Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз - Форум по вопросам информационной безопасности

Модель угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: sekira | 54486 17.11.2014 09:21
Для Игоря..
...
Требования применяются к программным и программно-техническим средствам, используемым в целях обеспечения защиты (некриптографическими методами) информации, содержащей сведения, составляющие государственную тайну, иной информации с ограниченным доступом и реализующим функции по предотвращению несанкционированного доступа к программным и (или) техническим ресурсам средства вычислительной техники на этапе его загрузки (далее – средства доверенной загрузки).
Требования предназначены для организаций, осуществляющих в соответствии с законодательством Российской Федерации работы по созданию средств защиты информации, заявителей на осуществление обязательной сертификации продукции, а также для испытательных лабораторий и органов по сертификации, выполняющих работы по сертификации средств защиты информации на соответствие обязательным требованиям безопасности информации.
Выполнение Требований является обязательным при проведении работ по оценке соответствия (включая работы по сертификации) средств технической защиты информации и средств обеспечения безопасности информационных технологий, организуемых ФСТЭК России в пределах своих полномочий.

Пунктов НМД обязывающих применять в ИСПДн СЗИ с определенным уровнем защиты для средств доверенной загрузки нет! Нет в 21 приказе нет в 17 приказе.
Этот документ это требования к сертификации не к системам! А вот когда будет НМД мол пунк такой то выполнять по такому уровню защиты.

DL 8 К сертификат 5-му классу СВТ
Идентификация и аутентификация.
КСЗ должен требовать от пользователей идентифицировать себя при запросах на доступ. КСЗ должен подвергать проверке подлинность идентификации – осуществлять аутентификацию. КСЗ должен располагать необходимыми данными для идентификации и аутентификации. КСЗ должен препятствовать доступу к защищаемым ресурсам неидентифицированных пользователей и пользователей, подлинность идентификации которых при аутентификации не подтвердилась.

Кроме того СЗИ НСД Dallas Lock 8.0&#8209;K позволяет в качестве средства опознавания пользователей использовать электронные идентификаторы.

И сертификат до 1 Г .
Подсистема управления доступом:
- должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по идентификатору (коду) и паролю условно-постоянного действия, длиной не менее шести буквенно-цифровых символов;

Не хватает что бы выполнить пункт 21 приказа? Если не хватает то на чем основывается на каких НМД данная "нехватка"?

Автор: Игорь | 54487 17.11.2014 10:59
Для Sekira

Понятно, что требования к СДЗ в 21 и 17 приказах еще не прописаны, т.к. эти приказы появились раньше, чем приказ 119 по СДЗ. Сейчас вообще выходит и будет выходить куча новых документов ФСТЭК с требованиями, например, к средствам контроля машинных носителей (приказ №87), средствам идентификации и аутентификации и т.д. и т.п. Ясно, что сразу эти требования в приказы 17 и 21 не внесут, а только по мере выхода новых требований будут наверняка меняться и эти приказы.
А по поводу СДЗ, есть такой методический документ "Меры защиты информации в государственных информационных системах", утвержденный ФСТЭК 11.02.2014. Это конечно не приказ, но в требованиях к усилению УПД.17 там прописано
для 2 класса: "в информационной системе должна осуществляться доверенная загрузка базовой системы ввода-вывода или уровня платы расширения"
для 1 класса: в информационной системе должна осуществляться доверенная загрузка базовой системы ввода-вывода или уровня платы расширения, реализованные на основе программно-аппаратного модуля"

Автор: sekira | 54488 17.11.2014 12:49
"Меры защиты информации в государственных информационных системах "
Разговор шел об ИСПДн.
Итог - DL 8-К закрывает требования 21 приказа указанные в теме?

Автор: sekira | 54489 17.11.2014 12:57
Кроме того Пр 119 и ГИС

"Усиления мер защиты информации, приведенные в подразделе
«требования к усилению меры защиты информации» и не включенные в
таблицу с содержанием базовой меры защиты информации в подразделе
«содержание базовой меры защиты информации», применяется ПО РЕШЕНИЮ!!
обладателя информации, заказчика и (или) оператора для повышения уровня
защищенности информации, содержащейся в информационной системе, или
при адаптации, уточнении, дополнении мер защиты информации, а также при
разработке компенсирующих мер защиты информации. "

Опять таки не обязательно...

Автор: Игорь | 54491 17.11.2014 15:19
Спорить не буду, компенсирующие меры, в т.ч. с применением DL 8.0-K позволяют закрыть требования по доверенной загрузке

Автор: Десантник | 54500 18.11.2014 06:22
В базовом наборе мер для 2 УЗ имеется требование УПД.17 о доверительной загрузки.
Но что 21, что 17 приказы - они позволяют оператору адаптировать и уточнить базовый набор мер под себя.
Я вижу только один способ сделать это (не считая понижения уровня) - это исключить угрозу из МУ.

Но текст, который написал в 1 посте - он актуален.
Пытаясь подстроиться под методичку ФСТЭК наталкиваюсь на формулировки, которые добавляют мне сомнений.

Первая группа включает в себя угрозы, реализуемые в ходе загрузки операционной системы. Эти угрозы безопасности информации направлены наперехват паролей или идентификаторов, модификацию программного обеспечения базовой системы ввода/вывода (BIOS), перехват управления загрузкой с изменением необходимой технологической информации для получения НСД в операционную среду ИСПДн. Чаще всего такие угрозы реализуются с использованием отчуждаемых носителей информации.


Страницы: < 1 2

Просмотров темы: 12384

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*