В последние несколько недель произошло несколько событий, которые могут быть интересны специалистам в нашем регионе (как минимум):
— методический сбор ОГВ УрФО и ФСТЭК по УрФО в г.Салехарде
— конференция медсофт 2019 в г.Москва
Еще ранее прошла интересная конференция по безопасности КИИ и АСУ ТП (ИБКВО.РФ)
Мы участвовали в указанных мероприятиях. В первом в качестве докладчика участвовал наш коллега и директор ИРС Гильмияров Роман Владимирович, во втором и третьем в качестве слушателя ваш покорный слуга.
Как обычно не буду останавливаться на нормативке, все можно перечитать и услышать на множественных конференциях по «зачитке» нормативно-методических и правовых актов.
Было несколько интересных моментов на мероприятиях, из которых можно сделать определенные выводы и использовать эти выводы в организации деятельности по ИБ в своих учреждениях. Какие мысли хотелось бы до вас довести:
Методический сбор с ФСТЭК России по УрФО:
?
Встречали и мы таких заказчиков, которые говорят: «зачем вы там в состав работ вставили разработку орд и политик, мы уже потратили деньги на Альфадок, кнопку нажмем и все готово, а нам теперь не согласуют покупку политик
)»
Но здесь стоит сказать о том, что формат Медсофта в этом плане меня разочаровал – задать вопрос после выступления в зале запрещено, понятно что это для соблюдения регламента, но такое решение приводит к тому, что все слушатели не услышат ни вопрос ни ответ….и уличить в лукавстве, неточности и т.п. выступающего не представляется возможным.
К слову у нас был подобный «Альфадоку» проект, и несколько успешных продаж..
Но мы свернули его прекрасно поняв, что завернуть в него шаблоны политик на все случаи жизни мало вероятно…и жизненный цикл политик настолько велик (один раз разработанные регламенты и политики служат годами), что разрабатывать для этого автоматизированную систему бессмысленно
К счастью тут же убеждаюсь (на встрече с московским медицинским холдиногм), что если все таки есть свои «думающие на результат» специалисты, то такие заходы не пройдут. Мне рассказывают о подобных предложениях разных «фирмачей» и о «аттестатах за 50 т.р. за АРМ» и просят реализовать разработку политик ИБ и проектирование системы защиты информации…
- Выступление заместителя руководителя ФСТЭК по УрФО содержало информацию о том, что в 90 процентах проверенных ими информационных систем органов власти округа содержатся уязвимости !!! в том числе в половине случаев это известные уязвимости программного обеспечения. Позвольте разве не за 5 минут до этого (а также на каждом мероприятии и при любом удобном случае) награждается множество должностных лиц от администраций субъектов округа за «невероятный вклад в дело ИБ и ТЗИ» ? Как то не могу увязать этот факт и факт того, что 90 (!!!!!!!) процентов их систем уязвимы !😀) На протяжении уж очень большого количества лет уязвимы ! Кто то может пояснить как это сопоставимо?
- Много разговоров было о кадровом обеспечении подразделений ИБ. Так отмечено несколько раз о необходимости наличия у операторов значимых КИИ подразделений, которым не вменяются никакие иные функции.
- Удаленный доступ для администрирования СЗИ запрещен, для других операций – по исполнению пунктов УПД
- Обсуждалось решение Минздрава о распределенной структуре ЕГИЗС (точнее теперь звучит термин «контур цифрового здравоохранения»).
- Медицинское ИТ сообщество (АРМИТ и иже с ними) возмущено низкой квалификацией, отсутствием методической помощи со стороны Минздрава, результатами деятельности по ЕГИСЗ.
- Всем понравилось эмоциональное выступление академика Ройтберга Г.Е.


https://medvestnik.ru/content/news/Grigorii-Roitberg-glavvrachei-zainteresovannyh-v-informatizacii-malo.html
https://medvestnik.ru/content/news/Elena-Boiko-regiony-modernizirovali-informacionnuu-sistemu-zdravoohraneniya-na-95.html
здесь и про это и про иное по теме ЕГИСЗ
По альфадоку хочу добавить по опыту
1) Включен ограниченный набор неадаптированных шаблонов документов (вся адаптация – это подстановка названия организации и должностей).
При этом половина документов – списки, перечни и журналы, а не инструкции.
Большей части необходимых для аттестации документов нет.
2) Никакой аналитики, качество тоже не очень (Например, система разграничения доступа предлагаемая – нет никакой конкретики. Просто описание ролей, а действительно кто и куда с какими правами, в т.ч. по сетевому доступу матрица не формируется. Еще пример — перечень помещений утверждается нормативным актом Учреждения).
В качестве исх. данных вбивается название организации, ФИО, перечни ТС и СЗИ.
И все это подставляется в эти шаблоны. Поменять содержание невозможно. (Может только через владельца сервиса?)
Если надо что-то исправить, то только в выгруженной из системе версии.
3) Новые документы загружаются только целиком, а не в виде шаблонов.
Т.е. имеющуюся инструкцию можно подгрузить туда только в виде файла.
Надо поменять – выгружаем, правим, загружаем назад. В общем, место для хранения.
4) Итоговые трудозатраты на подготовку и ведение документов техпаспорта, журналов и др. документов, такие же, как и руками все делать. Все равно надо будет выгружать и что-то править, рисовать схемы.
5) Планировщик проверок можно бесплатный использовать или в аутлуке напоминания сделать.
Т.е. на выходе не работающий в организации и к тому же не полный набор документации, необходимой для выполнения всех требований.
Инструкции такие не работают и персоналом не соблюдаются.