Показаны сообщения с ярлыком ИСПДн. Показать все сообщения
Показаны сообщения с ярлыком ИСПДн. Показать все сообщения

среда, 13 февраля 2013 г.

День третий. Экватор

Сегодняшний день начался с установки и настройки SecretNet'a. Он используется для контроля доступа к файлам, содержащим ПДн (в т.ч. печати); контроля целостности как файлов, содержащих ПДн, так и операционной системы; контроля устройств.
Контроль доступа осуществляется на основе мандатного или дискреционного механизмов. Дискреционный доступ реализован и в операционной системе (каждому конкретному файлу "назначаются" пользователи, которые могут читать/писать/изменять файл) и не особо интересен. С мандатным интереснее. Во-первых, выделяются категории файлов, например - ПДн, коммерческая тайна и общедоступные данные. Во-вторых, каждому файлу назначается выбранная категория (поддерживается механизм наследования, т.е. можно на папку повешать "гриф" ПДн и все файлы, созданные в ней, или перемещённые туда, будут обладать этим грифом). В-третьих, для каждого пользователя определяется "наиболее серьёзный" гриф, который должен быть ему доступен и имеет ли этот пользователь возможность самостоятельного назначения грифов для файлов. Т.е., если пользователю, например, доступен гриф ПДн, то он сможет видеть все общедоступные файлы и файлы с грифом "ПДн", "коммерческая тайна" будет ему недоступна, а пользователь с правами доступа к коммерческой тайне, будет иметь возможность доступа к данным с любым грифом.
Проблемных мест, к сожалению, хватает. Во-первых, имеется возможность назначения всего трёх видов грифов, один из которых должен быть общедоступным. Это достаточно крупное разделение. Во-вторых, назначение доступных грифов пользователям - оно производится для каждого пользователя, нельзя назначить доступность грифа группе пользователей.
Контроль устройств. С ним всё относительно просто. Выбираются устройства и назначаются разрешения для конкретных пользователей. Удобно тем, что можно каждому пользователю выдать по флэшке и разрешить компьютере втыкать этому пользователю именно эту флэшку, а все остальные накопители запретить. В плане учёта материальных носителей ПДн - очень удобно. Есть возможность назначать права вообще на всё - вплоть до ядер процессора - применимость не совсем понятна, но есть и ладно.
Контроль целостности. К сожалению, сегодня мы с ним разобраться не успели. Смогли выбрать каталог для контроля целостности, создать там пару файлов и задать эталонные значения. Что должно происходить дальше - непонятно - то ли SecretNet должен запретить их изменение, то ли не должен. Ответ получить не смогли. Единственное, что контроль целостности ОС тормозит так сильно, что загрузка ОС вместо привычных 3-4 минут тянулась минут 10. Если на заводе загрузка будет идти столько же - пользователи нас казнят.
Плюс, нам не показывали, но сказали, что есть "центральная административная" консоль, через которую SecretNet можно настраивать в сети удалённо, со своего рабочего места. На курсах в ОмГУ говорили, что при таком варианте все журналы сообщений будут по сети сливаться на центральную машину и генерировать приличный траффик, тут же говорят, что журналы будут храниться локально и их просто можно просматривать с "центральной" машины.

После SecretNet'a некоторое время потратили на модель угроз. Ничего нового не было, всё есть в базовой модели угроз ФСТЭК и их же методических рекомендациях по выявлению актуальных угроз. Единственное, что при определении уровня исходной защищённости ("УИЗ"), можно сыграть на нечёткости формулировок и снизить этот уровень (например под одноточечным доступом в сеть общего пользования можно понимать как отдельный компьютер, "физически подключенный" к интернету, так и шлюз, через который выходит в интернет сотня пользователей).
Кроме того, для составления модели угроз можно воспользоваться программным продуктом WingDoc, он стоит порядка 15 тыр, гуглится легко. Отвечая на вопросы программы, формируется модель угроз и какие-то сопутствующие документы.
До составления модели угроз самостоятельно я не доходил, так что для меня стало открытием, что для актуальных угроз (например, хищение hdd из системного блока без боковой крышки), нужно составлять ещё и список конкретных уязвимостей. Например, для этой угрозы, уязвимости могут быть такими: отсутствие регламента постановки помещения под охрану и, собственно, отсутствие крышки на системном блоке. Каждая из этих уязвимостей должна закрываться отдельно.

