TGViewer
Channel Public Channel
Sec/Life Balance

Sec/Life Balance

@seclifebalance

Нормативка РФ по ИБ практическим языком. Опыт, выступления, мысли, проекты из сферы информационной безопасности, а также моменты из жизни

Автор: @ShupikEY

Дисклеймер:
Это мой личный канал. Все публикации отражают только мои взгляды и позицию
Subscribers
276
Photos
98
Videos
12
Links
58
Recent Posts 18 shown
Post #231 115
Редко признаю свои же достижения, но сейчас с особой гордостью говорю: "До встречи на SOC Forum" 🥳

#Выступления@seclifebalance
  • 👏 2
Post #230 139
Готовлю для вас статьи про ИИ в разработке документов и разборы судебной практики. Параллельно жду результатов рассмотрения заявки на SOC Forum (сегодня крайний день). А пока разбавлю ленту небольшим мемом из жизни

У меня есть две сестры-двойняшки. С 1 сентября обе учатся в колледже и постепенно осваивают жизнь в городе. Новые истории у них генерируются каждый день и зачастую они супер забавные

Как пример - начало одного из разговоров о событиях недели на скриншоте

Вот у кого мне нужно учиться делать эффектные дайджесты. Согласитесь, что начало захватывающее и определенно хочется дослушать до конца

#лайв@seclifebalance
  • ❤ 3
  • 🤣 3
Post #229 202
Отличная попытка, ЧВК Хедхантер
  • 🤣 4
  • 🤯 1
Post #227 228
🔻 Кзи. Практический инструмент для расчета показателя

Про Кзи здесь уже было немало постов и упомианий. Решил, что пора дать этим буквам немного практического применения, и собрал инструмент для самопроверки на основе методики ФСТЭК от 11 ноября 2025 года. Всё приложение помещается в один HTML-файл. Скачиваете, открываете в браузере и начинаете заполнять. Установка, регистрация и интернет не понадобятся.

Дальше всё довольно просто: указываете организацию и ИС (при желании и для полноты отчета), проходите 16 показателей. Где-то достаточно выбрать ответ, где-то потребуется указать численность пользователей или охват устройств. Приложение проверит значения и рассчитает результат с учётом весов четырёх групп. Если систем несколько, по каждому показателю учитывается минимальное значение. Поэтому благополучная ИС не сможет «прикрыть» соседнюю, в которой с защитой пока не всё получилось. Повторные нулевые оценки учитываются по вашим отметкам.

На выходе - отчёт с ответами, слабыми местами и рекомендациями. Видно, где именно проседает Кзи и что можно сделать для его повышения. Например, сколько пользователей ещё нужно охватить MFA, чтобы выполнить критерий.
А для тех, кто уже прикидывает план работ, есть «Что изменится, если…». Отмечаете предполагаемые улучшения и смотрите, как изменится результат. Можно заранее проверить пользу отдельной меры или нескольких изменений вместе. Исходные ответы при этом остаются прежними.
Конечно, инструмент работает с вашими ответами и сам инфраструктуру не обследует

🔻 Несколько слов о безопасности

В коде нет сетевых запросов, внешних библиотек, телеметрии и функций чтения документов с устройства. Дополнительно встроена политика CSP, запрещающая сетевые соединения и загрузку внешних ресурсов.
Ответы находятся только в памяти вкладки. После обновления или закрытия страницы они теряются, поэтому нужный отчёт следует скопировать вручную. Исходный код доступен внутри HTML - файл можно открыть в текстовом редакторе.
Эти ограничения относятся к приложению. Поведение браузера, его расширений и ОС находится за его пределами.

И да, ваш IP я тоже не вижу, как о том предупреждает Telegram при открытии файла. Инструмент абсолютно автономный

🔻 Как проверить скачанный файл?

