Marcin P.

Marcin P. informatyk

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Witam.
Zwracam się z serdeczną prośbą do uczestników forum/grupy (szczególnie pracujących w administracji publicznej) o podanie/przesłanie przykładów dokumentów okreslajacych zasady Bezpieczeństwa Informatycznego w Waszych urzedach/firmach/instytucjach.
Z góry dziękuje!
Piotr G.

Piotr G. Kierownik Sekcji
Informatyzacji

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Bardzo ciekawy jestem czy ktoś prześle :)
Marcin P.

Marcin P. informatyk

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Piotr G.:
Bardzo ciekawy jestem czy ktoś prześle :)
Przesłali. Trzy osoby. A Ty jeżeli nie masz ochoty udzielić pomocy to po co się tu ....
Poprawiłeś sobie humor? Czy jak?

konto usunięte

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Pytanie Piotra było bardzo uzasadnione.

Tego typu dokumenty są wewnętrzną tajemnicą firm.

Jeśli ktoś je przekazuje osobom trzecim to coż.....jego sprawa
Marcin P.

Marcin P. informatyk

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Widze że oboje z Piotrusiem macie problem. Albo ze wzrokiem albo z rozumieniem czytanego tekstu.
Wyraźnie napisałem: "o podanie/przesłanie przykładów dokumentów okreslajacych zasady". Podkreślam użycie słowa "przykładów" a nie "Waszych dokumentów/rozwiązań".

Widać różnicę czy nie?

P.S. Jak ktoś chce pomóc to znajdzie rozwiązanie a jak nie chce to znajdzie problem.

konto usunięte

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Andrzej C.:
Pytanie Piotra było bardzo uzasadnione.

Tego typu dokumenty są wewnętrzną tajemnicą firm.

Jeśli ktoś je przekazuje osobom trzecim to coż.....jego sprawa

Nic dziwnego, że polityka bezpieczeństwa jest łamana, skoro jest aż tak tajna. Czy kontrahent nie powinien mieć możliwości zapoznania się z polityką bezpieczeństwa firmy, z którą współpracuje, w szczególności urzędu któremu powierza swoje dane osobowe?

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Wojtek Bojdoł:
Andrzej C.:
Pytanie Piotra było bardzo uzasadnione.

Tego typu dokumenty są wewnętrzną tajemnicą firm.

Jeśli ktoś je przekazuje osobom trzecim to coż.....jego sprawa

Nic dziwnego, że polityka bezpieczeństwa jest łamana, skoro jest aż tak tajna. Czy kontrahent nie powinien mieć możliwości zapoznania się z polityką bezpieczeństwa firmy, z którą współpracuje, w szczególności urzędu któremu powierza swoje dane osobowe?

W sumie to zależy czym taka firma się zajmuje...Jestem w stanie sobie wyobrazić wiele firm, gdzie przynajmniej części PB będą tajne/niejawne

A co do kontrahentów to od takich rzeczy jest NDA ;-)

konto usunięte

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Michał Sajdak:
Czy kontrahent nie powinien mieć możliwości zapoznania się z polityką bezpieczeństwa firmy, z którą współpracuje, w szczególności urzędu któremu powierza swoje dane osobowe?

W sumie to zależy czym taka firma się zajmuje...Jestem w stanie sobie wyobrazić wiele firm, gdzie przynajmniej części PB będą tajne/niejawne

Również znam takie przypadki, gdzie polityka bezpieczeństwa zawiera elementy poufne. Ale wątek rozpoczęła osoba z administracji publicznej, prosząc o przykłady polityki innych placówek, co wywołało powszechne oburzenie.
Czy wg. Was dokument definiujący politykę bezpieczeństwa np. urzędu gminy powinien być tajny?Wojtek Bojdoł edytował(a) ten post dnia 30.07.09 o godzinie 18:15
Krуstiаn B.

Krуstiаn B. "Lepsze wrogiem
dobrego"

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Wojtek Bojdoł:
Czy wg. Was dokument definiujący politykę bezpieczeństwa np. urzędu gminy powinien być tajny?Wojtek Bojdoł edytował(a) ten post dnia 30.07.09 o godzinie 18:15
Nie musi być tajny, wystarczy żeby był niejawny :)
Uważam, że do takich dokumentów nie powinien mieć wglądu zwykły Kowalski. Wyobraźmy sobie, że każdy wie za pomocą jakich zabezpieczeń chronione są dane, gdzie są przechowywane, kto ma do nich dostęp itd. Wcześniej czy później znajdzie się jakiś amator mocnych wrażeń, pragnący posiąść takie dane, a my podamy mu na tacy wszystkie dane potrzebne do przeprowadzenia ataku.
Poza tym (w kontekście UODO) nie ma powodu podawania PB do publicznej wiadomości, gdyż jej kształt reguluje rozporządzenie.
Zgodzę się jednak ze stwierdzeniem, że kontrahentom powinno ujawniać się dokumentację (lub jej część, która dotyczy danych nimi objętą) z prostego powodu - aby zastrzec, że dane im powierzone muszą być chronione przynajmniej tak dobrze, jak sami to robimy.

Marcinie, okaż trochę szacunku dla kolegów Piotra i Andrzeja - wszak każdy ma prawo do własnego zdania i udziału w dyskusji.

konto usunięte

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Marcin P.:
Przesłali. Trzy osoby.


moglbys tymi przykladami sie podzielic?
Piotr G.

Piotr G. Kierownik Sekcji
Informatyzacji

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Nie było mnie 24 godziny i mi się oberwało. Szczerze mówiąc nie wiem za co. Z tego co widzę niektórzy nie mają problemów z czytaniem, ale czytanie ze zrozumieniem stanowi nie lada problem.
Proszę mi wskazać, gdzie w swojej krótkiej wypowiedzi wyraziłem
jakąkolwiek krytykę w stosunku do postawionej przez M. serdecznej
prośby???
Z doświadczenia wiem, że bardzo rzadko ktokolwiek udostępnia takie dokumenty. Mi też nikt takich dokumentów nie udostępnił.
Jeżeli ktoś moim krótkim stwierdzeniem poczuł się urażony to przepraszam, choć nie bardzo wiem czy mam za co. Dziękuję jednocześnie "Marcinkowi" za zaspokojenie mojej ciekawości udzieloną odpowiedzią.
Z drugiej strony wkurza mnie to, że ktoś idzie na łatwiznę. Najłatwiej wpisać na forum "podeślijcie to czy tamto". http://google.pl - tam można znaleźć wszystko. Wpisałem przed chwilą trzy magiczne słowa i mam kilkanaście linków z dokumentacją dotyczącą ODO pochodzącą z Biuletynów Informacji Publicznej różnych urzędów.

Jeżeli chodzi o specyfikację dokumentacji związanej z ODO to znam przypadki, że PBI i IZSI są oznaczona klauzulą zgodnie z ustawą o ochronie informacji niejawnych (przykład: Biuro GIODO). W takim przypadku udostępnienie na zewnątrz takiej dokumentacji może źle skończyć się dla udostępniającego.
Od strony praktycznej to ciekawe czy podajemy do publicznej wiadomość typ i rodzaj stosowanych w domu zabezpieczeń???
Uważam, że szczególnie administracja publiczna zobligowana przecież do udostępnienia każdej informacji publicznej powinna z racji przetwarzanych danych bardzo ostrożnie i rozważnie postępować z dokumentacją.
Jest nawet wyrok Sądu w sprawie udostępnienia PBI właśnie w Biurze GIODO.
Pozdrawiam czytających ze zrozumieniem :)Piotr G. edytował(a) ten post dnia 31.07.09 o godzinie 00:12

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Piotr: google rzeczywiście dużo powie :-)
np.: http://www.google.pl/search?hl=pl&client=firefox-a&rls...

Apropos polityki - ja bym jeszcze sugerował poszperać trochę w tematach około ISO 27002 / 27001.

Krystian/Wojtek: w sumie warto zwrócić uwagę, że PB to raczej dokument high-level (np. raczej powinno być tam określone że do zdalnego połączenia się z organizacją musi być wykorzystany VPN - niż że powinien być to IPSEC, który ma działać w oparciu o Cisco i ma używać DiffieHellmana takiego a takiego).

Niekiedy też polityki mogą się skupiać na jakimś określonym temacie/systemie (np. polityka wykorzystania maili w organizacji) - i tu np. może być powiedziane, że zabronione jest korzystanie korpo poczty do celów prywatnych - tj znów raczej ogólne stwierdzenia, bez jakiś super technikaliów.

No i oczywiście taka ogólna PB to nie tylko IT...

