Size: a a a

2021 February 11

AB

Alexey B in КИИ 187-ФЗ
Вся эта история со статьей на Хабре от сотрудника Ростелекома похожа на историю зацепера, который желал покрасоваться перед друзьями и набрать лайки в соцсетях, но при этом прикрывался благими намерениями.
Адекватные люди так не делают. Можно революцию устроить, а можно законными (принятыми в обществе) способами добиваться изменений.
источник

1G

12 Gramm in КИИ 187-ФЗ
Alexey B
Вся эта история со статьей на Хабре от сотрудника Ростелекома похожа на историю зацепера, который желал покрасоваться перед друзьями и набрать лайки в соцсетях, но при этом прикрывался благими намерениями.
Адекватные люди так не делают. Можно революцию устроить, а можно законными (принятыми в обществе) способами добиваться изменений.
Законными? Дорожную карту сможете привести?
источник

N

N S M in КИИ 187-ФЗ
Anton Shipulin
НКЦКИ нужна доходчивая маркетинговая компания/PR/SMM. Тикток, Twitter, Телеграм, Youtube, вот это все. А не только конференции и неубедительные мультики
...И штат девочек, разбирающий сотни писем такого "счастья".
источник

N

N S M in КИИ 187-ФЗ
Kirill
Пусть для начала карточку инцидента на сайте реализуют, что бы без проблем любой мог заполнить и отправить сведения об инциденте. Тогда может и дело легче пойдет.
Валерий говорил, что скоро у них будет новый сайт. Надеюсь это будет прорыв в технологиях.
источник

N

N S M in КИИ 187-ФЗ
Alexey B
Вся эта история со статьей на Хабре от сотрудника Ростелекома похожа на историю зацепера, который желал покрасоваться перед друзьями и набрать лайки в соцсетях, но при этом прикрывался благими намерениями.
Адекватные люди так не делают. Можно революцию устроить, а можно законными (принятыми в обществе) способами добиваться изменений.
Это - какими же? Если учесть, что РЖД отличился не только своей "некорректно" настроенной сетью; бедным машинистом, который с помощью флешки взломал учёбный стенд; и заявлением доктора технических наук на одном из семинаров в конце 20 года, что собственно компьютерная атака это совсем не атака и инцидент это не совсем причинение ущерба (утрирую).
источник

AB

Alexey B in КИИ 187-ФЗ
Думайте сами, решайте сами )
Пример с НКЦКИ выше )
источник

S

Saches in КИИ 187-ФЗ
Graf de Leon
Все правильно они сделали. Этичный он или неэтичный, но факт неправомерного доступа имел место. Так что насколько хакер был этичный решать будут компетентные органы.
На мой взгляд, надо голову на плечах иметь, публикуя факты о своём вмешательстве в сеть.
Хотелось бы конечно чтобы сотрудники РЖД понесли наказание, а то и вовсе лишились постов.
Там те ещё родственники на родственниках сидят поди.
Да... Парня (хакера) не жалко.
И за последние 100 лет ничего особенно в людях не поменялось ...
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Elena
Молчать - будет все дырявое и минимум средств защиты. Будем потом получать письма со сканами паспортов на личную почту Госуслуг и иметь нелегальных кредитов взятый на сканы непойми кем.
Сказать громко - виноватые воспользуются всеми возможными 187-ФЗ, УК, админ кодексом...
Пусть НКЦКИ сделает приемную приема анонимных обращений для таких хакеров желающих лучшего будущего. Не услышал субъект ЗОКИИ - настучи анонимно с фотками и скриптами в НКЦКИ, пусть НКЦКИ перепроверит и субъекту «прилетит» с другой, «более объективной и уполномоченной» стороны
1. Надзор в этой части - дело ФСТЭК.
2. У ФСТЭК есть форма обратной связи для сообщений об уязвимостях. У НКЦКИ, кстати, тоже
3. Те, кто умеют находить уязвимости и не хотят контактировать с регуляторами, отлично знают через кого можно сообщить ненапрямую.

А вот "нашел - попиарился", это и нарушение профессиональной этики, и реальный шанс уголовного преследования.
источник

АТ

Антон Тарарыков... in КИИ 187-ФЗ
Dmitry Kuznetsov
1. Надзор в этой части - дело ФСТЭК.
2. У ФСТЭК есть форма обратной связи для сообщений об уязвимостях. У НКЦКИ, кстати, тоже
3. Те, кто умеют находить уязвимости и не хотят контактировать с регуляторами, отлично знают через кого можно сообщить ненапрямую.

