Контакты
Подписка
МЕНЮ
Контакты
Подписка

помогите начинающему чайнику:) - Форум по вопросам информационной безопасности

помогите начинающему чайнику:) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Алексей, нет пока... | 19374 28.04.2010 10:22
Всем доброго времени суток.
Я студент, пишу диплом, тема "профиль защиты ЛВС предприятия"

к сожалению, от руководителя много помощи ждать не приходится, поэтому ищу информацию везде, где можно.

в общем, помогите ответить на несколько вопросов пожалуйста
1) в каком госте перечислена классификация профилей защиты?
2) на выходе у меня должен получиться нормативный документ. у меня есть модель угроз и по актуальным угрозам необходимо описать меры противодействия. но к сожалению некоторые угрозы довольно таки абстрактны. вот например:
Угрозы создания нештатных режимов работы программных (программно-аппаратных) средств за счет преднамеренных изменений служебных данных, игнорирования предусмотренных в штатных условиях ограничений на состав и характеристики обрабатываемой информации, искажения (модификации) самих данных и т.п.
Угрозы «Отказа в обслуживании» (переполнение буферов и блокирование процедур обработки, «зацикливание» процедур обработки и «зависание компьютера», отбрасывание пакетов сообщений и др.)

Угрозы доступа (проникновения) в операционную среду компьютера с использованием штатного программного обеспечения (средств операционной системы или прикладных программ общего применения)
1. Угрозы доступа в операционную среду, то есть среду функционирования локальной операционной системы отдельного технического средства ИСПДн с возможностью выполнения несанкционированного доступа путем вызова штатных программ операционной системы или запуска специально разработанных программ, реализующих такие действия
2. Угрозы доступа в среду функционирования прикладных программ (например, к локальной системе управления базами данных) и обусловленные возможностью нарушения ее конфиденциальности, целостности и доступности
3. Угрозы доступа непосредственно к информации пользователя (к файлам, текстовой, аудио- и графической информации, полям и записям в электронных базах данных) и обусловленные возможностью нарушения ее конфиденциальности, целостности и доступности

Они взяты из методички ФСТЭК, они актуальны, но какие есть методы борьбы с ними? Где можно почитать?
Еще одна проблема это обоснование защиты. Мне сказали, что как таковых оценок рисков и материального ущерба при утечке/утере информации нет. Получается, что даже если я организую защиту по минимуму, она будет не обоснована, т.к. нет никаких цифр по стоимости информации.

Ну и последний пока вопрос, это технические мероприятия по защите.
Актуальных угроз немного, и по многим я в принципе нашел технические средства защиты. Поправьте пожалуйста если я не прав или может даже дополните:)
Угрозы утечки информации по каналу ПЭМИН – экранирование помещения/оборудования, генераторы шумов, сетевые фильтры, Телефонный скремблер.
Угрозы несанкционированного доступа к информации в информационной системе персональных данных – электронный замок комплекс СЗИ НСД «Аккорд-АМДЗ» или что либо подобное.

Угрозы доступа (проникновения) в операционную среду компьютера с использованием штатного программного обеспечения (средств операционной системы или прикладных программ общего применения) – вот тут не знаю, как видите, никаких вообще мер:(

Угрозы создания нештатных режимов работы программных (программно-аппаратных) средств за счет преднамеренных изменений служебных данных, игнорирования предусмотренных в штатных условиях ограничений на состав и характеристики обрабатываемой информации, искажения (модификации) самих данных и т.п. – могу предположить системы обнаружения вторжений, но проблема в том, что они очень дорогие, и вопрос снова упрется в необоснованно дорогую защиту…
Угрозы внедрения вредоносных программ (программно-математического воздействия) – антивирусное ПО
Угрозы безопасности ПДн, реализуемых с использованием протоколов межсетевого взаимодействия - МСЭ

Автор: Алексей | 19375 28.04.2010 10:31
забыл добавить что класс защищаемой системы 1Г,
а хранимая информация К3 – информационная система, для которой нарушение заданной характеристики безопасности персональных данных, обрабатываемых в ней, может привести к незначительным негативным последствиям для субъектов персональных данных.
Прошло около недели

Автор: Zaind | 19522 06.05.2010 12:50
Интересно бы знать, какой такой ВУЗ нашей страны выпускает подобных "спецов"?....

