Size: a a a

2021 February 27

M

Mikhail in КИИ 187-ФЗ
Dmitry Kuznetsov
С какого перепуга?
Вы же проводите аудиты ИБ, неужели были случаи когда
не нашли "нарушения требований к созданию систем безопасности"?
Введут изменят КоАП - будут штрафы.
источник

1G

12 Gramm in КИИ 187-ФЗ
До 50 спеца и до 500 организацию
источник

1G

12 Gramm in КИИ 187-ФЗ
Причем после штрафа в полляма спец вылетит гарантировано
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
12 Gramm
Вы не хотите слышать о чем я говорю.
Что касается предписаний. Исходя из мнения коллег в том кругу, где я нахожусь, первые же серьезные предписания приведут к уходу опытных специалистов.
Насчет заменить, пфф я бы посмотрел как это будет происходить в регионах ага.
Я слышу, о чем вы говорите. А еще я имею некоторое представление о содержании проверок и нарушениях, которые в ходе проверок будут выявляться. Сама по себе закупка  СЗИ не приведет вас к формальному соответствию, поэтому закупать их, пропуская нормальную процедуру проектирования, бессмысленно. А проектирование требует моделирования угроз
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
12 Gramm
Причем после штрафа в полляма спец вылетит гарантировано
Не всегда. Иногда сакральная жертва потом премия. Главное чтоб служебное несоответствие не впаяли..
Все будут пытаться уйти от штрафа на первое лицо или организацию.
источник

V

Valery Komarov in КИИ 187-ФЗ
12 Gramm
До 50 спеца и до 500 организацию
нет. За 239 приказ на организацию не более 100 000
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Mikhail
Вы же проводите аудиты ИБ, неужели были случаи когда
не нашли "нарушения требований к созданию систем безопасности"?
Введут изменят КоАП - будут штрафы.
Если штраф - неизбежность, значит, не нужно ставить перед собой задачу избежать его прямо сейчас. Есть такая штука, как долгосрочное планирование, и нынешние родовых травм безопасности без него не исправить.
источник

1G

12 Gramm in КИИ 187-ФЗ
Dmitry Kuznetsov
Я слышу, о чем вы говорите. А еще я имею некоторое представление о содержании проверок и нарушениях, которые в ходе проверок будут выявляться. Сама по себе закупка  СЗИ не приведет вас к формальному соответствию, поэтому закупать их, пропуская нормальную процедуру проектирования, бессмысленно. А проектирование требует моделирования угроз
В том то и дело не слышите. Я вам говорю, что ваш подход в части защиты основных направлений это бред, т.к. это не закрывает все требования по защите ОКИИ.  И не вы один проходили проверки регуляторов и имели общение с  ними
источник

V

Valery Komarov in КИИ 187-ФЗ
Dmitry Kuznetsov
Если штраф - неизбежность, значит, не нужно ставить перед собой задачу избежать его прямо сейчас. Есть такая штука, как долгосрочное планирование, и нынешние родовых травм безопасности без него не исправить.
если штраф неизбежность, то он превращается в налог на ИБ. И руководство на ИБ забивает вообще.
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Dmitry Kuznetsov
Я слышу, о чем вы говорите. А еще я имею некоторое представление о содержании проверок и нарушениях, которые в ходе проверок будут выявляться. Сама по себе закупка  СЗИ не приведет вас к формальному соответствию, поэтому закупать их, пропуская нормальную процедуру проектирования, бессмысленно. А проектирование требует моделирования угроз
Если проверки будут в форме пентеста, то всем труба. Принцип проверок в России - найти нарушение. Значит будут ломать до победного и все равно впаяют нарушения. Не смотря на МУ.
источник

V

Valery Komarov in КИИ 187-ФЗ
Андрей Боровский
Если проверки будут в форме пентеста, то всем труба. Принцип проверок в России - найти нарушение. Значит будут ломать до победного и все равно впаяют нарушения. Не смотря на МУ.
особенно с учетом того, что пентесты будет проводить ФСБ, а не ФСТЭК
источник

