Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2021 February 10

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Именно. Поэтому я не разделяю оптимизма @Bridge_dux  Обещанные доки годами не выпускают. То, что выпускают, секретят. На себе доки не проверяют - поэтому разгребают все потребители. Закручивают гайки непонятно зачем. Инноваций ноль. Обучать подопечных не хотят.
источник

АС

Андрей Слободчиков... in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Именно. Поэтому я не разделяю оптимизма @Bridge_dux  Обещанные доки годами не выпускают. То, что выпускают, секретят. На себе доки не проверяют - поэтому разгребают все потребители. Закручивают гайки непонятно зачем. Инноваций ноль. Обучать подопечных не хотят.
Я не хочу быть адвокатом дьявола, но сегодня ФСТЭК по сути отчитался чем они занимались и что сделали за весь прошлый год.
Новые требования к новому решению, которого раньше не было нигде. Отработка замечаний по обсуждаемым проектам и куча всего ещё (при этом они продолжают выполнять свои обязанности: консультировать по сложным вопросам, согласовывать МУ и т.д.).
Понятно, что хотелось бы чтобы все было быстрее, но система есть система (я к тому, что они - ФСТЭК работают, пусть и работают медленно)
источник

АС

Андрей Слободчиков... in RUSCADASEC community: Кибербезопасность АСУ ТП
Ну и плюс я ещё слишком молод, чтобы быть грустным :)
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
проверки и наказания опережают методические документы..
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Андрей Слободчиков
Я не хочу быть адвокатом дьявола, но сегодня ФСТЭК по сути отчитался чем они занимались и что сделали за весь прошлый год.
Новые требования к новому решению, которого раньше не было нигде. Отработка замечаний по обсуждаемым проектам и куча всего ещё (при этом они продолжают выполнять свои обязанности: консультировать по сложным вопросам, согласовывать МУ и т.д.).
Понятно, что хотелось бы чтобы все было быстрее, но система есть система (я к тому, что они - ФСТЭК работают, пусть и работают медленно)
Все, что они смогли сделать за год, - это родить дспшные требования к новому продукту для защиты удаленного доступа? Это достижение? Они бы лучше довели до ума требования к средствам защиты из 17/21/31/239-приказов, которые у них якобы существуют в проектах уже не один год. И методику МУ доделали. И методичку по 31-му/239-му приказам написали бы (чего проще - переписать КСИИшные доки). И методичку по расчету показателей ОКИИ выпустили бы. Вот тогда бы им цены не было и можно было бы хвалить их за офигенную работу. А так?..
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
И это я только по их же обещаниям прошелся. Если сравнивать их с NIST, то вообще грустно
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
К сожалению, у регулятора очень мало ресурсов, особенно экспертных, которые можно бросить на написание стандартов.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Имхо, надо самоорганизовываться.
источник

PX

Pope Pius XIII in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
И это я только по их же обещаниям прошелся. Если сравнивать их с NIST, то вообще грустно
с нист не корректно сравнивать. нист это большая лавка выпускающая стандарты не наделенная полномочиями по регулированию.  в связи с закрытием документов  краудсорсинг при разработке  нмд тоже не поможет.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Имхо, надо самоорганизовываться.
На какой-нибудь площадке, формировать предложения и предлагать это регулятору.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
На самом деле за рубежом многие требования именно так и формируются
источник

PX

Pope Pius XIII in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
На самом деле за рубежом многие требования именно так и формируются
посмотрите статистику учета предложений к недавнему нпа по импортозамещению. 🙂
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
На какой-нибудь площадке, формировать предложения и предлагать это регулятору.
Кстати, ДСП-шность большей части документов такому формату работы совершенно не способствует ..
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Pope Pius XIII
посмотрите статистику учета предложений к недавнему нпа по импортозамещению. 🙂
Учет разрозненных предложений - это немного другое. Скажу по опыту работы с похожими публичными предложениями (не в ИБ, правда) .. процентов 50-60 - это повторы каких-то банальных, давно обсужденных вещей, Процентов 20-30 - откровенный треш и угар. Реальных предложений, с которыми можно как-то поработать - не больше 5%.
источник

АС

Андрей Слободчиков... in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
К сожалению, у регулятора очень мало ресурсов, особенно экспертных, которые можно бросить на написание стандартов.
Вот я именно от этого отталкиваюсь, что у ФСТЭК очень мало ресурсов собственных.
Именно поэтому вопрос задавал о том, что справятся ли их сотрудники с потоком документов, которые по проекту положения по аттестации ГИС надо направлять.
Там вроде было, что они в течение 10 дней должны сформировать перечень выявленных замечаний.
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
К сожалению, у регулятора очень мало ресурсов, особенно экспертных, которые можно бросить на написание стандартов.
Они прекрасно раньше работали с отраслью и экспертами. Но потом, почему-то, сократили эту работу, приглашая только лицензиатов, которые в массе своей смотрят в рот регулятору и боятся революционных изменений или предложений чего-то действительно важного и нужного. Краудсорсинг регулятор так нормально и не освоил. Хотя запрета на это нет и вполне может быть реализовано
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Кстати, ДСП-шность большей части документов такому формату работы совершенно не способствует ..
Так это было их решение, которое они же могут и отменить. Отмазка про "супостаты узнают наши секреты" настолько глупо выглядит, что если они действительно так думают, то мне их жаль. Их дспшный 131-й и 76-й приказы в Интернете выложены и если их правильно искать, то это не сложно. Но нет, давайте делать вид, что у них там режим защиты конфиденциальной информации реализован и вот это вот все
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
И ведь неглупые люди. Должны понимать, что ДСП за пределами госухи не работает от слова совсем
источник

AG

Alexey G in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
На какой-нибудь площадке, формировать предложения и предлагать это регулятору.
только вчера об этом говорили по итогам прошедшего круглого стола )
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Pope Pius XIII
посмотрите статистику учета предложений к недавнему нпа по импортозамещению. 🙂
Ну там ФСТЭК легла под АП и ничего сделать не может
источник