Новые правила интеграции

Содержание

Слайд 2

Проведение обследования и установка СЗИ у заказчика 01 02 03 04

Проведение обследования и установка СЗИ у заказчика

01

02

03

04

05

Инструкция по заполнению опросного листа

Инструкция

по зарисовке схемы помещения

Заполнение приложения

Необходимые инструменты при выезде к заказчику

Сдача материала на проверку

Слайд 3

Заполнение опросного листа

Заполнение опросного листа

Слайд 4

Информация об опросном листе: Заполнение опросного листа 01 Дата составления- дата

Информация об опросном листе:

Заполнение опросного листа

01

Дата составления- дата составления опросника
Составил –

фамилия специалиста
Согласовано – ответственный (заказчик)

Полное наименование организации

02

Уточняем у заказчика полное наименование организации, как в Уставе. Особое внимание уделить орфографии (орфографические ошибки не допускаются).

Слайд 5

Сокращенное наименование организации (как в Уставе) Заполнение опросного листа 03 Уточняем

Сокращенное наименование организации (как в Уставе)

Заполнение опросного листа

03

Уточняем у заказчика сокращенное

название организации, как в Уставе. Особое внимание уделить орфографии (орфографические ошибки не допускаются)

Адрес организации (Фактической установки СЗИ)

04

Уточняем у заказчика адрес организации, где непосредственно устанавливаются СЗИ.
В формате: Индекс, Область, Город, Улица, Дом, Литер (если есть).

Слайд 6

Должность руководителя организации Заполнение опросного листа 05 Уточняем у заказчика должность

Должность руководителя организации

Заполнение опросного листа

05

Уточняем у заказчика должность руководителя организации

Фамилия Имя

Отчество руководителя организации

06

Слайд 7

Наименование информационной системы (если ранее уже была аттестована) Заполнение опросного листа

Наименование информационной системы (если ранее уже была аттестована)

Заполнение опросного листа

07

Узнаем у

заказчика, была ли ранее аттестована, та информационная система которую мы собираемся аттестовывать ИС, если да, то узнаем название ИСПДн из предыдущих аттестационных документов на эту ИСПДн, если нет, пишем что система не аттестовывалась
Слайд 8

Количество компьютеров, обрабатывающих персональные данные (всего, цифрой) Заполнение опросного листа 08

Количество компьютеров, обрабатывающих персональные данные (всего, цифрой)

Заполнение опросного листа

08

Указываем количество компьютеров,

которые подлежат аттестации. Указываем цифрой.

Полный перечень обрабатываемых персональных данных

09

Указываем полный перечень персональных данных, которые обрабатываются. Уточняем это у заказчика.

Слайд 9

Категория персональных данных Заполнение опросного листа 10 Специальные - касаются состояния

Категория персональных данных

Заполнение опросного листа

10

Специальные - касаются состояния здоровья (диагноз).
Общедоступные

- можно получить из общедоступных источников (рекламный щит, интернет).
Иные – все данные, которые не относятся к остальным категориям (например: ФИО, паспортные данные, ИНН, СНИЛС, свидетельство о рождении, место жительства, семейное положение, банковские реквизиты и т.д.).
Слайд 10

Объем обрабатываемых персональных данных Заполнение опросного листа 11 Указывается объем обрабатываемых

Объем обрабатываемых персональных данных

Заполнение опросного листа

11

Указывается объем обрабатываемых персональных

данных, до 100000 или более 100000 (цифра уточняется у заказчика)

Чьи персональные данные обрабатываются

12

Указать, чьи данные обрабатываются, сотрудников организации или не сотрудников организации. ( Например: пациенты, ученики, родители)
Обрабатываться данные могут как сотрудников организации, так и не сотрудников, в этом случае ставим 2 галочки.

Слайд 11

Подключение информационной системы к сетям связи общего пользования Заполнение опросного листа

Подключение информационной системы к сетям связи общего пользования

Заполнение опросного листа

13

Указать имеет

ли информационная система выход в сеть общего пользования (интернет) или нет. Уточняется у заказчика.
Слайд 12

Заполнение опросного листа Локальная – информационная система размещена в пределах одного

Заполнение опросного листа

Локальная – информационная система размещена в пределах одного здания

или близко расположенных зданий, и передача данных осуществляется в пределах локальной сети;
Распределенная – система, расположенная в филиалах по разным адресам, связь через интернет. Уточняется у заказчика

Указать какая система по размещению: локальная или распределенная

Информационная система по территориальному размещению

14

Слайд 13

Заполнение опросного листа Уточнить у заказчика передаются ли персональные данные сторонним

Заполнение опросного листа

Уточнить у заказчика передаются ли персональные данные сторонним организациям

или пользователям. Если данные передаются, то переходим к пунктам 16 и 17.

