Контакты
Подписка
МЕНЮ
Контакты
Подписка

Без специсследований получается никак? - Форум по вопросам информационной безопасности

Без специсследований получается никак? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Ури, }{ | 35093 27.02.2012 14:09
Бытует мнение, что составив частную модель угроз на ИСПДн можно пренебречь проведением специсследований. Т.е., проще говоря, написав в МУ, что утечка по техканалу невозможна, можно не проводить СИ ОТСС и не оформлять протоколы, а следовательно и не нести финансовые потери.

Однако, я читаю сейчас НД "Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных" и вот что написано в 1-ом разделе:

>>Детальное описание угроз, связанных с утечкой ПДн по техническим каналам, приведено в «Базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных». Выявление технических каналов утечки ПДн осуществляется на основе нормативных и методических документов ФСТЭК России.

Получается прежде чем, утверждать, что нет технического канала утечки ПДн, нужно обязательно провести СИ на основе нормативных и методических документов ФСТЭК России. Т.е., нужно, как я понимаю, иметь измерительное оборудование и нужно оформлять протоколы по результатам измерений. При этом измерительное оборудование должно пройти поверку и следовательно быть приобретено или арендовано на законных основаниях. Более того, я так думаю (пока глубоко не разбирался) нужно иметь обязательно лицензию ФСТЭК на проведение работ по техзащите информации, а иначе результаты СИ нельзя будет засчитать.

В итоге, получается "съехать" с проведения СИ нельзя.

Кто что думает по этому поводу, или быть может я в корне не прав?

Автор: Некто | 35094 27.02.2012 14:32
Не получается.
Из приведённой Вами цитаты не следуют изложенные ниже рассуждения.
1. Угроза описана там-то.
2. Как выявлять и измерять написано сям-то.

Где сказано, что это положение применяется, если угроза неактуальна?
Где, в этом положении, вы увидели критерий определения актуальности угрозы?

Мысли по этому поводу излагались на форуме неоднократно. Например наши срачи с sekirой. Ищущий да обрящет.

Автор: Ури, }{ | 35098 27.02.2012 14:48
>>Где сказано, что это положение применяется, если угроза неактуальна?

Чтобы признать угрозу неактуальной, нужно это обосновать. Без проведения СИ обосновать технический канал утечки в некоторых случаях (малый радиус КЗ или R2, в этом я плохо пока разбираюсь) невозможно.

>>Где, в этом положении, вы увидели критерий определения актуальности угрозы?

Не совсем понял вопроса. В "Методике определения актуальных угроз..." два критерия: уровень исходной защищенности ИСПДн и частота (вероятность) реализации рассматриваемой угрозы. На их основе и признается актуальность угрозы.

В свою очередь, есть уровень исходной защищенности ИСПДн нужно как-то зафиксировать. Тут опять-таки без СИ сложно.

Автор: sekira | 35100 27.02.2012 14:56
В итоге, получается "съехать" с проведения СИ нельзя.

Не получается потому что.. читаем указанный вами документ дальше...

Актуальной считается угроза, которая может быть реализована в ИСПДн и представляет опасность для ПДн. Подход к составлению перечня актуальных угроз состоит в следующем.
Для оценки возможности реализации угрозы применяются два показателя: уровень исходной защищенности ИСПДн и частота (вероятность) реализации рассматриваемой угрозы.

читаем еще дальше...

Далее оценивается опасность каждой угрозы. При оценке опасности на основе опроса экспертов (специалистов в области защиты информации) определяется вербальный показатель опасности для рассматриваемой ИСПДн.

и еще дальше

Затем осуществляется выбор из общего (предварительного) перечня угроз безопасности тех, которые относятся к актуальным для данной ИСПДн, в соответствии с правилами, приведенными в таблице 2.

А теперь скажите где в данной методике измерения и расчеты показателей защищенности для ПЭМИН, акустике и АЭП. Нигде! Хочу актуальная хочу нет и все!

