Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обновление ПО ИСПДн - Форум по вопросам информационной безопасности

Обновление ПО ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Юра Шевчук | 45618 23.08.2013 13:40
Товарищи.
Хотелось бы узнать ваше мнение.

Есть ИСПДн.
Там имеется ПО: Операционная система, СЗИ и ПО специализированное СУБД.

За исключением СЗИ, которые как были установлены с диска, так и работают.
ОС и специализированное ПО регулярно обновляется с официальных серверов производителей (например, microsoft). Получается, что не дисков с контрольной суммой и документов на эти обновления.

Как ФСТЭК смотрит на это и есть ли какие-либо НПА, регламентирующие этот момент?

Автор: sekira | 45621 23.08.2013 16:42
Никак. Это вы должны были учесть особенности вашей системы и угрозы безопасности связанные с особенностями. Далее выполнить меры защиты для нейтрализации угроз. Вообщем оператор (хозяин) - барин.
НПА ФЗ 152,ППр 1119, приказ 21 ФСТЭК.

Автор: Юра Шевчук | 45626 24.08.2013 06:51
sekira
погоди. Причем тут я учесть?
Я учту, написав, в МУ, что обновление ПО с официальных сайтов не представляет угрозы безопасности ИСПДн, а ФСТЭК (чур его) придет и скажет, что где диски с обновлениями, поставляемые производителем с контрольной суммой, документацией и т.п....

Автор: sekira | 45632 24.08.2013 19:20
"а ФСТЭК (чур его) придет и скажет"

На основании какого пункта какого документа он это скажет? Ни какого!
Почему ФСТЭК за вас должен думать для любой системы? Рассматриваете угрозы применительно к ВАШЕЙ ИСПДн со всеми ее особенностями. Опишите в модели угроз и никто вам ничего не скажет. Выполните требования ППр и приказа ФСТЭК. Требований в НМД и НПА "где диски с обновлениями, поставляемые производителем с контрольной суммой, документацией и т.п." НЕТ.

Автор: Serkin, КЭМЗ | 45637 25.08.2013 09:15
Дополню sekira - покупайте сертифицированные версии ПО и ОС и обновляйтесь с сертифицированных серверов обновления АКА altx-soft, и аналогичных. Проблем нет.

Автор: sekiar | 45639 25.08.2013 10:11
"покупайте сертифицированные версии ПО и ОС и обновляйтесь с сертифицированных серверов обновления АКА altx-soft, и аналогичных. Проблем нет. "
Если угрозы соответствующие этой мере актуальны в вашей ИСПДн согласно модели угроз.

Автор: Юра Шевчук | 45662 27.08.2013 08:16
sekiar
Мысль я понял.

Просто я клоню к тому, что МУ - это внутренний документ.

И решение об (не)актуальности угрозы принимается экспертным мнением.

А это значит МУ можно вертеть, как вздумается. Хоть вообще ни одной актуальной угрозы не определить. Но это наверняка будет не правильно и что же проверяющий орган (если вдруг заявиться) посмотрит на это с доброй улыбкой? Сомневаюсь.
Отсюда следует, что могут заявить, что актуальны угрозы НДВ системного и прикладного ПО и подвести к 2-му, а то и 1-му уровню защищенности.

И если я правильно Вас понял, то вроде бы как нигде не прописано, что необходимо приобретать ПО (не СЗИ) с обязательным наличием сертификата от ФСТЭК или ФСБ, но и четких критериев оценки тоже нет.
Все отдается на откуп чиновникам из ФСТЭКа.
А это "черный ящик"

А значит возвращаемся к вопросу об обновлении через Интернет: либо не обновляем, либо изыскиваем способы получить обновления на компашке, что теоретически возможно, но на практике - нет.

Serkin
Вряд тли сервера altx-soft надежнее серверов производителей, того же microsoft или Сбис.

Автор: sekira | 45668 27.08.2013 09:46
"Хоть вообще ни одной актуальной угрозы не определить."
Хотел бы я посмотреть что у вас там будет написано по существу.

"Все отдается на откуп чиновникам из ФСТЭКа. А это "черный ящик" "
Дак что вы пытаетесь узнать, что в мозгах у проверяющих? Не узнаете. Выполните требования как считаете нужным, а если будут притензии пусть обоснуют их со ссылкой на пункты документов. ИМХО проверяющих будет письменное ну тогда и спросите в центрально , а имхо то правомочно.


Четких однозначных детализированных критериев в НМД нет.

Просмотров темы: 3956

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*