Size: a a a

Пост Лукацкого

2019 February 13
Пост Лукацкого
Кто еще не доехал до конференции ФСТЭК, то помните, что вам нужен 4-й этаж, а не зал. А зал (hall) вам нужен 20-й. А павильон не 3-й, а 2.5 (между 2-м и 3-м). Навигации для тех кто не на метро нет вообще ;-( pic.twitter.com/rvWcrMDa4n
— Alexey Lukatsky (@alukatsky) February 13, 2019
источник
Пост Лукацкого
​​Помимо всего прочего была озвучена позиция регулятора в отношении привлечения сторонних организаций для проведения категорирования ОКИИ. Так ФСТЭК России не против такого подхода, но рекомендует привлекать для этих работ лицензиатов ФСТЭК России (формально, эти работы может осуществлять любая организация). Однако регулятор не в полной мере поддерживает передачу такой организации работы по оценке рисков. Учитывая, что в настоящее время никаких требований к лицензиатам ФСТЭК России и другим организациям в части категорирования объектов КИИ не предъявляется, то субъект КИИ должен понимать, что ответственность за правильность категорирования все равно остается за ним.
источник
Пост Лукацкого
ТБ Форум. Конференция «Актуальные вопросы зашиты информации». Блиц-обзор.

Анонсирована Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении, утверждённая ФСТЭК России 11 февраля 2019 г.

Анонсированы примерные содержания изменений в приказы ФСТЭК России № 236, 235 и 239.

Анонсировано издание 5 методических документов, которые призваны помочь в категорировании ОКИИ.
источник
Пост Лукацкого
​​ТБ Форум.
Краткий обзор конференции «Актуальные вопросы защиты информации» (в части обеспечения безопасности критической информационной инфраструктуры Российской Федерации)


1.       В структуре технического комитета по стандартизации «Защита информации» (ТК 362)  образовано 4 подкомитета: ПК 1 (общеметодологический), ПК 2 (Защита информации на объектах информатизации объектов критической информационной инфраструктуры), ПК 3 (Средства и методы защиты информации) и ПК 4 (разработка безопасного программного обеспечения).

2.       В ФСТЭК России от 1100 субъектов КИИ были заявлены на категорирование более 28000 объектов КИИ. При этом о 2000 объектах КИИ получены сведения о результатах категорирования. Из них возвращено на доработку 610.

3.       Вслед за изменениями в ПП-127 планируется внести следующие изменения в нормативно-правовые акты ФСТЭК России:

3.1. В приказ ФСТЭК России от 22 декабря 2017 г. № 236 планируется внести изменения, касающиеся включения в предоставляемую информацию сведений о:

типе объекта КИИ (ИС, ИТС, АСУ);

ИНН субъекта и КПП его обособленных подразделений, филиалов, представительств, в которых размещаются сегменты распределенного объекта;

ИНН лица, эксплуатирующего объект, и КПП его обособленных подразделений, филиалов, представительств, в которых размещаются сегменты распределенного объекта;

Наименование оператора связи и(или) провайдера хостинга, а также выделенный блок маршрутизируемых IP-адресов.

3.2. В приказ ФСТЭК России от 21 декабря 2017 г. № 235 планируется внести изменения, направленные на:

уточнение требований к обеспечению безопасности вновь создаваемых объектов КИИ;

уточнение требований к уровню образования (подготовки) работников подразделений, обеспечивающих безопасность объектов КИИ;

уточнение возможности применения иных программных и программно-аппаратных средств, реализующих функции безопасности.

3.3. В приказ ФСТЭК России от 25 декабря 2017 г. № 239 планируется внести изменения, предусматривающие:

уточнение вопросов создания систем обеспечения безопасности для нескольких объектов;

внедрение мер доверия;

размещение применяемых в значимом объекте КИИ программных и программно-аппаратных средств, в том числе СЗИ, на территории Российской Федерации.

4.       ФСТЭК России планирует разработать пакет методических документов, включающий:

4.1. Методику категорирования объектов КИИ.

4.2. Методики оценки показателей, состоящие из Методики оценки показателей критериев экономической значимости ОКИИ, Методики оценки показателей критериев социальной значимости ОКИИ, Методики оценки показателей критериев экологической значимости ОКИИ.

