| Автор: Незнайка | 61004 | 16.02.2016 10:30 |
|
1. Все съемные носители информации должны учитываться, причем желательно на бумаге.
2. Личных флэшек на работе использовать нельзя. 3. Если вы явно прописали разрешенные флэшки, а по-умолчанию все запретили, то при подключении ЛИЧНОЙ флэшки - АС не даст доступа к ней. Можете даже этому жандарму отпуск дать на весь год, просто потому, что проводник не даст возможности открыть НЕЗАРЕГИСТРИРОВАННЫЙ носитель информации. 4. Другой вопрос, если вы хотите ПОЙМАТЬ за руку человека, который хочет скомпрометировать вашу информацию. Тогда надо смотреть по журналам кто/когда пытался тыкнуть невтыкуемое и идти с горячим паяльником к нему для допроса. 5. Можно принять орг.меры и обязать сдавать учтенные флэшки в конца раб.дня ответственному за хранение (админу/начальнику/уборщице) + запретить использование на раб.местах личными компьютерами/ноутбуками/счетами... В общем, пространство для фантазии имеется)) |
|
| Автор: oko | 61008 | 16.02.2016 12:27 |
|
to Незнайка
Не путайте топикстартера. Нет требований по обязательному учету ВСЕХ съемных МНИ. И нет требований по запрету использования на работе сторонних МНИ. Обязателен контроль подключения МНИ к ОТСС. И обязателен учет только МНИ с КИ. Потому и ЗНИ - защита носителей информации. Зачем защищать "личные" носители, не содержащие КИ? И зачем ЗНИ.8 в 17 Приказе, обязательный для всех классов защищенности? Обязательное затирание информации и на личных МНИ - полная чушь. Весь вопрос в актуальных угрозах, требованиях 21 и 17 приказов под конкретный класс + в реализации системы защиты и разграничения доступа. К примеру, если введен мандатный механизм, а личные съемные МНИ по умолчанию работают с минимальным грифом/меткой - не надо заморачиваться на их регистрацию. |
|
| Автор: Незнайка | 61010 | 16.02.2016 12:55 |
|
To oko
да, извиняюсь, я не достаточно точно написал, что учитываются только рабочие (не личные) МНИ. Но именно это и подразумевал. Однако, про учет МНИ не обрабатывающих КИ, но использующихся в организации (не личных) все забывают, что порой является оооооочень хорошим подспорьем при проверках. Я лично присутствовал при одном "разборе полетов", когда начинают вытаскивать номера подключаемых usb-устройств, но при этом не смотрят КОГДА это было (утрированно 10 лет назад), хотя машина аттестовывалась всего 2 года назад. И напирая на ФАКТ подключения начинали трясти за грудки. А ты поди потом вспомни кто там когда подключал флэху с таким-то номером в этот комп... А тут поднимаешь журнал и смотришь: ага, был Вася Пупкин использовал ее 10 лет назад и 8 лет назад он ушел, а флэшку раздавил при директоре фирмы. Вот именно это и спасает. Опять же - утрировано. Это я, конечно, описываю идеальный вариант, когда все везде "закрыто", все "учтено", когда директор - "параноик слежки ФБР со стажем" и уже ему решать насколько поддаваться этим идеям защиты, исходя из факта МЕНЬШЕ-НЕЛЬЗЯ, БОЛЬШЕ-МОЖНО и наличия у него денежных средств в кармане. Я абсолютно согласен, что все зависит от того, что и как прописано в документах организации об угрозах/нарушителях и т.п. Про затирание я вообще промолчал)) |
|
| Автор: oko | 61013 | 16.02.2016 17:46 |
|
Дык, странные проверяющие. Через реестр Windows (а большинство объектов под этой ОС все-таки) можно и дату последнего подключения вытащить. ФСТЭК обычно так и делает. Если даты совпали - начинается разбор полетов. Не совпали (устарели) - нет проблем.
