Контакты
Подписка
МЕНЮ
Контакты
Подписка

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

Описание угроз, возникающих в связи с построением СЗИ. Вопрос по модели угроз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Автор: AIB | 27661 07.04.2011 14:41
2Tomas:

по ПЭМИН да, пожалуй подытожить и зафиксировать консенсус :) не было времени сюда зайти ранее )

по классификации - так я и написал, что придется обосновать :) но классифицирует именно оператор "росчерком пера". Утрировал конечно, для наглядности.
Но вообще классификация на 3 класс вместо 1-го и последующий ее рост в дебатах с регулятором до 2-го (но не до 1-го в итоге) - случай реальный. 1 класс означал бы просто неокупаемость системы, так что выбора не было ) . То есть схема "сперва все признаем неактуальным - потом защищаемся", т.к. неизвестно заранее, что именно регулятор согласится принять, а по каким моментам его позиция будет непреклоной. Как раз проблема того, что защита классификации зависит от "личного общения" и субъективной оценки проверяющими, в полный рост.

Автор: vasya | 27662 07.04.2011 14:47
>Все должно быть обоснованно! Да, по таблице если все делать трехглавого, то действительно часто класс получается завышен до К1 (в основном из-за объема). Ну так и надо в МУ обосновать, что это К2, так как не обрабатываются ПДн спецкатегорий....блаблаба.

А такой подход устроит регуляторов? у вас была такая практика ? Скажем например мы в му говорим о том, что тк у нас не обрабатываются спец данные и нарушение заданной хар-ки безопасности приведет к негативным последствиям для субъекта ?

>- рассматривайте как "Нарушение правил защиты информации, а также использование несертифицированных средств защиты информации, если они подлежат обязательной сертификации

вы предагаете расматривать это отдельной угрозой ?

Автор: Tomas | 27663 07.04.2011 14:51
2Vasya: я предлагаю это рассматривать как нарушение законодательства, за что влечет наказание по ст. 13.12 КоАП.

Практика была такая и у многих есть, это работает, но все зависит от грамотности ОБОСНОВАНИЯ, ну и как мы тут пришли к выводу - "личного общения" с Регулятором))))

Автор: vasya | 27664 07.04.2011 14:54
2aib

"Но вообще классификация на 3 класс вместо 1-го и последующий ее рост в дебатах с регулятором до 2-го (но не до 1-го в итоге) - случай реальный."

это при каком процессе у вас происходило столь плодотворное общение ?

Автор: AIB | 27665 07.04.2011 15:05
2vasya:
"А как регуляторы проверяют объем обрабатывающих ПД ? у нас например объем постоянно скачет от <100000 до >100000"

- по-разному. У Вас может быть уже указан объем в каких-то общедоступных источниках (даже типа "у нас миллионный посетитель"), пресс-релизах и прочем. В БД врядли полезут копаться, но гарантии не дам. Могут и попросить показать - смотря кто придет проверять. Впрочем, официально утвержденного регламента проверок не замечено, тем более бязательств показывать все и вся, так что можно их и не пустить.. ) желательно, конечно, аргументированно - например, можно аргументировать той-же безопасностью или технологическими процессами. Да и не всегда это так просто посмотреть.
Только желательно уместь описать свою методику оценки количества, не противоречивую с этими аргументами.
Как вариант, можно воспользоваться классификацией по "или", оно там, дальше, после цифр в трехглавом для каждой "категории по количеству" идет.

Автор: AIB | 27666 07.04.2011 15:11
2vasya
"это при каком процессе у вас происходило столь плодотворное общение ? " - в процессе проверки конечно ) . Но это не рецепт и не совет ни в коем случае! Надеюсь и не был так воспринят. Ставить диагнозы и давать рецепты по сети вообще дело неблагодарное ) особенно такого рода. Скорее иллюстрация кривости существующих методик, по которым "логически" можно вывести очень разные результаты

Автор: +_+ | 27667 07.04.2011 15:14
vasya

если Вы ГУ делайте как надо и просите денех, т.к. если выявят не соответствие времени будит не очень много.. а бюрократы как известно реагируют медленно. :)

Автор: AIB | 27668 07.04.2011 15:33
2Tomas^
>> "олее того, с некоторыми приседаниями в принципе можно даже от сертификации 1С уйти." - хоть что-то, как не крутите, все равно придется сертифицировать и оргмеры тут не причем.

В общем случае да. Хотя можно условно представить себе экранированый бункер, в котором крутится одинокая, отрезанная от сети система.. ) правда тогда может потребоваться аттестовать сам бункер. Но по крайне мере можно выбирать - покупать ли сертифицированную систему, или дешевле будет предпринять какие-то друие меры.

Автор: Tomas | 27669 07.04.2011 15:41
и все же сертифицированная ОС дешевле и безопаснее (странных людей много) чем пулемёт!)))

Автор: +_+ | 27671 07.04.2011 16:43
подведу черту??
__________________________________________________________________________________ :)

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >

Просмотров темы: 44487

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*