Size: a a a

2019 September 29

АС

Андрей Слободчиков in КИИ 187-ФЗ
Valery Komarov
Акт категорирования и так может быть один на все объекты, а вот формы уведомления по 236 приказу нет.  И проблема в том, что принятие решения о таком объединении требует огромного объёма работы по легализации его. Бухгалтерскую документацию, проектную и т. Д.
И что имеется в виду под легализацией?
У нас все ктп, тп и т.д. Принадлежат нам, либо под управлением филиалов, которые, в свою очередь, управляются головным офисом.
Проектная документация на каждую подстанцию с ремаркой что управляется из диспетчерского пункта с головного офиса.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Слободчиков
Выросла, но как я иначе могу разбивать систему если управляю ей удаленно. Фстэк нам предъявить может спокойно: «зачем вы одну систему разбиваете? Чтобы занизить категорию? Атата..»
Как раз с точки зрения ФСТЭК это нормально. Есть набор АСУшек, которые сбрасывают телеметрию в единую диспетчерскую (или даже удаленно управляемая из диспетчерскрй, я не знаю, как у вас сделано). Взаимосвязь систем вы учитыааете на уровне оценки последствий реализации угроз. В этом случае никаких претензий к вам не будет
источник

V

Valery Komarov in КИИ 187-ФЗ
Андрей Слободчиков
И что имеется в виду под легализацией?
У нас все ктп, тп и т.д. Принадлежат нам, либо под управлением филиалов, которые, в свою очередь, управляются головным офисом.
Проектная документация на каждую подстанцию с ремаркой что управляется из диспетчерского пункта с головного офиса.
Сформировать основное средство по акту ос-1 для бухгалтерии, разработать техпроект на единую асу, ввести в эксплуатацию и т. Д.
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Valery Komarov
Сформировать основное средство по акту ос-1 для бухгалтерии, разработать техпроект на единую асу, ввести в эксплуатацию и т. Д.
А ну это все на безопасника и ложится.
У нас пару недель ушло на то чтобы собрать данные о составе и нарисовать схему структурную.
Тех проект ещё в процессе...
источник

V

Valery Komarov in КИИ 187-ФЗ
Dmitry Kuznetsov
Как раз с точки зрения ФСТЭК это нормально. Есть набор АСУшек, которые сбрасывают телеметрию в единую диспетчерскую (или даже удаленно управляемая из диспетчерскрй, я не знаю, как у вас сделано). Взаимосвязь систем вы учитыааете на уровне оценки последствий реализации угроз. В этом случае никаких претензий к вам не будет
Фстэк ничего предъявить не сможет, так как по документам существует множество ОКИИ, а не один общий
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
Фстэк ничего предъявить не сможет, так как по документам существует множество ОКИИ, а не один общий
Если субъекту зачем-то это понадобится, он задним  перепишет проектную документацию, "подогнав" ее под один объект с кучей подсистем.

Другое дело, что смысла в таком подгоне сейчас нет
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Valery Komarov
Фстэк ничего предъявить не сможет, так как по документам существует множество ОКИИ, а не один общий
По проектной документации множество окии, но если в общем посмотреть это одна система.
Как потом объяснить проверяющим органам, что у меня условно 200 АСУ не значимых и одна ИС которая всеми ими управляет и в случае чего можно отрубить свет в  нескольких городах
источник

V

Valery Komarov in КИИ 187-ФЗ
Dmitry Kuznetsov
Если субъекту зачем-то это понадобится, он задним  перепишет проектную документацию, "подогнав" ее под один объект с кучей подсистем.

Другое дело, что смысла в таком подгоне сейчас нет
Ну да, получить вместо 3 категории первую. Цена вопроса конечно не поменялась
источник

V

Valery Komarov in КИИ 187-ФЗ
Андрей Слободчиков
По проектной документации множество окии, но если в общем посмотреть это одна система.
Как потом объяснить проверяющим органам, что у меня условно 200 АСУ не значимых и одна ИС которая всеми ими управляет и в случае чего можно отрубить свет в  нескольких городах
Что объяснять? Что у вас нет единого объекта? Так у вас его и не нет.
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Valery Komarov
Что объяснять? Что у вас нет единого объекта? Так у вас его и не нет.
Дак почему нет-то если в итоге получается что это один объект?
источник

V

Valery Komarov in КИИ 187-ФЗ
Андрей Слободчиков
Дак почему нет-то если в итоге получается что это один объект?
На каком основании он у вас появился? Был приказ о создании? Прошли все стадии создания и отразил это в документах?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
Ну да, получить вместо 3 категории первую. Цена вопроса конечно не поменялась
По новой редакции правил категорирования она и так должна получиться первой.

Пои оценке негативных последствий субъект обязан учитыавать взаимосвязь объектов. Конкретно для подстанций эта взаимосвязь выражается угрозой "что случится, если категорируемая подстанция начнет рассылать ложные сообщения о срабатывании РЗА". Потенциально это может привести к ошибочному каскадному отключению смежных подстанций, а при категорировании как раз и требуется учитывать совокупные последствия.
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Valery Komarov
На каком основании он у вас появился? Был приказ о создании? Прошли все стадии создания и отразил это в документах?
Зачем это делать если по факту у нас с дисп пункт, откуда идёт контроль и управление всеми тп (где есть асу). Если не будет работать диспетчерский пункт, то и вся система по сути не нужна будет т.к. добраться до некоторых ТП даже  за 2-3 дня невозможно.
источник

V

Valery Komarov in КИИ 187-ФЗ
Dmitry Kuznetsov
По новой редакции правил категорирования она и так должна получиться первой.

Пои оценке негативных последствий субъект обязан учитыавать взаимосвязь объектов. Конкретно для подстанций эта взаимосвязь выражается угрозой "что случится, если категорируемая подстанция начнет рассылать ложные сообщения о срабатывании РЗА". Потенциально это может привести к ошибочному каскадному отключению смежных подстанций, а при категорировании как раз и требуется учитывать совокупные последствия.
Там кривая формулировка вообще то. Но не суть-смысл понятен. Надо просто создать  центральный узел асу как отдельный ОКИИ. Он будет первой категории. Дешевле и проще защитить.
источник

V

Valery Komarov in КИИ 187-ФЗ
Андрей Слободчиков
Зачем это делать если по факту у нас с дисп пункт, откуда идёт контроль и управление всеми тп (где есть асу). Если не будет работать диспетчерский пункт, то и вся система по сути не нужна будет т.к. добраться до некоторых ТП даже  за 2-3 дня невозможно.
Затем, что закон так говорит. Вы же 187-фз выполняете
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
Там кривая формулировка вообще то. Но не суть-смысл понятен. Надо просто создать  центральный узел асу как отдельный ОКИИ. Он будет первой категории. Дешевле и проще защитить.
Отдельная высоковольтная подстанция, при добросовестном категорировании, тоже станет первой категорией :) Она сама по себе потенциально может заставить отключиться остальные подстанции региона
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Valery Komarov
Там кривая формулировка вообще то. Но не суть-смысл понятен. Надо просто создать  центральный узел асу как отдельный ОКИИ. Он будет первой категории. Дешевле и проще защитить.
А... ну тогда логично.

А по поводу 187-фз там же говорится что учитываются все асу ис и т.д. Но мы решили, что раз у нас есть центральный сегмент управления всеми устройствами то с точки зрения ИБ это будет одна большая система.
источник

V

Valery Komarov in КИИ 187-ФЗ
Андрей Слободчиков
А... ну тогда логично.

А по поводу 187-фз там же говорится что учитываются все асу ис и т.д. Но мы решили, что раз у нас есть центральный сегмент управления всеми устройствами то с точки зрения ИБ это будет одна большая система.
Это ваше право. Но при принятии таких решений надо сразу оценивать изменение стоимости реализации требований. Можно выиграть тактический на этапе категорирования, но проиграть стратегически-не создав потом систему безопасности
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Но вообще да у нас есть приказ о создании аискуэ в которую входит всё.
Но в любом случае защитить все это получится за очень дорого и внедрение сзи будет долгим :)
источник

V

Valery Komarov in КИИ 187-ФЗ
Андрей Слободчиков
Но вообще да у нас есть приказ о создании аискуэ в которую входит всё.
Но в любом случае защитить все это получится за очень дорого и внедрение сзи будет долгим :)
Я не знаю ваших условий работы, но есть высокий риск при финансовых проверка. Тяжело подтверждать обоснованно сеть расходов на не существующий объект, да и у бухгалтерии возникают проблемы с отнесением затрат
источник