Контакты
Подписка
МЕНЮ
Контакты
Подписка

класс крипто защиты КС2 - Форум по вопросам информационной безопасности

класс крипто защиты КС2 - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: аня | 82579 19.11.2017 22:54
Подскажите, в модели угроз на Систему актуальны внутренние нарушители. В соответствии с 378 приказом ФСБ, должны применять КС2. Но для КС2 нужно АПМДЗ. Т.к в Системе есть мобильные устройства, применять АПДЗ будет проблематично. Есть ли какие то варианты снижения до класса КС1?

Автор: oko | 82590 20.11.2017 09:17
to аня
Если ваша Система не "чисто для ФСБ" (например, обычная ИСПДн), то можете слегка забить на требования НСД АК1-АК2 к криптосредствам. Или выполнить их за счет иных СЗИ НСД, но по линии ФСТЭК. Более того, по своей модели угроз и нарушителей вы можете обосновать, что внутренний нарушитель, конечно, есть, но его инженерно-технический уровень подготовки недостаточен для организации атак на СФ и СКЗИ (например, все внутренние нарушители выполняют воздействия на СФ и СКЗИ по незнанию или случайности, т.е. не выполняют атаки как таковые). Короче, вариантов масса. Еще желательно смотреть формуляры на применяемые СКЗИ. В некоторых криптосредствах до КС3 включительно нет пометки об обязательном применении АМДЗ...

Автор: Zap | 82592 20.11.2017 09:52
Внутренние нарушители разные бывают: супер админ с рут-доступом ко всему, оператор тех поддержки, штатный уборщик.
Вот админа можно считать лицом из списка особо доверенных, а остальных потенциальными нарушителями?

Автор: аня | 82593 20.11.2017 09:54
"В некоторых криптосредствах до КС3 включительно нет пометки об обязательном применении АМДЗ"....не подскажите какие это средства? (предполагалось использовать крипто про csp 4, там в формуляре сказано про апмдз)

по случайности не подойдет, админы актуальные нарушители. Или все таки и в таком случае можно уйти от кс2 какими-л формулировками?

Автор: oko | 82595 20.11.2017 11:13
Если есть конкретика про АМДЗ - уйти будет сложно. Но ради КриптоПро я бы не заморачивался (рудиментарка НСДшных требований к СКЗИ меня всегда убивала)...
А рассматривать админов как нарушителей - это вы молодцы. Если Система большая, серьезная и финансово поддерживаемая - имеет смысл. В противном случае, либо не имеет смысла, либо выйдет липа чистой воды, либо намучаетесь в край...

Автор: аня | 82596 20.11.2017 12:02
Все таки, можно ли какими-либо формулировками снизить класс до КС1.
Также, согласие на обработку ПДн пользователей Системы как то поможет или это совсем не причем в данном случае?

Автор: oko | 82598 20.11.2017 14:22
to аня
Никак не поможет согласие...
И, если в качестве нарушителей, рассматриваете более-менее квалифицированных субъектов, то и снизить не выйдет. У вас минимум Н2-тип нарушителя выходит...
Серьезно, не создавайте себе проблем на пустом месте. Либо рассматривайте админов как доверенных лиц (что, в принципе, нормально, особенно в случае совмещения функций сис.админ=админИБ). Либо реализуйте требования формуляра (АК2, да?) за счет других СЗИ. Все равно же нужны по требованиям 21 Приказа, не так ли?

Просмотров темы: 4715

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*