Size: a a a

Чат ruCyberSecurity

2019 December 26

E☃

Erick ☃️ in Чат ruCyberSecurity
Инструкция это я видел, хотел услышать, как это в живой природе выглядит
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
Erick ☃️
Инструкция это я видел, хотел услышать, как это в живой природе выглядит
При проверке? Смотрят журналы учета, лицевые счета, сроки удаления (вывода из эксплуатации) ЗК. Не хранить ключи в реестре. Вместо сейфов можно металлические опечатываемые шкафы использовать, храение в отдельных пеналах опечатываемых личной печатью сотрудника или сотрудника ОКЗ (не обязателно в тубусах)
источник

E☃

Erick ☃️ in Чат ruCyberSecurity
Alexey Ishalev
При проверке? Смотрят журналы учета, лицевые счета, сроки удаления (вывода из эксплуатации) ЗК. Не хранить ключи в реестре. Вместо сейфов можно металлические опечатываемые шкафы использовать, храение в отдельных пеналах опечатываемых личной печатью сотрудника или сотрудника ОКЗ (не обязателно в тубусах)
Про лицевые счета, если честно, первый раз слышу, посмотрю
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
+ инструкции, должностные регламенты, листы ознакомления с внутренними локальными документами и приказом ФАПСИ 152, + проведение занятий (зафиксировать документально)
источник

E☃

Erick ☃️ in Чат ruCyberSecurity
Коллеги, спасибо за рекомендации, похоже, я знаю чем буду заниматься в январе
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
Erick ☃️
Коллеги, спасибо за рекомендации, похоже, я знаю чем буду заниматься в январе
Проверка намечается? Тогда ещё посмотрите документацию на СКЗИ (Руководство администратора безопасности) и приводить раб. места в соответствие... + заполнить все формуляры, учесть дистрибутивы, устанавливать только с них...
источник

E☃

Erick ☃️ in Чат ruCyberSecurity
Alexey Ishalev
Проверка намечается? Тогда ещё посмотрите документацию на СКЗИ (Руководство администратора безопасности) и приводить раб. места в соответствие... + заполнить все формуляры, учесть дистрибутивы, устанавливать только с них...
Нет, проверок не наклевывается (надеюсь), коммерческая организация, раньше этим вопросом не занимались, думаю представляете хаос. Соответственно нет не инструкций, не журналов и т.д.
источник

E☃

Erick ☃️ in Чат ruCyberSecurity
Хочу быть последовательным, начать с базовых мер, дальше в рамках совершенствования уже добавлять различные контроли
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
Erick ☃️
Нет, проверок не наклевывается (надеюсь), коммерческая организация, раньше этим вопросом не занимались, думаю представляете хаос. Соответственно нет не инструкций, не журналов и т.д.
да. Инспекционный контроль (проверка)  всех рабочих мест с занесением... )
источник

E☃

Erick ☃️ in Чат ruCyberSecurity
Alexey Ishalev
да. Инспекционный контроль (проверка)  всех рабочих мест с занесением... )
Звучит страшно
источник

NY

Nick Y in Чат ruCyberSecurity
А ещё и возможный контроль встраивания и анализ воздействия
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
Erick ☃️
Звучит страшно
источник

V

Valentin in Чат ruCyberSecurity
Erick ☃️
Нет, проверок не наклевывается (надеюсь), коммерческая организация, раньше этим вопросом не занимались, думаю представляете хаос. Соответственно нет не инструкций, не журналов и т.д.
Самый правильный путь: выполнять требования УЦ, в котором Ваша организация приобретает ключи проверки ЭП. Там и про хранение ключей, и про требование к среде функционирования (компьютерам). Учёт выдачи ключей пользователям выполняется УЦ.
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
Valentin
Самый правильный путь: выполнять требования УЦ, в котором Ваша организация приобретает ключи проверки ЭП. Там и про хранение ключей, и про требование к среде функционирования (компьютерам). Учёт выдачи ключей пользователям выполняется УЦ.
УЦ не может выставлять требования, помимо тех которые есть в НПА, только условия обслуживания (Порядок реализации функций УЦ, приказ МКС 397)
Все остальное на ОКЗИ пользователя.
источник

V

Valentin in Чат ruCyberSecurity
Всё, что нужно выполнять пользователю УЦ описано в регламенте УЦ. Этот регламент, конечно же, не противоречит действующим НПА.
источник

E☃

Erick ☃️ in Чат ruCyberSecurity
Valentin
Самый правильный путь: выполнять требования УЦ, в котором Ваша организация приобретает ключи проверки ЭП. Там и про хранение ключей, и про требование к среде функционирования (компьютерам). Учёт выдачи ключей пользователям выполняется УЦ.
Это вполне разумно, я как раз и задавал вопрос скорее про "базовые" меры для начала, чтобы прикрыть тылы и чтобы стопицот копий одной ЭП не было и хранились не где попало
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
Valentin
Всё, что нужно выполнять пользователю УЦ описано в регламенте УЦ. Этот регламент, конечно же, не противоречит действующим НПА.
Совершенно верно + (иногда) положения (требования) из документации на средства ЭП (СКЗИ), но там нет ни форм журналов, приказов и т.д.
источник

E☃

Erick ☃️ in Чат ruCyberSecurity
Журналы, формуляры, документы соответствующие, это само собой
источник

AI

Alexey Ishalev in Чат ruCyberSecurity
Valentin
Всё, что нужно выполнять пользователю УЦ описано в регламенте УЦ. Этот регламент, конечно же, не противоречит действующим НПА.
И вместо регламента давно уже Порядок по 397 приказу МКС. Скоро все изменится (с 1 июля 2020 г.)
источник
2019 December 27

S

Saches in Чат ruCyberSecurity
Erick ☃️
Нет, проверок не наклевывается (надеюсь), коммерческая организация, раньше этим вопросом не занимались, думаю представляете хаос. Соответственно нет не инструкций, не журналов и т.д.
Если есть клиент-банк, начните с него, с учетом рекомендаций банка. Возможно, это место с максимальными рисками в плане ИБ, когда вас могут сделать крайним.
источник