Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 February 27

MD

Mikhail Dobrokhodov in RUSCADASEC community: Кибербезопасность АСУ ТП
Maxim Rupp
>Единственная реальная проблема это куки
Вы понимаете что это такое и как создается сессия на стороне клиента и серверной части? У приложения нету кук, что дальше?

>Т.е. уязвимость одного сайта может нести угрозу для другого
>Например троян с порнохаба утащит ваши куки, подделает ссесию в админке на другом сайте и привет.
Серьезно? Вы можете обойти CSP и CORS, научите?

>После исключения Flash и Java из веб браузеров безопасность веба сделала огромный шаг вперед и никакой сверхугрозы я не вижу.
Ну почитайте вы хотя бы новости о том как и с помощью чего браузер передает звук и видео.

Не знаю куда еще предметней, но отвечать далее по каждому вашему пункту не имеет смысла.
Обожаю подобные дискуссии. :)
- ВЕБ опасен!
- Чем же?
- А вы сами узнайте!
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
S K
Разработанные меры тзки для энергообъекта или сети - это ГТ или нет?
Нет. ГТ навешивается на информацию для всей отрасли, а не для отдельной компании. Обсуждали же уже несколько раз. Если к вам еще не пришли и не сказали, что у вас есть ГТ, то не надо напрагяться и создавать себе трудности
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
На коорд совещаниях в регионах
Эээээ, что-то не так в Датском королевстве. Они вроде никогда не говорили, что информацию по конкретному субъекту относится к ГТ, если у этого субъекта этой ГТ раньше не было.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Эээээ, что-то не так в Датском королевстве. Они вроде никогда не говорили, что информацию по конкретному субъекту относится к ГТ, если у этого субъекта этой ГТ раньше не было.
Я думаю на самом деле представители органов сами в вопросе не разобрались, а вот присутствующих которым сначала фстэк сказал не напрягаться они сильно напрягли.
источник

MD

Mikhail Dobrokhodov in RUSCADASEC community: Кибербезопасность АСУ ТП
Maxim Rupp
>Единственная реальная проблема это куки
Вы понимаете что это такое и как создается сессия на стороне клиента и серверной части? У приложения нету кук, что дальше?

>Т.е. уязвимость одного сайта может нести угрозу для другого
>Например троян с порнохаба утащит ваши куки, подделает ссесию в админке на другом сайте и привет.
Серьезно? Вы можете обойти CSP и CORS, научите?

>После исключения Flash и Java из веб браузеров безопасность веба сделала огромный шаг вперед и никакой сверхугрозы я не вижу.
Ну почитайте вы хотя бы новости о том как и с помощью чего браузер передает звук и видео.

Не знаю куда еще предметней, но отвечать далее по каждому вашему пункту не имеет смысла.
https://ru.wikipedia.org/wiki/HTML5_audio
https://ru.wikipedia.org/wiki/HTML5_video

Или мы здесь уже про математику кодеков говорим? Какое это отношение имеет к предмету разговора (если он есть, конечно)?
источник

SK

S K in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Нет. ГТ навешивается на информацию для всей отрасли, а не для отдельной компании. Обсуждали же уже несколько раз. Если к вам еще не пришли и не сказали, что у вас есть ГТ, то не надо напрагяться и создавать себе трудности
Т.е. отрасль энергетики под ГТ пока что не подпадает?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
В целом вся? Или конкретное предприятие.
источник

v

vadim.s. in RUSCADASEC community: Кибербезопасность АСУ ТП
однако много хороших вопрос на иб кво....
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
S K
Т.е. отрасль энергетики под ГТ пока что не подпадает?
Не забывайте про требования в конкурсной документации. Там он может быть.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
There have been
⛑️   0 days   ⛑️
since Stuxnet was mentioned
источник

SK

S K in RUSCADASEC community: Кибербезопасность АСУ ТП
you should switch to hours )))
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
S K
Владимир, в свете вашего доклада: а 282р россетей никак не гармонизирован с международными стандартами?
Распоряжение использует в своей основе " Общие критерии". Я говорил о других стандартах. С ними нет
источник

SK

S K in RUSCADASEC community: Кибербезопасность АСУ ТП
а "Общие критерии" откуда произрастают? Явно ж россети не с нуля выдумали?
источник

SK

S K in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
В целом вся? Или конкретное предприятие.
в целом вся, или есть исключения?
источник

VK

Vladimir Karantaev in RUSCADASEC community: Кибербезопасность АСУ ТП
S K
а "Общие критерии" откуда произрастают? Явно ж россети не с нуля выдумали?
Не понимаю вопрос. Есть национальной и международный стандарт
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Полигон ФСТЭК по кибербезопасности АСУ ТП
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
ФСТЭК и kill chain MITRE ATT&CK
источник