Показаны сообщения с ярлыком кибервойна. Показать все сообщения
Показаны сообщения с ярлыком кибервойна. Показать все сообщения

12.10.16

Атрибуция кибератак

Вчера мне довелось выступать на мероприятии, организованном Российским советом по международным делам в партнерстве с Институтом "Восток-Запад". Тема была выбрана непростая - "Сотрудничество России и США по противодействию киберпреступности и защите критической инфраструктуры", что на фоне субботнего выступления Лаврова выглядело достаточно странно. Ну о каком сотрудничестве можно вести речь, когда США постоянно и бездоказательно обвиняют Россию в кибератаках на "все, что движется"?


В рамках встречи обсуждались вопросы взаимодействия России и США в области противодействия киберпреступлениям и террористическим атакам во всемирной сети, нормы поведения в киберпространстве, а также возможность разработки совместных документов на межгосударственном уровне. Уровень участников был достаточно высокий - бывший министр иностранных дел Иванов, представитель президента по вопросам ИБ Крутских, советник министра внутренних дел Овчинский, вице-президент ICANN Якушев и другие эксперты, представлявшие МИД, ПИР-Центр, РАЭК, Интерпол, Центр Карнеги, ОДКБ, МГИМО и т.д. С "того берега" присутствовали президент и вице-президента института "Восток-Запад" и старший юрист Microsoft.

Дискуссия получилась неоднозначной, но в целом неплохо отражающая текущую картину мира. Много разговоров о том, что "надо делать" и о том, "почему не получается". Но все сходились во мнении, что до окончания президентских выборов и инаугурации о чем-то конкретном говорить не приходится. Нет сейчас уверенности в том, что все двусторонние соглашения, что уже заключены между США и Россией, будут подтверждены новым Президентом США. Хотя оптимизм у выступающих присутствовал, а учитывая уровень выступавших, они часто вдавались в воспоминания о том, как это было "тогда" и что даже в условиях холодной войны, бомбардировок американцами Югославии, между странами было взаимодействие - либо напрямую, либо через Интерпол. Поэтому есть надежда, что несмотря на все политические заявления здравый смысл у специалистов двух стран возобладает и практическое сотрудничество в сфере борьбы с киберпреступностью, с кибератаками на критические инфраструктуры и в военной сфере продолжится.

А вообще мероприятие мне понравилось еще и тем, что не так часто удается увидеть людей, которые готовы годами и даже десятилетями обсуждать основополагающие документы в области стратегической кибербезопасности. Я бы так не смог (по крайней мере сейчас) :-) А люди (юристы и дипломаты) могут - ездят на заседания различных экспертных групп, заседают в ООН, пытаются найти общий язык (что непросто). Это совсем другая информационная безопасность, чем мы привыкли. Там нет никакой динамики - все очень неспешно. К примеру, нормы поведения в киберпространстве пытаются разработать уже 18 (!) лет и все без особого толку (и пока оптимизма не прибавляется). А термин "кибербезопасность" вокруг которого сломано уже столько копий?.. Но это не менее важная задача, чем и практическая ИБ. В конце концов именно от того, смогут ли договориться враждующие стороны зависит, будет ли в ответ на кибератаку предпринята реальная бомбардировка или участники конфликта попробуют все решить мирным путем.

Я на мероприятии делал краткое (всем давали по 10 минут) выступление про атрибуцию кибератак. По сути я свою большую статью для ПИР-Центра вложил в 14 слайдов, чтобы показать, что голословные утверждения американцев о "русском следе" - это не более чем геополитика. При наличии технических методов атрибуции кибератак, их мало кто применял в последних нашумевших взломах демократов, WADA, американских СМИ и т.п. А может быть применяли, но боятся показать результаты, которые будут отличаться от уже озвученных и считающихся незыблемыми.



27.7.16

Новости международной ИБ

Раз уж в пятницу я упомянул про Вестфальскую систему международных отношений, то стоит сделать обзор текущей ситуации на международной арене информационной безопасности. Тем, кто занимается ИБ в рамках повседневной деятельности внутри своих компаний и ведомств обычно некогда смотреть, что происходит за пределами России в области информационной безопасности. Максимум, на что хватает времени и сил, - ознакомиться с результатами различных конференций или выставок по ИБ для того, чтобы составить представление о современных тенденциях в этой сфере. Однако есть одна тема, которая в последнее время все чаще и чаще выходит на повестку дня на самом высоком уровне. Речь идет о международной информационной безопасности, по которой за последнее время произошло немало событий, которые имеют далеко идущие последствия.

Я решил собрать воедино основные события последнего времени:
  • В Грозном в конце мая прошла встреча высоких представителей, курирующих вопросы безопасности в более чем 70 странах. Говорили там и про международную ИБ, а точнее про мирное применение информационных технологий, выработку универсальных правил ответственного поведения государств в информационном пространстве и их последующее принятие под эгидой ООН. А вообще странная картина получается. При Президенте есть спецпредставитель по данным вопросам, а в проекте Доктрины ИБ эта тема своего места не находит. 
  • В июне проходит очередное заседание Бильдербергского клуба, в повестке дня которого кибербезопасность стояла на 7-м месте. Как обычно бывает, никакой стенограммы не опубликовано и даже слухов по результатам заседания нет. Поэтому сложно сказать, что конкретно про кибербезопасность говорили на заседании якобы мирового закулисного правительства.
  • Но зато Россию постоянно обвиняют нанесении киберударов по всему прогрессивному человечеству. Если верить западным СМИ, след Россия видится в попытке украсть материалы расследования катастрофы с самолетом MH17, в деле Хиллари Клинтон, в взломе сайта демократической партии США (признавшийся во взломе румынский хакер случайно умер в тюрьме во время следствия, но следы ведут в Россию, вроде как даже в ГРУ) и т.д. С одной стороны формируется не самый приятный имидж страны в глазах мирового сообщества, а с другой, возможно, готовится почва для принятия международных мер, о чем я еще скажу дальше.
  • В США при при министерстве национальной безопасности (DHS) создается новое агентство по информационной безопасности. В Японии тоже создали отдельное агентство по кибербезопасности критических инфраструктур.
  • Военные США и НАТО активно обсуждают тематику кибервойн и киберконфликтов. Это и недавно выпущенное руководство американского МинОбороны "Law of War", и конференция CyCon 2016 в Таллинне, и грядущий выпуск нового Таллиннского руководства 2.0, и официальное включение киберпространства в качестве новой сферы влияния НАТО. США просто развивают уже существующие давно документы и подходы, а для НАТО эта относительно новая тема, которая теперь будет серьезно развиваться и поддерживаться. На фоне Таллиннского руководства, которое пытается увязать существующее международное право с киберпространством и определить, в каких случаях кибератака может стать сигналом объявления войны и можно ли реагировать на кибератаки в физическом мире, такое внимание военных к данной теме пугает. Особенно на фоне некоторой медлительности России в этом вопросе. Пытаться на уровне ООН продвинуть правила неприменения информационных технологий в "плохих" целях - это хорошо, но и быть готовым к тому, что это не пройдет, тоже стоит. И иметь ответ, неважно, симметричный или асимметричный.
10 направлений кибер-стратегии НАТО
  • Почти незамеченной у нас проходит дискуссия о применении международного гуманитарного права к кибервойнам и киберконфликтам. Активную роль в этой дискуссии играет Международный Комитет Красного Креста, который недавно опубликовал новые комментарии к Женевской Конвенции (с момента предыдущих комментариев прошло более 50 лет), рассматривающие вопросы защиты людей и гражданских объектов в том числе и от кибернападений в рамках международных и локальных конфликтов и войн, в том числе и с приставкой "кибер". Что интересно, об этом же недавно "Красный Крест" говорил и в России - совместно с ПИР-Центром они организовали интересный круглый стол о применении норм международного гуманитарного права в кибервойнах, о применении Гаагской и Женевской конвенций в киберпространстве.
Из основного это, пожалуй, все. Судя по той активности, которая ведется на международной арене, анархия в киберпространстве всем уже надоела, и его ключевые участники хотят установить правила игры. Не так уж и важно какой и в каких целях; они разные. Кто-то хочет предотвратить применение Интернет и информационных технологий в неблагих целях. Кто-то наоборот готовится к ведению кибервойн (это и НАТО, и США с союзниками). Кто-то (как Красный Крест) понимая, что предотвратить они ничего не могут, хотят хотя бы защитить граждан и гражданские объекты (больницы, транспорт, электростанции и т.п.) от кибератак в рамках межгосударственных кибервойн или локальных или негосударственных киберконфликтов.