Для файла «Расчет показателя КЗИ.html», версия 0.3.0, SHA-256:
ad94535faa430b9ad30de552947f3774bd8bea713adf00f674c19b2a26a71306

В Windows откройте PowerShell в папке со скачанным файлом и выполните команду Get-FileHash:
(Get-FileHash -LiteralPath '[Путь до файла]\Расчет показателя КЗИ.html' -Algorithm SHA256).Hash

Сравните полученную строку с опубликованной выше. Регистр букв значения не имеет. Если файл переименован, укажите его фактическое имя в команде. Совпадение хеша подтверждает соответствие опубликованному файлу.

🔻 Отдельно отмечу, что очень важна ваша обратная связь для дальнейшего развития и корректировки инструмента. Дальше по плану добавить расчет показателя Узи

#НПАиИБ@seclifebalance
  • 👍 2
  • 👏 2
  • 🤔 2
  • 😍 1
Post #225 157
🔻 Мне всегда трудно давалось чтение

В школе произведение длиннее тридцати страниц казалось мучением. С возрастом мало что изменилось. За 2022-2024 годы я прочитал только «Компьютерные сети» Виктора и Натальи Олифер. Согласен, выбор довольно основательный для человека, который не особенно любит читать

Эта книга научила меня двум вещам:
➡️ 1. Читать про сети лучше параллельно с практикой хотя бы в Cisco Packet Tracer, иначе многое быстро забывается и не понимается до конца
➡️ 2. Не стоит читать книгу лежа на спине и держать её над лицом, когда существует риск начать засыпать. Тысяча страниц в твёрдой обложке слишком убедительный способ напомнить себе о необходимости отдыха

В начале этого года мои отношения с чтением неожиданно изменились. Мне подарили «Зелёный свет» Мэтью Макконахи, и я прочитал его за пару дней, возвращаясь к книге в каждую свободную минуту. Впервые за долгое время хотелось продолжать читать. Искренне рекомендую.

Но сегодня хочу рассказать о другой книге, которую дочитал буквально только что - «Ген директора» Владимира Моженкова.
Подобные книги стараюсь читать без больших перерывов. Так мне проще удерживать мысль автора, связывать прочитанное и запоминать то, что хочется применить в дальнейшем

В первую очередь книга будет полезна руководителям и топ-менеджерам. Но многие описанные в ней «гены» вполне применимы и в обычной жизни. Для себя я нашёл немало мыслей о саморазвитии, общении с людьми и лидерских качествах. На мой взгляд, учиться этому полезно ещё до появления руководящей должности

Мне особенно понравились истории, на которых построена книга. Автор рассказывает о жизни и бизнесе в России, о знакомых местах и событиях. За такими историями мне интереснее следить, потому что они ближе к тому, с чем можно столкнуться самому. Возникает ощущение близкого "разговора" с автором

Отдельное удовольствие - язык книги. Живой, с юмором, отсылками к отечественному кинематографу и привычными народными выражениями

Многое из прочитанного хочется разобрать на цитаты. Но для этого поста я выбрал небольшой отрывок одного из последних абзацев книги. Мне он показался очень богатым на смыслы

#Лайф@seclifebalance
  • 👍 5
  • ❤ 2
  • 🤔 1
  • 🤣 1
Post #224 177
🔻 Sec/Life за неделю

Понедельник - снова собираю всё, что могло потеряться в ленте. В этот раз дописал большую статью про аутентификацию, отправил заявку на SOC Forum и наконец собрал изменения нормативки

➡️ ИАФ.3: как на практике сделать двухфакторную аутентификацию
Разобрал локальный и удалённый доступ, OTP/TOTP и варианты с аппаратными токенами. Главный дискуссионный вопрос - можно ли использовать пункт 69 приказа №117 для компенсации мер и усилений из Методического документа.

➡️ Заявка на SOC Forum отправлена
Материалы готовил долго, теперь остаётся дождаться решения комиссии. Если одобрят, выступать буду с бывшим коллегой и хорошим другом. Подробнее о теме расскажу после результатов, а пока держим кулачки ✊

➡️ Изменения нормативки - ФСТЭК
Поправки к №117, №77 и №235, проекты по защите ИИ и замене №21. Собрал, что уже действует, что начнёт действовать позже, а что пока осталось в проекте. Заодно разобрал разницу между усиленной и строгой аутентификацией.

