Страницы: [1-20] < 21 22 23 24 25 26 27 28 29 30 31 >
| Автор: maxwell | 43195 | 11.04.2013 14:38 |
|
kgnic, Обосновать неактуальность угрозы недокументированных возможностей программного обеспечения можно с помощью сертифицированного как раз по уровню НДВ программного обеспечения. Таким образом, при использовании сертифицированной версии ОС актуальными остаются угрозы 2 типа. Для того чтобы дополнительно повысить уровень защищенности придется устанавливать исключительно сертифицированное прикладное программное обеспечение, что не всегда выполнимо, так как многие организации используют довольно специфичное ПО, в том числе самописанное. Сертифицированная операционная система также вряд ли установлена в большинстве организаций, а, следовательно, актуальным будет как раз 1 тип угроз. Если в информационной системе обрабатывается что-либо кроме общедоступных ПДн, уровень защищенности – первый.
|
|
| Автор: kgnic | 43197 | 11.04.2013 15:47 |
|
К maxwell
1. Согласны ли Вы с мнением НПЦ Вулкан? «А теперь вопрос: если данные возможности являются недокументированными (недек-ларированными), т.е. о них никто кроме разработчиков не знает, то как можно оценить, будут ли они случайно или намеренно использованы при реализации угрозы? На наш взгляд, есть два варианта, когда угрозы 1 и 2 типа могут быть признаны не ак-туальными:  если используемое в составе ИСПДн системное и прикладное программное обеспе-чение (средства) имеют действующий сертификат соответствия по какому-либо уровню кон-троля отсутствия в НДВ [10];  если согласно Методике определения актуальных угроз [8] задать частоту (вероят-ность) реализации угроз, связанных с наличием недокументированных (недекларированных) возможностей, маловероятной4 или низкой5». 2. «Если в информационной системе обрабатывается что-либо кроме общедоступных ПДн, уровень защищенности – первый». – Вы правы. Возьмём ИСПДн из жизни: Автоматизированное рабочее место (АРМ), на котором установлена ОС Windows и программа «1C:Предприятие» для бухгалтерского учёта. Допустим, что в такой ИСПДн обрабатываются ПДн только сотрудников организации (ФИО, паспортные данные, адрес, СНИЛС, ИНН, сведения о заработной плате и иных выплатах). Число сотрудников организации <1000. За АРМ работает один человек. База данных программы «1C:Предприятие» хранится локально на этом же АРМ. АРМ подключено к Интернету для предоставления отчётности в различные органы (ФСС, ФНС, Казначейство и т.п.). Как правило, применяется для этого ПО «Континент-АП», «Контур-Экстерн», «Сбис++». По устаревшей классификации такая ИСПДн относится к классу К3, уровень защищенности (по Постановлению №1119), как мы уже решили, УЗ1. Какие технические меры Вы предложите для выполнения требований РД по защите ПДн? Предпочтение отдаётся сертифицированным ФСТЭК решениям. Например: установка ПАК «Соболь» v.3/Secret Net 6, установка SSEP, сертификация ОС Windows, сертификация «1C:Предприятие»… |
|
| Автор: Vox | 43198 | 11.04.2013 16:17 |
|
С первым уровнем защищенности Вы переборщили, как мне кажется. Постановление требует от нас не бороться с НДВ и выявлять их наличие, а определять актуальность угроз. Как - неизвестно, но с учетом вреда субъекту (определенного неизвестным образом, опять же). Так вот, вред субъекту будет больше, если утечка его ПД произойдет из-за наличия угрозы, связанной с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе, а не из-за болтливого работника? В связи с этим считаю, что для моей ИСПДн актуальны угрозы третьего типа. А если вспомнить первые редакции проекта 1119-го Постановления, становится ясно откуда растут ноги у типов актуальных угроз.
|
|
| Автор: Зашедший | 43217 | 12.04.2013 11:51 |
|
А чем славен НТЦ Вулкан? Это кто?
|
|
| Автор: kgnic | 43221 | 12.04.2013 12:01 |
|
105318 г. Москва, ул. Ибрагимова, д.31, корп.50
тел./факс +7 (495) 663-9516 info@ntc-vulkan.ru НАУЧНО-ТЕХНИЧЕСКИЙ ЦЕНТР «ВУЛКАН» НТЦ Вулкан выпустил комментарий к Постановлению 1119. Этот комментарий уже встречался на этом форуме. |
|
| Автор: rafis, Сиддхи | 44972 | 19.07.2013 02:11 |
|
К сообщению Vox: ПП РФ не требует от нас бороться с НДВ, не требует определять актуальнось угроз. Оно просто констатирует, что всякое СПО, не прошедшее оценку соответствия, имеет или может иметь (мы этого не знаем и знать не можем без проведения проверки) НДВ, а, следовательно, представляет угрозу 1-го типа. Т.е. любая несертифицированная копия Windows - угроза 1-го типа. По-моему, так. Конечно, это требует дополнительных финансовых вложений, но в том же ПП сказано, что СЗИ могут быть заменены орг. мерами (в случае этих самых финансовых трудностей). Как обойти это противоречие?
|
|
| Автор: malotavr | 44973 | 19.07.2013 02:52 |
|
> имеет или может иметь (мы этого не знаем и знать не можем без проведения проверки) НДВ, а, следовательно, представляет угрозу 1-го типа. Т.е. любая несертифицированная копия Windows - угроза 1-го типа.
"Брехня..." (c) Не обессудте, надоело эту хрень комментировать. |
|
| Автор: sekira | 44975 | 19.07.2013 07:33 |
|
"Т.е. любая несертифицированная копия Windows - угроза 1-го типа."
Прежде чем так сказать вы должны написать модель угроз, выбрать из нее угрозы связанные с возможным наличием НДВ в ОС и посмотреть какие из них в ВАШЕЙ системе актуальные. Написано же 1119... 2. Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с частью 5 статьи 19 Федерального закона "О персональных данных". Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах. Сначала модель угроз потом акт определения требуемого уровня защищенности. "Не обессудить, надоело эту хрень комментировать" Если не комментировать то это несовсем достоверной информации будут прислушиваться а главное пропогандировать ее. |
|
| Автор: ЗАГС | 45549 | 20.08.2013 14:50 |
|
>и посмотреть какие из них в ВАШЕЙ системе актуальные
Т.е. поступаем так в МУ определяем угрозу НДВ в прикладном и тоже самое системном ПО. И типа экспертным методом говорим, что угрозы не актуальны и все. ---- Ребят, вот, что хочу спросить на счет уровня защищенности. Разрабатываю документы для ЗАГСа. Есть несколько нюансов: 1) Так или иначе данные загсов содержат специальные категории (туже национальность или причину смерти). 2) В бумажном виде даже в самом маленьком ЗАГСе уж точно более 100000 субъектов ПД. Но в электронном виде (т.е. внесенном в ИС) от силы 20000-25000. С текущими темпами внесения информации в ИС. за 100 000 перевалит лет через 3-5. а может быть и позже. И вот как определять уровень защищенности: 2 уровень защищенности: - для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора. 3 уровень защищенности: для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора; ???? |
|
| Автор: sekira | 45550 | 20.08.2013 14:59 |
|
"и информационная система обрабатывает специальные категории "
Написано же ... информационная система. То что в бумаге это не в ИСПДн. Поэтому 3 уровень. |
|
Просмотров темы: 141906