вторник, 27 ноября 2018 г.

Итоги второй встречи блогеров с представителями ФСТЭК России по теме КИИ



26 ноября состоялась уже вторая встреча представителей ФСТЭК России (во главе с В.С. Лютиковым) и ИБ-блогеров, освещающих тему КИИ (Комаров А., Комаров В., Кузнецов А., Луцик П.). В этот раз у каждого блогера была возможность задать регулятору по 5 вопросов, плюс некоторые вопросы родились уже по ходу диалога. Спасибо коллегам из ФСТЭК за предоставленную возможность поучаствовать в таких встречах и не только услышать мнение регулятора, но и высказаться по беспокоящим вопросам законодательства. Ниже публикую мнение регулятора по заданным мной (первые пять в таблице) и смежным вопросам. 
Остальные участники встречи думаю тоже отпишутся в своих блогах по своим вопросам.

Вопрос
Мнение ФСТЭК
1
Согласно 127-ПП процесс становится критическим, если его нарушение может привести к негативным социальным,.. последствия. При этом не указано о каких именно последствиях идет речь – о тех, которые указаны в показателях критериев категорирования или вообще о любых?
Если негативные последствия нарушение процесса возможны, но по своему масштабу не дотягивают до значений показателей 3-й категории значимости, то такой процесс необходимо считать критическим или нет?
Например, если по социальному критерию значение показателя б) по количеству людей, условия жизнедеятельности которых могут быть нарушены (тыс. человек) – будет равно 10, в то время когда третья категория начинается с цифры более или равно 50.
Речь идет о соответствующих последствиях, определяемых показателями критериев значимости в 127-ПП. В исходной версии проекта 127-ПП такое пояснение было, но в итоговый документ не вошло.
Если указанные в показателях критериев значимости негативные последствия нарушения процесса возможны, то его необходимо считать критическим, даже если по своему масштабу последствия не дотягивают до 3-й категории значимости
2
Как реагировать субъектам на письма относительно необходимости категорирования объектов КИИ со стороны лиц, не имеющих на то полномочий?
Стараться прислушиваться и реагировать конструктивно. Если Организация является субъектом КИИ, то рекомендуется приступить к категорированию или сообщить текущий статус категорирования, ели процесс категорирования уже идет. Если Организация субъектом КИИ себя не считает или не имеет объектов КИИ, подлежащих категорированию, то необходимо сообщить об этом автору письма, приложив к ответу необходимые пояснения.
3
На какие моменты будет обращать внимание ФСТЭК при рассмотрении полученных от Субъекта заполненных форм «Сведения о результатах..» и принятии решений об отправке обратно на доработку?
Регулятор планирует обращать внимание на все пункты заполненных форм, но особое внимание будет уделяться обоснованию присвоения той или иной категории либо отсутствия необходимости присвоения категории. При этом регулятор будет обращать внимание на адекватность и грамотность заполнения формы по 236 приказу. Это должна быть не отписка, а осознанно проделанная работа по проведению категорирования.
4
Рекомендуемая на текущий момент последовательность действий субъекта при появлении изменений, касающихся перечня объектов КИИ и/или результатов категорирования (произошло слияние с другой организацией, поглощение, покупка, появились или выявились новые ОКИИ, произошел вывод из эксплуатации существующих ОКИИ и т.д.), если до этих изменений перечень объектов КИИ и/или сведения по результатам категорирования субъектом уже были отправлены во ФСТЭК?
Если произошли изменения в части результатов категорирования, то необходимо провести повторное категорирование, касающееся изменившихся объектов КИИ и далее направить во ФСТЭК только изменения в результатах категорирования. Направлять повторно полные сведения не требуется.
При этом направлять во ФСТЭК изменения в перечне объектов КИИ, подлежащих категорированию, на текущий момент не требуется. В этой связи планируются изменения в 127-ПП, согласно которым субъект должен будет не только разработать упомянутый перечень, но и вести его. Если после разработки исходного перечня какие-то объекты добавились или удалились, то субъект должен будет направлять во ФСТЭК изменения, произошедшие в перечне.
5
Рекомендуемая последовательность действий субъекта при отправке во ФСТЭК перечня объектов КИИ и далее Сведений по результатам категорирования (Адрес? На чье имя? Что вкладывать в отправляемый конверт помимо Перечня/Сведений? Нужно ли вкладывать реестр/опись? Заказное письмо? Нужно ли вкладывать в конверт электронную копию, на каком носителе – USB, CD? и т.д.)
