Бортовой журнал
Заметки, мысли и сообщения из соцсервисов
Всего: 2361
Познавательная статья, но ни слова про информационную безопасность: Как устроена система безопасности АЭС https://www.popmech.ru/technologies/614943-sterzhni-sprinkler-konteynment-kak-ustroena-sistema-bezopasnosti-aes/
Forwarded from Листок бюрократической защиты информации
📯 Информация ФСТЭК России
ФСТЭК России информирует о размещении на своем официальном сайте в разделе «Техническая защита информации/Сертификация/Специальные нормативные документы» выписки из Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утвержденных приказом ФСТЭК России от 2 июня 2020 г. N 76, для 6, 5 и 4 уровней доверия.
Forwarded from Рупор бумажной безопасности
Вот и срок на создание СБ ЗОКИИ. И никаких трех лет после внесения в реестр ЗОКИИ. После 01.09.2021 штраф.
Forwarded from RUSCADASEC news: Кибербезопасность АСУ ТП
Запись секции “PRO 2. Мониторинг КИИ: SOC для АСУ ТП” с конференции GIS Days 2020 https://www.youtube.com/watch?v=y7cLYqldPJs
Бесплатный курс от Тинькофф для всех, кто не хочет терять деньги и переживать из-за звонков с незнакомого номера https://journal.tinkoff.ru/pro/bezopasnost/
Правительство предложило законопроект с пятью новыми наказаниями за нарушения в сфере безопасности КИИ. Если документ будет принят, штрафы составят от 20 до 500 тыс. руб. https://www.cnews.ru/news/top/2020-11-03_v_rossii_budut_shtrafovat
Кабмин предложил штрафы за нарушения в защите критической информационной инфраструктуры. Они могут достигнуть 500 тыс. рублей https://tass.ru/ekonomika/9898221
Выпуск подкаста “Деньги пришли” про телефонное мошенничество (с подробными комментариями представителя Альфа-Банка): https://music.yandex.ru/album/8023902/track/71682117
Forwarded from Валерий Комаров @blog_ruporsecurite
Судя по законопроекту, для безопасности ЗОКИИ будем использовать исключительно отечественные СЗИ. А за что центры ГосСОПКА попали вообще не понял. Судя по разъяснениям НКЦКИ они вне ОКИИ и в состав СБ ЗОКИИ не входят. https://valerykomarov.blogspot.com/2020/11/2.html
Forwarded from Рупор бумажной безопасности
- О проекте федерального закона «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях в части установления административной ответственности за нарушение законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации»
Законопроект направлен на правовое регулирование обеспечения безопасности объектов критической информационной инфраструктуры, нарушение функционирования которых может привести к выходу из строя объектов обеспечения жизнедеятельности населения, транспортной инфраструктуры, сетей связи, прекращению или нарушению оказания государственных услуг, нанесению ущерба жизни и здоровью людей, возникновению ущерба субъектам критической информационной инфраструктуры и бюджетам Российской Федерации.
Законопроектом предусматривается дополнить Кодекс Российской Федерации об административных правонарушениях статьями, устанавливающими административную ответственность за нарушение требований в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации и за неисполнение обязанности по представлению сведений, предусмотренных законодательством в области обеспечения безопасности критической информационной инфраструктуры.
Решение Правительства:
Одобрить проект федерального закона «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях в части установления административной ответственности за нарушение законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации» и внести его в Государственную Думу в установленном порядке. https://gov-news.ru/news/1162812
Иногда даже «сильный случайный пароль» и двухфакторная аутентификация не спасают: “…з__аполучил аккаунт с помощью друга, который работает в Facebook__”. https://www.securitylab.ru/news/512525.php
Forwarded from Marina Sorokina @SorokinaMar
Минцифры подготовило проект Указа Президента Российской Федерации «О мерах экономического характера по обеспечению технологической независимости и безопасности объектов критической информационной инфраструктуры».
Проектом документа предполагается переход субъектов КИИ на преимущественное использование российского:
- Программного обеспечения до 1 января 2024 г.
