| Автор: Незнайка | 66051 | 06.10.2016 08:38 |
|
Добрый день. Так как для защиты ИСПДн, мы должны использовать сертифицированные средства защиты, появился такой вопрос: Если средствами СУБД в ИСПДн реализуются требования по безопасности (идентификация и аутентификация, разграничения доступа, регистрация событий и т.д.) необходимо ли сертифицировать СУБД на требования по безопасности? Чтобы использовать как сертифицированное СЗИ.
|
|
| Автор: oko | 66054 | 06.10.2016 11:31 |
|
Приветствую!
Либо сертифицировать имеющуюся СУБД (дорого, долго, оправдано для +100500 объектов или для последующей продажи данной сертифицированной версии). Либо внедрить уже сертифицированную по нужному классу СВТ +, если требуется по защищенности системы, по НДВ (не всегда удобный вариант, тем более если софт и техпроцесс заточен на версию СУБД, которой не существует в уже сертиф.исполнении). Либо "навесными" СЗИ уровня ОС выполнить все требования, реализовав "новый контур защиты" до доступа юзеров к СУБД (не всегда удобный вариант в причину стоимости и трудозатратности - может потребоваться полное изменение логики работы системы и техпроцесса). Навскидку все. Остальное только по факту конкретики ИС. |
|
| Автор: Работник холдинга | 66058 | 06.10.2016 12:44 |
|
Незнайка | 66051
Владелец ИСПД на основании модели угроз, перечня требований и мер защиты, сам решает нужно ли использовать сертифицированные средства для нейтрализации актуальных угроз или достаточно имеющихся средств. |
|
| Автор: oko | 66060 | 06.10.2016 21:45 |
|
УБИ актуальна по Модели? Юзаем сертифицированное СЗИ (исходя из инф.сообщения ФСТЭК от 4 мая 2012 г. N 240/24/1701 и положений ПП №1119 и 21 Приказа ФСТЭК).
С другой стороны, есть обязательные требования по каждому уровню защищенности ИСПДн, изложенные в 21 Приказе. И никто до сих пор не установил их наглядную корреляцию с методикой моделирования угроз безопасности (хоть с 2008 г., хоть с Проектом 2015 г.). Т.е., по логике регуляторов (и тут крыть нечем): есть обязательное требование? юзаем сертифицированное СЗИ для его исполнения. Единственный люфт - это если Модель однозначно указывает на отсутствие актуальности любых угроз, затрагивающих данное требование, исходя из особенностей техпроцесса обработки защищаемой информации и/или ранее принятых "несертифицированных" мер защиты, которые реально работают. Что сложно, но возможно грамотно описать в индивидуальном порядке (т.е. не говорить, что все требования не актуальны, а только часть и по таким-то причинам). Например, тот же анализ защищенности проводится не сертифицированным продуктом типа "сетевой сканер", а постоянным ручным мониторингом подозрительной активности отдельным штатным специалистом с набором общедоступных баз уязвимостей и средств анализа уязвимостей. Или же: сертифицированное СЗИ для защиты виртуализации не требуется, поскольку отсутствуют актуальные каналы атак (доступ к гипервизору и виртуальным ОС только от "доверенных лиц", остальные отсеиваются на уровне сети и "физики") + применяются opensource-системы мониторинга и защиты виртуальных систем с поддержкой процедур автоматического обновления. Если коротко, то как-то так. Принцип, надеюсь, понятен... ЗЫ Главное, конечно, не перегнуть палку. А то в случае успешной атаки крайним окажется тот, кто рисовал и/или утверждал Модель... |
|
| Автор: Незнайка | 66063 | 07.10.2016 01:17 |
|
Благодарю за ответ. Получается, я могу использовать и антивирус несертифицированный?
|
|
| Автор: oko | 66071 | 07.10.2016 12:30 |
|
В целом, да - обоснование нужно. Хотя для ключевых элементов структуры ИС рекомендую все-таки сертифицированную версию поставить.
+, если актуальный угрозы НДВ для ИС, то и средства защиты должны пройти контроль НДВ. А это только сертифицированные продукты... |
|
| Автор: sekira | 66072 | 07.10.2016 13:34 |
|
" если актуальный угрозы НДВ для ИС, то и средства защиты должны пройти контроль НДВ"
Откуда это? Если написано то где. Если сами решили то почему? |
|
| Автор: oko | 66077 | 07.10.2016 15:23 |
|
Любите вы, тов. sekira, сыпать вопросами про конкретные ссылки на НМД. Такое складывается ощущение, что самостоятельно ее читать не хотите...
21 Приказ ФСТЭК, п. 12: "Для обеспечения 1 и 2 уровней защищенности персональных данных, а также для обеспечения 3 уровня защищенности персональных данных в информационных системах, для которых к актуальным отнесены угрозы 2-го типа, применяются средства защиты информации, программное обеспечение которых прошло проверку не ниже чем по 4 уровня контроля отсутствия недекларированных возможностей." Для справки: - У4, когда угрозы НДВ 3 типа (т.е. с НДВ, фактически, не связаны); - У3 либо с НДВ 3 типа, либо с НДВ 2 типа, о случае которых ФСТЭК и написал; - У2 и У1 - всегда есть угрозы НДВ 2 или 1 типов. Comprendo? :) |
|
| Автор: oko | 66080 | 07.10.2016 15:32 |
|
Оп, извиняюсь за поспешность. Упустил из виду единичный случай У2, когда: "Для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора". Тут да, СЗИ с контролем НДВ не связаны с актуальностью НДВ для ИС. Впрочем, сути дела это глобально не меняет...
|
|
Просмотров темы: 4709