29.9.07

Безопасность электронных платежей

Достаточно интересно наблюдать за тем, как растет интерес к мобильным платежам. Сегодня я выступал на конференции "e-5: e-banking, e-trading, e-insurance, e-commerce, e-funding" (http://e-5.abcforum.ru/). Рассказывал про стратегию защиты онлайн-транзакций. Через пару недель мне выступать на форуме "e-Payment 2007: электронные платежи в России" (http://www.globalforumfactory.com/ePay). Тема - про безопасность клиентов электронных платежей, Identity, защиту от краж ID и т.д.

В мае с разницой в один день я выступал на ИТАР-ТАССовском семинаре "Зазвонит ли мобильник звонкой монетой?" в рамках выставки "e-Finance Russia" и еще на конференции "Мобильная коммерция и платежи" (http://www.infor-media.ru/informedia-russia/client/index.aspx?id=conference&sub=introduction&confID=255). На них я рассказывал про безопасность мобильных платежей.

4 конференции за 5 месяцев... что лишний раз говорит о том, что эта тема все больше и больше набирает обороты. Только вот с безопасностью там не все так хорошо. Вопросы, которые мне обычно задают на таких конференциях и семинарах лишний раз демонстрируют это ;-(

28.9.07

Воскрешение страхования информационных рисков

Выступал сегодня (еще сегодня ;-) на конференции "e-5: e-banking, e-trading, e-insurance, e-commerce, e-funding" (http://e-5.abcforum.ru/). Вещал про стратегию защиты онлайн-транзакций. А после мены выступал представитель Ингостраха с темой страхования информационных рисков. Я уж думал, что она совсем загнулась, а тут опять. Причем в рассказе Ингосстраха прозвучало несколько занятных вещей, о которых я и хотел бы рассказать.

1. Под страхованием информационных рисков страховая компания воспринимает защиту, в основном, материальных активов - оборудования, ПО, баз данных и т.д. Страхуются они... или по балансовой стоимости или по некоему лимиту, например, на восстановление информации. Отсюда, кстати, вытекает отказ от страхования нелицензионного софта.

2. На вопрос, а как страховать утечку базы, когда сама СУБД не пострадала, но нанесен ущерб репутации, есть снижение курсовой стоимости акций или был отказ от каких-либо контрактов вследствие такой утечки. Во всех этих случаях Ингострах отказывается страховать информационные риски. Либо пытается их перевести в совершенно иные риски.

3. Сюрвей, как и расследование наступления страхового случая проводится иностранными компаниями. Это сильно отличается от того, что говорилось еще 3-4 года назад. Тогда в качестве сюрвейеров выбирались российские специализированные ИБ-компании. Что меня удивило, так это срок проведения сюрвея - 2-3 дня. Причем его проводить один человек и только путем устных бесед с руководителями ключевых отделов. Как за это время можно оценить риски, мне не совсем понятно. Также возникает вопрос с подтверждением страхового случая. В ОСАГО - это делает МВД, в медстраховке - поликлиника или больница. В ИБ это по идее должен делать уполномоченный госорган, которого у нас пока нет (и не факт, что появится в обозримом будущем). Что касается компании, которая принимает решение о наступлении страхового случая, то она должна удовлетворять все стороны.

Вот собственно и все. С таким подходом этот рынок будет о-о-о-чень долго развиваться. Особенно учитывая отношение страховых компаний. На вопрос представителю Ингостраха, а не планируют ли они выходить на правительство с инициативой развития этого сегмента, страховая компания ответила, что нет ;-( Какой тогда смысл выступать и рассказывать про такой страховой продукт мне не совсем понятно?

ЗЫ. Ни одного страхового случая в истории Ингостраха так и не наступило по данным его предстаителя.

InfoSecurity Russia 2007

Собственно написать меня это и именно сейчас сподвигло 2 факта: участие в InfoSecurity Russia 2007 и пост ArcanoiD'а в своем ЖЖ (http://arkanoid.livejournal.com/184921.html) про посещение им этой выставки. Он, правда, стал развивать тему аудита; я же хочу поговорить именно о выставке. Разделить рассказ хочу на 2 части: про организацию и про контент.

Организация... Уже четвертый год выставка, совмещенная с конференией проходит в России... и все 4 года я сталкиваюсь с жуткими накладками в организации процесса. В прошлом году мы из-за этого и не участвовали, надеясь, что организаторы извлекут уроки. Извлекли, что называется... Не буду говорить про негатив со стороны тех, кто строит стенды на выставке, коснусь только нас. Мы не стали в этом году строить стенд, а организовать собственное мероприятие в рамках InfoSecurity, справедливо полагая, что это будет дешевле (и так оно и оказалось) и эффективнее (слушать будут только нас и мы готовы будем отвечать за контент). Отсутствие стенда решили компенсировать установкой двух рекламных стендов на двух входах и раздачей программы нашего мероприятия при регистрации. Ну и конечно собственные приглашения через http://my.cisco.ru и новостную рассылку. В итоге стенд повесили только у одного входа. На вопрос "Какого...?" организаторы заявили, как в советские времени: "Мы заключили договор с ЭкспоЦентром. У нас есть все бумаги. Они должны были все сделать. Мы не виноваты". Программу ни одни из моих знакомых, бывших на выставке, так и не получил ;-( Про остальные накладки в виде сломавшегося проектора, отсутстия микрофонов, отсутствия бейджа и т.д. я даже упоминать не буду. Апогеем можно считать отказ охраны пропустить на выставку г-на Матюхина (глава Росинформтехнологий, бывший глава ФАПСИ). Причина проста - он не зарегистрировался ;-)

