Size: a a a

2021 February 25

АБ

Андрей Боровский... in КИИ 187-ФЗ
Sergsmmile
На кой чёрт представитель ФСБ всем безопасникам рассказывает что и как должно быть в АСУ ТП и т.п. Эту информацию надо доводить до производителей систем, в том числе и иностранных))), других то почти нет уже давно, и требовать исполнения от производителей выполнения этих требований, одновременно запретив производить оборудование без СКЗИ и СЗИ. тогда и заказчикам проще будет покупать эти системы. Вот только правила игры слишком часто меняются и производителям плевать на требования  органов по ИБ.
Ага. А производители ждут когда им требования спустят покупатели.
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
ID:0
Новые требования по информационной безопасности ГИС

О некоторых аспектах новых требований по информационной безопасности государственных информационных систем рассказал представитель ФСБ России Андрей Елистратов. Речь шла в том числе об опубликованном 15 февраля 2021 года документе «Методика оценки угроз безопасности информации».
представитель ФСБ России Андрей Елистратов. Речь шла в том числе об опубликованном 15 февраля 2021 года документе «Методика оценки угроз безопасности информации».

Было отмечено, что круг объектов, к которым относятся требования, довольно широк и указанная методика — лишь часть комплекса нормативно-правовых актов, регулирующих вопросы безопасности КИИ. Так, АСУ ТП и их составные части, например, интеллектуальные приборы учета, должны быть снабжены в том числе средствами криптозащиты. В то же время понятно, что интеллектуальные приборы учета на производстве могут быть разными по типу и по характеру создаваемой угрозы в случае отказа.АСУ ТП и их составные части, например, интеллектуальные приборы учета, должны быть снабжены в том числе средствами криптозащиты. В то же время понятно, что интеллектуальные приборы учета на производстве могут быть разными по типу и по характеру создаваемой угрозы в случае отказа.

Если речь идет о приборах, собирающих телеметрию или ведущих учет ресурсов (например, электросчетчик), их отказ не влечет тяжелых последствий и, хотя нарушение его работы может вызвать материальный ущерб, оно не является общественно опасным и угрожающим жизни и здоровью.

Существуют и другие интеллектуальные приборы, которые могут непосредственно оказывать влияние на работоспособность инженерных систем и управлять сетями, например, контроллеры трансформаторных подстанций. Они способны оставить без электричества промышленные и социальные объекты, создать угрозу аварий и тому подобных тяжелых о общественно опасных инцидентов.


В отношении объектов первого типа требование о криптозащите информации можно считать избыточным, хотя и содержащимся в законодательстве и подлежащим исполнению. Объекты второго типа в обязательном порядке должны шифровать передаваемую информацию.В отношении объектов первого типа требование о криптозащите информации можно считать избыточным, хотя и содержащимся в законодательстве и подлежащим исполнению. Объекты второго типа в обязательном порядке должны шифровать передаваемую информацию.

https://www.securitymedia.ru/news_one_12416.html
Или цитаты мутные или представитель ФСБ из подразделений регулирующих криптографию. Методика вдруг стала нормативным правовым актом. Материальный ущерб стал не важен и не несёт общественной опасности, при этом в 127 ПП РФ материальные критерии присутствуют, да и скручивание счетчиков вполне себе реальная  финансовая угроза.
источник
2021 February 26

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Боровский
Или цитаты мутные или представитель ФСБ из подразделений регулирующих криптографию. Методика вдруг стала нормативным правовым актом. Материальный ущерб стал не важен и не несёт общественной опасности, при этом в 127 ПП РФ материальные критерии присутствуют, да и скручивание счетчиков вполне себе реальная  финансовая угроза.
Эта методика - нормативный правовой аки:
1. Издана в установленном порядке органом власти
2. Содержит  общеобязательное государственное предписание постоянного или временного характера, рассчитанное на многократное применение.

Оба признака нормативного правового акта в наличии :)
источник

d

desaestebepizdes in КИИ 187-ФЗ
Здравствуйте, а при отправке сведений о присвоении категории (или о не присвоении) требуется ли ещё прилагать сам акт категорирования?
источник

d

desaestebepizdes in КИИ 187-ФЗ
Который подписала комиссия
источник

d

desaestebepizdes in КИИ 187-ФЗ
Или можно ограничиться рекомендованной формой для сведений
источник

A

Alexxiel in КИИ 187-ФЗ
desaestebepizdes
Здравствуйте, а при отправке сведений о присвоении категории (или о не присвоении) требуется ли ещё прилагать сам акт категорирования?
Акт прикладывать не надо, направляете только саму заполненную форму из 236 приказа ФСТЭК.
источник

