Контакты
Подписка
МЕНЮ
Контакты
Подписка

Анализ защищенности ИСПДн - Форум по вопросам информационной безопасности

Анализ защищенности ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Светик | 19771 20.05.2010 16:45
В соответствии с "Методами и способами защиты информации от НСД" должно:
- проводиться тестирование функций СЗПДн с помощью тест-программ, имитирующих попытки НСД;
- проводится анализ защищенности, путем использования в составе ИС программных или программно-аппаратных средств (систем) анализа защищенности;
- проводится обнаружения вторжения, путем использования в составе информационной системы программных или программно-аппаратных средств обнаружения вторжения.
Порекомендуйте, какие лучше продукты, для реализации данных требований, использовать и требуется ли для них сертификаты соответствия и какие.
Благодарю.

Автор: Павел | 19782 21.05.2010 06:10
например Ревизор сети 2.0 производства ЗАО "ЦБИ - сервис", имеет сертификат ФСТЭК России.

Автор: darknessdrol | 19785 21.05.2010 07:50
Для средств обнаружения вторжений требования должны выдвигать ФСБ, от них заявлений и документов не было. Поэтому сертифицировать не на что

Автор: Светик | 19790 21.05.2010 10:38
Ревизор сети - это хорошо, и наличие сертификата тоже прекрасно, но мне хотелось бы знать требования по сертификации, подобных продуктов, предъявляются для ИСПДн? Так же Ревизором можно проверить сеть на уязвимости, но это не средство обнаружения вторжений.
В " Методах и способов защиты от НСД" написано - "Для информационных систем 1 класса применяюется программное обеспечение средств защиты информации, соответствующее 4 уровню НДВ".
А насколько я знаю, интересующие меня продукты, не являются средством защиты, а являются средством анализа защищенности. Так, что для меня остаётся не ясным нужен сертификат или не нужен? И какой?

Автор: User | 19792 21.05.2010 11:23
Положение
о сертификации средств защиты информации
Утверждено постановлением Правительства Российской Федерации от 26 июня 1995 г. № 608

п.1 "Технические, криптографические, программные и другие средства, предназначенные для защиты сведений, составляющих государственную тайну, средства, в которых они реализованы, а также средства контроля эффективности защиты информации являются средствами защиты информации."

Правда там написано "для защиты сведений, составляющих государственную тайну".

Автор: Светик | 19794 21.05.2010 12:29
Спасибо за ответ. С гос.тайной понятно, а что же с ИСПДн и конфиденциалькой?

Автор: Гуэст | 19818 22.05.2010 23:06
ничего. сертификация на НДВ и всё.

Автор: malotavr | 19828 24.05.2010 11:19
С позволения модераторов.

Вам по факту или формальное подтверждение нужно?

По факту первые две задачи решаются MaxPatrol'ом. У него есть три режима - сетевое сканирование, системное сканирование и контроль соответствия требованиям безопасности.

Первое требование закрывается сетевым сканированием: многие проверки, выполняемые в этом режиме (эксплойтные проверки, тестирование Web-приложений, подбор словарных паролей и т.п.) действительно подходят под определение "имитация атаки", хотя скорее это "proof of concept" - практическое, воспроизводимое человеком подтвержение уязвимости.

Второе требование закрывается системным сканированием и контролем соответствия требованиям.

Системное сканирование выявляет уязвимости программного обеспечения (всего, а не только сетевых сервисов, как в случае сетевого сканирования).

Контроль соовтетствия требованиям закрывает ту часть анализа защищенности, которая связана с ошибками конфигурации (п. 5 приложения к приказу 58). В поставку MaxPatrol входит комплект требований по настройке механизмов безопасности наиболее распространенных программных продуктов - Windows, Linux, Solaris, HP-UX, MS SQL, Oracle, Cisco, Huawei, Exchange, SAP и т.п. Причем эти требования как раз направлены на устранение именно тех шибок конфигурации, с помощью которых системы обычно и взламываются. Этих требований много (по одной только винде - требования по более чем 200 настраиваемых параметров). Обычно заказчик принимает эти требования в качестве стандарта организации, а MaxPatrol при сканировании выявляет невыполненные настройки.

Продукт сертифицирован на соответствие техническим условиям и 4 уровень контроля отсутствия НДВ.

Что касается формального подтверждения легитимности применения, то сейчас с соответствующим управлдением ФСТЭК обсуждается вопрос о разработке на базе используемых нами методов сканирования ТУ на системы анализа защищенности под приказ 58 в целом. Когда документ пройдет утверждение, под эти требования смогут подтянуться и другие продукты.

Пока таких ТУ нет, требовать использования строго определеных продуктов никто не будет. Оцениваться будет сам факт использования средств анализа защищиенности и то, насколько эффективно с их помощью закрываются действительно имеющие место недостатки. Т.е., если, например, вы используете XSpider, то при проверке инспекторы, скорее всего, обратят ваше внимание на то, что процесс анализа защищенности не охватывает клиентское ПО. При этом замечанием будет не сам о по себе использование XSpider'а, а наличие уязвимостей, которые выявит инспектор, но пропустил XSpider.

Автор: Светик | 19834 24.05.2010 14:53
malotavr , спасибо за ответ. Это то что мне и хотелось узнать.
С первыми двумя требованиями понятно, а кто-нибудь может объяснить как (а еще лучше чем) прикрыть третье требования?
Т.е. проверка обнаружения вторжений.

Просмотров темы: 6696

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*