Показаны сообщения с ярлыком Мероприятия. Показать все сообщения
Показаны сообщения с ярлыком Мероприятия. Показать все сообщения

четверг, 16 февраля 2017 г.

БДУ ФСТЭК: состояние и перспективы

Продолжу рассказ о конференции «Актуальные вопросы защиты информации». Кроме представителей центрального аппарата ФСТЭК, на конференции выступил представитель ГНИИИ ПТЗИ С.В. Соловьев с рассказом о Банке данных угроз и уязвимостей и о перспективах его развития.
На момент доклада в БДУ содержались сведения о 15377 уязвимостях и 194 угрозах. Разумеется, эти цифры будут пополняться, а работа с БДУ станет более удобной.
В 2016 г реализовано представление сведений об уязвимостях в формате XML. Соотношение количества уязвимостей по уровню их опасности в 2016 г выглядело следующим образом:
Низкая опасность – 2%
Средняя – 31%
Высокая – 64%
Критическая – 3%.

Соотношение критических уязвимостей по производителям ПО:
 Равнение на лидеров! :)

Наиболее популярные параметры при обращении к базе уязвимостей: тип ПО, вендор и уровень опасности уязвимости

В 2016 г реализовано еженедельное обновление базы уязвимостей, а сам БДУ перенесен в защищенный гос. сегмент RSNet.  Подготовлен калькулятор CVSS v.3.0.

Наиболее популярные уязвимости в 2016г:

Наиболее «популярное» ПО с точки зрения запросов о наличии уязвимостей:  


понедельник, 13 февраля 2017 г.

Вопросы сертификации СЗИ на ТБ-форуме

Наибольше внимание на конференции «Актуальные вопросы защиты информации» (8 февраля, г. Москва) представители ФСТЭК традиционно уделили вопросам сертификации СЗИ. Презентация начальника 2 управления ФСТЭК Д.Н. Шевцова так и называлась: «Проблемные вопросы сертификации СЗИ». Наибольшим вниманием со стороны регулятора в данной области пользуются следующие направления:
            -   Разработка и внедрение требований к СЗИ;
-   Качество поддержки сертифицированных СЗИ;
 -  Прекращение поддержки сертифицированных СЗИ;
-   Выявление и устранение уязвимостей в СЗИ заявителями на сертификацию, испытательными лабораториями и операторами ИС.
Дмитрий Николаевич напомнил, какие документы, определяющие требования к СЗИ были утверждены начиная с 2011 г. В 2017 году планируется утвердить требования:
Дальнейшие планы разработки требований озвучены не были, чтобы не подвергаться критике за то, что иногда заявленные сроки выхода документов не соблюдаются.

Поскольку после ввода в действие новых требований к МЭ возникло много вопросов, ФСТЭК готовит по этому поводу специальное инф. Сообщение, в котором будут разъяснены следующие вопросы:
Разумеется, находящиеся сейчас в эксплуатации МЭ, сертифицированные по требованиям 1997 года можно использовать до окончания срока действия сертификата. Продлять такие сертификаты ФСТЭК будет в индивидуальном порядке при условии отсутствия в них актуальных уязвимостей.

Так же в презентации показано, какие МЭ уже получили сертификаты на соответствие новым требованиям:
 В настоящее время процедуру сертификации проходит еще ряд продуктов.

Что больше всего беспокоит ФСТЭК в области сертификации и эксплуатации СЗИ? Этому посвящен следующий слайд:

воскресенье, 12 февраля 2017 г.

"Особенности" получения лицензий ФСТЭК

На прошедшей 8 февраля конференции «Актуальные вопросы защиты информации» немало внимания было уделено вопросам получения лицензий ФСТЭК. Представители регулятора объясняли суть изменений, внесенных в Постановления Правительства РФ №79 и №171. Начальник отдела лицензирования Н.И. Мищенко подробно рассказал о новых требованиях к специалистам, наличие которых обязательно для получения лицензии, о появившемся новом виде услуг по мониторингу ИБ. В новой редакции 79-го постановления четко определено, какие виды работ организации могут выполнять для собственных нужд без лицензии, а на какие работы необходимо получать лицензию даже «для себя».
В выступлении Н.И. Мищенко чувствовалось желание сделать вопросы, касающиеся лицензирования, более понятными для соискателей. Представитель ФСТЭК рекомендовал обращаться за консультациями в управления ФСТЭК по Федеральным округам или в отдел лицензирования центрального аппарата и обещал помощь со стороны своих подчиненных. Более того, ФСТЭК готовит специальные методические рекомендации, в которых процедура подготовки организаций к получению лицензий будет расписана подробно. За стремление облегчить участь соискателей и сделать процедуру лицензирования прозрачной и понятной хочется сказать ФСТЭК России спасибо.
Не обошлось, конечно, и без «ложки дегтя».

пятница, 14 февраля 2014 г.

IV конференция. Вопросы сертификации СЗИ.

В продолжение вчерашнего рассказа о IV конференции «Актуальные вопросы защиты информации» нужно отметить выступление начальника управления ФСТЭК России Д. Шевцова, поделившегося планами утверждения документов в области сертификации СЗИ. Чего следует ждать в этом направлении? Прежде всего, утверждения нормативного правового акта «Организация и порядок проведения сертификации продукции, используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну». Предполагается регламентировать процедуру сертификации СЗИ в части установления сроков проведения работ по сертификации. Кроме того, будут прописаны требования по сопровождению разработчиком (заявителем) своих СЗИ и определен порядок инспекционного контроля СЗИ. Как следует из названия документа, он не коснется сертификации СЗИ, применяемых для защиты ГТ. Во всяком случае, пока не коснется. Когда будет наработана новая практика, возможно, ее распространят и на ГТ.

четверг, 13 февраля 2014 г.

IV конференция и планы ФСТЭК

12 февраля 2014г в рамках ТБ-форума состоялась IV конференция «Актуальные вопросы защиты информации». Участие представителей ФСТЭК России и известных экспертов в области ИБ обеспечило мероприятию настоящий аншлаг, по причине которого многим посетителям пришлось слушать выступления стоя (в виду нехватки стульев). Основными участниками и, естественно, ньюсмейкерами конференции стали руководители управлений ФСТЭК В. Лютиков и Д. Шевцов, поделившиеся планами нормотворчества на ближайшие два года. Традиционный интерес вызвала презентация А. Лукацкого (ООО Cisco Systems), а так же выступление представителя одного из основных разработчиков проектов НПА ФСТЭК – А. Сидак (ООО «ЦБИ»), поделившегося секретами выбора мер защиты информации в ГИС (выбор так называемых «мер усиления»).

Планов у ФСТЭК громадье. Только под Приказ №17 предполагается утвердить не менее 8 методических документов (впрочем, один из них, «Меры защиты информации в ГИС», уже был утвержден за день до конференции). Примерный перечень остальных выглядит так:

- «Методика определения угроз безопасности информации в ИС» (обсуждение планируется в I квартале 2014г;
- «Порядок аттестации ИС»;
- «Порядок обновления ПО в ИС»;
- «Порядок выявления и устранения уязвимостей в ИС»;
- «Порядок реагирования на инциденты нарушения безопасности информации»;
- «Защита информации в ИС при использовании мобильных устройств»;
- «Защита информации в ИС при использовании устройств беспроводного доступа».

Этот список, насколько можно понять из выступления В. Лютикова, не окончательный и будет расширяться. В 17-м приказе достаточно много требований к мерам, никак не регламентированным в действующих НПА. А приказ, вообще-то, требуется выполнять уже сейчас. Во всяком случае, пытаться.

Вторым важным направлением развития НПА является проект «Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды». Чем хорош проект? Тем, что в нем реализован точно такой же принцип организации ЗИ и выбора мер защиты, как и в 17-м и 21-м приказах. Только мер здесь не 13, и даже не 15, а двадцать одна (включая, например, меры по информированию и обучению пользователей). Принцип выбора, как и в предыдущих документах, четырехшаговый (базовый набор, адаптация, уточнение, дополнение). А вот классов ИС не 4, а 3, да и сама классификация попроще, чем в 17-м. И еще одна важная деталь: аттестация АСУ ПТП КВО не обязательна, оценить соответствие защищенной системы можно в форме приемки в эксплуатацию. Собственно, проект документа уже выложен на сайте ФСТЭК и вряд ли нуждается в более детальном рассказе. Методические документы, о которых шла речь выше, будут, разумеется, применяться и для реализации «Требований …».
(продолжение следует ...)