Size: a a a

Чат ruCyberSecurity

2019 August 07

@

@Anarius in Чат ruCyberSecurity
Шурик
Ещё такой вопрос, а кто-нибуть разрабатывал у себя "политику информационной безопасности" Есть большое желание создать такой общий документ, которые описывал бы исполнение всех организационных требований из нормативок по ПДн, ГИС, всяких приказов ФСБ для скзи и т.д. В общем такой свод правил по которым живут все, кто работает в твоей локальной сети, чтобы не плодить по возможно кучу разнообразных доков на каждую ГИС и ИСПДн. Не ну понятно, что придется отдельные документы делать по специфике каждом ИС, но если есть общие правила скажем по антиирусной защите, по системе аунтификации/идентификации через единый домен ну и т.д., их же можно объеденить и распространить на всю сеть?
Есть регламент антивирусной и парольное защиты
источник

MS

Max Sin in Чат ruCyberSecurity
Шурик
Ещё такой вопрос, а кто-нибуть разрабатывал у себя "политику информационной безопасности" Есть большое желание создать такой общий документ, которые описывал бы исполнение всех организационных требований из нормативок по ПДн, ГИС, всяких приказов ФСБ для скзи и т.д. В общем такой свод правил по которым живут все, кто работает в твоей локальной сети, чтобы не плодить по возможно кучу разнообразных доков на каждую ГИС и ИСПДн. Не ну понятно, что придется отдельные документы делать по специфике каждом ИС, но если есть общие правила скажем по антиирусной защите, по системе аунтификации/идентификации через единый домен ну и т.д., их же можно объеденить и распространить на всю сеть?
И над Политикой еще и Концепцию ИБ напишите)
источник

S

Saches in Чат ruCyberSecurity
Шурик
Ещё такой вопрос, а кто-нибуть разрабатывал у себя "политику информационной безопасности" Есть большое желание создать такой общий документ, которые описывал бы исполнение всех организационных требований из нормативок по ПДн, ГИС, всяких приказов ФСБ для скзи и т.д. В общем такой свод правил по которым живут все, кто работает в твоей локальной сети, чтобы не плодить по возможно кучу разнообразных доков на каждую ГИС и ИСПДн. Не ну понятно, что придется отдельные документы делать по специфике каждом ИС, но если есть общие правила скажем по антиирусной защите, по системе аунтификации/идентификации через единый домен ну и т.д., их же можно объеденить и распространить на всю сеть?
Достаточно распространенный случай но, чтоб политика не была слишком большой, делают её на 3-4 стр, и указывая ссылки на частные политики. Например - требования по обеспечению ИБ средствами АВЗ указаны в Частной политике (или просто Политике) АВЗ. И т.д. для прочих направлений.
источник

ВА

Виталий Арзамасцев... in Чат ruCyberSecurity
Шурик
Ещё такой вопрос, а кто-нибуть разрабатывал у себя "политику информационной безопасности" Есть большое желание создать такой общий документ, которые описывал бы исполнение всех организационных требований из нормативок по ПДн, ГИС, всяких приказов ФСБ для скзи и т.д. В общем такой свод правил по которым живут все, кто работает в твоей локальной сети, чтобы не плодить по возможно кучу разнообразных доков на каждую ГИС и ИСПДн. Не ну понятно, что придется отдельные документы делать по специфике каждом ИС, но если есть общие правила скажем по антиирусной защите, по системе аунтификации/идентификации через единый домен ну и т.д., их же можно объеденить и распространить на всю сеть?
Политика ИБ это высокоуровневый документ. Т.е. в ней описывается основные моменты и делаются ссылки на соответствующие регламенты. Можно конечно в политику засунуть все подряд, но это неправильно.
источник

А

Алена in Чат ruCyberSecurity
Шурик
Ещё такой вопрос, а кто-нибуть разрабатывал у себя "политику информационной безопасности" Есть большое желание создать такой общий документ, которые описывал бы исполнение всех организационных требований из нормативок по ПДн, ГИС, всяких приказов ФСБ для скзи и т.д. В общем такой свод правил по которым живут все, кто работает в твоей локальной сети, чтобы не плодить по возможно кучу разнообразных доков на каждую ГИС и ИСПДн. Не ну понятно, что придется отдельные документы делать по специфике каждом ИС, но если есть общие правила скажем по антиирусной защите, по системе аунтификации/идентификации через единый домен ну и т.д., их же можно объеденить и распространить на всю сеть?
Посмотрите в блоге у Сергея Борисова на эту тему очень хорошие есть статьи. Они хоть и 15 года, но до сих пор не потеряли актуальность.
источник

S

Saches in Чат ruCyberSecurity
Виталий Арзамасцев
Политика ИБ это высокоуровневый документ. Т.е. в ней описывается основные моменты и делаются ссылки на соответствующие регламенты. Можно конечно в политику засунуть все подряд, но это неправильно.
А при чем здесь регламенты? Про них и речи не было.
Возьмите, например, ГОСТ Р 57580.1-2017, который обязательный для банков.
Вы все его требования предлагаете запихнуть в один документ? Конечно, дело вкуса, но как по мне, удобней работать и актуализировать политики по  отдельным направлениям. И они при этом, нисколько не теряют в уровне. А в регламентах уже пишут как то, или иное требование, конкретно реализуется.
источник

