Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >
| Автор: Tomas | 27530 | 05.04.2011 16:10 |
|
буквоедничал с БМУ - ФСТЭК не любит такие выкрутасы, тоже начинает буквоедничать и можно МУ в мусор выкинуть.
Я согласен с Вами про "специальную" тогда можно многое, например свести ПЭМИН как маловероятную угрозу и т.д., но рассматривать то его надо, а иначе получается - что мега специалист не учитывает основополагающее (БМУ), у ФСТЭК с такими вряд ли будет взаимопонимание. |
|
| Автор: +_+ | 27535 | 05.04.2011 16:39 |
|
да именно такая ситуация в настоящее время и имеет место быть
|
|
| Автор: Ваня Жилин, Студент | 27543 | 05.04.2011 18:23 |
|
Всем спасибо)
У меня ИСПДн-ка, обрабатывающая 1-ю категорию в кол-ве > 100 тысяч, т.е. если бы она была типовой, то была бы К1 по трехглавому. По взаимодействию рабочих станций и сервера -- терминалка с тонкими (бездисковыми) клиентами и загрузкой по сети. Выхода в СОП нет (физически отдельный свич). Будем аттестовывать по 1Г (мы госы), СЗИ будут сертифицированные. Основная задача модели угроз -- дать основу для обоснования достаточности орг. мер по закрытию угроз группы "Модификация базовой системы ввода" для рабочих станций. Так чтобы у нас технические элементы СЗИ уложились в [Секретнет c картой] на сервере + ТМ-ки на клиентах (просто по COM-порту например). Задачи "понизить до К2" не ставится. Задача -- подобрать оптимальный уровень защиты. Во всех угрозах, в которых нарушается конфиденциальность, честно ставлю "Высокая опасность" (кроме ПЭМИН и еще парочки). > ПЭМИН пеминчик как ТКУИ у нас есть, но обосновывается как маловероятный с низкой опасностью => неактуальный. Никакие шумелки нам не нужны. > Получаем на выходе: 3 человека имеют полный доступ, любой "посторонний" имеет доступ в присутствии "одного из" и с получением визы начальника отдела Есть узкий момент, что админ безопасности (планируемый) имеет сертификат прохождения курсов по ПДн (орг.+тех) и он получается уровнем "выше" в смысле персоналки чем начальник. Вообщем это все мы будем с ними обсуждать на местах, это десятое дело. > Вопрос в том, какую задачу вы решаете. У нас достаточно высокий уровень защищенности (не по методике, а по общечеловеческому пониманию), поэтому все модификации связаны только с 152-ФЗ. Но раз уж что-то надо делать, то пусть это будет в "+" к защищенности системы. > Нарушители разделяются по возможностям, которые можно разделить По нарушителям сейчас провожу большую работу по классификации нарушителей и описанию их возможностей. Классификация исключительно не противоречащая и практически не дополняющая ФСТЭК-овскую из БМУ. Промежуточные результаты тут выложу и на ispdn.ru для критики. Принцип деления нарушителей -- как раз территориальный. |
|
| Автор: Дмитрий | 27545 | 05.04.2011 19:06 |
|
"Высокая опасность" - субъекту персональных данных? Вслучае нарушениря целостности, доступности? Пример приведите пожалуйста.
Модификация базовой системы ввода - к каждому оператору по человеку с ружьем? Или вы про BIOS? Или все вызовы пользователя в ноль? Вообще не понимаю о чем речь, нельзя ли на примере? |
|
| Автор: Ваня Жилин, Студент | 27546 | 05.04.2011 19:09 |
|
> "Высокая опасность" - субъекту персональных данных? Вслучае нарушениря целостности, доступности?
Дмитрий, плохо прочитали — только при нарушении конфиденциальности (кроме ПЕМИН и еще чего-то) > Модификация базовой системы ввода Имелась ввиду BIOS многоточие не поставил... |
|
| Автор: Tomas | 27547 | 05.04.2011 19:49 |
|
Достаточно странный, я бы даже сказал не правильный, подход - "У меня ИСПДн-ка, обрабатывающая 1-ю категорию в кол-ве > 100 тысяч" при том класс снижать вы не собираетесь, но и требования по ПЭМИН выполнять не собираетесь, которые в явной форме для К1 прописаны в 58 приказе и при всем при этом цель - выполнить все требования. P.S. то ли лыжи не едут, то ли второе )))
|
|
| Автор: Ваня Жилин, студент | 27549 | 05.04.2011 19:57 |
|
Tomas, пожалуйста, укажите где в 58-м конкретно говорится, что для К1 есть требование защищаться от ПЭМИН?
