Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >
| Автор: Дмитрий | 27421 | 01.04.2011 15:38 |
|
> 90% ИСПДн требуют еще, что-то кроме конфиденциальности.
Конкретно наша требует (оказывается госуслуга). То что госсуслуга не будет оказана нанесет ущерб, согласен, но не ущерб СУБЪЕКТУ НОСИТЕЛЮ ПД. Они у него как были так и останутся при нем. Его персональные данные которые Вы от него приняли они такими и останутся. Может Вы конечно предполагаете модификацию в процессе обработки (целостность), но это целостность произведенных Вашей организаций документов содержащих ПД и обрабатываемых в АС. ВАШ документ может быть не верен, ошибочно обработан, может быть неверное решение принято но ущерб субъекту будет нанесен конкретным действием(бездействием) -> не получит денег, получит пасорт с ошибкой и т.п. Давно убрали ПЭМИ из требований, ну что за стремление обосновывать необходимость целостности доступности. |
|
| Автор: Дмитрий | 27422 | 01.04.2011 15:39 |
|
Это пример контроля доступа в сервачную. Явно выделяются четко:
- лица, имеющие право самостоятельного доступа в серверную (относятся к внутренним); - лица, имеющие доступ под контролем первых (относятся к внешним). Вы наверно пошутили. |
|
| Автор: Дмитрий | 27423 | 01.04.2011 15:41 |
|
Доступ иных лиц в серверное помещение возможен с письменного разрешения начальника Отдела Информатизации и согласования со всеми администраторами безопасности.
под сталом |
|
| Автор: Ваня Жилин | 27424 | 01.04.2011 15:43 |
|
> под сталом
Почему? |
|
| Автор: AIB | 27429 | 01.04.2011 16:50 |
|
2Дмитрий:
"Меня поражает, как много специалистов по ИБ заявляют, что 90% ИСПДн требуют еще, что-то кроме конфиденциальности" - боюсь, Вы немного запутываете человека, возможно и себя, не 90 а 100%, но не из-за ущерба субъекту, а из-за требований кривого 152 закона к оператору ПДн обязательно обеспечить кроме конфиденциальности и все остальные характеристики. Обходится творческим построением модели угроз и обоснованием неактуальности. 2Ваня Жилин: "- разработать первую модель угроз, определиться с необходимыми орг. и тех. мерами -- угрозы для СЗИ не рассматривать; - внедрить предлагаемые орг. меры (инструкции, СРД в выделенные помещения), закупить техсредства и установить их. - разработать вторую модель угроз с угрозами первой + их новой оценкой + угрозы СЗИ, определиться с необходимыми дополнительными орг. мерами;" - боже упаси :) нет конечно. Просто построение "модели угроз" как раз и является процессом. Проще всего исходя из текущего состояния построить текущую модель, понять, какие в ней существуют неприемлимые риски, решить - какими мерами от них можно избавиться, модифицировать модель, убедиться, что все риски учтены и признаются приемлимыми, если не так - еще раз модифицировать и так до тех пор, пока не получится приемлимого решения. И только после этого "внедрять и закупать" :) При этом две модели, исходная и конечная, могут продемонстрировать целесообразность применения этих средств защиты. Только нужно не забывать про удобство работы и стоимость этих средств. И еще раз напомню: нет угроз СЗИ. Есть способы реализации угроз полезным данным, которые могут реализоваться через воздействие на СЗИ. Простейший пример: производим шифрование данных на сервере. Очевидная, вроде бы, угроза: кража ключа. Защищаем его аппаратно (например, смарт-картой, или еще какой аппаратной железякой). Повысился ли уровень защиты? Защиты ключа - несомненно. Но если человек мог украсть исходный, "незащищенный" ключ с сервера, то в принципе он мог украсть и сами данные, которые шифровались. И защита ключа никак не повлияла на эту угрозу (пример упрощенный, в нем есть нюансы). "Угрозы СЗИ" - это всего-лишь способы реализации угроз полезным данным. немного по тексту: 1. обычно под "внешними" и "внутренними" понимается немного другое.. 2. "Доступ иных лиц в серверное помещение возможен с письменного разрешения начальника Отдела Информатизации и согласования со всеми администраторами безопасности." - эм.. :) в принципе такая мера адекватна, если серверное помещение используется для запуска баллистических ракет или еще чего-то существенного. Ну или нужно сделать так, чтобы тот, кто захочет войти в помещение, три раза бы проклял все и лишний раз не совался. Хотя если поток посетителей много - то серверная наоборот превратится в проходной двор. 3. "Что есть сейчас: ключи от серверной лежат на ящике в кабинете. Как классифицировать?" - как ключ на ящике в кабинете, это будет правильная классификация. Что классифицировать? |
