Size: a a a

2019 September 03

АС

Андрей Слободчиков in КИИ 187-ФЗ
Roman Morozov
прям, на это мне ответили, что мед.организация не остановится, и услуги всё равно оказывать будет. Томограф работает локально. Ну или рентген, на крайний случай.
по пункту 7.1 из 236 приказа не только остановка должна рассматриваться.
источник

RM

Roman Morozov in КИИ 187-ФЗ
у нас же не ядерный объект, больных лечить бум полюбэ
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
Roman Morozov
прям, на это мне ответили, что мед.организация не остановится, и услуги всё равно оказывать будет. Томограф работает локально. Ну или рентген, на крайний случай.
Это очень нехорошо, когда оцениваешь только остановку. Рассмотрите модификацию информации.
источник

RM

Roman Morozov in КИИ 187-ФЗ
Andrey Nefedov
Это очень нехорошо, когда оцениваешь только остановку. Рассмотрите модификацию информации.
модификацию снимков?
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Roman Morozov
у нас же не ядерный объект, больных лечить бум полюбэ
тут дело не в том, что лечить будем, а в том: будет ли назначено правильное лечение с учетом того, что были исследования где подменяли в режиме реального времени картинку с томографа и все врачи ставили неверный диагноз и назначали неверное лечение.
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
Roman Morozov
модификацию снимков?
конечно. Снимков, результатов лабораторных исследований.
источник

Д

Дима Шахов in КИИ 187-ФЗ
Roman Morozov
прям, на это мне ответили, что мед.организация не остановится, и услуги всё равно оказывать будет. Томограф работает локально. Ну или рентген, на крайний случай.
К объектам кии подлежащих категорированию относятся любые объекты которые гипотетически могут нанести ущерб,  которыми владеет субъект.  Следовательно предположение об уровне ущерба напрямую зависит от уровни профессионализма оценщика. В частности его практического опыта реализации компьютерных Атак.  Ну и собственно смекалки.
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
Roman Morozov
модификацию снимков?
И здесь как мне кажется у многих есть непонимание. Мы изначально рассматриваем процессы. Есть процесс - оказание медицинских услуг, который является критическим. Если не остановка, то нарушение функционирования данного процесе в любом случае приведет к социальным последствиям. А уж объекты, которые участвует в управлении, контроле или мониторинге данного процесса в любом случае есть, и как раз томограф и будет участвовать в этом процессе. Вопрос значимости - это второй вопрос.
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Roman Morozov
прям, на это мне ответили, что мед.организация не остановится, и услуги всё равно оказывать будет. Томограф работает локально. Ну или рентген, на крайний случай.
по поводу локальности: у вас дальше АРМ лаборанта на который снимок выводится, снимки не уходят? нет сервера какого-нибудь типа dicom? не используются ли те же коммутаторы, которые используются в общей сети в этих локальных рентгенах.
Мы имели опыт проведения пентестирования и успешная атака на управляемые коммутаторы привела к тому, что мы попали на компьютеры лаборантов и видели снимки которые они там делают.
источник

А

Александр in КИИ 187-ФЗ
Roman Morozov
А вы уверены, что у вас есть объекты КИИ? В департаменте цифрового развития и ИТ Минздрава сказали, что у мед.организаций объектов КИИ, как правило, нет...
ну, информационно-телекоммуникационная сеть организации является объектом КИИ? Понятное дело, если ее не будет, или если она будет подвержена атаке злоумышленников и в сеть утекут какие-нибудь материалы (перс. данные, сведения возможно содержащие гос тайну, финансовые данные), то конечно же никто от этого не погибнет (т.е. проблемы государственного масштаба не случится, наверное)
источник

RM

Roman Morozov in КИИ 187-ФЗ
Ну, лаборатория у нас от МИС отвязана. А что касается снимков, то во время исследования пациенту сразу даётся плёнка или диск с исследованием. На снимке ФИО пациента. Потом всё это сливается в PACS. Перед опреацией, как правило, могут ещё сделать. Да и во время операции. Поменять это всё, теоретически, можно. Но пресложно и на каком то этапе да всплывёт.
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
Roman Morozov
Ну, лаборатория у нас от МИС отвязана. А что касается снимков, то во время исследования пациенту сразу даётся плёнка или диск с исследованием. На снимке ФИО пациента. Потом всё это сливается в PACS. Перед опреацией, как правило, могут ещё сделать. Да и во время операции. Поменять это всё, теоретически, можно. Но пресложно и на каком то этапе да всплывёт.
еще и в PACS сливается. В любом случае ответственность на субъекте. Вы бы лучше в ФСТЭК позвонили и проконсультировались, они всегда отвечают на все вопросы) Никакой департамент с Вами ответственность не разделит потом.
источник

RN

Ruslan Nigmatullin in КИИ 187-ФЗ
Roman Morozov
Ну, лаборатория у нас от МИС отвязана. А что касается снимков, то во время исследования пациенту сразу даётся плёнка или диск с исследованием. На снимке ФИО пациента. Потом всё это сливается в PACS. Перед опреацией, как правило, могут ещё сделать. Да и во время операции. Поменять это всё, теоретически, можно. Но пресложно и на каком то этапе да всплывёт.
Я ранее уже выше писал на эту тему, поищите. ДУмаю найдёте ответ.
источник

RM

Roman Morozov in КИИ 187-ФЗ
Ещё раз. Если сеть накрылась - услуги продолжаем оказываем. Критичного ничего нет. А вот если данные ушли - этот вопрос надо поизучать
источник

RM

Roman Morozov in КИИ 187-ФЗ
Andrey Nefedov
еще и в PACS сливается. В любом случае ответственность на субъекте. Вы бы лучше в ФСТЭК позвонили и проконсультировались, они всегда отвечают на все вопросы) Никакой департамент с Вами ответственность не разделит потом.
Ок
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Roman Morozov
Ещё раз. Если сеть накрылась - услуги продолжаем оказываем. Критичного ничего нет. А вот если данные ушли - этот вопрос надо поизучать
А если данные подменили и человеку назначен неверный диагноз/неверное лечение, которое повлекло за собой ущерб здоровью.
Да даже трещина на кости, которая не отобразилась на снимке или ещё по какой-то причине прошла незамеченной, это уже ущерб здоровью пациента.
источник

RM

Roman Morozov in КИИ 187-ФЗ
Ну как можно подменить данные, если сидит лаборант, делает исследование и тут же его печатает? Он же видит что он делает.
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
Roman Morozov
Ну как можно подменить данные, если сидит лаборант, делает исследование и тут же его печатает? Он же видит что он делает.
только ВСЮ работу по исследованию биологических жидкостей делает не лаборант! Вы же сами понимаете как это работает, кнопку нажал - на результат.
источник

RM

Roman Morozov in КИИ 187-ФЗ
а я про рентгенлаборанта говорю, жидкостев там нет
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Ну тут уже дело каждого с какой точки зрения смотреть на возможность реализации компьютерной атаки. Если по Вашему мнению это невозможно, то никто спорить не будет.
источник