Контакты
Подписка
МЕНЮ
Контакты
Подписка

Модель угроз - Форум по вопросам информационной безопасности

Модель угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Микрокод | 45321 09.08.2013 13:37
Господа, подскажите пожалуйста.

Характеристики безопасности объектов угроз (конфиденциальность, целостность, доступность и др.) они как определяются?
Ну, т.е. для ПД в законе прописано, что необходимо обеспечивать конфиденциальность.
А как быть с другими объектами (ПО, ТС)?

Методом "от фонаря" или как?

Автор: sekira | 45323 09.08.2013 14:17
Ну, т.е. для ПД в законе прописано, что необходимо обеспечивать конфиденциальность.

Читаем ФЗ
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке

1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.

Вот вам и целостность и доступность...
А дальше 21 Приказ и ППр 1119 вам в руки там все необходимые меры.

Автор: Микрокод | 45324 09.08.2013 14:35
sekira
Я ж про что.
Я про то, что необходимо определить какие характеристики безопасности применимы к тем или иным объектам.
Есть другие объекты угроз - железо, ПО, внешние хранилища данных.
Как решить, что, скажем, 1С актуальна и конфиденциальность и целостность и доступность, а для железа - другое?
Экспертным методом, т.е.е я так считаю или все таки есть какие-то другие источники.

Как пример привел ПД, про которые сказано в законе.

Автор: Микрокод | 45325 09.08.2013 14:37
или еще пример
сетевые кабели, соединяющие ПК.
Мне кажется, что для них актуальна только целостность, а доступность и конф. - нет.

Но это мне так кажется.

Автор: sekira | 45326 09.08.2013 15:26
Читаем методику...


Наличие источника угрозы и уязвимого звена, которое может быть использовано для реализации угрозы, свидетельствует о наличии данной угрозы. Формируя на основе опроса перечень источников угроз ПДн, на основе опроса и сетевого сканирования перечень уязвимых звеньев ИСПДн, а также по данным обследования ИСПДн – перечень технических каналов утечки информации, определяются условия существования в ИСПДн угроз безопасности информации и составляется их полный перечень. На основании этого перечня в соответствии с описанным ниже порядком формируется перечень актуальных угроз безопасности ПДн.

Так.
Как сделаете так сделаете. Вы решаете как оператор.



Автор: Микрокод | 45333 10.08.2013 05:56
Оператор полагает, а ФСТЭК (ФСБ) располагает.

Автор: Некто | 45339 10.08.2013 15:30
Микрокод
В самом плохом случае ФСТЭК и ФСБ Вам укажут на ошибки предложат их устранить. Сажать не будут. Расстреливать тоже.

Автор: Нефедьев С.Г. | 45340 10.08.2013 20:15
Некто | 45339
>В самом плохом случае ФСТЭК и ФСБ Вам укажут на ошибки предложат их устранить.

Надо полагать укажут в акте.
Ответная мера в организации - приказ с приложением акта как минимум о лишении премии, составляющей половину заработной платы сотрудника, ответственного за техническую защиту ПДн.
При этом, тот, от кого зависит организация защиты, в случае, если обязанности разделены, останется как бы и ни при чем. Хотя именно это должностное лицо должно было указать технарю - что защищать и от чего защищать.
Прошла пара недель

Автор: Микрокод | 45685 28.08.2013 12:47
Ребят, прошу момощи..

В общем составляю модель угроз.
В качестве источника перечня угроз использую Базовую модель ФСТЭК.

При этом, раз актуальность угроз определяется экспертным методом, то я по ходу описания угроз продумываю, как определить её актуальность и в последствии какие требования выставлять в тех задании сделать на защиту от актуальных угроз.

И вот дошел до:
Подмена доверенного объекта сети и передача по каналам связи сообщений от его имени с присвоением его прав доступа.

Ну не могу понять актуальна для нас эта угроза или нет.

Я понимаю, что нужно вникать в архитектуру ИСПДн, но все же....

Есть сетка в пределах небольшого здания.
Я считаю, что угрозы подмены объекта, исходящей из объекта в ЛВС - нет.

Но сервер в этой ЛВС имеет доступ к Интернету через аппаратный МЭ+на самом сервере есть программный МЭ и на Раб.Ст. не сертифицированный МЭ.

По инету передаются ПД в зашифрованном виде.

Т.е. по факту да в общедоступной сети есть пара узлов (серверов), которые принимают сетевые пакеты, но они уже не в моей зоне ответственности.
Да в этих пакетах есть и ПД и другая КИ, включая некоторые логины и пароли, но они передаются в зашифрованном виде.
Такого что бы по сети происходило подключение к какому-то серверу вне КЗ без использования СКЗИ - нет.
Да, происходят и другие подключения к серверам в интете - тот же антивирус обновляется или операционная система.


Ну, вот в общем не знаю, нужно ли учитывать указанную угрозу или нет.

Помогите пожалуйста понять.

Автор: sekira | 45699 28.08.2013 19:32
Ну, вот в общем не знаю, нужно ли учитывать указанную угрозу или нет.

Поступайте в соответствии с порядком приведенным в Методике оценки угроз...
В этом порядке нет фраз.."нужно ли учитывать указанную угрозу или нет".


Страницы: 1 2 >

Просмотров темы: 8865

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*