Size: a a a

Чат ruCyberSecurity

2019 July 24

S

Saches in Чат ruCyberSecurity
Шурик
А можно пример?
www.securitylab.ru
Как на практике определяют тип ИС (ГИС, ИСПДн или КИИ)? Пример из жизни.
     Ранее уже затрагивал тему полномочий ФСБ самостоятельно определять принадлежность информационной системы к ГИС или ИСПДн, после чего оператору вменялось нарушение мер защиты по п.6.ст.13.12 КоАП РФ. www.itsec.ru/articles2/pravo/ugolovno-pravovye-riski-operatorov-informatsionnyh-sistem/  и  https://valerykomarov.blogspot.com/2018/04/blog-post_20.html     И вот очередной и очень характерный пример из судебной практики. Особенно интересен подобный опыт для субъектов КИИ. name='more'>       Р Е Ш Е Н И Е № 12-933/20165 октября 2016 года г. ОренбургЛенинский районный суд г. Оренбург   Что интересно для операторов ИС:1. Проверка проводилась в рамках расследования уголовного дела в отношении неустановленных лиц по факту неправомерного доступа к информационным системам правительства Оренбургской области по инициативе УМВД и УФСБ по Оренбургской области. По результатам рассмотрения им был составлен протокол, который был представлен в УФСБ РФ по Оренбургской области УФСТЭК России по ПФО от .... Так как виновные лица…
источник

D

Dmitry in Чат ruCyberSecurity
Андрей
Нас ФСБ проверяли по защите ПДн, примерно такие же выводы делало. На их вопрос о наличии аттестата, я стал возражать, что для ИСПДн нет обязательной аттестации, на что он сказал, ну вы же госорган, значит по 17 приказу должны... ) отсутствие в реестре ГИС их не смещает...
А на каком основании они проверяли вашу испдн в целом? Их же прерогатива только крипта, или они в рамках проверки реализации требований к криптографии спрашивали за аттестат?
источник

S

Saches in Чат ruCyberSecurity
Андрей
Нас ФСБ проверяли по защите ПДн, примерно такие же выводы делало. На их вопрос о наличии аттестата, я стал возражать, что для ИСПДн нет обязательной аттестации, на что он сказал, ну вы же госорган, значит по 17 приказу должны... ) отсутствие в реестре ГИС их не смещает...
По опыту коллег из минздрава, те системы, которые в реестре ГИС, проверялись по 17 приказу, остальные, по 21му.
Т.е. есть и правильные проверяющие, но похоже, что не все...
источник

А

Андрей in Чат ruCyberSecurity
Dmitry
А на каком основании они проверяли вашу испдн в целом? Их же прерогатива только крипта, или они в рамках проверки реализации требований к криптографии спрашивали за аттестат?
Проверка была по теме защиты ПДн крипто средствами. Да, спрашивали.
источник

А

Андрей in Чат ruCyberSecurity
Спорить с ФСБ часто бесполезно, не прислушиваются они к аргументам
источник

S

Saches in Чат ruCyberSecurity
Андрей
Проверка была по теме защиты ПДн крипто средствами. Да, спрашивали.
У ФСБ же регламент опубликован на сайте
источник

А

Андрей in Чат ruCyberSecurity
Вас хоть раз они проверяли? Нас почти каждый год, причём при проверке по одной теме могут и по другой пройтись...
источник

А

Андрей in Чат ruCyberSecurity
В каждом регионе свои проверяющие
источник

А

Андрей in Чат ruCyberSecurity
Иногда в акте бред пишут
источник

S

Saches in Чат ruCyberSecurity
Андрей
Иногда в акте бред пишут
А возможность оспорить есть?
источник

S

Saches in Чат ruCyberSecurity
Андрей
Вас хоть раз они проверяли? Нас почти каждый год, причём при проверке по одной теме могут и по другой пройтись...
Мы не гос, попадали только как лицензиаты при переоформлении лицензий и темы ПДн, при этом, не касались
источник

А

Андрей in Чат ruCyberSecurity
Saches
А возможность оспорить есть?
Принесли акт, говорят подписывайте. Мы говорим, у нас есть особое мнение, давайте в акт напишеи. Они: зачем нам акт портить? Посовещались, подумали, подписали и забыли...
источник

S

Saches in Чат ruCyberSecurity
Андрей
В каждом регионе свои проверяющие
Это для всех регуляторов имеет место
источник

S

Saches in Чат ruCyberSecurity
Андрей
Принесли акт, говорят подписывайте. Мы говорим, у нас есть особое мнение, давайте в акт напишеи. Они: зачем нам акт портить? Посовещались, подумали, подписали и забыли...
Если до суда не доходило, то может и смысла нет
источник

А

Андрей in Чат ruCyberSecurity
Saches
Мы не гос, попадали только как лицензиаты при переоформлении лицензий и темы ПДн, при этом, не касались
Мы когда лицензию переоформляли на криптозащиту, у местных тоже ряд загонов был...
источник

А

Андрей in Чат ruCyberSecurity
Saches
Если до суда не доходило, то может и смысла нет
Там без санкций, без штрафов и т.п., т.к. что забили. Но все равно неприятно...
источник

А

Андрей in Чат ruCyberSecurity
Им тоже что то написать хочется, иначе, наверное премию не получат)
источник

S

Saches in Чат ruCyberSecurity
Кстати, вопрос, у госов, хоть у кого-нибудь,ФСБ проверял наличие "контроля встраивания" (оценки влияния) СКЗИ в соответствии с ПКЗ-2005?
http://www.fsb.ru/fsb/science/single.htm%21id%3D10437494%40fsbResearchart.html
Хотя, данное требование актуально для всех, не только для операторов ПДн.
источник

А

Андрей in Чат ruCyberSecurity
У нас не спрашивали
источник

S

Saches in Чат ruCyberSecurity
Андрей
У нас не спрашивали
Вот и я про тоже, требование вроде бы есть, а чтоб как-то контроллировали, информации нет.
источник