Контакты
Подписка
МЕНЮ
Контакты
Подписка

Приказ ФСТЭК № 117 УПД.17 - Форум по вопросам информационной безопасности

Приказ ФСТЭК № 117 УПД.17 - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Ikebot | 112033 25.08.2025 18:09
Приветствую, друзья.
Приказ ФСТЭК № 117 содержит неприятную формулировку, а именно «Для информации, которая отнесена к информации ограниченного распространения и для носителей которой установлена ограничительная пометка "для служебного пользования", должен быть установлен УЗ 1».
Есть частное облако на серверах организации, в Интернет не смотрит и, в котором работают с ДСП.
В мерах для УЗ1 есть УПД.17 Обеспечение доверенной загрузки средств вычислительной техники.
Вопрос: можно ли серьезно утверждать, что УПД.17 необходимо реализовать только на сервере или на ПК пользователей, которые работают с облаком, тоже необходимо обеспечить доверенную загрузку?

Автор: oko | 112035 25.08.2025 20:15
По-моему, вы что-то путаете...
УЗ - уровень значимости - он влияет на классификацию ГИС (или иной ИС в гос.органе, ФГУП, ГУ, на которые теперь распространяется 117 Приказ). Но сам по себе УЗ ни на что из Требований и Мер защиты не влияет - влияет итоговый класс. Вернее, внимание, влиял в рамках 17 Приказа. И именно в 17 Приказе была обязаловка меры защиты УПД.17. Но такой таблицы в 117 Приказе нет, в том и штука...
Поэтому, imho, теперь все полностью зависит от двух моментов: решение "сверху" (принудиловки, обоснованных кем-то заранее требований) + результаты моделирования угроз и аналитического обоснования выбора мер защиты. Как в случае с доверенной загрузкой, так и со всем-всем-всем остальным...

Автор: Ikebot | 112038 26.08.2025 09:09
to oko
Да не, не путаю, просто сократил мысль до… если в информационной системе есть ДСП, то по 117 приказу будет К1.
Далее, думал, завяжется дискуссия и я достану козырь))) но Вы меня опередили))).
Я когда знакомился со 117 все думал, хорошо, во первых строках отменили 17, а где же далее по тексту самая важная таблица рассказывающая, что собственно делать то в зависимости от класса, А ЕЕ НЕТ!!! И как с этим теперь жить, как считаете?
И проверяющему как теперь жить… ранее по таблице как по чек-листу пробежался и все понятно, а теперь безопасник будет доказывать свою позицию, что мер достаточно, а проверяющий что будет отвечать… согласен / не согласен.
Этож все с ног на голову перевернулось и теперь главная мера защиты безопасника «а где это написано» не работает.

Автор: oko | 112039 26.08.2025 10:18
Ну, оно как с Методикой-2021, "докажи что...", если смотреть с точки зрения случая разных взглядов у исполнителя и проверяющего...
Да, отсутствие таблицы, по которой народ не мытьем, так катанием опыт наработал за 12 лет - печально. С другой стороны, убирает "узкое место" и расширяет возможности. Для тех, кто понимает, с какой стороны у бутерброда масло и не пытается халявить, разумеется...
Поглядим, короче...

Автор: Ikebot | 112040 26.08.2025 13:05
Так и все таки, возвращаясь к изначальному вопросу, если частное облако обрабатывает ДСП, можно ли избежать требований по доверенной загрузке для ПК пользователя (пока оперируя в рамках 17 приказа, но, думаю, в новой методичке для К1 это требование останется)? Или еще более жизненный пример, если это система электронного документооборота и в ней есть ДСП, а работа с ней пользователями осуществляется через браузер, то можно избежать требований по доверенной загрузке на ПК пользователя? Про серверную часть вопроса не возникает, но реализовывать доверенную загрузку на тысячах ПК не хотелось бы.

