пятница, 28 июня 2019 г.

Нож регуляторной гильотины уже взведен - готовьтесь к отмене всех "устаревших" нормативных правовых актов в РФ!

"С каждым часом Солнечная система приближается
на сорок три тысячи миль к шаровидному скоплению
 М13 в созвездии Геркулеса-и все же находятся недоумки, 
которые упорно отрицают прогресс".
Рэнсом К. Ферн

Карманная предыстория гильотинирования

Премьер-министр Дмитрий Медведев утвердил план мероприятий по реализации механизма "регуляторной гильотины". Он направлен на то, чтобы с 1 января 2021 года на смену старым контрольным нормам пришли новые актуализированные требования, разработанные с учетом риск-ориентированного подхода и современного уровня технологического развития в соответствующих сферах.

План состоит из пяти пунктов. Уже в этом месяце (июнь 2019) в правительство должен быть внесен проект федерального закона "О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации" с дальнейшим - в сентябре - поступлением документа на рассмотрение депутатов Государственной Думы. А в октябре в нижнюю палату парламента планируется передать проект закона "Об обязательных требованиях".

Июль глава правительства отвел министерствам и ведомствам на подготовку новой структуры нормативного регулирования для каждой сферы общественных отношений или вида контроля. В течение этого года будет идти кропотливая работа по систематизации обязательных требований, а в марте следующего года законопроекты предполагается передать депутатам. Также в первом квартале 2020 года федеральные органы исполнительной власти обязаны внести в правительство на утверждение проекты необходимых постановлений кабинета министров.

Наконец, в сентябре Дмитрий Медведев хочет получить проекты постановлений, которые в установленный срок отменят в стране действие всех устаревших нормативных правовых актов с обязательными требованиями в сфере регулирования.

Проект Федерального закона "Об обязательных требованиях"

Вводные положения

Проект ФЗ подготовлен на основании подпункта «б» пункта 3 перечня поручения Президента Российской Федерации №Пр-294 от 26 февраля 2019 г., пункт 2 плана мероприятий («дорожной карты») по реализации механизма «регуляторной гильотины», утвержденной Правительством Российской Федерации 29 мая 2019 г. № 4714п-П3.
Законопроект содержит основные принципы установления обязательных требований, общие условия установления обязательных требований, полномочия органов государственной власти по установлению обязательных требований, порядок разработки и вступления в силу нормативных правовых актов, содержащих обязательные требования, вступления а также положения положения о возможности установления ЭКСПЕРИМЕНТАЛЬНЫХ правовых режимов в сфере применения обязательных требований

Инициатор  разработки 

Инициатором разработки ФЗ является Минэкономразвития РФ.

Область применения ФЗ 

Действие ФЗ распространяется на общественные отношения , связанные с установлением, изменением, введение в действие и применением обязательных требований, устанавливаемых актами Президента РФ, правительства РФ, ФОИВ РФ, или иных органов и организаций, наделенных полномочиями.
Положения законопроекта не распространяются на обязательные требования, установленные в сфере организации и прохождения государственной и муниципальной службы РФ.

Ответственность 

В соответствии с положениями законопроекта ответственность  за нарушение обязательных требований или за неисполнение предписаний об устранении нарушений обязательных требований устанавливается в соответствии с законодательством РФ. Иных положений в проекте не представлено.

 Как формируются обязательные требования

Формирование обязательных требований основывается на риск-ориентированном подход, и направлены на сохранение ценностей таких как жизнь и здоровье людей, права и свода граждан и организаций, окружающая среда, оборона и безопасность государства и др.
Обязательные требования устанавливаются путем разработки и принятия ПНА. Проекты таких НПА разрабатывают ФОИВ или организации, наделенные специальными полномочиями. Проекты НПА рассматриваются государственной комиссией.

"Бобер, выдыхай!"

Касаются ли положения законопроекта сферы ИБ и защиты информации?!- Да касаются! (см. Область применения). Кроме того,  в соответствии с пунктом 8  проекта ФЗ  "порядок установления обязательных требований, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, определяется Федеральными законами, актами Президента Российской Федерации и Правительства Российской Федерации в соответствии с их полномочиями. 
Касаются ли положения законопроекта иных сфер, включая безопасность управляющих систем (АСУТП)? - Да, касаются!
Распространяются ли положения законопроекты на международные договоры?- Да, распространяются! (см. п 10. законопроекта).




 Внимание

В соответствии с положениями Все требования, содержащиеся в нормативных правовых актах во всех сферах деятельности РФ, вступивших в силу  до 1 июля 2020 г. признаются утратившими силу.Таким образом, все действующие федеральные нормы и правила в области использования атомной энергии, другие НПА в иных областях утрачивают силу, а за регуляторами закрепляется возможность выпуска руководств по исполнению обязательных требований.  Такие обязательные требования  подлежат правовой и антикоррозионной экспертизе, а также оценке регулирующего воздействия. 

