Контакты
Подписка
МЕНЮ
Контакты
Подписка

Ремонт ВТ с КИ и СКЗИ - Форум по вопросам информационной безопасности

Ремонт ВТ с КИ и СКЗИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Микрокод | 45250 07.08.2013 07:49
Господа.
Хотел бы посоветоваться вот по такому вопросу:

Объектом вопроса является вычислительная техника (особенно системные блоки), содержащие в себе БД ПД и (но не обязательно) СКЗИ.

Есть ли какие-нибудь особые правила по ремонту данной техники?
Т.е. допускается ли вывоз этой техники с территории оператора в специализированную организацию для ремонта . По договору, естественно.
Если нет, то так в таком случае производить ремонт?

Автор: a-s-grif | 45251 07.08.2013 08:22
БД ПД содержат видимо только ЖМД. Снимите их. И отправляйте куда хотите.

Автор: Микрокод | 45253 07.08.2013 08:52
> И отправляйте куда хотите.
Это понятно, но я про процедуры.

И еще как быть с угрозой аппаратных закладок даже без HDD

Автор: Практик | 45256 07.08.2013 09:25
"И еще как быть с угрозой аппаратных закладок даже без HDD"
Если вы в модели угроз такое себе прописали (то есть информация имеет такую ценность!), то у вас АРМ должно быть уже с СП и далее смотрим требования к ремонту такой аппаратуры (дорого и тяжко).
Если просто опасаетесь "по жизни", то послать к диагностам специалиста с компьютером (а лучше привезти диагноста к себе); по итогам диагностики, сделанной при вас, самостоятельно закупить запчасть, присутствовать при замене и тестировании.
Мы по примерно такой процедуре чинили ВТСС на секретном компьютере, чтобы наши ведомственные (!) ремонтники не полезли куда не надо.

Автор: sekira | 45259 07.08.2013 10:09
Если речь о ИСПДн..
"Это понятно, но я про процедуры"
Процедуры должны быть придуманы и реализованы вами как оператором и закреплены в
"документах, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений" 2. Статья 18.1. ФЗ 152

Это ваша обязанность так что придумывайте и утверждайте c целью нейтрализации актуальных (если так закреплено в Модели угроз) угроз доступа к ПДн сторонними лицами.

Автор: Микрокод | 45260 07.08.2013 10:24
В том то и дело, что я как раз сейчас и делаю МУ, точнее модель нарушителя согласно требованиям ФСБ.
И вот подумал, что если включить в качестве потенциального нарушителя лицо, выполняющее ремонт оборудования вне КЗ, что за этим последует и может быть не стоит этого делать - включать?
Но с другой стороны - эти лица потенциально могут быть таковыми нарушителями. Как быть?

Автор: sekira | 45263 07.08.2013 11:17
"что за этим последует"
Последуют меры и средства для нейтрализации актуальных угроз связанные с таким нарушителем, на ваш выбор в зависимости от особенностей вашей ИСПДн. Как решаете вы сами.
"Как быть..?"
Выполнять требования ФЗ 152, ППр 1119,687, приказа ФСТЭК 21, документов ФСБ по СКЗИ для ПДн.

Автор: Микрокод | 45266 07.08.2013 11:23
sekira
Я имею ввиду, м/б ну его нафиг упоминать в МН лиц, занимающихся ремонтом, которого м/б и никогда и не будет?
Что бы, значит, не создавать себе лишних проблем.

Автор: sekira | 45272 07.08.2013 12:42
"ну его нафиг упоминать в МН лиц, занимающихся ремонтом"
Решаете вы как оператор в своей МН взвешивая все за и против.

Автор: Микрокод | 45277 07.08.2013 14:10
sekira
Понятно. ))
---
Вообще, сейчас делаю модель угроз, в связи с чем возник данный вопрос, делаю исключительно по методическим рекомендациям фсб.
И никак не могу понять зачем ФСБшникам нужно было отдельно от ФСТЭК создавать эту методику?
Замени слова "криптосредства и СФК" на ИСПДн и ни что бы не говорило о том, что эта методика применима к любой ИСПДн.

Страницы: 1 2 >

Просмотров темы: 7408

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*