Контакты
Подписка
МЕНЮ
Контакты
Подписка

Система резервного копирования ФСТЭК - Форум по вопросам информационной безопасности

Система резервного копирования ФСТЭК - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Ikebot | 112046 02.09.2025 17:26
Приветствую!
Что-то поиск на форуме не работает, поэтому все же задам вопрос к уважаемой публике...

Собственно вопрос очень короткий, система резервного копирования является средством защиты информации?

Автор: oko | 112047 02.09.2025 21:46
imho, компонентом КСЗ в наше неспокойное время шифровальщиков, целевых атак "на уничтожение" и дебилизма эксплуатантов/владельцев (которые относятся к первой категории лиц в отношении бэкапов) - бесспорно является. Потому что в случае ЧП - это единственный серьезный аргумент "мер реагирования", когда предполагаемая и необходимая "реакция" со стороны персонала или технических мер защиты не справилась...
С другой стороны, Профилей/Требований по сертификации для СРК пока нет. Так что де юре - такое средство не может иметь статус СЗИ. Сплошные ТУ, которые выглядят уж слишком размытыми (что бы там ни говорили всяческие киберпротекторы, у которых своих бревен в глазу хватает по всем фронтам, ага)...
В сущности, вопрос резервного копирования в первую очередь организационный и уже во вторую - технический. rsync over ssh с прикрытием по источникам/назначениям и со сбором и проверкой контрольных сумм до сих пор является джентельменским набором, пусть даже без сертификатов и деклараций. По вкусу элементарно докручивается до правила 3-2-1, но без упоротости в "доверим свои бэкапы без шифрования чужим хранилищам/облакам"...

Автор: Ikebot | 112051 03.09.2025 08:37
to oko,
это вы еще не упомянули про необходимость резервного копирования на отчуждаемые носители))) Стало быть продолжаем держать в голове, что СРК, это пока что орг.мера.

Автор: oko | 112053 03.09.2025 14:30
to Ikebot
Так ведь правило "3-2-1" в том числе отчуждаемые МНИ подразумевает...
И да, СРК - это не столько "орг.мера", сколько не профильное СЗИ, прошу заметить. Т.е., если на каком-либо ОИ СРК заявлена как "мера защиты", то в основе такой СРК по-хорошему должно лежать сертифицированное решение. И рассматриваться в Техпроекте, в ЭД такая СРК должна как обязательный компонент КСЗ ОИ, а не столько самого ОИ...
В ином случае, СРК - это "дополнительный элемент" ОИ, к которому допустимо никаких явных требований по реализации не предъявлять...
Какой вариант выбрать - зависит от конкректики ОИ, ценности и объемов защищаемой информации и/или характеристик доступности и целостности самого ОИ, и т.д.

Просмотров темы: 477

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*