Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Защита персональных данных (http://forum.oszone.net/showthread.php?t=324229)

krec 26-02-2017 13:46 2714890

Защита персональных данных
 
коллеги, кто нибудь занимался защитой ПнД, как с документальной частью , так и с технической?
Есть несколько вопросов, хотел бы получить ответы на них.

Например я, штатный сотрудник (инженер ИБ) компании ООО "ПРИНТЕР" , имею ли право заниматься этим и подготовить все официально? НЕ имея никаких лицензий/сертификатов от ФСТЭК / ФСБ ?
теже самые действия, для третьих лиц. Например компания "ООО ВИШНЯ" заключает договор с ООО "ПРИНТЕР", для содействии реализации защиты ПнД. Обязана ли наша компания (ПРИНТЕР) иметь документы какие то от вышеуказанных контор для проведения таких услуг?

Juiceee 04-05-2017 00:58 2733933

Для своих нужд не нужно лицензий, если оказываете услуги по защите - нужно. Смотри ПП-313.

krec 04-05-2017 21:08 2734188

Juiceee, то есть я сам смогу подготовить все документы и пройти аттестацию, или как он там называется, что наша контора соответствует всем требованиям 152 ФЗ?
Мне сказали, что я напрямую не смогу согласовать с органами, я максимум что могу делать, это подготовить документы, потом найти лицензионного специалиста, который будет уже регистрировать нас и посредничать с органами. На сколько это верно ?

zai 14-05-2017 11:59 2736560

Цитата:

Цитата krec
кто нибудь занимался защитой ПнД, как с документальной частью , так и с технической? »

Я иногда этим занимаюсь, ничего сложного там нет - документация с нуля пишется за неделю. ИБшники не занимаются технической стороной, обычно они не в состоянии даже программу установить, не говоря про установку ОС.
Цитата:

Цитата krec
я сам смогу подготовить все документы и пройти аттестацию, или как он там называется, что наша контора соответствует всем требованиям 152 ФЗ? »

Да, но аттестацию проходить не обязательно, а по желанию, если есть желание, то можешь пригласить к себе сотрудников ФСБ - они тебя аттестуют.
Цитата:

Цитата krec
Мне сказали, что я напрямую не смогу согласовать с органами, я максимум что могу делать, это подготовить документы, потом найти лицензионного специалиста, который будет уже регистрировать нас и посредничать с органами. »

Что ты собрался согласовывать и с какими органами? Какого лицензионного специалиста ты решил найти? Специалиста ищут для аттестации чего нибудь - например АРМ и помещения. Что ты собрался регистрировать и с какими органами посредничать?
З.Ы. Зачем ты полез в ИБ, это никакого отношения к компьютерам не имеет! ИБ - это ведение документации и журналов, аттестация АРМ (с помощью организаций имеющих лицензию на данный род деятельности), классификация (составление актов) ИСПДн, а также контроль соблюдения правил (концепции, положения, инструкций) по защите ПДн, согласно разработанного плана.

krec 20-05-2017 23:48 2738354

zai, видимо я не правильно поставил вопрос.

У нас торговая компания, оптовая торговля хозтоваров. (ИП)
отсюда и все пошло - нам ведь касается 152 ФЗ ? надо ведь тоже защищать ПнД ?

Вот и хочу понять с чего начать? что надо делать, а что можно не делать?
Не могу понять вот эти азы. везде по разному пишут, то надо, то не надо, то можете, то не можете.

zai 21-05-2017 10:38 2738391

Цитата:

Цитата krec
У нас торговая компания, оптовая торговля хозтоваров. (ИП) »

Какое, это отношение имеет к ПДн?
Впервые слышу, что бы какая нибудь компания занималась защитой ПДн.
Обычно защитой ПДн занимаются гос. организации, где хранятся записи о субъектах ПДн, т.е. паспортные данные, ИНН, СНИЛС и т.п.
Цитата:

Цитата krec
нам ведь касается 152 ФЗ ? надо ведь тоже защищать ПнД ? »

Вряд ли.
Цитата:

Цитата krec
Вот и хочу понять с чего начать? что надо делать, а что можно не делать? »

Написать документацию:
1. сначала пишешь концепцию и политику информационной безопасности
2. потом проводишь внеплановую проверку ИСПДн и пишешь отчет (какие ИСПДн и ответственные лица за обработку ПДн), на основе отчета создаешь модель угроз
3. создаешь комиссию из 5 чел. и классифицируешь ИСПДн, обнаруженные в ходе проверки
4. пишешь инструкции администраторов и пользователей ИСПДн, а так же положения о защите ИСПДн
5. пишешь годовой план по защите ПДн и журналы к ним
Цитата:

Цитата krec
Не могу понять вот эти азы. везде по разному пишут, то надо, то не надо, то можете, то не можете »

Я же тебе написал:
Цитата:

Цитата zai
Зачем ты полез в ИБ »


krec 21-05-2017 11:11 2738396

Цитата:

Цитата zai
Какое, это отношение имеет к ПДн?
Впервые слышу, что бы какая нибудь компания занималась защитой ПДн. »

Прямое. У нас обрабатывается персональные данные. своих сотрудников, клиентов наших.

