Zavrieť

Porady

Ochrana údajov - Bezpečnostný projekt

Luci Luci

Luci je offline (nepripojený) Luci

Dobrý deň,

viem, že o ochrane osobných údajov sa tu už popísalo mnoho užitočných informácií, len sa mi žiaľ nepodarilo násť nejakú skúsenosť s vypracovaním bezpečnostného projektu.
My sme v podstate malá firma (10 zamestnancov), ale údaje sú spracovávané v sieti, ktorá je pripojená na internet. Vyplynula nám teda povinnosť vypracovať bezp. projetk.
Máte niekto skúsenosť s nejakou firmou, ktorá takúto službu zabezpečuje? Alebo dokonca nejakú štruktúru ako projekt vypracovať? Obávam sa, že bez návodu sa ani nehnem, čisto podľa § 16 to nezvládnem...


UPRAVA RICHARD:
Dovolím si zasiahnuť do tohoto príspevku a dať na začiatok rešerš o ochrane os. údajov od VLADAN:
OCHRANA OSOBNÝCH ÚDAJOV – MALÉ ZHRNUTIE

<?xml:namespace prefix = o ns = "urn:schemas-microsoft-comfficeffice" /><o:p></o:p>

Dávam do pléna materiál, ktorý som spracovala na základe absolvovaného školenia dňa 10.6.2005, kde školiteľkou bola JUDr. Drabišinová – kontrolórka na Úrade na ochranu osobných údajov SR.<o:p></o:p>

<o:p> </o:p>

K tomuto materiálu vám ako pomôcka poslúži aj samotný Zákon o ochrane osobných údajov (ďalej „zákon“) č. 90/2005, ktorý nadobudol účinnosť dňa 1.5.2005.<o:p></o:p>

<o:p> </o:p>

1. Zákon upravuje ochranu osobných údajov fyzických osôb pri ich spracúvaní (údajmi fyzických osôb sa rozumejú údaje občanov).<o:p></o:p>

2. Zákon sa vzťahuje, okrem iných, aj na právnické a fyzické osoby, ktoré spracúvajú osobné údaje.<o:p></o:p>

<o:p> </o:p>

§ 3 - Osobný údaj<o:p></o:p>

Údaj týkajúci sa určenej alebo určiteľnej FO, pričom takou osobou je osoba, ktorú možno určiť priamo alebo nepriamo, najmä na základe všeobecne použiteľného identifikátora (u nás je to RODNÉ ČÍSLO) alebo na základe jednej či viacerých charakteristík alebo znakov, ktoré tvoria jej fyzickú, fyziologickú, psychickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu.<o:p></o:p>

Ak je zverejnené iba meno a priezvisko – nie je to osobný údaj, lebo v našom geografickom priestore (Slovensko) je viacero osôb, ktoré môžu mať rovnaké meno a priezvisko. Ani rodné číslo samo o sebe nie je osobný údaj – z rodného čísla vieme určiť dátum narodenia a pohlavie, nevieme konkrétne určiť, že je to presne osoba XY. Napr. rodné číslo+adresa už možno považovať za osobný údaj, lebo podľa týchto dvoch charakteristík sa dá jednoznačne určiť, identifikovať osobu.<o:p></o:p>

Osobnými údajmi nie sú, ak sú samostatne napr.tieto údaje o fyzickej osobe:<o:p></o:p>

- číslo občianskeho preukazu,<o:p></o:p>

- číslo pasu,<o:p></o:p>

- číslo vodičského preukazu,<o:p></o:p>

- telefónne číslo,<o:p></o:p>

- emailová adresa,<o:p></o:p>

- číslo bankového účtu.<o:p></o:p>

<o:p> </o:p>

§ 4 - Prevádzkovateľ<o:p></o:p>

Právnická a fyzická osoba, ktorá sama alebo spoločne s inými určuje účely a prostriedky spracúvania osobných údajov.<o:p></o:p>

<o:p> </o:p>

§ 4 - Sprostredkovateľ<o:p></o:p>

Právnická a fyzická osoba, ktorá spracúva osobné údaje v mene prevádzkovateľa – tu by mala existovať určitá forma zmluvy alebo písomné poverenie medzi prevádzkovateľom a sprostredkovateľom, ktoré určuje rozsah a podmienky spracúvania osobných údajov. Väčšinou sú to už uzavreté zmluvy na účtovnícke služby, alebo na výpočet miezd, stačí doplniť dodatkom k tejto zmluve, ktorý hovorí o ochrane osobných údajov.<o:p></o:p>

