Показаны сообщения с ярлыком МинОбороны. Показать все сообщения
Показаны сообщения с ярлыком МинОбороны. Показать все сообщения

27.2.20

Дифференциация требований по ИБ на примере новой системы сертификации МинОбороны

Наблюдая за тем, что делает ФСТЭК (ФСБ тоже), а точнее как, замечаешь одну вещь. Регулятор воспринимает только два цвета - белое или черное. Вспоминается дискуссия во время принятия последней редакции Постановления Правительства о лицензировании отдельных видов деятельности и перечня требования к лицензиатам на мониторинг ИБ. Кто помнит, там есть такие пункты, которые обязывают владельца коммерческого SOC иметь ряд сертифицированных средств защиты, например, SIEM, а также аттестовать SOC по требованиям ГИС1. Первое требование обходится всеми российскими SOCами, которые для лицензии покупают один SIEM, а в работе использует другой :-) И проверять это регулятор не хочет, хотя нередко упоминает, что они используют стратегию "тайного покупателя". Второе же требование по сути не только запрещает виртуальные и мобильные SOCи, но и закрывает доступ на российский рынок вход SOCам иностранным.

Когда обсуждался пункт про аттестацию на ГИС1 доводы ФСТЭК звучали следующим образом: вдруг к SOCу придет госорган, который захочет купить услугу мониторинга ИБ для своих ГИС 1-го класса? SOC должен иметь тот же уровень аттестации. А на закономерный вопрос, что SOCов, к которым могут прийти госорганы, у нас в стране можно пересчитать по пальцам одной руки, и поэтому устанавливать в качестве обязательного требования аттестацию ГИС1 не совсем разумно - это отсечет многие региональные SOCи, которые будут ориентироваться на малый бизнес, который крупным федеральным SOCам пока мало интересен. Но увы, деля все на черное и белое, на все или ничего, регулятор не захотел пересматривать свои взгляды. И так во всем - сертифицированное или несертифицированное, отечественное или зарубежное, под контролем или не под контролем, аттестованная или неаттестованная, лицензиат или нелицензиат...

А возможна ли ситуация с 50 оттенками серого между черным и белым? Да, вполне. Например, так поступило МинОбороны США, которое выпустило на днях систему сертификации компаний с точки зрения кибербезопасности (Cybersecurity Maturity Model Certification), которую должны соблюдать все компании, которые работают с американским военным ведомством, а их число насчитывает около 300 тысяч.

Я не буду подробно рассказывать о самой системе (желающие могут почитать про это сами), а коснусь только ключевых тезисов, показывающих ключевую идею новой системы:

  • Система разработана не для всех организаций, а только для тех, кто работает с МинОбороны США. Как не хватает нам в России такой же дифференциации. Вот есть требования, они жесткие, но они только для тех, кто имеет доступ к ВПК/ОПК. А вот есть требования для тех, кто работает с госорганами. Они различаются по уровню защищаемой информации. А для тех, кто работает с гражданским сектором требования устанавливаются на основе лучших практик или гражданского законодательства. Но нет... у нас всех под одну гребенку :-(
  • Система охватывает не только прямых поставщиков, но и всю цепочку поставщиков. Причем речь идет не о требованиях к продуктам или компонентам, а о требованиях именно к самим компаниям, производящим или поставляющим что-то в интересах военного ведомства. Это связано с тем, что по мнению разработчиков системы, злоумышленники часто действуют не напрямую на военные организации или их прямых подрядчиков, а через поставщиков вплоть до 6-8 уровней.
  • Новая система базируется на уже известных требованиях NIST SP800-53, ISO 27001, ISO 27032, NIST SP800-171.
  • Малый бизнес, работающий в интересах МинОбороны, очень важен для него, но не всегда в состоянии выполнить те же самые требования, что и крупные игроки типа Lockheed Martin или Raytheon. Поэтому требования системы CMMC являются дифференцированными.
  • На сертификацию выделяется 3 года. Невыполнение требований приведет не к штрафу, а к отказу от заключения контрактов. Такое "наказание" выглядит вполне действенным, так как серьезно бьет по карману собственников, не давая им зарабатывать; в отличие от штрафов, которые обычно фиксированные и их легко платить.
  • Сертификацию проводят независимые аккредитованные организации, правила выбора и аккредитации которых еще предстоит разработать.
  • Все требования по безопасности разбиваются на 5 уровней - от базовой кибергигены до продвинутого. Правила соотнесения определенного военного контракта и нужного уровня соответствия пока неясны - они находятся в разработке.
  • Взлом компании не означает потерю контракта или потерю сертификата, но может потребовать повторной сертификации


Система CMMC, которую сейчас внедряет американское МинОбороны, находится только в самом начале своего пути и пока еще не отвечает на все вопросы (например, должны ли ей соответствовать поставщики обычного коммерческого софта, продаваемого на открытом рынке; а поставщики в рамках микрозакупок типа канцелярки или поставщики бухгалтерских услуг?). Но сама идея оценки состояния ИБ поставщиков, а также дифференциация требований по ИБ в зависимости от типа контракта и уровня защищаемой информации, является достаточно здравой и позволяющей учесть различные типы компаний, которые работают с министерством, а не грести всех под одну гребенку.

