Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 December 16

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
MK
А можно спросить, ФСТЭК говорит, что нельзя использовать оборудование иностранных производителей в критической инфраструктуры. Типа нужно получать одобрение через аудит, включая аудит of source code. Два вопроса: (1) а как же циски по-прежнему используются? Я сомневаюсь, что они сдавали код на проверку. Или для них других требования, чем для DCS?
А где она такое говорит? Даже средства защиты можно зарубежные, а не только промышленное оборудование
источник

AP

Andrei Potseluev in RUSCADASEC community: Кибербезопасность АСУ ТП
Для 1 категории требовали размещение серверов в РФ и сертифицированные СЗИ. Про запрет зарубежных - не слышал такого.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
такие ограничения могут устанавливать сами владельцы окии, их собственно тоже никто не ограничивает особо.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
прописать в собственных политиках.
источник

M

MK in RUSCADASEC community: Кибербезопасность АСУ ТП
Просто я уже не раз слышала о таких требований и друзья вендоры просили помочь с интерпретацией закона
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
приказ 239 фстэк. раздел III, пункт 28. Для обеспечения безопасности значимых объектов критической информационной инфраструктуры должны применяться средства защиты информации, прошедшие оценку на соответствие требованиям по безопасности в формах обязательной сертификации, испытаний или приемки.
Средства защиты информации, прошедшие оценку соответствия в форме обязательной сертификации, применяются в случаях, установленных законодательством Российской Федерации, а также в случае принятия решения субъектом критической информационной инфраструктуры.
В иных случаях применяются средства защиты информации, прошедшие оценку соответствия в форме испытаний или приемки, которые проводятся субъектами критической информационной инфраструктуры самостоятельно или с привлечением организаций, имеющих в соответствии с законодательством Российской Федерации лицензии на деятельность в области защиты информации.
Испытания (приемка) средств защиты информации проводятся отдельно или в составе значимого объекта критической информационной инфраструктуры в соответствии с программой и методиками испытаний (приемки), утверждаемыми субъектом критической информационной инфраструктуры.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
в приказе теак же есть про соотнесение мер информационной, промышленной и функциональной безопасности.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
и допускается не использовать средства ИБ, если посредством мер промышленной и/или функциональной безопасности обеспечивается требуемый уровень безопасности объекта кии.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
сосбтвенно, приказ 239, раздел III пункт 25. Если принятые в значимом объекте меры по обеспечению промышленной, функциональной безопасности и (или) физической безопасности достаточны для блокирования (нейтрализации) отдельных угроз безопасности информации, дополнительные меры, выбранные в соответствии с пунктами 22 и 23 настоящих Требований, могут не применяться. При этом в ходе разработки организационных и технических мер по обеспечению безопасности значимого объекта должна быть обоснована достаточность применения мер по обеспечению промышленной безопасности или физической безопасности для блокирования (нейтрализации) соответствующих угроз безопасности информации.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Как в группу КИИ 187 ФЗ попал :) читаю и начинаю засыпать
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
А если без концелярского языка - достаточно пройти испытания по ПиМИ и зафиксировать актом и протоколом соответствие ТЗ (Если конечно это не гос ИС и боже упаси ГТ)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Многие предприятия запутались или боятся регуляторов и от греха подальше просят сертифицированное, чтобы этот риск переложить на поставщиков
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
они не регулятора боятся, они не хотят вкладываться в ибэ. ))) "20 лет работали без этого всего, чо нам будет то?"
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Как в группу КИИ 187 ФЗ попал :) читаю и начинаю засыпать
я думал ты вообще не спишь. столько постов в день фигачишь.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
коллега, попросил пруфы, и вот они))))
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
ну и ядумаю что части специалистов по промавтоматизации, которые здесь присутствуют,  точно так же тяжело читать про тактики митры на английском как и 239 приказ на бумажно-бюрократическом
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
так что спишь не ты один, Антон, я более чем уверен))))
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
ну и ядумаю что части специалистов по промавтоматизации, которые здесь присутствуют,  точно так же тяжело читать про тактики митры на английском как и 239 приказ на бумажно-бюрократическом
Да, быть в курсе технологий нападения и защиты вообще непросто
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
а то
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Andrei Potseluev
Для 1 категории требовали размещение серверов в РФ и сертифицированные СЗИ. Про запрет зарубежных - не слышал такого.
Нет там про сертифицированные СЗИ ничего
источник