Size: a a a

2020 April 26

A

AlterEgo in CyberOff
Aleksey Markov
Отнюдь, это вещи напрямую взаимосвязанные. Например при сертификации СКЗИ регулятором уже закладывается угроза ПЭМИН и считается по умолчанию актуальной.
Эти требования предъявляются производителю сзи, а не учреждению, эксплуатирующему его
источник

РМ

Роман Мылицын... in CyberOff
vipper
Ну естественно.  Но настроить под массовый КЗ/К2 вроде не проблема?)
Я видел случаи, когда все было только на бумаге )))
источник

v

vipper in CyberOff
Роман Мылицын
Я видел случаи, когда все было только на бумаге )))
Я думаю это пожелания админов объекта, которые упрощают себе жизнь.
источник

v

vipper in CyberOff
AlterEgo
Эти требования предъявляются производителю сзи, а не учреждению, эксплуатирующему его
+1
источник

AM

Aleksey Markov in CyberOff
vipper
Можно живой пример, когда фсб проводило пентест и какие замечания были?
Придут к какому-нибудь разработчику и скажут, захардкодь чего-нибудь вот тут, тут, и немного там. А потом нащупают знакомого вендора и через login: admin password: admin прогуляются по вашей сетке, несмотря на наличие сзи.
источник

v

vipper in CyberOff
Aleksey Markov
Придут к какому-нибудь разработчику и скажут, захардкодь чего-нибудь вот тут, тут, и немного там. А потом нащупают знакомого вендора и через login: admin password: admin прогуляются по вашей сетке, несмотря на наличие сзи.
Фантазии ваши.
источник

РМ

Роман Мылицын... in CyberOff
vipper
Я думаю это пожелания админов объекта, которые упрощают себе жизнь.
Конечно. Мы вот постоянно с этим сталкиваемся с Астрой. Говорим, вот смотрите, какие у нас фишки по безопасности, а нам в ответ: "А зачем нам это, мы просто документы правильно оформим и все"
источник

AM

Aleksey Markov in CyberOff
vipper
Фантазии ваши.
Очень на то надеюсь
источник

v

vipper in CyberOff
Aleksey Markov
Придут к какому-нибудь разработчику и скажут, захардкодь чего-нибудь вот тут, тут, и немного там. А потом нащупают знакомого вендора и через login: admin password: admin прогуляются по вашей сетке, несмотря на наличие сзи.
В каких СЗИ  есть дефолтные пароль:логин, которые не меняются при первичной настройки в обязательном порядке?
источник

v

vipper in CyberOff
Роман Мылицын
Конечно. Мы вот постоянно с этим сталкиваемся с Астрой. Говорим, вот смотрите, какие у нас фишки по безопасности, а нам в ответ: "А зачем нам это, мы просто документы правильно оформим и все"
А с Астрой, как мне кажется, проблема ещё с курсами  есть адекватными. Я как-то хотел для себя поучиться, но не нашёл.  Везде какая-то шляпа. ИМХО.
источник

A

AlterEgo in CyberOff
vipper
В каких СЗИ  есть дефолтные пароль:логин, которые не меняются при первичной настройки в обязательном порядке?
Инфотекс с переходом випнета с 3й на 4ю версию сделали логин админа координатора принудительно admin, на первый же день после обновления получили порцию ддоса
источник

П

Павел in CyberOff
vipper
В каких СЗИ  есть дефолтные пароль:логин, которые не меняются при первичной настройки в обязательном порядке?
Тут про гипотетические бэкдоры, кмк.
источник

AM

Aleksey Markov in CyberOff
vipper
В каких СЗИ  есть дефолтные пароль:логин, которые не меняются при первичной настройки в обязательном порядке?
Это я так образно утрирую про захардкоженные учётные записи в ряде IT продуктов, которые могут проходить сертификацию. Данная угроза актуальна всегда, несмотря на наличие сертификата. ИЛ это может быть увидит, а может и пропустит, по указанию.
источник

v

vipper in CyberOff
Павел
Тут про гипотетические бэкдоры, кмк.
По рекомендации фсб? В сертифицированных Сзи? Чтобы показывать их при проверке?  Мои лыжи не едут))
источник

П

Павел in CyberOff
Aleksey Markov
Это я так образно утрирую про захардкоженные учётные записи в ряде IT продуктов, которые могут проходить сертификацию. Данная угроза актуальна всегда, несмотря на наличие сертификата. ИЛ это может быть увидит, а может и пропустит, по указанию.
А ИЛ - это кто?
источник

V

ViolentOr in CyberOff
Испытательная лаборатория, вестимо
источник

П

Павел in CyberOff
vipper
По рекомендации фсб? В сертифицированных Сзи? Чтобы показывать их при проверке?  Мои лыжи не едут))
Ну такая себе гипотеза, в стиле того, что наши дошли до уровня PRISM...
источник

AM

Aleksey Markov in CyberOff
Павел
А ИЛ - это кто?
Испытательная лаборатория, имеющая соответствующую аккредитацию, МО РФ, ФСТЭК или ФСБ
источник

П

Павел in CyberOff
Aleksey Markov
Испытательная лаборатория, имеющая соответствующую аккредитацию, МО РФ, ФСТЭК или ФСБ
Благодарю.
источник

AP

Andrei Potseluev in CyberOff
vipper
Можно живой пример, когда фсб проводило пентест и какие замечания были?
Проводит, кстати говоря. Правда, это надо быть совсем крупным и системно значимым. Кстати, не обязательно даже ГИСом. 😊
источник