Предоставление персональных данных сторонним пользователям (организациям)

15

Если система не передает данные другим организациям, то пункт 16 и 17 пропускаем.

Слайд 14

Заполнение опросного листа Если персональные данные передаются сторонним организациям, то уточнить

Заполнение опросного листа

Если персональные данные передаются сторонним организациям, то уточнить у

заказчика каким способом они передаются (по эл.почте, на флешке, через сайт или иным способом(например: через вип нет)), могут передаваться несколькими способами, необходимо все указать.

Способ предоставления персональных данных сторонним организациям (в случае, если предоставляются)

16

Слайд 15

Заполнение опросного листа Если персональные данные передаются сторонним организациям, то необходимо

Заполнение опросного листа

Если персональные данные передаются сторонним организациям, то необходимо уточнить

у заказчика в какие именно организации идет передача данных. Передача может осуществляться в несколько организаций.

Организации, которым предоставляются персональные данные (в случае, если предоставляются)

17

Слайд 16

Заполнение опросного листа Уточнить у заказчика имеются ли ограждающие конструкции помещения(решетки,

Заполнение опросного листа

Уточнить у заказчика имеются ли ограждающие конструкции помещения(решетки, жалюзи),

ограждающие конструкции здания(забор), или периметр охраняемой территории (полностью охраняемый периметр, с ограждениями и охраной ).

Граница контролируемой зоны

18

Слайд 17

Заполнение опросного листа Уточнить у заказчика, где хранятся базы данных: локально

Заполнение опросного листа

Уточнить у заказчика, где хранятся базы данных: локально на

АРМ, на сервере организации, за пределами организации
( в облаке, на сервере другой организации, центр обработки данных и т.д.).

Хранение базы данных

19

Слайд 18

Заполнение опросного листа Уточнить у заказчика и посмотреть в помещении, где

Заполнение опросного листа

Уточнить у заказчика и посмотреть в помещении, где установлен

АРМ, имеются ли датчики пожарной сигнализации. Как правило, пожарная сигнализация есть в большинстве случаев.

Наличие пожарной сигнализации в помещении

20

Уточнить у заказчика как происходит охрана здания (круглосуточная, дневная, или ночная)

Организация охраны здания

21

Слайд 19

Заполнение опросного листа Уточнить у заказчика, и посмотреть самому, имеется ли

Заполнение опросного листа

Уточнить у заказчика, и посмотреть самому, имеется ли датчик

движения ( находиться, как правило, в углу под потолком), датчик открытия(на двери и на окне), датчик объема, тревожная сигнализация(тревожная кнопка), а также есть ли видеонаблюдение и где оно установлено (в коридоре, помещении или по периметру здания). Заполнить в таблице все пункты, которые указал заказчик.

Физическая защита помещения

22

Слайд 20

Заполнение опросного листа Уточнить у заказчика какие операции пользователи производят с

Заполнение опросного листа

Уточнить у заказчика какие операции пользователи производят с персональными

данными (запись, удаление, передача, модификация, чтение, поиск) Как правило, все операции выполняются.

Операции с персональными данными

23

Слайд 21

Заполнение опросного листа Уточнить у заказчика, создана ли у них комиссия

Заполнение опросного листа

 Уточнить у заказчика, создана ли у них комиссия по

определению уровня защищенности персональных данных (должен быть приказ). Если имеется, то записать председателя комиссии, членов комиссии и их должности. ФИО и должность полностью.
Если комиссия не создана, то пишем, что комиссии нет. Также можно создать комиссию на месте, предоставив им образец приказа (образцы приказов возим с собой на флешке).

Состав комиссии для определения уровня защищенности персональных данных

24

Слайд 22

Заполнение опросного листа Уточнить у заказчика есть ли ответственный за организацию

Заполнение опросного листа

Уточнить у заказчика есть ли ответственный за организацию обработки

персональных данных (должен быть приказ). Написать ФИО полностью. Если, ответственный не назначен, то ставим галку «не назначен». Также можно назначить ответственного на месте, предоставив им образец приказа (образцы приказов возим с собой на флешке).

Ответственный за организацию обработки персональных данных

25

Слайд 23

Заполнение опросного листа Уточнить у заказчика есть ли ответственный за обеспечение

Заполнение опросного листа

Уточнить у заказчика есть ли ответственный за обеспечение безопасности

персональных данных (должен быть приказ). Написать ФИО полностью. Если, ответственный не назначен, то ставим галку «не назначен». Также можно назначить ответственного на месте, предоставив им образец приказа (образцы приказов возим с собой на флешке).

Ответственный за обеспечение безопасности персональных данных

26

Слайд 24

Заполнение опросного листа Уточнить у заказчика есть ли ответственный за использование

Заполнение опросного листа

Уточнить у заказчика есть ли ответственный за использование криптосредств

(должен быть приказ). Написать ФИО. Полностью и должность. Если, ответственный не назначен, ставим галку «не назначен». Также можно назначить ответственного на месте, предоставив им образец приказа (образцы приказов возим с собой на флешке).

Ответственный за использование криптосредств

27

Слайд 25

Заполнение опросного листа Уточняем у заказчика ответственного, с которым можно связаться

Заполнение опросного листа

Уточняем у заказчика ответственного, с которым можно связаться по

возникшим вопросам и проблемам. ФИО полностью, телефон и электронную почту.

Контактное лицо

28

Слайд 26

Зарисовка схемы помещения

Зарисовка схемы помещения

Слайд 27

Схема помещения Схема кабинета рисуется отдельно в VISIO. В схеме стоит

Схема помещения

Схема кабинета рисуется отдельно в VISIO. В схеме стоит обратить

внимание на пункты, которые обведены зеленым цветом и подписаны: электрические розетки, которые относятся к АРМу, ЛВС розетка, ТФ розетка, датчики ( движения, открытия, пожарной сигнализации, объема),выключатель освещения, лампы освещения, подписанный номером наклейки(или соответствующим номером АРМ), монитор с клавиатурой, телефон, МФУ или принтер.
Дверь и окно должны быть подписаны (Нажатием клавиш FN+F2) Например: дверь деревянная, окно пластиковое с решеткой.
Слайд 28

Схема помещения

Схема помещения

Слайд 29

Заполнение приложения

Заполнение приложения

Слайд 30

Заполнение приложения Шапка приложения

Заполнение приложения

Шапка приложения

Слайд 31

Заполнение приложения Правила заполнения приложения: 01 02 03 В поле «организация»

Заполнение приложения

Правила заполнения приложения:

01

02

03

В поле «организация» пишем сокращенное название организации.

В поле

«адрес» пишем адрес организации

В поле «кабинет» пишем номер кабинета и если есть, буквенное обозначение.

Слайд 32

Заполнение приложения Правила заполнения приложения: 04 05 06 В поле «заполнил»

Заполнение приложения

Правила заполнения приложения:

04

05

06

В поле «заполнил» пишем фамилию специалиста, который заполнял

приложение.

В поле «дата» пишем дату заполнения приложения

В поле «АРМ» пишем номер АРМа.

Шапка приложения заполняется на каждом приложении, если их несколько!

Слайд 33

Заполнение приложения Наименование составной части Модель Заводской (серийный), учетный или инвентарный

Заполнение приложения

Наименование составной части

Модель

Заводской (серийный), учетный
или инвентарный номер

Монитор

Указывается марка и

модель.
Например: ACER V193

Номер (инвентарный, серийный, или наклейка)

Системный блок

Указывается марка и модель.
Например: Asus NZ526

Номер присваиваем по номеру наклейки* и этот же номер указываем на схеме.
Если наклейки нет, то пишем инвентарный или серийный номер и на схеме присваиваем номера АРМ 1, АРМ 2, АРМ 3 и т.д.

Слайд 34

Заполнение приложения Наименование составной части Модель Заводской (серийный), учетный или инвентарный

Заполнение приложения

Наименование составной части

Модель

Заводской (серийный), учетный
или инвентарный номер

Мышь

Указывается марка и

модель.
Например: Logitech M170

Номер (инвентарный, серийный, или наклейка)

Клавиатура

Указывается марка и модель.
Например: Defender 100M

Номер (инвентарный, серийный, или наклейка)

Слайд 35

Заполнение приложения Наименование составной части Модель Заводской (серийный), учетный или инвентарный

Заполнение приложения

Наименование составной части

Модель

Заводской (серийный), учетный
или инвентарный номер

Принтер

Указывается марка и

модель.
Например:HP 1320

Номер (инвентарный, серийный, или наклейка)

МФУ

Указывается марка и модель.
HP Laser Jet PRO 2560

Номер (инвентарный, серийный, или наклейка)

Слайд 36

Заполнение приложения Тип ПО Наименование Версия ПО/ серийный номер Операционная система

Заполнение приложения

Тип ПО

Наименование

Версия ПО/ серийный номер

Операционная система

WinAudit (т.к. снимается доп. Отчет)

Офисные

приложения

Прикладные программы

Примечание: Для снятия отчета по ПО нужно использовать программу WinAudit. Если винаудит по каким-то причинам не снимается, то пишем номер ОС и офиса.

