Size: a a a

2020 April 26

V

ViolentOr in CyberOff
Тащемто фантазии про заложенные злым ФСБ дырки в сертифицированное сзи это прекрасно. Давайте тогда пользоваться хуйвеем с дырками от китайцев или киской с дырками от цру?)
источник

v

vipper in CyberOff
Aleksey Markov
Это я так образно утрирую про захардкоженные учётные записи в ряде IT продуктов, которые могут проходить сертификацию. Данная угроза актуальна всегда, несмотря на наличие сертификата. ИЛ это может быть увидит, а может и пропустит, по указанию.
Это не вы ли случаем подали фстэку идея рассматривать  администратора ИБ как внутреннего нарушителя?
источник

v

vipper in CyberOff
Andrei Potseluev
Проводит, кстати говоря. Правда, это надо быть совсем крупным и системно значимым. Кстати, не обязательно даже ГИСом. 😊
Можно пример?  Или  результаты проверки/замечания?
источник

AM

Aleksey Markov in CyberOff
vipper
Это не вы ли случаем подали фстэку идея рассматривать  администратора ИБ как внутреннего нарушителя?
Нет, у меня только в мыслях подать идею ФСТЭК в новой МНУиН использовать модель STRIDE и выпустить тулзу для моделирования угроз.
источник

v

vipper in CyberOff
ViolentOr
Тащемто фантазии про заложенные злым ФСБ дырки в сертифицированное сзи это прекрасно. Давайте тогда пользоваться хуйвеем с дырками от китайцев или киской с дырками от цру?)
Не может. Сертификата нет)
источник

v

vipper in CyberOff
Aleksey Markov
Нет, у меня только в мыслях подать идею ФСТЭК в новой МНУиН использовать модель STRIDE и выпустить тулзу для моделирования угроз.
А в чем суть этой тулзы?
источник

AM

Aleksey Markov in CyberOff
vipper
А в чем суть этой тулзы?
Построение унифицированной data flow diagram с описанием угроз и может быть мер защиты
источник

AM

Aleksey Markov in CyberOff
vipper
Это не вы ли случаем подали фстэку идея рассматривать  администратора ИБ как внутреннего нарушителя?
И потом во фстэке уже достаточное количество молодых специалистов чтобы самим генерировать идеи
источник

A

AlterEgo in CyberOff
Если в какой то организации будет проэксплуатирован бэкдор сертифицированного сзи, то все притензии будут к производителю сзи, а не ибэшникам организации, лишенным острого чувства паранойи
источник

v

vipper in CyberOff
Aleksey Markov
Построение унифицированной data flow diagram с описанием угроз и может быть мер защиты
Есть БДУ, бери  свои угрозы. Меры защиты бери с приказа. Нет?
источник

РМ

Роман Мылицын... in CyberOff
vipper
А с Астрой, как мне кажется, проблема ещё с курсами  есть адекватными. Я как-то хотел для себя поучиться, но не нашёл.  Везде какая-то шляпа. ИМХО.
Ну это да, есть проблема с актуализацией курсов, но работаем над этим
источник

AM

Aleksey Markov in CyberOff
vipper
Есть БДУ, бери  свои угрозы. Меры защиты бери с приказа. Нет?
Это слишком сложно для проектировщиков или разработчиков. Требуется 5 лет учиться и потом столько же работать, чтобы понимать эту логику приказов и рынок сзи, который под них построен
источник

П

Павел in CyberOff
ViolentOr
Тащемто фантазии про заложенные злым ФСБ дырки в сертифицированное сзи это прекрасно. Давайте тогда пользоваться хуйвеем с дырками от китайцев или киской с дырками от цру?)
Хи-хи, да-да... Сложно это слишком, как мне кажется, такие многоходовочки крутить. Заложить бэкдор, проследить, где это установлено, чтобы... зайти через него при необходимости пентеста... А что, обсуждаемыми пентестами и сертификацией всяких свистелок один и тот же отдел занимается что ли? Слишком сложно же выходит, вам не кажется?
источник

AP

Andrei Potseluev in CyberOff
vipper
Можно пример?  Или  результаты проверки/замечания?
Примеров не будет. Оно, конечно, не секретно но и озвучивать публично так себе идея. 😊 Замечаний не было. Но там реально СЗИ в три ряда стояли. 😊
источник

П

Павел in CyberOff
Andrei Potseluev
Примеров не будет. Оно, конечно, не секретно но и озвучивать публично так себе идея. 😊 Замечаний не было. Но там реально СЗИ в три ряда стояли. 😊
И ничего кроме СЗИ не смотрело наружу? 😒
источник

v

vipper in CyberOff
Aleksey Markov
Это слишком сложно для проектировщиков или разработчиков. Требуется 5 лет учиться и потом столько же работать, чтобы понимать эту логику приказов и рынок сзи, который под них построен
А кто должен заниматься разработкой МУ? Уборщица?  И если сложно для проектировщика, то извините
.. Тут вакансии как не посмотришь, проектировщики это чуть ли не гуру...
источник

v

vipper in CyberOff
Andrei Potseluev
Примеров не будет. Оно, конечно, не секретно но и озвучивать публично так себе идея. 😊 Замечаний не было. Но там реально СЗИ в три ряда стояли. 😊
А каких СЗИ, это не секрет?
источник

v

vipper in CyberOff
Павел
И ничего кроме СЗИ не смотрело наружу? 😒
А что там может смотреть? Файер разве что ?
источник

П

Павел in CyberOff
vipper
А каких СЗИ, это не секрет?
Вы считаете, что дело было в бобине?
источник

v

vipper in CyberOff
Павел
Вы считаете, что дело было в бобине?
Я вообще сомневаюсь в себе и в этом разговоре)) как мне кажется, присутствует запах паранойя чего-то ещё)
источник