Контакты
Подписка
МЕНЮ
Контакты
Подписка

Создание модели угроз конфиденциальной информации - Форум по вопросам информационной безопасности

Создание модели угроз конфиденциальной информации - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: alan | 37287 23.05.2012 21:01
Добрый день.
Подскажите на основании каких документов строится модель угроз, модель нарушителя, определяется актуальность угроз, если у меня ИС где обрабатывается конфиденциальная информация (например КТ)?

Автор: Комрад | 37290 23.05.2012 23:25
Например, по международным ГОСТам, если хотите по шпаргалке ФСТЭК России (запрос в региональное управление ФСТЭК). Ваше КТ как хотите так и изгаляйтесь.

Автор: Sitt | 37301 24.05.2012 10:39
Смотреть тут:
http://fstec.ru/_spravs/metodika.doc
http://fstec.ru/_spravs/model.rar
Вполне подходят.

Автор: alan | 37305 24.05.2012 11:33
Мне вот кажется, что не подходят. Так как эти методики заточены именно под ИСПДн, и их применение регламентировано законодательством. Так, что когда в организацию приходит проверка, модель угроз постороенная на этой методике будет для них обоснованной де-факто. У меня же КТ, в законе не прописано по какой мне конкретно методике определять угрозы и оценивать их вероятности.

>Например, по международным ГОСТам, если хотите по шпаргалке ФСТЭК
> России (запрос в региональное управление ФСТЭК). Ваше КТ как хотите так и ->изгаляйтесь.

Я знаю ГОСТ Р 51275-2006, который определяет угрозы, а вот общей методики определения оценки и актуальности этих угроз, я найти не могу.

Автор: malotavr | 37318 24.05.2012 17:09
Комрад имел в виду, например, ISO (он же ГОСТ) 13335 или немецкий IT Grundschutz (версия 2005 года есть в английском переводе). А общей методики не существует в природе, так как больно разные системы и соответствующие им угрозы

Автор: alan | 37333 24.05.2012 20:18
А есть ли какие то другие стандарты описывающие составление модели угроз и их актуальности для конфиденциальной информации. Что то не нравится мне модель угроз гост 13335-3 через анализ рисков.

Думаю выбрать гост 51275-2006,
по нему составить угрозы, а вот по какому документу определять их актуальность даже не знаю.

Просмотров темы: 6585

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*