Для оценки рисков, вызванных наличием актуальных угроз, можно воспользоваться методикой оценки рисков от Digital Security. Формулы достаточно не сложные, обоснование тоже вроде как присутствует. О других методиках оценки рисков, нам никто не рассказывал.
По сути, подзаконные акты не требуют и не описывают процедуру оценки рисков, но оценив риски, можно закрывать угрозы не в произвольном порядке, а в порядке уменьшения риска, что достаточно логично.

Составив список актуальных угроз, можно провести классификацию ИСПДн по приказу трёх (который до сих пор никто не отменял) и установить уровни защищённости по постановлению 1119. С классификацией по приказу трёх я не хочу даже связываться, для специальных систем она делается на основании "экспертной оценки" (эксперт считает, что исходя из обрабатываемых ПДн и актуальных угроз, субъекту может быть нанесён значительный/незначительный вред и определяет класс ИСПДн), а вот уровень защищённости, по модели угроз, определяется хорошо. Во-первых, определяется тип актуальных угроз:
1-й, если актуальны угрозы НДВ в системном ПО;
2-й, если актуальны угрозы НДВ в прикладном ПО и неактуальны в системном ПО;
3-й, если угрозы НДВ не актуальны.
Во-вторых, определяется какие ПДн и в каком количестве обрабатываются (специальные, биометрические, иные, общедоступные) и на основании этих двух параметров определяется требуемый уровень защищённости.
Проблема здесь может крыться в том, что не все сертификаты ФСТЭК гарантируют отсутствие НДВ в ПО, на это следует обратить внимание.
В принципе, если ОС сертифицирована и угрозы 1-го типа неактуальны, то ИСПДн завода (с учётом того, что мы обрабатываем иные ПДн менее чем 100 000 человек) нужно будет обеспечить уровень защищённости 3, что вполне приемлимо.
Перечень применяемых мер, для обеспечения требуемого уровня защищённости, будет утверждён ФСТЭКом позднее. В декабре выходил проект их приказа, достаточно сильно раскритикованный в сети.

Далее, после определения уровня защищённости, нужно будет составить ТЗ на создание системы защиты ИСПДн. Желательно по ГОСТу 34.602. Вообще же, для оформления документов, желательно пользоваться ГОСТом 6.30. В этом случае, вряд ли у проверяющих будут претензии как минимум к оформлению.

вторник, 12 февраля 2013 г.

