187-ФЗ «О безопасности КИИ РФ»

В рамках online конференции «All-Over-IP-2020» состоялось выступление заместителя начальника управления ФСТЭК Россия Алексея Кубарева. В рамках своего выступления Алексей Кубарев рассмотрел вопросы реализации федерального закона 187-ФЗ «О безопасности критической информационной инфраструктуры РФ» с точки зрения регулятора.

В своем выступлении Алексей рассказал о значимых компьютерных инцидентах 2020 года в различных отраслях экономики. Основной нитью выступления, официального представителя ФСТЭК, было обозначить позицию ФСТЭК России как регулятора в области безопасности КИИ к субъектам КИИ.

Ниже мы привели значимые, по нашему мнению, заявления представителя ФСТЭК:

Со следующего года в сфере обеспечения безопасности [КИИ] будут серьезные проверки… мы активно начинаем работать с теми субъектами КИИ, кто еще не пошевелился…в рамках выездных мероприятий будем обращать внимание на сокрытие объектов КИИ и на занижение их значимости

План конкретных мероприятий по реализации ФЗ отсутствует. Т.е. значимый объект определен, а как его приводить в соответствие субъект себе еще не понимает… при том, что категорию значимости он присвоил 1 или 2 года назад… надо уже как-то разобраться и понять в какую сторону грести… в каком порядке какие меры внедрять и вообще, что делать что бы обеспечить выполнение норм ФЗ-187… При госконтроле мы будем учитывать не только реализованные мероприятия, но и запланированные… Мы будем входить в положение, но нам важно понимать, что у вас спланированы мероприятия и выделен советующий бюджет.

Что мы видим на практике… Либо планов нет… либо планы из себя представляют следующее:

1. через 10 лет обеспечить соблюдение требований 235 и 239 приказов…

2. Проинформировать об этом ФСТЭК России.

Это не то что мы [ФСТЭК] хотели..

Сформировать план мероприятий по выполнению требований ФЗ-187 “О безопасности КИИ” и рассчитать бюджет.

Угрозы внешнего нарушителя… Иной раз смотришь и диву даешься. Вроде объект распределенный и имеет связь с информационными сетями общего пользования, а внешний нарушитель признан неактуальным. Мы на это обращаем внимание…

Проверить свою информационную систему на угрозы внешнего нарушителя с помощью пентеста.

Заказать услугу

Нет ОРД даже на уровень инструкций даже на уровне концепций даже на уровне моделей в отдельных случаях… не очень корректно… если значимый объект, то ОРД нужно разрабатывать и внедрять и им руководствоваться

Заказать разработку ОРД по 239 приказу.

Заказать услугу

Не реализуются меры по информированию работников … в связи с этим мы видим печальные ситуации, когда открываются письма с соответствующими вкладками, когда скачиваются непонятные «exe» файлы и запускаются. С этим тоже нужно работать и первый и основной вектор атаки на компьютерные системы это через человека

Персонал не осведомлен об угрозах информационной безопасности и правилах эксплуатации… С личным составом нужно работать и принимать меры по информированию персонала

о решениях по информированию сотрудников по информационной безопасности.

Получить информацию

…с начала марта основная часть компьютерных атак осуществляется на сферу здравоохранения, на учреждения в сфере здравоохранения. … к этому нужно быть готовым и воспринимать как серьезную проблему

Непрофильные подразделения отвечают за безопасность КИИ… кого мы только не видели …видели и юристов, мы видели ИТ-шников, мы видели экономистов… надо что бы безопасностью занимался специалист по безопасности

Применяются средства защиты, не прошедшие оценку соответствия. Напомню, в соответчики с 239 и 235 приказами применяемые средства защиты необходимо либо сертифицировать… и должно быть соответствующий документ о том, что они соответствуют требованиям по функционалу, а с 23 года уже и по уровню доверия

Посмотреть видеозапись выступления заместителя начальника управления ФСТЭК Россия Алексея Кубарева.