ПС

"Сынок- говорят, что в нашей стране нет никаких королей, 
но если хочешь, я тебе скажу, как стать королем
 Соединенных Штатов Америки. проваливаешься 
в дырку в уборной и вылазишь, благоухая как роза. 
Вот и все."
- Ноэль Констант 



Смею надеяться, что целями подобных изменений в законодательстве является исключительно повышение гос. контроля в различных сферах жизнедеятельности - наведение порядка. При этом следует отметить, что реализация законопроекта  не повлечет дополнительных расходов  из гос. бюджета и иных бюджетов РФ.

Для получения более подробной информации рекомендуется обратиться к полному тексту законопроекта.

ссылка на Законопроект https://regulation.gov.ru/projects#npa=81764





четверг, 27 июня 2019 г.

Опубликован глоссарий МАГАТЭ по ядерной безопаснсоти и радиационной защите



Глоссарий МАГАТЭ по безопасности 2018 года - это новое издание Глоссария по
безопасности МАГАТЭ, первоначально выпущенное в 2007 году. 
Издание 2018 года было пересмотрено и обновлено с учетом новой терминологии и
использования в стандартах безопасности, выпущенных в период между 2007 и 2018
годами, в частности Серия норм безопасности № GSR Part 3 (Радиационная защита и безопасность источников излучения: Международные основные нормы безопасности), GSR Part 7 (Готовность и реагирование на ядерную или радиологическую аварийную ситуацию),
 SSR-2/1 (Rev. 1) (Безопасность Атомные электростанции: проектирование), SSR-3 (безопасность исследовательских реакторов), SSR-4 (безопасность объектов ядерного топливного цикла) и SSR-6 (Rev. 1) (Правила безопасной перевозки радиоактивных материалов, издание 2018 года) , Пересмотры и обновления отражают изменения в технических областях применения стандартов безопасности и изменения в подходах к регулированию в государствах-членах. Также были учтены комментарии, запросы, предложения и запросы, полученные за этот период из Секретариата, а также от пользователей и рецензентов в государствах-членах. Необходимо уделять пристальное внимание новой и пересмотренной терминологии - в частности, в области проектирования атомных электростанций, аварийной готовности и реагирования, а также защиты от радиационных рисков.  Термины, относящиеся к физической ядерной безопасности, были исключены из этого пересмотра в ожидании их пересмотра и согласования. Таким образом в Глоссарии представлен только термин "Nuclear Security", охватывающий все аспекты защиты ядерных установок и материалов от различного вида угроз исходящих от потенциальных нарушителей ( террористических группировок и др).



Сслыка на глоссарий представлена ниже. 
https://www-pub.iaea.org/MTCD/Publications/PDF/PUB1830_web.pdf

понедельник, 24 июня 2019 г.

Что такое система с ИИ и ее ограничения

Cōgitō ergō sum
Декарт
 
В рамках изучения вопроса что же такое ИИ и в чем его отличие от Machine Learning (ML) и Deep Learning (DL) попытаемся сформировать ограничения применения ИИ и критерии отнесения систем к ИИ. Итак,следует выделить следующие ограничения:
1) "Основная разница между человеком и ЭВМ связана с наличием у человека потребностей, желаний, мотивации своего поведения, а отсюда и способности формулировать цели, ставить задачи как желаемые, предвосхищенные результаты своей деятельности... Основываясь на этой точке зрения, мы должны отказать вычислительной машине в каком-либо человекоподобном мышлении и интеллекте и рассматривать ее как инструмент, позволяющий "эффективизировать" интеллектуальную деятельность человека". Итак, ЭВМ - инструмент, повышающий интеллектуальную производительность человека, и не более того.
2) Часть разума человека является подсознание ("архетип" в терминах Юнга) не доступное к осознанию и описанию человеком, в том числе на языке формальных команд. Подсознательные образы, поступающие в сознание человека, могут в определенных ситуациях иметь приоритет над логическими рассуждениями при принятии решений. При этом не факт, что решение принятое на основании подсознательных образов, будет ущербным по сравнению с логически обоснованным. Таким образом не представляется возможным полностью воспроизвести сознание человека в цифровой форме.


Критерии отнесения систем к ИИ можно сформулировать на основании гиромата (C.Лем/Д.А. Поспелов):
  1. Основной критерий ИИ. Могут интерпретировать (осознавать) свою структуру и свое функционирование на уровне тех сведений о среде и своей структуре, которые они могут получить с помощью своей конструкции, сообразуясь с заложенными в них целями.
  2. Могут интерпретировать окружающую среду и ее динамику, в том числе обусловленную действиями системы в ней.
  3. Могут модифицировать свою стуктуру в зависимости от динамики окружающей среды.
  4. Могут принимать логически обоснованные решения, на основании шкалированных знаний.

