| Автор: Федор | 71566 | 01.05.2017 17:46 |
|
Здравствуйте!
Может кто-нибудь подсказать, при составлении модели угроз и нарушителя безопасности для ИС, определяя вид и тип нарушителя, руководствоваться проектом методики определения актуальных угроз или базовой моделью угроз безопасности 2008 года? |
|
| Автор: oko | 71567 | 01.05.2017 20:53 |
|
Приветствую!
Для ИСПДн - Методикой и Моделью 2008. Для любых других ИС (ГИС, КИ) - рекомендуется Проект 2015. Хотя эта "рекомендация" пока в воздухе и устно. Поэтому действуйте так, как считаете нужным. Но Методику и Модель 2008 адаптировать под ИС без ПДн будет, мягко говоря, не легко (и бессмысленно)... |
|
| Автор: Федор | 71570 | 02.05.2017 07:31 |
|
ИС является ГИС, в которой присутствуют ПДн. Т.е. лучше использовать Модель 2008 года?
|
|
| Автор: oko | 71573 | 02.05.2017 14:31 |
|
Если из все защищаемой информации только ПДн, то да, Методику и Модель 2008 + Методрекомендации 2015 ФСБ России (при условии применения СКЗИ).
Если кроме ПДн есть еще иная защищаемая информация (ДСП и т.п.), то лучше Проект методики 2015. Но его придется под себя адаптировать, поскольку вопросы актуализации угроз для ПДн в нем почти не рассмотрены. Придется делать нечто среднее между Проектом 2015 и Методикой 2008. |
|
| Автор: Федор | 71580 | 02.05.2017 18:38 |
|
Спасибо. И последний вопрос: угрозы определять согласно БДУ ФСТЭК или Методики 2008, или и то и то использовать?
|
|
| Автор: oko | 71586 | 02.05.2017 23:19 |
|
На основании 17 Приказа (в ред. 27 Приказа с недавних пор) - согласно БДУ. Правда, как это сделать, ФСТЭК пока не объяснила :)
|
|
| Автор: Федор, ГБУ | 73924 | 18.07.2017 07:44 |
|
Здравствуйте!
Помогите, пожалуйста, немного разобраться. 1. Модель угроз на каждую ИСПДн нужно делать отдельно? Например, 1С: Бухгалтерия для нее своя, еще три системы, которыми являемся операторами, для них на каждую отдельную модель. 2. Приказ о назначении ответственного за обработку ПДн делать на каждую отдельно или можно объединить? Тоже самое и про инструкции пользователя, администратора безопасности, ответственного. |
|
| Автор: Alex | 73948 | 18.07.2017 16:51 |
|
1. - да, отдельно
2. - приказ на каждую ИСПДн 3. - инструкции общие |
|
| Автор: oko | 73962 | 19.07.2017 01:18 |
|
Приказ-то раздельный зачем? Можно несколько пунктов в одном приказе разместить. Если организация-оператор одна. И уж тем более, если ответственный всего один :)
Да и с Моделью... Если ИС между собой не сильно различаются (логика работы, сотрудники, тип данных, схема наполнения баз данных, версии ОПО/ППО/СУБД и т.д.), то можно и одну Модель на все ИС разом. Иногда это экономит время, силы и позволяет самому лучше разобраться с тем, что в организации творится в части ЗИ/ИБ. Главное - не запутаться при этом... |
|
| Автор: Alex | 74004 | 19.07.2017 11:54 |
|
ещё можно и типизировать ИСПДн..
но! > Главное - не запутаться при этом... |
|
Просмотров темы: 6205