| Автор: Десантник | 54462 | 15.11.2014 11:12 |
|
Товарищи, хотел бы посоветоваться по такому вопросу:
В Базовой МУ ФСТЭК есть следующее: --- Первая группа включает в себя угрозы, реализуемые в ходе загрузки операционной системы. Эти угрозы безопасности информации направлены наперехват паролей или идентификаторов, модификацию программного обеспечения базовой системы ввода/вывода (BIOS), перехват управления загрузкой с изменением необходимой технологической информации для получения НСД в операционную среду ИСПДн. Чаще всего такие угрозы реализуются с использованием отчуждаемых носителей информации. --- Я этот текст понимаю, как если на АРМ нет аутентификации до загрузки ОС, то это априори угроза. Дело в том, что хочу в МУ сделать эту угрозу неактуальной, что бы избежать приобретение средств с доверительной загрузкой. {потому что блин, для нашей конторы РЕАЛЬНЫЕ угрозы - это вирусные атаки, сетевые атаки и непреднамеренное удаление - все остальное фигня}. НО! Есть 21 приказ ФСТЭК и имеется 2 уровень защищенности, где одной из мер является доверительная загрузка. Купили DL 8.0-К, а там, блин, не оказалось этой ерунды. ---------------------- Вот, хочу сделать в МУ угрозу неактуальной и на это опираться, да только текст. который я привел выше смущает. |
|
| Автор: sekira | 54465 | 15.11.2014 17:02 |
|
"Купили DL 8.0-К, а там, блин, не оказалось этой ерунды."
Там есть эта ерунда! |
|
| Автор: Игорь | 54467 | 16.11.2014 01:12 |
|
Эта ерунда есть в Dallas Lock 8.0-C, а в К ее действительно нет
|
|
| Автор: Студент | 54469 | 16.11.2014 12:27 |
|
Подскажите, пожалуйста, какими документами нужно руководствоваться при написании Модели угроз (ФСБ)? С Моделью угроз (ФСТЭК) все более-менее ясно.
Модель нарушителя лучше сделать отдельным документом или частью Модели угроз? |
|
| Автор: HammerMan, ic-dv | 54470 | 16.11.2014 13:00 |
|
Приказ ФСТЭК России от 27 сентября 2013 г. № 119 определяет требования по поверенной загрузке.
СДЗ должны быть соответствующим образом сертифицированы ПО НЕОБХОДИМОМУ ПРОФИЛЮ. Поскульку в реестре сертифицированных СЗИ пока отсутствуют СДЗ, сертифицированные таким образом, допускается применять СДЗ, сертифицированные по тех. условиям. Более подробно об этом - 21 приказ дает Вам право в случае экономической нецелесообразности, [бла бла бла] ... разработать компенсирующую меру. Я бы работал в этом направлении на Вашем месте. Загрузчик Dallas Lock 8.0-C никак не сертифицирован, однако Вы могли бы применить его в качестве одной из компенсирующих мер. Удачи! |
|
| Автор: Игорь | 54471 | 16.11.2014 15:02 |
|
В качестве хорошего примера применение компенсирующих мер как раз для доверенной загрузки
|
|
| Автор: sekira | 54482 | 17.11.2014 08:34 |
|
"Эта ерунда есть в Dallas Lock 8.0-C, а в К ее действительно нет "
А кто вам сказал (или написал) что требования доверенной загрузки выполняется только созданием отдельного от ОС загрузчика программного или аппаратного!? Нейтрализуйте угрозу, а не придумывайте несуществующих требований! |
|
| Автор: sekira | 54483 | 17.11.2014 08:35 |
|
"Приказ ФСТЭК России от 27 сентября 2013 г. № 119 определяет требования по поверенной загрузке."
Где НМД обязывающее выполнять эти требования для ИСПДн?! Пункты!? |
|
| Автор: Игорь | 54484 | 17.11.2014 08:57 |
| Автор: Лия | 54485 | 17.11.2014 09:02 |
|
для Студент | 54469 16.11.2014 12:27
>>Подскажите, пожалуйста, какими документами нужно руководствоваться при написании Модели угроз (ФСБ)? С Моделью угроз (ФСТЭК) все более-менее ясно. 243 приказ, 100 приказ Модель нарушителя лучше сделать отдельным документом или частью Модели угроз? у нас обычно в одном |
|
Просмотров темы: 12385