Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 February 19

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
и самое интересное, что СУМиД должны категорироваться, под них должны быть созданы ОРД и т. д.... т. е пересмотр перечня..
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Вот такой вопрос возник, если заказать пентест в отношении ОКИИ это под статью 274 не попадает?
источник

DS

Denis Suhanov in RUSCADASEC community: Кибербезопасность АСУ ТП
даже под 282ю не попадет 🙂
источник

DS

Denis Suhanov in RUSCADASEC community: Кибербезопасность АСУ ТП
сначала опечатался, написал 272, это не так смешно
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Вот такой вопрос возник, если заказать пентест в отношении ОКИИ это под статью 274 не попадает?
Зависит от его последствий )
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Вот такой вопрос возник, если заказать пентест в отношении ОКИИ это под статью 274 не попадает?
Не, не попадет. Есть, правда, алармисты, которые обещают, что вот-вот со дня на день пентестеров сажать начнут, но это неправда.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Надо же обосновать правомерность? Договор, регламент или что ещё?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Или если сенсор сработает фсбшный.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Не, не попадет. Есть, правда, алармисты, которые обещают, что вот-вот со дня на день пентестеров сажать начнут, но это неправда.
А если предприятие заказало пентест объекта КИИ, а пентест "нарушил правила эксплуатации" и все остановил. Тоже не 274 для обоих?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
А если предприятие заказало пентест объекта КИИ, а пентест "нарушил правила эксплуатации" и все остановил. Тоже не 274 для обоих?
Вот именно. Антивирус отключил и далее как у классиков.
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Надо же обосновать правомерность? Договор, регламент или что ещё?
Договор - чтобы обосновать легитимность. Регламент - чтобы снять с себя ответственность.

При правильной организации пентестер в принципе ничего не может нарушить. Т.е. даже если в ходе пентеста будет нарушена работа субъекта - это проблема самого субъекта.
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Правильная организация - это когда любое потенциально опасное действие должно санкционироваться субъектом
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Договор - чтобы обосновать легитимность. Регламент - чтобы снять с себя ответственность.

При правильной организации пентестер в принципе ничего не может нарушить. Т.е. даже если в ходе пентеста будет нарушена работа субъекта - это проблема самого субъекта.
Это субъекту совсем не интересно:) присесть за просто так.
источник

MR

Maxim Rupp in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Правильная организация - это когда любое потенциально опасное действие должно санкционироваться субъектом
+1
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Это субъекту совсем не интересно:) присесть за просто так.
Субъект может походить по рынку и поискать других исполнителей :)  Можно найти непуганых фрилансеров, но серьезные команды на других условиях работать не будут
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Договор - чтобы обосновать легитимность. Регламент - чтобы снять с себя ответственность.

При правильной организации пентестер в принципе ничего не может нарушить. Т.е. даже если в ходе пентеста будет нарушена работа субъекта - это проблема самого субъекта.
Ты всё таки в сторону ответил "при правильной организации". А вопрос был "а если всё таки нарушил во время пентеста" - Тогда 274?
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Ты всё таки в сторону ответил "при правильной организации". А вопрос был "а если всё таки нарушил во время пентеста" - Тогда 274?
Если нарушил - то это полноценная компьютерная атака со всеми вытекающими.
источник

MR

Maxim Rupp in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Это субъекту совсем не интересно:) присесть за просто так.
Т.е. вы хотите что бы вам провели тестирование, но без договора, четкого описания рамок и т.д.?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Писать в правилах эксплуатации штатный режим, аварийный и пентеста:)
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Maxim Rupp
Т.е. вы хотите что бы вам провели тестирование, но без договора, четкого описания рамок и т.д.?
Провести пентест без риска для субъекта, иначе ни один субъект не согласится на такое.
источник