Только для КИ, ГИС, ПДн надо доказывать факт утечки информации, а не только и не столько факт подключения МНИ. Если, конечно, в установленном регламенте (Модели угроз, техпроекте, инструкциях и проч.) не сказано, что УБИ рассматриваются от самого факта подключения... Хуже иное, когда защищаемый МНИ обнаруживается в действующем списке подключенных устройств на соседней "незащищенной" машине. Тогда презумпция невиновности (особенно в случае контроллеров-не-из-ФСТЭК) не действует зачастую. Так что учет защищаемых МНИ - палка о двух концах :) |
|
| Автор: Флешка | 61018 | 17.02.2016 06:23 |
|
Уважаемые Незнайка и oko подняли такие детали, как:
"смотрят дату в реестре и начинается разбор полетов". А, собственно, с чего вдруг? Ладно реестр - не будем усложнять - возьмём журналы DL: видим всё, что подключалось к машине - ок. если обнаружится МНИ не зарегистрированный соответствующим образом? если на машине (вообще не в ИС и без СЗИ от НСД) обнаружатся логи носителя из зарегистрированных МНИ? Сухари что ли сушить? Вообще, насколько я понимаю всю эту систему, то для внешних (съёмных) МНИ должна быть предусмотрена возможность их использования вне ИС: мало ли что потребуется передать с помощью МНИ - в налоговую там или еще куда (легально, конечно) да даже в рамках организации передать информацию (не обязательно КИ, а речь именно про неё, а не ГТ, конечно) между ИС - такие случае не редкость. |
|
| Автор: Незнайка | 61023 | 17.02.2016 08:52 |
|
мы так и делалали. Они пришли и своими программулинками вытаскивали даты подключения флэшек и давили на это. А мы, в свою очередь, непосредственно из реестра экспортировали ветки, делали скриншоты и разбирали каждый случай.
Причем, надо иметь ввиду, что как Вы говорите "последнее подключение" может и не быть таковым. При сбое в работе ОС (иногда юзеры не дожидаются полного выключения компа, лень им ждать, особенно этот косяк бывает в ДЛ7.7, и они вырубают из розетки или кнопкой принудительно выключают) или обновлении - драйвера имеют свойство перезаписываться, соответственно перезаписываются их конечные даты подключения. НО первая дата установки ВСЕГДА остается неизменной. На этот факт и опираешься. Да-да, когда МНИ обнаруживается на компе соседа - это уже беда(( |
|
| Автор: Незнайка | 61025 | 17.02.2016 08:56 |
|
to Флешка
А мы про КИ и говорим. Про ГТ тут врядли кто-то решится так такие тонкие детали обсуждать)) А по сути, лучше варианта, чем CD/DVD-диска для передачи КИ в другие организации - не найти)) |
|
| Автор: oko | 61031 | 17.02.2016 10:10 |
|
to Флешка
Тогда весь вопрос в техпроцессе обработки информации ограниченного доступа (КИ, ПДн, ГосКИ - не важно) и его описании. Указано, что flash-накопители имеют возможность подключения к сторонним системам (под контролем Администратора, ответственных пользователей + расписки в журнале - бла, бла, бла - какой угодно учет) - бога ради. Не указано? Тогда по умолчанию такие flash-накопители должны использоваться только в составе защищенной (аттестованной?) ИС. И их нахождение в логах сторонних ИС (АС) автоматически является нарушением установленного режима безопасности. Короче, перефразируя почтенного сапожника Мустафу - во всем своем причина есть, а тот, кто без причины - дурачина есть... |
|
| Автор: Флешка | 61044 | 18.02.2016 11:19 |
|
Незнайка, oko
Не совсем понял, зачем высматривать даты? А что если есть БД с КИ и программулина распределенная, которая с этой БД работает. Только пока все находится на этапе подготовки документов и конфигурирования всех СЗИ - того же DL, по сути, никакой аттестации как ИС - нет, а работа-то с системой ведется. Надеюсь скоро все будет приведено в порядок и пройдена аттестация. Только теже флешки подключаются к ПК в этой сети уже сейчас. Вот потому вопрос и возникает: а даты-то зачем? Или, если вдруг выкопают, что в 1000 году флешка подключалась хотя последние 500 лет уже вся система аттестована и работает по всем правилам - будут расценивать это как нарушение? Разве отчет ведется не от даты аттестации системы? |
|
| Автор: oko | 61049 | 18.02.2016 14:43 |
|
Все верно, с "даты аттестации". Т.е. подключение накопителей к АРМ до проведения аттестационных испытаний - формально не является нарушением. Только следует учитывать один нюанс: если внутренним регламентом не предусмотрено, что на момент "того подключения накопителя" система была введена в эксплуатацию и обрабатывала КИ. Тогда без разницы - до или после аттестации.
В сущности, приказ о вводе в эксплуатацию определяет начало обработки КИ в системе. Подключение к такой системе незарегистрированных МНИ - нарушение, если был доказан факт утечки информации. Хотя зачастую придираются и к самому факту подключения, на что можно возразить в зависимости от вашего желания/возможностей (см. мои посты выше) Аттестация, в свою очередь, - подтверждение выполнения требований по ЗИ в конкретной системе. Если незарегистрированные МНИ подключались после аттестации и система защиты информации их не заблокировала / не обнаружила - явное нарушение политики безопасности. И тогда претензии не только к эксплуатантам/владельцам системы, но и к аттестаторам и настройщикам СЗИ. Как-то так, если коротко. |
|
Просмотров темы: 18504