| Автор: WORM, MK | 67770 | 22.12.2016 13:55 |
|
" А что по этому поводу думает товарищ WORM? "
А товарищ WORM когда-то поехал во ФСТЭК согласовывать программу учебного курса по защите ГИС и ИСПДн, в кторой содержались вопросы защиты от УИТК. А во ФСТЭК ему и говорят "А на хрена при защите ГИС/ИСПДн рассказывать про техканалы"? Пришлось убрать, увы... Я-то согласен, что ПДн ПДну рознь. Скажем, информация об адресах одиноких пенсионеров может сильно интересовать черных риелторов. Но с трудом могу представить себе, как этот риелтер юзает разведприемник и ловит ПЭМИ. Гораздо дешевле купить тетеньку из соцзащиты. Или я не прав? |
|
| Автор: WORM, MK | 67771 | 22.12.2016 14:01 |
|
" Где мерило глупости и расточительства , где критерии? Или это просто ваше мнение основаное на "вербальном " подходе? "
Встречный вопрос к вам, тов. sekira: где мерило достаточности защиты ПДн от УИТК? Вот измерили вы уровень напряженности поля на такой-то частоте. Кто определит, хороший уровень или плохой? Вы кроме вербального подхода еще какой-нибудь знаете? |
|
| Автор: sekira | 67775 | 22.12.2016 15:05 |
|
Кто определит, хороший уровень или плохой?
Тут все просто (касательно уровня сигнала и возможность его поймать) - есть методика ПЭМИН КИ (плохая или хорошая другой вопрос -ссылка на нее в документах ФСТЭК. А вот методики которая говорит мне однозначно будет или нет нарушитель использовать тех каналы в ИСПДн однозначной нет, можно только оценить возможность их использовать (если нормы методики не выполняются), вероятность их использования (как то вербально) ну и как то связать это с возможным ущербом субъекту ПДн. |
|
| Автор: WORM, MK | 67779 | 22.12.2016 15:19 |
|
Ото ж. По методике-то измерить можно, а актуальна угроза или нет - все равно решает хозяин ИСПДн. И решает он это по методике определения актуальных угроз. Т.е. вербально :)
|
|
| Автор: oko | 67783 | 22.12.2016 19:51 |
|
to sekira & WORM
Многораундовый экспертный, основанный на анализе собранной статистики за определенный период эксплуатации, же! *в сторону* интересно, его кто-нибудь при защите ГИС/ИСПДн реально использует такой метод? Хотя, каюсь, грешен - был один случай, более связанный с грамотными людьми на самом объекте, нежели с необходимостью... эх... to Урожай Не совсем. В любом случае желательно в Модели обосновать актуальность или неактуальность. Хотите этого (защит от ПЭМИН, в частности) или нет. Но угрозы по ТКУИ желательно рассмотреть. Впрочем, можно ограничиться общей формулировкой аля: "низкий уровень значимости информации (уровень защищенности ИС) допускает отсутствие необходимости в рассмотрении... (вставить тип угрозы или группы угроз, например утечки информации за счет ПЭМИН)". Только это не должно стать правилом на все случаи жизни, разумеется! :) |
|
| Автор: WORM, MK | 67785 | 22.12.2016 21:09 |
|
to oko
А еще есть метод Дельфи, а еще метод парных сравнений... А еще можно инструментарий по управлению рисками применить.... Да мало ли. Но в любом случае в основе лежит мнение экспертов. |
|
| Автор: oko | 67786 | 22.12.2016 21:35 |
|
to WORM
Дык, метод экспертных оценок слишком многогранен и обобщен - резонно, что он первичный и базовый. Особенно в безопасности, где игра зачастую проходит на частично неизвестном поле. В моем посте ключевое было в сборе и анализе статистики, а не в N-раундах и экспертах. Чтобы было не некое сферическое-в-вакууме обоснование, дескать угроза неактуальна, потому что гладиолус, а явное на основе собранных данных - неактуальна, потому что политика безопасности за последние год-два-три успешно ей противостояла и без модернизации. Аналогично с нарушителем. Хотя да, все равно в комплексе надо применять и аналитику новых каналов утечки, уязвимостей, изменения ценности защищаемых ресурсов, активности нарушителей в остальных ИС и сферах деятельности и проч. Возможно, неверно понял приведенный "вербальный метод". С моей точки зрения - это собрание экспертов, которые что-то утверждают, основываясь только на личном опыте и анализе структуры объекта защиты. О статистике в таком случае вспоминают крайне редко (а зря). |
|
| Автор: WORM, MK | 67794 | 23.12.2016 10:40 |
|
to oko
"Бывает ложь, бывает циничная ложь, и бывает статистика" (с) Много вы видели статистики по перехвату информации за счет каналов ПЭМИН? Как-то регуляторы неохотно ею делятся... |
|
| Автор: oko | 67796 | 23.12.2016 11:30 |
|
to WORM
Видел. Не понравилось... А так... "А на хрена при защите ГИС/ИСПДн рассказывать про техканалы?" - чем не подтверждение выводов статистики от регулятора? :) Если серьезно, то разумеется зона применения метода, основанного на анализа статистики, должна полностью пересекаться с зоной полномочий (возможностей) по ее (статистики) сбору у аналитиков. Статистика по ПЭМИН находятся за гранью возможностей сотрудников типовой ИС и типовых лицензиатов. Такая же ситуация с СО (и ЭУНПИ) - гарантировать однозначное отсутствие невозможно. Впрочем, всегда можно проанализировать общемировые данные (по тем же фейк-гипервизорам в BIOS, по использованию USB SDR-приемников для перехвата ПЭМИ и т.д.) и применить их к себе. Уже нечто среднее между "опытным" и "статистическим" методами получается. Еще можно обратиться с конкретным запросом к регуляторам. Дескать, а были ли случаи для такой организации, как наша? Или вообще для нас, о которых мы не знаем? Косвенно проект методики 2015 ФСТЭК такой вариант подразумевал. Недаром проект так и не сложился - тонны запросов (зачастую глупых и не по делу) обрабатывать никому не хочется :) Или же проще - методом проникновения и подтверждения/опровержения защищенности - извращенным пен-тестом, ага. В части ПЭМИН можно организовать через попытки явного перехвата с нескольких доступных точек размещения (хотя проще и организационно, и финансово, конечно, инструментальным контролем по соответствующим НМД). Собрать данные за несколько месяцев/лет. Доказать на из базе, что ничего не изменяется и определенный уровень защищенности поддерживается. Вопрос в другом. Где критерии оценки опасности (как утечки информации, о чем уже говорил, так и мотивации нарушителей)? Где указание не конкретную инструментальную базу нарушителей? Пожалуй, тут бы пригодился аналог 25ой модели и для КИ/ПДн/ГИС. Чтобы можно было с чем-то сравнивать и что-то конкретно утверждать. ЗЫ А еще лучше прикинуть материальные и моральные затраты на все эти методы. Понять, что не стоит овчинка выделки. И... заплатить штраф за невыполнение требований безопасности в ГИС/ПДн (назначить кого-нибудь козлом отпущения)... sarcasm mode on, ага... |
|
Просмотров темы: 7987