Ak prevádzkovateľ poveril spracúvaním sprostredkovateľa až po získaní osobných údajov, oznámi to dotknutým osobám pri najbližšom kontakte s nimi, najneskôr však do troch mesiacov od poverenia sprostredkovateľa (tu nám školiteľka nevedela jednoznačne povedať, či musím zvlášť upozorniť aj manželku, dieťa, ak mi zamestnanec poskytol ich osobné údaje na spracovanie mzdovej a personálnej agendy).<o:p></o:p>

<o:p> </o:p>

§ 4 - Oprávnená osoba<o:p></o:p>

Každá fyzická osoba, ktorá prichádza do styku s osobnými údajmi v rámci svojho pracovnoprávneho vzťahu, na základe poverenia, zvolenia alebo vymenovania a ktorá môže osobné údaje spracúvať len na základe pokynu prevádzkovateľa, zástupcu prevádzkovateľa alebo sprostredkovateľa.<o:p></o:p>

<o:p></o:p>

§ 4 - Dotknutá osoba<o:p></o:p>

Každá fyzická osoba, o ktorej sa spracúvajú osobné údaje.<o:p></o:p>

<o:p> </o:p>

§ 7 - Súhlas dotknutej osoby<o:p></o:p>

Osobné údaje možno spracúvať len so súhlasom dotknutej osoby, ak tento zákon neustanovuje inak!!! Pre nás mzdárov je dôležitý § 7 ods. 3, ktorý hovorí o tom, že ak sa osobné údaje spracúvajú na základe osobitného zákona (napr. sociálne poistenie, zdravotné poistenie, daň z príjmov a pod.), súhlas dotknutej osoby sa NEVYŽADUJE!!!<o:p></o:p>

V tomto § sme sa bavili o tom, že čo ak mi príde zamestnanec s tlačivom pre banku (potvrdenie o príjme) na účely poskytnutia pôžičky alebo úveru – keďže tlačivo dáva vyplniť zamestnanec je si vedomý, že tam budú jeho osobné údaje, tak súhlas k tomuto poskytnutiu netreba.

Určite ste sa stretli s tým, že vyplnené tlačivá a údaje z nich, si banky, resp. spoločnosti, ktoré požičiavajú peniaze, overujú telefonicky. Tento postup však neupravuje žiadny osobitný predpis, preto odporúčanie školiteľky bolo v tom, že na otázky treba odpovedať iba áno/nie, teda potvrdiť iba pravdivosť/nepravdivosť uvedených údajov. Lebo ak by sme do telefónu „chceli“ poskytnúť nejaké osobné údaje, nemohli by sme tak učiniť, lebo na toto už potrebujeme súhlas dotknutej osoby.<o:p></o:p>

Ďalšou témou k tomuto § boli životopisy a žiadosti o prijatie do pracovného pomeru – zaradili sme to do § 7 ods. 4b) – je to istá forma predzmluvného vzťahu, čiže tu sa súhlas dotknutej osoby taktiež nevyžaduje. Týmto uchádzačom by sa mala oznámiť likvidácia ich osobných údajov po splnení účelu, ale je tu možnosť od tejto činnosti upustiť a to podľa § 14 ods. 2.

<o:p> </o:p>

§ 15 – Zodpovednosť za bezpečnosť osobných údajov<o:p></o:p>

Za bezpečnosť osobných údajov zodpovedá prevádzkovateľ a sprostredkovateľ a na tento účel prijme primerané technické, organizačné a personálne opatrenia (tu zaznela otázka aké sú tie primerané opatrenia – tak napríklad: spisy zamestnancov majú byť uložené tak, aby sa „nepovaľovali“ – školiteľka uviedla, že netreba sejf alebo trezor ale primerané opatrenia). Opatrenie vo forme BEZPEČNOSTNÉHO PROJEKTU IS (súčasťou bezpečnostného projektu sú aj bezpečnostné smernice) prijme prevádzkovateľ a sprostredkovateľ, ak sú v IS spracúvané osobitné kategórie osobných údajov (u nás RODNÉ ČÍSLO) a IS je prepojený na verejne prístupnú počítačovú sieť (u nás INTERNET) alebo je prevádzkovaný v počítačovej sieti, ktorá je prepojená na verejne prístupnú počítačovú sieť.<o:p></o:p>