NK

ID:0 in КИИ 187-ФЗ
Организация удаленной занятости, импортозамещение критической информационной инфраструктуры и обеспечение кибербезопасности станут основными драйверами отечественного рынка ИТ.

https://plus.rbc.ru/news/602a7dda7a8aa9e0a868bdbf
источник

d

desaestebepizdes in КИИ 187-ФЗ
Alexxiel
Акт прикладывать не надо, направляете только саму заполненную форму из 236 приказа ФСТЭК.
Спасибо
источник

N

N S M in КИИ 187-ФЗ
Dmitry Kuznetsov
Эта методика - нормативный правовой аки:
1. Издана в установленном порядке органом власти
2. Содержит  общеобязательное государственное предписание постоянного или временного характера, рассчитанное на многократное применение.

Оба признака нормативного правового акта в наличии :)
+
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Dmitry Kuznetsov
Эта методика - нормативный правовой аки:
1. Издана в установленном порядке органом власти
2. Содержит  общеобязательное государственное предписание постоянного или временного характера, рассчитанное на многократное применение.

Оба признака нормативного правового акта в наличии :)
В такой логике и информационные Сообщения ФСТЭК являются НПА.
источник

PK

Phil Kulin in КИИ 187-ФЗ
Dmitry Kuznetsov
Эта методика - нормативный правовой аки:
1. Издана в установленном порядке органом власти
2. Содержит  общеобязательное государственное предписание постоянного или временного характера, рассчитанное на многократное применение.

Оба признака нормативного правового акта в наличии :)
А точно соблюдается пункт 1? Реально соответствует установленному порядку? Какому?
источник

PK

Phil Kulin in КИИ 187-ФЗ
Я не просто так спросил
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Боровский
В такой логике и информационные Сообщения ФСТЭК являются НПА.
Не являются.

Они не содержат никаких предписаний, а лишь информируют о событии. "Принят вот такой документ, в нём написано вот это"
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Dmitry Kuznetsov
Не являются.

Они не содержат никаких предписаний, а лишь информируют о событии. "Принят вот такой документ, в нём написано вот это"
Некоторые содержат предписания
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Боровский
Некоторые содержат предписания
Можно пример?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Phil Kulin
А точно соблюдается пункт 1? Реально соответствует установленному порядку? Какому?
Постановление Правительства 1009. Мне сложно (да и нафиг не нужно 😊) проверить, выполнено ли в случае методики, но если интересно - можете отправить запрос в Минюст.
источник

PK

Phil Kulin in КИИ 187-ФЗ
Dmitry Kuznetsov
Постановление Правительства 1009. Мне сложно (да и нафиг не нужно 😊) проверить, выполнено ли в случае методики, но если интересно - можете отправить запрос в Минюст.
В этом и проблема. С вероятностью 90% не соблюден. Они все забивают. Минюст даже на очевидные вещи ни разу нормально не ответил. "Нам кажется всё ок". К сожалению. И там надо трек полный смотреть. Что  в целом ряде случаев трудно или невозможно
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Phil Kulin
В этом и проблема. С вероятностью 90% не соблюден. Они все забивают. Минюст даже на очевидные вещи ни разу нормально не ответил. "Нам кажется всё ок". К сожалению. И там надо трек полный смотреть. Что  в целом ряде случаев трудно или невозможно
Не надо. "Нам кажется, все ОК" от Минюста - это исчерпывающий ответ на ваш вопрос.
источник

PK

Phil Kulin in КИИ 187-ФЗ
Dmitry Kuznetsov
Не надо. "Нам кажется, все ОК" от Минюста - это исчерпывающий ответ на ваш вопрос.
Конечно нет. "Всё ок" от какого-либо ФОИВ не имеет правовых последствий и юридической силы. Зная качество правовой оценки любым органом чего-либо, я бы вообще не спрашивал. Что я кстати и стал делать. У суда, например, мнение может быть иное. И если дело не имеет политического фона, то это многовероятное событие.

Я хочу заострить внимание, что я сейчас пытаюсь отвечать прагматично, без личных эмоциональных оценок.

Я совершенно цинично в принципе бы крайне осторожно относился к информационным письмам органов власти. Пытался бы разделить, где это тактически имеет смысл принять, а где можно даже не читать ответ, кроме как для фана. И если территориальные органы я бы оценивал исходя из соображений, что мне сейчас, прямо вот сейчас, с ними работать по их правилам, то справки из федеральных органов я давно перестал запрашивать. Они пишут сочинения на тему "как я провел выходные", никто за слова не отвечает, ответ не несет никакой силы, территориальный надзор всё равно поступит по-своему.
источник