Технологии ML и DL, основанные на математических моделях, формально не относятся к ИИ. Однако ввиду достигнутого уровня производительности ЭВМ, системы, основанные на указанных технологиях, гораздо эффективнее обрабатывают информацию по сравнению с человеком, способны накапливать шкалированные знания о среде и принимать и(или) советовать логически обоснованные решения в соответствии с ранее заложенными целями и задачами .

ПС: Настоящая заметка представляет собой частное мнение по вопросу ИИ и подготовлена для возможного получения обратной связи в форме комментариев для формирования более взвешенных оценок.

четверг, 13 июня 2019 г.

Перечень стандартов РФ, относящихся к программному обеспечению. Жизненный цикл, документирование, разработка и качество.

Представлена подборка ГОСТов РФ, охватывающая все аспекты, так или иначе связанные с программным обеспечением. Подборка не содержит международные стандарты не гармонизированные и не адаптированные, а также стандарты косвенно относящиеся к ПО.

  • ГОСТ 18421-93 Аналоговая и аналого-цифровая вычислительная техника. Термины и определения
  • ГОСТ 19.001-77 Единая система программной документации. Общие положения
  • ГОСТ 19.005-85 Единая система программной документации. Р-схемы алгоритмов и программ. Обозначения условные графические и правила выполнения
  • ГОСТ 19.101-77 Единая система программной документации. Виды программ и программных документов
  • ГОСТ 19.102-77 Единая система программной документации. Стадии разработки
  • ГОСТ 19.103-77 Единая система программной документации. Обозначение программ и программных документов
  • ГОСТ 19.104-78 Единая система программной документации. Основные надписи
  • ГОСТ 19.105-78 Единая система программной документации. Общие требования к программным документам
  • ГОСТ 19.106-78 Единая система программной документации. Требования к программным документам, выполненным печатным способом
  • ГОСТ 19.201-78 Единая система программной документации. Техническое задание. Требования к содержанию и оформлению
  • ГОСТ 19.202-78 Единая система программной документации. Спецификация. Требования к содержанию и оформлению
  • ГОСТ 19.301-79 Единая система программной документации. Программа и методика испытаний. Требования к содержанию и оформлению
  • ГОСТ 19.401-78 Единая система программной документации. Текст программы. Требования к содержанию и оформлению
  • ГОСТ 19.402-78 Единая система программной документации. Описание программы
  • ГОСТ 19.403-79 Единая система программной документации. Ведомость держателей подлинников
  • ГОСТ 19.404-79 Единая система программной документации. Пояснительная записка. Требования к содержанию и оформлению
  • ГОСТ 19.501-78 Единая система программной документации. Формуляр. Требования к содержанию и оформлению
  • ГОСТ 19.502-78 Единая система программной документации. Описание применения. Требования к содержанию и оформлению
  • ГОСТ 19.503-79 Единая система программной документации. Руководство системного программиста. Требования к содержанию и оформлению
  • ГОСТ 19.504-79 Единая система программной документации. Руководство программиста. Требования к содержанию и оформлению
  • ГОСТ 19.505-79 Единая система программной документации. Руководство оператора. Требования к содержанию и оформлению
  • ГОСТ 19.506-79 Единая система программной документации. Описание языка. Требования к содержанию и оформлению
  • ГОСТ 19.507-79 Единая система программной документации. Ведомость эксплуатационных документов
  • ГОСТ 19.508-79 Единая система программной документации. Руководство по техническому обслуживанию. Требования к содержанию и оформлению
  • ГОСТ 19.601-78 Единая система программной документации. Общие правила дублирования, учета и хранения
  • ГОСТ 19.602-78 Единая система программной документации. Правила дублирования, учета и хранения программных документов, выполненных печатным способом
  • ГОСТ 19.603-78 Единая система программной документации. Общие правила внесения изменений
  • ГОСТ 19.604-78 Единая система программной документации. Правила внесения изменений в программные документы, выполненные печатным способом
  • ГОСТ 19.701-90 Единая система программной документации. Схемы алгоритмов, программ, данных и систем. Условные обозначения и правила выполнения
  • ГОСТ 28195-89 Оценка качества программных средств. Общие положения
  • ГОСТ 28806-90 Качество программных средств. Термины и определения
  • ГОСТ 34009-2016 Средства и системы управления железнодорожным тяговым подвижным составом. Требования к программному обеспечению
  • ГОСТ 34.601-90 Информационная технология. Комплекс стандартов на автоматизированные системы. Автоматизированные системы. Стадии создания
  • ГОСТ 34.602-89 Информационная технология. Комплекс стандартов на автоматизированные системы. Техническое задание на создание автоматизированной системы
  • ГОСТ 7.70-96 Система стандартов по информации, библиотечному и издательскому делу. Описание баз данных и машиночитаемых информационных массивов. Состав и обозначение характеристик. Заменен на ГОСТ 7.70-2003.
  • ГОСТ IEC 60848-2016 Язык спецификаций GRAFCET для последовательных функциональных схем
  • ГОСТ Р 51188-98 Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство
  • ГОСТ Р 51189-98 Средства программные систем вооружения. Порядок разработки
  • ГОСТ Р 51904-2002 Программное обеспечение встроенных систем. Общие требования к разработке и документированию
  • ГОСТ Р 52657-2006 Информационно-коммуникационные технологии в образовании. Образовательные интернет-порталы федерального уровня. Рубрикация информационных ресурсов
  • ГОСТ Р 53798-2010 Стандартное руководство по лабораторным информационным менеджмент-системам (ЛИМС)
  • ГОСТ Р 54360-2011 Лабораторные информационные менеджмент-системы (ЛИМС). Стандартное руководство по валидации ЛИМС
  • ГОСТ Р 54593-2011 Информационные технологии. Свободное программное обеспечение. Общие положения
  • ГОСТ Р 55692-2013 Модули электронные. Методы составления и отладки тест-программ для автоматизированного контроля
  • ГОСТ Р 55711-2013 Комплекс технических средств автоматизированной адаптивной ВЧ (КВ) дуплексной радиосвязи. Алгоритмы работы
  • ГОСТ Р 56413-2015 Информационные технологии. Европейские профили профессий ИКТ-сектора
  • ГОСТ Р 56447-2015 Месторождения газовые, газоконденсатные, нефтегазовые и нефтегазоконденсатные. Программное обеспечение для обработки и интерпретации данных сейсморазведки. Основные функциональные и технические требования
  • ГОСТ Р 56448-2015 Месторождения газовые, газоконденсатные, нефтегазовые и нефтегазоконденсатные. Программное обеспечение для геологического моделирования месторождений. Основные функциональные и технические требования
  • ГОСТ Р 56449-2015 Месторождения газовые, газоконденсатные, нефтегазовые и нефтегазоконденсатные. Программное обеспечение для гидродинамического моделирования месторождений. Основные функциональные и технические требования
  • ГОСТ Р 56450-2015 Месторождения газовые, газоконденсатные, нефтегазовые и нефтегазоконденсатные. Программное обеспечение для гидродинамического моделирования систем сбора и подготовки углеводородов. Основные функциональные и технические требования
  • ГОСТ Р 56566-2015 Информационные технологии. Оценка процессов. Часть 9. Профили целевого процесса
  • ГОСТ Р 56713-2015 Системная и программная инженерия. Содержание информационных продуктов процесса жизненного цикла систем и программного обеспечения (документация)
  • ГОСТ Р 56920-2016 Системная и программная инженерия. Тестирование программного обеспечения. Часть 1. Понятия и определения
  • ГОСТ Р 56921-2016 Системная и программная инженерия. Тестирование программного обеспечения. Часть 2. Процессы тестирования
  • ГОСТ Р 56922-2016 Системная и программная инженерия. Тестирование программного обеспечения. Часть 3. Документация тестирования
