Size: a a a

2020 November 23

PS

Pavel Svet in КИИ 187-ФЗ
Добрый день. Возможно у кого-нибудь есть рыбы по документам КИИ (МУ, акты, приказы и т.п.) Могли бы вы поделиться?
источник

V

Valery Komarov in КИИ 187-ФЗ
Pavel Svet
Добрый день. Возможно у кого-нибудь есть рыбы по документам КИИ (МУ, акты, приказы и т.п.) Могли бы вы поделиться?
источник

PS

Pavel Svet in КИИ 187-ФЗ
👍спасибо
источник

B

BM in КИИ 187-ФЗ
Предлагаем работa
             Felorida
Международная компания Флориды набирает :

1. знание компьютера.

2. знание По Социальные сети.

3.собрать информация о каждой продукции и услуг.

Отличная Зарплата

свяжитесь с нами
WhatsApp:+905434942957
Эл. Почта:
felorida-ru@mail.ru
источник

A

Artem16 in КИИ 187-ФЗ
BM
Предлагаем работa
             Felorida
Международная компания Флориды набирает :

1. знание компьютера.

2. знание По Социальные сети.

3.собрать информация о каждой продукции и услуг.

Отличная Зарплата

свяжитесь с нами
WhatsApp:+905434942957
Эл. Почта:
felorida-ru@mail.ru
Похоже из флориды только название
источник

VI

Vitali Ivanov in КИИ 187-ФЗ
Artem16
Похоже из флориды только название
А по-моему, в чат пробрался спам-бот...
источник

В

Валера in КИИ 187-ФЗ
Поделитесь словарями для брута
источник

И

Иван Андреевич... in КИИ 187-ФЗ
Валера
Поделитесь словарями для брута
Брута ОКИИ или ЗОКИИ?
источник

E

Evgeny in КИИ 187-ФЗ
Иван Андреевич
Брута ОКИИ или ЗОКИИ?
Есть пара статей почитать на эту тему 😉
источник

И

Иван Андреевич... in КИИ 187-ФЗ
Evgeny
Есть пара статей почитать на эту тему 😉
🤣
источник
2020 November 24

AG

Alexandr Gorbunov in КИИ 187-ФЗ
Господа, приветсвую! Вопрос знатокам - необходимо ли проходить процедуру сертификации для применения на объектах КИИ программному обеспечению, которое не является средством защиты информации (МЭ, IPS, IDS и тд) или добавления его в какие-то списки разрешенного ПО (если такие есть, как в МО, например). Заранее спасибо.
источник

V

Valery Komarov in КИИ 187-ФЗ
Сертификация предусмотрена только для маршрутизаторов, смотрящих в интернет. А так, есть требования только для ЗОКИИ и только с 23 года.  -29.3. Прикладное программное обеспечение, планируемое к внедрению в рамках создания (модернизации или реконструкции, ремонта) значимого объекта и обеспечивающее выполнение его функций по назначению (далее - программное обеспечение), должно соответствовать следующим требованиям по безопасности:
29.3.1. Требования по безопасной разработке программного обеспечения:
наличие руководства по безопасной разработке программного обеспечения;
проведение анализа угроз безопасности информации программного обеспечения;
наличие описания структуры программного обеспечения на уровне подсистем и результатов сопоставления функций программного обеспечения и интерфейсов, описанных в функциональной спецификации, с его подсистемами (для программного обеспечения, планируемого к применению в значимых объектах 1 категории значимости).
29.3.2. Требования к испытаниям по выявлению уязвимостей в программном обеспечении:
проведение статического анализа исходного кода программы;
проведение фаззинг-тестирования программы, направленного на выявление в ней уязвимостей;
проведение динамического анализа кода программы (для программного обеспечения, планируемого к применению в значимых объектах 1 категории значимости).
29.3.3. Требования к поддержке безопасности программного обеспечения:
наличие процедур отслеживания и исправления обнаруженных ошибок и уязвимостей программного обеспечения;
определение способов и сроков доведения разработчиком (производителем) программного обеспечения до его пользователей информации об уязвимостях программного обеспечения, о компенсирующих мерах по защите информации или ограничениях по применению программного обеспечения, способов получения пользователями программного обеспечения его обновлений, проверки их целостности и подлинности;
наличие процедур информирования субъекта критической информационной инфраструктуры об окончании производства и (или) поддержки программного обеспечения (для программного обеспечения, планируемого к применению в значимых объектах 1 категории значимости).
29.4. Выполнение требований по безопасности, указанных в подпунктах 29.3.1 - 29.3.3 пункта 29.3 настоящих Требований, оценивается лицом, выполняющим работы по созданию (модернизации, реконструкции или ремонту) значимого объекта и (или) обеспечению его безопасности, на этапе проектирования значимого объекта на основе результатов анализа материалов и документов, представляемых разработчиком (производителем) программного обеспечения в соответствии с техническим заданием (частным техническим заданием), разрабатываемым в соответствии с пунктом 10 настоящих Требований.
Результаты оценки включаются в проектную документацию на значимый объект (подсистему безопасности значимого объекта) и представляются субъекту критической информационной инфраструктуры.".
источник

