| Автор: Ikebot | 112046 | 02.09.2025 17:26 |
|
Приветствую!
Что-то поиск на форуме не работает, поэтому все же задам вопрос к уважаемой публике... Собственно вопрос очень короткий, система резервного копирования является средством защиты информации? |
|
| Автор: oko | 112047 | 02.09.2025 21:46 |
|
imho, компонентом КСЗ в наше неспокойное время шифровальщиков, целевых атак "на уничтожение" и дебилизма эксплуатантов/владельцев (которые относятся к первой категории лиц в отношении бэкапов) - бесспорно является. Потому что в случае ЧП - это единственный серьезный аргумент "мер реагирования", когда предполагаемая и необходимая "реакция" со стороны персонала или технических мер защиты не справилась...
С другой стороны, Профилей/Требований по сертификации для СРК пока нет. Так что де юре - такое средство не может иметь статус СЗИ. Сплошные ТУ, которые выглядят уж слишком размытыми (что бы там ни говорили всяческие киберпротекторы, у которых своих бревен в глазу хватает по всем фронтам, ага)... В сущности, вопрос резервного копирования в первую очередь организационный и уже во вторую - технический. rsync over ssh с прикрытием по источникам/назначениям и со сбором и проверкой контрольных сумм до сих пор является джентельменским набором, пусть даже без сертификатов и деклараций. По вкусу элементарно докручивается до правила 3-2-1, но без упоротости в "доверим свои бэкапы без шифрования чужим хранилищам/облакам"... |
|
| Автор: Ikebot | 112051 | 03.09.2025 08:37 |
|
to oko,
это вы еще не упомянули про необходимость резервного копирования на отчуждаемые носители))) Стало быть продолжаем держать в голове, что СРК, это пока что орг.мера. |
|
| Автор: oko | 112053 | 03.09.2025 14:30 |
|
to Ikebot
Так ведь правило "3-2-1" в том числе отчуждаемые МНИ подразумевает... И да, СРК - это не столько "орг.мера", сколько не профильное СЗИ, прошу заметить. Т.е., если на каком-либо ОИ СРК заявлена как "мера защиты", то в основе такой СРК по-хорошему должно лежать сертифицированное решение. И рассматриваться в Техпроекте, в ЭД такая СРК должна как обязательный компонент КСЗ ОИ, а не столько самого ОИ... В ином случае, СРК - это "дополнительный элемент" ОИ, к которому допустимо никаких явных требований по реализации не предъявлять... Какой вариант выбрать - зависит от конкректики ОИ, ценности и объемов защищаемой информации и/или характеристик доступности и целостности самого ОИ, и т.д. |
|
Просмотров темы: 477