Сообщения

Показаны сообщения с ярлыком "угрозы"

ИБ. Связь между угрозами из БДУ ФСТЭК и мерами защиты из 17/21 приказа

Изображение
Одни из наиболее проблемных вопросов с которым сталкиваются все операторы ПДн и ГИС связаны с отсутствием связи мер защиты из приказов ФСТЭК №17 и №21 с угрозами безопасности из БДУ ФСТЭК: ·         нужно ли их вообще связывать? ·         как они должны быть связаны? ·         какими методиками и лучшими практиками можно руководствоваться? ·         как это сделать для 50 ИС, более 200 угроз и более 100 мер защиты?   В недавнем голосовании большой процент читателей сообщили что им интересная эта тема   Поэтому в прошлый вторник прошел второй наш совместный вебинар с Ксенией Шудровой (при поддержке RISC ) посвященный связи мер и угроз. По задумке это должно было быть противостояние ( versus ): Ксения рассказывает про теоретический подход – что делать в общем с любыми угрозами в том числе новыми, ведь БДУ будет ещё поп...

СОИБ. Анализ. Такие разные угрозы ИБ

Изображение
Давайте посмотрим на описания, угроз, которые последние год-два публиковались регуляторами по ИБ. ·          Угрозы из БДУ ФСТЭК ·          Угрозы из методических рекомендаций ФСБ, утвержденных 31 марта 2015 года № 149/7/2/6-432 ·          Угрозы из Указания Банка России от 10 декабря 2015 г. № 3889-У ·          РС БР ИББС-2.9-2016     Почему подходы к описанию угроз и сами угрозы настолько различаются? Даже в рамках одного регулятора – Банка России – нет согласия. Как организациям, совместить все эти требования и рекомендации при анализе угроз? Какая-то мешанина получается. С моей точки зрения подход, в котором описание угрозы включает (источник угрозы, объект воздействия, используемая слабость / уязвимость, способ воздействия) является оптимальным. БДУ ФСТЭК этому с...

СЗПДн. Анализ. Средства моделирования угроз есть, не хватает методик

Изображение
В недавней статье Алексей Лукацкий в ожидании новой методики моделирования угроз ФСТЭК высказал идею, что хорошим решением было бы использование средств моделирования угроз, высказал предложение по функциям таких средств и посетовал что на российском рынке они отсутствуют. Мысли о том, что необходимы доступные средства автоматизации высказывали ранее и многие другие ИБ эксперты. Связанно это с тем, что угроз много, методики сложны и нет связей с контрмерами. И в первую очередь эта проблема актуальна для средних и малых организаций у которых может не хватать ресурсов на то чтобы разбирать в методиках и проводить длительные расчеты. Но высказывание о том, что на российском рынке отсутствуют средства моделирования угроз – не верно. Такие решения уже есть. Например, модуль Risk Manager от R - Vision или модуль «Модель угроз» системы DocShell , разработанный нашей компанией.  Да и других, ещё более простых решений на рынке хватает. Другой дело, что средства модел...

Общее. Почему в БДУ ФСТЭК нет типов угроз?

Имеет место следующая проблема: никто точно не может сказать, что за такие типы угроз безопасности актуальных для информационной системы и как оператор должен их определить. Но зато последствия от данного определения очень значительны: меняется уровень защищенности, классы сертифицированных СЗИ, минимальный потенциал нарушителя, применяются дополнительные сложные меры защиты и т.п. Вспомним положения законодательства в этой части: ПП 1119 : “6. Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия. Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с налич...

СОИБ. Анализ. Уязвимости сертифицированных СЗИ

В июле  Алексей Комаров в своем блоге поднимал тему о необходимости исключения из реестра ФСТЭК сертифицированных решений с уязвимостями. И уже в августе ФСТЭК России начал принимать действия в этом направлении - Заявители отправляющие на сертификацию решения одного (а может и не одного) известного западного вендора получили письмо с предупреждением.  Для западных производителей СЗИ в случае сертификации на экземпляр или партию, Заявитель – это как правило конечный пользователь или интегратор; при сертификации на серию – заявитель как правило партнер в России по сертифицированному производству. В письме регулятор напоминает, что в сертифицированном СЗИ имеются уязвимости, опубликованные в БДУ  высокого и критического уровней опасности. Так-же ФСТЭК России напоминает что Заявители на сертификацию должны обеспечивать соответствие средств защиты информации требованиям безопасности информации ( пункт 7 Постановления Правительства РФ от 26 июня 1995 г. N 608 "О серт...

