Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Защита компьютерных систем (http://forum.oszone.net/forumdisplay.php?f=20)
-   -   Отсутствие безопасности на фирме. (http://forum.oszone.net/showthread.php?t=28958)

paranoya 04-11-2003 18:18 201178

Собираю информацию о возможных последствиях при отсутсвии/нарушении системы безопасности на предприятии. В основном из-за отсутствия политики безопасности.
Пока есть такая информация:

Ущерб от деятельности вируса: Потеря, полная/частичная данных + денежные затраты на восстановление информации+ денежные затраты на очистку от вируса + время простоя компьютера(ов)/персонала + возможность потери выгодного контракта.
Ущерб из-за выхода оборудования из строя: Потеря, полная /частична данных + денежные затраты на восстановление, иногда значительные + время простоя персонала + время для ввода потерянных данных
Ущерб из-за воровства/изъятия: Полная/частичная потеря + время простоя + время набора + покупка нового оборудования + возможная потеря контрактов и всего бизнеса + возможность шантажа + возможность доступа конкурентов к конфидициальной информации + доступ спец.служб к "черной" деятельности.
Ущерб из-за некорректных действий юзера: Все, что перечисленно ранее.

Если у кого есть свои наработки и не жалко поделиться, присылайте. Ссылки то же приветствуются.

PS. Делаю комм. предложение, нужно как можно больше инфы. Так-же нужна инфа о так называемом ROI, расчете возврата инвенстиций  в сфере применения безопасности.

OpenX 04-11-2003 21:05 201179

paranoya

Слухай, токо у мя встал такой же вопрос, но у мя уже случилось - действия вируса - шантаж; :(
как ты тута завел нужную тему. Скажи пожалуйста, есть ли уже у тебя какие-либо наработки по данной тематике ? :up:
Если да, то не мог бы ты поделиться или ссылки - спасибо заранее :gigi:

paranoya 06-11-2003 20:38 201180

Тебя что конкретно интересует? Постановка системы безопасности на фирме? Или как решить возникшую проблему? Написание расчетов на закупку софта+железа для обеспечения безопасности? Составление плана, что надо делать при возникновении определенных нарушений?

на www.citforum.ru есть много инфы, как таковых из ссылок, только общеизвестные по security, на этом сайте ты их найдешь

[s]Исправлено: paranoya, 21:39 6-11-2003[/s]

ArtemD 09-11-2003 02:29 201181

paranoya
вы знакомы с продуктом "Кондр"?
Цитата:

КОНДОР - программный комплекс проверки информационной системы компании на соответствие ISO 17799.

В соответствии со стандартом ISO 17799, созданным в 2000 году Международной организацией по стандартизации и
Международной электротехнической комиссией на основе разработок Британского института стандартов, при
создании эффективной системы безопасности особое внимание следует уделить комплексному подходу к управлению
информационной безопасностью. Под этим подразумевается подробный анализ всех организационных вопросов, что
позволяет избежать возможности появления уязвимостей в информационной системе.
источник из которого я о нем узнал

как видим продукт основан на международном стандарте ISO 17799
программный продукт построен в виде теста на русском языке, который по пунктам определяет выполняются ли в организации требования по информационной безопасности
в целом ощущение от программульки положительное.

paranoya 09-11-2003 13:42 201182

Спасибо за инфу, гляну.

Zx 11-11-2003 14:22 201183

paranoya
Не санкционированный доступ, ты забыл о подмене информации, порой огромные убытки.

Есть такая фишка "Королевская защита"ставится на комп и каждый раз при запуске машины надо ставить ключ и пароль только потом можно грузится.

