| Автор: malotavr | 19546 | 06.05.2010 16:21 |
|
"Они решают только непреднамеренное разглешение (грубо говоря, ошибки исполнителей), а вот в случае, когда кто-то захочет при таком раскладе что-нить действительное получить, или слить - он сольёт."
Любые технические средства защиты защищают только от случайных утечек и от атак со стороны недопущенных. Моей памяти вполне хватит для того, чтобы запомнить ключевые моменты любого сколь угодно большого документа, относящегося к моей профессиональной деятельности. А остальные мелочи я уже додумаю. И то же самое вам скажет специалист практически из любой другой сферы деятельности. Проблема сознательного слива решается по-другому. Когда есть документ с информацией, имеющей высокую действительную ценность, он предотавляется только тем, кому он ДЕЙСТВИТЕЛЬНО нужны. И этих людей - единицы. Причем эти люди действительно находятся под темой топика, поскольку а) над ними висит уголовная ответственность, б) все они известны и, как следствие, в) высок риск того, что слив будет засчитан. В этих условиях технические меры защиты вам не особенно и нужны - достаточно грамотной работы с персоналом.. "предприятие ... страдает серьёзно от утечек, но не может выделить средства даже на покупку журналов учёта документов" Значит, не настолько страдает. Предприятие либо приносит прибыль, любо бесприбыльно. Если оно бесприбыльно, то его либо реорганизуют, либо закрывают, либо оно бесприбыльно планово. Раз оно до сих пор страдает, значит его не закрыли. Если оно приносит прибыль или если владелец нашел средства на реорганизацию, значит средства есть, так что оно не "не может", а "не хочет" - считает нецелесообразным. Если оно бесприбыльно планово - значит убытки, включая убытки от утечек, владельца не интересуют. Как видите, во всех случаях мы приходем к тому, что не "предприятие не может", а "руководство не хочет" тратить деньги на журналы учета документов. Почему - отдельный вопрос, скорее всего - или утечки не приносят ущерба, даже сопоставимого со стоимостью журналов, или, что более вероятно, никаких действително эффективных методов решения проблемы (согласитесь, что сами по себе журналы учета документов не являются решением проблемы) владельцу предложено не было. Вариант "владелец идиот" я, по понятным причинам, не рассматриваю. |
|
| Автор: Ap | 19547 | 06.05.2010 16:38 |
|
Я тоже последний вариант не рассматриваю.
В плане запомнить: не всё можно запомнить, а если уж кто и заполнил, то это должны быть именно те люди, которые которые и должны работать с данной информацией. Тогда возникает другой вопрос: как сделать так, чтоб другие не ознакомились? Скажем сисадмин? Или другой с правами админа? Добъём уж мой пример. Админа бумажками не принудить. Он может всё сделать, что захочет, и никто его не сможет проконтролировать или предьявить ему чего-нить. В случае, когда есть уверенность в том, что те, кто не должен быть знаком с ИсКТ к которой не имеет доступа, и не получают данный доступ - тогда возможно применять организационные меры. А если человек - раздолбай, или корефан там со многим народом, а другому предложили спереть договор какой-нить (ксерокопия)? Как в этом случае обеспечить контроль не имея даже СКД и видеонаблюдения? А потом отправить, когда нет снифферов? Что помешает? Да предложи кому-нить 20 штук, он с радостью это сделает! Средства защиты должны работать, а именно: - средства защиты от НСД; - средства учёта; - средства контроля доступа. - технологии контроля за действиями. Я не имею ввиду спецсредства, типа генераторов шума, подавителя телефонов, различный поисковых приборов, супер крутых средств ЗИ от ВПО, НСД и тд в АС. Отступим от тех средств, что предлагают в магазинах, как средства защиты информации. Речь идёт о другом. ИБ должна быть в комплексе с системой безопасности предприятия, а не с ИТ. А журнал - как пример средства учёта и регистрации. Вот придёшь к исполнителю с журналом учёта, затребуешь показать все закреплённые за ним документы с грифом КТ, а какого-то не окажется. ВСЁ! Принародную казнь со всем вытекающим устраиваешь, а другие 200 раз подумают, прежде чем в курилку с документами ходить. |
|
| Автор: ЧитаюПлачу | 19548 | 06.05.2010 16:42 |
|
Закрепленное в законе понятие "персональные данные" включает в себя любую информацию о физическом лице. Закреплено понятие и разрешен сбор специальных категорий персональных данных. К ним относятся персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Ограничения к обработке этой конфиденциальной информации о человеке - чисто формальные. Разрешена обработка биометрических данных. С принятием ФЗ "О персональных данных" частная жизнь, личная и семейная тайна, другая конфиденциальная информация о человеке стали объектом практически бесконтрольного сбора и использования.