14.7.15

Кибератаки на системы ПВО и другие военные объекты

В 2014-м году на одном закрытом мероприятии я рассказывал про безопасность критически важных объектов применительно к военной тематике. Тогда эта тема казалось не столь серьезной и рассматривалась больше как теоретическая.
Пример одной из систем управления вооружениями 

Действительно. Возможность проведения кибератак на военные системы рассматривается обычно в самую последнюю очередь. Ведь существует немало других, более привычных и более "простых" в реализации методов выведения из строя или захвата военных объектов. Тут и обычные вооружения, и диверсионные группы, и методы воздействия на персонал, обслуживающий объекты (шантаж, угрозы, подкуп и т.п.). Спецоперации на военные системы в киберпространстве скорее относятся к области фантастики, чем к реальности.

Варианты осуществления нападений на системы управления войсками

Разумеется, если мы говорим о традиционных кибератаках, оставляя в стороне электромагнитное воздействие на чувствительную начинку чувствительной аппаратуры, которой напичкана военная техника. Примеров такого воздействия существует немало и до недавнего времени такой способ выведения из строя рассматривался как наиболее перспективный. Во-первых, он не требует физического воздействия на объект атаки (не надо высылать диверсионные группы). Во-вторых, он сложно доказуем (в отличие от обычных вооружений, которые можно отследить). В-третьих, он является нелетальным, что также играет важную роль в выборе способа воздействия на мишень.

Хотя надо признать, что разговоры о переносе воздействия на военные системы (чаще всего системы ПВО) в киберпространство начались давно. Достаточно вспомнить о так называемом вирусе AF/91, который якобы был создан и внедрен в чип принтера, установленного на одном из иракских военных объектов. В 91-м году, во время операции "Буря в пустыне" данный вирус должен был вывести из строя системы ПВО Ирака. Однако история умалчивает, был ли этот вирус реальностью или он так и не вышел из разряда мифов. Согласно одной из версий, система управления ПВО Ирака были выведена из строя во время авианалета и приводить вирус в действие так и не пришлось. И был ли он?..

Также достаточно много разговоров было о системе Suter, разработанной американской компанией BAE Systems, и предназначенной для выведения из строя систем ПВО противника. Согласно одной из версий в 2007-м году израильские ВВС именно с помощью этой системы смогли вывести из строя сирийский ПВО. Деталей по этой разработке немного - проект секретный и поэтому можно только гадать, имели ли под собой основу статьи в СМИ или речь идет об очередной запущенной военными утке.

И вот на днях немецкое издание пишет о том, что немецкие ПВО на базе американского комплекса Patriot, стоящие на турецко-сирийской границе, были атакованы хакерами (хорошо, что пока не сказали, что русскими), что привело к временному выводу их из строя. Согласно опубликованной информации пусковые установки стали выполнять необъяснимые команды, что и послужило причиной обнаружения "атаки". Представитель Министерства Обороны Германии поспешил откреститься от данного инцидента, заявив, что это вообще невозможно.

Немецкие военные в Турции рядом с установкой Patriot
Но действительно ли это невозможно? Сложно утверждать это со 100%-ой уверенностью. Учитывая активное внедрение информационных и телекоммуникационных технологий в процесс управления и контроля боевой техникой, техникой сопровождения, беспилотниками и даже военнослужащими, оснащенными специализированной экипировкой, могу предположить, что возможность воздействия на такие системы все-таки есть.


Врядли такая возможность применима к самой технике. Но вот к системам ее управления вполне. Ведь базируются они на традиционных архитектурах и принципах построения информационных систем.


Да и построены такие системы управления на базе широкораспространенных протоколов и операционных систем. Вот, например, что по открытым данным концерна "Созвездие" используется в Вооруженных Силах РФ.

Так что повторюсь, могу допустить, что необъяснимое поведение установок Patriot в Турции объяснялось "пробой пера". А вот кто таким образом проверял свои силы, это остается пока тайной для широкой общественности. Это могли быть и американские спецслужбы, о которых в последнее время стало всплывать слишком много фактов о недоверии к европейским, даже самым близким, партнерам. Это могут быть и спецслужбы других государств, которые проверяли свои возможности в киберпространстве. Это могло быть и "Исламское государство", которое в последнее время активизировалось в этой сфере. Это могла быть и "Сирийская электронная армия", которая также известна своими атаками на информационные ресурсы своих геополитических противников. Теоретически это могли быть и обычные хакеры, но в это я верю слабо. Все-таки и знания тут нужны очень специфические, и мотивация; обычным хакерам (и даже криминальным группировкам) тут делать нечего. Если, конечно, не рассматривать вариант с наймом какого-либо хакера или группы вышеназванными потенциальными инициаторами. Более вероятной выглядит версия с китайскими хакерами, тем более что факт кражи ими секретов Patriot и ряда других американских вооружений был официально подтвержден в Вашингтоне еще в 2013-м году. Прошло два года... и возможно мы видим попытку использовать полученные данные на практике.

