Size: a a a

2021 February 17

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
lila
Не, сначала все четко и логично.  Но когда дошла до "Определение сценариев предусматривает установление последовательности возможных тактик и соответствующих им техник, применение которых возможно актуальным нарушителем с соответствующим уровнем возможностей, а также доступности интерфейсов для использования соответствующих способов реализации угроз безопасности информации" - резко поплохело.  По каждой угрозе из БДУ мини-сочинение выкладывать? как то в голове не укладывается схема. Особенно, если подумать, что для любой мало-мальской испдн это нужно будет делать.  Но может это пока в теории так, а на практике все будет стройно и красиво
Забудьте про угрозы из сегодняшней БДУ. Начата работа по ее переделке, и они совершенно точно не будут такими, как сейчас.

Посмотрите на страницу 30, там пример сценария.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergsmmile
У меня 400 окии. На каждый надо писать му?
Да. При модернизации, но так или иначе на каждый рано или поздно ее сделать придется.

З.Ы. на значимые, естественно
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
Да. При модернизации, но так или иначе на каждый рано или поздно ее сделать придется.

З.Ы. на значимые, естественно
Вы считаете это разумным и реальным сделать одному человеку? А этот человек ещё должен поддерживать все му  в актуальном состоянии!
Ну это ж чисто бумажная безопасность, т.е. то, за что Лютиков раздражается, когда говорят что ФСТЭК именно этим и занимается
источник

N

N S M in КИИ 187-ФЗ
Sergsmmile
Вы считаете это разумным и реальным сделать одному человеку? А этот человек ещё должен поддерживать все му  в актуальном состоянии!
Ну это ж чисто бумажная безопасность, т.е. то, за что Лютиков раздражается, когда говорят что ФСТЭК именно этим и занимается
Ты забыл вставить фразу про 21 век и цифровую экономику
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergsmmile
Вы считаете это разумным и реальным сделать одному человеку? А этот человек ещё должен поддерживать все му  в актуальном состоянии!
Ну это ж чисто бумажная безопасность, т.е. то, за что Лютиков раздражается, когда говорят что ФСТЭК именно этим и занимается
ТЗ и проектную документацию на систему защиты вы тоже в одиночку делаете? Проектирование системы - задача для проектной команды, а анализ угроз - часть проектной работы.
источник

S

Sergsmmile in КИИ 187-ФЗ
Я считаю, что ФСТЭК вместе с методикой должен был выпустить бесплатное СПО для автоматизации всей этой писанины. Вот тогда это была бы более менее реальные шаги к реальной безопасности
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergsmmile
Я считаю, что ФСТЭК вместе с методикой должен был выпустить бесплатное СПО для автоматизации всей этой писанины. Вот тогда это была бы более менее реальные шаги к реальной безопасности
Т.е. ФСТЭК должна за вас решить, какие негативные последствия у вас могут быть?
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
ТЗ и проектную документацию на систему защиты вы тоже в одиночку делаете? Проектирование системы - задача для проектной команды, а анализ угроз - часть проектной работы.
Я не только за себя говорю, но с КИИ это только мне нужно. И так почти везде, все зависит от степени посвещенности рукоаодства
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Dmitry Kuznetsov
Т.е. ФСТЭК должна за вас решить, какие негативные последствия у вас могут быть?
Моделирование угроз будет направлено только на генерацию пыльных кирпичей. Все равно Система защиты будет строится от бюджета, которого нет. И модель угроз на 100500 непонятных страниц не поможет его обосновать. Моделирование ради моделирования.
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
Т.е. ФСТЭК должна за вас решить, какие негативные последствия у вас могут быть?
Она же уже решила за комиссию по категорированию, что у меня есть зокии. Торбенко сегодня и недавно сказала об этом. Что мешает ФСТЭК пойти дальше и решить за меня какие последствия могут быть
источник

S

Sergsmmile in КИИ 187-ФЗ
Андрей Боровский
Моделирование угроз будет направлено только на генерацию пыльных кирпичей. Все равно Система защиты будет строится от бюджета, которого нет. И модель угроз на 100500 непонятных страниц не поможет его обосновать. Моделирование ради моделирования.
👍👍👍
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergsmmile
Я не только за себя говорю, но с КИИ это только мне нужно. И так почти везде, все зависит от степени посвещенности рукоаодства
Не, погодите. С КИИ вам это не нужно, пока не начнется модернизация очередного ЗОКИИ. Когда начнется модернизация, вы поручите ее подрядчику - вы же не сами проектируете систему безопасности? Если вы выбираете компетентного подрядчика, что мешает включить в состав работ разработку модели угроз и проконтролировать, чтобы там не было лажи? Если ваш подрядчик не имеет представления о том, какие угрозы могут быть у вас реализованы, о какой безопасности в такой системе мы вообще разговариваем?
источник

N

N S M in КИИ 187-ФЗ
Dmitry Kuznetsov
Т.е. ФСТЭК должна за вас решить, какие негативные последствия у вас могут быть?
Иными словами лицензионщики сидят на голодном пайке?)
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Боровский
Моделирование угроз будет направлено только на генерацию пыльных кирпичей. Все равно Система защиты будет строится от бюджета, которого нет. И модель угроз на 100500 непонятных страниц не поможет его обосновать. Моделирование ради моделирования.
У тех, у кого это так, безопасность и так сводится к откладыванию кирпичей. Им—то чего печалиться? :)
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
Не, погодите. С КИИ вам это не нужно, пока не начнется модернизация очередного ЗОКИИ. Когда начнется модернизация, вы поручите ее подрядчику - вы же не сами проектируете систему безопасности? Если вы выбираете компетентного подрядчика, что мешает включить в состав работ разработку модели угроз и проконтролировать, чтобы там не было лажи? Если ваш подрядчик не имеет представления о том, какие угрозы могут быть у вас реализованы, о какой безопасности в такой системе мы вообще разговариваем?
МУ хотя бы вообще должна появиться
источник

S

Sergsmmile in КИИ 187-ФЗ
N S M
Иными словами лицензионщики сидят на голодном пайке?)
🤞
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
N S M
Иными словами лицензионщики сидят на голодном пайке?)
Не знаю, кого вы называете лицензионщиками. но всегда считалось, что проектировщик защищенной системы должен хоть немножко понимать в безопасности. Документ, о котором идет речь - всего лишь про "немножко понимать в безопасности"
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergsmmile
МУ хотя бы вообще должна появиться
Я так и не услышал, что вам мешает включить анализ угроз в состав работ по созданию/модернизации системы, как того требует приказ 239 :)
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
Я так и не услышал, что вам мешает включить анализ угроз в состав работ по созданию/модернизации системы, как того требует приказ 239 :)
Одиночество
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
Я так и не услышал, что вам мешает включить анализ угроз в состав работ по созданию/модернизации системы, как того требует приказ 239 :)
У вас есть отдел ИБ? Или вы интегратор?
источник