Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >
| Автор: Tomas | 27734 | 08.04.2011 18:02 |
|
Да, vasya, почтой оно лучше! согласен с Некто)))
лучше заказным письмом с извещением о доставке, чтоб совсем наверняка. |
|
| Автор: vasya | 27781 | 11.04.2011 09:41 |
|
За выходные созрел еще вопрос -_-:
Если мы понижаем класс исходя из чму с К1 до К2, что в этом случае делать с ПЭМИН ом рассматривать или нет ?) |
|
| Автор: +_+ | 27782 | 11.04.2011 09:54 |
|
vasya
рассматривать нужно все угрозы (если у Вас специальная ИСПДн), ПЭМИН можно обойти (для "типовых" имея сертификаты по эл. маг. совместимости) для классов К2-и ниже. в ЧМУ "специальной" ИСПДн можно описать хоть все угрозы неактуальными.. На форуме эта тема не раз поднималась и вывод всегда один - все зависит от адекватности самого проверяющего (конкретного должностного лица), и естественно от компетенции проверяемых (конкретных лиц).. в противном случае могут возникнуть проблемы... З,Ы. Если Вы как ГУ не подвали уведомление в Роскомнадзор - - - - то он к Вам не придет, если подали то смотрите планы проверок; смотрите планы проверок и ФСТЭК также.. в остальном можно пожелать лишь удачи :) |
|
| Автор: vasya | 27784 | 11.04.2011 10:31 |
|
вы меня немного не поняли...
Я имел ввиду мы составили акт - по объему и 2 категории определили К1 специальная, но потом в чму обосновали снижение класса до К2, как в этом случае быть с ПЭМИН: 1) выдать при определении актуальности " К информационным системам персональных данных 2-класса требования по защите от утечки информации по каналам ПЭМИН не предъявляются" 2) Принять ее актуальной и потом при составлении ТЗ, указать это дело? 3) ваш вариант ? ) |
|
| Автор: Tomas | 27786 | 11.04.2011 10:52 |
|
обосновать неактуальность ПЭМИН.
|
|
| Автор: vasya | 27787 | 11.04.2011 11:07 |
|
вы имели ввиду 1) вариант ответа или то что обсуждалось раньше ?
|
|
| Автор: +_+ | 27788 | 11.04.2011 11:12 |
|
советую рассуждать здраво и там где это действительно необходимо ставить ГШ (например Бухгалтерия - это не из за ПДн, а из-за регистров бух. учета), а там где в этом нет необходимости - отписать что не актуальна, либо покупать АРМ с сертификатами эл. маг. совместимости.
З.Ы. - обосновать неактуальность ПЭМИН не так и просто на самом деле.. (Вы на чем основываетесь? на вербальной оценке?, это вряд ли спасет, вот имели ли бы Вы реальные измерения в этой области - то да...) Также много зависит от самой модели нарушителя.. каким Вы его рассматриваете, какие предположения об имеющихся у нарушителя технических средствах разведки и добывания информации вы сделали? На самом деле много факторов к которым можно придраться.. Советовать Вам в этом деле не очень охота т.к. боюсь что мой совет может оказаться медвежьей услугой. Единственный совет Вам это сделать комиссию по ЗКИ, дабы разделить ответственность с руководством, ну естественно согласовывать с комиссией все и вся. >>> 1) выдать при определении актуальности " К информационным системам персональных данных 2-класса требования по защите от утечки информации по каналам ПЭМИН не предъявляются" Сертификаты эл. маг. совместимости не в счет? |
|
| Автор: vasya | 27791 | 11.04.2011 12:06 |
|
>>Сертификаты эл. маг. совместимости не в счет?
Этот сертификат вроде относится к здоровью а не к защите пд >>Советовать Вам в этом деле не очень охота т.к. боюсь что мой совет может оказаться медвежьей услугой. Не бойтесь, мы все равно скорее всего воспользуемся услугами лецензиата(в части построение СЗИ, но док+ модель хотим разработать сами, думаю наспоправят если найдут серьезные косяки), просто хочется больше ориентироваться в этих вопроса и сделать все как можно лучше :). >>.Ы. - обосновать неактуальность ПЭМИН не так и просто на самом деле.. (Вы на чем основываетесь? на вербальной оценке?, это вряд ли спасет, вот имели ли бы Вы реальные измерения в этой области - то да...) О проблеме проведения исследования писалось выше и у нас не гос учереждение, + у нас процесс разделяется на 2 части: 1) люди работают с exl файлами (15-20 чел) 2) некий программный комплекс, который оперирует только ФИО + тел (около 100 чел, при этом пользователи не имеют доступ к базе, а только к ФИО + тел которые выводятся на экран программой) сами понимаете, если рассуждать здраво.... >>Также много зависит от самой модели нарушителя.. каким Вы его рассматриваете, какие предположения об имеющихся у нарушителя технических средствах разведки и добывания информации вы сделали? Нарушители : конкуренты, бывшие сотрудники, посторонние лица, пытающиеся получить доступ к ПДн в инициативном порядке, так же делаем предположение что содержание и ценность персональных данных, находящихся в ИСПДн ТБ не достаточны для мотивации применения нарушителем специально разработанных технических средства и программного обеспечения. |
|
| Автор: +_+ | 27792 | 11.04.2011 12:12 |
|
в этом случае конечно ПЭМИН неактуален, но откуда там у Вас К1?
И еще один не маловажный момент=если Вы ПДн этих субъектов из открытых источников то Вам ненужна никакая их защита.. (не целесообразнее ли спросить у этих субъектов разрешение об общедоступности их ФИО и телефонов для обработки у Вас) |
|
| Автор: +_+ | 27794 | 11.04.2011 12:18 |
|
vasya раскройте секрет что в БД обрабатывается (физические или юр. лица), какой полный надор ПДн
|
|
Просмотров темы: 44492