Этот несвоевременный и опасный для России закон принят под влиянием внешних факторов, а именно во исполнение Конвенции Совета Европы "О защите физических лиц при автоматизированной обработке персональных данных" (Страсбург, 28 января 1981 г., далее - Конвенция). Подписав и ратифицировав данный международный акт, Россия, полностью игнорируя реальную информационную безопасность государства и граждан, приняла на себя обязательства по переходу на автоматизированную обработку персональных данных своих граждан. Конвенция определяет персональные данные как любую информацию, касающуюся определенного или поддающегося определению физического лица ("субъект данных"). Статья 6 Конвенции допускает автоматизированную обработку сугубо личной информации, определяемой как специальные категории данных. К ним относятся персональные данные, свидетельствующие о расовой принадлежности, политических, религиозных взглядах или других убеждениях, а также персональные данные, касающиеся здоровья или половой жизни. К этой категории относится и информация о судимости. Данные положения Конвенции перечеркивают все конституционные гарантии, закрепленные в статьях 21, 22, 23, 24 Конституции РФ. Единственным препятствием к автоматизированной обработке персональной информации может служить отсутствие во внутреннем праве обеспечения надлежащих гарантий безопасности при обработке персональных данных. НЕт такого запрета, нет такой гарантии По сообщению сайта "Российской газеты" от 14 декабря 2009 года, Европейский союз выделил два миллиона евро на развитие электронного правительства в Российской Федерации и переход на электронную форму общения гражданина и государства. Реализация проекта "Поддержка электронного правительства в Российской Федерации - оказание правительством электронных услуг гражданам" осуществляется иностранными компаниями - ирландской консультационной компанией GDSI (Galway Development Services International) в консорциуме со Steinbeis GmBH (Германия). Наши ведомства - Министерство экономического развития и торговли и Министерство связей и массовых коммуникаций - выступают лишь их партнерами (Источник: "Российская газета" от 14 декабря 2009 г., ). коммерческие интересы иностранных компаний, вновь внедряет изменения, чреватые для России и всего народа непредсказуемыми последствиями. После "ухода с рынка" государства все граждане России будут переданы как "электронное население" новым хозяевам коммуникационных систем и баз данных, а Правительство, как и запланировано, передаст свои конституционные полномочия собственникам систем. По Конституции РФ эти коммерческие, наднациональные структуры уже не будут иметь никаких конституционных обязанностей перед гражданами РФ. Ведь цель любой коммерческой структуры - это не обеспечение конституционных прав граждан, а извлечение прибыли. Причем цель эта - законная. Способы достижения данной цели выбирает хозяин информационных систем. |
|
| Автор: Ap | 19549 | 06.05.2010 16:42 |
|
malotavr
Согласен, что, скажем, политика ИБ может решить многое. Но надо ещё её реализовать и обеспечить контроль за её соблюдением. ИМХО то предприятие, что исследовали мы, за 10 тыс. в мес. не сможет обеспечить ни того, ни другого. Но и без политики ИБ все Ин-тех и прогр-апп. средства ЗИ - просто потраченные на ветер деньги. |
|
Просмотров темы: 15490