Size: a a a

2021 March 23

PK

Pavel Korostelev in КИИ 187-ФЗ
Андрей Степанов
У ЦОД есть аттестаты, зачем нужна их МУ?
Потому, что они могут быть очень креативными
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Кто? )
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Кстати, Джеты рассылают приглашение на вебинар по моделированию по новой методике. Учить будут )
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Методика только вышла, а уже специалисты есть ). Не оскудела земля русская богатырями )
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Степанов
У ЦОД есть аттестаты, зачем нужна их МУ?
Я в ГИС 3 класса защищенности имею полное право считать актуальными угрозы использования спецслужбами аппаратных закладок. А ЦОД, аттестованный по 3 классу, имеет полное право считать их неактуальными. И их аттестат ничего не говорит мне о том, защищены ли ресурсы, которые Я беру у ЦОД, от таких угроз.

Поэтому методика прямым текстом требует получать от ЦОД не аттестаты, а результаты их моделирования угроз. Если ЦОД их не предоставляет, в моделировании угроз такой ЦОД обязан считаться заведомо скомпрометированным нарушителем (п. 2.11, второй абзац), глубоко наплевав на любые их аттестаты
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Вот, кстати, интересная тема для обсуждения
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Может быть классы не просто так придумали? Если для ГИС К3 можно было считать актуальным нарушителя - СС, то какой смысл в классах?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Андрей Степанов
Может быть классы не просто так придумали? Если для ГИС К3 можно было считать актуальным нарушителя - СС, то какой смысл в классах?
Класс устанавливает нижнюю планку требований. Но защита только по нижней планке регулятора не устраивает.
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Слово "нижняя планка" это интерпретация
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
В приказах такого нет
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
На каком основании ты так своевольно трактуешь приказ? )
источник

S

Sergsmmile in КИИ 187-ФЗ
Dmitry Kuznetsov
Я в ГИС 3 класса защищенности имею полное право считать актуальными угрозы использования спецслужбами аппаратных закладок. А ЦОД, аттестованный по 3 классу, имеет полное право считать их неактуальными. И их аттестат ничего не говорит мне о том, защищены ли ресурсы, которые Я беру у ЦОД, от таких угроз.

Поэтому методика прямым текстом требует получать от ЦОД не аттестаты, а результаты их моделирования угроз. Если ЦОД их не предоставляет, в моделировании угроз такой ЦОД обязан считаться заведомо скомпрометированным нарушителем (п. 2.11, второй абзац), глубоко наплевав на любые их аттестаты
И вы откажетесь от услуг этого ЦОДа?
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Андрей Степанов
В приказах такого нет
Зато в приказе есть это:

При определении угроз безопасности информации в информационной системе, функционирование которой предполагается на базе информационно-телекоммуникационной инфраструктуры центра обработки данных, должны учитываться угрозы безопасности информации, актуальные для информационно-телекоммуникационной инфраструктуры центра обработки данных.
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Есть, но нет логики
источник

S

Sergsmmile in КИИ 187-ФЗ
Какая ответственность для ЦОД если он отказывается предоставлять по запросу свою МУ?
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Sergsmmile
И вы откажетесь от услуг этого ЦОДа?
А иначе как выполнять требования нормативки?
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Sergsmmile
Какая ответственность для ЦОД если он отказывается предоставлять по запросу свою МУ?
Уход Заказчика к другому ЦОД, который предоставляет эти данные и выполняет требования 17 приказа
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Андрей Слободчиков
Зато в приказе есть это:

При определении угроз безопасности информации в информационной системе, функционирование которой предполагается на базе информационно-телекоммуникационной инфраструктуры центра обработки данных, должны учитываться угрозы безопасности информации, актуальные для информационно-телекоммуникационной инфраструктуры центра обработки данных.
А логика тут простая. Если у ЦОД есть аттестаты, значит актуальные угрозы нейтрализованы. А значит нет предмета для рассмотрения
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Андрей Степанов
А логика тут простая. Если у ЦОД есть аттестаты, значит актуальные угрозы нейтрализованы. А значит нет предмета для рассмотрения
На каком основании вы так интерпретируете четкие указания приказа? :)
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
😂
источник