  • ГОСТ Р 56923-2016 Информационные технологии. Системная и программная инженерия. Управление жизненным циклом. Часть 3. Руководство по применению ИСО/МЭК 12207 (Процессы жизненного цикла программных средств)
  • ГОСТ Р 57098-2016 Системная и программная инженерия. Управление жизненным циклом. Руководство для описания процесса
  • ГОСТ Р 57100-2016 Системная и программная инженерия. Описание архитектуры
  • ГОСТ Р 57101-2016 Системная и программная инженерия. Процессы жизненного цикла. Управление проектом
  • ГОСТ Р 57102-2016 Информационные технологии. Системная и программная инженерия. Управление жизненным циклом. Часть 2. Руководство по применению ИСО/МЭК 15288
  • ГОСТ Р 57122-2016 Месторождения газовые, газоконденсатные, нефтегазовые и нефтегазоконденсатные. Программное обеспечение для проектирования строительства скважин. Основные функциональные и технические требования
  • ГОСТ Р 57193-2016 Системная и программная инженерия. Процессы жизненного цикла систем
  • ГОСТ Р 57318-2016 Системы промышленной автоматизации и интеграция. Применение и управление процессами системной инженерии
  • ГОСТ Р 57640-2017 Информационные технологии. Эталонная модель процесса (ЭМП) для управления информационной безопасностью
  • ГОСТ Р 58041-2017 Месторождения газовые, газоконденсатные, нефтегазовые и нефтегазоконденсатные. Система стандартов по программному обеспечению для решения задач поиска, разведки и разработки месторождений. Основные положения и технические требования
  • ГОСТ Р 58042-2017 Месторождения газовые, газоконденсатные, нефтегазовые и нефтегазоконденсатные. Основные требования к исходным данным программных комплексов для решения задач поиска, разведки и разработки месторождений
  • ГОСТ Р ИСО 9127-94 Системы обработки информации. Документация пользователя и информация на упаковке для потребительских программных пакетов
  • ГОСТ Р ИСО/МЭК 10746-1-2004 Информационная технология. Открытая распределенная обработка. Базовая модель. Часть 1. Основные положения
  • ГОСТ Р ИСО/МЭК 10746-4-2004 Информационная технология. Открытая распределенная обработка. Базовая модель. Часть 4. Архитектурная семантика
  • ГОСТ Р ИСО/МЭК 12119-2000 Информационная технология. Пакеты программ. Требования к качеству и тестирование
  • ГОСТ Р ИСО/МЭК 12207-2010 Информационная технология. Системная и программная инженерия. Процессы жизненного цикла программных средств
  • ГОСТ Р ИСО/МЭК 12207-99 Информационная технология. Процессы жизненного цикла программных средств. Заменен на ГОСТ Р ИСО/МЭК 12207-2010.
  • ГОСТ Р ИСО/МЭК 14764-2002 Информационная технология. Сопровождение программных средств
  • ГОСТ Р ИСО/МЭК 15026-1-2016 Системная и программная инженерия. Гарантирование систем и программного обеспечения. Часть 1. Понятия и словарь
  • ГОСТ Р ИСО/МЭК 15026-2002 Информационная технология. Уровни целостности систем и программных средств
  • ГОСТ Р ИСО/МЭК 15026-4-2016 Системная и программная инженерия. Гарантирование систем и программного обеспечения. Часть 4. Гарантии жизненного цикла
  • ГОСТ Р ИСО/МЭК 15288-2005 Информационная технология. Системная инженерия. Процессы жизненного цикла систем. Заменен на ГОСТ Р 57193-2016.
  • ГОСТ Р ИСО/МЭК 15414-2017 Информационные технологии. Открытая распределенная обработка. Эталонная модель. Язык описания предприятия
  • ГОСТ Р ИСО/МЭК 15504-1-2009 Информационные технологии. Оценка процессов. Часть 1. Концепция и словарь
  • ГОСТ Р ИСО/МЭК 15504-2-2009 Информационная технология. Оценка процесса. Часть 2. Проведение оценки
  • ГОСТ Р ИСО/МЭК 15504-3-2009 Информационная технология. Оценка процесса. Часть 3. Руководство по проведению оценки
  • ГОСТ Р ИСО/МЭК 15504-4-2012 Информационная технология. Оценка процесса. Часть 4. Руководство по применению для улучшения и оценки возможностей процесса
  • ГОСТ Р ИСО/МЭК 15504-5-2016 Информационные технологии. Оценка процессов. Часть 5. Образец модели оценки процессов жизненного цикла программного обеспечения