Единственное, что мне непонятно, это цели России. Пытаться сдерживать появление кибероружия - это похвально, но все равно что плевать против ветра. Этот процесс уже не остановить и он уже давно вышел из под контроля, которого и не было. С ядерными вооружениями это могло сработать, но не с информационными технологиями. Эта тема прорабатывается уже давно и многими государствами. Некоторые из них и отдельные рода войск имеют. Многие специальные подразделения создают. Имеют стратегии противодействия. А вот у нас все как-то хаотично. Что-то делается, что-то пытаются делать, но не так, на что-то глаза и вовсе закрывают. Не знаю, что из всего этого получится, не знаю.


ЗЫ. А пока я писал эту заметку, США заявили, что они будут вводить санкции против тех стран (имея ввиду Россию и Китай), которые осуществляют кибератаки на американскую критическую инфраструктуру.

4.12.15

10 новостей по ИБ последних десяти дней

Прошло почти две недели с момента последней заметки и отрасль ИБ успела порадовать целым сонмом интересных новостей, каждая из которых достойна отдельного описания, но я ограничусь только их перечислением:
  • ФСБ запретила школьникам-иностранцам участие в олимпиаде по криптографии. Хотя если быть точнее, запретил посещение здания Академии ФСБ, в котором эта олимпиада проходила. На мой взгляд, это косяк организаторов, то есть ФСБ, которая могла бы подумать заранее о том, чтобы ограничить участие только гражданами РФ и включить это в правила, или поменять место проведения (например, в близлежащий МИРЭА). А школьников жалко - их "любовь" к конторе теперь будет долгой. Да и сама процедура ожидания была не из приятных (я этим летом так "попал" на действующей базе ВВС США, куда я приехал посмотреть авиационный музей, и где меня мариновали люди в штатском, около получаса проверяя мои документы, а потом отказав в посещении без объяснения причин).
  • Минэкономразвития объявило конкурс на создание ведомственного центра ГосСОПКА (выиграл Positive Technologies обошедший Информзащиту). Тема с ГосСОПКОЙ стала набирать обороты, а Positive явно выбивается в ее авангард.
  • PCI Council выпустил руководство по управлению инцидентами. Ничего сверхестественного - по-простому, без детализации. По сути, документ для "чайников".
  • Казахстан обязывает всех пользователей Интернет использовать новый корневой сертификат. Кто-то называет это узаконенной атакой "Человек посередине", а кого-то волнуют чисто технические вопросы, как будет терминироваться SSL-трафик масштаба всей страны (где такую железку взять)?
  • Adobe объявил о выпуске нового решения Adobe Animate для поддержки HTML5, по сути объявив о завершении эры насквозь дырявого Adobe Flash. Сам Flash, конечно, будет еще существовать, но все меньше и меньше ему будет уделяться внимания и разработчиками сайтов, и самим производителем.
  • Центр компетенций НАТО (они заявляют, что они аффилированная с НАТО, но независимая организация) по кибербезопасности выпустил книгу про кибервойну России и Украины. Примечательно, что среди авторов книги нет ни одного россиянина.
  • 8-ка выпустила новые требования к СКЗИ (пока закрытые) и планирует подготовить открытые требования к СКЗИ. На ближайшей РусКрипто им будет посвящен отдельный доклад. 
  • ТК26 создал новую рабочую группу по разработке аналога стандарта EMV, а так же других карточных стандартов необходимых для устойчивого функционирования национальной системы платежных карт. А про эту работу планируется выступление на Уральском форуме в Магнитогорске.
  • Подготовка проекта рекомендаций по стандартизации Банка России "Обеспечение длительного архивного хранения электронных юридически значимых документов с сохранением свойств аутентичности, целостности, достоверности, пригодности для использования и юридической значимости".
  • Ну и чтобы добить до десяти. Порадовало увеличившееся число отечественных SIEMов, которые внезапно проявились на небосклоне импортозапрещения. К уже имеющимся добавились CorReactive и LightSIEM

12.1.15

Основные ИБ-события за новогодние праздники

По традиции публикую ключевые события, произошедшие за новогодние праздники:

  • Принятие поправок в части переноса срока вступления в силу закона "о запрете хранения ПДн россиян за границей". Президент подписал 31-го декабря закон 526-ФЗ на эту тему.
  • Принятие поправок в 149-ФЗ в части запрета хостинга техсредств государственных информационных систем за рубежом. Президент подписал 31-го декабря закон 531-ФЗ на эту тему. В этом законе стоит обратить внимание на два момента. Он оперирует не понятием "государственная информационная система", что было бы логично, но очередной раз приводило бы к спорам о том, что такое ГИС. Вместо понятия ГИС 531-ФЗ использует "информационные системы, используемые государственными органами, органами местного самоуправления, государственными и муниципальными унитарными предприятиями или государственными и муниципальными учреждениями". За нарушение данного требования предусмотрена административная ответственность в виде новой статьи КоАП - 13.27.1 (штраф на юрлиц - до 50 тысяч рублей). Я про этот законопроект уже писал в марте 2014-го года. Тогда предполагалось, что его рассмотрят только в октябре 2015-го года, но изменение геополитическое ситуации заставило подвинуть сроки вступления закона в силу. Та же ситуация и с изменением сроков по 242-ФЗ.
  • Президент Обама подписал указ о введении санкций против Северной Кореи за взлом компании Sony. Тут интересны не детали, а сам факт введения санкций против целого государства за так и недоказанный взлом частной компании. Это что-то новое в международном праве (хотя к США, наверное, нормы международного права сложно применять - они всегда были сами в своем праве). Но хорошо хоть нормы Таллинского руководства не стали применять, а ведь оно разрешает ответить на кибератаку бомабардировкой. В ответ на санкции Северная Корея увеличила вдвое штат своих кибервойск.
  • Очередной виток "наездов" на северокорейских хакеров. В западной прессе началась волна материалов (пример), направленных против хакеров из Северной Кореи. Якобы они   совершают атаки на американскую инфраструктуру и поэтому санкции против Северной Кореи вполне обоснованы и не высосаны из пальца. При этом делаются выпады еще и в сторону Китая, под протекторатом которого которого и находятся северокорейские хакеры. Якобы спецподразделение под названием "Бюро 121" находится не в КНДР, а в Китае и последний этому способствует. Нахождение "Бюро 121" в Китае обосновывается тем, что в самой Северной Корее слабая Интернет-инфраструктура. Попутно подозрение падает и на Китай, который в последнее время слишком сильно активизировался в части сопротивления американской гегемонии (Никарагуанский канал, "дружба" с Россией, "крышевание" Северной Кореи и т.п.). А ведь про "Бюро 121" и его нахождение в Китае писали еще в 2009-м году. Видимо "сенсация" нужна была именно сейчас :-)
  • Конец декабря 2014-го и начало января 2015-го ознаменовались атаками на немецкие правительственные ресурсы. Сначала был инфицирован лэптоп Ангелы Меркель и, возможно, с помощью Regin были украдены конфиденциальные документы. Спустя неделю пророссийский "КиберБеркут" вывел из строя сайт Меркель и ряда других правительственных структур Германии (КиберБеркут подтверждает сей факт). Последние два события лишний раз подтверждают выводы, сделанные в 2009-м году, что Китай и Россия, наряду с Северной Корее, Ливией, Сирией и Ираном являются самыми опасными в киберпространстве государствами. Последние шаги США по принуждению этих государств "к миру" только подтверждают, что мишени выбраны неслучайно :-)

  • 56-тилетний бывший директор по кибербезопасности американского Минздравсоцразвития получил 25 лет за оплату членства на сайтах с детской порнографией и попытки скрыть сей факт путем доступа к таким сайтам с помощью средства анонимизации (в частности, Tor).
Вот такой Топ5 новогодних ИБ-событий.

12.11.14

Европа ограничивает распространение инструментов для обхода средств защиты

Многие, наверное, слышали про санкции в отношении России, про технологии двойного использования (назначения), про Васенаарские соглашения... Для многих эти термины связаны с определенной процедурой (а иногда и ограничениями) поставок отдельных видов ИТ/ИБ-продукции в страны, являющиеся участниками соответствующих соглашений. Но недавно данные ограничения стали применяться и в отношении кибероружия.

