Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2021 February 24

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Андрей Слободчиков
По поводу сертификации прикладного ПО не понятно в чем сомнения?
На моей практике уже несколько разработанных программ, которые имеют базовые механизмы защиты (типа идентификации и журналирования) сертифицировались по УД.
Формально, если это не средство защиты, сертифицировать нельзя. Но ФСТЭК- хозяка своего слова, хочет разрешает сертификацию не-средств защиты, хочет не разрешает
источник

F

Fix in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Формально, если это не средство защиты, сертифицировать нельзя. Но ФСТЭК- хозяка своего слова, хочет разрешает сертификацию не-средств защиты, хочет не разрешает
Т.е. ФСТЭК при подачи заявки, либо разрешает сертификацию либо отказывает в ней? (Хотим провести сертификацию на встроенные средства защиты по УД)
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Если средства защиты есть, пусть и встроенные, то проблем не будет. Это можно назвать средством защиты
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Но решает, да, ФСТЭК всегда сама
источник

АС

Андрей Слободчиков... in RUSCADASEC community: Кибербезопасность АСУ ТП
Такого в реестре сертифицированных СрЗИ полно. Обычно называют «программное средство общего назначения со встроенными средствами защиты информации»
источник

NN

Nishonali NARALIYEV in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

VS

Vitaliy Siyanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Karpenko
Работа мечты!!
Подашь резюме?
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
"И, учитывая, что у ФСТЭК уже есть опыт по организации банка данных угроз, и что это ее профильное направление деятельности, ведомство взяло на себя организацию работы по созданию ресурса"

Да простят меня коллеги из ФСТЭК, но может ситуация изменилась с 2018 или изменится с этой новой активностью и не будет как поисковик "Спутник" и подобное

Why Does FSTEC Publish so Few Vulnerabilities?

As the research above demonstrates, FSTEC broadly publishes only about 10 percent of known vulnerabilities. The larger question is, “Why?” Why waste resources on a vulnerability disclosure database that does not address 90 percent of vulnerabilities for its users? There are three likely hypotheses:...

https://www.recordedfuture.com/russian-vulnerability-analysis/
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
"И, учитывая, что у ФСТЭК уже есть опыт по организации банка данных угроз, и что это ее профильное направление деятельности, ведомство взяло на себя организацию работы по созданию ресурса"

Да простят меня коллеги из ФСТЭК, но может ситуация изменилась с 2018 или изменится с этой новой активностью и не будет как поисковик "Спутник" и подобное

Why Does FSTEC Publish so Few Vulnerabilities?

As the research above demonstrates, FSTEC broadly publishes only about 10 percent of known vulnerabilities. The larger question is, “Why?” Why waste resources on a vulnerability disclosure database that does not address 90 percent of vulnerabilities for its users? There are three likely hypotheses:...

https://www.recordedfuture.com/russian-vulnerability-analysis/
Так контрибуться
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Так контрибуться
Дай ссылочку на GitHub ФСТЭК, буду, чем смогу
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Цифровой дом Павлова? Это отсылка к Сталинграду?
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
"Кроме того, все отечественные средства контроля анализа защищенности ориентированы на этот источник уязвимостей и позволяют в автоматическом режиме объявлять уязвимость в конкретной системе и автоматически оповещать владельца системы."

Ориентацию ТОЛЬКО на этот источник, я бы назвал большой проблемой у такого средства анализа уязвимостей
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Цифровой дом Павлова? Это отсылка к Сталинграду?
Видимо да
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
"Кроме того, все отечественные средства контроля анализа защищенности ориентированы на этот источник уязвимостей и позволяют в автоматическом режиме объявлять уязвимость в конкретной системе и автоматически оповещать владельца системы."

Ориентацию ТОЛЬКО на этот источник, я бы назвал большой проблемой у такого средства анализа уязвимостей
Я на прошлой неделе писал про сканер уязвимостей который мапит к бду ФСТЭК?)) А тут ещё круче!)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Я на прошлой неделе писал про сканер уязвимостей который мапит к бду ФСТЭК?)) А тут ещё круче!)
Я к тому что не надо использовать только один источник, нужно несколько
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Я на прошлой неделе писал про сканер уязвимостей который мапит к бду ФСТЭК?)) А тут ещё круче!)
Соответственно мапить TTP/угрозы/whatever к нескольким фрэймфоркам тоже
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Так никто не мешает и другие использовать, просто они при выявлении будут или с cve или просто без идентификаторов
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Соответственно мапить TTP/угрозы/whatever к нескольким фрэймфоркам тоже
Вот это было бы совсем прямо круто. И описания все на русский перевести, чтобы мне в отчётах не корпеть через слэш выдумывать там...
источник

Е

Еще Не Придумал... in RUSCADASEC community: Кибербезопасность АСУ ТП
Здорово. Т.е. бери уязвимость из открытой базы, и шантажируй любой не понравившийся завод. Классный бизнес.
источник