День второй

Второй день на курсах был более насышенным.
Сначала мы быстро посмотрели на возможности Microsoft NAP, о котором я ранее даже не слышал. Правда не совсем понятна область применения. Возможно, при рассмотрении модели угроз, ясность появится.
Максим (наш лектор) рассказывал о технических каналах утечки. Рассказал и забавную историю о том, что при поиске "закладок" ("жучков"), при обнаружении такой закладки, прежде чем сообщать об этом заказчику, нужно направить запрос в ФСБ - узнать не они ли её установили.
Большую часть дня мы потратили на рассмотрение ОРД. Он обратил внимание на то, что когда приходит проверка, проверяющие могут не требовать какие-то конкретные документы для предоставления, а просить информацию в виде: "А каким образом вы закрываете требование 152 ФЗ, ст.19, п2., пп. 8 (например)". Как-то раньше о таком подходе я не задумывался, в основном искал именно список документов, которые требуют проверяющие. Надо будет взять 152 ФЗ, все подзаконные акты и пройтись по ним, составить свой список и сравнить с тем, который он нам дал.
Всего в списке Максима 31 документ, каждый мы быстро рассмотрели, хотя там всё понятно и из названия (типа "Политика безопасности", "Список лиц, допущенных к обработке ПДн" и т.д.).
Кроме того, он даёт такой список работ (в общем виде):
1. Выделение процессов обработки ПДн.
2. Выделение ИСПДн в различные подсистемы.
3. Классификация ИСПДн.
4. ТЗ на СЗПДн.
В принципе, примерно такой же план, давали и в ОмГУ. Первый пункт, этого плана, в свою очередь, делится на следующие шаги:
1. Назначение ответственного и комиссии.
2. Изучение внутренней и внешней ОРД - т.е. всех документов циркулирующих на предприятии.
3. Интервьюирование должностных лиц - определяем кто и что конкретно делает, выделяем цели обработки ПДн.
4. Идентификация точек входа и выхода информации, пути её перемещения на предприятии.
5. Изучение содержимого входящих и исходящих потоков информации - на этом этапе можно попытаться найти лишнюю информацию.
6. Выявление информации обрабатывающейся без использования средств автоматизации и с их использованием.
7. Анализ и уточнение оснований обработки, установка условий начала и прекращения обработки ПДн, определение категорий, обрабатываемых ПДн.
8. Определение структурных подразделений и должностных лиц, использующих ПДн в своей работе.
9. Составление и утверждение перечня ПДн, с учётом целей, оснований и сроков обработки.
В итоге, на выходе будет: перечень ПДн; список лиц, допущенных к обработке ПДн; описание процессов обработки ПДн.

Для описания самих процессов, по словам Максима, удобно использовать нотацию IDEF0, а для описания логики IDEF3. Честно говоря, с трудом представляю себе размер такой схемы для нашего предприятия, но, возможно, для небольших предприятий такой подход подойдёт.

Что будет дальше - будем посмотреть.

воскресенье, 11 декабря 2011 г.

А вот и она. Определенность

Вчера, в субботу, закончились мои курсы по "Защите персональных данных".
В понедельник меня ожидает зачет и, либо получение свидетельства о повышении квалификации, либо ничего. В любом случае курсом я очень доволен.
Были не очень понятные моменты, такие как, разбор предыдущей редакции закона о персональных данных - на это мы потратили два часа. Можно было провести это время более полезно. Второе, что не понравилось - составление частной модели угроз мы "рассмотрели" за 45 минут. Рассмотрели в кавычках, поскольку мы просто посмотрели "рыбу" документа "Частная модель угроз безопасности персональных данных" - из каких разделов она состоит и куда там можно запихнуть выдержки из "Базовой модели угроз". Подробного рассмотрения базовой модели тоже не было.
По плану на составление МУ было отведено 12 часов. Из-за того что преподователь чувствовал себя неважно, мы уложились в 2-3 часа. Считаю, что это очень мало, тем более, что частная модель угроз - это основной документ, от которого очень сильно зависит выбор средств защиты.
Из того, что лично мне понравилось больше всего - это формулировка об СТР-К.
"Поскольку персональные данные относятся к конфиденциальной информации, мы должны руководствоваться всеми документами по защите конфи, в том числе и СТР-К. Таким образом, коммерческое предприятие, руководствуясь СТР-К, делает вывод о том, что в соответствии с СТР-К, использование СТР-К для нее носит рекомендательный, а не обязательный характер.".
Это шикарно, я считаю. Мы, руководствуясь СТР-К, определяем, что мы не обязаны руководствоваться СТР-К.
Второй любопытный момент - вчера нам показывали SecretNet. Штука конечно интересная, но понравился комментарий преподователя о том, что в сетевой версии всегда присутствует центральная машина, на которую собираются ВСЕ логи с остальных машин сети, из-за чего сеть может проседать и в некоторых случаях приходилось отказываться от использования сетевой версии - т.е. на каждой машине в ИСПДн нужно устанавливать и настраивать SecretNet. Это, конечно, ппц.
Оказалось, что в случае если вендор не продлевает сертификат на какой-то продукт, мы можем сами запросить у ФСТЭК продление этого сертификата для ЕДИНИЧНОГО продукта. Т.е. никто не имеет права пользоваться этой штукой, а мы имеем. Здорово. В некоторых случаях, для упрощения продления сертификата, имеет смысл обратиться в одну из лабораторий, благо в Омске их штуки четыре есть.
По итогам курса выработал для себя определенный план действий, надеюсь, начальство его примет.
Поскольку ФСТЭК делает "замену" 58-му приказу (в соответствии с 19-й статьей измененного 152 ФЗ), работы по ТЗКИ лучше отложить до выхода новых положений (вот тут есть об этом). Хотя, конечно, если вдруг нарвемся на проверку будет плохо. Но предприятие, вроде готово к этому - от юристов и ген. директора поступало предложение оттянуть внедрение мер по защите как можно дольше.
Однако, до внедрения средств защиты можно сделать кучу вещей. Заняться организационно-распорядительной документацией, составить тот же перечень ПДн и матрицы доступа, в конце концов - эти работы все равно придется проводить. Стоит подумать о том нужно ли нам брать согласие на обработку персональных данных с сотрудников и с клиентов - возможно, это облегчит нам жизнь. Например, если водители не дадут согласие на обработку своих ПДн для печати доверенностей - тем лучше, будут вписывать паспортные данные самостоятельно, а мы уберем десяток рабочих мест из ИСПДн.
В общем, думаю, что теперь мне будет чем заняться на работе - время и деньги потрачены не зря. Знания систематезированы, какой-то порядок в голове появился - это хорошо.

