Файл: Лабораторная работа 6 классификация автоматизированных и информационных систем персональных данных цели работы.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 06.12.2023
Просмотров: 151
Скачиваний: 3
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Лабораторная работа № 6КЛАССИФИКАЦИЯ АВТОМАТИЗИРОВАННЫХ И ИНФОРМАЦИОННЫХ СИСТЕМ ПЕРСОНАЛЬНЫХ ДАННЫХ Цели работыВ результате настоящего занятия и последующей самостоятельной работы студенты должны:знать порядок классификации автоматизированных систем;знать порядок классификации уровней защищенности персональных данных;уметь классифицировать автоматизированные системы и уровни защищенности персональных данных;приобрести способность оформить рабочую техническую документацию с учетом действующих нормативных и методических документов в области информационной безопасности;приобрести навыки анализа и обобщения полученных результатов. Учебные вопросы занятия
Выбор класса АС производится заказчиком и разработчиком с привлечением специалистов по защите информации.К числу определяющих признаков, по которым производится группировка АС в различные классы, относятся:
Необходимость обеспечения 4-го уровня защищенности персональных данных при их обработке в информационной системе (УЗ-4) устанавливается при наличии хотя бы одного из следующих условий:
Оборудование и материалыПерсональные ЭВМ с подключением к сети Интернет.Текстовый редактор Microsoft Office или аналогичный.Методические пояснения и рекомендации по выполнению первого вопросаВ ходе отработки первого вопроса обучаемые должны, для заданного варианта исходных данных выполнить классификацию автоматизированной системы и составить акт классификации автоматизированной системы.Методические пояснения и рекомендации по выполнению второго вопросаВ ходе отработки второго вопроса обучаемые должны, для заданного варианта исходных данных выполнить классификацию уровней защищенности персональных данных и составить акт классификации уровней защищенности персональных данных.Для получения максимальной оценки обучаемый должен для заданного варианта исходных данных отработать вопросы из заданий повышенного уровня.Задания
-
Классификация автоматизированных систем. -
Классификация уровней защищенности персональных данных.
-
разработка и анализ исходных данных; -
выявление основных признаков АС, необходимых для классификации; -
сравнение выявленных признаков АС с классифицируемыми; -
присвоение АС соответствующего класса защиты информации от НСД.
-
перечень защищаемых информационных ресурсов АС и их уровень конфиденциальности; -
перечень лиц, имеющих доступ к штатным средствам АС, с указанием их уровня полномочий; -
матрица доступа или полномочий субъектов доступа по отношению к защищаемым информационным ресурсам АС; -
режим обработки данных в АС.
Выбор класса АС производится заказчиком и разработчиком с привлечением специалистов по защите информации.К числу определяющих признаков, по которым производится группировка АС в различные классы, относятся:
-
наличие в АС информации различного уровня конфиденциальности; -
уровень полномочий субъектов доступа АС на доступ к конфиденциальной информации;
;
-
для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
-
для информационной системы актуальны угрозы 1-го типа и информационная система обрабатывает общедоступные персональные данные; -
для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; -
для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает биометрические персональные данные; -
для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает общедоступные персональные данные более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; -
для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает иные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; -
для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
-
для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает общедоступные персональные данные сотрудников оператора или общедоступные персональные данные менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; -
для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; -
для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; -
для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает биометрические персональные данные; -
для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.
Необходимость обеспечения 4-го уровня защищенности персональных данных при их обработке в информационной системе (УЗ-4) устанавливается при наличии хотя бы одного из следующих условий:
-
для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает общедоступные персональные данные; -
• для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора. -
Порядок определения уровня защищенности персональных данных приведен в табл. 1.
| Тип ИСПДн | Сотрудники | Количество | Тип актуальных угроз | ||
| оператора | субъектов | 1 | 2 | 3 | |
| | Нет | >100 000 | УЗ-1 | УЗ-1 | УЗ-2 |
| ИСПДн-С | Нет | < 100 000 | УЗ-1 | УЗ-2 | УЗ-З |
| | Да | | |||
| ИСПДн-Б | | | УЗ-1 | УЗ-2 | УЗ-З |
| | Нет | > 100 000 | УЗ-1 | УЗ-2 | УЗ-З |
| ИСПДн-И | Нет | < 100 000 | УЗ-2 | УЗ-З | УЗ-4 |
| | Да | | |||
| | Нет | > 100 000 | УЗ-2 | УЗ-2 | УЗ-4 |
| ИСПДн-О | Нет | < 100 000 | УЗ-2 | УЗ-З | УЗ-4 |
| | | | |||
Оборудование и материалыПерсональные ЭВМ с подключением к сети Интернет.Текстовый редактор Microsoft Office или аналогичный.Методические пояснения и рекомендации по выполнению первого вопросаВ ходе отработки первого вопроса обучаемые должны, для заданного варианта исходных данных выполнить классификацию автоматизированной системы и составить акт классификации автоматизированной системы.Методические пояснения и рекомендации по выполнению второго вопросаВ ходе отработки второго вопроса обучаемые должны, для заданного варианта исходных данных выполнить классификацию уровней защищенности персональных данных и составить акт классификации уровней защищенности персональных данных.Для получения максимальной оценки обучаемый должен для заданного варианта исходных данных отработать вопросы из заданий повышенного уровня.Задания
-
Выполнить классификацию автоматизированных систем и составить акты классификации. -
Выполнить классификацию уровней защищенности персональных данных и составить акты классификации.