| Автор: Григорий | 64813 | 04.08.2016 17:01 |
|
Методика ФСТЭК новая не утверждена, я знаю, но когда-то же её утвердят.... и сомневаюсь что сильно изменят редакцию..
|
|
| Автор: Евгений | 64815 | 04.08.2016 17:50 |
|
Григорий | 64812
Во-первых определитесь ГИС у Вас, или нет. Если нет, используйте 21 приказ . УЗ3 - СКЗИ КС1 и выше, если актуальны угрозы 3 типа, КВ и выше если 2 типа. И потом читаем пп. 10-15 приказа 378 и ищем их в своем списке актуальных угроз и выбираем класс СКЗИ. Либо у Вас угрозы которые закрываются применением СКЗИ, вообще не актуальны, тогда никаких СКЗИ применять не нужно. |
|
| Автор: Григорий | 64818 | 04.08.2016 19:31 |
|
Евгений | 64815
Да ГИС. Вопрос в следующем как определить актуальность угроз 1,2,3 типа. Повторюсь я веду речь про новую методику ФСТЭК от 2015 года. В начале я говорю - Ок у меня актуальны угрозы 3 типа (по 1119). Пробегаюсь по 17 приказу - получаю К2, там написано что это надо организовать защиту от нарушителя не ниже среднего. Ползу в новую методику ФСТЭК нахожу среднего нарушителя - читаю там про нахождение уязвимостей в прикладном ПО (угроза 2 типа по 1119). И теперь вопрос обязан ли я для ИС принять актуальность угроз 2 типа, несмотря на то, что раньше я определил что они у меня не актуальны или нет? Далее по методике ФСБ я определяю нарушителя например Н1-Н3, а потом по методике (новой) ФСТЭК выходит что мне еще нужно защищаться от среднего нарушителя (админы и террористы, а это Н4-Н5 нарушитель ФСБ и привет класс КВ) Хрень какая-то... |
|
| Автор: oko | 64821 | 04.08.2016 22:56 |
|
to Григорий
378 Приказ ФСБ к ГИС не имеет никакого отношения. Де юре он только для ПДн. Т.е. и проводить параллели между "средним потенциалом" по ФСТЭК-2015 и "Н4-5-типом" по ФСБ-378 не следует. Модель для ГИС (когда защищаемая ИОД не равна ПДн или не только ПДн) по требованиям ФСБ (читай, при использовании СКЗИ для нейтрализации угроз и нарушителей, как справедливо заметил тов. Евгений) можно расписывать отдельно без применения Методик ФСТЭК России! Увы у нас до сих пор такая петрушка с вопросами регуляции безопасности в стране. Мне кажется, что в причину двуглавости орла на государственном гербе *шутка*... Кстати, если у вас ГИС, в которой вся ИОД=ПДн, то зачем определять для ПДн "средний ущерб"? Вы реально можете оценить, каков будет ущерб от НСД к ПДн одного физ.лица в данной конкретной ИС? А НСД к ПДн сотне физ.лиц в этой ИС? А к 1000? То-то и оно. Для таких вещей и сделана в Методике-2015 графа "не может быть определен". Итог: 1. Берем ИС, в которой ИОД=ПДн. Считаем уровень защищенности такой ИС. Положим (для примера) он будет "третий". 2. Пусть эта ИС по каким-либо причинам должна носить статус "государственной ИС". Определяем для нее масштаб - положим, "региональный". В Акте классификации указываем, что степень ущерба для К/Ц/Д "не может быть определена". Следовательно, итоговый класс защищенности такой ИС - четвертый. 3. Поскольку класс ГИС должен быть "подтянут" под уровень ИСПДн, в случае, если в ИС обрабатываются ПДн и этот уровень выше класса, то итоговый класс защищенности нашей ИС повышаем (по примеру) до "третьего". 4. Смотрим в Акт классификации этой ИС как ИСПДн (п. 1). Определили, что актуальны угрозы НДВ 3 типа? Тогда класс допустимых СКЗИ - КС1-КС3 в зависимости от актуальности нарушителей. 2 типа? КВ1-КВ2. 1 типа? КА1. Наоборот тоже можно. Когда уровень ИС как ИСПДн ниже изначально, чем класс этой же ИС как ГИС. Все равно, в выборе СКЗИ руководствуетесь классификацией этой ИС как ИСПДн. Ну, кроме случаев объективной защиты от нарушителей Н5-Н6 типов (например, в этой ИС еще и ГТ наряду с ПДн обрабатывается)... Какой из этого следует вывод? Как обычно - приказ ФСБ поставил жирную точку в вопросе НДВ (не в том, который фактический и интеллектуальный, а в том, который юридический и чисто бумажно-безопасный) - НИКТО в здравом уме не будет НИКОГДА рассматривать в своей ИС актуальными угрозы НДВ 1 типа! Хорошо это или плохо? Время покажет... |
