Size: a a a

Чат ruCyberSecurity

2020 September 09

S

Sergei in Чат ruCyberSecurity
если по конфиденциалке
источник
2020 September 14

N

Nobushi in Чат ruCyberSecurity
День добрый. Такой вопрос: знаю, что для госов нельзя проводить анализ защищенности без договора (ФСБ может возбудиться). Как с этим обстоят дела с бюджетниками (больницы, образовательные учреждения и тд)? Достаточно ли согласия общего, чтобы сделать тестовый внешний демонстрационный скан?
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Nobushi
День добрый. Такой вопрос: знаю, что для госов нельзя проводить анализ защищенности без договора (ФСБ может возбудиться). Как с этим обстоят дела с бюджетниками (больницы, образовательные учреждения и тд)? Достаточно ли согласия общего, чтобы сделать тестовый внешний демонстрационный скан?
Так это тоже госы
источник

N

Nobushi in Чат ruCyberSecurity
Pavel Korostelev
Так это тоже госы
Ну разница в наличии ГИС (в плане внимания ФСБ)
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Nobushi
Ну разница в наличии ГИС (в плане внимания ФСБ)
У медиков есть региональные сегменты ЕГИСЗ
источник

N

Nobushi in Чат ruCyberSecurity
Pavel Korostelev
У медиков есть региональные сегменты ЕГИСЗ
Паша, это все понятно, но речь не об этих частностях. В целом есть ограничения на "бесплатные услуги" такого плана без заключения договора?
источник

PK

Pavel Korostelev in Чат ruCyberSecurity
Nobushi
Паша, это все понятно, но речь не об этих частностях. В целом есть ограничения на "бесплатные услуги" такого плана без заключения договора?
Такие же как во всех остальных госах. Там нет принципиальной разницы.
источник

АБ

Андрей Боровский... in Чат ruCyberSecurity
Nobushi
День добрый. Такой вопрос: знаю, что для госов нельзя проводить анализ защищенности без договора (ФСБ может возбудиться). Как с этим обстоят дела с бюджетниками (больницы, образовательные учреждения и тд)? Достаточно ли согласия общего, чтобы сделать тестовый внешний демонстрационный скан?
А что Вы подразумеваете под «общим согласием»?
источник

N

Nobushi in Чат ruCyberSecurity
Андрей Боровский
А что Вы подразумеваете под «общим согласием»?
Договориться на встрече или по почте о таких работах и организация кидает на почту перечень IP для скана.
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Nobushi
Договориться на встрече или по почте о таких работах и организация кидает на почту перечень IP для скана.
В случае чего в суде может быть недостаточно переписки или устной договоренности
источник

N

Nobushi in Чат ruCyberSecurity
Андрей Слободчиков
В случае чего в суде может быть недостаточно переписки или устной договоренности
ну вот этот риск понятен. Вопрос скорее о том какие есть варианты есть туда попасть, если предположить, что сама организация заинтересована в работах - остаются какие-то контролирующие. В целом и так есть мнение, что лучше не стоит, но вдруг все не настолько плохо и такой вариант возможен.
источник

N

N S M in Чат ruCyberSecurity
Nobushi
Договориться на встрече или по почте о таких работах и организация кидает на почту перечень IP для скана.
Несерьёзно...договор либо соглашение! Во всех иных случаях если что-то пойдет не так....
источник

N

Nobushi in Чат ruCyberSecurity
N S M
Несерьёзно...договор либо соглашение! Во всех иных случаях если что-то пойдет не так....
это не пентест все-таки, скорее интеерсны именно юридические проблемы при проведении работ на безвозмездной основе
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
Nobushi
ну вот этот риск понятен. Вопрос скорее о том какие есть варианты есть туда попасть, если предположить, что сама организация заинтересована в работах - остаются какие-то контролирующие. В целом и так есть мнение, что лучше не стоит, но вдруг все не настолько плохо и такой вариант возможен.
Тут как повезет.
Недавно был прецедент когда админ просто решил просканировать сканером сертифицированным сайт больницы и случайно его положил. Там сразу подключились органы, которые довели дело до суда :)
Понятно, что квалифицированные специалисты такого не допустят, но всякое может быть...
источник

N

N S M in Чат ruCyberSecurity
Андрей Слободчиков
Тут как повезет.
Недавно был прецедент когда админ просто решил просканировать сканером сертифицированным сайт больницы и случайно его положил. Там сразу подключились органы, которые довели дело до суда :)
Понятно, что квалифицированные специалисты такого не допустят, но всякое может быть...
Админ этой больницы?
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
N S M
Админ этой больницы?
Вроде да, я не помню точно.
источник

N

N S M in Чат ruCyberSecurity
Андрей Слободчиков
Вроде да, я не помню точно.
В этом случае максимум что ему грозит написать объяснение и потерять работу, а если хоть что-то было прописано в должностной инструкции про ИБ то вообще ничего. Наоборот выявил уязвимость, использование которой может повлечь отказ в обслуживании сайта организации. Медаль за это дают))
источник

АС

Андрей Слободчиков... in Чат ruCyberSecurity
N S M
В этом случае максимум что ему грозит написать объяснение и потерять работу, а если хоть что-то было прописано в должностной инструкции про ИБ то вообще ничего. Наоборот выявил уязвимость, использование которой может повлечь отказ в обслуживании сайта организации. Медаль за это дают))
Ну а парень в итоге чуть не сел
источник

N

N S M in Чат ruCyberSecurity
Андрей Слободчиков
Ну а парень в итоге чуть не сел
Очень слабая судебная практика и неподкованнлсть судей в сфере ИТ / ИБ. Знаю по себе)
источник

N

Nobushi in Чат ruCyberSecurity
Такие варианты по последним трендам тянут на 274.1, к сожалению. Особенно, если была личная инициатива, а не согласованные регламентные работы
источник