Контакты
Подписка
МЕНЮ
Контакты
Подписка

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Автор: Tomas | 27530 05.04.2011 16:10
буквоедничал с БМУ - ФСТЭК не любит такие выкрутасы, тоже начинает буквоедничать и можно МУ в мусор выкинуть.
Я согласен с Вами про "специальную" тогда можно многое, например свести ПЭМИН как маловероятную угрозу и т.д., но рассматривать то его надо, а иначе получается - что мега специалист не учитывает основополагающее (БМУ), у ФСТЭК с такими вряд ли будет взаимопонимание.

Автор: +_+ | 27535 05.04.2011 16:39
да именно такая ситуация в настоящее время и имеет место быть

Автор: Ваня Жилин, Студент | 27543 05.04.2011 18:23
Всем спасибо)

У меня ИСПДн-ка, обрабатывающая 1-ю категорию в кол-ве > 100 тысяч, т.е. если бы она была типовой, то была бы К1 по трехглавому.

По взаимодействию рабочих станций и сервера -- терминалка с тонкими (бездисковыми) клиентами и загрузкой по сети. Выхода в СОП нет (физически отдельный свич).

Будем аттестовывать по 1Г (мы госы), СЗИ будут сертифицированные.

Основная задача модели угроз -- дать основу для обоснования достаточности орг. мер по закрытию угроз группы "Модификация базовой системы ввода" для рабочих станций. Так чтобы у нас технические элементы СЗИ уложились в [Секретнет c картой] на сервере + ТМ-ки на клиентах (просто по COM-порту например).

Задачи "понизить до К2" не ставится. Задача -- подобрать оптимальный уровень защиты. Во всех угрозах, в которых нарушается конфиденциальность, честно ставлю "Высокая опасность" (кроме ПЭМИН и еще парочки).

> ПЭМИН
пеминчик как ТКУИ у нас есть, но обосновывается как маловероятный с низкой опасностью => неактуальный. Никакие шумелки нам не нужны.

> Получаем на выходе: 3 человека имеют полный доступ, любой "посторонний" имеет доступ в присутствии "одного из" и с получением визы начальника отдела
Есть узкий момент, что админ безопасности (планируемый) имеет сертификат прохождения курсов по ПДн (орг.+тех) и он получается уровнем "выше" в смысле персоналки чем начальник. Вообщем это все мы будем с ними обсуждать на местах, это десятое дело.

> Вопрос в том, какую задачу вы решаете.
У нас достаточно высокий уровень защищенности (не по методике, а по общечеловеческому пониманию), поэтому все модификации связаны только с 152-ФЗ. Но раз уж что-то надо делать, то пусть это будет в "+" к защищенности системы.

> Нарушители разделяются по возможностям, которые можно разделить
По нарушителям сейчас провожу большую работу по классификации нарушителей и описанию их возможностей. Классификация исключительно не противоречащая и практически не дополняющая ФСТЭК-овскую из БМУ. Промежуточные результаты тут выложу и на ispdn.ru для критики.
Принцип деления нарушителей -- как раз территориальный.

Автор: Дмитрий | 27545 05.04.2011 19:06
"Высокая опасность" - субъекту персональных данных? Вслучае нарушениря целостности, доступности? Пример приведите пожалуйста.
Модификация базовой системы ввода - к каждому оператору по человеку с ружьем? Или вы про BIOS? Или все вызовы пользователя в ноль? Вообще не понимаю о чем речь, нельзя ли на примере?

Автор: Ваня Жилин, Студент | 27546 05.04.2011 19:09
> "Высокая опасность" - субъекту персональных данных? Вслучае нарушениря целостности, доступности?
Дмитрий, плохо прочитали — только при нарушении конфиденциальности (кроме ПЕМИН и еще чего-то)

> Модификация базовой системы ввода
Имелась ввиду BIOS многоточие не поставил...

Автор: Tomas | 27547 05.04.2011 19:49
Достаточно странный, я бы даже сказал не правильный, подход - "У меня ИСПДн-ка, обрабатывающая 1-ю категорию в кол-ве > 100 тысяч" при том класс снижать вы не собираетесь, но и требования по ПЭМИН выполнять не собираетесь, которые в явной форме для К1 прописаны в 58 приказе и при всем при этом цель - выполнить все требования. P.S. то ли лыжи не едут, то ли второе )))

Автор: Ваня Жилин, студент | 27549 05.04.2011 19:57
Tomas, пожалуйста, укажите где в 58-м конкретно говорится, что для К1 есть требование защищаться от ПЭМИН?

3.1. Защита речевой информации и информации, представленной в виде
информативных электрических сигналов и физических полей, осуществляется в случаях,
когда при определении угроз безопасности персональных данных и формировании модели
угроз применительно к информационной системе являются актуальными угрозы утечки
акустической речевой информации, угрозы утечки видовой информации и угрозы утечки
информации по каналам побочных электромагнитных излучений и наводок, определенные
на основе методических документов, утвержденных в соответствии с пунктом 2
Постановления Правительства Российской Федерации от 17 ноября 2007 г. N 781.