➡️ Изменения нормативки - ФСБ
Новый приказ №321 по применению СКЗИ и №297 по взаимодействию с ГосСОПКА. Кратко прошёлся по требованиям и срокам, которые стоит учесть в работе.

➡️ Правительство, Минцифры и Росатом
Внешние сервисы для ГИС, требования к провайдерам, исключения из лицензируемых работ со СКЗИ и участие «Гринатома» в проверке сведений о КИИ. Вспомнил и проекты о показателях защищённости, утверждения которых пока ждём.

➡️ И немного несерьёзной защиты
Коты, фольга и 5G

Материала накопилось достаточно. Теперь буду постепенно разбирать самое интересное отдельно - регуляторы явно успевают писать быстрее меня.

#Дайджест@seclifebalance
  • ❤ 4
  • 👍 3
  • 🤯 1
Post #223 178
И завершаем общий обзор...

➡️ ПП РФ №1024 от 18.08.2026 - правила использования внешних технических средств, ПО и баз данных для создания и эксплуатации ГИС и иных перечисленных ИС госорганов.
Действует с 1 сентября 2026 года.

➡️ Приказ Минцифры №702 от 31.07.2026 - требования по защите информации для провайдеров ГИС и госИС.
Утверждён. Начало действия - 1 марта 2027 года.

➡️ ПП РФ №1103 от 28.08.2026 - исключения из лицензируемых работ со СКЗИ
Действует с 6 сентября 2026 года.
В пунктах 12–15 перечня к ПП №313 предусмотрено исключение необходимости получения лицензии при выполнении работ с СКЗИ одновременном выполнении двух условий:
➡️ эксплуатационная документация допускает выполнение соответствующих работ без привлечения лицензиата;
➡️ работы выполняются для собственных нужд юридического лица или ИП.

➡️ Росатом будет привлекать АО «Гринатом» к оценке актуальности и достоверности сведений, представляемых субъектами КИИ в области атомной энергии. (Приказ Росатома №1/21-НПА)

➡️ Что с проектами о показателях защищённости?
Осталось упомянуть одни из самых громких проектов, которые пока так и не были утверждены - проект изменений Указа №250 и Постановления правительства. Разбирал в самом "популярном" посте канала. Сроков утверждения в проектах не было

#НПАиИБ@seclifebalance
  • 👍 3
  • 😱 2
Post #222 177
🔻 ФСБ

➡️ Приказ №321 от 22.08.2026 - новые требования к защите ГИС и госИС с использованием СКЗИ (замена 117 приказа ФСБ).
Опубликован 31 августа, действует с 11 сентября 2026 года.
Один из немногих приказов, который планово перерос в полноценный приказ. Проект я уже разбирал в этом посте. Изменений в утвержденном документе не заметил.

➡️ Приказ №297 от 06.08.2026 - взаимодействие ГИС и госИС с ГосСОПКА. Опубликован 21 августа, действует с 1 сентября 2026 года.
Определяет порядок взаимодействия операторов перечисленных в документе государственных информационных систем с ГосСОПКА.
Что стоит учитывать в работе:
➡️ взаимодействие с НКЦКИ организуется через личный кабинет после оформления регламента;
➡️ об инциденте необходимо сообщить не позднее 24 часов с момента обнаружения;
➡️ 24-часовые сроки для информации о предупредительных мероприятиях и ответа на запрос дополнительных сведений.

#НПАиИБ@seclifebalance
  • 🤯 2
  • 👍 1
  • 😱 1
Post #221 154
Собрал наконец то весь список изменений и новых НПА в ИБ, которые были утверждены и/или вступили в силу в последние 2 недели. Буду делить посты на регуляторов, потому что информации правда много.
Начнем с...

