Size: a a a

2019 October 01

AD

Alexander Dorofeev in Codeibcommunity
Denis Dubtsov
Тоже самое справедливо и для субъекта КИИ, в чем проблема в сертификации "процесса", который не попадает под 187 ФЗ?
проблема не в том, что организация хочет СМИБ распространить на большее количество процессов, это ее желание, а в том, чтобы организация не забыла про важные процессы.
источник

AD

Alexander Dorofeev in Codeibcommunity
Denis Dubtsov
Речь не о внешних требованиях, а о корректности выбора области действия СМИБ
Границы СМИБ по ISO 27001:2013 определяются после ряда "упражнений", среди которых: определение заинтересованных внешних и внутренних сторон и их требований.
источник

DD

Denis Dubtsov in Codeibcommunity
Alexander Dorofeev
Границы СМИБ по ISO 27001:2013 определяются после ряда "упражнений", среди которых: определение заинтересованных внешних и внутренних сторон и их требований.
Т.е. тут мы понимаем, что нет связи между 187ФЗ и "процессом" который принято сертифицировать и если они не пересекаются, то это не должно вызывать недопониманий со стороны аудитора? Вопрос о корректности выбора "процесса" или "деятельности" вот в чем: "Можно ли представить для сертификации деятельность, которая не оплачивается внешним по отношению к организации потребителем? Например, внутренняя техподдержка? Т.е. это не бизнес-процесс, а сервисная функция (пускай функция, потому что способ ее организации на это указывает)?"
источник

AD

Alexander Dorofeev in Codeibcommunity
Денис, абсолютно не важно, приносит процесс деньги или нет, важно то, что есть кто-то, кто предъявляет требования по безопасности к этому процессу. Этот кто-то может быть как внутренним, так и внешним по отношению к компании. В редакции стандарта 2005 года этих моментов не было, тогда народ вписывал минимальный процесс, получал сертификат и радовался жизни. С выходом редакции 2013-го года от нас требуют провести анализ, на основе которого уже определиться с границами СМИБ. Этому посвящен 4-й раздел стандарта ISO 27001:2013
источник

DD

Denis Dubtsov in Codeibcommunity
Т.е. по сути область сертификации может быть любой, если её можно корректно определить?
источник

AD

Alexander Dorofeev in Codeibcommunity
да, можно так сказать. Списка обязательных процессов для включения в границы СМИБ нет, так как стандарт международный и организации все разные. У каждого получится что-то свое особенное.
источник

B

Bulat in Codeibcommunity
+
источник

M

MT in Codeibcommunity
Andrey
Всем привет.
Порекомендуйте компанию на vulnerability assessment (не для галочки) для иностранного клиента и скорее всего не в РФ (мопед не мой, ищут хорошие знакомые) - GIB, PT, DSEC?..
заранее спасибо
Cymulate ?
источник

AB

Andrey Bryzgin in Codeibcommunity
Andrey
Всем привет.
Порекомендуйте компанию на vulnerability assessment (не для галочки) для иностранного клиента и скорее всего не в РФ (мопед не мой, ищут хорошие знакомые) - GIB, PT, DSEC?..
заранее спасибо
GIB, конечно
источник

YZ

Yerkebulan Zhalgasba... in Codeibcommunity
Alexander Dorofeev
конкретные значения для конкретной угрозы определяются экспертами
Может чуть не в тему, все же ... Вы встречали тех, кто потенциальные ущербы от риска привязывали к стоимости своего актива, типа 15% от актива??
источник

AD

Alexander Dorofeev in Codeibcommunity
Yerkebulan Zhalgasbayev
Может чуть не в тему, все же ... Вы встречали тех, кто потенциальные ущербы от риска привязывали к стоимости своего актива, типа 15% от актива??
В моей практике такого не видел. Подсчитать ущерб в деньгах можно только для ограниченного круга угроз и активов. Пример: интернет-магазин, недоступность которого ведет к потере заказов, конечно при условии того, что заказчики просто покупают в другом магазине, а не приходят на следующий день.
источник

