Size: a a a

2021 February 24

АБ

Андрей Боровский... in КИИ 187-ФЗ
Nick Y
Мне гораздо интереснее, что произойдет с автором заметки
Если ничего не произойдёт, это может стать сигналом другим «активистам» о безнаказанности подобных действий.
источник

N

N S M in КИИ 187-ФЗ
Андрей Боровский
Если ничего не произойдёт, это может стать сигналом другим «активистам» о безнаказанности подобных действий.
Давайте определимся ! 1. автор заметки виновен в том что открыл этот недостаток или все таки 2. в том, что опубликовал его в общедоступном месте когда не увидел понимания проблемы со стороны владельца  или 3. Все равно виновен поскольку проявил недолжный интерес к интернет ресурсам 4. Действия автора оправданы ибо были нацелены на открытость общества и скорейшее устранение недостатков, которые могли повлечь человеческие жертвы  ?
источник

V

Valery Komarov in КИИ 187-ФЗ
N S M
Давайте определимся ! 1. автор заметки виновен в том что открыл этот недостаток или все таки 2. в том, что опубликовал его в общедоступном месте когда не увидел понимания проблемы со стороны владельца  или 3. Все равно виновен поскольку проявил недолжный интерес к интернет ресурсам 4. Действия автора оправданы ибо были нацелены на открытость общества и скорейшее устранение недостатков, которые могли повлечь человеческие жертвы  ?
а причем здесь его мотивация? автор умышленно осуществил неправомерный доступ к чужой инфраструктуре и информации. Уже этого достаточно для квалификации уголовного преступления.
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
N S M
Давайте определимся ! 1. автор заметки виновен в том что открыл этот недостаток или все таки 2. в том, что опубликовал его в общедоступном месте когда не увидел понимания проблемы со стороны владельца  или 3. Все равно виновен поскольку проявил недолжный интерес к интернет ресурсам 4. Действия автора оправданы ибо были нацелены на открытость общества и скорейшее устранение недостатков, которые могли повлечь человеческие жертвы  ?
Автор совершил КА результатом которой стал неправомерный доступ к охраняемой законом информации.
Всю муть про белых и пушистых хактивистов нужно оставить для детского сада. У РЖД нет багбаунти программы, так что гражданин перешёл границы дозволенного многократно, и влезая в систему, и публикуя в открытых источниках информацию о способе взлома.
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Вообще странно видеть в чатах по ИБ разрозненность мнений. Видимо граница проходит между теми кто отвечает за ИБ в организациях и всеми остальными :)
источник

DM

De Muf in КИИ 187-ФЗ
Зато у ржд сразу нашлись силы время и желание это все закрыть
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
De Muf
Зато у ржд сразу нашлись силы время и желание это все закрыть
🤣🤣🤣🤣🤣🤣
источник

N

N S M in КИИ 187-ФЗ
Андрей Боровский
Автор совершил КА результатом которой стал неправомерный доступ к охраняемой законом информации.
Всю муть про белых и пушистых хактивистов нужно оставить для детского сада. У РЖД нет багбаунти программы, так что гражданин перешёл границы дозволенного многократно, и влезая в систему, и публикуя в открытых источниках информацию о способе взлома.
Целую КА , интересное мнение.  К какому виду/ типу относилась эта КА ?
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
N S M
Целую КА , интересное мнение.  К какому виду/ типу относилась эта КА ?
Вам по какой классификации?
источник

V

Valery Komarov in КИИ 187-ФЗ
N S M
Целую КА , интересное мнение.  К какому виду/ типу относилась эта КА ?
Люди получат три года условно просто за сканирование устройств в интернете. К чему эти споры?
источник

N

N S M in КИИ 187-ФЗ
Valery Komarov
Люди получат три года условно просто за сканирование устройств в интернете. К чему эти споры?
Это не спор. Это обмен мнением и опытом. Мне вот интересно узнать к какому типу коллега отнес данный вид КА , если он вообще был)
источник

N

N S M in КИИ 187-ФЗ
Valery Komarov
Люди получат три года условно просто за сканирование устройств в интернете. К чему эти споры?
Вот это и опасно, поскольку судебная практика очень противоречива и несовершенна.
источник

V

Valery Komarov in КИИ 187-ФЗ
N S M
Вот это и опасно, поскольку судебная практика очень противоречива и несовершенна.
Она однозначная. Такие действия - это уголовное преступление.
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
N S M
Это не спор. Это обмен мнением и опытом. Мне вот интересно узнать к какому типу коллега отнес данный вид КА , если он вообще был)
Сканирование портов, подбор аутентификационных данных, эксплуатация уязвимостей и недостатков настройки
источник

SP

San Paul in КИИ 187-ФЗ
Всем доброго времени суток! Подскажите, пожалуйста, какие мероприятия входят в план действий в нештатных ситуациях? О каких именно нештатных ситуациях идёт речь? Спасибо!
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
San Paul
Всем доброго времени суток! Подскажите, пожалуйста, какие мероприятия входят в план действий в нештатных ситуациях? О каких именно нештатных ситуациях идёт речь? Спасибо!
Вы где прочитали про этот план?
источник

SP

San Paul in КИИ 187-ФЗ
Андрей Боровский
Вы где прочитали про этот план?
Приказ 239 Фстэк. ДНС.1
источник

SP

San Paul in КИИ 187-ФЗ
Андрей Боровский
Вы где прочитали про этот план?
источник

А

Алексей in КИИ 187-ФЗ
Сотни заключённых в Аризоне имеют право на освобождение, но из-за ошибки в ПО для управления тюрьмами не могут выйти.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
San Paul
Всем доброго времени суток! Подскажите, пожалуйста, какие мероприятия входят в план действий в нештатных ситуациях? О каких именно нештатных ситуациях идёт речь? Спасибо!
Вы сами решаете. Нештатная ситуация - это когда система работает не так, как должна, и это - результат реализации угрозы. В этот момент вы должны уже хотя бы примерно представлять, кто что с ней должен делать.

Соответственно, как минимум, у вас должен быть план действий на случай "хрен знает, что происходит, но что-то не так". И план действий на этот случай простой: "Вот этот человек отвечает за принятие решений, вот эти люди - админы основных компонентов, вот эти отвечают за инфраструктуру. В течение часа они должны собраться, в течение трех часов - диагностировать проблему, в течение шести часов - выдать временное решение, в течение недели - выдать нормальное решение".

В идеале у вас должна быть модель угроз. Если вы будете делать эту модель по методике ФСТЭК, у вас будут понятны возможные базовые действия нарушителя. Соответственно, возможных ситуаций у вас будет больше ("задефейсили веб-морду", "нет доступа к бэкэнду", "шифровальщик все нахрен зашифровал" и т.п.). На каждую такую нештатную ситуацию у вас должен быть примерный план, кому куды бечь.

А план тупо ради "у нас есть ДНС.1" не нужен ни вам, ни ФСТЭК.
источник