🔻 ФСТЭК

➡️ Приказ №137 от 08.05.2026 - изменения в 117 приказ ФСТЭК
Основная часть действует с 1 сентября 2026 года, новая редакция пункта 32 - с 1 марта 2027 года.
Изменения с 1 сентября:
➡️ обозначение показателя зрелости Пзи заменяется на Узи
➡️ При применении мобильных устройств и удаленном доступе появляется альтернатива строгой аутентификации - усиленная многофакторная.

Кратко о различии по ГОСТ:
При усиленной используются минимум два разных фактора - например, пароль и одноразовый код с устройства пользователя. При этом допускается, что только система проверяет пользователя.
При строгой многофакторность сохраняется, но обязательны ещё взаимная проверка подлинности сторон и криптографические протоколы аутентификации. То есть система проверяет пользователя, а на стороне пользователя проверяется подлинность системы.

С 1 марта 2027 года:
➡️ расчёт Кзи оператора - не реже раза в полгода (это действует и сейчас в старой редакции пункта);
➡️ оценку Узи подрядчика - до предоставления доступа или передачи информации, затем не реже раза в два года;
➡️ информирование руководителя при ненормативном Кзи - в течение трёх календарных дней (это действует и сейчас в старой редакции пункта);
➡️ направление результатов Кзи во ФСТЭК - в течение пяти рабочих дней после расчёта (это действует и сейчас в старой редакции пункта).

➡️ Изменения в №117 по ИИ (ПРОЕКТ)
Предлагаемая дата начала действия - 1 марта 2027 года. Пока это дата из проекта. Тема заслуживает самостоятельного разбора, но пока кратко о текущих положениях проекта.
➡️ Предлагаются отдельный сегмент для моделей ИИ, усиленная многофакторная аутентификация при привилегированном доступе, минимальные права пользователей и регистрация действий.
➡️ Для обработки информации ограниченного доступа и/или реализации значимых функций: фильтрация запросов и ответов, квотирование, ограничение и контроль функциональности.
➡️ Отдельный акцент на правах ИИ-агентов и меры защиты при использовании внешних сервисов.

➡️ Приказ №60 от 27.02.2026 - изменения в №77 по аттестации
Опубликован 25 июня, действует с 1 сентября 2026 года. Оперативно подготовлю по нему отдельный разбор, так как изменения существенные. Пока кратко:
➡️ Уточнены периодический контроль, анализ уязвимостей, условия проведения пентеста и отчётность.
➡️ Отчёт о контроле представляется во ФСТЭК или территориальный орган не реже раза в три года, в течение пяти рабочих дней после завершения контроля. Непредставление = основание для приостановления аттестата.
➡️ Описаны дополнительные испытания при модернизации, включение аналогичных сегментов и случаи повторной аттестации.

➡️ Приказ №220 от 16.07.2026 - изменения в №235
Опубликован 8 сентября, вступает в силу 1 марта 2027 года. Как и ожидалось, меры и процессы защиты ЗОКИИ, ГИС, ИСПДн приравниваются к одному "знаменателю", потому изменения практически идентичны изменениям в 117:
➡️ Кзи - не реже раза в полгода;
➡️ Узи субъекта КИИ - не реже раза в три года;
➡️ Узи подрядчиков - до доступа к значимому объекту, затем не реже раза в три года.
➡️ Результаты Кзи направляются во ФСТЭК в течение пяти рабочих дней. О ненормативных значениях Кзи и Узи руководителя информируют в течение трёх календарных дней.

Главное отличие от изменений в 117
➡️ Узи для подрядчиков по 117 - раз в 2 года, по 235 - раз в 3 года. Остается только догадываться зачем разная периодичность в ГИС и ЗОКИИ, но как регулятор написал, так и читаю)

➡️ Также 01.09.2026 должен был вступить в силу еще один документ, заменяющий нынешний 21 приказ ФСТЭК по защите ПДн, но он пока так и остался проектом.
Требования по защите ПДн равняются на 117 с некоторыми отличиями. Сам проект я разбирал в этом и этом постах. Уверен, что скоро мы увидим финальный документ, а пока ждем и пытаемся понять смысл слова "непрерывное" в контексте взаимодействия с ГосСОПКА)

