Показаны сообщения с ярлыком ВТО. Показать все сообщения
Показаны сообщения с ярлыком ВТО. Показать все сообщения

30.6.14

Как в культурной столице говорили про культуру ИБ

На прошлой неделе я (вместе с Рустемом Хайретдиновым) модерировал секцию по информационной безопасности на питерском форуме "ИТ-Диалог 2014", организованном Комитетом по информатизации и связи Санкт-Петербруга и журналом IT Manager (за что им огромное спасибо). Ну а поскольку мероприятие получилось очень интересным, то и рассказать про него надо отдельно.

И дело тут не столько в месте проведения и культурной программе. Они были на высоте. Не каждый день удается ночевать в президентском номере (весь комплекс готовился к встрече президентов G20), а ужинать в Константиновском дворце, находящиеся под охраной ФСО :-)


Интерес представляла именно деловая программа секции "Россия защищенная", на которой были представлены доклады и от регуляторов (ФСТЭК и Роскомнадзор), и от государственных органов, которые делились своими наболевшими вопросами и опытом их решения. Началась секция с выступления местного Роскомнадзора (Дмитрий Иванов). Хоть и без презентации, но живенько были описаны типовые ошибки, допускаемые государевыми операторами ПДн в СЗФО:

  • Неназначение лица, ответственного за обработку ПДн
  • Отсутствие внутреннего контроля за порядком обработки ПДн
  • Нет типовых форм согласия на обработку ПДн
  • Не утвержден список должностей, допущенных к обработке ПДн
  • Не утвержден порядка доступа в помещения, в которых ведется обработка ПДн
  • Не утверждена политика в отношении обработки ПДн
  • После последнего уведомления РКН внесены изменения в обработку ПДн, о которых не послано повторное уведомление.
При этом соотношение обращений граждан в отношении нарушения их прав субъектов ПДн не в пользу коммерческих компаний - против них было 917 обращений в 2013-2014-м году, а против госорганов всего 7. Соответственно нарушений у коммерсантов было за этот период найдено 200, а у госов - 14. Предписаний соответственно 32 и 3.

Вторым выступал представитель ФСТЭК (Михаил Щитников). Он очень неплохо описал 17-й приказ, используя также неплохую презентацию. Наиболее интересно, на мой взгляд, было послушать его в отношении ряда возникающих вопросов. Что такое ГИС? Является ли ИС бухгалтерии ГИС? Попадают ли бюджетные учреждения или ФГУПы под действие 17-го приказа и под контроль ФСТЭК? 



Очень интересным было выступление Сергея Кучина, министра ИТ и связи Нижегородской области. Сергей, непонаслышке сталкивающийся с требованиями различных регуляторов и пытающийся увязать из с необходимостью внедрения современных ИТ, поднимал непростые вопросы. Например, как импортозамещение влияет на обязательства России, вступившей в ВТО? Хочу отметить, что этот вопрос вообще никогда до Сергея не поднимал на моей памяти. А ведь он очень непрост. Ведь запрет закупки иностранных технологий противоречит требованиям ВТО. Другой вопрос был более традиционен, но не менее важен - квалификация специалистов по ИБ и их достаточно число. Зарплаты государственных служащих не могут конкурировать с коммерческими организациями и надо что-то делать. В качестве варианта Сергей предложил ввести специальный коэффициент для расчета зарплаты. Правда, сами госорганы на это идут с трудом и нужна внешняя рекомендация. Идеально, если бы ФСТЭК могла такую рекомендацию подготовить - она бы помогла многим государственным и муниципальным специалистам по ИБ.

Еще одним вариантом решения кадрового вопроса могли бы стать обучающие курсы. Причем как онлайн (и тут ФСТЭК могла бы стать инициатором подготовки таких курсов, которые могли бы давать базу для профильных и непрофильных специалистов), так и очные. Мне очень понравилась инициатива Правительства Хабаровского края, которое с помощью АИС провело глубокое обучение своих специалистов по широкому кругу вопросов, связанных с ИБ.


Еще один поднятый Сергеем Кучиным вопрос давно известен представителям госорганов, вынужденных применять для своей работы нестыкующиеся между собой СКЗИ разных производителей - для СМЭВ, для внутренного электронного документооборота, для иных задач. И хотя такие продукты как "Континент", Застава, VipNet, С-Терра реализуют один и тот же алгоритм шифрования, единого протокола, который бы позволил им взаимодействовать друг с другом, они не используют. А значит госорганам приходится ставить такие железки в ряд, тратя бюджетные средства на ненужные танцы с бубном, в попытке заставить работать отечественные СКЗИ вместе.