почитай про аппаратное шифрование

[s]Исправлено: Zx, 23:32 11-11-2003[/s]

Greyman 11-11-2003 15:29 201184

ArtemD
Цитата:

вы знакомы с продуктом "Кондр"?
Неэффективная штука, несет с собой много подводных камней. Если на вопросы отвечает неспециалист, то результатам ни в коем случае нельзя доверять (да и у специалистов - с большой оглядкой). В соответствии с этой анкетой может возникнуть ложеное чувство защищенности, несущее с собой огромную опасность. Что больше всего меня поразило - так это его цена. Ни один специалист не приобретет его по такой цене (при том, что есть англоязычные варианты), для всех же остальных, кто все-таки его преобретет - это "просто пыль в глаза" :down:.

Zx
А вот это весч хорошая, только дороговата. Очень сложно будет провести ее обоснование, учитывая, что есть продукты гораздо дешевле с аналогичными заявленными характеристиками (например SecretNet в 3 раза дешевле, а сертификат имеет аж до 3го класса, вместо 4го у Аккорда, однако Аккорду он уступает, а о Spectr-Z я и не говорю :down: ).

Zx 11-11-2003 15:58 201185


Greyman
у нас стоит, правда только там где это действительно надо. А ты посчитай убытки если произойдет подмена/кража конфиденциальной инфы. А  сохранность коммерческой тайны  это залог успешного продолжения вашей деятельности. Все это окупается.

про
Цитата:

SecretNet
не знаю и ничего по этому не скажу.


DiQ 11-11-2003 16:23 201186

Цитата:

Неэффективная штука, несет с собой много подводных камней. Если на вопросы отвечает неспециалист, то результатам ни в коем случае нельзя доверять (да и у специалистов - с большой оглядкой). В соответствии с этой анкетой может возникнуть ложеное чувство защищенности, несущее с собой огромную опасность.
Не согласен. Вопросы там крайне простые и четкие, вся сложность лишь знать состояние информационной системы. Если с этим окей, то все будет точно.

Цитата:

Что больше всего меня поразило - так это его цена. Ни один специалист не приобретет его по такой цене (при том, что есть англоязычные варианты), для всех же остальных, кто все-таки его преобретет - это "просто пыль в глаза"
Ну, батенька... Англоязычные варианты (COBRA) на сегодня стоят минимум в 3 раза дороже, т.е. от 900$, имеют интерфейс пятилетней давности, кучу багов и ведь продаются !! "Кондор" же предлагается в двух вариантах - за 225$ и 345$. Со своей задачей прекрасно справляется.

Вообще, самым точным ответом на поставленный вопрос будет приобретение системы анализа рисков. Другое дело, что такие системы стоят бешеные деньги (цифры с 3 и более нулями $), и чаще всего поставляются вместе с профессиональным аудитом системы. Можно упомянуть такие программы, как американский CRAMM и английский RiskWatch. В России же в ближайшее время (практически вот-вот :) ) выйдет программный комплекс ГРИФ, от той же Digital Security ( www.dsec.ru/soft/grif.php ), который
Цитата:

...Учитывая недостатки существующих систем, мы разработали гибкое и, не смотря на скрытый от пользователя сложнейший алгоритм, учитывающий более ста параметров, максимально простое в использовании программное решение, основная задача которого - дать возможность ИТ менеджеру самостоятельно (без привлечения сторонних экспертов) оценить уровень рисков в информационной системе, оценить эффективность существующей практики по обеспечению безопасности компании и иметь возможность доказательно (в цифрах) убедить ТОП-менеджмент компании в необходимости инвестиций в сферу информационной безопасности компании

Так что, обратите внимание :)


Greyman 11-11-2003 16:53 201187

DiQ
Цитата:

Вопросы там крайне простые и четкие, вся сложность лишь знать состояние информационной системы. Если с этим окей, то все будет точно.
"Неправда ваша, дяденька Биденко" (с). Как я уже отментил, для НЕспециалиста в ИБ данный документ бесполезен (даже вреден). Поясняю, т. с. "на пальцах": 'Есть ли на фирме утверхженная политика ИБ?' - 'есть', сказал мужик и довольный поставил галочку. А а том, что эта политика должна чему-то соответствовать кто думать будет? Если ее разрабатывал неспециалист, то правильным ответом д. б. - 'НЕТ'. Для специалиста, учавствовавшего в разработке политики, соответствующей требованиям по ИБ данный опросник не нужен. Куда потратить деньги можно найти и без этого, а для успокоения руководства можно найти гораздо более дешевые обоснования, было бы желание.
* Моя мысль понятна?


