Сообщения

Показаны сообщения с ярлыком "сертификат"

Разъяснения ФСТЭК по поводу уровней доверия СЗИ для ГИС

Изображение
  В конце прошлого года создалось впечатление что отсутствует даже базовый набор средств защиты информации подходящий под новые требования к уровням доверия. Даже у российских производителей традиционно известных только сертифицированными решениями был провал. С этим была связана последняя моя статья и аналитика в 2020 году . С момента её публикации новости о сертификации по УД посыпались как из рога изобилия и острота проблемы спала. В той статье я обещал поделиться ответами ФСТЭК по поводу применения новых требований. И хотя представители ФСТЭК в этом году и так уже публично дали на удивление много публичных комментариев ( рекомендую пересмотреть видео записи ), но возможно кому-то будет полезным посмотреть и письменные ответы органа гос. контроля на мои вопросы: “Прошу уточнить возможность применения в ГИС средств защиты информации, имеющих действующий сертификат или техническую поддержку, но не сертифицированные по уровням доверия:   ·     ...

(UPDATE 2) Готовы ли ГИС к уровням доверия СЗИ?

Изображение
  С 1 января 2021 г. вступает в силу последний пункт изменений в приказ ФСТЭК России от 11февраля 2013 г. N 17 , посвященный уровням доверия в средствах защиты информации государственных информационных систем: “В пункте 26 абзац пятый изложить в следующей редакции: "В информационных системах 1 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 4 или более высокому уровню доверия. В информационных системах 2 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 5 или более высокому уровню доверия. В информационных системах 3 класса защищенности применяются сертифицированные средства защиты информации, соответствующие 6 или более высокому уровню доверия.";” Данный пункт уже откладывался на полгода, из-за того, что отрасль была не готова, но сейчас видимо всё-таки будет вступать в силу. Сейчас интересны 2 вопроса : ·         Насколько готовы производители СЗИ...

Подключение объектов КИИ к сети Интернет

Изображение
На прошлой неделе опубликовали проект Порядка согласования со ФСТЭК России подключения значимых объектов критической информационной инфраструктуры к сети Интернет (ССОП). Давайте посмотрим не него подробнее. Такое согласование требуется далеко не всегда: объект КИИ значимый подключается именно к ССОП, а не к собственным / выделенным / арендованным каналам связи при категорировании объекта КИИ не подавалось информации о наличие подключения подключение к сети Интернет необходимо для обеспечения функционирования объекта КИИ, например: управление, контроль за технологическим, производственным оборудованием (исполнительными устройствами) доступ к информационным ресурсам обеспечение информационного взаимодействия между территориально распределенными сегментами значимого объекта, либо между значимым объектом и иными системами (сетями) Но если предположить, что в перспективе многие объекты будут испо...

Общее. Информирование от ФСТЭК об уязвимостях в СЗИ от НСД

На прошлой неделе ФСТЭК России опубликовал информационное сообщение об уязвимостях в СЗИ от НСД Secret Net и мерах по их нейтрализации. Подобное информирование от ФСТЭК по проблемам со средствами защиты информации случаются нечасто (прошлое было по ОС Windows 2003 год назад) поэтому давайте рассмотрим его подробнее: ·          основанием для сообщения послужила уязвимость в СЗИ Secret Net , зарегистрированная в БДУ - локальное повышение привилегий.      ·          уязвимости подвержены версии SN с 5.0 до 7 ·          для версий 6 и 7 уже выпущено обновление, устраняющее уязвимость ·          обновлений для версий 5.0 и 5.1 не планируется ·          для нейтрализации: для SN версии 5 и 5.1 необходимо обязательно перейти на 6 или 7, для версий 6, 7 – не...

СОИБ. Анализ. Серьезные недостатки защищенного соединения с web приложениями

Изображение
Есть сложно выявляемые уязвимости и недостатки безопасности web приложений, которые приходится искать в рамках дорогостоящих аудитов или пентестов.  А есть такие, в которые вляпываешься зайдя один раз обычным браузером на сайт. Ко второму случаю относится неправильный SSL / TLS-сертификат для обеспечения для обеспечения защищенного взаимодействия между сервером и клиентом по протоколу HTTPS или неправильная конфигурация группы протоколов SSL / TLS на сервере. Хотелось бы показать, что проблема актуальна, но не светить при этом конкретных заказчиков, поэтому я сделал отдельный экспресс анализ публично доступной информации (та информация, которую сервис выдает каждому клиенту) о сертификате и настройках SSL / TLS 24-х для таких важных с точки зрения ИБ-шника сайтов, как: личные кабинеты и профили в сообществах по ИБ, русскоязычные партнерские/клиентские разделы ИБ вендоров, личные кабинеты у операторов связи,  учебных центров, порталы гос. органов, торговые площадки, инте...