| Автор: Урожай | 67714 | 21.12.2016 12:46 |
|
День добрый! Имею вопрос, попробую его сформцлировать.
Насколько мне известно, заказывая аттестацию ИСПДн, решение о том проводить ли измерения на ПЭМИН, принимает заказчик. Если организация хочет, чтобы провели данные испытания, необходимо ли данное желаение обосновывать (например в модели угроз)? Или же обоснование нужно, только для принятия решения об отказе от данных испытаний? Надеюсь, я понятно выразился...) |
|
| Автор: WORM, MK | 67719 | 21.12.2016 13:38 |
|
Все верно. Если Заказчик требует (в ТЗ) - пожалуйста. Либо, если в МУ написано, что угроза утечки по ТК актуальна - стало быть, нужно с ней бороться.
Но вообще-то это глупость и расточительство - защищать ПДн от ПЭМИН. |
|
| Автор: sekira | 67728 | 21.12.2016 14:15 |
|
"Но вообще-то это глупость и расточительство - защищать ПДн от ПЭМИН".
А на чем основывается это утверждение? Для любых ПДн и любых ИСПДн? Где мерило глупости и расточительства , где критерии? Или это просто ваше мнение основаное на "вербальном " подходе? |
|
| Автор: oko | 67734 | 21.12.2016 16:35 |
|
Для начала, глупость в отсутствии единственно верной методики первичной оценки степени ущерба от раскрытия конфиденциальности тех или иных ПДн. Ибо, перефразируя классиков, ПДн ПДн люпусом ест.
В частности, в одном случае утечка специальных ПДн о дяде Коле - алкоголике и бабнике - повредит дяде Коле только один раз при встрече с друзьями в алкобаре (посмеются над тем, что дядя Коля буддист по философским убеждениям или предпочитает садомазо в сексуальной жизни). В следующий раз об этом забудут, когда у дяди Коли будет получка, и кореша будут пить за его счет. А в другом случае утечка серии и номера паспорта + еще какой-нибудь "номерной мелочевки" позволит узнать о высокопоставленном чиновнике Василии "весьма щепетильную информацию" о его доходах/расходах. И скандал выйдет в масштабах предприятия (читай, гос.учреждения), а то и круче. Таким образом, прикрывать всю эту бодягу актуализацией ПЭМИН при доп.условии, что ПДн из практически любой ИС у нас зачастую валяются под ногами - только протяни руки и подбери - это еще больший маразм и профанация... Хотя это не повод их (ПДн) не защищать. В частности "другой регулятор" очень хорошо в своей методике 2015 расставил точки над i. Что и где обрабатывается, какой при этом должен быть нарушитель и какую степень угроз следует рассматривать. В типовом случае, конечно, но зато теперь есть та самая "точка опоры". Жаль только, что методчка ФСТЭК 2015 так и не вышла из стадии проекта. Хотя, если все-таки ее использовать, то ПЭМИН по ней следует рассматривать только для "высокопотенциальных" нарушителей. Что, согласитесь, только для 0.0...% ИС актуально... |
|
| Автор: oko | 67735 | 21.12.2016 16:41 |
|
to Урожай
Конкретно по теме. В Модели обосновывается не только и не столько неактуальность, но и актуальность угроз безопасности. К одной из которых относится и утечка за счет ПЭМИ (наводки отдельно, ага). Вот и следует в ней (Модели) указать хотя бы формальную причину актуальности такой УБИ, если начальство настаивает... И, кстати, аттестация - это итоговый этап. Моделирование угроз и нарушителей делается до него. А при моделировании уже и определяются все признаки, на основании которых угроза признается актуальной или неактуальной. В рамках аттестации возможно только подтвердить или опровергнуть возможность утечки за счет тех же ПЭМИН инструментальным методом. Но его никто не запрещает проводить до аттестации. Хотя да, с привлечением лицензиатов по ТЗКИ и за отдельную плату. Зато тогда вердикт будет сразу вписан в Модель, а не прилеплен к аттестационным испытаниям как белая ворона... |
|
| Автор: sekira | 67737 | 21.12.2016 17:31 |
|
А что по этому поводу думает товарищ WORM?
|
|
| Автор: oko | 67738 | 21.12.2016 17:49 |
|
to sekira
Это было предложение "не работать адвокатом"? :) Помилуйте, форум же свободный - решил и свои 5 копеек вставить и поддержать беседу (а заодно еще раз в конце трудового дня взгрустнуть на тему несовершенства отечественной правовой и нормативной базы в области ЗИ)... |
|
| Автор: sekira | 67742 | 21.12.2016 18:43 |
|
Нет просто хотелось услышать что все зависит от ПДн и ИСПДн. В той или иной степени.Вдруг услышал бы что то новое что свойственно для любых ПДн и любой ИСПДн. А иначе в базовой модели нече было рассматривать угрозу вообще.
"еще раз в конце трудового дня взгрустнуть на тему несовершенства отечественной правовой и нормативной базы в области ЗИ" А тут согласен... Наличие возможность утечки доказанное инструментальной оценкой еще не говорит о том что угроза актуальна так как "ПЭМИН ...следует рассматривать только для "высокопотенциальных" нарушителей". |
|
| Автор: oko | 67744 | 21.12.2016 19:04 |
|
Про инструментальную оценку - это к тому, что в случае ее негативных результатов можно обосновать актуальность канала утечки самого по себе, не более. А так да, нарушитель и ТСР... особенно реальны для совокупности "дядь Коль" в отделе кадров ООО "Рога-и-копыта" г. Мухосранска... но и тут есть "один нюанс", при котором "дядя Коля" окажется С. Сталонне, и выйдет международный скандал с соответствующими последствиями, ага :)
|
|
| Автор: Урожай | 67755 | 22.12.2016 02:31 |
|
Хочу чтобы провели измерения - не обосновываю. Не хочу измерения - обосновываю. Я правильно понял?
|
|
Просмотров темы: 7988