| Автор: Влад | 109972 | 05.05.2022 16:22 |
|
Может кому интересно.
На сайте ФСТЭК опубликовали информационное сообщение ФСТЭК России от 4 мая 2022г. N 240/22/2432 «О разработке нового раздела банка данных угроз безопасности информации, содержащего сведения об угрозах безопасности информации». Рекомендую зайти на сайт БДУ и в разделе «Угрозы» выбрать «Новый раздел угроз», ознакомиться с планируемым контентом. |
|
| Автор: Денис | 109973 | 05.05.2022 17:54 |
|
Спасибо.
|
|
| Автор: Денис | 109974 | 05.05.2022 18:02 |
|
Добавлю.
Предстоит долгий и мучительный процесс переработки и без того новой МУ. Но сделали хорошо, много вопросов отпадает. |
|
| Автор: oko | 109975 | 05.05.2022 19:56 |
|
Хохма в том, что новая схема с учетом предложенной автоматизации полностью противоречит старому сборнику угроз БДУ (которых 222 накопилось, ага) :)
Но текущий подход определенно радует: вместо банка каких-то угроз в вакууме (которые писали от слова совсем разные исполнители, судя по стилистике и подходу) теперь под УБИ понимается "базовый вектор", совокупность которых в процессе моделирования обрастает подробностями применительно к конкретным "Объектам защиты" и "Способам реализации" в рамках конкретного ОИ. И это, черт возьми, прекрасно! Еще больше радости вызывает наконец явно прописанная регулятором (а не каждым экспертом на каждом объекте самостоятельно) связка новых "Способов" с конкретными "Мерами защиты"... Если дополнят новую редакцию Методики минимальной нормированной оценкой показателей + уберут "сценарии" (или вменят обязательность их рассмотрения только для случая оптимизации резульрующих мер защиты, исходя из экономически или иных факторов по усмотрению Владельца/Оператора), то поверю, что жизнь, наконец, налаживается. И, судя по текущей реализации новой БДУ, вероятность отказа от сценариев весьма высока... ЗЫ Одно обидно. В конце года сделал универсальный шаблон, обкатал на его примере объекты через ЦА ФСТЭК, а сейчас набросал костыльное ПО для автоматизации всего этого - и тут вновь изменение правил игры. Лучше бы китайцы про свою "эпоху перемен" молчали, право слово, ага... |
|
| Автор: СМ | 109981 | 09.05.2022 23:39 |
|
to Денис:
> Предстоит долгий и мучительный процесс переработки и без того новой МУ. > Но сделали хорошо, много вопросов отпадает. Думаю, что переработкой одной методики не обойтись. Справочник мер защиты новой БДУ соответствует только составу мер из Требований, утвержденных приказом ФСТЭК России от 25 декабря 2017 года № 239 (для объектов КИИ). А состав мер для государственных ИС и ИС персональных данных в приказах от 11 февраля 2013 года № 17 и от 18 февраля 2013 года № 21 надо будет приводить в соответствие справочнику новой БДУ. А это, как следствие, потянет за собой переработку технической и организационно-распорядительной документации на системы защиты указанных видов ИС. Например, в случае их модернизации. Кроме того, вызывает недоумение отнесение пользователей к компонентам объектов воздействия (см. справочник "Компоненты" раздел К4)?! Сам факт отнесения субъектов ИС к компонентам объектов воздействия не совсем корректно. Справочник объектов воздействия определяет 12 объектов, включающих 10 разных видов "инструментов", информацию и среду ее распространения. Компонентой (как частью) чего является пользователь: "инструмента", информации или среды распространения? Не понятно. Но это ещё пол беды. Эти же пользователи также отнесены и к типам нарушителей (см. справочник "Нарушители")?! В действующей концепции моделирования/оценки угроз нарушители рассматриваются в качестве источников угроз. Получается, что основная часть субъектов ИС (пользователи и администраторы) одновременно и объект воздействия (его часть как компонента) и источник угроз. Может это "недоразумение" будет как-то устранено в новой редакции методики? Как говорится "поживём - увидим"... Новая БДУ без новой методики является просто новой версией БДУ. Не больше и не меньше. Поэтому давать ей какую-либо оценку пока рано. to oko: > теперь под УБИ понимается "базовый вектор", совокупность которых в процессе моделирования обрастает подробностями применительно к конкретным "Объектам защиты" и "Способам реализации" в рамках конкретного ОИ. Откуда такое определение УБИ? |
|
| Автор: oko | 109982 | 10.05.2022 01:54 |
|
to CM
