Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз и нарушителя безопасности - Форум по вопросам информационной безопасности

Модель угроз и нарушителя безопасности - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Федор | 71566 01.05.2017 17:46
Здравствуйте!

Может кто-нибудь подсказать, при составлении модели угроз и нарушителя безопасности для ИС, определяя вид и тип нарушителя, руководствоваться проектом методики определения актуальных угроз или базовой моделью угроз безопасности 2008 года?

Автор: oko | 71567 01.05.2017 20:53
Приветствую!
Для ИСПДн - Методикой и Моделью 2008. Для любых других ИС (ГИС, КИ) - рекомендуется Проект 2015. Хотя эта "рекомендация" пока в воздухе и устно. Поэтому действуйте так, как считаете нужным. Но Методику и Модель 2008 адаптировать под ИС без ПДн будет, мягко говоря, не легко (и бессмысленно)...

Автор: Федор | 71570 02.05.2017 07:31
ИС является ГИС, в которой присутствуют ПДн. Т.е. лучше использовать Модель 2008 года?

Автор: oko | 71573 02.05.2017 14:31
Если из все защищаемой информации только ПДн, то да, Методику и Модель 2008 + Методрекомендации 2015 ФСБ России (при условии применения СКЗИ).
Если кроме ПДн есть еще иная защищаемая информация (ДСП и т.п.), то лучше Проект методики 2015. Но его придется под себя адаптировать, поскольку вопросы актуализации угроз для ПДн в нем почти не рассмотрены. Придется делать нечто среднее между Проектом 2015 и Методикой 2008.

Автор: Федор | 71580 02.05.2017 18:38
Спасибо. И последний вопрос: угрозы определять согласно БДУ ФСТЭК или Методики 2008, или и то и то использовать?

Автор: oko | 71586 02.05.2017 23:19
На основании 17 Приказа (в ред. 27 Приказа с недавних пор) - согласно БДУ. Правда, как это сделать, ФСТЭК пока не объяснила :)
Прошла пара месяцев

Автор: Федор, ГБУ | 73924 18.07.2017 07:44
Здравствуйте!

Помогите, пожалуйста, немного разобраться.
1. Модель угроз на каждую ИСПДн нужно делать отдельно? Например, 1С: Бухгалтерия для нее своя, еще три системы, которыми являемся операторами, для них на каждую отдельную модель.
2. Приказ о назначении ответственного за обработку ПДн делать на каждую отдельно или можно объединить? Тоже самое и про инструкции пользователя, администратора безопасности, ответственного.

Автор: Alex | 73948 18.07.2017 16:51
1. - да, отдельно
2. - приказ на каждую ИСПДн
3. - инструкции общие

Автор: oko | 73962 19.07.2017 01:18
Приказ-то раздельный зачем? Можно несколько пунктов в одном приказе разместить. Если организация-оператор одна. И уж тем более, если ответственный всего один :)
Да и с Моделью... Если ИС между собой не сильно различаются (логика работы, сотрудники, тип данных, схема наполнения баз данных, версии ОПО/ППО/СУБД и т.д.), то можно и одну Модель на все ИС разом. Иногда это экономит время, силы и позволяет самому лучше разобраться с тем, что в организации творится в части ЗИ/ИБ. Главное - не запутаться при этом...

Автор: Alex | 74004 19.07.2017 11:54
ещё можно и типизировать ИСПДн..
но!
> Главное - не запутаться при этом...

Просмотров темы: 6205

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*