  • ГОСТ Р ИСО/МЭК 15910-2002 Информационная технология. Процесс создания документации пользователя программного средства
  • ГОСТ Р ИСО/МЭК 19770-1-2014 Информационные технологии. Менеджмент программных активов. Часть 1. Процессы и оценка соответствия по уровням
  • ГОСТ Р ИСО/МЭК 19770-2-2014 Информационные технологии. Менеджмент программных активов. Часть 2. Тег идентификации программного обеспечения
  • ГОСТ Р ИСО/МЭК 25001-2017 Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения (SQuaRE). Планирование и управление
  • ГОСТ Р ИСО/МЭК 25010-2015 Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения (SQuaRE). Модели качества систем и программных продуктов
  • ГОСТ Р ИСО/МЭК 25021-2014 Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения (SQuaRE). Элементы показателя качества
  • ГОСТ Р ИСО/МЭК 25040-2014 Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения (SQuaRE). Процесс оценки
  • ГОСТ Р ИСО/МЭК 25041-2014 Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения (SQuaRE). Руководство по оценке для разработчиков, приобретателей и независимых оценщиков
  • ГОСТ Р ИСО/МЭК 25045-2015 Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения (SQuaRE). Модуль оценки восстанавливаемости
  • ГОСТ Р ИСО/МЭК 25051-2017 Информационные технологии. Системная и программная инженерия. Требования и оценка качества систем и программного обеспечения (SQuaRE). Требования к качеству готового к использованию программного продукта (RUSP) и инструкции по тестированию
  • ГОСТ Р ИСО/МЭК 26555-2016 Системная и программная инженерия. Инструменты и методы технического менеджмента линейки продуктов
  • ГОСТ Р ИСО/МЭК 29155-1-2016 Системная и программная инженерия. Структура сопоставительного анализа эффективности выполнения проектов информационных технологий. Часть 1. Понятия и определения
  • ГОСТ Р ИСО/МЭК 30121-2017 Информационные технологии. Концепция управления рисками, связанными с проведением судебной экспертизы свидетельств, представленных в цифровой форме
  • ГОСТ Р ИСО/МЭК 33001-2017 Информационные технологии. Оценка процесса. Понятия и терминология
  • ГОСТ Р ИСО/МЭК 33002-2017 Информационные технологии. Оценка процесса. Требования к проведению оценки процесса
  • ГОСТ Р ИСО/МЭК 33003-2017 Информационные технологии. Оценка процесса. Требования к системам измерения процесса
  • ГОСТ Р ИСО/МЭК 33004-2017 Информационные технологии. Оценка процесса. Требования к эталонным моделям процесса, моделям оценки процесса и моделям зрелости
  • ГОСТ Р ИСО/МЭК 33020-2017 Информационные технологии. Оценка процесса. Система измерения процесса для оценки возможностей процесса
  • ГОСТ Р ИСО/МЭК 40210-2014 Информационные технологии. W3C SOAP - Версия 1.2. Часть 1. Основы обмена сообщениями (Вторая редакция)
  • ГОСТ Р ИСО/МЭК 40230-2014 Информационные технологии. Механизм оптимизации передачи сообщения W3C SOAP
  • ГОСТ Р ИСО/МЭК 8631-94 Информационная технология. Программные конструктивы и условные обозначения для их представления
  • ГОСТ Р ИСО/МЭК 90003-2014 Разработка программных продуктов. Руководящие указания по применению ИСО 9001:2008 при разработке программных продуктов
  • ГОСТ Р ИСО/МЭК 9126-93 Информационная технология. Оценка программной продукции. Характеристики качества и руководства по их применению
  • ГОСТ Р ИСО/МЭК ТО 12182-2002 Информационная технология. Классификация программных средств
  • ГОСТ Р ИСО/МЭК ТО 15271-2002 Информационная технология. Руководство по применению ГОСТ Р ИСО/МЭК 12207 (Процессы жизненного цикла программных средств)
  • ГОСТ Р ИСО/МЭК ТО 16326-2002 Программная инженерия. Руководство по применению ГОСТ Р ИСО/МЭК 12207 при управлении проектом
  • ГОСТ Р ИСО/МЭК ТО 9294-93 Информационная технология. Руководство по управлению документированием программного обеспечения
  • ГОСТ Р 56939-2016 Защита информации. Разработка безопасного программного обеспечения. Общие требования

