Показаны сообщения с ярлыком СНГ. Показать все сообщения
Показаны сообщения с ярлыком СНГ. Показать все сообщения

10.1.17

Новости ИБ за новогодние праздники (остальное)

Продолжаем начатую прошлой заметкой тему с ИБ-событиями, произошедшими за новогодние праздники. К ним, помимо Гризлигейта, я бы еще отнес:
  • 31 декабря Вашингтон-пост опубликовала статью о взломе российскими хакерами электросети в Вермонте. Потом, правда, оказалось, что взломанный компьютер не был подключен к электросети, а русский след отсутствовал, но американские СМИ успели подхватить столь лакомую идею об очередном доказательстве путинских кибератак. Это заставило Вашингтон-пост модифицировать свою статью и написать небольшое опровержение, но осадочек остался.
  • Литва сообщила о нахождении на государственных компьютерах шпионского ПО из России (доказательств не представлено).
  • Американский журналист Джейсон Леопольд и сотрудник MIT Райан Шапиро в соответствии с законом о свободе информации направили запрос американским спецслужбам с целью получить доказательства русского следа в кибератаках во время выборной кампании. Вопросы достаточно конкретные, но ответа на них пока дано не было, что может привести Леопольда и Шапиро к обращению в суд.
  • CrowdStrike опять продемонстрировали свою "экспертизу" по части атрибуции киберугроз. В конце декабря они опубликовали отчет по "артиллерийскому троянцу", который был разработан ГРУ, который сливал данные о местоположении артиллерии Вооруженных сил Украины в российское МинОбороны, благодаря чему ВСУ потеряли до 50% своей артиллерии. Исследование CrowdStrike быстро было подвергнуто критике (например, тут). Несмотря на ранние заявления о том, что троянец передавал координаты артиллерийских установок российским военным, в итоге сама CrowdStrike признает, что доказательств этому нет. И модуля GPS в трояне нет; да и сама подменяемая программа для расчета артиллерийских таблиц непонятно с какого боку привязана к Вооруженным Силам Украины (обратите внимание, на этот вопрос следует ответ, что программа размещается на украинских сайтах для распространения софта). Да и про 50% потерь уже тоже ни слова. Министерство Обороны Украины опровергло "сенсацию" от CrowdStrike.
  • За последние два месяца ушедшего високосного года Украина, по словам ее Президента, 6500 раз подвергалась кибератакам со стороны России. В ответ на данные недружественные акты Украина обновила свою Доктрину информационной безопасности, а также приняла ряд решений в части защиты своей критической инфраструктуры. Об этом было сообщено 29-го декабря на заседании Национального совета по национальной безопасности и обороне Украины.
  • В Сети появилось фото, на котором Папа Римский Франциск использует планшетник с заклеенной камерой.
  • Евразийский экономический союз (ЕАЭС) планирует создать единое цифровое пространство, в том числе и со своей собственной криптографией. 
  • В США все активнее заговорили о необходимости государственного регулирования кибербезопасности Интернета вещей. Надо сказать, что Россия тоже движется в том же направлении. Про ИБ IoT, правда, речи пока нет, но вот идея государственного контроля промышленного и консьюмерского Интернета вещей озвучивалась уже неоднократно, а в ноябре даже была создана соответствующая ассоциация.
  • Роскомнадзор стал активно блокировать анонимайзеры в сети Интернет.
  • В Сети появился шифровальщик Koolova, который возвращает доступ над зашифрованными файлами при одном условии - жертва должна прочитать две статьи по кибербезопасности. Достаточно интересная тактика, которая скорее отражает изощренное чувство юмора у автора вредоносного ПО. Ранее в декабре появился шифровальщик Popcorn Times, который присылал ключи для расшифрования, если жертва заражала еще нескольких человек, создавая тем самым пирамиду.
  • NetGear, который в последнее время часто попадает в ленты новостей с негативным окрасом от своей деятельности на ниве кибербезопасности, запустила программу Bug Bounty.
  • Опять взломали сайт ФБР.
  • НАТО будет спонсировать украинскую военную программу кибербезопасности.
  • Чехия планирует перестроить свое киберкомандование и увеличить его численность в 10 раз - с 42 до 400 человек к 2025-му году.
  • Американские военные нашли штаб-квартиру хакерского подразделения Китайской Народной Армии. Она располагалась в двух пекинских отелях.
  • В Казахстане утверждены новые требования по ИБ, обязательные для госорганов. Документ достаточно высокоуровневый и сильно отличается от отечественного 17-го приказа. НО зато там упомянуты и управление активами, и управление рисками, и контроль за правомерностью использования ПО, и обязанность проводить внешний и внутренний аудит, и требования к разработке ПО, и многое другое.
  • На 2017-й год прогнозируется около одного миллиона открытых вакансий по кибербезопасности.
  • Энергосети Турции подверглись атакам хакеров из... США, а не России.
  • Германия подозревает, что за кибератаками на ОБСЕ стоят те же хакеры, что и за последними атаками на США, то есть русские. 
  • США признали свою избирательную систему критической инфраструктурой. У нас ГАС "Выборы" таковой считалась еще с середины прошлого десятилетия.
Вот такое "очко" в виде подборки из 21 новогодних новостей. В этом году праздники прошли очень уж активно.

