| Автор: 9-streb | 83019 | 01.12.2017 11:33 |
|
Здравствуйте, подскажите по поводу определения актуальности угроз.
Дано: степень защищенности Y1 =10 Угроза «Анализ сетевого трафика» 1)При определении вероятности реализации, могу ли я указывать маловероятно, если у меня стоит ips/ids + iptable? если я укажу низкий то получится высокий уровень реализации, по идеи это логично, но если я оцениваю опасность угрозы как средняя, то у меня угозы будет актуальной, хотя ведь у меня стоит ПО которое защищает от данной угрозы. 2) Мб у меня немного не правильный подход? |
|
| Автор: nekto | 83021 | 01.12.2017 14:05 |
|
Во первых - методика нужна для оценки актуальных угроз до выбора средств защиты и обоснования их нужности...
Во вторых в методике допущена логическая ошибка заключающаяся в том, что в классическом подходе: ожидаемый ущерб = вероятность * стоимость и при вероятности стремящейся к нулю, ожидаемый ущерб так же стремится к нулю.. а в методике - произведение двух величин не стремящихся к нулю при нулевой вероятности... Не используйте методику для определения достаточности выбранных мер. |
|
| Автор: oko | 83027 | 01.12.2017 20:04 |
|
*в сторону* когда ж народ научится пользоваться поиском по форуму...
to 9-streb ЧМУ можно делать в двух вариантах: как ИС-без-СЗИ (пример тов. nekto) и как АСЗИ (т.е. уже оборудованная средствами защиты)... Если делаете как АСЗИ, то у вас уже должны быть перекрыты все угрозы - ни одной актуальной быть не должно. ЧМУ превращается не столько в "аналитическую модель", сколько в "пояснительную модель"... ИС-без-СЗИ подразумевает, что защитные меры либо не приняты вообще, либо приняты на уровне общего функционала ИС (например, тот же netfilter-iptables в составе Linux-серверов). Оценку таких мер можно и нужно проводить в ЧМУ. Фактически, оценка ущерба и оценка вероятности должна дать ответ на вопрос, а точно ли наши СЗИ (тот же встроенный в nix МЭ) позволяют нейтрализовать возможные для нас УБИ? Или надо менять их на иные СЗИ (с сертификатом и иным функционалом, ага)? Или надо вообще какие-то УБИ закрывать принципиально, поскольку СЗИ текущие для них отсутствуют? А играться можно как угодно. Грубо говоря, нет денег на аппаратный МЭ, но есть встроенный МЭ на сервер-шлюзе - рассмотрели его, оценили стойкость, прикрылись "экспертным" мнением (Методика-2008 вся из него состоит) = "подрисовали" цифры ущерба и вероятности так, чтобы УБИ не была актуальна... Но это палка о двух концах. Потому что можно заиграться, и "доказать" на бумаге, что, к примеру, Win10 не содержит НДВ, Avast! нейтрализует любую вирусную активность, а BitLocker вообще стойкое СКЗИ (АНБ, ФСБ - нам какое дело, ага)... |
|
| Автор: sekira | 83031 | 02.12.2017 13:28 |
|
"ожидаемый ущерб = вероятность * стоимость "
В персданных стоимость? Стоимость чего? |
|
| Автор: oko | 83032 | 02.12.2017 16:22 |
|
to sekira
Это же стандарт, не столько формула для перс.данных... А вообще, ущерб, положим, конторе. За судебные выкладки за разглашение (или блокирование, иное нарушение) ПДн от конечного их владельца. Тоже можно посчитать. Мало кто заморачивается, разве что... |
|
| Автор: malotavr | 83033 | 03.12.2017 00:00 |
|
9-streb, я вот прям теряюсь в догадках, как ips и iptables могут защитить вас от анализа сетевого трафика.
Перехват сетевого трафика для анализа можно сделать кучей способов, например, навскидку: 1. Физическая "врезка" в кабель 2. ARP spoofing 3. Rogue DHCP 4. Rogue DNS 5. STP spoofing 6. Вредоносное ПО на атакуемом компе 7. Несанкционированный SPAN-порт на коммутаторе От 1, 6, 7 IPS и iptables не защищают совсем, от остальных способов - сильно зависит от того, что за IPS, куда подклбчены и как настроены. Это я к тому, что вам нужно очень хорошо понимать, как именно может быть реализована угроза, и тогда только вы сможете определить, ваши СЗИ помогают хоть как-то или просто стоят для мебели. При таком подходе вы почти наверняка увидите, что угроза не просто актуальна, но и реализуется, как два пальца об асфальт. |
|
| Автор: oko | 83038 | 03.12.2017 13:53 |
|
*в сторону* на правах ретроспективы и ностальгии...
Некие "молодцы" проводили "независимый аудит" АС небольшой коммерческой конторы, которую мне выпала честь ранее "защищать". В материалах экспертизы одним из явных нарушений выделялась нерассмотренная УБИ "организация span-порта на центральном коммутаторе сети с дальнейшим получением доступа ко всей циркулирующей в сети информации" (примерно такая формулировка). Якобы подтвержденная опытным путем... Впрочем, Заказчик париться не стал, и я узнал об этом только года через 2 из случайного разговора с местным админом. Собственно, до сих пор не могу понять, как эти инициативные товарищи-контролЁры умудрились организовать хоть что-то на базе DES-1008D, в котором не то, чтобы функций зеркалирования трафика, даже управляющей консоли-то нет... |
|
| Автор: 9-streb | 83039 | 03.12.2017 14:06 |
|
malotavr, согласен, чет я не туда пошел. Хотя кстати МЭ в какой-то мере может от 6 вариант защитить, а так я думаю использование tls + и vpn тунелей должно перекрыть это дело
|
|
| Автор: 9-streb | 83040 | 03.12.2017 14:09 |
|
oko, спасибо, походу так и прийдется подгонять значения, ибо перекрывать все угрозы сертифицированными средствами дороговато.
|
|
| Автор: Dfg | 83042 | 03.12.2017 15:17 |
|
9-streb
Что не перекрывается техническими, то перекрывается организационными. "Угроза перехвата не актуальна, поскольку все функционирует в контролируемой зоне за колючкой с собаками и все строем ходят" |
|
Просмотров темы: 4015