| Автор: Микрокод | 45250 | 07.08.2013 07:49 |
|
Господа.
Хотел бы посоветоваться вот по такому вопросу: Объектом вопроса является вычислительная техника (особенно системные блоки), содержащие в себе БД ПД и (но не обязательно) СКЗИ. Есть ли какие-нибудь особые правила по ремонту данной техники? Т.е. допускается ли вывоз этой техники с территории оператора в специализированную организацию для ремонта . По договору, естественно. Если нет, то так в таком случае производить ремонт? |
|
| Автор: a-s-grif | 45251 | 07.08.2013 08:22 |
|
БД ПД содержат видимо только ЖМД. Снимите их. И отправляйте куда хотите.
|
|
| Автор: Микрокод | 45253 | 07.08.2013 08:52 |
|
> И отправляйте куда хотите.
Это понятно, но я про процедуры. И еще как быть с угрозой аппаратных закладок даже без HDD |
|
| Автор: Практик | 45256 | 07.08.2013 09:25 |
|
"И еще как быть с угрозой аппаратных закладок даже без HDD"
Если вы в модели угроз такое себе прописали (то есть информация имеет такую ценность!), то у вас АРМ должно быть уже с СП и далее смотрим требования к ремонту такой аппаратуры (дорого и тяжко). Если просто опасаетесь "по жизни", то послать к диагностам специалиста с компьютером (а лучше привезти диагноста к себе); по итогам диагностики, сделанной при вас, самостоятельно закупить запчасть, присутствовать при замене и тестировании. Мы по примерно такой процедуре чинили ВТСС на секретном компьютере, чтобы наши ведомственные (!) ремонтники не полезли куда не надо. |
|
| Автор: sekira | 45259 | 07.08.2013 10:09 |
|
Если речь о ИСПДн..
"Это понятно, но я про процедуры" Процедуры должны быть придуманы и реализованы вами как оператором и закреплены в "документах, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений" 2. Статья 18.1. ФЗ 152 Это ваша обязанность так что придумывайте и утверждайте c целью нейтрализации актуальных (если так закреплено в Модели угроз) угроз доступа к ПДн сторонними лицами. |
|
| Автор: Микрокод | 45260 | 07.08.2013 10:24 |
|
В том то и дело, что я как раз сейчас и делаю МУ, точнее модель нарушителя согласно требованиям ФСБ.
И вот подумал, что если включить в качестве потенциального нарушителя лицо, выполняющее ремонт оборудования вне КЗ, что за этим последует и может быть не стоит этого делать - включать? Но с другой стороны - эти лица потенциально могут быть таковыми нарушителями. Как быть? |
|
| Автор: sekira | 45263 | 07.08.2013 11:17 |
|
"что за этим последует"
Последуют меры и средства для нейтрализации актуальных угроз связанные с таким нарушителем, на ваш выбор в зависимости от особенностей вашей ИСПДн. Как решаете вы сами. "Как быть..?" Выполнять требования ФЗ 152, ППр 1119,687, приказа ФСТЭК 21, документов ФСБ по СКЗИ для ПДн. |
|
| Автор: Микрокод | 45266 | 07.08.2013 11:23 |
|
sekira
Я имею ввиду, м/б ну его нафиг упоминать в МН лиц, занимающихся ремонтом, которого м/б и никогда и не будет? Что бы, значит, не создавать себе лишних проблем. |
|
| Автор: sekira | 45272 | 07.08.2013 12:42 |
|
"ну его нафиг упоминать в МН лиц, занимающихся ремонтом"
Решаете вы как оператор в своей МН взвешивая все за и против. |
|
| Автор: Микрокод | 45277 | 07.08.2013 14:10 |
|
sekira
Понятно. )) --- Вообще, сейчас делаю модель угроз, в связи с чем возник данный вопрос, делаю исключительно по методическим рекомендациям фсб. И никак не могу понять зачем ФСБшникам нужно было отдельно от ФСТЭК создавать эту методику? Замени слова "криптосредства и СФК" на ИСПДн и ни что бы не говорило о том, что эта методика применима к любой ИСПДн. |
|
Просмотров темы: 7408