вторник, 29 ноября 2011 г.

Обеспечение безопасности ИТ по версии Cobit 4.1.

Относительно давно в моей библиотеке лежит стандарт Cobit 4.1., который объединяет в себе лучшие практики по управлению в ИТ сфере. Безусловно, стандарт заслуживает внимания, но я хочу рассмотреть крошечную его часть - "Обеспечение безопасности систем".

Итак, домен  "Эксплуатация и сопровождение" раздел "DS 5. Обеспечение безопасности систем". Первичными процессами в обеспечение безопасности являются процессы обеспечения конфиденциальности и целостности обрабатываемой информации (доступность и достоверность рассматривается как вторичные процессы - странно, но да ладно). Далее по разделу формируются рекомендации по управлению безопасности (управлять нужно с учетом требований по ИБ, угроз и уязвимостей и т.д.), цели контроля (по всем подсистемам обеспечения безопасности: идентификация, ключи, межсетевое взаимодействие и т.д.) и привязка к модели зрелости организации.

Из всех процессов, меня заинтересовал процесс управления безопасностью, на вход которого подаются результаты работы от различных этапов, и в том числе, результаты оценки рисков (риски ИТ).
В итоге, при оценки рисков ИТ, необходимо:  
1. "PO 2 Описание информационной архитектуры" (классификация данных, информационная архитектура, справочник данных).
2. "DS 5 Обеспечение безопасности систем" (угрозы и уязвимости безопасности).
3. "PO 5 Оценка и управление ИТ рисками" (оценка вероятности и последствий реализации сценария угрозы).
4.  "PO 5 Оценка и управление ИТ рискам" (план действий в отношении рисков).

Сам подход является более чем классическим, но его интегрированность в управление ИТ процессами вызывает положительные эмоции. 

PS: Изучая последние тенденции в подчинении подразделений, отвечающих за обеспечение безопасности, обратил внимание, на тенденцию вывода таких структурных подразделений из состава ИТ. Получается что стандарт Cobit в России не прижился и не приживется, так как в его понимании, вопросы безопасности должны быть тесно вплетены в неразрывный круг управления ИТ.

вторник, 22 ноября 2011 г.

Приказ Минкомсвязи №221 и ГОСТ Р 51275-2006

Приказ состоит из двух частей: 1. Описание технологических процессов функционирования системы электронного документооборота (СЭД); 2. Требования к информационной безопасности СЭД.

В требованиях по обеспечению информационной безопасности заинтересовал лишь один пункт:
"23. СЭД ФОИВ должна соответствовать требованиям национального стандарта Российской Федерации ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения" и требованиям по технической защите конфиденциальной информации."

С требованиями по технической защите все понятно, как говорится: "Без комментариев". А вот, соответствие СЭД госту 51275 вызывает легкое недоумение. ГОСТ 51275 - это некая попытка систематизировать знания в области дестабилизирующих факторов (угроз ИБ) вперемешку с уязвимостями. Из п .23 получается, что, например, СЭД должна предусматривать возможность защиты от утечки информации с помощью радиоэлектронной, оптико-электронной, фотографической, визуально-оптической, акустической, гидроаккустической технической компьютерной разведки или от биологических и химических угроз.

И вообще, для чего использовать ГОСТ, если в СТР-К и РД прописаны четкие требования по ИБ, в зависимости от класса АС, которые нужно выполнить. Если разработчики приказа имели ввиду, что требования по защите определяются в результате синтеза модели угроз, которая должна учитывать угрозы из 51275, и требований к защите информации из РД, то так и надо писать. А так, получается, что 51275 просто для "красного словца". 

Я думаю, что при формировании требований по ИБ к СЭД нужно изначально оценить риски и построить модель актуальных угроз, после чего формулировать конкретные требования к ИБ. И лушче ссылаться на ГОСТы серии 13335 :).

среда, 9 ноября 2011 г.

Закон о персональных данных работает? Реально работает?

Наткнулся в сети интернет на сайт Федеральной службы государственной регистрации, кадастра и картографии. Лично для меня он не представлял бы ни какого интереса если бы не реестр кадастровых инженеров, состоящий из 17600 записей о субъектах ПДн, включая паспортные данные, номер сотового телефона, домашнего, адрес почтовый.  

И сразу перед глазами поплыли кипы документов с согласиями субъектов..................... ;).

PS: Не совсем моя тема, но не удержался.