Size: a a a

2019 October 23

a

alex in КИИ 187-ФЗ
На ум приходят ГОСТ 34, и ПП676 для ГИС
источник

AV

Alexey Viktorovich in КИИ 187-ФЗ
Valery Komarov
В 187-фз нет никаких требований по обеспечению безопасности незначимых ОКИИ, так что и приказов не может быть, только об инцидентах сообщать, но это уже приказы фсб
Изначально не приказы ФСБ все же, а как понимаю п. 2.1 статьи 9 ФЗ 187.
источник

L

L in КИИ 187-ФЗ
Добрый день!
Коллеги, возник такой вопрос!

От предыдущего ибшника остался перечень, который был направлен в ФСТЭК, где он выделил объект, куда включены все станки ЧПУ. Этот объект он назвал «Системы автоматизированного управления станками с числовым программным управлением».

Эти станки работают каждый сам по себе, программы туда грузятся исключительно с флэшки, к сети общего пользования не подключены. Все станки объединены системой мониторинга, через которую атака поступать не может.

Следовательно угроза может поступить только от внутреннего нарушителя с флешки.

Внимание!
Сам вопрос
Правильно ли, что мы считаем что станок ЧПУ это АСУ?

Или не стоит категорировать тот объект, который был выделен предыдущим ибшником, а просто актуализировать перечень и исключить этот объект?
источник

os

oldman sysadmin in КИИ 187-ФЗ
L
Добрый день!
Коллеги, возник такой вопрос!

От предыдущего ибшника остался перечень, который был направлен в ФСТЭК, где он выделил объект, куда включены все станки ЧПУ. Этот объект он назвал «Системы автоматизированного управления станками с числовым программным управлением».

Эти станки работают каждый сам по себе, программы туда грузятся исключительно с флэшки, к сети общего пользования не подключены. Все станки объединены системой мониторинга, через которую атака поступать не может.

Следовательно угроза может поступить только от внутреннего нарушителя с флешки.

Внимание!
Сам вопрос
Правильно ли, что мы считаем что станок ЧПУ это АСУ?

Или не стоит категорировать тот объект, который был выделен предыдущим ибшником, а просто актуализировать перечень и исключить этот объект?
Флешка втыкается в комп - он и есть АСУ. Так что делаем модель нарушителя/модель угроз и классифицируем по последствиям
источник

AV

Alexey Viktorovich in КИИ 187-ФЗ
alex
На ум приходят ГОСТ 34, и ПП676 для ГИС
В том и проблема, что не ГИС. Потому это не подходит.
источник

Е

Евгений in КИИ 187-ФЗ
Alexey Viktorovich
Есть ли какой-либо приказ, по которому нужно делать модель угроз строго определенным образом? Или можно при категорировании ограничиться списком актуальных/неактуальных угроз(с обоснованием неактуальности)
источник

T

TopKa in КИИ 187-ФЗ
L
Добрый день!
Коллеги, возник такой вопрос!

От предыдущего ибшника остался перечень, который был направлен в ФСТЭК, где он выделил объект, куда включены все станки ЧПУ. Этот объект он назвал «Системы автоматизированного управления станками с числовым программным управлением».

Эти станки работают каждый сам по себе, программы туда грузятся исключительно с флэшки, к сети общего пользования не подключены. Все станки объединены системой мониторинга, через которую атака поступать не может.

Следовательно угроза может поступить только от внутреннего нарушителя с флешки.

Внимание!
Сам вопрос
Правильно ли, что мы считаем что станок ЧПУ это АСУ?

Или не стоит категорировать тот объект, который был выделен предыдущим ибшником, а просто актуализировать перечень и исключить этот объект?
На основе чего можно утверждать - все станки объедены системой мониторинга через которую атака поступать не может?
источник

L

L in КИИ 187-ФЗ
TopKa
На основе чего можно утверждать - все станки объедены системой мониторинга через которую атака поступать не может?
На основе официально письма от компании, которая эту систему обслуживает
источник

YS

Yu Sha in КИИ 187-ФЗ
Alexey Komarov
Введение ответственности за нарушения 187-ФЗ https://zlonov.ru/187-fz-liability/
Вопрос в эту тему, а признание субъекта и объекта кии в этих делах было на основании актов категорирования?
источник

T

TopKa in КИИ 187-ФЗ
L
На основе официально письма от компании, которая эту систему обслуживает
Это стоит еще проверить, наверное.
источник

os

oldman sysadmin in КИИ 187-ФЗ
L
На основе официально письма от компании, которая эту систему обслуживает
У компании, которая обслуживает есть лицензии ФСТЭК и ФСБ? От разработчика есть подтверждение?
источник

N

Nadin in КИИ 187-ФЗ
oldman sysadmin
У компании, которая обслуживает есть лицензии ФСТЭК и ФСБ? От разработчика есть подтверждение?
лицензии не дают гарантии что разрабатываемое ПО будет не уязвимо для атак, и официальное подтверждение тоже не защит от атаки.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
L
На основе официально письма от компании, которая эту систему обслуживает
Богатая идея, но так это не работает :)

1. У станка есть модуль управления. Этот модуль управления в терминологии ГОСТ является АСУ, а в соответствии с ФЗ эта АСУ - самостоятельный объект КИИ.

