اینترنت پنجره ها اندروید
بسط دادن

سیستم های اطلاعات دولتی (GIS): مسائل عملی امنیت اطلاعات فهرست سیستم های اطلاعاتی ثبت فدرال سیستم های اطلاعاتی فدراسیون روسیه

که در آن سازمان های دولتی موظف به ثبت سیستم های اطلاعاتی کم و بیش جدی (اما نه مخفی) خود هستند. این بسیار کوچک است، برای مدت طولانی می خواستم عمیق تر در آن کاوش کنم و نگاهی دقیق تر به سیستم ها و نحوه کار آنها بیندازم و زندگی یک شهروند عادی را هر روز آسان تر و شادتر می کند.

ثبت نام در پورتال Roskomnadzor میزبانی می شود، که سعی می کند در روند شفافیت باشد، بنابراین دارای بخشی با مجموعه داده های باز است - عالی! دانلود آخرین آرشیو رجیستر از تاریخ 1395/02/16 داخل xml دانلود از شهریور 1394 هست... امتحان خوب شهروند. ما باید "داده های باز" را با اطلاعات تازه مستقیماً از سایت تکمیل کنیم، جایی که همه چیز برای سخت کردن تجزیه رجیستری برای دشمنان انجام شده است. در نتیجه، از 8 مارس 2016، ما لیستی از 339 سیستم اطلاعاتی دولت فدرال را دریافت کردیم، اینفوگرافیک های جالبی که می خواهم در زیر به شما ارائه دهم.

برای هر GIS در رجیستری، چندین سیستم عامل و DBMS پشتیبانی شده را می توان به طور همزمان نشان داد، بنابراین نمی توان فهمید که دقیقاً با چه نرم افزاری کار می کند. بنابراین، در سه نمودار بعدی برای چنین سیستم هایی، علامت مثبت در چندین دسته به طور همزمان قرار گرفت.

1. توزیع توسط سیستم عامل سرور پشتیبانی شده

از پیشرفت های داخلی، تنها سیستم عامل مرموز زیرکون مبتنی بر Solaris، Alt Linux و MSVS ذکر شده است.

2. توزیع توسط سیستم عامل مشتری پشتیبانی شده

دقیقاً منظور چند متقاضی از "سیستم عامل موبایل" مشخص نیست.

3. DBMS استفاده می شود


از بین DBMS ها، تنها پایگاه داده قرمز (بر اساس Firebird)، IRBIS64 و LINTER-VS را می توان توسعه داخلی در نظر گرفت.

4. فرمت های ذخیره سازی داده ها

اندازه فونت مطابق با شیوع پشتیبانی است.


با استفاده از این نمودار، می‌توانید یک بازی هیجان‌انگیز به نام «در تصویر فرمت‌های اسناد اداری تأیید شده توسط GOST R ISO/IEC 26300-2010 را بیابید و پشتیبانی آن‌ها را در GIS دریافت نکنید». قالب هایی که در سال 2011، قبل از دوران جایگزینی واردات، باید به استاندارد واحدی برای جریان اسناد دولتی تبدیل می شد. اما به نظر می رسد دوباره مشکلی پیش آمده است. 3 سال پیش قبلاً در مورد چگونگی پیاده سازی سند باز به آرامی در وب سایت های سازمان های دولتی نوشتم. چیزهایی که هنوز وجود دارد امروز. فقط برای 10 GIS پشتیبانی از فرمت های GOST ذکر شده است.

5. استفاده از نرم افزار آفیس

آن دسته از GISهایی که حاوی نرم افزارهای دیگری (نه مجموعه اداری) یا اصلاً داده ای نبودند، در نظر گرفته نشدند.

به طور کلی، برخی از اعضای رجیستری درک نسبتاً عجیبی از عبارت Free Software دارند (چنین ستونی در رجیستری وجود دارد)، از جمله Internet Explorer، Delphi و حتی Ccleaner در رتبه های آن.

6. توزیع GIS بر اساس تاریخ راه اندازی


نکته قابل توجه این است که ظاهراً برای اینکه مثل همیشه دیر نشود، Slow Russian Post تاریخ راه اندازی سیستم اطلاعات دولتی مسکن و خدمات اجتماعی خود را ژوئیه 2016 تعیین کرده است. این تنها GIS آینده است.

