Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель нарушителя - Форум по вопросам информационной безопасности

Модель нарушителя - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Нарушитель | 46670 08.10.2013 08:53
Господа, хочу посоветоваться.
Контора у нас маленькая. персонал можно пересчитать на пальцах рук, тем более, тех кто реально работает в ИСПДн.
Возьмем, например бухгалтерию: 1 ПК бухгалтера и на нем же БД 1С, там Сбис.
Бухгалтер работает под пользователем, имеющим права администратора, но по должностным обязанностям системным администратором и АИБ она не является.

При разработке модели нарушителя взял за основу 8 групп, представленных в Базовой МУ ФСТЭК и вот она несколько не состыкуется с тем, что есть на самом деле.
Так есть группы:
- Зарегистрированные пользователи ИСПДн, осуществляющие ограниченный доступ к информационным ресурсам ИСПДн с рабочего места.
- Зарегистрированные пользователи с полномочиями системного администратора ИСПДн, выполняющего конфигурирование и управление программным обеспечением и оборудованием, включая оборудование, отвечающее за безопасность защищаемого объекта.
- Зарегистрированные пользователи ИСПДн с полномочиями администратора безопасности ИСПДн, отвечающего за соблюдение правил разграничения доступа, за генерацию ключевых элементов, смену паролей, криптографическую защиту информации (СКЗИ).

Получается организационно бухгалтер - не СИ и АИБ, но технически все это её доступно.
Вот к какой группе её отнести?

ПС.
Я чего опасаюсь, что отнесу её к группе СИ (АИБ), а проверяющие (если проверка будет) скажут, что это нарушает должностную инструкцию.
Отнесу к пользователям с ограниченными правами, придется ставить ограничения ПК, чего я не считаю необходимым делать.

Вот как быть, посоветуйте. пожалуйста.

Просмотров темы: 3983

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*