| Автор: Max | 36447 | 20.04.2012 14:37 |
|
Всем огромное спасибо за ответы и разъяснения. Уточню цель - мне необходимо составить модель угроз для линейных объектов, реальную, определить угрозы,уязвимые места и тд. с целью создания системы защиты с использованием специализированных средств.
|
|
| Автор: Max | 36448 | 20.04.2012 14:40 |
|
При этом необходимо опираться как на реальные документы (ГОСТы, ФСТЭК и тд) так и на реальные угрозы, важна и теоретическая база и практическая.
|
|
| Автор: Атаманов Г.А. | 36452 | 20.04.2012 16:33 |
|
Для анонима (36445)
Уточню: помогать людям и делу - главная задача "безопасников", а главной задачей "регуляторов" должна была бы быть - помогать "безопасникам". Во времена Гостехкомиссии так и было. Она выполняла по-преимуществу роль главного методолога защиты. Контроль был даже не на втором, а на третьем месте. Сегодня - всё наоборот. А с точки зрения методологии, документы нынешних "регуляторов" - это ... лучше бы их вообще не было. Но, к сожалению, по другому и быть не может. Другие условия, другие задачи, другие цели .... |
|
| Автор: Атаманов Г.А. | 36453 | 20.04.2012 16:37 |
|
Мах, "линейный объект" - это что? И модель каких угроз линейным объектам нужно построить? Информационных? Экономических? Экологических? Или ещё каких?
|
|
| Автор: Max | 36462 | 21.04.2012 11:05 |
|
Атаманов Г.А., насколько я понимаю, под линейными объектами -
Линейные объекты транспортной инфраструктуры — улично–дорожная сеть, система городского внеуличного общественного пассажирского транспорта. Сооружения транспорта: • станции городского, пригородно–городского общественного пассажирского транспорта, транспортно–пересадочные узлы; • сооружения паркирования, хранения индивидуальных легковых автомобилей, в том числе автостоянки, паркинги, гаражи; • объекты грузового транспорта и обслуживания перевозок грузов, в том числе объекты логистики, склады, терминалы, оптовые базы; • объекты технического обслуживания транспортных средств, в том числе автозаправочные станции, станции технического обслуживания, транспортно–эксплуатационные предприятия городского транспорта. В частности можно остановится на железной дороге и воспринимать ее с точки зрения системы передачи информации, и соответственно с точки зрения защиты этой информации. Вот мне и нужно составить модель угроз для объекта. Несколько скомканно получается формулировочка, но надеюсь понятно. |
|
| Автор: Атаманов Г.А. | 36468 | 21.04.2012 22:27 |
|
Сложная задача, т.к. слишком сложный объект. Целесообразно разбить его на несколько частей и строить модели для каждой индивидуально. Очень уж они будут специфичны, как мне представляется. Может так случиться, что построить приличную модель угроз и не получится. На таком уровне можно только продекларировать принципы обеспечения безопасности.
|
|
| Автор: vladimir69, КП11 | 36653 | 29.04.2012 21:33 |
|
Мне кажется (если еще актуально), то стоит четко понять:
- угрозы утечки по техническим каналам - имеют место, но я далек от того, что есть информация на данных объектах, которую необходимо "срисовать" нарушителю при этом потратиться на дорогостоящую аппаратуру съема; - угрозы от НСД - актуальны. Как минимум: - угроза доступа к ПЭВМ, накопителям, портам, информации ограниченного доступа, базе паролей и др. - угроза получения вирусов из Интернета - угроза получения доступа информации через Интернет. - угроза кражи системного блока - угроза кражи бумажных распечаток с конфиденциальной информацией. Можно воспользоваться документом Базовая модель угроз безопасности персональных данных ФСТЭК России (таже информация ограниченного доступа, но все документы имеются в открытом доступе). Посмотреть раздел НСД для того типа информационной системы, которая у Вас имеется, так как есть варианты: 1) автономная ПЭВМ ( с выходом в Интернет или нет, однопользовтаельская или многопользовательская, с разными правами доступа или с равными) 2)локальная ВС ( с выходом в Интернет или нет, однопользовтаельская или многопользовательская, с разными правами доступа или с равными) 3)распределенная ВС ( с выходом в Интернет или нет, однопользовтаельская или многопользовательская, с разными правами доступа или с равными) Все типовые угрозы расписаны, взять за основу и составить модель угроз по аналогии с персональными данными. |
|
| Автор: Max | 36662 | 30.04.2012 12:41 |
|
Огромное спасибо за советы и подсказки, пробую потихоньку составить нечто напоминающее модель угроз.
|
|
| Автор: Специалист | 36677 | 01.05.2012 11:39 |
|
Добрый день и с праздником!
В дополнение в вышеуказанному документу ФСТЭК, если у вашей подсистеме ИБ используются СКЗИ и есть базы данных то советую ознакомиться с документом «Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации» (утв. ФСБ РФ 21 февраля 2008 г. N 149/54-144). В нем даны приведена методология формирования многоуровневой модели угроз. |
|
| Автор: BadBoy | 36853 | 04.05.2012 15:07 |
|
Лично мне кажется, что наш главный регулятор по ТЗКИ ни хрена не делает. Когда речь идет о ГТ, то есть главный документ - красная книга, которая является основой для разработки частной модели ИТР для конкретного объекта. А вот по конфе такого документа как "Модель угроз" нет.
Простой пример - ЗП на объекте. Охраняемая территория по периметру 100м. Возможен ли съем речевки по акустическому каналу? возможен ли съем с использованием лазерных средств? А хрен его знает. И вот каждый изобретает свой велосипед высасывая из пальца угрозы и иногда разводя заказчика на бабки. Отсутствие системы в этом вопросе - вот главная причина утечки КИ по техническим каналам! Главный виновник - ФСТЭК и его придаток Воронежский ГНИИПТЗИ! |
|
Просмотров темы: 14584