Контакты
Подписка
МЕНЮ
Контакты
Подписка

Класс СКЗИ - Форум по вопросам информационной безопасности

Класс СКЗИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Григорий | 64813 04.08.2016 17:01
Методика ФСТЭК новая не утверждена, я знаю, но когда-то же её утвердят.... и сомневаюсь что сильно изменят редакцию..

Автор: Евгений | 64815 04.08.2016 17:50
Григорий | 64812
Во-первых определитесь ГИС у Вас, или нет. Если нет, используйте 21 приказ .
УЗ3 - СКЗИ КС1 и выше, если актуальны угрозы 3 типа, КВ и выше если 2 типа.
И потом читаем пп. 10-15 приказа 378 и ищем их в своем списке актуальных угроз и выбираем класс СКЗИ.
Либо у Вас угрозы которые закрываются применением СКЗИ, вообще не актуальны, тогда никаких СКЗИ применять не нужно.

Автор: Григорий | 64818 04.08.2016 19:31
Евгений | 64815
Да ГИС.
Вопрос в следующем как определить актуальность угроз 1,2,3 типа. Повторюсь я веду речь про новую методику ФСТЭК от 2015 года. В начале я говорю - Ок у меня актуальны угрозы 3 типа (по 1119). Пробегаюсь по 17 приказу - получаю К2, там написано что это надо организовать защиту от нарушителя не ниже среднего. Ползу в новую методику ФСТЭК нахожу среднего нарушителя - читаю там про нахождение уязвимостей в прикладном ПО (угроза 2 типа по 1119). И теперь вопрос обязан ли я для ИС принять актуальность угроз 2 типа, несмотря на то, что раньше я определил что они у меня не актуальны или нет?
Далее по методике ФСБ я определяю нарушителя например Н1-Н3, а потом по методике (новой) ФСТЭК выходит что мне еще нужно защищаться от среднего нарушителя (админы и террористы, а это Н4-Н5 нарушитель ФСБ и привет класс КВ)
Хрень какая-то...

Автор: oko | 64821 04.08.2016 22:56
to Григорий
378 Приказ ФСБ к ГИС не имеет никакого отношения. Де юре он только для ПДн. Т.е. и проводить параллели между "средним потенциалом" по ФСТЭК-2015 и "Н4-5-типом" по ФСБ-378 не следует. Модель для ГИС (когда защищаемая ИОД не равна ПДн или не только ПДн) по требованиям ФСБ (читай, при использовании СКЗИ для нейтрализации угроз и нарушителей, как справедливо заметил тов. Евгений) можно расписывать отдельно без применения Методик ФСТЭК России! Увы у нас до сих пор такая петрушка с вопросами регуляции безопасности в стране. Мне кажется, что в причину двуглавости орла на государственном гербе *шутка*...

Кстати, если у вас ГИС, в которой вся ИОД=ПДн, то зачем определять для ПДн "средний ущерб"? Вы реально можете оценить, каков будет ущерб от НСД к ПДн одного физ.лица в данной конкретной ИС? А НСД к ПДн сотне физ.лиц в этой ИС? А к 1000? То-то и оно. Для таких вещей и сделана в Методике-2015 графа "не может быть определен". Итог:
1. Берем ИС, в которой ИОД=ПДн. Считаем уровень защищенности такой ИС. Положим (для примера) он будет "третий".
2. Пусть эта ИС по каким-либо причинам должна носить статус "государственной ИС". Определяем для нее масштаб - положим, "региональный". В Акте классификации указываем, что степень ущерба для К/Ц/Д "не может быть определена". Следовательно, итоговый класс защищенности такой ИС - четвертый.
3. Поскольку класс ГИС должен быть "подтянут" под уровень ИСПДн, в случае, если в ИС обрабатываются ПДн и этот уровень выше класса, то итоговый класс защищенности нашей ИС повышаем (по примеру) до "третьего".
4. Смотрим в Акт классификации этой ИС как ИСПДн (п. 1). Определили, что актуальны угрозы НДВ 3 типа? Тогда класс допустимых СКЗИ - КС1-КС3 в зависимости от актуальности нарушителей. 2 типа? КВ1-КВ2. 1 типа? КА1.

