Size: a a a

2020 February 20

V

Valery Komarov in КИИ 187-ФЗ
Возможно аудитор и прав, может имеющиеся специалисты не проходят по квалификации. Корочек нет.
источник

vt

viktor tereshin in КИИ 187-ФЗ
Как я понял кии отдельно остальное ИБ отдельно
источник

A

Alexxiel in КИИ 187-ФЗ
Valery Komarov
Возможно аудитор и прав, может имеющиеся специалисты не проходят по квалификации. Корочек нет.
Это про требования, которые будут с 21-го года?

Т.е. если имеющиеся специалисты не подходят по требованиям, то назначаем подходящих из другого подразделения, не связанного с ИБ?
источник

vt

viktor tereshin in КИИ 187-ФЗ
Кто не знает ИБ организации
источник

vt

viktor tereshin in КИИ 187-ФЗ
Новый сотрудник с опытом
источник

A

Alexxiel in КИИ 187-ФЗ
Действительно, с 21-го года будут определённые требования к работникам и руководителю подразделения по безопасности ЗОКИИ.  Но, во-первых, это отложенная норма и субъекты КИИ с ЗОКИИ могут нанять соответствующих работников либо обучить имеющихся. Во-вторых, пункт, что я привёл выше, не отменяется, а значит у такого субъекта КИИ будет выбор: создать отдельное подразделение по безопасности ЗОКИИ, либо образовать его внутри существующего подразделения по ИБ.
источник

А(

Александр ( Wolves/Братство) in КИИ 187-ФЗ
Добрый вечер. Подскажите в каком документе сказанно что сотрудник 1 отдела занимается только гос.тайной? Что нельзя его привлекать к работе над кии.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
viktor tereshin
Как я понял кии отдельно остальное ИБ отдельно
Нет, это не так. Запрещается возлагать на них функции, не связанные с ИБ. Больше ограничений нет.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexxiel
Это про требования, которые будут с 21-го года?

Т.е. если имеющиеся специалисты не подходят по требованиям, то назначаем подходящих из другого подразделения, не связанного с ИБ?
Вы не можете назначить на это человека, не занимающегося вопросами ИБ - это прямо запрещено приказом 235
источник

A

Alexxiel in КИИ 187-ФЗ
Dmitry Kuznetsov
Вы не можете назначить на это человека, не занимающегося вопросами ИБ - это прямо запрещено приказом 235
Дык, я про это и говорю, что либо отдельное подразделение, либо внутри подразделения по ИБ, а не как говорит аудитор или защищающий аудитора оратор.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Alexxiel
Дык, я про это и говорю, что либо отдельное подразделение, либо внутри подразделения по ИБ, а не как говорит аудитор или защищающий аудитора оратор.
Торможу. "Внутри" прочитал как "вне".
источник
2020 February 21

D

Danil in КИИ 187-ФЗ
Коллеги, смотрите есть сеть асу тп - являющейся 3 кии, она соединена мэ (Cisco asa), из сети кии в сеть компаративную поступает информация технологическая, так же в сети кии есть сегмент дмз с серверами ( обновления антивируса, wsus), которые берут данные из корпоративной сети( обновления качают), и потом эти сервера обновляют рабочие станции на объекте кии. Это допускается? Или не должно быть вообще трафика входящего в сеть кии?
источник

SG

Stanley Goodspeed in КИИ 187-ФЗ
посмотрите 239 приказ ФСТЭК, там в мерах защиты указана нужная вам информация.
источник

SG

Stanley Goodspeed in КИИ 187-ФЗ
Danil
Коллеги, смотрите есть сеть асу тп - являющейся 3 кии, она соединена мэ (Cisco asa), из сети кии в сеть компаративную поступает информация технологическая, так же в сети кии есть сегмент дмз с серверами ( обновления антивируса, wsus), которые берут данные из корпоративной сети( обновления качают), и потом эти сервера обновляют рабочие станции на объекте кии. Это допускается? Или не должно быть вообще трафика входящего в сеть кии?
источник

SG

Stanley Goodspeed in КИИ 187-ФЗ
про физическую изоляцию речи не идет.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Danil
Коллеги, смотрите есть сеть асу тп - являющейся 3 кии, она соединена мэ (Cisco asa), из сети кии в сеть компаративную поступает информация технологическая, так же в сети кии есть сегмент дмз с серверами ( обновления антивируса, wsus), которые берут данные из корпоративной сети( обновления качают), и потом эти сервера обновляют рабочие станции на объекте кии. Это допускается? Или не должно быть вообще трафика входящего в сеть кии?
ФСТЭК не планирует диктовать, как именно вам защищаться. Есть мера защиты "Управление сетевыми потоками", как вы ее реализуете - дело ваше. Хотите - физическая изоляция с переносом данных на флешке. Хотите - VLAN и ACL. Хотите - однонаправленные потоки через инфодиоды. Главное, что вы периодически должны пентестами убеждаться, что ваше решение не обходится с полпинка.
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Подправьте пожалуйста, если не права? В перечень на категорирование попадают те системы, для которых АКТУАЛЕН хоть один критерий значимости, без расчётов. А позже, в процессе считаем и некоторые ниже минимальной планки станут не значимыми. Если ни один критерий в принципе не актуален для АС, АСУ, сети - это вообще не ОКИИ и категорированию не подлежит?.
источник

V

Valery Komarov in КИИ 187-ФЗ
ст.7 187-ФЗ никаких исключений не предусматривает. Все ОКИИ должны быть прокатегорированы. Неприменимость показателя приводит исключительно к отнесению такого ОКИИ к незначимым.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Tanya Kochkanidi
Подправьте пожалуйста, если не права? В перечень на категорирование попадают те системы, для которых АКТУАЛЕН хоть один критерий значимости, без расчётов. А позже, в процессе считаем и некоторые ниже минимальной планки станут не значимыми. Если ни один критерий в принципе не актуален для АС, АСУ, сети - это вообще не ОКИИ и категорированию не подлежит?.
Строго говоря, в перечень должно попасть все стстемы. Но с учётом нынешней активности субъектов, если вы включите в перечень хотя бы те системы, которые для которых теоретически подходит хоть один показатель, то вы уже молодцы.
источник

АС

Андрей Слободчиков in КИИ 187-ФЗ
Но ведь ФСТЭК просило не включать в перечни 1С системы, АМБА и подобные, нарушение которых не остановит процесс.
источник