| Автор: oko | 65710 | 19.09.2016 15:19 |
|
И мы радостно приходим к тому, что все вопросы защиты оной поступающей ДСП-информации должен был изначально определить отправитель (госорган). Любопытно, "а я как сказал?" (с)
Упреждая возражения сразу - мои советы касательно аттестации под 17 Приказ отвечали более на второй извечный русский вопрос - "Что делать?", чем на первый (сиречь, "Кто виноват?"), который в нашей ситуации не имеет особого смысла для обсуждения (ибо "вина" госоргана - вещь крайне растяжимая)... |
|
| Автор: oko | 65711 | 19.09.2016 15:30 |
|
to WORM
Опередили вы меня. Предыдущий пост был для тов. Работник холдинга :) Вашу позицию прекрасно понимаю. Но для меня понятие "аттестация" - все-таки не формальное, а реальное выполнение хотя бы базовых требований безопасности. И оный 17 Приказ в таком ключе куда выгоднее и удобнее СТР-К и проч. устаревшей НМД. Если отставить в сторону разговоры об откатах и недобросовестных интеграторах, то при "обязательной аттестации" шанс на создание реально работающей системы защиты будет все-таки выше, чем при "аттестации по желанию". А в такой ситуации "затратность" - не аргумент. Никто же не запрещает трезво оценивать уровень необходимой безопасности для каждой ИС индивидуально с целью снижения затрат. Но сам факт необходимости защиты, думаю, обсуждению не подлежит. А цена... в некоторых конторах (и гос., и комм.) на закупку тех же картриджей для принтеров (вместо их повторной заправки) тратят денег в разы больше, чем на защиту всех своих информационных ресурсов... |
|
| Автор: WORM, MK | 65712 | 19.09.2016 15:41 |
|
2 око
Меня еще знаете что смущает? Сама ФСТЭК так и не определилась по главным вопросам, касающимся выполнения 17-го. Как строить модель угроз, как аттестовать ГИСы, как выявлять и устранять уязвимости - на эти и другие вопросы у ФСТЭК ответов до сих пор нет. Хотя давно обещали. Следовательно, каждый аттестатор делает все так, как ему кажется правильным. Будет ли при таком подходе РЕАЛЬНАЯ защита и сколько за нее следует заплатить - мне лично непонятно. |
|
| Автор: oko | 65713 | 19.09.2016 17:46 |
|
to WORM
Регламент обновления и выявления уязвимостей не за горами. Сейчас у ФСТЭК, правда, другие задачи появились. Но ждем и надеемся. По негласному с ними согласованию, в частности, уже регламент "для себя" разработал - пока ни у кого вопросов не возникает. Модель для ГИС - лично я делаю на базе Методики 2015. И не важно, что "Проект". Зато более-менее вменяемый инструмент. А главное, наконец, можно привязать угрозы к нарушителям конкретно, а не как раньше... С аттестацией ГИС все в целом понятно. Есть набор требований - обязаны выполнить, если та же Модель не доказала обратного (в частностях, а не в общем, конечно). Если что-то из ряда вон выходящее - обращаться к местному Управлению ФСТЭК за комментариями. Им же в итоге проверять :) В конце концов, в области НМД по безопасности у нас уже давно ощущается принцип "спасение утопающих - дело рук самих утопающих". А если еще сугубо философски подойти к вопросу аттестации/разработки системы защиты, то реальный результат вообще всегда зависит только от совести конечных исполнителей. То ли дело, что "обязаловка аттестации" подстегивает (зачастую) тех, кто на эту самую безопасность давно чихает с высокой колокольни. И в этом, я считаю, главный плюс. А то будет как с "челябинскими хакерами"... |
|
| Автор: WORM, MK | 65714 | 19.09.2016 18:20 |
|
Про "не за горами" мы слышим третий год :)
Посмотрим, что они напишут. Проекта Методики моделирования угроз уже давно нет на сайте ФСТЭК. К тому же, она весьма смутная, а местами, заведомо невыполнимая. Интересно, как Вам удается выполнять пункт 4а Методики (особенно таблицу 3). Как бы Вы ни изгалялись, а добиться нужного уровня защищенности Вам не удастся. Т.е. туфта это, а не методика. Заодно еще один вопрос по Методике. Там написано, что нарушитель с высоким потенциалом есть иностранная разведка. А в Приказе 17 написано, что ГИС 1-го класса должна быть защищена именно от этого нарушителя. Как Вам удается обосновать неактуальность угроз УИТК в ГИС 1 класса, если нарушитель там - иностранная разведка? Или ПЭМИНы все-таки вымеряете? |
|
| Автор: oko | 65716 | 19.09.2016 19:50 |
|
to WORM