|
| Автор: Ваня Жилин | 27431 | 01.04.2011 18:20 |
|
> три раза бы проклял все и лишний раз не совался
У нас в отделе информатизации (оно же служба ЗИ) 3 человека - начальник, админ безопасности всех АС-ок, + еще 1 человек. Задача ограничить доступ в серверную, чтобы туда никто не ходил. Считаю меру нормальной. В серверную должны иметь самостоятельный доступ все 3 человека из отдела информатизации + уборщица под контролем. Остальным там делать нечего. Возможно разрешу под контролем заходить всем сотрудникам. Остальные лица (оказывающие услуги, надзирающие и проверяющие) должны либо получать разрешение при оформлении договора, либо брать согласие. > обычно под "внешними" и "внутренними" понимается немного другое.. Да, я понимаю :) С делением фстековским (для АС и ИСПДн), фсбшным (по криптухе в испдн) знаком. Модель нарушителя я еще пересмотрю 100 раз. > И еще раз напомню: нет угроз СЗИ Да, это тоже понятно. Есть угрозы, возникающие вследствие создания системы ЗИ. Если мы вводим резервное копирование, то появляется новый объект воздействия -- носители с резервными копиями, соответственно угроза "Разглашение информации вследствие хищения МНИ с резервными копиями". Это не то же самое, что кража отчуждаемых МНИ (у нас на них ничего не хранится -- только перенос данных из А в Б с последующим удалением). Опять же возникают угрозы: - Уничтожение, изменение информации или блокирование доступа к ней вследствие сбоев в СЗИ от НСД. - Разглашение параметров системы защиты информации вследствие хищения МНИ с эталонами параметров СЗИ. - и другие. Я не говорю, что в процессе проектирования и внедрения СЗИ не надо избавляться от этих угроз. Надо. После того как СЗИ создана и до момента запуска они должны быть закрыты, но от этого они не становятся непотенциальными и вычеркнуть их нельзя. Если хотите, то вторая версия модели создается для анализа системы ЗИ после ее создания. И если обнаружатся недостатки, необходимо их исправить. Но быть их не должно. |
|
| Автор: Ваня Жилин | 27432 | 01.04.2011 18:25 |
|
Вообщем, я согласовал все с научруком. Так и буду делать.
|
|
| Автор: Tomas | 27448 | 04.04.2011 09:56 |
|
Странный подход у вас и вашего научрука, если подразумевается версионность моделей угроз. это бредятина полнейшая. Еще раз вам повторяю, модель пишется одна, в ней указываются( частично в ней, частично в ТЗ) требуемые меры защиты. Выполняя эти требования тем самым вы доказываете и показываете Регулятору, что были такие вот угрозы, они устранены тем-то, тем-то. А то что резервное копирование порождает угрозу кражи носителей - бред, ничего оно не порождает, это значит вы плохо описываете требования!!!
и зачем вообще задавать вопрос, если вы никого не слушаете? |
|
| Автор: Ваня Жилин, студент | 27449 | 04.04.2011 11:03 |
|
Tomas, спасибо за критику :)
> и зачем вообще задавать вопрос, если вы никого не слушаете? Почему же, я достаточно мало знаю и приходится очень много читать и узнавать. У меня возник вопрос, я его описал. По ходу выяснилось, что описываю нарушителя я кривым образом. Сейчас сижу и переделываю. Но в то же время, на исходный мой вопрос я ответа не нашел. Разумеется, мне выгодней по временным затратам сделать одну версию модели угроз и успокоиться... > А то что резервное копирование порождает угрозу кражи носителей - бред, ничего оно не порождает, это значит вы плохо описываете требования!!! Ок. А как быть со сбоями программных и аппаратных компонентов СЗИ, которые могут привести к нарушению доступности? Как быть с ошибками эксплуатации СЗИ администратором безопасности, которые могут также привести к нарушению доступности, или, что еще хуже, конфиденциальности? Разве регулятор не спросит о таких угрозах? PS. Tomas, вы случайно не тот же человек, что отвечал мне на ispdn.ru? |
|
| Автор: Kirill | 27464 | 04.04.2011 15:21 |
|
"Давно убрали ПЭМИ из требований, ну что за стремление обосновывать необходимость целостности доступности. "
Это когда его убрали ?ОО |
|
Просмотров темы: 44490