| Автор: Александр, <<<>>> | 39780 | 25.10.2012 15:41 |
|
Если интересно, то конфиденциальная информация обрабатывается всякая разная.
Наравне с конфиденциальным электронным делопроизводством организации (в АС ведётся электронный учёт документации по аттестованным АС; разрабатываются и оформляются конфиденциальные документы как по организации, так и по аттестованным ОИ), обрабатываются персональные данные. При этом персональные данные как сторонних людей (в АС ведётся обработка персданных граждан города), так и персональные данные работников организации (АС бухгалтерии, АС отдела кадров, АС службы безопасности с пропускным режимом и т.п.). Каждая из АС является многопользовательской, различаются АС по набору сведений конфиденциального характера и по правам доступа к информации. |
|
| Автор: Владислав | 39796 | 26.10.2012 00:17 |
|
Вот, ситуация уже проясняется=) У вас фирма лицензиат ФСТЭКа чтоли? А аттестовываете вы что? Только конфу? Если так, то у вас всё можно под коммерческую тайну подвести и под дсп. На оановании чего вы определили эту инфу как конфиденциальную, может быть у вас введён режим коммерческой тайны? Вот уже видно одну АС, не важно что конфа разная, можно конечно и две АС выделить, имхо рациональней одну делать. Две ИСПДн: "Бухгалтерия и Кадры" (её тоже можно разделить на 2, но цель обработки одна, поэтому не за чем) и "Клиенты" , если пропускная служба заносит перс.данные в БД, то будет ещё одна ИСПДн, если нет - то просто журнал для пропуска на территорию.
А то нагородили: куча АС - на них куча тех.паспортов, а тут уже три ИСПДн вырисовывается=)) Александр, выкладывай другие подробности - а то может быть вы аттестовываете ОИ по 3-й категории))) - другая история) |
|
| Автор: Александр, <<<>>> | 39799 | 26.10.2012 08:44 |
|
В выкладывании подробностей, честно говоря, не вижу необходимости, т.к. вопрос изначально стоял лишь про то, как поступить с АРМ администратора ИБ, не более.
Тем не менее, оставить вопросы без ответов, дурной тон. Посему отвечу. ***У вас фирма лицензиат ФСТЭКа чтоли? Я плохо разбираюсь в экономико-правовой терминологии, могу лишь написать, что наша организация обладает 2-мя лицензиями ФСТЭК: на деятельности по разработке и (или) производству средств защиты конфиденциальной информации и на деятельность по технической защите конфиденциальной информации. ***А аттестовываете вы что? Только конфу? Аттестовываем АС лишь своей организации по требованиям обеспечения безопасности конфиденциальной информации. Пример этих АС я уже приводил выше. Немного повторюсь. Есть АС классифицированная чисто по РД АС, есть АС которые имеют двойную классификацию, как по РД АС, так и по руководящим документам ИСПДн, т.е. АС имеют класс, например, 1Г и К1, либо 1Д и К3. Объединить АС нельзя. Например, в отделе кадров свои персданные, в бухгалтерии уже иные, в службе безопасности прочие. В каждой АС свои специализированные программные средства, БД конкретного типа . Помимо указанных выше АС, есть АС которая имеет выход на внешних контрагентов различных госслужб. Эта АС имеет социальную направленность, в ней ведется обработка персданных и не только, миллионов граждан города. Есть АС которая предназначена исключительно для конфиденциального делопроизводства организации. ***На оановании чего вы определили эту инфу как конфиденциальную, может быть у вас введён режим коммерческой тайны? На счёт наличия коммерческой тайны ничего не скажу, т.к. об этом я сам не знаю. Даже если эта тайна и есть, что вполне вероятно, то требования к защите коммтайны носят необязательный характер и такие АС аттестовывать необязательно. По поводу отнесения той или иной информации к конфиденциальной, могу ответить так: для одной АС класс защищенности устанавливает вышестоящая госорганизация, другие АС наша организация самостоятельно отнесла к ИСПДн или чисто конфиденциальным (имею ввиду классификация только по РД АС) в соответствии с законодательством в области защиты конфинформации и персданных в частности. Т.е. есть требование защищить ПДн тех же сотрудников своей организации, значит надо защищать. Надеюсь по всему ответил. |
|
| Автор: Владислав | 39810 | 26.10.2012 15:18 |
|
Теперь всё ясно. Тогда всё верно. Немного не верно вас понял. Вопрос тогда к вам: а на ИСПДн тех паспорта будете делать? так ради интереса...
