Size: a a a

2021 January 27

AP

Aleksey Perov in КИИ 187-ФЗ
Просто получается следующая ситуация, что иностранный вендор может прити со встроенным в PLC шифрованием не по ГОСТ и тем самым закрыть данный вопрос и ему для этого максимум потребуется нотификация ФСБ, а вот если это отечественный производитель/разработчик, то он попадает на все плюшки получения лицензии и сертификации.... как то несправедливо...
источник

ИН

Илья Небо in КИИ 187-ФЗ
Aleksey Perov
Коллеги, есть вопрос по выполнению требований 239 приказа. Как выполнить требования ЗИС.19 Защита информации при ее передаче по каналам связи.
бумагой можно закрыть.
источник

AP

Aleksey Perov in КИИ 187-ФЗ
Илья Небо
бумагой можно закрыть.
?
источник

ИН

Илья Небо in КИИ 187-ФЗ
Aleksey Perov
?
написать, что сведения поступающие по каналу связи не относятся к информации ограниченного распространения и отправитель это признаёт, отсылая по открытому каналу связи
источник

V

Valery Komarov in КИИ 187-ФЗ
Проблема в том, что вам надо определить класс СКЗИ. Как это делать для не сертифицированных СКЗИ? по 239 приказу вы обязаны подтверждать соответствие системы безопасности зокии, так как вы своим скзи закрываете меру 239 приказа, то вы как то должны будете проверить.. Ну и т. Д
источник

AP

Aleksey Perov in КИИ 187-ФЗ
Илья Небо
написать, что сведения поступающие по каналу связи не относятся к информации ограниченного распространения и отправитель это признаёт, отсылая по открытому каналу связи
а как быть с атакой человек посередине? информация может быть не конфиденциальной, но критической
источник

AP

Aleksey Perov in КИИ 187-ФЗ
Valery Komarov
Проблема в том, что вам надо определить класс СКЗИ. Как это делать для не сертифицированных СКЗИ? по 239 приказу вы обязаны подтверждать соответствие системы безопасности зокии, так как вы своим скзи закрываете меру 239 приказа, то вы как то должны будете проверить.. Ну и т. Д
ну в целом получается что сам производитель должен иметь лицензию на деятельность по разработке поставке и обслуживанию СКЗИ, а если у него таковой нет, то приводить с собой в проект поставщика изготовителя СКЗИ, что бы он в дальнейшем сопровождал и обслуживал.  Не очень конечно, так как если использовать иностранных вендоров, то в целом оценку применяемых СЗИ в соответсвии с 239 приказом может сделать сам владелец.
источник

AP

Aleksey Perov in КИИ 187-ФЗ
получается наши правила немного играют против отечественных производителей АСУ ТП. и в целом увеличивают фин. нагрузку на владельцев.  Стоимость СКЗИ весьма велика.
источник

N

N S M in КИИ 187-ФЗ
Aleksey Perov
да, но если заказчик просит поставщика решения закрыть данный вопрос...?
Если у Вас нет такой лицензии привлекайте субподрядчика если это допустимо в рамках контракта.
источник

V

Valery Komarov in КИИ 187-ФЗ
Aleksey Perov
ну в целом получается что сам производитель должен иметь лицензию на деятельность по разработке поставке и обслуживанию СКЗИ, а если у него таковой нет, то приводить с собой в проект поставщика изготовителя СКЗИ, что бы он в дальнейшем сопровождал и обслуживал.  Не очень конечно, так как если использовать иностранных вендоров, то в целом оценку применяемых СЗИ в соответсвии с 239 приказом может сделать сам владелец.
Я не очень понял как страна происхождения срзи влияет на проведение оценки соответствия сб зокии.
источник

AP

Aleksey Perov in КИИ 187-ФЗ
если не требуется проводить оценку соответствия в установленном порядке, то решение о форме оценки принимает владелец, так ведь?
источник

V

Valery Komarov in КИИ 187-ФЗ
принять законопроект в первом чтении; представить поправки к законопроекту (Срок представления поправок в тридцатидневный срок со дня принятия постановления; 25.02.2021)  https://zen.yandex.ru/media/id/5c7b7864fa818600ae3856a1/kogda-nachnut-shtrafovat-subektov-kii-uje-skoro-600b0b1ecdf9ab055a66b0d1
источник

AP

Aleksey Perov in КИИ 187-ФЗ
Ведь сам 239 приказ не устанавливает требований по использованию сертифицированных средств защиты по крайней мере для 3-й категории значимости
источник

V

Valery Komarov in КИИ 187-ФЗ
Aleksey Perov
Ведь сам 239 приказ не устанавливает требований по использованию сертифицированных средств защиты по крайней мере для 3-й категории значимости
причем здесь страна происхождения? если вы про лицензию спрашиваете
источник

AP

Aleksey Perov in КИИ 187-ФЗ
При том что если критографическая функция такая как AES внедрена в устройсво за границей, то для его ввоза и использования поставщику достаточно получить нотификацию ФСБ
источник

V

Valery Komarov in КИИ 187-ФЗ
ввезти да, а вот продавать - нужна лицензия
источник

AP

Aleksey Perov in КИИ 187-ФЗ
источник

AP

Aleksey Perov in КИИ 187-ФЗ
Valery Komarov
ввезти да, а вот продавать - нужна лицензия
вот здесь и есть основная идея, что мы покупаем маршрутизатор, без лицензии, но в нем есть такая фича.)
источник

AP

Aleksey Perov in КИИ 187-ФЗ
тоже и с plc. мы покупаем контроллер, но внем есть и такие функции. Сертификата ФСБ у них нет, соответственно и вести реестр по всей видимости обходимости нет
источник

AP

Aleksey Perov in КИИ 187-ФЗ
каких то документов про регламент учета продаваемой продукции подлежащей нотификации я не нашел по крайней мере.
источник