Size: a a a

Чат ruCyberSecurity

2020 May 21

РМ

Роман Мылицын... in Чат ruCyberSecurity
Sergei
ни на что не намекаю, но у других СЗИ таблица с выполняемыми мерам в формуляре приведена
Для Астры такие таблицы тоже разработаны
источник

S

Sergei in Чат ruCyberSecurity
тут можно ссылаться на п.26 приказа 17 (последнее предложение):
В информационных системах применяются средства защиты информации, сертифицированные на соответствие обязательным требованиям по безопасности информации, установленным ФСТЭК России, или на соответствие требованиям, указанным в технических условиях (заданиях по безопасности). При этом функции безопасности таких средств должны обеспечивать выполнение настоящих Требований.


насколько я понимаю, однозначного соответствия между фунциями безопасности из ПЗ и мерами для систем нет
источник

S

Sergei in Чат ruCyberSecurity
Роман Мылицын
Для Астры такие таблицы тоже разработаны
их бы в ЭД внести, в формуляр, например, чтоб вопросов не было
источник

РМ

Роман Мылицын... in Чат ruCyberSecurity
Sergei
их бы в ЭД внести, в формуляр, например, чтоб вопросов не было
Нет
источник

S

Sergei in Чат ruCyberSecurity
Это мое частное мнение.
Из-за того, что требования к СЗИ и требования к ИС не  синхронизированы между собой возникает такая полемика
источник

РМ

Роман Мылицын... in Чат ruCyberSecurity
Sergei
Это мое частное мнение.
Из-за того, что требования к СЗИ и требования к ИС не  синхронизированы между собой возникает такая полемика
конечно, ОС не должна выполнять требования к ИС
источник
2020 May 22

Р

Роман in Чат ruCyberSecurity
Sergei
Это мое частное мнение.
Из-за того, что требования к СЗИ и требования к ИС не  синхронизированы между собой возникает такая полемика
Ну да требования к клеткам человека и к самому человеку разные
источник

IM

Igor Mikhaylov in Чат ruCyberSecurity
Может кого заинтересует (мопед не мой) IR Challenges Discord server инвайт https://discord.gg/hdE676
источник
2020 May 24

DS

Dmitriy S in Чат ruCyberSecurity
Он правда думает, что это подходящий чятик?
источник

B

B in Чат ruCyberSecurity
источник

S

Saches in Чат ruCyberSecurity
Роман Мылицын
конечно, ОС не должна выполнять требования к ИС
Не уверен.  Например,как же тогда требования ПП1119 в части угроз 1го типа, т.е. наличие/отсутствие НДВ в системном ПО?
источник

РМ

Роман Мылицын... in Чат ruCyberSecurity
требования к ОС выполняет вендор ОС, требования к ИС выполняет ее архитектор.

в вашем примере вендор ОС проходит соответствующие проверки, а архитектор ИС берет продукт, который прошел такую проверку.

Но это не значит, что ОС выполнила требования к ИС. Это архитектор выполнил эти требования
источник

S

Saches in Чат ruCyberSecurity
Роман Мылицын
требования к ОС выполняет вендор ОС, требования к ИС выполняет ее архитектор.

в вашем примере вендор ОС проходит соответствующие проверки, а архитектор ИС берет продукт, который прошел такую проверку.

Но это не значит, что ОС выполнила требования к ИС. Это архитектор выполнил эти требования
Разговор  кто именно должен выполнять какие требования в нашей действительности не очень конструктивны. Например, ЦБ выставляет требования по ИБ к фин организациям, и ему по барабану, кто их будет выполнять, сами банки,  разработчики или, например, "заявители".
Мой меседж был о том, что требования к ИС, подразумевают, в том числе, требования и к системному ПО.
источник

Р

Руслан Бляхер... in Чат ruCyberSecurity
одни и те же лица везде сидят
источник
2020 May 25

VV

Vladimir V. in Чат ruCyberSecurity
Руслан Бляхер
одни и те же лица везде сидят
Мир тесен 😊
источник

СК

С К in Чат ruCyberSecurity
Vladimir V.
Мир тесен 😊
или объём телеграма слишком переоценен.
источник

AM

Alexander Morozov in Чат ruCyberSecurity
С К
или объём телеграма слишком переоценен.
или количество людей, связанных с темой ИБ
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Sergei
пишите в ЦА, а не регионалам
Возвращаясь к вопросу.
По телефону в ЦА ФСТЭК России сказали примерно следующее:
Нельзя.
Астра только часть требований по МЭ закрывает и очень небольшую поэтому должен быть нормальный МЭ, который по требованиям МЭ сертифицирован.
Поэтому меры типа УПД.3, ЗИС.3, ЗСВ.4 надо закрывать сертифицированными МЭ.
источник

S

Sergei in Чат ruCyberSecurity
ЧТД
источник

NY

Nick Y in Чат ruCyberSecurity
Андрей Слободчиков
Возвращаясь к вопросу.
По телефону в ЦА ФСТЭК России сказали примерно следующее:
Нельзя.
Астра только часть требований по МЭ закрывает и очень небольшую поэтому должен быть нормальный МЭ, который по требованиям МЭ сертифицирован.
Поэтому меры типа УПД.3, ЗИС.3, ЗСВ.4 надо закрывать сертифицированными МЭ.
Сертифицированным по ФСТЭК если инфа в пределах КЗ и по ФСБ если смотрит в интернет
источник