Ostatní, ktorý je nemajú IS prepojený na internet sú povinní vypracovať BEZPEČNOSTNÉ SMERNICE.<o:p></o:p>

V prípade, ak dávate spracovávať mzdy externe a nevlastníte vo firme IS, ktorý obsahuje osobné údaje ale iba kartotéku (teda osobné údaje v listinnej podobe), stačí vám, ako prevádzkovateľovi, vypracovať bezpečnostné smernice a bezpečnostný projekt vypracuje sprostredkovateľ, ak on vlastní IS prepojený na verejne prístupnú počítačovú sieť.<o:p></o:p>

Audit-hodnotiacu správu treba predložiť až na požiadanie úradu, a to vtedy, ak má úrad pochybnosti o bezpečnosti vášho IS.<o:p></o:p>

<o:p> </o:p>

§ 16 – Bezpečnostný projekt<o:p></o:p>

Bezpečnostný projekt by mal obsahovať všetko podľa ods. 3, 4, 5 a bezpečnostné smernice podľa ods. 6.<o:p></o:p>

Vypracovaný bezpečnostný projekt ostáva vo firme, nikde sa neposiela, nikomu sa nepredkladá, podľa neho by sa mala riadiť zodpovedná osoba.<o:p></o:p>

Ešte som sa pýtala školiteľky, kto podpisuje vypracovanie bezpečnostného projektu – odpoveď: bezpečnostný projekt netreba podpisovať, je to záväzný predpis pre oprávnené osoby. Podpisuje sa iba jeho schválenie.<o:p></o:p>

<o:p> </o:p>

§ 17 – Poučenie<o:p></o:p>

Prevádzkovateľ alebo sprostredkovateľ je povinný poučiť oprávnené osoby o právach a povinnostiach ustanovených týmto zákonom.<o:p></o:p>

<o:p> </o:p>

§ 19 – Dohľad nad ochranou osobných údajov<o:p></o:p>

Ak prevádzkovateľ zamestnáva viac ako 5 osôb, výkonom dohľadu písomne poverí zodpovednú osobu.<o:p></o:p>

Odborné vyškolenie zabezpečí prevádzkovateľ, odborným vyškolením sa chápe buď absolvované školenie alebo aj ovládanie zákona a úloh z neho vyplývajúcich. Vtedy stačí Vyhlásenie prevádzkovateľa, že daný človek ovláda tento zákon.<o:p></o:p>

Ak prevádzkovateľ písomne poveril zodpovednú osobu, je povinný o tom písomne informovať úrad, najneskôr do 30 dní odo dňa poverenia a to doporučenou zásielkou. Tlačivo oznámenia sa dá nájsť na www.pdp.gov.sk - v časti registrácia.<o:p></o:p>

Zodpovednou osobu môže byť FO, ktorá má spôsobilosť na právne úkony (t.j. dosiahla vek 18 rokov) a je bezúhonná (nemá zápis v registri trestov). Bezúhonnosť sa preukazuje výpisom z registra trestov, ktorý ostáva u prevádzkovateľa, resp. sprostredkovateľa. Zodpovednou osobou môže byť zamestnanec, sprostredkovateľ alebo aj iná fyzická osoba ale aj živnostník. Živnostník nie je považovaný za štatutárny orgán, preto môže byť zodpovednou osobou.<o:p></o:p>

<o:p> </o:p>

§ 24 – Povinnosť registrácie a evidencie<o:p></o:p>

Prevádzkovateľ registruje IS alebo vedie o nich evidenciu. <o:p></o:p>

<o:p> </o:p>

§ 25 – Podmienky registrácie<o:p></o:p>

Povinnosť registrácie sa vzťahuje na všetky IS, v ktorých sa spracúvajú osobné údaje úplne alebo čiastočne automatizovanými prostriedkami spracúvania s výnimkou tých IS, ktoré:<o:p></o:p>

- podliehajú osobitnej registrácii podľa § 27 ods. 2,<o:p></o:p>

- podliehajú dohľadu zodpovednej osoby,<o:p></o:p>

- obsahujú osobné údaje FO na účely vedenia mzdovej a personálnej agendy – tu spadajú mzdové softy firiem, ktoré nemajú zodpovednú osobu, čiže nemusia registrovať IS (ale musia viesť evidenciu o nich!!!)<o:p></o:p>

