Size: a a a

2018 March 14

L

Luchko Dmitrii in КИИ 187-ФЗ
Коллеги, привет!
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
Переношу вопросик по законодательству в эту ветку:
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
"в случае возникновения инцидента ИБ в КИИ, могут ли возникнуть вопросы к Субъекту КИИ если он использовал не сертифицированные средства защиты"?
источник

T

TopKa in КИИ 187-ФЗ
конечно. вопрос - как Вы допустили инцидент? а сертифицированные СЗИ или нет это уже второстепенно
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
TopKa
конечно. вопрос - как Вы допустили инцидент? а сертифицированные СЗИ или нет это уже второстепенно
Например инцидент произошел по причине НДВ
источник

V

Virgile L'Eneide in КИИ 187-ФЗ
Такого не может быть, оно же сертифицированно!))))
источник

S

SeRG in КИИ 187-ФЗ
Luchko Dmitrii
Например инцидент произошел по причине НДВ
Если инцидент по причине закладки в СЗИ, которое прошло сертификацию, тогда вопросы будут и к владельцу системы и сертификационной лаборатории и к техподдержке ПО (после обновления появилась НДВ) - все зависит от обстоятельств
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
SeRG
Если инцидент по причине закладки в СЗИ, которое прошло сертификацию, тогда вопросы будут и к владельцу системы и сертификационной лаборатории и к техподдержке ПО (после обновления появилась НДВ) - все зависит от обстоятельств
Я имею ввиду, если инцидент произошел в не сертифицированном сзи
источник

S

SeRG in КИИ 187-ФЗ
Luchko Dmitrii
Я имею ввиду, если инцидент произошел в не сертифицированном сзи
если это в ГИСе, то да вопросы будут, почему не использовали сертифицированный софт, так как это по требованиям нужно. если это иная система, тут вопросы будут к тем, кто проводил приемочные испытания. В любом случае вопросы прежде всего будут к субъекту КИИ, который владеет объектом КИИ, в котором произошел инцидент.
источник

M

Mikhail in КИИ 187-ФЗ
Luchko Dmitrii
"в случае возникновения инцидента ИБ в КИИ, могут ли возникнуть вопросы к Субъекту КИИ если он использовал не сертифицированные средства защиты"?
Однозначно, и вопросы эти называются нарушениями
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
Mikhail
Однозначно, и вопросы эти называются нарушениями
Тогда для предприятия настоятельно рекомендуется использовать сертифицированные СЗИ
источник

T

TopKa in КИИ 187-ФЗ
Luchko Dmitrii
Тогда для предприятия настоятельно рекомендуется использовать сертифицированные СЗИ
Не обязательно и порой невозможно
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
TopKa
Не обязательно и порой невозможно
Тогда ситуация патовая. Или вы используете для защиты ЗОКИИ сертифицированные СЗИ и размываете ответственность с тем, кто такое оборудование стратифицировал, или вы берете ответственность за испытания и надеясь на то, что в оборудовании нет НДВ, которые приведут к инциденту
источник

M

Mikhail in КИИ 187-ФЗ
"размывание" ответственности?.. у вас своя, у выдавшего сертификат своя. Вряд ли вам это поможет
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
Mikhail
"размывание" ответственности?.. у вас своя, у выдавшего сертификат своя. Вряд ли вам это поможет
Компетентные органы будут разбираться
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Luchko Dmitrii
Тогда для предприятия настоятельно рекомендуется использовать сертифицированные СЗИ
А давайте дождемся финальной редакции приказа ФСТЭК? :)
источник

L

Luchko Dmitrii in КИИ 187-ФЗ
Приказ (финальная версия) на утверждении в минюсте
источник

T

TopKa in КИИ 187-ФЗ
Luchko Dmitrii
Приказ (финальная версия) на утверждении в минюсте
Это не факт что финальная. Тому пример пп-127
источник

S

SeRG in КИИ 187-ФЗ
но вот финальная версия не равно версии после общественных обсуждений)
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
SeRG
но вот финальная версия не равно версии после общественных обсуждений)
Я имел в виду "совсем-совсем финальную" :)

Если там вдруг появится требование использовать сертифицированные СЗИ, вопрос отпадет. Если не появится, то нужно смотреть.

Основной риск у ГИС. С одной стороны, ФСТЭК обещает синхронизировать нормативку. С другой - требования к ГИС (даже если они не КИИ) в части использования сертифицированных СЗИ жестче, чем требования к КИИ.

В любом случае нужно понимать, что разрешение использовать в КИИ несертифицированеые СЗИ содержит неявную добавку "на свой страх и риск". Но и использование сертифицированных СЗИ - не индульгенция. Часто оказывается, что их применяют без учета ограничений, прописанных в программной документации.

Так что в случае инцидента вопросы обязательно будут, независимо от наличия сертификата
источник