22 октября Европа внесла изменения в свой список технологий двойного назначения (dual use items). Изменения коснулись свыше 400 позиций, включая и появление совершенно нового объекта для регулирования - "intrusion software", которое расшифровывается как "ПО, специально разработанное или модифицированное с целью избежания его обнаружения средствами мониторинга, или для обхода защитных мер, сетевых устройств или средств вычислительной техники, а также для выполнения одной из следующих функций:

  • добыча данных или информации из средств вычислительной техники или сетевых устройств, или модификации систем или пользовательских данных, или
  • модификации стандартного способа выполнения программ или процессов с целью выполнения полученных извне инструкций".
К средствам мониторинга относится по версии Евросоюза ПО или "железо", предназначенное для мониторинга поведения системы или процессов, запущенных на устройстве. Примером таких средств являются антивирусы, системы обнаружения и предотвращения вторжений, межсетевые экраны и средства защиты ПК и мобильных устройств, а также иные средства персональной ИБ.

К защитным мерам Евросоюз относит "песочницы", DEP, ASLR и иные технологии безопасного исполнения кода.

К "intrusion software" не относятся:
  • гипервизоры, отладчики и средств для реверс-инжиниринга
  • ПО для DRM (Digital Rights Management)
  • ПО, установленное разработчиком, администратором или пользователем для целей отслеживания активов и восстановления.
Я уже неоднократно говорил и писал, что "санкции" не означают запрета. Также и попадание в технологии двойного назначения не означает невозможности продажи, распространения и использования таких технологий. Просто Евросоюз хочет контролировать данный вид программного обеспечения и позволяет распространять его, но после получения соответствующей экспортной лицензии.

Данные поправки в законодательство демонстрируют две проблемы, которые все чаще проявляются в последнее время применительно к кибероружию или спецоперациям в киберпространстве. Во-первых, многие международные эксперты считают, что в отношении кибероружия (или "intrusion software") надо вводить режим нераспространения по аналогии с ядерным нераспространением. Однако, хочу отметить, что если технология создания ядерного оружия действительно доступна далеко не каждому государству, то создание вредоносного ПО не является такой уж и сложной задачей. Она под силу не то, что государству, но и хакерам-одиночкам. Поэтому ограничивать создание и распространение таких технологий достаточно сложно - работы в этом направлении могут вестись скрытно и не попадать в поле зрения "кибер-МАГАТЭ" (создание аналога МАГАТЭ, но в киберпространстве, сейчас также обсуждается на международной арене).

Вторая проблема связана с попытками ограничивать распространение программного обеспечения. Это продажу танка можно ограничить. Или продажу боеголовки. Или компьютеров. Но как ограничить продажу нематериального? Ведь я могу просто скачать с какого-либо сайта или из сети Тор нужное мне ПО, минуя все запреты? По сути, вводимые Евросоюзом нормы, могут ограничить экспорт только легально продаваемого шпионского/вредоносного ПО. Нелегально производимое ПО остается вне регулирования и контроля.

По сути сегодня международное сообщество не готово к регулированию вопросов международной информационной безопасности, спецопераций в киберпространстве, распространения кибероружия и т.п. Традиционные нормы международного права малоприменимы к виртуальному пространству, а новых пока не появилось. Да и вся структура международного законодательства в области безопасности сегодня устарела, так как разрабатывалась совсем в иных условиях и в другое время.

Поэтому можно резюмировать, что предпринятые Евросоюзом попытки ограничить распространение вредоносного ПО достаточно интересны, но малопродуктивны. Но как начало некоторой тенденции, этот факт стоит взять на карандаш.

21.8.13

Правила международной ИБ определены

В конце июля Президент подписал "Основы государственной политики Российской Федерации в области международной информационной безопасности на период до 2020 года", которые определяют как Россия будет трактовать понятие "информационная безопасность" и как она его будет продвигать на международной арене. Можно было бы сказать, что этот документ малоинтересно российским специалистам по ИБ, т.к. говорит о вопросах, которые большинство волнуют мало. На самом деле это не так - он ложится в общую канву того, что происходит в области регулирования вопросов ИБ в России и куда устремлены чаяния российских властей.

А устремлены они на Восток, а точнее в Среднюю Азию и Китай, которые должны стать для нас союзниками в деле противодействия попытке США навязать всему миру свое видение того, как должен управляться Интернет и как должна регулироваться тематика кибервойн, безопасности критически важных объектов и т.п. И вот в этом аспекте документ, опубликованный на сайте Совета Безопасности, очень и очень интересен.

Из интересного в данном документе:
  • Постулируется необходимость устранения цифрового неравенства. Но те методы, которые  планируется использовать для этого, не самые положительные для большинства участников этого рынка (исключая небольшую прослойку). Деталей в самом документе нет, но за ним скрывается ряд иных инициатив, о которых я писал раньше и которым посвящу несколько заметок в будущем.
  • Помимо классической триады угроз (военно-политические, террористические и криминальные) включено вмешательство во внутренние дела суверенных государств. То, против чего так протестуют США, желающие бОльших возможностей по ведению пропаганды на территории иных государств.
  • Одной из первых задач названо продвижение (навязывание) российской Конвенции по МИБ всем государствам - членам ООН. Она носит невоинствующий характер (в отличие от США, рассматривающих киберпространство, как поле военных действий) и направлена на нераспространение кибервооружений и неприменение его в военных и иных целях, направленных против государств.
  • Россия ратует за интернационализацию управления Интернетом и передача этих полномочий от ICANN в сторону ITU. Идея России проста - кнопка отключения Интернет должна быть у каждой страны своя, а не только у США.
  • Активно говорится о международном сотрудничестве, в первую очередь с текущими партнерами по БРИКС, ШОС, ЕврАзЭс и др. Хотя на самом деле это не то чтобы сотрудничество - скорее России нужны партнеры для коллективного отстаивания своей точки зрения супротив американской. Ведь по сути кроме дипломатии у России нет рычагов давления на мировое сообщество и США, в частности. ИТ у нас нет, телекоммуникаций нет, электроники нет, безопасности своей и то нет - одни сертифицированные поделки, малопригодные в реальной жизни. Вот и остается нам искать союзников в лице аналогичных стран Средней Азии и Латинской Америки, попутно сталкивая лбами США и Китай.
Вот такой интересный документ появился на свет. И это только начала. На финишной прямой аналогичный документ по культуре ИБ. На финишную прямую выходит стратегия кибербезопасности. А еще готовится и ряд других, не менее масштабных  документов уровня "основных направлений государственной политики". Так что в интересное время живем...

25.7.13

Так готова Россия к информационному противоборству или нет?

Про отношение к кибервойнам в РФ я уже писал неоднократно (тут, тут и тут). Сначала это было скорее негативное отношение. После активного вовлечения Рогозина и Шойгу в этот процесс появилась некоторая надежда. Сначала замначальника Генштаба выступил на последнем Инфофоруме с очень неплохим докладом, показывающим понимание проблемы. Потом появилась информация что одно Минобороны РФ объявило тендер на исследования в сфере информационной безопасности. Среди прочего вооруженные силы РФ заинтересовались "методами и средствами обхода антивирусных систем, средств сетевой защиты, средств защиты операционных систем". В марте Рогозин заявил о создании киберкомандования, а совсем недавно Шойгу заявляет о создании "научных рот" и привлечении талантливых программистов в Вооруженные Силы.

5 июля Путин провел заседание Совета Безопасности, где, среди прочего, говорил о милитаризации киберпространства и необходимости быть готовым к отражению киберугроз. В частности Президент заявил, что необходимо "повысить уровень защиты соответствующей инфраструктуры, прежде всего информационных систем стратегических и критически важных объектов". Среди первоочередных задач названо военное планирование. Безусловно важнейшая задача. И вот вчера она стала реализовываться - Президент подписал Указ №631 "Вопросы Генерального штаба Вооружённых Сил Российской Федерации", в котором явно говорится о том, что теперь именно Генштаб отвечает за подготовку и представление Президенту плана информационного противоборства.

Кстати, в последней редакции Национальной стратегии кибербезопасности, готовящейся в Совете Федерации, также веден термин "кибервойна"; как и термин "кибероружие". Вроде бы все хорошо. Президент, вице-премьер, министр обороны (ну и еще некоторые не столь явные, но высокопоставленные чиновники) заявили о необходимости готовиться к кибервойнам. Но вот дальше...