Вторая составляющая - контент... Ну что тут сказать. Если не считать, про снятые без предупреждения доклады, ничего нового, кроме того, что я уже писал в http://lukatsky.blogspot.com/2007/08/blog-post_1921.html, сказать мне нечего ;-( На выставке тоже ничего нового не было. Ну если не считать полного ребрендинга Positive Technologies и выступления Диалог-Науки в новом качестве - интегратора безопасности, а не просто поставщика Dr.Web.

ЗЫ. Честно говоря, желание участвовать в InfoSecurity следующем году у меня пропало напрочь ;-(

ISO 27001 в России: модно и бессмысленно

Ну вот Cnews и опубликовал мое очередное творение на тему ISO 27001. Заранее хочу предупредить, что данная статья писалась не как критика самого стандарта. Он хорош и правилен. Вопрос только в его применимости в России. Причем правильной применимости. Не ставя под сомнение его нужность, просто хочу выделить некоторые "болевые точки", на которые надо обращать внимание при его внедрении или при желании его внедрить. Повторяя заключение к статье: "Несмотря на достаточно длинную историю, стандарт ISO 27001 пока так и не превратился в России из отвлеченной теории в успешную практику. Необходимо время. Для потребителей. Для консультантов. Для регуляторов. А пока… Не хотелось бы столкнуться с ситуацией, когда управление ИБ (и сертификация этого процесса) у нас будет осуществляться формально, как в большинстве случаев с ISO 9001:2000. Это дискредитирует саму идею сертификации безопасности".

Читать: http://www.cnews.ru/reviews/index.shtml?2007/09/28/268177

24.9.07

Мисс Безопасность 2007

И вот настал момент очередного конкурса "Мисс Безопасность 2007". Желающие могут оценить претенденток, заявить свои кандидатуры, ну и вообще... порадовать глаз. Сайт - http://miss.securityday.ru/

ЗЫ. Хотя претендентки к безопасности имеют опосредованное отношение. Например, вот, что входит в послужной список одной из кандидаток (синтаксис и орфография сохранены):
1. Организация делового ужина в одном из ресторанов Нью-Йорка находящийся на крыше небоскреба.
2. Организация корпоративной недели отдыха на Н. Зеландии.
3. Самая красивая снегурочка для детей компании на протяжении ни одного года.

20.9.07

Троян на сайте издательства

Опасно стало ходить по Интернету. Недавно на сайте ЛАН Крипто сидел троянец. У меня его и антивирус и Cisco Security Agent засек. Сайт именитой компании по безопасности, а все же... Сегодня тоже инцидентик. Ищу издательство для своей новой книжки (таки решил ее дописать ;-) Прошелся по сайтам издательств. И вот на одном (издательство "Бином") меня попытались подцепить на крючок. Троянец решил поселиться на моей машинке. Что интересно антивирус его не отловил ;-( Сработал только Cisco Security Agent. Лишний раз убеждаюсь, что сигнатурный подход становится все менее и менее эффективным.

Средство против спама рекламируется с помощью спама

Уже не раз я в разных выступлениях говорил о том, что в предверие вступления России в ВТО к нам ринутся все больше новых игроков рынка ИБ. Если раньше в России были представлены в-основном крупные производители, то сейчас начинается второй приход, уже из мелких игроков информационной безопасности. И вот сейчас, перед выставкой InfoSecurity Russia 2007, число таких попыток только возрастает.

Что характерно, эти компании очень легко вычисляются. Во-первых, они используют не всегда красивые методы для достижения своей цели. А во-вторых, они не знакомы с русским языком ;-)

Например, сегодня я получил спам от одной компании, которая предлагает решения по защите... от спама ;-) Безусловно интересный способ продвижения своей продукции. А уж русский язык в присланном сообщении просто поражает:
- ...до получения содержания сообщения
- ...контролирует осуществление политики серфинга
- ...дополнительный уровень проверки оптимизирует потребление трафика и снижает ответственность
- ... во всех аспектах электронной почты
- ...самоподдерживаемое решение.

Учитывая рост числа таких компаний в Европе и США, можно предположить, что скоро в Россию хлынет целый поток таких "лидеров в обеспечении безопасности", предлагающих свои "уникальные всесторонние решения".

