| Автор: NoVaN | 25590 | 07.02.2011 15:23 |
|
А ну все быстро СТР-К читать....
...ну прям как дети малые.... |
|
| Автор: Скремблер | 25593 | 07.02.2011 15:50 |
|
Если АРМ подключен к сети, то всё зависит от того, где стоит МЭ:
1. МЭ отделяет всю ЛВС от других сетей - вся ЛВС является ИСПДн. 2. МЭ отделяет конкретный АРМ от остальной ЛВС - ИСПДн состоит из локального (не автономного!!!) АРМ, подключенного к ЛВС предприятия через МЭ. Как-то так... Но если речь идет всего об одном АРМ, зачем все эти сложности? Не проще ли сделать его действительно автономным? Даже если сотруднику нужно взаимодействие по сети (почта, общие файлы и т.п.), поставить ему 2-й комп чисто под ПДн будет дешевле, чем покупать МЭ... |
|
| Автор: СЛОН | 25594 | 07.02.2011 15:56 |
|
Сергей, ОАО "АтомпромБезопасность"
Как раз вы и занимаетесь расширенным толкованием. автономные (не подключенные к иным информационным системам) Т.е. никак, вообще никак и ни к чему! |
|
| Автор: DM | 25596 | 07.02.2011 16:09 |
|
Скремблер - вот интересно, а электронную отчетность как передавать с отдельно стоящего ПК? надо же переписать на тот, который будет подключен к сетям общего пользования, соответственно, его нужно тоже защищать, а смысл?
СЛОН - это получается не существует автономных АРМ, подключенных к Интернет? |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 25597 | 07.02.2011 16:19 |
|
П.6 "БАЗОВАЯ МОДЕЛЬ
УГРОЗ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ" Описанная система подпадает под - автоматизированные рабочие места, имеющие подключение к сетям связи общего пользования и (или) сетям международного информационного обмена; |
|
| Автор: Скремблер | 25598 | 07.02.2011 16:27 |
|
2 DM
Автономный АРМ имеет смысл, естественно, только тогда, когда в небольшой организации на нем ведется какое-нибудь КДП. Тогда никуда ничего передавать не нужно. Для сетевого взаимодействия по вопросам, не касающимся ПДн - 2-й комп. Если передаем ПДн в электронном виде - см. 25593. Тогда надо определиться, куда передаем: 1. Внутри организации - значит речь уже не об 1-м АРМ точно. 2. В другие организации - принимаем соответствующие меры защиты для каналов связи. Автономный АРМ потому и автономный, что не подключен никуда. В остальных случаях - либо в составе ЛВС, либо локальный (с подключением к чему-то-там)... |
|
| Автор: mayson | 25607 | 07.02.2011 19:20 |
|
я вот одного не пойму как можно сеть международного информационного обмена рассматривать как ИС и как можно один ПК рассматривать как Локальную ИСПДн он ведь один. Я еще раз повторю ведь в приказе 3-х сказано что комплексы АРМ объединенные в сеть это и есть Локальная ИСПДн, как может один АРМ быть комплексом????
|
|
| Автор: Скремблер | 25608 | 07.02.2011 22:29 |
|
2 mayson
Можно немного порассуждать: Согласно п. 9 "приказа трех" мы можем иметь системы: - автономные, - локальные, - распределенные. Один АРМ, ИМЕЮЩИЙ ПОДКЛЮЧЕНИЕ к чему-либо (Интернет, ЛВС - неважно, всё равно для защиты ПДн надо ставить МЭ) автономным быть не может. О распределенной системе речи тоже не идёт. Остается локальная. Только в нашем случае это будет не комплекс, а локальный АРМ с подключением. С моей скромной точки зрения, документы ФСТЭК, в т.ч. этот самый п. 9 "приказа трех", несколько сужают понятие АРМ. СТР-К вообще рассматривает только "АРМ на базе автономной ПЭВМ", а потом переходит к понятию ЛВС. Однако же, есть ГОСТ 34.003-90. "Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Термины и определения." 2.22 автоматизированное рабочее место; АРМ: Программно-технический комплекс АС, предназначенный для автоматизации деятельности определенного вида. (Примечание. Видами АРМ, например, являются АРМ оператора-технолога, АРМ инженера, АРМ проектировщика, АРМ бухгалтера и др.) И обычно, по крайней мере в моей практике, считается вполне нормальным, что ЛВС состоит из АРМов. Если же понятие "локальный АРМ" не нравится, можно говорить о "локальном ПК" или о "локальной ИС на базе одного ПК (АРМ)". Здесь ключевым является имнно слово ЛОКАЛЬНАЯ, потому что не автономная, и распределенной тоже не является. А "сеть международного информационного обмена рассматривать как ИС": в рамках защиты ПДн лучше, наверное, не стоит... |
|
| Автор: Сергей, ОАО "АтомпромБезопасность" | 25612 | 08.02.2011 09:17 |
|
Повторюсь, классифицировать нужно так:
автоматизированное рабочее место, имеющее подключение к сетям связи общего пользования и (или) сетям международного информационного обмена; |
|
| Автор: mayson | 25613 | 08.02.2011 09:18 |
|
У меня еще вопрос как быть если на одном ПК обраб-ся ПДн и он входит в сеть, где 50 ПК которые не обрабатывают ПДн, это все классифицировать как одну ИСПДн? Я понимаю что можно отделить МЭ, но начальном этапе его нет, так же сервер используется как терминальный, получается что все это надо классифицировать как распределенная ИСПДн???
|
|
Просмотров темы: 31456