| Автор: Молодой | 57750 | 13.07.2015 06:07 |
|
Здравствуйте Коллеги.
Прошу методологической помощи от знающих специалистов. Суть вопроса к Вам - нигде не нашел требование о том, что нужно создавать Модель угроз и пот. наруш для объекта информатизации, предназначенного для обработки конфиденциальной информации (не Пдн). Объект новый, 30 АРМ в сети, Домен и т.д., конфиденциалка коммерческая. Классификация АС по 1В. Пр изучении "ГОСТ Р 50922-2006 – «Защита информации. Основные термины и определения» пришел к выводу что модель угроз должна быть не зависимо от вида обрабатываемой информации. После ознакомления с базой данных угроз ИБ на сайте ФСТЭК пришел к выводу, что "расчитать угрозы" можно по приведенным данным.. К сож. в моей организации (не гос) нет документов ФСТЭК, распространяемых для гос. органов, оперирую тем что нашел на сайте ФСТЭК, ГОСТами и т.д. (опять же все из Интернета). Большое спасибо всем откликнувшимся. |
|
| Автор: Илья | 57751 | 13.07.2015 09:06 |
|
Разве 1В это не гос тайна (секретно)???
|
|
| Автор: Alex_kl | 57752 | 13.07.2015 11:24 |
|
Илья, немного не тот порядок причины/следствия: не 1В => секретно, а секретно => не ниже 1В
Молодой, как защищать Вашу коммерческую информацию - решаете Вы и только Вы. Как пропишите в своих внутренних документах, так и будет правильно - какие предварительные документы выпускать, на основе чего делать выбор методов и средств защиты - от "ничего, кроме односимвольного пароля для входа в домен" до "аттестации на соответствие классу 1А и полному экранированию помещений с установленными СВТ" |
|
| Автор: Молодой | 57753 | 13.07.2015 11:25 |
|
Насколько мне удалось выяснить, я был не прав. В моем случае речь может идти только о классе "1Г". Простите.
|
|
| Автор: malotavr | 57754 | 13.07.2015 11:43 |
|
Не нужно. В смысле, не обязательно :)
Сейчас ФСТЭК рекомендует для ГИС такой проядок выбора мер защиты: 1. Классифицируете систему и выбираете из методического документа "Меры защиты информации в государственных информационных системах" те меры, которые для нее обязательны. Удовлетворены? Отлично, живите спокойно без всяких моделей угроз. 2. Считаете, что среди обязательных мер есть лишние? Фигня вопрос, делайте модель угроз и на ней доказывайте, что не нравящаяся вам мера защиты для актуальных вам угроз не нужна. 3. Считаете, что обязательных мер недостаточно? Такая же фигня, делайте модель угроз и для нее выбирайте меры усиления или добавляйте собственные меры защиты. |
|
| Автор: Молодой | 57755 | 13.07.2015 11:47 |
|
2 malotavr и Alex_kl: Большое спасибо. Я Вас понял.
|
|
Просмотров темы: 5305