Size: a a a

2020 January 22

АС

Андрей Слободчиков in КИИ 187-ФЗ
Sergey Borisov
На ЗОКИИ - либо расширенная поддержка от MS,  либо такая лазейка (но это не точно) - в 239 не написано какая именно должна быть техническая поддержка. Находите внешнюю компанию которая будет вам оказывать какую-то техническую поддержку W7.
Забавный лайфхак
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Dmitry Kuznetsov
Не прокатит. ФСТЭК вам ответит, что информация об уязвимостях неподдерживаемых ОС в базы уязвимостей не вносится, поэтому анализировать их уязвимости вы не можете.

Просто примите как данность, что у инспекторов будет такая устаноака
То есть еще 10 лет она будет эксплуатироваться, а сведения не будут вноситься? На каком основании?
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Nick Y
Нужно смотреть ещё и на требования документации на сзи, скзи. Там прописано про ос, поддерживаемые производителем
Ряд производителей продолжат поддерживать эту ос. Например epp.
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Sergey Borisov
На ЗОКИИ - либо расширенная поддержка от MS,  либо такая лазейка (но это не точно) - в 239 не написано какая именно должна быть техническая поддержка. Находите внешнюю компанию которая будет вам оказывать какую-то техническую поддержку W7.
Но и четкого указания, что это должно быть 3е лицо, а не свое подразделенте, нет.
источник

МУ

Максим Уколов in КИИ 187-ФЗ
А epp это что?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Gorodilov
То есть еще 10 лет она будет эксплуатироваться, а сведения не будут вноситься? На каком основании?
Чтобы что-то куда-то внести, это что-то нужно откуда-то взять. Если вы видите advisory на уязвимость Win 7, Win 8 и т. п., это не значит, что этой уязвимости нет в Win XP. Это значит, что неподдерживаемая Win XP авторам advisory неинтересна.

Поэтому общее правило: неподдерживаемая ОС сама по себе считается критической уязвимостью. Потому что неизвестно, какие из критических уязвимостей, закрытых в более поздних версиях, вся линейка унаследовала от этого ископаемого.
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Dmitry Kuznetsov
Не прокатит. ФСТЭК вам ответит, что информация об уязвимостях неподдерживаемых ОС в базы уязвимостей не вносится, поэтому анализировать их уязвимости вы не можете.

Просто примите как данность, что у инспекторов будет такая устаноака
В бду фстэк нахожу уязвимости для XP 2015,2017, 2019 года.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Gorodilov
В бду фстэк нахожу уязвимости для XP 2015,2017, 2019 года.
Глубоко наплевать. Примите как данность, что не поддерживаемая ОС будет трактоваться, как критическая уязвимость, каковой и является :)
источник

KT

Konstantin Tarasevich in КИИ 187-ФЗ
ФСТЭК кстати писмо опубликовал об прекращении сертифкатов на Win7 и Win2008
источник

KT

Konstantin Tarasevich in КИИ 187-ФЗ
До 1-го июня надо перейти на сертиф. ОС там где это требуется
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Dmitry Kuznetsov
Глубоко наплевать. Примите как данность, что не поддерживаемая ОС будет трактоваться, как критическая уязвимость, каковой и является :)
Где это сказано? Не вижу прямой зависимости между поиском уязвмостей и техподдержкой. Тк ищут одни из интереса, а исправляют другие из-за безвыходной ситуации. При том они же сообщают, что исправлять будут еще 3 года. Чем это не основание?
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Тогда и фстэк нужно принять более радикальное решение - не включать уязвимости в бду.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Gorodilov
Где это сказано? Не вижу прямой зависимости между поиском уязвмостей и техподдержкой. Тк ищут одни из интереса, а исправляют другие из-за безвыходной ситуации. При том они же сообщают, что исправлять будут еще 3 года. Чем это не основание?
На всякий случай повторю еще разок: инспектор надзорного органа при проверке будет считать не поддерживаемую ОС критической уязвимостью. Потому что это будет прямым текстом написано в его методичке. Поэтому предупреждаю заранее, чтобы не было неприятных сюрпризов.
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Есть исключения - win nt 4, имеющие сертификат фстэк.
источник

KT

Konstantin Tarasevich in КИИ 187-ФЗ
Sergey Gorodilov
Есть исключения - win nt 4, имеющие сертификат фстэк.
Так там вроже поддержка ограниченная есть? Или я ошибаюсь?
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
В 2004 году прекращена
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Техпроцесс может быть такой, что ни одной уязвимостью нельзя будет воспользоваться.
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Нужно иметь в виду, что 10ка имеет срок поддержки 18 месяцев. Тут сертифицированные сзи некоторые даже не успевают получить серттфикат, как ос уже снята с поддержки. Ну или им дается 4 месяца поработать на поддерживаемой, а дальше полное обновление ос и сзи. Вот просто теперь хочется понять, с каким продуктом оператор ис может почувствовать более-менее вменяемый жизненный цикл?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Gorodilov
Нужно иметь в виду, что 10ка имеет срок поддержки 18 месяцев. Тут сертифицированные сзи некоторые даже не успевают получить серттфикат, как ос уже снята с поддержки. Ну или им дается 4 месяца поработать на поддерживаемой, а дальше полное обновление ос и сзи. Вот просто теперь хочется понять, с каким продуктом оператор ис может почувствовать более-менее вменяемый жизненный цикл?
Давайте не будем фантазировать.

Срок поддержки Win10 - 10 лет с момента выпуска (для корпоративной LTS, по крайней мере). Но поддержка распространяется только на те экземпляры, на которые установлены последние полугодовые накопительные обновления. Если конкретный пользователь перестает устанавливать полугодовые обновления на свой экземпляр Win10,  то через 18 месяцев этот экземпляр лишается техподдержки.

Но обновления, включая обновления безопасности, выпускаются в течение 10 лет минимуи.

https://support.microsoft.com/ru-ru/help/13853/windows-lifecycle-fact-sheet
источник

NY

Nick Y in КИИ 187-ФЗ
Sergey Gorodilov
Ряд производителей продолжат поддерживать эту ос. Например epp.
Одно дело, что прописана поддержка ос. Другое, что в документации имеется упоминание факта, что ос должна поддерживаться производителем этой ос
источник