Контакты
Подписка
МЕНЮ
Контакты
Подписка

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Автор: Tomas | 27734 08.04.2011 18:02
Да, vasya, почтой оно лучше! согласен с Некто)))
лучше заказным письмом с извещением о доставке, чтоб совсем наверняка.

Автор: vasya | 27781 11.04.2011 09:41
За выходные созрел еще вопрос -_-:
Если мы понижаем класс исходя из чму с К1 до К2, что в этом случае делать с ПЭМИН ом рассматривать или нет ?)

Автор: +_+ | 27782 11.04.2011 09:54
vasya
рассматривать нужно все угрозы (если у Вас специальная ИСПДн), ПЭМИН можно обойти (для "типовых" имея сертификаты по эл. маг. совместимости) для классов К2-и ниже.
в ЧМУ "специальной" ИСПДн можно описать хоть все угрозы неактуальными..
На форуме эта тема не раз поднималась и вывод всегда один - все зависит от адекватности самого проверяющего (конкретного должностного лица), и естественно от компетенции проверяемых (конкретных лиц).. в противном случае могут возникнуть проблемы...
З,Ы.
Если Вы как ГУ не подвали уведомление в Роскомнадзор - - - - то он к Вам не придет, если подали то смотрите планы проверок; смотрите планы проверок и ФСТЭК также.. в остальном можно пожелать лишь удачи :)

Автор: vasya | 27784 11.04.2011 10:31
вы меня немного не поняли...
Я имел ввиду мы составили акт - по объему и 2 категории определили К1 специальная, но потом в чму обосновали снижение класса до К2, как в этом случае быть с ПЭМИН:
1) выдать при определении актуальности " К информационным системам персональных данных 2-класса требования по защите от утечки информации по каналам ПЭМИН не предъявляются"
2) Принять ее актуальной и потом при составлении ТЗ, указать это дело?
3) ваш вариант ? )

Автор: Tomas | 27786 11.04.2011 10:52
обосновать неактуальность ПЭМИН.

Автор: vasya | 27787 11.04.2011 11:07
вы имели ввиду 1) вариант ответа или то что обсуждалось раньше ?

Автор: +_+ | 27788 11.04.2011 11:12
советую рассуждать здраво и там где это действительно необходимо ставить ГШ (например Бухгалтерия - это не из за ПДн, а из-за регистров бух. учета), а там где в этом нет необходимости - отписать что не актуальна, либо покупать АРМ с сертификатами эл. маг. совместимости.
З.Ы. - обосновать неактуальность ПЭМИН не так и просто на самом деле.. (Вы на чем основываетесь? на вербальной оценке?, это вряд ли спасет, вот имели ли бы Вы реальные измерения в этой области - то да...) Также много зависит от самой модели нарушителя.. каким Вы его рассматриваете, какие предположения об имеющихся у нарушителя технических средствах разведки и добывания информации вы сделали?
На самом деле много факторов к которым можно придраться..
Советовать Вам в этом деле не очень охота т.к. боюсь что мой совет может оказаться медвежьей услугой.
Единственный совет Вам это сделать комиссию по ЗКИ, дабы разделить ответственность с руководством, ну естественно согласовывать с комиссией все и вся.

>>> 1) выдать при определении актуальности " К информационным системам персональных данных 2-класса требования по защите от утечки информации по каналам ПЭМИН не предъявляются"
Сертификаты эл. маг. совместимости не в счет?

Автор: vasya | 27791 11.04.2011 12:06
>>Сертификаты эл. маг. совместимости не в счет?

Этот сертификат вроде относится к здоровью а не к защите пд

>>Советовать Вам в этом деле не очень охота т.к. боюсь что мой совет может оказаться медвежьей услугой.

Не бойтесь, мы все равно скорее всего воспользуемся услугами лецензиата(в части построение СЗИ, но док+ модель хотим разработать сами, думаю наспоправят если найдут серьезные косяки), просто хочется больше ориентироваться в этих вопроса и сделать все как можно лучше :).

>>.Ы. - обосновать неактуальность ПЭМИН не так и просто на самом деле.. (Вы на чем основываетесь? на вербальной оценке?, это вряд ли спасет, вот имели ли бы Вы реальные измерения в этой области - то да...)

О проблеме проведения исследования писалось выше и у нас не гос учереждение, + у нас процесс разделяется на 2 части:
1) люди работают с exl файлами (15-20 чел)
2) некий программный комплекс, который оперирует только ФИО + тел (около 100 чел, при этом пользователи не имеют доступ к базе, а только к ФИО + тел которые выводятся на экран программой)
сами понимаете, если рассуждать здраво....


>>Также много зависит от самой модели нарушителя.. каким Вы его рассматриваете, какие предположения об имеющихся у нарушителя технических средствах разведки и добывания информации вы сделали?

Нарушители : конкуренты, бывшие сотрудники, посторонние лица, пытающиеся получить доступ к ПДн в инициативном порядке, так же делаем предположение что содержание и ценность персональных данных, находящихся в ИСПДн ТБ не достаточны для мотивации применения нарушителем специально разработанных технических средства и программного обеспечения.

Автор: +_+ | 27792 11.04.2011 12:12
в этом случае конечно ПЭМИН неактуален, но откуда там у Вас К1?
И еще один не маловажный момент=если Вы ПДн этих субъектов из открытых источников то Вам ненужна никакая их защита.. (не целесообразнее ли спросить у этих субъектов разрешение об общедоступности их ФИО и телефонов для обработки у Вас)

Автор: +_+ | 27794 11.04.2011 12:18
vasya раскройте секрет что в БД обрабатывается (физические или юр. лица), какой полный надор ПДн


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Просмотров темы: 44492

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*