когда при определении угроз безопасности ... являются актуальными ... угрозы утечки
информации по каналам побочных электромагнитных излучений и наводок

у нас ПЕМИН при определении угроз _возможен_ (потенциален), но неактуален

3.2. Для исключения утечки персональных данных за счет побочных
электромагнитных излучений и наводок в информационных системах 1 класса могут
применяться следующие методы и способы защиты информации: ...

Могут применяться, если угроза актуальна. У нас угроза неактуальна.

Tomas, какие требования я не выполняю?

Автор: Tomas | 27550 05.04.2011 20:15
Знаю прекрасно и 58 Приказ и 781 ПП, а вы знаете СТР-К, раз у вас госресурс?
Чтобы ПЭМИН стал неактуален не достаточно написать "он не актуален" нужно обоснование - так у вас то как обосновано? может быть меры какие приняты (даже не знаю, может стены металлом обиты или часовые в радиусе 2 км по периметру ходят, или мониторы имеют встроенные глушилки...) и потому он становится не актуальным! обоснование то где???

правильно написал +_+ - если бы вы руководствовались каким-то внутренним регламентом (например МУ минздравсоцразвития) тогда да, там легким движением руки ПЭМИН становтся не актуальным, а у вас то что этому способствует?
не вижу я у вас обоснования, потому и делаю вывод, что он актуален и поверьте, Регулятор поступит аналогично.

Автор: Ваня Жилин, студент | 27551 05.04.2011 20:28
СТР-К на руках только 2001 проект, однако я долго сидел и читал СТРК, который есть у нас в университете и который ДСП. Более того, БМУ я пользуюсь ДСПшным полным вариантом.

Обоснование вероятности и опасности, которое использовано у меня:

Вероятность - Маловероятно
Вероятность воздействия нарушителя на защищаемую информацию по каналу ПЭМИН ввиду особенностей построения бизнес-процессов, а также объема и характера обрабатываемой в ИСПДн информации крайне маловероятна. Несоответствие высоких затрат на проведение разведки, ее низкой эффективности и размера возможной выгоды приводит к выводу о недостаточности условий для возможной мотивации внешнего нарушителя, на осуществление действий, направленных на воздействие на информацию по каналу ПЭМИН.

Опасность угрозы - Низкая опасность
Ряд параметров, таких как:
- относительно высокая кучность расположения СВТ Организации, имеющих в своем составе видеокарту и монитор (исключительно ЖК);
- высокие используемые разрешения экранов;
- небольшие, относительно размеров экрана, размеры шрифта
и др. позволяют сделать вывод о таком отношении сигнал/шум в перехватываемом средствами разведки спектре, благодаря которому если и есть возможность выделить информативную составляющую, содержащую персональные данные, то в количестве, не позволяющем нанести какой-либо значительный ущерб субъектам ПДн.

Я все расписываю и обосновываю все вопросы, которые по моему мнению могут вылезти.

В частности вероятности я определял опросом экспертов. Мнение экспертов о вероятности формировалось на основе имеющихся в организации мер. Перечень конкретных мер прописан у меня в модели угроз напротив каждой угрозы.

Опасность определялась экспертами с учетом определенных критериев. Один из критериев я назвал -- при нарушении К -- "опасность высокая".

В большой табличке с угрозами, напротив каждой из актуальных угроз (да и неактуальных) я перечислил все необходимые меры, которые должны закрыть эти угрозы.

Все имеющиеся на момент написании модели "имеющиеся меры" и "необходимые меры" сгруппированы по тематике, пронумерованы и объединены в 2 "справочника" -- "имеющиеся меры" и "необходимые меры".

У меня модель занимает страниц 90 и еще наверное распухнет.

PS. И все таки, какие требования по ПЭМИН из 58-го я не выполняю? Или какие требования из СТР-К по ПЭМИН я не выполняю?

Автор: Tomas | 27552 05.04.2011 20:49
о дороговизне снятия ПЭМИН и особом "знании" как это делать пишут все, я с этим согласен.
Зашумленность - согласен. А вот как на счёт снятия информации через сети электропитания? Уже Интернет по розеткам предоставляют, а мы все о дороговизне и необычайной сложности снятия.

58 Приказ говорит о том, что если ПЭМИН актуален, то должны использоваться те то СЗИ. Я об этом, что если не доказана маловероятность ПЭМИН - будь добр использовать, а доказательство у вас хлипкова-то. Тем более для научной работы, это все пишут, предложите что-то новое, поделитесь с общественностью))) а про ущерб - смотря какие Пдн, если это № счета, где деньги большие лежат - то очень даже и большой ущерб будет для субъекта или например что он болен СПИДом - тоже ничего хорошего, а все это на экране любым шрифтом - не важно.

Про СТР-К не комментирую нет под рукой дома, дспшный у вас есть и замечательно.

Отдельное здание или же в одном множество компаний?

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Просмотров темы: 44484

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*