| Автор: Модельер угроз | 51879 | 12.05.2014 08:00 |
|
Коллеги.
Возникли некоторые затруднения при составлении модели угроз. Подскажите пожалуйста несколько нюансов. В общем решил сделать МУ по двум методичкам (точнее по 3-м): для ФСБ и ФСТЭК. Начал с методички ФСБ и выполнил МУ верхнего уровня, т.е. описал ИСПДн, а это разные особенности и, в том числе перечень аппаратного и программного обеспечения. Потом занялся МУ по ФСТЭКу, т.е. описание угроз и определения актуальности по методике. Потом опять вернулся у методичке ФСБ и выполнил модель нарушителя. На выходе - заключение. В принципе получилось, на мой взгляд неплохо, однако пока делал все больше больше меня смущали некоторые моменты и эти моменты связаны с СЗИ, которые перечислил в МУ верхнего уровня, согласно методички ФСБ. Беспокоит такие моменты: Во-первых, возникли сомнения в том, как наличие СЗИ сочетает с актуальностью угроз, которые эти СЗИ призваны нейтрализовать, т.е. если я УЖЕ указал наличие СЗИ то, как в таком случае те или иные угрозы могут быть актуальными? С другой стороны если я описываю ИС, то не могу же я просто взять и проигнорировать ФАКТ наличия такого-то пои или "железа"? Во-вторых, из 21 и 17 приказов, согласно классу и уровню защищенности вытекают еще парочка софтин которые нужно прикупить. И, таким образом, картина в любом случае получается не полной, вроде защита есть, но не полностью. И я вот не знаю как поступить. - Толи мне написать все, как есть, включая актуальные угрозы игнорирую наличие СЗИ. - Толи сделать вид что СЗИ нет и потом как бы подвести, что для нейтрализации угроз нужно то-то то-то и то-то. Но ведь СЗИ реально ФУНКЦИОНИРУЮТ и получится документ с недостоверной информацией. - Толи мне просто взять и перелопатить МУ, выдернув из неё всю описательную часть. Помогите, пожалуйста выбрать правильное решение. Спасибо. |
|
| Автор: Модельер угроз | 51880 | 12.05.2014 08:02 |
|
Грамматика хромает, конечно. ((
|
|
| Автор: Игорь | 51885 | 12.05.2014 09:29 |
|
Вопрос этот, надеюсь, решится после выхода нового документа ФСТЭК по моделированию угроз, который обещан был еще в конце прошлого года, но до сих пор нет даже проекта на сайте ФСТЭК. Пока пользуемся старыми методиками
На сегодня для ПДн по приказу 21 порядок построения системы защиты вообще практически не оговорен. Только в 17 приказе для ГИС определено что за чем следует. Модель угроз создается на первом этапе после классификации ИС и можно считать при разработке модели, что СЗИ у вас на этот момент нет. Требования к системе защиты указываются далее в техническом задании, а меры и необходимые средства защиты (их состав и количество) определяются на этапе проектирования в проектной документации на основании класса системы и определенных актуальных угроз. |
|
| Автор: Модельер угроз | 51888 | 12.05.2014 09:56 |
|
Игорь
Спасибо большое, только конечно все же непонятно как мне поступить. Я сделал описание ИСПДн, т.е. как есть с указанием СЗИ. При том делал это не просто потому что так хочу. а ориентируясь на методичку ФСБ (модель верхнего уровня) и вот теперь дилемма, как быть. М/б стоит оставить только непосредственно МУ по ФСТЭК и модель нарушителя по ФСБ, а остальное вынести за пределы этого документа? Но как тогда быть с методическим документов ФСБ? |
|
| Автор: Игорь | 51890 | 12.05.2014 10:07 |
|
Модельеру угроз,
методичка ФСБ, в т.ч. модель нарушителя по методике ФСБ, используется только, если в вашей системе используются средства криптографической защиты информации. Если их нет, пользуйтесь методикой ФСТЭК. |
|
| Автор: Модельер угроз | 51891 | 12.05.2014 10:39 |
|
Игорь
СКЗИ используются. |
|
| Автор: Игорь | 51893 | 12.05.2014 11:32 |
|
Модельеру угроз,
я бы всё-таки рекомендовал делать МУ по документам ФСТЭК, а для СКЗИ сделать отдельный раздел и определить тип нарушителя по методичке ФСБ |
|
| Автор: Модельер угроз | 51895 | 12.05.2014 12:02 |
|
Игорь
А собственно так и есть. Фактически в рамках МУ независимо друг от друга есть ФСТЭКовская МУ и Модель нарушителя по ФСБ. Только все это объединяется в описательной части. |
|
| Автор: Олег | 51897 | 12.05.2014 12:43 |
|
Модельер угроз, советую вам так и оставить момент, связанный с тем что у вас уже есть СЗИ и они закрывают некоторые угрозы.
А те угрозы, которые требуется закрыть новыми СЗИ или новыми орг.мерами (или еще каким способом) оставить актуальными до момента их закрытия, а в модели угроз так и написать, что такие-то угрозы актуальные на данный момент, необходимы мероприятия по их нейтрализации. Я к чему веду - модель угроз не статичный документ. Ее нужно постоянно пересматривать, адаптировать под изменения вашей системы. Иначе это просто бумажка от которой мало толку. |
|
| Автор: Модельер угроз | 51899 | 12.05.2014 13:26 |
|
Олег
Т.е. например имеется СЗИ - антивирусное средство (сертифицированное), получается угрозы связанные с вирусным заражением (я упрощаю формулировки) можно считать неактуальными? Я просто к чему еще веду, что везде перед созданием МУ регуляторы требуют описать ИС. Например в 17 приказе ФСТЭК есть такой абзац: Модель угроз безопасности информации должна содержать описание информационной системы и ее структурно-функциональных характеристик, а также.... что такое вообще описание ИС и структурно-функциональных характеристик? М/б не стоит подробно описывать каждую установленную программу и железяку - все это потом включая СЗИ указать в техпаспорте или все таки описание ИС - это подробнейшее указание всех деталей? |
|
Просмотров темы: 8929