Size: a a a

2020 June 17

С

Стелла-К Евгений... in КИИ 187-ФЗ
igor oj
Привет всем, помогите пожалуйста или направьте мысль по верному вектору, уровень значимости объекта КИИ ОПРЕДЕЛИТЬ ТРЕБУЕТСЯ ,  а именно какие значимые будут в районной центральной больнице ??? ( деспетчерезация ? МИС ? Защищённая сеть из 12 ФАП
Вы должны определить список объектов КИИ коллегиально, в составе комиссии по КИИ. Сложно дать конкретный совет, не зная профиль вашего медучреждения. Но лично я бы в список объектов КИИ включил бы МИСы, диспетчерскую службу, 1С, локальную вычислительную сеть.
источник

io

igor oj in КИИ 187-ФЗ
По объектам более менее понятно к вашему списку можно добавить медоборудования
источник

io

igor oj in КИИ 187-ФЗ
А вот критические объекты какие будут считаться ?
источник

С

Стелла-К Евгений... in КИИ 187-ФЗ
МИСы, диспетчерская служба, 1С, ЛВС, томографы и т.п. и будут критическими объектами инфраструктуры (объектами КИИ). Но не все объекты КИИ (по результатам составления модели угроз, нарушителя и акта категорирования объектов КИИ) будут признаны значимыми.

К примеру, из 12-ти объектов КИИ значимым может быть признан только один. Тот, нарушение деятельности которого приведет к негативным последствиям согласно таблице 6 Методики определения угроз  безопасности информации в информационных системах (https://fstec.ru/component/attachments/download/812).
источник

io

igor oj in КИИ 187-ФЗ
Яснее стало, спасибо.
источник

V

Valery Komarov in КИИ 187-ФЗ
Стелла-К Евгений
Здравствуйте, господа и дамы.

Подскажите, плз, надо ли уведомлять ФСТЭК о изменении состава комиссии по категорированию объектов КИИ?
Нет, не требуется
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Коллеги, здравствуйте! Какие есть мнения о том, чему конкретно обучать пользователей ОКИИ? Требования в основном касаются сисадминов и безопасников. +требование по обучению пользователей. Пока включила в презентацию только информирование об инциденте, что считается инцидентом и УК РФ
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Я понимаю, что зависит от объекта, но если в общем? Приходит ещё в голову защита от фишинга, важность паролей.. Чему вы обучаете (если обучаете) своих пользователей?
источник

A

Alexxiel in КИИ 187-ФЗ
Tanya Kochkanidi
Я понимаю, что зависит от объекта, но если в общем? Приходит ещё в голову защита от фишинга, важность паролей.. Чему вы обучаете (если обучаете) своих пользователей?
Судя из действующей редакции нормы уголовного кодекса, пользователей надо обучать не только правилам ИБ, но правилам эксплуатации ИС, ИТС, АСУ, являющейся ОКИИ, в принципе.
источник

V

Valery Komarov in КИИ 187-ФЗ
Пользователя необходимо обучать безопасному исполнению своих обязанностей.
источник

RG

Roman Glukhov in КИИ 187-ФЗ
Стоит начать с ознакомления с политикой ИБ, если она есть.
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Valery Komarov
Пользователя необходимо обучать безопасному исполнению своих обязанностей.
Да. Но для этого нужно хорошо понимать их обязанности. Безопасники зачастую далеки от производства, а обязанность по обучению ложится на них из-за приставки "безопасному"
источник

