Size: a a a

2020 August 24

V

Valery Komarov in КИИ 187-ФЗ
Андрей Слободчиков
На ISO 31010 можно попробовать :) чтобы оценка рисков проводилась в соответствии с этим стандартом
Нельзя. 239 приказ ФСТЭК запрещает. "Для определения угроз безопасности информации и разработки модели угроз безопасности информации должны применяться методические документы, разработанные и утвержденные ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. N 1085."
источник

MI

Mike Ishenin in КИИ 187-ФЗ
Привет, коллеги!

А кто-то знает, “ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения” относится к требованиям по КИИ как-то?

Например, может быть начиная с категории 2 всё ПО должно проходить аудит на соответствие этому ГОСТу, или что-то типа того.
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Mike Ishenin
Привет, коллеги!

А кто-то знает, “ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения” относится к требованиям по КИИ как-то?

Например, может быть начиная с категории 2 всё ПО должно проходить аудит на соответствие этому ГОСТу, или что-то типа того.
Применяется при сертификации по уровням доверия по серийной схеме сертификации
источник
2020 August 25

AM

Aleksey Markov in КИИ 187-ФЗ
Mike Ishenin
Привет, коллеги!

А кто-то знает, “ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения” относится к требованиям по КИИ как-то?

Например, может быть начиная с категории 2 всё ПО должно проходить аудит на соответствие этому ГОСТу, или что-то типа того.
Доброго времени суток.

Активно форсил эту тему на прошлом месте работы. ГОСТ 56939-2016 завязан на СМИБ 27ХХХ (ISO 27034-1-2-3-4-5) и на ГОСТы РВ, если организация могёт в оборонку. Стандарт работает в пачке ещё с ГОСТом Р 58412-2019 Защита информации. Разработка безопасного программного обеспечения. Угрозы безопасности информации при разработке программного обеспечения + есть ещё проект "ГОСТа руководство по разработке безопасного ПО" на сайте ФСТЭКа.

Для гражданского применения:

1. 17-й приказ ФСТЭК (ГИС) АНЗ.1:
Выявление, анализ и устранение уязвимостей должны проводиться на этапах создания и эксплуатации информационной системы.

2. 21-й приказ ФСТЭК (ИСПДн):
использование в информационной системе системного и (или) прикладного программного обеспечения, разработанного с использованием методов защищенного программирования.

3. 239-й приказ ФСТЭК (КИИ):
В случае если в ходе проектирования подсистемы безопасности значимого объекта предусмотрена разработка программного обеспечения, в том числе программного обеспечения средств защиты информации, такая разработка  проводится в соответствии со стандартами безопасной разработки программного обеспечения.

4. Сертификация ПО по требованиям безопасности информации.
Требования по безопасности информации, утвержденные приказом ФСТЭК России от 30 июля 2018 г. N 131
Переплетается с 15408-1-2-3, методикой анализа уязвимостей ФСТЭК, и т.д.
источник

AM

Aleksey Markov in КИИ 187-ФЗ
Вроде бы ГОСТ будет пересматриваться, и расширяться, но перспективы мне пока неизвестны.
источник

AM

Aleksey Markov in КИИ 187-ФЗ
источник

MI

Mike Ishenin in КИИ 187-ФЗ
А для прикладного ПО это работает? Или только для СЗИ?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Mike Ishenin
А для прикладного ПО это работает? Или только для СЗИ?
Этот ГОСТ вырос из ГОСТ 15408 и 18045. Он пересматривает некоторые из мер доверия ГОСТ 15408-3, т. е. отвечает на вопрос: "Разработчик говорит, что в продукте якобы реализованы вот такие функции безопасности и они якобы работают корректно. С фига ли я должен ему верить?".

Теоретически его можно применять для проверки любых функций, не только функций безопасности. Но для этого сперва нужно хорошо разобраться в том, как это работает для СЗИ. Фигово работает, если честно :)
источник
2020 August 26

Д

Дмитрий in КИИ 187-ФЗ
Коллеги, приветствую! Кто в курсе по такому вопросу: должен ли исполнитель (сторонняя организация), выполняющий работы по выявлению, оценке и категорированию ОКИИ хранить копии переданных заказчику отчетных документов? В нормативке не нашел ответа..
источник

V

Valery Komarov in КИИ 187-ФЗ
это определяется нормативкой не в сфере КИИ. Обычный договор между юрлицами, на вопросы налоговой как исполнитель будет отвечать?
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Дмитрий
Коллеги, приветствую! Кто в курсе по такому вопросу: должен ли исполнитель (сторонняя организация), выполняющий работы по выявлению, оценке и категорированию ОКИИ хранить копии переданных заказчику отчетных документов? В нормативке не нашел ответа..
Подрядчик не может за вас проводить категорирование. Это не предусмотрено 127 пп рф. Он может только готовить какие-то шаблоны и помогать. По хранению отчетных документов по договору нужно смотреть договор и внутренние процедуры подрядчика.
источник

Д

Дмитрий in КИИ 187-ФЗ
ок, понял, сам в сторону договора с заказчиком склонялся, но решил уточнить все таки, всем спасибо!
источник

ЮБ

Юлия Бубнова... in КИИ 187-ФЗ
Добрый день. Подскажите, аккредитованный удостоверяющий центр, обеспечивающий квалифицированными ЭП информационную систему сферы здравоохранения, сам является субъектом кии?
источник

V

Valery Komarov in КИИ 187-ФЗ
УЦ как отдельное юрлицо? Что написано в уставных документах? Если вас создали специально под обеспечение работы здравоохранения, то я бы отнес
источник

ЮБ

Юлия Бубнова... in КИИ 187-ФЗ
УЦ - отдел в бюджетном учреждении. Устав
источник

V

Valery Komarov in КИИ 187-ФЗ
Отдел не может быть субъектом КИИ
источник

ЮБ

Юлия Бубнова... in КИИ 187-ФЗ
источник

ЮБ

Юлия Бубнова... in КИИ 187-ФЗ
А организация в целом из-за этого отдела?
источник

V

Valery Komarov in КИИ 187-ФЗ
Вряд ли.
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Коллеги, доброго дня! Планируем модернизацию незначимого ОКИИ, в результате он может получить категорию. Действую так же, как при создании нового ОКИИ?
источник