Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертифицированная windows покупать или нет - Форум по вопросам информационной безопасности

Сертифицированная windows покупать или нет - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: WORM, MK | 65334 09.09.2016 16:19
2 А.Ю. Щеглов.
Я понимаю, что вы работаете рекламщиком, но хотя бы пишите вашу рекламу ближе к предмету топика. А то глаз режет.

2 Михаил.

Ну, здесь мы этого все равно не решим: нужно много исх. данных и времени.
Если определили УЗ-3, значит, будет УЗ-3. Ставьте сертифицированную винду, настраивайте ею правила доступа, добавьте сертифицированный антивирус. Это лучше, чем ничего. Напишите побольше инструкций - все проверяющие это любят.

Насчет ГИС или не ГИС - вопрос почти гамлетовский. Если от вас сверху не требуют защищать ГИС - то и не дергайтесь. Инициатива наказуема :)

Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65335 09.09.2016 16:39
Вот почему, когда говоришь правду - сразу рекламщик? Думаю, что это отнюдь не моя проблема!!!!!!! Я здесь ничего не рекламирую. Вы посмотрите, что происходит в области информационной безопасности!!!! Что Вам "глаз режет", то что модели составляют некомпетентные люди? Компетентность в этой области дается с трудом! У меня достаточная "база" подобных моделей - на лекциях студентам я их привожу в качестве примера того, как нельзя строить подобные модели, и что нужно иметь соответствующую квалификацию! Я им эту квалификацию пытаюсь дать (потому 70 заявлений на 15 мест по конкурсу на мою магистерскую программу по этому году).

Автор: Михаил, Госуд Казен Учрежд | 65337 09.09.2016 16:55
2 АЮЩеголев
Я только ЗА, чтобы безопасностью занимались профессионалы, но на деле, в других районах например, безопасностью ПДн занимаются секретари )))
2 WORM
На вопрос по ГИС, мне ответили в министерстве: Если деньги есть, то защищайте по 17му приказу, если нет - по 21му.

Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65338 09.09.2016 17:03
А, если хотите рекламы (сами запросили), то пожалуйста - КСЗИ "Панцирь+" - это единственное эффективное средство защиты (именно защиты) от актуальных угроз атак! Если кого-тот интересуют пояснения, дам - это реклама!
Я же в данном обсуждении говорю совсем об ином!
Если Вы представитель той самой организации, которая при минимальных ( по Вашему мнению) затратах готова выполнить требования Регулятора без обеспечения реальной эффективной защиты информации - т.е. обеспечить "бумажную безопасность", то КСЗИ "Панцирь+" Вам не нужен - у Вас иные задачи!!!!!!

Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65339 09.09.2016 17:17
Михаил,
это беда, нужно время!
Когда мы внедряли нашу СЗИ от НСН под HP UX 11.*, выяснилось, что эту систему защиты информации "на островах" будут эксплуатировать лица с высшим педагогическим оразованием!

