Sec/Life Balance
СтатистикаНормативка РФ по ИБ человеческим языком. Практика, мысли, выступления, опыт в ИБ и немного моментов из жизни Автор: @ShupikEY Дисклеймер: Это мой личный канал. Все публикации отражают только мои взгляды и позицию
- Последний пост
- 14:38
- Последнее чтение
- 08:44
- Постов за неделю
- 7
- Всего постов
- 43
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 125
- 1/48двое суток
- 143
- 1/72трое суток
- 154
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🔻 Sec/Life за неделю Понедельник - значит снова собираю в одном месте всё, что могло потеряться в ленте за прошлую неделю. На этот раз неделя почти полностью прошла под знаком ФСТЭК. Сначала разбирались, как теперь измерять зрелость ИБ, потом пытались окончательно разобраться с Кзи, Пзи и Узи, а под конец регулятор решил немного взбодрить ещё и лицензиатов 🫣 ➡️ Узи. ФСТЭК объяснил, как считать зрелость ИБ Вышла утверждённая методика оценки уровня зрелости деятельности по защите информации. Разобрал, кому она нужна, какие направления и критерии предстоит оценивать, как считается итоговый Узи и почему одними хорошо написанными документами высокий уровень зрелости получить уже не получится. ➡️ Кзи, Пзи, Узи - история показателей, кажется, наконец складывается ФСТЭК вносит изменения, в которых Пзи полностью исчезает как самостоятельная сущность и в зависимости от задачи заменяется на Кзи или Узи. Надеюсь, это уже финальная версия этой истории и новые буквы в ближайшее время нам не понадобятся. ➡️ Новый перечень КИО для лицензии ФСТЭК на ТЗКИ. Что докупать, а от чего можно избавиться? Новость, от которой лично у меня сердце на секунду замерло, потому что процесс получения лицензии сейчас особенно актуален. Разобрал детально, подготовил файл с изменениями и статью-обзор. 🔻 В итоге неделя получилась небольшой по количеству постов, но довольно насыщенной по содержанию. А ФСТЭК, судя по всему, продолжает придерживаться негласного соглашения регулярно обеспечивать этот канал новыми темами. #Дайджест@seclifebalance
🔻 Отдельно про два новых пункта... Хочу отдельно прокомментировать два новых пункта - комплексы для тестирования на проникновение и анализатор (анализаторы) сетевых протоколов. Формулировки в перечне получились настолько общими, что под них потенциально подходит гораздо больше решений, чем кажется на первый взгляд С первым пунктом всё более-менее понятно. Предположу, что здесь справится всемогущий (здесь могла быть ваша реклама) сканер по имени ВС с модулем «Инспектор» и ему подобные решения. Благо формулировка про «автоматизированное выявление и эксплуатацию уязвимостей кода, конфигураций и архитектуры ПО» описывает ровно то, что делают сертифицированные сканеры уязвимостей и комплексы для пентеста А вот со вторым пунктом всё немного сложнее. Требование звучит как «анализатор сетевых протоколов» с перехватом трафика на всех уровнях модели ГОСТ Р ИСО/МЭК 7498-1, то есть по сути любая базовая модель OSI. Формально под такое описание подходит и классический Wireshark (хотя это далеко не сертифицированное ФСТЭК решение), и специализированные NTA-системы, и даже более комплексные шлюзы с функцией анализа трафика Вряд ли это компетенция «ВС» (хотя чем сканер не шутит), но здесь диапазон подходящих продуктов явно шире Проблема в том, что формулировка не привязана к конкретному классу СЗИ или конкретной архитектуре решения, важен сам факт наличия функции перехвата и анализа трафика с возможностью фильтрации и настройки правил. А значит, теоретически подходящих продуктов на рынке может быть куда больше, чем 2-3 очевидных варианта, которые сразу приходят в голову #НПАиИБ@seclifebalance
без подписи
🔻 ФСТЭК обновил перечень оборудования для лицензии на ТЗКИ Из перечня убрали часть устаревших измерительных приборов, но добавили две новые обязательные позиции - комплекс для тестирования на проникновение и анализатор сетевых протоколов. Заодно ужесточили требования к поверке приборов и сертификации SIEM, сканеров безопасности и средств контроля целостности. Для новых соискателей лицензии перечень заработает с 1 декабря 2026, а действующим лицензиатам привести оборудование в порядок нужно успеть до 1 марта 2027. Сделал построчное сравнение старого и нового перечня в таблице ниже. Подробный разбор - по ссылке #НПАиИБ@seclifebalance
🔻 Сердце на секунду замерло, когда увидел, что ФСТЭК обновила перечень КИО для лицензий на ТЗКИ и разработку ТЗИ Для меня эта тема сейчас особенно актуальна, поэтому первым делом полез смотреть, что именно поменялось и насколько всё плохо. По предварительному анализу новости, кажется, не самые страшные. Но изменения всё равно придётся внимательно пройти и проверить, что они означают для действующих и будущих лицензиатов: какие требования изменились, что придётся дополнительно подтверждать и нужно ли что-то менять в уже подготовленных процессах и документах. Я сам в ближайшее время точно буду в этом оперативно разбираться, поэтому могу после сделать отдельный подробный пост о том, что изменилось в перечне КИО и что теперь нужно проверить для соответствия новым требованиям. Но понимаю, что большая часть читателей канала находится скорее на стороне заказчиков, а не лицензиатов ФСТЭК. Поэтому актуальность такого разбора предлагаю определить самым объективным и уже отработанным способом - по количеству реакций под этим постом 👍 #НПАиИБ@seclifebalance
Долгая история с интеграцией показателей Кзи, Пзи, Узи наконец находит свой (надеюсь) конечный вид Если кратко, ФСТЭК вносит изменения, в которых полностью убирает Пзи как сущность, заменяет её ситуативно на Кзи или Узи В следующих постах начну собирать все изменения в "одном месте", чтоб обобщить все написаные статьи и сгуппировать все изменения, также попробую реализовать "калькуляторы" для данных показателей. Попробовал для Узи, получилась интересная задумка, позже покажу вам Надеюсь, что история с показателями устаканилась и можно будет дальше продолжать разбирать 117 и другие темы. Я помню про задолженность в виде статьи про ИАФ.3, также уже почти закончил с разработкой комплекта документов, подумаю чем смогу поделиться и в рамках организационных мер #НПАиИБ@seclifebalance
🔻 ФСТЭК утвердил методику расчёта Узи - показателя зрелости ИБ и защиты значимых объектов КИИ 7 августа вышла вторая версия Методического документа по оценке уровня зрелости деятельности в области технической защиты информации и обеспечения безопасности ЗОКИИ. Теперь оценивается не просто наличие мер защиты, а насколько зрелым является сам процесс ИБ - по шкале от 0 (процесса нет) до 4 (эффективность подтверждена внешним аудитом) Документ касается операторов ИС, ПДн и ЗОКИИ, подрядчиков и заказчиков. 21 направление деятельности, 8 критериев оценки с разными весами, и очередные расчеты и формулы Разобрал подробно что считаем, как считаем, что изменилось по сравнению с проектом, и почему подрядчикам тоже придётся "сдавать анализы" 🔻Полный разбор по ссылке, потому что получилось слишком много текста Узи. ФСТЭК объяснил, как считать зрелость ИБ З.ы. постараюсь побыстрее сделать "калькулятор" подобный тому, что я делал для ОПК #НПАиИБ@seclifebalance
🔻 Sec/Life за неделю Понедельник - хороший повод собрать всё, что могло потеряться в ленте за прошлую неделю. Тем более неделя получилась довольно разнообразной: ПДн, ФСБ, ГосСОПКА, немного выступлений и даже немного Life в нашем Sec/Life ➡️ Что такое адекватная защита ПДн и зачем нам список из 88 стран? Разобрал новый проект перечня РКН и то, что на практике меняется при трансграничной передаче ПДн, если нужная страна есть или, наоборот, отсутствует в списке. Плюс немного вопросов к тому, как оценивалась «адекватность» некоторых из 88 государств. ➡️ Видео моего выступления на РосИнфоБезе Немного запоздало поделился записью доклада. Забавно пересматривать его сейчас, потому что на момент выступления я только предполагал часть будущих изменений в регулировании ИИ, а новых проектов НПА с тех пор стало заметно больше. ➡️ 524 - 117 - новый проект. Что снова меняет ФСБ? За короткий срок требования к применению СКЗИ получили уже третью итерацию. Разобрал основные изменения нового проекта - расширение сферы действия, требования к физической защите СКЗИ и новый внутренний контроль раз в три года. ➡️ Что означает «непрерывное взаимодействие» ИСПДн с ГосСОПКА? Одно слово в проекте нового 21-го породило довольно большой вопрос: Достаточно ли операторам существующего механизма приказа ФСБ №77 или в будущем речь действительно пойдёт о постоянном взаимодействии с инфраструктурой НКЦКИ. ➡️ И немного Life Фемиде исполнилось 7 лет. Поэтому нормативку пришлось ненадолго отложить ради небольшой подборки фотографий главного домашнего специалиста по раннему подъёму и распространению шерсти по контролируемой зоне. Неделя получилась насыщенной. Особенно радует, что регуляторы продолжают исправно обеспечивать канал контентом - дефицит тем пока явно не предвидится 🤭 Посмотрим, что принесёт эта неделя... #Дайджест@seclifebalance
без подписи
без подписи
без подписи
без подписи
без подписи
Давно не было постов из жизни, а сегодня еще и повод идеально для них подходящий Сегодня День рождения моей постоянной спутницы во всех домашних делах, моего шерстяного будильника в 6 утра вне зависимости от дня недели, главного специалиста по утеплению одежды и дома путём разбрасывания безмерного количества шерсти и лучшего мотиватора, потому что сама себе на корм она не заработает, - Фемиды. Ей сегодня исполнилось 7 кошачьих или 45 человеческих лет Вкусняшки куплены, Фемида поздравлена, сейчас спит рядом, пока я пишу этот пост. Выше приложу для Вас небольшую выборку из забавных фотографий, чтоб вы тоже прониклись её выразительной мордочкой #Лайф@seclifebalance
После моей статьи про "новый 21" мне задали интересный вопрос, который считаю необходимым обсудить с Вами Вопрос следующий: "Что подразумевает под собой взаимодействие операторов ИСПДн с ГосСОПКА по новому проекту?" В проекте нового приказа ФСТЭК взамен 21 приказа среди обязательных мероприятий появилась формулировка: непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак… На первый взгляд выглядит так, будто теперь каждому оператору ИСПДн придется технически подключаться к НКЦКИ и взаимодействовать с ГосСОПКА. Но не все так однозначно 🔻 Что действует сейчас? ч. 12 ст. 19 152-ФЗ уже обязывает операторов ПДн взаимодействовать с ГосСОПКА, в том числе информировать о компьютерных инцидентах, повлекших неправомерную передачу, распространение или доступ к ПДн. Порядок взаимодействия установлен приказом ФСБ № 77. И там предусмотрено два сценария: ☑️ Прямое взаимодействие с НКЦКИ уже организовано. Тогда сведения о соответствующем компьютерном инциденте направляются непосредственно в НКЦКИ по установленному каналу ☑️ Прямого взаимодействия с НКЦКИ нет. Тогда оператор действует по п. 3 приказа № 77 и передает сведения через уведомления Роскомнадзора. 🔻 Тогда где проблема? В слове "непрерывное" Приказ № 77 для обычного оператора ПДн описывает в первую очередь событийную модель: инцидент - уведомление - расследование - дальнейшее взаимодействие при необходимости А проект ФСТЭК требует уже непрерывного взаимодействия с ГосСОПКА И здесь возникает вопрос: "Что именно под этим понимается для обычной ИСПДн"? Для значимых объектов КИИ непрерывное взаимодействие уже имеет вполне конкретный смысл: подключение к технической инфраструктуре НКЦКИ, получение информации об угрозах, передача сведений об атаках и инцидентах и т.д. Но автоматически переносить этот порядок на каждого оператора ПДн оснований пока нет 🔻 Что делать сейчас? На мой взгляд: ➡️ регламентируем выявление и расследование инцидентов ➡️ назначаем ответственных за взаимодействие с РКН и НКЦКИ ➡️ организуем мониторинг событий безопасности ➡️ при инциденте работаем по приказу ФСБ № 77 ➡️ если прямого взаимодействия с НКЦКИ нет - используем маршрут через РКН ➡️ если оно организовано - используем прямой канал НКЦКИ ➡️ после принятия нового приказа ФСТЭК уже смотрим финальную формулировку Если «непрерывное взаимодействие» останется без уточнений, будем ждать отдельного разъяснения регулятора по вопросу достаточно ли обычному оператору механизма приказа № 77 или предполагается полноценное постоянное подключение к инфраструктуре НКЦКИ Если держать в голове, что ПДн есть в каждой организации, где есть работники, то подключение всех и вся к НКЦКИ выглядит очень масштабной задачей ☑️ В итоге получаем, что пока конструкция выглядит примерно так: 152-ФЗ говорит «взаимодействовать», приказ ФСБ № 77 объясняет как, а проект ФСТЭК добавляет слово «непрерывно» И вот это одно слово может заметно поменять практическую архитектуру защиты ИСПДн
без подписи
Хоть и сильно запоздало, но делюсь видео выступления РосИнфоБеза Тогда я только догадывался о возможных изменениях ФЗ по ИИ и еще не знал о том, что впереди еще много проектов НПА. О них, надеюсь, смогу очно рассказать Вам на следующих мероприятиях #Выступления@seclifebalance
🔻 Что такое адекватная защита прав субъектов ПДн и зачем нам список из 88 стран? Федеральный закон № 265-ФЗ изменил правила трансграничной передачи персональных данных Само понятие адекватной защиты существовало и раньше, но теперь меняется подход к формированию перечня иностранных государств, в которые передавать ПДн будет немного проще 🔻 Что такое адекватная защита? Если перевести формулировку закона на более понятный язык, адекватная защита означает, что правовое регулирование, применяемые меры по защите ПДн, соблюдение принципов конфиденциальности и безопасности соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных То есть РКН оценивает, насколько иностранное государство в принципе способно обеспечить приемлемый уровень защиты персональных данных, и включает его в специальный перечень. Перечень получился "компактным" - в проект вошло 88 государств. Так что перед трансграничной передачей оператору придётся не только открыть 152-ФЗ, но и ненадолго вспомнить школьный атлас, тк в списке есть Буркина-Фасо, Кабо-Верде, Кот-д’Ивуар, Чад и ещё 84 государства 🫣 Честно, мне сложно представить, как РКН проверял меры по защите ПДн в 88 странах, особенно тех, которые в моём понимании сильно далеки от адекватной защиты... А еще сложнее представить как некоторые страны не оказались в данном списке... 🔻 Зачем оператору этот перечень? Перечень необходимо учитывать при подготовке уведомления Роскомнадзора о намерении осуществлять трансграничную передачу ПДн. До подачи уведомления оператор в любом случае должен получить от иностранного получателя: ➡️ сведения о принимаемых мерах по защите передаваемых ПДн и условиях прекращения их обработки; ➡️ наименование получателя или ФИО физического лица; ➡️ контактные телефоны, почтовые адреса и адреса электронной почты. А вот информацию о правовом регулировании в области персональных данных иностранного государства нужно запрашивать только в том случае, если это государство не включено в перечень РКН 🔻 Есть ещё одно важное различие Если страна включена в перечень, оператор после направления уведомления вправе начать трансграничную передачу, не дожидаясь окончания его рассмотрения РКН. Если страны в перечне нет, начать передачу по общему правилу можно только после истечения срока рассмотрения уведомления - до этого оператору придётся подождать до десяти рабочих дней ☑️ Получается, что перечень из 88 стран - это не список государств, куда ПДн можно передавать без ограничений. Это скорее список государств, для которых законодатель немного сократил объём предварительной бюрократии и разрешил начинать передачу сразу после направления уведомления
Сильное заявление... Добавить пока нечего, чуть позже поразмышляем над этим списком, а также о том, что такое "адекватная защита прав субъектов ПДн" и зачем этот список нужен
📣 Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн ➤ Для общественного обсуждения представлен проект приказа РКН «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных».