Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз ИСПДн - Форум по вопросам информационной безопасности

Модель угроз ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Вилли, Вектор | 65906 27.09.2016 11:21
Добрый день.
Прошу совета, что делать в следующей ситуации.
Составляю модель угроз. ИСПДн обрабатывает только общедоступные персональные данные; только сотрудники оператора; менее 100 000 субъектов.
Обращаюсь к методике определения актуальных угроз. Степень исходной защищенности - высокая, Y1=0.
Составляю перечень актуальных угроз безопасности ПДн.
Определяю вероятность возникновения угрозы Y2. Это делается с помощью показателя, определяемого экспертным путем. Создается экспертная группа. Эксперты заседают, обсуждают, определяют показатели для каждой угрозы. Далее считаю коэфф. реализуемости угрозы. По табличке определяю, актуальная угроза или нет.
Итог: все угрозы неактуальны, ситуация не подходит ни под один из трех типов актуальности угроз.
Смотрю ПП 1119, приказ 21, методику и т.д. Нигде не определены действия для такой ситуации.
Я что-то упустил и ошибся?
Пробовал ужесточать Y2 (повышать значение на один пункт), но все равно угрозы получаются неактуальными.
Что делать дальше? Как продолжить оформление документации и т.д.? Может есть какие-то формулировки для такого случая?

Автор: WORM, MK | 65916 27.09.2016 14:41
Нам бы ваши проблемы, господин учитель" (с)

Тем же самым экспертным методом определяете, что вероятность возникновения какой-то угрозы высокая (например, несанкционированный просмотр монитора). Получаете актуальную угрозу, пишете инструкцию - нейтрализуете эту угрозу. Вуаля.

Автор: malotavr | 65923 27.09.2016 16:36
> Я что-то упустил и ошибся?

Ага. Попробуйте включить в экспертную группу хотя бы одного компетентного специалиста, и жизнь заиграет новыми красками.

А то неудобно получается: парни стараются, проводят тест на проникновение, через час, не выходя из офиса, становятся админами в системе, а на защите результатов слышат бодрое: "А эксперты считают, что вероятность реализации такой угрозы близка к нулю".

Автор: oko | 65925 27.09.2016 17:54
to Вилли
Стесняюсь спросить, а что такое "ситуация не подходит ни под один из трех типов актуальности угроз"? Если это про угрозы НДВ, то по каждому типу из них надо отдельно решать "актуальны/неактуальны", а не скопом. Вернее по первым двум: ОПО и ППО...
И потом. Положим, Y1=0 (ибо высокая исходная защищенность). Положим, также, что Y2<5 (т.е. угроза либо маловероятна, либо низковероятна). Тогда результирующая возможность реализации угрозы признается низкой. Но даже в таком случае есть следующий элемент анализа - опасность угрозы, которая иногда может быть "высокой" (чисто для примера - опасность полного разрушения RAID-массива с СУБД ПДн при условии отсутствия резервных копий, ага), что автоматически делает угрозу "актуальной". Короче говоря, перечитайте еще раз методику и перепроверьте свои расчеты...

Автор: Вилли, Вектор | 65926 27.09.2016 18:19
to WORM
ИСПДн обрабатывает только общедоступные ПДн (параметры указал в начале поста).
Даже если бы монитор (из вашего примера) был развернут всем на обозрение, опасность реализации угрозы - низкая, т.к. последствия для субъекта ПДн незначительные. Ведь ПДн только общедоступные. Да и вероятность реализации высокой нигде не получается (выяснено в ходе обследования), максимум средняя.

Автор: Вилли, Вектор | 65929 27.09.2016 18:33
to oko
Вы пишете:
"Но даже в таком случае есть следующий элемент анализа - опасность угрозы, которая иногда может быть "высокой".
Короче говоря, перечитайте еще раз методику и перепроверьте свои расчеты"

Перечитал и перепроверил.
Методика заканчивается таблицей "Правила отнесения угрозы безопасности ПДн к актуальной." Перечисляется три показателя опасности (низкая, средняя, высокая). И в каждом из них пояснение - реализация угрозы может привести к таким-то последствиям для субъектов ПДн.
Как я понимаю, ключевые слова - последствия для субъектов ПДн.
Даже если из вашего примера рейд массив разрушится, резервных копий не окажется, то для субъекта ПДн негативные последствия незначительны. Их практически нет, т.к. ИСПДн обрабатывает только общедоступные ПДн.