Наоборот тоже можно. Когда уровень ИС как ИСПДн ниже изначально, чем класс этой же ИС как ГИС. Все равно, в выборе СКЗИ руководствуетесь классификацией этой ИС как ИСПДн. Ну, кроме случаев объективной защиты от нарушителей Н5-Н6 типов (например, в этой ИС еще и ГТ наряду с ПДн обрабатывается)...

Какой из этого следует вывод? Как обычно - приказ ФСБ поставил жирную точку в вопросе НДВ (не в том, который фактический и интеллектуальный, а в том, который юридический и чисто бумажно-безопасный) - НИКТО в здравом уме не будет НИКОГДА рассматривать в своей ИС актуальными угрозы НДВ 1 типа! Хорошо это или плохо? Время покажет...

Автор: Григорий | 64824 04.08.2016 23:34
to oko
Спасибо, вроде чуть прояснил. Просто вопрос выплыл из следующего, разраб прислал модель угроз выполненную по новой методике ФСТЭК (УЗ3, средний ущерб и К2), понятное дело, что завернем т.к. методика не подписана, но я её и сам ковырял где-то месяца 4 назад - знакомился...
Да, вся ИОТ=ПДн, точнее там не только ПДн, но из защищаемой - только она. и одна из угроз требует применения СКЗИ для защиты каналов (да и объективно нужно). Надо было это сразу указать.
Просто меня смутило то, что описание возможностей нарушителей по ФСТЭК и ФСБ, прямо скажем, достаточно перекликается, и еще то, что в описании нарушителя со средним потенциалом идет речь о возможности найти НДВ в прикладном ПО.

давайте подведу итог как понял я:
1)Классифицируем по 1119. затем по 17 приказу, и по методике ФСТЭК-2015 определяем актуальные УБИ и притягиваем их за уши к базовому набору мер 17 приказа (даже таблицу набросал уже как раз 4 месяца назад). Выясняем что нужна защита канала СКЗИ (это на само деле так).
2)Берем методику ФСБ и определяем нарушителя, не опираясь на методичку ФСТЭК, а только на акт классификации по 1119)т.е. по факту пишем 2 модель угроз... по методике ФСБ -получаем Н1-Н3...
3) Берем 378 приказ и с учетом акта классификации по 1119 определяем класс применяемых СКЗИ - получаем КС3
4) Мараем кучу бумаги и откладываем её на полку пылиться 3 года.

просто если не проводить параллели между уровнями нарушителя ФСТЭК и ФСБ - все разваливается, как во времена 3-главого приказа...

Автор: Григорий | 64825 04.08.2016 23:39
забыл добавить:
т.е. в жизни у нас может получиться ГИС с ПДн классифицированная как К2/УЗ3 с нарушителями по ФСБ Н1-Н3 и классом применяемых СКЗИ КС1-КС3 и нам за это ничего не будет?

Автор: oko | 64826 05.08.2016 00:50
Юридически, да. Фактически - навряд ли кто-то мимо грамотного обоснования пойдет. Разве что в случае, когда в Модели Н3, а по факту к ИС совершил НСД нарушитель Н6 :))
Короче говоря, 378 приказ применяете только в части СКЗИ для ПДн. Вне зависимости от итогового класса ГИС. Если ИСПДн в этой ГИС (которая в утке, которая в зайце) допускает КС3, хоть и нарушители "со средним потенциалом" для ГИС - применяйте КС3.
*в сторону* у нас большая часть ИС различных администраций сидят на ViPNet и, зачастую, без координаторов под КВ2, а с программными клиентами под КС2. Хотя информация там ой какая конфиденциальная периодически крутится... Никто ж не спешит их закрывать даже в свете новых методик и приказов? :)
А на тему соответствия и 3-главого приказа. Потому-то Методика-2015 и не подписана. Ожидаем улучшений, как обычно. Думаю, все-таки в будущем придем к более-менее единому пространству НМД от обоих регуляторов. В конце концов, в тех же РД под новые СОВ, АВЗ, СДЗ и МЭ явно имеются точки пересечения интересов обоих сторон...

Автор: Григорий | 64830 05.08.2016 09:41
Спасибо вам огромное! :)

Просмотров темы: 9326

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*