| Автор: Алексей, нет пока... | 19374 | 28.04.2010 10:22 |
|
Всем доброго времени суток.
Я студент, пишу диплом, тема "профиль защиты ЛВС предприятия" к сожалению, от руководителя много помощи ждать не приходится, поэтому ищу информацию везде, где можно. в общем, помогите ответить на несколько вопросов пожалуйста 1) в каком госте перечислена классификация профилей защиты? 2) на выходе у меня должен получиться нормативный документ. у меня есть модель угроз и по актуальным угрозам необходимо описать меры противодействия. но к сожалению некоторые угрозы довольно таки абстрактны. вот например: Угрозы создания нештатных режимов работы программных (программно-аппаратных) средств за счет преднамеренных изменений служебных данных, игнорирования предусмотренных в штатных условиях ограничений на состав и характеристики обрабатываемой информации, искажения (модификации) самих данных и т.п. Угрозы «Отказа в обслуживании» (переполнение буферов и блокирование процедур обработки, «зацикливание» процедур обработки и «зависание компьютера», отбрасывание пакетов сообщений и др.) Угрозы доступа (проникновения) в операционную среду компьютера с использованием штатного программного обеспечения (средств операционной системы или прикладных программ общего применения) 1. Угрозы доступа в операционную среду, то есть среду функционирования локальной операционной системы отдельного технического средства ИСПДн с возможностью выполнения несанкционированного доступа путем вызова штатных программ операционной системы или запуска специально разработанных программ, реализующих такие действия 2. Угрозы доступа в среду функционирования прикладных программ (например, к локальной системе управления базами данных) и обусловленные возможностью нарушения ее конфиденциальности, целостности и доступности 3. Угрозы доступа непосредственно к информации пользователя (к файлам, текстовой, аудио- и графической информации, полям и записям в электронных базах данных) и обусловленные возможностью нарушения ее конфиденциальности, целостности и доступности Они взяты из методички ФСТЭК, они актуальны, но какие есть методы борьбы с ними? Где можно почитать? Еще одна проблема это обоснование защиты. Мне сказали, что как таковых оценок рисков и материального ущерба при утечке/утере информации нет. Получается, что даже если я организую защиту по минимуму, она будет не обоснована, т.к. нет никаких цифр по стоимости информации. Ну и последний пока вопрос, это технические мероприятия по защите. Актуальных угроз немного, и по многим я в принципе нашел технические средства защиты. Поправьте пожалуйста если я не прав или может даже дополните:) Угрозы утечки информации по каналу ПЭМИН – экранирование помещения/оборудования, генераторы шумов, сетевые фильтры, Телефонный скремблер. Угрозы несанкционированного доступа к информации в информационной системе персональных данных – электронный замок комплекс СЗИ НСД «Аккорд-АМДЗ» или что либо подобное. Угрозы доступа (проникновения) в операционную среду компьютера с использованием штатного программного обеспечения (средств операционной системы или прикладных программ общего применения) – вот тут не знаю, как видите, никаких вообще мер:( Угрозы создания нештатных режимов работы программных (программно-аппаратных) средств за счет преднамеренных изменений служебных данных, игнорирования предусмотренных в штатных условиях ограничений на состав и характеристики обрабатываемой информации, искажения (модификации) самих данных и т.п. – могу предположить системы обнаружения вторжений, но проблема в том, что они очень дорогие, и вопрос снова упрется в необоснованно дорогую защиту… Угрозы внедрения вредоносных программ (программно-математического воздействия) – антивирусное ПО Угрозы безопасности ПДн, реализуемых с использованием протоколов межсетевого взаимодействия - МСЭ |
|
| Автор: Алексей | 19375 | 28.04.2010 10:31 |
|
забыл добавить что класс защищаемой системы 1Г,
а хранимая информация К3 – информационная система, для которой нарушение заданной характеристики безопасности персональных данных, обрабатываемых в ней, может привести к незначительным негативным последствиям для субъектов персональных данных. |
|
| Автор: Zaind | 19522 | 06.05.2010 12:50 |
|
Интересно бы знать, какой такой ВУЗ нашей страны выпускает подобных "спецов"?....