Цитата:

Цитата zai
Вряд ли. »

вот этот вряд ли портит всю картину. Надо выяснить надо ? если нет, то какой нибудь официальный документ/источник подтверждающий, что в нашем случае можем ничего не защищать по 152 ФЗ.

Цитата:

Цитата zai
Зачем ты полез в ИБ »

А кому лезть? может грузчикам? более менее я соображаю в этом, вот и мне поручили этим заниматься.

zai 21-05-2017 12:22 2738406

Цитата:

Цитата krec
У нас обрабатывается персональные данные. своих сотрудников, клиентов наших. »

Тогда просто сделай (вернее кадровик это должен сделать) лист ознакомления работников с 152 ф3 и пускай они в нем распишутся.
Цитата:

Цитата krec
более менее я соображаю в этом»

Что-то я в этом сильно сомневаюсь :)

krec 21-05-2017 15:56 2738447

Цитата:

Цитата zai
Тогда просто сделай (вернее кадровик это должен сделать) лист ознакомления работников с 152 ф3 и пускай они в нем распишутся. »

Есть такой уже. где подписывают об обработке персональных данных. а дальше то? как они должны защищаться ?

Цитата:

Цитата zai
Что-то я в этом сильно сомневаюсь »

твои сомнение мне некуда день. есть задача, надо решать, хочешь сомнениями, хочешь без сомнения :)

zai 21-05-2017 16:27 2738451

Цитата:

Цитата krec
как они должны защищаться ? »

Трудно судить не зная всей специфики работы. Для начала должны быть защищены помещения где производится обработка ПДн, т.е. решетки на окнах, жалюзи, пропускная система, сигнализация. При необходимости эти помещения должны быть аттестованы, организациями имеющими соответствующие лицензии. Так же должны быть защищены компьютеры, защита устанавливается в зависимости от специфики работы организации и от классификации ПДн - у тебя скорее всего это К3, т.е. сертифицированный антивирус, включенный брандмауэр и персональные учетные данные для каждого пользователя.

krec 23-05-2017 20:10 2739085

Цитата:

Цитата zai
Для начала должны быть защищены помещения где производится обработка ПДн, т.е. решетки на окнах, жалюзи, пропускная система, сигнализация. »

это все есть, кроме пропускной системы.
Цитата:

Цитата zai
При необходимости эти помещения должны быть аттестованы, организациями имеющими соответствующие лицензии. »

вот, пришли к тому, что надо ли нам аттестованы ? для чего это надо вообще ?
Цитата:

Цитата zai
у тебя скорее всего это К3, т.е. сертифицированный антивирус, включенный брандмауэр и персональные учетные данные для каждого пользователя. »

антивирус у нас ESET , брандмауэр - аппаратный, на границе стоит. А учетные данные у каждого свое.

zai 24-05-2017 22:24 2739360

Цитата:

Цитата krec
это все есть, кроме пропускной системы »

В твоем случае отсутствие посторонних лиц.
Цитата:

Цитата krec
что надо ли нам аттестованы ? для чего это надо вообще ? »

Аттестуются помещения где обрабатываются ПДн К1, т.е. медицинские учреждения. Например: в мед. учреждениях имеются (если мне не изменяет память) две основные ИСПДн - ТАСУ (локальный сервер) и ЕМИАС (работа удаленно через браузер). Для ТАСУ должно быть аттестовано помещение(я) и сам компьютер, а для ЕМИАС помещения должны соответствовать, т.е. аттестовывать их не обязательно.
krec, напиши нормальную документацию, что у тебя все соответствует нормативам и периодически проводятся проверки на соответствие защиты ПДн - заведи специальный журнал.
Цитата:

Цитата krec
брандмауэр - аппаратный, на границе стоит »

Должен быть включен на компьютерах, где ведется обработка ПДн.

krec 25-05-2017 08:47 2739425

Цитата:

Цитата zai
В твоем случае отсутствие посторонних лиц. »

посторонние лица у нас в самом офисе не бывает. Да и нечего им там делать.
Цитата:

Цитата zai
Аттестуются помещения где обрабатываются ПДн К1, т.е. медицинские учреждения. Например: в мед. учреждениях имеются (если мне не изменяет память) две основные ИСПДн - ТАСУ (локальный сервер) и ЕМИАС (работа удаленно через браузер). Для ТАСУ должно быть аттестовано помещение(я) и сам компьютер, а для ЕМИАС помещения должны соответствовать, т.е. аттестовывать их не обязательно. »

Ну у нас обычная торговая компания. Но обрабатываются персональные данные, как не крути: своих сотрудников, клиентов, поставщиков...

