Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 December 17

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
К тому же,  регулятор проверяет условия эксплуатации и полноту реализуемых мер защиты на объекте, а не правильность реализуемых функций самого сзи. Есть сертификат- просит показать. нет сертификата - просит показать проект, пми по которому принимали в эксплуатацию и подписанный акт приёмки в эксплуатацию.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
блин, второй вечер подряд офтоп киишный какой-то...
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
блин, второй вечер подряд офтоп киишный какой-то...
Ну это не совсем офтоп, но скукота :) И да я про сертификат сказал что он снижает риски претензий регулятора, а не риски фактических угроз :)
источник

dm

dimi miki in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Ну это не совсем офтоп, но скукота :) И да я про сертификат сказал что он снижает риски претензий регулятора, а не риски фактических угроз :)
так по всем мероприятиям основное беспокойство в том, что актуальный риск - это несогласие регулятора.
источник

A

Andrey in RUSCADASEC community: Кибербезопасность АСУ ТП
камеры Ring (компания принадлежит Amazon) в этом канале фигурируют, наверно, не реже, чем Фейсбук со всеми своими факапами. В основном по поводу того, как они дружат с полицией, и предоставляют без каких либо ордеров возможность полиции просматривать видео с камер, причем без уведомления владельцев камер. А была еще история про то, как сотрудники компании (с офисом в Украине) просматривали видео и идентифицировали объекты на видео. Но тут сразу две новости, и обе прекрасны сами по себе:

- журналисты Gizmodo смогли собрать довольно большую базу локаций установленных камер на основании анализа трафика приложения Neighbors,  которое используется владельцами камер. Неплохую систему видеонаблюдения построил Амазон. И это только малая часть этих камер.
https://gizmodo.com/ring-s-hidden-data-let-us-map-amazons-sprawling-home-su-1840312279

Но дальше веселее. В Теннесси семейство рассказало, как злоумышленники получили доступ к камере, установленной в комнате их дочерей, и даже разговаривал с одной из них через спикеры-микрофон устройства. Разумеется, виноваты пользователи, не установившие себе 2ФА на аккаунт с камерой. но злоумышленники тоже не дремлют. Они уже распространяют ПО для ускорения перебора камер и наборов логинов-паролей как раз для поиска таких камер.
https://www.wmcactionnews5.com/2019/12/11/family-says-hackers-accessed-ring-camera-their-year-old-daughters-room/
https://www.vice.com/en_us/article/3a88k5/how-hackers-are-breaking-into-ring-cameras

Меня часто спрашивают, почитав канал: "вот ты пишешь про ужасы. а че делать? как защищаться?" Ставить камеру домой (особенно в детскую комнату или в спальню), с подключением к интернету — это по умолчанию искать приключений. Вот, например, один из механизмов минимизации рисков — никаких камер. никакого интернета. никакого электричества 🙂 Ну или хотя бы хороший пароль и 2ФА для таких вещей, а то вы не хотите оказаться на Ютюбе или даже Порнхабе.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Нет. Вы можете испытать и принять без требований доверия и с учетом своей специфики, а не сферического коня в вакууме
Я не требования о доверии, а в первую очередь о функционале. Требования о доверии отдельная песня, в которой ещё больше неизвестных, если идти по пути испытаний и приемки.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Тут на сколько вашей фантазии хватит.
В общем это не верное утверждение. Требования на ряд классов СЗИ существуют.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
И их придется использовать. А если интегратор делает дешманское ПМИ и говорит, что вот они "какие-то" требования на МЭ, которые я сам себе придумал, то он имхо рискует своей лицензией.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Кто и где обязывает пользоваться требованиями к МЭ? Придется/не придется - самостоятельное решение каждой организации
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
И когда вы всерьз начнете делать методику испытаний в соответствии с требованиями на МЭ всё сразу станет понятно.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Кто требует МЭ класс Д к АСУ ТП? Никто! Но один такой МЭ на всякий случай есть
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Кто и где обязывает пользоваться требованиями к МЭ? Придется/не придется - самостоятельное решение каждой организации
Дело в том, что эти требования есть )
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
И когда вы всерьз начнете делать методику испытаний в соответствии с требованиями на МЭ всё сразу станет понятно.
А кто сказал что методика должна соответствовать требованиям?
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
А теперь обоснуй почему ты их не использовал, когда делал свои требования на МЭ?
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
А теперь обоснуй почему ты их не использовал, когда делал свои требования на МЭ?
Не, не, не. Это манипуляция. Почему предприятие должно их использовать?
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
А кто сказал что методика должна соответствовать требованиям?
Методика делается в соответствии с требованиями
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Испытания и приемка - формы оценки соответствия ..
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Методика делается в соответствии с требованиями
Основание? Документ? Пункт?
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
соответствия твоего изделия заявленным требованиям
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Основание? Документ? Пункт?
ФЗ
источник