Size: a a a

2018 October 31

SP

Sergey Pariev in КИИ 187-ФЗ
Тот и будет субъектом .. если, арм есть, конечно. А не просто датчики, собирающие в какую-то другую систему
источник

D

Denis in КИИ 187-ФЗ
Grigory Putintsev
Коллеги, подскажите такой момент, как рассматривать АСУ в составе медицинского оборудования? (Компьютеры подключенные к аппаратам МРТ и.т.д.) будут ли они являться объектом кии?
ваш МРТ и соответствующий АРМ в каких процессах участвует? Проведение медицинского обследования, обработка соответствующих результатов. Они уже наверняка являются объектами КИИ.
Второй вопрос - подлежат ли они категорированию. Оцените сам процесс, который ими автоматизируется - его нарушение может как-то повлечь негативные социальные,
политические, экономические, экологические последствия, последствия для
обеспечения обороны страны, безопасности государства и правопорядка? Скорее всего стоит рассматривать возможность ущерба здоровью гражданам от соответствующих нарушений. например некорректные настройки аппарата. Сами посмотрите как организован процесс, как получаете данные и т.д. и решайте. Тут вам про это ничего не скажут.
Если потенциальный такой ущерб есть (пока говорим о процессе, не об аппарате или АРМ!), то соответствующая система подлежит категорированию
источник

И

Иван in КИИ 187-ФЗ
Grigory Putintsev
Тогда грузовые машины нужно тоже классифицировать как часть ИС, они подключены к системам слежения, расхода топлива и проч. И если машина выйдет из строя то она потенциальной создаёт угрозу жизни как водителю так и лицам вокруг
Григорий, мрт, может дать результат не в электронном варианте? Например на экран или бумагу? Какова разница во влиянии того факта, что МРТ передает информацию в Вашу ис в электронном виде по сравнению с иным способом предоставления результата? Выша ИС (МИС-это потенциально окии, скорее всего без категрии) скорее всего не управляетВашим мрт, это делает сторонний продукт. И мрт просто отдает данные! Так вот вопрос в том, насколько критично для Вашей МИСпередача данных именно в электронном виде, точнее не для МИСа для пациента?
источник

D

Denis in КИИ 187-ФЗ
Grigory Putintsev
Нарушение работы аппарата может произойти только в двух случаях, он сломался, и работник накосячил в настройках, хуцкеры и прочие не могут являться потенциальными нарушителями
у вас АРМ к сети никакой не подключен? Результаты вы не передаете по сети врачу и не выгружаете на флэшке например? Если что-то такое есть, то уже есть возможность реализации компьютерных атак
источник

Д

Дима Шахов in КИИ 187-ФЗ
Почему все ведут речь именно про арм? Результаты хакерской группы Orangeworm никого не интересуют?
источник

GP

Grigory Putintsev in КИИ 187-ФЗ
Арм в составе с МРТ не подключены к сети, данные собираются в конце рабочего дня и загружаются в систему с ДРУГОГО места в ИС, да, эту ИС добавляем в перечень, вопрос в том добавлять ли АРМ с ПО в окии?!
источник

D

Denis in КИИ 187-ФЗ
Дима Шахов
Почему все ведут речь именно про арм? Результаты хакерской группы Orangeworm никого не интересуют?
а кто вам сказал, что только АРМ. Оборудование также объект, так как АСУ по своей сути
источник

Д

Дима Шахов in КИИ 187-ФЗ
Sergey Pariev
Соглашусь, важно кто владеет этим арм-ом
Ну вот я про это и далее по тексту
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Maxim Kurepov
В таком случае сначала нужно будет согласовать список всей КИИ с ЦБ, потом задокументировать, что  категорий значимости ни у какой инфраструктуры нет, и ФСТЭК уже ничего вообще не писать?
С ЦБ ничего согласовывать не нужно, и ЦЬ ничего вам согласовывать не будет
источник

YK

Yaroslav Kaurov in КИИ 187-ФЗ
Оно без регистрации, мб свою статистику пытались собирать
Ну если что, после 4х строк якобы "о себе" выдают это
источник

SP

Sergey Pariev in КИИ 187-ФЗ
Дима Шахов
Почему все ведут речь именно про арм? Результаты хакерской группы Orangeworm никого не интересуют?
Наличие арм почти 100% признак, что это ИС/АСУ
источник

Д

Дима Шахов in КИИ 187-ФЗ
Медицинское оборудование это и есть объект защиты ис/АСУ как угодно называйте. И оно чаще всего на тех поддержке у внешней организации через сети связи. Вот на все это и распространяются меры по защите, ибо часто они не внедрены
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Pariev
Если читать ПП 127 п.3 буквально, то из него следует, что могут быть окии, которые не "обеспечивают критические .. " и которые соответственно не подлежат категорированию
Тут нет коллизии. Категорирование - это не присвоение категории, а "установление соответствия объекта критической информационной инфраструктуры критериям значимости и показателям их значений" и тольько потом присвоение категории, если нужно. ПП говорит, что есть объекты, которые заведомо не соответствуют критериям значимости, и поэтому им заведомо не нужно присваивать категорию значимости
источник

SP

Sergey Pariev in КИИ 187-ФЗ
Dmitry Kuznetsov
Тут нет коллизии. Категорирование - это не присвоение категории, а "установление соответствия объекта критической информационной инфраструктуры критериям значимости и показателям их значений" и тольько потом присвоение категории, если нужно. ПП говорит, что есть объекты, которые заведомо не соответствуют критериям значимости, и поэтому им заведомо не нужно присваивать категорию значимости
Так эти объекты , которые "заведомо не соответствуют .." это объекты кии? Объекты без категории? Акт по ним нужно составлять? Если ответ - нужно, то получится противоречие ПП самому себе.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Объекты КИИ без категории. Акт составлять не нудно, в перечень включать не нужно
источник

MK

Maxim Kurepov in КИИ 187-ФЗ
Dmitry Kuznetsov
С ЦБ ничего согласовывать не нужно, и ЦЬ ничего вам согласовывать не будет
А какова роль ЦБ тогда в данном процессе? Он же является отраслевым регулятором
источник

SP

Sergey Pariev in КИИ 187-ФЗ
Dmitry Kuznetsov
Объекты КИИ без категории. Акт составлять не нудно, в перечень включать не нужно
В ФЗ определены полномочия правительства РФ .. это только "порядок категорирования". Но никак не определение тех объектов, которые подпадают под категорировпние
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Коллизия только в том, что закон требует проинформировать о таком объекте ФСТЭК, а постановление - не тпебует
источник

A

Alexxiel in КИИ 187-ФЗ
Sergey Pariev
Так эти объекты , которые "заведомо не соответствуют .." это объекты кии? Объекты без категории? Акт по ним нужно составлять? Если ответ - нужно, то получится противоречие ПП самому себе.
Да, это объекты КИИ. Условно их можете называть ОКИИ, не подлежащие категорированию.
источник

SP

Sergey Pariev in КИИ 187-ФЗ
Dmitry Kuznetsov
Объекты КИИ без категории. Акт составлять не нудно, в перечень включать не нужно
Инциденты с них необходимо сообщать в госсопку?
источник