Size: a a a

Чат ruCyberSecurity

2019 August 09

Ш

Шурик in Чат ruCyberSecurity
Андрей
это же не исключает их из состава ГИС?
Их рабочие места не входят в состав ГИС
источник

А

Андрей in Чат ruCyberSecurity
или где написано, что в ГИС входят  только работники оператора?
источник

А

Андрей in Чат ruCyberSecurity
Шурик
Их рабочие места не входят в состав ГИС
откуда выводы?
источник

А

Андрей in Чат ruCyberSecurity
по-вашему все пользователи ГИСов - не являются частью ГИС?
источник

А

Андрей in Чат ruCyberSecurity
я могу привести кучу ГИС, в которых внешних работников больше работников оператора
источник

Ш

Шурик in Чат ruCyberSecurity
Давайте, закончим на этом, регулятор нас рассудит, я хотелбы посмотреть как вы будите рассказывать ему что у вас никаким документом не определен состав, что он меняется ежесекундно и что нигде не написано, что так делать нельзя.
Вы точно меры защиты читали? Граници контролируемой зоны вы тоже ежесекундно хотите менять?
источник

Ш

Шурик in Чат ruCyberSecurity
Андрей
я могу привести кучу ГИС, в которых внешних работников больше работников оператора
да и что, что в этом плохова?
источник

А

Андрей in Чат ruCyberSecurity
Шурик
Давайте, закончим на этом, регулятор нас рассудит, я хотелбы посмотреть как вы будите рассказывать ему что у вас никаким документом не определен состав, что он меняется ежесекундно и что нигде не написано, что так делать нельзя.
Вы точно меры защиты читали? Граници контролируемой зоны вы тоже ежесекундно хотите менять?
поверьте читал, и не раз
источник

А

Андрей in Чат ruCyberSecurity
опять про абстарактные требования... где написано про границы КЗ и почему они по клиентам должны быть?
источник

А

Андрей in Чат ruCyberSecurity
Шурик
Их рабочие места не входят в состав ГИС
определение из 149 ФЗ " информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств". пользоваетельские АРМ не обрабатывают информацию? тогда да, не часть ГИС )
источник

А

Алена in Чат ruCyberSecurity
На пользовательских арм нет бд. По-моему, этого достаточно
источник

А

Андрей in Чат ruCyberSecurity
т.е. ограничиваем ИС границами серверного помещения?)
источник

А

Алена in Чат ruCyberSecurity
А что мешает так сделать?
источник

А

Андрей in Чат ruCyberSecurity
определение ИС из ФЗ
источник

А

Алена in Чат ruCyberSecurity
Смотрите. Банки все без исключения должны пробивать потенциальных клиентов при открытии счета в различных ис (гис в том числе, о ужас). Пользуются при этом через браузер или спец. ПО и системами фнс, и фмс, и фтс и еще большого количества "ф...с":-). И данные в них тоже заносят. И вот приходите вы, трактуете фз по-своему, и вот все банки уже должны проводить аттестации таких рабочих мест и навешивать на них кучу сзи, а то ведь злой презлой хакер придет и начнет ломать эти ис через наши места. Не сделает себе еще одно место со всеми удобствами. А придет в банк, пройдет через пост охраны, проникнет в запираемый кабинет, загрузит ос с недоверенного источника (попутно сломав систему контроля за съемными носителями), установит свое хакерское по и незаметно покинет офис банка. Зато хоть пломбы на арме не нарушит.
источник

А

Андрей in Чат ruCyberSecurity
читайте внимательно НПА. аттестация проводится для ГИС, а не для АРМ пользователей. и для того, чтобы избежать жутких требований к АРМ пользователей, для этого их сегмент классифицируют отдельно по более низкому классу и оператор ИС доводит требования по ИБ до пользователей.
источник

А

Андрей in Чат ruCyberSecurity
как пример: https://www.minfin.ru/ru/document/?id_4=60495 приложение 2 к приложению 6
источник

А

Андрей in Чат ruCyberSecurity
"Требования по обеспечению информационной безопасности автоматизированного рабочего места, с которого осуществляется доступ к компонентам системы «Электронный бюджет»"
источник

А

Андрей in Чат ruCyberSecurity
все операторы ГИС, к которым банки подключены, должны довести аналогичные требования по своим ГИСам до пользователей и до банков в том числе
источник

VI

Vladimir Izmalkov in Чат ruCyberSecurity
Товарищи, а есть еще интересные конференции по защите ИСПДн/ГИС в этом году? Или просто общего профиля ИБ, а не чисто КИИ ?
источник