Size: a a a

Чат ruCyberSecurity

2019 September 16

AP

Andrei Potseluev in Чат ruCyberSecurity
Natalya
аттестационные же испытания, а не сертификационные
Да, конечно.
источник

S

Sergei in Чат ruCyberSecurity
Шурик
​​Изменения в приказ ФСТЭК № 17Изменения в приказ ФСТЭК № 17

Вот и подоспели изменения в Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утверждённые приказом ФСТЭК России от 11 февраля 2013 г. № 17. Документ был утверждён регулятором ещё 28 мая 2019 г., но официально опубликован только сегодня.

Указанные изменения представляют интерес для ЦОДов, которые предполагают размещать у себя ГИС, а также для операторов ГИС, которые хотят разметить свою систему в ЦОД.  
Аттестаты соответствия, как и было заявлено, теперь не имеют срока действия и выдаются на весь срок эксплуатации ГИС.

P.S.: возможно, не все обратили внимание, но официально опубликованный документ отличается от того, который был подготовлен по итогам общественного обсуждения (публичный жизненный цикл указанных изменений рассматривался здесь). Впрочем, это уже не имеет никакого значения, но ещё раз подтверждает, что лучше дожидаться официального опубликования.
не понятно, а аттестат на ЦОД теперь тоже бессрочный?
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Sergei
не понятно, а аттестат на ЦОД теперь тоже бессрочный?
Как понять на ЦОД? В ЦОДе аттестуется инфраструктура, т.е. по сути тоже информационная или телекоммуникационная система.
источник

S

Sergei in Чат ruCyberSecurity
Да, но не совсем, на базе одного ЦОД или инфраструктуры ЦОД (как хотите) может крутиться несколько ИС со своими техпроцессами и защищаемой информацией
источник

S

Sergei in Чат ruCyberSecurity
да и периодический контроль кто будет проводить?? Лицензиат или сам оператор?
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Sergei
Да, но не совсем, на базе одного ЦОД или инфраструктуры ЦОД (как хотите) может крутиться несколько ИС со своими техпроцессами и защищаемой информацией
Да, и эта инфраструктура, как я это понимаю, сама является ИС. И должна быть аттестована на класс максимальный, среди всех размещенных там систем.
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Sergei
да и периодический контроль кто будет проводить?? Лицензиат или сам оператор?
Оператор. Если обратите внимание, там в 18 пункте начинается типа "Оператор обеспечивает..." и далее перечисление, что именно обеспечивает оператор (в т.ч. периодический контроль).
источник

S

Sergei in Чат ruCyberSecurity
Andrei Potseluev
Оператор. Если обратите внимание, там в 18 пункте начинается типа "Оператор обеспечивает..." и далее перечисление, что именно обеспечивает оператор (в т.ч. периодический контроль).
это да, опять "и (или)" в п. 18.7.
диссонанс с ПП-79 в части контроля защищенности от НСД и собственными нуждами
источник

AP

Andrei Potseluev in Чат ruCyberSecurity
Sergei
это да, опять "и (или)" в п. 18.7.
диссонанс с ПП-79 в части контроля защищенности от НСД и собственными нуждами
Где-то было письмо ФСТЭКа о том, что для своих нужд лицензия не нужна. Но, насколько я помню, там речь шла про операторов ИСПДн, а про операторов ГИС - тишина.
источник

D

Dmitry in Чат ruCyberSecurity
Ещё интересный пункт 14: про сертифицированные маршрутизаторы.
источник

@

@Anarius in Чат ruCyberSecurity
Dmitry
Ещё интересный пункт 14: про сертифицированные маршрутизаторы.
А я вот что то его не совсем понял , можете расшифровать ?
источник

D

Dmitry in Чат ruCyberSecurity
@Anarius
А я вот что то его не совсем понял , можете расшифровать ?
Ну на первый взгляд, Например, если у вас граничный Мэ стоит какой-нибудь cisco asr и именно он занимается фильтрацией трафика или другими функциями, то будьте добры менять его на сертифицированный Мэ (континент, vipnet, sterra, forti и т.п.)
источник

D

Dmitry in Чат ruCyberSecurity
Больше интересно, является ли динамическая маршрутизация функцией безопасности? Если да, то все bgp маршрутизаторы надо менять на отечественные.
источник

@

@Anarius in Чат ruCyberSecurity
Dmitry
Ну на первый взгляд, Например, если у вас граничный Мэ стоит какой-нибудь cisco asr и именно он занимается фильтрацией трафика или другими функциями, то будьте добры менять его на сертифицированный Мэ (континент, vipnet, sterra, forti и т.п.)
А раньше разве было по другому ? Все данные передаваемые за пределы периметра шифруется сертифицированными криптошлюзами
источник

S

Sergei in Чат ruCyberSecurity
Dmitry
Ещё интересный пункт 14: про сертифицированные маршрутизаторы.
пункт из измененного 239 приказа по КИИ взят
источник

D

Dmitry in Чат ruCyberSecurity
@Anarius
А раньше разве было по другому ? Все данные передаваемые за пределы периметра шифруется сертифицированными криптошлюзами
Ну а если у вас интернет сайт (по типу предоставления услуг, например гос услуги)? К вам же граждане должны ходить? И вы должны этот трафик фильтровать? Раньше просто на границе ставили bgp маршрутизаторы, а за ними уже серт. Мэ
источник

D

Dmitry in Чат ruCyberSecurity
Это если крупняк, для поменьше достаточно одного Мэ граничного
источник

@

@Anarius in Чат ruCyberSecurity
Dmitry
Ну а если у вас интернет сайт (по типу предоставления услуг, например гос услуги)? К вам же граждане должны ходить? И вы должны этот трафик фильтровать? Раньше просто на границе ставили bgp маршрутизаторы, а за ними уже серт. Мэ
А то есть теперь вообще все маршрутизаторы в иткс  должны быть сертифицированными?
Которые использующиеся для подключения к интернет
источник

D

Dmitry in Чат ruCyberSecurity
@Anarius
А то есть теперь вообще все маршрутизаторы в иткс  должны быть сертифицированными?
Которые использующиеся для подключения к интернет
В этом и вопрос, надо поизучать, раньше по слухам хотели так.
источник

@

@Anarius in Чат ruCyberSecurity
Dmitry
В этом и вопрос, надо поизучать, раньше по слухам хотели так.
Ну видимо смысл в нейтрализации угрозы утечки трафика с помощью НДВ или бэкдоров в иностранном оборудовании ...
источник