Контакты
Подписка
МЕНЮ
Контакты
Подписка

Взаимодействие с органами госвласти - Форум по вопросам информационной безопасности

Взаимодействие с органами госвласти - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: oko | 65710 19.09.2016 15:19
И мы радостно приходим к тому, что все вопросы защиты оной поступающей ДСП-информации должен был изначально определить отправитель (госорган). Любопытно, "а я как сказал?" (с)
Упреждая возражения сразу - мои советы касательно аттестации под 17 Приказ отвечали более на второй извечный русский вопрос - "Что делать?", чем на первый (сиречь, "Кто виноват?"), который в нашей ситуации не имеет особого смысла для обсуждения (ибо "вина" госоргана - вещь крайне растяжимая)...

Автор: oko | 65711 19.09.2016 15:30
to WORM
Опередили вы меня. Предыдущий пост был для тов. Работник холдинга :)
Вашу позицию прекрасно понимаю. Но для меня понятие "аттестация" - все-таки не формальное, а реальное выполнение хотя бы базовых требований безопасности. И оный 17 Приказ в таком ключе куда выгоднее и удобнее СТР-К и проч. устаревшей НМД. Если отставить в сторону разговоры об откатах и недобросовестных интеграторах, то при "обязательной аттестации" шанс на создание реально работающей системы защиты будет все-таки выше, чем при "аттестации по желанию". А в такой ситуации "затратность" - не аргумент. Никто же не запрещает трезво оценивать уровень необходимой безопасности для каждой ИС индивидуально с целью снижения затрат. Но сам факт необходимости защиты, думаю, обсуждению не подлежит. А цена... в некоторых конторах (и гос., и комм.) на закупку тех же картриджей для принтеров (вместо их повторной заправки) тратят денег в разы больше, чем на защиту всех своих информационных ресурсов...

Автор: WORM, MK | 65712 19.09.2016 15:41
2 око
Меня еще знаете что смущает? Сама ФСТЭК так и не определилась по главным вопросам, касающимся выполнения 17-го. Как строить модель угроз, как аттестовать ГИСы, как выявлять и устранять уязвимости - на эти и другие вопросы у ФСТЭК ответов до сих пор нет. Хотя давно обещали.
Следовательно, каждый аттестатор делает все так, как ему кажется правильным.
Будет ли при таком подходе РЕАЛЬНАЯ защита и сколько за нее следует заплатить - мне лично непонятно.

Автор: oko | 65713 19.09.2016 17:46
to WORM
Регламент обновления и выявления уязвимостей не за горами. Сейчас у ФСТЭК, правда, другие задачи появились. Но ждем и надеемся. По негласному с ними согласованию, в частности, уже регламент "для себя" разработал - пока ни у кого вопросов не возникает.
Модель для ГИС - лично я делаю на базе Методики 2015. И не важно, что "Проект". Зато более-менее вменяемый инструмент. А главное, наконец, можно привязать угрозы к нарушителям конкретно, а не как раньше...
С аттестацией ГИС все в целом понятно. Есть набор требований - обязаны выполнить, если та же Модель не доказала обратного (в частностях, а не в общем, конечно). Если что-то из ряда вон выходящее - обращаться к местному Управлению ФСТЭК за комментариями. Им же в итоге проверять :)

В конце концов, в области НМД по безопасности у нас уже давно ощущается принцип "спасение утопающих - дело рук самих утопающих". А если еще сугубо философски подойти к вопросу аттестации/разработки системы защиты, то реальный результат вообще всегда зависит только от совести конечных исполнителей. То ли дело, что "обязаловка аттестации" подстегивает (зачастую) тех, кто на эту самую безопасность давно чихает с высокой колокольни. И в этом, я считаю, главный плюс. А то будет как с "челябинскими хакерами"...

Автор: WORM, MK | 65714 19.09.2016 18:20
Про "не за горами" мы слышим третий год :)
Посмотрим, что они напишут.

Проекта Методики моделирования угроз уже давно нет на сайте ФСТЭК. К тому же, она весьма смутная, а местами, заведомо невыполнимая. Интересно, как Вам удается выполнять пункт 4а Методики (особенно таблицу 3). Как бы Вы ни изгалялись, а добиться нужного уровня защищенности Вам не удастся.
Т.е. туфта это, а не методика.

Заодно еще один вопрос по Методике. Там написано, что нарушитель с высоким потенциалом есть иностранная разведка. А в Приказе 17 написано, что ГИС 1-го класса должна быть защищена именно от этого нарушителя. Как Вам удается обосновать неактуальность угроз УИТК в ГИС 1 класса, если нарушитель там - иностранная разведка? Или ПЭМИНы все-таки вымеряете?

Автор: oko | 65716 19.09.2016 19:50
to WORM
Не для протокола - я к нарушителям высокого класса еще и разработчиков ТС и ПО иногда отношу :)
Ибо НДВ, ЭУНПИ и проч., а не только ПЭМИН/АВАК. Все зависит от конечного объекта защиты и его характеристик. Вообще, сдается мне, "высокий потенциал" не ради ПЭМИН был введен, а ради использования "доверенного ПО" и "доверенных ТС" в госорганах...

