Страницы: < 1 2 3 4 5 6 7 8 9 >
| Автор: Евген, Муниципальный район | 44935 | 16.07.2013 12:43 |
|
"Тема необходимости наличия лицензии по ТКЗИ освещена ФСТЭКом в официальных письмах и разъяснениях и затерта на этом форуме до дыр!"
и, в итоге, если платные услуги другим организациям не оказываются и защищаются "свои ИС" (в том числе гос и мун)? sekira, если Вы дадите свой адрес эл.почты - я пришлю разъяснение ФСТЭК, в котором сказано что если услуги на платной основе никому не оказываются, то лицензия не нужна. Таое я получил с раздаточными матералами на учёбе,к оторую проводил представитель ВШЭ... |
|
| Автор: sekira | 44938 | 16.07.2013 13:12 |
|
"Если на НДВ винды не проверены, значит "дружеские разведки" будут иметь возможность получения несанкционированног доступа."
Это не так. Даже если проверены то будут иметь возможность(речь ведь идет о некотром уровне отсуутствия НДВ при сертификации), и даже если не проверены такой возможности может не быть (например автономная ПЭВМ и т.д). Все эти тонкости и особенности вы должны учесть и расписать в модели угроз для своей ИСПДн. Может для вашей ИСПДн "дружеские разведки" не нарушители вообще! Кошмарить до какой стадии паранои? :) Решает оператор! Написано же... ППр 1119 2. Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с частью 5 статьи 19 Федерального закона "О персональных данных". Если ГИС...Приказ 17 тоже определяйте сами... 14.3. Угрозы безопасности информации определяются по результатам оценки возможностей (потенциала, оснащенности и мотивации) внешних и внутренних нарушителей, анализа возможных уязвимостей информационной системы, возможных способов реализации угроз безопасности информации и последствий от нарушения свойств безопасности информации (конфиденциальности, целостности, доступности). При определении угроз безопасности информации учитываются структурно-функциональные характеристики информационной системы, включающие структуру и состав информационной системы, физические, логические, функциональные и технологические взаимосвязи между сегментами информационной системы, с иными информационными системами и информационно-телекоммуникационными сетями, режимы обработки информации в информационной системе и в ее отдельных сегментах, а также иные характеристики информационной системы, применяемые информационные технологии и особенности ее функционирования. По результатам определения угроз безопасности информации при необходимости разрабатываются рекомендации по корректировке структурно-функциональных характеристик информационной системы, направленные на блокирование (нейтрализацию) отдельных угроз безопасности информации. . |
|
| Автор: Евген, муниципальный район | 44940 | 16.07.2013 14:24 |
|
Так лучше перебдеть, вопрос на что денег хватит. Я бы лучше не за аутсорсинг платил, а за СЗИ и обучение своих админов. А они у меня толковые. Кадры нужно беречь и ценить. И когда смотрят за тем как лицензиаты СЗИ устанавливают -спрашивают "А почему мы не можем этого делать и за что там такие деньги платятся?"
|
|
| Автор: Евген, Муниципальный район | 44941 | 16.07.2013 14:40 |
|
"при необходимости разрабатываются рекомендации по корректировке структурно-функциональных характеристик информационной системы, направленные на блокирование (нейтрализацию) отдельных угроз безопасности информации."
но: 1. почти никто уже не может работать без выхода в инет 2. централизованное администраирование (актив директ и сертифицированные аналоги) позволяют более эффективно заботиться о безопасности, чем если бы это был набор автономных ПК. поэтому из сети выводить вряд ли. Скорее межсетевыми экранами сегментировать -випнетом например... хотя я бы конечо вывел госуслуги и межвед в отдельную сеть ...через воздушный зазор....но не поддержали:( |
|
| Автор: Евген, Муниципальный район | 44943 | 16.07.2013 18:58 |
|
Вот бы ещё кто разъяснил как скрестить ФСТЭК с ФАСом и составить аукционную документацию. Дляопределения объёма работ и запроса предложений от 5 подрядчиков для обоснования НМЦ наверно сначала нужно ознакомиться с документами ДСП. (ГОСТ РО 0043.....)...пойдём искать
|
|
| Автор: Евген, Муниципальный район | 44949 | 17.07.2013 10:17 |
|
для чего строится система защты (ИСПДн, ИС,АС) так и не ясно. Вопрос спорный. Расширять понятие ИСПДн на всю сеть из 150ПК (типа это и есть муниципальная информационная система)? А если есть соединение с сетью регтонального центра? Всё-таки в 152 законе существует понятие ИСПДн. ЛВС "ведро" в которм "полощутся" разные ИСПДн (разного класса и категории). Наверно цена вопроса сильно завист от того, защищать ли отдельные ИСПДн (1с бухгалтерия, БАРС "Аренда" и т.д.) или всю ЛВС из 150 ПК (или вообще региональную сеть, объединяющую сети регионального центра и муниципальных образований). И вообще - является ли "1с бухгалтерия " или "Васюков" муниципальной информационной системой? Аможет всё-таки "иной". А может всё-таки на неё не распространяется действие 17 приказа? И соответственно цена вопроса существенно ниже.