среда, 7 декабря 2011 г.

Неопределенность. Часть 2.

Только что закончился очередной день, проведенный на курсах по защите персональных данных.
Сегодня было, как обычно, два преподователя.
Первый из них уже читал лекции и его точка зрения на обязательность применения СТР-К в коммерческих ИСПДн (этот вопрос, в итоге я задал всем преподователям) уже была известна - не надо. С ним мы разбирали 781-е постановление и 58-й приказ. Не могу сказать, что узнал что-то новое, но повторение - мать учения, так что я не думаю, что зря провел время. Более того, было несколько интересных моментов.
Во-первых, действительно, разница между вторым и третьим классом ИСПДн минимальна. Фактически, все сводится к тому, что для второго класса чуть больше требований к МСЭ (при условии подключения ИСПДн к Internet) и необходимость использования оборудования, имеющего сертификат на электромагнитную совместимость. Для третьего класса такого требования нет. Это действительно мелочи.
Во-вторых, он объяснил в чем различие классов автоматизированных систем по СТР-К. Не могу сказать, что это очень полезно, но довольно-таки интересно.
После этого пришел новый преподователь, которому я, естественно, задал тот же вопрос про СТР-К. Ответ был: не обязаны, поскольку в самом СТР-К написано, что для коммерческих информационных систем этот документ носит рекомендательный характер. Это логично, но двое из четырех преподователей говорят, что все равно СТР-К обязателен для применения в ЛЮБЫХ системах.
С ним мы быстро пробежали 19-ю статью 152 ФЗ и постановления 781 и 687. Больший упор в его лекциях делается на обработку ПДн без использования средств автоматизации и на утечку "речевых" ПДн и по техническим каналам.
Что интересно - он признает, что выполнение всех подзаконных актов не гарантирует выполнения закона "О персональных данных", поскольку все эти подзаконные акты были написаны по предыдущей версии закона, но, по его же словам - пока нет новых актов (которые вроде как уже готовятся, но когда будут еще неизвестны) - проверки будут проходить на соответствие подзаконным актам, существующим сейчас. Т.е., занимать выжидательную позицию и ждать чем все закончится, он не советует. Но и классификацию проводить он не рекомендует, как и выполнять требования из 58-го приказа. Т.е., его позиция - нужно проводить обследование, составлять модель угроз и закрывать актуальные угрозы сертифицированными средствами, исходя из положений положения 781.
Из того что было особенно интересно, из его выступления:
  • ФСТЭК закрывает глаза на отсутствие лицензии на ТЗКИ, при проведении работ "для себя";
  • коммерческим ИСПДн не требуется аттестация;
  • государственным ИСПДн требуется аттестация, при любом классе ИСПДн - это требование СТР-К.
Таким образом, лично для меня, все становится еще более запутанным.

