| Автор: Автор, Компания | 30357 | 04.08.2011 12:49 |
|
В случае межсетевого взаимодействия двух ИСПДн, является ли обязательным чтобы тип нарушителя для них был один и тот же? Если нет, то каким образом можено согласовать тип нарушителя, не внося значительных изменений в модель угроз?
|
|
| Автор: qwerty | 30358 | 04.08.2011 12:57 |
|
модель угроз какой системы?
Их территориальное расположение относительно КЗ (одно здание? есть ли трансграничная передача?) |
|
| Автор: Автор, Компания | 30361 | 04.08.2011 13:13 |
|
Трансграничной передачи нет, в одном здании, модели угроз для обеих ИС сформированы..
|
|
| Автор: qwerty | 30363 | 04.08.2011 13:46 |
|
Модели по ПДн?
Тип нарушителя может отличаться зависит это от многих факторов: класса системы, наличия контрагентов и т.п. Так же как и возможности нарушителя. все зависит от Вас. Логичнее конечно что нарушители будут одинаковы, но в системе которая выше будут более мотивированы и соответственно актуальность некоторых угроз будит отличаться. Если модель по ПДн возьмите из БМУ >>>Если нет, то каким образом можено согласовать тип нарушителя, не внося значительных изменений в модель угроз? Если модель по ПДн делайте одинакового нарушителя (если одинаковые классы или вообще возьмите из БМУ) и "подводите под свои актуальные угрозы" Почему Вы боитесь значительных изменений в МУ? |
|
| Автор: qwerty | 30364 | 04.08.2011 13:51 |
|
>>> модели угроз для обеих ИС сформированы..
не бойтесь пересмотра МУ, ЗИ - не одноразовое мероприятие, МУ может быть пересмотрена в любой момент (другой вопрос если Вы только прошли аттестацию) по решению (руководителя комиссии и.т.п.) |
|
| Автор: Автор, Компания | 30368 | 04.08.2011 13:59 |
|
Я прошу прощения за глупый вопрос, но БМУ-это что за НД? Работаю недавно, спросить тоже не у кого)
|
|
| Автор: qwerty | 30370 | 04.08.2011 14:06 |
|
это отмененная Базовая модель угроз безопасности персональных данных ФСТЭКа
есть еще методики Минздравсоцразвития (нарушителя можно взять оттуда но с некоторыми "местами даже серьезными" изменениями) согласованными с ФСТЭКом (что касается 2 -го они действуют, но для ЛПУ ГУЗ МУЗ и т.п.) да и забыл сказать что если у Вас специальные системы то БМУ содержит угрозы только конфиденциальности т.е. только для ТИПОВОЙ ИСПДн |
|
| Автор: Автор, Компания | 30372 | 04.08.2011 14:20 |
|
Я так понимаю, что надо обосновать повышение типа нарушителя для нашей ИСПДн, но система специальная К3, чем можно было бы руководствоваться, дело еще в том, что МУ для смежной ИСПДн мне недоступно, а есть лишь требования к приведению к общему типу нарушителя или обоснование повышения типа (у нас более высокий). Вы не могли бы подсказать в каких документах изложены методики определения общих угроз (КОИ, ключевой, аутенфикационной?
|
|
| Автор: Автор, Компания | 30373 | 04.08.2011 14:21 |
|
Заранее спасибо)
|
|
| Автор: qwerty | 30382 | 05.08.2011 09:42 |
|
В ИСПДн K3, советую сильно не заморачиваться (если Вы не занижали класс сознательно и он у Вас = К3), в чем суть дела? (риторика) Законодательством классы "специальных ИСПДн не определены" = защиты "специальных" ИСПДн не определена требования к целостности и доступности (отличное от ППРФ о методах и способах) для ИСПДн не определены. Моя практика работы показывает, что чистых ИСПДн (обрабатывающих только ПДн - мало) советую начать все заново, а именно 1провести комплексное обследование объекта 1.1 провести детальный анализ циркулирующей информации 1.2 описать технологические процессы 1.3 Разработать МУ БПДн Далее если еть иная КИ разработать МУ ОИ, АС Провести аттестацию. (пункты не полны) Советую пойти от обратного это ПП РФ о методах и способах ЗИ в ИСПДн. (добавите доп. характеристики какие нужны Вам скажем целостности + доступности "От этого нарушитель не измениться – нарушитель обычно всегда типовой как внутренний так и внешний, а вот возможности могут отличаться т.к. считаю если у Вас чистая ИСПДн "без др. КИ" угрозы по ПЭМИН советую сделать не актуальными – это мое мнение, да и не только мое, детальное описание "обоснование" неактуальности ПЭМИНа в ИСПДн Вы можете найти на форуме и в сети" и в конце модели когда опишите актуальные УБПДн укажите требования к целостности и доступности) Советую не забывать об адекватности мер ЗИ и о стоимости техн. Средств В помощь Вам всех и не перечислить)) это если у вас есть отличная КИ от ПДн: ГОСТ Р 52448-2005 Национальный стандарт РФ ГОСТ Р ИСО/МЭК ТО 13335-3-2007 Национальный стандарт РФ ГОСТ Р ИСО/МЭК 18045-2008 Национальный стандарт РФ ГОСТ Р 51275-2006 Национальный стандарт РФ ГОСТ Р ИСО/МЭК ТО 13335-4-2007 Концепция защиты средств вычислительной техники и автоматизированных систем от несанкционированного доступа к информации РУКОВОДЯЩИЙ ДОКУМЕНТ ГОСТЕХКОМИССИИ РОССИИ АВТОМАТИЗИРОВАННЫЕ СИСТЕМЫ ЗАЩИТЫ ОТ НЕСАНКЦИОНИРОВАННОГО ДОСТУПА К ИНФОРМАЦИИ "Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Государственный стандарт РФ ГОСТ Р ИСО/МЭК 15408-1-2002 Государственный стандарт РФ ГОСТ Р ИСОМЭК 15408-1-2002 Государственный стандарт Российской Федерации ГОСТ Р 50739-95 ГОСТ Р 51583-2000 Национальный стандарт РФ ГОСТ Р ИСО/МЭК ТО 13335-3-2007 ГОСТ Р 51344-99 - Безопасность машин. Принципы оценки и определения риска Так же советую почитать СТО ББР РФ в области ЗИ (некоторые даже применять на практике например Аудит) Посетите сайт Управления Информатизации города Москвы и почитайте их НМД по ЗИ может пригодиться, а по большому счету подобных бумаг и шаблонов в сети завались. >>> дело еще в том, что МУ для смежной ИСПДн мне недоступно, а есть лишь требования к приведению к общему типу нарушителя или обоснование повышения типа (у нас более высокий) Мой Вам совет приведите к общему типу нарушителя, укажите в МУ необходимость обеспечения целостности и доступности И и перекрывайте имеющиеся угрозы, в любом случае я думаю конечная сумма ЗИ ИСПДн К3 Вашему руководству покажется великоватой, если не хотите приводить к общему типу нарушителя так обоснуйте почему у Вас он отличается.. Я не могу здесь Вам помочь т.к. слишком мало информации, мои советы могут оказаться медвежьей услугой Главное правило ЗИ ""больше бумажек чище сами понимаете что.. :)"" |
|
Просмотров темы: 4516