Автор: Ури, }{ | 35103 27.02.2012 15:16
Если я правильно понял, то Вы Некто и Вы sekira пишите о том, что можно обойтись без СИ.

А как же, цитирую Методику:

>>Под частотой (вероятностью) реализации угрозы понимается определяемый экспертным путем показатель, характеризующий, насколько вероятным является реализация конкретной угрозы безопасности ПДн для данной ИСПДн в складывающихся условиях обстановки.

Экспертный путь с последующим экспертным заключением разве может обойтись без СИ в случае рассмотрения техканала утечки информации? Даже в суде, одного проффесионального мнения эксперта недостаточно, нужны материальные подтверждения.

Автор: sekira | 35108 27.02.2012 15:33
"Экспертный путь с последующим экспертным заключением разве может обойтись без СИ"

Возьмите и напишите сами модель угроз (так как говорит вам методика буква в букву действие в действие) или посмотрите готовые примеры и вы поймете что все делается "ВЕРБАЛЬНО".

Автор: Некто | 35117 27.02.2012 16:27
sekira , хоть вы и не одобряеете (это видно), но всё же приняли
этот подход :) Это уже хорошо. Это прогресс.

Ури, sekira популярно разъяснил подход к проблеме. Почему так? Совсем необязательно, а порой и ни к чему, разъяснять это популярно в открытом документе.
Если на пальцах, то стоимость и затраты (все!) на получение информации о конкретной персоне (группе лиц) из конкретной ИС по каналу ПЭМИН не сопоставимы с затратами на получение этой же информации за счёт НСД или посредством инсайда. Вот и вся логика.

Автор: sekira | 35123 27.02.2012 18:34
"но всё же приняли этот подход."

Существующий подход "модель-что хочу то и пишу" не принял, просто НМД такое. Автор ветки вопрошает к НМД. У нас с вами был разговор отвлеченный от НМД.

"стоимость и затраты (все!) на получение информации о конкретной персоне (группе лиц) из конкретной ИС по каналу ПЭМИН не сопоставимы с затратами на получение этой же информации за счёт НСД или посредством инсайда"

С этим согласен полностью. Просто как это написать при составлении методики в рамках подхода к конкретной ИСПДн и к конкретному каналу.

Тут как то люди писали на форуме что их ФСТЭК за неправильную "нелогичную" модель дерет, очень интересно какие были формулировки в актах, или все так на словах?

Автор: Vik | 35149 28.02.2012 10:34
Мое мнение по этому поводу.
Модель угроз - это способ уйти от защиты имеющихся каналов утечки.
Если мы проводим СИ всех имеющихся каналов утечки и инструментально оцениваем защищенность по этим каналам. Если нормы не выполняются, то канал актуален и его надо защищать. Считаю, что модель угроз в данном случае сама на актуальна.

Автор: Некто | 35160 28.02.2012 13:02
Vik, данный подход практикуется в защите ГТ, где затраты на защиту информации (по крайней мере в теории) берёт на себя государство. Это оправдано и целесообразно.
В защите информации не отнесённой к ГТ, должны учитываться затраты на защиту. Они, как вы знаете, велики. И легко могут сделать дело, в котором используется защищаемая информация, просто нерентабельным. С другой стороны затраты на получение информации по ТЕХНИЧЕСКИМ каналам велики. ОГРОМНЫ. И при выборе способов получения искомой информации тоже учитываются затраты и существует такое понятие как рентабельность. Т.о. актуальность угрозы определяет не инженер, а администратор (как и предполагается в руководящих документах). Что правильно.
Считать же вы можете всё что угодно. Кроме теории в одной дисциплине (распространении радиоволн, скажем) существуют и другие дисциплины (экономика например) со своей теорией. А есть ещё практика применения. И она говорит о том, что случаев кражи более или менее объёмной базы данных по техническим каналам утечки исчезающе мало,а может нет вообще.

Просмотров темы: 4915

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*