Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >
| Автор: Tomas | 27639 | 07.04.2011 13:09 |
|
"есть сертифицированная версия, которая перекрывает нсд" - это нсд к 1С, а еще надо НСД к компу, поэтому если исходить из сертификации, тогда винду сертифицированную, можно АПМЗД какой-нибудь, можно программно, можно двухфакторную аутентификацию организовать, вообщем полет мысли не ограничен.
Если комп к инету подключен, то незабудьте IDS))) |
|
| Автор: +_+ | 27640 | 07.04.2011 13:15 |
|
Тomas
>я бы так предложил: .... специальной системе "..." присвоить класс К2 СПЕЦИАЛЬНАЯ , при условии выполнения требований изложенных в модели угроз да так лучше vasya Tomas говорит что если Вы храните эти файлы на ПК. а если скажим вы создали их и распечатали без сохранения это не может считаться автоматизированной обработкой т.к. дальнейшие действия осуществляются при непосредственном участии человека. можно в бухгалтерии добавить пользователя кадрового отдела и пускай берет выписки от туда и обрабатывает их в соответствии с 687 ПП (предварительно поставив гриф на носитель, зарегистрировав его и.т.п.) Самоя большая жесть в 687 ПП это то что нельзя на одном листе хранить ПДн 2-х и более субъектов ПДн (т.е. чтобы распечатать зарплату сотрудников за месяц - это должно печататься на каждого сотрудника на отдельном листе, учитываться в журнале ДСП-шном "конфиденциальном" и выдовать под роспись) смех да и только! И так со всеми бумагами.. даже если у вас и нет автоматизации/ либо она есть толку мало... выполнять требования все равно придется.. и все сотрудники "бабушки" проработавшие у Вас 40 лет будут тыкать в Вас пальцем и перешептываться как вас увидят... сарказм = но это действительно так! |
|
| Автор: vasya | 27641 | 07.04.2011 13:18 |
|
IDS ??? -_-
и еще вопрос поповоду сертифицированной винды...она покупается отдельно или возможно получить сертификат на свою лицензионную винду ? |
|
| Автор: Tomas | 27642 | 07.04.2011 13:22 |
|
про винду - можно купить сертифицированную, можно XP-CHECK или Secure Pac, это сами выберите исходя ФСТЭК/ФСБ.
Система обнаружения вторжений, должна быть, если есть Инет. |
|
| Автор: vasya | 27643 | 07.04.2011 13:24 |
|
<Самоя большая жесть в 687 ПП это то что нельзя на одном листе хранить ПДн 2-х и более субъектов ПДн
ОО, не пугайте меня так, там сказано что на одном материальном носителе не допустима если цели обработки различны... |
|
| Автор: +_+ | 27644 | 07.04.2011 13:31 |
|
vasya
выписка зряплаты (на примере) на одном листе не сделать... выписки о декретах болезнях и.т.п. не сделать т.к. как вы ознакомите сотрудников в части касающейся (закрывать руками будите)? З.Ы. сертифицированное ПО нужно только в ИСПДн 1 класса в остальных случаях на усмотрение оператора. З.з.Ы. а простые списки ФИО, ДОЛЖНОСТЬ, и т.п. Вы можете создать общедоступный перечень ПДн (и собрать согласия о вкл. в общедоступный перечень того то того то ) |
|
| Автор: AIB | 27645 | 07.04.2011 13:44 |
|
2Tomas:
По ПЭМИН, в 58 "Методы и способы защиты информации от утечки по техническим каналам" описывают просто методы и спсобы, обязательным указывается только защита аудиоканала для 1 класса, и то только при условии наличия голосовго ввода-вывода. Для 2 класса - только требоваи эм совместимости. А в приложении, описыващем мероприятия по защите для разных классов, и вовсе ПЭМИН не упоминается. Чтобы отказаться от ПЭМИН естественно придется ее рассмотреть при построении модели угроз и признать неактуальной. Ну так это не зависит от темы ПДн вообще. Явление-то такое есть реально, его надо всегда учитывать. Так что что с БМУ, что без нее - строим модель, описываем актуальные угрозы и т.п. При том никаких указаний, что полученная модель должна быть "не менее, чем БМУ", нет. ля специальной системы вообще нет никаких четких указаний :) . А специальной любая система является на основании 152-ФЗ, там это написано прямым текстом. Замечу, правда, что доказательство ФСТЭКу неактуальности ПЭМИН - задача далеко не всегда простая, и вполне возможно (и даже вероятно), что придется действительно провести замеры разных полей. Кроме того, стоит заметить, что юридически значимым документом является 58 приказ, зарегистрированный минюстом, который заведомо кроет ведомственные инструкции. То есть если по какой-то причине есть неустранимые противоречия со ФСТЭК, то можно в суде опираться на него. Естественно, что суд - не самый лучший вариант ) но он есть и иногда может быть единственным вариантом в случае, если "не удасться договориться". Хотя к теме топика это относится мало, для дипломной работы это перебор :) 2+_+: Согласовывать МУ перед вндрением - ну.. спорное решение. На сегодня нет процедуры официального согласования. То есть при согласовании они могут сказать "все плохо" и все придется переделывать. А могут сказать "все хорошо" и это ничего не будет значить. Смысл невелик, надо самостоятельно думать и готовиться аргументированно защищать свое решение. >> "методики не определены для "специальных ИСПДн" отсюда следует что Вам просто нужно руководствоваться БМУ так же ка и с типовой ИСПДн... НО в "специальной" ИСПДн требуется обеспечить и др. характеристики ИБ т.е. + целостность + доступность + до бесконечности как Вам угодно, и Вы множите дополнить БМУ Вашими угрозами.. вот как то так" - отнюдь, я вполне могу признать угрозы БМУ неактуальными по методике определения актуальных угроз. Благо по ней при желании можно признать кого угодно кем угодно (очень полезный документ, грустное хыхы). Указаний на то, что "чму это дополненная бму" нигде нет, ну а в крайнем случае я могу классифицировать свою систему как "специальную" и защитить это в суде. Суд, он документы и законы, а не логику учитывает, а в них порядок классификации специальных систем не определен, но определено, что "Классификация информационных систем проводится государственными органами, муниципальными органами, юридическими и физическими лицами, организующими и (или) осуществляющими обработку персональных данных, а также определяющими цели и содержание обработки персональных данных (далее - оператор) " - то есть именно оператор, а не ФСТЭК и не Роском классифицирует. И на основаии имеющихся законов никто из них не сможет доказать, что я как оператор некорректно классифицировал свою систем как просто "специальную". Хотя я предпочитаю классифицировать по возможности как "класс такой-то специальную", так легче договориться с регулятором. Модель угроз в ней я все равно могу написать свою :) |
|
| Автор: AIB | 27647 | 07.04.2011 13:50 |
|
поправка: "юридически значимым документом является 58 приказ" читать как "трехглавый приказ" :) извиняюсь, немного заклинило.
|
|
| Автор: +_+ | 27648 | 07.04.2011 13:54 |
|
вот и компетентное мнение :)
|
|
| Автор: AIB | 27650 | 07.04.2011 14:02 |
|
Пара слов по бухгалтерии:
Распечатка - эм.. вы на одном листе распечатываете общую зп ведомость на всех, которую показываете всем сотрудникам? Обычно это не очень открытая информация, и ее каждому сотруднику отдельно свою и вручают. В крайнем случае, можно ее установить в общедоступные сведения, она де-факто на общем листе, где все расписываются, такой и будет. |
|
Просмотров темы: 44488