Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 December 17

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Именно. Утвердил и все
Утвердил, организовал испытания, зафиксировал их результат комиссией. :)
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Утвердил, организовал испытания, зафиксировал их результат комиссией. :)
Да. Содержаниие - на усмотрение субъекта
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Да. Содержаниие - на усмотрение субъекта
Не спорю... Но как субъект убедится в том, что необходимый функционал есть, что есть совместимость и иные свойства системы не страдают? без качественной ПМИ?
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
А какой факт является основанием для внеплановой проверки ФСТЭК России? Я про расследование инцидента ничего не писал.
А это вообще отдельная история, на каком основании ФСТЭК узнает об инцидентах, есл НКЦКИ не уполномочен передавать эти данные в ФСТЭК. ФСТЭК отдавать данные о ЗОКИИ в НКЦКИ обязан, а поток от НКЦИ к ФСТЭК не предусмотрен законом вообще
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Кому тяжело самому писать содержание, может скопировать требования ФСТЭК к МЭ, или не копировать. Свобода!
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Кому тяжело самому писать содержание, может скопировать требования ФСТЭК к МЭ, или не копировать. Свобода!
Или напрячь вендора 😊
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Или напрячь вендора 😊
Не сильно напрягаются...
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Не сильно напрягаются...
Значит не напрягали еще 😊 А по своей инициативе писать не все хотят
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Не будет смотреть в глубины ПМИ ? Это как? Пртокол испытаний тоже смотреть не будет? А если произошел инцидент? И в МЭ нет того функционала, который заявлен, но не проверен в ПМИ?
Парни, а вы точно читали приказ 239?

В ходе приемки субъект КТО должен подтвердить, что в системе невозможна реализация угроз, без этого систему нельзя запускать в эксплуатацию.

Запустил, не подтвердив или написав фиговый листок? После инцидента следствие начнет копать, как принимали, как запускали, как бумажки подписывали. Кто-нибудь за это сядет.

Нормативка по КИИ держится не на "строго соблюдайте требования ФСТЭК", а на риске уголовной ответственности
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Не спорю... Но как субъект убедится в том, что необходимый функционал есть, что есть совместимость и иные свойства системы не страдают? без качественной ПМИ?
А ему шашечки или ехать?
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Парни, а вы точно читали приказ 239?

В ходе приемки субъект КТО должен подтвердить, что в системе невозможна реализация угроз, без этого систему нельзя запускать в эксплуатацию.

Запустил, не подтвердив или написав фиговый листок? После инцидента следствие начнет копать, как принимали, как запускали, как бумажки подписывали. Кто-нибудь за это сядет.

Нормативка по КИИ держится не на "строго соблюдайте требования ФСТЭК", а на риске уголовной ответственности
Очевидно читали. Замечания писали.
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Парни, а вы точно читали приказ 239?

В ходе приемки субъект КТО должен подтвердить, что в системе невозможна реализация угроз, без этого систему нельзя запускать в эксплуатацию.

Запустил, не подтвердив или написав фиговый листок? После инцидента следствие начнет копать, как принимали, как запускали, как бумажки подписывали. Кто-нибудь за это сядет.

Нормативка по КИИ держится не на "строго соблюдайте требования ФСТЭК", а на риске уголовной ответственности
Эти риски еще доказать надо. Если смотреть на 274 УК РФ, с которой списана 274.1, вообще нерабочая
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
А ему шашечки или ехать?
Ему ехать... И на слово не верить вендору...
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Ему ехать... И на слово не верить вендору...
То есть на слово не верит, а сертификату от вендора верит?
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Я ничего не писал про сертификаты вообще :)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Сергей Евгеньевич ты что вообще в группе устроил? :)
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Сергей Евгеньевич ты что вообще в группе устроил? :)
👌
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Я ничего не писал про сертификаты вообще :)
Если заказчик хочет в чем-то убедиться сам, то и ПМИ он напишет правильную без оглядки на ФСТЭК и сертификату верить не будет. А если ему нужно прикрыться, то...
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Эти риски еще доказать надо. Если смотреть на 274 УК РФ, с которой списана 274.1, вообще нерабочая
Потому что 274 - совсем другое и для других условий. Я по этому аналогию с противопожаркой и приводил. "Всюду стоят подписи о проведении инструктажа, а в реальном пожаре люди не смогли эвакуироваться? Значит, не проводили, это и свидетели подтверждают"
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Если заказчик хочет в чем-то убедиться сам, то и ПМИ он напишет правильную без оглядки на ФСТЭК и сертификату верить не будет. А если ему нужно прикрыться, то...
Соглашусь...К сожалению, таких еще поискать...Я к тому, что ПМИ нужно писать качественную и испытания проводить для всего ПТК. Про ФСТЭК я вообще ничего не писал )
источник