Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз, у кого какие мнения? - Форум по вопросам информационной безопасности

Модель угроз, у кого какие мнения? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Илья | 67461 14.12.2016 08:53
Всем здравствуйте! сложилась такая спорная ситуация, делали обследование объекта, на котором планировалась модернизация. По словам заказчика модернизация пока будет только на бумаге, в реальности пока неизвестно. Соответственно данные для отчета и модели угроз собирали актуальные а не по проекту модернизации. Теперь по завершению работ, есть замечание о неполном перечне оборудования, дополнительных угроз и тд. Делаю акцент на том что проект так и не внедрен, то есть по факту состояние систем в отчете и модели угроз соответствует текущему состоянию. Классифицировать несуществующую систему (с подписанным актом классификации) невозможно. У кого какие мнения на этот счёт? можно ли заранее делать классификацию и модель угроз на ещё несуществующий объект?

Автор: Павел | 67470 14.12.2016 10:02
Приказ ФСТЭК № 17 упрямо говорит, что можно и нужно )))

Автор: oko | 67471 14.12.2016 10:09
to Илья
"По совести" - нельзя. По иным "причинам и понятиям" - можно все. Лучше (если вариантов нет и ЧМУ с Актом надо выдать сейчас) - вы правильно думаете - сделать оговорку о моделировании и классификации в "переходный момент", т.е. непосредственно во время перехода ИС от состояния А к состоянию Б. Расписать существующие и предполагаемые (после модернизации) угрозы. Расписать, какие из существующих будут неактуальны после модернизации. Указать перечень обязательных характеристик системы, которые должны быть приведены к состоянию Б после проведения модернизации. Чтобы заказчик не мог внезапно во время модернизации "передумать" и изменить процесс и конечный результат. А после всего этого - еще раз провести оценку и выдать уточненную ЧМУ. Возможно даже с повторной классификацией (при необходимости). Но, сами понимаете, это вначале надо с заказчиком обсудить и согласовать. А то может "обидеться" и думать, что вы его хотите "подставить". Впрочем, в оценке актуальных угроз никогда не должна принимать участие только экспертная сторона. От заказчика все равно должны быть представители и на этапе оценки, и на этапе моделирования, и на этапе согласования и утверждения. Так что это в его же интересах...

ЗЫ А вообще, заниматься моделированием в "переходном" состоянии системы - моветон. И до заказчика это надо доводить до начала выполнения любых работ...

Автор: Илья | 67495 15.12.2016 05:32
Дополню, что речь идёт о 31 приказе ФСТЭК. Может ещё кто выскажется? ))

Автор: oko | 67502 15.12.2016 12:34
to Илья
Дык: "В качестве исходных данных при приемочных испытаниях используются модель угроз безопасности информации, акт классификации автоматизированной системы управления, техническое задание на создание (модернизацию) автоматизированной системы управления и (или) техническое задание (частное техническое задание) на создание системы защиты автоматизированной системы управления, проектная и эксплуатационная документация на систему защиты автоматизированной системы управления..." и далее по тексту. Т.е. в сущности, если фактическое состояние явно отличается от проекта, проект - от модели и акта классификации, то и приемочные испытания принимать нельзя. Конечно, это не повод распилить *зачеркнуто*... но обоснование делать все "как надо", а не "как всегда" все же есть и явное...
То же самое, кстати, касается и 17 Приказа. А превратность прочтения - это уже на совести читавших, ага...

ЗЫ Главный вопрос, который надо было задать изначально: под "модернизацией" понимается изменение самой АСУТП или встраивание в нее системы защиты информации? В первом случае - уже ответил. Во втором - да, модель и акт разрабатываются до модернизации, а задачи ТЗ и ТП уже правильно описать (для последующего внедрения) систему защиты, основываясь на результатах моделирования, анализа уязвимостей и т.д.

Автор: Paganus | 67509 15.12.2016 15:42
Илья, не путайте мух и котлет.

Для того, чтобы классифицировать по 31 приказу систему Вам модель угроз не нужна.

Класс оценивается критичностью обрабатываемой информации (величиной ущерба), а он вряд ли изменится после модернизации.

По хорошему, модели угроз должно быть две. Модель угроз исходной системы и модель угроз целевой системы.

Автор: oko | 67511 15.12.2016 16:27
to Paganus
Во-первых, для классификации любой ИС Модель де юре не требуется - у нее иная задача. Злым языкам, намекающим на угрозы НДВ в ИСПДн, советую не лезть в полемику, ибо темна вода в облацех с этим вопросом. Особенно, должны ли НДВ вообще как-то обосновываться сейчас в той же Модели или их можно "установить" просто так "от балды". И если должны, то на базе какой нормативки?... :)
Во-вторых, вы же сами ссылаетесь на матчасть. А в ней черным по русскому указано: "Класс защищенности автоматизированной системы управления (сегмента) подлежит пересмотру только в случае ее модернизации, в результате которой изменился уровень значимости (критичности) информации, обрабатываемой в автоматизированной системе управления (сегменте)". Т.е. такой вариант весьма предусматривается 31 Приказом. А изменится или нет - это риторический вопрос к тов. Илье. Вопрос, ибо он конкретику модернизации не указал. Риторический, ибо явно не на форуме следует такие вещи обсуждать...
В-третьих, согласен, по-хорошему следует выпустить первичную модель, а к ней уже уточнения после модернизации. Но, в данном случае, как я понимаю, ни первичного акта нет, ни Модель не может быть написана под актуал (ибо переходное состояние). В том и проблема топикстартера...

Просмотров темы: 4114

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*