Единой рекомендованной последовательности нет. Каждый субъект вправе направить перечень и сведения по результатам категорирования в соответствии с принятыми в Организации правилами делопроизводства. Если говорить о минимальном наборе действий, то достаточно направить Перечень/Сведения и сопроводительное письмо.
Направлять перечень и сведения можно и на Лютикова и на Шевцова, но рекомендуется на ФСТЭК России, без указания ФИО и должностей адресатов.
6
Есть ли взаимосвязь между величиной ущерба по показателям критериев значимости в 127-ПП и тяжкими последствиями в ст. 274.1 УК РФ
Нет, такой взаимосвязи нет
7
Планируется ли в ближайшее время выпуск информационных сообщений по КИИ со стороны ФСТЭК?
Да, планируется - до конца 2018 года.
8
Необходимо ли будет провести повторное категорирование объектов КИИ после внесения изменений в 127-ПП, касающихся значений показателей критериев значимости?
Да, необходимо будет провести повторное категорирование по изменившимся показателям
9
Что в 187-ФЗ означает, что объект КИИ должен принадлежать субъекту … на ином законном основании?
Это в том числе (но не ограничиваясь) означает «право пользования» объектом КИИ. В свою очередь любое использование объекта КИИ для получения прибыли подпадает под понятие «право пользования».
10
Требуется ли при описании средств защиты в рамках заполнения формы по 236 приказу ФСТЭК учитывать требования 235 и 239 приказов?
Нет, не требуется. В камках категорирования описывается текущая картина по ИБ, а не целевая.
11
Какой замысел был у   ФСТЭК при включении Модели угроз в этап разработки мер (а не в этап установления требований) в 239 приказе ФСТЭК?
На этапе установления требований детально смоделировать угрозы проблематично. Можно только высокоуровнево, но это не очень эффективно. Эффективнее моделировать угрозы на этапе проектирования, когда определяется архитектура. Кроме этого основанием для создания системы защиты как правило является уже разработанное ТЗ на всю систему, когда Модели угроз еще нет.
12
Какой методики по моделированию угроз стоит придерживаться для моделирования угроз на значимых объектах КИИ?
До утверждения отдельных методических документов для моделирования угроз на значимых объектах КИИ рекомендуется придерживаться соответствующих методических документов по КСИИ (это в том числе указано в информационном сообщении ФСТЭК от 4 мая 2018 г. N 240/22/2339: Базовая модель угроз и Методика определения актуальных угроз.
Снимать пометку ДСП с данных документов не планируется.
13
Ожидаемые сроки выхода методических документов ФСТЭК?
Методические рекомендации по проведению категорирования: вторая половина 2019 года;
Методический документ по применению мер защиты в 17/21/31/239 приказах ФСТЭК: конец 2018 - начало 2019.
Методические документы по моделированию угроз на значимых объектах КИИ: сроки пока не определены
14
Рекомендуемая последовательность действий, если организация не считает себя субъектом или считает себя объектом, но у нее нет объектов КИИ, подлежащих категорированию
Если организация не считает себя субъектом КИИ, то, например, по запросу руководства юридическая служба организации, изучив соответствующие нормы законодательства по КИИ, может написать соответствующую докладную записку и хранить ее в организации для собственного спокойствия, хотя это не требуется.
Если организация является субъектом, но считает, что у нее нет объектов КИИ, то для этого необходимо организовать комиссию, провести соответствующие работы по подтверждению того, что объектов КИИ, подлежащих категорированию, в организации нет и отразить данный факт в соответствующем внутреннем Акте и дальше хранить этот Акт внутри организации, направлять во ФСТЭК его не нужно.
15
Просьба детальнее прокомментировать прозвучавшую на первой встрече необходимость категорирования распределенных систем со стороны организаций, использующих данные системы, но не владеющих ими
Этот вопрос еще будет прорабатываться ФСТЭК. В этой связи планируются соответствующие изменения в 127-ПП. В настоящее время единого подхода нет. Подобные случаи будут рассматриваться регулятором индивидуально в ответ на официальные запросы со стороны субъектов КИИ
16
На какие адреса электронной почты можно обращаться с официальными и рабочими запросами по теме КИИ?
Официальные запросы необходимо присылать на адрес: postin@fstec.ru
Запросы на разъяснения в рабочем порядке необходимо присылать на адрес: otd25@fstec.ru