<o:p> </o:p>

§ 29 – Podmienky evidencie<o:p></o:p>

O IS, ktoré nepodliehajú registrácii (naše mzdové programy), prevádzkovateľ vedie evidenciu, a to najneskôr odo dňa začatia spracúvania údajov o týchto IS. Rozsah tejto evidencie je totožný s údajmi, ktoré sú uvedené v § 26 ods. 3 – tu je pomôckou Registračný formulár na www.pdp.gov.sk , stačí si ho vytlačiť a urobiť evidenciu podľa bodov tam uvedených. <o:p></o:p>

<o:p> </o:p>

§ 55 – Prechodné ustanovenia<o:p></o:p>

Písomné poverenie zodpovednej osoby prevádzkovateľ oznámi úradu najneksôr do 30. 6. 2005. Vyhlásenie o tom, že zodpovedná osoba bola odborne vyškolená je jednou vetou obsiahnuté už v oznámení prevádzkovateľa, takže nie je potrebné posielať potvrdenie o vyškolení.<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

Úrad na ochranu osobných údajov SR pripravuje FAQ (často kladené otázky), neviem kedy sa to zrealizuje, treba sledovať ich stránku.<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

Naposledy upravil Richard : 23.06.05 at 07:51
Usporiadat
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Janka, máš pravdu. Opravil som tú *mierumilovnú zónu* na proxy
Jasné, že by sa tam dalo toho ešte popridávať, už to nechám na tvorivosť iným, teraz už dávam dokopy Analýzu bezpečnosti IS
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Zaujímalo by ma, čo sú aktíva IS : počítače, alebo aj personál ? Od toho sa budú odvíjať hrozby ...
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Obidva V aktivach je este viac veci Ale hadam to do BP staci

Naposledy upravil JanaF : 22.06.05 at 16:03
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Dobré ránko bezpečáci. Let's go do práce.
HROZBY pôsobiace na aktíva IS :
- straty (ľudí, informácií, financií, energie, materiálu, dobrého mena a pod.),
- nehody (požiar, výbuch, havária - nespadajúce pod kriminalitu),
- kriminalitu (krádež, násilie, terorizmus, podvod, sabotáž, únos atď.)
- zanedbanie (vykonať niečo, nesprávny postup, oneskorenie výkonu),
- prírodné vplyvy (záplavy, víchrice, blesky, zemetrasenia a pod.),
- neetické konanie (korupcia, konflikt záujmov, špionáž atď.).
Súhlasíme ? Janka díki
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Roman.S
Dobré ránko bezpečáci. Let's go do práce.
HROZBY pôsobiace na aktíva IS :
- straty (ľudí, informácií, financií, energie, materiálu, dobrého mena a pod.),
- nehody (požiar, výbuch, havária - nespadajúce pod kriminalitu),
- kriminalitu (krádež, násilie, terorizmus, podvod, sabotáž, únos atď.)
- zanedbanie (vykonať niečo, nesprávny postup, oneskorenie výkonu),
- prírodné vplyvy (záplavy, víchrice, blesky, zemetrasenia a pod.),
- neetické konanie (korupcia, konflikt záujmov, špionáž atď.).
Súhlasíme ? Janka díki
Je ich dost:p takze este k tomu jemnu omacku a podla mna moze byt.
K tomu bezp. zameru by som este doplnila okolie IS o presny nazov napr.: mzdoveho programu, aky spolocnost pouziva. A to proxy, neviem, co si tym myslel, ak server to sa v malych firmach nevyuziva....:p
Naposledy upravil JanaF : 23.06.05 at 07:01
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Sa mi tak zdá, že tie hrozby som asi trafil zle, to sú asi hrozby nie pre OOÚ
A keby sme tam dali tieto :
* strata dôvernosti informácie - informácia je prezradená, teda stane sa známou mimo vymedzeného (oprávneného) okruhu subjektov, pre ktorý je určená,
* strata integrity informácie - informácia nie je celistvá, je neúplná, nie je v pôvodnom stave, alebo bola modifikovaná,
* strata dosiahnuteľnosti informácie - informácia nie je tam, kde je očakávaná alebo ju nemožno okamžite použiť, alebo je inak nedostupná oprávnenému používateľovi,
* strata autentickosti informácie - informácia je nesprávna alebo nezodpovedá skutočnosti, ktorú by mala reprezentovať, alebo nie je istota o jej zdroji.
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Toto znie lepsie a ake aktiva si pouzil? Napadnutie hrubou silou, živelna pohroma,...alebo ine?
0 0
syamlee syamlee

syamlee je offline (nepripojený) syamlee

Môj bezpečnostný zámer vyzerá v obsahu asi takto.....