Автор: oko | 65341 09.09.2016 19:24
to Михаил
Модель пишите сами - все верно, за актуальность каналов утечки и угроз безопасности в любом случае всегда отвечает эксплуатант, а не дядя со стороны, ибо он в первую голову несет первичный ущерб в случае успешной реализации "неактуальной" угрозы кем-либо. Со временем доработаете систему защиты так, как необходимо. Модель вообще периодически должна переписываться/уточняться, а система защиты - развиваться.
Угрозы НДВ выбирайте из принципа "возможна их эксплуатация в вашей системе или нет". НДВ есть везде, даже в тех же СЗИ. Но есть логика, экономическая целесообразность и также понимание, что использование явно дырявого софта (к примеру, ZverCD и китайских свитчей с кривой прошивкой) - прямой путь к эксплуатации НДВ в будущем. Думайте. Но помните, что помимо повышения УЗ (и требований ФСТЭК соответственно), НДВ 2 и 1 типов автоматически тянут за собой большие проблемы при использовании криптографии (т.е. СЗИ по линии ФСБ).
У вас ГИС, если (недавнее обсуждение на форуме тут и личное общение с тов. из ФСТЭК подтверждают, хотя официальных решений пока нет):
- вы являетесь гос.организацией;
- в вашей ИСПДн обрабатываются не только ПДн сотрудников типа "кадровое дело" и "бухгалтерия".
Если по вышеуказанному принципу у вас ГИС, то защищайтесь по 17 Приказу с использованием сертифицированных СЗИ и последующей аттестацией. Только классифицируйте свою систему дважды: как ИСПДн и как ГИС, исходя из УЗ своей ИСПДн. Подробнее поищите на этом форуме - уже ранее писал принцип. Если не ГИС, а просто ИСПДн, то защищайтесь по ПП 1119 и 21 Приказу, но также с сертифицированными СЗИ (ссылочку на решение ФСТЭК относительно обязательной сертификации СЗИ могу позже привести) зато без обязательной аттестации (хотя желательно). И да, можно юзать несертифицированные СЗИ, если это актуально обосновать через Модель угроз. К примеру, шлюз между сегментом ИСПДн и другой частью внутренней ЛВС допустимо реализовать тем же Linux+iptables при условии закрытия выхода в Инет сертифицированным межсетевым экраном. Или для защиты машин во внутренней сети использовать межсетевой экран в составе антивирусного средства. Главное - чтобы его настройка выдержала критику в части реальной работоспособности... Но это так, примеры в пустоту - смотреть надо конкретно и по месту.

to А.Ю. Щеглов
Кроме количества рекламы Панциря у вас теперь и количество знаков препинания ("!") на размер строки возросло. Любопытный прогресс...

Автор: А.Ю. Щеглов, НПП "Информационные технологии в бизнесе" | 65343 09.09.2016 20:50
Мелко тов. oko, очень мелко!

Автор: Dfg | 65344 09.09.2016 21:24
Интересно, что в 17 приказе нет слова применять "при экономической целесообразности" компенсирующие меры, в отличии от 21. :)
В общем бюджетные деньги на навеску типа панциря с далласом тратить все равно придется, хотя реальный уровень нарушителя такой, что и стандартных средств винды за глаза.
А самое интересно, опираясь на ядро и api штатовской ОС, эти СЗИ заинтересованными лицами наверняка выносятся на раз. Сужу по вырубанию таких гораздо более продвинутых продуктов как KES или SEP кровно в этом заинтересованными трояноводами.
Наверняка кому надо уже имеют пачку зеродеев, на этих непуганных СЗИ ворон (ой вру 1 раз в сикретнете целую уязвимость нашли и устранили), хорошо автоматчики и решетки не дают пробраться к заветным компам джеймсам бондам.

Автор: Dfg | 65345 09.09.2016 21:24
Интересно, что в 17 приказе нет слова применять "при экономической целесообразности" компенсирующие меры, в отличии от 21. :)
В общем бюджетные деньги на навеску типа панциря с далласом тратить все равно придется, хотя реальный уровень нарушителя такой, что и стандартных средств винды за глаза.
А самое интересно, опираясь на ядро и api штатовской ОС, эти СЗИ заинтересованными лицами наверняка выносятся на раз. Сужу по вырубанию таких гораздо более продвинутых продуктов как KES или SEP кровно в этом заинтересованными трояноводами.
Наверняка кому надо уже имеют пачку зеродеев, на этих непуганных СЗИ ворон (ой вру 1 раз в сикретнете целую уязвимость нашли и устранили), хорошо автоматчики и решетки не дают пробраться к заветным компам джеймсам бондам.

Автор: malotavr | 65346 09.09.2016 22:59
> КСЗИ "Панцирь+" - это единственное эффективное средство защиты (именно защиты) от актуальных угроз атак!

"Вот тут-то мне фишка и поперла!" (c)

В приличном обществе такие громкие заявления принято подтверждать делом. Утверждаете, что ваше средство защищает, да еще и единственное - имейте смелость объявить программу bug bounty с приличным премиальным фондом за уязвимости с уровнем опасности, скажем, выше 6.0. А то, знаете ли, были в индустрии случае, когда "единственное и неповторимое" СЗИ само оказывалось дырявым, как решето.

Страницы: < 1 2 3 4 >

Просмотров темы: 6679

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*