Контакты
Подписка
МЕНЮ
Контакты
Подписка

Ремонт ВТ с КИ и СКЗИ - Форум по вопросам информационной безопасности

Ремонт ВТ с КИ и СКЗИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: sekira | 45279 07.08.2013 14:49
"не могу понять зачем ФСБшникам нужно было отдельно от ФСТЭК создавать эту методику "

2.4. ....
В случае обеспечения безопасности персональных данных без использования криптосредств при формировании модели угроз используются методические документы ФСТЭК России.
В случае определения оператором необходимости обеспечения безопасности персональных данных с использованием криптосредств при формировании модели угроз используются методические документы ФСТЭК России и настоящие Методические рекомендации. При этом из двух содержащихся в документах ФСТЭК России и Методических рекомендациях однотипных угроз выбирается более опасная.
По согласованию с ФСТЭК России и ФСБ России допускается формирование модели угроз только на основании настоящих Методических рекомендаций.
При обеспечении безопасности персональных данных при обработке в информационных системах, отнесенных к компетенции ФСБ России, модели угроз формируются только на основании настоящих Методических рекомендаций.

Написано же...


Автор: Микрокод | 45308 09.08.2013 05:51
sekira
Я не об этом.
Я о том, что согласно методики ФСБ - модель угроз ничем (кроме слова криптосредства, которое можно заменить ИСПДн или просто АИС) не выдает своего отношения именно к криптосредствам.
Думается мне, что ФСБ-шники, которые по определенным причинам контролируют оборот криптосредств в РФ, просто как у нас в стране бывает поставили галочку на против пункта "модель угроз для ИСПДн с СКЗИ".

А теперь приходиться сидеть и ломать голову - толи сделать МУ отдельно по методики ФСБ, а потом перенести половину фраз в МУ ФСТЭК, толи как-нибудь выполнить все это в одном документе.

Автор: Микрокод | 45309 09.08.2013 05:53
sekira
Я не об этом.
Я о том, что согласно методики ФСБ - модель угроз ничем (кроме слова криптосредства, которое можно заменить ИСПДн или просто АИС) не выдает своего отношения именно к криптосредствам.
Думается мне, что ФСБ-шники, которые по определенным причинам контролируют оборот криптосредств в РФ, просто как у нас в стране бывает поставили галочку на против пункта "модель угроз для ИСПДн с СКЗИ".

А теперь приходиться сидеть и ломать голову - толи сделать МУ отдельно по методики ФСБ, а потом перенести половину фраз в МУ ФСТЭК, толи как-нибудь выполнить все это в одном документе.

Автор: sekira | 45310 09.08.2013 06:51
Делайте по ФСТЭК сначала для всей ИСПДн, а потом по ФСБ дополнительно для ПДн (и угроз им сопутствующих) а также ТС ИСПДн завязаных на СКЗИ, ключевой информации СКЗИ.
ФСТЭК первично по моему мнению так как охватывает всю ИСПДн и за этой моделью следуют меры для всей ИСПДн.

Автор: Микрокод | 45311 09.08.2013 08:10
А если сделать так:
В МУ первое, что делается - это идет описание угроз.
Согласно Базовой модели ФСТЭК есть п. 6.4.
Типовая модель угроз безопасности персональных данных
обрабатываемых в локальных информационных системах
персональных данных, имеющих подключение к сетям связи общего
пользования и (или) сетям международного информационного обмена
---
Здесь приводиться перечень угроз для таких ИСПДн. Нам подходит.
Но там есть две угрозы:
- угрозы утечки информации по техническим каналам;
- угрозы НСД к ПДн, обрабатываемым на автоматизированном
рабочем месте.
Мы сюда добавляем еще:
- угрозы с использованием средств криптографической защиты информации;
Далее описываем.
Но при этом если для первых двух угроз ориентируемся на базовую модель ФСТЭК, то для СКЗИ на Методологию формирования детализированной модели угроз.

Потом реализуем требования ФСТЭК по формированию МУ. а потом модель нарушителя.


Нормально будет или нет?

Страницы: < 1 2

Просмотров темы: 7409

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*