Вообще, это направление (информационная безопасность боевой техники) может стать еще одной горячей темой ближайшего будущего, повторив путь ИБ АСУ ТП. Ведь уровень информатизации того, что раньше даже сложно было себе представить, вырос очень серьезно и он будет расти еще дальше. Нас ждет еще много открытий и удивлений в этой сфере. Начиная от управляемых через Интернет тараканов, выступающих в качестве шпионов:

до автоматов и пистолетов, подключенных к Интернет. И это уже не фантастика. В июне, на военно-техническом форуме "Армия-2015" был представлен электронный модель для автомата Калашникова, который позволял держать под контролем число оставшихся патронов и техническое состояние оружия и передавать эту информацию посредством доступных сетей связи. С помощью чипа GPS/ГЛОНАСС можно также контролировать местоположение если не самого бойца, то хотя бы его автомата.

Электронный модуль крепится на цевье автомата
ЗЫ. Страшно представить, что может сделать система ПВО, которая вдруг начнет выполнять "необъяснимые" команды и под их воздействием может выбрать вполне себе мирно летящую гражданскую цель...

13.5.15

МинОбороны вносит сумятицу в оценку соответствия средств защиты информации для своих нужд

11 октября 2012 года Правительство выпустило Постановление №1036 "Об особенностях оценки соответствия оборонной продукции (работ, услуг), поставляемой по государственному оборонному заказу, процессов проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения указанной продукции", о котором я как-то писал. И вот МинОбороны готовит очередной документ в части оценки соответствия.

Подготовлен проект Указа Президента "О внесении изменения в Положение о Министерстве обороны Российской Федерации, утвержденное Указом Президента Российской Федерации от 16 августа 2004 г. N 1082", согласно которому вносятся изменения в подпункт 55.1 пункта 7, касающегося оценки соответствия, в т.ч. и средств защиты информации. Касающийся "нас" фрагмент был изменен с "к продукции (работам, услугам), используемой в Вооруженных Силах Российской Федерации в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа" на "к продукции (работам, услугам), используемой в Вооруженных Силах Российской Федерации в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной служебной информации ограниченного доступ" (жирным выделено отличие).

Зачем такая поправка? Мало того, что она сужает предыдущую формулировку (а что делать с неслужебной информацией ограниченного доступа), так она еще и отличается от формулировки ст.5 ФЗ-184 "О техническом регулировании", в котором этой приписки нет. И зачем?

