| Автор: Андрей, КГУ | 44604 | 24.06.2013 18:22 |
|
Добрый вечер. Я студент специальности КОИБАС. Прохожу практику. В рамках прохождения практики меня попросили разработать модель угроз учреждения N.
Дали такую информацию в системе обрабатывается более 100 000 субъектов персональных данных, специальная информационная система. Из этого следует, что 2й уровень защищенности и актуальны угрозы 3го типа. Мой вопрос состоит в том, как в модели угроз объяснить почему не актуальны угрозы 1го и 2го типов? |
|
| Автор: Олег, РАД | 45201 | 05.08.2013 10:40 |
|
Актуальность угроз 1,2 или 3 типа следует из Модели угроз, а не из количества и категории обрабатываемых ПДн.
Неактуальность можно объяснить тем, что используется системное ПО, прошедшее проверку на отсутствие НДВ (неактуальность угроз 1 типа) и прикладное ПО, аналогично прошедшее проверку на НДВ (неактуальность угроз 2 типа). Также по методике ФСТЭК можно признать вероятность реализации данных угроз равной НУЛЮ (на основе экспертного метода, грубо говоря на основе того, а я так считаю и так оно и будет) Ну и помухлевать с такими моментом, как например, неактуальность данных угроз (1,2 типа) основывается на том, что мы принимаем риски, связанные с этими угрозами. Это нам дешевле обойдется, чем сертификация (проверка на НДВ) |
|
| Автор: Антон | 47027 | 30.10.2013 07:15 |
|
Господа, помогите, пожалуйста, разобраться в таком вопросе:
В методике определения актуальных угроз ФСТЭК есть несколько этапов: 1) Определяем исходную защищенность ИСПДн (Y1) Определили. 2) Определяем вероятность реализации угрозы (Y2) экспертным путем. те. считаю ли я реализацию этой угрозы вероятной или нет. Определили. 3) По формуле высчитываем Коэффициент реализуемости (Y) и даем вербальную интерпретацию согласно методики. Готово. 4) Дальше есть еще один показатель Опасность угрозы, которая опять же определяется экспертным путем. И вот тут мне не понятно. Чем эта Опасность отличается от вероятности реализации? Т.е. я УЖЕ сказал, что, например угроза с низкой вероятностью (2), а здесь что надо? У меня есть догадка, но, думаю она не правильная: - Вероятность может стремиться к 0, однако, если ВДРУГ, то такая атака может принести тот или иной вред? Т.е. например, "Перехват акустической (речевой) информации с использованием направленных микрофонов." Вероятность реализации - маловероятно (0) Может ли в этом случае по ЛОГИКЕ определять опасность как среднюю и даже высокую или раз указал что вероятность мала, то и тут нужно указывать низкую опасность? Т.е. есть какая-то логическая корреляция? Прошу, пожалуйста, совета!!! |
|
| Автор: Yason | 47028 | 30.10.2013 08:38 |
|
Опасность угрозы - оценка негативности последствий реализации угрозы.
т.е. если сотрудники постоянно как скороговорку вслух повторяют все свои пароли, иную ёмкую конфиденциальную информацию, то опасность может быть и высокой. А если сотрудники обсуждают обычные рабочие процессы, итоги футбольного матча ..., то опасность перехвате этой информации может быть и низкой. |
|
| Автор: Антон | 47029 | 30.10.2013 08:49 |
|
Yason
По моему про сотрудника пароли и скороговорку, не совсем верно, т.е. если сотрудник повторяет пароли, то это скорее вероятность реализации угрозы нарушения характеристики безопасности - Конфиденциальность, а вот последствия нарушения этой характеристики - это другое. М/б он - сотрудник разгласил ПДн бомжа Васи с которого кроме перегара и взять нечего и вообще он не живет по месту прописки. Ну я, по крайней мере так это понимаю. Нет, не то?)) |
|
| Автор: Антон | 47031 | 30.10.2013 09:44 |
|
Господа, и еще вопрос тоже по угрозам.
Сейчас потихоньку экспертным путем определяю актуальность угроз. И на мой взгляд, угрозы НСД к ПДн, связанные с непредумышленными действиями пользователей (искажение, удаление, копирование и т.п.) актуальны, потому что человеческий фактор никто не отменял. Но, проставляя актуальность я сразу мысленно моделирую что я буду описывать по этой угрозе в описании методов защиты. И вот думаю, а правда, какую защиту можно применить к непредумышленным действиям пользователей? Ограничить возможности изменений? Дык это в долж. обязанностях прописана работ а таким данным, в том числе изменения, обновления информации и т.п. У меня приходит на ум только два момента: 1) Это строгая регламентация действия с четким указание санкций, т.е. "пальчиком погрозить". 2) Регулярное резервное копирование БД. М/б я не прав. что-то еще есть? |
|
| Автор: Олег | 47033 | 30.10.2013 09:47 |
|
Я думаю опасность - величина ущерба от реализации угрозы.
|
|
| Автор: Олег | 47034 | 30.10.2013 09:50 |
|
Еще банально - средства защиты информации от НСД (там и разграничение доступа и контроль съемных носителей и много еще всякого)
|
|
| Автор: Антон | 47035 | 30.10.2013 10:44 |
|
Олег
Ну, т.е. то же что и я говорю и что корреляции нет. что ущерб от реализации угрозы м/б серьезным, однако угрозу, как актуальную рассматривать нельзя. Правда по Методики, система такова, что в таком случае она все равно будет актуальна, но это уже другой вопрос - главное понять, что нет зависимости между вероятностью и опасностью опять же с точки рения ФСТЭК требований. СЗИ от НСД - это конечно вещь нужная, но от случайных, да и преднамеренных (что я как вероятную угрозу не рассматриваю) действий легальных пользователей о они не помогут. |
|
| Автор: Олег | 47037 | 30.10.2013 12:40 |
|
Понятное дело, что кто ЗАХОЧЕТ, тот сделает.
Но, например от случайного удаления, копирования и т.д. НЕзлоумышленника вполне защитит СЗИ от НСД, если разграничение доступа настроено. Корреляция все-таки есть, ибо в методике написано - ...определяется вербальный показатель опасности для !!!рассматриваемой!!! ИСПДн.. |
|
Просмотров темы: 9600