9.4.15

В международной ИБ грядет передел

7 апреля стало известно сразу о трех достаточно важных событиях в области информационной безопасности, которые могут иметь далеко идущие последствия и которые, по сути, продолжают историю, ставшей публичной в прошлом году после проведения первых в России киберучений:
  • На RIGF объявили о подготовке проекта конвенции по информационной безопасности для стран-участниц БРИКС.
  • Совет безопасности объявил о начале подготовки новой редакции Доктрины информационной безопасности.
  • В недрах Госдумы готовится проект законопроекта "О мерах по обеспечению информационной безопасности в РФ".
Попробуем разобраться в каждом из этих событий в отдельности и вместе взятых.

Итак проект Конвенции. О ней говорили достаточно давно и то, что она будет принята, у меня сомнений нет. Российские официальные лица потратили немало усилий, чтобы это подписание состоялось уже в этом году (вот только один из примеров). Известно даже, что представлять ее будут в Уфе, на саммитах БРИКС и ШОС, в июле 2015-го года. И хотя между странами БРИКС были определенные разногласия, которые, например, не позволили подписать соглашение о сотрудничестве в сфере международной ИБ между Россией и Китаем в ноябре прошлого года, думаю, сейчас ситуация будет совсем иной. Страны, которые населяет около 1 миллиарда Интернет-пользователей, хотят подорвать монополию США на доминирование в этой сфере, а также в сфере Интернет. 


Тут необходимо сделать сноску. Международная ИБ - это не совсем тоже самое, что привычная нам информационная безопасность. Это скорее свод вопросов, касающихся цифрового суверенитета, управления Интернетом, международного сотрудничества и т.п. Россия в 2013-м году уже приняла локальный документ на эту тему, а еще раньше пыталась провести через ООН проект Конвенции об обеспечении МИБ. Но, как это часто бывает в последнее время, палки нам в колеса вставляли США и проект Конвенции был благополучно, если и не забыт, то убран под сукно ООН. Но Россия свой документ не забыла и продолжала его методически продвигать в среде своих партнеров по различным альянсам и союзам (ШОС, СНГ, БРИКС, ОДКБ и т.п.).