|
| Автор: Григорий | 64824 | 04.08.2016 23:34 |
|
to oko
Спасибо, вроде чуть прояснил. Просто вопрос выплыл из следующего, разраб прислал модель угроз выполненную по новой методике ФСТЭК (УЗ3, средний ущерб и К2), понятное дело, что завернем т.к. методика не подписана, но я её и сам ковырял где-то месяца 4 назад - знакомился... Да, вся ИОТ=ПДн, точнее там не только ПДн, но из защищаемой - только она. и одна из угроз требует применения СКЗИ для защиты каналов (да и объективно нужно). Надо было это сразу указать. Просто меня смутило то, что описание возможностей нарушителей по ФСТЭК и ФСБ, прямо скажем, достаточно перекликается, и еще то, что в описании нарушителя со средним потенциалом идет речь о возможности найти НДВ в прикладном ПО. давайте подведу итог как понял я: 1)Классифицируем по 1119. затем по 17 приказу, и по методике ФСТЭК-2015 определяем актуальные УБИ и притягиваем их за уши к базовому набору мер 17 приказа (даже таблицу набросал уже как раз 4 месяца назад). Выясняем что нужна защита канала СКЗИ (это на само деле так). 2)Берем методику ФСБ и определяем нарушителя, не опираясь на методичку ФСТЭК, а только на акт классификации по 1119)т.е. по факту пишем 2 модель угроз... по методике ФСБ -получаем Н1-Н3... 3) Берем 378 приказ и с учетом акта классификации по 1119 определяем класс применяемых СКЗИ - получаем КС3 4) Мараем кучу бумаги и откладываем её на полку пылиться 3 года. просто если не проводить параллели между уровнями нарушителя ФСТЭК и ФСБ - все разваливается, как во времена 3-главого приказа... |
|
| Автор: Григорий | 64825 | 04.08.2016 23:39 |
|
забыл добавить:
т.е. в жизни у нас может получиться ГИС с ПДн классифицированная как К2/УЗ3 с нарушителями по ФСБ Н1-Н3 и классом применяемых СКЗИ КС1-КС3 и нам за это ничего не будет? |
|
| Автор: oko | 64826 | 05.08.2016 00:50 |
|
Юридически, да. Фактически - навряд ли кто-то мимо грамотного обоснования пойдет. Разве что в случае, когда в Модели Н3, а по факту к ИС совершил НСД нарушитель Н6 :))
Короче говоря, 378 приказ применяете только в части СКЗИ для ПДн. Вне зависимости от итогового класса ГИС. Если ИСПДн в этой ГИС (которая в утке, которая в зайце) допускает КС3, хоть и нарушители "со средним потенциалом" для ГИС - применяйте КС3. *в сторону* у нас большая часть ИС различных администраций сидят на ViPNet и, зачастую, без координаторов под КВ2, а с программными клиентами под КС2. Хотя информация там ой какая конфиденциальная периодически крутится... Никто ж не спешит их закрывать даже в свете новых методик и приказов? :) А на тему соответствия и 3-главого приказа. Потому-то Методика-2015 и не подписана. Ожидаем улучшений, как обычно. Думаю, все-таки в будущем придем к более-менее единому пространству НМД от обоих регуляторов. В конце концов, в тех же РД под новые СОВ, АВЗ, СДЗ и МЭ явно имеются точки пересечения интересов обоих сторон... |
|
| Автор: Григорий | 64830 | 05.08.2016 09:41 |
|
Спасибо вам огромное! :)
|
|
Просмотров темы: 9326