Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 February 19

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
тут проблема скорее в том - как описать такие рамки, чтоб не присесть субьекту по итогам пентеста... тут риски может и повыше чем пострадать от реальной атаки
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
274 рассматривает неправомерный  доступ.. а если по договору пентеста уже правомерный, не? другой вопрос нарушение правил эксплуатции и прочие особенности нарушения ТБ это уже другой вопрос
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
vadim.s.
тут проблема скорее в том - как описать такие рамки, чтоб не присесть субьекту по итогам пентеста... тут риски может и повыше чем пострадать от реальной атаки
Однозначно выше на порядок.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
E D
274 рассматривает неправомерный  доступ.. а если по договору пентеста уже правомерный, не? другой вопрос нарушение правил эксплуатции и прочие особенности нарушения ТБ это уже другой вопрос
Да, нарушение правил эксплуатации.
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
а с подходом "мы тут профи, но все риски на вас", конечно спорить никто не будет что профи.... но и интерес конечно слабый... А тестовые зоны, накладная затея...
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
пнетестер просто должен знать когда остановиться, это тоже можно обговрить в договре... а тесты атак на саму асутп в лабаратории, тестовых комплектах и на худой конец  резервном полукомлекте...
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
понятно что и для пентестера, можно так по итогам проекта закрыться и как компания и как человек... тоже знаете ли
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
E D
пнетестер просто должен знать когда остановиться, это тоже можно обговрить в договре... а тесты атак на саму асутп в лабаратории, тестовых комплектах и на худой конец  резервном полукомлекте...
не думаю что на таких условиях они согласятся с рисками
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
в смысле, если указана граница... а дальше уже на тестовых стендах
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
E D
пнетестер просто должен знать когда остановиться, это тоже можно обговрить в договре... а тесты атак на саму асутп в лабаратории, тестовых комплектах и на худой конец  резервном полукомлекте...
резерв нельзя... он должен быть всегда...
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
да.. это крайний случай
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
про резерв согласен
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Провести пентест без риска для субъекта, иначе ни один субъект не согласится на такое.
В моей практике был пентест, в котором сканирование сетью nmap'ом на сутки остановило работу логистического центра :)

Поэтому гарантии "пентеста без риска" никто не даст. А брать на себя ответственность за рукожопость программистов заказчика? На рынке дефицит пентестеров, а не заказчиков :)
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
В моей практике был пентест, в котором сканирование сетью nmap'ом на сутки остановило работу логистического центра :)

Поэтому гарантии "пентеста без риска" никто не даст. А брать на себя ответственность за рукожопость программистов заказчика? На рынке дефицит пентестеров, а не заказчиков :)
Напоминает хакеров и директора столовой.
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Напоминает хакеров и директора столовой.
Вам смешно, а я разруливал исключительно на личном обаянии :)
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
В моей практике был пентест, в котором сканирование сетью nmap'ом на сутки остановило работу логистического центра :)

Поэтому гарантии "пентеста без риска" никто не даст. А брать на себя ответственность за рукожопость программистов заказчика? На рынке дефицит пентестеров, а не заказчиков :)
тут проблема в том, что при нарушении работы промышленного объекта денег потеряется больше, а не дай бог еще бабахнет, последствия увы веселее
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
E D
тут проблема в том, что при нарушении работы промышленного объекта денег потеряется больше, а не дай бог еще бабахнет, последствия увы веселее
Поэтому на таких объектах правило "не разрешали - не трогай" соблюдается неукоснительно
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Поэтому на таких объектах правило "не разрешали - не трогай" соблюдается неукоснительно
и кажется это лучшая орг мера....
источник

ED

E D in RUSCADASEC community: Кибербезопасность АСУ ТП
просто четко знать надо и обговаривать перед работами... . например при остановке вот этой станции оператора ничего страшного...  а вот этот сектор не трогать.  и дальше проводить только лабараторные исследвоания для закрытия полного вектора
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Насколько лаба сможет быть приближена к реальности это вопрос.
источник