| Автор: Микрокод | 45321 | 09.08.2013 13:37 |
|
Господа, подскажите пожалуйста.
Характеристики безопасности объектов угроз (конфиденциальность, целостность, доступность и др.) они как определяются? Ну, т.е. для ПД в законе прописано, что необходимо обеспечивать конфиденциальность. А как быть с другими объектами (ПО, ТС)? Методом "от фонаря" или как? |
|
| Автор: sekira | 45323 | 09.08.2013 14:17 |
|
Ну, т.е. для ПД в законе прописано, что необходимо обеспечивать конфиденциальность.
Читаем ФЗ Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий. Вот вам и целостность и доступность... А дальше 21 Приказ и ППр 1119 вам в руки там все необходимые меры. |
|
| Автор: Микрокод | 45324 | 09.08.2013 14:35 |
|
sekira
Я ж про что. Я про то, что необходимо определить какие характеристики безопасности применимы к тем или иным объектам. Есть другие объекты угроз - железо, ПО, внешние хранилища данных. Как решить, что, скажем, 1С актуальна и конфиденциальность и целостность и доступность, а для железа - другое? Экспертным методом, т.е.е я так считаю или все таки есть какие-то другие источники. Как пример привел ПД, про которые сказано в законе. |
|
| Автор: Микрокод | 45325 | 09.08.2013 14:37 |
|
или еще пример
сетевые кабели, соединяющие ПК. Мне кажется, что для них актуальна только целостность, а доступность и конф. - нет. Но это мне так кажется. |
|
| Автор: sekira | 45326 | 09.08.2013 15:26 |
|
Читаем методику...
Наличие источника угрозы и уязвимого звена, которое может быть использовано для реализации угрозы, свидетельствует о наличии данной угрозы. Формируя на основе опроса перечень источников угроз ПДн, на основе опроса и сетевого сканирования перечень уязвимых звеньев ИСПДн, а также по данным обследования ИСПДн – перечень технических каналов утечки информации, определяются условия существования в ИСПДн угроз безопасности информации и составляется их полный перечень. На основании этого перечня в соответствии с описанным ниже порядком формируется перечень актуальных угроз безопасности ПДн. Так. Как сделаете так сделаете. Вы решаете как оператор. |
|
| Автор: Микрокод | 45333 | 10.08.2013 05:56 |
|
Оператор полагает, а ФСТЭК (ФСБ) располагает.
|
|
| Автор: Некто | 45339 | 10.08.2013 15:30 |
|
Микрокод
В самом плохом случае ФСТЭК и ФСБ Вам укажут на ошибки предложат их устранить. Сажать не будут. Расстреливать тоже. |
|
| Автор: Нефедьев С.Г. | 45340 | 10.08.2013 20:15 |
|
Некто | 45339
>В самом плохом случае ФСТЭК и ФСБ Вам укажут на ошибки предложат их устранить. Надо полагать укажут в акте. Ответная мера в организации - приказ с приложением акта как минимум о лишении премии, составляющей половину заработной платы сотрудника, ответственного за техническую защиту ПДн. При этом, тот, от кого зависит организация защиты, в случае, если обязанности разделены, останется как бы и ни при чем. Хотя именно это должностное лицо должно было указать технарю - что защищать и от чего защищать. |
|
| Автор: Микрокод | 45685 | 28.08.2013 12:47 |
|
Ребят, прошу момощи..
В общем составляю модель угроз. В качестве источника перечня угроз использую Базовую модель ФСТЭК. При этом, раз актуальность угроз определяется экспертным методом, то я по ходу описания угроз продумываю, как определить её актуальность и в последствии какие требования выставлять в тех задании сделать на защиту от актуальных угроз. И вот дошел до: Подмена доверенного объекта сети и передача по каналам связи сообщений от его имени с присвоением его прав доступа. Ну не могу понять актуальна для нас эта угроза или нет. Я понимаю, что нужно вникать в архитектуру ИСПДн, но все же.... Есть сетка в пределах небольшого здания. Я считаю, что угрозы подмены объекта, исходящей из объекта в ЛВС - нет. Но сервер в этой ЛВС имеет доступ к Интернету через аппаратный МЭ+на самом сервере есть программный МЭ и на Раб.Ст. не сертифицированный МЭ. По инету передаются ПД в зашифрованном виде. Т.е. по факту да в общедоступной сети есть пара узлов (серверов), которые принимают сетевые пакеты, но они уже не в моей зоне ответственности. Да в этих пакетах есть и ПД и другая КИ, включая некоторые логины и пароли, но они передаются в зашифрованном виде. Такого что бы по сети происходило подключение к какому-то серверу вне КЗ без использования СКЗИ - нет. Да, происходят и другие подключения к серверам в интете - тот же антивирус обновляется или операционная система. Ну, вот в общем не знаю, нужно ли учитывать указанную угрозу или нет. Помогите пожалуйста понять. |
|
| Автор: sekira | 45699 | 28.08.2013 19:32 |
|
Ну, вот в общем не знаю, нужно ли учитывать указанную угрозу или нет.
Поступайте в соответствии с порядком приведенным в Методике оценки угроз... В этом порядке нет фраз.."нужно ли учитывать указанную угрозу или нет". |
|
Просмотров темы: 8865