|
|
| Автор: Александр, <<<>>> | 39818 | 27.10.2012 00:23 |
|
***на ИСПДн тех паспорта будете делать?
Все АС аттестованы, для них уже разработаны и имеют действие комплекты организационно-распорядительных документов, включая технические паспорта. К следующей аттестации планируется включение АРМ админа ИБ в состав оборудования. По текущему состоянию админ ИБ незначительно ограничен в выполняемых функциях и все операции проводит с аттестованных машин пользователей, либо с серверов, не имея своего АРМа. На мой взгляд, логичнее админу ИБ иметь своё рабочее место и проводить необходимые действия именно с него. Только надо ещё подумать как лучше вписать в техпаспорт мобильный ноутбук и как поступать с разграничением доступа к АРМ админа ИБ. По последнему, я предварительно думаю, что нужно создать админу ИБ несколько учётных записей , чтобы под каждой из них администрировать конкретную АС. Например, одна АС со стороны админа ИБ требует одних проверок или администрирования, а к другой АС предъявляются более расширенные параметры проверок и т.п. Админ ИБ, просто будет с одного из того же ноутбука, входя под разными учётками, администрировать разные АС. |
|
| Автор: Владислав | 39819 | 27.10.2012 06:49 |
|
Для аттестованных АРМ в сети, думаю проблемы нет для админа безопасности. Если у вас есть домен, то всё норм и голову ломать не нужно. А вот с ноутом конечно посложнее, особенно для АС, к которой класс защищенности устанавливает госорганизация. А нужен ли этот ноут? Если АРМ автономные, что мешает иметь на каждой учётку админа и когда необходимо произвести какие-либо действия, юзать её. А что вы имеете ввиду под разграничением доступа к АРМ админа? у вас много админов безопасности и каждый выполняет исключительно свои обязанности?
Так вообще админ ИБ априори имеет доступ ко всему, и по мне не важно что на одной машине ему требуется больше прав, чем на другой. |
|
| Автор: Грошев Алексей | 40331 | 19.11.2012 15:39 |
|
может ли назначаться отдельно администратор безопасности ИСПДн и администратор безопасности АС? если да то на каком основании.
|
|
| Автор: Беркут | 40340 | 20.11.2012 05:17 |
|
2Грошев Алексей:
Правильней спросить, а на каком основании не может? |
|
| Автор: Алексей Грошев | 40344 | 20.11.2012 09:04 |
|
Для Беркут. Конкретней. В одной из организаций проводим аттестацию АС предназначенную для обработки Gly/ Руководитель отказывается принимать к исполнению (подписывать, регистрировать )инструкцию администратора безопасности АС оперируя тем, что у него несколько администраторов, которые отвечают за ПДн, и что и так много инструкций. Прав ли он, можно ли объединять инструкции администратора безопасности Gly и АС.
|
|
| Автор: Беркут | 40364 | 21.11.2012 05:28 |
|
Вы можете делать всё, что угодно. И создание отдельной роли, и дополнение существующей роли будет являться исполнением требований. Оснований, чтобы отклонить один из вариантов нет. Но с практической точки зрения лучше сделать отдельную роль.
Лично я противник толстых инструкций. Завтра требования по ПДн поменяются и общую инструкцию придётся переделывать. После завтра поменяются тербования в другой области и опять передлывать. Через неделю опять выйдет новый документ и опять надо всё ломать. А через месяц окажется, что работы так много, что под это надо отдельного человека, который не должен отвечать за что-то ещё. Гораздо практичней утвердить маленькую инструкцию Администратора ИСПДн и назначачить приказом эту роль сотруднику. |
|
Просмотров темы: 14512