| Автор: Александр | 72565 | 09.06.2017 23:28 |
|
Здравствуйте!
Возникла необходимость создать систему защиты информации, как для ГИС 1 класса (спасибо ФСТЭК за новые требования к оказанию услуг по мониторингу ИБ). Ранее я с созданием систем ЗИ не сталкивался, поэтому воспринимается всё очень тяжко. Из классных и понятных вещей в сети я вообще нашёл только одну презентацию от 2014 года (). Помогите, пожалуйста, прояснить несколько вопросов, если есть возможность. 1. Насколько я понимаю, главные мои друзья теперь - это 17 приказ ФСТЭК и её же методичка "Меры защиты информации в ГИС" от 2014 года. Последовательность действий будет следующая: - подготовить технический проект и рабочую документацию на существующую (существующие) ИС; - определить модель угроз и модель нарушителя; - определить требования к системе защиты информации; - разработать систему защиты информации (эскизный проект, технический проект, рабочая документация); - внедрить систему защиты информации; - аттестовать систему защиты информации. В целом всё так или что-то неверно? 2. В 17 приказе указано, что "в информационных системах 1 класса защищенности применяются средства защиты информации не ниже 4 класса, а также средства вычислительной техники не ниже 5 класса". Про классы СЗИ понятно (данные есть в реестре ФСТЭК). А вот про классы защиты СВТ - не очень. Есть руководящий документ, устанавливающий классы СВТ и определяющий требования к этим классам. А как это выглядит в жизни? Нужно закупать специализированные ПК? Или нужно как-то аттестовывать имеющиеся? Как из обычного ПК с обычной ОС сделать СВТ 5 класса? 3. Можно ли где-то посмотреть, какими средствами реализуются меры защиты информации, приведённые в методичке? Например, самая первая - "ИАФ.1 идентификация и аутентификация пользователей, являющихся работниками оператора". Средствами Windows я это не реализую, т. к. Windows 7 сертифицирована только по 5 классу, а чтобы использовать её как СЗИ, мне, как я понимаю, нужен минимум четвёртый. Можно, конечно, просто сертифицировать пару экземпляров Windows по четвёртому уровню, но столько денег у нас нет.) Есть тот же самый Secret Net, который сертифицирован по 4 классу - но вот можно ли им реализовать эту меру защиты? 4. Кто определяет, какими оргмерами / техсредствами реализовать ту или иную меру защиты информации из методички? Насколько я понимаю, это делает разработчик системы защиты информации, потом на этапе аттестации он объясняет свои доводы аттестационной комиссии - и если ей эти доводы не нравятся, то аттестат соответствия не выдают и заставляют всё переделывать. Плюс теоретически может ФСТЭК приехать с проверкой, но вероятность этого очень маленькая. Всё так происходит? 5. Есть мысль внести в систему несколько серверов на базе Linux. На них, по идее, тоже распространяются все требования по защите. Но насколько мне известно, на рынке просто нет продуктов, которые реализовывали бы все меры защиты из методички. То есть сертифицированных решений по защите Linux в соответствии с требованиями 17 приказа к ГИС 1 класса просто нет (есть частные вещи, типа "Аккорда", но они не закрывают всех требований). Как поступают в таких случаях? 6. Методичка устанавливает пять этапов определения мер защиты информации в системе: - определение базового набора мер защиты информации; - адаптация базового набора мер защиты информации; - уточнение адаптированного базового набора мер защиты информации; - дополнение уточнённого адаптированного базового набора мер защиты информации; - применение компенсирующих мер защиты информации. Указано, что "есть возможность заменить соответствующие меры защиты информации на компенсирующие меры защиты информации". Возвращаясь к предыдущему вопросу, может быть, для Linux есть возможность заменить эти меры защиты на собственные (кучка скриптов или какие-то оргмеры) или снять часть требований? Или в любом случае придётся сертифицировать свои разработки? 7. Есть ли у кого-нибудь пример применения компенсирующих мер и обоснования такого применения? 7. Далеко не последний вопрос, но надо же где-то остановиться. В методичке есть такая мера защиты: "ОЦЛ.4 Обнаружение и реагирование на поступление в информационную систему незапрашиваемых электронных сообщений (писем, документов) и иной информации, не относящихся к функционированию информационной системы (защита от спама) <...> Защита от спама обеспечивается применением специализированных средств защиты". Насколько я понимаю, это техническое средство и оно должно быть сертифицировано. А есть ли на рынке сертифицированные антиспам-фильтры? По-моему, нет. Как поступают, если требование есть, а средства для его реализации нет? 8. Минутка философии: каковы шансы всё это сделать самим, не отдавая подрядчикам? P.S. Если вы проходили через создание системы ЗИ для ГИС 1 класса - скиньте какой-нибудь контакт на nio10cd251sf|собака|мэйл |
|
| Автор: oko | 72566 | 10.06.2017 10:00 |
|
1. Да...
2. "Навесные" СЗИ НСД сертифицированы по СВТ. Хотя можно заморочиться на внедрение уже готовых СВТ-в-защищенном-исполнении с присвоенным классом (АСЗИ)... 3. Посмотрите в ТУ (руководстве) на тот же SecretNet, Аккорд, DallasLock, Панцирь+ (тут тов. Щеглов в соседней ветке форума вообще целую табличку приводил с реализацией всех требований 17 Приказа)... 4. Да... 5. Есть "навесные" СЗИ НСД для Linux. Есть сертифицированный Linux. Хотя сейчас это преждевременный ход - надо ждать, пока те же Астра, Альт и РОСА получат сертификаты в части "защищенных ОС"... 6. Не кучка скриптов + оргмеры. Но в целом да - компенсирующие меры существуют. И выплывают из вашей Модели угроз, а не реализации требований 17 Приказа в лоб... 7. Есть... 7. В составе сертифицированных средств АВЗ, например. Отдельные шлюзы (аппаратные в том числе). Короче, средства существуют и сертификаты имеют... 8. Судя по вашему весьма "плавающему знанию" - шансы минимальны. Можете, конечно, разобраться сами. Но проще найти лицензиатов, с которыми обсудить и идею вашей ИС, и идеи по ее защите, и возможности ее последующей аттестации. Причем желательно все обсудить за раз. А то бывали случаи создания "супер-ИС" и "супер-СЗИ", которые на деле обламывались о понятийный аппарат органов-по-аттестации и, собственно, регуляторов... ЗЫ Раз опыта в создании системы защиты у вас нет, не рекомендую его нарабатывать на такой задаче, как обеспечение защиты ГИС 1 класса. Слишком много нюансов придется учесть и "пропустить через себя". Лучше потратьте это время на доработку своей системы мониторинга... Хотя не ясно, как вы собираетесь кого-то мониторить, коль плаваете в базисе защитных мер... |
|
| Автор: Александр | 72569 | 10.06.2017 11:23 |
|
Большое спасибо за ответы!
Мы бы с радостью пригласили специалистов, но разработка такого количества документации, вероятно, будет стоить сотни тысяч рублей (если не миллионы). А таких средств мы сейчас не изыщем. |
|
Просмотров темы: 7711