| Автор: Алексей | 66477 | 26.10.2016 11:22 |
|
Добрый день,коллеги!Впервые строю модель угроз,возникли вопросы:
1) В организации большое количество ИСПДн, стоит ли разрабатывать общую модель угроз и нарушителя для организации и на основании этой модели строить далее частные, или сразу на основании типовой модели угроз строить частные модели угроз для отдельных ИСПДн,груп ИСПДн? 2) При построении модели актуальных угроз выявлено не было, правильно ли это,или должны быть хотя бы актуальные угрозы которые будут закрыты орг. мерами?Одна из целей стоит сэкономить на средствах защиты т.к. кризис на дворе и руководство не пойдет на закупку средств защиты. Как из практики на такое решение смотрят регуляторы? 3) Стоит ли не актуальные угрозы закрывать по 17,21 Приказам. Заранее спасибо,буду рад любым комментариям. |
|
| Автор: ustav | 66478 | 26.10.2016 11:51 |
|
Алексей, поищите методический документ ФСТЭК "Меры защиты информации в ГИС", там достаточно подробно по Вашим вопросам.
|
|
| Автор: Алексей | 66816 | 10.11.2016 16:11 |
|
Прочитал "Меры защиты информации в ГИС", к сожалению не нашел ответы на свои вопросы,прошу помощи.
|
|
| Автор: Dfg | 66818 | 10.11.2016 17:32 |
|
За вас никто не решит какие угрозы актуальные а какие нет. По 21 все определяет оператор ПДн.
Если у вас все угрозы неактуальны , т.к каждая закрыта уже действующей мерой иб. То значит оно так и есть. Отобразите это документально и все. |
|
| Автор: o-lo-lo | 66837 | 11.11.2016 16:51 |
|
есть документ "Методика определения актуальных угроз безопасности пдн при их обработке в информационных системах персональных данных"
Но, как думаю я, могу ошибаться. 1. Определяете базовый набор мер защиты (из 17 приказа соответственно классу) 2. Адаптируйте базовый набора мер защиты (под свою АС) 3. Уточняете адаптированный базовый набор мер защиты, исходя из вашей актуальной модели угроз. Т. е. берёте свою модель угроз, и смотрите перекрывают ли меры из адаптированного набора мер защиты, все угрозы ваши. 4. Дополнение адаптированного базового набора мер защиты (меры защиты, которые вы должны выполнить, по иным нормативным документам). |
|
| Автор: Евгений | 66838 | 11.11.2016 17:25 |
|
Алексей | 66816
Найдите еще проект "Методика определения угроз безопасности информации в информационных системах", может быть он чем то поможет. А Ваше руководство готово платить штрафы за нарушение законодательства в области защиты ПДн? |
|
| Автор: o-lo-lo | 66848 | 12.11.2016 08:39 |
|
А у вас ГИС или ИСПДН? вы сделали акт классификации, говорите свой класс, вам быстренько накидаем что надо, какие СЗИ и какие документы нужны. Вы частная контора или нет? в Роскомнадзоре как оператор или пока он о вас не знает?
Если планируете это дело провести в 2017. СЗИ уже есть, только его сертифицируют, в нем будут механизмы СОВ, СДЗ, САЗ,МЭ, и все компоненты - и стоить будет копейки, и управлять просто. |
|
| Автор: oko | 66853 | 12.11.2016 16:19 |
|
to o-lo-lo
Ненене! Только не новый комбайн с НСД/СОВ/СДЗ/СВАЗ/САЗ/МЭ/свистком и розовой ленточкой! Сами же в соседней ветке пропечатали "крик души" (полностью разделяю, к слову) про цены и значимость информации в ИС, а человека толкаете на бездумное "все из коробки". Технические и программные средства должны выбираться под конкретную задачу и выполнять ровно те функции, которые необходимо. А не все сразу и так, чтобы "никто не ушел обиженным" (с) Тогда и треугольник "безопасность - экономичность - функциональность" будет радовать глаз, а не вызывать нервный тик :) |
|
| Автор: Dfg | 66854 | 12.11.2016 17:02 |
|
Это небось про сикрет нет студио. Там можно будет набирать в лицензию различные модули. Не хочешь хостовый мэ, не бери . Да, за счёт всей пачки сертификатов решение у госов может выстрелить. А вот по реальной защите вопрос. Решение узко нишевое и молодое, в боях с трояноводами не участвовало.
Надо будет сравнить чтоли по фитчастости с касперычем. |
|
| Автор: Алексей | 66873 | 14.11.2016 08:53 |
|
Спасибо за советы,у нас муниципальная контора,сейчас разбираемся какие ИС относить к МИС, какие к ИСПДн. В роскомнадзор уведомление подали, по 221 все разработали, по 17 приказ 4 класс защищенности. Модель угроз разработали...получилось что актуальных угроз нет. Если в МИС не обрабатываются персональные данные нужно ли ее защищать? (например интернет сайт). Во все ИСПДн доступ в основном осуществляется через WEB интерфейс,все ИСПДн хранятся в одной серверной, все вертится только внутри КСПД, сеть защищена ViPNet. Сейчас немного каша в голове,заново буду читать законодательство, просто ИС около 30 и безопасник я совсем начинающий.
|
|
Просмотров темы: 4173