Контакты
Подписка
МЕНЮ
Контакты
Подписка

Определение требований к системе защиты информации ИС - Форум по вопросам информационной безопасности

Определение требований к системе защиты информации ИС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Александр | 66403 20.10.2016 22:04
Добрый день, уважаемые коллеги.

Требуется определить исходные требования к системе защиты информации в ИС.
ИС не является ни ГИС/МИС, ни ИСПДн, ни КСИИ, не обрабатывает ГТ. Из конфиденциального - только пароли пользователей.

Вижу 2 варианта - определить по:
1) РД. Автоматизированные системы. Защита от НСД к информации. Классификация автоматизированных систем и требования по защите информации"
(утв. решением Гостехкомиссии России от 30.03.1992).

2) Методический документ ФСТЭК России "Меры защиты информации в государственных информационных системах" от 11.02.2014.

Но в 1 случае ИС не попадает ни в какой класс, а во 2 случае возникает СОВ, что "несколько не устраивает". Может есть еще какие-либо способы определить исходные требования к системе защиты информации в ИС?

Автор: oko | 66404 20.10.2016 23:14
Приветствую!
Три вопроса.
Первый: точно ли в ИС нет явно определенной законом ИОД? А не явно? Так сказать, "чисто для себя" (она же КОНФИ)? Полностью общедоступных ИС не бывает...

Второй, вытекающий из ответа на первый: зачем определять класс ИС по существующей принятой системе классификаций, если она не обрабатывает информацию ограниченного доступа, установленную законодательством? Пароли к таковой не относятся, если только... эти пароли не являются объектом коммерческой тайны (смешно, честное слово) или входят в замшелые самопальные инструкции безопасников-параноиков из области ГТ и КСИИ, ага.

И третий (самый любопытный). Это ж как вы ИС с "конфи-паролями only" умудрились предварительно классифицировать как ГИС или ИСПДн 2 и выше класса/уровня защищенности, чтобы на выходе обязательность применения СОВ получить? И вдогонку: как применение СОВ поможет защитить пароли пользователей от компрометации (камень в огород "компенсирующих мер", ага) ? :)

ЗЫ Если все-таки вся соль только в паролях (мне даже интересно, что же это за ИС такая - на ум приходит только Интернет-кафе с паролем от админской машины), то называется это "политика обращения с ИАФ и ключевой информацией в организации". В оной же "политике" все требования указываются самостоятельно и, зачастую, исходя исключительно из здравого смысла...

Автор: malotavr | 66405 21.10.2016 01:09
> Второй, вытекающий из ответа на первый: зачем определять класс ИС по существующей принятой системе классификаций, если она не обрабатывает информацию ограниченного доступа, установленную законодательством?

Ну, например, если это общедоступный портал нормативно-правовой информации (доступ на редактирование надо ограничивать, однако). Если мы хотим такой портал действительно защитить, имеет смысл смотреть на нее, как на систему 4го класса защищенности. Или корпоративная Вики - мы, например, активно используем вики как базу общедоступных (в пределах компании) знаний по технологиям, реализуемым в наших продуктах.

> И вдогонку: как применение СОВ поможет защитить пароли пользователей от компрометации (камень в огород "компенсирующих мер", ага)

Теряюсь в догадках, чем именно вы собираетесь защищать, например, веб-форму аутентификации пользователя от атаки подбора на учетки со словарными паролями? :) Таких учеток в среднестатистической информационной системе порядка трех процентов.

Возможно, топикстартер имеет в виду, что эта система не имеет внешних интерфейсов (угрозу компьютерных атак он считает неактуальной), обрабатывает общедоступную информацию, но для доступа не ней требуется ввод доменных логина и пароля (конфиденциальность которых таки надо обеспечивать). Просто ему забыли рассказать, что в методическом документе ФСТЭК слово "базовая" применительно к мере защиты не означает "обязательная" :)

Автор: oko | 66406 21.10.2016 10:28
to malotavr
1. Дык, общедоступные ресурсы внутри компании, веб-порталы с общедоступной инфой и проч. - это не ИС с ИОД в рамках нашего законодательства. Иначе, юридически, ее необходимо обзывать конфой по соответствующему перечню (своему или общему). Что никто в здравом уме делать не будет, поскольку инфа-то общедоступная. Потому и сказал, что коли дело "только в паролях" - утверждается политика безопасности и вперед - без всяких классификаторов. Они для другого предназначены...
2. СОВ (по ФСТЭК, ага) не IPS. А дежурной группы админов в режиме 24/7 никто не отменял даже (особенно) при использовании СОВ. А так... fail2ban под iptables (из простейшего). Назвать этот "довесок" к МЭ "системой обнаружения вторжений" язык явно не повернется. Или вообще ограничить кол-во попыток ввода паролей на уровне веб-сервера+СУБД. Вариантов много, но это опять-таки не СОВ. Пробежался по 638 Приказу - точно не СОВ, даже не 6 класса :)
3. Цимес в том, что топикстартеру, imho, не следует брать "грех на душу" и классифицировать свою ИС в рамках ГИС/ИСПДн/АС. Если речь идет действительно только о защите парольной/ключевой информации. Максимум - если используются ключевые носители СКЗИ - выполнить требования формуляров по линии ФСБ. И закончить на этом, наведя защитный марафет подручными средствами, исходя из собственной логики/политики безопасности. В противном случае геморроя будет больше, а уровень фактической защищенности не изменится (если не снизится вообще)...

Автор: Александр | 66409 21.10.2016 11:01
ИС - общедоступный портал с отчетами по деятельности госкорпорации, доступ на редактирование и просмотр некоторых категорий информации надо ограничивать. При этом Заказчик настаивает что конфиденциалки нет и требует определить перечень мер по защите (целостность, доступность).

По РД классифицировать никак не получилось. По ГИС - масштаб:федеральный, степень ущерба: не может быть определена/низкая/низкая, уровень значимости:УЗ 3, класс защищенности:К2.

Что методика ФСТЭК не обязательна, но может быть использована это в ней написано, просто подустал чето перебирать нормативку. Никогда еще с таким не сталкивался, уж лучше ГИС с ИСПДн в перемешку, там хоть понятно от чего плясать...

Как вариант - в соответствии с п.6.3.1 ГОСТ 51583-2014 сделать модель угроз, позакрывать в ней угрозы средствами защиты информации и все? Насколько такой подход применим, Гуру?

Автор: oko | 66411 21.10.2016 12:12
to Александр
1. Подход с Моделью (+ЧТЗ, в котором уже требования по результатам анализа угроз безопасности) без приплетения 17, 21 и иных приказов идеален. Раз уж заказчик такой настойчивый (что конфиденциалки нет, ага). Только не совсем по приведенному ГОСТ. Скорее по адаптации (самопальной) одной из существующих Методик (рекомендую Проект Методики-2015 ФСТЭК, она оптимальнее в вашем случае). Ибо ГОСТ все-таки для вновь создаваемых систем. Т.е. применим в случае, когда система разрабатывается с 0 или модернизируется не столько в части ЗИ, сколько по общему функционалу. Если ваша ИС уже существует и работает, но в нее надо внедрить подсистему ЗИ, то ГОСТ, пожалуй, не подойдет. + в нем методика анализа и описания УБИ не расписана все-таки...
2. Ошибочка классификации у вас. 17 Приказ: "Информация имеет низкий уровень значимости (УЗ 3), если для всех свойств безопасности информации (конфиденциальности, целостности, доступности) определены низкие степени ущерба." А в части конфиденциальности, как я понимаю, у вас "не может быть определена". Так что итоговый класс по ГИС - К3 - т.е. без СОВ и СДЗ. Над чем, собственно, я ранее и недоумевал...
3. Кстати, ИС автономна по отношению к другим ИС, в которых ИОД однозначно циркулирует? Т.е. как идет наполнение ИС общедоступной информацией: автоматизированные скрипты поиска и заполнения полей БД или все-таки подключение и частичный ручной ввод из других ИС? Просто в ином случае, imho, этот "портал" надо рассматривать как часть конфиденциальной ИС, ее рубеж, "открытый контур", так сказать. Ну, это если Проект Методики-2015 для моделирования угроз применять, ага. И вот так, пожалуй, будет вернее всего (и с позиции закона, и с позиции здравого смысла)...

ЗЫ И вообще, еще раз обращаю внимание: классифицировать ИС (АС) с целью внедрения (выполнения) требований ЗИ по факту защиты одного из компонент этой самой системы ЗИ (пароли и права доступа, ага) - это чистой воды оксюморон... Аля бородатый анекдот про "нашу страну", "тонны стали" и "экскаваторы" или то самое "У попа была собака"...

Автор: WORM, MK | 66412 21.10.2016 12:35
Александр, ваш случай из разряда "шашечки или ехать".
Класс защищенности - это совокупность требований какого-то документа ФСТЭК к какой-то ИС. В вашем случае требования предъявляете вы (или ваш заказчик, как обладатель информации), ФСТЭК здесь никаким боком.
Вам нужно защитить пароль - его и защищайте. Оцените угрозы этому паролю и от них защищайтесь. Остальные требования вам без надобности.

Автор: Александр | 66413 21.10.2016 12:46
to oko
to malotavr
большое человеческое спасибо

Автор: Александр | 66414 21.10.2016 12:48
to WORM
понял, спасибо

Автор: malotavr | 66416 21.10.2016 14:01
> 2. СОВ (по ФСТЭК, ага) не IPS.

А мужики-то и не знают :)

"Объект оценки <СОВ> должен обеспечивать обнаружение и (или) блокирование следующих основных угроз безопасности информации, относящихся к вторжениям (атакам):
- преднамеренный несанкционированный доступ или специальные воздействия на информацию (носители информации) со стороны внешних нарушителей, действующих из информационно-телекоммуникационных сетей, в том числе сетей международного информационного обмена;
- преднамеренный несанкционированный доступ или специальные воздействия на информацию (носители информации) со стороны внутренних нарушителей, обладающих правами и полномочиями на доступ к информации в информационной системе."

Как непосредственный участник процесса принятия профилей сообщаю: они разрабатывались именно как профили на IDS/IPS :)

> А так... fail2ban под iptables (из простейшего). Назвать этот "довесок" к МЭ "системой обнаружения вторжений" язык явно не повернется. Или вообще ограничить кол-во попыток ввода паролей на уровне веб-сервера+СУБД. Вариантов много, но это опять-таки не СОВ. Пробежался по 638 Приказу - точно не СОВ, даже не 6 класса :)

Правильно, потому что от подбора словарных паролей все перечисленное ни хрена не помогает, от слова "совсем". Поэтому только СОВ, причем заточенные под конкретные протоколы :)

В остальном согласен: если нет нормативных требований, надо подключать здравый смысл. В методическом документе ФСТЭК меры защиты расписаны довольно разумно, и даже по классам разумно разнесены (хотя я бы понизил уровень для СОВ и АНЗ, сделав их базовыми уже для 4 класса защищенности), но привязываться при этом к классам защищенности совсем не обязательно.

Страницы: 1 2 >

Просмотров темы: 8181

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*