Посмотреть презентацию «Вопросы реализации федерального закона 187-ФЗ «О безопасности критической информационной инфраструктуры РФ»

Посмотреть запись всех выступлений в рамках секции «Кибербезопасность цифрового предприятия» конференции «All-Over-IP-2020»

Межтекстовые Отзывы
Посмотреть все комментарии
guest

Безопасность КИИ | Защита критической информационной инфраструктуры | 187-ФЗ

Безопасность КИИ или ФЗ-187 О безопасности критической информационной инфраструктуры. Что необходимо сделать для соответствия закону.  Федеральный закон №-187 «О...

Критерии значимости объектов КИИ. Онлайн-тест оценки показателей.

Критерии значимости объектов КИИ. Онлайн-тест оценки показателей критериев значимости объектов КИИ. Определите категорию значимости объектов КИИ. Коллеги, представляем...

Угрозы информационной безопасности – угрозы безопасности информационных систем

К угрозам информационной безопасности относятся любые атаки, направленная на незаконный доступ к данным. К угрозам также можно отнести...

Облачная безопасность в России: защита данных в AWS, Azure и отечественных облачных решениях

Современная российская экономика переживает период масштабной цифровой трансформации, в рамках которой облачные вычисления становятся критически важным элементом IT-инфраструктуры...

БИМ проектирование | БИМ проектирование зданий

Технологии информационного моделирования (ТИМ / BIM) – создание информационной модели будущего объекта со всеми архитектурно-конструкторскими, технологическими, электротехническими, экономическими...

Персональные данные – «подводные камни» для бухгалтера.

В наш век тотальной компьютеризации вопросы информационной безопасности на предприятии в той или иной мере касаются практически всех...

Пентест – профессия вежливого взломщика?

Эта история о том, как когда-то давно с простого увлечения нашего сотрудника у нашей компании появилась новая перспективная...

Кибер атаки на сервисы гос предприятий – что делать в новых реалиях?

В конце февраля в связи с известными событиями мир погрузился в новую реальность. Всплеск активности злоумышленников в сети...

Информационная безопасность в образовательной организации

Для обеспечения информационной безопасности образовательного учреждения необходимо предпринять ряд ограничительных мер для защиты персональных данных учащихся, научных разработок...

Что проверяет Роскомнадзор по персональным данным?

В предыдущем материале мы рассказали, что интересует ФСБ при проверке, связанной с персональными данными. Сейчас мы поговорим о...

Судебные прецеденты между Операторами персональных данных и Роскомнадзором

Быть оператором персональных данных не просто. Дело не в сложности и запутанности законодательных актов, регламентирующих права и обязанности...

Как спланировать работы по КИИ (187-ФЗ)?

Данным материалом мы хотим начать серию публикаций по организации работ связанных с выполнением требований 187-ФЗ «О безопасности критической...

Государственные органы и учреждения как субъект КИИ

Являются ли государственные органы и учреждения субъектами КИИ? Проясним ситуацию со ссылками на законодательство. Государственные органы и учреждения...

GDPR – Защита персональных данных по-европейски

Набор основных вопросов, для проверки предприятия на соответствие Европейскому Регламенту по защите персональных данных GDPR. Представляем вам краткую...

Сроки и этапы выполнения требований ФЗ-187

Десять месяцев назад вступил в законную силу ФЗ-187 и мы хотим показать наглядно, что времени для выполнения требований...

Как правильно выбрать подрядчика по ИБ

Cфера ИБ активно развивается. Роль профильного специалиста смещается от высококвалифицированного «ИБ-эникейщика» в сторону менеджмента, управления услугами по ИБ....

Подготовка объекта информатизации к аттестации

Основной целью аттестации объекта информатизации является оценка соответствия принимаемых мер защиты, требованиям по защите информации государственных информационных систем, информационных...

Классификация АСУ по 31-му приказу

В случае необходимости обеспечения ИБ по 31-му приказу возникает задача классификации АСУ. Эта заметка создана для упрощения и...

Как проверяет ФСБ или правила правильной эксплуатации СКЗИ для защиты персональных данных

Федеральная служба безопасности осуществляет проверку операторов в том случае, если в примененных средствах защиты используется криптография. Федеральный закон...

187-ФЗ «О безопасности КИИ РФ»

В рамках online конференции «All-Over-IP-2020» состоялось выступление заместителя начальника управления ФСТЭК Россия Алексея Кубарева. В рамках своего выступления...