| Автор: Пешеход | 68343 | 26.01.2017 10:58 |
|
Товарищи, интересует мнение.
Может ли быть такое, что в модели угроз вообще все представленные угрозы - не актуальны? Т.е. есть процедура разработки системы защиты ИС - в 17 приказе описана. В том числе, разрабатывается модель угроз+базовый набор мер и ПОТОМ уже применяются меры ЧТОБЫ нейтрализовать угрозы. В организации были реализованы технические меры из базового набора. Они были реализованы просто без моделе, проектов и т.п. Потом пригласили лицензиата, который обследовал систему и (!) все угрозы, закрытые техмерами из набора, в Модели указал, как неактуальные. Но ведь так не может быть! Потому что СНАЧАЛА модель, а потом меры, то, что соотвествующий софт был установлен и настроен - не значит, что нужно воспринимать это как исходное состояние системы. Разве не нужно было игнорировать эти СЗИ и относиться к системе, как чистенькой без СЗИ? |
|
| Автор: oko | 68344 | 26.01.2017 11:14 |
|
Если информационная система уже в эксплуатации, то и СЗИ резонно рассматривать как неотЪемлимую ее часть. Тогда абсолютно логично протестировать систему защиты на устойчивость, смоделировать угрозы и сделать соответствующие выводы. В вашем случае лицензиат явно показал (надеюсь), что все угрозы нейтрализованы используемой СЗИ и, следовательно, не являются актуальными.
Подходов может быть 2. Либо ЧМУ до внедрения СЗИ - как вы и сказали - ИС рассматривается "чистой", приводятся актуальные и опасные УБИ, которые позже будут перекрыты СЗИ. Либо ИС+СЗИ, а ЧМУ это все покрывает сверху, дескать, реализация СЗИ все нейтрализует + новых угроз (выходящих за рамки, в вашем случае, базового набора мер защиты по 17 Приказу) не обнаружено. ЧМУ вообще должна периодически пересматриваться. В том числе и после внедрения СЗИ. И через некоторое время эксплуатации. Можно считать, что в вашем случае игнорировали первый этап - разработка ЧМУ до внедрения СЗИ... криминала, честно говоря, не вижу (если угрозы реально нейтрализованы, ага)... |
|
| Автор: sekira | 68345 | 26.01.2017 11:25 |
|
"Либо ИС+СЗИ, а ЧМУ это все покрывает сверху, дескать, реализация СЗИ все нейтрализует + новых угрозы"
А где эффективность СЗИ проверяется тогда? Их настройка что бы эти угрозы - так сказать " сделать неактуальными". И кроме того если вероятность высокая или степень ущерба высокая или обе средние угроза не может быть неактуальной. |
|
| Автор: oko | 68351 | 26.01.2017 13:24 |
|
to sekira
Как при реализованной СЗИ (комплексной, разумеется) "вероятность" реализации УБИ может быть признана "высокой"? Про "степень ущерба" молчу - в большинстве своем бездарно введенный параметр в Методику-2008. Но даже с ней - СЗИ должна предусматривать снижение ущерба в случае реализации УБИ (тот же периодический бэкап критичных данных, к примеру). Так что не верю... Эффективность можно подтвердить на практике и описать отдельным документом, на который будет ссылаться ЧМУ; можно приложением к ЧМУ - без разницы. В чем вопрос? Рассматривайте ИС+СЗИ как АСЗИ и моделируйте для нее угрозы с учетом реализованной системы защиты. Если по результатам выйдет, что актуальные угрозы отсутствуют - ничего страшного, на то она и АСЗИ... |
|
| Автор: sekira | 68355 | 26.01.2017 14:01 |
|
Ущерб не зависит от применяемых СЗИ.
"Так что не верю..." Это надо регулятору сказать... "что актуальные угрозы отсутствуют - ничего страшного" дак что там с п.п.п. 4 п 2. ст 19 ФЗ 152 ...оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных; п6. пр 21 Оценка эффективности реализованных в рамках системы защиты персональных данных мер по обеспечению безопасности персональных данных проводится оператором самостоятельно или с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанная оценка проводится не реже одного раза в 3 года. Как оценивать? Так в заключении и напишите - Угроз нет - эффективность СЗИ и мер обеспечивается! Все требования 21 приказа не нужны потому что - все угрозы неактуальны - держи оператор аттестат (Заключение по проверке). |
|
| Автор: oko | 68362 | 26.01.2017 15:24 |
|
to sekira
Товарищ, вы сообщение топикстартера читали вообще? Как бэ 17 приказ (ГИС, не ИСПДн, хотя, конечно, одно другому не мешает, но мы не будем экстрасенсорикой баловаться). Как бэ "В организации были реализованы технические меры из базового набора". Так что все в порядке. А что ЧМУ не сделали первично - и что с того? Провели моделирование угроз по прошествии времени эксплуатации с уже установленной СЗИ - доказали, что актуальных угроз (требующих новых мер защиты) нет. Где криминал? *в сторону* оценка всегда "ручная" с выдачей соответствующего Протокола/Заключения. Только к первичному вопросу это все отношения не имеет. Про ущерб, который не зависит. Знаете, тогда по логике вещей в более-менее критичных ИС мы всегда будем получать актуализацию угроз безопасности вне зависимости от любых факторов. Про эту глупость в Методике2008 я и говорил. Реализованная система защиты может и обязана снижать степень ущерба ИС от реализации УБИ. А не только устранять каналы утечки, блокировать атаки и т.п. |
|
| Автор: sekira | 68365 | 26.01.2017 15:51 |
|
"как бы 17 приказ"
да не увидел. а тогда тем более.. "...определение угроз безопасности информации, реализация которых может привести к нарушению безопасности информации в информационной системе, и разработку на их основе модели угроз безопасности информации" Речь не идет об актуальности угроз для ГИС. "Знаете, тогда по логике вещей в более-менее критичных ИС мы всегда будем получать актуализацию угроз безопасности вне зависимости от любых факторов". Факторы "актуализации " угроз состоят не только из ущерба. "Модель угроз безопасности информации должна содержать описание информационной системы и ее структурно-функциональных характеристик, а также описание угроз безопасности информации, включающее описание возможностей нарушителей (модель нарушителя), возможных уязвимостей информационной системы, способов реализации угроз безопасности информации и последствий от нарушения свойств безопасности информации." А методики оценки угроз ФСТЭК для ГИС нет утвержденной. Есть только ."... Для определения угроз безопасности информации и разработки модели угроз безопасности информации применяются методические документы, разработанные и утвержденные ФСТЭК России в соответствии с подпунктом 4 пункта 8..." А по сути моделирование угроз (и их якобы полное отсутствие в следствии наличияуже имеющихся СЗИ и мер) не должно заменять оценку эффективности системы защиты ГИС и проверку выполнения требований по безопасности информации. Про выбор СЗИ.. Мет. рекомендации ГИС 11 февраля 2014 г "... Выбор мер защиты информации осуществляется исходя из класса защищенности информационной системы, определяющего требуемый уровень защищенности содержащейся в ней информации, и угроз безопасности информации, включенных в модель угроз безопасности информационной системы..." Включенных в модель! Не актуальных, а просто рассматриваемых. Требования первичны. А так получается требования обходятся якобы "неактуальными" угрозами (квазивыполняются-недовыполняются) тем что должно эти требования выполнять СЗИ и мерами. |
|
| Автор: oko | 68373 | 26.01.2017 17:46 |
|
to sekira
Повторюсь. У топикстартера: "В организации были реализованы технические меры из базового набора". А лицензиат показал в разработанной ЧМУ, что нет угроз для этой ИС, которые были бы актуальны после реализации тех самых требований базового набора. О чем мы тут сейчас говорим? Я не спорю с тем, что оценка эффективности принятых мер защиты нужна. Разумеется нужна. Не спорю с тем, что требования надо выполнять. Конечно, надо. Только я не вижу принципиальной разницы между двумя ситуациями: - вначале смоделировали угрозы + определили требования базового набора (исходя из класса защищенности), а потом уже внедрили СЗИ, перекрывающую это все; - вначале определили требования и внедрили СЗИ, а потом уже промоделировали угрозы и показали, что ИС защищена (ибо отсутствие актуальных угроз = защищенности). Или у нас весь камень преткновения в понятии "актуальность угрозы"? Под актуальностью я понимаю запись, что такая-то УБИ может быть реализована при текущем состоянии СЗИ ИС. У вас, я так понимаю, "актуальность" - потенциал УБИ, отличный от 0, вне зависимости от состояния СЗИ ИС? К примеру, есть металлическая дверь с замками повышенной сложности, но, потратив цдать-часов на определенные манипуляции, нарушитель может ее вскрыть, тем самым реализовав угрозу проникновения в помещение? |
|
| Автор: malotavr | 68374 | 26.01.2017 17:47 |
|
> Потом пригласили лицензиата, который обследовал систему и (!) все угрозы, закрытые техмерами из набора, в Модели указал, как неактуальные.
Лицензиат неверно сформулировал заключение. Методика выбора мер защиты ("Меры защиты информации в ГИС", раздел 2.3) не оперирует понятием "актуальность угрозы". Последовательность действий, установленных методческим документом: а) Вы выбираете базовый набор мер - сделано б) Адаптируете этот набор (исключаете меры, которые объективно ненужны, например, требования к защите виртуализации, если виртуализации у вас нет в) И только теперь берете модель угроз и на ее основе уточняете адаптированный набор мер (усиливаете базовые меры или добавляете новые меры, если есть незакрытые угрозы) Так вот, лицензиат доложен был написать, что не "угрозы неактуальны", а "угрозы адекватно блокируются базовым набором мер защиты информации, и их уточнение не требуется" |
|
| Автор: sekira | 68377 | 26.01.2017 18:47 |
|
Спасибо malotavr...
"- вначале определили требования и внедрили СЗИ, а потом уже промоделировали угрозы и показали, что ИС защищена (ибо отсутствие актуальных угроз = защищенности)" Не можем потому что ...Приказ 17 ...13. Для обеспечения защиты информации, содержащейся в информационной системе, проводятся следующие мероприятия: формирование требований к защите информации, содержащейся в информационной системе; ...14.4. Требования к системе защиты информации информационной системы определяются в зависимости от класса защищенности информационной системы и угроз безопасности информации, включенных в модель угроз безопасности информации. "угрозы адекватно блокируются базовым набором мер защиты информации, и их уточнение не требуется" Это он в Заключении напишет. Вопрос был как я понял с подвохом типа все угрозы неактуальны по результатам модели угроз поэтому меры не требуются вообще! |
|
Просмотров темы: 9939