Size: a a a

2021 June 08

V

Valery Komarov in КИИ 187-ФЗ
Для выявления факта не работоспособность информационной системы никакой сием не нужен.
источник

V

Valery Komarov in КИИ 187-ФЗ
Из сообщений пользователей о не доступности или неисправности окии
источник

Z

Zifa in КИИ 187-ФЗ
Это больше всего подходит когда нарушается "доступность".
Если речь идёт про нарушение "конфиденциальности" в голову быстро ничего не приходит кто должен об этом сообщить:)
Каждый час мониторить логи домена, антивируса - с ума можно сойти
источник

V

Valery Komarov in КИИ 187-ФЗ
Зачем? У НОКИИ антивируса вообще может не быть
источник

Z

Zifa in КИИ 187-ФЗ
Возможно Вы правы. Но беру тайм аут и выскажу свое мнение чуть позже ✌️
источник

V

Valery Komarov in КИИ 187-ФЗ
187-фз. компьютерный инцидент - факт нарушения и (или) прекращения функционирования объекта критической информационной инфраструктуры, сети электросвязи, используемой для организации взаимодействия таких объектов, и (или) нарушения безопасности обрабатываемой таким объектом информации, в том числе произошедший в результате компьютерной атаки;
источник

V

Valery Komarov in КИИ 187-ФЗ
обычная работа рядового ит-специалиста - фиксация нарушения работы или прекращение функционирования ОКИИ.
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Насколько я помню для ОКИИ, есть требование о непрерывности работоспособности объекта, в том числе под компьютерной атакой
источник

V

Valery Komarov in КИИ 187-ФЗ
Вот ваш приказ - Приказ ФСБ России от 24.07.2018 N 367
"Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации"
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Спасибо, ознакомлюсь
источник

V

Valery Komarov in КИИ 187-ФЗ
читайте 187-ФЗ. Я не знаю где вы это увидели в НПА для НОКИИ. Видимо вы про это - "безопасность критической информационной инфраструктуры - состояние защищенности критической информационной инфраструктуры, обеспечивающее ее устойчивое функционирование при проведении в отношении ее компьютерных атак;"
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Доберусь до компьютера, посмотрю поподробнее
источник

V

Valery Komarov in КИИ 187-ФЗ
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Спасибо, будем изучать
источник

Z

Zifa in КИИ 187-ФЗ
Высказываю свою мысль:
1. Есть ЗОКИИ и для них ФСТЭК разработал отдельные требования по защите информации (приказы 239,235). Если наступает инцидент, необходимо оповещать о нем НКЦКИ в течение 3 часов (приказ ФСБ 282). Не важно каким способом, хоть запиской с голубем. Передаваемые параметры инцидента определены приказом ФСБ-367.  Источниками информации об инциденте могут быть и ручной ежеминутный анализ логов операционок и alarm-ы SIEM. Не важно откуда и как поступила информация. Главное, чтобы она была достоверной.
2. Есть НОКИИ. Для них отдельных требовании по защите НЕ СУЩЕСТВУЮТ, кроме как отраслевых (иных). Например ФЗ-152 ПДн, приказ N17 ГосИС, Приказ N31 защита АСУ ТП, ФЗ-256 ТЭК, PCIDSS, СТО БР ИББС и т.д. Но, раз они присутствуют в списке ОКИИ, то информация об инцидентах у них тоже должна передаваться в НКЦКИ, но в течение 24 часов. Источники информации те же, что и у ЗОКИИ. Главное - достоверность.
источник

V

Valery Komarov in КИИ 187-ФЗ
Прочитайте указанные приказы внимательно. Например, в 239 приказе ФСТЭК сказано, что реагирование на КИ осуществляется в соответствии в приказом ФСБ.  "Реагирование на компьютерные инциденты осуществляется в порядке, установленном в соответствии с пунктом 6 части 4 статьи 6 Федерального закона от 26 июля 2017 г. N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации".
Для реагирования на компьютерные инциденты определяются работники, ответственные за выявление компьютерных инцидентов и реагирование на них, и определяются их функции."
источник

V

Valery Komarov in КИИ 187-ФЗ
Нарушение безопасности информации всего-лишь один из элементов, относящихся к определению КИ. Почему вы игнорируете выявление факта неработоспособности ОКИИ я не понимаю.
источник

V

Valery Komarov in КИИ 187-ФЗ
собственно приказ 367 ФСБ требует информировать НКЦКИ в "не позднее 24 часов с момента обнаружения компьютерного инцидента". Не с момента КИ, с момента обнаружения. Если есть желание мониторить в постоянном режиме логи в ручную или автоматически, то я совершенно не против. Только НПА таких требований к НОКИИ не предъявляют.
источник

R

Rus in КИИ 187-ФЗ
Я думаю что вы немного не понимаете друг друга, о чем говорите :) Да, Вы правы, путается в понятиях (пока что новичок скорее).
Речь выше шла про требования для НОКИИ и оповещение НКЦКИ об инцидентах для НОКИИ, кто источник информации об инцидентах... А не про типы инцидентов (НСД или нарушение работоспособности).
Если по другим соображениям противоречия/недопонимания отсутствуют, то отлично ✌️
источник

V

Valery Komarov in КИИ 187-ФЗ
мой посыл простой. Отсутствие СрЗИ на НОКИИ не является основанием для невыполнения 367 приказа ФСБ. Аналогично обратное, приказ 367 не является основанием для обязательной закупки СрЗИ для обеспечения безопасности НОКИИ.
источник