Слайд 37

Заполнение приложения Наименование СЗИ Заводской /серийный номер/ знак соответствия СЗИ от

Заполнение приложения

Наименование СЗИ

Заводской /серийный номер/
знак соответствия

СЗИ от НСД: указываем СЗИ:

Dallas Lock или
Secret Net

Переписываем с формуляра* номер лицензии и знак соответствия. Даллас лок на 9 странице, секрет нет на 16 странице, и на лицензии

СКЗИ: указываем СКЗИ: VipNet

Переписываем с формуляра* номер лицензии и знак соответствия. Номера находятся на 9-й странице формуляра.

Слайд 38

Заполнение приложения Наименование СЗИ Заводской /серийный номер/ знак соответствия Антивирус: указываем

Заполнение приложения

Наименование СЗИ

Заводской /серийный номер/
знак соответствия

Антивирус: указываем название антивируса: Касперский,

Dr.Web и т.д.

Переписываем лицензию и номер дистрибутива с формуляра*.Касперский на 3-йстранице , лицензия на листе.

КриптоПро CSP (указываем только когда, используется в нашей ИСПДн)

Например: указываем, когда аттестуем ИСПДн «бухгалтерия и кадры» и заказчик использует КриптоПро для отправки данных в ПФР, налоговую и т.д., а если используют, например, для закупок или в других целях, то не указываем.
Просим у заказчика формуляр* на КрипроПРО, и переписываем номер лицензии на странице 9
. Если у заказчика отсутствует формуляр, пишем комментарий, что формуляра нет.

Слайд 39

Выезд к заказчику

Выезд к заказчику

Слайд 40

Выезд к заказчику Что нужно иметь при проведении обследования и аттестации

Выезд к заказчику

Что нужно иметь при проведении обследования и аттестации АРМ:

01

02

03

04

05

06

07

СЗИ

(берем у менеджера проекта)

Комплект бухгалтерских документов

Акт приема-передачи СЗИ 2 экземпляра (акт выполненных работ)

WinAudit (для снятия отчета)

AIDA 64 (для снятия информации HDD)

Инструкцию для пользователей

Шаблоны приказов для назначения ответственных и создания комиссии

Слайд 41

Выезд к заказчику Выезд к заказчику для установки СЗИ и проведения

Выезд к заказчику

Выезд к заказчику для установки СЗИ и проведения обследования

и аттестации.

Переписываем номера из формуляров в приложение

Уточняем у заказчика, есть ли еще какие-нибудь СЗИ на аттестационном АРМ, просим формуляры

Вариант 1. СЗИ наши (везем с собой на выезд)

Формуляры есть, то переписываем в приложение

Формуляров нет, пишем комментарий, что их нет в приложении

Слайд 42

Выезд к заказчику Выезд к заказчику для установки СЗИ и проведения

Выезд к заказчику

Выезд к заказчику для установки СЗИ и проведения обследования

и аттестации.

Вариант 2. СЗИ у заказчика

СЗИ у заказчика есть (все формуляры на каждый продукт)

СЗИ у заказчика отсутствуют или СЗИ есть, но без формуляров

Переписываем в приложение

Пишем комментарий, что формуляров нет

Слайд 43

Выезд к заказчику Акт приема – передачи СЗИ

Выезд к заказчику

Акт приема – передачи СЗИ

Слайд 44

Сдача материала на проверку

Сдача материала на проверку

Слайд 45

Сдача материала на проверку Объект – 1 АРМ: 01 02 Создаем

Сдача материала на проверку

Объект – 1 АРМ:

01

02

Создаем папку с названием организации

:«ГБУЗ №1 г. Тамбов».

Опросный лист
Схема кабинета (номер АРМ)
WinAudit (номер АРМ)
Отчет по HDD, снятый программой AIDA 64 (номер АРМ)
Акт приема-передачи СЗИ (возим с собой, составляется в 2-х экземплярах, один – нам, второй – заказчику)

Слайд 46

Сдача материала на проверку Объект – более 2-х АРМ: 01 02

Сдача материала на проверку

Объект – более 2-х АРМ:

01

02

Создается папка с названием

организации. Например: «ГБУЗ №1 г. Тамбов».

В папке «ГБУЗ №1 г. Тамбов» должны лежать: опросный лист, акт приема-передачи СЗИ (возим с собой, составляется в 2-х экземплярах, один – нам, второй – заказчику) и планы БТИ (или фотографии плана пожарной эвакуации), папки с названиями кабинетов.

03

В каждом кабинете должна быть следующая информация:

Приложение (номером АРМ)
Схема кабинета (номер АРМ)
WinAudit (номер АРМ)
Отчет по HDD, снятый программой AIDA 64 (номер АРМ)