Size: a a a

2018 November 15

AL

Alex L in КИИ 187-ФЗ
Алексей Сойманов
Если я к своему приду с кучей вопросов ачто если, получу от него только встречный вопрос: ачтоесли я тебя щас уволю )))
Как правило генеральные и главные на этот вопрос не ответят.  Есть замы по производству, по экономике, по медицине. Вот им нужно грамотно поставить вопросы и желательно в мписьменной форме. Затем опираясь на их компетентное мнение оценивать возможный ущерб и критичность . Мы так делали.
источник

v

vadim.s. in КИИ 187-ФЗ
Denis
это как ответственный за ИБ в предприятии - начальник отдела ИБ и сам отдел ИБ, с соответствующим положением об отделе и должностными инструкциями
имею ввиду когда вас назначают уполномоч лицом за иб кии, у вас должны быть полномочия для создания систем иб кии. а если их не дают, вот тогда вы как зиппредседатель Фунт из золотого теленка
источник

v

vadim.s. in КИИ 187-ФЗ
есть роль - уполномоч лицо и есть специалисты по безопасности. в 235 пр... поправьте если не прав. Но ответственность за обеспечение соотв требованиям фз именно на рук субьекта или уполномоч лице.
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
vadim.s.
имею ввиду когда вас назначают уполномоч лицом за иб кии, у вас должны быть полномочия для создания систем иб кии. а если их не дают, вот тогда вы как зиппредседатель Фунт из золотого теленка
Скорее вот так, если Вас сделали крайним по КИИ, а ресурсов не дали
источник

D

Denis in КИИ 187-ФЗ
служебки спасут отца русской демократии )))
источник

DK

Dmitry Kalinichenko in КИИ 187-ФЗ
Жак
У нас была ситуация на станции переливании крови, когда шлюз лег и станция не могла получить данные по отправкам и назначениям, а срок хранения невысокий. Вот вам и КИИ, и ущерб, и нормальные такие санкции в случае чего. Как гром грянет - так и поймут в чем соль
и как тут привязать сетевое оборудование к КИИ, закон про КИИ нацелен на защиту от сетевых атак а не от поломки активного оборудования ... считая в корне не верно сюда причислять поломки ... в целом ЛВС нужно рассматривать как абстракцию
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Vladimir Minakov
Коллеги. Честно говоря, это проблема CISO (админа ИБ или как у вас это называется) донести до топ-менеджмента (например, главврача, главного инженера, гендира, совета директоров и пр.) мысль, что им ВЫГОДНО потратить деньги на КИИ/ИБ/пр. Без вовлечённости руководства можно даже не начинать делать остальное. Да у организации может не быть денег сейчас, но если руководство будет заинтересовано, то будет искать способ их найти, а не причину, почему не искать. Если руководитель отказывает вам в помощи по КИИ, потому что не понял ничего, или не воспринял риски, то это цисо плохой. А если руководитель осознаёт риски и принимает/игнорирует их, то... Дальше вам решать будете ли вы с ним работать дальше.
Вы на корабле и видите, что заходите на минное поле. Ваша задача объяснить риски взрыва мин. Как - сами решайте.
Руководитель пойдёт на снижение уровня риска до более менее приемлемого уровня при небольших затратах (если, конечно, у нет цели утопить корабль). Так что дерзайте и дано вам будет (ресурсы на обеспечение безопасности КИИ)
Ты все правильно говоришь, но есть одно "но". В среднестатистической больнице (образцово-показательные не берем) нет не только "админа ИБ", но и выделенного айтишника. Очень часто информатизация - дело рук конкретного врача-энтузиаста, причем только в пределах одного отделения.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
vadim.s.
поправьте если не прав, в 235пр говорится о уполномоченном лице, которое создает систему иб и о структурном подразделении, так вот если руководство назначает вас как уполномоч лицо, вы должны создать систему без, и вам должны это позволить. Или вы подразделение и выполняете указания рук субъекта, ответственность на нем
Это может единственный человек. Причем собственно работы могут выполнять и подрядчики, приказ не тпебует делать все своими силами
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Dmitry Kuznetsov
Ты все правильно говоришь, но есть одно "но". В среднестатистической больнице (образцово-показательные не берем) нет не только "админа ИБ", но и выделенного айтишника. Очень часто информатизация - дело рук конкретного врача-энтузиаста, причем только в пределах одного отделения.
Да. Наши больницы не имеют бюджета (и соответственно возможностей) европейских и американских больниц. Тут вся надежда на Минздрав, на его помощь в этом вопросе для больниц и иных ЛПУ
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
vadim.s.
имею ввиду когда вас назначают уполномоч лицом за иб кии, у вас должны быть полномочия для создания систем иб кии. а если их не дают, вот тогда вы как зиппредседатель Фунт из золотого теленка
Смотря что вы назыааете словом "создавать". Например, это может быть обязанность разрабатывать планы мероприятий, которые будут утверждаться руководством и исполняться совсем другими людьми.
источник

