Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 May 23

РМ

Роман Мылицын... in RUSCADASEC community: Кибербезопасность АСУ ТП
Еще более долгая и сложная, чем сертификация
источник

РМ

Роман Мылицын... in RUSCADASEC community: Кибербезопасность АСУ ТП
Mikhail
Просто при НДВ и ОУД программы изучают и доверие к ним больше
Угу
источник

Т

Тыква Помидор... in RUSCADASEC community: Кибербезопасность АСУ ТП
Роман Мылицын
Насколько я понимаю, исследования на закладки делает ФСБ в рамках проведения тематических исследований: очень долгая процедура.
ФСТЭК
источник

d

dinet in RUSCADASEC community: Кибербезопасность АСУ ТП
Роман Мылицын
Еще более долгая и сложная, чем сертификация
Добавляют свои?)
источник

РМ

Роман Мылицын... in RUSCADASEC community: Кибербезопасность АСУ ТП
dinet
Добавляют свои?)
😃 я не в курсе )))
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
dinet
Добавляют свои?)
Ну если по словам отечественных вендорлв тамошние спецслужбы добавляют в американские продукты, то чем наши лучше?
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
источник
2020 May 24

MS

ML. SURGEON in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Ну если по словам отечественных вендорлв тамошние спецслужбы добавляют в американские продукты, то чем наши лучше?
Не верю, что факты таких внедрений (особенно для не очевидных, не лежащих на поверхности бэкдоров) можно утаить в случае крупных производителей что там, что тут
источник

MS

ML. SURGEON in RUSCADASEC community: Кибербезопасность АСУ ТП
И если безопасность продуктов у отдельных иностранных производителей уже достаточно на высоком уровне (плюс выстроены процессы безопасной разработки), то у нас, к сожалению, работы ещё очень много предстоит. Какие уж тут заложенные по чьей-то просьбе НДВ... с уязвимостями бы разобраться.
источник

РМ

Роман Мылицын... in RUSCADASEC community: Кибербезопасность АСУ ТП
ML. SURGEON
И если безопасность продуктов у отдельных иностранных производителей уже достаточно на высоком уровне (плюс выстроены процессы безопасной разработки), то у нас, к сожалению, работы ещё очень много предстоит. Какие уж тут заложенные по чьей-то просьбе НДВ... с уязвимостями бы разобраться.
закладки и бэкдоры есть смысл делать для проведения разведывательной деятельности... а всякие исследования ФСБ и ФСТЭК в основном для продуктов, направленных для применения в российских госорганах.

А какой смысл вести разведывательную деятельность в отношении самих себя?
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
ML. SURGEON
Не верю, что факты таких внедрений (особенно для не очевидных, не лежащих на поверхности бэкдоров) можно утаить в случае крупных производителей что там, что тут
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
ML. SURGEON
И если безопасность продуктов у отдельных иностранных производителей уже достаточно на высоком уровне (плюс выстроены процессы безопасной разработки), то у нас, к сожалению, работы ещё очень много предстоит. Какие уж тут заложенные по чьей-то просьбе НДВ... с уязвимостями бы разобраться.
А зачем вредрять очевидную закладку, если можно как раз заложить бэкдор? А его замаскировать под уязвимость вообще ничего не стоит. Найти сложные уязвимости в общем случае автоматизированными средствами нельзя, вручную/полуавтоматизировано сложно и дорого.
Например, уязвимости, связанные с криптографией (для конкретики - уменьшение ключевого множества из-за ошибки) или атаками по времени далеко не очевидны.
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
При сертификации сейчас начали действительно смотреть уязвимости, хотя покрытие оценить не берусь.
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Это уже больше теоретический вопрос и достаточно сложный.

Но что точно можно сказать - если есть намерение спрятать уязвимость в большом количестве кода, то это под силу сделать не самому прошаренному специалисту с опытом поиска уязвимостей.
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Так что тема "защитить КИИ от иностранных разведок" вполне адекватная как мне кажется, особенно учитывая хотя бы известные военные зарубежные программы.
Но соглашусь, что проблема комплексная и надо учитывать далеко не только возможность встраивания уязвимостей в ПО.
источник

РМ

Роман Мылицын... in RUSCADASEC community: Кибербезопасность АСУ ТП
Leif
Так что тема "защитить КИИ от иностранных разведок" вполне адекватная как мне кажется, особенно учитывая хотя бы известные военные зарубежные программы.
Но соглашусь, что проблема комплексная и надо учитывать далеко не только возможность встраивания уязвимостей в ПО.
Но изначально вопрос был про то, что гарантирует ли сертификат отсутствие закладок.
источник

IM

Igor Mikhaylov in RUSCADASEC community: Кибербезопасность АСУ ТП
Роман Мылицын
Но изначально вопрос был про то, что гарантирует ли сертификат отсутствие закладок.
ответ же очевиден. Разве нет?
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Роман Мылицын
Но изначально вопрос был про то, что гарантирует ли сертификат отсутствие закладок.
а до того про то, насколько стоит задумываться о запрете=) я как раз про это говорил
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
Igor Mikhaylov
ответ же очевиден. Разве нет?
мне тоже кажется очевидным. Для конеретики - нет, не гарантирует
источник