| Автор: Прохожий | 50663 | 14.02.2014 11:46 |
|
2 Нефедьев С.Г. 50649
...Нечего сказать - скажите об этом, так и ответьте - читать не хочу, думать не хочу и т.п... Тут я с Вами согласен - мне просто лень заниматься проектами - утвердят - прочитаю. У меня нет иллюзий что мое мнение кто-то станет читать и что-то править поэтому умолкаю для обдумывания |
|
| Автор: Нефедьев С.Г. | 50734 | 18.02.2014 11:58 |
|
Прохожий | 50663
>мне просто лень заниматься проектами - утвердят - прочитаю "А зря, Батенька, зря. Ужасно увлекательное чтиво". Кстати, именно по Вашему направлению, по направлению использования Терминологии. Первые результаты после неоднократного прочтения: - используемая терминология нарушает логику изложения. Без "перлов", использование которых свойственно новоявленным менеджерам не обошлось и в этот раз. Если серьезно, то "прогнать" проект документа на практике, в виде приемочных испытаний было бы гораздо полезнее. Особенно в организациях корпоративного уровня. Ночевали ли бы сотрудники ФСТЭК России не выходя из кабинетов в таких организациях, переписывая по несколько раз свои "изобретения". Особенно, если испытания и последствия от работы по таким проектам документов оплачивались бы из бюджета ФСТЭК России. |
|
| Автор: Нефедьев С.Г. | 50738 | 18.02.2014 12:54 |
|
"Ой, Вань, Ты посмотри, какие попугайчики..."
Очень "мило" написано, я бы сказал с учетом "злободневности": "17.6. В ходе выявления инцидентов и реагирования на них осуществляются: определение лиц, ответственных за выявление инцидентов и реагирование на них; обнаружение и идентификация инцидентов, в том числе отказов в обслуживании, сбоев (перезагрузок) в работе технических средств, программного обеспечения и средств защиты информации, нарушений правил разграничения доступа, неправомерных действий по сбору информации, внедрения вредоносных компьютерных программ (вирусов) и иных событий, приводящих к возникновению инцидентов; своевременное информирование лиц, ответственных за выявление инцидентов и реагирование на них, о возникновении инцидентов в автоматизированной системе управления пользователями и администраторами"; Перевод с менеджерского языка на нормальный: В ходе выявления инцидентов и реагирования ни них требуется своевременно выявить (определить, найти, назначить) ответственных за управление этим процессом и довести до них факт инцидента. Даже и не знаю, наверное этот проект документа нужно обсуждать в другой теме, про русский язык. |
|
| Автор: Прохожий | 50740 | 18.02.2014 15:25 |
|
Ну да - смешно!
Обсуждать не стану, но тема не просто острая а типа хомяка, которые еще не знает, что он уже серьезно болен. Перелистал блоги - выяснил _ ФСТЭК проводило конференцию, где это обсуждалось. Эксперты (из тех кто был допущен) говорят что тематику КСИИ (с четырьмя документами ФСТЭК по КСИИ) совсем закроют несмотря на то что КСИИ поглощают КВО (по серьезности обьема требований) и теперь будут развивать в разрезе именно КВО. МЧС (МВД) - как основоположники тематики рулят! И иде оно есть ФСТЭК? - утрачено! вместе с ролью, проектом ФЗ и нпа для разъяснения не принятого проекта закона. Ну и в чем предмет? Пока не утвердят - напл(ю)вать и растереть и забыть о растертом! |
|
| Автор: Прохожий | 50743 | 18.02.2014 15:48 |
|
Выше соврал!
Извините! Вот верная цитата: ...На вопрос, о том, что будет с документами по КСИИ, ответ был таков - отменяться они не будут, т.к. они шире АСУ ТП. Это придется еще осознать и даже сопоставить набор мер из ДСПшных документов по КСИИ с требованиями из открытого документа по АСУ ТП... и выступление Лютикова про АСУ ТП |
|
| Автор: Олег Кузьмин, Ай-Теко | 50764 | 19.02.2014 16:27 |
|
Предложения по ТРЕБОВАНИЯМ
К ОБЕСПЕЧЕНИЮ ЗАЩИТЫ ИНФОРМАЦИИ В АВТОМАТИЗИРОВАННЫХ СИСТЕМАХ УПРАВЛЕНИЯ ПРОИЗВОДСТВЕННЫМИ И ТЕХНОЛОГИЧЕСКИМИ ПРОЦЕССАМИ НА КРИТИЧЕСКИ ВАЖНЫХ ОБЪЕКТАХ, ПОТЕНЦИАЛЬНО ОПАСНЫХ ОБЪЕКТАХ, А ТАКЖЕ ОБЪЕКТАХ, ПРЕДСТАВЛЯЮЩИХ ПОВЫШЕННУЮ ОПАСНОСТЬ ДЛЯ ЖИЗНИ И ЗДОРОВЬЯ ЛЮДЕЙ И ДЛЯ ОКРУЖАЮЩЕЙ ПРИРОДНОЙ СРЕДЫ 1. В объекты системы защиты не включены организационные и управляющие процессы по эксплуатации АСУ ТП (раздел II ст.8), так или иначе оказывающие влияние на обрабатываемую и передаваемую в АСУ ТП информацию. Вместе с тем эти процессы оказывают весьма существенной влияние на эту информацию, поскольку под их воздействием могут меняться объемы, структура и характер передаваемой информации (технических команд). Таким образом из создаваемой системы защиты заведомо исключаются сотрудники технологических подразделений, обслуживающих АСУ ТП, не рассматривается основной функционал и характер влияния данных подразделений на безопасность и защиту информации в АСУ ТП. 2. В разделе II ст. 9 организационные и технические меры защиты информации рассматриваются как отдельный от производства процесс, предусмотрено лишь их согласование с вопросами функциональной (технологической ) безопасности. При этом в стороне остается сам технологический процесс работы АСУ ТП, что на отдельных производствах в ряде случаев может оказаться весьма критичным. Например, на нефтеперерабатывающем заводе. На наш взгляд следует учитывать, что защищая информацию в АСУ ТП, мы по сути защищаем не только информацию, как таковую (как, например, в обычных ИТ системах), а мы защищаем функциональность и работоспособность самой системы АСУ ТП в ее нормальном (штатном) режиме и кроме того, делаем это и в критических (нештатных) режимах. 3. В разделе II ст.10 необходимо указать основные полномочия структурного подразделения (или сотрудника), ответственного за защиту информации. Очевидно, что защита информации в АСУ ТП не должна ограничиваться только периметром сети АСУ ТП. В данном случае, подразделение (сотрудник) по защите информации должен иметь полномочия по контролю состояния или получению общей информации по такому состоянию применительно к внешнему контуру защиты АСУ ТП, в качестве которого выступает корпоративная или технологическая сеть всего предприятия, эксплуатирующего АСУ ТП. 4. Соответственно предыдущему пункту в разделе II ст.11 необходимо добавить пункт о необходимости понимания и обеспечения защиты внешнего контура сети предприятия. 5. В разделе II ст.14 необходимо отметить факт наличия значительного количества принципиально новых угроз безопасности информации. Например, к ним относятся угрозы, связанные с применением обычных средств защиты информации, там где используются промышленные системы и протоколы, принципиально новые сетевые устройства (контроллеры), сочетание различных видов угроз (ранее известных и новых). Соответственно, определение требований к системе защиты должно проводится на основе изучения и понимания максимально возможного количества актуальных угроз безопасности информации. 6. В разделе II ст.14.1 необходимо добавить пункт о необходимости анализа взаимодействия или влияния различных систем АСУ ТП друг на друга, анализ применения АСУ ТП от различных производителей на одном мероприятии. Соответственно решения по их защите могут быть в общем одинаковы, но различаться в деталях, что определяется на основе проводимого анализа. 7. В разделе II ст.14.2 необходимо добавить условие пересмотра класса защищенности – в случае возникновения факторов, указывающих на изменение степени критичности данной системы (например, опубликование сведений о новых критичных уязвимостей данной системы). Т.е. при понимании выявления каких-либо факторов снижения защищенности АСУ ТП в результате обнаружения новых методов ее взлома и пр., необходимо пересмотреть класс ее защищенности. 8. В разделе II ст.14.3 необходимо расширить само понимание определения угроз для АСУ ТП (отойти от традиционного представления угроз для ИТ систем). Абзац 4 данной статьи необходимо дополнить обязательным условием письменного согласования разрабатываемых рекомендаций по корректировке структурно-функциональных характеристик АСУ, направленных на блокирование (нейтрализацию) отдельных угроз безопасности информации непосредственно с разработчиками и проектировщиками этой АСУ. Абзац 5 данной статьи необходимо более широко раскрыть понимание Модели угроз безопасности информации для различных АСУ ТП с учетом решаемых ими задач в каждом конкретном случае (в том числе, с учетом понимания основных процессов, вспомогательных процессов и взаимодействующих процессов). 9. Статью 15.2 раздела II в части наполнения пакета документов по эксплуатационной документации на систему защиты АСУ необходимо дополнить пунктом: - действий при нештатных ситуациях (включая их последовательность, оценку эффективно |
|
| Автор: Олег Кузьмин, Ай-Теко | 50766 | 19.02.2014 16:47 |
|
9. Статью 15.2 раздела II в части наполнения пакета документов по эксплуатационной документации на систему защиты АСУ необходимо дополнить пунктом: - действий при нештатных ситуациях (включая их последовательность, оценку эффективности, оперативную корректировку в необходимых случаях по заранее определенному алгоритму).