23 июля Президент подписал закон 208-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации по вопросам антитеррористической защищённости объектов". По идее, есло сложить слова Путина о защите критически важных объектов от кибернападений и появление нового закона, можно было бы сделать вывод о том, что в новый закон должны быть внесены изменения именно в части антитеррористической защищенности и в информационном пространстве. Но... в подписанном законе ни слова об кибертерроризме!

Ну может просто не успели внести необходимые изменения? Все может быть. Но только если бы это было единственным пятном. Так нет. Помните я писал про созданный в начале года Фонд перспективных исследований? Тогда я предположил, что фраза Рогозина о том, что надо учитывать не только угрозы прошлого, но и угрозы будущего, и горизонт планирования новых угроз должен составлять 30 лет. Я наивно полагал, что в Военно-промышленной комиссии понимают о том, что помимо ядерного оружия и иных видов вооружений сбрасывать со счетов кибервойны не стоит. Каюсь, был наивен.

Недавно прочитал доклад Общественного совета Председателя Военно-промышленной комиссии при Правительстве РФ "Фонд перспективных исследований в системе оборонных инноваций". В нем перечислено то, как должны развиваться научно-техничские разработки оборонного назначения. По идее и информационному противоборству должно было быть найдено место в этом отчете. Ан нет. В список попали:
  • биоинженерия человека (органы для трансплантации, искусственная кровь, криоконсервация, реанимационный робот),
  • биотехнологическое производство материалов и топлива,
  • интегрированные сетевые технологии и разумные сети управления,
  • транспортные системы (гиперзвуковой самолет, экраноплан, конвертоплан),
  • энергетика (линейные генераторы, редокс-аккумуляторы),
  • военная робототехника (глубоководные аппараты, высотный беспилотный разведчик, транспортный робот-мулькоптер, автоматизированный грузовик, патрульный робот, экзоскелет).
Более подробно этот отчет проанализирован тут. Я же хотел коснуться только третьего пункта. По идее это то, что у иностранцев называется C4I (command, control, communications, computers, and intelligence). Т.е. информационные технологии для поддержки процесса ведения войн. Это не то, чтобы плохо, но явно недостаточно. Тут подразумевается, что ИТ - это важный, но всего лишь сопутствующий механизм. Кибервойны как самостоятельное направление у нас почему-то не рассматривают серьезно. И даже об атаках на критические инфраструктуры говорят, но реально к ним готовятся мало. Как минимум, на уровне планирования, о важности которого говорил Путин. Т.е. опять хаотические движения без четкого плана... В какой-то момент это аукнется ;-(

ЗЫ. Кстати, осенью готовится принятие некоторых нормативных актов по теме безопасности критических инфраструктур.

6.5.13

О Таллинском руководстве по ведению кибервойн

НАТОвский центр повышения квалификации в области киберобороны 3 года назад пригласил группу независимых международных экспертов, которым была поставлена задача изучить, как существующие международные нормы права применяются к новым формам ведения войн в киберпространстве. В итоге родилось так называемое Таллинское руководство (The Tallinn Manual on the International Law Applicable to Cyber Warfare), которое иногда (особенно в России) преподносится как набор рекомендаций по ведению кибервойн и право на применение физической силы в ответ на кибернападения. Это не совсем так.

Во-первых, Таллинское руководство не является официальным документом ни центра CCD COE, ни НАТО, ни стран, которые входят в НАТО. Это всего лишь частная точка зрения участников рабочей группы, которая и написала Таллинское руководство. Да и с самим руководством немало мифов связано. Например, часто считается, что Таллинское руководство разрешает физическое устранение хакеров, участвующих в военных действиях в киберпространстве. Это не совсем так. Группа экспертов вообще не пришла к четкому мнению о том, относить ли тех или иных лиц к участникам киберконфликтов. Например, если кто-то напишет вредоносную программу, которая потом будет использована в кибервойнах, то будет ли автор вредоносной программы участником кибервойн? При этом авторы четко зафиксировали в 33-й статье правило, известном многим российским юристам, - "любые сомнения в виновности лица должны трактоваться в пользу подозреваемого". В Таллинском руководстве написано, что "в случае возникновения сомнений относительно того, является ли лицо гражданским, это лицо считается гражданским".

На самом деле трехлетний опыт экспертов, писавших Таллинское руководство, очень интересен и познавателен тем, что при отсутствии общепризнанных международных норм по кибербезопасности (а их практически нет, хотя определенные шаги предпринимаются), приводится оценка применимости действующего законодательства к данной сфере.

Ключевые выводы, сделанные авторами документа таковы:
  • Государства ответственны за кибероперации против других государств, которые ведутся с их территории,  даже если такие операции ведутся не спецслужбами, но при этом государство дает "хлеб и кров" тем, кто атакует другие страны. Например, если какой-либо государственный чин призывает хакеров помочь в проведении кибер-операций против других государств, то призывающее государство будет нести все бремя ответственности за последствия, как будто само проводило такие действия. Кстати, этот вывод сразу разбивает все доводы экспертов, считающих, что Таллинское руководство написано НАТО (читай США) для обоснования своих действий в киберпространстве. Ведь именно руководство АНБ призывало американских хакеров "помочь Родине".
  • Запрет на применение силы, включая и силу в киберпространстве. Четкого ответа, что является применение киберсил, эксперты не дают, но сходятся в том, что это, как минимум, должно сопровождаться нанесением ущерба отдельным лицам или даже повреждением тех или иных объектов. При этом действия, вызывающие раздражение или неудобство у той или иной страны, к применению силы не относится.
  • Государства имеют право применять различные контрмеры против незаконных киберопераций. При этом данные контрмеры могут быть признаны незаконными, но только не в случае ответных действий (в этом случае их применение считается оправданным).
  • Государство, ставшее жертвой "вооруженного нападения" в киберпространстве, повлекшего человеческие жертвы или иной серьезной ущерб, имеет право ответить с помощью силы в киберпространстве или физическом мире. Вот этот тезис достаточно часто приводит к спорам и дискуссиям, но на мой взгляд ничего сверхествественного в нем нет (при условии четкой идентификации нападавшей стороны). Также хочу отметить, что в России, в стратегии, приписываемой МинОбороны, есть аналогичный пункт - "В условиях эскалации конфликта в информационном пространстве и перехода его в кризисную фазу воспользоваться правом на индивидуальную или коллективную самооборону с применением любых избранных способов и средств, не противоречащих общепризнанным нормам и принципам международного права".
  • Применение контрмер, в т.ч. и на территории иностранных государств, допустимо в отношении кибертеррористов.
  • Вполне допустимо относить вооруженные конфликты полностью ведущиеся в киберпространстве к международному понятию "вооруженный конфликт". Это, в свою очередь, применять нормы международного гуманитарного права.
  • Вооруженные конфликты, перетекшие в военные преступления, влекут за собой уголовную ответственность для тех лиц, которые руководят кибер-операциями, ведомыми в рамках вооруженного конфликта.
  • Кибер-операции, направленные против гражданских объектов и лиц, не приводящие к нанесению вреда жизни и здоровью, не запрещены международным гуманитарным правом. При этом запрещено использовать кибер-операции для того, чтобы сеять страх среди населения (недавний взлом Twitter'а Associated Press сюда замечательно попадает на мой взгляд).
  • Руководство кибероперациями, повлекшими за собой жертвы среди гражданского населения (или могущие повлечь такой ущерб) классифицируются как военные преступления.
  • Кибератаки должны направляться против конкретных целей и объектов. "Веерные" атаки, которые могут задеть гражданских, должны быть под запретом.
  • Объекты, необходимые для выживания гражданского населения (лечебные учреждения, продовольственные магазины, ЖКХ-объекты), а также медицинский персонал и служители церкви подпадают под международное гуманитарное право и на них не должны быть направлены кибероперации (даже случайно).

9.4.13

Стоит ли публиковать информацию о защищенности госорганов, КВО и военных объектов РФ?

Одной из идей, прозвучавших на заседании Совета Федерации при обсуждении Стратегии кибербезопасности Российской Федерации стало предложение государственным органам публично предоставлять ежегодную отчетность о киберпреступлениях против госорганов, о подготовленности госорганов к обеспечению кибербезопасности, о защите критически важных объектов. Я не помню, кто выступил инициатором этого предложения, но воспринято оно было многими в штыки. Противники высказывали идею, что такая публикация послужит снижению уровня защищенности российских госорганов и откроет ворота для иностранных хакеров.

