| Автор: Виктор | 43673 | 15.05.2013 10:29 |
|
Господа, а все таки как же Вы проводили классификацию согласно Постановление Правительства 1119?
В документе есть три пункта: - Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе. - Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе. - Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе. ------ Как эти угрозы определять и кто должен это делать? Как Вы это делали, поделитесь, пожалуйста опытом. ------ Я вижу только способ - "наглазок". Ну, вот, например: "...связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении". Т.е. речь идет в первую очередь об операционной системе. ОС - это как правило, продукт массовый, и если это ОС от известной корпорации, то она как бы имеет описание функций и возможностей. Т.о. данное ПО не содержит недокументированные возможности. Тоже самое покупное прикладное ПО. Значит актуальный угрозы 3-го типа и гуляй Вася. Вопрос только в том - такой "наглазок" - адекватен или это все высосано из пальца, тем более что такое понятие, как уязвимость ПО никто не отменял? |
|
| Автор: Прохожий | 43698 | 15.05.2013 17:29 |
|
Уважаемый Виктор!
Метод "наглазок" называется экспертный метод. Если экспертов более 6 то это уже Дельфийский метод. Определитесь сколько у Вас есть экспертов и отдайте их приказом. Комиссия проработает и выдаст письменное заключение.... Не найдете своих экспертов АУТстффьте! Ну по Русски это будет платите и обрящете! |
|
| Автор: Виктор | 43710 | 16.05.2013 06:21 |
|
Прохожему:
1) Т.е. если я правильно понял, то для того что бы согласно ПП 1119 определить уровень защищенности необходимо сначала приказом утвердить список экспертов. Далее (по факту) заполнить документ что-то вроде - "Акт присвоения уровня защищенности ИСПДн". Эксперты ставят свои подписи. Все вопрос решен в этой части? 2) Для определения уровня защищенности (в частности тип актуальных угроз) не нужно специально для этого создавать модель угроз (я понимаю, что МУ нужна, но это уже другая тема), а ДОСТАТОЧНО экспертного мнения? 3) Кто может выступать экспертами? Т.е. обязательно ли наличие специального образования или можно пригласить любого сотрудника организации? 4) Кто д/б председателем. Т.е. может ли быть председателем любой сотрудник из комиссии или обязательно требуется что бы Председателем был начальник (зам)? |
|
| Автор: Прохожий | 43725 | 16.05.2013 11:50 |
|
Я мог бы глубокомысленно ткнуть пальцем в область неба, но зачем?
Для точного ответа на поставленные вами вопросы надо четко представлять специфику вашей организации... Если бы Вас спросили - А чем Вы руководствовались (ведь нормы это однозначно не определают, да и норм нет!) Вы бы могли ответить процитировать мой ответ. ... Платите и обрящете! |
|
| Автор: Виктор | 43726 | 16.05.2013 11:52 |
|
Наша организация муниципальный орган
|
|
| Автор: Прохожий | 43745 | 16.05.2013 20:18 |
|
Тем более платите!
Не все же воровать? Я понимаю, что вы не в доле, но вот ваши боссы наверное на работу не на велике за наши деньги ездют? Да и водиле тоже платят... Не хватает у М_е_ра отдолжите - у него точно есть |
|
| Автор: Виктор | 43775 | 18.05.2013 09:21 |
|
Зря вы так.
Мало того что даже не представляете сферу деятельности. Не знаете людей - вообще ничего не знаете, а говорите. Т.е. там Вы пальцем в небо не захотели тыкать, а тут всеми пятью. |
|
Просмотров темы: 6799