Юридические и практические аспекты защиты информации в сфере транспортной безопасности

Содержание

Слайд 2

Порядок действий Создать комиссию и провести категорирование объектов КИИ / классификацию

Порядок действий

Создать комиссию
и провести категорирование объектов КИИ / классификацию ГИС

и определение УЗ для ИСПДн

Организовать взаимодействие с Национальным координационным центром по компьютерным инцидентам (НКЦКИ) ФСБ России

Создать комплексную систему безопасности

Определить принадлежность организации к субъектам
критической инфраструктуры/ ГИС/ ИСПДн

Провести аттестацию системы

1

2

3

4

5

Слайд 3

Законодательство ФЗ-149 «Об информации, ИТ и о ЗИ» Приказ ФСТЭК России

Законодательство

ФЗ-149
«Об информации,
ИТ и о ЗИ»

Приказ ФСТЭК России
№ 17


«ЗИ, не составляющей ГТ, содержащейся в ГИС»

ПП- № 676
«Требования к порядку создания, развития, ввода ГИС…»

ФЗ-187
«О безопасности КИИ Российской Федерации»

Приказ ФСТЭК России
№ 235
«Требования к созданию СБ КИИ РФ»

ПП- № 127
«Правила категорирования объектов КИИ…»

Приказ ФСТЭК России
№ 239
«Требования по обесп. безопасности КИИ РФ»

ФЗ -152 «О персональных данных»

ПП -1119 «Требования по защите ПДн»

Приказ ФСТЭК России
№ 21 «О защите ПДн»

ИСПДн

ГИС

КИИ

Приказ ФСБ России
№ 378
«Защита ПДн с использованием СКЗИ»

Слайд 4

Принадлежность организации к субъектам КИИ Автоматизированные Сети Информационные системы системы Здравоохранение

Принадлежность организации к субъектам КИИ

Автоматизированные Сети Информационные

системы системы

Здравоохранение
Наука
Транспорт
Связь
Банковская сфера
Финансовый рынок
ТЭК
Энергетика

Атомная

энергия
Оборонная промышленность
Космическая промышленность
Горнодобывающая промышленность
Металлургия
Химическая промышленность

1

Слайд 5

Создание комиссии и категорирование Создание комиссии Определение состава комиссии по категорированию

Создание комиссии и категорирование

Создание комиссии Определение состава комиссии по категорированию объектов КИИ
Издание

приказа о создании комиссии

Определение критических процессов Выявление критических процессов в организации
(управленческий, технологический, производственный и т.п.)

Определение перечня объектов КИИ Разработка перечня объектов, подлежащих категорированию
Согласование перечня с отраслевым Регулятором
Отправка перечня в ФСТЭК России

2

Определение угроз безопасности Определение угроз безопасности
Определение перечня уязвимостей

Категорирование и классификация Определение категории значимости, класса защищенности и уровня защищенности
Отправка в ФСТЭК России информации по категорированию объектов организации

Слайд 6

Создание комплексной системы безопасности Определение требований Определение требований в соответствии с

Создание комплексной системы безопасности

Определение требований
Определение требований в соответствии с категорией

значимого и класса системы
Разработка ТЗ на систему защиты
Разработка мер защиты
Анализ угроз безопасности
Проектирование системы защиты
Разработка эксплуатационной документации
Внедрение мер защиты
Установка и настройка средств защиты
Разработка ОРД
Испытания системы защиты
Анализ уязвимостей
Эксплуатация
Обеспечение безопасности системы в ходе ее эксплуатации
Реагирование на компьютерные инциденты
Обучение персонала

3

Слайд 7

Типовой перечень основных подсистем СИБ 3 защита информации от НСД (УД,

Типовой перечень основных подсистем СИБ

3

защита информации от НСД
(УД, РСБ, ОЦ)

межсетевое

экранирование

антивирусная защита

обнаружение вторжений
(комп.атак) [IDS/IPS]

СКЗИ

анализ защищенности

защита виртуализации

защита от утечек [DLP]

защита от утечки по техническим каналам (для ГТ)

SIEM

защита мобильных устройств [MDM]

Однонаправленная передача данных

контроль привилегированных пользователей

защита от таргетированных атак

анализ исходного кода

поведенческий анализ

WAF/ DBAF

DDoS

Слайд 8

Взаимодействие с НКЦКИ (ФСБ России) Разработка Регламента порядок информирования перечень информации

Взаимодействие с НКЦКИ (ФСБ России)

Разработка Регламента

порядок информирования
перечень информации

Подключение к

технической инфраструктуре НКЦКИ

www.gov-cert.ru

Создание ведомственного сегмента ГосСОПКА

Персонал
Технические средства
Документация

Информационный обмен

Информация об атаках
Информация о возможных атаках
Экспертиза критических событий

4

Слайд 9

Аттестация Значимый объект КИИ является государственной информационной системой (ГИС) Значимый объект

Аттестация

Значимый объект КИИ является государственной информационной системой (ГИС)

Значимый объект КИИ обрабатывает

гостайну

В организации принято решение по проведению аттестации

Аттестация проводится в случае если:

в остальных случаях:

Проводится подтверждение соответствия объекта КИИ требованиям законодательства в ходе приемочных испытаний

5

Слайд 10

Общий мастер-план Провести аттестацию системы Месяц 1 Месяц 8 Месяц 4

Общий мастер-план

Провести аттестацию системы

Месяц 1

Месяц 8

Месяц 4

Аттестация

Создание комиссии
и проведение категорирования

и классификации

Организация взаимодействия с НКЦКИ

Эксплуатация

Месяц 12

Создание системы безопасности