А вот "нашел - попиарился", это и нарушение профессиональной этики, и реальный шанс уголовного преследования.
Разве такие сообщения принимаются не только от корпоративных центров госсопки?
источник

S

Saches in КИИ 187-ФЗ
Dmitry Kuznetsov
1. Надзор в этой части - дело ФСТЭК.
2. У ФСТЭК есть форма обратной связи для сообщений об уязвимостях. У НКЦКИ, кстати, тоже
3. Те, кто умеют находить уязвимости и не хотят контактировать с регуляторами, отлично знают через кого можно сообщить ненапрямую.

А вот "нашел - попиарился", это и нарушение профессиональной этики, и реальный шанс уголовного преследования.
А что в "этой части" подразумевается под словом надзор? Похоже, что как такового надзора нет, или он не работает...
И, если не ошибаюсь, некоторое время назад, у РЖД были свои специалисты, занимающиеся поиском уязвимостей. Уже все ушли?...
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Антон Тарарыков
Разве такие сообщения принимаются не только от корпоративных центров госсопки?
Анонимная форма на сайте, которую может заполнить кто угодно. Единственное условие - контакт, по которому парни могут что-то уточнить
источник

G

Graf de Leon in КИИ 187-ФЗ
Dmitry Kuznetsov
Анонимная форма на сайте, которую может заполнить кто угодно. Единственное условие - контакт, по которому парни могут что-то уточнить
Контакт оставляем начальника ИБ РЖД
источник

АП

Алексей П in КИИ 187-ФЗ
ID:0
Интервью зам.генерального директора ОАО «РЖД», в том числе по следам известной пубикации на Хабре:

В январе этого года пользователь под псевдонимом @LMonoceros на одном из популярных сайтов опубликовал пост о взломе сети передачи данных компании и получении доступа к ресурсам двух дирекций, в том числе к камерам видеонаблюдения на вокзальных комплексах. @LMonoceros на одном из популярных сайтов опубликовал пост о взломе сети передачи данных компании и получении доступа к ресурсам двух дирекций, в том числе к камерам видеонаблюдения на вокзальных комплексах.

В ходе расследования факт неправомерного доступа был подтверждён. Автор нашумевшей статьи воспользовался уязвимостью в настройке маршрутизатора, обеспечивающего сопряжение сети Интернет и не введённого в эксплуатацию сегмента обособленной информационной системы. факт неправомерного доступа был подтверждён. Автор нашумевшей статьи воспользовался уязвимостью в настройке маршрутизатора, обеспечивающего сопряжение сети Интернет и не введённого в эксплуатацию сегмента обособленной информационной системы.

Описав подробный сценарий действий и предположительные угрозы, он привлёк к сети РЖД внимание широкой аудитории хакеров как в России, так и из других стран. Таким образом, он спровоцировал массовые атаки на информационную систему огромной компании, от деятельности которой зависит безопасность миллионов пассажиров. С сожалением должен отметить, что массовое распространение непроверенной информации через СМИ только ухудшило ситуацию. он спровоцировал массовые атаки на информационную систему огромной компании, от деятельности которой зависит безопасность миллионов пассажиров. С сожалением должен отметить, что массовое распространение непроверенной информации через СМИ только ухудшило ситуацию.

Факт наличия выхода этой сети в Интернет – тема внутреннего расследования, которое сейчас ведётся в компании. Не исключена намеренно оставленная уязвимость. С этим будет разбираться служба безопасности РЖД. А органы правопорядка, в свою очередь, дадут правовую оценку действиям автора этой публикации.

Как уже говорилось в официальных заявлениях компании, произошедший инцидент не был связан с организацией перевозочного процесса, угрозы безопасности движения поездов не было, а личные данные клиентов холдинга не пострадали.
органы правопорядка, в свою очередь, дадут правовую оценку действиям автора этой публикации.

Как уже говорилось в официальных заявлениях компании, произошедший инцидент не был связан с организацией перевозочного процесса, угрозы безопасности движения поездов не было, а личные данные клиентов холдинга не пострадали.

https://gudok.ru/newspaper/?ID=1552569
Кто бы сомневался
источник
2021 February 12

N

N S M in КИИ 187-ФЗ
Dmitry Kuznetsov
1. Надзор в этой части - дело ФСТЭК.
2. У ФСТЭК есть форма обратной связи для сообщений об уязвимостях. У НКЦКИ, кстати, тоже
3. Те, кто умеют находить уязвимости и не хотят контактировать с регуляторами, отлично знают через кого можно сообщить ненапрямую.