2. Вы не можете взять и вычеркнуть объект КИИ из перечня только на основании голословных заявлений производителя, "ара, мамой клянусь, оно  не кусается". Если объект участвует в критических процессах (в вашем случае - участвует), вы обязаны провести его через процедуру категорирования. В этой процедуре вы сами, под свою ответственность, решаете, есть ли для объекта какие-то угрозы и к каким последствиям они могут привести. И только в конце этой процедуры вы имеете право принять решение, что эти последствия недостаточно опасны и что объекту можно не присваивать категорию.

3. Для станков с ЧПУ есть стандарты безопасности, например - ГОСТ ЕН 12417-2006, в котором перечислены любопытные угрозы, например "Отказ системы управления с последующим действием остаточных сил. Выход из строя зажима заготовки, переключателя числа оборотов. Вредоносные движения частей станка под действием остаточных сил (инерции, тяжести, электроэнергии)". Вы обязаны рассмотреть такие угрозы и оценить, можно ли добиться такого эффекта, залив на станок специально подготовленный проект. Если можно - добро пожаловать в мир ЗОКИИ по показателю "причинение вреда жизни и здоровью людей".
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Dmitry Kuznetsov
Богатая идея, но так это не работает :)

1. У станка есть модуль управления. Этот модуль управления в терминологии ГОСТ является АСУ, а в соответствии с ФЗ эта АСУ - самостоятельный объект КИИ.

2. Вы не можете взять и вычеркнуть объект КИИ из перечня только на основании голословных заявлений производителя, "ара, мамой клянусь, оно  не кусается". Если объект участвует в критических процессах (в вашем случае - участвует), вы обязаны провести его через процедуру категорирования. В этой процедуре вы сами, под свою ответственность, решаете, есть ли для объекта какие-то угрозы и к каким последствиям они могут привести. И только в конце этой процедуры вы имеете право принять решение, что эти последствия недостаточно опасны и что объекту можно не присваивать категорию.

3. Для станков с ЧПУ есть стандарты безопасности, например - ГОСТ ЕН 12417-2006, в котором перечислены любопытные угрозы, например "Отказ системы управления с последующим действием остаточных сил. Выход из строя зажима заготовки, переключателя числа оборотов. Вредоносные движения частей станка под действием остаточных сил (инерции, тяжести, электроэнергии)". Вы обязаны рассмотреть такие угрозы и оценить, можно ли добиться такого эффекта, залив на станок специально подготовленный проект. Если можно - добро пожаловать в мир ЗОКИИ по показателю "причинение вреда жизни и здоровью людей".
Дима. У этого ГОСТ есть версия 2016 года
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Vladimir Minakov
Дима. У этого ГОСТ есть версия 2016 года
источник

M

Mikhail in КИИ 187-ФЗ
Yu Sha
Вопрос в эту тему, а признание субъекта и объекта кии в этих делах было на основании актов категорирования?
Нет
источник
2019 October 24

L

L in КИИ 187-ФЗ
Всем Спасибо за отклик.
Дмитрий, Вам отдельное спасибо за такой развёрнутый ответ
источник

DK

Dmitry Kartashov in КИИ 187-ФЗ
Коллеги, добрый день! Возник вопрос при определении перечня ОКИИ: являются ли выносные узлы связи (ВУС) оператора связи (СКИИ) объектами КИИ - ИТКС, или они относятся к сетям электросвязи, предназначенными для взаимодействия ОКИИ, т.е не попадают в перечень ОКИИ, подаваемый во ФСТЭК. Хотелось бы услышать ваше экспертное мнение, в поиске по сайту ответа не нашел.
источник

V

Veronika in КИИ 187-ФЗ
Коллеги!Добрый день!
Поскажите пожалуйста:
Мы провели категорирование наших объектов.
Во ФСТЭК необхимо направлять :
1. Сопроводительное письмо
2. Сведения о результатах присвоения объекта одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий
Вопрос:в бумажном виде и/или электронном направлять и нужны ли Акты категорирования им?
источник

A

Alexxiel in КИИ 187-ФЗ
Veronika
Коллеги!Добрый день!
Поскажите пожалуйста:
Мы провели категорирование наших объектов.
Во ФСТЭК необхимо направлять :
1. Сопроводительное письмо
2. Сведения о результатах присвоения объекта одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий
Вопрос:в бумажном виде и/или электронном направлять и нужны ли Акты категорирования им?
В бумажном с приложением электронных исходников.
Акт прикладывать не нужно.
источник