YZ

Yerkebulan Zhalgasba... in Codeibcommunity
Alexander Dorofeev
В моей практике такого не видел. Подсчитать ущерб в деньгах можно только для ограниченного круга угроз и активов. Пример: интернет-магазин, недоступность которого ведет к потере заказов, конечно при условии того, что заказчики просто покупают в другом магазине, а не приходят на следующий день.
Существует какой нибудь подход/метод по прогнозированию киберущерба? Эксперты озвучивают суммы от 1го до 35млрд$ за год. Разница уж слишком большая.
источник

YZ

Yerkebulan Zhalgasba... in Codeibcommunity
Yerkebulan Zhalgasbayev
Существует какой нибудь подход/метод по прогнозированию киберущерба? Эксперты озвучивают суммы от 1го до 35млрд$ за год. Разница уж слишком большая.
Есть идея попробовать активы как-то посчитать в денгах. Собрать статистику за прошлые периоды о понесенных ущербах. И найти какие-то взаимосвязи и попробовать построит аналитику чтоб можно было какие-то прогнозы о потенциальных киберущербах делать
источник

AD

Alexander Dorofeev in Codeibcommunity
есть подход, о котором любят спрашивать будущих обладателей сертификатов CISSP
источник

AD

Alexander Dorofeev in Codeibcommunity
Провести количественную оценку для одного риска из кейса по алгоритму, основанном на следующем примере:
1.  Оценить ценность актива.
Сервер 1С. Ценность – 300 000 рублей, это затраты на услуги организации, которая может восстановить базу 1С по первичным бухгалтерским документам в случае ее полной потери.
V = 300 000
2.  Для актива подготовить перечень угроз, уязвимостей, % ущерба (EF), SLE.
Рассматриваемая угроза: заражение вирусом.
Уязвимость – отсутствие антивирусного ПО.
EF – 10% (исходя из того, что в случае вирусной атаки будет потерян небольшой объем данных, который не вошел в предыдущий бэкап).
SLE = EF * V = 0,1* 300 000 = 30 000 рублей
3.  Провести анализ вероятности угрозы и рассчитать ARO. Используя ARO, рассчитать ALE для угрозы.
ARO = 12 раз в год (на основе статистики предыдущих инцидентов).
ALE = ARO * SLE = 12 * 30 000 = 360 000 рублей
4.  Изучить возможные контрмеры и их эффективность. Эффективность контрмеры должна влиять на EF, SLE, и ARO и в результате на ALE.
В качестве контрмеры выбираем антивирус.
Считаем, что антивирус не даст вирусу уничтожить 90% данных, которые он мог быть уничтожить в случае, если антивирус не установлен.
newEF = 10 * 0,1 = 1%
newSLE = 0,01 * 300 000 = 3000 рублей
считаем, что антивирус будет блокировать вирусы в 11 случаях из 12, тогда
newARO = 1
newALE = 1 * 3000 = 3000 рублей
5.  Оценить ежегодные затраты на контрмеру (ACS).
Стоимость лицензии антивируса на 1 год составляет 2 000 рублей.
ACS = 2 000 рублей
6.  Для актива и рекомендуемой контрмеры выполнить оценку затрат/прибыли cost/benefit analysis CBA по следующей формуле:
CBA = ALE – newALE - ACS
CBA = 360 000 – 3000 – 2000 = 355 000 рублей
источник

YZ

Yerkebulan Zhalgasba... in Codeibcommunity
Yerkebulan Zhalgasbayev
Есть идея попробовать активы как-то посчитать в денгах. Собрать статистику за прошлые периоды о понесенных ущербах. И найти какие-то взаимосвязи и попробовать построит аналитику чтоб можно было какие-то прогнозы о потенциальных киберущербах делать
Может кто уже пытался или даже может успешно??))
источник

AD

Alexander Dorofeev in Codeibcommunity
это пример из материалов Учебного центра "Эшелон"
источник

YZ

Yerkebulan Zhalgasba... in Codeibcommunity
Alexander Dorofeev
это пример из материалов Учебного центра "Эшелон"
👍👍
источник

YZ

Yerkebulan Zhalgasba... in Codeibcommunity
Спасибо. Пойду гуглить))
источник

AD

Alexander Dorofeev in Codeibcommunity
Yerkebulan Zhalgasbayev
Спасибо. Пойду гуглить))
😃 пожалуйста)
источник