Спор этот бесконечный и я не буду в него вступать. Но хотелось бы сослаться на последних два американских отчета, которые демонстрируют, как можно, не раскрывая государственных тайн, показать проблему и наметить шаги для ее устранения. Первый отчет "Resilient Military Systems and the Advanced Cyber Threat" посвящен не самой высокой защищенности американских военных информационных систем. Я про этот отчет уже писал недавно и не буду повторяться. Второй отчет также свежий (февраль 2013-го года) - "CYBERSECURITY. National Strategy, Roles, and Responsibilities Need to Be Better Defined and More Effectively Implemented". Выпущен он американской Счетной палатой (она у них там активно проводит также и аудит безопасности госорганов) и посвящен анализу уровня защищенности американских госорганов и критически важных объектов.

Без погружения в детали, этот отчет указывает на критические места в системе кибербезопасности госорганов и КВО США:
  • Число инцидентов ИБ в госорганах США растет (с 2006 года рост составил 782%).
  • Оставляет желать лучшего система оценки рисков и мониторинга ИБ. Только треть крупнейших госорганов США внедрили у себя практику управления рисками в соответствие с FISMA (в 2011-м году этот показатель был выше на 50%).
  • Острота проблемы обмена информацией об инцидентах с ИБ хоть и снизилась, но все равно остается.
  • Отсутствуют четкие и измеримые планы обучения и повышения осведомленности чиновников и работников КВО в части информационной безопасности.
  • Законодательная обязанность госорганов заниматься исследованиями в области ИБ (у нас о таком только мечтать) реализуется из рук вон плохо.
  • Плохо реализовано международное сотрудничество в области совместной борьбы с угрозами в информационном пространстве.
  • И т.д.
Ничего сверхсекретного в этой информации нет, но она показывает налогоплательщикам (а в США все-таки их мнение иногда учитывают), как государство защищает свой суверенитет от преступных посягательств и как защищаются данные американских граждан. Посмотрев данный отчет становится понятным, DDoS-атаки для американских госорганов и КВО неактуальны (0% в 2012-м году), в отличие от неавторизованного доступа (17%), вредоносного кода (18%) и неправильного использования информационных активов (20%).

Этот отчет показывает нам усилия американского правительства в области эволюции подходов по защите США от кибернападений.




Из этого отчета мы узнаем, насколько активно госорганы внедряют защитные меры, предусмотренные FISMA (аналог нашего 149-ФЗ применительно к госорганам), FIPS-200 и SP800-53 (аналог нашего 17-го приказа ФСТЭК или СТР-К). И картина меняется от госоргана к госоргану. Где-то уровень реализация приближается к 100%, а где-то и выше 0 не поднялся. Это, кстати, хороший пример того, что стоило бы реализовать ФСТЭК или ФСБ или Совету Безопасности по части мониторинга уровня ИБ в стране.


И дальше по тексту еще много чего написано, в деталях и с примерами. В этом госоргане так-то обстоит дело, а в этом - так-то. Если бы я был американским гражданином и налогоплательщиком, мне бы было понятно, с какими проблемами сталкиваются американские чиновники в области кибербезопасности. А им в свою очередь понятно, что есть такой независимый орган, как Счетная палата, которая выявит все плохое и расскажет об этом (не раскрывая госсекретов) гражданам. А это, в свою очередь, должно стимулировать американские госорганы делать что-то правильное для повышения своего уровня защищенности.

Правда, боюсь, что у нас эта идея все-таки не пройдет. А если и пройдет, то на такие отчеты сразу навесят какой-нибудь гриф, например, "не для прочтения вслух", и будем мы в неведении относительно реального уровня защищенности, а всю информацию будем получать из вот таких вот мастер-классов.

5.4.13

Почему атакуют объекты ТЭК?

Сегодня очень часто говорят о потенциальных киберугрозах для объектов ТЭК, об их низкой защищенности к направленным атакам, к возможному проигрышу в будущей кибервойне. Правда, на практике ситуация обстоит немного иначе. Если выделить 3 основных группы киберугроз - военно-политические, криминальные и террористические, то как это ни странно, но атаки 1-го и 3-го типа сейчас практически не встречаются в реальной жизни. Если не рассматривать случай со Stuxnet, то примеров использования кибероружия против объектов ТЭК больше-то и нет. Применения виртуального оружия террористами (если не рассматривать гипотезу его применения в событиях 11 сентября) тоже пока не подтверждается. Но угрозы-то есть - о них часто говорят на различных мероприятиях и приводят в различных книжках и статьях.

Может быть речь идет о банальных компьютерных преступлениях с целью промышленного шпионажа? Или саботаж собственных сотрудников объектов ТЭК, чьи действия приводят к нанесению ущерба. Есть ли факты, подтверждающие данные факты? Да. Например, вот так выглядят хронология сделок, осуществленных Китаем на поприще приобретения различных объектов ТЭК по всему миру.


А вот так выглядит картинка, если на нее наложить хронологию киберкампаний Shady RAT и Night Dragon, направленные на объекты ТЭК в Казахстане, США, Греции и на Тайване (из опубликованных сведений). Источники этих атак находились в Китае, т.е. в стране - потенциальном покупателе атакованных активов. Эксперты имеют все основания считать, что Китай атаковал данные объекты с целью сбора интересующей их информациее экономического характера, способной помочь принять решение о покупке и определении правильной цены.


Аналогичные атаки осуществлялись в начале 2000-х годов на объекты атомной энергетики в Индии и Пакистане. Цель была простая - собрать сведения о состоянии атомной энергетики сопредельных государств.

Помимо промышленного шпионажа могут быть и другие причины криминального характера. Например, саботаж со стороны сотрудников. Примеры тоже есть - АЭС в Брэдвеле, Игналинская АЭС в Прибалтике и др.

Но это же неинтересно ;-) Тут нет никакой глобальности, нет военно-политической составляющей, нет кибероружия - обычные атаки, только направленные на специфические отрасли экономики. И методы противодействия таким угрозам известны - ничего нового в них нет.

Значит ли это, что кибервойны - это миф и к ним не надо готовиться. Нет, не значит. Просто прежде чем громко кричать о киберугрозе по другую сторону океана и начинающихся кибервойнах, стоит сесть и подумать. А может причина осуществляемой атаки носит сугубо приземленный характер и искать в ней "военно-политический" след не стоит? Может шумиха вокруг кибероружия кому-то выгодна? Как и якобы существующее ядерное или химическое оружие у террористов или исламских государств? Может быть разговоры о кибервойных имеют совершенно иную подоплеку? Может быть просто реализовать известные не одного десятилетие защитные меры технического и организационного плана и не выдумывать велосипед? Кто знает...

1.4.13

Международный опыт создания глобальных систем обнаружения и предотвращения вторжений (презентация РусКрипто)

В четверг на РусКрипто делал также доклад на тему "Международный опыт создания глобальных систем обнаружения и предотвращения вторжений". Выкладываю презентацию.



Также выкладываю презентацию Олега Демидова (ПИР-Центр), который рассказывал о том, как строится система информационного противоборства в Минобороны США.

 

12.3.13

Америка не готова к кибервойне

Именно такой вывод делают американские эксперты, в течение 18 месяцев изучившие возможности американского МинОбороны в части возможностей противодействия киберугрозам. Но обо всем по порядку.

В январе был опубликован частично рассекреченный отчет "Resilient Military Systems and the Advanced Cyber Threat" (скачать), в котором группа экспертов, проводившая исследование американских способности по отражению кибератак, сделала вывод, что несмотря на все усилия спецслужб США, гарантировать удачное отражение атак со стороны потенциального противника (а мы помним, что под ним американцы считают Китай и Россию, причем Россия вызывает у них даже большие опасения, чем Китай) невозможно и в стратегию кибербезопасности необходимо обязательно включать элементы устрашения и возможность применения традиционных вооружений (атомные бомбардировщики и подводные лодки) в ответ на киберагрессию.

Основное "обвинение" со стороны экспертов в адрес американского киберкоммандования предсказуемо и заключается в фрагментации усилий и ресурсов, направленных на защиту американских военных информационных систем в рамках информационного противоборства. Эксперты делают даже более громкие заявления, что Америка не готова бороться с киберугрозами (что уж тогда говорить про Россию). Вторая претензия, указанная в отчете, ориентация действующих документов на атаки верхнего, стратегического уровня (закладки в аппаратуре и скоординированные атаки вроде Red October) и полная забывчивость в отношении атак нижнего уровня и APT. Третья претензия заключается в построении военных информационных систем на базе незащищенных архитектур с применением непроверенных компонентов иностранного происхождения. Четвертая проблема связана с отсутствием адекватной стратегии американской разведки, направленной на сбор информации об источниках угрозы, существенно меньшей, чем отдельное государство. Речь идет об отдельных хакерах и группировках, о которых американские спецслужбы просто не знают, т.к. всю жизнь боролись с государственными противниками.

В результате любая успешная стратегия кибербезопасности и информационного противоборства должна включать в себя элементы традиционного сдерживания, включая и применение ядерного потенциала. Кстати, насчет ядерного потенциала... Эксперты в отчете рекомендуют регулярно проводить анализ защищенности ядерных объектов с точки зрения информационной безопасности, не доверяя только традиционным методам физической защиты и контртеррористической защищенности.В качестве рекомендации по защите от атак нижнего уровня отчет содержит совет концентрироваться не столько на безопасности систем, сколько на их устойчивости. При этом речь идет об отдельном стандарте обеспечения устойчивости, который должен поддерживаться военными информационными системами.

По крупному, отчет содержит 7 рекомендаций с указанием примерных сроков их реализации и стоимостными оценками. И каждая из 7 рекомендаций подробно рассмотрена и описана в 150-тистраничном



ЗЫ. Кстати, идея отвечать на кибероружение традиционными вооружениями не нова - США ее уже пытались продвигать в ООН пару лет назад.

ЗЗЫ. А пока суть да дело, Северная Корея отказалась от выполнения всех ранее подписанных с Южной Кореей соглашений о взаимном ненападении.

26.2.13

Хроники Совета Федерации или как пишется Стратегия кибербезопасности

Сегодня мне довелось побывать на 3-м совещании в Совете Федерации, инициированном сенатором Русланом Гаттаровым и посвященном вопросам создания Стратегии кибербезопасности РФ. Тема безусловно важная, т.к. с момента выхода Доктрины ИБ прошло уже больше 10-ти лет и с тех пор многое поменялось - в поведении людей, в технологиях, в Интернет... Но как оказалось не поменялись только наши силовики, иначе как ретроградами после вчерашнего заседания я назвать не могу ;-(

Как не хотелось опускаться на уровень терминологических споров в самом начале работы, но без этого не обошлось. Термин "кибербезопасность" вызвал очередную дискуссию. Кто-то говорил, что он шире термина "информационная безопасность", кто что уже. Кто-то начал спорить, что нельзя вообще использовать буржуинский термин. МИД высказал в почти ультимативной форме пожелание заменить "кибербезопасность" "международной ИБ" (термин, который Россия с 98-го года использует на международной арене). В итоге треть заседания прошла в терминологических спорах "ни о чем".

Вторая треть заседания "невзначай" коснулась связи разрабатываемой Стратегии с иными документами "по теме" и позицией регуляторов. Оказалось, что они не видят смысла самим разрабатывать что-то аналогичное и тем более публичное (звучали даже идеи засекретить инициативу Совета Федерации), но готовы посмотреть на конечный результат и если что... присоединиться и взять на флаг полученный документ. Из уст МИДа и СовБеза звучали слова о том, что зачем такая стратегия нужна, если у России уже есть согласованная всеми ведомствами (МИД, ФСБ, СовБез и т.д.) позиция и она непреклонна и вообще публичное обсуждение таких "скользких" вопросов только на руку нашим врагам за океаном...

В третьей трети заседания обсуждалась сама Стратегия, а точнее ее второй вариант. К слову сказать, то, что получилось, выглядит вполне достойно для второй редакции и очень похоже на аналогичные стратегии иных государств. Помимо общих замечаний, хотели обсуждать и конкретные задачи, но дальше первой так и не продвинулись - речь о центрах мониторинга и реагирования на киберугрозы (вот, кстати, еще один парадокс - в словах "преступность", "терроризм", "угрозы" силовики МИД вполне себе позволяют использовать приставку "кибер-", а в слове "безопасность" категорически против). Как заявил представитель СовБеза, оказывается, у ФСБ все уже давно есть (речь шла об упоминаемой мной как-то системе СОБКА - Система ОБнаружения Компьютерных Атак) и Указ Президента 31с только формализовал то, что и так уже давно и с успехом работает на благо государства, бизнеа и гражданского общества (с последними двумя пунктами в 31-м указе как-то негусто, но СовБезу виднее). Потом прозвучали слова о том, что единый центр мониторинга киберугроз - это неосуществимо и соответствующие ведомства уже не первый год обсуждают этот вопрос с юридической, технической и философской точек зрения (!) и не могут прийти к взаимопониманию.

Так и закончилось наше заседание. На конструктивное обсуждение разделов Стратегии кибербезопасности времени не осталось. Но поручения по доработке были выданы, работа продолжается. Следующая итерация в марте - думаю текст уже будет в высокой степени готовности. А вот дальше начнется самое интересное - обсуждение Стратегии с профильными ведомствами ;-)

20.2.13

Американцы активизируют усилия по защите критически важных объектов

12 февраля президент США Барак Обама подписал очередной указ "Усиление кибербезопасности критических инфраструктур", который наметил ряд первоочередных задач по повышению уровня защищенности американских критических инфраструктур. Данный указ состоит из 6-ти направлений, которые будут реализовываться различными агентства и федеральными структурами:
  1. Координация усилий. Лишний раз уточняется, что все разрозненные спецслужбы и федеральные структуры, задействованные в процессе защиты критических инфраструктур, должны координировать свои усилия в соответствие с президентской директивой №1 от 13 февраля 2009 года.
  2. Обмен информацией. Тут вроде тоже все понятно. Госорганы и частные компании, владеющие КВО, должны обмениваться информацией о киберугрозах. В качестве протокола такого обмена предлагается использовать STIX.
  3. Консалтинг. Секретарь ихнего СовБеза должен установить процедуры по консультированию всех заинтересованных сторон по вопросам кибербезопасности КВО.
  4. Создание базовой инфраструктуры. Это, пожалуй, самый интересный пункт, который подразумевает создание инфраструктуры, включающей методологию, стандарты, процедуры и процессы по снижению рисков ИБ для КВО, а также эффективные, гибкие, реплицируемые, измеримые и экономичные методы и меры защиты.
  5. Привлечение волонтеров.
  6. Идентификация критичных инфраструктур с повышенным риском.
Первым практическим результатом данной работы стала разработка американским институтом по стандартизации (NIST) RFI по защите критических инфраструктур. Все заинтересованные лица должны прислать в NIST информацию об используемых методах и стандартах защиты критических КВО, которые будут проанализированы экспертами NIST с привлечением федеральных органов и спецслужб. По истечении 240 дней с момента публикации президентского указа (т.е. еще до конца 2013-го года) базовая инфраструктура кибербезопасности должна быть разработана и опубликована.

Хотя у нас и непринято опираться на американский опыт, данный пример очень показателен. Американские спецслужбы не сами навязывают частным и государственным компаниям методы борьбы со сферическим конем в вакууме, которые мало применимы к реальной жизни. Они действуют более грамотно, сначала запрашивая у КВО информацию о существующих методах борьбы с киберугрозами. Затем они будут анализироваться на предмет соответствия некоторым лучшим практикам и стандартам, а затем на их основе будет разработан целый комплект новых документов, процессов и процедур, способных бороться с угрозами в эпоху пост-Stuxnet.

ЗЫ. В России же пока темой кибервойн активно интересуются телеканалы. Спецслужбы же борются не с кибертеррористами, а с киберэкстремистами и радикалами. Тоже важная задача, но нерешаемая (именно в контексте борьбы с нелегальными элементами). Деанонимизация, о которой заговорили в прошлом сентябре и продолжили в феврале, ударит только по легальным пользователям; те, кто хочет скрыть свою незаконную активность от правоохранителей и силовиков и так это сделают - методов существует немало. Зато прижать хвост оппозиции, не сильно технически подкованной, можно будет легко. А это куда как важнее для нынешней власти, чем борьба с реальной киберугрозой ;-(

19.2.13

Завтра не умрет никогда. Поле биты - Интернет

В прошлый вторник по "Культуре" показывали документальный фильм "Завтра не умрет никогда. Поле битвы - Интернет". Я там давал интервью и побыл немного консультантом ;-)


1.2.13

Горизонт планирования кибервойн - 30 лет

Завершу эту неделю заметкой опять про кибервойны и деятельность России в этом направлении. Собственно вчера я уже написал про два заявления Рогозина по поводу активностей в области информационного противоборства и кибербезопасности. Сегодня стоит вспомнить про "русское DARPA", т.е. Фонд перспективных исследований, который был создан в конце прошлого года Указом Президента Путина.

