Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >
| Автор: Tomas | 27491 | 05.04.2011 09:55 |
|
"А как быть со сбоями программных и аппаратных компонентов СЗИ, которые могут привести к нарушению доступности? Как быть с ошибками эксплуатации СЗИ администратором безопасности, которые могут также привести к нарушению доступности, или, что еще хуже, конфиденциальности?"
Используйте сертифицированные СЗИ :) Учите администратора должным образом. Я уже Вам говорил (да на ИСПДн) , что Ваш подход - это оценка рисков, и это здорово! Но, наши Регуляторы на сегодняшний день оценивают лишь угрозы и то достаточно "коряво". Вины их в этом нет, так как действительно сложно с их зарплатами писать документы сопоставимые с ИСО. "Разве регулятор не спросит о таких угрозах?" Поверьте, из опыта, если покажите сертификаты по прохождению админом курсов флагманов отчественной индустрии ЗИ, и сертификаты на СЗИ самого же ФСТЭК и ФСБ все вопросы отпадут сами собой! |
|
| Автор: Tomas | 27492 | 05.04.2011 09:57 |
|
Кстати, согласен с Kirill, а когда убрали ПЭМИН?
Зачем вводите в заблуждение! в Базовой модели (которая не отменена) ПЭМИН есть. СТР-К, кстати, тоже действует. |
|
| Автор: Дмитрий | 27517 | 05.04.2011 15:01 |
|
Никого не ввожу, так как у автора топика типовая ИСПДн не 1 класса.
|
|
| Автор: +_+ | 27519 | 05.04.2011 15:11 |
|
так все равно смотря где она находится.. т.к. если это бухгалтерия там не обойдешся сертификатами по эл. маг. совместимости.. ст10. ФЗ "О бухгалтерском учете" заставит поставить ГШ даже если у Вас там 4-й класс.. :)
ВСЕ ЗАВИСИТ ОТ МОДЕЛИ! и естественно от адекватности действий оператора и его компетенции. |
|
| Автор: Tomas | 27520 | 05.04.2011 15:16 |
|
очень спорно понятие "типовая"! Автор топика говорит и о целостности и о доступности, где ж тут "типовая"???
Открываем Базовую Модель Угроз и видим везде ПЭМИН. и какая разница К1 или К2, если гос.ресурс - привет СТР-К, вот и ПЭМИН, никуда он не делся. |
|
| Автор: AIB | 27521 | 05.04.2011 15:24 |
|
Немного не по порядку:
0. Типовая система противоречит 152-ФЗ :) так что такая классификация сама по себе требует довольно пространных объяснений, почему мы не выполняем прямое требование закона. Оно возможно, но зачем.. а специальной, кстати, мы можем уйти и от "базовых моделей". А в "методах и способах защиты информации в информационных системах персональных данных" (58 приказ) никакого ПЭМИН нет. 2Ваня Жилин: 1. "Разве регулятор не спросит о таких угрозах?" - Вопрос в том, какую задачу вы решаете. "Описание системы для прохождения проверок по 152-ФЗ" и "Создание системы защиты информации" это в существующих российских условиях две абсолютно разные задачи с совершенно разным подходом. Для регулятора нужны сертификации, формальные требования и еще множество всего, частично не имеющего никакой практической ценности. И наоборот, вполне логичная и рациональная система имеет все шансы проверку не пройти, т.к. формальные требования логикой и рационализмом не отличаются. Решение "общей" задачи на сегодняшний день подразумевает решение задачи "Создание системы защиты информации" с дополнительным юридическим риском в виде 152-ФЗ. 2. "Задача ограничить доступ в серверную" - да, пожалуй будет решена. Имхо, проще всего она решается в данной ситуации замком с тремя ключами. Или как более продвинутый и правильный вариант - с тремя электронными ключами, или опечатанной колбой на вахте под роспись любому из трех указанных лиц с указанием времени доступа. При этом подозреваю, что согласие начальника не сможет ветироваться несогласием админа - таким образом, вместо согласования со всеми, остается согласование с начальником отдела, т.