| Автор: Иван | 84755 | 09.01.2018 20:49 |
|
Есть необходимость аттестовать объектовую файл-серверную ИС, беря за основу 17 приказ ФСТЭК. Обработка ПДН в ней не предусмотрена. Допустима ли классификация серверного сегмента по К1, а клиентского по К3 и использование сертифицированных по требованиям безопасности информации СЗИ от НСД только в серверном сегменте. А в клиентском сегменте средства АВЗ и орг.меры?
|
|
| Автор: oko | 84762 | 10.01.2018 03:06 |
|
to Иван
Можно сегментировать (по логике, по физике). При правильном сегментировании можно понизить класс одного из сегментов. Не забываем, что итоговый класс ИС все-равно будет определяться по максимальному классу сегментов... СЗИ НСД, АВЗ и проч. = выводы и вес обоснований в ЧМУ и логика построения КСЗИ. Сможете доказать (не самим себе, а реально доказать) - ваше право... Как я понимаю, ИС у вас не государственная. Соответственно, 17 Приказ (главное, методдокумент "Меры защиты информации в ГИС" за 2014 г.) носит рекомендательный характер (в частности, многие вещи в таком случае намного проще обосновать экономической целесообразностью, ага)... Советую плясать от совокупности БД ИОД. Если клиенты владеют и могут модифицировать только малую часть ИОД, а совокупность хранится только в серверном сегменте - теоретически, сможете доказать все, что захотите. Но тут еще надо грамотно к нарушителю подойти (говорить, что ЦОД Пентагона никто и никогда не будет ломать через ноутбук его сотрудника - как минимум глупо). А вот что ФСТЭК имел в виду под "нарушитель с высоким / средним / низким потенциалом" - до сих пор загадка, если не ошибаюсь... |
|
| Автор: Dfg | 84882 | 11.01.2018 06:23 |
|
To oko
--А вот что ФСТЭК имел в виду под "нарушитель с высоким / средним / низким потенциалом" - до сих пор загадка, если не ошибаюсь...-- В проекте новой методике по моделированию угроз расписано же. ( только её так и не утвердили). На сайте БДУ есть тоже справка по типам нарушителей. |
|
| Автор: oko | 84883 | 11.01.2018 09:43 |
|
to Dfg
Оно, конечно, так, но есть один нюанс (с) В частности: 1. Проект 2015 не утвержден, да. 2. В Проекте-2015 и БДУ расписаны потенциалы "низкий", "средний", "высокий", а в последней версии 17 Приказа (которая за 2017 г.) - "базовый", "усиленный базовый" и "высокий". 3. Иных утвержденных и четко регламентирующих документов по линии ФСТЭК нет (не их это кафедра была всегда - нарушителей описывать)... Отсюда и все загадки, ага... |
|
Просмотров темы: 3741