Size: a a a

Чат ruCyberSecurity

2021 January 26

AV

Alexander Vinogradov in Чат ruCyberSecurity
народ поправит - но вроде можно вести его в электрическом . Это должно быть прописано в положении. Если проверка придет - то распечатать , сшить на текущую дату.
источник

AK

Alexander Korb in Чат ruCyberSecurity
графа 8 в этом случае как будет заполняться?
источник

АП

Алексей П in Чат ruCyberSecurity
Alexander Korb
графа 8 в этом случае как будет заполняться?
Получал от регулятора ответ на этот вопрос: "Ведение журнала... в электронном виде считается возможным. Факт приема-передачи СКЗИ, факт установки и настройки СКЗИ должен подтверждаться или посредством ЭП либо наличием подписанных бумажных актов."
источник

=

=Евгений= in Чат ruCyberSecurity
Кстати каждый год новый заводим или нет?
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
добрый вечер коллеги! Вопрос: есть ИС (web-сервис), ИСПДн web-сервиса имеет УЗ-3 и тип актуальных угроз 3. Исходя из модели угроз (учитывая внутреннего нарушителя определено использование СКЗИ не ниже КС3). Организовав внешнему абоненту (клиенту) доступ к web-сервису по TLS ГОСТ (КриптоПро CSP КС3) мы удовлетворили требования по передаче перс. данных от нас к абоненту? Или ему на АРМ нужно поставить сертифицированный антивирус и др. СЗИ?
источник

S

Sergei in Чат ruCyberSecurity
у Вас удаленные АРМ будут входить в состав ИС?
источник

S

Sergei in Чат ruCyberSecurity
каким образом планируете контролировать выполнение мер защиты на удаленных АРМ?
источник

S

Saches in Чат ruCyberSecurity
Виталий Ольховский
добрый вечер коллеги! Вопрос: есть ИС (web-сервис), ИСПДн web-сервиса имеет УЗ-3 и тип актуальных угроз 3. Исходя из модели угроз (учитывая внутреннего нарушителя определено использование СКЗИ не ниже КС3). Организовав внешнему абоненту (клиенту) доступ к web-сервису по TLS ГОСТ (КриптоПро CSP КС3) мы удовлетворили требования по передаче перс. данных от нас к абоненту? Или ему на АРМ нужно поставить сертифицированный антивирус и др. СЗИ?
Если внешнему клиенту требуется гостовое СКЗИ,  на его ПК необходимо установить всё, что прописано в формуляре на это скзи. Т.е., скорее всего, это сертифицированные именно ФСБ АВЗ и МСЭ, + возможно АМДЗ (для кс2) и средство ограничения программной среды (если это КС3).
Как-то так. СЗИ сертифицированные ФСТЭК не катят...
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
Sergei
у Вас удаленные АРМ будут входить в состав ИС?
Ну они будут иметь доступ не в сама ИС, а к части ее данных
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
Sergei
каким образом планируете контролировать выполнение мер защиты на удаленных АРМ?
Я не могу контролировать ПО которое стоит у клиента
источник

S

Saches in Чат ruCyberSecurity
Виталий Ольховский
Я не могу контролировать ПО которое стоит у клиента
Это понятно. Прописывайте в требованиях. Формально, можете попробовать потребовать аттестацию рабочих мест.
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
Saches
Если внешнему клиенту требуется гостовое СКЗИ,  на его ПК необходимо установить всё, что прописано в формуляре на это скзи. Т.е., скорее всего, это сертифицированные именно ФСБ АВЗ и МСЭ, + возможно АМДЗ (для кс2) и средство ограничения программной среды (если это КС3).
Как-то так. СЗИ сертифицированные ФСТЭК не катят...
Ну внешнему клиенту правила диктую я, исходя из модели угроз внешнего нарушителя. Для моей сети УЗ-3, я хочу для клиента сделать минимальными требования
источник

S

Saches in Чат ruCyberSecurity
Виталий Ольховский
Ну внешнему клиенту правила диктую я, исходя из модели угроз внешнего нарушителя. Для моей сети УЗ-3, я хочу для клиента сделать минимальными требования
Судя по вашей модули угроз, ваш внутренний нарушитель, страшнее внешнего у клиентов ..))
Тогда кс1 со всеми вытекающими.
Все требования можно срисовать из документации и формуляра на СКЗИ
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
А подрядчик настаивает что требования для АРМ клиента такие как и для моих внутренних - но это нелепо я считаю
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
Но я считаю, что это не так
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
И я могу к примеру как банки просто для клиентов использовать гост TLS
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
Написав для этой ИС другую модель угроз
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
Или сделав некую прокладку как терминальный сервер клиента
источник

S

Saches in Чат ruCyberSecurity
Виталий Ольховский
А подрядчик настаивает что требования для АРМ клиента такие как и для моих внутренних - но это нелепо я считаю
Вообще-то, это может быть вполне логично, но можно попробовать оспорить, что риск потери информации в самой ИС, гораздо выше, чем на ПК клиента
источник

ВО

Виталий Ольховский... in Чат ruCyberSecurity
Если клиент теряет информацию на ПК, это не несёт риски
источник