AK

Alexey Komarov in КИИ 187-ФЗ
alexeygold
Здравствуйте, кто-нибудь может скинуть любые документы где идет упоминание типов компьютерных инцидентов или их классификация?
Некое подобие классификации можно найти в Приказе ФСТЭК России №236 от 22.12.2017 (https://zlonov.ru/kii/приказ-фстэк-россии-№236-от-22-12-2017/)
источник

AK

Alexey Komarov in КИИ 187-ФЗ
К вопросу об аренде объектов КИИ: при классификации факта хозяйственной жизни и определении основания для учёта объекта, следует смотреть не на форму договора, а на экономический смысл отношений, права и обязанности сторон данного договора http://bit.ly/2OImLWz
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Главное, чтобы назначени ответственным определяло конкретные обязанности ответственного.

Причем не нужно ждать, что это сделает руководитель - он в этом не разбирается. Назначили ответственным - пишите проект собственной должностной инструкции и несите обсуждать/утверждать
источник

v

vadim.s. in КИИ 187-ФЗ
Dmitry Kuznetsov
Смотря что вы назыааете словом "создавать". Например, это может быть обязанность разрабатывать планы мероприятий, которые будут утверждаться руководством и исполняться совсем другими людьми.
тут не я понимаю, что под созданием понимается так же описано в 235 и 11 статье 187
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexey Komarov
К вопросу об аренде объектов КИИ: при классификации факта хозяйственной жизни и определении основания для учёта объекта, следует смотреть не на форму договора, а на экономический смысл отношений, права и обязанности сторон данного договора http://bit.ly/2OImLWz
В качестве иллюстрации. Недавно было решение ВС РФ по вроде бы простому гражданскому иску. Человек разрешил приятелю пользоваться его пустующим гаражом. Замыкание, гараж сгорел вместе с машиной. ВС РФ решил, что, несмотря на формулировку "пользоваться моим гаражом", это не договор аренды/пользования, а услуга хранения. А за сохранность доверенного имущества нужно отвечать.

Это к вопросу о том, будут ли суды ориентироваться на уставы и мнение регуляторов :)
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
vadim.s.
тут не я понимаю, что под созданием понимается так же описано в 235 и 11 статье 187
Создание - это процесс, в результате которого появляется система защиты. Но у ответственного за защиту в этом процессе может быть разная роль. Где-то он - держатель бюджета и сам решает, что именно создавать. А где-то он просто советник, а решения на основании его советов принимает руководитель. Обе формы не противоречат приказу 235
источник

AK

Alexey Komarov in КИИ 187-ФЗ
Dmitry Kuznetsov
В качестве иллюстрации. Недавно было решение ВС РФ по вроде бы простому гражданскому иску. Человек разрешил приятелю пользоваться его пустующим гаражом. Замыкание, гараж сгорел вместе с машиной. ВС РФ решил, что, несмотря на формулировку "пользоваться моим гаражом", это не договор аренды/пользования, а услуга хранения. А за сохранность доверенного имущества нужно отвечать.

Это к вопросу о том, будут ли суды ориентироваться на уставы и мнение регуляторов :)
Пример любопытен, но в контексте вопроса не ясен вывод из него =) А вообще, пока не будет правоприменительной практики, мы все можем только гадать, на что будут суды ориентироваться.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexey Komarov
Пример любопытен, но в контексте вопроса не ясен вывод из него =) А вообще, пока не будет правоприменительной практики, мы все можем только гадать, на что будут суды ориентироваться.
Это последствия предыдущей дискуссии, когда обсуждалось, чтодля определения "субъект/не субъект" первичны указанные в уставе виды деятельности :) Но суды бьют не по паспорту :)
источник

АС

Алексей Сойманов in КИИ 187-ФЗ
Dmitry Kuznetsov
Ты все правильно говоришь, но есть одно "но". В среднестатистической больнице (образцово-показательные не берем) нет не только "админа ИБ", но и выделенного айтишника. Очень часто информатизация - дело рук конкретного врача-энтузиаста, причем только в пределах одного отделения.
У меня не образцовое лпу. Но есть служба ит с 120% загруженностью. Нужна доп. Ставка и отдельный человек на иб. Тогда будет результ. Веду войну по выбиванию, т.к. видимо это нужно только мне в больнице. Юристы (как уже ныл выше по портянке) в домике. Исполнение законов, информирование рукля, предупреждение его за что его могут атата - это видимо не задачи юристов.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Алексей Сойманов
У меня не образцовое лпу. Но есть служба ит с 120% загруженностью. Нужна доп. Ставка и отдельный человек на иб. Тогда будет результ. Веду войну по выбиванию, т.к. видимо это нужно только мне в больнице. Юристы (как уже ныл выше по портянке) в домике. Исполнение законов, информирование рукля, предупреждение его за что его могут атата - это видимо не задачи юристов.
Везет вам :) Могло быть и хуже
источник