Добавлено:

Zx
Spectr-Z и SecretNet - довольно широко распространенные продукты среди госорганов, по причине наличия всех необходимых сертификатов и сравнительно низкой стоимостью по сравнению с продуктами того же уровня. К сожелению, для госорганов, в отличие от чисто коммерческих образований, накладываются дополнительные требования, как по сертификации и лицензированию, так и по обязательному обоснованию выбора технических (программных) средств. Конечно вариант смухлевать все же остается, но головная боль - коммерсантам такое и не снится...:(

paranoya 12-11-2003 09:38 201188

Zx

Добавил подмену информации. Спасибо

OpenX 12-11-2003 19:00 201189

paranoya

Можешь поделиться своими наработками по данной тематике ?

Bugs 13-11-2003 03:41 201190

paranoya
Мне бы было тоже очень интересно, т.к. писать диплом через 1 год. С практикой то нормально, а вот с теорией плоховато...

paranoya 14-11-2003 20:52 201191

Как напишу, так и запостю сюда, для обсуждения. Если есть конкретные вопросы и у меня есть на них ответы, то отвечу. Если нету ответов, то можно найти сообщая. :)

Добавлено:

Bugs
У тебя-же практика есть, вот ее родимую запиши, систематизируй, проанализируй, сопоставь то, что есть и то, что должно быть. :wink:

Bugs 15-11-2003 06:08 201192

paranoya
Цитата:

У тебя-же практика есть, вот ее родимую запиши, систематизируй, проанализируй, сопоставь то, что есть и то, что должно быть
Так еще  нужны и нормативные акты, стандарты. А я такие вещи только для Бужландии видел. Ты не знаешь где в Инете можно найти именно для России?

Guest 80 247 100 15-11-2003 08:17 201193

Цитата:

распространенные продукты среди госорганов
точно ;О) у нас стоит на 2000 винде SecretNet2000 v.4.0 + электронный замок Соболь (PCI-ка с апартным шифрованием и защитой при включении ввиде TouchMemory+пароль)

[s]Исправлено: Guest 80 247 100, 9:19 15-11-2003[/s]

paranoya 15-11-2003 12:01 201194

Российский ГОСТ по безопасности сам ищу. Покупать чего-то не очень хочется.
По законам и нормативным актам тебе поможет эта статья: [ur]http://www.citforum.ru/security/articles/svoi_sekrety/[/url]

Добавлено:

Если уж сильно надо, то рекомендую поискать такое сочетание: security management, как в рунете, так и по миру.

Guest 15-11-2003 14:52 201195

Сижу сейчас в дружественной сети и на глаза попалась книжка Скотт Бармен "Разработка правил информационной безопасности" изд. Вильямс Москва-Санкт-Петербург-Киев 2002
так что если интересно, можете поискать... если не найдете, могу попробовать оцифровать.

-------------
ArtemD

paranoya 16-11-2003 10:42 201196

Такая книжка уже есть. :)

Greyman 17-11-2003 05:51 201197

paranoya
Цитата:

Российский ГОСТ по безопасности сам ищу.
Какой именно? Их несколько существует. А так как они с грифом ДСП, то и в Инете их практически не найти (на всякий случай, чтоб особо не подставлятся). Пару из них я все-таки в Инете видел, если очень нужно, могу попробовать поискать ссылочки, вроде должны были где-то остаться...

Bugs 17-11-2003 06:49 201198

Greyman
Поищи пожалуйста :gigi:

paranoya
Понятно, щас попробую

Greyman 17-11-2003 10:39 201199

Bugs
Цитата:

Поищи пожалуйста
Ок. Зделаем. Но если интерисуют нормативные документы по этому вопросу, то советую также ознакомится с РД Гостехкомисии и другими их материалами. Официального сайта у них до сих пор нет, но пара страниц, поддерживаемых независимыми фирмами имеется:
http://www.infotecs.ru/gtc/default.htm
http://www.gtk.lissi.ru/doc.phtml?DocTypeGroupID=2
Также советую ознакомится с выпущенным ими СТР-К, он, как и ГОСТы, тоже ДСПшный, однако его проект лежит в инете в открытом доступе (отличается только в мелочах, в основном - приложения):
http://daily.sec.ru/dailypblshow.cfm...%F0%2D%EA#5415.

DiQ 17-11-2003 12:46 201200

Greyman
Цитата:

"Неправда ваша, дяденька Биденко" (с). Как я уже отментил, для НЕспециалиста в ИБ данный документ бесполезен (даже вреден). Поясняю, т. с. "на пальцах": 'Есть ли на фирме утверхженная политика ИБ?' - 'есть', сказал мужик и довольный поставил галочку. А а том, что эта политика должна чему-то соответствовать кто думать будет? Если ее разрабатывал неспециалист, то правильным ответом д. б. - 'НЕТ'. Для специалиста, учавствовавшего в разработке политики, соответствующей требованиям по ИБ данный опросник не нужен. Куда потратить деньги можно найти и без этого, а для успокоения руководства можно найти гораздо более дешевые обоснования, было бы желание.
 Моя мысль понятна?
Не поспоришь :) Но этот, человеческий, фактор пока непреодолим. Для того и нужны специалисты, работа у них такая. А по поводу, что опросник не нужен - с этим я пожалуй соглашусь. Только тут не опросник тупой, а скорее инструмент проверки ИС на соответствие стандарту ISO17799. Не много другой акцент поставлен.


Кстати, сегодня вышла демо-версия комплекса анализа и контроля рисков "Гриф"! Можно своими руками пощупать. И всего 1,4 Мб. Интересная вещица. Грубо говоря, сначала строится подробная модель ИС системы, потом вводятся различные затраты, отвечаются вопросы по Политике Бузопасности... А потом вуаля - и отчет. Со всеми рисками, соотношением возможного ущерба  и рисков... Короче, то что надо.

читать тут http://www.dsec.ru/soft/grif.php
брать тут http://www.dsec.ru/claims/gdemo.php

paranoya 17-11-2003 19:54 201201

Greyman ГОСТ самый последний, в последней редакции. Если найдешь бу признателен.
:)

Greyman 18-11-2003 19:31 201202

paranoya
Цитата:

ГОСТ самый последний, в последней редакции.
"Да ты не умничай, ты пальцем покажи" (с) Анек. про чукчу
Я хотел узнать, какой именно гост тебя интересует (номер или название). Я же писал, что их несколько. Я все хотел список имеющихся по этому вопросу гостов запостить, да вот весь день какие-то траблы с инетом были - до форума не достучатся, поэтому выложу завтра, да и ссылки на имеющиеся инетовские варианты - тоже (щас на эликтричку линяю...).

Greyman 19-11-2003 09:49 201203

paranoya
Цитата:

ГОСТ Р 34.10-2001
Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи

ГОСТ Р 34.11-94
Информационная технология. Криптографическая защита информации. Функция хэширования

ГОСТ Р 51188-98
Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство

ГОСТ 34.311-95
Информационная технология. Криптографическая защита информации. Функция кэширования

ГОСТ Р 50922-96
Защита информации. Основные термины и определения

ГОСТ Р 51275-99
Защита информации. Объект информации. Факторы, воздействующие на информацию. Общие положения

