Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязательность ТКУИ при аттестации по СТР-К - Форум по вопросам информационной безопасности

Обязательность ТКУИ при аттестации по СТР-К - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: читаю стр-к | 31513 20.09.2011 08:52
Объект: Коммерческая организация, АС 2Б на базе 1 автономного АРМ. В АС обрабатывается коммерческая тайна.

Задача: Аттестация АС по требованиям безопасности по СТР-К.

Вопрос: Предъявляет ли СТР-К в данном случае обязательные требования по защите информации в АС от утечки по ТКУИ? Из самого СТР-К мне не удалось сделать однозначного вывода...
Могу ли я отсечь ТКУИ моделью нарушителя, защититься только от НСД и получить заветный АТТЕСТАТ?
Один из лицензиатов говорит, что защищаться от ТКУИ обязательно. Но нафига тогда модель угроз и нарушителя?

Автор: а я читать не умею..(только писать) | 31514 20.09.2011 09:10
Аттестат выдается не на основании СТР-К (как известно из названия это специальные требования и рекомендации)
для Вас как для ком. орг. СТР-К - рекомендуемый документ, но не обязательный... Но все же если аттестовывать собрались то будьте добры.

Аттестат выдается на основании РД Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации. (Утвержден решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г).

Автор: Александр | 31515 20.09.2011 09:10
Непонятно при чём тут СТР-К? У Вас же коммерческая тайна, а рекомендации и требования СТР-К распространяются на госресурсы.

Автор: читаю стр-к | 31516 20.09.2011 09:33
> а я читать не умею..(только писать)
А зря читать не умеете. Аттестат выдается при соответствии требованиям по безопасности информации, которые включают и НСД и ТКУИ. Указанный вами документ устанавливает лишь требования по защите информации в АС от НСД.

>Александр
При том: "Задача: Аттестация АС по требованиям безопасности по СТР-К." Необходимость этого оставьте на мое усмотрение, пожалуйста.

Автор: Александр | 31517 20.09.2011 09:41
Как Вы покажете в Моделе угроз невозможность утечки информации по техническим каналам?

В бункере и то возможна утечка через воздуховоды вентиляции. Про офисное здание и вовсе говорить не приходится. Одни слошные дыры.

Автор: читаю стр-к | 31519 20.09.2011 09:55
Александр, речь про модель нарушителя, а не модель угроз. Гляньте п.3.8 СТР-К. Одной угрозы мало, нужен еще и нарушитель, способный ее реализовать. Если такой нарушитель маловероятен, то и угрозу никто не реализует. Значит, составляем соответствующую модель вероятного нарушителя и исключаем ТКУИ. Логично? Правильно ли это?

Автор: Некто | 31520 20.09.2011 10:00
Александр,
"Как Вы покажете в Моделе угроз невозможность утечки информации по техническим каналам?"
Да никак! Потому что в предложенном случае следует рассматривать не НЕВОЗМОЖНОСТЬ, а АКТУАЛЬНОСЬ-НЕАКТУАЛЬНОСТЬ, ЦЕЛЕСООБРАЗНОСТЬ-НЕЦЕЛЕСООБРАЗНОСТЬ.

читаю стр-к
Уж если собрались аттестовывать свою КТ, то составьте модель угроз и определите в ней, какие каналы считаете опасными. По ним и работайте.
А вообще на эту тему на форуме уже 100500
все разжевали, переругались, языки до мозолей стерли. Поищите.

Автор: Александр | 31521 20.09.2011 10:08
Некто, понятия "актуальность-неактуальность" появились, начиная с 4-х книжия для ИСПДн. До этого ФСТЭК для модели угроз оперировал другими понятиями. Какими, я не знаю.

Автор: читаю стр-к | 31522 20.09.2011 10:22
Для составления модели угроз в СТР-К есть ссылка на ГОСТ Р51275. Про модель вероятного нарушителя только упоминание пару раз. Тем не менее, оно есть и для чего-то нужно. Смею предположить, что для определения требований безопасности к АС.
Берем перечень факторов, воздействующих на информацию (согласно ГОСТ), примеряем на этот перечень возможности наших вероятных нарушителей. Получаем результат. Угроза есть -> нарушителя нет -> требования безопасности нет.
Возможности вероятного нарушителя прикидываем сами, руководствуюясь своими критериями.

Автор: Александр | 31523 20.09.2011 10:47
Если, есть вероятность угрозы, то соответственно есть и возможность её реализации. Поэтому и нарушитель должен быть.

Страницы: 1 2 3 >

Просмотров темы: 9804

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*