Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 September 27

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Бигдатое машинное обучение жеж всех спасет
Где то было, ИИ после обучения все системы где есть оборудование Сименс признавал небезопасными, т.к. его кормили по большей части инцидентами с этого оборудования.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
SIEM регистрирует алерты. Смотрящий за SIEMом (в SOCе - первая линия SOC) отбрасывает FP, по оставшимся алертам зовет кого-то более компетентного. Необходимый минимум уже зарегистрирован в SIEM, заводить дополнительную бюрократию не вижу смысла.

Если оказалось, что алерт действительно связан с атакой - реагируем на действия атакующего. В идеале давим его, не дав развернуться и рисуем звездочку на фезюляже. Для лучшей лучшести можно задокументировать кейс, если они относительно редки.

Если облажались и атакующий начал вмешиваться в работу систем - это инцидент. Заводим карточку инцидента и начинаем на него реагировать. Если облажались по полной, то карточку к этому моменту заведут без нас :)

Просто реагирование на атаки и на инциденты совсем разное, поэтому дублирования не будет. Когда начинается второе, первое уже становится неактуальным.
Нету первой линии 2 бойца в окопе)
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Нету первой линии 2 бойца в окопе)
Первая линия - это SOCовский жаргонизм. Кто-то же должен с алертами разбираться :)
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Первая линия - это SOCовский жаргонизм. Кто-то же должен с алертами разбираться :)
Выбор небольшой, цель регламента по инцидентам как раз включить в эту линию помимо иб других сотрудников, и вся схема становится похожа на другую безопасность пожарную, пром. ... и легко понимается руководством  предприятия по аналогии.
источник

VT

Vadim TRUMP in RUSCADASEC community: Кибербезопасность АСУ ТП
Эшелон запустил канал по сканеру-вс  @scaner_vs и чат
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Vadim TRUMP
Эшелон запустил канал по сканеру-вс  @scaner_vs и чат
Прекрасная новость, и что там/тут про кибербезопасность АСУ ТП?
источник

VT

Vadim TRUMP in RUSCADASEC community: Кибербезопасность АСУ ТП
Обещают best practices
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Vadim TRUMP
Обещают best practices
Для АСУ ТП?
источник

С

Сергей in RUSCADASEC community: Кибербезопасность АСУ ТП
по АСУ ТП пока только ЛК, Позитив, и Ростелеком что-то вещают
источник

AG

Alexey G in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Регулятор и в чатике сидит тоже. Но молча 😊
Когда в чатике человек 💯, все в курсе Ху из кто) а когда почти 2К, остаётся догадыаться только) а вообще более чем уверен в этом ;)
источник

AG

Alexey G in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Мягко говоря ситуация с тем, как будут проверяться инциденты вообще непонятна. Надзорным органом является ФСТЭК, которая уполномчена проверять только выполнение вами требований по защите ЗОКИИ. А вот реагировать на инциденты вроде и некому. ФСБ может только принять сообщение об инциденте и все - инициировать проверки она не уполномочена. Остается еще прокуратура, но она темная лошадка в этом вопросе
Проверки инициировать может и нет, а вот ароводить их в рамках соглашений с центрами ГосСОПКА вполне
источник

AG

Alexey G in RUSCADASEC community: Кибербезопасность АСУ ТП
А ещё могут ненавязчиво попросить пригласить :)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey G
Когда в чатике человек 💯, все в курсе Ху из кто) а когда почти 2К, остаётся догадыаться только) а вообще более чем уверен в этом ;)
Извините, пятница
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AG

Alexey G in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
вот много пром предприятий где управление рисками вообще существует?
А вчера кстати говорили с коллегами из металлургии, у них риск-ортентированный подход в полный рост применяется, даже в деньгах считают риски ИБ
источник

AG

Alexey G in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
чисто субъективно, реализованный на предприятиях риск менеджмент в металлургии никак не влияет на принятие решений по иб менеджменту.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
они просто параллельно живут.
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
в том числе и в металлургии
источник

VT

Vadim TRUMP in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey G
А ещё могут ненавязчиво попросить пригласить :)
Пиарщиков или регуляторов ??
источник