Size: a a a

Чат ruCyberSecurity

2019 August 09

S

Saches in Чат ruCyberSecurity
Anatoliy Ivanov
есть тогда идеи по защите ГИСов - веб ресурсов?
Вы несколько странные термины используете.
ГИС, по крайней мере, включает не только клиентскую часть, но и серверную. Говорите вы, вроде бы, только о защите клиентской её части.
Дален, вроде как, вы работаете в браузере, т.е. это должно рассматриваться как подлежащее защите приложение, +, всё, что ниже.
Вы можете поставить, например, пк-"тонкий клиент", на котором будет только одно приложение - браузер?
источник

AI

Anatoliy Ivanov in Чат ruCyberSecurity
Saches
Вы несколько странные термины используете.
ГИС, по крайней мере, включает не только клиентскую часть, но и серверную. Говорите вы, вроде бы, только о защите клиентской её части.
Дален, вроде как, вы работаете в браузере, т.е. это должно рассматриваться как подлежащее защите приложение, +, всё, что ниже.
Вы можете поставить, например, пк-"тонкий клиент", на котором будет только одно приложение - браузер?
выше было написано, что классификация сегментов ГИС должна быть одинаковой. Вот и написал как тогда быть с защитой рабочих мест пользователей, в разрезе 2 класса ГИС, работающих по веб интерфейсу. По защите серверного сегмента все более-менее понятно. А
источник

А

Андрей in Чат ruCyberSecurity
с точки зрения 17 приказа не думаю, что у клиента при наступлении инцидента уровень ущерба будет такой же, как и для сервера
источник

А

Андрей in Чат ruCyberSecurity
поэтому разумнее делить на сегменты (составные части) и классифицировать их по-отдельности
источник

AI

Anatoliy Ivanov in Чат ruCyberSecurity
Андрей
с точки зрения 17 приказа не думаю, что у клиента при наступлении инцидента уровень ущерба будет такой же, как и для сервера
вот с этим согласен. Все дело в модели угроз и выборе нарушителей. Если определилил, что нарушитель имеет доступ в КЗ, то как минимум КС2 и АМДЗ
источник

А

Андрей in Чат ruCyberSecurity
если кто не в курсе, то, например, zakupki.gov.ru имеют класс ГИС 2, но что-то не помню, чтобы пол-страны, которая там работает, заставили бы ставить АПМДЗ
источник

S

Saches in Чат ruCyberSecurity
Anatoliy Ivanov
вот с этим согласен. Все дело в модели угроз и выборе нарушителей. Если определилил, что нарушитель имеет доступ в КЗ, то как минимум КС2 и АМДЗ
Это при условии, что нарушитель не пользователь ГИС.
источник

А

Андрей in Чат ruCyberSecurity
Андрей
поэтому разумнее делить на сегменты (составные части) и классифицировать их по-отдельности
п. 14.2 17го приказа позволяет это делать
источник

AI

Anatoliy Ivanov in Чат ruCyberSecurity
Saches
Это при условии, что нарушитель не пользователь ГИС.
да, вот это как раз таки и надо предусматривать в документах. Если подумать, если нарушитель пользователь ГИС, то и СДЗ(АМДЗ) не поможет.
источник

S

Saches in Чат ruCyberSecurity
Андрей
если кто не в курсе, то, например, zakupki.gov.ru имеют класс ГИС 2, но что-то не помню, чтобы пол-страны, которая там работает, заставили бы ставить АПМДЗ
А есть требование аттестовывать места пользователей?
источник

А

Андрей in Чат ruCyberSecurity
Saches
А есть требование аттестовывать места пользователей?
не видел
источник

А

Андрей in Чат ruCyberSecurity
и аттестовывают не рабочие места, ГИС в целом
источник

S

Saches in Чат ruCyberSecurity
Андрей
не видел
Вот и я не видел для закупок.
источник

..

. . in Чат ruCyberSecurity
Андрей
если кто не в курсе, то, например, zakupki.gov.ru имеют класс ГИС 2, но что-то не помню, чтобы пол-страны, которая там работает, заставили бы ставить АПМДЗ
а где это написано? Про 2 класс
источник

А

Андрей in Чат ruCyberSecurity
. .
а где это написано? Про 2 класс
я это знаю, можете мне поверить на слово
источник

..

. . in Чат ruCyberSecurity
Андрей
я это знаю, можете мне поверить на слово
сомнительное это дело для людей нашей области верить на слово)
источник

S

Saches in Чат ruCyberSecurity
Андрей
и аттестовывают не рабочие места, ГИС в целом
Это, наверное вопрос терминологии. При подключении к ГИС в отдельном ЮЛ, сотрудники самостоятельно проводят аттестацию подключенных рабочих мест.
источник

А

Андрей in Чат ruCyberSecurity
. .
сомнительное это дело для людей нашей области верить на слово)
ваше право )
источник

..

. . in Чат ruCyberSecurity
Андрей
ваше право )
и регламента я не видел подключения пользователей к ГИС
источник

AI

Anatoliy Ivanov in Чат ruCyberSecurity
Saches
Это, наверное вопрос терминологии. При подключении к ГИС в отдельном ЮЛ, сотрудники самостоятельно проводят аттестацию подключенных рабочих мест.
в п. 17.3. 17 приказа как раз про это и написано, что аттестат может распространяться на другие сегменты(тобишь рабочие места, если такое предусмотрено)
источник