| Автор: Ури, }{ | 35093 | 27.02.2012 14:09 |
|
Бытует мнение, что составив частную модель угроз на ИСПДн можно пренебречь проведением специсследований. Т.е., проще говоря, написав в МУ, что утечка по техканалу невозможна, можно не проводить СИ ОТСС и не оформлять протоколы, а следовательно и не нести финансовые потери.
Однако, я читаю сейчас НД "Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных" и вот что написано в 1-ом разделе: >>Детальное описание угроз, связанных с утечкой ПДн по техническим каналам, приведено в «Базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных». Выявление технических каналов утечки ПДн осуществляется на основе нормативных и методических документов ФСТЭК России. Получается прежде чем, утверждать, что нет технического канала утечки ПДн, нужно обязательно провести СИ на основе нормативных и методических документов ФСТЭК России. Т.е., нужно, как я понимаю, иметь измерительное оборудование и нужно оформлять протоколы по результатам измерений. При этом измерительное оборудование должно пройти поверку и следовательно быть приобретено или арендовано на законных основаниях. Более того, я так думаю (пока глубоко не разбирался) нужно иметь обязательно лицензию ФСТЭК на проведение работ по техзащите информации, а иначе результаты СИ нельзя будет засчитать. В итоге, получается "съехать" с проведения СИ нельзя. Кто что думает по этому поводу, или быть может я в корне не прав? |
|
| Автор: Некто | 35094 | 27.02.2012 14:32 |
|
Не получается.
Из приведённой Вами цитаты не следуют изложенные ниже рассуждения. 1. Угроза описана там-то. 2. Как выявлять и измерять написано сям-то. Где сказано, что это положение применяется, если угроза неактуальна? Где, в этом положении, вы увидели критерий определения актуальности угрозы? Мысли по этому поводу излагались на форуме неоднократно. Например наши срачи с sekirой. Ищущий да обрящет. |
|
| Автор: Ури, }{ | 35098 | 27.02.2012 14:48 |
|
>>Где сказано, что это положение применяется, если угроза неактуальна?
Чтобы признать угрозу неактуальной, нужно это обосновать. Без проведения СИ обосновать технический канал утечки в некоторых случаях (малый радиус КЗ или R2, в этом я плохо пока разбираюсь) невозможно. >>Где, в этом положении, вы увидели критерий определения актуальности угрозы? Не совсем понял вопроса. В "Методике определения актуальных угроз..." два критерия: уровень исходной защищенности ИСПДн и частота (вероятность) реализации рассматриваемой угрозы. На их основе и признается актуальность угрозы. В свою очередь, есть уровень исходной защищенности ИСПДн нужно как-то зафиксировать. Тут опять-таки без СИ сложно. |
|
| Автор: sekira | 35100 | 27.02.2012 14:56 |
|
В итоге, получается "съехать" с проведения СИ нельзя.
Не получается потому что.. читаем указанный вами документ дальше... Актуальной считается угроза, которая может быть реализована в ИСПДн и представляет опасность для ПДн. Подход к составлению перечня актуальных угроз состоит в следующем. Для оценки возможности реализации угрозы применяются два показателя: уровень исходной защищенности ИСПДн и частота (вероятность) реализации рассматриваемой угрозы. читаем еще дальше... Далее оценивается опасность каждой угрозы. При оценке опасности на основе опроса экспертов (специалистов в области защиты информации) определяется вербальный показатель опасности для рассматриваемой ИСПДн. и еще дальше Затем осуществляется выбор из общего (предварительного) перечня угроз безопасности тех, которые относятся к актуальным для данной ИСПДн, в соответствии с правилами, приведенными в таблице 2. А теперь скажите где в данной методике измерения и расчеты показателей защищенности для ПЭМИН, акустике и АЭП. Нигде! Хочу актуальная хочу нет и все! |
|
| Автор: Ури, }{ | 35103 | 27.02.2012 15:16 |
|
Если я правильно понял, то Вы Некто и Вы sekira пишите о том, что можно обойтись без СИ.
