Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз для объекта инф-ии (Конфиденциалка, НЕ ПДн) - Форум по вопросам информационной безопасности

Модель угроз для объекта инф-ии (Конфиденциалка, НЕ ПДн) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Молодой | 57750 13.07.2015 06:07
Здравствуйте Коллеги.

Прошу методологической помощи от знающих специалистов.

Суть вопроса к Вам - нигде не нашел требование о том, что нужно создавать Модель угроз и пот. наруш для объекта информатизации, предназначенного для обработки конфиденциальной информации (не Пдн). Объект новый, 30 АРМ в сети, Домен и т.д., конфиденциалка коммерческая. Классификация АС по 1В.

Пр изучении "ГОСТ Р 50922-2006 – «Защита информации. Основные термины и определения» пришел к выводу что модель угроз должна быть не зависимо от вида обрабатываемой информации.

После ознакомления с базой данных угроз ИБ на сайте ФСТЭК пришел к выводу, что "расчитать угрозы" можно по приведенным данным..

К сож. в моей организации (не гос) нет документов ФСТЭК, распространяемых для гос. органов, оперирую тем что нашел на сайте ФСТЭК, ГОСТами и т.д. (опять же все из Интернета).

Большое спасибо всем откликнувшимся.

Автор: Илья | 57751 13.07.2015 09:06
Разве 1В это не гос тайна (секретно)???

Автор: Alex_kl | 57752 13.07.2015 11:24
Илья, немного не тот порядок причины/следствия: не 1В => секретно, а секретно => не ниже 1В

Молодой, как защищать Вашу коммерческую информацию - решаете Вы и только Вы. Как пропишите в своих внутренних документах, так и будет правильно - какие предварительные документы выпускать, на основе чего делать выбор методов и средств защиты - от "ничего, кроме односимвольного пароля для входа в домен" до "аттестации на соответствие классу 1А и полному экранированию помещений с установленными СВТ"

Автор: Молодой | 57753 13.07.2015 11:25
Насколько мне удалось выяснить, я был не прав. В моем случае речь может идти только о классе "1Г". Простите.

Автор: malotavr | 57754 13.07.2015 11:43
Не нужно. В смысле, не обязательно :)

Сейчас ФСТЭК рекомендует для ГИС такой проядок выбора мер защиты:

1. Классифицируете систему и выбираете из методического документа "Меры защиты информации в государственных информационных системах" те меры, которые для нее обязательны. Удовлетворены? Отлично, живите спокойно без всяких моделей угроз.

2. Считаете, что среди обязательных мер есть лишние? Фигня вопрос, делайте модель угроз и на ней доказывайте, что не нравящаяся вам мера защиты для актуальных вам угроз не нужна.

3. Считаете, что обязательных мер недостаточно? Такая же фигня, делайте модель угроз и для нее выбирайте меры усиления или добавляйте собственные меры защиты.

Автор: Молодой | 57755 13.07.2015 11:47
2 malotavr и Alex_kl: Большое спасибо. Я Вас понял.


Просмотров темы: 5305

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*