29.12.14

Новая Военная доктрина РФ в контексте информационной безопасности

Президент Путин утвердил новую Военную доктрину Российской Федерации, которая была обновлена под влиянием происходящих в последнее время вокруг России событий. Не берясь за полный анализ того, что написано в этом доктринальном документе, хочу тезисно обратить внимание на моменты, относящиеся к теме информационной безопасности.
  1. Традиционные для нас угрозы ИБ Доктрина относит к понятию "военная опасность", четко отделив их от понятия "военная угроза". Согласно Доктрине "военная опасность" - это "состояние межгосударственных или внутригосударственных отношений, характеризуемое совокупностью факторов, способных при определенных условиях привести к возникновению военной угрозы", а "военная угроза" - это "состояние межгосударственных или внутригосударственных отношений, характеризуемое реальной возможностью возникновения военного конфликта между противостоящими сторонами, высокой степенью готовности какого-либо государства (группы государств), сепаратистских (террористических) организаций к применению военной силы (вооруженному насилию)". Иными словами, традиционные угрозы ИБ сами по себе не могут быть военной угрозой, а всего лишь сопутствуют их проявлению. Но есть и исключение, которое только подтверждает, что тема спецопераций в киберпространстве не до конца проработана была при подготовке нынешней Военной доктрины.
  2. Угрозы ИБ могут быть отнесены к военным угрозам, если они воспрепятствуют "работе систем государственного и военного управления Российской Федерации, нарушение функционирования ее стратегических ядерных сил, систем предупреждения о ракетном нападении, контроля космического пространства, объектов хранения ядерных боеприпасов, атомной энергетики, атомной, химической, фармацевтической и медицинской промышленности и других потенциально опасных объектов". Тут мы опять наталкиваемся на классическую проблему с терминологией в области критически важных (потенциально опасных) объектов. Почему воспрепятствование работе систем фармацевтической промышленности представляет военную угрозу, а воспрепятствование системам управления транспортом (что для России с ее территориями, через которые надо во время военных конфликтов или войн перебрасывать войска, технику, продовольствие, является более чем актуальным) нет? На мой взгляд причиной этого является неразбериха в терминологии, которая до сих пор не устаканилась. Критический важный объект, стратегически важный объект, стратегический объект, объект, имеющий стратегическое значение, важный объект, важный государственный объект, объект жизнеобеспечения, особо важный объект, специальный объект, режимный объект, потенциально опасный объект... Вот только небольшая часть схожих терминов. На кого из них распространяется Военная доктрина?.. Хотя с другой стороны приводить терминологию в области критических инфраструктур - та еще работенка. Ее не стали даже делать, когда готовили законопроект о безопасности критических инфраструктур.
  3. Военные опасности делятся на внешние и внутренние. К первым в киберпространстве относятся  "использование информационных и коммуникационных технологий в военно-политических целях для осуществления действий, противоречащих международному праву, направленных против суверенитета, политической независимости, территориальной целостности государств и представляющих угрозу международному миру, безопасности, глобальной и региональной стабильности". В данном случае можно отметить схожесть (что неудивительно) позиции с основами государственной политики в области международной информационной безопасности.
  4. К внутренним опасностям, связанным с киберпространством, относится "деятельность, направленная на дезорганизацию функционирования информационной инфраструктуры Российской Федерации".
  5. Одной из черт военного конфликта (а это понятие выше военной угрозы), является
    • применение среди прочего и информационных мер невоенного характера
    • воздействие на противника в глобальном информационном пространстве
    • централизация и автоматизация управления войсками и оружием с помощью АСУВ и АСУО.
  6. Ядерному оружию внимание в Доктрине тоже уделено, но как инструменту сдерживания региональных и крупномасштабных войн. Я, если честно, в такие войны не очен верю именно по причине наличия у многих сторон ядерного потенциала. Поэтому несложно предположить, что роль кибервойн или правильнее спецопераций в информационном пространстве будет только возрастать.
  7. Как и документ, описывающий усилия МинОбороны РФ в области кибербезопасности, Доктрина постулирует принцип ненападения, а сдерживания и предотвращения военных конфликтов. 
  8. Среди основных задач, направленных на сдерживание и предотвращение военных конфликтов "нашей" теме уделено почетное последнее место - "создание условий, обеспечивающих снижение риска использования информационных и коммуникационных технологий в военно-политических целях для осуществления действий, противоречащих международному праву, направленных против суверенитета, политической независимости, территориальной целостности государств и представляющих угрозу международному миру, безопасности, глобальной и региональной стабильности". Вполне могу допустить, что изначально этого пункта и вовсе не было, так как никто не подумал о том, как бороться с угрозами ИБ, просто продекларировав их опасность. Думаю, что первоначально с ними предполагали бороться общими фразами, которыми так изобилуют другие доктринальные документы, - партнерство в рамках ОДКБ и БРИКС, миротворчество под эгидой ООН, прогнозирование и т.п. На то, что изначально этого пункта не было, меня наталкивает и то, что в Доктрине очень много говорится о соблюдении международного права и международных договоров, а в области ИБ (или точнее МИБ) у нас с этим большая проблема. До сих пор никаких международных норм ИБ так и не было разработано и, особенно в условиях нарастания геополитического конфликта США и России, врядли в ближайшее время стоит ждать прорыва в этой области. Да и постоянная отсылка к географическим границам РФ или ее союзников тоже говорит о том, что про спецоперации в информационном пространстве (против нас или нами) никто серьезно не думал.
  9. Интересно, что среди задач Вооруженных сил, других войск и органов в мирное время тема информационной безопасности не упоминается вовсе. Такое впечатление, что авторы документа и не знали, что могут делать военные в области ИБ в мирное время. Это вам не портянки шить, и не стволы пушек до блеска драить :-) По идее стоило бы сделать отсыл к Доктрине ИБ и основам госполитики в области МИБ, но почему-то про это забыли.
  10. А вот среди задач военной организации "совершенствование системы информационной безопасности Вооруженных Сил, других войск и органов" названо явно. Это же является и основной задачей при строительстве и развитии Вооруженных Сил, других войск и органов.
  11. "Материальность" Доктрины проявляется во всем. Авторы привыкли (оно и понятно), что во время военных конфликтов речь всегда идет о чем-то материальном. Атака производится на материальный объект. Оружие - это тоже, что-то материальное. Ущерб тоже имеет вполне себе материальную природу. Поэтому в Доктрину очень сложно вписывается информационная составляющая. Иногда даже кажется, что в уже готовый "материалистичный" текст добавили несколько кибер-пунктов. Например, есть в Доктрине раздел "Задачи оснащения Вооруженных Сил, других войск и органов вооружением, военной и специальной техникой" в нем пункт "развитие сил и средств информационного противоборства". Но программное обеспечение, которое зачастую и является основном инструментом информационного противоборства (если не рассматривать тему РЭБ), с трудом может быть описано понятием "военная и спецтехника". При этом интересно, что в контексте средств информационного противоборства говорится только об их развитии, а применительно к другим видам оружия - еще и о создании. Толи у нас уже средства информационного противоборства созданы и их надо только развивать, толи авторы опять же взяли готовую заготовку и вставили ее в текст, не думая о сути.
  12. В разделе про развитие оборонно-промышленного комплекса про силы и средства информационного противоборства ни слова. Откуда же их тогда брать? С гражданского рынка?
  13. В части международного сотрудничества повторяется неоднократно звучавший в других документах тезис о развитии "диалога с заинтересованными государствами о национальных подходах к противодействию военным опасностям и военным угрозам, возникающим в связи с масштабным использованием информационных и коммуникационных технологий в военно-политических целях".
Вот такой документ. Он еще раз подтверждает мысль, которую я как-то озвучивал и описывал - человек, родившийся и обучавшийся во всяких Академиях Генштаба или Высшей школы КГБ во времена, когда компьютеры описывались только в фантастических романах или в переводах зарубежной литературы в закрытых библиотеках, не способен адекватно оценивать ни угрозы ИБ, ни то, как с ними бороться. По одной простой причине - его этому не учили, а сам он с этим не сталкивался. И чем старше он становится (а в СовБезе и Генштабе никого из поколения "Интернет" нет), тем меньше шансов на то, что он сможет переориентироваться. Это как если всю жизнь бороться с иностранными техническими разведками и защищать государственную тайну. Даже если тебе дали задание разработать меры защиты для персональных данных или коммерческой тайны, то все равно у тебя получится только СТР и все. Вот с Военной доктриной таже проблема :-(

