| Автор: alan | 37287 | 23.05.2012 21:01 |
|
Добрый день.
Подскажите на основании каких документов строится модель угроз, модель нарушителя, определяется актуальность угроз, если у меня ИС где обрабатывается конфиденциальная информация (например КТ)? |
|
| Автор: Комрад | 37290 | 23.05.2012 23:25 |
|
Например, по международным ГОСТам, если хотите по шпаргалке ФСТЭК России (запрос в региональное управление ФСТЭК). Ваше КТ как хотите так и изгаляйтесь.
|
|
| Автор: Sitt | 37301 | 24.05.2012 10:39 |
|
Смотреть тут:
Вполне подходят. |
|
| Автор: alan | 37305 | 24.05.2012 11:33 |
|
Мне вот кажется, что не подходят. Так как эти методики заточены именно под ИСПДн, и их применение регламентировано законодательством. Так, что когда в организацию приходит проверка, модель угроз постороенная на этой методике будет для них обоснованной де-факто. У меня же КТ, в законе не прописано по какой мне конкретно методике определять угрозы и оценивать их вероятности.
>Например, по международным ГОСТам, если хотите по шпаргалке ФСТЭК > России (запрос в региональное управление ФСТЭК). Ваше КТ как хотите так и ->изгаляйтесь. Я знаю ГОСТ Р 51275-2006, который определяет угрозы, а вот общей методики определения оценки и актуальности этих угроз, я найти не могу. |
|
| Автор: malotavr | 37318 | 24.05.2012 17:09 |
|
Комрад имел в виду, например, ISO (он же ГОСТ) 13335 или немецкий IT Grundschutz (версия 2005 года есть в английском переводе). А общей методики не существует в природе, так как больно разные системы и соответствующие им угрозы
|
|
| Автор: alan | 37333 | 24.05.2012 20:18 |
|
А есть ли какие то другие стандарты описывающие составление модели угроз и их актуальности для конфиденциальной информации. Что то не нравится мне модель угроз гост 13335-3 через анализ рисков.
Думаю выбрать гост 51275-2006, по нему составить угрозы, а вот по какому документу определять их актуальность даже не знаю. |
|
Просмотров темы: 6585