7. توزیع توسط بخش ها

هر چه مساحت مستطیل بیشتر باشد، تعداد GIS متعلق به این بخش بیشتر است.

8. مقدار وجوه صرف شده برای توسعه، نوسازی و بهره برداری

ثبت نام حاوی فیلد "اطلاعات منابع تامین مالی برای ایجاد، بهره برداری، نوسازی FSIS" است که حاوی اطلاعاتی به صورت رایگان در مورد هزینه سیستم برای مالیات دهندگان است. الزام و تعداد دفعات وارد کردن این اطلاعات در ثبت نام مشخص نیست، اما تصوری تقریبی از میزان هزینه ها ارائه می دهد.

فقط 7 سیستم اطلاعاتی نیمی از کل وجوه صرف شده را تشکیل می دهند (مقدارها به هزار روبل نشان داده شده است):


مقام های اول و دوم با کمترین فاصله در اختیار انتخابات اداره خودمختار ایالتی و عدالت است. مقام سوم افتخاری به سیستم خودکار وزارت امور داخلی با نام خود توضیحی IBD-F تعلق می گیرد. این تروئیکای قدرتمند GIS بیش از یک چهارم تمام هزینه های ذکر شده در ثبت نام را به خود اختصاص می دهد - 61 میلیارد روبل.

ابر برچسب

متن منتشر شده توسط کاربر Akr0n در habrhabr.ru را (با حداقل اختصارات) مورد توجه شما قرار می دهیم. نویسنده ثبت سیستم های اطلاعات ایالتی فدرال را به منظور نشان دادن نسبت نرم افزارهای وارداتی و داخلی در سراسر سیستم مورد استفاده در سیستم های اطلاعات ایالتی تجزیه و تحلیل می کند.

ثبت سیستم های اطلاعات ایالتی فدرال (GIS)، که توسط Roskomnazdor محبوب همه نگهداری می شود، و در آن سازمان های دولتی ملزم به ثبت سیستم های اطلاعاتی کم و بیش جدی (اما نه مخفی) خود هستند، کوچک است. برای مدت طولانی می‌خواستم عمیق‌تر در آن کاوش کنم و نگاهی دقیق‌تر به اینکه سیستم‌ها چیستند و چگونه کار می‌کنند، بیندازم و زندگی یک شهروند عادی را هر روز آسان‌تر و شادتر کنم. به خصوص زمانی که رسانه های فدرال هر روز با خوشحالی از موفقیت جایگزینی واردات در تمام بخش های اقتصاد ملی، از جمله در بخش فناوری اطلاعات، گزارش می دهند و فروشندگان بزرگ غربی شروع به رویگردانی از مشتریان دولت روسیه می کنند.

ثبت نام در وب سایت Roskomnadzor ارسال شده است، جایی که بخشی با مجموعه داده های باز وجود دارد - عالی! دانلود آخرین آرشیو رجیستر مورخ 16 فوریه 2016، داخل یک xml دانلود از سپتامبر 2015 وجود دارد... امتحان خوب، شهروند. ما باید "داده های باز" را با اطلاعات تازه مستقیماً از سایت تکمیل کنیم، جایی که همه چیز برای سخت کردن تجزیه رجیستری برای دشمنان انجام شده است. در نتیجه، از 8 مارس 2016، ما لیستی از 339 سیستم اطلاعاتی دولت فدرال را دریافت کردیم، اینفوگرافیک های جالبی که می خواهم در آنها به شما ارائه دهم.

برای هر GIS در رجیستری، چندین سیستم عامل و DBMS پشتیبانی شده را می توان به طور همزمان نشان داد، بنابراین نمی توان فهمید که واقعاً با کدام نرم افزار کار می کند. بنابراین، در سه نمودار بعدی برای چنین سیستم هایی، علامت مثبت در چندین دسته به طور همزمان قرار گرفت.

1. توزیع توسط سیستم عامل سرور پشتیبانی شده

از پیشرفت های داخلی، تنها به سیستم عامل مرموز Zircon مبتنی بر Solaris، AltLunux و MSVS اشاره شده است.

2. توزیع توسط سیستم عامل مشتری پشتیبانی شده

دقیقاً منظور چندین متقاضی از "سیستم عامل موبایل" نامشخص است.