To tak trochę w ramach podrążenia tematu / lekkiego offtopa ;-)

konto usunięte

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Piotr G.:
Od strony praktycznej to ciekawe czy podajemy do publicznej wiadomość typ i rodzaj stosowanych w domu zabezpieczeń???

Czy polityka powinna być szczegółową dokumentacją? Moim zdaniem tworząc politykę należy skutecznie rozróżnić opis techniczny od opisu reguł i zasad. Dokumentacja powinna pozostać niejawna, ale polityka powinna być powszechnie znana i rozumiana wśród pracowników.
Piotr G.

Piotr G. Kierownik Sekcji
Informatyzacji

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Wojtek Bojdoł:
Piotr G.:
Od strony praktycznej to ciekawe czy podajemy do publicznej wiadomość typ i rodzaj stosowanych w domu zabezpieczeń???

Czy polityka powinna być szczegółową dokumentacją? Moim zdaniem tworząc politykę należy skutecznie rozróżnić opis techniczny od opisu reguł i zasad. Dokumentacja powinna pozostać niejawna, ale polityka powinna być powszechnie znana i rozumiana wśród pracowników.

Jaka by ona nie była to moim zdaniem nie powinna być udostępniana na zewnątrz organizacji. Stworzenie dobrej polityki wymaga umiejętności wypośrodkowania i przelania jej na papier w zrozumiałym dla wszystkich języku. Osobiście uważam, że zbyt ogólnikowe potraktowanie problemu będzie wykorzystywane przez pracowników.
Cóż, taka jest już nasza polska natura.
Jak tworzymy prawo to inni zamiast je stosować zastanawiają się jak je obejść. Dlatego też niestety nasze prawo jest tak bardzo uszczegółowione.

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Jaka by ona nie była to moim zdaniem nie powinna być udostępniana na zewnątrz organizacji. Stworzenie dobrej polityki wymaga umiejętności wypośrodkowania i przelania jej na papier w zrozumiałym dla wszystkich języku. Osobiście uważam, że zbyt ogólnikowe potraktowanie problemu będzie wykorzystywane przez pracowników.

W sumie często na podstawie dość ogólnej polityki (określającej kierunek w którym idziemy) robi się szczegółowe dokumenty (np. procedury) już pod konkretne przypadki - np. sposób wykorzystania pc-ta na stanowisku pracy czy konkretne konfiguracje VPN-ów. I w tym drugim kroku właśnie się już nie daje zbyt wiele "luzu" end-userom.
Krуstiаn B.

Krуstiаn B. "Lepsze wrogiem
dobrego"

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Michał Sajdak:
[...]
Apropos polityki - ja bym jeszcze sugerował poszperać trochę w tematach około ISO 27002 / 27001.

Krystian/Wojtek: w sumie warto zwrócić uwagę, że PB to raczej dokument high-level (np. raczej powinno być tam określone że do zdalnego połączenia się z organizacją musi być wykorzystany VPN - niż że powinien być to IPSEC, który ma działać w oparciu o Cisco i ma używać DiffieHellmana takiego a takiego).

Niekiedy też polityki mogą się skupiać na jakimś określonym temacie/systemie (np. polityka wykorzystania maili w organizacji) - i tu np. może być powiedziane, że zabronione jest korzystanie korpo poczty do celów prywatnych - tj znów raczej ogólne stwierdzenia, bez jakiś super technikaliów.

No i oczywiście taka ogólna PB to nie tylko IT...
Zgoda - opierając się na ISO 27001, ale...
Zgodzisz się także ze mną, że każdy urząd i firma przetwarzają dane osobowe. Przepisy wskazują jakie dokumenty powinny być sporządzone (PB oraz IZSI) i co powinny zawierać. Bazując na rozporządzeniu w PB powinny być zawarte m.in. informacje na temat:
- wykaz miejsc, w którym przetwarzane są dane osobowe;
- wykaz zbiorów danych osobowych ze wskazaniem programów zastosowanych do przetwarzania tych danych;
- określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych.
Wyobraźmy sobie, że te dokumenty zostają opublikowane - komentarz jest chyba zbędny...
Chciałbym również zauważyć, iż ISO jest standardem nie obowiązkowym, natomiast zapisków UODO musi przestrzegać każdy.
Dlatego z uporem maniaka twierdze, że PB nie powinna być jawna (bo i po co?).
Nawiązując do tematu - przykłady dokumentacji można znaleźć w książce Bezpieczeństwo informacji i usług w nowoczesnej instytucji i firmie Andrzeja Białasa.

