Size: a a a

2021 February 26

S

Sergsmmile in КИИ 187-ФЗ
Kirill
В том то и суть, что иб и финансисты смотрят на проблему по разному, иб важно обеспечить защиту в соответвии с требованиями регулятора, а для финансистов, это непонятный процесс, на который нужно тратить дополнительно деньги)
Требования регуляторов тоже надо выполнять с головой, а то можно положить всю защищаемую инфраструктуру на лопатки, или зашифровать антивирусом жёсткие диски рабочих станций  и потом получить от директора звездюлей или даже лишиться работы
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergsmmile
Ну да, ±
Ну нет :)

Мы работали в этом направлении с некоторыми заказчиками, с подходом "парни, а если по чесноку: чего, связанного с вашим ИТ, вы действительно всерьез боитесь". И:

а) У всех у них на уровне директоров функциональных подразделений были реальные страхи (остановка производства, хищения денег и продукции и т. п.). Нам оставалось только подкорректировать в сторону "ну вот смотрите, если кто-то захочет это сделать, он сделает это вот так, и хрен вы ему помешаете".

б) А дальше им вполне зашло "даже если вы не хотите честно рассказывать об этом регулятору, то вот такие меры защиты из его нормативки, если их реализовать вот так, вполне себе способны вас от этих страхов избавить".
источник

K

Kirill in КИИ 187-ФЗ
Sergsmmile
Требования регуляторов тоже надо выполнять с головой, а то можно положить всю защищаемую инфраструктуру на лопатки, или зашифровать антивирусом жёсткие диски рабочих станций  и потом получить от директора звездюлей или даже лишиться работы
Кто спорит, во всем нужен разумный подход. Вот примут ПП по импортозамещению на обьектах КИИ, вот будет вилка: 1. выполнить требования ПП и заменить оборудование на отечественное, 2.  обьяснить руководству зачем менять исправное работающее оборудование на такое же только из реестра РРП и тратить на это приличные деньги.
источник

S

Sergey in КИИ 187-ФЗ
Basic design principles «Telecommunication systems of buildings and structures» может есть у кого?
источник

V

Vladimir in КИИ 187-ФЗ
Юрий
Космическая
А может сначала тогда с Роскосмосом поговорить?
источник
2021 February 27

NK

ID:0 in КИИ 187-ФЗ
Методический документ, определяющий методику оценки угроз безопасности информации, был подписан ФСТЭК России 5 февраля 2021г. Это событие открыло новые двери для специалистов в области ИБ, которые занимаются анализом потенциальных угроз для важных объектов информационной инфраструктуры.

https://www.comnews.ru/digital-economy/content/213251/2021-02-20/2021-w07/podarok-fstek-utverzhdena-novaya-metodika-ocenki-ugroz
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
Ну нет :)

Мы работали в этом направлении с некоторыми заказчиками, с подходом "парни, а если по чесноку: чего, связанного с вашим ИТ, вы действительно всерьез боитесь". И:

а) У всех у них на уровне директоров функциональных подразделений были реальные страхи (остановка производства, хищения денег и продукции и т. п.). Нам оставалось только подкорректировать в сторону "ну вот смотрите, если кто-то захочет это сделать, он сделает это вот так, и хрен вы ему помешаете".

б) А дальше им вполне зашло "даже если вы не хотите честно рассказывать об этом регулятору, то вот такие меры защиты из его нормативки, если их реализовать вот так, вполне себе способны вас от этих страхов избавить".
Я могу сказать только одно на это, то что жалею, что ФСТЭК нам не разрешил привлекать со стороны организации для помощи в категорировании, потому что топ менеджмент лучше прислушивается к стороннему мнению, чем к своим сотрудникам
источник

АП

Алексей П in КИИ 187-ФЗ
Dmitry Kuznetsov
Ну нет :)

Мы работали в этом направлении с некоторыми заказчиками, с подходом "парни, а если по чесноку: чего, связанного с вашим ИТ, вы действительно всерьез боитесь". И:

а) У всех у них на уровне директоров функциональных подразделений были реальные страхи (остановка производства, хищения денег и продукции и т. п.). Нам оставалось только подкорректировать в сторону "ну вот смотрите, если кто-то захочет это сделать, он сделает это вот так, и хрен вы ему помешаете".

б) А дальше им вполне зашло "даже если вы не хотите честно рассказывать об этом регулятору, то вот такие меры защиты из его нормативки, если их реализовать вот так, вполне себе способны вас от этих страхов избавить".
Очень люблю слушать сказки про добрых интеграторов, которые хотят обеспечить мне безопасность, а не заработать денег побольше. Ничего не имею против них! Подчёркиваю это дабы избежать негатива. Но если внедрять "ненужное и неудобное" руководству и ЛПР, то не взлетит
источник

S

Sergsmmile in КИИ 187-ФЗ
Алексей П
Очень люблю слушать сказки про добрых интеграторов, которые хотят обеспечить мне безопасность, а не заработать денег побольше. Ничего не имею против них! Подчёркиваю это дабы избежать негатива. Но если внедрять "ненужное и неудобное" руководству и ЛПР, то не взлетит
😂😂😂😂👍👍👍👍 5+
источник

