Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 September 27

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
И опять же повторю, что вопрос "является ли срабатывание сзи/антивиря инцидентом" считаю бессмысленным без контекста системы
Присоединяюсь :)
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrei Potseluev
Тогда я легко смогу организовать ддос на ИБшников, тупо сканируя порты и присылая кучу спама с примитивнейшими троянами - они перейдут в режим паранойи 24/7, расследуя все это. Потом перегорят и тогда можно будет проводит таргетированную атаку не особо опасаясь быть обнаруженным. 😊
Навряд ли, во внутренней сети вас найдут, из внешней не выйдет.
источник

M

Mikhail in RUSCADASEC community: Кибербезопасность АСУ ТП
Следкаки, опера и другие гуманитарии всегда путаются в понимании что такое компьютерный инцидент, вредоносная программа, нейтрализации средств защиты и т.п. У них полная каша в голове 😱
А вот у технических специалистов все четко и логично.
Так что компьютерный инцидент это факт, а не попытка (вне зависимости от контекста) и давайте на этом вопрос уже закроем 😉
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Mikhail
Следкаки, опера и другие гуманитарии всегда путаются в понимании что такое компьютерный инцидент, вредоносная программа, нейтрализации средств защиты и т.п. У них полная каша в голове 😱
А вот у технических специалистов все четко и логично.
Так что компьютерный инцидент это факт, а не попытка (вне зависимости от контекста) и давайте на этом вопрос уже закроем 😉
Я пытаюсь подобрать пароль, неуспешно это не инцидент? Или рута получить.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Сиемы взводят инциденты по подозрению даже.
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Сиемы взводят инциденты по подозрению даже.
Значит настроены коряво
источник

M

Mikhail in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Сиемы взводят инциденты по подозрению даже.
Я бы на вашем месте не доверял железкам в  определение что есть инцидент. Они работают с событиями, в которых пытаются найти признаки инцидентов.
Пусть инцидент это или нет определяет человек, используя свои знания и опыт, а также информацию, полученную от железок ))
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
И тут важно не путать алерты с инцидентами 😊
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Мы ушли в сторону, неуспешная попытка подбора пароля инцидент или нет?
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Я пытаюсь подобрать пароль, неуспешно это не инцидент? Или рута получить.
Нет, не инцидент. Это атака
источник

M

Mikhail in RUSCADASEC community: Кибербезопасность АСУ ТП
Mikhail
Попытки реализации потенциальных угроз НЕ ЯВЛЯЮТСЯ компьютерным инцидентом, так как не влияют на работу систем или обрабатываемой в них информации.
👆
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Сиемы взводят инциденты по подозрению даже.
В SIEMах терминологическая ошибка. Они начали использовать термин "инцидент" раньше, но с появлением в ФЗ другого понятия "инцидент" это стало ошибкой
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Нет, не инцидент. Это атака
https://t.me/RuScadaSec/52067
А из определения следует что инцидент
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Мы ушли в сторону, неуспешная попытка подбора пароля инцидент или нет?
Более того, даже успешный подбор пароля в AD, на котором строится аутентификация пользователей в ИС - это формально не инцидент с этой ИС (не нарушено функционирование, подобранный пароль не относится к информации, которую эта ИС обрабатывает).

Но это уже казуистика, и в подобном случае все-таки подключают здравый смысл
источник

AP

Andrei Potseluev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Более того, даже успешный подбор пароля в AD, на котором строится аутентификация пользователей в ИС - это формально не инцидент с этой ИС (не нарушено функционирование, подобранный пароль не относится к информации, которую эта ИС обрабатывает).

Но это уже казуистика, и в подобном случае все-таки подключают здравый смысл
Это НСД. 😊 НСД не инцидент... 🤔
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Следует, но только не из определения, а из текста национального стандарта. Который в этом вопросе противоречит ФЗ и для ответа на этот вопрос  применяться не должен :)
источник

M

Mikhail in RUSCADASEC community: Кибербезопасность АСУ ТП
Чой-то? Брутфорсу до возможности компромитации бизнес-процессов очень далеко ))
источник

M

Mikhail in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrei Potseluev
Это НСД. 😊 НСД не инцидент... 🤔
Не компьютерный инцидент, если ОКИИ не затронут (см 187)
источник

AP

Andrei Potseluev in RUSCADASEC community: Кибербезопасность АСУ ТП
Mikhail
Не компьютерный инцидент, если ОКИИ не затронут (см 187)
А вот интересно, почему мы рассматриваем инцидент исключительно в разрезе КИИ? Понятно, что группа профильная, но все-же. Да и далеко не все системы АСУ ТП - ОКИИ.
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrei Potseluev
А вот интересно, почему мы рассматриваем инцидент исключительно в разрезе КИИ? Понятно, что группа профильная, но все-же. Да и далеко не все системы АСУ ТП - ОКИИ.
А это потому что лесник пока отдыхает :)
источник