В

Валентин in КИИ 187-ФЗ
Вот вам, коллега , не спится
источник

AG

Alexandr Gorbunov in КИИ 187-ФЗ
Valery Komarov
Сертификация предусмотрена только для маршрутизаторов, смотрящих в интернет. А так, есть требования только для ЗОКИИ и только с 23 года.  -29.3. Прикладное программное обеспечение, планируемое к внедрению в рамках создания (модернизации или реконструкции, ремонта) значимого объекта и обеспечивающее выполнение его функций по назначению (далее - программное обеспечение), должно соответствовать следующим требованиям по безопасности:
29.3.1. Требования по безопасной разработке программного обеспечения:
наличие руководства по безопасной разработке программного обеспечения;
проведение анализа угроз безопасности информации программного обеспечения;
наличие описания структуры программного обеспечения на уровне подсистем и результатов сопоставления функций программного обеспечения и интерфейсов, описанных в функциональной спецификации, с его подсистемами (для программного обеспечения, планируемого к применению в значимых объектах 1 категории значимости).
29.3.2. Требования к испытаниям по выявлению уязвимостей в программном обеспечении:
проведение статического анализа исходного кода программы;
проведение фаззинг-тестирования программы, направленного на выявление в ней уязвимостей;
проведение динамического анализа кода программы (для программного обеспечения, планируемого к применению в значимых объектах 1 категории значимости).
29.3.3. Требования к поддержке безопасности программного обеспечения:
наличие процедур отслеживания и исправления обнаруженных ошибок и уязвимостей программного обеспечения;
определение способов и сроков доведения разработчиком (производителем) программного обеспечения до его пользователей информации об уязвимостях программного обеспечения, о компенсирующих мерах по защите информации или ограничениях по применению программного обеспечения, способов получения пользователями программного обеспечения его обновлений, проверки их целостности и подлинности;
наличие процедур информирования субъекта критической информационной инфраструктуры об окончании производства и (или) поддержки программного обеспечения (для программного обеспечения, планируемого к применению в значимых объектах 1 категории значимости).
29.4. Выполнение требований по безопасности, указанных в подпунктах 29.3.1 - 29.3.3 пункта 29.3 настоящих Требований, оценивается лицом, выполняющим работы по созданию (модернизации, реконструкции или ремонту) значимого объекта и (или) обеспечению его безопасности, на этапе проектирования значимого объекта на основе результатов анализа материалов и документов, представляемых разработчиком (производителем) программного обеспечения в соответствии с техническим заданием (частным техническим заданием), разрабатываемым в соответствии с пунктом 10 настоящих Требований.
Результаты оценки включаются в проектную документацию на значимый объект (подсистему безопасности значимого объекта) и представляются субъекту критической информационной инфраструктуры.".
Спасибо, а где написано, что требовнания по факту SDL к “другому” ПО вступают с 23 года только? )
источник

В

Валентин in КИИ 187-ФЗ
239
источник

AG

Alexandr Gorbunov in КИИ 187-ФЗ
самую верхушку не прочел
источник

V

Valery Komarov in КИИ 187-ФЗ
Приказ ФСТЭК России от 20.02.2020 N 35
"О внесении изменений в Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 25 декабря 2017 г. N 239"  Установить, что положения пунктов 7 и 8 изменений, прилагаемых к настоящему приказу, вступают в силу с 1 января 2023 г.
источник

ЕО

Елизавета Омелько... in КИИ 187-ФЗ
Уважаемые коллеги, напомните пожалуйста требования к прохождению повышения квалификации по КИИ, продолжительность ни менее 72ч, учебная программа обязательна должна быть согласована со ФСТЭКом?
источник

S

Sergsmmile in КИИ 187-ФЗ
Елизавета Омелько
Уважаемые коллеги, напомните пожалуйста требования к прохождению повышения квалификации по КИИ, продолжительность ни менее 72ч, учебная программа обязательна должна быть согласована со ФСТЭКом?
Да, должна.
источник

А

Алексей in КИИ 187-ФЗ
Елизавета Омелько
Уважаемые коллеги, напомните пожалуйста требования к прохождению повышения квалификации по КИИ, продолжительность ни менее 72ч, учебная программа обязательна должна быть согласована со ФСТЭКом?
с 1 января 2021 года вступает в силу новый приказ Минобразования:
http://publication.pravo.gov.ru/Document/View/0001202011020040?index=0&rangeSize=1

положение стало легче чем было, в частности ничего не говорится про согласование программ повышения квалификации ФСТЭК и ФСБ.
источник