Докладчик: Начальник отдела ИБ Кондратенко Андрей Александрович 1.

Презентация:



Advertisements
Похожие презентации
Некоторые вопросы нормативного обеспечения безопасности АСУТП КВО Мелехин И.В. Директор департамента консалтинга и аудита
Advertisements

Эффективная безопасность проведения ГИА в субъектах РФ.
Состояние работ по стандартизации в области информационной безопасности Доклад начальника отдела ГНИИИ ПТЗИ ФСТЭК России, ответственного секретаря ТК 362.
Практический опыт реализации требований по защите персональных данных МУ Информационно-методический центр Ходячих Андрей Викторович.
Оценка соответствия. Аттестация информационных систем персональных данных ООО "МКЦ "АСТА-информ", (351) ,
Защита персональных данных на базе типовых решений ЭЛВИС-ПЛЮС © ОАО «ЭЛВИС-ПЛЮС», 2008 г.
Компьютерная безопасность: современные технологии и математические методы защиты информации.
Общий порядок действий оператора по выполнению требований Федерального закона от ФЗ «О персональных данных»
Открытое акционерное общество «АГАТ-системы управления» – управляющая компания холдинга «Геоинформационные системы управления» пр. Независимости,117, ,
Аттестация по требованиям информационной безопасности Информационных систем персональных данных Попов Игорь Сергеевич Старший консультант ООО «Гелиос Компьютер»
В соответствии со статьей 19 Федерального закона «О персональных данных» Правительство Российской Федерации постановляет: Положение об обеспечении 1.
Тема 2. Организационные основы по защите населения от чрезвычайных ситуаций мирного и военного времени МЧС РФ – федеральный орган управления в области.
Разработка проекта стандарта информационной безопасности атомной энергетики Исполнитель : Лепикоршев А. Е. Научный руководитель : Малюк А. А.
Правовые основы организации и осуществления общественного контроля за деятельностью органов государственной власти.
Рачков Михаил группа компаний Стандарт безопасности г. Ярославль Безопасная обработка данных в государственных и муниципальных автоматизированных системах.
Комплексная система управления рисками – итоги внедрения в ОАО «ММК» Докладчик: ведущий экономист отдела управления рисками ОАО «ММК» Дорожкин Алексей.
Этапы создания системы защиты персональных данных СПЕЦИАЛЬНЫЕ ВЫЧИСЛИТЕЛЬНЫЕ КОМПЛЕКСЫ Научно-производственное предприятие.
Центр безопасности информации Оценка соответствия ИСПДн различных классов требованиям безопасности ПДн.
Основы нормативного регулирования внутреннего контроля в Федеральном казначействе и его территориальных органах Начальник Отдела административного и технологического.
Лекция 6 - Стандарты информационной безопасности в РФ 1. Введение 2. ФСТЭК и его роль в обеспечении информационной безопасности в РФ 3. Документы по оценке.
Транксрипт:

Докладчик: Начальник отдела ИБ Кондратенко Андрей Александрович 1

2 ЕЭС России ЕЭС России

Защита КСИИ. История вопроса. Что такое КСИИ? Ключевая система информационной инфраструктуры (КСИИ) - это информационно-управляющая или информационно-телекоммуникационная система, которая осуществляет управление критически важным объектом (процессом), или информационное обеспечение управления таким объектом (процессом), или официальное информирование граждан, и в результате деструктивных информационных воздействий на которую может сложиться чрезвычайная ситуация, или будут нарушены выполняемые системой функции управления со значительными негативными последствиями. Есть ли у нас информационные системы, относящиеся к КСИИ? 3

Ознакомление с документами по КСИИ 1. Узнали что есть закрытые документы ФСТЭК России, содержащие методики и требования по защите КСИИ. 2. Узнали что есть закрытый документ Совета безопасности РФ, в соответствии с которым определяются уровни важности КСИИ. 3. Определили, что у нас есть системы по формальным признакам, относящиеся к КСИИ (это – АСУ ТП), запланировали работы. Методики: Базовая модель угроз безопасности информации в ключевых системах информационной инфраструктуры. (Утверждена ФСТЭК России ). Общие требования по обеспечению безопасности информации в ключевых системах информационной инфраструктуры. (Утверждены ФСТЭК России ). Рекомендации по обеспечению безопасности информации в ключевых системах информационной инфраструктуры. (Утверждены ФСТЭК России ). Методика определения актуальных угроз информации в ключевых системах информационной инфраструктуры. (Утверждены ФСТЭК России ). 4

Шаги по защите АСУ ТП 1. Заключили договор с лицензиатом. 2. Провели обследование текущего состояния ИБ. 3. Разработали модель угроз. 4. Разработали специальные технические требования (согласовали со структурным подразделением ФСТЭК России – ГНИИИ ПТЗИ). 5. Разработали технический проект защиты. 6. Начали реализацию. 5

Модель угроз 6 СО ЕЭС Объект управления НСД НДВ ПМЭ ПУД, ПОЦ, ПРУ ПУД, ПОЦ, ПРУ ПАЗ

Выводы Проблемы: Откуда брать деньги на защиту??? В федеральном бюджете средств не предусмотрено. Тарифы нужно сохранять. Чем жертвовать? Есть 256 закон в котором вскользь упоминается про ИБ, а где подзаконные акты? Нужно доказывать «Как» нужно защищать через экспертное мнение, а сколько экспертов, столько мнений…Нужны нормативные акты по защите АСУ ТП. Нужны серьезные компетенции по ИБ, а у всех есть? Интеграторы – совсем не панацея. Размыты границы ответственности за ИБ в случае распределения АСУ ТП между организациями. Как защитить информацию, когда она «между»? VPN достаточно? Нужны отраслевые документы по защите АСУ ТП. А кто будет делать? 7 Положительные моменты: Документы по защите КСИИ применимы для зашиты АСУ ТП, но они недоступны широким массам и не учитывают новых тенденций, да хотя бы виртуализацию… При реализации защиты АСУ ТП используется большинство уже внедренных механизмов защиты, но все равно нужны большие вложения для удовлетворения требованиям… Любой аудит вскрывает проблемы, только сложно объяснить, почему, вдруг необходимо менять документы, средства, мышление в системах, отработавших десятилетия… При проверке КСИИ, рассматривается не вся КИС, а только то, что записано в верифицированном проекте защиты, но есть внутренние разногласия ФСТЭК России…

Спасибо за внимание Докладчик: Кондратенко Андрей Александрович 8