Контакты
Подписка
МЕНЮ
Контакты
Подписка

Измерения ПЭМИН при аттестации ИСПДн - Форум по вопросам информационной безопасности

Измерения ПЭМИН при аттестации ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Урожай | 67714 21.12.2016 12:46
День добрый! Имею вопрос, попробую его сформцлировать.
Насколько мне известно, заказывая аттестацию ИСПДн, решение о том проводить ли измерения на ПЭМИН, принимает заказчик. Если организация хочет, чтобы провели данные испытания, необходимо ли данное желаение обосновывать (например в модели угроз)? Или же обоснование нужно, только для принятия решения об отказе от данных испытаний?
Надеюсь, я понятно выразился...)

Автор: WORM, MK | 67719 21.12.2016 13:38
Все верно. Если Заказчик требует (в ТЗ) - пожалуйста. Либо, если в МУ написано, что угроза утечки по ТК актуальна - стало быть, нужно с ней бороться.

Но вообще-то это глупость и расточительство - защищать ПДн от ПЭМИН.

Автор: sekira | 67728 21.12.2016 14:15
"Но вообще-то это глупость и расточительство - защищать ПДн от ПЭМИН".
А на чем основывается это утверждение? Для любых ПДн и любых ИСПДн? Где мерило глупости и расточительства , где критерии? Или это просто ваше мнение основаное на "вербальном " подходе?

Автор: oko | 67734 21.12.2016 16:35
Для начала, глупость в отсутствии единственно верной методики первичной оценки степени ущерба от раскрытия конфиденциальности тех или иных ПДн. Ибо, перефразируя классиков, ПДн ПДн люпусом ест.
В частности, в одном случае утечка специальных ПДн о дяде Коле - алкоголике и бабнике - повредит дяде Коле только один раз при встрече с друзьями в алкобаре (посмеются над тем, что дядя Коля буддист по философским убеждениям или предпочитает садомазо в сексуальной жизни). В следующий раз об этом забудут, когда у дяди Коли будет получка, и кореша будут пить за его счет.
А в другом случае утечка серии и номера паспорта + еще какой-нибудь "номерной мелочевки" позволит узнать о высокопоставленном чиновнике Василии "весьма щепетильную информацию" о его доходах/расходах. И скандал выйдет в масштабах предприятия (читай, гос.учреждения), а то и круче.
Таким образом, прикрывать всю эту бодягу актуализацией ПЭМИН при доп.условии, что ПДн из практически любой ИС у нас зачастую валяются под ногами - только протяни руки и подбери - это еще больший маразм и профанация...
Хотя это не повод их (ПДн) не защищать. В частности "другой регулятор" очень хорошо в своей методике 2015 расставил точки над i. Что и где обрабатывается, какой при этом должен быть нарушитель и какую степень угроз следует рассматривать. В типовом случае, конечно, но зато теперь есть та самая "точка опоры". Жаль только, что методчка ФСТЭК 2015 так и не вышла из стадии проекта. Хотя, если все-таки ее использовать, то ПЭМИН по ней следует рассматривать только для "высокопотенциальных" нарушителей. Что, согласитесь, только для 0.0...% ИС актуально...

Автор: oko | 67735 21.12.2016 16:41
to Урожай
Конкретно по теме. В Модели обосновывается не только и не столько неактуальность, но и актуальность угроз безопасности. К одной из которых относится и утечка за счет ПЭМИ (наводки отдельно, ага). Вот и следует в ней (Модели) указать хотя бы формальную причину актуальности такой УБИ, если начальство настаивает...
И, кстати, аттестация - это итоговый этап. Моделирование угроз и нарушителей делается до него. А при моделировании уже и определяются все признаки, на основании которых угроза признается актуальной или неактуальной. В рамках аттестации возможно только подтвердить или опровергнуть возможность утечки за счет тех же ПЭМИН инструментальным методом. Но его никто не запрещает проводить до аттестации. Хотя да, с привлечением лицензиатов по ТЗКИ и за отдельную плату. Зато тогда вердикт будет сразу вписан в Модель, а не прилеплен к аттестационным испытаниям как белая ворона...

Автор: sekira | 67737 21.12.2016 17:31
А что по этому поводу думает товарищ WORM?

Автор: oko | 67738 21.12.2016 17:49
to sekira
Это было предложение "не работать адвокатом"? :)
Помилуйте, форум же свободный - решил и свои 5 копеек вставить и поддержать беседу (а заодно еще раз в конце трудового дня взгрустнуть на тему несовершенства отечественной правовой и нормативной базы в области ЗИ)...

Автор: sekira | 67742 21.12.2016 18:43
Нет просто хотелось услышать что все зависит от ПДн и ИСПДн. В той или иной степени.Вдруг услышал бы что то новое что свойственно для любых ПДн и любой ИСПДн. А иначе в базовой модели нече было рассматривать угрозу вообще.

"еще раз в конце трудового дня взгрустнуть на тему несовершенства отечественной правовой и нормативной базы в области ЗИ"
А тут согласен...

Наличие возможность утечки доказанное инструментальной оценкой еще не говорит о том что угроза актуальна так как "ПЭМИН ...следует рассматривать только для "высокопотенциальных" нарушителей".

Автор: oko | 67744 21.12.2016 19:04
Про инструментальную оценку - это к тому, что в случае ее негативных результатов можно обосновать актуальность канала утечки самого по себе, не более. А так да, нарушитель и ТСР... особенно реальны для совокупности "дядь Коль" в отделе кадров ООО "Рога-и-копыта" г. Мухосранска... но и тут есть "один нюанс", при котором "дядя Коля" окажется С. Сталонне, и выйдет международный скандал с соответствующими последствиями, ага :)

Автор: Урожай | 67755 22.12.2016 02:31
Хочу чтобы провели измерения - не обосновываю. Не хочу измерения - обосновываю. Я правильно понял?

Страницы: 1 2 >

Просмотров темы: 7988

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*