Size: a a a

2020 August 12

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
а причём здесь надзор? ФСБ активно применяет 13.12 в испдн и гисах. Прокуратура сейчас серьёзно протрясла проверкам субъектов, отличный повод вменить.
В ИСПД и в ГИСах есть требования по криптографии, в которых у ФСБ надзор. В КИИ ФСБ надзорным органом не является, требований по криптографии нет.

Прокуратура получила исключительный пинок, его отработала и успокоилась.
источник

V

Valery Komarov in КИИ 187-ФЗ
а в ЗОКИИ не используются СКЗИ? и почему то админики выписывают по 13.12 и за невыполнение 17 приказа, которые не регулирует СКЗИ. Но это лирика. ФСТЭК и ФСБ внесли законопроект по внесению нового состава в КоАП с обоснованием, что сейчас  наказания не предусмотрено за нарушение требований по безопасности ЗОКИИ. Так что, это не воля на применение, а юридическая позиция ведомств. Понять бы только причины. Пока непонятно, почему наказывать за нарушение требований защиты информации нельзя, но лицензия на реализацию этой защиты нужна. Что то здесь не так.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
а в ЗОКИИ не используются СКЗИ? и почему то админики выписывают по 13.12 и за невыполнение 17 приказа, которые не регулирует СКЗИ. Но это лирика. ФСТЭК и ФСБ внесли законопроект по внесению нового состава в КоАП с обоснованием, что сейчас  наказания не предусмотрено за нарушение требований по безопасности ЗОКИИ. Так что, это не воля на применение, а юридическая позиция ведомств. Понять бы только причины. Пока непонятно, почему наказывать за нарушение требований защиты информации нельзя, но лицензия на реализацию этой защиты нужна. Что то здесь не так.
Там набор деяний шире. "Непредоставление сведений" - это ни фига не нарушение требований по защите информации
источник

V

Valery Komarov in КИИ 187-ФЗ
Конечно шире, так "защита информации, обрабатываемая в ЗОКИИ" лишь часть требований 187-ФЗ. Только зачем включать "Нарушение требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации" при наличии 13.12? Вот официальный ответ ФСТЭК на мои замечания "Отсутствие возможности привлечь к административной ответственности субъекта критической информационной инфраструктуры, имеющего значимые объекты критической информационной инфраструктуры, за нарушение требований в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации приведет к тому, что указанные требования будут реализовываться лишь после выдачи предписания об устранении выявленного в ходе проверки нарушения." По моему все очевидно. Речь не про отсутствие желание, а про невозможность применения.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
Конечно шире, так "защита информации, обрабатываемая в ЗОКИИ" лишь часть требований 187-ФЗ. Только зачем включать "Нарушение требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации" при наличии 13.12? Вот официальный ответ ФСТЭК на мои замечания "Отсутствие возможности привлечь к административной ответственности субъекта критической информационной инфраструктуры, имеющего значимые объекты критической информационной инфраструктуры, за нарушение требований в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации приведет к тому, что указанные требования будут реализовываться лишь после выдачи предписания об устранении выявленного в ходе проверки нарушения." По моему все очевидно. Речь не про отсутствие желание, а про невозможность применения.
"Требования по обеспечению безопасности ЗОКИИ" и "требования по защите информации" в ЗОКИИ - это две большие разницы.

Первое - это все требования приказа 239 в совокупности. Второе - часть требований 239 приказа. За второе и сейчас можно наказать пои13. 13, за первое - нет.
источник

V

Valery Komarov in КИИ 187-ФЗ
а как ты разобьешь какие требования 239 приказа направлены на защиту информации, а какие нет?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
а как ты разобьешь какие требования 239 приказа направлены на защиту информации, а какие нет?
Так тебе об этом и написали.

Сейчас инспектор обязан, в соответствии с методикой проверки, выделить то, что он должен трактовать как нарушение требований по защите информации, написать предписание и за невыполнение этого предписания уже наказывать.

А в законопроекте предлагается, ввести административное наказание за любые нарушения приказа 239
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Есть методика, что инспектор должен трактовать как нарушение. Но она закрытая, так что обсуждать детали не готов
источник

V

Valery Komarov in КИИ 187-ФЗ
не согласен, но это субъективно. Попробую с другой стороны. Вот есть ЗОКИИ, обрабатывающий ГТ. По какой статье КоАП должно быть наказание? по ч.7 ст.13.12 "Нарушение требований о защите информации, составляющей государственную тайну, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации" или по проекту КИИ за нарушение 239 приказа? с учетом того, что в 239 приказе однозначно указано, что он не применяется для ЗОКИИ с ГТ.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
не согласен, но это субъективно. Попробую с другой стороны. Вот есть ЗОКИИ, обрабатывающий ГТ. По какой статье КоАП должно быть наказание? по ч.7 ст.13.12 "Нарушение требований о защите информации, составляющей государственную тайну, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами Российской Федерации" или по проекту КИИ за нарушение 239 приказа? с учетом того, что в 239 приказе однозначно указано, что он не применяется для ЗОКИИ с ГТ.
За ГТ, конечно. Требования по защите ГТ в этом случае - специальные нормы права, они имеют приоритет перед более общими требованиями по обеспечению безопасности ЗОКИИ
источник

V

Valery Komarov in КИИ 187-ФЗ
Официальный ответ ФСТЭК на мое замечание - "Предполагается, что часть 3 проектируемой статьи 13.12.1 Кодекса должна применяться в том числе и для значимых объектов критической информационной инфраструктуры, обрабатывающих информацию, содержащую сведения, составляющие государственную тайну"
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
Официальный ответ ФСТЭК на мое замечание - "Предполагается, что часть 3 проектируемой статьи 13.12.1 Кодекса должна применяться в том числе и для значимых объектов критической информационной инфраструктуры, обрабатывающих информацию, содержащую сведения, составляющие государственную тайну"
Предполагается. Если с этим потом согласится ВС РФ :)
источник

V

Valery Komarov in КИИ 187-ФЗ
угу, только сколько крови у субъекта КИИ выпьют сначала.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Запросто может получиться, что потом в обобщении судебной практики ВС РФ даст судам указание считать требования по защите ГТ приоритетными
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Valery Komarov
угу, только сколько крови у субъекта КИИ выпьют сначала.
Слушай, ну мы совсем в дебри ушли. Если я правильно понял, ты считаешь, что в случае ЗОКИИ лицензия подрядчику нужна. Я тоже так считаю
источник

V

Valery Komarov in КИИ 187-ФЗ
да, все так. Я сторонник наличия лицензии ТЗКИ у подрядчика.
источник
2020 August 13

V

Vadim in КИИ 187-ФЗ
коллеги, вопрос. в 28 п. приказа 239 указано что должны использоваться сертифицированные средства. вопрос такого плана, могу ли я треьуемые меры защиты (например ИАФ.7 защита аутентификационной информации при передаче) обеспечивать средствами windows, точнее протоколом kerberos? ну то есть вся аутентификация происходит по этому протоколу а сертифицированных средств, которые это делали я не знаю. не ставить же средства нсд на каждую машину?
источник

V

Vadim in КИИ 187-ФЗ
то есть антивирус и межсетевой экран - ок, понятно, сертификат. а вот такие мелочи чем обеспечивать?
источник

V

Valery Komarov in КИИ 187-ФЗ
Там сказано, если используются сертифицированные СЗИ. Если у вас ЗОКИИ не ГИС, то сертификат не обязателен
источник

В

Валентин in КИИ 187-ФЗ
Можно использовать штатные средства, для асу это вообще прерогатива, но тут самое проблемное найти критерии которым сзи должны соответствовать
источник