| Автор: berdysh | 53141 | 22.08.2014 08:24 |
|
Игорь
Действительно есть такое. Я в свое время читал это письмо разок, но забыл про него. -------------------- >Ещё один момент по вашей ИСПДн - а она признана ГИС или это просто ИСПДн в госоргане?< А тут вообще не понятно, как её оценивать. Организацию, которую я подразумевал, когда оформлял тему - орган ЗАГС. Муниципальный орган, выполняющий ГОСУДАРСТВЕННУЮ функцию, т.е. функцию возложенную на него субъектом федерации (143-ФЗ). Система, которая там работает не является утвержденной каким-либо специальным актом. Ну просто в свое время, насколько я знаю для ЗАГСов была дана команда "сверху" "у тех купить это". Это ПД при том со специальными категориями (национальность) при том количество записей о ФЛ - много больше 100000. Если исключить актуальность угроз НДВ, то получаем 2 уровень защищенности. Не думаю, что это можно считать ГИС, но МИС - вполне возможно. Поэтому по мимо 21 беру во внимание 17 приказ ФСТЭК. А Ваше мнение? ---------------------- Исходя из письма N 240/22/2637 получается еще большая путаница (для меня): 1) В письме сказано, что СТР-К применяется при защите ГИС. А в данном случае ГИС=МИС или нет? Потому что в п. 3 17-го приказа говориться, что требования применяются и к муниципальным ИС. 2) В том же письме указан пункт ЗТС.1 17-го. Но в Приказе эта мера не входит в базовый набор мер ни для одного класса, а является компенсирующей (при адаптации). Я это понимаю, как набор мер, исходя из Модели У. И как это воспринимать. Потому что тут затрагивается вопрос угроз по ТК и куча денег на замеры. ---------------------- Кстати, в тему. Интересно, как коллеги считают если в базовом наборе мер (что 21, что 17 приказе) имеется некая мера для определенного уровня (класса), а в Мод.Уг. угрозу прописать, как неактуальную, есть необходимость применять меру только потому, что она имеется в базовом наборе? |
|
| Автор: Игорь | 53143 | 22.08.2014 09:15 |
|
berdysh | 53141
1. Приказ № 17 действует и для ГИС, и для МИС, поэтому разницы в требованиях никакой. 2. Если в модели угроз вы признаете угрозы от утечки по техническим каналам неактуальными, то и применять меры по защите от них в соответствии с ЗТС.1 и СТР-К не нужно. 3. Это же касается и остальных мер, даже если они имеются в базовом наборе. В качестве примера - если в ИС не используются виртуальные машины, то раздел с мерами защиты ЗСВ, в т.ч. входящими в базовый набор и касающийся данных информационных технологий, применять вы не будете. Вообще-то в 17 и 21 приказах приведенные меры защиты напрямую не привязаны к определенным угрозам безопасности. И это большой недостаток этих документов |
|
| Автор: berdysh | 53192 | 23.08.2014 06:04 |
|
Игорь
Понятно. Спасибо! |
|
Просмотров темы: 15281