СОИБ. Аналитика. Отчет по актуальным угрозам от Check Point

Изображение
На днях компания Check Point опубликовала отчет о состоянии информационной безопасности “ 2015 Security Report ”. Посмотрим на наиболее интересную информацию из него Методология – собирали данные из следующих источников: ·         Данные от 1300 компаний подписавшихся на бесплатную акцию Security Checkup ·         Данные из облака Check Point TreatCloud , к которому подключено более 16 тыс. компаний ·         Данные с более 3000 шлюзов, подключенных к сервису Threat Cloud Emulation Services Кстати это лишнее напоминание к тому, что когда вы используете какие-то бесплатные или выгодные сервисы, сервисы так-же используют вас. Собранные данные анализировались по следующим направлениям: ·         Unknown Malware ·         Known Malware ·         Mobile...

СОИБ. Анализ. Определение угроз безопасности. Часть 3

Изображение
Продолжаем разбирать «Методику определения угроз безопасности информации в информационных системах» (далее – новая методика). Ряд экспертов, анализировавших новую методику, отметили, что ей не хватает логических схем. Я решил восполнить данный недостаток. Общая схема процесса определения угроз безопасности информации Схема моделирования нарушителя Схема моделирования угроз Большая схема с указанием зависимостей рассчитываемых показателей от исходных данных Пока отрисовывал схемы всплыли следующие недостатки: ·         Во второй части документа используется термин “идентификация источников угроз”, а в третьей “оценка возможностей нарушителей по реализации угроз безопасности информации”. Это одно и тоже или разный анализ? Нужны пояснения или привести к единому виду ·         Во второй части документа используется термин “идентификация угроз”, а в третьей “определение у...

СОИБ. Анализ. Определение угроз безопасности. Часть 2

Изображение
Продолжаем разбирать «Методику определения угроз безопасности информации в информационных системах» (далее – новая методика). 1. По сравнению с методикой определения актуальных угроз безопасности ПДн (старая методика) были существенно обновлены Структурно-функциональные характеристики информационной системы характеризующие проектную защищенность информационной системы. Учтены современные технологии, которые уже  всплывали в приказах ФСТЭК 17, 21, 31 – виртуализация, беспроводные технологии, мобильные клиенты. В проекте новой методики пошли ещё дальше – облачные вычисления, суперкомпьютеры, тонкие клиенты, выделенные каналы, ЦОДы, выделенные сети управления и другое. Всё это влияет на уровень защищенности системы (как правило понижает до низкого). Сразу возник вопрос, как проводить расчет. В старой методике показатели для структурных характеристик были составлены так, что мы однозначно выбирали только один из пунктов для каждой из 7 характеристик. В новой методике по...

СОИБ. Анализ. Определение угроз безопасности. Часть 1

7 мая 2015 г. ФСТЭК России выложила на рассмотрение « Методику определения угроз безопасности информации в информационных системах » которую мы так долго ждали. До 10 июня 2015 года принимают предложения и замечания. Но скорее всего существенных изменений не будет. Поэтому можно брать в работу. Пока появилось свободное время буду разбирать и публиковать частями. По самым проблемным местам напишу в ФСТЭК. Документ несомненно проработанный, содержит необходимые методики и сверх того много разъясняет и разжёвывает многие моменты, очевидные для того, кто регулярно занимается анализом угроз, но нетривиальные для новичков, впервые взявшихся за моделирование (например, разъясняет зачем необходимо идентифицировать источники угроз, а не просто говорит что надо; разъясняет как обычно реализуются угрозы, ). 1.        Первое что бросается в глаза – большая трудоемкость при применении методики определения угроз в лоб (для тех что берется за моделирование впервы...

СОИБ. Анализ. Новые угрозы ИБ нарушения контролируемой зоны компании

Изображение
На состав актуальных угроз ИБ компании оказывают влияние не только новые ИТ технологии, но и новые технологии в смежных областях – миниатюризации и робототехники.  Наверное, все слышали об угрозах ИБ, связанных с очками Google Glass . Cегодня другая история. Традиционно, проводные каналы связи внутри контролируемой зоны считаются доверенными. Беспроводные каналы – спорная тема. Из-за наличия технологий подключения Wi - Fi / bluetooth сверхдальнего действия до 2 км. (за счет направленных антенн, чувствительного приемника) в вашей корпоративной беспроводной сети могут перехватывать информацию далеко за границами КЗ.  Но кроме применения криптографии, можно было принять некоторые организационные мери и существенно снизить риски: уменьшить мощность передачи сигнала на точках доступа, размещать точки доступа в помещениях, использовать средства, контролирующие местоположение беспроводных клиентов, использовать надежные протоколы безопасности wi - fi и т.п. Кроме то...