S

Saches in Чат ruCyberSecurity
Алена
Посмотрите в блоге у Сергея Борисова на эту тему очень хорошие есть статьи. Они хоть и 15 года, но до сих пор не потеряли актуальность.
Вот он про это и пишет
источник

А

Алена in Чат ruCyberSecurity
Вообще, есть печальная статистика, которая говорит о том, что инструкции более двух листов не читают. Это не говорит о том, что документы разрабатывать не надо (законодатели и регуляторы все равно их требуют). Это говорит о том, что работникам надо выдавать минимум бумажек для чтения. Все знания лучше усваиваются на практике. Можно сто раз сказать человеку, что план эвакуации висит в коридоре, но при пожаре он будет тыкаться во все двери, не зная пути. А можно регулярно заставлять его эвакуироваться с разными вводными. Будет больше толку. И меньше писанины. Так же и в ИБ.
источник

S

Saches in Чат ruCyberSecurity
Алена
Вообще, есть печальная статистика, которая говорит о том, что инструкции более двух листов не читают. Это не говорит о том, что документы разрабатывать не надо (законодатели и регуляторы все равно их требуют). Это говорит о том, что работникам надо выдавать минимум бумажек для чтения. Все знания лучше усваиваются на практике. Можно сто раз сказать человеку, что план эвакуации висит в коридоре, но при пожаре он будет тыкаться во все двери, не зная пути. А можно регулярно заставлять его эвакуироваться с разными вводными. Будет больше толку. И меньше писанины. Так же и в ИБ.
Я бы, как аргумент, привел требования ЦБ  по наличию верхнеуровневых документов. А люди, это дело 10ое...))
источник

l

lagba in Чат ruCyberSecurity
Добрый день! поделитесь опытом, пожалуйста, по ситуации, когда бухгалтерия пользуется услугами программиста 1С, который работает удаленно, при этом у него есть возможность удаленного доступа к раб. месту бухгалтера. Какие в этом случае применяются порядки, СЗИ или ограничения?
источник

S

Saches in Чат ruCyberSecurity
lagba
Добрый день! поделитесь опытом, пожалуйста, по ситуации, когда бухгалтерия пользуется услугами программиста 1С, который работает удаленно, при этом у него есть возможность удаленного доступа к раб. месту бухгалтера. Какие в этом случае применяются порядки, СЗИ или ограничения?
А в рамках какой нормативки?
источник

l

lagba in Чат ruCyberSecurity
Saches
А в рамках какой нормативки?
Никакой, просто по договору услуги
источник

Ш

Шурик in Чат ruCyberSecurity
lagba
Добрый день! поделитесь опытом, пожалуйста, по ситуации, когда бухгалтерия пользуется услугами программиста 1С, который работает удаленно, при этом у него есть возможность удаленного доступа к раб. месту бухгалтера. Какие в этом случае применяются порядки, СЗИ или ограничения?
Приветсвую, тоже сейчас изучаю этот вопрос, наткнулся на этой документ Казначейства: http://roskazna.ru/upload/iblock/701/reglament.pdf
Думаю вполне понятно описан процесс, должно быть СКЗИ, МЭ, НСД, АВЗ
источник

Ш

Шурик in Чат ruCyberSecurity
lagba
Никакой, просто по договору услуги
Вы заказчик или исполнитель?
источник

l

lagba in Чат ruCyberSecurity
Шурик
Приветсвую, тоже сейчас изучаю этот вопрос, наткнулся на этой документ Казначейства: http://roskazna.ru/upload/iblock/701/reglament.pdf
Думаю вполне понятно описан процесс, должно быть СКЗИ, МЭ, НСД, АВЗ
Спасибо! Заказчик
источник

Ш

Шурик in Чат ruCyberSecurity
Ну если у вас в сети ИСПДн/ГИСы то по тому доку что я кинул, если нет защиащемых сведений то как вам угодно, хоть через 1С коннект
источник

А

Андрей in Чат ruCyberSecurity
есть ряд инструментов, позволяющих записывать действия удаленных подключенцев, например balabit shell control box и аналоги https://www.anti-malware.ru/products/BalaBit_Shell_Control_Box/analogues
источник

А

Андрей in Чат ruCyberSecurity
а вообще, многие СКЗИ "не любят" удаленного администрирования, о чем в их формулярах так и написано...
источник

А

Андрей in Чат ruCyberSecurity
КриптоПро, например
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
Подскажите, читаю 127пп,  11 пункт о создании комиссии по категорированию. Одним из членов комиссии должен быть:

в) работники субъекта критической информационной инфраструктуры, на которых возложены функции обеспечения безопасности (информационной безопасности) объектов критической информационной инфраструктуры;

Есть ли какие то критерии? А то получается можно хоть на уборщицу возложить обязаности и вписать в комиссию. Нигде как в пункте б) например не указано что это дожлен быть "специалист в своей области"
235 приказ Фстэк не предлагать, объект может быть не значимым, точнее все объекты в моем случае.
источник