К1 класс... да, приходится и ТКУИ рассматривать. Правда, методики оценки утечки по ТКУИ использую не ГТшные, разумеется. Что само по себе бредово, конечно, но, ведь, до маразма доходить не хочется (даешь в каждый кабинет медучреждения какого-нибудь по Сонате или ЛГШ!). С другой стороны, в том же 17 Приказе не сказано, что в ГИС К1 автоматически должен рассматриваться нарушитель с высоким потенциалом. Сказано, что СИБ должна обеспечивать нейтрализацию его УБИ. А этого можно добиться и нормальным анализом характеристик объекта, из которого вывести, что возможностей реализации УБИ у нарушителя с высоким потенциалом на объекте нет. Не по факту инструментальных данных, а по факту отсутствия мотивации, например. Но это тема для совершенно другого разговора...

Откровенно завышенными требованиями к "Высокому" и "Среднему" уровням исходной защищенности (табл. 3 Методики-15) грешила и Методика-08 для ПДн. С другой стороны, для уже эксплуатируемых объектов уровень исходной защищенности определить можно в Методике-15 по куда более либеральным критериям, чем для вновь создаваемых. Видимо в основе была старая позиция "лучше перебз*ть". Согласен, сама по себе табл. 3 кривовата, ибо то же "разграничение доступа" (отнесенное к Среднему уровню) в разных случаях можно оценить по-разному. Поэтому при заполнении данной таблицы я стараюсь адекватно обосновывать любое отхождение от установленных критериев Методики. К слову сказать, такое бывает не часто. И подавляющее большинство объектов выходят "Среднего уровня исходной защищенности". А в купе с отсутствием мотивированных нарушителей - вероятность (возможность) реализации УБИ становится "низкой". + зачастую оцениваю "Возможность реализации УБИ" не только от "уровня исходной защищенности", но и от реализованных защитных мероприятий. Что приводит к неактуальности УБИ. Главное, разумеется, не "заиграться" :)

Одно могу сказать точно: Методика-15 куда выгоднее (шире и свободнее) в применении к ГИС, чем ее отсутствие или, наоборот, использование Методики-08 для ПДн, подогнанной под рамки ГИС. Другой вопрос, что без должной доработки она останется "кувалдой", в то время как для адекватного описания объекта защиты нужен, скорее, "часовой молоток". Но это уже имеет отношение не только к авторам Методики, но и к конечным ее эксплуатантам. В конце концов, еще К. Прутков говорил об "объятии необъятного" и плевках в рожу. Т.е. в одном документе все равно невозможно заранее предусмотреть все исходы. А у нас пока стремятся клепать если не на века, то хотя бы на десятилетия - отсюда и проблемы. Связанные как с разработкой, так и с использованием результатов подобной деятельности...

Автор: WORM, MK | 65717 19.09.2016 20:19
Так при таком творческом подходе никакая методика и не нужна :)

Автор: oko | 65718 19.09.2016 21:56
Нужна, чтобы структура была явной и понятной и мне, и регулятору. Но на все случаи ее не разработаешь. Так что приходится оптимизировать "узкие места" - деваться некуда, работать-то надо. И потом, даже в ЗГТшных методиках допускается пространство для маневра в случае, когда четкое следование инструкциям не приносит результата (к примеру, в СП и СО). И это, собственно, правильно, ибо все, что мы сегодня придумаем и опишем - завтра уже будет неактуальным, устаревшим или неприменимым :)

Автор: Dfg | 65719 19.09.2016 22:02
Oko
--Но, тов. WORM, вы правы - дай мне волю, всех бы обязал аттестоваться под 17 Приказ, если идет речь о конф. ИОД государственного уровня. Хотя бы, исходя из двух принципов: "чтобы не прое*ли" и "чтобы не подменили". --

Ага у нас по стране все запросы во ФСтэк не как защититься от стакснета или саурона, а как правильно бумажки оформить чтоб не регуляторы не заругали.
Какая тут иб.)

Автор: oko | 65720 20.09.2016 01:34
to Dfg
Ну что ж вы сразу о плохом? Сор-то из избы не выносят, пусть его и так все прекрасно видят :)
А вообще текущая ситуация напоминает бородатый анекдот с шуткой в конце "Яка страна - таки и теракты". А также народное "Пока гром не грянет - мужик не перекрестится". Вывод: кто хочет, тот и защиту сделает, и предложенным инструментам (читай, НМД) применение найдет, и бумажки грамотно оформит, чтобы никому обидно не было. А кто не хочет - так и будет сыпать вопросами, откладывая проблему в долгий ящик в надежде, что "гром"-таки не грянет...

Страницы: < 1 2 3 4 >

Просмотров темы: 7723

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*