Контакты
Подписка
МЕНЮ
Контакты
Подписка

ИСПДн - Форум по вопросам информационной безопасности

ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Незнайка | 66051 06.10.2016 08:38
Добрый день. Так как для защиты ИСПДн, мы должны использовать сертифицированные средства защиты, появился такой вопрос: Если средствами СУБД в ИСПДн реализуются требования по безопасности (идентификация и аутентификация, разграничения доступа, регистрация событий и т.д.) необходимо ли сертифицировать СУБД на требования по безопасности? Чтобы использовать как сертифицированное СЗИ.

Автор: oko | 66054 06.10.2016 11:31
Приветствую!
Либо сертифицировать имеющуюся СУБД (дорого, долго, оправдано для +100500 объектов или для последующей продажи данной сертифицированной версии).
Либо внедрить уже сертифицированную по нужному классу СВТ +, если требуется по защищенности системы, по НДВ (не всегда удобный вариант, тем более если софт и техпроцесс заточен на версию СУБД, которой не существует в уже сертиф.исполнении).
Либо "навесными" СЗИ уровня ОС выполнить все требования, реализовав "новый контур защиты" до доступа юзеров к СУБД (не всегда удобный вариант в причину стоимости и трудозатратности - может потребоваться полное изменение логики работы системы и техпроцесса).
Навскидку все. Остальное только по факту конкретики ИС.

Автор: Работник холдинга | 66058 06.10.2016 12:44
Незнайка | 66051

Владелец ИСПД на основании модели угроз, перечня требований и мер защиты, сам решает нужно ли использовать сертифицированные средства для нейтрализации актуальных угроз или достаточно имеющихся средств.

Автор: oko | 66060 06.10.2016 21:45
УБИ актуальна по Модели? Юзаем сертифицированное СЗИ (исходя из инф.сообщения ФСТЭК от 4 мая 2012 г. N 240/24/1701 и положений ПП №1119 и 21 Приказа ФСТЭК).
С другой стороны, есть обязательные требования по каждому уровню защищенности ИСПДн, изложенные в 21 Приказе. И никто до сих пор не установил их наглядную корреляцию с методикой моделирования угроз безопасности (хоть с 2008 г., хоть с Проектом 2015 г.). Т.е., по логике регуляторов (и тут крыть нечем): есть обязательное требование? юзаем сертифицированное СЗИ для его исполнения. Единственный люфт - это если Модель однозначно указывает на отсутствие актуальности любых угроз, затрагивающих данное требование, исходя из особенностей техпроцесса обработки защищаемой информации и/или ранее принятых "несертифицированных" мер защиты, которые реально работают. Что сложно, но возможно грамотно описать в индивидуальном порядке (т.е. не говорить, что все требования не актуальны, а только часть и по таким-то причинам). Например, тот же анализ защищенности проводится не сертифицированным продуктом типа "сетевой сканер", а постоянным ручным мониторингом подозрительной активности отдельным штатным специалистом с набором общедоступных баз уязвимостей и средств анализа уязвимостей. Или же: сертифицированное СЗИ для защиты виртуализации не требуется, поскольку отсутствуют актуальные каналы атак (доступ к гипервизору и виртуальным ОС только от "доверенных лиц", остальные отсеиваются на уровне сети и "физики") + применяются opensource-системы мониторинга и защиты виртуальных систем с поддержкой процедур автоматического обновления. Если коротко, то как-то так. Принцип, надеюсь, понятен...

ЗЫ Главное, конечно, не перегнуть палку. А то в случае успешной атаки крайним окажется тот, кто рисовал и/или утверждал Модель...

Автор: Незнайка | 66063 07.10.2016 01:17
Благодарю за ответ. Получается, я могу использовать и антивирус несертифицированный?

Автор: oko | 66071 07.10.2016 12:30
В целом, да - обоснование нужно. Хотя для ключевых элементов структуры ИС рекомендую все-таки сертифицированную версию поставить.
+, если актуальный угрозы НДВ для ИС, то и средства защиты должны пройти контроль НДВ. А это только сертифицированные продукты...

Автор: sekira | 66072 07.10.2016 13:34
" если актуальный угрозы НДВ для ИС, то и средства защиты должны пройти контроль НДВ"
Откуда это? Если написано то где. Если сами решили то почему?

Автор: oko | 66077 07.10.2016 15:23
Любите вы, тов. sekira, сыпать вопросами про конкретные ссылки на НМД. Такое складывается ощущение, что самостоятельно ее читать не хотите...
21 Приказ ФСТЭК, п. 12: "Для обеспечения 1 и 2 уровней защищенности персональных данных, а также для обеспечения 3 уровня защищенности персональных данных в информационных системах, для которых к актуальным отнесены угрозы 2-го типа, применяются средства защиты информации, программное обеспечение которых прошло проверку не ниже чем по 4 уровня контроля отсутствия недекларированных возможностей."
Для справки:
- У4, когда угрозы НДВ 3 типа (т.е. с НДВ, фактически, не связаны);
- У3 либо с НДВ 3 типа, либо с НДВ 2 типа, о случае которых ФСТЭК и написал;
- У2 и У1 - всегда есть угрозы НДВ 2 или 1 типов.
Comprendo? :)

Автор: oko | 66080 07.10.2016 15:32
Оп, извиняюсь за поспешность. Упустил из виду единичный случай У2, когда: "Для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора". Тут да, СЗИ с контролем НДВ не связаны с актуальностью НДВ для ИС. Впрочем, сути дела это глобально не меняет...

Просмотров темы: 4709

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*