Контакты
Подписка
МЕНЮ
Контакты
Подписка

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 >

Автор: sekira | 26096 22.02.2011 13:43
"sekira, а где обязательность контроля техканалов в СТР-К декларирована? Не сочтите за труд - пунктик или цитатку"

Отвечать вопросом на вопрос некрасиво!

Еще бы посоветовал постановление правительства прочитать №912 по ПД ИТР (ДСП) - его никто не отменял.

Немножко от темы отклонились.
Кто выдавал аттестаты на подобный "мобильный вариант "? А как же физическая охрана?

"Что по русски означает: сначала обоснуйте актуальность ТКУИ, а уж потом тратьте деньги на их закрытие! И никак ни наоборот"

Полностью согласен ! Без аналитического обоснования никак. Но это не значит что ничего делать не нужно. Тем более если ресурс государственный.

"Оставьте эту лапшу для интимного общения с таким заказчиком и не пытайтесь её развешивать в присутствии специалистов!"
Что подразумивается под лапшой- хотелось бы более предметно?

Автор: Bloodrush | 26109 22.02.2011 15:24
Коллеги!
Это я все прекрасно понимаю. Но если взять исходный документ, т.е. СТР-К, то внем есть очень такое нехорошее упоминание КЗ относительно которой применяется обследование на аттестацию АС. А следовательно из этого какая бы не была КИ в любом случае на ноутбуке ее не предвидеться обрабатывать, если только он не стационарный(((

Автор: Некто | 26112 22.02.2011 15:35
sekira, однажды Вы уже подтвердили, что являетесь представителем ОА. Так?
Мы с вами по разному понимаем актуальность ТКУИ. Вы, судя по всему, исходите из того есть ли ПЭМИН и каковы размеры зон. Я - адекватны ли затраты на защиту информации ущербу в случае утечки и вероятностью такой утечки.
В отличие от ГТ, где нужно испытаниями подтвердить, что утечка по ТЗКИ невозможна, в КИ необходимо обосновать, что эту КИ необходимо защищать от утечки по ТЗКИ.
СТР-К, как документ, определяет, что в случае с КИ, основное внимание уделяется вопросам НСД (п.2.14). Основное содержание 5 главы также направлено на вопросы НСД. Защита от утечки по ТКУИ рассматривается как возможная, но отнюдь не обязательная (почему - писал выше). Это относится и к тем, для кого СТР-К обязателен к выполнению.
Лапша же состоит в том, что несведущему заказчику оч любят организовывать защиту по ТКУИ, которая не обязательна в случае с КИ, впаривая ТЗИ и срубая денежку на установке, оценке эффективности и т.д.

"Отвечать вопросом на вопрос некрасиво!" - я свою позицию пояснил ниже. Не соблаговолите ли свою изложить? А то однажды уже отказались от продолжения дискуссии, когда документами оперировать пришлось :)

Автор: sekira | 26120 22.02.2011 16:14
"Это относится и к тем, для кого СТР-К обязателен к выполнению"

Неправда в этом случае я на вашей стороне, но просто говорить "что мол нече не надо тоже неправильно"! Вначале СТР-К все описано кому и что обязательно.

"Защита от утечки по ТКУИ рассматривается как возможная, но отнюдь не обязательная"

Все зависит от того какая информация защищяется и какой канал утечки рассматривается. Например для ЗП говорить о неактуальности утечки по акустическому каналу поменьшей мере неправильно. Нужно расматривать объект в совокупности проводить комплексное аналитическое обоснование необходимости создания именно такой системы а не какой либо другой. Об этом тоже СТР-К пишет. (Кстати это не единственный документ регламентирующий ТЗИ по конф. информ.!)

"оценке эффективности ..."

Действующих принятых методик оценки эффективности СЗИ по ТКУИ на КИ на сегодня несуществует!!

Моя позиция простая - нужно во всем разбиратся досканально пока не упрешся в белое пятно законов и НМД. На вопрос об обязательности оценки ТКУИ для ОИ по КИ? Оценки и анализа при проектировании системы защиты обязательно, но не обязательно в качестве измерений и не обязательно в качестве применения мер и средств защиты. (Для каждого объекта по КИ нужно проводить отдельный анализ!!!!!)
А далее уже в ход идет простой здравый смысл, физика, может НИРы, ведомственные документы, ГОСТы и т.д. А не просто так мол "все путем " счас "бабла" срубим и вперед!

Автор: :-) | 26147 23.02.2011 07:57
Г-н Некто, если под Вашим выражением "Я - адекватны ли затраты на защиту информации ущербу в случае утечки и вероятностью такой утечки" вкладывается именно экономическая оценка, то логика ,конечно, понятна, но практически не выполнимо. Оценка с экономической точки зрения самой конфиденциальной информации и её утечки по какому-нибудь каналу есть ещё большая "лапша", чем техническая оценка канала утечки с точки зрения защиты. В условиях рынка для одна и та же информация для одно будет стоить большие деньги, для другого - и даром не нужна. Сегодня она актуальна и дорога, а завтра - никому на фиг не нужна. Какой-нибудь аналитик должен с утра до вечера заниматься оценкой информации, рисками её утечки в условиях меняющейся социальной среды.

Более простым, в таком случае, как раз и является оценка и защита каналов утечки с технической точки зрения, а после организация в защищаемой (доверенной) области проводить обработку любой ценной для заказчика информации (без оценки ценности самой информации и экономического ущерба её потери к определённый период времени).

А как оценить экономически в ситуации, когда у одна организация имеет аттестованную АС по требованиям безопасности информации, у которой ТКУИ не являются не актуальными каналами, начинает оказывать услуги другим организациям и обрабатывать их конфиденциальную информацию, для последних которая настолько ценна, что предпочли бы исключить даже маловероятную возможную утечку по техканалам. Будем переаттестовывать АС или доказывать сторонним заказчикам, что с экономической точки зрения у них нет оснований для беспокойства?

Автор: DarkForce | 26151 23.02.2011 11:26
Аттестация ноутбука? Что за бред?

Автор: :-) | 26153 23.02.2011 11:58
Бред - это не заниматься поиском решения вопроса. Возможность есть и она простая: достаточно грамотно "разрулить" вопрос хранения конфиденциальной информации, а остальное решается стандартными методами. Главное желание.

Автор: sss | 26158 23.02.2011 13:37
Это что за ссылки :)
Автор: DarkForce | 26151 23-02-2011 11:26

Автор: DarkForce | 26152 23-02-2011 11:32

Автор сообщений решил что нибудь "ляпнуть" по теме и заодно свою ссылку продвинуть )))

Автор: Некто | 26175 24.02.2011 09:59
SSS?
это опять боты забрались :)

Автор: DN | 26180 24.02.2011 10:43
Предлагаю вашему внимаю неофициальный ответ ФСТЭК по поводу изначальной ситуации:(в ковычках буду писать слова сотрудника ФСТЭК, постараюсь более дословно, потому как разговор был по телефону) на вопрос о том можно ли аттестовать мобильный ноут и как быть с тех. каналами в этом случе - "формально, если быть буковедом аттестовать необходимо с привязкой к конкретному помещению, с проведением объектовых испытаний, поэтому при мобильной работе необходимо на каждом объекте. где будет испольщовать ноут проводить испытания и указывать каждый объект в ТП, что с точки зрения здравого смысла смешно и абсурдно, но формально именно так". Далее предлагаю некое решение: можно ли провести испытания в испытательной лаборатории и выявить минимальные границы до объектов ВТСС, далее в предписании указать что при работе с ноутом на объекте должны выполняться след. условия: 1. питание ноутбука осуществлять через генератор шума (напрмер маис).2 обеспечить минимальные рассояния до ВТСС согласно выявленным расстояниям 3. ещё установить какую-нибудь сонату и т.д.......В ответ на это сказали следующее - "решение допустимо и на первый взгляд вполне приемлимо, при наличии подробного предписания ну и дополнительных орг. мер., но это всего лишь мое устное мнение, которое не несёт никакого законного основания так делать, поэтому предлагаю вам написать официальное письмо с интересующей вас проблемой, и написать в качестве решения ваше предложение. ну и если вы получите официальный положительный ответ, то аттестовать и работать будет можно".

Собственно вот....но что-то закрадываются у меня сомнения что положительного официального ответа не будет. К сожалению в процессе разговора забыл поинтересоваться на счёт варианта исключить актуальность тех. каналов некой моделью угроз....

Страницы: < 1 2 3 4 5 6 7 >

Просмотров темы: 21264

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*