    вторник, 6 декабря 2011 г.

    Неопределенность

    Второй день занимаюсь на курсах повышения квалификации по защите персональных данных.
    Программа курса, как говорят, преподаватели, согласована со ФСТЭКом, однако, по этой программе у меня есть определенные вопросы.
    Точнее, не по самой программе, а по тому что нам дают. Всего этот курс читают четверо преподавателей - трое из них часть своего материала уже отчитали, четвертый появится завтра. Что любопытно - у всех троих свой взгляд на этот закон. Один из них говорит, что СТР-К и другие документы, посвященные конфиденциальным данным, может быть удобно использовать при создании документации к ИСПДн (СЗПДн), но обязательный характер эти документы не носят. Такая позиция мне понятна и очень даже нравится - в этом случае мы не обязаны составлять технические паспорта на компьютеры и проводить аттестацию системы.
    Другой говорит, что ВСЕ операторы ОБЯЗАНЫ использовать СТР-К и, соответственно, проводить аттестацию системы, составлять технические паспорта и прочее. Но, опять же, он не говорит о том как проводить параллели между классом ИСПДн и классом АС, но признает, что это разные вещи, т.е. остается неопределенность - какие требования СТР-К мы должны выполнять для ИСПД класса К2, например.
    Третья точка зрения - ВСЕ документы ВСЕХ регуляторов в части конфиденциальных данных обязательны для применения. Т.е. в первую очередь мы защищаем конфи, а только потом персональные данные.
    Вот как, блин, как они все это согласовали со ФСТЭКом? Или ФСТЭК считает, что любой из этих подходов имеет право на жизнь и оператор сам должен выбирать? В таком случае, мне кажется, должна быть оговорка, что оператор волен выбирать любой из понравившихся вариантов.
    Впрочем, до конца курсов еще далеко и, возможно, что-то прояснится.
    На данный момент, самое главное, что я вынес с курсов (и в чем сходятся все преподаватели) - это то, что для работ по установке, настройке и вводу в эксплуатацию средств защиты информации, организация должна иметь лицензию по ТЗКИ от ФСТЭК. Если такой лицензии нет - мы обязаны приглашать лицензиата (это, кстати, хорошо объясняет почему четверть стоимости по коммерческому предложению одного из лицензиатов - это именно работы по настройке СЗИ). Тут есть один нюанс, все они говорят, что готовится к принятию новый закон о лицензируемых видах деятельности, в результате принятия которого, лицензия на ТЗКИ будет "разбита" на несколько более мелких лицензий, что может облегчить и удешевить для оператора процесс получения такой лицензии.
    Еще один важный момент - использование ТОЛЬКО сертифицированных СЗИ. Фактически, слов "сертифицированные СЗИ" в законе и подзаконных актах нет, но пункт 5 положения об обеспечении безопасности персональных данных при их обработке в ИСПДн, говорит о том, что СЗИ, применяемые в ИС, в установленном порядке проходят процедуру оценки соответствия.
    Фактически, под процедурой оценки соответствия подразумевается та самая сертификация, и, если у СЗИ, применяемого у нас, нет сертификата, мы можем не заменять его, а договориться с одним из аттестационных центров (список которых есть на сайте ФСТЭК) о проведении процедуры оценки соответствия для этого СЗИ. Что будет стоить, вероятно, бешенных денег, но в итоге у нас будет сертифицированное СЗИ. Ход, по сути, достаточно глупый (на мой взгляд) и дорогостоящий, т.е. лучше сразу проектировать СЗПДн с теми СЗИ, которые уже имеют сертификат соответствия требованиям ФСТЭК.
    Плюс, было много ссылок на 149 ФЗ, с которым я, увы, пока не успел познакомиться - возможно, после ознакомления что-то для меня прояснится.