Контакты
Подписка
МЕНЮ
Контакты
Подписка

Оценка защищенности (эффективности мероприятий) - Форум по вопросам информационной безопасности

Оценка защищенности (эффективности мероприятий) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 4 >

Автор: Любознатель | 67052 17.11.2016 20:43
Подскажите пожалуйста: аудит информационной безопасности и оценка защищенности, это одно и тоже?

Автор: malotavr | 67053 17.11.2016 21:34
Вам формально или по существу?

Если формально, то таких понятий нет, есть контроль уровня защищенности, оценка соответствия и анализ уязвимостей. Все три понятия - совсем разные.

Если по существу, то нет, совсем не одно и то же. Аудитор с умным видом читает ваши документ, задает вам вопросы и глубокомысленно изрекает, скажем, что работа с паролями у вас полностью соответствует требованиям. Потом приходят пентестеры и показывают, что у половины ваших пользователей пароль "1234" (реальный случай, если что). Оба вижа оцепнки делаются с рахной целью, разными способами и людьми разной квалификации.

Автор: Любознатель | 67054 17.11.2016 22:03
malotavr, я понимаю, что аудит проводят по разному, но цель должна быть одна, а способы разные. Так вот цель оценки защищенности или аудита одна? Я термин оценка защищенности не нашел

Автор: Любознатель | 67055 17.11.2016 22:28
для меня ближе получается оценка соответствия, но форма оценки соответствия средств защиты требованиям по защите информации это есть Сертификация! Но возможно аудит или оценка защищенности - это комплексная оценка?

Автор: oko | 67056 18.11.2016 00:36
to Любознатель
Тов. malotavr вам все однозначно объяснил. Хотя и в его словах существует подвох на тему понятий "аудита" и "оценки"...
Если так интересует этимология (сарказм), то:
- оценка защищенности всегда производится по принципу "противостояния объекта чему-то/кому-то": атакам с эксплуатацией новых уязвимостей, от инсайдерским угрозам и т.д. и т.п.
- аудит безопасности же представляет собой анализ выполнения норм некоторой установленной политики безопасности или требований регуляторов - как кому удобнее (вновь сарказм) - после определенного периода эксплуатации объекта.
Итого, в первом случае, это динамический процесс, направленный на анализ "устойчивости" объекта к различным атакам (угрозам атак - и вновь сарказм!). Во втором случае - условно "статичный" процесс, направленный на анализ выполнения каких-либо норм безопасности для объекта. Желательно периодически на протяжении его ЖЦ.
Впрочем, в ходе аудита также выявляются факты утечки информации и, возможно, новые (не закрытые, не рассмотренные ранее) каналы ее утечки. Что, в принципе, пересекается с "оценкой защищенности". В этом и зарыт указанный мной выше подвох :)

to malotavr
Все-таки "людьми разной направленности интересов", а не разной квалификации, ага :)
multi-kill-сарказм!

Автор: malotavr | 67059 18.11.2016 02:19
> но цель должна быть одна, а способы разные.

И цели разные, и способы, и даже предмет оценки.

Аудито проверяет выполнение требований или каких-нибудь "лучших практик". Вы можете, например, досконально выполнить требования методического документа ФСТЭК, и при этом наделать кучу дыр в защите. Ну, просто потому что не знаете некоторых технических нюансов. Аудитор их, как правило, тоже не знает. Он проверяет, есть ли у вас нужные меры защиты, но в большинстве случаев не может оценить, насколько эти меры защиты эффективны: слишком много специальных знаний для этого нужно. Зато он хорошо разбирается в том, как нужно выполнять организационные меры.

Пентестера, наоборот, не волнует организационная сторона проблемы. Он найдет в вашей информационной системы кучу уязвимостей, даст рекомендации, как их устранить, но ничем не сможет помочь вам в вопросе "как сделать так, чтобы такие уязвимлости и дальше не появлялись".

Так что нужно и то, и другое.

> Все-таки "людьми разной направленности интересов", а не разной квалификации, ага :)

Согласен, неаккуратно получилось :)
Имел в виду, что это люди с принципиально разными знаниями и навыками.

Автор: Chechaco, MASCOM | 67065 18.11.2016 12:47
Всем доброго времени суток :)
Рискну добавить ещё... "лыко в строку"...
Существует ещё понятие "инструментальной оценки защищённости". Которое уже относится совсем к иной, смежной, области - технической защиты информации (ТЗИ). И тоже имеет свой смысл, отличный от всего вышесказанного.
Смысл и содержание этого понятия определяет "трёхбуквенный" НМД. Кстати, новая версия которого утверждена регулятором совсем только что.
От более подробного изложения тут - воздержусь по "естественным" причинам ;)
Чак

Автор: malotavr | 67066 18.11.2016 13:33
> Существует ещё понятие "инструментальной оценки защищённости".

Ну вот отчасти поэтому в семействе стандартов "Уязвимости информационных систем" и не стали использовать термин "оценка защищенности" применительно к информационным системам, заменив его на "анализ уязвимостей".

Автор: Любознатель | 67067 18.11.2016 14:35
Инструментальная оценка защищенности - это разве не есть ли тот же самый пентест?

Автор: oko | 67068 18.11.2016 14:46
Нет, инструм.оценка (она же в ряде случаев "инструм.контроль") - это для технических каналов утечки информации, о чем и говорил тов. Чак. Не за счет уязвимостей, сетевых атак и локального НСД... короче, вообще не в сторону НСД (где вотчина пен-теста).
Хотя, если назвать мероприятия по проверке системы защиты и по ТКУИ и от НСД одним выражением "инструментальный контроль защищенности" - большой ошибки не будет. Де юре и там, и там свои инструменты используются :)

Страницы: 1 2 3 4 >

Просмотров темы: 10091

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*