ДА

Дмитрий Андреев... in КИИ 187-ФЗ
Алексей П
Очень люблю слушать сказки про добрых интеграторов, которые хотят обеспечить мне безопасность, а не заработать денег побольше. Ничего не имею против них! Подчёркиваю это дабы избежать негатива. Но если внедрять "ненужное и неудобное" руководству и ЛПР, то не взлетит
источник

N

N S M in КИИ 187-ФЗ
Dmitry Kuznetsov
Ну нет :)

Мы работали в этом направлении с некоторыми заказчиками, с подходом "парни, а если по чесноку: чего, связанного с вашим ИТ, вы действительно всерьез боитесь". И:

а) У всех у них на уровне директоров функциональных подразделений были реальные страхи (остановка производства, хищения денег и продукции и т. п.). Нам оставалось только подкорректировать в сторону "ну вот смотрите, если кто-то захочет это сделать, он сделает это вот так, и хрен вы ему помешаете".

б) А дальше им вполне зашло "даже если вы не хотите честно рассказывать об этом регулятору, то вот такие меры защиты из его нормативки, если их реализовать вот так, вполне себе способны вас от этих страхов избавить".
👍
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Спорят три плоскости, не желающих пересечься. Логическая (документы загружены, прокачаны, опыт, таких крайне немного), когнитивная (это сложно, потому что это сложно), политическая (ресурсов даже на обследование не выделим, никого в свой огород не пустим). Когда же они начинают пересекаться, то и аудит становится возможным и восприятие третьей точки зрения всеми сторонами и т.п.
источник

N

N S M in КИИ 187-ФЗ
Алексей П
Очень люблю слушать сказки про добрых интеграторов, которые хотят обеспечить мне безопасность, а не заработать денег побольше. Ничего не имею против них! Подчёркиваю это дабы избежать негатива. Но если внедрять "ненужное и неудобное" руководству и ЛПР, то не взлетит
У интеграторов основная цель - получение прибыли оказав услугу. у них нет цели обеспечить защиту информации заказчика ( им на это начхать). Да и качество работы интеграторов падает. Что говорить когда при посещении офиса филиала одного известного интегратора по коридору валялись распечатанные письма регионального управления ФСТЭК. Занавес!
источник

S

Sergsmmile in КИИ 187-ФЗ
N S M
У интеграторов основная цель - получение прибыли оказав услугу. у них нет цели обеспечить защиту информации заказчика ( им на это начхать). Да и качество работы интеграторов падает. Что говорить когда при посещении офиса филиала одного известного интегратора по коридору валялись распечатанные письма регионального управления ФСТЭК. Занавес!
👍 я ж говорю, у интеграторов у самих система защиты информации мягко говоря хромает)))
источник

S

Sergsmmile in КИИ 187-ФЗ
Sergey Gorodilov
Спорят три плоскости, не желающих пересечься. Логическая (документы загружены, прокачаны, опыт, таких крайне немного), когнитивная (это сложно, потому что это сложно), политическая (ресурсов даже на обследование не выделим, никого в свой огород не пустим). Когда же они начинают пересекаться, то и аудит становится возможным и восприятие третьей точки зрения всеми сторонами и т.п.
👍вот прямо с языка снял)
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
N S M
У интеграторов основная цель - получение прибыли оказав услугу. у них нет цели обеспечить защиту информации заказчика ( им на это начхать). Да и качество работы интеграторов падает. Что говорить когда при посещении офиса филиала одного известного интегратора по коридору валялись распечатанные письма регионального управления ФСТЭК. Занавес!
Любая деятельность подчиняется экономическим законам, уровню разделения труда. Простой расчет, если говорить не про КИИ. Если принять уровни затрат на ИТ (1%от оборота) и отраслевые обоснованные затраты на ИБ в цикле DevSecOps, когда сервисы становятся действительно безопасные (1 Sec на 50-100 Dev и Ops). Оборот бизнеса, которй способен оплачивать налаженную работу по безопасности по сегодняшним ценам на опытных специалистов должен начинаться  от порядка 10-25 млрд. рублей. Ниже даже нечего и думать, что что-то появится.
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
А ниже этого находится весь СМБ и существенная часть крупного бизнеса.
источник

S

Sergsmmile in КИИ 187-ФЗ
Sergey Gorodilov
Любая деятельность подчиняется экономическим законам, уровню разделения труда. Простой расчет, если говорить не про КИИ. Если принять уровни затрат на ИТ (1%от оборота) и отраслевые обоснованные затраты на ИБ в цикле DevSecOps, когда сервисы становятся действительно безопасные (1 Sec на 50-100 Dev и Ops). Оборот бизнеса, которй способен оплачивать налаженную работу по безопасности по сегодняшним ценам на опытных специалистов должен начинаться  от порядка 10-25 млрд. рублей. Ниже даже нечего и думать, что что-то появится.
Это в основном работает, если деньги это основной актив компании, банк например. В случае с промышленными предприятиями, это балансирование между разными хотелками и активами
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
Sergsmmile
Это в основном работает, если деньги это основной актив компании, банк например. В случае с промышленными предприятиями, это балансирование между разными хотелками и активами
Это касается любых предприятий, а также и их зависимости от ИТ. У Банков затраты на ИТ выше 1%, у промышленности ниже 1%.
источник

SG

Sergey Gorodilov in КИИ 187-ФЗ
В РФ.
источник