Также мне запомнились выступления Андрея Лихолетова (Санкт-Петербург) и Дмитрия Едомского (Коми), которые, не сговариваясь, подняли очень непростую тему культуры ИБ на государственных предприятиях. Оба представляли именно сторону заказчиков и поэтому их выступления были очень неожиданными. Никакой техники, никаких рассказов о законодательстве... Но может быть оно и закономерно. Все-таки Питер - это культурная столица и где, если не в ней говорить о культуре ИБ.

Задал тон Андрей Лихолетов, который начал с основ формирования культуры ИБ, рассказал о том, что препятствует повышению культуры ИБ и т.п. Особенно интересно, что сейчас Совет Безопасности рассматривает документ по этой же тематике - "Основы государственной политики в области формирования культуры информационной безопасности". Становится очевидно, что только техническими мерами (да еще и преимущественно иностранного происхождения) защищенности государственных ИС не достичь. А в условиях низкой зарплаты и высокой текучки кадров эта задача становится и вовсе неподъемной. Поэтому так важно работать с людьми, снижать вероятность реализации угроз через человеческий фактор, включать рядовых сотрудников в процесс обеспечения ИБ.



Тему продолжил Дмитрий Едомский, который рассказал о том, как в Республике Коми внедряются мероприятия по повышению культуры ИБ. При этом рассказ изобиловал интересными практическими примерами.


Решение возникающих проблем с низким уровнем культуры ИБ обеспечивается на разных уровнях и разными методами - организационными и техническими.


Помимо упомянутых выступлений были также доклады и экспертов - от Microsoft, Positive Technologies, Лаборатории Касперского и Digital Security. Выступал и я, как представитель генерального партнера форума. Рассказывал о том, как иностранные ИТ-компании могут повысить уровень доверия к своей продукции в России (на примере Cisco).



ЗЫ. Завершал сессию Рустем с презентацией о том, как объединить усилия отрасли и всех ее игроков. Ей я посвящу отдельную заметку.

28.9.12

А вы декларируете мобильный телефон при пересечении границы?

А вы помните, как год назад российский офис Cisco проводил семинар по импорту шифровальных средств? Если не помните, то посмотрите презентацию еще раз или прослушайте запись с онлайн-версии. Зачем я прошу вас это сделать? Я хочу, чтобы вы вспомнили, что такое шифровальные средства с точки зрения российской таможни. Согласно нормативным документам ФТС к ним относятся:
  • Принтеры, копиры и факсы
  • Кассовые аппараты
  • Карманные компьютеры
  • Карманные машины для записи, воспроизведения и визуального представления 
  • Вычислительные машины и их комплектующие
  • Абонентские устройства связи
  • Базовые станции
  • Телекоммуникационное оборудование
  • Программное обеспечение
  • Аппаратура для радио- и телевещания и приема
  • Радионавигационные приемники, устройства дистанционного управления
  • Аппаратура доступа в Интернет
  • Схемы электронные, интегральные, запоминающие устройства
  • Прочее.
Нехиленький такой список ;-) Но дело не в нем, а в том, что в декабре прошлого года Федеральная Таможенная Служба осчастливила российских граждан письмом от 12 декабря 2011 г. N 04-30/60671 "О направлении памятки" (в Консультанте+ и просто), в котором приводился актуализированный с учетом увеличения стоимостной нормы беспошлинного ввоза физическими лицами на таможенную территорию Таможенного союза товаров для личного пользования в сопровождаемом и несопровождаемом багаже воздушным транспортом до 10 000 евро порядок перемещения физическими лицами товаров для личного пользования через таможенную границу Таможенного союза (а в него, напомню, входит Россия, Белоруссия и Казахстан). Иными словами в этой памятке, которая висит на каждом стенде, щите, табло и других устройствах с информационными материалами в информационной зоне таможенного органа, говорится о том, что вы можете провозить без декларирования, а что с декларированием в пассажирской таможенной декларации. Мы обычно в нее не смотрим, ориентируясь просто на сумму в 10000 евро, свыше которой товары надо декларировать. На самом же деле в этой памятке есть и относящиеся к ИБ вопросы ;-)

Согласно данной памятке при следовании через таможенную границу Таможенного союза воздушным транспортом таможенному декларированию подлежат среди прочего технические средства, имеющие функции шифрования. Иными словами, все вышеперечисленные средства, относимые таможней к шифровальным, надо декларировать. А сюда попадают смартфоны с встроенным VPN-клиентом, лэптопы с TPM-модулем, планшетники, да и просто мобильные телефоны, поддерживающие стандарт GSM, в который включен алгоритм шифрования A5.

