| Автор: Хусаинов Михаил | 52227 | 03.06.2014 19:10 |
|
Набор сущностей, над которыми производятся операции - он одинаков. Базовая модель угроз КСИИ и Базовая модель уроз ПДн.
Автор - один из отцов основателей. |
|
| Автор: Прохожий | 52230 | 04.06.2014 05:20 |
|
Хорош отец!
Так и живем ...с такими основателями, давно лишенными отцовских прав. Математик - он как ребенок. Только кубики на уме. Вообще ....лучше не чесать! но уж если невтерпеж - пусть их, - считайте свои вероятности ...если просто нужен результат просто....без цели - почему бы и нет? Это чистая наука без знаний о предметах |
|
| Автор: Не прошел мимо | 52824 | 29.07.2014 18:36 |
|
Прохожему: Саша, это не ты ли часом?
|
|
| Автор: Ясен Пень | 53421 | 10.09.2014 05:03 |
|
Вот я читаю, одни облачные высказывания а по сути ни кто ни чего не говорит!
Даже читая эти 4 документа ФСТЭК ни чего конкретного не получается выделить, по сути вся та же нормативка что и сейчас присутствует по безопасности инфы, только с префиксом КСИИ. |
|
| Автор: Ясен Пень | 53422 | 10.09.2014 05:03 |
|
Вот я читаю, одни облачные высказывания а по сути ни кто ни чего не говорит!
Даже читая эти 4 документа ФСТЭК ни чего конкретного не получается выделить, по сути вся та же нормативка что и сейчас присутствует по безопасности инфы, только с префиксом КСИИ. |
|
| Автор: Arogo | 53577 | 17.09.2014 06:25 |
|
А чего тут писать!
Методички и для ИСПДН и КСИИ в наличии, скоро для ГИС появятся, надеюсь подход будет тот же как для ИСПДН и КСИИ. Подходы там схожи - оцениваются вероятности реализации угроз и опасность угрозы (соответственно степень важности информации), по этим значениям делаются вывод об актуальности угроз. Если эти два показателя не рассчитываете, а выдаете "голый" результат в итоговой таблице, то такая модель угроз считается необоснованной. На самом деле ничего сложного там нет - разберитесь с алгоритмом оценки. По сути все эти танцы с бубном нужны для доказательства неактуальности угрозы ПЭМИН и желательно акустики, остальное организационно-техническими мероприятиями закрывается. |
|
| Автор: sekira | 53578 | 17.09.2014 08:52 |
|
"то такая модель угроз считается необоснованной"
А где одназначные критерий адекватности оценки для конкретной системы? И кто в праве на основе этих критериев выносить необоснованность? А судьи как говорится кто? И на основании каких документов? "остальное организационно-техническими мероприятиями закрывается" Не уверен что некотрые угрозы можно закрыть не использую СЗИ. Посмотрите таблицы требований. |
|
| Автор: Arogo | 53581 | 17.09.2014 13:49 |
|
Что значит а судьи кто?
Есть методика определения угроз - Вы внимательно прочитайте и тогда судей не нужно будет - оценка актуальности не экспертная. Экспертно (субъективно) может быть оценена вероятность реализации угрозы - а актуальность экспертно не оценивается, читайте внимательно документ. Под организационно-техническими мероприятиями я понимаю применение в том числе технических средств защиты (программные и программно-аппаратные СЗИ), возможно не совсем корректно выразился, точнее будет через союз и писать. |
|
| Автор: sekira | 53597 | 17.09.2014 17:24 |
|
"то такая модель угроз считается необоснованной"
"а актуальность экспертно не оценивается, читайте внимательно документ" Сами же сказали что можно сделать "необоснованную" (неактуальную) модель. Вот и спрашиваю кто и как будет иметь право сказать что созданая мною модель для моей системы "неправильная"? |
|
| Автор: Янен Пень | 53606 | 18.09.2014 03:38 |
|
Ну да на самом деле, модели угроз очень схожи )
Спасибо, попробую сделать по аналогии |
|
Просмотров темы: 9936