| Автор: WORM, MK | 65334 | 09.09.2016 16:19 |
|
2 А.Ю. Щеглов.
Я понимаю, что вы работаете рекламщиком, но хотя бы пишите вашу рекламу ближе к предмету топика. А то глаз режет. 2 Михаил. Ну, здесь мы этого все равно не решим: нужно много исх. данных и времени. Если определили УЗ-3, значит, будет УЗ-3. Ставьте сертифицированную винду, настраивайте ею правила доступа, добавьте сертифицированный антивирус. Это лучше, чем ничего. Напишите побольше инструкций - все проверяющие это любят. Насчет ГИС или не ГИС - вопрос почти гамлетовский. Если от вас сверху не требуют защищать ГИС - то и не дергайтесь. Инициатива наказуема :) |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65335 | 09.09.2016 16:39 |
|
Вот почему, когда говоришь правду - сразу рекламщик? Думаю, что это отнюдь не моя проблема!!!!!!! Я здесь ничего не рекламирую. Вы посмотрите, что происходит в области информационной безопасности!!!! Что Вам "глаз режет", то что модели составляют некомпетентные люди? Компетентность в этой области дается с трудом! У меня достаточная "база" подобных моделей - на лекциях студентам я их привожу в качестве примера того, как нельзя строить подобные модели, и что нужно иметь соответствующую квалификацию! Я им эту квалификацию пытаюсь дать (потому 70 заявлений на 15 мест по конкурсу на мою магистерскую программу по этому году).
|
|
| Автор: Михаил, Госуд Казен Учрежд | 65337 | 09.09.2016 16:55 |
|
2 АЮЩеголев
Я только ЗА, чтобы безопасностью занимались профессионалы, но на деле, в других районах например, безопасностью ПДн занимаются секретари ))) 2 WORM На вопрос по ГИС, мне ответили в министерстве: Если деньги есть, то защищайте по 17му приказу, если нет - по 21му. |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65338 | 09.09.2016 17:03 |
|
А, если хотите рекламы (сами запросили), то пожалуйста - КСЗИ "Панцирь+" - это единственное эффективное средство защиты (именно защиты) от актуальных угроз атак! Если кого-тот интересуют пояснения, дам - это реклама!
Я же в данном обсуждении говорю совсем об ином! Если Вы представитель той самой организации, которая при минимальных ( по Вашему мнению) затратах готова выполнить требования Регулятора без обеспечения реальной эффективной защиты информации - т.е. обеспечить "бумажную безопасность", то КСЗИ "Панцирь+" Вам не нужен - у Вас иные задачи!!!!!! |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65339 | 09.09.2016 17:17 |
|
Михаил,
это беда, нужно время! Когда мы внедряли нашу СЗИ от НСН под HP UX 11.*, выяснилось, что эту систему защиты информации "на островах" будут эксплуатировать лица с высшим педагогическим оразованием! |
|
| Автор: oko | 65341 | 09.09.2016 19:24 |
|
to Михаил
Модель пишите сами - все верно, за актуальность каналов утечки и угроз безопасности в любом случае всегда отвечает эксплуатант, а не дядя со стороны, ибо он в первую голову несет первичный ущерб в случае успешной реализации "неактуальной" угрозы кем-либо. Со временем доработаете систему защиты так, как необходимо. Модель вообще периодически должна переписываться/уточняться, а система защиты - развиваться. Угрозы НДВ выбирайте из принципа "возможна их эксплуатация в вашей системе или нет". НДВ есть везде, даже в тех же СЗИ. Но есть логика, экономическая целесообразность и также понимание, что использование явно дырявого софта (к примеру, ZverCD и китайских свитчей с кривой прошивкой) - прямой путь к эксплуатации НДВ в будущем. Думайте. Но помните, что помимо повышения УЗ (и требований ФСТЭК соответственно), НДВ 2 и 1 типов автоматически тянут за собой большие проблемы при использовании криптографии (т.е. СЗИ по линии ФСБ). У вас ГИС, если (недавнее обсуждение на форуме тут и личное общение с тов. из ФСТЭК подтверждают, хотя официальных решений пока нет): - вы являетесь гос.