Size: a a a

Чат ruCyberSecurity

2019 March 22

v

vpm in Чат ruCyberSecurity
Nobushi
в старом документе много противоречий новым требованиям ФСТЭК. Банально сейчас нужно по БДУ оценивать все, а не по тому списку, нужно вводить потенциал нарушителей
База БДУ достаточно не полна. Пользоваться ей - отводить глаза от проблем
источник

N

Nobushi in Чат ruCyberSecurity
это основа, вы исользуете ее + добавляете необходимое
источник

N

Nobushi in Чат ruCyberSecurity
вообще я бы не сказал, что там много белых пятен. Есть перекосы, что какие-то вещи, вроде атак на BIOS рассмотрены в 5-7 вариантах, а атаки с использованием уязвимостей сайтов или сетевых протоколов довольно грубо объединены
источник

A

Archie in Чат ruCyberSecurity
vpm
База БДУ достаточно не полна. Пользоваться ей - отводить глаза от проблем
При входе в базу так и написано, что она не охватывает все возможные угрозы)
источник

С

СаняШ in Чат ruCyberSecurity
alexeygold
короч я как понял все как хотят так и делают главное сослаться на действующий документ
Тут тоже есть подводный камень, контролеры не очень любят когда им показывают документы других регуляторов :) Могут даже наехать. Чисто для смеха, терриориальные органы при согласовании начинают править документы которые согласованы с их центральным аппаратом. Даже при налиичии соответствующей надписи. Так и живем.
источник

AK

Alexander Korb in Чат ruCyberSecurity
особенно если там экзотические вещи согласованы :)
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
vpm
База БДУ достаточно не полна. Пользоваться ей - отводить глаза от проблем
База угроз БДУ не содержит угроз, которые входят за область ответственности ФСТЭК России (например, актуальная для Дальнего Востока угроза землетрясений).
Так что да, угроз там где-то процентов 60%
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
Vladimir Minakov
База угроз БДУ не содержит угроз, которые входят за область ответственности ФСТЭК России (например, актуальная для Дальнего Востока угроза землетрясений).
Так что да, угроз там где-то процентов 60%
БДУ вообще не учитывает неантропогенные источники угроз
источник

AK

Alexander Korb in Чат ruCyberSecurity
тем не менее, фстэк при согласовании модели хочет видеть эти угрозы в ней
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Тут вопрос актуальности. Угрозы UEFI достаточно значимые (по последствиям) (см. доки ниста аналогичные). А угрозы атак - их слишком много для среднестатистического моделирователя угроз РФ. Они соответствуют первым-вторым уровням КАПЕКа. Кто шарит, может воспользоваться данным ресурсом для уточнения.
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Alexander Korb
тем не менее, фстэк при согласовании модели хочет видеть эти угрозы в ней
КОнечно, так сокращается время рассмотрения. Когда не было БДУ народ такие формулировки угроз в МУ использовал, не сразу поймёшь, что же они имели ввиду
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Serafima Lebedeva
БДУ вообще не учитывает неантропогенные источники угроз
Одна точно есть. Забыл что-то с серверной, то ли температура, то ли пыль, или влажность
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
это тоже фактически невыполнение человеком регламентов по обслуживанию
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Vladimir Minakov
Одна точно есть. Забыл что-то с серверной, то ли температура, то ли пыль, или влажность
Не, целых три.
источник

A

Alextux in Чат ruCyberSecurity
Для обезличенных пдн 4 класс?
источник

A

Alextux in Чат ruCyberSecurity
Спасибо за наводку. Алтэкс софт сказали, что можно к уже купленой вин 8.1 докупить ФСТЭК сертификат
источник

A

Alextux in Чат ruCyberSecurity
И до ноября 2020 использовать
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Alextux
Для обезличенных пдн 4 класс?
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Если угрозы 3 типа, то да
источник

A

Alextux in Чат ruCyberSecurity
Для каждой ис надо модель угроз создавать?
источник