Size: a a a

2021 July 01

АС

Андрей Степанов... in КИИ 187-ФЗ
Оценка на доверие
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Безопасная разработка
источник

/

/% in КИИ 187-ФЗ
Это когда надо упасть спиной назад, а два разработчика тебя ловят.
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
Тут от класса зависит
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
по 1 или 2 классу серьезно проверяют )
источник

M

Mikhail in КИИ 187-ФЗ
По сути с размытие пириметра (удаленка) внешний и внутренний нарушитель зависит от наличия доступа к системе с правами работника или отсутствия такого.
У внутреннего он сразу есть, а у внешнего образуется на втором этапе ))
источник

V

Valery Komarov in КИИ 187-ФЗ
там вообще то пример в приложении, а не жесткое определение.
источник

M

Mikhail in КИИ 187-ФЗ
Наверно я имел в виду контролируемую зону (КЗ), по ней сейчас сложно разделить нарушителя
источник

П

Павел in КИИ 187-ФЗ
согласен
источник

A

Aleksey in КИИ 187-ФЗ
ничего забавного, это означает лишь то, что должен быть механизм контроля за разработкой. ни одна организация не доверяет всем договорам которые подписывает от внешних контрагентов, а нанимает юриста (ов) которые контролируют прямые фин. риски. при разработке так же, необходимо учитывать риски "криворукости" подрядных организаций.
источник

V

Valery Komarov in КИИ 187-ФЗ
читайте определение из методики. Там все базируется на двух признаках.
источник

M

Mikhail in КИИ 187-ФЗ
Но почему например компания Microsoft является для меня внутренним нарушителем не совсем понятно. Да, они обладают глубокими эксперными знаниями в своих продуктах, но доступа то у них нет, ни к сетям, ни к системам🤔
источник

V

Valery Komarov in КИИ 187-ФЗ
они ими и не будут, если не имеют доступа через сеть
источник

M

Mikhail in КИИ 187-ФЗ
А если я не дам, то и не будет ))
источник

V

Valery Komarov in КИИ 187-ФЗ
там есть еще забавное уточнение для "внешнего нарушителя"
источник

A

Aleksey in КИИ 187-ФЗ
я думаю не совсем корректное сравнение от Михаила. используемые "готовые" решения типа ОС Windows и разработка и интеграция с сервисами организации - это разные вещи и механизмы защиты. ОС Windows также имеют возможность деструктивного воздействия через обновления = проверка в тестовой среде. Разработка ПО, это как правило доступ в сеть Заказчика = ограничение прав, контроль изменений, регламенты проверки в тестовой среде и проч.
источник

V

Valery Komarov in КИИ 187-ФЗ
Так это каждая организация будет для себя определять в каждом конкретном случае.
источник

A

Aleksey in КИИ 187-ФЗ
все верно)
источник

M

Mikhail in КИИ 187-ФЗ
Если я никаких доступов к системе не даю для меня разработчики по - внешний нарушитель.
Хотя, по сути, внешний или внутренний ни на что не влияет.
источник

M

Mikhail in КИИ 187-ФЗ
Например, компаниям, пострадавшим от истории с Solar Winds, абсолютно не важно как назвать нарушителя, которому утекла информация ))
источник