Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз безопасности конфиденциальной информации - Форум по вопросам информационной безопасности

Модель угроз безопасности конфиденциальной информации - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Евгения | 22059 21.09.2010 13:42
Подскажите пожалуйста на какие нормативно-методиские документы опираться при насписании "Модели угроз". Можно ли руководствоваться документом ФСТЭК "Базовая модель угроз безопасности ПДн при их обреботке в ИСПДн"?

Автор: Новичок | 22060 21.09.2010 13:49
Евгения, на этот вопрос даже я знаю ответ - ДА, нужно! А также методику определения актуальности угроз не забудьте)

Автор: Евгения | 22061 21.09.2010 13:51
Ну я это предполагала, но все же брали сомнения:) Спасибо за ответ!

Автор: Новичок | 22062 21.09.2010 13:58
Простите, после ваших сомнений, вы планируете самостоятельно составить модель угроз и выносить мозг форумчанам по каждому Вашем сомнению??

Автор: Zaind | 22067 21.09.2010 14:51
Новичок

Исходя из темы, вопрос Евгении сводился к тому, что можно ли использовать "Базовую модель угроз..." для написания модели угроз не только для ПДн, но в целом для конфиденциальной информации. Поэтому ее брали сомнения. Но вы пишите "ДА, нужно!", хотя не нужно, а можно взять за основу.

Автор: Новичок | 22068 21.09.2010 14:56
Zaind, я специально так ответил, ибо это базовые документы по которым производится моделирование угроз (без них - можно только на вскидку сказать!, да и с ними - с долей вероятности) И если вам удастся выдумать новые угрозы безопасности ПДн, чем те что приведены в базовой модели, пожалуйста, расскажите о них здесь))

Автор: Zaind | 22083 21.09.2010 17:14
Опять про "новые угрозы безопасности ПДн"))) см. название топика! По поводу новых угроз - документ составлялся в начале 2008 года, с того времени прошло уже почти 3 года! Не стоит особо утруждаться, чтобы понять, что за это время появилось множество новых уязвимостей и угроз!

Автор: Новичок | 22086 21.09.2010 18:18
Да, если вопрос относился к Составлению "Модели угроз" другого объекта информатизации (не ИСПДн), то пусть автор пояснит для каких целей он составляет эту модель угроз и какого объекта. А то автор черкнул пару пространных строк, а ты сиди и думай что да как...

И насчет угроз и уязвимостей - Вы уясните для себя раз и навсегда, что

Угроза - это потенциальное действие или событие, которое может привести к нарушению одного или более аспектов безопасности информационной системы.

Уязвимость(информационной системы) - недостаток в системе, используя который, можно нарушить её целостность, конфиденциальность, доступность и вызвать неправильную работу.

Т.е. условием реализации угрозы безопасности обрабатываемой в системе информации может быть недостаток или слабое место в информационной системе, и, если уязвимость соответствует угрозе, то существует определенный риск.

Делаем вывод: угроза (она и в африке угроза) есть вероятностное событие, а вот способов реализации этого события (в т.ч. используя различные уязвимости) может быть сколь угодно много.

Zaind, очень интересно как бы изменилось Ваша позиция назовись я не "Новичок", а каким-нибудь авторитетным ником, типа "Профи"...

Автор: Gennady | 22104 22.09.2010 09:35
Я считаю, что если типавая ИСПДн, то можно воспользоваться базовой моделью угроз и свою писать не надо. Но все дела в том, что на практике практически невозможно доказать что у вас типовая ИСПДн. Поправте меня если я не прав.

Автор: Евгения | 22106 22.09.2010 10:00
Понимаете у меня не ИСПДн, поэтому такой вопрос и возник. По модели угроз безопасности для конфиденциальной информации в автоматизированных системах нормативных документов четко указывающих что и как делать нет. Я понимаю что ПДн это составляющая конфиденциальной информации, но это же не вся, а только часть.
А вопрос относился именно для автоматизированной системы, не ИСПДн. А конкретнее защищенная локальная сеть.

Страницы: 1 2 >

Просмотров темы: 20785

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*