Мне можно возразить, что товари для личного пользования не декларируются. Все так, если бы в памятке не было явно указано, что есть "товары для личного пользования, перемещение которых физическими лицами через границу Российской Федерации допускается с разрешения государственных органов". И к этим товарам относятся и "технические средства, имеющие функции шифрования - нотификация (уведомление), зарегистрированное Центром ФСБ России по лицензированию, сертификации и защите государственной тайны (г. Москва, ул. Б. Лубянка, 1/3). С перечнем зарегистрированных нотификаций (уведомлений), заполненных изготовителем продукции или лицом, уполномоченным изготовителем продукции, можно ознакомиться на интернет-сайте www.tsouz.ru". А вы в курсе, ваш смартфон или лэптоп нотифицирован производителем?

Непредставление таможенной декларации в отношении вышеуказанных товаров рассматривается как заявление о том, что у физического лица отсутствуют товары, подлежащие таможенному декларированию. Обнаружение при выборочном таможенном контроле товаров, подлежащих таможенному декларированию, влечет за собой привлечение пассажира к ответственности в соответствии с законодательством государства - члена Таможенного союза.

Ну какая там может быть ответственность за ошибку в декларировании мобильного телефона? Пожурят и все. Смотрим ст.16.2 КоАП "Недекларирование или недостоверное декларирование". Вам повезет, если вас привлекут по 1-й части этой статьи (недекларирование) - до 20-ти тысяч рублей или конфискация или двукратная стоимость контрабанды. А вот если вас обвинят в недостоверном декларировании с целью обхода ограничений на ввоз (ч.3). Тут не только конфискация, но и штраф в 15 раз выше - до 300 тысяч рублей.
 
Ну что? Все под статьей ходим?

6.7.12

Повлияло ли вступление в ВТО на регулирование рынка ИБ?

Анализировал я вчерашние цифры и пришел к выводу, что хочешь-не хочешь, а ВТО повлияло на рынок ИБ в России и не в лучшую сторону. По идее, вступление в Всемирную торговую организацию должно было повлиять только на ввоз тех или иных продуктов. По "нашему" направлению такими продуктами могли считаться только шифровальные средства, но... Дело в том, что по правилам ВТО в части ввоза криптографии мы уже живем не первый год, а точнее с 1-го января 2010-го года, когда изменились правила ввоза товаров на территорию Таможенного союза. А правила эти были сильно гармонизированы с правилами ВТО. Но раз ничего не должно было поменяться, то что может объяснить просто взрывной всплеск разработки новой нормативной базы в части обеспечения ИБ?

Гипотеза проста. Наши компетентные органы, основной идеей которых является национальная безопасность, опасаются, что с вступлением в ВТО мы можем наткнуться на множество подводных камней, которых сейчас на поверхности просто не видно. И чтобы к моменту официального вступления (а ратифицировать протокол мы должны до 20-х чисел июля) мы уже были во всеоружии, и начала была в прошлом году эта эпопея с ужесточением внутреннего регулирования ИБ.

Ведь как было раньше? Внутри делай что хочешь (немного утрируя), но ввозить средства защиты можно было только под постоянным контролирующим оком спецслужб. Не нравится - ввезти не дадут. Сейчас ситуация аналогичная, но... вступив в ВТО, могут проявиться новые силы, и гораздо более серьезные, чем раньше. А вдруг правила ВТО поменяют и заставят всех членов и СЗИ ввозить без ограничений? Надо подстраховаться. Не вступать не получится - и так столько лет тянули. Что остается? Внутреннее регулирование, т.е. установление правил для использования средств защиты и построения систем защиты.

И цифры доказывают этот факт. Хотя надо признать, что гипотеза эта может быть и неверной и причина роста числа НПА по ИБ лежит совершенно в другой плоскости. Кто знает?...

21.12.11

Электронная подпись, Россия и ЮНСИТРАЛ

Вот интересно, с учетом вступления России в ВТО, что нам теперь делать с электронной подписью? Насколько я понимаю, наш ФЗ "Об электронной подписи" не соответствует международным требованиям, которые приняты во многих странах ВТО. Эти страны руководствуются обычно документами и правилами, подготовленными ЮНСИТРАЛ - комиссией Организации Объединенных Наций по праву международной торговли. В 1996-м году 4-я рабочая группа ЮНСИТРАЛ разработала типовой закон по электронной торговле, а в 2001-м - типовой закон об электронных подписях (наш ФЗ ему не соответствует). А в 2002-м рабочая группа занялась вопросами заключения договоров в электронном виде и сейчас вырабатывает ряд конкретных требований и правил, применяемых к тому, чему у нас посвящена только одна статья ГК РФ - 434-я (и то вскользь).

Вот я и думаю, как Россия теперь будет себя вести в этом вопросе? Опять пойдет своим путем или все-таки прислушается к мнение международного сообщества?..

25.10.11

Узнай все о ввозе шифровальных средств

Мы рады пригласить вас на онлайн-семинар «Регулирование импорта оборудования Cisco», который состоится через систему Webex 26 октября.