Согласно справке Государственно-правового управления Фонд будет преследовать пять основных целей:
  1. содействие научным исследованиям и разработкам для достижения новых результатов в военно-технической, технологической и социально-экономической сферах;
  2. формирование научных представлений о возможных угрозах, критически значимых для обороны страны, причинах их возникновения и путях устранения;
  3. определение основных направлений научных исследований и разработок в целях развития производства высокотехнологичной продукции военного, специального и двойного назначения;
  4. организация заказа на разработку, апробацию и сопровождение инновационных научно-технических идей и конструкторских решений в области разработки и производства высокотехнологичной продукции военного, специального и двойного назначения;
  5. доведение идей и решений до уровня проектов и их финансирование.
Судя по вчерашнему высказыванию Рогозина Россия пытается избежать ошибок прошлого и учитывать не только угрозы нынешние, но и угрозы будущего, для которых также разрабатывать соответствующий ответ. "Мы во избежание каких бы то ни было ошибок, которые закладываются в программу вооружения, которые были допущены в прошлые годы и которые приводят к разночтениям в тексте собственно программы вооружения и гособоронзаказа конкретного текущего года (так называемые ножницы, которые потом приходится уточнять в течение года)… Чтобы этого не произошло, мы переходим на плановую научную экспертную основу подготовки правил, по которым теперь будут писаться эти программы вооружения. Эти правила обязывают участников работы по разработке программы вооружения руководствоваться тщательнейшим прогнозом и анализом, во-первых, военных угроз на 30-летнюю перспективу, во-вторых, на 10-летнюю перспективу прогноза развития науки, техники, технологии."

О каикх ошибках говорит Рогозин? На мой непросвещенный взгляд все очевидно. Сегодня войны уже совсем не такие, как в 80-х годах и тем более не такие, как в 40-х годах прошлого века. Массированных ударов с применением артиллерии и авиации уже не будет (по крайней мере в отношении России, я так предполагаю). Удары становятся точечными и в первую очередь направленными на выведение из строя систем управления войсками противника, захват его информационно-телекоммуникационной инфраструктуры и т.п. Жизненный цикл этих видов кибероружия и киберугроз отличается от того же жизненного цикла истребителей 5-го поколения, которые начали разрабатывать еще в 70-х годах, а поступили на вооружение они в начале 2000-х. 30 лет прошло. В области киберугроз все меняется гораздо быстрее. Об этом надо помнить и учитывать при оборонном заказе. Но так как это все-таки что-то новое для отечественного ОПК, то необходимо выделять все эти новинки в отдельное направление (может же и не выстрелить). Для этого и создан Фонд перспективных исследований, который, по моему мнению, и будет определять проекты (планируется, что первоначально их будет до 150-ти по вышеупомянутым направлениям), которые получат соответствующее финансирование. А уж реализовывать их будет, как мне видится, упомянутая вчера Корпорация ОАО "Системы управления".

Возглавить ФПИ должен бывший сотрудник ФСТЭК - Андрей Иванович Григорьев (50 лет). Как его охарактеризовал Рогозин: "Талантливый учёный, работал в последнее время в Федеральной службе по техническому и экспортному контролю, долгие годы работал в Вооружённых силах, в Военно-промышленной комиссии проработал совсем недолго, около двух месяцев, отвечал за спецпрограммы". В Интернет упоминаний о нем мало. Из интересного, пожалуй, только два факта - академик РАН и руководитель НИЦ нанотехнологий при ФСТЭК. Последнее смущает ;-)

Но это все мое видение, которое может быть вовсе неверным. Но мне кажется, что определенная логика в моих рассуждениях есть. Хотя может все не так и о киберугрозах вообще никто в нашем ОПК не думает (а может и некому, как предполагают некоторые эксперты). По крайней мере пока все разговор идут о разработке новых видов вооружений, материалов. Если посмотреть список тем научно-исследовательских работ, опубликованный в прошлом октябре (в то же время как раз был подписан указ о создании Фонда перспективных исследований) на сайте МинОбороны, то по "нашему" направлению тем вего две:
  • Методы и средства защиты бумажных документов от подделки при минимизации стоимости листа
  • Методы и средства обхода антивирусных систем, средств сетевой защиты, средств защиты ОС.
Первая тема достаточно специфична, а вот вторая может трактоваться очень широко - начиная от разработки боевых вирусов и заканчивая полноценной стратегией информационного противоборства. Дополнительно, в блоке ИТ заявлен еще ряд близких тем (негусто, если честно):
  • Методы и средства борьбы с дезинформацией в интернете
  • Подтверждение подлинности и целостности сканированных документов без применения электронной подписи (не хотят сертифицированные ФСБ решения использовать?)
  • Новые механизмы и способы работы с оборудованием, не имеющим стандартных программных и аппаратных интерфейсов либо имеющих неизвестные интерфейсы (сразу вспоминается фильм "День независимости", когда доблестные американские вояки загружают вирус на компьютер инопланетян).
Можно ли прогнозировать на такой длительный срок, как 30 лет? В области ИТ и ИБ возможно и нет. Но лет на 10-20 вполне возможно. Например, в Cisco работает такой человек, как Дейв Эванс. У него необычная должность - футуролог, он же штатный предсказатель ;-) Он предсказывает будущее высоких технологий, будущее Интернет с очень высокой вероятностью. Где-то я услышал, что 85% его предсказаний сбываются. Значит горизонт планирования киберугроз составляет 15-20 лет. Тоже немало.

ЗЫ. Кстати, для тех, кто ищет тему для диплома или диссертации. Советую обратить внимание на кибервойны. На ближайшие годы - это станет одной из актуальнейших тем в нашей профессии. А специалистов по ней, как всегда, не будет хватать. Так что есть возможность выделиться ;-) Учитывая, чо МинОбороны назвало направления для интересующих их исследований.

31.1.13

Военные активизировались в области кибервойн

Про интерес МинОбороны к кибервойнам я уже писал год назад. А тут набрался еще ворох новостей по данной теме. Примерно через месяц после опубликования моего поста и примерно через три месяца после написания стратегии МинОбороны по ведению кибервойн, вице-премьер Рогозин рассказал о планах создания в России киберкомандования, которое займется обеспечением информационной безопасности армии и всей инфраструктуры государства.

Вчера Рогозин вскользь заявил, что в курируемой им Военно-промышленной комиссии при Правительстве РФ формируется совет по автоматизированным системам управления, связи, разведки, радиоэлектронной борьбы и информационному противоборству! Вице-премьер назвал это направление одним из приоритетнейших.

Вчера же Рогозин заявил, что ОАО "Корпорация "Системы управления" будет отвечать за вопросы кибербезопасности для Вооруженных сил и оборонно-промышленного комплекса. Дословно это звучало так: "В ее составе мы собрали ведущие НИИ, разрабатывающие АСУ для родов и видов Вооруженных сил и Оборонно-промышленного комплекса. "Системы управления" также сориентированы нами на работы в области кибербезопасности". Могу сказать, что в числе НИИ, входящих в "Системы управления", есть небезызвестный в области ИБ Концерн "Системпром", выпустивший не только немало очень специфических средств защиты, имеющих сертификаты ФСТЭК, ФСБ и МинОбороны, но и занимающийся различными исследованиями в этой области. Работами в области ИБ также занимается НИИ "Масштаб", НИИИТ, Интелтех.

Так что думаю, этот год станет знаковым с точки зрения разработки основных постулатов стратегии информационного противоборства (кибервойны).

28.1.13

Что же такое кибербезопасность?

Возвращаясь к теме стратегии кибербезопасности, о которой начали говорить в прошлом году, хочу обратиться к очень интересному стандарту, который описывает это понятие и его связь с другими, более привычному российскому уху терминами их области информационной безопасности. Речь идет о стандарте ISO/IEC 27032:2012 Information technology -- Security techniques -- Guidelines for cybersecurity, который был принят в июле прошлого года.

В этом стандарте не стоит искать откровений и вселенской мудрости. Однако он дает четкое понимание связи термина cybersecurity (кибербезопасность) с сетевой безопасностью, прикладной безопасностью, Интернет-безопасностью и безопасностью критичных информационных инфраструктур с точки зрения западных специалистов. В стандарте приводится вот такая картинка, которая визуализирует связь различных терминов.