пятница, 9 ноября 2018 г.

Итоги встречи ИБ-блогеров с представителями ФСТЭК России по теме КИИ




Сегодня состоялась встреча представителей ФСТЭК России во главе с В.С Лютиковым и блогеров по ИБ (А.Лукацкий, П.Луцик, А.Комаров, В.Комаров, А.Кузнецов, С.Борисов) по теме законодательства о безопасности КИИ. Полагаю, каждый участник встречи со стороны блогеров сделает соответствующую заметку по результатам встречи.
Что касается самой встречи, то из 153 собранных с сообщества вопросов обсудить успели лишь некоторые, относящиеся к общим нормам законодательства. Частные вопросы (из серии, а Водоканал – это субъект?) не обсуждались. Весь перечень вопросов пока публиковаться не будет, т.к. был собран из разных источников.
На мой личный взгляд встреча оказалась весьма продуктивной и полезной для обеих сторон. Регулятором было предложено проводить подобные встречи на регулярной основе, что не может не радовать, особенно учитывая тот факт, что позиция регулятора по некоторым вопросам оказалась весьма неожиданной, а значит, профессиональное сообщество в своем большинстве о ней не знало, но благодаря таким встречам сможет узнать.
Далее приведу позицию ФСТЭК по обсуждаемым вопросам.

 Определение субъекта КИИ.
На текущий момент регулятор трактует его следующим образом. Для того, чтобы Организация подпадала под определение субъекта КИИ, должно выполняться два критерия (если хотя бы один критерий не выполняется, то она не субъект КИИ):
  1. Организация должна функционировать в одной из указанных в определении субъекта КИИ сфер. Не ИС/АСУ/ИТС должна функционировать в одной из сфер, как предполагалось изначально, а именно сама Организация. И тут снова вспоминаем про Устав, Лицензии и ОКВЭД.
  2. Организация на законных основаниях владеет ИС/АСУ/ИТС. При этом обязательная привязка ИC/АСУ/ИТС к одной из сфер в данном случае отсутствует.
По неподтвержденной информации данная позиция согласована между ФСТЭК и ФСБ.
При этом если Организация функционирует в одной из сфер, у нее есть ИС/АСУ/ИТС, но нет объектов КИИ, подлежащих категорированию (критические процессы не автоматизированы), то организация тоже не подпадает под определение субъекта КИИ.
Кроме этого регулятором была озвучена более ожидаемая позиция относительно попадания под определение субъекта КИИ со стороны Органов местного самоуправления. Они не подпадают под определение субъекта КИИ, т.к. не являются государственными органами и юридическими лицами (в терминах гражданского кодекса).


 Определение объекта КИИ
Объектами КИИ являются только те ИС/АСУ/ИТС, которые подлежат категорированию и соответственно попадают в перечень объектов КИИ, подлежащих категорированию. Остальные ИС/АСУ/ИТС, не попавшие в данный перечень, объектами КИИ не являются. В отличие от предыдущего вопроса, информации о согласовании или не согласовании позиции регуляторов между собой по данному вопросу, нет.
Спорной на мой и не только взгляд является озвученная позиция регулятора относительно того, что если субъект пользуется какой-то централизованной ИС, которая ему не принадлежит, но при этом у него есть обязанность по ее использованию (например, Минздрав обязал ЛПУ на основании какого-то акта использовать определенную централизованную медицинскую ИС для ведения записей о пациентах) и есть права не только на чтение (например, на редактирование, внесение новых записей и т.д.), то субъект должен рассматривать свою часть системы в качестве объекта КИИ, подлежащего категорированию со всеми вытекающими. Так, рассматриваемая медицинская система должна рассматриваться в качестве объекта КИИ не только ее владельцем, но и всеми ЛПУ, которые имеют к ней доступ на внесение информации о пациентах. Получается, что одна ИС будет фигурировать в результатах категорирования нескольких субъектов КИИ и вполне возможно иметь различные категории. Вопрос опять же спорный, возможно регулятор как-то дополнительно прокомментирует этот момент на ближайшем SOC-форуме.


Сроки категорирования объектов КИИ
Перечни объектов КИИ, подлежащих категорированию, от всех субъектов КИИ уже должны быть у ФСТЭК. Но по субъективным оценкам регулятора хоть какую-то активность в этом направлении на текущий момент ведут только 5-6% Организаций от общего количества субъектов КИИ.
Сведения о результатах категорирования ФСТЭК от всех мелких субъектов КИИ также уже должны быть у регулятора, но по факту вспоминаем про 5-6% из пункта выше. Для крупных Организаций с большим количеством объектов КИИ для выполнения категорирования регулятор готов предоставить год с момента утверждения перечня объектов КИИ.
В ближайшем будущем регулятор планирует определиться с вариантом внесения изменений в 127-ПП относительно сроков формирования перечня и дальнейшего категорирования. Первый вариант – указать в 127-ПП срок формирования перечня (например, 6 месяцев, как было в первой редакции 127-ПП) и дальше как и сейчас дается год на категорирование. Второй вариант – указать конкретный срок на формирование перечня и/или проведения категорирования (например, до конца 2019 года).


Необходимость наличия лицензий ФСТЭК для оказания услуг по категорированию
Наличие каких-либо лицензий ФСТЭК для оказания услуг по категорированию не требуется. Категорирование по 127-ПП должен выполнить субъект КИИ, а кого он дополнительно будет привлекать себе в помощь и будет ли привлекаемая организация иметь лицензию, регулятора не волнует.

 Учет компенсирующих мер в процессе категорирования
Системы резервного копирования, вторые контуры, противоаварийная автоматика и т.д. не должны учитываться в процессе категорирования.



Ответственность за сокрытие информации о наличии объектов КИИ или занижении категории значимости
Например, субъект решил, что все его ИС имеют компенсирующие меры, которые в случае атаки не дадут случиться соответствующему ущербу, и поэтому перечень объектов КИИ остался пустым. В этом случае возможен сценарий при котором регулятор в процессе проверки (даже не по 187-ФЗ) обнаруживает ИС, которые по ему мнению являются как минимум объектами, подлежащими категорированию и как максимум значимыми объектами, тогда регулятор инициирует проверку с изучением материалов и дальше возможна административная ответственность для субъекта, если регулятор сможет доказать свою правоту. 

Органы, уполномоченные трактовать 187-ФЗ и 127-ПП?
Таких на текущий момент нет. И в ближайшее время вряд ли такой орган будет назначен.


Внесение изменений в 187-ФЗ и иные НПА по КИИ
В 187-ФЗ в обозримом будущем внесение изменений не планируется. Но планируется в 127-ПП, 236 и 239, приказы ФСТЭК и КОАП.

В 127-ПП планируется:
  • внести изменения, касающиеся категорирования создаваемых объектов, а именно указать, что данным объектам будет присваиваться предварительная категория, которая впоследствии должна/может уточняться;
  • определить на каком этапе создания объектов необходимо будет отправлять сведения о результатах категорирования во ФСТЭК – на этапе ТЗ, проекта или введения в эксплуатацию (какие-то изменения по этому поводу планируются и в 239 приказе ФСТЭК);
  • указать сроки формирования перечня объектов КИИ и проведения категорирования;
  • скорректировать пункты, касающиеся выявления критических процессов;
  • скорректировать ряд показателей.
В 236 приказ ФСТЭК планируется внести некоторые изменение в части создания систем безопасности интегрируемых структур (холдингов).
В КОАП планируется внести статью (если правительство одобрит), которая будет вводить ответственность за:
  • Непредоставление перечня объектов КИИ в срок;
  • Непредоставление сведений о результатах категорирования в срок;
  • Непринятие мер защиты значимых объектов КИИ;
  • Возможно что-то еще.
Ответственными органами по данной статье будут ФСТЭК, ФСБ и возможно Суд.
Все указанные выше изменения в НПА планируются в 1-м квартале 2019 года.

вторник, 23 октября 2018 г.

Все что нужно знать о работе с методическими документами ФСБ по ГосСОПКА



В связи с недавним появлением методических документов ФСБ, касающихся ГосСОПКА и анонсированием их со стороны регулятора на различных конференциях, в тематических информационных группах возникают вопросы, касающиеся ограничений на получение этих документов и установленных на них ограничительных пометок. Кто может получить эти документы и как, на каких условиях, какие ограничения есть на их распространение и информации из них и т.д.? Давайте разбираться.
Освежим для начала в памяти разделение информации по уровню доступа к ней.



В нашем случае мы будем в основном говорить об информации ограниченного доступа, не являющейся государственной тайной.
В качестве источника информации для дальнейшего анализа рассмотрим таблицу ниже, в которой приведен перечень новых методических документов ФСБ. Три из них не имеют ограничительных пометок, два имеют пометку «Конфиденциально» и один «ДСП». При этом все шесть документов отсутствуют в публичном доступе и выдаются коллегами из ФСБ по запросу. Для их получения необходимо направить официальный письменный запрос от организации в адрес 8 Центра ФСБ России на имя начальника Центра. Формально, документы может получить любая организация, в том числе не субъект КИИ, но для отсечения различных «иностранных шпионов» в письме необходимо обосновать целесообразность получения документов. В некоторых случаях регулятор просит приложить копию лицензии на гостайну. Об этом ранее тут уже писал Валерий Комаров по результатам конференции ИНФОБЕРЕГ-2018.
Наименование
Ограничительная пометка (Гриф)
Контролируемое  распространение
1
Требования к подразделениям и должностным лицам субъектов ГосСОПКА
ДСП
+
2
Методические рекомендации по установлению причин и ликвидации последствий компьютерных инцидентов, связанных с функционированием информационных ресурсов РФ
Конфиденциально
+
3
Методические рекомендации по проведению мероприятий по оценке степени защищенности от компьютерных атак
Конфиденциально
+
4
Методические рекомендации по обнаружению компьютерных атак на информационные ресурсы РФ
-
+
5
Варианты организации защищенного канала
-
+
6
Регламент взаимодействия подразделений ФСБ РФ и Центров Госсопка при осуществлении информационного обмена в области обнаружения, предупреждения и ликвидации последствий компьютерных атак
-
+
 
Погрузимся теперь в первоисточники и терминологию.
Бытует мнение о том, что у термина Гриф существует всего три значения – «Секретно», «Совершенно секретно» и «Особой важности». Отчасти это так, но только отчасти. Если обратиться к 5485-1-ФЗ "О государственной тайне", то в статье 2 можно увидеть следующее определение:
Гриф секретности - реквизиты, свидетельствующие о степени секретности сведений, содержащихся в их носителе, проставляемые на самом носителе и (или) в сопроводительной документации на него.
А далее в статье 8 устанавливаются три степени секретности сведений, составляющих государственную тайну, и соответствующие этим степеням грифы секретности для носителей указанных сведений: "особой важности", "совершенно секретно" и "секретно".
Таким образом, грифов секретности всего три (С, СС, ОВ), но никто и ничто не ограничивает использование термина «Гриф» без приставки «секретности» для обозначения других сущностей. К тому же разные толковые словари говорят нам о том, что Грифом называется в том числе «надпись на документе или издании, определяющая особый порядок использования им, например Г. "для служебного пользования"». Более того, в 98-ФЗ «О Коммерческой тайне» по всему тексту закона используется именно термин «Гриф», а не «Ограничительная пометка». В общем, далее будем использовать термин «Гриф» в качестве синонима термина «Ограничительная пометка».
Пойдем дальше и рассмотрим как регулируются вопросы, связанные с обращением документов с грифами «ДСП» и «Конфиденциально», а также документов без грифов, но распространяемых контролируемо (не публикуемых в общий доступ).
ДСП (Для служебного пользования)
До 2006 года обращение с информацией ограниченного распространения госорганов не составляющих гостайну регулировалось следующими НПА:
  • Гражданский кодекс РФ (139 статья);
  • 1233 Постановление Правительства РФ от 3 ноября 1994 г. "Положение о порядке обращения со служебной информацией ограниченного распространения в ФОИВах, уполномоченном органе управления использованием атомной энергии и уполномоченном органе по космической деятельности (далее обобщенно – ФОИВы и подведы)".
  • 188 Указ Президента РФ от 6 марта 1997 г. N 188 "Об утверждении перечня сведений конфиденциального характера".
  • Плюс некоторые ФОИВы выпустили собственные нормативные акты, касающиеся обращения с информацией ограниченного распространения. В их числе ФСТЭК, ФССП и др. А вот ФСБ в их числе нет.
Кроме этого, в 2006 году в Думу был внесен Законопроект № 124871-4 "О служебной тайне", но он так и не был принят и, в ноябре 2011, был снят с рассмотрения Думой.
Зато в 2006 году вышла четвертая часть ГК РФ и новый "трехглавый закон" (149-ФЗ).
Что касается ГК РФ, то ст. 139 утратила силу, в результате коммерческая тайна ушла в четвертую часть ГК РФ, а служебная тайна выпала.
Что касается 149-ФЗ, то в нем исчезло определение конфиденциальной информации, которое было в старом "трехглавом законе" (24-ФЗ) и теперь есть только "информация ограниченного доступа "/"информация ограниченного распространения "/"информация, требующая обеспечения конфиденциальности". При этом в ст. 9 определено, что ограничение доступа к информации должно устанавливаться законами (а не подзаконными актами, к которым в том числе относится 1233-ПП, распространяющийся, в том числе на ФСБ).
Таким образом, с 2006 года служебная тайна (ДСП) выпала из под охраняемой законом тайны. Это в свою очередь формально означает, что все необходимые правила и ограничения, связанные с передачей такой информации во вне и ее защитой (плюс ответственность за нарушения) со стороны получившей ее Организации или гражданина, должны отражаться в договоре между ФОИВом и третье стороной, которой ФОИВ передает информацию. 1233-ПП в данном случае формально действует только на сам ФОИВ и подведомственные ему организации, ограничиваясь только дисциплинарной ответственностью в отношении соответствующих должностных лиц.
И здесь 149-ФЗ разрешает обладателю информации самостоятельно решать такие вопросы:
3. Обладатель информации, если иное не предусмотрено федеральными законами, вправе:
1) разрешать или ограничивать доступ к информации, определять порядок и условия такого доступа;
Конфиденциально
Порядок проставления грифов ограничения доступа на документах, содержащих важную для их обладателя информацию, не определен. Законодательством кроме гостайны установлены грифы ограничения доступа к документам, содержащим коммерческую тайну (98-ФЗ) и служебную тайну (1233-ПП). В случаях, когда законодательством не установлена форма грифа ограничения доступа к документам, содержащим информацию ограниченного доступа, собственник или пользователь информации может самостоятельно принимать решения о применении какого-либо грифа. Т.е. при желании в своей организации можно присвоить ЛЮБОЙ гриф или пометку или присвоить каждому уровню конфиденциальности. И написать свою внутреннюю политику на этот счет или иной локальный нормативный акт, регламентирующий работу с такими документами. Нет в законах РФ запрета на подобное. Все что не запрещено - разрешено! Это касается в том числе грифа «Конфиденциально». Не нравится гриф «Конфиденциально» - можно использовать любой из синонимов  (кроме С, СС и ОВ, которые по закону о гостайне можно использовать только для обозначения документов, содержащих сведения, составляющие гостайну). При этом чаще всего используется гриф «Конфиденциально». Он удобен тем, что не раскрывает характера информации, содержащейся в документе.
Гриф «Конфиденциально» на документах в данном случае подразумевает, что организация (в данном случае ФСБ) имеет собственное конфиденциальное делопроизводство с утвержденным локальным нормативным актом (ЛНА) по обработке конфиденциальной информации в организации, отличной от информации ДСП. При этом организация внутри может ограничивать доступ сколько угодно и как угодно: перечни сведений, пометки, инструкции, регламенты. Но когда речь идет о выходе таких документов наружу, тут, как и с информацией ДСП, должен быть соответствующий договор с контрагентом, в котором прописан порядок защиты.
Открытая информация контролируемого распространения
Где-то посередине между общедоступной информацией и информацией ограниченного доступа существует еще пласт информации, которая никак не классифицирована и соответственно содержащие ее документы не имеют грифа, но в то же время она является достаточно чувствительно для ее владельца, чтобы не стать общедоступной. Такая практика есть и в России и в других странах. Если говорить о России, то так, например, было с документом «Методические рекомендации по созданию ведомственных и корпоративных центров ГосСОПКА». Документ вроде и открытый, но в то же время в свободном доступе его нет. Правда, на одной из конференций, представители НКЦКИ на своем стенде свободно раздавали CD-диски с этим документом.
В нашем же случае подобные документы – это документы из таблицы выше с номерами 4-6. Правила работы с такими документами отсутствуют и формально нет никаких ограничений на их использование и распространение, но выкладывать эти открытые документы конечно же не стоит, регулятор наверняка не просто так их не выложил в открытый доступ. Вполне возможно, что документы еще будут доработаны и выложены регулятором в открытый доступ, как говориться поживем, увидим.
Вполне возможно, что и указанные чуть выше «Методические рекомендации по созданию…» по этой же причине не выкладывались, только вот время их выкладывания в общий доступ так и не пришло из-за того, что эти рекомендации фактически заменили новые методические документы ФСБ, которые мы сегодня обсуждаем.
Что касается примеров в других странах, то в США, например, на уровне правительства определена информация Sensitive But Unclassified (SBU), являющаяся чувствительной, но не классифицированной. Она хоть и не классифицирована, но требует строгого контроля над ее распространением. Данный тип информации включает в себя в том числе материалы, касающиеся критической инфраструктуры США.
Выводы:
  1. Информация ДСП и информация, содержащаяся в документах с грифом «Конфиденциально», не являются охраняемой законом информацией и поэтому все правила и ограничения по работе с информацией, а также порядок ее защиты должны быть прописаны в договорах с организациями, которым данная информация передается.
  2. Обязанности по обеспечению сохранности информации ДСП несут ФОИВы (в нашем случае ФСБ) и их подведы. А для информации, содержащейся в документах с грифом «Конфиденциально» -  обладатель информации (в нашем случае тоже ФСБ). Кроме того - те, кто принял на себя обязательства по сохранению этой информации (для обоих грифов) на основании договора с ФСБ, в котором должен быть прописан порядок защиты такой информации.
  3. Ответственность за нарушение п.2 может быть дисциплинарная (для организации-обладателя информации) или предусмотренная в договорных обязательствах с остальными организациями (если не предусмотрели, то формально ответственности нет).
  4. Если обязательства и/или ответственность по защите информации (для обоих грифов) не прописаны в договоре, то при работе с соответствующими документами организациям, получившим на руки такие документы, стоит руководствоваться двумя основными общепринятыми принципами:
    1. документ с грифом запрещено цитировать без разрешения автора документа
    2. документ с грифом запрещено передавать третьим лицам (организациям) или выкладывать в общий доступ. Этот же пункт справедлив и для открытой информации контролируемого распространения.
 

пятница, 12 октября 2018 г.

Презентация «FAQ по 187-ФЗ»



Выложил свою презентацию «FAQ по 187-ФЗ» с конференции Kaspersky Industrial Cybersecurity Conference 2018. Запись выступления будет выложена позже.