Контакты
Подписка
МЕНЮ
Контакты
Подписка

Добровольная аттестация по требованиям безопастности - Форум по вопросам информационной безопасности

Добровольная аттестация по требованиям безопастности - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Иван | 84755 09.01.2018 20:49
Есть необходимость аттестовать объектовую файл-серверную ИС, беря за основу 17 приказ ФСТЭК. Обработка ПДН в ней не предусмотрена. Допустима ли классификация серверного сегмента по К1, а клиентского по К3 и использование сертифицированных по требованиям безопасности информации СЗИ от НСД только в серверном сегменте. А в клиентском сегменте средства АВЗ и орг.меры?

Автор: oko | 84762 10.01.2018 03:06
to Иван
Можно сегментировать (по логике, по физике). При правильном сегментировании можно понизить класс одного из сегментов. Не забываем, что итоговый класс ИС все-равно будет определяться по максимальному классу сегментов...
СЗИ НСД, АВЗ и проч. = выводы и вес обоснований в ЧМУ и логика построения КСЗИ. Сможете доказать (не самим себе, а реально доказать) - ваше право...
Как я понимаю, ИС у вас не государственная. Соответственно, 17 Приказ (главное, методдокумент "Меры защиты информации в ГИС" за 2014 г.) носит рекомендательный характер (в частности, многие вещи в таком случае намного проще обосновать экономической целесообразностью, ага)...
Советую плясать от совокупности БД ИОД. Если клиенты владеют и могут модифицировать только малую часть ИОД, а совокупность хранится только в серверном сегменте - теоретически, сможете доказать все, что захотите. Но тут еще надо грамотно к нарушителю подойти (говорить, что ЦОД Пентагона никто и никогда не будет ломать через ноутбук его сотрудника - как минимум глупо). А вот что ФСТЭК имел в виду под "нарушитель с высоким / средним / низким потенциалом" - до сих пор загадка, если не ошибаюсь...

Автор: Dfg | 84882 11.01.2018 06:23
To oko
--А вот что ФСТЭК имел в виду под "нарушитель с высоким / средним / низким потенциалом" - до сих пор загадка, если не ошибаюсь...--

В проекте новой методике по моделированию угроз расписано же. ( только её так и не утвердили). На сайте БДУ есть тоже справка по типам нарушителей.

Автор: oko | 84883 11.01.2018 09:43
to Dfg
Оно, конечно, так, но есть один нюанс (с)
В частности:
1. Проект 2015 не утвержден, да.
2. В Проекте-2015 и БДУ расписаны потенциалы "низкий", "средний", "высокий", а в последней версии 17 Приказа (которая за 2017 г.) - "базовый", "усиленный базовый" и "высокий".
3. Иных утвержденных и четко регламентирующих документов по линии ФСТЭК нет (не их это кафедра была всегда - нарушителей описывать)...
Отсюда и все загадки, ага...

Просмотров темы: 3740

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*