четверг, 4 апреля 2013 г.

Вопрос коллеги.

Каждый из нас слышит этот вопрос, а что должен знать, какими навыками обладать ("знатьуметь") специалист по информационной безопасности.
Вообще, не совсем понимаю этого вопроса, есть специалист по ИБ, которую всю жизнь проводит специсследования и аттестации ЗП и АС, есть кто отлично готовит ОРД по 152 и даже РКН приходит в восхищение, есть кто решил протестировать все системы ДЛП и разработать свою (причем со своими же политиками и т.д.), а у кого-то обычный талант продавать это самую непонятную ИБ.
Например, когда мне скажут, что аттестовать помещение нельзя, потому что охранная сигнализация связывается с пультом мониторинга по GSM, я знать не знаю, где описано такое требование.

Проще говоря, самое главное, для меня в специалисте по ИБ это его образованность, широкий кругозор, интересы во всех других разных областях и желание получать опыт, много опыта и еще больше. Без всего этого, мне кажется, нечего делать в нашей области.
Хотя, наверное, это идеал для каждого специалиста:)

Информационная безопасность АСУ ТП.


В последнее время это стало очень популярной темой (безопасность АСУ ТП), если не сказать большего.
Новая волна поднялась после принятия ФЗ №256 +, как я понимаю, активизация наших стратегических партнеров и (или) потенциальных врагов (как кому больше нравится).

Побывав на паре семинаров, почитав, что пишут, у меня сформировалось несколько мыслей после всего этого:

1) Насколько я понимаю, многие интеграторы (не скажу все, а то мало ли есть у нас и другие) все еще подходят к аудиту АСУ ТП, как к аудиту в в ИС (банки, больницы, страховые и т.д.).
На мой взгляд подход здесь меняется в первую очередь в анализе рисков и угроз.
Риски другие, совсем другие.
Вообще, кто оценит, сколько людей могут умереть в радиусе 5 км?
А сколько часов или дней может быть больница отдел реанимации без электричества?
Наверное, надо знакомить интеграторов с какой-то такой "военно-промышленной" моделью угроз, чтобы они понимали, что здесь ответственность совсем другая.

2) Про требования нашего законодательства можно кратко:
1)Минэнерго РФ в требования по ИБ лезть не будет.
2) ФСТЭК - так есть КСИИ, что еще надо.

3) Видел, слушал, читал пару интересных работ об анализе состояния элементов системы (тема пришла из ракетостроения) и применение этих методов на элементах АСУ ТП, но это уже промышленная безопасность, но как-то здесь в ТЭКе они (ИБ и ПБ) подходят друг другу и стараются познакомиться.