Контакты
Подписка
МЕНЮ
Контакты
Подписка

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Автор: vasya | 27651 07.04.2011 14:03
>Суд, он документы и законы, а не логику учитывает, а в них порядок классификации специальных систем не определен, но определено, что
"Классификация информационных систем проводится государственными органами, муниципальными органами, юридическими и физическими лицами, организующими и (или) осуществляющими обработку персональных данных, а также определяющими цели и содержание обработки персональных данных (далее - оператор)

по вашей логике я могу, например, К1 свести к К3 спокойным движением пера :)

Автор: vasya | 27652 07.04.2011 14:07
>З.Ы. сертифицированное ПО нужно только в ИСПДн 1 класса в остальных случаях на усмотрение оператора

а как же требование из 58 приказа:
"использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;"
как я понимаю, единственной процедурой является сертификация...

Автор: +_+ | 27653 07.04.2011 14:16
реч идет о ПО винда это ПО- программная оболочка (если у вас есть секрет Нет) но сертифицированная винда ненужна.....


> по вашей логике я могу, например, К1 свести к К3 спокойным движением пера :)

да хоть к К6 здесь вопрос стоит по поводу предписаний при проверке вас как оператора ПДн

Автор: AIB | 27654 07.04.2011 14:20
2vasya:
Именно так и есть :) . Я более того - так и делается на практике )) хотя сейчас это менее актуально.
Проблема - доказать коррекность классификации проверяющему. Если ;t не удается договориться - придется идти в суд и защищать свою позицию там. Однако это обычно нежелательное развитие событий :) кроме того, там также придется защищать свою позицию.
Исходя из этого и принимается решение о том, как классифицироваться. Если по "классам" у нас получается неадекватно дорогая система защиты - то можно и посудиться. Если нет - то возможно, лучше купить лишнюю малоплезную железяку. Оычное управление рисками :)

Автор: Tomas | 27655 07.04.2011 14:23
AIB, Вы просто подитожить решили? по ПЭМИН я об этом и писал, ничуть не спорю, обосновать можно неактуальность, но не просто написать - "неактуально так как дорого", а именно обосновать!
"А специальной любая система является на основании 152-ФЗ, там это написано прямым текстом." , напомните, пожалуйста статью.

Автор: Tomas | 27656 07.04.2011 14:29
Не наводите тень на плетень, это только Минздравсоцразвития может в своих документах выставить хакера злобным тупым амбалом с ломом, который войдет в ординаторскую и сопрёт комп с ПДн 1 категории, поэтому нарушитель только внешний, система класса К3. Бредятина полнейшая!!!
Все должно быть обоснованно! Да, по таблице если все делать трехглавого, то действительно часто класс получается завышен до К1 (в основном из-за объема). Ну так и надо в МУ обосновать, что это К2, так как не обрабатываются ПДн спецкатегорий....блаблаба.
А из К1 преобразовать в К4 - это только по большой дружбе)))

Автор: AIB | 27657 07.04.2011 14:31
..и еще пару слов :) ПО - это програмное обеспечение. А сертифицировать надо "СРЕДСТВА ЗАЩИТЫ". Средства защиты и ПО - это разные понятия. Требований сертифицировать все ПО нет. "Программное обеспечение средств защиты информации, применяемых в информационных системах 1 класса, проходит контроль отсутствия недекларированных возможностей. " - ПО СЗИ, а не ПО вообще. "Необходимость проведения контроля отсутствия недекларированных возможностей программного обеспечения средств защиты информации, применяемых в информационных системах 2 и 3 классов, определяется оператором (уполномоченным лицом). " - опять ПО СЗИ, а не ПО ОС и прочего.

Так что если используем стандартные виндовые средства, т.е. описываем, что защищаемся именно ими - да, придется сертифицировать ее. А если нет - то нет. Можем использовать внешние. Можем вовсе защититься оргмерами и прочим. И во всех этих случаях никакой "сертифицированной винды" не потребуется. Более того, с некоторыми приседаниями в принципе можно даже от сертификации 1С уйти.

Автор: vasya | 27658 07.04.2011 14:34
2aib:

А как регуляторы проверяют объем обрабатывающих ПД ? у нас например объем постоянно скачет от <100000 до >100000


а так же еще вопросик по модели угроз, когда мы рассматриваем саму угрозу, и у нас стоит СЗИ но не сертифицированное(а требуется сертифицированное), как расценивать вероятность реализации угрозы в этом случае? что вероятность средняя и меры принятые для защиты пд недостаточно или как маловероятная ?

Автор: Tomas | 27659 07.04.2011 14:37
коллега, AIB, "олее того, с некоторыми приседаниями в принципе можно даже от сертификации 1С уйти." - хоть что-то, как не крутите, все равно придется сертифицировать и оргмеры тут не причем.
Действительно можно не сертифицировать винду и поставить от НСД секрет нет, который и с флэшками поборется, и логи вести будет, но логи действий то не в 1С, так что её сертифицирвоать придется! либо не сертифицирвоать 1С и купить какое-то наложное средство, не уверен, гвардиум кажется, но не гарантирую.
опять же МЭ+антивирус, надо же сертифицированные, от этого оргмерами бороться сложно, разве что по СТР-К все обрубить и повыкусывать USB))) но это не современно.

Автор: Tomas | 27660 07.04.2011 14:40
Vasya, "а так же еще вопросик по модели угроз, когда мы рассматриваем саму угрозу, и у нас стоит СЗИ но не сертифицированное(а требуется сертифицированное), как расценивать вероятность реализации угрозы в этом случае? что вероятность средняя и меры принятые для защиты пд недостаточно или как маловероятная ?"
- рассматривайте как "Нарушение правил защиты информации, а также использование несертифицированных средств защиты информации, если они подлежат обязательной сертификации, а также
грубое нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации" - ст. 13.12 КоАП

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Просмотров темы: 44482

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*