Контакты
Подписка
МЕНЮ
Контакты
Подписка

Класс ИСПДн и класс защищенности АС от НСД - а если АС и есть ИСПДн - Форум по вопросам информационной безопасности

Класс ИСПДн и класс защищенности АС от НСД - а если АС и есть ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: 111, 111 | 46921 23.10.2013 16:39
Объект информатизации нужно ли классифицировать как АС, если защищается ПДн?

Автор: Нефедьев С.Г. | 46926 23.10.2013 20:22
1. Классифицируйте все сведения, обрабатываемые в АС/ИС;

2. Классифицируйте АС/ИС на основании классифицированных сведений по всем возможным "классификаторам" с целью определения наивысшего класса защищенности (уровня защищенности ПДн), в том числе для программного средства - по уровню контроля отсутствия НДВ, а для МСЭ - показатель защищенности от НСД .

3. Определив максимальное значения классов и показателей можете сформировать требования к защите вашей АС/ИС/ИСПДн.

Целесообразно задокументировать классификацию - актами, а требования к защите - в виде заключения ПДТК на наличие/ отсутствие сведений составляющих гостайну или сведений ограниченного доступа, и возможность/ отсутствие возможности образования таких сведений при накоплении информации в базах данных Системы.

Автор: 111, 111 | 46934 24.10.2013 08:35
Т.е. по сути два акта классификации: один на АС, другой на ИСПДн?
В программе аттестационных испытаний ОИ защиту подводить по максимальным требованиям РД классификации АС и 21/17 приказу?

Автор: Нефедьев С.Г. | 46935 24.10.2013 09:37
111, 111 | 46934
>Т.е. по сути два акта классификации: один на АС, другой на ИСПДн?

Акт классификации ИС ))) один, просто необходимо в нем последовательно всё отразить.

>В программе аттестационных испытаний ОИ защиту подводить по максимальным требованиям РД классификации АС и 21/17 приказу?

"Поставьте на весы" требования РД и требования по 21/17 приказам. Выполняйте то, что "перевесит".

Не исключено, что показав своему руководству то, что необходимо выполнить, вам будет предложено "оптимизировать" своё решение, с целью экономии финансовых средств, т.е. "назвать черное белым" и наоборот ("навести тень на плетень"))).
В этом случае целесообразно задокументировать решение руководства о принятии им риска. В противном случае, если в ходе проверки выяснится, что это Вы на своё усмотрение снизили требования к защите, руководство по итогам проверки организует "устранение недостатков".
И вполне вероятно, что устранение может начаться непосредственно с Вас в виде финансовых лишений или снятия с должности.

Автор: 111, 111 | 46937 24.10.2013 09:54
> Акт классификации ИС ))) один, просто необходимо в нем последовательно всё отразить.

ПДн - это конфиденциальная информация? Один и тот же документ необходимо классифицировать и определить его уровень защищённости?

Автор: Нефедьев С.Г. | 46943 24.10.2013 15:58
111, 111 | 46937
>ПДн - это конфиденциальная информация? Один и тот же документ необходимо классифицировать и определить его уровень защищённости?

Не морочьте голову. Перечитайте мои сообщения.
Прошло несколько месяцев

Автор: Vasyako | 52762 23.07.2014 17:56
Подскажите пожалуйста. Есть ИСПД "Региональная система межведомственного электронного взаимодействия" по новым требованиям так же необходимо делать "Акт классификации ИСПД" или же необходимо делать "Акт определения класса защищенности", тогда не пойму нужно ли делать "Акт определения уровня защищенности". Ссори если коряво спрашиваю.

Автор: Игорь | 52763 23.07.2014 23:35
Vasyako | 52762

Что-то у вас всё перемешано в кучу. Если ваша "Региональная система межведомственного электронного взаимодействия" является ГИС (государственной информационной системой), то делается акт определения класса защищенности ГИС. Но поскольку ваша ГИС также является ИСПДн, то сначала определяются уровни защищенности ПДн, а после этого исходя из присвоенного уровня защищенности присваивается и класс защищенности ГИС (см. приказ ФСТЭК № 17 приложение № 1).
Акт классификации ИСПДн - это как раз из прошлого

Автор: Vasyako | 52765 24.07.2014 10:33
Игорь | 52763
ИСПДн "СМЭВ" - ГИС. Владелец - Правительство, нам необходимо выполнить работы по подключению к данной ИСПДн. Как я понял необходимо сделать "Акт определения уровня защищенности ИСПДн СМЭВ". Вопрос по классу защищённости в каких документах он будет фигурировать, каким документом присваивается класс (акт или иное) и есть это акт существует ли форма акта? И ещё я не нашёл как и где пересекается УЗ и класс защищённости...

Автор: Игорь | 52767 24.07.2014 10:54
Vasyako | 52765

Уровень защищенности присваивается не ИСПДн, а самим персональным данным в соответствии с ПП РФ № 1119 от 01.11.2012.
Класс защищенности ГИС присваивается также актом, форма акта произвольная.
А пересекаются уровни защищенности ПДн и класс защищенности ГИС в приложении № 1 приказа ФСТЭК № 17 от 11.02.2013

Страницы: < 1 2 3 >

Просмотров темы: 28859

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*