| Автор: a-s-grif | 41563 | 28.01.2013 07:55 |
|
Доброго дня.
Понимаю, что тема во много уже раскрывалась ранее...но осталось несколько вопросов: 1. Имеем ряд АРМ (автономных), обрабатывающих информацию ограниченного доступа (ФЗ "Об информации" - владелец информации имеет право ограничить доступ...). Есть перечень сведений огр.доступа, порядок их защиты - все локальное. Вопрос: как законно обосновать проверяющим органам отсутствие необходимости аттестации данных мест. Где описать неактуальность ТКУИ (типа ПЭМИН)? Нужно ли СПиСИ АРМ? СЗИ есть. 2. Собственно ,каков минимальный перечень доков необходим для данных АРМ (на основании ГОСТ по ЗИ - не ссылаясь на всякие СТР_К, РД и прочее - т.е. абсолютно исключая притягивание за уши слова "конфиденциальная") Спасибо за мнения |
|
| Автор: sekira | 41564 | 28.01.2013 09:49 |
|
Весь вопрос в том какая "информацию ограниченного доступа"?
От этого зависят требования государства (или др. собственников) к защите. |
|
| Автор: жестокий защитник информации | 41566 | 28.01.2013 10:01 |
|
доброго)
если ничего страшного то вам и при аттестации скажут сп си (пэмин) не надо, просто в порядок привести не мешало бы. но раз проверяющие пришли то видимо есть за что зацепиться) |
|
| Автор: a-s-grif | 41567 | 28.01.2013 10:58 |
|
Под информацией ограниченного доступа подразумевается любая информация ,к которой собственник информации хотел бы ограничить доступ, за исключением той, к которой доступ нельзя ограничить по закону.
Т.е., пример, написал инструкцию админу по парольной политике,(отчет по защите информации ,письмо - ответ в ФСБ для служебного пользованияи.т.д.) присвоить ей гриф ",,,", ознакомил с ней 2-х админов и спрятал в надежный сейф. И комп, на котором печатал - закрыл под вход только с токеном (ну как пример) |
|
| Автор: sekira | 41571 | 28.01.2013 13:15 |
|
Вы не поняли.
У вас в АС - государственная тайна, служебная информация ограниченного доступа с пометкой "Для служебного пользования" ( со ссылкой на ведомственный перечень), коммерческая тайна, персональные данные, банковская тайна ...? На каждый вид (а иногда и подвид) информации ограниченного распространения свои требования государства (или собственника) иногда добавляются ведомственные требования! Вам нужно разобраться какая у вас информация и какие требования по ее защите есть в НМД. |
|
| Автор: a-s-grif | 41573 | 28.01.2013 14:03 |
|
Допускаю мысль, что имею в АС некий симбиоз коммерческой тайны, интеллектуальных мыслей и разработок и просто информации, раскрывать содержание которой третьим лицам (а даже и коллеге) считаю нецелесообразным и могущим повлиять на оценочную стоимость некоторых работ...а может и коммерческого предприятия в целом...
Т.Е. это 1. не гостайна 2. не ПДн 3. Не КФ в его узкоглупом понимании в СТР-К |
|
| Автор: sekira | 41588 | 28.01.2013 20:16 |
|
Ну думаю что на "некий симбиоз коммерческой тайны, интеллектуальных мыслей и разработок и просто информации, раскрывать содержание которой третьим лицам (а даже и коллеге) считаю нецелесообразным и могущим повлиять на оценочную стоимость некоторых работ...а может и коммерческого предприятия в целом..."
требований атестации АС в НМД нет, собственно как и требований по безопасност информации.. |
|
| Автор: a-s-grif | 41590 | 29.01.2013 07:05 |
|
Спасибо. Думаю аналогично...собственно, основываюсь на тех же соображениях - потому и документарно буду действовать произвольно.
|
|
| Автор: Vik | 41596 | 29.01.2013 09:49 |
|
В ГОСТе есть понятие добровольной аттестации и понятие аттестация. Вдумайтесь в эти понятия. Возможно Вы сами ответите себе на поставленный вопрос. Хотите быть уверены, что Ваша информация правильно защищена, пусть это проверят специалисты и проведут аттестацию, не хотите ваше право.
|
|
| Автор: sekira | 41601 | 29.01.2013 11:07 |
|
"что Ваша информация правильно защищена, пусть это проверят специалисты и проведут аттестацию"
Аттестацию на соответствие каким требованиям? В данном случае? |
|
Просмотров темы: 10011