АБ

Андрей Боровский... in КИИ 187-ФЗ
Valery Komarov
особенно с учетом того, что пентесты будет проводить ФСБ, а не ФСТЭК
Именно :) А у них опыт большой.  В модель угроз никто не хочет прописывать иностранную разведку.
источник

1G

12 Gramm in КИИ 187-ФЗ
Valery Komarov
особенно с учетом того, что пентесты будет проводить ФСБ, а не ФСТЭК
Хочу посмотреть как будут ломать инфраструктуру хим.производств или нпз. Вот прям мечтаю.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
12 Gramm
В том то и дело не слышите. Я вам говорю, что ваш подход в части защиты основных направлений это бред, т.к. это не закрывает все требования по защите ОКИИ.  И не вы один проходили проверки регуляторов и имели общение с  ними
Смотрите. Есть два подхода.
1. Давайте потихоньку выстраивать безопасность. Будем идентифицировать сперва самые очевидные угрозы и реализовывать меры защиты 239 приказа ровно в том объеме, чтобы защититься от них. Сколько-то лет проверяющие будут находить у нас несоответствия требованиям, но потом они сойдут на нет.
2. Давайте сейчас единовременно потратим большой бюджет на средства защиты, упомянутые в нормативных документах. Потом придет проверка и скажет нам, что эти СЗИ вообще не защищают нас от угроз, и нам придется вернуться к п. 1

Ощущаете разницу?
источник

V

Valery Komarov in КИИ 187-ФЗ
12 Gramm
Хочу посмотреть как будут ломать инфраструктуру хим.производств или нпз. Вот прям мечтаю.
стандартное контрольно-техническое мероприятие, их ФСБ сотни в год проводит.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
12 Gramm
Хочу посмотреть как будут ломать инфраструктуру хим.производств или нпз. Вот прям мечтаю.
Вот с этого и нужно было начинать :) Пока своими глазами не посмотрите, так и будете считать, что первоочередное - закупить СЗИ :)
источник

1G

12 Gramm in КИИ 187-ФЗ
Valery Komarov
стандартное контрольно-техническое мероприятие, их ФСБ сотни в год проводит.
Нас спросили , мы ответили вопросом"кто понесёт ответственность в случае ЧС". Больше вопросов не было.
источник

N

Nobushi in КИИ 187-ФЗ
Dmitry Kuznetsov
Смотрите. Есть два подхода.
1. Давайте потихоньку выстраивать безопасность. Будем идентифицировать сперва самые очевидные угрозы и реализовывать меры защиты 239 приказа ровно в том объеме, чтобы защититься от них. Сколько-то лет проверяющие будут находить у нас несоответствия требованиям, но потом они сойдут на нет.
2. Давайте сейчас единовременно потратим большой бюджет на средства защиты, упомянутые в нормативных документах. Потом придет проверка и скажет нам, что эти СЗИ вообще не защищают нас от угроз, и нам придется вернуться к п. 1

Ощущаете разницу?
по 2 варианту есть хотя бы один пример, когда организация реализовала базовый набор мер из приказов и ей регулятор сказал, что зря реализовали? Что за выдумки такие
источник

V

Valery Komarov in КИИ 187-ФЗ
Dmitry Kuznetsov
Смотрите. Есть два подхода.
1. Давайте потихоньку выстраивать безопасность. Будем идентифицировать сперва самые очевидные угрозы и реализовывать меры защиты 239 приказа ровно в том объеме, чтобы защититься от них. Сколько-то лет проверяющие будут находить у нас несоответствия требованиям, но потом они сойдут на нет.
2. Давайте сейчас единовременно потратим большой бюджет на средства защиты, упомянутые в нормативных документах. Потом придет проверка и скажет нам, что эти СЗИ вообще не защищают нас от угроз, и нам придется вернуться к п. 1

Ощущаете разницу?
ты не в той аудитории это пишешь. Это на Басманной надо рассказывать
источник

M

Mikhail in КИИ 187-ФЗ
12 Gramm
Хочу посмотреть как будут ломать инфраструктуру хим.производств или нпз. Вот прям мечтаю.
Не обязательно ломать. Можно найти неподдерживаему производителем систему, слабый пароль на коммутаторе и отсутствие блокировки уволенных работников. Возможность MiTM-атак. Да много всего...
источник