- Оборудования до 1 января 2025 г.
Пять советов по повышению парольной безопасности в организации:
- Организуйте правильную подготовку персонала
- Установите требования по надёжности для паролей
- Настройте защиту от атак методом перебора
- Деактивируйте учётные записи при увольнении сотрудников
- Внедрите двухфакторную аутентификацию
https://specopssoft.com/blog/five-password-security-tips-for-your-organization/
Forwarded from Избранное про ИБ
Обзор изменений законодательства ИБ за сентябрь 2020 от аналитического центра УЦСБ: про лицензирование, ПДн, КИИ, НКЦКИ https://www.ussc.ru/news/novosti/obzor-izmeneniy-v-zakonodatelstve-za-sentyabr-2020/
Цикл статей Валерия Комарова про особенности определения термина АСУ в законодательстве о КИИ: “Автоматический или автоматизированный? Все равно ОКИИ!” https://valerykomarov.blogspot.com/2020/10/blog-post_19.html https://valerykomarov.blogspot.com/2020/10/blog-post_22.html https://valerykomarov.blogspot.com/2020/10/blog-post_26.html
Международные аспекты темы КИИ: Российские инициативы в области обеспечения кибербезопасности объектов критической информационной инфраструктуры https://www.pircenter.org/blog/view/id/431
Forwarded from ZLONOV
Изменения Требований по обеспечению безопасности ЗО КИИ (позиция ФСТЭК России) https://zlonov.com/fstec-opinion-on-239-changes
Изменения Требований по обеспечению безопасности ЗО КИИ (позиция ФСТЭК России) https://zlonov.com/fstec-opinion-on-239-changes
Про половину (если не больше) даже и не слышал: 81 тип сведений, отнесенных законодательством Российской Федерации к категории ограниченного доступа http://www.consultant.ru/document/cons_doc_LAW_93980/
Forwarded from ZLONOV
Меняется приказ о Требованиях доверия, множатся уголовные дела по теме КИИ, СМИ и блогеры публикуют материал за материалом - читайте в Дайджесте КИИ 187-ФЗ 2020-44 https://zlonov.com/kii187fz-2020-44
Меняется приказ о Требованиях доверия, множатся уголовные дела по теме КИИ, СМИ и блогеры публикуют материал за материалом - читайте в Дайджесте КИИ 187-ФЗ 2020-44 https://zlonov.com/kii187fz-2020-44
Forwarded from Листок бюрократической защиты информации
📣Информация ФСТЭК России об уровнях доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий
ФСТЭК России информирует об утверждении требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий (далее - средства).
➡️ ⚠️ С 1 января 2021 г. признается утратившим силу приказ ФСТЭК России от 30 июля 2018 г. № 131 «Об утверждении Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий».
➡️ Устанавливается 6 уровней доверия. Самый низкий уровень – шестой, самый высокий – первый.
Средства, соответствующие 6 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 3 категории, в государственных информационных системах 3 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 3 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 3 и 4 уровня защищенности персональных данных. Средства, соответствующие 5 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 2 категории, в государственных информационных системах 2 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 2 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 2 уровня защищенности персональных данных. Средства, соответствующие 4 уровню доверия, применяются в значимых объектах критической информационной инфраструктуры 1 категории, в государственных информационных системах 1 класса защищенности, в автоматизированных системах управления производственными и технологическими процессами 1 класса защищенности, в информационных системах персональных данных при необходимости обеспечения 1 уровня защищенности персональных данных, в информационных системах общего пользования II класса. Средства, соответствующие 1, 2 и 3 уровням доверия, применяются в информационных (автоматизированных) системах, в которых обрабатывается информация, содержащая сведения, составляющие государственную тайну.
➡️ Устанавливается 6 уровней контроля. Самый низкий уровень – шестой, самый высокий – первый.
В соответствии с Требованиями по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, средства должны проходить исследования по выявлению уязвимостей и недекларированных возможностей по уровню контроля, соответствующему уровню доверия. Средства, соответствующие 6 уровню доверия, должны проходить исследования по 6 уровню контроля, 5 уровню доверия – по 5 уровню контроля, 4 уровню доверия – по 4 уровню контроля, 3 уровню доверия – по 3 уровню контроля, 2 уровню доверия – по 2 уровню контроля, 1 уровню доверия – по 1 уровню контроля.
Соответствующее информационное сообщение ФСТЭК России от 15 октября 2020 г. № 240/24/4268 «Об утверждении требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий» опубликовано на сайте регулятора.
Информационное сообщение ФСТЭК России от 15 октября 2020 г. N 240/24/4268 (утверждена новая редакция Требований по безопасности информации, устанавливающих уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий) https://fstec.ru/normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/2124-informatsionnoe-soobshchenie-fstek-rossii-ot-15-oktyabrya-2020-g-n-240-24-4268
Вакансия: Диспетчер обеспечения безопасности значимых объектов критической информационной инфраструктуры ПАО “МРСК Волги” https://energybase.ru/en/vacancy/157347
Календарь выходных и праздничных дней в 2021 году - для тех, кто верит, что хакерские атаки и проникновения наиболее вероятны ночью в пятницу и накануне каникул, особенно длинных.
“К сожалению, вопрос с определением объектов КИИ среди имущества субъекта КИИ за почти три года исполнения 187-ФЗ не прояснился. И проблема не только в определении сфер функционирования ИС/АСУ/ИТКС. Остро встает вопрос об определении самих сущностей - ИС/АСУ/ИТКС. В этом цикле заметок попробуем разобраться с АСУ” https://valerykomarov.blogspot.com/2020/10/blog-post_19.html
Приказ Министерства здравоохранения московской области №1123 от.pdf
Приказ Министерства здравоохранения московской области №1123 от 20 августа 2020 “Об утверждении методических рекомендаций по определению объектов критической информационной инфраструктуры и категорий значимости объектов критической информационной инфраструктуры на объектах информатизации медицинских организаций для учреждений государственной системы здравоохранения Московской области”
Про судебные заседания в режиме онлайн: “…видеосвязь не всегда позволяет суду оценить психоэмоциональное состояние лица и убедиться в отсутствии давления на него со стороны третьих лиц (что особенно актуально для свидетелей)” http://www.garant.ru/article/1416765/
Президент России подписал закон, увеличивающий штрафы за нарушение правил хранения, комплектования, учета или использования архивных документов: https://zlonov.com/laws/341-фз-от-15-10-2020
Банк Тинькофф про новые правила электронной подписи (коротко): https://s.tinkoff.ru/thesugowher
Forwarded from Валерий Комаров @blog_ruporsecurite
Очередное уголовное дело по 274.1 УК РФ передано в суд. География применения расширяется. “По версии следствия, обвиняемый, работая параллельно в двух компаниях сотовой связи, решил увеличить объем продаж одной из организаций за счет привлечения абонентов сторонних операторов. Осознавая, что клиентская база абонентов является охраняемой компьютерной информацией, фигурант уголовного дела с 8 по 26 ноября 2019 года произвел выгрузку реестров, содержащих персональные данные более пяти тысяч абонентов в память собственного персонального компьютера. Полученную в результате неправомерного доступа компьютерную информацию, являющуюся, в том числе, коммерческий тайной, мужчина использовал для продвижения на рынке услуг связи компании-конкурента. Расследование уголовного дела проводилось УФСБ России по Волгоградской области, сотрудники которого также выявили и пресекли указанные деяния.” (Ahtuba34.ru). Карточка дела https://zent--vol.sudrf.ru/modules.php?name=sud_delo&srv_num=1&name_op=case&case_id=201447577&case_uid=9c279e17-9b2e-4ff6-8eb1-6ce3278cf33e&delo_id=1540006 Заседание назначено на 20.10.2020