ГОСТ Р 51725.6-2002
Каталогизация продукции для федеральных государственных нужд. Сети телекоммуникационные и базы данных. Требования информационной безопасности

ГОСТ Р ИСО/МЭК 15408-1-2002
Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель

ГОСТ Р ИСО/МЭК 15408-2-2002
Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности

ГОСТ Р ИСО/МЭК 15408-3-2002
Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности

ГОСТ 28147-89
Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования

ГОСТ Р 50739-95
Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования

ГОСТ Р ИСО/МЭК 10025-3-94
Информационная технология. Передача данных и обмен информацией между системами. Аттестационное тестирование транспортного уровня в режиме с установлением соединения при использовании услуг сетевого уровня в режиме с установлением соединения. Часть 3. Спецификация протокола административного управления тестированием

ГОСТ Р ИСО 7498-2-99
Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации

ГОСТ Р 51624-2000
Автоматизированные системы в защищенном исполнении. Общие требования

ГОСТ Р 51583-2000
Порядок создания автоматизированных систем в защищенном исполнении. Общие положения
Все госты действующие. Список возможно не полный. Но основополагающие госты здесь есть. Самые необходимые при проектировании - два последних, и они - ДСП. Обещенные сслылки чуть попозже закину, надо разгрести тут с утра...

Greyman 19-11-2003 11:54 201204

В общем, угощайтесь, чем бог послал:

ГОСТ Р 51241-98
http://linux.nist.fss.ru/hr/doc/gost/51241-98.htm

ГОСТ Р 51188-98
http://linux.nist.fss.ru/hr/doc/gost/51188-98.htm
http://www.s3r.ru/4gostr51188-98.htm
http://kiev-security.org.ua/box/18/1.shtml

ГОСТ 51583-2000
http://www.s3r.ru/4gost51583-2000.htm

ГОСТ Р ИСО 9003-96
http://www.s3r.ru/4gost9003-96.htm

ГОСТ 28147-89
http://www.s3r.ru/4gost28147-89+.htm

ГОСТ Р 34.10-94 (замененн на ГОСТ Р 34.10-2001)
http://www.s3r.ru/4gost34_10-94.htm
http://kiev-security.org.ua/box/18/32.shtml

ГОСТ Р 34.11-94
http://www.s3r.ru/4gostr34.11-94.htm

ГОСТ Р 50739-95
http://www.s3r.ru/4gostr50739-95.htm

ГОСТ Р 50922-96
http://www.s3r.ru/4gostr50922-96.htm

ГОСТ Р 51275-99
http://www.s3r.ru/4gostr51275-99.htm

ГОСТ Р 51624-2000
http://www.s3r.ru/4gostr51624-2000.htm

ГОСТ Р ИСО/МЭК 15408-1-2001
http://www.s3r.ru/3iso154081.htm

ГОСТ Р ИСО 9003-96
http://kiev-security.org.ua/box/18/34.shtml

Bugs 19-11-2003 12:04 201205

Greyman
Ну спасибо тебе большое !!!!!!! :oszone: :up:

Greyman 19-11-2003 12:46 201206

Bugs
Кушайте наздоровье...:biggrin:.

Zx 19-12-2003 08:54 201207

Guest
Давай цифирь ее,  потом со мной поделишься :)

Greyman 19-10-2005 14:00 365675

Кстати, MS выпустили свой софт для оценки риска, связанного с безопасностью - MSAT (Microsoft Security Assessment Tool). Огромный плюс по стравнению с КОНДОР'ом и буржуйскими аналогами - бесплатность. Интернацианальная версия поддерживаетрусский язык. Скачать можно здесь:
https://www.securityguidance.com/
Заполняется форма и после ее отправки начинается закачка (из содержимого формы зависит только от выбранного языка, остальное только для статистики, т. е. даже не надо по ЭП подтверждать что-либо).


Время: 21:00.

Время: 21:00.
© OSzone.net 2001-