Size: a a a

Чат ruCyberSecurity

2020 January 30

m

msGTR in Чат ruCyberSecurity
Подскажите, а есть ли группа в телеграмме относительно сзи от нсд Страж NT? Прошу прощения если не в тему.
источник

V

Valentin in Чат ruCyberSecurity
AlterEgo
Сзи используются требуемые, автономность не предусмотрена, есть взаимодействие с другими одноклассовыми системами
Обладатель информации решает. Аттестация касается информации ограниченного доступа, обрабатываемой в ис.
источник

AL

Alex L in Чат ruCyberSecurity
У кого нибудь есть полный перечень ОРД в соответствии с которыми в ИС необходимо применять сертифицированные СЗИ
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Alex L
У кого нибудь есть полный перечень ОРД в соответствии с которыми в ИС необходимо применять сертифицированные СЗИ
17-й приказ фстэк, требования к защите гостайны, 330 постановление правительства, 31-дсп приказ фстэк
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
911н приказ минздрава
источник

С

СаняШ in Чат ruCyberSecurity
17 приказ к гт не имеет отношения)
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
СаняШ
17 приказ к гт не имеет отношения)
Я и не написал, что имеет. Я не знаю какй именно приказ регламентирует защиту ГТ. Допуска нет )))
источник

Н

Настасья in Чат ruCyberSecurity
Pavel Korostelev
Я и не написал, что имеет. Я не знаю какй именно приказ регламентирует защиту ГТ. Допуска нет )))
СТР с изменениями и разные методические документы
источник

Н

Настасья in Чат ruCyberSecurity
AlterEgo
Сзи используются требуемые, автономность не предусмотрена, есть взаимодействие с другими одноклассовыми системами
Ну вообще тут надо смотреть описание техпроцесса, если у Вас было прописано что эта машина передает какие-либо данные на этот сервер, то да, скорее всего можете работать (вы же не конфи передаёте), а вот если этот сервер не фигурировал при аттестации, то не факт. Но самым логичным Вашим шагом будет написать письмо в организацию, проводившую аттестацию, они Вам ответят влияет ли это на защищённость системы и скажут что в случае этого делать (либо вносить изменения самостоятельно, либо приглашать лицензиата для внесения дополнительных данные в аттестационную документацию)
источник

V

Valentin in Чат ruCyberSecurity
СаняШ
17 приказ к гт не имеет отношения)
Вопрос был не про гт
источник

A

AlterEgo in Чат ruCyberSecurity
Настасья
Ну вообще тут надо смотреть описание техпроцесса, если у Вас было прописано что эта машина передает какие-либо данные на этот сервер, то да, скорее всего можете работать (вы же не конфи передаёте), а вот если этот сервер не фигурировал при аттестации, то не факт. Но самым логичным Вашим шагом будет написать письмо в организацию, проводившую аттестацию, они Вам ответят влияет ли это на защищённость системы и скажут что в случае этого делать (либо вносить изменения самостоятельно, либо приглашать лицензиата для внесения дополнительных данные в аттестационную документацию)
Спасибо за ответ) я думаю, что если задавать вопрос аттестующей организации, то они должны будут сослаться на какой либо регламентирующий документ, где будет указана потенциальное разрешение/запрет на такого рода поток. В целом вопрос переаттестации не проблема, знать бы заранее что возможно реализовать
источник

Н

Настасья in Чат ruCyberSecurity
AlterEgo
Спасибо за ответ) я думаю, что если задавать вопрос аттестующей организации, то они должны будут сослаться на какой либо регламентирующий документ, где будет указана потенциальное разрешение/запрет на такого рода поток. В целом вопрос переаттестации не проблема, знать бы заранее что возможно реализовать
А у Вас аттестация на какие требования? СТР-К или ГИС? Если СТР-К, то можете в нем посмотреть что касается передачи данных, если это ГИС, то тут Вам бы по хорошему посмотреть МУ и может какие-то угрозы в связи с добавлением этого информ.потока станут актуальными, а это пересмотр
источник

V

Valentin in Чат ruCyberSecurity
Настасья
А у Вас аттестация на какие требования? СТР-К или ГИС? Если СТР-К, то можете в нем посмотреть что касается передачи данных, если это ГИС, то тут Вам бы по хорошему посмотреть МУ и может какие-то угрозы в связи с добавлением этого информ.потока станут актуальными, а это пересмотр
Лучше посмотреть документацию на аттестованную ис. Там всё указано )
источник

A

AlterEgo in Чат ruCyberSecurity
Valentin
Лучше посмотреть документацию на аттестованную ис. Там всё указано )
Интересует перспективная возможность
источник

V

Valentin in Чат ruCyberSecurity
AlterEgo
Интересует перспективная возможность
Нет никаких запретов ни в стр-к, ни в 17-м приказе!
источник

A

AlterEgo in Чат ruCyberSecurity
Valentin
Нет никаких запретов ни в стр-к, ни в 17-м приказе!
Ок, спасибо!
источник

S

Sergei in Чат ruCyberSecurity
AlterEgo
Всем доброго вечера. Подскажите, пожалуйста, по следующей ситуации. На предприятии есть две ИС, одна аттестованна по К3, вторая не имеет аттестата. Вопрос следующий, может ли быть информационный поток со стороны аттестованной системы в неаттестованную? Очевидно, что на границе будет стоять МЭ. Если проще говорить, может ли пользователь аттестованной системы записывать файлы на сервера и армы неаттестованной системы? Файлы не содержат конфид, обычная информация. Учитывая что у аттестованной системы класс выше чем у обычной (у неё класса вообще нет)
как будете определять, что передаваемая инф. не является конфиденциальной?
источник

A

AlterEgo in Чат ruCyberSecurity
Sergei
как будете определять, что передаваемая инф. не является конфиденциальной?
DLP с блокировкой трафика
источник

V

Valentin in Чат ruCyberSecurity
Sergei
как будете определять, что передаваемая инф. не является конфиденциальной?
По отсутствию пометки/грифа на документе.
источник
2020 January 31

AK

Alexey Kozlenko in Чат ruCyberSecurity
Valentin
Вопрос был не про гт
А про что был вопрос?
Необходимость применения сертифицированных СКЗИ в абстрактной ИС.
Накидали навскидку - защита ПДн, гостайны, требования ЦБ, защита врачебной тайны, КИИ, отраслевые всякие типа росатома, ну и тому подобное
источник