Стандарты обеспечения ИБ - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Krec

Приветствую всем.

Можете перечислить какие есть RU и основных зарубежных стандартов обеспечения информационной безопасности ?

И желательно с описаниями если можно. Хочу понять что надо знать об стандартах - работая в РУ.

P.S. знаком только с PCI DSS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Для чего вообще вам?

Если банк - то pci dss, pa dss, 17799, 2701, bs7799 + цб рф

Риски? 17799, 27005 и riskwatch+digital security office (бывшие гриф и кондор).

Простая небольшая конторка? ФЗ о ПДН, 17799, 27001 за глаза.

А чем это не подходит?

http://ru.wikipedia.org/wiki/%D0%A1%D1%82%...%81%D1%82%D0%B8

Скачать их также можно бесплатно в инете ;) (не ведитесь на оплату... гуглите ;) )

Есть еще NIST-ы. Тоже полезно... 880-60, 800-61 http://csrc.nist.gov/publications/nistpubs...0_Vol1-Rev1.pdf

http://csrc.nist.gov/publications/PubsDrafts.html

По инцидент-менеджменту есть еще ГОСТ Р ИСО/МЭК

18044-

ГОСТ_Р_ИСОМЭК_17799_2005.doc

ГОСТ_Р_ИСОМЭК_17799_2005.doc

  • Upvote 5
  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec
Для чего вообще вам?

ну как бе работадатели спрашивают иногда )) а я типа учился не по стандартам RU вот и хотел узнать какие стандарты есть и заодно зарубежных, чего не знаю. хочу понять что мне важно еще учить.

так и не понял - какой из них RU ? :))))) просто с этими стандартами никогда не пришлось иметь дело, а сейчас решил учить !

P.S. спасибо за инофрмацию, хотя много чего не понял (кроме: pci dss, pa dss, 17799, 2701)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

с какого бодуна сюда попал PA DSS? А где тогда PTS, если говорим о вендорских стандартах? в 27001 не стоит нолик пропускать - это совсем другие правовые документы. Коллеги - будьте внимательны - -в консультациях не стоит вводить в заблуждение человека. Даже если сами не совсем знаете - то не делитесь своими заблуждениями

Чтоб снять вопрос - 17799 давно принят как 27002. Если говорить о международных стандартах. Это как справка. Второе

Цитата

17799, 27005 и riskwatch+digital security office (бывшие гриф и кондор).

Конец цитаты

Гриф и Кондор - стандарты или инструментарий????

Цитата

По инцидент-менеджменту есть еще ГОСТ Р ИСО/МЭК

18044-

Конец цитаты

А первоисточник слабо????

Все же читайте ISO

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Чтоб снять вопрос - 17799 давно принят как 27002.

да. зато госты ссылаются на 17799

в 27001 не стоит нолик пропускать - это совсем другие правовые документы.

ай,ай,ай. Расстрелять меня за это. Тем более что в вике он есть.

Гриф и Кондор - стандарты или инструментарий????

никто не говорил что это стандарты. даже новичку будет понятно что это инструментарий.

с какого бодуна сюда попал PA DSS?

потому что в банках для проверок qsa вы будете использовать его совместно с pci dss.

А первоисточник слабо????

Ну так а что не дали то? В аттач к теме не получилось прикрепить. Размерчик большой.

alexgr, резкий вы очень.

я привела в пример с чем человек столкнется, что ему нужно будет. Если он хоть начнет читать то что написано - уже по ссылкам из стандартов сам дойдет дальше.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
Цитата(alexgr @ 27.11.2010, 10:49) *

с какого бодуна сюда попал PA DSS?

потому что в банках для проверок qsa вы будете использовать его совместно с pci dss.

а ну, а ну. как вендорский стандарт вы проверяете в банке???? Наличием сертификата или IG?

А тогда где PTS? или о нем вы просто не слышали?

я резкий потому, что работаю с этим каждый день. так, на всякий случай

да. зато госты ссылаются на 17799

это проблема ГОСТ. а не как международных стандартов. Не успели прочесть вовремя - это проблемы РФ. Ссылаясь на 27005 и тд. надо знать, что есть 27002, а 17799 не существует. Люди будут искать неактуальный стандарт. Тогда мне жаль ваших клиентов

ай,ай,ай. Расстрелять меня за это. Тем более что в вике он есть.

? Это, видимо, официальный сайт для ссылок?

В сухом остатке - словоблудие . Не новичок здесь бы не спрашивал. Но с PA DSS вы меня здраво порадовали. !!!!

никто не говорил что это стандарты. даже новичку будет понятно что это инструментарий.

перечтите тогда свой пост

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
а ну, а ну. как вендорский стандарт вы проверяете в банке?

PA DSS не только для вендоров. Не забывайте о том что в банках также присутствуют свои разработки. Если это ПО обрабатывает данные кредитных карт - оно также попадает под PA DSS. Сертификат на него? Много банков сертифицировали свои поделки? )) А вот PTS в банках где я работала - не коснулось ни меня ни моих коллег. Увы. Вам наверное больше "повезло".

В сухом остатке - словоблудие

Причем тут словоблудие если была дана ссылку человеку на список в викепедии.

перечтите тогда свой пост

Человек спросил. Вопрос странный. Очень странный. Не понятный для чего. Реферат написать - это одно. Дать оценку рисков - другое. Ему были даны направления.

я резкий потому, что работаю с этим каждый день. так, на всякий случай

Ну вы молодец. Поправили, дополнили? Кроме ошибки в цифре и что документ заменен - 0.

Откуда такая тональность только? Я#$%ми здесь с вами не собираюсь мериться - чьи круче. Вы и так выиграли, у меня их попросту нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

вы стандарт вообще то читали???? Представьте себе, что уникальные разработки не подпадают под стандарт. Незадача. да??? Под PCI - да. Но поскольку буквы IG вам ничего не сказали - я уже все понял, что вы не в теме, потому словоблудие.

Ну вы молодец. Поправили, дополнили? Кроме ошибки в цифре и что документ заменен - 0.

Откуда такая тональность только? Я#$%ми здесь с вами не собираюсь мериться - чьи круче. Вы и так выиграли, у меня их попросту нет.

тогда бы и не лезли - если не до конца в теме. ОК? в сухом остатке - вы плохо знаете стандарты безопасности карт и международные стандарты в целом. То есть принцип - вот вам направление, а за дополнительной информацией - за деньги - смотрится странно как минимум

А вот PTS в банках где я работала - не коснулось ни меня ни моих коллег. Увы. Вам наверное больше "повезло".

видимо, это вашим клиентам "повезло", что незнающий асессор попался. Грузите на него чужие проблемы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
Причем тут словоблудие если была дана ссылку человеку на список в викепедии.

видимо - не дошло. Это сайт PCI секурити консила? или BSI? С каких пор Вики стала официальным источником? Я скрыжу там полку - исправят намного позже = если увидят.

PA DSS не только для вендоров. Не забывайте о том что в банках также присутствуют свои разработки. Если это ПО обрабатывает данные кредитных карт - оно также попадает под PA DSS. Сертификат на него? Много банков сертифицировали свои поделки? ))

Видимо, вы сертифицировали. Можно ссылку - чтобы я проверил статус валидации. Жду!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Видимо, вы сертифицировали. Можно ссылку - чтобы я проверил статус валидации. Жду!

Успокойте же своё либидо. Всё уже написано выше.

Я#$%ми здесь с вами не собираюсь мериться - чьи круче. Вы и так выиграли, у меня их попросту нет.

Вы бы лучше по теме дополнили. Если есть чем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec

мдаа. круто ребята :P

alexgr

Видимо вы хорошо знайте что к чему, может поможете тогда мне ? просто хочу работать в RU в качестве спецом в сфере ИБ, но работадатели иногда спрашивают: "а какие знаешь зарубежных и отечественных стандартов обеспечения информационной безопасности". а я как бе не знаю что отвечать... т.к. кроме PCI DSS ничего не знаю :( особо RU разработки. Очень признателен был бы, если конкретно сказали стандарты и где можно читать про них (или книгу).

P.S. ИМХО спорить с женским полом не есть гуд ;) еще и по теме ИБ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

мое на месте. читаем внимательно

Для чего вообще вам?

Если банк - то pci dss, pa dss, 17799, 2701, bs7799 + цб рф

Риски? 17799, 27005 и riskwatch+digital security office (бывшие гриф и кондор).

Простая небольшая конторка? ФЗ о ПДН, 17799, 27001 за глаза.

на 50% деза. Трижды повторен несуществующий стандарт. по PA DSS вы и вовсе не в теме. То есть???? Не ваш пост? соврал?

Видимо вы хорошо знайте что к чему, может поможете тогда мне ? просто хочу работать в RU в качестве спецом в сфере ИБ, но работадатели иногда спрашивают: "а какие знаешь зарубежных и отечественных стандартов обеспечения информационной безопасности". а я как бе не знаю что отвечать... т.к. кроме PCI DSS ничего не знаю sad.gif особо RU разработки. Очень признателен был бы, если конкретно сказали стандарты и где можно читать про них (или книгу).

не вопрос. переводим в личку. Или изначально посмотрите http://sysnet.in.ua/html/Resource-Sysnet/Sysnet-News.html

и наши публикации. Всегда готов помочь -и по документам, и в разъяснениях имплементации

Спорить с женским полом плохо. Но здесь разговор по теме стандартов. А я терпеть не могу блабабла на эту тему. Стандарт есть закон. Вольные трактовки ищите у Сванидзе. Точка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec

Shell

Не в обиду, но очень распросоно все. и не понять что есть что. где стандарт RU а где international.

P.S. Я думал только Shon Harris в сфере ИБ, а тут и вы :)))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

международные - пользовательские - PCI DSS, ISO 27001 (с подчиненными - от 27002 начиная) common criteria iso 15408 (кстати, ФСТЭК делал российский аналог - я принимал участие в разработке - не в теме, есть ли сегодня ГОСТ) и рекомендации лучших практик типа ITIL

рекомендации типа Basel II

Российские - стандарт ЦБ России (имплементированный 27001) ГОСТ Р ИСО/МЭК 18044, 152 ФЗ

Вендорские - международные - PA DSS, PTS и рекомендации лучших практик типа ITIL

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Krec
международные - пользовательские - PCI DSS, ISO 27001 (с подчиненными - от 27002 начиная) common criteria iso 15408 и рекомендации лучших практик типа ITIL

рекомендации типа Basel II

Российские - стандарт ЦБ России (имплементированный 27001) ГОСТ Р ИСО/МЭК 18044, 152 ФЗ

Вендорские - международные - PA DSS, PTS и рекомендации лучших практик типа ITIL

Вот это уже другой :)) спасибо. А то Shell все в одну кучу и не понятно что из них что (еще и говорите 50% не парвильно)

Теперь надо разобратся с источниками. Как советуйте их учить? читать в wiki и все ? можно работадателю сказать знаю основные? Просто не знаю как их надо учить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

я вам в ЛС письмишко сбросил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Len2011

  • Сообщения

    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
×