| Автор: Dfg | 65724 | 20.09.2016 09:48 |
|
Oko
--А вообще текущая ситуация напоминает бородатый анекдот с шуткой в конце "Яка страна - таки и теракты". Вывод: кто хочет, тот и защиту сделает, и предложенным инструментам (читай, НМД) применение найдет, и бумажки грамотно оформит, чтобы никому обидно не было.-- Так и за реализованную защиту дадут по рукам, если применен неправильный мед. Регулятор приходит, не научить, а наказать. Если неправильный мед, то значит и защита не защита, бумажки то нет. Вот есть такой замечательный сканер безопасности nmap, а также замечательный ids snort. Но применять нельзя, покупайте пожалуйста продукцию Эшелона, где все то-же самое, но с медалькой фстека и за конские деньги. Конские деньги сразу ограничивают свободу творчества. Всю сетку уже датчиками не покрыть, дорого. Кстати IDS эшелона не стесняясь потом, напрямую качает сигнатуры снорта с сайтов разраба. WORM --Проекта Методики моделирования угроз уже давно нет на сайте ФСТЭК. К тому же, она весьма смутная, а местами, заведомо невыполнимая. Интересно, как Вам удается выполнять пункт 4а Методики (особенно таблицу 3). Как бы Вы ни изгалялись, а добиться нужного уровня защищенности Вам не удастся.-- В методичке заложена гибкость, вы можете определить все угрозы экспертным методом собрав комиссию, надеюсь эту возможность оставят в последней редакции. А так да, ФСТЭК любит зубодробильные формулы и расплывчатые формулировки, рассматривая сферических коней в вакууме, как это делает один местный форумный профессор в панцире) А тут зачастую как в том анекдоте: Блондинку спрашивают: - "Какой шанс встретить динозавра на улице?". Та отвечает: - " 50/50: либо встречу, либо нет.." Либо ломанут(утащат инфу), либо нет. Потому что это реальный мир с миллионами угроз, и может произойти все что угодно, непробиваемую по мат модели ИС, пробьют приватным сплоитом или утащат инфу через модуляцию шумов вентилятора или зомбируют оператора ) С точки зрения понятности внезапно порадовала методическая модель угроз от ФСБ, где все четко и понятно расписали в примере, почему у нас в некоторых типовых ИС не актуальны НДВ и нарушители высокого класса)) |
|
| Автор: oko | 65725 | 20.09.2016 11:36 |
|
to Dfg
Всегда есть шанс получить по рукам, ибо идеальные бумажки по нашим НМД не разработаешь - сколько раз уже обсуждалось разнообразие и противоречивость имеющихся норм и правил (ради удобства наказания, очевидно). Но сколько работаю - ни разу за действительно актуальную систему защиты не получал. Правда, у меня защита отдельно, а бумажки красивые отдельно, + СЗИ все-таки наши, с минимальным привлечением общедоступных мировых :) К тому же, кто вам сказал, что nmap и snort применять нельзя? Можно. Но не следует называть средством защиты, если стоит обязательное требование по сертификации оных. Или, наоборот, следует обосновать экономическую или иную целесообразность. Впрочем, тот же snort намного сложнее правильно настроить, внедрить и, главное, эксплуатировать, чем, например, ViPNet IDS, если специалистов на месте нет толковых. Так что плата за "из-коробки", вестимо... ЗЫ В любой системе защиты ситуация 50/50, если нет грамотных сотрудников-администраторов и постепенного развития самой СИБ. В этом ключевая проблема, а не в бумажках, конских деньгах за отечественные СЗИ и т.д. |
|
| Автор: Dfg | 65732 | 20.09.2016 21:53 |
|
Интересно, что это за новая придумка у ФСТЭК-а? )
|
|
| Автор: Николай, Небольшая, но "динамично развивающаяся" :) | 65734 | 21.09.2016 07:44 |
|
to Dfg:
Ого, видимо, после требований к САВЗ, МДЗ и МЭ решили и для ОС выпустить требования и профили защиты. По существу темы: По уму понятное дело, что сливать дсп данные в открытый доступ нельзя. Тот же ФСТЭК присылает документы дсп в ответ на лицензию ФСБ по ГТ (почему-то :). И при получении лицензий ТКЗИ и разработку СЗКИ настоятельно хочет аттестованные АС и защищаемые помещения. С формальной стороны вопроса - склонен согласиться с тем, что - у органа госвласти при наличии требований внутри себя должны быть требования к контрагентам; можно даже запросить у этого органа, как себя вести с такими данными, но ответ вряд ли будет подробный; - на основании этого выпустить приказ внутри организации о порядке обращения и обработки; - с тем что пометка дсп и служебная тайна не "слетает" при передаче контрагенту. Ну тут тоже уточнения: 1) орган госвласти будет диктовать требования по ЗИ. Нормально ли это или он выступает как собственник информации? 2) п. 2.17 СТР-К говорит, что аттестация силами предприятия. Так и есть для не ГТ? Т. е. программа аттестации по ГОСТ 0043, проведение аттестации и выпуск его силами предприятия? |
|
| Автор: Евгений | 65738 | 21.09.2016 13:04 |
|
Николай, Небольшая, но "динамично развивающаяся" :) | 65734
"1) орган госвласти будет диктовать требования по ЗИ. Нормально ли это или он выступает как собственник информации?" Требования по ЗИ диктует ФСТЭК России (СТР-К, приказ № 17 и т.п). "2) п. 2.17 СТР-К говорит, что аттестация силами предприятия. Так и есть для не ГТ? Т. е. программа аттестации по ГОСТ 0043, проведение аттестации и выпуск его силами предприятия?" Аттестация проводится организациями имеющии лицензию на осуществление деятельности по ТЗКИ, с соответствующими видами работ. |
|
Просмотров темы: 7722