Автор: oko | 112041 26.08.2025 15:07
Конечно можно - это же все проводится в рамках моделирования угроз, аналитики и обоснования компонент комплексной системы защиты (КСЗ) и, при необходимости, реализации компенсирующих мер, которые закладываются в фактический набор Требований безопасности, распространяемых на конкретный ОИ в конкретном случае...
Другое дело, если требования доверенной загрузки явно прописаны не просто на уровне общих положений 17/117 Приказов для ОИ такого-то класса, а в документах, "спущенных сверху" по ведомственной или иной принадлежности. Впрочем, при желании (и объективной ситуации) их тоже можно перефразировать, видоизменить и т.д. Не забываем про факт "экономической целесообразности" и "функциональных характеристик" защищаемого ОИ - они могут вносить жесткие коррективы в любой состав КСЗ...
ДСП сама по себе - это акцентный маркер на информации конкретного рода. Вот влияние на эту информацию и, как следствие, выбор мер и средств ее защиты и защиты ее среды обработки (среды функционирования) - всецело зависят от анализа конкретных технологических процессов, условий, состава и функций конкретного ОИ. Благо, Приказы регулятора хоть носят универсальный и декларативный характер, но все равно оставляют пространство для маневра и люфта (в вышеозначнное переписке мы с вами убедились, что на сегодняшний день - очень много пространства, ага)...

Автор: Ikebot | 112042 26.08.2025 17:30
to oko,
Проблема в самой мере. Серьезно рассуждать на тему компенсирующих мер для УПД.17 не хочется, хотя видел описанные варианты отключить приводы оптических дисков, опечатать USB и ограничить физический доступ к ПК. Для терминалов еще куда ни шло такие меры, но для обычных ПК… Просто с точки зрения злоумышленника какая разница будет ли это браузер доверенной ОС или браузер какого-нибудь Live-CD. Информация же не на ПК, а на сервере, так какой смысл в доверенной загрузке на конечном ПК, вот в чем вопрос и как это корректно обойти.

Автор: oko | 112043 26.08.2025 18:57
to Ikebot
Интереса ради можно по-фантазировать. С точки зрения нарушителя с "Высоким потенциалом" (тот же К1). Или с точки зрения инсайдера, чей потенциал, конечно, меньше, но существует сговор с означенным Н4 (т.е. задача "воткнуть", а подготовкой "ядовитого образа" занимались уже люди иной квалификации и возможностей)...
К примеру, браузер не просто, а реально "доверенный" и правильным образом модифицированный...
Иной прикладной софт тоже "доверенный" и не содержит явных уязвимостей...
ОС также "доверенная", оснащенная механизмами защиты с чуть ли не "киском"...
И мгновенный мониторинг с реакцией на любые нештатные действия, начинающийся как минимум с уровня ОС...
Вот тогда логичным будет провести атаку на базовую среду и подменить образ ОС, а изнутри него уже развиться до победного. Или хотя бы долго "уклоняться" от обнаружения, собирая необходимые сведения для дальнейшего планирования...
Собственно, оценка таких возможностей, действий и закономерных эффектов должна проводиться при моделировании и может ответить на первичный и многие другие вопросы...

ЗЫ Короче, imho, аспект ДЗ важен, когда остальные вопросы защиты на слоях "от ОС и выше" уже решены и не вызывают сомнений. Либо когда есть высокий риск получить "загрузку с флешки" от лица, имеющего физический доступ к АРМ. Либо когда этот вопрос нужно закрыть, просто потому что нужно...

Автор: Новенький, Хорошая | 112044 27.08.2025 05:08
Здравствуйте, коллеги!

Насколько понимаю, ФСТЭК готовиться новый перечень мерз защиты под приказ № 117 (взамен Приложению № 2 к приказу ФСТЭК № 17), возможно там будет прописано иначе УПД.17. Можно предположить конечно, что "гайки ещё больше затянут", но вдруг...

Автор: Ikebot | 112045 27.08.2025 17:38
Спасибо за ценное мнение! Будем посмотреть, что нас ждет к концу года.

Страницы: 1 2 >

Просмотров темы: 1451

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*