Автор: oko | 65930 27.09.2016 19:47
to Вилли
Что подразумевается под "общедоступными ПДн" в вашем случае? Пример логики рассуждений (не реальный пример, конечно, а только логики) приведу. Положим, контора N занимается набором телефонных справочников. Есть у них некая СУБД на сервере, где имеются поля: ФИО + телефонный номер +, опционально, адрес проживания зарегистрированных физ.лиц. В конце месяца сервер N выходит из строя (рушится RAID). А сдавать справочник надо "еще вчера". В авральном порядке сервер восстанавливают. Поскольку актуального бэкапа нет - информацию для справочника собирают "по сусекам". В результате для какого-то % физ.лиц из справочника приведены неверные телефонные номера или адреса проживания. Рискнете назвать такие последствия "незначительными"? А если вместо ошибки в номере произошла (из-за авральности восстановления) ошибка в фамилии/имени лица? И, положим, г-жа "Меркель" стала г-жой "Херкель". А тираж при этом в пару тысяч экземпляров или вообще является гос.заказом для местных ОГВ. Теперь рискнете?

ЗЫ Ни в коем случае не хочу оскорбить или нечто подобное. Просто если так рассуждать - любую угрозу у вас можно неактуальной признать и, следовательно, ничего не защищать. Резонный вопрос: а зачем тогда мучиться с проверкой своей Модели угроз на ликвидность?

Автор: Вилли, Вектор | 65932 27.09.2016 20:32
to oko
Сначала ваш пример.
Я в начале поста указал, что ИСПДн обрабатывает ПДн только сотрудников оператора. Т.е. данные сторонних лиц, организаций, контрагентов не обрабатываются. На сотрудниках/не сотрудниках делается акцент в ПП 1119, где описаны уровни защищенности ПДн.
В вашем примере некая организация оказывает услуги по составлению тел.справочника. Т.е. в ИСПДн обрабатываются данные субъектов, не являющиеся сотрудниками оператора ИСПДн. И в этом случае модель угроз изначально будет совершенно иной.

Под общедоступными ПДн подразумеваю следующее. В моем случае, каждый сотрудник организации подписывает согласие на обработку персональных данных. В этом документе есть пункт, что относится к общедоступным ПДн после подписания согласия. Форма довольно простая и шаблонная, общедоступных ПДн там не очень много (фио, дата рождения и еще пара данных).
Специфика ИСПДн, о которой я веду речь, такова: она обрабатывает не очень большой объем ПДн, и все эти ПДн общедоступные.
А мучаюсь с проверкой модели - если есть ИСПДн, то на нее должен быть комплект документации.

Автор: oko | 65934 27.09.2016 21:18
to Вилли
Мой пример был приведен с целью показать, что общедоступность - не панацея, а многое зависит от целей обработки ПДн. В частности, опасность могут представлять не только УБИ раскрытия/утечки информации, но и ее неверного использования. Что порождает соответствующие последствия.
+ есть еще косвенные УБИ и косвенные цели. В вашем случае, к примеру, мошенничество через связку "общедоступные ПДн + источник их получения" (т.е. организация, в которой они обрабатываются, а не какая-нибудь соц.сеть в Интернете). Злоумышленник по классике соц.инженерии после успешной кражи сей базы "общедоступных ПДн" из организации вполне способен использовать данную связку, выдавая себя за "доверенное лицо" той же организации. На особо доверчивых сотрудниках может и прокатить. Что приведет к невольному появлению "внутреннего нарушителя", работа которого никак не связана с ПДн, но связана с иной конф.инфой в организации. И плоды труда такого нарушителя как раз и интересуют первичного злоумышленника, а вот НСД к ПДн было лишь средством... можно продолжать бесконечно... не даром законодатель "общедоступные ПДн" вплоть до ИСПДн 1 уровня защищенности протащил...
Но, как обычно, вы в своем праве - как считаете нужным, так и составляете Модель. Особенно, если эксперты согласны... Опровергать вас будут в двух случаях: при реальном нарушении безопасности или при однозначном нарушении логики выводов. Если логика ваших построений не вызывает сомнений, а реальные нарушения не волнуют или могут быть оперативно устранены - не парьтесь, и делайте вывод, что все УБИ "неактуальны".

ЗЫ И еще одно. В Методике-2008 хватает своих косяков. Поэтому всецело опираться на ее мат.аппарат не советую... съедят... (с)

Автор: Вилли, Вектор | 65937 27.09.2016 21:30
to oko
Спасибо за информацию. Учту ваши выводы в дальнейшем.

Просмотров темы: 6761

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*