Дальше разборы изменений и проектов НПА от других регуляторов и дайджейст (я накопил небольшое количество постов для его составления, чему безмерно рад)

#НПАиИБ@seclifebalance
  • 👍 3
  • 🤯 3
  • 🤔 1
Post #218 167
Нет времени объяснять, готовим шапочки из фольги

#ИБЮмор@seclifebalance
  • 🤣 4
  • ❤ 1
Post #217 236
Одна заявка есть. Теперь держим кулачки ✊

Материалы к выступлению готовил долго и, кажется, выжал из темы всё, что мог. Над подачей тоже постарался - осталось только понять, совпадёт ли моё представление об «интересной теме» с представлением проверяющей комиссии)

Насколько помню, на российских ИБ-форумах именно в таком ракурсе эту тему ещё не обсуждали. А вот за рубежом направление уже активно исследуют, появляются работы и первые практические решения.

В общем, свою часть я сделал, жду результатов. Обязательно буду держать в курсе 🤞

Расскажу обо всём подробнее после результатов проверки. А пока просто порадуюсь, что наконец смог немного отвлечься от нормативки. Ещё чуть-чуть, и начал бы заикаться словами «Кзи», «Пзи» и «Узи»

Кстати, небольшой спойлер. Если заявку одобрят, выступать буду не один. Со мной выйдет мой бывший коллега, а теперь хороший друг - человек, который когда-то первым протоптал дорогу из региона в Москву, по которой позже прошёл и я. Без него этот доклад бы не случился)

#Выступления@seclifebalance
  • 👍 6
Post #216 232
🔻 Давайте дискутировать!

Я всё-таки дописал статью про 117-й, ИАФ.3 и своё видение практической реализации этой меры.
Текста получилось много, поэтому снова вынес всё в Telegraph. Новый режим статей внутри Telegram мне пока не очень зашёл, в ленте получается слишком длинно и громоздко.

В статье постарался максимально приземлить ИАФ.3 и разобрать, что конкретно можно сделать:

➡️ как реализовать усиленную аутентификацию для локальных пользователей;
➡️ какие есть варианты с OTP/TOTP при удалённом доступе;
➡️ когда можно обойтись уже имеющейся инфраструктурой, а когда потребуется отдельный сервер аутентификации;
➡️ и можно ли вместо обязательного для К1 OTP уйти в аппаратный токен + PIN + пароль УЗ.

Последний вариант, на мой взгляд, особенно интересный, но и самый дискуссионный.

Сейчас главный вопрос для меня, на который ответа пока нет:

можно ли применять п. 69 приказа №117 к мерам и усилениям из Методического документа и считать, например, экономическую или архитектурную нецелесообразность достаточным основанием для применения компенсирующей меры?

У меня есть своё понимание, но выдавать его за истину пока не хочу. Надеюсь, скоро получится этот вопрос окончательно прояснить

А пока - ИАФ.3: как на практике сделать двухфакторную аутентификацию

#стосемнадцатый@seclifebalance
  • 👍 5
  • 🤔 1
  • 😱 1
Post #215 221
🔻 Я жив!

Последнюю неделю немного пропал. Закопался в подготовке материалов для заявок на выступления, 117-й приказ, доверенный ИИ, ТЗКИ, сбор изменений в НПА и всё остальное, что почему-то решило навалиться одновременно
Отдельно про выступления: очень хочется попасть на пару крупных мероприятий, которые пройдут в ближайшее время. Темы, кстати, получились интересные и вообще не связаны с нормативкой)

Расскажу подробнее, если успею нормально собрать материалы для заявок и, самое главное, если организаторы решат, что мои идеи достойны сцены. На последнее особенно надеюсь 🙏

🔻 Тем временем темы для канала только копятся

Возвращаюсь к публикациям и первым делом хочу закрыть старый должок по ИАФ и 117-му
За это время успел собрать практический опыт коллег, сам спроектировать реализацию и прийти к варианту, к которому пока вопросов не возникало. Думаю, здесь уже есть чем поделиться не только в формате теории из методического документа