-так это всё миллиард стоит!!!! - а миллиард и возьмём. :) Буду краток:) 1. Термины и определения в отношении ИСПДн, ИС, АС бы подетальнее и поконкретнее ибо возникают споры. 2. Хорошо бы на конкретном примере (оказание госмунуслуг - региональная ИС в ЦОДе регионального центра, с которой работают веб-клиенты в муниципальном районе) подробно разобрать кто есть оператор ИС, оператор, заказчик ГИС, оператор ГИС, уполномоченное лицо. При этом в сети муниципальног района есть свои ИСПДн. Должна ли (может ли) система защиты быть единой и администраироваться из регионального цента? Или муниципальные районы должны иметь свои автонмные системы защиты? Или автономные муниципальных районов должны быть технологически согласованы и иерархически подчинены админу безопасности региона)? 3. Разработка, внетрение и аттестация ситемы защиты с точки зрения размещения муниципального заказа отделимые сущности? Т.е. предполагается что разработать может одна организация, внедрить другая, а аттестовать третья? Или нечто заставляет заказчика объединить эти работоуслуги в одном флаконе? :) |
|
| Автор: Евген, Муниципальный район | 44950 | 17.07.2013 10:31 |
|
17-й приказ пункт 16 "Внедрение системы защиты.."
Администрация муниципальног района не имеет лицензий на ТЗИ ФСТЭК и ФСБ. Вправе ли она своими силами выполнять отдельные виды работ, входящие в 16.-й пункт: например разработку ОРД? Или это всё делает исключительно лицензиат? Отделимы ли услуги по установке и настройке от остальных услуг в плане размещения муниципального заказа? |
|
| Автор: Евген, Муниципальный район | 44951 | 17.07.2013 10:57 |
|
т.е. если я правильно понял:
госмунуслуги находятся в ЦОДе в региональном центре. Несмотря на то, что в каком то смысле операторм я вляемся мы (муниципальный район) -вводим данные, определяем состав данных (разрабатываем административные регламенты)..., обладатель информации всё же региональны центр и соответствеено организует разработку системы защиты информации? В отношении той информации, обладателем которой является муниципальный район - организует разработку системы защиты информации муниципальный район? ...но проблемс в том, что без интеграции этих систем не обойтись - наример будет расширяться количество рабочих мест, участвующих в электронном документообороте....распределённая система....система защиты должна быть технологически совместима в масштабах региона, но при этом каждый должен смотреть за безопасностью своего куска. Издалека не уследить будет:) |
|
| Автор: lbass | 44953 | 17.07.2013 11:09 |
|
Евгений!
1. Термины и определения в большинстве своем есть в НПД, их долго перечислять (к тому же уже Вам их давали), я бы все-таки посоветовал Вам съездить поучиться хотя бы на двухнедельные курсы по ЗИ, раз уж Вы так этой темой самостоятельно хотите заняться. 2. Вообще по теме Ваших муниципальных и региональных ИС методологическую помощь (единую для ВСЕЙ Вашей области - Новгородской, как я понял) должны бы оказывать ребята из Правительства области или комитета по информатизации, а уж по региональным ИС - это вообще их зона ответственности - операторы то они. 3. Получить лицензию на неполный ФСТЭК перечень работ (например, исключив разработку ТЗКИ и работы по ПЭМИН) не составляет большого труда и финансовых средств, достаточно пройти обучение двум сотрудникам по этой тематике, купить немного ПО специализированного, аттестовать хотя бы один АРМ и помещением - это если вы хотите чтоб точно никто не придрался :), что вообще-то маловероятно; лицензию ФСБ - зачем она Вам? |
|
| Автор: Евген, Муниципальный район | 44956 | 17.07.2013 13:11 |
|
1. тем не менее существуют разные толкования терминов ...я с эти столкнулся и согласен что толковать можно по разному
2. пытаюсь договоритья о круглом столе ибо телефонные разговоры ясности не в несли...но там ожидали выхода 21 и 17 приказов. Теперь пора всёобсудить 3. Вот и я об этом думал, но смущает ПП 313 от 16 апреля 12 года. Если там всплывает небходимость лицензии, то нам её не получить. если бы компы были "статичными" (софт не менялся годами) так не беспокоился бы. Но у нас не как на РЖД и даже не так как в МФЦ. И что-то не очень нравится когда сисадмин при сбое руками разводит и я должен кудато на платной основе обратиться. Нужно тогда закладывать в бюджет услуги по обслуживанию. Но при обученом сисадмине это дёшево и быстро. И что при необходимости установить каждую софтину ини обновление лицензиат будет принимать решение о необхлдимости переаттестации?????? Хорошо- давайте расчитывать скольк просить у главы денег в бюджет следующего года на эти расходы....но я бы лучше просил на обучение админов и на получение лицензии....вот только ФСБ не получить будет криптозащита то нада:) |
|
Просмотров темы: 44484