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...


No i oczywiście taka ogólna PB to nie tylko IT...
Zgoda - opierając się na ISO 27001, ale...
Zgodzisz się także ze mną, że każdy urząd i firma przetwarzają dane osobowe. Przepisy wskazują jakie dokumenty powinny być sporządzone (PB oraz IZSI) i co powinny zawierać. Bazując na rozporządzeniu w PB powinny być zawarte m.in. informacje na temat:
- wykaz miejsc, w którym przetwarzane są dane osobowe;
- wykaz zbiorów danych osobowych ze wskazaniem programów zastosowanych do przetwarzania tych danych;
- określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności i rozliczalności przetwarzanych danych.
Wyobraźmy sobie, że te dokumenty zostają opublikowane - komentarz jest chyba zbędny...
Chciałbym również zauważyć, iż ISO jest standardem nie obowiązkowym, natomiast zapisków UODO musi przestrzegać każdy.
Dlatego z uporem maniaka twierdze, że PB nie powinna być jawna (bo i po co?).

No w tej dyskusji to akurat jestem bardziej za tym żeby te informacje nie były zawsze jawne :)

A te przepisy też nie definiują stopnia atomowości w jakim mają być te informacje sporządzone. A pewna doza takich informacji jest czasem publikowana (np. w celach marketingowo/pr-owych jeśli chodzi o prywatne firmy: mamy takie a takie mechanizmy, dbamy o bezpieczeństwo = jestesmy zaufanym partnerem itp).
Marcin P.

Marcin P. informatyk

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Piotr G.:
Nie było mnie 24 godziny i mi się oberwało. Szczerze mówiąc nie wiem za co. Z tego co widzę niektórzy nie mają problemów z czytaniem, ale czytanie ze zrozumieniem stanowi nie lada problem.
Proszę mi wskazać, gdzie w swojej krótkiej wypowiedzi wyraziłem
jakąkolwiek krytykę w stosunku do postawionej przez M. serdecznej
prośby???
W moim odczuciu tu:" :) "
Z doświadczenia wiem, że bardzo rzadko ktokolwiek udostępnia takie dokumenty. Mi też nikt takich dokumentów nie udostępnił.
Jeżeli ktoś moim krótkim stwierdzeniem poczuł się urażony to przepraszam, choć nie bardzo wiem czy mam za co. Dziękuję jednocześnie "Marcinkowi" za zaspokojenie mojej ciekawości udzieloną odpowiedzią.
Przeprosiny przyjęte.
Z drugiej strony wkurza mnie to, że ktoś idzie na łatwiznę. Najłatwiej wpisać na forum "podeślijcie to czy tamto". http://google.pl - tam można znaleźć wszystko. Wpisałem przed chwilą trzy magiczne słowa i mam kilkanaście linków z dokumentacją dotyczącą ODO pochodzącą z Biuletynów Informacji Publicznej różnych urzędów.
Jeżeli Cię to "wkurza" to Twój problem. W moim odczuciu forum jest miejscem dyskusji, wymiany zdań, pytań i odpowiedzi. Na mojezapytanie odpowiedziało kilka osób (na priv) w tym jedna bardzo mi pomogła. A żeby było zabawniej dyskusja potoczyła sie w kierunku: udostępniać/nie udostepniać czy jawne/tajne a w tym samy czasie napisało do mnie kilka innych osób (czytających to forum) z prośbą o.... przesłanie dokumentów które dostałem.
Robi sie zbawanie.Marcin P. edytował(a) ten post dnia 02.08.09 o godzinie 01:32
Krzysztof Maryniak

Krzysztof Maryniak Hellmann Worldwide
Logistics

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Zgadzam się z Marcinem P. Forum jest po to aby wymieniać się swoimi spostrzeżeniami i wiedzą, jeżeli ktoś nie chce tego robić oki, jego sprawa.

Marcinie przyłączam się do próśb innych osób, Czy mógłbyś podesłać mi polityki, które udało ci się zebrać.

Z góry dzięki.

konto usunięte

Temat: Polityka Bezpieczeństwa Informatycznego urzedu - szukam...

Witam

Ja również przyłączam się do prośby o podesłanie przykładowej polityki bezpieczeństwa.

Pozdrawiam
Magda



Wyślij zaproszenie do