Size: a a a

Чат ruCyberSecurity

2020 January 27

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Dmitry
Как вы собираетесь реализовать меру по защиту от угроз 1-го, 2-го типа? Какие именно механизмы СЗИ позволят это сделать (даже по документам)? Единственный выход это сертификация ПО/ОС (как вы и написали), которая и позволит удостовериться/ не удостовериться в этом. Никакие наложенные СЗИ эту угрозу не закроют. И если мы пишем, что угрозы 1-го, 2-го типа актуальны, то единственный способ это отправить такое ПО/ОС на эту проверку.
С чего вдруг это единственная мера ?
источник

РМ

Роман Мылицын... in Чат ruCyberSecurity
Андрей Слободчиков
Вообще я полностью согласен с мнением, что наложенные СЗИ скорее всего не смогут спасти от реальных НВД ОС и СПО и желательно применять сертифицированную ОС (но даже сертифицированную ОС от 0 day никто не спасал, как и любое другое СЗИ)...
Но в рамках исполнения действующих НПА и НМД достаточно применять наложенные СЗИ.
методы борьбы с 0day есть
источник

D

Dmitry in Чат ruCyberSecurity
Если вам известно наложенное СЗИ, у которого в формуляре прописано, то что оно мистическим образом закрывает угрозы 1-го, 2-го типа (или похожей формулировкой), то приведите пример (исключая серт ОС, в своем составе имеющие функционал сзи). Иначе у вас получается, что вы непрофильным средством закрываете угрозы по бумаге, что нарушения (и то что регулятор этого не обнаружил, не говорит о том, что вы делаете правильно).
источник

A

Alexey in Чат ruCyberSecurity
Кто сказал зиродей?
Банальная минимизация поверхности атаки вам существенно поможет от зиродя )
источник

И

Иван in Чат ruCyberSecurity
Valentin
Ваша МИС должна быть аттестована по 17-му приказу вне зависимости от наличия ПДн. Если в вашей модели угроз актуальны угрозы НДВ в системном ПО, то нужна сертифицированная ОС.
А почему именно аттестована? Где прописана обязательная аттестация мис?! Только 17 приказ и только при определенных условиях. Неужто все мис под 17 приказ идут!?
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Dmitry
Если вам известно наложенное СЗИ, у которого в формуляре прописано, то что оно мистическим образом закрывает угрозы 1-го, 2-го типа (или похожей формулировкой), то приведите пример (исключая серт ОС, в своем составе имеющие функционал сзи). Иначе у вас получается, что вы непрофильным средством закрываете угрозы по бумаге, что нарушения (и то что регулятор этого не обнаружил, не говорит о том, что вы делаете правильно).
Уже же ссылались на 11ый пункт 21го приказа. Там все и написано.
источник

D

Dmitry in Чат ruCyberSecurity
проверка системного и (или) прикладного программного обеспечения, включая программный код, на отсутствие недекларированных возможностей с использованием автоматизированных средств и (или) без использования таковых;
тестирование информационной системы на проникновения;
использование в информационной системе системного и (или) прикладного программного обеспечения, разработанного с использованием методов защищенного программирования.
источник

V

Valentin in Чат ruCyberSecurity
Иван
А почему именно аттестована? Где прописана обязательная аттестация мис?! Только 17 приказ и только при определенных условиях. Неужто все мис под 17 приказ идут!?
В требованиях, утвержденных 17-м приказом. Пункт 3
источник

D

Dmitry in Чат ruCyberSecurity
Андрей Слободчиков
Уже же ссылались на 11ый пункт 21го приказа. Там все и написано.
Где вы здесь видите наложенные СЗИ?
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Dmitry
проверка системного и (или) прикладного программного обеспечения, включая программный код, на отсутствие недекларированных возможностей с использованием автоматизированных средств и (или) без использования таковых;
тестирование информационной системы на проникновения;
использование в информационной системе системного и (или) прикладного программного обеспечения, разработанного с использованием методов защищенного программирования.
Проводятся пентесты ИС. Выявленные уязвимости перекрываются наложенными СЗИ :)
источник

И

Иван in Чат ruCyberSecurity
Valentin
В требованиях, утвержденных 17-м приказом. Пункт 3
Я знаю. Вопрос в другом -почему именно 17 приказ? Неужто все мис государственные?
источник

V

Valentin in Чат ruCyberSecurity
Андрей Слободчиков
Проводятся пентесты ИС. Выявленные уязвимости перекрываются наложенными СЗИ :)
НДВ и уязвимости - разное. Пентестом не выявляются. Наложенными СЗИ не блокируются
источник

D

Dmitry in Чат ruCyberSecurity
Андрей Слободчиков
Проводятся пентесты ИС. Выявленные уязвимости перекрываются наложенными СЗИ :)
Ага, только вот наложенными СЗИ снижают риск, возможность использования той или иной уязвимости. А уязвимости закрывают патчами.
источник

V

Valentin in Чат ruCyberSecurity
Иван
Я знаю. Вопрос в другом -почему именно 17 приказ? Неужто все мис государственные?
Тогда это должно называться по-другому
источник

И

Иван in Чат ruCyberSecurity
Valentin
Тогда это должно называться по-другому
Что "это"?
источник

V

Valentin in Чат ruCyberSecurity
Иван
Что "это"?
Информационная система.
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Valentin
НДВ и уязвимости - разное. Пентестом не выявляются. Наложенными СЗИ не блокируются
Тем не менее нет требований для применения сертифицированной ОС и наложенными СЗИ перекрываются основные уязвимости и система спокойно функционирует
источник

И

Иван in Чат ruCyberSecurity
Valentin
Информационная система.
Не понял?! Каким образом это связано с исполнением либо 17 либо 21 приказа? Есть испдн мед назначения в обычном лпу. Есть различные профильные приказы регламентирующие и описывающие эту сущность. При чем тут иное название?
источник

V

Valentin in Чат ruCyberSecurity
Иван
Не понял?! Каким образом это связано с исполнением либо 17 либо 21 приказа? Есть испдн мед назначения в обычном лпу. Есть различные профильные приказы регламентирующие и описывающие эту сущность. При чем тут иное название?
Пардонте! Мы про разные ИС говорим 😆
источник

И

Иван in Чат ruCyberSecurity
Valentin
Пардонте! Мы про разные ИС говорим 😆
"Здравствуйте, если в мис присуствуют пдн, то ОС должна быть сертифицирована?"

Вот было сообщение
Я привел частный случай.
источник