Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15
| Автор: vasya | 27916 | 14.04.2011 10:22 |
|
Вася вернулся ! :) пару вопросов от васи:
есть все таже система, но базы поступают из вне, либо по почте либо закачивают на фтп либо присылают в зашифровонном виде, нужно ли в этом случае рассматривать систему как распределенную ? и правильно ли я понимаю что процесс защиты пд при передаче зависит от передающего и мы можем рассматривать систему как лвс, (при этом выхода с рабочего места в интернет нету, кроме почты. И есть некоторые директории,без пд, выложенные в доступ сеть между офиисами построенную не на сертиф. vpn ? |
|
| Автор: Дмитрий | 27962 | 16.04.2011 14:56 |
|
Вася,
Базы не поступают из ВНЕ, на то они и базы. Описание технологического процесса Вам поможет. Еще желательно Вам познакомиться с терминами и определениями. А вот про закладку верно подметили товарищи, только не надо её по классам раскладывать, нарушитель с невозможными возможностями не классифицируется, - либо вставил либо нет. В соответствии с ФЗ 94 закупать всем по потребности и "соответственный", - не анонимно. А пока у нас бред с обезличиванием, маскарадом, и не только в "персональных данных". ПродамРодину.ру |
|
| Автор: genilya | 56089 | 04.03.2015 19:12 |
|
А как избавиться от ПЭМИН(от ТКУИ) при аттестации сети для защиты конфид. информации и Пдн.?Ну записал я в модели,что не актуальна угроза,но требуется написать обоснование...так как обосновать неактуальность угрозы?
|
|
| Автор: genilya | 56090 | 04.03.2015 19:12 |
|
А как избавиться от ПЭМИН(от ТКУИ) при аттестации сети для защиты конфид. информации и Пдн.?Ну записал я в модели,что не актуальна угроза,но требуется написать обоснование...так как обосновать неактуальность угрозы?
|
|
| Автор: sekira | 56123 | 06.03.2015 12:42 |
|
"но требуется написать обоснование..."
Согласно документам не требуется... просто неактуальная согласно выкладок "Методики определения угроз...". |
|
| Автор: Игорь | 56149 | 10.03.2015 14:21 |
|
"А как избавиться от ПЭМИН(от ТКУИ) при аттестации сети для защиты конфид. информации и Пдн.?Ну записал я в модели,что не актуальна угроза,но требуется написать обоснование...так как обосновать неактуальность угрозы? - See more at: ;
Методика такова: 1. Моделируете нарушителя. 2. Смотрите, кто из вероятных нарушителей имеет необходимые для съема по ПЭМиН информации ресурсы (оборудование и специалистов). Учитывайте, что только оборудование обойдется примерно в 500 000 руб. Т.е. это либо разведка либо крупный криминал, либо богатые конкуренты. 3. Определяете ценность информации, рассматривая вопрос экономической выгоды для нарушителя от кражи такой информации. 4. Смотрите, перекрывает ли экономическая выгода для нарушителя от кражи такой информации общую сумму затрат на оборудование и специалистов. Если выгода менее 1,5 раз, то вероятно у нарушителя не будет стимула так "заморачиваться". 5. Описываете все это красивыми словами :) |
|
| Автор: sekira | 56150 | 10.03.2015 15:37 |
|
"обойдется примерно в 500 000 руб"
меньше... при малых метрах и определяющем режиме по съему клавиатура по PS/2 "Смотрите, перекрывает ли экономическая выгода для нарушителя от кражи такой информации" а причем здесь экономическая выгода? Это же не коммерческая тайна. см. Методику... "...Далее оценивается опасность каждой угрозы. При оценке опасности на основе опроса экспертов (специалистов в области защиты информации) определяется вербальный показатель опасности для рассматриваемой ИСПДн... ...привести к ....... негативным последствиям для субъектов персональных данных." Для субъекта! |
|
| Автор: Игорь | 56155 | 11.03.2015 06:59 |
|
sekira, если бы Вы внимательно читали Методику, на которую ссылаетесь, то Вы бы поняли, что мои выкладки влияют на расчет ВЕРОЯТНОСТИ РЕАЛИЗАЦИИ, а не опасности угрозы.
При расчете вероятности реализации, уровень ущерба для субъекта не учитывается. Читайте Методику ВНИМАТЕЛЬНО прежде чем давать советы или писать комментарии.. По вопросу цен. Совсем недавно ушел из контроры (лицензиат ФСТЭК и ФСБ), которая проводила измерения ПЭМИН и поставляла оборудование для этого, так, что я точно представляю чем, что и как снимать, а так же сколько стоит комплект оборудования и подготовленный специалист. |
|
| Автор: sekira | 56156 | 11.03.2015 07:15 |
|
"Читайте Методику ВНИМАТЕЛЬНО"
Вот и читаю... если угроза высокая вероятность неважна это раз и второе где в методике речь о "..вопрос экономической выгоды для нарушителя от кражи такой информации. 4. Смотрите, перекрывает ли экономическая выгода для нарушителя от кражи такой информации общую сумму затрат на оборудование и специалистов. Если выгода менее 1,5 раз, то вероятно у нарушителя не будет стимула так "заморачиваться". Откуда 1,5 раза? "которая проводила измерения ПЭМИН" речь не о измерении а о регистрации и распозновании и усилении сигнала ПЭМИН. Разные вещи.. И откуда цифра в 500 тыс? Почему не 1,5 мульта? не 2? Продолжая мысль разбираться нужно конкретно с объектом на месте при обследовании всего!!, "обследование по форуму" к сожалению невозможно в данном случае в принципе. |
|
| Автор: Игорь | 56159 | 11.03.2015 08:54 |
|
sekira:
1) расшифруйте Вашу фразу "Вот и читаю... если угроза высокая вероятность неважна ...". 2) "Откуда 1,5 раза?". Ответ: из методики оценки и расчета финансовых рисков. 3) "речь не о измерении а о регистрации и распозновании и усилении сигнала ПЭМИН ". Ответ: что не понятно в моей фразе:"... я точно представляю чем, что и как снимать."? 4) "И откуда цифра в 500 тыс". Ответ: столько стоил, на момент моего уволнения, мультиспректральный сканер со спец-ПО, позволяющим, при определенном уровне подготовки, получать конечную информацию из снятого сигнала. К таким комплксам относится, например, АКСИ "СИГУРД". 5) ".."обследование по форуму" к сожалению невозможно в данном случае в принципе". Ответ: смотря кто будет проводить. Специалисты владеющие методиками аудита, проектирования и внедрения систем защиты могут, и делают. |
|
Просмотров темы: 44491