Уже прошло более полутора лет как Россия вошла в состав Единого Таможенного Союза и перешла на новые таможенные правила ввоза шифровального оборудования. Несмотря на подготовленные документы и частые доклады на различных мероприятиях, посвященные данному вопросу, наши партнеры и заказчики регулярно задают нам одни и те же вопросы, касающиеся импорта оборудования Cisco – VPN-решений, продукции с кодом K9 и т.д.

Что такое шифровальные средства? Почему беспроводная точка доступа относится к шифровальным средствам? Что такое коды K9, K8 и К7? Чем они отличаются друг от друга? Какие нормативные акты регулируют ввоз шифровальных средств? Что такое коды C1-C4 и чем они отличаются? Что такое нотификация и какое оборудование можно ввести по нотификации? Можно ли ввозить VPN-решения Cisco? Что для этого требуется? Как получить разрешение ФСБ на ввоз шифровальных средств? Это только часть вопросов, на которые будут даны ответы в рамках нашего онлайн-семинара.

Если вы хотите быть в курсе законодательства по импорту шифровальных средств, а также в курсе последних новостей о полученных нами разрешениях на ввоз различного оборудования Cisco, то этот семинар для вас!

Будем искренне рады видеть Вас среди участников нашего семинара! Если вы не сможете принять участие в указанное время, то все равно зарегистрируйтесь, чтобы получить по итогам ссылку на запись семинара.

Семинар проудет онлайн, 26-го октября, в 11 утра по московскому времени. Регистрация тут.

13.10.11

Как ООН, ОЭСР и ВТО устанавливали общие правила игры по ИБ

Вчера выступал на конференции "ИТ-Стандарт 2011" в МИРЭА, моей альма-матер. Т.к. тема секции бфла посвящена стандартизации вопросов ИБ, а по теме СТО, ISO и других стандартов было кому выступать и без меня, то я взял на себя смелось рассказать о том, как международные организации регулируют вопросы обеспечения ИБ.

Но так как времени на подгтовку у меня было всего часа 2-3 - от времени прилета из Казахстана до момента выступления, то презентация получилась обзорная - без глубокой детализации. Но общее впечатление о ситуации и тенденциях по ней можно сделать.


ЗЫ. В МИРЭА не был лет 15, с момента защиты диплома и госэкзаменов. Накатила ностальгия, т.к. в институте почти ничего внешне не поменялось. Та же архитектура, те же батареи, те же обшарпанные двери аудиторий, та же неочевидная навигация по корпусам и аудиториям ;-) Буфетов только стало больше, да машину припарковать было негде. В остальном все как прежде...

22.3.10

Указ 334 возвращается?!

В мае прошлого года в журнале "Финанс" была опубликована статья по результатам общения журналиста с Леонидом Викторовичем Беляевым, начальником отдела лицензирования, сертификации и защиты гостайны ФСБ России. Это то, с чем нам приходится сталкиваться уже сейчас и что нас ждет в самом ближайшем будущем.

Все это очень сильно коррелирует с тем, что я описал в Компьютерре, как прогноз для российского рынка ИБ в 2010 году.

А вот то, к чему это уже все привело. И вот еще. Ну и напоследок.

ЗЫ. А вот что думает про это Cisco.

ЗЗЫ. В курсе про моделирование угроз я эту ситуаию тоже рассматриваю. Она показывает, что на проблему надо смотреть не только с технической точки зрения, а гораздо ширше ;-) В частности изменение законодательства может (могло) стать причиной останова модернизации инфраструктуры безопасности или приостанова ввода в строй новых сервисов, завязанных на СКЗИ, которые оказалось нельзя ввезти. Но это так, к слову...

20.9.07

Средство против спама рекламируется с помощью спама

Уже не раз я в разных выступлениях говорил о том, что в предверие вступления России в ВТО к нам ринутся все больше новых игроков рынка ИБ. Если раньше в России были представлены в-основном крупные производители, то сейчас начинается второй приход, уже из мелких игроков информационной безопасности. И вот сейчас, перед выставкой InfoSecurity Russia 2007, число таких попыток только возрастает.

Что характерно, эти компании очень легко вычисляются. Во-первых, они используют не всегда красивые методы для достижения своей цели. А во-вторых, они не знакомы с русским языком ;-)

Например, сегодня я получил спам от одной компании, которая предлагает решения по защите... от спама ;-) Безусловно интересный способ продвижения своей продукции. А уж русский язык в присланном сообщении просто поражает:
- ...до получения содержания сообщения
- ...контролирует осуществление политики серфинга
- ...дополнительный уровень проверки оптимизирует потребление трафика и снижает ответственность
- ... во всех аспектах электронной почты
- ...самоподдерживаемое решение.

Учитывая рост числа таких компаний в Европе и США, можно предположить, что скоро в Россию хлынет целый поток таких "лидеров в обеспечении безопасности", предлагающих свои "уникальные всесторонние решения".