Контакты
Подписка
МЕНЮ
Контакты
Подписка

Как соотнести требования СТР-К и 17 приказа ФСТЭК - Форум по вопросам информационной безопасности

Как соотнести требования СТР-К и 17 приказа ФСТЭК - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: berdysh | 53141 22.08.2014 08:24
Игорь
Действительно есть такое. Я в свое время читал это письмо разок, но забыл про него.

--------------------
>Ещё один момент по вашей ИСПДн - а она признана ГИС или это просто ИСПДн в госоргане?<
А тут вообще не понятно, как её оценивать.

Организацию, которую я подразумевал, когда оформлял тему - орган ЗАГС.
Муниципальный орган, выполняющий ГОСУДАРСТВЕННУЮ функцию, т.е. функцию возложенную на него субъектом федерации (143-ФЗ).
Система, которая там работает не является утвержденной каким-либо специальным актом. Ну просто в свое время, насколько я знаю для ЗАГСов была дана команда "сверху" "у тех купить это". Это ПД при том со специальными категориями (национальность) при том количество записей о ФЛ - много больше 100000. Если исключить актуальность угроз НДВ, то получаем 2 уровень защищенности.

Не думаю, что это можно считать ГИС, но МИС - вполне возможно. Поэтому по мимо 21 беру во внимание 17 приказ ФСТЭК.

А Ваше мнение?
----------------------

Исходя из письма N 240/22/2637 получается еще большая путаница (для меня):
1) В письме сказано, что СТР-К применяется при защите ГИС. А в данном случае ГИС=МИС или нет? Потому что в п. 3 17-го приказа говориться, что требования применяются и к муниципальным ИС.
2) В том же письме указан пункт ЗТС.1 17-го. Но в Приказе эта мера не входит в базовый набор мер ни для одного класса, а является компенсирующей (при адаптации). Я это понимаю, как набор мер, исходя из Модели У. И как это воспринимать. Потому что тут затрагивается вопрос угроз по ТК и куча денег на замеры.
----------------------

Кстати, в тему. Интересно, как коллеги считают если в базовом наборе мер (что 21, что 17 приказе) имеется некая мера для определенного уровня (класса), а в Мод.Уг. угрозу прописать, как неактуальную, есть необходимость применять меру только потому, что она имеется в базовом наборе?



Автор: Игорь | 53143 22.08.2014 09:15
berdysh | 53141

1. Приказ № 17 действует и для ГИС, и для МИС, поэтому разницы в требованиях никакой.
2. Если в модели угроз вы признаете угрозы от утечки по техническим каналам неактуальными, то и применять меры по защите от них в соответствии с ЗТС.1 и СТР-К не нужно.
3. Это же касается и остальных мер, даже если они имеются в базовом наборе. В качестве примера - если в ИС не используются виртуальные машины, то раздел с мерами защиты ЗСВ, в т.ч. входящими в базовый набор и касающийся данных информационных технологий, применять вы не будете.
Вообще-то в 17 и 21 приказах приведенные меры защиты напрямую не привязаны к определенным угрозам безопасности. И это большой недостаток этих документов

Автор: berdysh | 53192 23.08.2014 06:04
Игорь
Понятно.
Спасибо!

Страницы: < 1 2

Просмотров темы: 15281

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*