Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 December 17

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
В целом я не согласен ) Документы есть, они должны использоваться, т.к. других нет.
Есть. Пиши свою ПМИ, взяв за основу "ФСТЭКовскую", только убери всякую ненужную фигню и добавь нужную. Вот и все
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Повторю свой вопрос .. ты начал писать ПМИ, для ПМИ надо выбрать требования .. ты начал их выбирать. Почему при выборе требований ты проигнорировал профиля МЭ?
Потому что я имею право ориентироваться на те требования какие сам считаю нужным. Точка! Как тебе?
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
"Других нет" - это не правовое основание. Или есть нормативный акт, который опирается на ФЗ и прямо обязывает исполнять эти документы вот в таких случаях, или нет правовых основпний
Хорошо, вопрос - я написал ПМИ на МЭ. В них один сценарий - включть эту красную кнопку и посмотреть, что этот диод зажегся. Всё. Что мне скажет ФСТЭК при проверке (проверка в результате какого-нибудь инцидента или плановая)?
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Только риск в том что фантазия заказчика в ПиМИ может не совпасть с фантазией проверяющего регулятора. И сертификация этот риск расхождения фантазий снижает. Увы
☝️ а это уже особенности национальной ИБ
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Только риск в том что фантазия заказчика в ПиМИ может не совпасть с фантазией проверяющего регулятора. И сертификация этот риск расхождения фантазий снижает. Увы
Если придет регулятор с проверкой, то проверка должна быть на чем-то основана и любые выводы должны быть чем-то подкреплены. ПМИ я могу написать какой хочу и принять МСЭ и любое иное СрЗИ по нему. Регулятор претензий иметь не будет. С ним это, кстати, уже обговаривалось 😊
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Есть. Пиши свою ПМИ, взяв за основу "ФСТЭКовскую", только убери всякую ненужную фигню и добавь нужную. Вот и все
Это совсем другое дело. Ну тут придется аргументировать, почему я эту фигня взял, а эту не взял.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Но в основе должен быть профиль МЭ
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Но в основе должен быть профиль МЭ
Нет
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Нет
Алексей умеет аргументировать 🤣
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Это совсем другое дело. Ну тут придется аргументировать, почему я эту фигня взял, а эту не взял.
Не придется. ФСТЭК вообще не будет смотреть в глубины ПМИ. Есть и хорошо. Они не уполномочены проводить оценку оценки соответствия, если это не касается сертификации
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Алексей умеет аргументировать 🤣
Ну потому что это уже обсуждалось с регулятором. И есть вариант решения задачи без сертификации 😊
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Не придется. ФСТЭК вообще не будет смотреть в глубины ПМИ. Есть и хорошо. Они не уполномочены проводить оценку оценки соответствия, если это не касается сертификации
В данном случае это часть выполнения приказов ФСТЭК по КИИ. Вполне могут и экспертизу провести.
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Не придется. ФСТЭК вообще не будет смотреть в глубины ПМИ. Есть и хорошо. Они не уполномочены проводить оценку оценки соответствия, если это не касается сертификации
Не будет смотреть в глубины ПМИ ? Это как? Пртокол испытаний тоже смотреть не будет? А если произошел инцидент? И в МЭ нет того функционала, который заявлен, но не проверен в ПМИ?
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
В данном случае это часть выполнения приказов ФСТЭК по КИИ. Вполне могут и экспертизу провести.
В приказах нет ни слова про содержание ПМИ 😊
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
В приказах нет ни слова про содержание ПМИ 😊
Есть слова про обязательность оценки соответствия )
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Не будет смотреть в глубины ПМИ ? Это как? Пртокол испытаний тоже смотреть не будет? А если произошел инцидент? И в МЭ нет того функционала, который заявлен, но не проверен в ПМИ?
Ээээ, вот я сейчас задумался, а на каком основании ФСТЭК будет проводить РАССЛЕДОВАНИЕ ИНЦИДЕНТА? У них по НПА таких полномочий нет, в отличие от другого регулятора, которому на ПМИ и сертификат вообьще начхать
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Есть слова про обязательность оценки соответствия )
Да. И если выбирается сертификация, то будьте добры выполнять требования ФСТЭК. А если не выбираете ее, то вольны делать то, что считаете нужным. Ну главное не борзеть конечно
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
Есть слова про обязательность оценки соответствия )
...Испытания (приемка) средств защиты информации проводятся отдельно или в составе значимого объекта критической информационной инфраструктуры в соответствии с программой и методиками испытаний (приемки), утверждаемыми субъектом критической информационной инфраструктуры...
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
...Испытания (приемка) средств защиты информации проводятся отдельно или в составе значимого объекта критической информационной инфраструктуры в соответствии с программой и методиками испытаний (приемки), утверждаемыми субъектом критической информационной инфраструктуры...
Именно. Утвердил и все
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Ээээ, вот я сейчас задумался, а на каком основании ФСТЭК будет проводить РАССЛЕДОВАНИЕ ИНЦИДЕНТА? У них по НПА таких полномочий нет, в отличие от другого регулятора, которому на ПМИ и сертификат вообьще начхать
А какой факт является основанием для внеплановой проверки ФСТЭК России? Я про расследование инцидента ничего не писал.
источник