организацией; - в вашей ИСПДн обрабатываются не только ПДн сотрудников типа "кадровое дело" и "бухгалтерия". Если по вышеуказанному принципу у вас ГИС, то защищайтесь по 17 Приказу с использованием сертифицированных СЗИ и последующей аттестацией. Только классифицируйте свою систему дважды: как ИСПДн и как ГИС, исходя из УЗ своей ИСПДн. Подробнее поищите на этом форуме - уже ранее писал принцип. Если не ГИС, а просто ИСПДн, то защищайтесь по ПП 1119 и 21 Приказу, но также с сертифицированными СЗИ (ссылочку на решение ФСТЭК относительно обязательной сертификации СЗИ могу позже привести) зато без обязательной аттестации (хотя желательно). И да, можно юзать несертифицированные СЗИ, если это актуально обосновать через Модель угроз. К примеру, шлюз между сегментом ИСПДн и другой частью внутренней ЛВС допустимо реализовать тем же Linux+iptables при условии закрытия выхода в Инет сертифицированным межсетевым экраном. Или для защиты машин во внутренней сети использовать межсетевой экран в составе антивирусного средства. Главное - чтобы его настройка выдержала критику в части реальной работоспособности... Но это так, примеры в пустоту - смотреть надо конкретно и по месту. to А.Ю. Щеглов Кроме количества рекламы Панциря у вас теперь и количество знаков препинания ("!") на размер строки возросло. Любопытный прогресс... |
|
| Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65343 | 09.09.2016 20:50 |
|
Мелко тов. oko, очень мелко!
|
|
| Автор: Dfg | 65344 | 09.09.2016 21:24 |
|
Интересно, что в 17 приказе нет слова применять "при экономической целесообразности" компенсирующие меры, в отличии от 21. :)
В общем бюджетные деньги на навеску типа панциря с далласом тратить все равно придется, хотя реальный уровень нарушителя такой, что и стандартных средств винды за глаза. А самое интересно, опираясь на ядро и api штатовской ОС, эти СЗИ заинтересованными лицами наверняка выносятся на раз. Сужу по вырубанию таких гораздо более продвинутых продуктов как KES или SEP кровно в этом заинтересованными трояноводами. Наверняка кому надо уже имеют пачку зеродеев, на этих непуганных СЗИ ворон (ой вру 1 раз в сикретнете целую уязвимость нашли и устранили), хорошо автоматчики и решетки не дают пробраться к заветным компам джеймсам бондам. |
|
| Автор: Dfg | 65345 | 09.09.2016 21:24 |
|
Интересно, что в 17 приказе нет слова применять "при экономической целесообразности" компенсирующие меры, в отличии от 21. :)
В общем бюджетные деньги на навеску типа панциря с далласом тратить все равно придется, хотя реальный уровень нарушителя такой, что и стандартных средств винды за глаза. А самое интересно, опираясь на ядро и api штатовской ОС, эти СЗИ заинтересованными лицами наверняка выносятся на раз. Сужу по вырубанию таких гораздо более продвинутых продуктов как KES или SEP кровно в этом заинтересованными трояноводами. Наверняка кому надо уже имеют пачку зеродеев, на этих непуганных СЗИ ворон (ой вру 1 раз в сикретнете целую уязвимость нашли и устранили), хорошо автоматчики и решетки не дают пробраться к заветным компам джеймсам бондам. |
|
| Автор: malotavr | 65346 | 09.09.2016 22:59 |
|
> КСЗИ "Панцирь+" - это единственное эффективное средство защиты (именно защиты) от актуальных угроз атак!
"Вот тут-то мне фишка и поперла!" (c) В приличном обществе такие громкие заявления принято подтверждать делом. Утверждаете, что ваше средство защищает, да еще и единственное - имейте смелость объявить программу bug bounty с приличным премиальным фондом за уязвимости с уровнем опасности, скажем, выше 6.0. А то, знаете ли, были в индустрии случае, когда "единственное и неповторимое" СЗИ само оказывалось дырявым, как решето. |
|
Просмотров темы: 6679