🔻 А ещё появилось новое направление, которое, уверен, вам будет интересно

В последнее время принимаю участие в юридической практике - консультирую по применению НПА, которые прямо или косвенно связаны с ИБ (в частности, 152-ФЗ и 98-ФЗ) в юридической практике. И что особенно приятно - согласовал возможность рассказывать здесь об реальных кейсах в обезличенном виде. Так что периодически будем разбирать не только то, что требует регулятор, но и что происходит потом, когда требования реализованы не совсем так, как ожидалось

Например, как не оказаться в ситуации, когда сотрудник присылает досудебную претензию и требует приличную сумму за моральный вред из-за незаконного распространения его ПДн... а вы всего лишь передали его контакт заказчику для связи в рамках заключённого договора))

При том интересны данные кейсы не только юридической плоскостью. Поверьте, если вы думали, что знаете всё о креативности людей и понятии слова "абсурд", то убежден, что встречающиеся мне кейсы расширят границы вашего понимания

Для меня это супер интересный новый вызов, который очень хорошо показывает чем может обернутся некорректно написанное положение, приказ и тп не только в парадигме надзора регулятора, но и при взаимодействии работодатель-работник

В общем материала накопилось много, теперь осталось найти время обо всём написать 🫣
  • 👍 7
  • ❤ 6
Post #214 284
🔻 Интернет (в том числе мир ИБ) активно обсуждает новый Указ Президента о мерах по обеспечению безопасности объектов критической инфраструктуры. Я тоже решил высказаться...

Если кратко по смыслу Указа:
Не обеспечили безопасность объекта критической инфраструктуры, или обеспечили её плохо, или создали угрозу безопасности и функционированию объекта, или не смогли вовремя (или в принципе) восстановить его после инцидента - государство оставляет за собой право временно управлять вашей организацией самостоятельно

🔻 Где же тут ИБ?

Понятие «критическая инфраструктура» и «безопасность» в указе сформулированы очень широко. Поэтому если немного конкретизировать формулировку под привычную нам сферу, получается следующее:
Не обеспечили ИБ ОКИИ, или обеспечили её плохо, или создали угрозу безопасности и функционированию ОКИИ, или не смогли вовремя (или в принципе) восстановить ОКИИ после инцидента - государство оставляет за собой право временно управлять вашей организацией самостоятельно
Звучит логично, и формально такое толкование действительно возможно - основание «нарушение требований безопасности, установленных нормативными правовыми актами» в указе никак не сужено только до физической защиты. Требования по защите информации значимых объектов КИИ - это тоже требования безопасности, установленные НПА (187-ФЗ, приказы ФСТЭК №235 и №239)

🔻 Но, честно, я думаю, что документ немного не про это

Насколько похоже, что этот указ вообще писали, держа в уме ИБ? Не очень. Важнее то, что приведённая выше трактовка действительно может сработать именно так. Но я убеждён, что смысл документа немного другой

А если чуть чуть подумать и посмотреть то, что я постил выше, то можно даже попробовать догадаться про что "другое". Отдельно отмечу, что это личное мнение автора, а не юридический вывод

🔻 ИБшный вывод

Но этот канал про ИБ, а не про политику, поэтому остановлюсь на практическом выводе:

➡️ Исполняем требования по ИБ, чтобы их не исполнили за нас

Риск, что кто-то придёт «временно поуправлять» вашей компанией из-за не реализованных требований 239 приказа, конечно, стремится к нулю. Но с такими формулировками в указе этот ноль может оказаться не таким круглым как кажется...

#НПАиИБ@seclifebalance
#РассуждаюПроИБ@seclifebalance
  • 👍 3
  • 🤯 2
  • 😱 1
Post #211 232
Ахтунг!
Напряжение на заправках из-за отсутствующего бензина и больших очередей негативно влияет на загрузку операционной системы. Будьте осторожны и не дайте сложной обстановке сломить свой жёсткий

Возвращаюсь из командировки, вместе с тем возвращается возможность писать посты чаще

#Лайф@seclifebalance
  • 👍 2
  • 😱 1
Post #210 301
🔻 Sec/Life за неделю

Понедельник - значит снова собираю в одном месте всё, что могло потеряться в ленте за прошлую неделю.
На этот раз неделя почти полностью прошла под знаком ФСТЭК. Сначала разбирались, как теперь измерять зрелость ИБ, потом пытались окончательно разобраться с Кзи, Пзи и Узи, а под конец регулятор решил немного взбодрить ещё и лицензиатов 🫣

➡️ Узи. ФСТЭК объяснил, как считать зрелость ИБ
Вышла утверждённая методика оценки уровня зрелости деятельности по защите информации.
Разобрал, кому она нужна, какие направления и критерии предстоит оценивать, как считается итоговый Узи и почему одними хорошо написанными документами высокий уровень зрелости получить уже не получится.

➡️ Кзи, Пзи, Узи - история показателей, кажется, наконец складывается
ФСТЭК вносит изменения, в которых Пзи полностью исчезает как самостоятельная сущность и в зависимости от задачи заменяется на Кзи или Узи.
Надеюсь, это уже финальная версия этой истории и новые буквы в ближайшее время нам не понадобятся.

➡️ Новый перечень КИО для лицензии ФСТЭК на ТЗКИ. Что докупать, а от чего можно избавиться?
Новость, от которой лично у меня сердце на секунду замерло, потому что процесс получения лицензии сейчас особенно актуален.
Разобрал детально, подготовил файл с изменениями и статью-обзор.

🔻 В итоге неделя получилась небольшой по количеству постов, но довольно насыщенной по содержанию.
А ФСТЭК, судя по всему, продолжает придерживаться негласного соглашения регулярно обеспечивать этот канал новыми темами.

#Дайджест@seclifebalance
  • ❤ 6
  • 👍 4
Post #208 299
🔻 Отдельно про два новых пункта...

Хочу отдельно прокомментировать два новых пункта - комплексы для тестирования на проникновение и анализатор (анализаторы) сетевых протоколов.
Формулировки в перечне получились настолько общими, что под них потенциально подходит гораздо больше решений, чем кажется на первый взгляд

С первым пунктом всё более-менее понятно. Предположу, что здесь справится всемогущий (здесь могла быть ваша реклама) сканер по имени ВС с модулем «Инспектор» и ему подобные решения.
Благо формулировка про «автоматизированное выявление и эксплуатацию уязвимостей кода, конфигураций и архитектуры ПО» описывает ровно то, что делают сертифицированные сканеры уязвимостей и комплексы для пентеста

А вот со вторым пунктом всё немного сложнее. Требование звучит как «анализатор сетевых протоколов» с перехватом трафика на всех уровнях модели ГОСТ Р ИСО/МЭК 7498-1, то есть по сути любая базовая модель OSI. Формально под такое описание подходит и классический Wireshark (хотя это далеко не сертифицированное ФСТЭК решение), и специализированные NTA-системы, и даже более комплексные шлюзы с функцией анализа трафика

Вряд ли это компетенция «ВС» (хотя чем сканер не шутит), но здесь диапазон подходящих продуктов явно шире

Проблема в том, что формулировка не привязана к конкретному классу СЗИ или конкретной архитектуре решения, важен сам факт наличия функции перехвата и анализа трафика с возможностью фильтрации и настройки правил. А значит, теоретически подходящих продуктов на рынке может быть куда больше, чем 2-3 очевидных варианта, которые сразу приходят в голову

#НПАиИБ@seclifebalance
  • 👍 6
  • ❤ 1
  • 🤣 1
Older posts →

About this channel

How can I read @seclifebalance without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Sec/Life Balance: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Sec/Life Balance have?
Sec/Life Balance (@seclifebalance) has 276 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Sec/Life Balance know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →