Контакты
Подписка
МЕНЮ
Контакты
Подписка

Вопрос по аттестованной АС - Форум по вопросам информационной безопасности

Вопрос по аттестованной АС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Сергей, ОАО "АтомпромБезопасность" | 24492 24.12.2010 14:43
три икса

На аатестованной по 2Б АС нельзя обрабатывать информацию СС (Можно на 2А).

У mayson в системе нельзя обрабатывать секретную информацию.
Смотрим п.4 Аттестата соответствия " .....на Автоматизированной системе может быть разрешена обработка конфиденциальной информации"

Автор: mayson | 24494 24.12.2010 15:25
По поводу конфиденциальной информации ведь к ней и относятся персональные данные, так что нам делать классифицировать ли нашу АС как ИСПДн и составлять ли модель угроз, я даже ума не приложу какие угрозы писать ведь наша система даже не подключена к сети, на ней установлен модуль доверенной загрузки и сертифицир. антивирус.

Автор: AIB | 24496 24.12.2010 15:54
1. Конф. информация и ПДн - это разные понятия с точки зрения законодательства и регулирования.
2. Если у Вас в системе есть ПДн, и вы об этом уже кому-то успели рассказать ;) или информация об этом так или иначе общедоступна, то нужно систему классифицировать. Как - сказано в руководящих документах, перечень угроз, которые хочет видеть регулятор - в них-же. Система, которая не подключена к сети, получает в статусе строку "без подключения к общедоступным/международного инф. обмена сетям". Проклассифицировать по документам можно даже единичное рабочее место в изолированной закрытой комнате.
По модели угроз для классификации и обеспечения соответствия - выписываете все угрозы, какие есть в документах регулятора, и описываете по актуальности в соответствии с методичкой ФСТЭК.

Автор: msergey, ЛабТЗИ | 24497 24.12.2010 16:10
Для mayson’а:
Повторяю (см. пост 24489) документы по п. 11 Положения… и Акт классификации ИСПДн – у контролёров в отношении персональных данных это «люминий» для оператора ПДн. Выбор за Вами: или сделать комплект ДОПОЛНИТЕЛЬНЫХ «бумажек» ПЛЮСОМ к уже аттестованной АС и работать дальше, или же переаттестовывать АС (но при этом всё равно надо будет делать нужный комплект «бумажек»).

Автор: три икса | 24503 25.12.2010 10:46
Конечно я перепутал, но писал об этом ранее в 22133, как гритса поторопился с ответом.
http://www.itsec.ru/forum.php?sub=5118&from=0
А так в принципе если бы у maysona была АС аттестована по 2А, то мое мнение как я уже сказал выше.

Автор: msergey, ЛабТЗИ | 24505 25.12.2010 11:18
Для трёх иксов:
Если было бы 2А и в аттестате было бы прописано, что разрешается обработка гостайны, то согласиться с Вами можно было бы.
Но без классификации обрабатываемых ПДн, аттестованной АС как ИСПДн и оформлении "бумажек" хотябы по п.12 Положения (ПП 781) работать с персональными данными у нас в стране это всегда быть "виновным" по формальному признаку.

Автор: mayson | 24506 25.12.2010 11:33
В Указе Президента №188 от 06.03.97 назван следующий состав сведений конфиденциального характера:
Сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность (персональные данные), за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях.
Сведения, составляющие тайну следствия и судопроизводства.
Служебные сведения, доступ к которым ограничен органами государственной власти в соответствии с Гражданским кодексом Российской Федерации и федеральными законами (служебная тайна).
Сведения, связанные с профессиональной деятельностью, доступ к которым ограничен в соответствии с Конституцией Российской Федерации и федеральными законами (врачебная, нотариальная, адвокатская тайна, тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных или иных сообщений и так далее).
Сведения, связанные с коммерческой деятельностью, доступ к которым ограничен в соответствии с Гражданским кодексом Российской Федерации и федеральными законами (коммерческая тайна).
Сведения о сущности изобретения, полезной модели или промышленного образца до официальной публикации информации о них.

Автор: три икса | 24507 25.12.2010 11:36
Естественно по 2А в аттестате было бы прописано...
в остальном согласен с вами.

Автор: msergey, ЛабТЗИ | 24508 25.12.2010 12:54
Для трёх иксов:
Вообще-то, если 2А, то это АС не обязательно обрабатывает гостайну! Уверяю Вас, и конфу по 2А можно защищать. Для гостайны 2А является минимальным набором требований для АС при равных правах пользователей. Вы же не будите утверждать, что сверх этого набора требований Вы не имеете право "усиливать" защиту на АС дополнительными требованиями. Это первое. И второе: то, что 2А являясь минимальным набором требований для АС (при равных правах пользователей), обрабатывающих гостайну, никто не запрещает использовать требования 2А и для конфы и для ПДн.
Вот поэтому класс защищённости от НСД у АС это ещё не показатель - надо всегда смотреть, что написано в Аттестате соответствия...

Автор: Александр, УФК | 24509 25.12.2010 23:05
Для mayson'a

Классификация и модель угроз необходима по 781 положению и документам от фстэк-а. Т.к. у вас система аттестована под конфиденциальную информацию, вам необходимо выполнять требования 152 ФЗ.

А про аттестацию для ИСПДН могу сказать, что единного мнения и четкого требования на данный момент нет.


Страницы: < 1 2 3 >

Просмотров темы: 10220

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*