| Автор: Некто | 26263 | 24.02.2011 22:39 |
|
:-)
"Потрясающе. Получается, что Аттестат будем выдавать на соответствие хотелкам заказчика, а не требованиям по безопасности?! " Эко вы лихо передернули! Запоминается последнее сказаное, что стало источником сказанного - неважно :) Вы привели пример - я ответил, как в этом случае поступить. И ни разу не упоминал о том, что требования рукдоков подгоняются под хотелки заказчика. "И у меня не получается после прочтения этого пункта вывод рецепта: НСД+оргмеры" А вы попробуйте ещё раз - вдруг получится. Особенно если принять во внимание различие подходов к защите ГТ и КИ о которых я говорил выше. А если вас мучает совесть и вы беспокоитесь, что будет делать заказчик, когда к нему придут злые регуляторы, приложите к своему коммерческому предложению пояснительную записку в которой изложите требования СТР-К, возможные варианты защиты (с учётом ТКУИ и без) указав их стоимость, не забудьте упомянуть стоимость техсредств разведки и работы специалистов, необходимых для перехвата информации по ТКУИ. Пусть заказчик примет решение. И у вас совесть читса, и заказчик информирован, и решение он принял обоснованное :) Как специалист я вас понимаю и принимаю вашу аргументацию. Как бюрократ - отсылаю к требованию столь любимого всеми нами документа. Как осведомленный представитель заказчика вижу, что меня пытаются развести на работы, которые мне не нужны. sekira Бюрократическими методами - исходя из требований руководящих документов, а не коммерческих интересов ОА (лицензиата). ТКУИ при защите ОИ, обрабатывающего конфи, рассматриваются во вторую очередь, ЕСЛИ ЗАКАЗЧИК ПОСЧИТАЕТ НУЖНЫМ! Убедите его, что это необходимо (только ничего не забудьте! ни за, ни против!) - и оценивайте-защищайте на здоровье! К вопросу о научном коммунизме: Некто -"Оценка защищенности объекта (применительно к конкретному СЗИ) и оценка эффективности СЗИ - чем одно от другого радикально отличается?" sekira -"Оценка защищенности объекта - это проверка объекта на предмет защищенности. Оценка эффективности СЗИ это проверка системы защиты объекта" Вы внимательно прочитайте что написали. Тут одно из двух: или я тупой или разъясняющий чето не то сказал. Давайте попросим нас рассудить кого-нибудь третьего :) |
|
| Автор: User | 26268 | 25.02.2011 09:28 |
|
to Некто
Вы читали Временные методики по ПЭМИН для конфи? Пробовали по ним работать реально? Протоколы контроля защищённости и оценки эффективности принятых мер защиты делали для конфи по ним? По поводу ТКУИ: для начала надо выявить возможные каналы утечки информации (экспертным методом, без измерений), затем оценить вероятность утечки по выявленным каналам (то же экспертным методом, без измерений), оценить риски, решить приемлем ли риск утечки информации или необходимо применять контрмеры. Если решили применять контрмеры, то на объекте проводим контроля защищённости (инструментально-расчётным методом) объекта ВТ (без применения СрЗИ) на основе "Временных методик". Если при контроле выяснили, что объект защищён, то всё OK? если выяснили, что объект не защищён, то применяем либо пассивные, либо активные методы ЗИ, после чего необходимо провести оценку эффективности принятых мер защиты (инструментально-расчётным методом), НО здесь возникают трудности с «Временными методиками», о которых говорит sekira. |
|
| Автор: User | 26269 | 25.02.2011 09:30 |
|
прошу прощения за ошибки
В конце предложения "Если при контроле выяснили, что объект защищён, то всё OK" не знак вопроса, а точка. |
|
| Автор: Некто | 26270 | 25.02.2011 09:46 |
|
2 User
Молодой человек, вы всерьез полагаете, что букваря я не читал? |
|
| Автор: User | 26272 | 25.02.2011 09:54 |
|
Что-то я не видел Ваших комментариев в теме ПЭМИН когда обсуждалась эта проблема с оценкой СрЗИ для конфи.
|
|
| Автор: Некто | 26277 | 25.02.2011 10:10 |
|
Я об этом: "По поводу ТКУИ: для начала надо выявить..."
В технические же темы я не лезу, потому, что есть специалисты значительно лучше меня. Сам я ручки крутить давно уже перестал. Не пытайтесь ловить меня - не получится. И адвокатом sekira у вас стать не выйдет - он периодически несет ахинею: в частности об отсутствии утвержденных документов :) Качество этих документов, в данном случае, вопрос второй! |
|
| Автор: User | 26283 | 25.02.2011 10:34 |
|
"По поводу ТКУИ: для начала надо выявить..." - это длинниая "вводная" (которую, я думаю, многие знают) была не в качестве ликбеза, а для того, чтобы объяснить в чём проблема при оценке эффективности принятых мер ЗИ.
