Size: a a a

2019 October 09

D

Denis in КИИ 187-ФЗ
serga
доброго времени суток, подскажите какие дальнейшие действия необходимо сделать. Перечень отправляли, категорию присвоили, внесли в реестр. модель угроз нарушителя есть, ТЗ на создание системы защиты информации на обьекты вресенные в реестр тоже есть какието еще необходимы документы ???
Дальше в соответствии с ТЗ проект, необходимые НМД (политики, положения, регламенты), ну и внедрять, проводить испытания. В 235 и 239 приказах все расписано по шагам.
Также параллельно регламент управления инцидентами и взаимодействия с НКЦКИ еще, по приказам ФСБ
источник

s

serga in КИИ 187-ФЗ
принато, спасибо
источник

А

Алексей in КИИ 187-ФЗ
Постановление Правительства Российской Федерации от 07.10.2019 № 1285 "Об утверждении Правил предоставления субсидий из федерального бюджета на создание отраслевого центра Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и включение его в систему автоматизированного обмена информацией об актуальных киберугрозах" http://publication.pravo.gov.ru/Document/View/0001201910090023
источник
2019 October 10

МК

Марк ☢️ Коренберг in КИИ 187-ФЗ
Здравствуйте. Тут одна контора обосновывает необходимость шифрования wifi трафика в шахте (описывается текущая проблема) :
Нет шифрования трафика с точки зрения требований Приказа ФСТЭК России № 31 от 14.03.2014 г. «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды».

На что получает отлуп вида:
Требуют ли наши заказчики от нас соответствие этому требованию в проектах? Соответствуют ли этому требованию системы конкурентов?

Господа эксперты, подскажите каковы требования к наличию шифрования в шахатах. там используется система передачи данных по проводу и беспроводу с целью обеспечения безопасности находящихся там рабочих.
источник

SB

Sergey Borisov in КИИ 187-ФЗ
Марк ☢️ Коренберг
Здравствуйте. Тут одна контора обосновывает необходимость шифрования wifi трафика в шахте (описывается текущая проблема) :
Нет шифрования трафика с точки зрения требований Приказа ФСТЭК России № 31 от 14.03.2014 г. «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды».

На что получает отлуп вида:
Требуют ли наши заказчики от нас соответствие этому требованию в проектах? Соответствуют ли этому требованию системы конкурентов?

Господа эксперты, подскажите каковы требования к наличию шифрования в шахатах. там используется система передачи данных по проводу и беспроводу с целью обеспечения безопасности находящихся там рабочих.
Если у владельцев шахты есть ещё ИС/АСУ, то на них распространяются требования связанные с КИИ. И дальше в зависимости от категории значимости.  Если окажется что объект КИИ не значимый, то нет обязательных требований.              Далее уже на риск-ориентированный подход и решение организации по тому, принимают ли они риски связанные с wifi
источник

МК

Марк ☢️ Коренберг in КИИ 187-ФЗ
там передаются данные о местоположении шахтёров, уровне метана и т.д. в тч. принимается на основе этого решение об эвакуации и т.д. А где можно проситать требования к КИИ ? (название документа)
источник

SB

Sergey Borisov in КИИ 187-ФЗ
про само категорирование - Постановление Правительства РФ от 8 февраля 2018 г. № 127.  Возможно тут сработает показатель 1. Причинение ущерба жизни и здоровью людей в случае нарушения работы системы мониторинга шахты
источник

22

2 2 in КИИ 187-ФЗ
Уважаемый шахта это 100% ЗОКИИ будет (разника тока в категории). Там если анализ угроз набросать для системы позиционировани и контроля метана вы получите очень хорошие требования по результату для выполнения требований 187 Ф.З. Но по опыту знаю что шахта класть хотела на все эти требования
источник

SB

Sergey Borisov in КИИ 187-ФЗ
Если значимоей, то тогда уже смотрим приказ ФСТЭК №239 и  обязательная мера защиты ЗИС.32
источник

МК

Марк ☢️ Коренберг in КИИ 187-ФЗ
спасибо, почитаю.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Borisov
Если значимоей, то тогда уже смотрим приказ ФСТЭК №239 и  обязательная мера защиты ЗИС.32
Вот только обращаю внимание, что для защиты трафика конкретно в этом случае совершенно необязательно его шифровать. Достаточно не пускать в саму шахту посторонних с ноутами :)
источник

PP

POMAH POMAHOB in КИИ 187-ФЗ
А в шахту вход свободный?
источник

МК

Марк ☢️ Коренберг in КИИ 187-ФЗ
Это всё зависит от модели угроз. Есть чёрные копатели, например. А есть и крысы среди своих. Есть те кто могу совершить диверсию и т.д.
источник

PP

POMAH POMAHOB in КИИ 187-ФЗ
...п.21 пр.31 не поможет?
источник

PP

POMAH POMAHOB in КИИ 187-ФЗ
А где в требованиях слово шифрование?
источник

МК

Марк ☢️ Коренберг in КИИ 187-ФЗ
POMAH POMAHOB
А где в требованиях слово шифрование?
Это и был мой исходный вопрос к знатокам всех этих ФЗ, актов и прочих бумаг
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Марк ☢️ Коренберг
Здравствуйте. Тут одна контора обосновывает необходимость шифрования wifi трафика в шахте (описывается текущая проблема) :
Нет шифрования трафика с точки зрения требований Приказа ФСТЭК России № 31 от 14.03.2014 г. «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды».

На что получает отлуп вида:
Требуют ли наши заказчики от нас соответствие этому требованию в проектах? Соответствуют ли этому требованию системы конкурентов?

Господа эксперты, подскажите каковы требования к наличию шифрования в шахатах. там используется система передачи данных по проводу и беспроводу с целью обеспечения безопасности находящихся там рабочих.
Какой класс защищенности или категория ?
источник

AZ

Andrew Zakharoff in КИИ 187-ФЗ
POMAH POMAHOB
А где в требованиях слово шифрование?
ЗИС.32  Защита беспроводных соединений
источник

D

Denis in КИИ 187-ФЗ
Марк ☢️ Коренберг
Это и был мой исходный вопрос к знатокам всех этих ФЗ, актов и прочих бумаг
требований по шифрованию именно в данном контексте вы нигде не найдете (если не передаются полноценные ПДн шахтеров, такое бывает иногда). Вам нужно обеспечить защиту передаваемых данных, тем способом (организационно-правовыми мерами), который будете считать достаточным и сможете обосновать. Для начала определите реально нарушителей, их возможности и потенциальные угрозы. Далее посмотрите орг-меры - органичение доступа, чтобы не было физической возможности воздействовать на каналы передачи, далее смотрите штатные меры (WPA2, wireless-IPS и т.д.) и соизмеряйте с возможностями нарушитиелей (насколько реально, что шахтеры будут атаковать ваш wi-fi, при том, что от этой системы и их жизнь зависит), ну а далее, если посчитаете, что у вас могут быть там реально хакеры с соответствующим оборудованием, желанием и возможностью атаковать эту сеть и существующих мер недостаточно, думайте о дополнительном шифровании.
Только как вы будете его реализовывать применительно к маякам шахтеров?

Несколько раз встречал данную ситуацию на практике и везде угрозы атаки на беспроводку в шахтах признавали неактуальными (из-за контролируемой зоны и малой мотивации и возможностями нарушителей), а обязательные меры закрывали орг мерами и штатной защитой Wi-Fi
источник

МК

Марк ☢️ Коренберг in КИИ 187-ФЗ
Спасибо. Так и отправлю этот текст владельцам шахты.
источник