10. В разделе II ст.16 необходимо дополнить пунктом о необходимости письменного согласования предлагаемых к внедрению организационных мер защиты информации со всеми заинтересованными эксплуатирующими (технологическими) подразделениями так или иначе работающими с АСУ ТП. 11. В разделе II ст.16.2 необходимо дополнить пунктом: - контроля состояния внешнего периметра корпоративной сети предприятия на предмет попыток проникновения или появления внутри этой сети аномальных проявлений, влияющих на безопасность информации (вредоносное ПО, вирусы, и пр.). 12. В разделе II ст.16.3 в пункте: - «отработка действий должностных лиц…» - дополнить его словом – «практических» (действий). На объектах АСУ ТП проводятся плановые и внеплановые практические тренировки обслуживающего их личного состава, соответственно такие же тренировки должны регулярно проводится на практике и по вопросам защиты информации. 13. В разделе II ст.17 дополнить пунктом: - контроль состояния информационной безопасности периметра корпоративной сети предприятия. 14. В разделе II ст.27 необходимо показать примеры компенсирующих мер по ЗИ для АСУ ТП Необходимо также отметить, что в общем виде документ в его нынешнем виде не рассматривает следующее: - вопросы дублирования систем защиты информации или «горячей» замены отдельных ее элементов, которые предусмотрены, например, для ключевых технологических устройств в сети АСУ ТП (контроллеры) - не определены дополнительные меры по ЗИ в случае если эксплуатацией АСУ ТП занимается подрядная организация (такие примеры известны) - в документе отсутствует даже попытка как-то классифицировать АСУ ТП по их архитектурным, функциональным признакам и по уровням их критичности. Не учитывается современная специфика объектов АСУ ТП и применяемого на них аппаратного и программного обеспечения - требование прохождения оценки соответствия – не совсем корректно. Более логичным было бы сделать оговорку «при условии технологической совместимости с программным и аппаратным обеспечением АСУ ТП». |
|
| Автор: Нефедьев С.Г. | 50767 | 19.02.2014 19:46 |
|
Олег Кузьмин, Ай-Теко | 50766
Олег, надеюсь, что сделанные Вами замечания доведены до сведения ФСТЭК России официально? Представители данного ведомства редко посещают данный форум. |
|
| Автор: Олег Кузьмин, Ай-Теко | 50804 | 20.02.2014 13:01 |
|
Добрый день! Выслал их вчера еще письмом на адрес postin.
|
|
| Автор: Нефедьев С.Г. | 50825 | 20.02.2014 21:38 |
|
Видимо многие "составители" документов активно пользуются тем, что люди даже прочитав документ не смогут выделить время для подготовки замечаний.
Всё что успел - переслал на почту "postin", указанную на сайте fstec.ru как почта для переписки. Чтобы "дело не пропало" опубликовал по адресу: свои замечания и замечания Олега Кузьмина, которые он сделал здесь, на форуме. Плохо ли, хорошо ли - времени в обрез. Главное - в текущей редакции ФСТЭК России представила документ, содержание которого значительно хуже рефератов, которые готовят студенты. |
|
Просмотров темы: 11904