В адвокаты не набивался. PS Прошу прощение, если задел Ваше самолюбие. |
|
| Автор: sekira | 26284 | 25.02.2011 10:46 |
|
"sekira у вас стать не выйдет - он периодически несет ахинею: в частности об отсутствии утвержденных документов :)"
Это не ахинея, а реальность. Утвержденных ФСТЭК методик оценки эффективности активных средств защиты на объектах обрабатывающих конфиденциальную информацию нет ! |
|
| Автор: :-) | 26311 | 25.02.2011 14:03 |
|
Г-н Некто, я понимаю, что Вы уже устали объяснять, поэтому не настаиваю на дальнейшей дискуссии по этому вопросу. Ваша точка зрения по поводу защиты техканалов в КИ и вообще КИ мне всё же не ясна. Сегодня пояснительной запиской заказчику вы «отсеиваете» техканалы, а завтра НСД можно по такому же принципу «крамсать». При таком методе защиты от самой защиты останутся только оргмеры?! В пункте 2.9 СТР-К ФСТЭКом определён перечень возможных каналов утечки и угроз (не говоря уже про п. 2.13, где говорится, что в КОНКРЕТНЫХ УСЛОВИЯХ производится в соответствии ГОСТ Р 51275). Техканалы перечисленным вместе с НСД и никаких знаков приоритетов здесь не указано. Если сегодня можно без оценки всего лишь пояснительной запиской убрать одно из перечислений (в нашем случае тахканалы), то завтра в записке написать, что часть мер по НСД «не рентабельны», дороговаты и т.п. Чтобы не быть голословным возьмём самый яркий пример – ПЭМИ. Чтобы сказать есть ли ПЭМИ от ПЭВМ или нет надо инструмент. Если есть ПЭМИ, то надо инструмент, чтобы измерить его и оценить, а только потом на основе полученных конкретных данных принимать решение: возможна утечка или нет в зависимости от условий среды, где размещён объект. В случае возможной утечки информации можно принимать разные решения – допускать/не допускать риски, применять активные/пассивные СЗИ и другие.
«Оценка защищённости объекта (применительно к конкретному СЗИ) и оценка эффективности СЗИ – чем одно от другого радикально отличается?» При оценки защищённости объекта оценивается объект защиты, а при оценке эффективности СЗИ оценивается конкретное СЗИ. Поэтому главное отличие заключается в разнице объекта оценки. Первая оценка отвечает на вопросы есть ли угрозы, какие они и как от них защищаться? Вторая оценка отвечает на вопросы правильно ли работают установленные СЗИ, в достаточном ли объёме эта защита закрывает канал утечки? Поэтому говорить об оценке защищённости объекта применительно к конкретному СЗИ не совсем корректно. |
|
| Автор: Некто | 26312 | 25.02.2011 14:37 |
|
:-)
По последнему вопросу - да знаю я в чем разница :) Я пытаюсь sekira к "нормальному бою" привести ("троллю" - по интернетовски). Его же методом последовательных итераций к сути подвести - глядишь и точно изъясняться начинает... и соглашаться где-то.. :) Однако надоело уже... По воду же техканалов вот что скажу - вы считаете и пользуетесь подходом,который применяется в ГТ. Итам он абсолютно оправдан и необходим. В КИ гораздо большую роль играют затраты на защиту. Вы же прекрасно знаете какие затраты необходимы для перехвата по каналу ПЭИМ (Н). И какова вероятность такого перехвата. Кажись еще в книжке Хорева - "великого и ужасного" табличка такая была с раскладочкой по всем каналам. Понятие КИ гораздо более обширно по сравнению с ГТ. И информация огромного количество объектов не стоит того, чтоб на её добывание по техканалам тратились такие большие ресурсы. На порядки дешевле и проще её получить по каналу НСД. Потому и встречается в СТР-К неоднократно оговорка по поводу обоснованности и целесообразности выбора мер защиты. Коммерчский интерес - понятно. Душа горит у инженера-специалтиста - тоже понятно. А когда со всех углов родной страны крик тех, кого принуждают защищать свои системы, доносится - "Помогите! Насилуют!" Это как? И не передергивайте вы, пожалуйста. Вы пояснительной запиской к своему коммерческому предложению не техканалы убираете, а информируете заказчика (если он сам не образованный), а информируете его и создаете предпосылки для принятия им обоснованного решения. Только вот вы тут сами себе, выходит, малину обсираете. Вот и упираетесь, о высоких материях талдычите. Кстати по ПДн документы писались позднее и в них заложили механизм выбора уровня защиты с учетом модели угроз. Что вам мешает в комплект документов на аттестуемый ОИ разработать МУ? И волки сыты и овцы целы. И не запрещено никем. И методический аппарат есть. Стоимость работ мешает! |
|
Просмотров темы: 21267