В частности за последнее время Россией были предприняты следующие шаги и инициативы:
  • Неудачная попытка 2011-го года о принятии в ООН правил поведения в области обеспечения МИБ от имени ШОС привела к тому, что в 2014-м году была подписана Душанбинская декларация глав государств-членов ШОС о международной ИБ, после которой в январе 2015-го года обновленная версия правил была внесена в качестве официального документа ООН.
  • Предприняты шаги по подписанию соглашения в области международной ИБ между Россией и Китаем. Само соглашение в прошлом ноябре подписано не было и его подписание перенесли на первую половину 2015-го года.
  • 11 июля 2014 года подписано соглашение между Правительством Российской Федерации и Правительством Республики Куба о сотрудничестве в области обеспечения международной информационной безопасности (вступило в силу 2 января 2015 года).
  • В 2014-м году предприняты шаги по гармонизации законодательства по информационной безопасности в странах ОДКБ. Также в 2014-м году был подписан документ о создании центра противодействия кибербугрозам в рамках ОДКБ. Аналогичный центр в рамках СНГ, о создании которого говорят уже больше пяти лет, пока так и не заработал. А вообще работы по ИБ в рамках ОДКБ начаты были еще раньше. Кстати, в 2014-м году для парламентской ассамблеи ОДКБ был разработан и опубликован интересный словарь-справочник по ИБ.
  • 25 декабря 2013-го года подписано соглашение между Правительством Российской Федерации и Правительством Республики Беларусь о сотрудничестве в области обеспечения международной информационной безопасности.
  • В ноябре 2013-го года, в развитие Концепции было подписано соглашение о сотрудничестве государств – участников Содружества Независимых Государств в сфере обеспечения информационной безопасности.
  • Подписание в 2013-м году соглашения о мерах доверия в киберпространстве с США.
  • Подписание в 2012-м году соглашения о сотрудничестве государств - участников содружества независимых государств в области обеспечения информационной безопасности, а также ряд иных инициатив.
  • Разработка проекта "Правил поведения в области обеспечения МИБ", распространенного от имени государств-членов ШОС в ходе 66-й сессии Генеральной Ассамблеи ООН в 2011 г.
  • Подписание Соглашения между Правительством Российской Федерации и Правительством Федеративной Республики Бразилии о сотрудничестве в области обеспечения международной информационной и коммуникационной безопасности.
  • Подписание 16 июня 2009-го года соглашения (вступило в силу в 2011-м году) между правительствами государств-членов ШОС о сотрудничестве в области обеспечения международной информационной безопасности (текст).
  • Подписание в 2008-м году Концепции сотрудничества государств – участников Содружества Независимых Государств в сфере обеспечения информационной безопасности.
Такая активность по части СНГ, ШОС и ОДКБ, а также заявляемый российскими властями курс на усиление сотрудничества и с другими блоками заставляет нас сделать простой вывод - Россия будет усиливать свою активность в части МИБ и в рамках БРИКС. Заключенное соглашение с Бразилией, начало работ с Китаем, заявление руководителей Совета Безопасности о том, что БРИКС - это один из приоритетов внешней политики России, а также заявления сделанные по результатов саммитов БРИКС на о.Хайнань в 2011-м году и в Дурбане (ЮАР) в 2013-м году, все  это свидетельствует о том, что упомянутая выше конвенция, о которой должны заявить в Уфе, будет принята и Россия будет активно содействовать реализации ее принципов. Если уж не получилось в рамках всей ООН, то в рамках хотя бы 5-ти государств должно получиться. Конечно, если Китай не будет вставлять палки в колеса...



ЗЫ. Что-то длинный пост получился из обычного заявления, сделанного на RIGF :-) Поэтому рассказ о двух остальных событиях я продолжу завтра.

2.10.14

Об отключении Интернет, которое было предсказуемо еще 14 лет назад

Вчера прошло заседание Совета Безопасности, посвященное информационной безопасности России в целом и Рунета в частности. Само мероприятие вызвало уже немало откликов, комментариев, статей и репортажей в СМИ. Однако для большинства пользователей Интернет и просто обывателей главным был вопрос, который подняла совсем недавно газета “Ведомости”  - отключат нас от Интернет или нет? Собственно временная шкала в мозгу рядового россиянина выглядела бы так:



Специалисты, чуть больше погруженные в тему, могли бы увязать статью в “Ведомостях” с прошедшими в июле секретными кибер-учениями (кстати, проведение киберучений - вещь достаточно популярная в мире).



Еще более погруженные в тему специалисты могли бы вспомнить, что ничего сверхестественного в идее отключения государства от Интернет нет и даже США пытались это сделать, создав “красную кнопку”, передаваемую в чрезвычайной ситуации в руки президента США. Правда, законопроект “о красной кнопке отключения Интернет” так и не был принят, но все-таки такая возможность открыто прорабатывалась американцами еще в 2010-м году. Почему бы ее не проработать и нашим властям?..

Но я бы хотел посмотреть на эту проблему чуть шире. Если отталкиваться только от статьи в “Ведомостях” и последующих ее переложениях, то ситуация действительно выглядит апокалиптично - IP-адреса заберут, DNS-адреса перестанут делегировать, Рунет перестанет быть доступным извне, превратившись в большую локальную сеть, скрытую NAT’ом… Просто жуть, а не картина :-) Если же посмотреть на ситуацию, взяв за основу не статью в “Ведомостях”, а сам факт проведения киберучений (а статью считать не самым удачным переложением того, что обсуждалось в июле), то ситуация становится вполне адекватной и понятной - государство, в условиях усиления информационного противоборства (на разных уровнях) решило наконец-то озаботиться оценкой возможных рисков, проработкой сценариев негативного развития событий и выработкой подходов по их нейтрализации и смягчению последствий. Обычное моделирование угроз или анализ рисков, но применительно к российской информационно-телекоммуникационной инфраструктуре (читай, Рунету) и в более глобальных масштабах. Тогда в качестве одного из возможных рисков вполне могли рассматривать “ливийский” сценарий по случайному или целенаправленному отключению России от всемирной сети, что могло стать причиной различных негативных событий у нас в стране. С этой точки зрения все выглядит вполне разумно и заседание СовБеза явилось логичным продолжением киберучений, результаты которых с предложениями по нейтрализации негативных последствий и были озвучены Президенту и другим участникам СовБеза.

