Контакты
Подписка
МЕНЮ
Контакты
Подписка

С чего мне начать? - Форум по вопросам информационной безопасности

С чего мне начать? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: u29 | 43591 09.05.2013 16:46
Добрый день!
С приходом в новую контору столкнулся с необходимостью аттестовать данную организацию-оператора ПДн 1 класса.
На руках есть неактуальная модель угроз, которая составлялась для этой же организации, но когда она находилось в другом помещении.
Расскажите, пожалуйста, с чего мне начать. Вообще, я с этим сталкиваюсь в первый раз, и буду очень признателен, если кто-либо согласится мне помочь почтой, аськой или как еще.

Автор: Serkin | 43597 10.05.2013 10:20
Если в первый - на курсы в АИС или БИТК, ну еще чего по выбору... Потом уж можно спросить у лицензиата - "А что, собственно вы хотите увидеть?"

Автор: u29 | 43605 11.05.2013 15:42
Дело в том,что жлобское руководство не хочет платить за курсы, а начинать с чего-то приходится. Как я уже писал, у меня на руках уже есть модель угроз, где описаны все угрозы, но я пока не представляю как и какие средства применять для их блокирования.
Например: внешний нарушитель, эксплуатирующий уязвимости прикладного ПО, используя остаточную информацию, нарушает конфиденциальность ПДн, обрабатываемых на АРМ вычислительной сети на гибких, сменных носителях и т.п.
Какими средствами и как устранить, например, эту угрозу?

Автор: Galeo | 43619 13.05.2013 11:45
Например:

Краткое описание назначения, состава и возможностей (СЗД) "Панцирь" для ОС Windows 2000/XP/2003

Назначение и состав системы
Система предназначена для защиты конфиденциальных данных, обрабатываемых на автономных компьютерах и на компьютерах в составе корпоративной сети; сохраняемых на локальных и удаленных (разделенных в сети) жестких дисках и внешних устройствах, передаваемых по сети при доступе к удаленным (разделенным) ресурсам. Система реализована программно, содержит в своем составе системный драйвер и интерфейсный модуль. Все возможности защиты, предоставляемые СЗД, реализованы собственными средствами СЗД (не использованы встроенные механизмы ОС).

Автор: IR | 43621 13.05.2013 12:06
В Вашем случае поможет только лицензиат...

Автор: u29 | 43624 13.05.2013 12:54
to IR:
то есть, если я вас правильно понял, мы обращаемся к лицензиату, который поновой составит теперь уже новую модель угроз и САМ выполнит все мероприятия, необходимые для нашей аттестации. А потом просто выставит счет за ВСЕ свои действия?

Автор: Бутч | 43625 13.05.2013 13:34
Рекомендую для начала посмотреть документы по ИБ: http://dit.mos.ru/legislation/metods/informatsionnaya_bezopasnost/590488/


Модель угроз можете самостоятельно переоформить, сложностей никаких. Найдите два документа ФСБ по составлению модели угроз.
Прошло около недели

Автор: Алексей, ГУ | 43821 20.05.2013 17:09
Очень полезный документ.
По нему вопрос - ИС двух видов типовые и специальные, "мои" ИС специальные (они же конфиденциальные), в таблице Сводного перечня организационно-распорядительных документов имеются (в т.ч.) две колонки КИ (Конфиденциальная Информация) и ПДн (Персональные Данные), в моем случае пользоваться только второй?
Спасибо.

Просмотров темы: 4536

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*