Не для протокола - я к нарушителям высокого класса еще и разработчиков ТС и ПО иногда отношу :) Ибо НДВ, ЭУНПИ и проч., а не только ПЭМИН/АВАК. Все зависит от конечного объекта защиты и его характеристик. Вообще, сдается мне, "высокий потенциал" не ради ПЭМИН был введен, а ради использования "доверенного ПО" и "доверенных ТС" в госорганах... К1 класс... да, приходится и ТКУИ рассматривать. Правда, методики оценки утечки по ТКУИ использую не ГТшные, разумеется. Что само по себе бредово, конечно, но, ведь, до маразма доходить не хочется (даешь в каждый кабинет медучреждения какого-нибудь по Сонате или ЛГШ!). С другой стороны, в том же 17 Приказе не сказано, что в ГИС К1 автоматически должен рассматриваться нарушитель с высоким потенциалом. Сказано, что СИБ должна обеспечивать нейтрализацию его УБИ. А этого можно добиться и нормальным анализом характеристик объекта, из которого вывести, что возможностей реализации УБИ у нарушителя с высоким потенциалом на объекте нет. Не по факту инструментальных данных, а по факту отсутствия мотивации, например. Но это тема для совершенно другого разговора... Откровенно завышенными требованиями к "Высокому" и "Среднему" уровням исходной защищенности (табл. 3 Методики-15) грешила и Методика-08 для ПДн. С другой стороны, для уже эксплуатируемых объектов уровень исходной защищенности определить можно в Методике-15 по куда более либеральным критериям, чем для вновь создаваемых. Видимо в основе была старая позиция "лучше перебз*ть". Согласен, сама по себе табл. 3 кривовата, ибо то же "разграничение доступа" (отнесенное к Среднему уровню) в разных случаях можно оценить по-разному. Поэтому при заполнении данной таблицы я стараюсь адекватно обосновывать любое отхождение от установленных критериев Методики. К слову сказать, такое бывает не часто. И подавляющее большинство объектов выходят "Среднего уровня исходной защищенности". А в купе с отсутствием мотивированных нарушителей - вероятность (возможность) реализации УБИ становится "низкой". + зачастую оцениваю "Возможность реализации УБИ" не только от "уровня исходной защищенности", но и от реализованных защитных мероприятий. Что приводит к неактуальности УБИ. Главное, разумеется, не "заиграться" :) Одно могу сказать точно: Методика-15 куда выгоднее (шире и свободнее) в применении к ГИС, чем ее отсутствие или, наоборот, использование Методики-08 для ПДн, подогнанной под рамки ГИС. Другой вопрос, что без должной доработки она останется "кувалдой", в то время как для адекватного описания объекта защиты нужен, скорее, "часовой молоток". Но это уже имеет отношение не только к авторам Методики, но и к конечным ее эксплуатантам. В конце концов, еще К. Прутков говорил об "объятии необъятного" и плевках в рожу. Т.е. в одном документе все равно невозможно заранее предусмотреть все исходы. А у нас пока стремятся клепать если не на века, то хотя бы на десятилетия - отсюда и проблемы. Связанные как с разработкой, так и с использованием результатов подобной деятельности... |
|
| Автор: WORM, MK | 65717 | 19.09.2016 20:19 |
|
Так при таком творческом подходе никакая методика и не нужна :)
|
|
| Автор: oko | 65718 | 19.09.2016 21:56 |
|
Нужна, чтобы структура была явной и понятной и мне, и регулятору. Но на все случаи ее не разработаешь. Так что приходится оптимизировать "узкие места" - деваться некуда, работать-то надо. И потом, даже в ЗГТшных методиках допускается пространство для маневра в случае, когда четкое следование инструкциям не приносит результата (к примеру, в СП и СО). И это, собственно, правильно, ибо все, что мы сегодня придумаем и опишем - завтра уже будет неактуальным, устаревшим или неприменимым :)
|
|
| Автор: Dfg | 65719 | 19.09.2016 22:02 |
|
Oko
--Но, тов. WORM, вы правы - дай мне волю, всех бы обязал аттестоваться под 17 Приказ, если идет речь о конф. ИОД государственного уровня. Хотя бы, исходя из двух принципов: "чтобы не прое*ли" и "чтобы не подменили". -- Ага у нас по стране все запросы во ФСтэк не как защититься от стакснета или саурона, а как правильно бумажки оформить чтоб не регуляторы не заругали. Какая тут иб.) |
|
| Автор: oko | 65720 | 20.09.2016 01:34 |
|
to Dfg
Ну что ж вы сразу о плохом? Сор-то из избы не выносят, пусть его и так все прекрасно видят :) А вообще текущая ситуация напоминает бородатый анекдот с шуткой в конце "Яка страна - таки и теракты". А также народное "Пока гром не грянет - мужик не перекрестится". Вывод: кто хочет, тот и защиту сделает, и предложенным инструментам (читай, НМД) применение найдет, и бумажки грамотно оформит, чтобы никому обидно не было. А кто не хочет - так и будет сыпать вопросами, откладывая проблему в долгий ящик в надежде, что "гром"-таки не грянет... |
|
Просмотров темы: 7723