Цитата:

Цитата zai
напиши нормальную документацию, что у тебя все соответствует нормативам и периодически проводятся проверки на соответствие защиты ПДн - заведи специальный журнал. »

вот бы найти примеры таких документов, журналов. Понять вообще что к чему. На этот счет везде по своему трактуют.
Цитата:

Цитата zai
Должен быть включен на компьютерах, где ведется обработка ПДн. »

Ок, тогда на тех компах, где обрабатывается ПДн, поставлю не обычный антивирус, а "smartsecurity" , там есть встроенный файрволл.
P.S. есть какие то требование настройки файрвола, или просто наличие достаточно ?

zai 25-05-2017 22:24 2739684

Цитата:

Цитата krec
вот бы найти примеры таких документов, журналов »

Напиши сам, это не сложно - за то время что ты задаешь вопросы в этой теме, уже давно бы написал.
Цитата:

Цитата krec
Понять вообще что к чему. »

Что бы понять, что к чему, в этой области нужно проработать не менее 5 лет. Ты щас как человек, который впервые установил серверную версию Linux, увидел командную строку и не понимаешь, что с ней делать дальше.
Цитата:

Цитата krec
На этот счет везде по своему трактуют. »

Я не знаю, кто и что тебе трактует, но все документы типовые, просто нужно очень хорошо знать все законы, которые относятся к защите конфиденциальной информации, а не только 152 ф3.
Цитата:

Цитата krec
поставлю не обычный антивирус, а "smartsecurity" »

Он должен быть сертифицирован.

SibUrsus 26-05-2017 06:29 2739734

krec, поверьте человеку, прошедшему круги этого ада. Создается впечатление, что всё что связано с 152-ФЗ и кучей подзаконных актов, специально создано сложным, мутным и запутанным, чтобы проверки Роскомпозоранадзора были как можно более "урожайными". Послушайте добрый совет: тряхните мошной и оплатите услуги специализированной фирмы. У них разные расценки и объёмы услуг, но поверьте, ваши нервы и штрафы обойдутся дороже. Если хотите, напишите мне в личку, я назову вам одну такую фирму, услугами которой мы воспользовались. За вполне умеренные деньги, вы хотя бы избавитесь от головной боли по подготовке пакета документов, а он, поверьте, получится немалым.

zai 26-05-2017 10:02 2739767

Цитата:

Цитата SibUrsus
Создается впечатление, что всё что связано с 152-ФЗ и кучей подзаконных актов, специально создано сложным, мутным и запутанным, чтобы проверки Роскомпозоранадзора были как можно более "урожайными" »

Это только на первый взгляд, на самом деле все достаточно просто :)
Цитата:

Цитата SibUrsus
Послушайте добрый совет: тряхните мошной и оплатите услуги специализированной фирмы. »

Совет достаточно глупый, проплачивать можно за все, лучше самому разобраться - в итоге проблем будет намного меньше.
Цитата:

Цитата SibUrsus
вы хотя бы избавитесь от головной боли по подготовке пакета документов, а он, поверьте, получится немалым. »

Пакет документов действительно не малый, но его написание занимает неделю. Зато потом не будет никаких головных болей, т.к. когда придет проверка и начнет задавать вопросы, то легко можно будет на них ответить.
З.Ы. Когда тебя спросят акты классификации ИСПДн и почему они так классифицированны, что ты им ответишь? Или почему у тебя так составленна "Модель угроз"? "- Я не знаю, документацию заказывал на фирме..."

SibUrsus 26-05-2017 10:17 2739768

Цитата:

Цитата zai
Совет достаточно глупый »

А кто говорит? Сами то, теоретик, небось? Ну да, не к вам обращался, не след и реагировать.
krec, решать вам, разобраться и можно, если на эту самую неделю вас полностью разгрузят, освободят от всех текущих забот и дадут возможность погрузиться в тёмные пучины инструкций, написанных старыми отставниками органов, всю жизнь охранявших копировальный аппарат в первом отделе военного завода. :) "журнал учета, хранения, уничтожения носителей информации..." ух, звучит то как! :)
Попробуйте тут поспрашивать. Удачи! Да минует вас проверка РКН! :)

krec 26-05-2017 11:02 2739792

SibUrsus, спасибо за рекомендацию, но думал самому попытаться делать, ну или хотябы вникать в дело, понять что надо или надо ли вообще ?
Цитата:

Цитата zai
Совет достаточно глупый, проплачивать можно за все, лучше самому разобраться - в итоге проблем будет намного меньше. »

Ну вы тоже особо ничего умного не советовали :) тоже самое , что и он посоветовал - я не должен этим заниматься.
Цитата:

Цитата zai
Пакет документов действительно не малый, но его написание занимает неделю. Зато потом не будет никаких головных болей, т.к. когда придет проверка и начнет задавать вопросы, то легко можно будет на них ответить. »

Есть сайт, где можно все эти документы генерировать стоит по моему 3000 рублей.
Но есть нюансы, где я не знаю на самом деле что мне надо. Ну и технический часть - что где ставить.

olegkalmykov@vk 11-09-2017 22:48 2764167

Я стараюсь персональные данные хранить в облаке


Время: 12:34.

Время: 12:34.
© OSzone.net 2001-