| Автор: Илья | 67461 | 14.12.2016 08:53 |
|
Всем здравствуйте! сложилась такая спорная ситуация, делали обследование объекта, на котором планировалась модернизация. По словам заказчика модернизация пока будет только на бумаге, в реальности пока неизвестно. Соответственно данные для отчета и модели угроз собирали актуальные а не по проекту модернизации. Теперь по завершению работ, есть замечание о неполном перечне оборудования, дополнительных угроз и тд. Делаю акцент на том что проект так и не внедрен, то есть по факту состояние систем в отчете и модели угроз соответствует текущему состоянию. Классифицировать несуществующую систему (с подписанным актом классификации) невозможно. У кого какие мнения на этот счёт? можно ли заранее делать классификацию и модель угроз на ещё несуществующий объект?
|
|
| Автор: Павел | 67470 | 14.12.2016 10:02 |
|
Приказ ФСТЭК № 17 упрямо говорит, что можно и нужно )))
|
|
| Автор: oko | 67471 | 14.12.2016 10:09 |
|
to Илья
"По совести" - нельзя. По иным "причинам и понятиям" - можно все. Лучше (если вариантов нет и ЧМУ с Актом надо выдать сейчас) - вы правильно думаете - сделать оговорку о моделировании и классификации в "переходный момент", т.е. непосредственно во время перехода ИС от состояния А к состоянию Б. Расписать существующие и предполагаемые (после модернизации) угрозы. Расписать, какие из существующих будут неактуальны после модернизации. Указать перечень обязательных характеристик системы, которые должны быть приведены к состоянию Б после проведения модернизации. Чтобы заказчик не мог внезапно во время модернизации "передумать" и изменить процесс и конечный результат. А после всего этого - еще раз провести оценку и выдать уточненную ЧМУ. Возможно даже с повторной классификацией (при необходимости). Но, сами понимаете, это вначале надо с заказчиком обсудить и согласовать. А то может "обидеться" и думать, что вы его хотите "подставить". Впрочем, в оценке актуальных угроз никогда не должна принимать участие только экспертная сторона. От заказчика все равно должны быть представители и на этапе оценки, и на этапе моделирования, и на этапе согласования и утверждения. Так что это в его же интересах... ЗЫ А вообще, заниматься моделированием в "переходном" состоянии системы - моветон. И до заказчика это надо доводить до начала выполнения любых работ... |
|
| Автор: Илья | 67495 | 15.12.2016 05:32 |
|
Дополню, что речь идёт о 31 приказе ФСТЭК. Может ещё кто выскажется? ))
|
|
| Автор: oko | 67502 | 15.12.2016 12:34 |
|
to Илья
Дык: "В качестве исходных данных при приемочных испытаниях используются модель угроз безопасности информации, акт классификации автоматизированной системы управления, техническое задание на создание (модернизацию) автоматизированной системы управления и (или) техническое задание (частное техническое задание) на создание системы защиты автоматизированной системы управления, проектная и эксплуатационная документация на систему защиты автоматизированной системы управления..." и далее по тексту. Т.е. в сущности, если фактическое состояние явно отличается от проекта, проект - от модели и акта классификации, то и приемочные испытания принимать нельзя. Конечно, это не повод распилить *зачеркнуто*... но обоснование делать все "как надо", а не "как всегда" все же есть и явное... То же самое, кстати, касается и 17 Приказа. А превратность прочтения - это уже на совести читавших, ага... ЗЫ Главный вопрос, который надо было задать изначально: под "модернизацией" понимается изменение самой АСУТП или встраивание в нее системы защиты информации? В первом случае - уже ответил. Во втором - да, модель и акт разрабатываются до модернизации, а задачи ТЗ и ТП уже правильно описать (для последующего внедрения) систему защиты, основываясь на результатах моделирования, анализа уязвимостей и т.д. |
|
| Автор: Paganus | 67509 | 15.12.2016 15:42 |
|
Илья, не путайте мух и котлет.
Для того, чтобы классифицировать по 31 приказу систему Вам модель угроз не нужна. Класс оценивается критичностью обрабатываемой информации (величиной ущерба), а он вряд ли изменится после модернизации. По хорошему, модели угроз должно быть две. Модель угроз исходной системы и модель угроз целевой системы. |
|
| Автор: oko | 67511 | 15.12.2016 16:27 |
|
to Paganus
Во-первых, для классификации любой ИС Модель де юре не требуется - у нее иная задача. Злым языкам, намекающим на угрозы НДВ в ИСПДн, советую не лезть в полемику, ибо темна вода в облацех с этим вопросом. Особенно, должны ли НДВ вообще как-то обосновываться сейчас в той же Модели или их можно "установить" просто так "от балды". И если должны, то на базе какой нормативки?... :) Во-вторых, вы же сами ссылаетесь на матчасть. А в ней черным по русскому указано: "Класс защищенности автоматизированной системы управления (сегмента) подлежит пересмотру только в случае ее модернизации, в результате которой изменился уровень значимости (критичности) информации, обрабатываемой в автоматизированной системе управления (сегменте)". Т.е. такой вариант весьма предусматривается 31 Приказом. А изменится или нет - это риторический вопрос к тов. Илье. Вопрос, ибо он конкретику модернизации не указал. Риторический, ибо явно не на форуме следует такие вещи обсуждать... В-третьих, согласен, по-хорошему следует выпустить первичную модель, а к ней уже уточнения после модернизации. Но, в данном случае, как я понимаю, ни первичного акта нет, ни Модель не может быть написана под актуал (ибо переходное состояние). В том и проблема топикстартера... |
|
Просмотров темы: 4114