А вот "нашел - попиарился", это и нарушение профессиональной этики, и реальный шанс уголовного преследования.
Добрый день. В данном конкретном случае речь же не про уязвимость, а про наличие "backdoor" на которой нет вывески - это собственность "ОАО Рога и копыта. Дальнейшее использование преследуется по закону" О чем, автор и говорит. Однозначно определить является это эмуляцией или реальным интерфейсом тоже судить трудно поначалу. Если говорить про пиар - пиаром занимаются все в той или иной мере. В рамках действий автора ( о чем нет информации в его статье ) не упоминается о том -  информировал ли он возможного собственника, ФСТЭК России как основного регулятора до публикации данного материала. Если бы он приложил скан-копию письма об отправке во ФСТЭК в копию РЖД в конце статьи, то возможно и реакция была бы иная.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
N S M
Добрый день. В данном конкретном случае речь же не про уязвимость, а про наличие "backdoor" на которой нет вывески - это собственность "ОАО Рога и копыта. Дальнейшее использование преследуется по закону" О чем, автор и говорит. Однозначно определить является это эмуляцией или реальным интерфейсом тоже судить трудно поначалу. Если говорить про пиар - пиаром занимаются все в той или иной мере. В рамках действий автора ( о чем нет информации в его статье ) не упоминается о том -  информировал ли он возможного собственника, ФСТЭК России как основного регулятора до публикации данного материала. Если бы он приложил скан-копию письма об отправке во ФСТЭК в копию РЖД в конце статьи, то возможно и реакция была бы иная.
В реальности все немножко иначе. Поиск уязвимостей в чужом имуществе - один шаг до уголовного преступления. Есть стандартный протокол, который гарантирует, что преступления не будет.

0. Подключился к WiFi, увидел коммутаторы. А нет ли там прокси с дефолтным паролем или без пароля? Есть - это уязвимость.
1. Останавоиваемся. Любой следующий шаг в сторону чужой инфраструктуры - преступление.
2. До любой публичной активности сообщаем владельцу о найденной уязвимости, приводим пруфы. Просим отреагировать и сообщаем, какие действия предпримем, если вот в такой срок не будет ответа.
3. Если ответа нет - сообщаем обо всем профильному координатору (ФСТЭК для российских организаций, US-CERT для транснациональных, ICS-CERT для транснациональной промышленности и т. п.)
4. Если ответа нет ни от кого - опубликовываем, но без технических подробностей.

Чувак нарушил протокол в п. 1 и 4, и это - уголовное преступление, без вариантов.
источник

N

N S M in КИИ 187-ФЗ
Dmitry Kuznetsov
В реальности все немножко иначе. Поиск уязвимостей в чужом имуществе - один шаг до уголовного преступления. Есть стандартный протокол, который гарантирует, что преступления не будет.

0. Подключился к WiFi, увидел коммутаторы. А нет ли там прокси с дефолтным паролем или без пароля? Есть - это уязвимость.
1. Останавоиваемся. Любой следующий шаг в сторону чужой инфраструктуры - преступление.
2. До любой публичной активности сообщаем владельцу о найденной уязвимости, приводим пруфы. Просим отреагировать и сообщаем, какие действия предпримем, если вот в такой срок не будет ответа.
3. Если ответа нет - сообщаем обо всем профильному координатору (ФСТЭК для российских организаций, US-CERT для транснациональных, ICS-CERT для транснациональной промышленности и т. п.)
4. Если ответа нет ни от кого - опубликовываем, но без технических подробностей.

Чувак нарушил протокол в п. 1 и 4, и это - уголовное преступление, без вариантов.
Посмотрим за развитием ситуации.
источник

K

Kate in КИИ 187-ФЗ
Добрый день. Снова вопрос по плану из 282 приказа. В п. 6 указано, что необходимо включить в план технические характеристики объекта кии. А что конкретно? Все армы и серваки прописывать?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Kate
Добрый день. Снова вопрос по плану из 282 приказа. В п. 6 указано, что необходимо включить в план технические характеристики объекта кии. А что конкретно? Все армы и серваки прописывать?
Этот план вы пишете для себя, и вам его ещё периодически отрабатывать нужно будет на тренировках (п. 10 приказа).

Соответственно, технические детали вы определяете сами, их должно быть достаточно, чтобы:
1. Вы сами понимали, что делать и куды бечь в случае инцидента
2. Чтобы при проверке вы могли показать, что именно эти действия отрабатывали на тренировказ
источник

K

Kate in КИИ 187-ФЗ
Dmitry Kuznetsov
Этот план вы пишете для себя, и вам его ещё периодически отрабатывать нужно будет на тренировках (п. 10 приказа).

Соответственно, технические детали вы определяете сами, их должно быть достаточно, чтобы:
1. Вы сами понимали, что делать и куды бечь в случае инцидента
2. Чтобы при проверке вы могли показать, что именно эти действия отрабатывали на тренировказ
Спасибо большое!
источник
2021 February 13

А

Алексей in КИИ 187-ФЗ
УЧАСТИЕ В 2-х ДНЯХ ВЕБИНАРА
С выдачей удостоверения о повышении квалификации в объеме 72 часа
8 999 рублей

А так можно было? 🤔
источник