Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз - Форум по вопросам информационной безопасности

Модель угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Андрей, КГУ | 44604 24.06.2013 18:22
Добрый вечер. Я студент специальности КОИБАС. Прохожу практику. В рамках прохождения практики меня попросили разработать модель угроз учреждения N.
Дали такую информацию в системе обрабатывается более 100 000 субъектов персональных данных, специальная информационная система. Из этого следует, что 2й уровень защищенности и актуальны угрозы 3го типа.
Мой вопрос состоит в том, как в модели угроз объяснить почему не актуальны угрозы 1го и 2го типов?
Прошла пара месяцев

Автор: Олег, РАД | 45201 05.08.2013 10:40
Актуальность угроз 1,2 или 3 типа следует из Модели угроз, а не из количества и категории обрабатываемых ПДн.
Неактуальность можно объяснить тем, что используется системное ПО, прошедшее проверку на отсутствие НДВ (неактуальность угроз 1 типа) и прикладное ПО, аналогично прошедшее проверку на НДВ (неактуальность угроз 2 типа).

Также по методике ФСТЭК можно признать вероятность реализации данных угроз равной НУЛЮ (на основе экспертного метода, грубо говоря на основе того, а я так считаю и так оно и будет)

Ну и помухлевать с такими моментом, как например, неактуальность данных угроз (1,2 типа) основывается на том, что мы принимаем риски, связанные с этими угрозами. Это нам дешевле обойдется, чем сертификация (проверка на НДВ)


Прошла пара месяцев

Автор: Антон | 47027 30.10.2013 07:15
Господа, помогите, пожалуйста, разобраться в таком вопросе:
В методике определения актуальных угроз ФСТЭК есть несколько этапов:
1) Определяем исходную защищенность ИСПДн (Y1)
Определили.
2) Определяем вероятность реализации угрозы (Y2) экспертным путем. те. считаю ли я реализацию этой угрозы вероятной или нет.
Определили.
3) По формуле высчитываем Коэффициент реализуемости (Y) и даем вербальную интерпретацию согласно методики.
Готово.
4) Дальше есть еще один показатель Опасность угрозы, которая опять же определяется экспертным путем.
И вот тут мне не понятно.
Чем эта Опасность отличается от вероятности реализации?
Т.е. я УЖЕ сказал, что, например угроза с низкой вероятностью (2), а здесь что надо?
У меня есть догадка, но, думаю она не правильная:
- Вероятность может стремиться к 0, однако, если ВДРУГ, то такая атака может принести тот или иной вред?
Т.е. например,
"Перехват акустической (речевой) информации с использованием направленных микрофонов."
Вероятность реализации - маловероятно (0)
Может ли в этом случае по ЛОГИКЕ определять опасность как среднюю и даже высокую или раз указал что вероятность мала, то и тут нужно указывать низкую опасность?
Т.е. есть какая-то логическая корреляция?


Прошу, пожалуйста, совета!!!

Автор: Yason | 47028 30.10.2013 08:38
Опасность угрозы - оценка негативности последствий реализации угрозы.
т.е. если сотрудники постоянно как скороговорку вслух повторяют все свои пароли, иную ёмкую конфиденциальную информацию, то опасность может быть и высокой.
А если сотрудники обсуждают обычные рабочие процессы, итоги футбольного матча ..., то опасность перехвате этой информации может быть и низкой.

Автор: Антон | 47029 30.10.2013 08:49
Yason
По моему про сотрудника пароли и скороговорку, не совсем верно, т.е. если сотрудник повторяет пароли, то это скорее вероятность реализации угрозы нарушения характеристики безопасности - Конфиденциальность, а вот последствия нарушения этой характеристики - это другое. М/б он - сотрудник разгласил ПДн бомжа Васи с которого кроме перегара и взять нечего и вообще он не живет по месту прописки.

Ну я, по крайней мере так это понимаю.
Нет, не то?))

Автор: Антон | 47031 30.10.2013 09:44
Господа, и еще вопрос тоже по угрозам.

Сейчас потихоньку экспертным путем определяю актуальность угроз.
И на мой взгляд, угрозы НСД к ПДн, связанные с непредумышленными действиями пользователей (искажение, удаление, копирование и т.п.) актуальны, потому что человеческий фактор никто не отменял.
Но, проставляя актуальность я сразу мысленно моделирую что я буду описывать по этой угрозе в описании методов защиты.

И вот думаю, а правда, какую защиту можно применить к непредумышленным действиям пользователей?

Ограничить возможности изменений? Дык это в долж. обязанностях прописана работ а таким данным, в том числе изменения, обновления информации и т.п.

У меня приходит на ум только два момента:
1) Это строгая регламентация действия с четким указание санкций, т.е. "пальчиком погрозить".
2) Регулярное резервное копирование БД.

М/б я не прав. что-то еще есть?

Автор: Олег | 47033 30.10.2013 09:47
Я думаю опасность - величина ущерба от реализации угрозы.

Автор: Олег | 47034 30.10.2013 09:50
Еще банально - средства защиты информации от НСД (там и разграничение доступа и контроль съемных носителей и много еще всякого)

Автор: Антон | 47035 30.10.2013 10:44
Олег
Ну, т.е. то же что и я говорю и что корреляции нет. что ущерб от реализации угрозы м/б серьезным, однако угрозу, как актуальную рассматривать нельзя.
Правда по Методики, система такова, что в таком случае она все равно будет актуальна, но это уже другой вопрос - главное понять, что нет зависимости между вероятностью и опасностью опять же с точки рения ФСТЭК требований.

СЗИ от НСД - это конечно вещь нужная, но от случайных, да и преднамеренных (что я как вероятную угрозу не рассматриваю) действий легальных пользователей о они не помогут.

Автор: Олег | 47037 30.10.2013 12:40
Понятное дело, что кто ЗАХОЧЕТ, тот сделает.
Но, например от случайного удаления, копирования и т.д. НЕзлоумышленника вполне защитит СЗИ от НСД, если разграничение доступа настроено.

Корреляция все-таки есть, ибо в методике написано - ...определяется вербальный показатель опасности для !!!рассматриваемой!!! ИСПДн..




Страницы: 1 2 >

Просмотров темы: 9600

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*