| Автор: Нарушитель | 46670 | 08.10.2013 08:53 |
|
Господа, хочу посоветоваться.
Контора у нас маленькая. персонал можно пересчитать на пальцах рук, тем более, тех кто реально работает в ИСПДн. Возьмем, например бухгалтерию: 1 ПК бухгалтера и на нем же БД 1С, там Сбис. Бухгалтер работает под пользователем, имеющим права администратора, но по должностным обязанностям системным администратором и АИБ она не является. При разработке модели нарушителя взял за основу 8 групп, представленных в Базовой МУ ФСТЭК и вот она несколько не состыкуется с тем, что есть на самом деле. Так есть группы: - Зарегистрированные пользователи ИСПДн, осуществляющие ограниченный доступ к информационным ресурсам ИСПДн с рабочего места. - Зарегистрированные пользователи с полномочиями системного администратора ИСПДн, выполняющего конфигурирование и управление программным обеспечением и оборудованием, включая оборудование, отвечающее за безопасность защищаемого объекта. - Зарегистрированные пользователи ИСПДн с полномочиями администратора безопасности ИСПДн, отвечающего за соблюдение правил разграничения доступа, за генерацию ключевых элементов, смену паролей, криптографическую защиту информации (СКЗИ). Получается организационно бухгалтер - не СИ и АИБ, но технически все это её доступно. Вот к какой группе её отнести? ПС. Я чего опасаюсь, что отнесу её к группе СИ (АИБ), а проверяющие (если проверка будет) скажут, что это нарушает должностную инструкцию. Отнесу к пользователям с ограниченными правами, придется ставить ограничения ПК, чего я не считаю необходимым делать. Вот как быть, посоветуйте. пожалуйста. |
|
Просмотров темы: 3983