Size: a a a

2021 March 03

АС

Андрей Степанов... in КИИ 187-ФЗ
Мы же выясняем критерии отнесения пользователей к ИС
источник

M

Mikhail in КИИ 187-ФЗ
Valery Komarov
Я три года назад задавал вопрос Лютикову, что делать с гражданами, которые пользуются услугами с личных устройств, получаемых от объектов КИИ органов власти. Внятного ответа не последовало. Был озвучен тезис о критерии - только чтение информации или с возможностью вносить и изменять информацию в ГИС
Ну я со своего телефона могу и внести информацию и удалить (логически) и прочитать во многие системы (например госуслуги)
источник

V

Vladimir in КИИ 187-ФЗ
Андрей Степанов
Щас мэтр ответит )
Какая методика? по моделям угроз?
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Валерий, соберитесь )
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Vladimir
Какая методика? по моделям угроз?
Если быть точным - по оценке угроз )
источник

M

Mikhail in КИИ 187-ФЗ
А вообще да, история давняя. Мнения разные.
источник

V

Valery Komarov in КИИ 187-ФЗ
Я уже озвучил свою позицию. Если пользовательские устройства не принадлежат субъекту КИИ, то они в составе ОКИИ не указываются. Но пользовательский сегмент на этом ОКИИ есть и защищается. В проекте, МУ, аттестат есть. В техпаспорте объекта только устройства собственные.
источник

V

Valery Komarov in КИИ 187-ФЗ
Это если зокии
источник

V

Valery Komarov in КИИ 187-ФЗ
Тут правда в полный рост встанет доступ с личных телефонов работников субъекта кии
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
В составе ОКИИ да, согласен. Но мы же тут говорим о границах в части оценки угроз, как я понимаю
источник

V

Valery Komarov in КИИ 187-ФЗ
Vladimir
Коллеги! Интересует Ваше мнение по определению границ объекта КИИ, в частности когда одни и те же АРМ (пользовательские ПК, подключенные к сети) используются для работы в нескольких ИС. Если эти АРМ включать в состав этих объектов КИИ, то инцидент на одном из АРМ будет означать инцидент сразу на нескольких объектах КИИ. ФСТЭК отдает субъектам на откуп вопрос определения границ объектов и их дробления. Есть у кого-либо какой-нибудь сформированный подход к этому?
Вообще то вот это обсуждаем
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Это частный случай
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
В целом интереснее обсудить )
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
И даже в этом частном случае остается вопрос с ИАФ.6 Внешними пользователями
источник

V

Vladimir in КИИ 187-ФЗ
Андрей Степанов
В составе ОКИИ да, согласен. Но мы же тут говорим о границах в части оценки угроз, как я понимаю
Тут сразу несколько моментов: оценка угроз, что именно должна охватывать  система безопасности ЗОКИИ, определение ответственных, определение участников реагирования и получаемая статистика инцидентов
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Очевидно, что они должны включаться в границы ОКИИ
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Vladimir
Тут сразу несколько моментов: оценка угроз, что именно должна охватывать  система безопасности ЗОКИИ, определение ответственных, определение участников реагирования и получаемая статистика инцидентов
Воу-воу ))). Так много мы не осилим )))
источник

V

Valery Komarov in КИИ 187-ФЗ
А ещё уголовная ответственность за нарушение правил эксплуатации 🙀
источник

V

Vladimir in КИИ 187-ФЗ
Андрей Степанов
Очевидно, что они должны включаться в границы ОКИИ
Вы прямо с языка сняли
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Вот жаль, что Валерий молчит
источник