25.7.13

Так готова Россия к информационному противоборству или нет?

Про отношение к кибервойнам в РФ я уже писал неоднократно (тут, тут и тут). Сначала это было скорее негативное отношение. После активного вовлечения Рогозина и Шойгу в этот процесс появилась некоторая надежда. Сначала замначальника Генштаба выступил на последнем Инфофоруме с очень неплохим докладом, показывающим понимание проблемы. Потом появилась информация что одно Минобороны РФ объявило тендер на исследования в сфере информационной безопасности. Среди прочего вооруженные силы РФ заинтересовались "методами и средствами обхода антивирусных систем, средств сетевой защиты, средств защиты операционных систем". В марте Рогозин заявил о создании киберкомандования, а совсем недавно Шойгу заявляет о создании "научных рот" и привлечении талантливых программистов в Вооруженные Силы.

5 июля Путин провел заседание Совета Безопасности, где, среди прочего, говорил о милитаризации киберпространства и необходимости быть готовым к отражению киберугроз. В частности Президент заявил, что необходимо "повысить уровень защиты соответствующей инфраструктуры, прежде всего информационных систем стратегических и критически важных объектов". Среди первоочередных задач названо военное планирование. Безусловно важнейшая задача. И вот вчера она стала реализовываться - Президент подписал Указ №631 "Вопросы Генерального штаба Вооружённых Сил Российской Федерации", в котором явно говорится о том, что теперь именно Генштаб отвечает за подготовку и представление Президенту плана информационного противоборства.

Кстати, в последней редакции Национальной стратегии кибербезопасности, готовящейся в Совете Федерации, также веден термин "кибервойна"; как и термин "кибероружие". Вроде бы все хорошо. Президент, вице-премьер, министр обороны (ну и еще некоторые не столь явные, но высокопоставленные чиновники) заявили о необходимости готовиться к кибервойнам. Но вот дальше...

23 июля Президент подписал закон 208-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации по вопросам антитеррористической защищённости объектов". По идее, есло сложить слова Путина о защите критически важных объектов от кибернападений и появление нового закона, можно было бы сделать вывод о том, что в новый закон должны быть внесены изменения именно в части антитеррористической защищенности и в информационном пространстве. Но... в подписанном законе ни слова об кибертерроризме!

Ну может просто не успели внести необходимые изменения? Все может быть. Но только если бы это было единственным пятном. Так нет. Помните я писал про созданный в начале года Фонд перспективных исследований? Тогда я предположил, что фраза Рогозина о том, что надо учитывать не только угрозы прошлого, но и угрозы будущего, и горизонт планирования новых угроз должен составлять 30 лет. Я наивно полагал, что в Военно-промышленной комиссии понимают о том, что помимо ядерного оружия и иных видов вооружений сбрасывать со счетов кибервойны не стоит. Каюсь, был наивен.

Недавно прочитал доклад Общественного совета Председателя Военно-промышленной комиссии при Правительстве РФ "Фонд перспективных исследований в системе оборонных инноваций". В нем перечислено то, как должны развиваться научно-техничские разработки оборонного назначения. По идее и информационному противоборству должно было быть найдено место в этом отчете. Ан нет. В список попали:
  • биоинженерия человека (органы для трансплантации, искусственная кровь, криоконсервация, реанимационный робот),
  • биотехнологическое производство материалов и топлива,
  • интегрированные сетевые технологии и разумные сети управления,
  • транспортные системы (гиперзвуковой самолет, экраноплан, конвертоплан),
  • энергетика (линейные генераторы, редокс-аккумуляторы),
  • военная робототехника (глубоководные аппараты, высотный беспилотный разведчик, транспортный робот-мулькоптер, автоматизированный грузовик, патрульный робот, экзоскелет).
Более подробно этот отчет проанализирован тут. Я же хотел коснуться только третьего пункта. По идее это то, что у иностранцев называется C4I (command, control, communications, computers, and intelligence). Т.е. информационные технологии для поддержки процесса ведения войн. Это не то, чтобы плохо, но явно недостаточно. Тут подразумевается, что ИТ - это важный, но всего лишь сопутствующий механизм. Кибервойны как самостоятельное направление у нас почему-то не рассматривают серьезно. И даже об атаках на критические инфраструктуры говорят, но реально к ним готовятся мало. Как минимум, на уровне планирования, о важности которого говорил Путин. Т.е. опять хаотические движения без четкого плана... В какой-то момент это аукнется ;-(

ЗЫ. Кстати, осенью готовится принятие некоторых нормативных актов по теме безопасности критических инфраструктур.

