Size: a a a

Чат ruCyberSecurity

2019 July 16

AD

Artem Dorofeev in Чат ruCyberSecurity
Pavel Korostelev
А по какой статье гк?
ч.2 ст.13.12 КоАП, дополнительно ссылаются на указ Президента РФ от 3 апреля 1995 г. N 334
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Artem Dorofeev
ч.2 ст.13.12 КоАП, дополнительно ссылаются на указ Президента РФ от 3 апреля 1995 г. N 334
Спасибо!
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Artem Dorofeev
а в регионах  уже штрафуют  😔
А как-же это? Или отменили? http://www.fsb.ru/fsb/science/single.htm!id=10437738@fsbResearchart.html
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Andrei Potseluev
А как-же это? Или отменили? http://www.fsb.ru/fsb/science/single.htm!id=10437738@fsbResearchart.html
Это совсем про другое
источник

AD

Artem Dorofeev in Чат ruCyberSecurity
Andrei Potseluev
А как-же это? Или отменили? http://www.fsb.ru/fsb/science/single.htm!id=10437738@fsbResearchart.html
там статья другая
источник

AD

Artem Dorofeev in Чат ruCyberSecurity
хотя если документарно формить, что за МСЭ ГИС уже получается сеть интернет, то можно выкрутиться
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
Artem Dorofeev
хотя если документарно формить, что за МСЭ ГИС уже получается сеть интернет, то можно выкрутиться
есть же вроде пунктик, что при работе в гис, исклчается возможность работы в других сетях, т.е интернете) как вы это тогда обходите 😁
источник

AD

Artem Dorofeev in Чат ruCyberSecurity
Дмитрий Калинин
есть же вроде пунктик, что при работе в гис, исклчается возможность работы в других сетях, т.е интернете) как вы это тогда обходите 😁
тогда получается, что портал госуслуг не гис?
источник

AD

Artem Dorofeev in Чат ruCyberSecurity
или гис, но работающая с нарушениями, при утсранении которых не сможет сиполнять своей основной функции
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
гис, и работает он на прямую с другими гис, например через них можно записаться на прием к врачу в рс егисз)
источник

AD

Artem Dorofeev in Чат ruCyberSecurity
Дмитрий Калинин
гис, и работает он на прямую с другими гис, например через них можно записаться на прием к врачу в рс егисз)
так при работе с другими гис используется защищенный канал СМЭВ. а при работе с пользователями канал защищается негостовым tls, что получается подпадает под статью КоАП
источник

S

Saches in Чат ruCyberSecurity
Требования 378 Приказа ФСБ актуальны для любых ИСПДн (и ГИС, и не ГИС)
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Saches
Требования 378 Приказа ФСБ актуальны для любых ИСПДн (и ГИС, и не ГИС)
Да. Но в том и вопрос, что считать границей ИС.
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Artem Dorofeev
так при работе с другими гис используется защищенный канал СМЭВ. а при работе с пользователями канал защищается негостовым tls, что получается подпадает под статью КоАП
Тут, на самом деле, прикол еще вот в чем. Если мы считаем, что канал до пользователя, это тоже часть ГИС, то и компьютер пользователя тогда тоже АРМ, входящий в ГИС. Со всеми применяемыми к нему требованиям. Плюс, ГИС подлежит обязательной аттестации. Аттестат подразумевает неизменность параметров ИС. Т.е. мало того, что новые пользователи подключиться не смогут, надо еще как-то запретить отключаться и менять состав ПО на своих компьютерах старым. Отсюда вывод, что пользователи со своими компьб\ютерами не часть ИС. А если так, то и каналы к ним тоже.
источник

ДК

Дмитрий Калинин... in Чат ruCyberSecurity
я тоже так думал) но все же, пользоатель не гис, но средство защиты должно быть сертифицировано. Когда пользователь вводит свои данные в браузере, он уже вносит их в ис, и канал должен быть защищен. На данный момент эта защита не сертифицирована, и не может быть сертифицирована в том плане что экосистемы под гост шифрование в Росиии просто тупо нет
источник

S

Saches in Чат ruCyberSecurity
Andrei Potseluev
Да. Но в том и вопрос, что считать границей ИС.
У вас передаваемые данные, защищаются несертифицированной криптой, что уже противоречит требованиям ФСБ вне зависимости от того, как вы нарисуете  границы ИС
источник

S

Saches in Чат ruCyberSecurity
Дмитрий Калинин
я тоже так думал) но все же, пользоатель не гис, но средство защиты должно быть сертифицировано. Когда пользователь вводит свои данные в браузере, он уже вносит их в ис, и канал должен быть защищен. На данный момент эта защита не сертифицирована, и не может быть сертифицирована в том плане что экосистемы под гост шифрование в Росиии просто тупо нет
Не согласен. Посмотрите, например, ngate.
Как вариант, можно просто попробовать прикрутить cryptopro csp к iis,  например. Но, говорят, гимор.
источник

S

Saches in Чат ruCyberSecurity
Saches
Требования 378 Приказа ФСБ актуальны для любых ИСПДн (и ГИС, и не ГИС)
Эти свои требования проверяет, вроде как, только сам ФСБ. И если ГИСы, вроде бы, периодически проверяются, на комерсов, по большому, просто забили. Во всяком случае пока.
источник

АБ

Андрей Боровский... in Чат ruCyberSecurity
Saches
У вас передаваемые данные, защищаются несертифицированной криптой, что уже противоречит требованиям ФСБ вне зависимости от того, как вы нарисуете  границы ИС
Нужно начинать не с этого. Защищать нужно только передаваемые ПДн. Их можно защищать не только криптой, но и другими мерами. Зависит от модели угроз. ТЛС можно использовать не сертифицированный для защиты аутентификационной информации. Соответственно ТЛС используем для защиты пароля. А пдн мы по каналам пользователю не передаём, он это делает сам.
Посмотрите реализацию сайтов фстэк и ркн с их ТЛС и формами сбора пдн.
источник

Ю

Юджин in Чат ruCyberSecurity
Андрей Боровский
Нужно начинать не с этого. Защищать нужно только передаваемые ПДн. Их можно защищать не только криптой, но и другими мерами. Зависит от модели угроз. ТЛС можно использовать не сертифицированный для защиты аутентификационной информации. Соответственно ТЛС используем для защиты пароля. А пдн мы по каналам пользователю не передаём, он это делает сам.
Посмотрите реализацию сайтов фстэк и ркн с их ТЛС и формами сбора пдн.
Когда вы подключаетесь к Госуслугам, вы получаете от них ваши же персданные, которые уже есть там. Можете ничего туда не передавать, но Госуслуги должны защитить то, что они передадут вам.
источник