Size: a a a

2019 January 19

NK

ID:673484512 in КИИ 187-ФЗ
Alexxiel
Ну вот и я об этом говорил.
Но меня, правда, мучает вопрос «правила эксплуатации» включают «меры обеспечения информационной безопасности» и вообще меры защиты информации?
У любого нарушения правил есть конкретное ФИО. Если ОКИИ легла под свеженьким или самописным вирусным заражением. Кто фигурант уголовного дела. ИБшник или таки лицо занесшее вирус?
источник

RN

Ruslan Nigmatullin in КИИ 187-ФЗ
ID:673484512
У любого нарушения правил есть конкретное ФИО. Если ОКИИ легла под свеженьким или самописным вирусным заражением. Кто фигурант уголовного дела. ИБшник или таки лицо занесшее вирус?
Компетентные органы разберутся.
источник

NK

ID:673484512 in КИИ 187-ФЗ
Ruslan Nigmatullin
Компетентные органы разберутся.
Ну так то да, блогеры и интеграторы уже накачали ноосферу призывами "ибшники делайте так, а то посодют" так что юному неопытному следователю после пары минут гугления уже ясно кого стрелочником делать. )
источник

M

Mikhail in КИИ 187-ФЗ
ID:673484512
У любого нарушения правил есть конкретное ФИО. Если ОКИИ легла под свеженьким или самописным вирусным заражением. Кто фигурант уголовного дела. ИБшник или таки лицо занесшее вирус?
Несомненно злоумышленник, который этот вирус внедрил: ст.273 УК или 274.1 ч.1
Проблема в том, реальных "хакеров" вычислить и предъявить обвинения довольно сложно, если это не скрипткидеры, еще не прочитавшие про анонимность в сети Интернет.
источник

RN

Ruslan Nigmatullin in КИИ 187-ФЗ
Вывод прост не нарушать правил эксплуатации.
источник

NK

ID:673484512 in КИИ 187-ФЗ
Ruslan Nigmatullin
Вывод прост не нарушать правил эксплуатации.
"-Модель угроз сделана согласно 239?
-Да товарищ следователь как и весь комплект документов 239. Мы старались.
- Врешь шельма, наша независимая экспертиза уважаемых экспертов показала что ваша МУ неправильная, и написано не по ГОСТу, и буковки там странные, в застенки его."
источник

NK

ID:673484512 in КИИ 187-ФЗ
Ген дир как утверждающий документы пойдёт как организатор ОПГ, а все ИБшники как подручные сообщники.
источник

A

Alexxiel in КИИ 187-ФЗ
ID:673484512
Ген дир как утверждающий документы пойдёт как организатор ОПГ, а все ИБшники как подручные сообщники.
По какой статье? За неправильно составленную документацию или за нарушение правил эксплуатации, установленных неправильно (по мнению следствия) составленной документации?
источник

RN

Ruslan Nigmatullin in КИИ 187-ФЗ
ID:673484512
"-Модель угроз сделана согласно 239?
-Да товарищ следователь как и весь комплект документов 239. Мы старались.
- Врешь шельма, наша независимая экспертиза уважаемых экспертов показала что ваша МУ неправильная, и написано не по ГОСТу, и буковки там странные, в застенки его."
Написали красиво, но я был свидетелем интересного обстоятельства, правда не ОКИИ, была прверка плановая, замечаний не выявлено, потом инцидент, проверяющие приехали не "местные", выявили нарушения. И что самое интересное, крайним оказались не те, кого проверяли. Хотя я допускаю, что в 99% случаев все своих будут прикрывать ...
источник

RN

Ruslan Nigmatullin in КИИ 187-ФЗ
Alexxiel
По какой статье? За неправильно составленную документацию или за нарушение правил эксплуатации, установленных неправильно (по мнению следствия) составленной документации?
Как правила документаци согласовывается с профильным министерством и еще огромной кучей прослоек.
источник

RN

Ruslan Nigmatullin in КИИ 187-ФЗ
Я думаю 100% гарантии найти кого то Вам ни кто не даст.
источник

M

Mikhail in КИИ 187-ФЗ
Не, так не получится - вся ответственность ложится на субъект КИИ (которые отдали ИБ на аутсорс 😱). Аутсорсерам можно предъявить только то, что прописано в договоре.
источник

M

Mikhail in КИИ 187-ФЗ
Dmitry Kuznetsov
Ущерб - это денежное выражение причиненного вреда. Не  всякий вред можно оценить в деньгах (вред здоровью, например) поэтому там совершенно правильно использован "вред" вместо "ущерба"
Возвращаясь к вреду: в статье вред должен быть нанесен именно ОКИИ, а не людям или субъекту.
Если взять гипотетическую ситуацию, что кибердиверсант проник в систему завода и, используя дефолтный пароль, поменял данные в АСУ. В результате город накрыло амиачное облако. Итого получаем: вред экологии, вред здоровью населения, репутационный и материальный (устранение последствий + штрафы) ущерб субъекту - а ОКИИ никак не поврежден, в связи с чем статья 274.1 (ч.3) неприменима 🤔
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Mikhail
Возвращаясь к вреду: в статье вред должен быть нанесен именно ОКИИ, а не людям или субъекту.
Если взять гипотетическую ситуацию, что кибердиверсант проник в систему завода и, используя дефолтный пароль, поменял данные в АСУ. В результате город накрыло амиачное облако. Итого получаем: вред экологии, вред здоровью населения, репутационный и материальный (устранение последствий + штрафы) ущерб субъекту - а ОКИИ никак не поврежден, в связи с чем статья 274.1 (ч.3) неприменима 🤔
Правильно. Как только чувак поменял данные в АСУ, он причинил этой АСУ (объекту КИИ) вред в форме нарушения безопасности обрабатываемой информации. А этот вред уже повлек дальнейшие негативные последствия
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Т.е. его вина, а также вина субъекта КИИ (если были нарушены правила эксплуатации) наступит в момент изменения данных в АСУ. А уже вред экологии, здоровью и т.п. пойдут довеском как отягчающие обстоятельства
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Это пусть прокуратура разбирается, я в этом вопросе недостатрчно компетентен. Придумают что-нибудь :)
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Например, назовут вредом объекту КИИ нарушение работоспособности АСУ
источник
2019 January 20

AL

Alex L in КИИ 187-ФЗ
Alex
Подскажите, пожалуйста, про ответственность. Вот случилась если атака на объект КИИ, в результате нанесён ущерб третьим лицам. Обязан ли объект КИИ этот ущерб им возмещать? Если я правильно понимаю, такого сейчас не предусмотрено и только уголовная. Верно?
Восможно, в рамках гражданского судопроизводства
источник

ON

Oleg Nikiforov in КИИ 187-ФЗ
После того как вступят в силу изменения Постановления Правительства №127 нужно будет откатегорированные объекты заново категорировать с учетом изменений?
источник

A

Alexxiel in КИИ 187-ФЗ
Oleg Nikiforov
После того как вступят в силу изменения Постановления Правительства №127 нужно будет откатегорированные объекты заново категорировать с учетом изменений?
По-моему, в проекте изменений не было слов о том, что надо категорировать заново.
А то прикольно можно было бы делать: выпускать каждый год изменения до тех пор, пока все субъекты не обзаведутся ЗОКИИ (а то ишь че удумали, незначимые объекты иметь, непорядок).
источник