OBSAH DOKUMENTU strana<?xml:namespace prefix = o ns = "urn:schemas-microsoft-comfficeffice" /><o:p></o:p>
<o:p></o:p>

TITULNÝ LIST .................................................. .................................................. ..............1<o:p></o:p>

SCHVAĽOVACÍ LIST .................................................. .................................................. ..............2<o:p></o:p>

ZMENOVÝ LIST .................................................. .................................................. ..............3<o:p></o:p>

OBOZNAMOVACÍ LIST .................................................. .................................................. .............3<o:p></o:p>

OBSAHOVÝ LIST .................................................. .................................................. ..............................4<o:p></o:p>

<o:p></o:p>

1ÚČEL DOKUMENTU.. 5<o:p></o:p>

2TERMINOLÓGIA5<o:p></o:p>

2.1Kľúčové slová.. 5<o:p></o:p>

2.2Použité skratky.. 5<o:p></o:p>

Východiská bezpečnostného zámeru.. 6<o:p></o:p>

2.3Identifikácia dopadov zákona na právnickú osobu6<o:p></o:p>

2.4Popis dotknutých technických prostriedkov7<o:p></o:p>

2.5Vymedzenie pracovných pozícií, ktoré spracovávajú osobné údaje7<o:p></o:p>

3Základné bezpečnostné ciele. 8<o:p></o:p>

3.1Formulácia základných bezpečnostných cieľov. 8<o:p></o:p>

3.2Minimálne požadované bezpečnostné opatrenia.. 9<o:p></o:p>

4Opatrenia na zabezpečenie ochrany osobných údajov.. 9<o:p></o:p>

4.1Špecifikácia technických opatrení10<o:p></o:p>

4.2Špecifikácia organizačných opatrení10<o:p></o:p>

4.3Špecifikácia personálnych opatrení11<o:p></o:p>

5Okolie informačných systémov na spracúvanie osobných údajov.. 11<o:p></o:p>

5.1Popis okolia tvoreného ľuďmi a vymedzenie vzťahu k možnému narušeniu bezpečnosti12<o:p></o:p>

5.2Popis okolia tvoreného fyzickým okolím a vymedzenie vzťahu k možnému narušeniu bezpečnosti12<o:p></o:p>

5.3Popis okolia tvoreného prírodným okolím a vymedzenie vzťahu k možnému narušeniu bezpečnosti13<o:p></o:p>

6Odhad zvyškových rizík13<o:p></o:p>

7Záverečné vyhodnotenie14<o:p></o:p>

<o:p></o:p>

Zoznam tabuliek:

Tab. 1 Predbežné rozčlenenie osobných údajov. 6<o:p></o:p>

Tab. 2 Typické procesy spracúvania osobných údajov. 6<o:p></o:p>

Tab. 3 Technické prostriedky. 7<o:p></o:p>

Tab. 4 Pracovné pozície dotknuté [1.]7<o:p></o:p>

Tab. 5 Typické oprávnenia osôb pracujúcich s osobnými údajmi8<o:p></o:p>

Tab. 6 Prehľad základných bezpečnostných cieľov. 9<o:p></o:p>

Tab. 7 Zoznam technických opatrení, ktoré je možné na ochranu osobných údajov použiť. 10<o:p></o:p>

Tab. 8 Popis hlavných organizačných opatrení ktoré hodlá Spoločnosť realizovať. 11<o:p></o:p>

