Эшелонированная защита информационной (автоматизированной) системы
Входит в базовый набор: 123
№ 239 — ЗИС.3, № 31 — ЗИС.3. В № 117, № 21 такой меры нет.
Пояснение составлено нами, это не текст приказа — в приказе формулировка меры исчерпывается её названием. Дословные формулировки по каждому приказу — ниже на этой странице.
Мера требует строить защиту не одним рубежом, а несколькими независимыми, расположенными последовательно на пути нарушителя к защищаемой информации. Смысл в том, что отказ, обход или ошибка настройки одного рубежа не должны сразу открывать доступ.
Ключевое слово — независимость. Два межсетевых экрана, включённые параллельно или стоящие на одном переходе, — это один рубеж, а не два. Рубежи разные, когда нарушитель проходит их последовательно и они работают на разных уровнях: сеть, узел, приложение, данные. Общая консоль управления — отдельный риск, общая точка отказа, но не критерий; разнородность производителей — отдельная мера ЗИС.9.
Где обычно спотыкаются: меру пытаются закрыть покупкой ещё одного средства защиты и перечнем СЗИ в отчёте. Проверяющий же смотрит на схему — какие именно рубежи нарушитель проходит на каждом пути от точки входа до защищаемой информации. Ответ на эту меру — схема путей нарушителя с перечнем рубежей на каждом; схема сегментов (ЗИС.4) служит для неё основой, но не заменой, а список средств лишь прикладывается.
Одинаковый код в разных приказах не означает одинаковую меру. Например, ЗСВ.1 в № 117 — это «Доверенная загрузка», а в № 21 — «Идентификация и аутентификация». Поэтому текст меры приводится отдельно по каждому приказу.
Эшелонированная защита информационной (автоматизированной) системы
Входит в базовый набор: 123
Меры с таким смыслом в этом приказе нет. Если угроза, которую она закрывает, для системы актуальна, меру берут из другого источника. Это шаг 4 методики — дополнение базового набора.
Меры с таким смыслом в этом приказе нет. Если угроза, которую она закрывает, для системы актуальна, меру берут из другого источника. Это шаг 4 методики — дополнение базового набора.
Эшелонированная защита информационной (автоматизированной) системы
Входит в базовый набор: 123
Для этой меры класс средств защиты не предусмотрен — и это ответ, а не пробел в данных. Мера выполняется организационными и режимными мероприятиями: установлением контролируемой зоны, порядком физического доступа, обучением персонала. Техническое средство может применяться как вспомогательное, но выполнение меры само по себе не обеспечивает. Все классы средств защиты →
4 угрозы БДУ, для которых эта мера входит в сопоставление. Обратный перечень считается из того же отображения «угроза → меры», по которому строится отчёт: второго перечня не существует.
Инструмент проводит систему по шагам методики оценки угроз ФСТЭК России от 05.02.2021: профиль системы, негативные последствия, модель нарушителя, выбор угроз, сценарии. На выходе — готовый документ с мерами защиты по выбранным приказам.