Контакты
Подписка
МЕНЮ
Контакты
Подписка

Постановление Правительства 1119 - Форум по вопросам информационной безопасности

Постановление Правительства 1119 - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Виктор | 43673 15.05.2013 10:29
Господа, а все таки как же Вы проводили классификацию согласно Постановление Правительства 1119?
В документе есть три пункта:
- Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.
- Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.
- Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.
------
Как эти угрозы определять и кто должен это делать? Как Вы это делали, поделитесь, пожалуйста опытом.
------
Я вижу только способ - "наглазок".
Ну, вот, например: "...связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении".
Т.е. речь идет в первую очередь об операционной системе.
ОС - это как правило, продукт массовый, и если это ОС от известной корпорации, то она как бы имеет описание функций и возможностей. Т.о. данное ПО не содержит недокументированные возможности.
Тоже самое покупное прикладное ПО.
Значит актуальный угрозы 3-го типа и гуляй Вася.
Вопрос только в том - такой "наглазок" - адекватен или это все высосано из пальца, тем более что такое понятие, как уязвимость ПО никто не отменял?

Автор: Прохожий | 43698 15.05.2013 17:29
Уважаемый Виктор!
Метод "наглазок" называется экспертный метод.
Если экспертов более 6 то это уже Дельфийский метод.
Определитесь сколько у Вас есть экспертов и отдайте их приказом.
Комиссия проработает и выдаст письменное заключение....
Не найдете своих экспертов АУТстффьте!
Ну по Русски это будет платите и обрящете!

Автор: Виктор | 43710 16.05.2013 06:21
Прохожему:

1) Т.е. если я правильно понял, то для того что бы согласно ПП 1119 определить уровень защищенности необходимо сначала приказом утвердить список экспертов.
Далее (по факту) заполнить документ что-то вроде - "Акт присвоения уровня защищенности ИСПДн". Эксперты ставят свои подписи. Все вопрос решен в этой части?
2) Для определения уровня защищенности (в частности тип актуальных угроз) не нужно специально для этого создавать модель угроз (я понимаю, что МУ нужна, но это уже другая тема), а ДОСТАТОЧНО экспертного мнения?
3) Кто может выступать экспертами? Т.е. обязательно ли наличие специального образования или можно пригласить любого сотрудника организации?
4) Кто д/б председателем. Т.е. может ли быть председателем любой сотрудник из комиссии или обязательно требуется что бы Председателем был начальник (зам)?

Автор: Прохожий | 43725 16.05.2013 11:50
Я мог бы глубокомысленно ткнуть пальцем в область неба, но зачем?
Для точного ответа на поставленные вами вопросы надо четко представлять специфику вашей организации...
Если бы Вас спросили - А чем Вы руководствовались (ведь нормы это однозначно не определают, да и норм нет!)
Вы бы могли ответить процитировать мой ответ.
...
Платите и обрящете!

Автор: Виктор | 43726 16.05.2013 11:52
Наша организация муниципальный орган

Автор: Прохожий | 43745 16.05.2013 20:18
Тем более платите!
Не все же воровать?
Я понимаю, что вы не в доле, но вот ваши боссы наверное на работу не на велике за наши деньги ездют?
Да и водиле тоже платят...
Не хватает у М_е_ра отдолжите - у него точно есть

Автор: Виктор | 43775 18.05.2013 09:21
Зря вы так.
Мало того что даже не представляете сферу деятельности. Не знаете людей - вообще ничего не знаете, а говорите.
Т.е. там Вы пальцем в небо не захотели тыкать, а тут всеми пятью.

Просмотров темы: 6798

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*