Тут можно было бы и поставить точку, но раз уж я все-таки взялся за клавиатуру и все-таки посвятил заметку этой теме, то я хотел бы пойти еще дальше и высказать крамольную мысль, что ничего сверхественного, сенсационного, ранее неизвестного в постановке задачи “а можно ли отключить нас от Интернета” нет. Эта тема давно волнует умы нащих силовиков и иных стоящих у руля, о чем они открыто и неоднократно писали. Достаточно только вспомнить прошлогодние баталии на тему интернационализации Интернет, борьбе с засильем американской ICANN и желанием ряда государств (во главе с Россией) передать полномочия по управлению Интернетом “независимой” ITU (работающей под эгидой ООН), а также получить право управлять национальными сегментами Интернет на уровне государства, а не ICANN. Желание вполне понятное с точки зрения если не пользователя Интернет, то государства уж точно.

Интернационализация же Интернет - идея тоже не новая. Впервые ее упомянули еще в 2000-м году в Доктрине информационной безопасности. И вот тут мне хотелось бы напомнить, что несмотря на кажущуюся хаотичность действий наших чиновников и законодателей, они все-таки подчиняются некоторой логике (пусть и далекой от логики обычного россиянина). И логика эта (а также путь движения) описан в ряде основополагающих документов:

  • Доктрина информационной безопасности (2000 год)
  • Стратегия национальной безопасности до 2020 года (2009 год)
  • Федеральный закон “О безопасности” (2010 год)
  • Военная доктрина (2010 год)
  • Основы государственной политики в области международной информационной безопасности на период до 2020 года (2013 год)
  • Концепция внешней политики (2013 год).
Во всех этих документах стратегического планирования постулируется мысль, что одна из основных угроз в области информационной безопасности для России - это использование информационно-коммуникационных технологий (Интернет) для вмешательства во внутренние дела государства, для осуществления враждебных действий против государства, для оказания деструктивного воздействия на критические инфраструктуры государства и для совершения киберпреступлений против отечественных компаний и граждан. Ну а дальше все эти документы определяют различные высокоуровневые, а местами и совсем неконкретные способы снижения данного риска.

Например, все документы говорят об интернационализации управления Интернетом, которые по сути означают желание государства взять управление Рунетом под свой контроль (кто-то может трактовать это как возможность отключения от Интернета). Документы говорят о необходимости обеспечения технологического суверенитета в ряде критических областей (не всех), что мы также видим в последнее время. Декларируется право на индивидуальную или коллективную самооборону, реализацию которой мы также видим в обсуждении различных либо сугубо российских инициатив по ИБ, либо в виде коллективных договоров по ИБ в рамках ШОС, ОДКБ, СНГ и т.п.

Вспомним, попытки последних лет взаставить международные Интернет-компании - Twitter, Google, Facebook и других, быть более лояльными к запросам российских властей. Так в Доктрине ИБ 2000 года это было уже прописано - “определение статуса организаций, предоставляющих услуги глобальных информационно-телекоммуникационных сетей на территории Российской Федерации, и правовое регулирование деятельности этих организаций”. Российские Интернет-компании, ранее не попадавшие под лицензирование как операторы связи и недавно ставшие “распространителями информации”, подконтрольными российским властям, тоже были упомянуты несколько лет назад в рамках одной из угроз, которую нужно нивелировать - “создание системы противодействия монополизации отечественными и зарубежными структурами составляющих информационной инфраструктуры, включая рынок информационных услуг и средства массовой информации”.

Про на днях нашумевший законопроект о ограничении участия иностранцев в деятельности наших СМИ в этих доктринальных документах тоже написано - “уточнение статуса иностранных информационных агентств, средств массовой информации и журналистов”.

Про недавно созданный при ОДКБ центр противодействия киберугрозам тоже было написано и в основах госполитики в области международной ИБ, и в концепции внешней политики, и в стратегии национальной безопасности. В них постулируется необходимость создания альянсов с ОДКБ, ШОС, СНГ, странами БРИКС по различным сферам, в том числе и в части информационного противоборства и информационной безопасности. Последние шаги России по выпуску межгосударственных документов в области ИБ (включая и ЕвразЭС, по которому сейчас тоже активно готовится нормативная база) лишний раз доказывают это.