3. DBMS استفاده می شود

از بین DBMS ها، تنها پایگاه داده قرمز (بر اساس Firebird)، IRBIS64 و LINTER-VS را می توان تحولات داخلی در نظر گرفت (در نظرات انتشارات به نویسنده اعتراض شده است: "1C: پایگاه داده" را نیز می توان یک سیستم عامل داخلی در نظر گرفت - ویرایش. ).

4. فرمت های ذخیره سازی داده ها (اندازه فونت مطابق با رایج بودن قالب است)

با استفاده از این نمودار، می‌توانید یک بازی هیجان‌انگیز به نام «در تصویر فرمت‌های اسناد اداری تأیید شده توسط GOST R ISO/IEC 26300-2010 را بیابید و پشتیبانی آن‌ها را در GIS دریافت نکنید». اینها قالب هایی هستند که در سال 2011، قبل از دوران جایگزینی واردات، باید به استانداردی واحد برای جریان اسناد دولتی تبدیل می شد. اما به نظر می رسد دوباره مشکلی پیش آمده است. فقط برای 10 GIS پشتیبانی از فرمت های GOST ذکر شده است.

5. استفاده از نرم افزارهای آفیس (آن دسته از GISهایی که در آنها نرم افزارهای دیگر مشخص شده بود (پکیج آفیس نیست) یا اصلا داده ای وجود نداشت، در نظر گرفته نشد).

برخی از اعضای رجیستری درک عجیبی از اصطلاح "نرم افزار رایگان" دارند (چنین ستونی در رجیستری وجود دارد)، از جمله Internet Explorer، Delphi و حتی CCleaner در رتبه های آن.

6. توزیع GIS بر اساس تاریخ راه اندازی

ظاهراً برای دیر نکردن، مانند همیشه، پست روسیه تاریخ راه اندازی GIS خود را برای مسکن و خدمات عمومی را از جولای 2016 تعیین کرد. این تنها GIS آینده است.

7. توزیع بر اساس بخش (هر چه مساحت مستطیل بیشتر باشد، GIS بیشتر در اختیار این بخش است)

8. مقدار وجوه صرف شده برای توسعه، نوسازی و بهره برداری

ثبت نام حاوی فیلد "اطلاعات در مورد منابع تامین مالی برای ایجاد، بهره برداری، نوسازی FSIS" است که در آن هزینه سیستم برای مالیات دهندگان به صورت رایگان گزارش می شود. الزام و تعداد دفعات وارد کردن این اطلاعات در رجیستر نامشخص است، اما تصوری تقریبی از میزان هزینه ها ارائه می دهد. هفت سیستم اطلاعاتی نیمی از کل وجوه هزینه شده را تشکیل می دهند (مقدارها به هزار روبل نشان داده شده است):

طنز غم انگیز این است که سهم شیر از پول صرف برخی چیزهای افسانه ای شد - مکان های اول و دوم با حداقل فاصله توسط سیستم اطلاعات خودکار دولتی "انتخابات" و "عدالت" اشغال شده است. مقام سوم افتخاری به سیستم خودکار وزارت امور داخلی با نام خود توضیحی IBD-F تعلق می گیرد. این تروئیکای قدرتمند GIS بیش از یک چهارم تمام هزینه های ذکر شده در ثبت نام را به خود اختصاص می دهد - 61 میلیارد روبل.

مفهوم

در دسامبر 2011، مفهوم حسابداری برای سیستم های اطلاعات دولتی تصویب شد.

طبق این مفهوم، تا پایان آوریل 2012، قرار بود سیستم حسابداری ایجاد و به صورت آزمایشی راه اندازی شود.

از ژوئن 2012، یک رجیستری نرم افزاری برای آژانس های دولتی فدرال در واقع اطلاعات مربوط به 239 سیستم در آن گنجانده شده است. در میان بخش هایی که داده ها را ارسال کردند وزارت کشاورزی , اتاق حساب , Rosreestr , وزارت امور خارجه , Rosstatو تعدادی دیگر

در نسخه فعلی پورتال افشای اطلاعات، می توان نام شخص مسئول عملیات سیستم حسابداری بدنام الکل (USAIS) در Rosalkogolregulirovanie، توضیحات مختصری از تجهیزات و پایگاه های داده مورد نیاز، هزینه های توسعه و بهره برداری در سال 2010 را مشاهده کرد. در حال حاضر هیچ مبلغی برای سال 2011 وجود ندارد.

