22 сентября 2022
Поделиться

Конференция ИнфоБЕРЕГ 2022: впечатления эксперта

Ведущий консультант по информационной безопасности AKTIV.CONSULTING Александр Моисеев поделился своими впечатлениями от посещения конференции ИнфоБЕРЕГ, которая состоялась в Сочи в сентябре 2022 года.
Конференция ИнфоБЕРЕГ 2022: впечатления эксперта

Программа мероприятия была рассчитана на два дня, в первый день прошли 4 секции: пленарное заседание с докладами регуляторов; дискуссия об обеспечении безопасности КИИ; доклады о практике взаимодействия субъектов КИИ и ГИС с ГосСОПКА; доклады о цифровой трансформации и кибербезопасности, на второй день ещё 2 секции: посвещенные дискуссии о технологическом суверенитете и импортозамещении в ИБ и ИТ, а также заключительная выездная форсайт-сессия, подводящая итоги конференции в неформальной обстановке.

На Пленарном заседании особый интерес специалистов вызвал доклад начальника Управления по обеспечению безопасности КИИ ФСТЭК России Торбенко Елены Борисовны о «горячих» изменениях в 127 ПП РФ от августа месяца, которые в рамках процедур мониторинга представления сведений субъектами КИИ вводят такие мероприятия как «оценка актуальности и достоверности сведений», порядке привлечения организаций лицензиатов ФСТЭК России по ТЗКИ для проведения такой оценки.

Кроме того, регулятор рассказал о практике выездных проверок субъектов КИИ и частых случаях несоответствию реальному составу объектов КИИ (т.е. когда фактические изменения в ходе жизненного цикла значимого объекта КИИ не отражались в его проектной и эксплуатационной документации), а также не производилось уведомление ФСТЭК в 20-дневный срок об изменениях объекта, и в этой связи упоминался проект правок в КоАП с наказанием за непредоставление сведений о КИИ.

Регулятор также отметил, что зачастую не проводятся заседания комиссии по категорированию и не составляются акты, а также сохраняющуюся тенденцию занижения возможных негативных последствий с наиболее вероятной целью – занижения категории значимости объектов КИИ и попытки «исключить» из рассмотрения АСУ основных производственных процессов.

С технической стороны наиболее частые проблемные вопросы возникали в уязвимости цепочек поставок, обновлении сигнатур/баз/правил СЗИ, неучтенных подключений.

Особенно регулятор выделил вопрос внедрения практик безопасной разработки прикладного ПО, которые становятся обязательными с 1 января 2023 года при создании/модернизации объектов КИИ, и тот факт, что субъекты КИИ до сих пор не обращаются за методическими консультациями и разъяснениями в Управление ФСТЭК России.

Горячая дискуссия об уровне подготовки кадров по информационной безопасности возникла на второй секции «Обеспечении безопасности КИИ», в которой приняли участие представители промышленных организаций из зала, высшей школы, учреждений дополнительного образования, регуляторы и вендоры СЗИ. Участники отметили комплексность вопросов ИБ и необходимость понимания широкого спектра ИТ-технологий для релевантного уровня обеспечения ИБ. В дальнейшем к данной дискуссии возвращались в ходе остальных сессий ещё не один раз, настолько ярко она запомнилась.

На третьей секции «О практике взаимодействия субъектов КИИ и ГИС с ГосСОПКА» живой интерес и множество вопросов вызвал доклад начальника отдела обеспечения осведомленности управления ИБ ДИТ Москвы Комарова Валерия Валерьевича о практике проведения «киберучений» в подведомственных ДИТ организациях.

В ходе доклада заместителя генерального директора ФГУП «ЗащитаИнфоТранс» снова поднимался вопрос о низкой доле предприятий транспортной отрасли, которые провели категорирование объектов КИИ и присвоили одну из категорий значимости, приводились отсылки к тезисам из доклада Торбенко Елены Борисовны на пленарном заседании.

На второй день конференции, в ходе обсуждения вопросов импортозамещения и технологического суверенитета на двух сессиях, спикеры в большинстве своем сошлись во мнении, что стратегической целью является обеспечение технологического суверенитета, а импортозамещение является одним из инструментов достижения. Также поднималась дискуссия о подготовке кадров, а после доклада генерального конструктора ООО «Инновационный центр «Баррикады» Коптелова Игоря Александрович, слушатели сошлись во мнении, что в общем случае изучение ИТ-технологий «open source» отечественными разработчиками повышает доверие к безопасности таких заимствованных компонент и библиотек, но риск т.н. «распределенных закладок» все равно остается, поэтому разработка отечественных ИТ-технологий на их базе и реверс-инжиниринг это вполне приемлемый путь в условиях текущего санкционного давления.

Презентация Александра Моисеева, представленная на ИнфоБЕРЕГе: «Внедрение процесса безопасной разработки ПО в субъектах КИИ».

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию