Продолжаем про новый 117-й приказ ФСТЭК, пришедший на смену 17-му:
6️⃣ 2️⃣ 21 мероприятие для защиты от негативных последствий (очко!), среди которых оценка угроз, контроль конфигураций информационных систем, управление уязвимостями, обеспечение защиты информации при удаленном доступе, обеспечение мониторинга ИБ, обеспечение защиты информации при взаимодействии с подрядными организациями, защита от DDoS, защита ИИ, взаимодействие с ГосСОПКА и т.д.
6️⃣ 3️⃣ Для ГИСов модель угроз обязательна (по 676-ПП), для остальных - на свое усмотрение.
6️⃣ 4️⃣ Мероприятия по контролю конфигураций ИС должны среди прочего исключать несанкционированное изменение настроек и конфигураций ПО и железа. Контроль конфигураций информационных систем должен осуществляться на основе анализа результатов учета ИТ-активов и (или) сведений, содержащихся в CMDB (ИТ должны обеспечить ИБ такой доступ). Если CMDB нет, то выстраивать собственное управление активами, например, на основе сканеров уязвимостей или SIEM.
6️⃣ 5️⃣ Критические уязвимости должны устраняться за 24 часа, высокого уровня опасности - не более 7 дней ⏳ При выявлении любой уязвимоости, отсутствующей в БДУ ФСТЭК, данные о ней должны быть направлены регулятору.
6️⃣ 6️⃣ Бесконтрольная установка обновлений не допускается.
6️⃣ 7️⃣ На оконечных устройствах должны быть установлены EDR.
6️⃣ 8️⃣ Применять личные мобильные устройства можно, но при условии соблюдения на них требований по защите и возможности их контроля. Это прям хороший пункт. А то было бы как раньше - запрет и все из под полы юзают. Сейчас большие шишки хотя бы задумаются и может быть попросят ИБшников настроить свои личные айпады и айфоны 📱 для доступа к ГИС.
6️⃣ 9️⃣ Удаленный доступ с личных устройств работников тоже возможен, но опять же при соблюдении требований по защите и применении сертифицированных средств обеспечения безопасной дистанционной работы, антивируса, строгой (а это не MFA, а криптография) аутентификации и т.д. Это будет сложнее реализовать, но тоже не полный запрет. Доступ из зарубежа не допускается 👎
2️⃣ 1️⃣ Привилегированный доступ должен быть только со строгой аутентификацией, а в случае ее невозможности, - с использованием усиленной многофакторной аутентификации. Все попытки такого доступа должны регистрироваться. Вообще этой теме в приказе много внимания уделено 👨💻
2️⃣ 6️⃣ Мониторинг ИБ должен быть во всех ИС, исключая локальные и изолированные ИС, в которых должен обеспечиваться контроль журналов регистрации событий безопасности. Тут я, конечно, не очень согласен, так как нарушитель может попасть в локальную и даже изолированную систему не через Интернет. И как тогда его выявлять; периодичность же контроля логов не установлена? Мониторинг в соответствие с ГОСТ Р 59547-2021. Итоговый годовой отчет о мониторинге инцидентов ИБ должен направляться в ФСТЭК. Вообще регулятор не только устанавливает много новых требований, но и требует подтверждения их выполнения. Пока в виде отправляемых отчетов (форма не установлена), но допускаю, что в перспективе появится и какая-нибудь автоматизированная система типа АСОИ ФинЦЕРТа или ГосСОПКИ. Такая автоматизация бы сильно облегчила жизнь и подопечным и самой ФСТЭК в части анализа присланных данных.
2️⃣ 2️⃣ Пункт про использование только выданных на работе флешек мне кажется невыполнимым на практике ⚪️ В крупных коммерческих компаниях еще может быть, но не в госухе, которая считает каждую копейку.
Финальная часть воспоследует незамедлительно (часть 1 и часть 3).
#регулирование
Финальная часть воспоследует незамедлительно (часть 1 и часть 3).
#регулирование
Please open Telegram to view this post
VIEW IN TELEGRAM
Так, обошлось без 117 пунктов, но тоже немало. Заметил, что коньяк на меня действует как-то по особенному - я начинаю творить
Текущая версия требований по защите, прищедшая на смену 17-му приказу, стала, как по мне, более практичной, и описывает не только “ЧТО” должно быть сделано, но и “КАК”. Да, не по всем защитным мерам и мероприятиям это раскрыто, но ключевые вещи, отсутствие которых приводило к известным и не очень инцидентам
Предыдущие части 1 и 2.
#регулирование
Please open Telegram to view this post
VIEW IN TELEGRAM
Разбирая 117-й приказ и натолкнувшись на "строгую аутентификацию", которая совсем не "многофакторная", вдруг вспомнил, что я как-то рисовал картинку тоже про терминологию в области аутентификации, которую тоже можно запостить, чтобы не пропадала 🏫
Не путай токен, токен и токен; в ИБ встречается и тот, и тот, и тот!🤔
#терминология #аутентификация
Не путай токен, токен и токен; в ИБ встречается и тот, и тот, и тот!
#терминология #аутентификация
Please open Telegram to view this post
VIEW IN TELEGRAM
Гостеприимная Армения 🇦🇲 встретила хлебом-солью шашлыком, пахлавой, коньяком и другими явствами, а я ответил презентацией про кибератаки в стране и почему при общении с топ-менеджментом все эти цифры и статистика не особо интересны большим дядям и тетям (но нужны ИБшникам). Ну и возможный рецепт дал... 🧐
Удивительно, но CyberGen25, организованный Центральным Банком🏦 Республики Армения, - единственное вендор-независимое мероприятие по ИБ в этой гостеприимной стране. Может поэтому за свою долгую командировочную жизнь я первый раз был на территории, когда-то называвшейся Урарту 🇦🇲 И не пожалел!
#статистика #тенденции #threatintelligence
#презентация
Удивительно, но CyberGen25, организованный Центральным Банком
#статистика #тенденции #threatintelligence
#презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
0001202506170011.pdf
1.9 MB
Если кому-то нужен распознанный текст 117-го приказа ФСТЭК 🗂 , а не скриншот, выложенный на publication, то прилагаю.
Завтра буду в Екатеринбурге на IT IS Conf, где у меня модерация пленарки и визионерский доклад "Не тренди! О чем еще можно говорить, хотя стоило бы помолчать!"🤠 И Екатеринбург в эти даты - это гораздо лучше слёта элитных проституток ПМЭФ, где пафосно-дорого-богато, а по делу (ИБшному) ничего нет, если вы не журналист или у вас нет доступа в кулуары.
ЗЫ. Кстати, онлайн на IT IS Conf тоже будет📺
#регулирование #мероприятие
Завтра буду в Екатеринбурге на IT IS Conf, где у меня модерация пленарки и визионерский доклад "Не тренди! О чем еще можно говорить, хотя стоило бы помолчать!"
ЗЫ. Кстати, онлайн на IT IS Conf тоже будет
#регулирование #мероприятие
Please open Telegram to view this post
VIEW IN TELEGRAM
Давно у нас не было рубрики Internet of Stupid Things. Контролируемая ИИ кровать 😴 «не работает» без Интернета… Вдумайтесь в эту фразу! А ведь это можно было сделать и целенаправленно со злым умыслом! 😏 Вы предусмотрели это в своей модели угроз антивирус в своей кровати?
#iot #модельугроз
#iot #модельугроз
Please open Telegram to view this post
VIEW IN TELEGRAM
Сегодня я выступал на IT IS Conf 2025 в Екатеринбурге с визионерским, как мне кажется, докладом, в котором попробовал подсветить некие моменты, о которых стоит думать специалисту по ИБ, строящему свою карьеру в этой области 🤔 Не знаю, будет ли доступно видео?...
#тенденции #ciso #презентация
#тенденции #ciso #презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Для выступления на IT IS Conf 2025 попробовал "оживить" иллюстрации (👇 некоторые из трех десятков). Вроде получилось недурно, но надо смотреть в контексте 🤠
#презентация #ии
#презентация #ии
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
Подготовка к презентациям выходит на новый уровень 👨💻 А было вот так. Теперь вообще текстовку можно не готовить, а "оживлять" картинки и растягивать их на весь слайд. А то и вовсе делать мини-фильмы, которые будут жить своей жизнью... 🙃
ЗЫ. Пойду "оживлю" аватарку в шляпе...🤠
#презентация
ЗЫ. Пойду "оживлю" аватарку в шляпе...
#презентация
Please open Telegram to view this post
VIEW IN TELEGRAM
Вернулся из Екатеринбурга, а он меня все равно не отпускает. Бренд 12 STOREEZ 👗, основанный как раз на Урале в 2014-м году, подвергся атаке, о чем компания сообщила у себя в запрещенной соцсети, которую так любят фешн- и бьюти-блогеры. Мне импонирует достаточно открытая позиция компании, которая не стала закапывать голову в песок и ссылаться на сбои в Интернете или регламентные работы на сайте, - все достаточно четко и по делу. Молодцы 👏
Лично мне не хватило технических подробностей, но я и не целевая аудитория для этого сообщения🧩 Остается надеяться, что компания сдержит обещание и на "одном из профильных сайтов подробно расскажет" об атаке, ее расследовании и извлеченных уроках. А то помнится, когда взломали Аванпост, они тоже обещали все обязательно рассказать и ничего не скрывать, но, увы, обещание так и не было выполнено. С рядом других ИБ-компаний схожая история тьфу таким быть 👙
ЗЫ. По традиции, спасибо приславшей ссылку подписчице🙂
#инцидент #антикризис
Лично мне не хватило технических подробностей, но я и не целевая аудитория для этого сообщения
ЗЫ. По традиции, спасибо приславшей ссылку подписчице
#инцидент #антикризис
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM