Size: a a a

2019 January 24

AL

Alexey Lukatsky in КИИ 187-ФЗ
Dmitry Kuznetsov
1. А причем здесь _форма_  оценки соответствия? ФСТЭК устанавливает требования к средству защиты, а уж в какой форме ты оцениваешь соответствие СЗИ этим требованиям - дело твое.

2. ФСТЭК всю жизнь устанавливал обязательные требования к средствам защиты в методических документах :)
Если это было определено в вышестоящих документах
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexey Lukatsky
Если это было определено в вышестоящих документах
Давай все-таки дождемся документа и посмотрим :)

Обязательность нынешних "Мер защиты информации в ГИС" как-то никем не оспаривается :)
источник

AL

Alexey Lukatsky in КИИ 187-ФЗ
Dmitry Kuznetsov
Давай все-таки дождемся документа и посмотрим :)

Обязательность нынешних "Мер защиты информации в ГИС" как-то никем не оспаривается :)
Некорректное сравнение. В ГИСах только одна форма оценки предусмотрена
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Alexey Lukatsky
Необходимо разработать программу и методику испытаний и провести по ней испытания, после чего ввести в промышленную эксплуатацию систему, что и будет оценкой соответствия.
Не совсем точно. В П-239 указано, что "Испытания (приемка) средств защиты информации проводятся отдельно или в составе значимого объекта критической информационной инфраструктуры в соответствии с программой и методиками испытаний (приемки), утверждаемыми субъектом критической информационной инфраструктуры."
Т.е. испытания либо на стенде, либо по месту. Но это испытания средств, а не системы. В П-239 нет фразы "испытания средств считать проведенными, если вся система работает".
Есть, конечно, фраза "Функции безопасности средств защиты информации должны обеспечивать выполнение настоящих Требований.", но её можно использовать при написании разделов ПМИ средств защиты.
Т.е. средство защиты:
а) должно быть способно обеспечить выполнение функций безопасности в различных условиях;
б) система в целом удовлетворяет требованиям.
Испытания системы обычно комплексные, в т.ч. учитывают взаимодействие её компонентов. А испытания средств - более глубокие.
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Alexey Lukatsky
Некорректное сравнение. В ГИСах только одна форма оценки предусмотрена
Почему?
Приёмка. На соответствие ТЗ
Аттестация - на соответствие НПА
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexey Lukatsky
Некорректное сравнение. В ГИСах только одна форма оценки предусмотрена
Еще раз: ты путаешь форму оценки соответствия (сертификация, самооценка, испытания) с требованиями, выполнение которых оценивается. Форма оценки может быть любой, но это не мешает ФСТЭК зафиксировать требования, выполнение которых дрлжно оцениваться
источник

AL

Alexey Lukatsky in КИИ 187-ФЗ
Vladimir Minakov
Почему?
Приёмка. На соответствие ТЗ
Аттестация - на соответствие НПА
Мы про средства защиты информации
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Alexey Lukatsky
Мы про средства защиты информации
Тогда да. Сорри
источник

AL

Alexey Lukatsky in КИИ 187-ФЗ
Dmitry Kuznetsov
Еще раз: ты путаешь форму оценки соответствия (сертификация, самооценка, испытания) с требованиями, выполнение которых оценивается. Форма оценки может быть любой, но это не мешает ФСТЭК зафиксировать требования, выполнение которых дрлжно оцениваться
Согласись, что регулятор врядли будет вносить в методичку упоминание соответствие требованиям, часть из которых ДСП уже сейчас, а часть которых будет ДСП в ближайшем будущем
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Alexey Lukatsky
Согласись, что регулятор врядли будет вносить в методичку упоминание соответствие требованиям, часть из которых ДСП уже сейчас, а часть которых будет ДСП в ближайшем будущем
А зачем ФСТЭКу это? Уже ведь написано: "Функции безопасности средств защиты информации должны обеспечивать выполнение настоящих Требований." А глубину испытаний пусть сам СКИИ и определяет в зависимости от значимости. Надо - консультируется у ИЛ или просит помощи у них
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexey Lukatsky
Согласись, что регулятор врядли будет вносить в методичку упоминание соответствие требованиям, часть из которых ДСП уже сейчас, а часть которых будет ДСП в ближайшем будущем
Мне с мобильника неудобно гуглить документы, но в каком-то из действующих документов для ГИС и ИСПД прописано соответствие классов ИС и классов средств защиты. Ничего не мешает сделать то же самое для КИИ.

Но это все гадание по крфейной гуще - я не уверен, сто ФСТЭК это нужно, а черновик методички пока не видел.
источник

AL

Alexey Lukatsky in КИИ 187-ФЗ
Vladimir Minakov
А зачем ФСТЭКу это? Уже ведь написано: "Функции безопасности средств защиты информации должны обеспечивать выполнение настоящих Требований." А глубину испытаний пусть сам СКИИ и определяет в зависимости от значимости. Надо - консультируется у ИЛ или просит помощи у них
Вот и я думаю, что ему это не надо и он не будет вносить в методичку указание, что соответствие должно оцениваться по требованиям таким-то
источник

AL

Alexey Lukatsky in КИИ 187-ФЗ
Dmitry Kuznetsov
Мне с мобильника неудобно гуглить документы, но в каком-то из действующих документов для ГИС и ИСПД прописано соответствие классов ИС и классов средств защиты. Ничего не мешает сделать то же самое для КИИ.

