Контакты
Подписка
МЕНЮ
Контакты
Подписка

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Автор: vasya | 27796 11.04.2011 12:26
>>vasya раскройте секрет что в БД обрабатывается (физические или юр. лица), какой полный надор ПДн

базы поставляются от клиента (физ лиц) , там объем и набор пд (попадает под 2 ую категорию) каждой базы разный, но кол-во проектов большое и получаем объем >=100000

>>(не целесообразнее ли спросить у этих субъектов разрешение об общедоступности их ФИО и телефонов для обработки у Вас)

у нас нет возможности брать у них письменоого соглашения, максимум устное.

Автор: +_+ | 27807 11.04.2011 15:29
>>у нас нет возможности брать у них письменоого соглашения, максимум устное.

устное это намного сложнее.. (152 - определено что должно включать в себя согласие субъекта ПДн)..сер. номер паспорта в том числе (я думаю по телефону это вряд ли будут говорить.... если вы не Банк +_+)

А из открытых источников такую БД не вариант получить?

Автор: vasya | 27809 11.04.2011 15:57
>>А из открытых источников такую БД не вариант получить?

а какие открытые источники есть ? )Но все равно нас этот вариант не устроит...
и мы немного от вопроса, как быть с пэмином в случае снижения класса через чму, признать актуальным (и изходя из требований 58 приказа не рассматривать далее ), писать что не актуален сразу же( типа в системах 2 ого класса не рассматривается) или обосновать неактуальность пэмина

P.S тут недавно увидел модельку лпу, она повергла меня в шок, они пишут что
"Вместе с тем предполагается, что нарушитель не имеет:
&#8722; средств перехвата в технических каналах утечки;
&#8722; средств воздействия через сигнальные цепи (информационные и
управляющие интерфейсы СВТ);
&#8722; средств воздействия на источники и через цепи питания;
&#8722; средств воздействия через цепи заземления;
&#8722; средств активного воздействия на технические средства (средств
облучения)."
а как? почему ? а я так могу ?))как они снизили класс сразу до к3 ? и правда это заверено фстэком ? :D

Автор: +_+ | 27811 11.04.2011 16:08
>> а какие открытые источники есть ?
телефонные справочники, интернет и.т.п.


>> писать что не актуален сразу же
Для специальной ИСПДн обосновать надо.


>>а как? почему ? а я так могу ?))как они снизили класс сразу до к3 ? и правда это заверено фстэком ?

Да это правда) И Вы так можете, только обоснуйте адекватно.. о проблемах с регуляторами при проверке описывалось выше..

Автор: Я | 27813 11.04.2011 16:13
>>>&#8722; средств перехвата в технических каналах утечки;
&#8722; средств воздействия через сигнальные цепи (информационные и
управляющие интерфейсы СВТ);
&#8722; средств воздействия на источники и через цепи питания;
&#8722; средств воздействия через цепи заземления;


даже если это и есть все у ЗЛА то для перекрытия этих ТКУИ достаточно ГШ (простр. лин. зашумлен.)

Автор: Дмитрий | 27907 14.04.2011 07:45
Обязательно включите в модель нарушителя.
http://www.vesti.ru/videos?vid=329952&cid=1

Автор: Дмитрий | 27909 14.04.2011 08:42
Почему все забыли про закладки? В базовой модели, нарушитель - закладка. ПЭМИН в разы дороже и дает больше метаданных, чем закладка. Выдумали целостность, доступность, чтоб уйти от типовой модели, - получайте закладки. Где кстати хранить заключения?

Автор: +_+ | 27910 14.04.2011 09:22
>>Где кстати хранить заключения?
непонятно..
ГШ простр. лин. зашумления прекрасно справляется с любыми закладными устройствами.. (периодический контроль и нелин. локация как мера тож необходимы)
И если Необходимо обеспечить К,Ц,Д, - то эта система сложнее чем просто типовая где надо обеспечить К, разве вы не согласны? да и просто глупо требовать от СИСТЕМЫ обеспечения только К.

Автор: Ваня Жилин | 27912 14.04.2011 09:48
> Почему все забыли про закладки?
Про закладки какого рода?

- Акустика неактуальна, если нет речевого ввода/вывода.
- Закладки, внедряемые в состав техсредств -- проведение специсследований и спецпроверок на их наличие при обработке не ГТ не обязательно. Достаточно производить визуальный осмотр и использовать надежных поставщиков, опечатывать системники и переписать серийные номера техсредств.
- Видео/фото закладки, внедряемые в помещения, перебарываются регулярным осмотром помещения и контролем доступа.
- Самое проблемное -- это килоггеры. Но с ними же опять можно бороться только организационкой. Никакие ГШ не помогут.

Автор: Ваня Жилин | 27913 14.04.2011 09:52
а хотя, если килоггеры не "заходные" , а по радиоканалу... Ну тогда может помочь наличие персональных идентификаторов, регулярный осмотр кабелей клавы и считывателя (а лучше считыватель заныкать в корпус системника, или использовать USB-токен).

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Просмотров темы: 44494

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*