По сути, то, что вчера происходило на Совете Безопасности, было предсказуемо. Вопрос был только в дате, когда за это должны были взяться. Взялись. Думаю, теперь можно прогнозировать, опираясь на вышеупомянутые документы, что будет следующим в списке шагов наших законодателей и регуляторов.

А в заключение хочу тезисно напомнить, что вчера было на СовБезе (в вольном переложении и прочтении между строк):

  • Будут создаваться (а местами уже созданы) дублирующие элементы сети для обеспечения ее отказоустойчивости. В том числе будет активизироваться сотрудничество в этой сфере с Китаем и рядом других государст-партнеров.
  • Сайты, которые нарушают законодательство РФ (в т.ч. и во внесудебном порядке), будут и дальше закрываться. Никаких послаблений не будет. Роскомнадзор может быть выведен из под Минкомсвязи в прямое подчинение Президенту.
  • Тотального контроля не будет. Про нетотальный речи не было :-) Необоснованных ограничений в Интернете не будет. Про обоснованные речи не было :-)
  • Будут приняты новые нормативные акты в области ИБ и Интернет, особенно применительно к госорганам.
  • ФСБ остается основным органом в области ИБ, который готовит для Президента аналитические записки и прогнозы развития ситуации.
  • Озвучен в очередной раз курс на стимулирование госорганов применять отечественную ИТ-продукцию. Критерии “отечественности” финально не приняты.
  • Система СОПКА будет и дальше развиваться.
  • Киберучения, видимо, теперь будут регулярными.
  • Министр связи и массовых коммуникаций мало понимает в области ИБ.
  • Банковский CERT, о котором говорили в начале года в Магнитогорске, будет создан в ближайшем времени.
  • Законодательство о персональных данных будет развиваться.
  • Мы начнем перенимать зарубежные “лучшие практики” контроля Интернет и “защиты прав” граждан (например, китайские).

4.6.12

ФСБ покроет и СНГ

Премьер-министр Медведев подписал распоряжение Правительства РФ от 28.05.2012 №856-р "О подписании соглашения о сотрудничестве государств - участников содружества независимых государств в области обеспечения информационной безопасности".


Ключевые положения этого прелюбопытнейшего документа:
  • Сближение нормативной базы в области ИБ стран СНГ. Тут можно отметить, что законодательство Украины, Белоруссии, Казахстана и России (а именно эти страны, в основном, имеют более-менее развитое законодательство) не очень гармонизировано между собой. И кто должен пойти на уступки? Если пойдут наши соседи, то всем придется туговато. В то, что мы пойдем на уступки, я как-то не очень верю.
  • Развитие производства средств защиты. Не верю!
  • Разработка межгосударственных стандартов, совместимых с западными. Предполагаю, что речь идет о ISOшной серии. Хотя после того, как все забили болт на 455-е Постановление Правительства от 17.06.2010, а потом и на поручение Президента уже и не знаю. Может все просто ограничится принятием межгосударственных стандартов на базе ГОСТов, как это пытаются делать в том же ТК362.
  • Согласование порядка сертификации средств защиты и взаимное признание выданных в СНГ сертификатов. Очень будет интересно посмотреть на это. Хотя такая попытка взаимного признания сертификатов соответствия уже делалась - в рамках ЕврАзЭС и Евросоюза. Надо также отметить, что в данном распоряжении устоявшийся термин "оценка соответствия" опять вернулся к анахронизму в виде сертификации.
  •  Все остальное достаточно стандартно - повышение квалификации, обмен опытом, совместные симпозиумы, проведение исследований и т.д.
Распоряжение многоэтапное. На первом будет осуществлен обмен информацией, позволяющей на последующих этапах реализовать все заявленные инициативы. Соглашение бессрочное. Финансирование как государственное, так и внебюджетное. 

Хочу напомнить, что Россия уже пыталась сделать аналогичную попытку, но в рамках ОДКБ. Правда, пока видимых результатов нет. А может ее секретят?! Вполне допускаю, т.к. головным органом в сфере обеспечения информационной безопасности в рамках Организации Договора о коллективной безопасности от России назначена ФСБ. Предположу, что и для сотрудничества в рамках СНГ будет назначена она же. Хотя тут есть один нюанс. Соглашение подготовлено не ФСБ, не ФСТЭК, а Минкомсвязью.

ЗЫ. А может мы прости ищем черную кошку в темной комнате, когда ее там просто нет? Может мы слишком погрязли в теорию заговора? Может быть на самом деле все проще и Россия хочет объединиться со своими соседями в части не только военного сотрудничества, но и ИБ-сотрудничества и совместно противостоять мирового киберугрозе?