Автор: kiRa, ТУСУР | 19561 07.05.2010 08:33
Алексей, единственное обоснование мероприятий по защите ПД - минимальная их стоимость при выполнении всех требований по защите. ПД - они бесценны
Для КТ- аналогично, с учетом того, что стоимость мероприятий по защите должна быть меньше ущерба, который может принести утечка этой информации классическое соотношение: 30-50 % (источник не укажу, так как сама диплом давно писала). вы можете разработать несколько вариантов СЗИ которые могут применяться в зависимости от стоимости информации и релизуемых угроз.

Автор: Алексей | 19571 07.05.2010 23:55
Zaind, готовят нас нормально, просто у нас не было таких предметов как "изучение документации ФСТЭК" или "изучение всех средств защиты информации".
да, согласен, с некоторой частью вопроса я погорячился, можно было не задавать.
к сожалению, не все рождаются такими СПЕЦАМИ как вы...

kiRa, спасибо:) это то я понимаю, проблема как раз в оценке ущерба:)

а по теме, собственно уже разобрался в большей части... никто не подскажет, где можно прочитать требования к системам обнаружения вторжений(когда необходимо ставить, какие функции должна выполнять и прочее)? у фстэк я не нашел почему то подобных документов, читал где то что данные требования описаны в какой то методичке фсб, но в какой конкретно указано не было :(

Автор: Zaind | 19585 11.05.2010 14:48
Алексей, я закончил универ 2 года назад, так что считать себя "СПЕЦОМ" я не могу и даже не претендую на это. Ответов на большинство Ваших вопросов в конце 5 курса стыдно не знать. Написал, потому что реально интересно знать уровень выпускников по этому направлению.

По СОВ все верно, требования к ним появились только для ПДн (см. приказ ФСТЭК № 58). Для других видов тайн либо требований нет вовсе, либо они под грифом и найти их будет сложно. Лично я в своей практике нигде никакого упоминания про требования к СОВ не встречал.
Ссылка на методичку ФСБ была в отмененных документах ФСТЭК по обеспечению безопасности ПДн.

Автор: Алексей | 19591 11.05.2010 22:32
Zaind, спасибо, за наводку:) я же сказал, погорячился:) просто диплом и преддипломная паника:( руководитель не особо помогает, а с первого раза гугл не выдает нужной инфы... пойду искать приказ...

Автор: Алексей | 19620 13.05.2010 12:02
почитал 58 приказ, там написано что наряду с методами из пункта 2.1 (не буду их перечислять) используются
- обнаружение сторжений;
- (еще 6 пунктов, к вопросу не относятся)
т.е. сказано что СОВ это один из методов защиты. обязательно ли его применять? или можно ограничиться например МСЭ?
конкретных требований именно к СОВ нет...

Автор: User | 19628 13.05.2010 16:34
Требования к СОВ есть, но они не в компетенции ФСТЭК. Этим занимается другая служба.

Автор: Zaind | 19644 14.05.2010 11:55
Алексей, п. 2.4. Положения носит ознакомительный характер и перечисляет основные методы и способы защиты ПДн. Конкретные требования по классам ИСПДн приводятся в приложении к указанному Положению, но там упоминается СОВ только в п.6., причем опять в том же контексте - "обнаружение вторжений реализуется путем использования систем обнаружения вторжений", по-моему, смысловой нагрузки ноль. Даже не ясно, обязательно ли их применять или нет. Здесь подробно раскрываются требования к МЭ, возможно они делают ставку на обеспечение защищенности ИСПДн именно МЭ, ведь СОВ не защищает сеть, а предупреждает об атаках и их типах.
Вообще, требования к СОВ могут сводиться к способу обнаружения - на основе шаблонов (уже известных атак) и на основе поиска аномалий (отклонений от нормального траффика) или их комбинации. А требования к архитектуре СОВ определять смысла нет, т.к. сильно зависит от сети и поставленных задач.

User, мне в принципе не важно, в чьей компетенции разрабатывать требования к СОВ, главное чтобы они были))) а занимаются этим ФСБ, кто ж еще?

Просмотров темы: 7607

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*