Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 July 24

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
2 2
там ФСТЭК утвердили новую методики моделирования угроз? или еще нет
источник

L

Leif in RUSCADASEC community: Кибербезопасность АСУ ТП
E D
ну как бы секьюрити специалисты, в том числе пентестеры,  тоже используют фаззинг в той или иной мере...
Кто бы спорил. Но Антон верно сказал, что это инструмент разработчика
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Так это как раз ГОСТ который при разработке и потом сертификация, испытания в ИЛ и по идее, там и фаззинг. А уже на объекте сертификат оудN..
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Это относится к разработке ПО, т.е. фаззинг тестирование кода на этапе разработки
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Я представляю пми с фаззингом. При приемке. ))
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Комиссия садится и фаззит ))
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Я представляю пми с фаззингом. При приемке. ))
50% ПМИ так и проходят :))))))))))
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
E D
ну как бы секьюрити специалисты, в том числе пентестеры,  тоже используют фаззинг в той или иной мере...
Да это понятно. Ты можешь себе представить службу ИБ безопасности промышленного предприятия которая купит себе такой инструмент и будет им пользоваться? Я нет

Испытательная лаборатория, разработчик, это да
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
только фаззингом это не называют
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
50% ПМИ так и проходят :))))))))))
Ну, это, наверное, лайтовый вариант, всё же?
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
Это относится к разработке ПО, т.е. фаззинг тестирование кода на этапе разработки
Да, это всё таки относится к этапу разработки, а не к этапу исследования, где то я видел пдфку, где они расписывали методологии исследования ПО, там разные подходы, начиная статикой и заканчивая чем душа пожелает, только вот её найти я не могу что-то
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Ну, это, наверное, лайтовый вариант, всё же?
ага
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
Да, это всё таки относится к этапу разработки, а не к этапу исследования, где то я видел пдфку, где они расписывали методологии исследования ПО, там разные подходы, начиная статикой и заканчивая чем душа пожелает, только вот её найти я не могу что-то
Было что-то, я не спорю
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Фаззинг - модная тема :) Да и смо слово красивое :) Правда, написать нормальный фазер, такой чтобы не откровеную дичь куда-то слал -для этого специалист нужен :))
источник

MD

May Day in RUSCADASEC community: Кибербезопасность АСУ ТП
Да, тупые фаззеры редко какой либо результат приносят, а для того, что умный написать - нужно убить кучу времени
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
May Day
Да, тупые фаззеры редко какой либо результат приносят, а для того, что умный написать - нужно убить кучу времени
да, да
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
В общем, надо регистрироваться, слушать.. ))
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
На сайте позиционируют как лёгкое тестирование для всех, видимо, упор будут делать - раз лёгкое тестирование, то можно и при приёмке использовать.
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Да это понятно. Ты можешь себе представить службу ИБ безопасности промышленного предприятия которая купит себе такой инструмент и будет им пользоваться? Я нет

Испытательная лаборатория, разработчик, это да
а доках ФСТЭК обязательному условие покупки фаззера? или можно это отдать на аутсорс, как в большинстве лучаев отдают пентесты и прочее?
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
В общем, надо регистрироваться, слушать.. ))
Кстати Synopsys - один из инструментов используемых  для тестов Vulnerability Identification Testing (VIT) и Communication Robustness Testing (CRT) при сертификациях ISASecure на IEC 62443

https://www.isasecure.org/en-US/Test-Tools
источник