Контакты
Подписка
МЕНЮ
Контакты
Подписка

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

Возможна ли аттестация ноутбука??? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 >

Автор: :-) | 26183 24.02.2011 11:03
Ага, писать можно всё. Бумага она всё "стерпит". Вот только "природа" тех.каналов такова, что решение (выводы) по каждому каналу надо принимать после проведения количественной оценки. Т.е. прежде чем сказать, что такой-то канал не опасен (не актуален) надо его померить, посчитать и только потом сделать соответствующий вывод. В противном случае будет чистой воды беллетристика. Хотя согласно российскому правилу: если нельзя, но очень очень сильно хочется, то можно.

Автор: случайно заглянул | 26184 24.02.2011 11:04
Сотрудник ФСТЭК ответил так как я и писал в 26016

Автор: Некто | 26185 24.02.2011 11:26
И так тут все головой об пол бьются стремясь привязать техканалы к КИ. Сотрудники ФСТЭК не исключение - уровень знаний, опыта, и понимания ситуации там частенько хромает (или страдает, или упадает, или все сразу!). Так вот, для того, чтобы привязать к аттестуемой АС техканалы, необходимо обосновать их актуальность и необходимость их учитывать вообще. Не измерениями, зонами и т.д., а бюрократически, что вот этой конкретной КИ без защиты ТКУИ пипец полный! Либо есть на то воля заказчика - ПАТАМУШТА ХАЧЮ!
Остальное домыслы, вымыслы, шкурные интересы и далее по списку!
Да, обработка КИ на этом АРМ будет возмлжна только в строго определенных и зафиксированных в техпаспорте местах, а не где захотели. И с этим я согласен полностью. Только вот какую объектовку вы собрались присобачить сюда если ТКУИ не рассматриваются?!
ИМХО. Понятие "сотрудник ФСТЭК" оч размыто. Уточняйте хотя бы: региональный-центральный аппарат. Еще лучше регион, потому как качество "сотрудников" сильно различается. А авот писать стоит - ответить обязаны. Вопрос только как ответят? :D

Автор: :-) | 26186 24.02.2011 11:55
Проблема не в привязке техканалов к КИ, а иная. Что по Вашему является основанием актуальности утечки информации по техканалам и что/кто определяет необходимость их "привязки к АС"? По запаху или по цвету потолка будем определять актуален тот или иной техканал или не актуален. Техканалы - это вещь оцениваемая и измеряемая, на каждом объекте они свои. Бюрократически это примерно так: сотрудники теряют сознание при включённом генераторе пространственного зашумления, поэтому необходимости в неё на нашем объекте нет (звучит, как начало детектива).

Автор: Некто | 26188 24.02.2011 12:16
Определяет либо заказчик - ХОЧУ, либо государство (ведомство) - техканалам БЫТЬ! (для этого типа КИ, в этом месте, на этом предприятии, в этом ведомстве), либо владелец информации - ХОЧУ, чтоб все нахрен было защищено.
При организации защиты КИ "2.14. Основное внимание должно быть уделено защите информации, в отношении которой угрозы безопасности информации реализуются без применения сложных технических средств перехвата информации..."
Потому не доказывают, что ТКУИ не актуальны, а наоборот - принимают решение или доказывают, что их необходимо принимать во внимание.

Автор: Некто | 26193 24.02.2011 13:34
sekira | 26120 (Ох, и чего я в него такой влюблённый?!)

"Вначале СТР-К все описано кому и что обязательно"
"2.3 Требования и рекомендации настоящего документа распространяются на защиту государственных информационных ресурсов ..." - определено кому обязательно. Далее в этом же пункте перечислены угрозы, от которых предусмотрена защита. И ни слова об обязательности или не обязательности этих угроз. Об этом написано ниже.

"Например для ЗП говорить о неактуальности утечки по акустическому каналу поменьшей мере неправильно"
О чем мы все в этой теме? О ЗП?!

"Действующих принятых методик оценки эффективности СЗИ по ТКУИ на КИ на сегодня несуществует!!"
Не сочтите за труд, поясните - это что такое?!
http://www.fstec.ru/_razd/_isp0o.htm
«Временная методика оценки защищенности основных технических средств и систем, предназначенных для обработки, хранения и (или) передачи по линиям связи конфиденциальной информации», Гостехкомиссия России, Москва, 2002

«Временная методика оценки защищённости конфиденциальной информации, обрабатываемой основными техническими средствами и системами, от утечки за счёт наводок на вспомогательные технические средства и системы и их коммуникации», Гостехкомиссия России, Москва, 2002

«Временная методика оценки защищенности помещений от утечки речевой конфиденциальной информации по акустическому и виброакустическому каналам», Гостехкомиссия России, Москва, 2002

«Временная методика оценки помещений от утечки речевой конфиденциальной информации по каналам электроакустических преобразований во вспомогательных технических средствах и системах», Гостехкомиссия России, Москва, 2002

Ну и для :-)
"А как оценить экономически в ситуации, когда у одна организация имеет аттестованную АС по требованиям безопасности информации, у которой ТКУИ не являются не актуальными каналами, начинает оказывать услуги другим организациям и обрабатывать их конфиденциальную информацию, для последних которая настолько ценна, что предпочли бы исключить даже маловероятную возможную утечку по техканалам." - Что заказчик хочет, то и делайте! В данном случае переаттестовывайте АС. :)

Автор: :-) | 26196 24.02.2011 13:51
Согласен абсолютно с Вами и каждому приведу в пример Ваши слова. Единственное на что я пытаюсь обратить внимание на последнюю фразу: "принимают решение или доказывают, что их необходимо принимать во внимание". А именно: на чём по Вашему основывают принятие решения или на чём основывают доказательства, что их необходимо принимать во внимание? Если техканалы - вещь измеряемая (оцениваемая) количественно или выявляема только техническими инструментами, то какими на базе каких именно аргументов Вы будите строить решение доказательство?

В п. 2.14 СТР-К действительно сказано - "Основное внимание должно быть уделено защите информации, в отношении которой угрозы безопасности информации реализуются без применения сложных технических средств перехвата информации...". Вопрос № 1: А не основное внимание...? Вопрос № 2: Чем отличаются применение СЛОЖНЫХ средств защиты от простых и распространяется ли п. 2.14 на ПРОСТЫЕ средства защиты? Вопрос № 3: А если угрозы безопасности информации не реализуются без применения сложных средств защиты и что критерием применимости надо/не надо?

Кроме п. 2.14 в СТР-К есть ещё и п. 2.9 в котором приведён перечень ВОЗМОЖНЫХ каналов и источников угроз, определённых государевым ведомством для КИ. Кроме того, есть п. 2.13 того же СТР-К, который определяет условия ГОСТа 51275 как ОСНОВУ ДЛЯ ПЛАНИРОВАНИЯ МЕРОПРИЯТИЙ, направленных на защиту.

Автор: :-) | 26198 24.02.2011 14:03
- Что заказчик хочет, то и делайте! В данном случае переаттестовывайте АС.

:-))) Хотение денег стоит заказчику и времени исполнителю, Когда же можно будет работать, если заниматься переаттестациями ?
Кроме того, тут получается аттестация аттестации будет рознь? Для одного она удовлетворяет, а для другого нет - что за защита такая получается?

Автор: Некто | 26200 24.02.2011 14:24
:-)
Я ответил на ваш конкретный вопрос :) Заодно определил и критерий, которым следует руководствоваться - требование заказчика. Либо соответствуйте либо не беритесь.
Ну а по поводу обсуждения СТР-К. Я не вижу противоречий в моей и вашей позиции. Спорить можно долго и до хрипоты, но применяя (в этом вопросе) документ в целом получаем критерий "необходимой достаточности". В моем понимании это НСД+оргмероприятия.
По поводу п. 2.14 - не передергивайте :) СЛОЖНЫМ средствам получения информации легко можно противопоставить ПРОСТЫЕ СЗИ. Назовите ПРОСТОЕ (и недорогое) средство получения информации по каналу ПЭМИН и я публично посыплю голову пеплом.

Ну и по вопросу "на чём по Вашему основывают принятие решения" - на руководящих документах (государственных, отраслевых, ведомственных и д.р.)
"на чём основывают доказательства, что их необходимо принимать во внимание" - по этому поводу sekira выше хорошо написал:
"А далее уже в ход идет простой здравый смысл, физика, может НИРы, ведомственные документы, ГОСТы и т.д."
Но это для тех, у кого есть деньги на это. Либо тех, кто определяет правила для большой группы заинтересованных (подчиненных) лиц.
Кстати, где sekira?! Опять в тину ушел!

Автор: sekira | 26201 24.02.2011 14:27
"И ни слова об обязательности или не обязательности этих угроз."
Дак я о том же и говорю !

"О чем мы все в этой теме? О ЗП?!"
Просто термин ТКУИ более широкий :))
Если к теме в которой мы ТКУИ - это ПЭМИН.

"Не сочтите за труд, поясните - это что такое?!"

Там (в указанных вами методиках) только оценка защищенности , а не оценка эффективности СЗИ !!!


Страницы: < 1 2 3 4 5 6 7 >

Просмотров темы: 21266

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*