И сразу становится понятно, что кибербезопасность и так нам привычная информационная безопасность - это совсем не одно и тоже. И безопасность критичных информационных инфраструктур хоть и связана с кибербезопасностью (так как ее понимают во всем мире), но только частично.

Киберпреступность (cybercrime) же вообще стоит особняком и не имеет никакого отношения ни к информационной безопасности, ни к кибербезопасности. Также как и понятие cybersafety, которая в России не имеет прямого и емкого перевода, но смысл его таков - безопасное поведение в киберпространстве и, в первую очередь, защита детей от негативной информации в Интернет. В России эта тема имеет скорее отрицательный оттенок, что связано с "законом о черных списках" (ФЗ-139), но это не совсем верно. Немало организаций ведет очень важную работу в этой связи - это и Центр безопасного Интернета, и Фонд "Дружественный Рунет", и проект i-Deti, и Фонд развития Интернет, и Google, и линия помощи "Дети Онлайн" и многие другие.

Собственно разброд и шатания на заседании в Совете Федерации, где обсуждалась тема разработки стратегии кибербезопасности России как раз и связана с тем, что каждый специалист, присутствующий на мероприятии (операторы связи, Минкомсвязь, Совет Безопасности, интеграторы, производители, научное сообщество, ВУЗы и т.п.) вкладывает в термин "кибербезопасность" свой смысл и в итоге получается смешение несмешиваемого в одной куче. В итоге в предварительный проект этого документа включили почти все предложения звучавшие на встрече и получился ералаш, с которым надо что-то делать ;-(

Хотя предвижу,  что данное деление, предложенное в ISO 27032:2012, также будет воспринято не всеми. И если мы пойдем своим путем и будем придумывать свое толкование так любимого на Западе термина кибербезопасность, то можем в будущем столкнуться с тем, что нас перестанут понимать иностранные специалисты, с которыми мы сейчас пытаемся найти общий язык. Зато такая нестыковка позволит благополучно существовать департаменту по международной ИБ, который создается в Министерстве иностранных дел. Для дипломатов же милое дело начать с обсуждения общих понятий ;-)

15.1.13

Как я на ТВ снимался

Сегодня утром позвонили мне с телеканала "Россия" и попросили прокомментировать на камеру события с "Красным Октябрем", который был обнаружен Лабораторией Касперского. Я согласился и буквально через 40 минут после звонка у нашего офиса в Крылатском уже стоял микроавтобус со съемочной группой.

Редактор предложил расширить тематику репортажа и говорить не столько о "Красном Октябре", сколько о кибервойнах, кибероружии, Stuxnet, способах противодействия кибервойнам, кибертерроризме и других животрепещущих темах. Собственно об этом мы и говорили, но... итог неутешителен - от почти часового интервью в сюжет попало секунд 20 ;-(



Из этой нарезки может сложиться впечатление, что за "Красным Октябрем" стоит Китай и Россия. Да и в заметке на сайте "Вестей" преподносится та же идея. Хочу отметить, что говорил я все-таки немного иное. Суть моего фрагмента, от которого остался только китайский след, сводилась к простой мысли - в Интернет практически невозможно напрямую идентифицировать того, кто стоит за той или иной атакой. Хостинг сервера управления в России не означает, что именно Россия стоит за атакой - оплатить хостинг можно удаленно украденной кредиткой, даже не пересекая государственной границы Российскоф Федерации. Та же история и с китайцами. То, что они нашли используемые "Красным Октябрем" уязвимости, не значит, что именно они стоят за данной атакой. Еще мы говорили о школах программирования, о том, как вычисляется предполагаемый автор вредоносного кода по "почерку", но все это в сюжет не вошло. Как и мой рассказ о кибертерроризме, странах, которые считаются самыми продвинутыми в деле кибервооружений, инициативах при ООН по разработке международных конвенций по информационной безопасности, рассказ про Stuxnet и т.д. В итоге красивая задумка вылилась в получившийся сюжет.

Не то, чтобы получившийся материал плох. Просто мне хотелось рассказать, что осталось за кадром и как снимаются такие сюжеты.  И если вы видите, что на экране кто-то несет ересь, чушь или просто говорит не совсем правильные вещи, то может быть это результат "грамотной" нарезки или банального лимита времени на сюжет. Монтажер и редактор же обычно не в теме (если нет прямого цензора, стоязего за спиной) и поэтому монтируют то, что по их мнению является главным.

11.7.12

Совет безопасности определил как будут защищать АСУ ТП

4 июля на сайте Совета Безопасности появился примечательный документ - "Основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации". Как написано в преамбуле, эти "основные направления" разработаны в целях реализации основных положений Стратегии национальной безопасности Российской Федерации до 2020 года, в соответствии с которой одним из путей предотвращения угроз информационной безопасности Российской Федерации является совершенствование безопасности функционирования информационных и телекоммуникационных систем критически важных объектов инфраструктуры и объектов повышенной опасности в Российской Федерации.

Что можно сказать про документ? Он достаточно грамотно написан - беглый анализ показывает, что в нем охвачены все ключевые темы, в т.ч. и требования к разработчикам АСУ ТП, что является некоторым ноу-хау для наших регуляторов, ранее не сильно озабоченных требованиями к разработчикам прикладного ПО. Видимо характер регулируемой темы и засилье западных решений заставляет пересмотреть сложившуюся практику.

Говорится и о единой государственной системе обнаружения и предупреждения компьютерных атак на критическую информационную инфраструктуру и оценки уровня реальной защищенности ее элементов - централизованной, иерархической, территориально распределенной структуре, включающей силы и средства обнаружения и предупреждения компьютерных атак, а также органы управления различных уровней, в полномочия которых входят вопросы обеспечения безопасности автоматизированных систем управления КВО и иных элементов критической информационной инфраструктуры. Чем это напоминает американскую IDSNet - глобальную систему обнаружения атак на государственные информационные ресурсы США. В России, кстати, аналог такой системы тоже есть.

В документе СовБеза признается наличие практики осуществления иностранными фирмами технического обслуживания и удаленной настройки автоматизированных систем управления КВО в целом или их составных частей, а также телекоммуникационного оборудования, входящего в состав критической информационной инфраструктуры, а также стремление организаций - разработчиков программного обеспечения автоматизированных систем управления КВО к снижению издержек и, как следствие, использованию типовых решений и заимствованного программного обеспечения. Среди других негативных факторов названы:
  • сложившаяся среди операторов и владельцев информационных систем, в состав которых входят автоматизированные системы управления КВО, тенденция сокрытия попыток или фактов нарушения их штатного функционирования
  • вынужденное привлечение при создании автоматизированных систем управления КВО иностранных фирм - производителей и поставщиков программно-аппаратных средств обработки, хранения и передачи информации и применение зарубежных программно- аппаратных решений, создающих предпосылки для возникновения технологической и иной зависимости от иностранных государств .
Направлений решения данной задачи выделено 5 - от госрегулирования и совершенствования нормативной базы до промышленной и научно-технической политики, фундаментальной и прикладной науки и повышения квалификации кадров. Дальше документ детально раскрывает эти направления. Там все тоже грамотно. Хотя некоторые пункты вызывают вопросы именно в части реализации. Я, например, хотел бы знать, как будет формироваться в общественном сознании нетерпимость к лицам, совершающим противоправные деяния с использованием информационных технологий.

Ну и про пошаговость реализации всех мероприятий тоже не забыто - все разбито на 3 этапа, до 2020 года.

Еще, на что я обратил внимание, из документа исчезло упоминание ФСТЭК вообще. Основным регулятором и координатором названа ФСБ. По ходу упоминаются некие "иные федеральные органы исполнительной власти, осуществляющие деятельность в области безопасности, органы государственного надзора и контроля, управления деятельностью критически важных объектов и иных элементов критической информационной инфраструктуры". Под них ФСТЭК может быть (и скорее всего) попадает, но сделано это как-то вскользь. Такое впечатление, что между ФСТЭК и ФСБ пробежала черная кошка. Если еще совсем недавно, в документах по НПС и по персданным, оба регуляторы перечисляются в одном ряду, то в документе СовБеза ФСТЭК незаслуженно оставлена в стороне. И это несмотря на то, что именно у ФСТЭК есть очень достойные документы по безопасности критических инфраструктур.

ЗЫ. Кстати, на кого будут распространяться эти требования, можно понять вот тут.