| Автор: oko | 68378 | 26.01.2017 19:12 |
|
to malotavr & sekira
Не было подвоха в вопросе - топикстартер все явно указал... Экстрасенсорика аля "лицензиат доложен был написать, что не "угрозы неактуальны", а "угрозы адекватно блокируются..." - неблагодарное занятие. Откуда вы знаете, возможно, лицензиат так и написал в своих отчетных документах, а топикстартер для простоты общения написал коротко: "все угрозы, закрытые техмерами из набора, в Модели указал, как неактуальные"? И главный вопрос, уважаемые знатоки: как бы вы повели себя на месте указанного лицензиата? По вашей логике следует, что СЗИ из ИС надо убрать и все начать заново, раз порядок действий нарушен. Что есть ересь. Какая, в сущности, разница: вначале СЗИ, а потом ЧМУ или вначале ЧМУ, а потом СЗИ, если результат одинаков... И не надо говорить про четкое следование букве закона. Этот самый закон до сих пор не установил взаимосвязь Требований (что 17, что 21 приказов) и методики моделирования УБИ. Да и саму методику моделирования для ГИС до сих пор не определил... |
|
| Автор: malotavr | 68379 | 26.01.2017 19:22 |
|
> Не можем потому что ...Приказ 17
Понятно, что процедура нарушена. Но ФСТЭК сейчас предпочитает бить по морде, а не по паспорту, так что если цель (нейтрализация возможных угроз) достигнута, то и фиг с ним. П. 14.4 раскрыт в разделе 2.3 методического документа, там как раз и расписано, как именно требования к системе защиты зависят и от класса защищенности (базовый набор мер), и от модели угроз (его уточнение) :) Насколько я понимаю, лицензиат хотел сказать, что уже реализованного базового набора мер достаточно. Сформулировали некорректно, но по смыслу правильно. Не думаю, что кто-то будет докапываться до формулировок, но сам лично предпочитаю шпарить цитатами из каноническим текстов, дабы никаким проверяющим неповадно было :) |
|
| Автор: sekira | 68381 | 26.01.2017 20:44 |
|
Какая, в сущности, разница: вначале СЗИ, а потом ЧМУ или вначале ЧМУ, а потом СЗИ, если результат одинаков...
Если угрозы перекрыты то все равно, а если упущены "мол СЗИ уже есть" то не все равно. |
|
| Автор: Пешеход | 68412 | 28.01.2017 08:05 |
|
1. Лицензиат написал, что нет актуальных угроз. А таблица, перед заключением - это явно демонстрирует, т.к. из всего списка (и, кстати говоря всего ли?) нет ни одной актуальной угрозы.
2. Да, верно, нарушен порядок разработки и внедрения системы защиты. Например, в техпроекте нужно будет просто скопировать базовый набор мер (минут того, чего нет). Но все таки, как мне кажется, нарушен не только прядок, но и логика построения СЗИ. Базовый набор - это кто-то где-то решил, что так правильно (может быть на основании научных исследований, но тем не менее). Допустим, для ГИС ИСПДн (хотя в данном случае - это не так, но допустим) будут реализуются меры как для гостайны - особой важности. Ну вот просто, будет оператор таким балбесом с золотыми унитазами. Только никаких аттестаций и прочих приёмок проводить не будет. Лицензиат придет и скажет - угроз нет (т.к. они перекрыты мерами для ГТ). И разве это правильный подход? |
|
| Автор: Пешеход | 68413 | 28.01.2017 08:05 |
|
1. Лицензиат написал, что нет актуальных угроз. А таблица, перед заключением - это явно демонстрирует, т.к. из всего списка (и, кстати говоря всего ли?) нет ни одной актуальной угрозы.
2. Да, верно, нарушен порядок разработки и внедрения системы защиты. Например, в техпроекте нужно будет просто скопировать базовый набор мер (минут того, чего нет). Но все таки, как мне кажется, нарушен не только прядок, но и логика построения СЗИ. Базовый набор - это кто-то где-то решил, что так правильно (может быть на основании научных исследований, но тем не менее). Допустим, для ГИС ИСПДн (хотя в данном случае - это не так, но допустим) будут реализуются меры как для гостайны - особой важности. Ну вот просто, будет оператор таким балбесом с золотыми унитазами. Только никаких аттестаций и прочих приёмок проводить не будет. Лицензиат придет и скажет - угроз нет (т.к. они перекрыты мерами для ГТ). И разве это правильный подход? |
|
| Автор: Пешеход | 68414 | 28.01.2017 08:09 |
|
И кстати, действительно ли ФСТЭК, в случае проверки будет сквозь пальцы смотреть на процедуру? - тоже вопрос открытый.
|
|
| Автор: oko | 68416 | 28.01.2017 12:19 |
|
to Пешеход
1. ФСТЭК ничего не будет иметь против, если все документы в наличии, и все угрозы реально ликвидированы. А какой там был порядок - дело десятое... 2. Не забывайте, что есть такая вещь как "экономическая целесообразность". Положим, выделили денег на защиту, но хватает либо на закрытие бумажками, либо на установку и настройку СЗИ. И если выбрали вариант с настройкой и установкой по "базовым мерам" - опять-таки никто возражать не будет. Максимум, напишут как недостаток - отсутствие части положенных документов. Но криминала в этом нет - дадут вменяемый срок на устранение (и, как следствие, будет обоснование для руководства и нового бюджета). Конечно, при условии, что "базовых мер" будет хватать для конкретной ИС... 3. За внедрение мер защиты из области ГТ в ИС без явного обоснования можно и на нецелевую растрату попасть :) 4. Повторюсь, регулятор не определил явный порядок связи ЧМУ и Требований. Методики ГИС 2014 для этого однозначно не хватает. Банальный пример. В ИС работают туповатые юзеры, нет-нет, да открывающие входящие email с вредоносным софтом (во вложениях pdf, doc - без разницы). Как результат - часть АРМ потенциально подвергаются атакам вирусов-шифровальщиков. Модель угроз это, положим, учла. Но в Требованиях сказано просто: "Должна быть обеспечена АВЗ". И, положим, АВЗ в ИС обеспечена каким-то продуктом, который данный тип шифровальщиков в упор не видит. Что выходит? Де юре все четко, не подкопаешься. А де факто, даже если принять механизм "Усиления мер АВЗ", ничего путного может и не выйти (добавление нового продукта АВЗ от другой компании также может не принести пользы, ибо нужно в старом продукте песочницу настроить, а не лепить 100500 версий АВЗ на всех этапах ЖЦ ИС). Или еще пример - угрозы воздействия на персонал непосредственно, начиная от соц.инженерии, заканчивая подкупом или терморектальным криптоанализом. Требования такую вещь не рассматривают в принципе. А ЧМУ должна (если подходить серьезно, а не спустя рукава)... |
|
| Автор: Владимир | 70319 | 31.03.2017 17:36 |
|
Доброго времени суток, коллеги! Подскажите, кто уже писал МУ по проекту методического документа ФСТЭК 2015 года - как писали про используемые уязвимости в разделе с актуальными угрозами?
Заранее спасибо! |
|
| Автор: oko | 70421 | 01.04.2017 21:09 |
|
to Владимир
Так и писали - приводили данные по вектору атак нарушителя с указанием на возможность эксплуатации той или иной уязвимости. А первично в строчном или табличном виде (не суть важно) перечислены все имеющиеся уязвимости и актуальные нарушители. |
|
Просмотров темы: 9938