4.3. Документы по моделированию угроз безопасности, включающие Типовые модели угроз безопасности информации в зависимости от типа объекта и Базовые модели угроз безопасности типового ОКИИ в различных сферах.

Как было отмечено представителем ФСТЭК России указанные методические документы будут выпускаться постепенно (конкретные сроки не назывались, а сам представитель ФСТЭК России жаловался на нехватку сил в этом направлении), поэтому регулятор не рекомендует останавливать процесс категорирования в их ожидании. Более того, указанные методические документы будут носить характер информации ограниченного распространения, поэтому порядок их получения будет уточняться посредством публикации соответствующих информационных сообщений.
В настоящий момент регулятор рекомендует при категорировании учитывать БДУ ФСТЭК России (под который, кстати, ФСТЭК России планирует выпустить специальное приложение для ОС Windows и Linux).
источник
Пост Лукацкого
Ограничение доступа к информации, которую все знают, ни к чему хорошему не приведет. Безопасность точно не повысится; скорее наоборот ;-( pic.twitter.com/FLkhYCxLsc
— Alexey Lukatsky (@alukatsky) February 13, 2019
источник
2019 February 14
Пост Лукацкого
Программа повышения осведомленности по ИБ в Salesforce очень активно задействует геймификацию. Вот, что они творят в лобби своей штаб-квартиры pic.twitter.com/OEDp0vRdLC
— Alexey Lukatsky (@alukatsky) February 14, 2019
источник
Пост Лукацкого
источник
2019 February 15
Пост Лукацкого
Сервис Vulners добавил новый интеллектуальный показатель опасности уязвимости - AI Score, в дополнение к классическому CVSS Score.  Ребята из vulners неоднократно говорили, о том что уязвимости надо ранжировать по риску, чтобы планировать установку… https://t.co/7n63L0digx pic.twitter.com/Ke3rOrAUAx
— Sergey Borisov (@sb0risov) February 15, 2019
источник
Пост Лукацкого
Выпустили новый отчет по угрозам безопасности - Cisco 2019 Threat Report - https://t.co/ElDUezxcpC pic.twitter.com/kyYyURWBkQ
— Cisco Russia&CIS (@CiscoRussia) February 15, 2019
источник
Пост Лукацкого
Постановление Правительства Российской Федерации от 13.02.2019 № 146 "Об утверждении Правил организации и осуществления государственного контроля и надзора за обработкой персональных данных" - https://t.co/lWZwb9rUE0
— Alexey Lukatsky (@alukatsky) February 15, 2019
источник
Пост Лукацкого
Рекомендации Банка России по нейтрализации угроз при работе с Единой биометрической системой - https://t.co/2icQF3124p
— Alexey Lukatsky (@alukatsky) February 15, 2019
источник
2019 February 17
Пост Лукацкого
источник
2019 February 18
Пост Лукацкого
Несколько новых примеров геймификации в ИБ https://t.co/33y5tSGEB0
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник
Пост Лукацкого
Примеры постеров по ИБ в МинЭнерго США pic.twitter.com/cv8cqUZTgm
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник
Пост Лукацкого
Постеры в МинЭнерго США учат сотрудников думать об ИБ не только на работе, но и дома pic.twitter.com/Cf5S0lL6eD
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник
Пост Лукацкого
Примеры постеров по ИБ в МинЭнерго США pic.twitter.com/r7pruTZVnt
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник
Пост Лукацкого
Интерактивная игра по работе с персданными в Министерстве торговли США. Одной из целей при разработке игры было "уйти от мертвого PowerPoint"... Ну не знаю. Затраты совсем другие... pic.twitter.com/g75aBKIpCr
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник
Пост Лукацкого
Американские постеры по ИБ из серии "Когда нет денег" :-) pic.twitter.com/ukPPyiax4N
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник
Пост Лукацкого
Наклейки на бутылки с вином на ИБ-вечеринке. Интересный способ повышения осведомленности по ИБ. Но имеет очень узкую сферу применения pic.twitter.com/IZEx8v2OzD
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник
Пост Лукацкого
Интерактивная игра по ИБ в МинОбороны США эмулирует ежедневные операции рядовых сотрудников госоргана в части работы с секретной информацией pic.twitter.com/HP9FPakdCN
— Alexey Lukatsky (@alukatsky) February 18, 2019
источник