فرمان دولت

در ژوئن 2012، نخست وزیر دیمیتری مدودف فرمانی را در مورد حسابداری سیستم های اطلاعاتی ایجاد شده در راستای منافع ادارات فدرال و بودجه های خارج از بودجه امضا کرد.

در سند، دولت دو گروه دستور می دهد: هماهنگ کننده پروژه - وزارت مخابرات و ارتباطات جمعیو به خود سازمان های دولتی فدرال که باید اطلاعات را وارد سیستم حسابداری کنند.

وزارت مخابرات و ارتباطات جمعی باید تا پایان ماه اوت 2012 دستورالعمل هایی را در مورد حسابداری و طبقه بندی نرم افزارها و اجزای زیرساختی، ایجاد فرم های گذرنامه های الکترونیکی و قوانینی برای تدوین شناسه های منحصر به فرد برای نرم افزار و تجهیزات ارائه دهد. علاوه بر این، وزارتخانه باید قوانینی برای ارسال داده ها به سیستم حسابداری و روشی برای ارزیابی اثربخشی کار بنویسد.

به ادارات فدرال یک ماه فرصت بیشتری داده می شود - تا پایان سپتامبر. قبل از این مهلت، آن‌ها باید فردی را که مسئول انتشار داده‌ها است انتخاب کنند و رسماً توضیح دهند که چگونه چنین افشایی انجام می‌شود. وضعیت مسئول پر کردن سیستم حسابداری مانند تعامل بین بخشی نباید کمتر از معاونت باشد. پس از این، در عرض یک ماه، یعنی. حداکثر تا پایان آبان ماه، کلیه اطلاعات نرم افزارهای در حال اجرا در بخش باید در سیستم حسابداری باشد.

در نهایت می توانید اطلاعات مربوط به نرم افزار کار، هزینه های آن و اثربخشی پروژه ها را در وب سایت 365.minsvyaz.ru و همچنین در پورتال سیستم بودجه یکپارچه budget.gov.ru بخوانید (در حال حاضر فقط یک صفحه آزمایشی است. در دسترس).

ضمیمه مصوبه فعلی دولت مجموعه داده های منتشر شده و سرعت به روز رسانی پایگاه یکپارچه را تعیین می کند. مهلت قرار دادن سیستم های اطلاعات حسابداری در عملیات تجاری در مفهوم - پایان سال 2012 تعریف شده است.

حدود 100 سیستم اطلاعات ایالتی در فدراسیون روسیه وجود دارد که به فدرال و منطقه ای تقسیم می شوند. سازمانی که هر یک از این سیستم ها را اداره می کند ملزم به رعایت الزامات امنیتی برای داده های پردازش شده در آن است. بسته به طبقه بندی، سیستم های اطلاعاتی مختلف مشمول الزامات مختلفی هستند، برای عدم رعایت تحریم ها - از جریمه تا اقدامات جدی تر.

عملکرد کلیه سیستم های اطلاعاتی در فدراسیون روسیه توسط قانون فدرال 27 ژوئیه 2006 شماره 149-FZ (در تاریخ 21 ژوئیه 2014 اصلاح شده) "در مورد اطلاعات، فناوری اطلاعات و حفاظت از اطلاعات" (27 ژوئیه 2006) تعیین شده است. ). در ماده 14 این قانون شرح مفصلی از GIS ارائه شده است. اپراتورهای سیستم های اطلاعات دولتی که در آنها اطلاعات دسترسی محدود پردازش می شود (غیر حاوی اطلاعاتی که یک راز دولتی را تشکیل می دهد) مشمول الزامات مندرج در دستور شماره 17 FSTEC روسیه مورخ 11 فوریه 2013 «در مورد تأیید الزامات برای حفاظت از اطلاعاتی که یک راز دولتی موجود در سیستم‌های اطلاعات دولتی نیست.»

بیایید به یاد بیاوریم که اپراتور یک شهروند یا شخص حقوقی است که در عملیات یک سیستم اطلاعاتی، از جمله پردازش اطلاعات موجود در پایگاه های داده آن، مشغول است.

