Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2018 November 01

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Я не об этом.

Вендоры чисто организационно не могут встраивать в свои решения отечественную криптографию, даже когда хотят. Использовать сертифицированную криптобиблиотеку - не проблема, проблема потом пройти тематические исследования. А это - тот еще геморрой.

Сейчас, когда регулятор не прессует вендоров, на тематические исследования тупо забивают болт. Если регулятор начнет заставлять встраивать в решения отечественную крипту, это создаст нагрузку на сертификационные лаборатории, которые и так с трудом справляются с текущей работой.

Ну и я уже не говорю, что зарубежному вендору пройти такие исследования так же нереально, как российскому - сертифицироваться на FIPS-140 :)
По ФСБ многое зависит от класса защиты и того, соответствует ли среда функционирования скзи заявленному в сертификате
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
В ряде случаев вендору ничего дополнительно проходить не придется .. особенно при поддержке вендора, предоставляющего крипту
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
По ФСБ многое зависит от класса защиты и того, соответствует ли среда функционирования скзи заявленному в сертификате
Чтобы вендор АСУ ТП начал задумываться о встраивании крипты, ему нужно хотя бы узнать требования, выполнение которых будет проверяться. А у этих требований гриф СС, если мне склероз не изменяет :) Плюс есть масса нюансов, связанных с вызовом функций криптоядра из скриптов и т.п.

Мне несколько раз доводилось сводить зарубежных вендоров со своим бывшим работодателем на предмет "а давайте мы вашу сертифицированную крипту в нашу железку встроим". Каждый раз разговор заканчивался фразой "да ну, на фиг!" :)
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Чтобы вендор АСУ ТП начал задумываться о встраивании крипты, ему нужно хотя бы узнать требования, выполнение которых будет проверяться. А у этих требований гриф СС, если мне склероз не изменяет :) Плюс есть масса нюансов, связанных с вызовом функций криптоядра из скриптов и т.п.

Мне несколько раз доводилось сводить зарубежных вендоров со своим бывшим работодателем на предмет "а давайте мы вашу сертифицированную крипту в нашу железку встроим". Каждый раз разговор заканчивался фразой "да ну, на фиг!" :)
По поводу требований - пару лет как выпущены открытые требования (точнее они называются методические указания) по разработке СКЗИ. Это сильно упростило как разработку (в том числе встраивание), так и оценку заказчиками таких средств защиты. Это, конечно, не те требования, которые вы имеете в виду, но все же.
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Чтобы вендор АСУ ТП начал задумываться о встраивании крипты, ему нужно хотя бы узнать требования, выполнение которых будет проверяться. А у этих требований гриф СС, если мне склероз не изменяет :) Плюс есть масса нюансов, связанных с вызовом функций криптоядра из скриптов и т.п.

Мне несколько раз доводилось сводить зарубежных вендоров со своим бывшим работодателем на предмет "а давайте мы вашу сертифицированную крипту в нашу железку встроим". Каждый раз разговор заканчивался фразой "да ну, на фиг!" :)
По поводу встраивания - в Инфотексе я как раз занимался встраиваемыми криптографическими решениями и могу сказать, что за последние два года отношение вендоров к крипте сильно изменилось
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Я думаю, для многих не секрет, что производители РЗА и ПЛК за последний год в массовом порядке получали лицензии фсб
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Были даже попытки самостоятельной разработки крипты, но понятно, чем они окончились
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Даже это не особо повлияет. Нужна планомерная работа с вендорами, а ее-то почти никто и не ведет. В прицеле у всех только субъекты
👍 Чем и занимался три года
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
По поводу встраивания - в Инфотексе я как раз занимался встраиваемыми криптографическими решениями и могу сказать, что за последние два года отношение вендоров к крипте сильно изменилось
👍
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Чтобы вендор АСУ ТП начал задумываться о встраивании крипты, ему нужно хотя бы узнать требования, выполнение которых будет проверяться. А у этих требований гриф СС, если мне склероз не изменяет :) Плюс есть масса нюансов, связанных с вызовом функций криптоядра из скриптов и т.п.

Мне несколько раз доводилось сводить зарубежных вендоров со своим бывшим работодателем на предмет "а давайте мы вашу сертифицированную крипту в нашу железку встроим". Каждый раз разговор заканчивался фразой "да ну, на фиг!" :)
Если не пытаться изменить положение вещей: состояние НТД, НПА по теме разработки и применения крипты. Не развивать OEM продукты, а только придумать отговорки, то ничего и не изменится.
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Le Max Sec
cy-beer-security - отличная работа маркетологов!😄
Идея украдена - на RSA проходят пивные вечеринки CyBEER
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
По поводу встраивания - в Инфотексе я как раз занимался встраиваемыми криптографическими решениями и могу сказать, что за последние два года отношение вендоров к крипте сильно изменилось
Да, но нет
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Да, но нет
Алексей, речь про отечественных вендоров или глобальных ? В РФ или нет?
источник

SP

Sergey Pariev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Да, но нет
Я эту ситуацию три года изнутри наблюдаю. Но может мы про разных вендоров говорим.
источник

U

Unravel in RUSCADASEC community: Кибербезопасность АСУ ТП
Sergey Pariev
По поводу встраивания - в Инфотексе я как раз занимался встраиваемыми криптографическими решениями и могу сказать, что за последние два года отношение вендоров к крипте сильно изменилось
+
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Vladimir Karantaev
Алексей, речь про отечественных вендоров или глобальных ? В РФ или нет?
Дима про иностранных же писал
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Дима про иностранных же писал
В РФ или нет?
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
В РФ
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
В РФ
Я об этом рассказывал на конфе Россетей в Новосибе, что продуктовое предложение сильно отличается в РФ и на международном рынке. Под международный рынок сформировано предложение по МЭК 62443, МЭК 62351. А́ РФ в МЭК в ТК65, разрабатывающем МЭК 62443 понизили статус мы еще и влиять натразвитие НТД не можем. 😔 Я ужеьмолчу про требования внутри РФ.
источник

АК

Алексей Классныйчувак in RUSCADASEC community: Кибербезопасность АСУ ТП
Раз про СКЗИ пошел разговор. Требования в СКЗИ к операционной системе чешуя или надо все таки следовать ?
источник