|
|
| Автор: kiRa, ТУСУР | 19561 | 07.05.2010 08:33 |
|
Алексей, единственное обоснование мероприятий по защите ПД - минимальная их стоимость при выполнении всех требований по защите. ПД - они бесценны
Для КТ- аналогично, с учетом того, что стоимость мероприятий по защите должна быть меньше ущерба, который может принести утечка этой информации классическое соотношение: 30-50 % (источник не укажу, так как сама диплом давно писала). вы можете разработать несколько вариантов СЗИ которые могут применяться в зависимости от стоимости информации и релизуемых угроз. |
|
| Автор: Алексей | 19571 | 07.05.2010 23:55 |
|
Zaind, готовят нас нормально, просто у нас не было таких предметов как "изучение документации ФСТЭК" или "изучение всех средств защиты информации".
да, согласен, с некоторой частью вопроса я погорячился, можно было не задавать. к сожалению, не все рождаются такими СПЕЦАМИ как вы... kiRa, спасибо:) это то я понимаю, проблема как раз в оценке ущерба:) а по теме, собственно уже разобрался в большей части... никто не подскажет, где можно прочитать требования к системам обнаружения вторжений(когда необходимо ставить, какие функции должна выполнять и прочее)? у фстэк я не нашел почему то подобных документов, читал где то что данные требования описаны в какой то методичке фсб, но в какой конкретно указано не было :( |
|
| Автор: Zaind | 19585 | 11.05.2010 14:48 |
|
Алексей, я закончил универ 2 года назад, так что считать себя "СПЕЦОМ" я не могу и даже не претендую на это. Ответов на большинство Ваших вопросов в конце 5 курса стыдно не знать. Написал, потому что реально интересно знать уровень выпускников по этому направлению.
По СОВ все верно, требования к ним появились только для ПДн (см. приказ ФСТЭК № 58). Для других видов тайн либо требований нет вовсе, либо они под грифом и найти их будет сложно. Лично я в своей практике нигде никакого упоминания про требования к СОВ не встречал. Ссылка на методичку ФСБ была в отмененных документах ФСТЭК по обеспечению безопасности ПДн. |
|
| Автор: Алексей | 19591 | 11.05.2010 22:32 |
|
Zaind, спасибо, за наводку:) я же сказал, погорячился:) просто диплом и преддипломная паника:( руководитель не особо помогает, а с первого раза гугл не выдает нужной инфы... пойду искать приказ...
|
|
| Автор: Алексей | 19620 | 13.05.2010 12:02 |
|
почитал 58 приказ, там написано что наряду с методами из пункта 2.1 (не буду их перечислять) используются
- обнаружение сторжений; - (еще 6 пунктов, к вопросу не относятся) т.е. сказано что СОВ это один из методов защиты. обязательно ли его применять? или можно ограничиться например МСЭ? конкретных требований именно к СОВ нет... |
|
| Автор: User | 19628 | 13.05.2010 16:34 |
|
Требования к СОВ есть, но они не в компетенции ФСТЭК. Этим занимается другая служба.
|
|
| Автор: Zaind | 19644 | 14.05.2010 11:55 |
|
Алексей, п. 2.4. Положения носит ознакомительный характер и перечисляет основные методы и способы защиты ПДн. Конкретные требования по классам ИСПДн приводятся в приложении к указанному Положению, но там упоминается СОВ только в п.6., причем опять в том же контексте - "обнаружение вторжений реализуется путем использования систем обнаружения вторжений", по-моему, смысловой нагрузки ноль. Даже не ясно, обязательно ли их применять или нет. Здесь подробно раскрываются требования к МЭ, возможно они делают ставку на обеспечение защищенности ИСПДн именно МЭ, ведь СОВ не защищает сеть, а предупреждает об атаках и их типах.
Вообще, требования к СОВ могут сводиться к способу обнаружения - на основе шаблонов (уже известных атак) и на основе поиска аномалий (отклонений от нормального траффика) или их комбинации. А требования к архитектуре СОВ определять смысла нет, т.к. сильно зависит от сети и поставленных задач. User, мне в принципе не важно, в чьей компетенции разрабатывать требования к СОВ, главное чтобы они были))) а занимаются этим ФСБ, кто ж еще? |
|
Просмотров темы: 7608