1.2.13

Горизонт планирования кибервойн - 30 лет

Завершу эту неделю заметкой опять про кибервойны и деятельность России в этом направлении. Собственно вчера я уже написал про два заявления Рогозина по поводу активностей в области информационного противоборства и кибербезопасности. Сегодня стоит вспомнить про "русское DARPA", т.е. Фонд перспективных исследований, который был создан в конце прошлого года Указом Президента Путина.

Согласно справке Государственно-правового управления Фонд будет преследовать пять основных целей:
  1. содействие научным исследованиям и разработкам для достижения новых результатов в военно-технической, технологической и социально-экономической сферах;
  2. формирование научных представлений о возможных угрозах, критически значимых для обороны страны, причинах их возникновения и путях устранения;
  3. определение основных направлений научных исследований и разработок в целях развития производства высокотехнологичной продукции военного, специального и двойного назначения;
  4. организация заказа на разработку, апробацию и сопровождение инновационных научно-технических идей и конструкторских решений в области разработки и производства высокотехнологичной продукции военного, специального и двойного назначения;
  5. доведение идей и решений до уровня проектов и их финансирование.
Судя по вчерашнему высказыванию Рогозина Россия пытается избежать ошибок прошлого и учитывать не только угрозы нынешние, но и угрозы будущего, для которых также разрабатывать соответствующий ответ. "Мы во избежание каких бы то ни было ошибок, которые закладываются в программу вооружения, которые были допущены в прошлые годы и которые приводят к разночтениям в тексте собственно программы вооружения и гособоронзаказа конкретного текущего года (так называемые ножницы, которые потом приходится уточнять в течение года)… Чтобы этого не произошло, мы переходим на плановую научную экспертную основу подготовки правил, по которым теперь будут писаться эти программы вооружения. Эти правила обязывают участников работы по разработке программы вооружения руководствоваться тщательнейшим прогнозом и анализом, во-первых, военных угроз на 30-летнюю перспективу, во-вторых, на 10-летнюю перспективу прогноза развития науки, техники, технологии."

О каикх ошибках говорит Рогозин? На мой непросвещенный взгляд все очевидно. Сегодня войны уже совсем не такие, как в 80-х годах и тем более не такие, как в 40-х годах прошлого века. Массированных ударов с применением артиллерии и авиации уже не будет (по крайней мере в отношении России, я так предполагаю). Удары становятся точечными и в первую очередь направленными на выведение из строя систем управления войсками противника, захват его информационно-телекоммуникационной инфраструктуры и т.п. Жизненный цикл этих видов кибероружия и киберугроз отличается от того же жизненного цикла истребителей 5-го поколения, которые начали разрабатывать еще в 70-х годах, а поступили на вооружение они в начале 2000-х. 30 лет прошло. В области киберугроз все меняется гораздо быстрее. Об этом надо помнить и учитывать при оборонном заказе. Но так как это все-таки что-то новое для отечественного ОПК, то необходимо выделять все эти новинки в отдельное направление (может же и не выстрелить). Для этого и создан Фонд перспективных исследований, который, по моему мнению, и будет определять проекты (планируется, что первоначально их будет до 150-ти по вышеупомянутым направлениям), которые получат соответствующее финансирование. А уж реализовывать их будет, как мне видится, упомянутая вчера Корпорация ОАО "Системы управления".

Возглавить ФПИ должен бывший сотрудник ФСТЭК - Андрей Иванович Григорьев (50 лет). Как его охарактеризовал Рогозин: "Талантливый учёный, работал в последнее время в Федеральной службе по техническому и экспортному контролю, долгие годы работал в Вооружённых силах, в Военно-промышленной комиссии проработал совсем недолго, около двух месяцев, отвечал за спецпрограммы". В Интернет упоминаний о нем мало. Из интересного, пожалуй, только два факта - академик РАН и руководитель НИЦ нанотехнологий при ФСТЭК. Последнее смущает ;-)