А как же, цитирую Методику: >>Под частотой (вероятностью) реализации угрозы понимается определяемый экспертным путем показатель, характеризующий, насколько вероятным является реализация конкретной угрозы безопасности ПДн для данной ИСПДн в складывающихся условиях обстановки. Экспертный путь с последующим экспертным заключением разве может обойтись без СИ в случае рассмотрения техканала утечки информации? Даже в суде, одного проффесионального мнения эксперта недостаточно, нужны материальные подтверждения. |
|
| Автор: sekira | 35108 | 27.02.2012 15:33 |
|
"Экспертный путь с последующим экспертным заключением разве может обойтись без СИ"
Возьмите и напишите сами модель угроз (так как говорит вам методика буква в букву действие в действие) или посмотрите готовые примеры и вы поймете что все делается "ВЕРБАЛЬНО". |
|
| Автор: Некто | 35117 | 27.02.2012 16:27 |
|
sekira , хоть вы и не одобряеете (это видно), но всё же приняли
этот подход :) Это уже хорошо. Это прогресс. Ури, sekira популярно разъяснил подход к проблеме. Почему так? Совсем необязательно, а порой и ни к чему, разъяснять это популярно в открытом документе. Если на пальцах, то стоимость и затраты (все!) на получение информации о конкретной персоне (группе лиц) из конкретной ИС по каналу ПЭМИН не сопоставимы с затратами на получение этой же информации за счёт НСД или посредством инсайда. Вот и вся логика. |
|
| Автор: sekira | 35123 | 27.02.2012 18:34 |
|
"но всё же приняли этот подход."
Существующий подход "модель-что хочу то и пишу" не принял, просто НМД такое. Автор ветки вопрошает к НМД. У нас с вами был разговор отвлеченный от НМД. "стоимость и затраты (все!) на получение информации о конкретной персоне (группе лиц) из конкретной ИС по каналу ПЭМИН не сопоставимы с затратами на получение этой же информации за счёт НСД или посредством инсайда" С этим согласен полностью. Просто как это написать при составлении методики в рамках подхода к конкретной ИСПДн и к конкретному каналу. Тут как то люди писали на форуме что их ФСТЭК за неправильную "нелогичную" модель дерет, очень интересно какие были формулировки в актах, или все так на словах? |
|
| Автор: Vik | 35149 | 28.02.2012 10:34 |
|
Мое мнение по этому поводу.
Модель угроз - это способ уйти от защиты имеющихся каналов утечки. Если мы проводим СИ всех имеющихся каналов утечки и инструментально оцениваем защищенность по этим каналам. Если нормы не выполняются, то канал актуален и его надо защищать. Считаю, что модель угроз в данном случае сама на актуальна. |
|
| Автор: Некто | 35160 | 28.02.2012 13:02 |
|
Vik, данный подход практикуется в защите ГТ, где затраты на защиту информации (по крайней мере в теории) берёт на себя государство. Это оправдано и целесообразно.
В защите информации не отнесённой к ГТ, должны учитываться затраты на защиту. Они, как вы знаете, велики. И легко могут сделать дело, в котором используется защищаемая информация, просто нерентабельным. С другой стороны затраты на получение информации по ТЕХНИЧЕСКИМ каналам велики. ОГРОМНЫ. И при выборе способов получения искомой информации тоже учитываются затраты и существует такое понятие как рентабельность. Т.о. актуальность угрозы определяет не инженер, а администратор (как и предполагается в руководящих документах). Что правильно. Считать же вы можете всё что угодно. Кроме теории в одной дисциплине (распространении радиоволн, скажем) существуют и другие дисциплины (экономика например) со своей теорией. А есть ещё практика применения. И она говорит о том, что случаев кражи более или менее объёмной базы данных по техническим каналам утечки исчезающе мало,а может нет вообще. |
|
Просмотров темы: 4916