По приглашению коллег из ЭКСПО-ЛИНК принял участие в их проекте “Безопасная среда” и прочитал короткий доклад про особенности мониторинга информационной безопасности для АСУ ТП. https://zlonov.com/the-closer-you-look-the-less-you-see
Огромный (274 страницы) отчёт Позитив Текнолоджиз “Positive Research 2020” обо всём сразу: https://zlonov.com/reports/#positive-research-2020--positive-technologies (по ссылке есть и другие отчёты по информационной безопасности)
Два свежих приказа ФСТЭК России, законодательные инициативы, материалы прошедших тематических мероприятий, посты в блогах и многое другое по теме безопасности критической информационной инфраструктуры в Дайджесте КИИ 187-ФЗ 2020-39. https://zlonov.com/kii187fz-2020-39
Знаете ли вы, что сегодня создать поддельное (deepfake) видео можно буквально за полчаса, не обладая при этом никакими специальными знаниями и не имея в своём распоряжении никаких особых вычислительных мощностей? https://zlonov.ru/quick-deepfake/
Приказ ФСТЭК России №35 от 20.02.2020 “О внесении изменений в Требования по обеспечению безопасности ЗО КИИ РФ, утвержденные приказом ФСТЭК №239 от 25.12.2017” http://publication.pravo.gov.ru/Document/View/0001202009140010
Исследователи из McAfee продемонстрировали способ обмана современных систем распознавания лиц, позволяющий выдать одного человека за другого https://vk.com/wall-88373861_1115
Как оказалось, идее простого и надёжного физического (от)рубильника для сетевого соединения есть место и в 2020 году https://zlonov.ru/cut-the-internet/
Вебинар «Построение системы мониторинга ИБ АСУ ТП» стартует в 11:00 МСК. Трансляция на YouTube, регистрация не требуется. https://www.youtube.com/watch?v=PzbI7oCF850
Традиционный обзор новинок Государственного реестра сертифицированных средств защиты информации (СрЗИ) в этот раз будет не квартальным, а сразу полугодовым. https://zlonov.ru/fstec-certs-2020-hy1/
Наглядно про решето Эратосфена: поиск простых чисел последовательным исключением всех кратных предыдущим найденным простым числам. (c)TheArch-Man
Если вам кажется, что по теме безопасности КИИ и сказать-то уже нечего, то очередной Дайджест КИИ 187-ФЗ быстро убедит вас в обратном =) https://zlonov.ru/kii187fz-2020-35/
По не(полу)официальным данным компания Garmin заплатила многомиллионный выкуп преступникам, взломавшим её системы. Так что не стоит удивляться, что атаки вымогателей продолжаются и продолжаются. https://xakep.ru/2020/08/03/wastedlocker-garmin/
Июльский отчёт NIST о втором раунде стандартизации постквантовой криптографии - определены 7 финалистов и 8 альтернативных участников для третьего раунда (речь про новые стандарты цифровой подписи, шифрования с открытым ключом и алгоритма обмена ключами) https://vk.com/wall-88373861_1112
Отчёт Check Point по трендам кибератак за первое полугодие 2020 https://www.checkpoint.com/downloads/resources/cyber-attack-trends-report-mid-year-2020.pdf
Среди основных (в статье по ссылке их пять) препятствий на пути массового использования автономного транспорта вполне закономерно упоминается безопасность алгоритмов машинного обучения https://theconversation.com/autonomous-cars-five-reasons-they-still-arent-on-our-roads-143316 #ML
Тема безопасности КИИ настолько “пошла в народ” (приплетается к месту и не к месту), что некоторые СМИ со своими публикациями уже прямо на грани фола… Но Дайджест КИИ остаётся объективным и беспристрастным, а выводы пусть делают сами читатели. https://zlonov.ru/kii187fz-2020-31/
На Rusprofile.ru размещена бухгалтерская отчетность компаний за 2019 год. Так что можно, не дожидаясь очередного отчёта CNews 100 или рейтинга TAdviser, оценить, как обстоят дела у подрядчиков/конкурентов/партнёров с финансовым положением. https://zlonov.ru/gost-tokens-manufacturers-revenue-2019/