Tab. 9 Personálne opatrenia. 11<o:p></o:p>

Tab. 10 Popis fyzického prostredia – okolia informačných systémov. 13<o:p></o:p>

Tab. 11 Predikcia zvyškových rizík. 14<o:p></o:p>
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
To syamlee: Dufam, ze nam prispejes svojimi poznatkami Dal si si ho vypracovat, alebo si si ho spracoval samostatne?
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
syamlee fajn, môžeš ukázať aj obsah ? Ja ti po tej tvojej osnove klikám a klikám a nič
0 0
zu1301 zu1301

zu1301 je offline (nepripojený) zu1301

Ja až spracujem bezpečnostný projekt, budem šedivá a aj brada mi narastie až po zem!!! Syamlee, nemôžeš nám ukázať obsah tej osnovy?
0 0
syamlee syamlee

syamlee je offline (nepripojený) syamlee

zu1301
Ja až spracujem bezpečnostný projekt, budem šedivá a aj brada mi narastie až po zem!!! Syamlee, nemôžeš nám ukázať obsah tej osnovy?
Nemôžem ho tu dať celý.... autorské práva.... Ale keď budete chcieť vedieť niečo konkretne... určite sa budem snažiť pomôcť...
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
syamlee
Nemôžem ho tu dať celý.... autorské práva.... Ale keď budete chcieť vedieť niečo konkretne... určite sa budem snažiť pomôcť...
Symalee tak nam aspon napovedz, ci ideme spravnym smerom, alebo mame nieco zmenit
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Ahojte, mám hotovú kvalitatívnu analýzu rizík, pozrite na to v prílohe.
Čo ale dať do tých štandartov, z toho som jeleň
Naposledy upravil Roman.S : 24.11.05 at 13:11
0 0
dusanke dusanke

dusanke je offline (nepripojený) dusanke

ja mam zatial toto. mate nejake podnety co by tam malo este byt:

Analýza bezpečnosti IS vzhľadom k havarijným stavom.

Server na ktorom sa nachádzajú súbory IS je chránený polohou, je pripojený na záložný zdroj. Používa diskové pole v režime mirror. Zálohy sa ukladajú mimo server. Vzhľadom k možnej havárii je IS bezpečný.

Analýza bezpečnosti IS vzhľadom k neoprávnenému prístupu

Užívatelia majú pridelené prihlasovacie meno a heslo do LAN a k spusteniu aplikácie, ktoré sú rôzne.

Analýza bezpečnosti IS vzhľadom k vírusovým a spyware-ovým nákazam

Užívateľské počitače /PC/ sú vybavené programom na zamedzenie inštalácie spyware. Prichádzajúca o odchádzajúca elektronická pošta je kontrolovaná na mail serveri. PC majú zamedzený prístup na iný mail server. Každý takýto prístup je zaznamenaný. Pravidelne je vykonávaná vírusová detekcia PC z centrálneho servera.


Analýza bezpečnosti IS vzhľadom k ochrane údajov proti ich poškodeniu, zmene, vymazaniu, zničeniu

Server na ktorom sa nachádzajú súbory IS používa diskové pole v režime mirror. Zálohy sa ukladajú mimo server. Užívatelia nemajú oprávnenie na výmaz údajov v IS.
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Keď som sa dal na vypracovanie BP, zvolil som takú stratégiu, že všetky omáčky budú v častiach
1. bezp. zámer
2. analýza bezp.
Konkrétne veci, ako to má vlastne byť zabezpečené aby to bolo OK, budem napchávať až do
3. bezp.smerníc
Čo vy na to na takýto postup, môže to byť takto ?
0 0
dusanke dusanke

dusanke je offline (nepripojený) dusanke

mam tu komentar k zakonu a tam je napisane, ze analyza bezp. je podrobny rozbor stavu bezpecnosti .... takze to chapem tak, ze analyza je konkretny popis a rozbor, omacka je v zamere a smernice obsahuje skor postupy ako popis
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Suhlasim s dusanke
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
dusanke
mam tu komentar k zakonu a tam je napisane, ze analyza bezp. je podrobny rozbor stavu bezpecnosti .... takze to chapem tak, ze analyza je konkretny popis a rozbor, omacka je v zamere a smernice obsahuje skor postupy ako popis
Hmm, no ktoho vie, ako to *básnik zákonodarca myslel* Keď si niekto prečíta paragraf 16 ods.5, je to tam popísané. ... podrobný rozbor stavu bezp. IS
Keď ale pozrieš ďalej na ods.6 : Bezp.smernice upresňujú .... na konkrétne podmienky prevádzkovateľa ...
Takže môj záver : postoj nemením
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
No ľudia, čo dáme do tých bezp. štandartov : ja by som tam napísal podľa vzoru Danky len sumár zákonov, podľa ktorých sa vo firme riadime ... bla bla bla ... čo tam máte vy ostatní - už hotoví bezpečáci ?
0 0
Načítať ďalšie