3.1. Защита речевой информации и информации, представленной в виде информативных электрических сигналов и физических полей, осуществляется в случаях, когда при определении угроз безопасности персональных данных и формировании модели угроз применительно к информационной системе являются актуальными угрозы утечки акустической речевой информации, угрозы утечки видовой информации и угрозы утечки информации по каналам побочных электромагнитных излучений и наводок, определенные на основе методических документов, утвержденных в соответствии с пунктом 2 Постановления Правительства Российской Федерации от 17 ноября 2007 г. N 781. когда при определении угроз безопасности ... являются актуальными ... угрозы утечки информации по каналам побочных электромагнитных излучений и наводок у нас ПЕМИН при определении угроз _возможен_ (потенциален), но неактуален 3.2. Для исключения утечки персональных данных за счет побочных электромагнитных излучений и наводок в информационных системах 1 класса могут применяться следующие методы и способы защиты информации: ... Могут применяться, если угроза актуальна. У нас угроза неактуальна. Tomas, какие требования я не выполняю? |
|
| Автор: Tomas | 27550 | 05.04.2011 20:15 |
|
Знаю прекрасно и 58 Приказ и 781 ПП, а вы знаете СТР-К, раз у вас госресурс?
Чтобы ПЭМИН стал неактуален не достаточно написать "он не актуален" нужно обоснование - так у вас то как обосновано? может быть меры какие приняты (даже не знаю, может стены металлом обиты или часовые в радиусе 2 км по периметру ходят, или мониторы имеют встроенные глушилки...) и потому он становится не актуальным! обоснование то где??? правильно написал +_+ - если бы вы руководствовались каким-то внутренним регламентом (например МУ минздравсоцразвития) тогда да, там легким движением руки ПЭМИН становтся не актуальным, а у вас то что этому способствует? не вижу я у вас обоснования, потому и делаю вывод, что он актуален и поверьте, Регулятор поступит аналогично. |
|
| Автор: Ваня Жилин, студент | 27551 | 05.04.2011 20:28 |
|
СТР-К на руках только 2001 проект, однако я долго сидел и читал СТРК, который есть у нас в университете и который ДСП. Более того, БМУ я пользуюсь ДСПшным полным вариантом.
Обоснование вероятности и опасности, которое использовано у меня: Вероятность - Маловероятно Вероятность воздействия нарушителя на защищаемую информацию по каналу ПЭМИН ввиду особенностей построения бизнес-процессов, а также объема и характера обрабатываемой в ИСПДн информации крайне маловероятна. Несоответствие высоких затрат на проведение разведки, ее низкой эффективности и размера возможной выгоды приводит к выводу о недостаточности условий для возможной мотивации внешнего нарушителя, на осуществление действий, направленных на воздействие на информацию по каналу ПЭМИН. Опасность угрозы - Низкая опасность Ряд параметров, таких как: - относительно высокая кучность расположения СВТ Организации, имеющих в своем составе видеокарту и монитор (исключительно ЖК); - высокие используемые разрешения экранов; - небольшие, относительно размеров экрана, размеры шрифта и др. позволяют сделать вывод о таком отношении сигнал/шум в перехватываемом средствами разведки спектре, благодаря которому если и есть возможность выделить информативную составляющую, содержащую персональные данные, то в количестве, не позволяющем нанести какой-либо значительный ущерб субъектам ПДн. Я все расписываю и обосновываю все вопросы, которые по моему мнению могут вылезти. В частности вероятности я определял опросом экспертов. Мнение экспертов о вероятности формировалось на основе имеющихся в организации мер. Перечень конкретных мер прописан у меня в модели угроз напротив каждой угрозы. Опасность определялась экспертами с учетом определенных критериев. Один из критериев я назвал -- при нарушении К -- "опасность высокая". В большой табличке с угрозами, напротив каждой из актуальных угроз (да и неактуальных) я перечислил все необходимые меры, которые должны закрыть эти угрозы. Все имеющиеся на момент написании модели "имеющиеся меры" и "необходимые меры" сгруппированы по тематике, пронумерованы и объединены в 2 "справочника" -- "имеющиеся меры" и "необходимые меры". У меня модель занимает страниц 90 и еще наверное распухнет. PS. И все таки, какие требования по ПЭМИН из 58-го я не выполняю? Или какие требования из СТР-К по ПЭМИН я не выполняю? |
|
| Автор: Tomas | 27552 | 05.04.2011 20:49 |
|
о дороговизне снятия ПЭМИН и особом "знании" как это делать пишут все, я с этим согласен.
Зашумленность - согласен. А вот как на счёт снятия информации через сети электропитания? Уже Интернет по розеткам предоставляют, а мы все о дороговизне и необычайной сложности снятия. 58 Приказ говорит о том, что если ПЭМИН актуален, то должны использоваться те то СЗИ. Я об этом, что если не доказана маловероятность ПЭМИН - будь добр использовать, а доказательство у вас хлипкова-то. Тем более для научной работы, это все пишут, предложите что-то новое, поделитесь с общественностью))) а про ущерб - смотря какие Пдн, если это № счета, где деньги большие лежат - то очень даже и большой ущерб будет для субъекта или например что он болен СПИДом - тоже ничего хорошего, а все это на экране любым шрифтом - не важно. Про СТР-К не комментирую нет под рукой дома, дспшный у вас есть и замечательно. Отдельное здание или же в одном множество компаний? |
|
Просмотров темы: 44484