Size: a a a

2020 June 15

АС

Андрей Слободчиков... in КИИ 187-ФЗ
De K
Вы скорее исключение
Вообще есть тенденция на сдвиги в гос секторе в пользу учета требований к ИБ, а также реальному обеспечению ИБ.
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Dmitry Kuznetsov
Потому что модель угроз в ее нынешнем виде - никому не нужный ритуальный танец. ФСТЭК пытается это изменить.
Компетентность - это ключевой способ получить соответствующую цели обеспечения ИБ модель угроз. В ИБ много сфер, где качество определяется не процедурами и формами, а компетентностью.
источник

АК

Артем Казанцев... in КИИ 187-ФЗ
Андрей Слободчиков
Не все 100% в гос секторе )) Большинство - да, но не все.
Поддерживаю
источник

Z

Zer🦠way in КИИ 187-ФЗ
Dmitry Kuznetsov
Потому что модель угроз в ее нынешнем виде - никому не нужный ритуальный танец. ФСТЭК пытается это изменить.
Потому что это бред сивой кобылы. Валенки определяют потенциал
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Zer🦠way
Потому что это бред сивой кобылы. Валенки определяют потенциал
Не понял. Какие валенки чей потенциал определяют?
источник

Z

Zer🦠way in КИИ 187-ФЗ
Dmitry Kuznetsov
Не понял. Какие валенки чей потенциал определяют?
Ибешные😃 применимость угроз к ним и потенциал злоумышленика
источник

Z

Zer🦠way in КИИ 187-ФЗ
Ладно, это не на тему кии. Это порыв души после очередной проведённой проверки
источник

А@

АльбертОвич @Sitnoff... in КИИ 187-ФЗ
Zer🦠way
Потому что это бред сивой кобылы. Валенки определяют потенциал
А кто должен определять потенциал при построении модели? 🤔
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Zer🦠way
Ибешные😃 применимость угроз к ним и потенциал злоумышленика
Правильно. Ситуация, когда валенок (и неважно, кто этот валенок, безопасник или регулятор) говорит, "надо обязательно защищаться от X" - это глупость. Нормальные люди делают это по-другому.

Есть негативное последствие - можно остановить производство, восстановление будет стоить ярд. Модель угроз:
1. Школьник может остановить производство вот так, вот так и вот так. Для защиты нужно вот это и вот это, общие затраты - 10 лямов.
2. Типичный сисадмин, начитавшись Хабра, может остановить производство вот так, вот так и вот так. Для защиты нужно вот это и вот это, общие затраты - 100 лямов.
3.  APT-группировка может остановить производство вот так, вот так и вот так. Для защиты нужно вот это и вот это, общие затраты - 500 лямов. Выложить пол ярда, чтобы защититься от ущерба в ярд, который еще неизвестно, случится ли когда-нибудь? Нафиг, нафиг.

На выходе модель угроз с потенциалом "сисадмин" и меры защиты, ориентированные на "сисадмина".
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Т.е. речь идет не потенциале того, кому может взбрести в голову взломать систему, а того, от кого имеет смысл защищаться.
источник

Z

Zer🦠way in КИИ 187-ФЗ
Dmitry Kuznetsov
Правильно. Ситуация, когда валенок (и неважно, кто этот валенок, безопасник или регулятор) говорит, "надо обязательно защищаться от X" - это глупость. Нормальные люди делают это по-другому.

Есть негативное последствие - можно остановить производство, восстановление будет стоить ярд. Модель угроз:
1. Школьник может остановить производство вот так, вот так и вот так. Для защиты нужно вот это и вот это, общие затраты - 10 лямов.
2. Типичный сисадмин, начитавшись Хабра, может остановить производство вот так, вот так и вот так. Для защиты нужно вот это и вот это, общие затраты - 100 лямов.
3.  APT-группировка может остановить производство вот так, вот так и вот так. Для защиты нужно вот это и вот это, общие затраты - 500 лямов. Выложить пол ярда, чтобы защититься от ущерба в ярд, который еще неизвестно, случится ли когда-нибудь? Нафиг, нафиг.

На выходе модель угроз с потенциалом "сисадмин" и меры защиты, ориентированные на "сисадмина".
Дааааааа
источник

Z

Zer🦠way in КИИ 187-ФЗ
А то получается высокий потенциал спецслужбы а реализует его школота😃
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Zer🦠way
А то получается высокий потенциал спецслужбы а реализует его школота😃
Тут прозвучал правильный вопрос: спецслужбы какой страны? :)

У спецслужб США и Китая есть спецабилка: "убедить" вендора внести в массово производимый софт или железо специфическую закладку. Защищаться от такого способа атак на свои системы большинству субъектов КИИ (и даже большинству ГИС) нецелесообразно. Остальные спецслужбы в лучшем случае пытаются сравняться по своим возможностям с криминалом.

Поэтому нет смысла делить нарушителей на "энтузиаст/криминал/спецслужба", достаточно ограничиться тем, защита от каких техник проведения атак оправдывает затраты.
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Проблема моделирования угроз в России хорошо проиллюстрирована в кейсе с Норильском. И статья Лукацкого про соблюдение требований НПА только добавляет красок. Бизнесу не нужны расходы на несбыточные угрозы и фантазии экспертов.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Боровский
Проблема моделирования угроз в России хорошо проиллюстрирована в кейсе с Норильском. И статья Лукацкого про соблюдение требований НПА только добавляет красок. Бизнесу не нужны расходы на несбыточные угрозы и фантазии экспертов.
👍
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Dmitry Kuznetsov
Тут прозвучал правильный вопрос: спецслужбы какой страны? :)

У спецслужб США и Китая есть спецабилка: "убедить" вендора внести в массово производимый софт или железо специфическую закладку. Защищаться от такого способа атак на свои системы большинству субъектов КИИ (и даже большинству ГИС) нецелесообразно. Остальные спецслужбы в лучшем случае пытаются сравняться по своим возможностям с криминалом.

Поэтому нет смысла делить нарушителей на "энтузиаст/криминал/спецслужба", достаточно ограничиться тем, защита от каких техник проведения атак оправдывает затраты.
А это говорит о том, что из нормативки давно пора выкинуть уровни злоумышленника. С учетом попадания в паблик инструментария спецслужб, все уже давно едино.
источник

FL

First Last in КИИ 187-ФЗ
Андрей Боровский
А это говорит о том, что из нормативки давно пора выкинуть уровни злоумышленника. С учетом попадания в паблик инструментария спецслужб, все уже давно едино.
А как же вопрос квалификации? В паблике, конечно, есть инструмент, но воспользоваться им сможет не каждый.
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
First Last
А как же вопрос квалификации? В паблике, конечно, есть инструмент, но воспользоваться им сможет не каждый.
Можно заплатить за 3х кнопочное решение с боевым эксплойтом анб из паблика, а можно взять бесплатный метасплойт. Уже давно все превратилось в рынок. Подпольные НИИ работают на массу :)
Тем более, закладывая в модель анб и нанимая ибшника за 3 рубля о какой квалификации можно говорить? Кто СЗИ пользоваться будет?
источник
2020 June 17

io

igor oj in КИИ 187-ФЗ
Привет всем, помогите пожалуйста или направьте мысль по верному вектору, уровень значимости объекта КИИ ОПРЕДЕЛИТЬ ТРЕБУЕТСЯ ,  а именно какие значимые будут в районной центральной больнице ??? ( деспетчерезация ? МИС ? Защищённая сеть из 12 ФАП
источник

С

Стелла-К Евгений... in КИИ 187-ФЗ
Здравствуйте, господа и дамы.

Подскажите, плз, надо ли уведомлять ФСТЭК о изменении состава комиссии по категорированию объектов КИИ?
источник