Size: a a a

Чат ruCyberSecurity

2019 May 23

VM

Vladimir Minakov in Чат ruCyberSecurity
Andrei Potseluev
Вы себе такой ЦОД представляете? Это раз. Два - если они повлияют на защищенность СВОИХ данных, это автоматом повлияет на Аттестат ЦОДа. Хотите Вы этого или нет.
С чего это косяки клиентов повлияют на Аттестат ЦОДа?
Во-первых, чтобы то-то случилось с аттестатом должна быть или контрольная проверка регулятора, или Оператор ЦОДа должен сам позвать лицензиата, выдавшего аттестат для проверки.
Во-вторых, Оператор ЦОДа, составив корректно договор и подкрепив это техническими мерами для форензики, открестится от косяков клиентов
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Vladimir Minakov
С чего это косяки клиентов повлияют на Аттестат ЦОДа?
Во-первых, чтобы то-то случилось с аттестатом должна быть или контрольная проверка регулятора, или Оператор ЦОДа должен сам позвать лицензиата, выдавшего аттестат для проверки.
Во-вторых, Оператор ЦОДа, составив корректно договор и подкрепив это техническими мерами для форензики, открестится от косяков клиентов
Давайте, для начала, определимся. Что именно аттестуем? Какую систему? Если ИС владельца ЦОДа, то да, не повлияет. Но толку от такого аттестата клиентам? Что касается проверок - тут Вы правы, но если так судить, то и ПДн, и остальное можно не защищать, до первой проверки.
источник

AK

Alexander Korb in Чат ruCyberSecurity
клиенту только это и надо - чтобы ЦОД гарантировал защищенность.
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Andrei Potseluev
Давайте, для начала, определимся. Что именно аттестуем? Какую систему? Если ИС владельца ЦОДа, то да, не повлияет. Но толку от такого аттестата клиентам? Что касается проверок - тут Вы правы, но если так судить, то и ПДн, и остальное можно не защищать, до первой проверки.
Давайте, определимся.
Единственное требование по аттестации ЦОДов в РФ сейчас -  это аттестация в контексте требований второго абзаца пункта 17.6 Требований о ЗИ, утверждённых приказом 17 ФСТЭК России в редакции 2017 года.

Там написано, что ЦОД должен быть аттестован. Это всё. Поэтому сразу стало столько аттестованных ЦОДов.

Поэтому, это ответственность клиента, понять, что же Оператор аттестованного ЦОДа имеет ввиду под этой аттестованностью, что было в scope аттестации, то ли весь ЦОД, то ли весь ЦОД со всеми будущими типовыми стойками, то ли одна стойка, то ли просто инфраструктура (Инет, силовые кабели и УПСы). ЦОД может получить аттестат при любом варианте.

Кроме того, именно на этапе договора должна быть распределена ответственность. Даже ФСТЭК об этом уже давно пишет.
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Vladimir Minakov
Давайте, определимся.
Единственное требование по аттестации ЦОДов в РФ сейчас -  это аттестация в контексте требований второго абзаца пункта 17.6 Требований о ЗИ, утверждённых приказом 17 ФСТЭК России в редакции 2017 года.

Там написано, что ЦОД должен быть аттестован. Это всё. Поэтому сразу стало столько аттестованных ЦОДов.

Поэтому, это ответственность клиента, понять, что же Оператор аттестованного ЦОДа имеет ввиду под этой аттестованностью, что было в scope аттестации, то ли весь ЦОД, то ли весь ЦОД со всеми будущими типовыми стойками, то ли одна стойка, то ли просто инфраструктура (Инет, силовые кабели и УПСы). ЦОД может получить аттестат при любом варианте.

Кроме того, именно на этапе договора должна быть распределена ответственность. Даже ФСТЭК об этом уже давно пишет.
Я об этом и говорю. "то ли весь ЦОД со всеми будущими типовыми стойками, то ли одна стойка, то ли просто инфраструктура (Инет, силовые кабели и УПСы)" Если весь ЦОД, то клиент может повлиять на его защищенность, либо клиента надо загонять в жесткие рамки и сильно контролировать. Если одна стойка или инфраструктура, то да, клиент повлиять не может. Но и клиенту такой аттестат - мертвому припарки. Собственно, это все что я хотел сказать. Не очень понимаю, о чем мы спорим. Я с тем, что Вы написали согласен полностью.
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Andrei Potseluev
Я об этом и говорю. "то ли весь ЦОД со всеми будущими типовыми стойками, то ли одна стойка, то ли просто инфраструктура (Инет, силовые кабели и УПСы)" Если весь ЦОД, то клиент может повлиять на его защищенность, либо клиента надо загонять в жесткие рамки и сильно контролировать. Если одна стойка или инфраструктура, то да, клиент повлиять не может. Но и клиенту такой аттестат - мертвому припарки. Собственно, это все что я хотел сказать. Не очень понимаю, о чем мы спорим. Я с тем, что Вы написали согласен полностью.
Не спорим. Я просто не пойму к чему неопределённость. ЦОДу надо накладывать рамки на клиента (юридические), иначе из-за одной паршивой овцы... стойку унесут.
Более того, ЦОД должен заявить регламент/правила предварительной проверки того, что ему подсовывают (мож картинки нехорошие, или через него хотят амплифицировать атаку).
В свою очередь, клиент должен быть уверен, что ЦОД будет играть по правилам, в тех границах, которые заявлены. А остальное - на клиенте.
Как-то так.
источник

A

Anton in Чат ruCyberSecurity
Кто то потерял пропуск на PHDays
источник

A

Anton in Чат ruCyberSecurity
источник

R

R in Чат ruCyberSecurity
с серой ленточкой? )
источник

AK

Alexander Korb in Чат ruCyberSecurity
Прошляпил, скажем так...
источник

V

Valeriy G.B. in Чат ruCyberSecurity
на одной из иб-конф с окончательным фуршетом в москве ко мне на выходе подошёл человек и попросил бейджик, дабы он мог пройти внутрь немножечко прибухнуть
источник

V

Valeriy G.B. in Чат ruCyberSecurity
года 4 назад
источник

A

Anton in Чат ruCyberSecurity
Valeriy G.B.
на одной из иб-конф с окончательным фуршетом в москве ко мне на выходе подошёл человек и попросил бейджик, дабы он мог пройти внутрь немножечко прибухнуть
такое, часто бывает. Особенно если там кормят хорошо
источник

E

Elgis in Чат ruCyberSecurity
источник

AK

Alexander Korb in Чат ruCyberSecurity
не прошло и 5 сообщений...
источник
2019 May 24

a

alexeygold in Чат ruCyberSecurity
Есть система ФРМР (Федеральный регистр медицинских организаций) если пользователь осуществляет вход  через ЕГПУ в данную систему (через браузер) и обрабатывает там ПДН, эта система ведь будет считаться распределенной?
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
АРМ - без линий связи
ЛВС - линии связи не выходят за пределы КЗ
РВС - хотя бы одна линия связи выходит за пределы КЗ
источник

VM

Vladimir Minakov in Чат ruCyberSecurity
Так что - да
источник
2019 May 27

СК

С К in Чат ruCyberSecurity
ещё один случай с ЭП
https://habr.com/ru/post/453596/?utm_campaign=453596
источник

СК

С К in Чат ruCyberSecurity
и туда же в догонку. Скоро нас перепроверять будут по 5 раз.
https://habr.com/ru/news/t/453208/
источник