اگر سازمانی به یک سیستم اطلاعات ایالتی متصل باشد، دستور شماره 17 FSTEC سیستم را ملزم به تاییدیه می کند و فقط باید از ابزارهای امنیت اطلاعات تایید شده (با گواهینامه های معتبر FSTEC یا FSB) برای محافظت از اطلاعات استفاده شود.

اغلب مواردی وجود دارد که اپراتور یک سیستم اطلاعاتی به اشتباه آن را به عنوان GIS طبقه بندی می کند، در حالی که یکی نیست. در نتیجه اقدامات امنیتی بیش از حد بر روی سیستم اعمال می شود. به عنوان مثال، اگر اپراتور یک سیستم اطلاعات شخصی به اشتباه آن را به عنوان دولتی طبقه بندی کند، باید الزامات سخت گیرانه تری را برای امنیت اطلاعات در حال پردازش نسبت به آنچه که قانون مقرر کرده است، رعایت کند. در همین حال، الزامات حفاظت از سیستم های اطلاعات داده های شخصی، که توسط دستور شماره 21 FSTEC تنظیم می شود، سخت گیری کمتری دارد و نیازی به گواهینامه سیستم ندارد.

در عمل، همیشه مشخص نیست که آیا سیستمی که باید به آن متصل شوید دولتی است یا خیر، و بنابراین، چه اقداماتی برای ایجاد امنیت اطلاعات باید انجام شود. با این وجود، طرح بازرسی توسط مقامات نظارتی در حال رشد است و جریمه ها به طور سیستماتیک افزایش می یابد.

نحوه تشخیص GIS از غیر GIS

یک سیستم اطلاعات دولتی زمانی ایجاد می شود که لازم باشد اطمینان حاصل شود:

  • اجرای اختیارات سازمان های دولتی؛
  • تبادل اطلاعات بین سازمان های دولتی؛
  • دستیابی به سایر اهداف تعیین شده توسط قوانین فدرال.

با استفاده از الگوریتم زیر می توانید متوجه شوید که سیستم اطلاعاتی متعلق به دولت است:

  1. دریابید که آیا یک قانون قانونی وجود دارد که مستلزم ایجاد یک سیستم اطلاعاتی است.
  2. در دسترس بودن سیستم را در ثبت سیستم های اطلاعات ایالتی فدرال بررسی کنید. ثبت های مشابهی در سطح نهادهای تشکیل دهنده فدراسیون وجود دارد.
  3. به هدف سیستم توجه کنید. نشانه غیرمستقیم طبقه بندی یک سیستم به عنوان GIS، شرح قدرت هایی است که آن را پیاده سازی می کند. به عنوان مثال، هر اداره جمهوری باشقورتستان منشور خاص خود را دارد که در آن اختیارات نهادهای دولتی محلی نیز توضیح داده شده است. IS "ثبت نام شهروندان نیازمند مکان های مسکونی در قلمرو جمهوری باشقورستان" برای اجرای چنین اختیاراتی از ادارات مانند "تصویب و سازماندهی اجرای طرح ها و برنامه ها برای توسعه همه جانبه اجتماعی و اقتصادی منطقه شهرداری" ایجاد شد. "، و یک GIS است.

اگر این سیستم شامل تبادل اطلاعات بین سازمان های دولتی باشد، به احتمال زیاد دولتی نیز خواهد بود (به عنوان مثال، یک سیستم مدیریت اسناد الکترونیکی بین بخشی).

این GIS است. چه باید کرد؟

دستور 17 FSTEC اقدامات زیر را برای محافظت از اطلاعات برای اپراتورهای GIS تجویز می کند:

  • توسعه الزامات برای حفاظت از اطلاعات موجود در سیستم اطلاعاتی؛
  • توسعه یک سیستم امنیت اطلاعات برای یک سیستم اطلاعاتی؛
  • پیاده سازی سیستم امنیت اطلاعات سیستم اطلاعاتی؛
  • صدور گواهینامه سیستم اطلاعاتی بر اساس الزامات امنیت اطلاعات (از این پس گواهینامه ISPD نامیده می شود) و راه اندازی آن؛
  • حصول اطمینان از حفاظت از اطلاعات در هنگام بهره برداری از یک سیستم اطلاعات تایید شده؛
  • حصول اطمینان از حفاظت از اطلاعات در هنگام از کار انداختن یک سیستم اطلاعاتی تایید شده یا پس از تصمیم گیری برای پایان دادن به پردازش اطلاعات.

