| Автор: Владимир | 70522 | 04.04.2017 23:29 |
|
Здравствуйте! В Методических рекомендациях 8 Центра от 2015 года указано, что необходимо описать "классификацию и характеристики нарушителей, а также их возможности по реализации атак", а в информационном сообщении ФСБ России "О нормативно-методических документах, действующих в области обеспечения безопасности персональных данных" от 21.06.2016 указано только 4 документа, которыми можно пользоваться: приказ 378, приказ 66, инструкция фапси 152 и сами метод.рекомендации от 2015 года. Расскажите, кто в курсе, каким НПА нужно руководствоваться при классификации нарушителей? Или все кто во что горазд классифицируют?
|
|
| Автор: oko | 70525 | 05.04.2017 01:13 |
|
Приветствую! Если правильно вас понял, то...
НПА есть, но их вам не дадут, потому что у вас докУментов нет (с). Косвенно. Методика ФСБ 2008 по ПДн отвечает на вопрос возможностей нарушителей Н1-Н6. Равно как и 378 Приказ и Методика 2015. Косвенно. Проект Методики ФСТЭК 2015 описывает распространенные группы нарушителей. Их можно привязать к ФСБшным классам самостоятельно. Прямо. Однозначного определения, что, положим, "частные физ.лица" - это Н1 с возможностью атаки исключительно из-за пределов КЗ, или, положим, "Террористы" - это Н5 со всеми вытекающими - этого никто никогда не расскажет. Потому что в одних ИС "частные физ.лица" действительно Н1, а в других - это Н2/Н3 в зависимости от техпроцесса обработки ИОД. Но надо отдать должное ФСБ - с выходом Методики 2015 многие параноидальные вопросы защиты ПДн отпали сами собой (в стиле "не ГТ? Так что вы паритесь?")... |
|
| Автор: WORM, MK | 70529 | 05.04.2017 08:54 |
|
Вообще-то методики ФСБ от 2008 года "утратили актуальность", как написано у них на сайте. Что сие означает - знают только они. Но если уж вы возьметесь самостоятельно описывать классификацию и характеристики нарушителей, то все равно придется пользоваться "Методическими рекомендациями...", ибо других нет.
Методичка от 2015 г более ясно показывает что нужно сделать, чтобы считать угрозы неактуальными. Вывод: что есть, тем и пользуйтесь. |
|
| Автор: oko | 70536 | 05.04.2017 11:20 |
|
to WORM
Актуальность, конечно, утратили, но это единственный более-менее внятный общедоступный документ по классификации нарушителей по требованиям ФСБ. Потому и написал, что "косвенно". А ссылаться на него при составлении ЧМУ никто не требует :) |
|
| Автор: Старый АНБ-шник | 70557 | 06.04.2017 08:20 |
|
Коллеги, зачем писать МН фсб, если в 378 приказе уже указано какой класс скзи надо использовать?
|
|
| Автор: oko | 70614 | 06.04.2017 12:09 |
|
to Старый АНБ-шник
А вот для угроз НДВ 3 типа указано "КС1 и выше". "Выше" - это от нарушителя зависит (Н1, Н2 и Н3). Аналогично для 2 типа угроз НДВ. *в сторону* сменили бы вы ник, товарищ... |
|
| Автор: WORM, MK | 70667 | 06.04.2017 14:57 |
|
" Коллеги, зачем писать МН фсб, если в 378 приказе уже указано какой класс скзи надо использовать? "
Затем, что в том же приказе сказано, что нужно сформировать "совокупность предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак, и определение на этой основе и с учетом типа актуальных угроз требуемого класса СКЗИ..." (вот любит регулятор изъясняться длинно и непонятно!), т.е сделать МУ. |
|
Просмотров темы: 8319