вторник, 28 мая 2019 г.

Базовые конфигурации (настройки) безопасности


Ввод в действие федерального закона от 26 июля 2017 года № 187 ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и подзаконных ему нормативных актов (постановлений правительства, приказов ФСТЭК России №239 и 235) потребовало разработку и внедрение  систем обеспечения безопасности значимых объектов КИИ. В рамках выполнения данных приказов в значимых объектах КИИ  должен быть внедрен комплекс организационных и технических мер защиты для противодействия угрозам безопасности информации. При этом в первую очередь подлежат рассмотрению механизмы защиты штатного программного обеспечения значимых объектов КИИ.
Такие первоочередные меры не требуют больших ресурсов и позволяют обеспечить первоначальную защиту от киберугроз уже эксплуатируемых объектов КИИ до проведения комплекса работ по созданию систем безопасности в соответствии с 235 и 239 приказами ФСТЭК. Следует отметить, что будет не лишним перед внедрением базовых конфигураций провести испытания таких конфигураций в тестовых виртуальных средах в достаточной мере повторяющих функционал защищаемого объекта КИИ.

Ниже приведены ссылки на базовые конфигурации (настройки)   некоторых референтных  ИТ-продуктов:

•    общий обзор подходов (Wikipedia)
•    рекомендации разработчиков ОС (Microsoft, Red Hat, SUSE)
•    рекомендации производителей сетевого оборудования (Cisco, Juniper)


[Wikipedia -- IT baseline protection]

Общий обзор подходов к обеспечению безопасности с помощью базовых конфигураций
https://en.wikipedia.org/wiki/IT_baseline_protection

[Microsoft]

Базовые параметры безопасности Windows
https://docs.microsoft.com/ru-ru/windows/security/threat-protection/windows-security-baselines

Windows security baselines
Базовые параметры безопасности Windows
https://docs.microsoft.com/en-us/windows/security/threat-protection/windows-security-baselines

Security baseline (FINAL) for Windows 10 v1809 and Windows Server 2019
Рекомендации по настройке Windows 10, Windows Server 2019
https://blogs.technet.microsoft.com/secguide/2018/11/20/security-baseline-final-for-windows-10-v1809-and-windows-server-2019/

Microsoft Baseline Security Analyzer
Программное средство по анализу базовых конфигураций безопасности от Microsoft
https://docs.microsoft.com/en-us/previous-versions/cc184924(v=msdn.10)

[Red Hat]

Security configuration standard for Red Hat Enterprise Linux 7
Стандарт по конфигурациям безопасности для RHEL 7
https://www.redhat.com/en/blog/us-department-defense-releases-security-configuration-standard-red-hat-enterprise-linux-7

Security and Hardening Guide
Руководство по настройке для RHEL
https://access.redhat.com/documentation/en-us/red_hat_openstack_platform/13/html-single/security_and_hardening_guide/index

[SUSE]

Security and Hardening Guide
Руководство по настройке для SLES
https://www.suse.com/documentation/sles11/book_hardening/data/book_hardening.html

[HP]

HP Printers Minimum security settings for products on the open Internet
Рекомендации по настройке принтеров HP
https://support.hp.com/us-en/document/c03687861

[Juniper Networks]

Hardening Junos Devices Checklist
Рекомендации по настройке сетевого оборудования Juniper
https://www.juniper.net/assets/kr/kr/local/pdf/books/tw-hardening-junos-devices-checklist.pdf

[Cisco]

Security Baseline Checklist
Рекомендации по настройке сетевого оборудования Cisco
https://www.cisco.com/c/en/us/td/docs/solutions/Enterprise/Security/Baseline_Security/securebasebook/appendxD.html

Пример реализации базовых конфигураций в RHEL


 

ПЕРЕЧЕНЬ ССЫЛОЧНЫХ МАТЕРИАЛОВ ПО ТЕМЕ "CYBER KILL CHAIN"

 

1.Lockheed Martin Corporation

Статья "Intelligence-Driven Computer Network DefenseInformed by Analysis
of Adversary Campaigns andIntrusion Kill Chains":
https://www.lockheedmartin.com/content/dam/lockheed-martin/rms/documents/cyber/LM-White-Paper-Intel-Driven-Defense.pdf

2. SANS

Отчёт "The Industrial Control System Cyber Kill Chain" (2015):
https://www.sans.org/reading-room/whitepapers/ICS/paper/36297

3. MITRE ATT&CK

https://attack.mitre.org/

Kill Chain-матрицы для различных платформ:
https://attack.mitre.org/matrices/enterprise/

Интеграция с STIX 2.0, TAXII Server:
https://attack.mitre.org/resources/working-with-attack/

4. SecurityLab.ru


Интересная статья на русском языке:
https://www.securitylab.ru/blog/personal/Informacionnaya_bezopasnost_v_detalyah/325123.php

5. Wikipedia


https://en.wikipedia.org/wiki/Kill_chain

6. Интересная ссылка на F2T2EA (military kill chain):

http://www.airforcemag.com/MagazineArchive/Pages/2000/July%202000/0700find.aspx

7. Ещё одна интересная ссылка на The Unified Kill Chain с "тепловыми" матрицами и прочими "плюшками":)

https://www.csacademy.nl/images/scripties/2018/Paul_Pols_-_The_Unified_Kill_Chain_1.pdf
 

 

Краткий отчет о пленарном заседании МЭК ПК45А рабочая группа 9 (кибербезопасность), прошедшем в апреле 2019 г в г. Париж, Франция.



1. ДЕЯТЕЛЬНОСТЬ РАБОЧЕЙ ГРУППЫ 9 (WG 9) 
1.1 Проект IEC 62003 Ed.2 
"Nuclear power plants – Instrumentation, control and electrical systems important to safety – Requirements for electromagnetic compatibility testing"
После устранения замечаний рекомендован переход к следующей стадии – FDIS (конец лета – осень).

 1.2 Проект IEC 63096 Ed.1

"Nuclear power plants – Instrumentation, control and electrical power systems – Security controls"
•Было отмечено значительное сокращение количества замечаний по сравнению с предыдущей стадией.
•После обсуждения/устранения замечаний одобрен переход на следующую стадию – CDV (лето – осень).

1.3 Поправки к IEC 62859 Ed.1

 "Nuclear power plants – Instrumentation and control systems – Requirements for coordinating safety and cybersecurity"
После обсуждения комментариев одобрен перевод поправок (amendment) на следующую стадию – FDIS (лето).