Но это все гадание по крфейной гуще - я не уверен, сто ФСТЭК это нужно, а черновик методички пока не видел.
Оно и в приказе по КИИ есть. Для тех случаев, если ты используешь сертифицированные СрЗИ
источник

A

Alexxiel in КИИ 187-ФЗ
Dmitry Kuznetsov
Мне с мобильника неудобно гуглить документы, но в каком-то из действующих документов для ГИС и ИСПД прописано соответствие классов ИС и классов средств защиты. Ничего не мешает сделать то же самое для КИИ.

Но это все гадание по крфейной гуще - я не уверен, сто ФСТЭК это нужно, а черновик методички пока не видел.
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
29. В случае использования в значимом объекте сертифицированных на соответствие требованиям по безопасности информации средств защиты информации:

а) в значимых объектах 1 категории применяются средства защиты информации не ниже 4 класса защиты, а также средства вычислительной техники не ниже 5 класса;

б) в значимых объектах 2 категории применяются средства защиты информации не ниже 5 класса защиты, а также средства вычислительной техники не ниже 5 класса;

в) в значимых объектах 3 категории применяются средства защиты информации 6 класса защиты, а также средства вычислительной техники не ниже 5 класса.
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Это П-239
источник

AZ

Alexander Zemlanin in КИИ 187-ФЗ
Aigiz Safiullin
Коллеги, нужна ваша помощь

Есть следующая задача: создается подсистема защиты для ЗОКИИ (АСУТП), не являющаяся ГИС, не обрабатывающая  ПДн и ГТ, в которой планируется   использовать:
- сертифицированные средства защиты (имеющие официальную  справку от производителя о совместимости с оборудованием и технологиями АСУТП)
- несертифицированные (используемые ввиду того, что у сертифицированных средств защиты данного типа нет наличия справки о совместимости с оборудованием и технологиями АСУТП) , т.е. даже при наличии желания, а главное финансов невозможно использовать сертифицированное средство

Согласно 3 абзацу пункта 28 приказа ФСТЭК 239, в случае использования несертифицированных средств защиты, необходимо проводить оценку соответствия в форме испытаний или приемки средств защиты

Согласно пункту 18 приказа ФСТЭК 235 в случае использования несертифицированных средств, необходимо проводить оценку соответствия в форме испытаний или приемки в соответствии с ФЗ 184 «О техническом регулировании»

Согласно ФЗ 184 «О техническом регулировании» оценка соответствия - прямое или косвенное определение соблюдения требований, предъявляемых к объекту

Согласно пункту 12.7 приказа ФСТЭК 239 проводится комплекс организационных и технических мероприятий (испытаний) для подтверждения соответствия значимого объекта и его подсистемы защиты требованиям приказа ФСТЭК 239 (в соответствии с категорией) и требованиям технического задания

Исходя из этого вопрос: достаточно ли выполнение пункта 12.7. приказа ФСТЭК 239, т.е. проведения комплекса организационных и технических мероприятий (испытаний)  для подтверждения соответствия подсистемы защиты (включающие как сертифицированные и не сертифицированные средства защиты) требованиям приказа ФСТЭК №239 и требованиям технического задания, чтобы утверждать, что для несертифицированного средства защиты оценка соответствия проведена, т.е. 3 абзац пункт 28 приказа ФСТЭК 239 соблюден и можно составлять соответствующий документ?
Да вы все правильно делаете, если я все правильно помню то в 235 пропсано что следует руководствоваться рекомендациями разработчика, и вообще сзи не должено быть причиной не корректной работы. Строго говоря делайте приемку обычную , все этапы разработки, не забывайте про приказ о создании приемочной комиссия, ТЗ и все пироги обязательно. Да еще по-моему в 235 приказе есть перечень документов который должны быть на этапе приемочных испытаней, ТЗ , МУ , анализ уязвимостей , протоколы предварительно и опотной эксплуатации поему что еще..., ПМИ на приемочные. Сами ПМИ можете написать с любой глубиной, главное помнить , что если что пойдет не так то этр пми будут смотреть и липой оно быть не должно. Если объект не очень большой толучше сделать подробный.
источник
2019 January 25

NK

ID:673484512 in КИИ 187-ФЗ
Коллеги практический вопрос. Кто как реализует  ЗНИ.1 239 приказа учёт носителей. По части виртуализации. Есть например СХД, с множеством дисков в рейдах. Там *среди прочих* крутится виртуалка ОККИ. При этом она может кочевать по этим дискам в пределах СХД. Учёт автоматом на все сотни дисков СХД? (а вот на этих 100 дисках *возможно* появление окии)
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
ID:673484512
Коллеги практический вопрос. Кто как реализует  ЗНИ.1 239 приказа учёт носителей. По части виртуализации. Есть например СХД, с множеством дисков в рейдах. Там *среди прочих* крутится виртуалка ОККИ. При этом она может кочевать по этим дискам в пределах СХД. Учёт автоматом на все сотни дисков СХД? (а вот на этих 100 дисках *возможно* появление окии)
Облачные провайдеры обычно предоставляют услугу выделенный сервер. Типо отдельная стойка
источник

DR

Dmitry Rabotkin in КИИ 187-ФЗ
Добрый день, мы отправляли перечень объектов кии во ФСТЭК 1 декабря 2018, срок категориоования обозначили 01 февраля 2019. Но с 1 января у нас прошла реорганизация с образованием нового юрлица с новым названием и реквизитами. Можем ли мы отправить новый перечень объектов кии с датой категорирования 1 декабря 2019, а в сопроводительном письме написать, что старая организация прекратила деятельность?
источник