| Автор: o-lo-lo | 66834 | 11.11.2016 15:25 |
|
Добрый день от интересующегося студента, заранее прошу прощения, он не из жизни, а так мои мысли вслух.
Допустим, как пример - есть подразделение из 5 АРМ в захолустном городишке какой-нибудь области (ГИС - к2 или к1). В этом подразделение на всех компах стоит VIPNET, и передает данные в Москву. Чтобы выполнить требования класса - нужно СЗИ НСД, АНТИВИРУС, СОВ, средство анализа защищенности, МЭ , еще аттестуй их, каждый год плати за контроль какой то, еще сотрудник, а то и два,, которые смогут обслужить все это - короче цена вопроса за год около 3.000.000-3.500.000 рубликов. И таких филиалов по всей России тьма... выделять такое количество денег на безопасность?ради чего? чтобы о моем соседе сантехнике дяде Мише никто ничего не узнал, а дядя Миша от этого счастлив, и спит спокойно. Уровень значимости информации, и не попрешь против, или можно уйти в модели угроз? А вообще кто как определят этот ущерб, и почему он у всех такой высокий, из за моего соседа дяди Миши? Пятница, погрустил... |
|
| Автор: Евгений | 66839 | 11.11.2016 17:49 |
|
А теперь представим ситуацию, ГИС которая к примеру рассчитывает какие нибудь денежные пособия, раз в центр в Москве предположим что ГИС федерального масштаба и обрабатывает данные к примеру 50 млн. людей. Есть филиал в захолустном городишке с 5 компьютерами подключенными к данной ГИС. На них отсутствует защита. Злоумышленник каким то образом получает доступ к данным компьютерам. И начинает делать что хочет в данной ГИС. В итоге дядя Миша и еще 50 млн. человек по стране не получают во время свои пособия, это первое.
Второе со стоимостью 3-3,5 млн рублей Вы конечно загнули сумма будет меньше. В-третьих раз компьютеры подключены к ГИС, значит подразделение как никак связано с каким то органом власти, следовательно финансирование производится из государственного бюджета. |
|
| Автор: o-lo-lo | 66849 | 12.11.2016 09:08 |
|
Согласен, надо выполнять требования защиты, но зачем в ГИС требовать обязательной аттестации, это лишние средства. Вообще думаю, что аттестацию нужно оставить только для ГТ, что поможет сохранить средства в бюджете страны, которые пустить во благо.
Усилить надзор по мере надобности, и повысить ответственность руководителей в случае возникновению инцидента. А ФСТЭКу предложить типовые схемы защиты и решения для ГИС и ИСПДН. и Пусть Роскомнадзорм ходит проверяет эти типовые схемы раз в три года. ИСПДН мне НЕ НРАВИТСЯ, даже из за определения в 152 фз. персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) -и как понять, как информация о субъекте есть ИСПДн..... Что значит любая? да как так то... Вот имя и номер телефона, электронная почта - это персональные данные? |
|
| Автор: o-lo-lo | 66850 | 12.11.2016 09:17 |
|
А форум itsec.ru обрабатывает персональные данные или нет? а как насчат фз 149 Статья 10.1. Обязанности организатора распространения информации в сети "Интернет", нам тоже нужно выполнять эти требования? я так понимаю что мы живем в переходное время и со временем многие вопросы проясняться, только нужно подождать
|
|
| Автор: Dfg | 66851 | 12.11.2016 13:33 |
|
Атестация это типа контроль соответствия и эффективности. Проверка что антивирус блокирует, аутентификация аутентифицирует и т.д. Только вот для эффективной защиты это контроль должен быть непрерывным, а не раз в 3 года.
|
|
| Автор: oko | 66852 | 12.11.2016 16:12 |
|
to Dfg
Ага, и выполняться сотрудниками, сцуко, на объектах, а не приезжими дядями-экспертами/аттестаторами/регуляторами. Ключевая проблема - нежелание и/или неумение рядовых кадров в тех же ГИС фед/рег уровней. Об объектовых системах вообще молчу, там и бюджеты иные, чтобы к чему-то стремиться и чего-то хотеть. "Программист-безопасник" с "окладом" в 10-20 т.р. - ужас современности... to o-lo-lo 1. С какого перепугу в захудалом городишке К2 или К1? Кто такую степень ущерба / значимость определил? Проблема в том, оценка отведена на откуп владельцам ИС. Которые, нихрена не разбираясь в сути вопроса, лепят крайности (либо все, либо ничего). От чего и страдают... 2. Через грамотную и актуальную Модель можно уйти от многого. В частности, доказать, что применение сертифицированных антивирусов или МЭ не требуется, поскольку за несколько лет эксплуатации не было проблем и с обычными лицензионными САВЗ и МЭ opensource-типа. Или периодически пен-тесты проводить. Другой вопрос, что некоторые слишком ретивые представители регуляторов работают "чисто по бумажке". Но с каждым годом их становится все меньше (сужу по "своей местности" и опыту коллег из других регионов). Так что, как обычно, надеемся на лучшее... 3. Другое дело, когда вообще никаких мер защиты не принято. Чудесные отмазки типа "да у нас красть-то нечего" или "зачем нам антивирус? наши сотрудники на плохие сайты не заходят" или "зачем нам криптозащита канала связи между филиалами? сойдет и встроенная в RDP" - это от лукавого. Конечно, тут надо смотреть в первую голову на значимость информации, значимость самой системы, значимость ее подключения к другим ИС и т.д., и т.п. Что автоматически приводит нас к п. 1... 4. Упаси вас силы мироздания от "типовых схем". Каждый, подчеркиваю, каждый ОИ должен быть уникальным. С собственной логикой построения системы защиты, исходя из кучи факторов, начиная с мат-тех обеспечения, заканчивая уровнем подготовки персонала. А типовые решения... Только внутри одной организации с "филиальной" или "абонентской" структурой, imho. Ибо типизация провоцирует профанацию действий и безопасников-на-объектах, и разработчиков, и интеграторов, и аттестаторов... 5. ИСПДн - это чистой воды "пыль-в-глаза" ради... хотя там до конца не понятна конечная цель нашего государства, судя по всему конгломерату событий вокруг 152 ФЗ. Так что вопросы аля email, телефон и проч. - imho - решать стоит по месту (для конкретной ИС и организации). С малой оглядкой на принятые классификаторы. Так будет и проще, и правильнее... 6. Мы (ТЗИшники, ИБшники и проч. с этим связанные) давно уже живем в худшем варианте древней китайской пословицы - в затянувшейся эпохе перемен. Но работать надо, если есть желание. Есть своя правда? Вот в нее и следует верить. Поскольку обеспечение безопасности информации - функция от времени. Ее надо поддерживать на определенном уровне постоянно, а не реализовать единожды и выдать бумажку, что "все за*сь" с оглядкой на с каждым днем все более устаревающие нормы и методики... ЗЫ Форум itsec.ru ПДн по дефолту не обрабатывает. Если, конечно, его участники сами эти ПДн не сольют. Но тогда сами же и будут в этом виноваты - никто их ничем не обязывает. Тем паче, что ресурс-то публичный. А рассматривать привязку email к конкретному человеку - это больше к владельцам ресурса регистрации email, чем к форуму... |
|
Просмотров темы: 2540