1.4 Проект IEC 62465 Ed.2

 "Nuclear power plants – Instrumentation and control systems – Cybersecurity requirements"
•После обсуждения/устранения замечаний, одобрен переход на следующую стадию – FDIS (лето).
•Отмечена необходимость дополнительной корреляции/соответствия с документами МАГАТЭ в следующих ревизиях документа.

1.5 Отчёт о работе над проектом IEC 62988 Ed.1

"Nuclear power plants – Instrumentation and control systems important to safety – Selection and use of wireless devices"
Дата публикации стандарта: 2018-05-07.
https://webstore.iec.ch/publication/31518

1.6 Предложения по разработке новых документов (NWIP)

•Software reliability testing (SRT), руководитель проекта: Чед Кигер/Chad Kiger
•Formal security models (Technical Report), руководитель проекта: Виталий Промыслов
•Cybersecurity risk management, руководитель проекта: Майк Роланд/Mike Rowland

 1.7 Идеи новых проектов для дальнейшего обсуждения

 •Design Basis Threat
•Vulnerabilities and Patch Management
•Оценка кибербезопасности на этапе проектирования и на этапе эксплуатации (с учётом IAEA NSS-33-T).
•Physical Security Systems (в соответствии со следующей ревизией IEC-62645 и с учётом IAEA TECDOC 1276)
•"Functional Testing of Digital I&C Equipment During Enviromental Testing" (Чед Кигер/Chad Kiger)

2. ДОКЛАДЫ

2.1 Обсуждение потенциальных проектов с "двойным" логотипом:
•NRC <=> IEEE;
•NRC <=> IEC;
•другие формы взаимодействия/поддержки.

2.2 Доклады по SMR

•Г-н Туи Н./Mr. Thuy N. (EDF) выступил с докладом "SMRs Specific Features and Needs Regarding Standards" и представил план проекта отчёта под названием "A Technical Report on SMRs", а также запросил предложения от каждой рабочей группы.
•Д-р Хашемьян/Dr. Hashemian (США) представил обзор потребностей в приборостроении, обзор проводимых исследований в области SMR, а д-р Ли/Dr. Li (Китай) представил обзор прогресса в разработке HTGR.
•Плановый запуск SMR в Китае в 2019-2020 годах.
•Также были отмечены работы по SMR в Аргентине.

2.3 Предварительная идея проекта (Чед Кигер)

"Condition Monitoring of Digital I&C Equipment Using EM-emissions"
Измерения (ЭМ-снимок/EM-signature):
•временные и частотные характеристики
•полупроникающие/полуинтрузивные методы (semi-intrusive)
•непроникающие/неинтрузивные методы (non-intrusive)
Применение:
•сбор данных
•контроль состояния оборудования
•ЭМ-характеристика среды

2.4 Доклад "Formal security models" (Виталий Промыслов)

Представлен обзор проекта технического отчёта.
•Одобрен запуск нового проекта (NWIP).
•Виталий Промыслов выбран руководителем проекта.
•7 членов РГ 9 согласились принять участие в редактировании/доработке технического отчёта.

3 ДЕЯТЕЛЬНОСТЬ МАГАТЭ

 3.1 ПРОЕКТЫ  ДОКУМЕНТОВ
•"Открытый" документ МАГАТЭ по DBT (≈ конец 2020)
•Пересмотренное определение CCF/CMF (2007 года) для соответствия определению МЭК (ожидаемый период публикации в глоссарии МАГАТЭ – май 2019 года)
•DS514 – Qualification of items important to safety (в разработке)
https://www.iaea.org/sites/default/files/dpp514.pdf


•NST045 – Computer Security for Nuclear Security
https://www-ns.iaea.org/downloads/security/security-series-drafts/implem-guides/nst045.pdf
•NST047 – Computer Security Techniques for Nuclear Facilities
https://www-ns.iaea.org/downloads/security/security-series-drafts/tech-guidance/nst047.pdf
•NST045, NST047 будут опубликованы в 2020 году

Qualification of smart devices (новый документ Safety Reports Series, начало разработки – март 2019)
•SSG-51 (номер проекта DS492) – Human Factors Engineering (будет опубликован в ближайшее время)
https://www.iaea.org/sites/default/files/dpp492.pdf
•Новая редакция NSS-10 – NSS-10-G (номер проекта NST058) – Development, Use and Maintenance of Threat Assessment and Design Basis Threat (будет опубликован в ближайшее время)
https://www.iaea.org/sites/default/files/18/08/nst058-dpp.pdf

Избранное

Иерархия документов МАГАТЭ серии NSS