V

Valery Komarov in КИИ 187-ФЗ
Тогда толку нет от такого безопасника.
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Tanya Kochkanidi
Я понимаю, что зависит от объекта, но если в общем? Приходит ещё в голову защита от фишинга, важность паролей.. Чему вы обучаете (если обучаете) своих пользователей?
Мы включали в обучение цифровую гигиену и защиту еще. Показывали примеры как злоумышленники поступают и разводят на деньги людей.
Т.е. помимо выполнения регламентов по ИБ в организации, обучали людей собственной компьютерной защите. Такой подход вызвал заинтересованность у штатных сотрудников и положительную обратную связь.
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Valery Komarov
Тогда толку нет от такого безопасника.
В защиту такого безопасника. Если речь не о простых распространённых системах, а о специфических отраслевых, понимания тех.процессов в них не достаточно для формулирования принципов безопасной эксплуатации. Для этого есть техноголи, которые даже не айтишники, не то что не безопасники..
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Андрей Слободчиков
Мы включали в обучение цифровую гигиену и защиту еще. Показывали примеры как злоумышленники поступают и разводят на деньги людей.
Т.е. помимо выполнения регламентов по ИБ в организации, обучали людей собственной компьютерной защите. Такой подход вызвал заинтересованность у штатных сотрудников и положительную обратную связь.
Отличная практика) в том числе, наверное, повышает лояльность к ИБ в целом. Ну и мотивацию личную поднимем. Сделаю
источник

V

Valery Komarov in КИИ 187-ФЗ
Безопасник обязан добиться разработки, утверждения и доведения до каждого задействованного работника: Работники, эксплуатирующие значимые объекты критической информационной инфраструктуры (пользователи), а также работники, обеспечивающие функционирование значимых объектов критической информационной инфраструктуры, должны выполнять свои обязанности на значимых объектах критической информационной инфраструктуры в соответствии с правилами безопасности, установленными организационно-распорядительными документами по безопасности значимых объектов (инструкциями, руководствами).
До работников должны быть доведены положения организационно-распорядительных документов по безопасности значимых объектов в части, их касающейся.
Субъект критической информационной инфраструктуры должен проводить не реже одного раза в год организационные мероприятия, направленные на повышение уровня знаний работников по вопросам обеспечения безопасности критической информационной инфраструктуры и о возможных угрозах безопасности информации.   Правила безопасной работы работников субъекта критической информационной инфраструктуры на значимых объектах критической информационной инфраструктуры, действия работников субъекта критической информационной инфраструктуры при возникновении компьютерных инцидентов и иных нештатных ситуаций.
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Valery Komarov
Безопасник обязан добиться разработки, утверждения и доведения до каждого задействованного работника: Работники, эксплуатирующие значимые объекты критической информационной инфраструктуры (пользователи), а также работники, обеспечивающие функционирование значимых объектов критической информационной инфраструктуры, должны выполнять свои обязанности на значимых объектах критической информационной инфраструктуры в соответствии с правилами безопасности, установленными организационно-распорядительными документами по безопасности значимых объектов (инструкциями, руководствами).
До работников должны быть доведены положения организационно-распорядительных документов по безопасности значимых объектов в части, их касающейся.
Субъект критической информационной инфраструктуры должен проводить не реже одного раза в год организационные мероприятия, направленные на повышение уровня знаний работников по вопросам обеспечения безопасности критической информационной инфраструктуры и о возможных угрозах безопасности информации.   Правила безопасной работы работников субъекта критической информационной инфраструктуры на значимых объектах критической информационной инфраструктуры, действия работников субъекта критической информационной инфраструктуры при возникновении компьютерных инцидентов и иных нештатных ситуаций.
Если подходить с точки зрения формальностей и, допустим в той же больнице с ЗОКИИ, всех сотрудников заставлять читать регламенты, когда у сотрудников своих правил и регламентов полно, то все выливается в "поставлю подпись, лишь бы не прикапывались".
Поэтому, на мой взгляд, стоит заинтересовать сотрудников не только потому, что законодательство требует, но и банально чтобы было интересно сотруднику.
А так со всем написанным согласен.
источник

V

Valery Komarov in КИИ 187-ФЗ
"о возможных угрозах безопасности информации", "действия работников субъекта критической информационной инфраструктуры при возникновении компьютерных инцидентов и иных нештатных ситуаций" - никто кроме безопасника это не сделает. И это не "поставь галку",а выстраивание живого процесса с обратной связью и постоянной актуализацией.
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Что касается возможных угроз в плане компьютерных атак, эксплуатации уязвимостей и т.п - это только безопасник. Но безопасная эксплуатация ОКИИ включает в себя и вывод из строя ОКИИ, в том числе непреднамеренный. Обучать тут может, имхо, тот, кто понимает технологию работы данного ОКИИ. Если это безопасник - честь ему и хвала, но это скорее исключение, разве нет?
источник