Законодательство
Вопросы к ИБ-регуляторам по поводу коронавируса
566
С момента появления рекомендации о переходе на режим самоизоляции (очень странная конструкция с точки зрения законодательства), подразумевающий удаленную работу, прошло уже больше трех недель, за которые наши регуляторы, надо признать, достаточно оперативно (по меркам регуляторов), выпустили свои рекомендации о том, что надо делать в новых условиях
Бизнес без опасности
Законодательство
Дифференциация требований по ИБ на примере новой системы сертификации МинОбороны
023
Наблюдая за тем, что делает ФСТЭК (ФСБ тоже), а точнее как, замечаешь одну вещь. Регулятор воспринимает только два цвета — белое или черное. Вспоминается дискуссия во время принятия последней редакции Постановления Правительства о лицензировании отдельных видов деятельности и перечня требования к лицензиатам на мониторинг ИБ.
Бизнес без опасности
Рефлексия
Сценарий, по которому ФСТЭК прекратит свое существования
968
Пятница… День подготовки к выходным, день шуток, анекдотов и фантазий. Вот об одной такой фантазии я и хочу поведать. Пришла она мне в голову после общения с коллегами из разных структур, с которыми мы пересеклись на конференции ФСТЭК. Фантазия носит конспирологический характер, но для пятницы вполне пойдет. Итак, что мы сейчас видим. ФСТЭК, вопреки своим […
Бизнес без опасности
Законодательство
Как ФСТЭК запрещал пользоваться услугами Вымпелкома, Яндекса и множества других российских компаний
042
Вчера, я вкратце пробежался по последствиям, которые повлечет за собой принятие поправок в 239-й приказ. Сегодня я хотел бы коснуться одной из формулировок этих поправок чуть более подробно. Но для этого, я бы хотел, чтобы вы представили себе ситуацию. Обычный русский город Осташков. Население по итогам 2019-го года составляет 15666 человек.
Бизнес без опасности
Законодательство
О проекте поправок в 239-й приказ ФСТЭК
529
Сегодня проходит конференция ФСТЭК, на которой… не будут рассказывать о КИИ. И вообще из 14 докладов, заявленных в программе, представители ФСТЭК читают только 3 из них. А раз так, то позволю себе высказаться о проекте поправок в 239-й приказ ФСТЭК, который на днях был выложен на общественное обсуждение и который уже вызвал большой отклик в […]
Бизнес без опасности
Разное
Сайты иностранных «ФСТЭК»ов — что есть интересного?
370
Добьем уж тему рационализаторских предложений для нашего регулятора по ИБ и завершим ее сайтом. Да, сайт ФСТЭК — это уникальное явление в Интернет третьего десятилетия 21-го века. Я такие же, условно, сайты делал в середине 90-х годов, когда в Информзащите отвечал за корпоративный сайт, его создание и развитие (да, был в моей карьере такой интересный […
Бизнес без опасности
Законодательство
Что еще могла бы сделать ФСТЭК по аналогии с CIS
1152
Ну раз уж я последние три дня публиковал некоторые рекомендации по возможному улучшению результатов работы ФСТЭК, то закончу эту неделю еще одним набором рекомендаций. Их тоже будет три и я их «подсмотрел» у уже не раз упомянутого на неделе Center of Internet Security (CIS). С CIS Controls и Community Attack Model вроде мы разобрались. Что […
Бизнес без опасности
Законодательство
3 рекомендации по улучшению приказов ФСТЭК. Экселизация
144
Продолжим рационализацию по части приказов ФСТЭК. Заходим мы на сайт ФСТЭК (это, кстати, еще одна тема для улучшения, но совсем отдельная) и хотим начать выстраивать процесс работы с требованиями по безопасности. Выбираем нужный нам приказ и… понимаем, что работать-то с ними и не очень удобно. Нам предлагается на выбор три варианта: RTF, PDF и HTML. […
Бизнес без опасности
Законодательство
3 рекомендации по улучшению приказов ФСТЭК. Привязка защитных мер к угрозам
2114
В конце января я написал заметку о том, как можно было развить БДУ, добавив в нее привязку к этапам атаки (там где угроза является низкоуровневой, а не стратегической) и затем уже к матрице MITRE ATT&CK. Сегодня я хотел бы посмотреть на эту проблему немного с другой стороны. Одним из часто задаваемых вопросов касательно инициатив ФСТЭК […]
Бизнес без опасности
Законодательство
3 рекомендации по улучшению приказов ФСТЭК. Приоритизация!
1630
3 с лишним года назад я написал пару заметок о том, как можно было бы улучшить 17-й (ну и до кучи 21-й, 31-й и 239-й) приказ ФСТЭК (тут и тут) с точки зрения его обвязки (по контенту у меня тоже были предложения). И вроде бы ничего сложного я не предложил, но, видимо, идея с самооценкой […]
Бизнес без опасности