к. согласие или несогласие остальных лиц с ним напрямую кореллирует. Получаем на выходе: 3 человека имеют полный доступ, любой "посторонний" имеет доступ в присутствии "одного из" и с получением визы начальника отдела. 3. Нарушители разделяются по возможностям, которые можно разделить, например, на "территориальные" возможности, т.е. физический доступ к элементам, "материально-технические", т.е. доступность для него различных технических средств, и "информационные", т.е. информацию о структуре системы, и возможно дополнительные специальные знания и навыки. Человек, получивший доступ в серверную, территориально уже находится внутри периметра и технически имеет все те-же возможности, что и любой "легальный" администратор. Неявно это у Вас уже и описано - пришлось ввести дополнительную меру в виде наблюдающего "легального" администратора. Как раз потому, что с точки зрения возможностей не имеет значения, сам человек открыл серверную, или ему ее открыли. 4. Про "версионность" писал условно :) как раз в том ключе, что модель должна перерабатываться до тех пор, пока все имеющиеся риски не станут приемлимыми. Избавиться от рисков полностью невозможно, возможно только уменьшить их вероятность путем создания системы защиты. Касательно "Угроз, возникающих в следствие создания СЗИ" - угроз исходной системе в результате создания СЗИ не возникает. Возникают новые пути реализации угроз. Если изначально информацию нужно было защитить от "уничтожения, изменения информации или блокирования доступа к ней" - то эта угроза и остается, но могут возникнуть новые пути ее реализации типа "утерян ключ шифрования" и прочее. Если изначально такой угрозы не было, т.е. данная характеристика информации не важна - то никакие СЗИ ее не создадут. Все угрозы являются характеристиками защищаемой "полезной" информации (или даже в более общем случае, неких полезных активов) и только ее, т.е. зависят только от "бизнес-модели", и от них нельзя ни избавиться, ни создать новые в рамках существующей "полезной" бизнес-модели. Созданием системы защиты можно влиять только на способы реализации этих угроз. |
|
| Автор: Tomas | 27523 | 05.04.2011 15:34 |
|
AIB, не соглашусь с Вами про ПЭМИН и 58 приказ, Дмитрий в этом случае прав, в отношении К1 ПЭМИН есть и 58 Приказе. (III. Методы и способы защиты информации от утечки по техническим каналам п. 3.2), в отношении К2-К4 в 58 Приказе по ПЭМИН нет ничего.
Называя систему "специальная" вы не уйдете от Базовой Модели Угроз, вы лишь можете её дополнять, как специалист. |
|
| Автор: Tomas | 27524 | 05.04.2011 15:37 |
|
из БМУ ФСТЭК: "Угрозы безопасности ПДн, обрабатываемых в ИСПДн, содержащиеся в настоящей Модели угроз, могут уточняться и дополняться по мере выявления новых источников угроз, развития способов и средств реализации УБПДн в ИСПДн. Внесение изменений в Модель угроз осуществляется ФСТЭК России в устанавливаемом порядке." - каким же документом ВЫ подтвердите, что можно не использовать БМУ ФСТЭК?
|
|
| Автор: +_+ | 27527 | 05.04.2011 15:49 |
|
Tomas я понимаю что этот вопрос был в мой огород? если почитать БМИ более внимательно можно найти строки где говорится о "типовых угрозах" для "типовых" ИСПДн.. Ну это если быть бюрократом и буквоедом, а так конечно же БМИ и руководствуются.. по поводу ГШ есть частные случаи например (методики Минздравсоцразвития) где для ИСПДн 1 класса ГШ не используется.. З.ы. а как же презумпция невиновности? - нигде нет сетодик для специальных ИСПДн и классов у них НЕТ (пока).. наверное можно поставить класс ИСПДн "специальный" и дописать что то примерно близкий к классу к2 в соответствии с порядком .... |
|
| Автор: +_+ | 27528 | 05.04.2011 15:51 |
|
но самый лучший вариант получить аттестат на 1Г и не заморачивать голову. :) во как
|
|
Просмотров темы: 44493