Но это все мое видение, которое может быть вовсе неверным. Но мне кажется, что определенная логика в моих рассуждениях есть. Хотя может все не так и о киберугрозах вообще никто в нашем ОПК не думает (а может и некому, как предполагают некоторые эксперты). По крайней мере пока все разговор идут о разработке новых видов вооружений, материалов. Если посмотреть список тем научно-исследовательских работ, опубликованный в прошлом октябре (в то же время как раз был подписан указ о создании Фонда перспективных исследований) на сайте МинОбороны, то по "нашему" направлению тем вего две:
  • Методы и средства защиты бумажных документов от подделки при минимизации стоимости листа
  • Методы и средства обхода антивирусных систем, средств сетевой защиты, средств защиты ОС.
Первая тема достаточно специфична, а вот вторая может трактоваться очень широко - начиная от разработки боевых вирусов и заканчивая полноценной стратегией информационного противоборства. Дополнительно, в блоке ИТ заявлен еще ряд близких тем (негусто, если честно):
  • Методы и средства борьбы с дезинформацией в интернете
  • Подтверждение подлинности и целостности сканированных документов без применения электронной подписи (не хотят сертифицированные ФСБ решения использовать?)
  • Новые механизмы и способы работы с оборудованием, не имеющим стандартных программных и аппаратных интерфейсов либо имеющих неизвестные интерфейсы (сразу вспоминается фильм "День независимости", когда доблестные американские вояки загружают вирус на компьютер инопланетян).
Можно ли прогнозировать на такой длительный срок, как 30 лет? В области ИТ и ИБ возможно и нет. Но лет на 10-20 вполне возможно. Например, в Cisco работает такой человек, как Дейв Эванс. У него необычная должность - футуролог, он же штатный предсказатель ;-) Он предсказывает будущее высоких технологий, будущее Интернет с очень высокой вероятностью. Где-то я услышал, что 85% его предсказаний сбываются. Значит горизонт планирования киберугроз составляет 15-20 лет. Тоже немало.

ЗЫ. Кстати, для тех, кто ищет тему для диплома или диссертации. Советую обратить внимание на кибервойны. На ближайшие годы - это станет одной из актуальнейших тем в нашей профессии. А специалистов по ней, как всегда, не будет хватать. Так что есть возможность выделиться ;-) Учитывая, чо МинОбороны назвало направления для интересующих их исследований.

31.1.13

Военные активизировались в области кибервойн

Про интерес МинОбороны к кибервойнам я уже писал год назад. А тут набрался еще ворох новостей по данной теме. Примерно через месяц после опубликования моего поста и примерно через три месяца после написания стратегии МинОбороны по ведению кибервойн, вице-премьер Рогозин рассказал о планах создания в России киберкомандования, которое займется обеспечением информационной безопасности армии и всей инфраструктуры государства.

Вчера Рогозин вскользь заявил, что в курируемой им Военно-промышленной комиссии при Правительстве РФ формируется совет по автоматизированным системам управления, связи, разведки, радиоэлектронной борьбы и информационному противоборству! Вице-премьер назвал это направление одним из приоритетнейших.

Вчера же Рогозин заявил, что ОАО "Корпорация "Системы управления" будет отвечать за вопросы кибербезопасности для Вооруженных сил и оборонно-промышленного комплекса. Дословно это звучало так: "В ее составе мы собрали ведущие НИИ, разрабатывающие АСУ для родов и видов Вооруженных сил и Оборонно-промышленного комплекса. "Системы управления" также сориентированы нами на работы в области кибербезопасности". Могу сказать, что в числе НИИ, входящих в "Системы управления", есть небезызвестный в области ИБ Концерн "Системпром", выпустивший не только немало очень специфических средств защиты, имеющих сертификаты ФСТЭК, ФСБ и МинОбороны, но и занимающийся различными исследованиями в этой области. Работами в области ИБ также занимается НИИ "Масштаб", НИИИТ, Интелтех.

Так что думаю, этот год станет знаковым с точки зрения разработки основных постулатов стратегии информационного противоборства (кибервойны).

19.12.12

Российские силовики проявляют недюжий интерес к банкам

Не хватало банкам контроля со стороны Росфинмониторинга, ЦБ, ФНС, Роспотребнадзора и Роскомнадзора, как внимание к кредитным организациям стали проявлять еще и российские силовики. Причем в тех вопросах, которые раньше как-то не попадали в прицел сотрудников банков; преимущественно региональных. Вот, например, какое письмо получил недавно один из банков:


"В соответствии с Федеральными законами Российской Федерации от 30.06.2003 года № 86-ФЗ "О Федеральной службе безопасности Российской Федерации" и от 12.08.1995 года № 144-ФЗ "Об оперативно-розыскной деятельности", в целях оценки уязвимости информационно-управляющих систем объектов кредитно-финансовой сферы в направлении возможного использования ОТКС в ущерб безопасности России, просим Вас предоставить в наш адрес следующую информацию:
  1. Об имеющемся иностранном оборудовании, используемом для выхода в открытые телекоммуникационные сети (Интернет), указать: адрес установки оборудования, наименование, марку, модель, производителя, сроки использования, сбои в работе (периодичность), полные данные обслуживающего персонала (ФИО, дата и место рождения, место регистрации и (или) проживания, контактные телефоны).
  2. Имеющуюся техническую документацию на указанное оборудование (копии).
  3. Данные о заключенных (находящиеся в стадии проработки) контрактов с иностранными фирмами и организациями на приобретение, поставку и размещение иностранного оборудования, планируемого к использованию для выхода в ОТКС (Интернет), с указанием: данных организации, с которой заключен (планируется к заключению) контракт; наименования поставщика оборудования (реквизиты, контактное лицо).
Письмо странное и вызывает смешанные чувства. Во-первых, не совсем понятно, как ответы на данные вопросы поможет ФСБ оценить ущерб безопасности России? Во-вторых, сформулированные вопросы иллюстрируют полное непонимание того, как работают иностранные ИТ-компании в России. Про юридическую безграмотность при составлении данного письма я вообще молчу. Сотрудники ФСБ видимо не удосуживаются хотя бы перечитать то, что они выпускают в свет ;-( Достаточно вспомнить "сотрудники" вместо "работники" в ПП-1119. Можно, конечно, предположить, что это такая тонкая шпионская игра, но как-то выглядит это малореально.

