пятница, 27 ноября 2009 г.

Новый семинар RISSPA

1 декабря RISSPA проводит семинар "Актуальное состояние и новые тенденции отрасли ИБ", который будет проходить как физически (в офисе Ernst & Young), так и виртуально (с помощью технологий Cisco WebEx). Среди докладов:

  • "Результаты 12-го ежегодного исследования Ernst&Young в области информационной безопасности", Максим Малежин, Ernst & Young
  • "Основные векторы развития систем защиты от вредоносного ПО: облачные вычисления и их современные реализации", Кирилл Керценбаум, Symantec
  • "Эволюция угроз Интернет-банкинга и онлайн-порталов. Новые способы защиты пользователей", Денис Безкоровайный, RSA
  • "Что станет приоритетом на повестке дня CISO в 2010-м году", Алексей Лукацкий, Cisco
  • "SIEM: Нужная Штука или Дорогая Игрушка?", Антон Чувакин, независимый эксперт

Онлайн-конференция на bankir.ru

25-го числа я поучаствовал в онлайн-конференции на портале bankir.ru "Где же все-таки у него кнопка?", посвященная различным вопросам использования Интернет-банкинга, в т.ч. и безопасности.

четверг, 26 ноября 2009 г.

ФСТЭК выложила оставшиеся документы по ПДн

ФСТЭК на своем сайте выложила оставшиеся два документа


По методике - документ полный. По базовой модели - выписка (без ПЭМИН).

Новые ролики Cisco по безопасности

Мы опять замутили несколько прикольных роликов по безопасности:



среда, 25 ноября 2009 г.

Всегда быть в курсе ситуации с ИБ (для пользователей iPhone)

Несколько лет назад, когда я был счастливым обладателем смартфона на базе Windows Mobile, я установил на него чей-то информер, который регулярно оповещал меня о новых Интернет-угрозах и т.п. информации. И вот на днях мы (т.е. Cisco) выпустили аналогичный и бесплатный инструментарий Cisco SIO to Go iPhone для того, всегда быть в курсе новых угроз, патчей, обновлений безопасности, сигнатур атак, бюллетеней безопасности, репутационного рейтинга сайтов и отправителей электронной почты. Также с помощью этого приложения можно взаимодействовать с коллегами по безопасности. Качается оно с iTunes (ссылка для iTunes).


вторник, 24 ноября 2009 г.

Насколько реальна экспертная оценка в ИБ

Экспертная оценка в наших нормативных документах по ИБ заявлена как основной (а зачастую и единственный) метод определения угроз информационным системам. Да и в других процессах ИБ он играет непоследнюю роль. Но у данного метода помимо единственного преимущества (простота реализации) есть и множество существенных недостатков:

  • возможность влияния на экспертное мнение заинтересованными лицами
  • при оценке случайных событий принцип "здравого смысла" неприменим
  • отсутствие достаточного количества экспертов
  • высокая зависимость от квалификации эксперта
  • психология восприятия риска
  • и т.п.

Как  повысить эффективность экспертной оценки? Как придать значимость ее результатам? Ответ на эти вопрос дан давно - метод Дельфи. Суть его проста: если опросить людей, обладающих компетенцией в интересующем нас вопросе, их усредненная оценка обычно будет точна более чем на 80%. Ключевых моментов в этом методе два:
  • мы не должны ограничиваться одним-двумя экспертами - их должно быть не менее трех, а еще лучше 5-7. Только в этом случае можно говорить об эффективности метода. Один человек может ошибаться; вероятность ее для группы из пяти человек гораздо ниже.
  • мы должны привлекать в группу людей, действительно обладающих компетенцией в анализируемом вопросе. Никаких свадебных генералов, включаемых в группу за их заслуги - только реально квалифицированные эксперты.
Как показывает опыт, даже при сильном разбросе оценок у нескольких экспертов, итоговое значение будет очень близко к реальному положению дел. Если же провести второй раунд оценки, предварительно ознакомив экспертов с результатам первого, то результативность метода Дельфи становится еще выше.

Существует и модификация метода, часто используемая тогда, когда эксперты не могут подкрепить свое мнение и оценки серьезными аргументами. В этой модификации берется средняя оценка после отбрасывания крайних, граничных значений.

В качестве примера возьмем вопрос о вероятности возникновения угрозы DDoS-атак на некий Интернет-сервис. В качестве экспертов пригласим  сотрудников ИТ-подразделения, службы ИБ, подразделения управления рисками и парочку представителей бизнес-подразделений. Результаты работы метода Дельфи занесены в таблицу (после слэша показана оценка для модифицированного метода Дельфи с отбрасыванием крайних значений):


Из данного примера мы сразу видим все преимущества метода Дельфи. Он действительно нивелирует волюнтаризм экспертов и показывает более менее реальную оценку ситуации. Если бы мы опирались только на мнение одного эксперта, мы могли либо занизить, либо завысить реальную оценку. В данном же методе мы приходим к реальной цифре.

Однако на практике данный метод используется не так уж и часто. Все-таки он требует определенной дисциплины и умения работать в команде, что не так уж и часто встречается. Гораздо проще опираться на мнение одного единственного человека (как правило себя), полностью игнорируя мнения окружающих экспертов. Отсюда и многие пробелы/проблемы, регулярно выявляемые в области ИБ.

понедельник, 23 ноября 2009 г.

Сдвиг сроков принят в первом чтении

20-го ноября Госдума приняла в первом чтении (313 депутатов за) один из двух законопроектов Резника. Законопроект посвящен исключению требования об обязательном использовании криптографических средств для защиты персональных данных и продления срока, в течение которого ранее созданные информационные системы персональных данных подлежат приведению в соответствие с Федеральным законом "О персональных данных" (на один год).

Blogger template 'Greenich' by Ourblogtemplates.com 2008

Jump to TOP