Size: a a a

2020 February 05

A

Alexxiel in КИИ 187-ФЗ
Dmitry Kuznetsov
А без разницы. Главное, что КСЭОН функционирует в сфере связи, так что она - объект КИИ. А кто из-за нее станет субъектом - эквипенисуально.
Окей. Только система становится объектом не из-за того, что в сфере, а из-за того, что она субъекта.
Если оно так, то ее владелец - субъект: либо станет таковым с овладением этой системы, либо уже, возможно, и есть таковым.
источник

V

Valentin in КИИ 187-ФЗ
Alexxiel
На каком законом основании?

Вот если вспомнить КСИИ, то МЧС там были явно прописаны. А в КИИ нет
Там была прописана система оповещения, а не мчс.
источник

A

Alexxiel in КИИ 187-ФЗ
Valentin
Там была прописана система оповещения, а не мчс.
Я спросил, мол на каком законом  основании все госорганы субъекты КИИ (Прошу вспомнить определение).
источник

AM

Aleksey Markov in КИИ 187-ФЗ
Valentin
Там была прописана система оповещения, а не мчс.
Система оповещения принадлежит ГО и ЧС, а это не только МЧС, это сборная солянка организаций. Кто именно из них будет выполнять работы по защите КИИ и КВИС - вопрос открытый.
источник

АК

Артем Каменский in КИИ 187-ФЗ
Добрый вечер.
Может кто-то подсказать как правильно трактуется п.24 239 приказа ФСТЭК?
24. В случае если значимый объект является государственной информационной системой или информационной системой персональных данных, меры по обеспечению безопасности значимого объекта и меры защиты информации (по обеспечению персональных данных) принимаются в соответствии с более высокой категорией значимости, классом защищенности или уровнем защищенности персональных данных.
Насколько я понимаю имея ИСПДн 2 уровня и 3 категории значимости к ним нужно применять меры 1 уровня и 2 категории соответственно?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexxiel
Окей. Только система становится объектом не из-за того, что в сфере, а из-за того, что она субъекта.
Если оно так, то ее владелец - субъект: либо станет таковым с овладением этой системы, либо уже, возможно, и есть таковым.
Ровно наоборот. Система является объектом КИИ тогда и только тогда, когда она функционирует в определенных сферах - см. определение. Кому она при этом принадлежит, значения не имеет.
источник

V

Valentin in КИИ 187-ФЗ
Артем Каменский
Добрый вечер.
Может кто-то подсказать как правильно трактуется п.24 239 приказа ФСТЭК?
24. В случае если значимый объект является государственной информационной системой или информационной системой персональных данных, меры по обеспечению безопасности значимого объекта и меры защиты информации (по обеспечению персональных данных) принимаются в соответствии с более высокой категорией значимости, классом защищенности или уровнем защищенности персональных данных.
Насколько я понимаю имея ИСПДн 2 уровня и 3 категории значимости к ним нужно применять меры 1 уровня и 2 категории соответственно?
Применяете меры наибольшего класса, уровня или категории
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Артем Каменский
Добрый вечер.
Может кто-то подсказать как правильно трактуется п.24 239 приказа ФСТЭК?
24. В случае если значимый объект является государственной информационной системой или информационной системой персональных данных, меры по обеспечению безопасности значимого объекта и меры защиты информации (по обеспечению персональных данных) принимаются в соответствии с более высокой категорией значимости, классом защищенности или уровнем защищенности персональных данных.
Насколько я понимаю имея ИСПДн 2 уровня и 3 категории значимости к ним нужно применять меры 1 уровня и 2 категории соответственно?
Немного ошиблись с примером:
Если у вас испдн 2УЗ, а значимость третьего, то меры по ЗИ выполняются по УЗ2. И наоборот если у вас УЗ4, а значимость вторая (хотя такое сложно представить), то и меры по ЗИ применяете в соответствии с вторым уровнем значимости/
источник

A

Alexxiel in КИИ 187-ФЗ
Dmitry Kuznetsov
Ровно наоборот. Система является объектом КИИ тогда и только тогда, когда она функционирует в определенных сферах - см. определение. Кому она при этом принадлежит, значения не имеет.
Мы смотрим один и тот же закон (187-ФЗ)?
Так как в действующей (принятой) букве Закона изложено совершенно противоположное Вашим словам;)

Но, стоит отметить, что Ваши слова соответствуют исходному тексту проектного варианта Закона, но, к сожалению, та проектная трактовка была заменена на то, что мы можем наблюдать сейчас.
источник

A

Alexxiel in КИИ 187-ФЗ
Артем Каменский
Добрый вечер.
Может кто-то подсказать как правильно трактуется п.24 239 приказа ФСТЭК?
24. В случае если значимый объект является государственной информационной системой или информационной системой персональных данных, меры по обеспечению безопасности значимого объекта и меры защиты информации (по обеспечению персональных данных) принимаются в соответствии с более высокой категорией значимости, классом защищенности или уровнем защищенности персональных данных.
Насколько я понимаю имея ИСПДн 2 уровня и 3 категории значимости к ним нужно применять меры 1 уровня и 2 категории соответственно?
Если ИСПДн УЗ 2 и категория  3, то выполняем требования по УЗ 2.
источник

АК

Артем Каменский in КИИ 187-ФЗ
Alexxiel
Если ИСПДн УЗ 2 и категория  3, то выполняем требования по УЗ 2.
Только по уз2 или по уз2 и 2 категории?
источник

A

Alexxiel in КИИ 187-ФЗ
Артем Каменский
Только по уз2 или по уз2 и 2 категории?
Только по УЗ 2.


Здесь действует тот же принцип, что если ИСПДн является еще и ГИС. То наивысший (или равный) класс защищенности перекрывает меры, предусмотренные для УЗ (правда, в обратную сторону это не работает, т.е. наивысший или равный УЗ не перекрывает класс ГИС).
источник

V

Valentin in КИИ 187-ФЗ
Плохой пример. В случае ИСПДн > ГИС просто повышаем КЗ ГИС
источник

АК

Артем Каменский in КИИ 187-ФЗ
Alexxiel
Только по УЗ 2.


Здесь действует тот же принцип, что если ИСПДн является еще и ГИС. То наивысший (или равный) класс защищенности перекрывает меры, предусмотренные для УЗ (правда, в обратную сторону это не работает, т.е. наивысший или равный УЗ не перекрывает класс ГИС).
Теперь понял, берём УЗ2 и добавляем к нему меры из 2 категории значимости которых не достаёт в УЗ2
источник
2020 February 06

AO

Alesha Ololoshev in КИИ 187-ФЗ
Добрый день, коллеги. Подскажите, как получить методические документы фсб по вопросам защиты КИИ?
источник

A

Alexxiel in КИИ 187-ФЗ
Alesha Ololoshev
Добрый день, коллеги. Подскажите, как получить методические документы фсб по вопросам защиты КИИ?
Если речь идёт о методичка по ГосСОПКА, то раньше было так: https://t.me/bureaucraticsecurity/76 , но, вероятно, сейчас что-то поменялось, поэтому лучше связаться к НКЦКИ за разъяснениями: https://t.me/bureaucraticsecurity/535
источник

M

Mikhail in КИИ 187-ФЗ
Elia
info@cert.gov.ru

107031,  г. Москва,  ул.  Б. Лубянка,  д. 1/3.
👆 для получения методичек от НКЦКИ необходимо направить соотвествущий запрос (в бумажном виде) по указанному почтовому адресу
источник

M

Mikhail in КИИ 187-ФЗ
Dmitry Kuznetsov
Ровно наоборот. Система является объектом КИИ тогда и только тогда, когда она функционирует в определенных сферах - см. определение. Кому она при этом принадлежит, значения не имеет.
Не. Все системы субъекта КИИ являются объектами КИИ (по определению). И даже сайт-визитка и сервер CS ))
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Mikhail
Не. Все системы субъекта КИИ являются объектами КИИ (по определению). И даже сайт-визитка и сервер CS ))
А субъект КИИ - тот, кому принадлежит система, "функционирующая в...".

КСЭОН "функционирует в...", поэтому она делает субъектом КИИ любого, кому принадлежит, и сама является объектом КИИ. О чем МЧС в проекте документа любезно напоминает :)
источник

M

Mikhail in КИИ 187-ФЗ
Dmitry Kuznetsov
А субъект КИИ - тот, кому принадлежит система, "функционирующая в...".

КСЭОН "функционирует в...", поэтому она делает субъектом КИИ любого, кому принадлежит, и сама является объектом КИИ. О чем МЧС в проекте документа любезно напоминает :)
А еще она делает все информационные системы счастливого обладателя КСЭОН объектами КИИ )
источник