Size: a a a

2019 July 22

ИЖ

Игорь Железняк in КИИ 187-ФЗ
Спасибо)
источник

h

hardparsley in КИИ 187-ФЗ
Вопрос про снижение категории объектов КИИ. Вот тут начиная с 10й минуты говорится об этом.
https://www.youtube.com/watch?v=DezK4s6MKmY
Заказчик не закончил категорирование своего КИИ по 127пп. Говорит готовится к 1й категории. Мне надо обеспечить безопасность одного энергоблока по ИБ. Если я делаю сегментацию с помощью МЭ, могу ли я в разрабатываемой модели угроз(на 1 энергоблок) написать, что в моем сегменте уровень значимости 3 и класс АСУ соответсвенно 3? Как вообще можно написать модель угроз для локальной системы? На всей станции аудит ИБ пройден. Т.е. та часть которую мы не реконструируем считается по ИБ защищенной.
источник
2019 July 23

R

Rustem in КИИ 187-ФЗ
Доброе утро! Нужно ли грифовать документы по категорированию ОКИИ для значимых и нужно ли для незначимых (Сведения во ФСТЭК, ОБОСНОВАНИЯ, РАСЧЁТЫ ПОКАЗАТЕЛЕЙ КРИТЕРИЕВ Акты). Электросетевая компания.
источник

G

Gennady in КИИ 187-ФЗ
Rustem
Доброе утро! Нужно ли грифовать документы по категорированию ОКИИ для значимых и нужно ли для незначимых (Сведения во ФСТЭК, ОБОСНОВАНИЯ, РАСЧЁТЫ ПОКАЗАТЕЛЕЙ КРИТЕРИЕВ Акты). Электросетевая компания.
Если под пункты вашего перечня не подпадает, то нет.) А если Вы про пометку дсп, то ставьте, больше не меньше.
источник

R

Rustem in КИИ 187-ФЗ
Про гриф "КТ", мы коммерческая организация и у нас ДСП как бы не должно быть
источник

G

Gennady in КИИ 187-ФЗ
Rustem
Про гриф "КТ", мы коммерческая организация и у нас ДСП как бы не должно быть
Понятно. передаваемая информация, если  подпадает под Ваш перечень КТ, то ставьте. Это Ваша же КТ
источник

G

Gennady in КИИ 187-ФЗ
А ФСТЭК пусть обеспечивает у себя режим КТ😂
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
hardparsley
Вопрос про снижение категории объектов КИИ. Вот тут начиная с 10й минуты говорится об этом.
https://www.youtube.com/watch?v=DezK4s6MKmY
Заказчик не закончил категорирование своего КИИ по 127пп. Говорит готовится к 1й категории. Мне надо обеспечить безопасность одного энергоблока по ИБ. Если я делаю сегментацию с помощью МЭ, могу ли я в разрабатываемой модели угроз(на 1 энергоблок) написать, что в моем сегменте уровень значимости 3 и класс АСУ соответсвенно 3? Как вообще можно написать модель угроз для локальной системы? На всей станции аудит ИБ пройден. Т.е. та часть которую мы не реконструируем считается по ИБ защищенной.
При категорировании вы не можете считать что-либо защищенным. В ходе атегорирования вы оцениваете, что плохого может произойти, если не защищаться должным образом. И только потом, после категорирования, становится понятно, реализованы ли на вашем объекте хотя бы нужные бащовые меры защиты.

Кроме того, специально для любителей сегментировать сети в ПП-127 добавили требование о необходимости рассматривать взаимодействие объекта с другими объектамм
источник

v

vadim.s. in КИИ 187-ФЗ
Dmitry Kuznetsov
При категорировании вы не можете считать что-либо защищенным. В ходе атегорирования вы оцениваете, что плохого может произойти, если не защищаться должным образом. И только потом, после категорирования, становится понятно, реализованы ли на вашем объекте хотя бы нужные бащовые меры защиты.

Кроме того, специально для любителей сегментировать сети в ПП-127 добавили требование о необходимости рассматривать взаимодействие объекта с другими объектамм
почему мы не можем считать что-либо защищенным? если защита не связана с птк и есть орг меры?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
vadim.s.
почему мы не можем считать что-либо защищенным? если защита не связана с птк и есть орг меры?
Потому что категорирование -  это не оценка текущего уровня защищенности, а "что плохого может произойти, если не защищаться?"
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
На основании этой оценки выбирается категория, категория определяет базовый набор мер защиты, две трети которых - те самые "орг меры"
источник

v

vadim.s. in КИИ 187-ФЗ
Dmitry Kuznetsov
Потому что категорирование -  это не оценка текущего уровня защищенности, а "что плохого может произойти, если не защищаться?"
вот почему оценку "чтт плохого может произойти" по впшему мнению нужно делать без учета защит развязанных с птк и орг мер?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
vadim.s.
вот почему оценку "чтт плохого может произойти" по впшему мнению нужно делать без учета защит развязанных с птк и орг мер?
Потому что в момент категорирования никаких "птк и орг мер" в природе не существует. Сейчас вы делаете категорирование для существующих систем задним числом, но принцип тот же: сперва категория, потом меры защиты.
источник

v

vadim.s. in КИИ 187-ФЗ
Dmitry Kuznetsov
Потому что в момент категорирования никаких "птк и орг мер" в природе не существует. Сейчас вы делаете категорирование для существующих систем задним числом, но принцип тот же: сперва категория, потом меры защиты.
про задним числом можете показать пункт в нормативке?
источник

G

Geronimo! in КИИ 187-ФЗ
зачем заднее число в нормативке? Дмитрий говорит о том, что если уже существуют какие-либо меры, а категорирования еще нет, то, соблюдая последовательность действий, должно быть сперва категорирование, а потом принятие мер
источник

G

Geronimo! in КИИ 187-ФЗ
а не наоборот. если в ваших документах (орг.меры) уже стоит дата и Вы планируете их применять в этой области, то категорирование должно быть задним числом, т.е. до даты, указанной в орг.
источник

v

vadim.s. in КИИ 187-ФЗ
меры применяются не только в чвсти иб кии
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
vadim.s.
про задним числом можете показать пункт в нормативке?
Это неважно. Смотрите внимательно п. 10 и 14 ПП-127. Сведения о реализованных мерах защиты среди исходных данных отсутствуют (п. 10) и в ходе работы комиссии не рассматриваются (п. 14)
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Geronimo!
а не наоборот. если в ваших документах (орг.меры) уже стоит дата и Вы планируете их применять в этой области, то категорирование должно быть задним числом, т.е. до даты, указанной в орг.
Я имел в виду, что сейчас - вынужденный переходный период, в ходе которого приходится категорировать уже существующие системы. А так, в соответствиее с нормативкой, причинно-следственная связь однозначная: сперва категорирование, потом выбор мер щащиты.
источник

G

Geronimo! in КИИ 187-ФЗ
Dmitry Kuznetsov
Я имел в виду, что сейчас - вынужденный переходный период, в ходе которого приходится категорировать уже существующие системы. А так, в соответствиее с нормативкой, причинно-следственная связь однозначная: сперва категорирование, потом выбор мер щащиты.
разумеется
источник