А тут новый виток. Причем со стороны неожиданного участника рынка. Речь идет о Министерстве Обороны, которое вдруг стало беспокоиться об обороноспособности России и ее национальной безопасности, что, разумеется, похвально. Но как-то уж слишком прямолинейно. Итак, запрос в один из банков со стороны воинской части, на территории которой установлен банкомат с целью обслуживания офицеров и солдат и выдачи им зарплат и иного довольствия.


Тут безусловно вызывает интерес вопрос об используемом оборудовании и телекоммуникационных средствах. Обо всех, чтоли? Очевидно, что только о тех, что расположены на территории воинской части. Но даже этого немало. Особенно учитывая иностранное происхождение многих используемых в России банкоматов (Diebold, NCR и т.д.). Второй интересный вопрос - про радиоэлектронные средства. Допустим, в банкомате установлен GPRS-модем для резервного соединения с процессингом в случае падения основного канала. Есть ли в банке функциональная схема данного модема, как того требует командир войсковой части? Не уверен. Дальше интересней - МинОбороны в лице командира в/ч требует от банка проведения спецпроверок банкоматов на наличие закладок.


А это требование ну совсем не детское. Я понимаю, когда на банкомат вдруг потребуется сертификат ФСТЭК; хотя бы на ТУ. А тут спецпроверки на отсутствие закладок. Причем для конкретного устройства. Цена такой работы, возлагаемой на банк, превосходит стоимость самого банкоматы в разы, если не на порядок. Будет ли коммерческая организация тратить деньги на то, что никогда не окупится? Уверен, что нет. А это повлечет за собой запрет на установку банкоматов на территории воинских частей (или нарушение их командирами упомянутых выше нормативных актов Минобороны). В итоге пострадают военнослужащие, которых лишат (или сильно затруднят) возможности снятие денежных средств ;-(

10.2.12

МинОбороны РФ разработало стратегию кибервойны

Мы (включая меня) все время критикуем Россию за отсутствие стратегии ведения кибервойн.Однако в конце прошлого года отечественное Министерство Обороны (кто бы мог подумать, что это будут именно они, а не Совет Безопасности или ФСБ) выпустило знаковый документ под названием "Концептуальные взгляды на деятельность Вооруженных Сил Российской Федерации в информационном пространстве".

Как написано в преамбуле "Настоящие Концептуальные взгляды раскрывают основные принципы, правила и меры доверия, в соответствии с которыми Вооруженные Силы Российской Федерации используют глобальное информационное пространство для решения задач обороны и безопасности". Не буду глубоко анализировать этот документ, но могу сказать, что выглядит он достойно. Прописаны ключевые моменты того, что надо сделать (на высоком уровне; без детализации). Также прописаны и основные принципы противоборства в киберпространстве:
  • законность
  • приоритетность
  • комплексность
  • взаимодействие
  • сотрудничество
  • инновационность.
При этом никакой наступательной или агрессивной идеи - одна оборона, сдерживание, разрешение конфликтов, попытки договориться, решить все мирным путем, не вмешиваться в дела других государств, взаимодействовать через ООН и другие международные организации. Прям пансион благородных девиц какой-то ;-)  Никакого сравнения с подходом США, которые позволяют себе отвечать физически на кибернападение. У нас правда есть схожий пункт "В условиях эскалации конфликта в информационном пространстве и перехода его в кризисную фазу воспользоваться правом на индивидуальную или коллективную самооборону с применением любых избранных способов и средств, не противоречащих общепризнанным нормам и принципам международного права". Но вот что-то я сомневаюсь, что даже такая расплывчатая формулировка разрешает бомбардировкой отвечать на вирусную атаку.

Основаная проблема у этого документа - ни слова о его реализации. Да и вообще в Вооруженных силах уровень информатизации и уж тем более кибервоенных оставляет желать лучшего. Возможно в 2012-м году что-то изменится. Сейчас много говорят об этом на разных уровнях. Но если дистанцироваться от реализации стратегии МинОбороны, то складывается интересная ситуация. Россия активно критикует США за ее подходы в области ведения кибервойн, но сама прописывает почти аналогичные формулировки в своих документах. Россия постулирует принцип сотрудничества и доверия, но отказывается подписывать Декларацию о фундаментальных свободах в цифровой век и отзывает свою подпись под Будапештской конвенцией о борьбе с киберпреступностью. Слова расходятся с делами. А может быть причина в том, что сейчас наметился новый виток холодной войны между США и Россией, который некоторые эксперты окрестили как "Холодная война 2.0". Посмотрим, что из этого выйдет... пока мои прогнозы сбываются (за исключением российских Anonymous).