Контакты
Подписка
МЕНЮ
Контакты
Подписка

Определение актуальных угроз - Форум по вопросам информационной безопасности

Определение актуальных угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: 9-streb | 83019 01.12.2017 11:33
Здравствуйте, подскажите по поводу определения актуальности угроз.
Дано:
степень защищенности Y1 =10
Угроза «Анализ сетевого трафика»
1)При определении вероятности реализации, могу ли я указывать маловероятно, если у меня стоит ips/ids + iptable? если я укажу низкий то получится высокий уровень реализации, по идеи это логично, но если я оцениваю опасность угрозы как средняя, то у меня угозы будет актуальной, хотя ведь у меня стоит ПО которое защищает от данной угрозы.
2) Мб у меня немного не правильный подход?

Автор: nekto | 83021 01.12.2017 14:05
Во первых - методика нужна для оценки актуальных угроз до выбора средств защиты и обоснования их нужности...
Во вторых в методике допущена логическая ошибка заключающаяся в том, что в классическом подходе:

ожидаемый ущерб = вероятность * стоимость
и при вероятности стремящейся к нулю, ожидаемый ущерб так же стремится к нулю..

а в методике - произведение двух величин не стремящихся к нулю при нулевой вероятности...

Не используйте методику для определения достаточности выбранных мер.

Автор: oko | 83027 01.12.2017 20:04
*в сторону* когда ж народ научится пользоваться поиском по форуму...

to 9-streb
ЧМУ можно делать в двух вариантах: как ИС-без-СЗИ (пример тов. nekto) и как АСЗИ (т.е. уже оборудованная средствами защиты)...
Если делаете как АСЗИ, то у вас уже должны быть перекрыты все угрозы - ни одной актуальной быть не должно. ЧМУ превращается не столько в "аналитическую модель", сколько в "пояснительную модель"...
ИС-без-СЗИ подразумевает, что защитные меры либо не приняты вообще, либо приняты на уровне общего функционала ИС (например, тот же netfilter-iptables в составе Linux-серверов). Оценку таких мер можно и нужно проводить в ЧМУ. Фактически, оценка ущерба и оценка вероятности должна дать ответ на вопрос, а точно ли наши СЗИ (тот же встроенный в nix МЭ) позволяют нейтрализовать возможные для нас УБИ? Или надо менять их на иные СЗИ (с сертификатом и иным функционалом, ага)? Или надо вообще какие-то УБИ закрывать принципиально, поскольку СЗИ текущие для них отсутствуют?
А играться можно как угодно. Грубо говоря, нет денег на аппаратный МЭ, но есть встроенный МЭ на сервер-шлюзе - рассмотрели его, оценили стойкость, прикрылись "экспертным" мнением (Методика-2008 вся из него состоит) = "подрисовали" цифры ущерба и вероятности так, чтобы УБИ не была актуальна...
Но это палка о двух концах. Потому что можно заиграться, и "доказать" на бумаге, что, к примеру, Win10 не содержит НДВ, Avast! нейтрализует любую вирусную активность, а BitLocker вообще стойкое СКЗИ (АНБ, ФСБ - нам какое дело, ага)...

Автор: sekira | 83031 02.12.2017 13:28
"ожидаемый ущерб = вероятность * стоимость "

В персданных стоимость? Стоимость чего?

Автор: oko | 83032 02.12.2017 16:22
to sekira
Это же стандарт, не столько формула для перс.данных...
А вообще, ущерб, положим, конторе. За судебные выкладки за разглашение (или блокирование, иное нарушение) ПДн от конечного их владельца. Тоже можно посчитать. Мало кто заморачивается, разве что...

Автор: malotavr | 83033 03.12.2017 00:00
9-streb, я вот прям теряюсь в догадках, как ips и iptables могут защитить вас от анализа сетевого трафика.

Перехват сетевого трафика для анализа можно сделать кучей способов, например, навскидку:
1. Физическая "врезка" в кабель
2. ARP spoofing
3. Rogue DHCP
4. Rogue DNS
5. STP spoofing
6. Вредоносное ПО на атакуемом компе
7. Несанкционированный SPAN-порт на коммутаторе

От 1, 6, 7 IPS и iptables не защищают совсем, от остальных способов - сильно зависит от того, что за IPS, куда подклбчены и как настроены.

Это я к тому, что вам нужно очень хорошо понимать, как именно может быть реализована угроза, и тогда только вы сможете определить, ваши СЗИ помогают хоть как-то или просто стоят для мебели. При таком подходе вы почти наверняка увидите, что угроза не просто актуальна, но и реализуется, как два пальца об асфальт.

Автор: oko | 83038 03.12.2017 13:53
*в сторону* на правах ретроспективы и ностальгии...
Некие "молодцы" проводили "независимый аудит" АС небольшой коммерческой конторы, которую мне выпала честь ранее "защищать". В материалах экспертизы одним из явных нарушений выделялась нерассмотренная УБИ "организация span-порта на центральном коммутаторе сети с дальнейшим получением доступа ко всей циркулирующей в сети информации" (примерно такая формулировка). Якобы подтвержденная опытным путем...
Впрочем, Заказчик париться не стал, и я узнал об этом только года через 2 из случайного разговора с местным админом. Собственно, до сих пор не могу понять, как эти инициативные товарищи-контролЁры умудрились организовать хоть что-то на базе DES-1008D, в котором не то, чтобы функций зеркалирования трафика, даже управляющей консоли-то нет...

Автор: 9-streb | 83039 03.12.2017 14:06
malotavr, согласен, чет я не туда пошел. Хотя кстати МЭ в какой-то мере может от 6 вариант защитить, а так я думаю использование tls + и vpn тунелей должно перекрыть это дело

Автор: 9-streb | 83040 03.12.2017 14:09
oko, спасибо, походу так и прийдется подгонять значения, ибо перекрывать все угрозы сертифицированными средствами дороговато.

Автор: Dfg | 83042 03.12.2017 15:17
9-streb
Что не перекрывается техническими, то перекрывается организационными.

"Угроза перехвата не актуальна, поскольку все функционирует в контролируемой зоне за колючкой с собаками и все строем ходят"

Страницы: 1 2 >

Просмотров темы: 4015

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*