سازمان هایی که به سیستم های اطلاعات دولتی متصل هستند باید اقدامات زیر را انجام دهند:

1. طبقه بندی IP و شناسایی تهدیدات امنیتی.

طبقه بندی IP مطابق با بند 14.2 17 دستور FSTEC انجام می شود.

تهدیدات برای امنیت اطلاعات بر اساس نتایج تعیین می شود

  • ارزیابی توانایی های متخلفان؛
  • تجزیه و تحلیل آسیب پذیری های احتمالی سیستم اطلاعاتی؛
  • تجزیه و تحلیل (یا مدل سازی) راه های ممکن برای اجرای تهدیدات برای امنیت اطلاعات؛
  • ارزیابی پیامدهای نقض ویژگی های امنیت اطلاعات (محرمانه بودن، یکپارچگی، در دسترس بودن).

2. ایجاد الزامات برای سیستم پردازش اطلاعات.

سیستم مورد نیاز باید شامل موارد زیر باشد:

  • هدف و اهداف تضمین امنیت اطلاعات در سیستم اطلاعاتی؛
  • کلاس امنیت سیستم اطلاعات؛
  • فهرستی از اقدامات قانونی نظارتی، اسناد روش شناختی و استانداردهای ملی که سیستم اطلاعاتی باید با آنها مطابقت داشته باشد.
  • لیست اشیاء حفاظتی سیستم اطلاعاتی؛
  • الزامات اقدامات و وسایل حفاظت از اطلاعات مورد استفاده در سیستم اطلاعاتی.

3. یک سیستم امنیت اطلاعات برای سیستم اطلاعاتی ایجاد کنید.

برای انجام این کار باید انجام دهید:

  • طراحی یک سیستم امنیت اطلاعات برای یک سیستم اطلاعاتی؛
  • توسعه اسناد عملیاتی برای سیستم امنیت اطلاعات سیستم اطلاعات؛
  • نمونه سازی و تست سیستم امنیت اطلاعات سیستم اطلاعات.

4. پیاده سازی سیستم امنیت اطلاعات سیستم اطلاعاتی، یعنی:

  • نصب و پیکربندی ابزارهای امنیت اطلاعات در سیستم اطلاعاتی؛
  • توسعه اسنادی که قوانین و رویه های اجرا شده توسط اپراتور را برای اطمینان از حفاظت از اطلاعات در سیستم اطلاعاتی در طول عملیات آن تعریف می کند (از این پس به عنوان اسناد سازمانی و اداری در مورد حفاظت از اطلاعات نامیده می شود).
  • اجرای اقدامات سازمانی برای حفاظت از اطلاعات؛
  • آزمایشات اولیه سیستم امنیت اطلاعات سیستم اطلاعات؛
  • عملیات آزمایشی سیستم امنیت اطلاعات؛
  • بررسی سیستم امنیت اطلاعات ساخته شده برای آسیب پذیری؛
  • آزمون های پذیرش سیستم امنیت اطلاعات سیستم اطلاعاتی.

5. گواهی ISPDn:

  • انجام تست های صدور گواهینامه؛
  • گواهی انطباق دریافت کنید.

این باور عمومی وجود دارد که برای گذراندن بازرسی توسط مراجع نظارتی، داشتن مدارک سازمانی و اداری کافی است، بنابراین اپراتورهای GIS اغلب از اجرای اقدامات امنیتی غفلت می کنند. در واقع، Roskomnadzor توجه زیادی به اسناد و اجرای اقدامات سازمانی و اداری برای محافظت از داده های شخصی در سازمان دارد. با این حال، اگر سؤالی پیش بیاید، متخصصان FSTEC و FSB ممکن است در بازرسی شرکت کنند. در همان زمان، FSTEC با دقت به ترکیب حفاظت از اطلاعات فنی نگاه می کند و صحت مدل تهدید را بررسی می کند، و FSB اجرای الزامات مربوط به استفاده از ابزارهای حفاظت از اطلاعات رمزنگاری را بررسی می کند.

اولگ نچوخین، کارشناس حفاظت از سیستم های اطلاعاتی، Kontur-Security