| Автор: Евгения | 22059 | 21.09.2010 13:42 |
|
Подскажите пожалуйста на какие нормативно-методиские документы опираться при насписании "Модели угроз". Можно ли руководствоваться документом ФСТЭК "Базовая модель угроз безопасности ПДн при их обреботке в ИСПДн"?
|
|
| Автор: Новичок | 22060 | 21.09.2010 13:49 |
|
Евгения, на этот вопрос даже я знаю ответ - ДА, нужно! А также методику определения актуальности угроз не забудьте)
|
|
| Автор: Евгения | 22061 | 21.09.2010 13:51 |
|
Ну я это предполагала, но все же брали сомнения:) Спасибо за ответ!
|
|
| Автор: Новичок | 22062 | 21.09.2010 13:58 |
|
Простите, после ваших сомнений, вы планируете самостоятельно составить модель угроз и выносить мозг форумчанам по каждому Вашем сомнению??
|
|
| Автор: Zaind | 22067 | 21.09.2010 14:51 |
|
Новичок
Исходя из темы, вопрос Евгении сводился к тому, что можно ли использовать "Базовую модель угроз..." для написания модели угроз не только для ПДн, но в целом для конфиденциальной информации. Поэтому ее брали сомнения. Но вы пишите "ДА, нужно!", хотя не нужно, а можно взять за основу. |
|
| Автор: Новичок | 22068 | 21.09.2010 14:56 |
|
Zaind, я специально так ответил, ибо это базовые документы по которым производится моделирование угроз (без них - можно только на вскидку сказать!, да и с ними - с долей вероятности) И если вам удастся выдумать новые угрозы безопасности ПДн, чем те что приведены в базовой модели, пожалуйста, расскажите о них здесь))
|
|
| Автор: Zaind | 22083 | 21.09.2010 17:14 |
|
Опять про "новые угрозы безопасности ПДн"))) см. название топика! По поводу новых угроз - документ составлялся в начале 2008 года, с того времени прошло уже почти 3 года! Не стоит особо утруждаться, чтобы понять, что за это время появилось множество новых уязвимостей и угроз!
|
|
| Автор: Новичок | 22086 | 21.09.2010 18:18 |
|
Да, если вопрос относился к Составлению "Модели угроз" другого объекта информатизации (не ИСПДн), то пусть автор пояснит для каких целей он составляет эту модель угроз и какого объекта. А то автор черкнул пару пространных строк, а ты сиди и думай что да как...
И насчет угроз и уязвимостей - Вы уясните для себя раз и навсегда, что Угроза - это потенциальное действие или событие, которое может привести к нарушению одного или более аспектов безопасности информационной системы. Уязвимость(информационной системы) - недостаток в системе, используя который, можно нарушить её целостность, конфиденциальность, доступность и вызвать неправильную работу. Т.е. условием реализации угрозы безопасности обрабатываемой в системе информации может быть недостаток или слабое место в информационной системе, и, если уязвимость соответствует угрозе, то существует определенный риск. Делаем вывод: угроза (она и в африке угроза) есть вероятностное событие, а вот способов реализации этого события (в т.ч. используя различные уязвимости) может быть сколь угодно много. Zaind, очень интересно как бы изменилось Ваша позиция назовись я не "Новичок", а каким-нибудь авторитетным ником, типа "Профи"... |
|
| Автор: Gennady | 22104 | 22.09.2010 09:35 |
|
Я считаю, что если типавая ИСПДн, то можно воспользоваться базовой моделью угроз и свою писать не надо. Но все дела в том, что на практике практически невозможно доказать что у вас типовая ИСПДн. Поправте меня если я не прав.
|
|
| Автор: Евгения | 22106 | 22.09.2010 10:00 |
|
Понимаете у меня не ИСПДн, поэтому такой вопрос и возник. По модели угроз безопасности для конфиденциальной информации в автоматизированных системах нормативных документов четко указывающих что и как делать нет. Я понимаю что ПДн это составляющая конфиденциальной информации, но это же не вся, а только часть.
А вопрос относился именно для автоматизированной системы, не ИСПДн. А конкретнее защищенная локальная сеть. |
|
Просмотров темы: 20785