Умею читать между строк. Поэтому и вопросов, почему "пользователь" одновременно и "объект воздействия" и "нарушитель", не возникает. Пример: "фишинг", конечно, можно классифицировать как "воздействие на ППО ИС (например, почтовый клиент)", но... это уже нечто из области кражи пароля от Twitter у бота напрямую, ага... А что до "базового вектора", опять-таки пример: "Угроза несанкционированной подмены" сама по себе - это только направление (воздействия, атаки, защиты, анализа) без конкретики. Оная конкретика, в свою очередь, проявляется при указании "Объекта воздействия" (с позиции нарушителя и "Объекта защиты" с нашей позиции), например, О.1 "АРМ", и "Способа реализации", например, СП19.1 "Модификация ОС путем загрузки с внешнего носителя"... Впрочем, модуль поведенческого анализа подсказывает, что вас вновь интересует не семантика, а "строгость понятий и определений"... |
|
| Автор: СМ | 109983 | 10.05.2022 07:44 |
|
to oko:
> Впрочем, модуль поведенческого анализа подсказывает, что вас вновь интересует не семантика, а "строгость понятий и определений"... Интересовало просто "Откуда такое определение УБИ?". Про "базовый вектор" понял, что нигде это регулятором не определено и оно является вашим вИдением. Толкование угрозы через направление использовалось и ранее. Нормативно не встречал, но в различных объяснениях довольно частно. Как правило, для связи источника угрозы и существа самой угрозы. И приведенное вами описание яркий тому пример. Если под "семантикой" понимается "смысловое значение понятий и определений", то зачем их противопоставлять друг другу? Разве через понятия и определения не раскрывается их смысловое значение? В этом и есть их суть. Когда нет понятий и определений, то откуда взяться их смысловому значению и говорить о какой-то их "строгости"? |
|
| Автор: oko | 109984 | 10.05.2022 13:17 |
|
to CM
Некисло накопили направлений, аж 222 шт., ничего не скажешь. Если ту же УБИ.89 ("Угроза несанкционированного редактирования реестра") трактовать как "базовый вектор" (ключевое слово "базовый"), то только принципиальное описание возможных ее связей с потенциальными объектами, возможными последствиями и инструментарием нарушителя займет листов 20. Это к вопросу толкований и толкователей, ага... Под "семантикой" следует понимать смысловую нагрузку сообщения в целом, потому что конкретное слово вне контекста зачастую может быть воспринято некорректно (как, собственно, и происходит у любителей докопаться до терминологии)... Что же до моего вИдения, так, блин, все, что пишу на форуме, находится под знаком "imho". Или меня внезапно причислили к рупорам регулятора? Спасибо, конечно, но после "Догмы" образ Метатрона вообще не импонирует... ЗЫ Лишь бы вся эта затея с матрицей "Угроза - Способ" не оказалась невнятной копипастой Mitre ATT&CK. С одной стороны, "Угроза" != "Тактическая задача" нарушителя, а с другой - стилистика уж больно схожая. Короче, поглядим, что там будет в новой редакции Методики... |
|
| Автор: СМ | 109985 | 10.05.2022 19:22 |
|
to oko:
> Под "семантикой" следует понимать смысловую нагрузку сообщения в целом, потому что конкретное слово вне контекста зачастую может быть воспринято некорректно... Ещё в советской школе нас учили, что предложение - это одно или несколько слов, которые выражают законченную мысль. Видимо под "смысловой нагрузкой сообщения в целом" имеется в виду "выражение законченной мысли", а, следовательно, под "семантикой" предлагается понимать "предложение". Вот почему в начале документов, как правило, приводят термины и определения (сейчас понятия), чтобы через объяснение применяемых понятий (широком смысле, узком смысле, каком-то уникальном смысле) способствовать более точному пониманию смысла изложенного в документе текста в целом. > "базовый вектор" (ключевое слово "базовый"), то только принципиальное описание... Просто мысли вслух о "толковании и толкователях" в виде вопросов, которые НЕ ТРЕБУЮТ ОТВЕТА: чем "базовый" вектор отличается от "небазового"? А какие ещё бывают виды векторов кроме "базового"? Чем принципиальное описание отличается от не принципиального? Количеством листов (20 для всех)? Или для принципиального описания каждой УБИ будет определяться индивидуально? Кто это будет определять регулятор для всех или каждый на своем месте сам? 20 листов на каком формате А4 или А3? А размер шрифта 12, 14 или 16? Интервал 1,5 или 1?... Уже говорил ранее, что изложенное вами объяснение УБИ через направление мне понятно. Более того, оно даже вызывает симпатию, т.к. позволяет объяснить предложенные на сегодняшний день регулятором подходы моделирования/оценки УБИ с использованием БДУ. Я всегда за обмен любыми мнениями. И в первую очередь под знаком "imho". |
|
| Автор: алексей | 109989 | 12.05.2022 19:18 |
|
Наоборот отличие от Митре очень, очень
Детальности нет вообще от слова вообще Количество УБИ не принципиально, сам подход, я поигрался выходит сразу УБИ 1...11 Похоже на высокоуровневое моделирование |
|
Просмотров темы: 3420