18.9.07

Barracuda покупает NetContinuum

В последнем обзоре Cnews по безопасности (http://www.cnews.ru/reviews/free/security2007/articles/it_giant.shtml) я писал о слияних и поглощениях в области безопасности. После этого произошло слияние Sourcefire и ClamAV, IBM и Princeton Softech, Novell и Senforce, Patchlink и SecureWave. И вот очередной пример консолидации рынка безопасности. Теперь в области Web-безопасности, что более чем актуально в эпоху Web 2.0, о которой говорят все кому не лень.

Компания Barracuda, известная своим решением по Web-фильтрации, купила компанию NetContinuum, разработавшую Web Application Firewall, ориентированный на отражение атак Cross-Site Scripting, SQL Injection и т.п. Приобретение произошло в середине июля, но до сего момента не анонсировалось широкой общественности.

Продукт, продаваемый теперь под торговой маркой Barracuda, будет называться Web App Controller и будет стоить от 30 до 50 тысяч долларов.

17.9.07

О безопасности бизнеса среди тайских красот...

Учебный центр НТЦ Корпорации ЮНИ пригласил меня почитать на выездном семинаре курс по безопасности бизнеса. Курс предназначен в первую очередь руководителям служб ИБ и IT и рассматривает вопросы построения систем информационной безопасности, наилучшим образом отвечающих требованиям бизнеса компании. В рамках курса рассматриваются методики построения систем ИБ с учетом реальных требований бизнеса компании, технологии измерения эффективности этих систем и подходы к их дальнейшему развитию и бюджетированию.

Место проведения - Бангкок-Паттайя (Тайланд).
Время проведения - 17-25 ноября.

Все детали тут - http://www.ntc.ru/news/news_thailand.htm

Куды бечь, когда узнал о проблемах с безопасностью?

Опубликовал на SecurityLab очередную статью про рекомендации Vulnerability Disclosure Working Group в части создания на каждом сайте раздела /security, который является демонстрацией компанией или организацией своего стремления защитить своих клиентов и свои активы от различных посягательств.

Адрес статьи- http://www.securitylab.ru/contest/302888.php

11.9.07

О западных стандартах и методиках

В последнее время все чаще и чаще слышим восторженные слова и дифирамбы в адрес ISO 27001, ISO 17799, ISO 15408 и т.д. Мы восхищенно вникаем в западные методики, восхищенно внимаем западным «оракулам», усваиваем западный сленг и иностранные словечки (один только «файрвол» чего стоит), стремимся за западными сертификатами, не задумываясь над простым вопросом: «А оно нам надо?»

Мы стали часто смотреть на Запад. Будто бы там все хорошо, все правильно, все ОК. У Запада действительно стоит многому поучиться и многое перенять. Но с умом, адаптируя к нашему менталитету, культуре, уровню зрелости. А мы берем все и, не меняя, пытаемся прививать. Но так нельзя. Обратимся к безопасности. Да, США на несколько корпусов ушли вперед и все, что прогрессивного есть в информационной безопасности (исключая может быть криптографию), взято именно от них. Но взято как-то неумно и неумело. Вспомним наши РД, появившиеся в далеком 1992 году и ставшие Библией для большинства российских специалистов по защите информации. А ведь эти РД были калькой с более ранней «Оранжевой книги», входящей в состав «Радужной серии». Однако, взяв за основу неплохой документ, наши пути разделились. В США «Радужная серия» разрослась до нескольких десятков книг по различным аспектам информационной безопасности, а потом ей на смену и вовсе пришли «Общие критерии», которые сейчас уже известны в своей третьей (пусть и нефинальной) редакции. У нас же РД (их меньше 10-ти) в неизменном виде известны до сих пор. Дальше больше.

Помимо классических РД мы стали применять и «Общие критерии» (ГОСТ Р ИСО/МЭК 15408), хотя в список стран, признающих выданные в других государствах сертификаты, мы так и не вошли. Более того. Несмотря на аутентичный перевод, наша версия «Общих критериев» официально не признана другими странами. Мы все ищем, что же плохого в «Общих критериях». Именно это прозвучало на одной из конференции из уст представителя Совета Безопасности РФ. С этим стандартом вообще ситуация непонятная. По нему уже сертифицируют, а вот что делать со «старыми» РД непонятно. Четкого ответа от ФСТЭК, по какому из двух направлений – РД или «Общие критерии» - нам двигаться вперед, до сих пор нет. Вот и вынуждены производители сертифицировать свои продукты дважды – по обоим документам – по старому, но всем известному, и по новому, но не всем понятному.

А теперь обратимся к международным стандартам ISO 27001 и 17799. Мы их приняли в России достаточно «быстро» – в 2007 году. Только вот принятые версии этих стандартов давно уже устарели. В России принята версия 2000 года, а весь мир работает по версии 2005 года. Опять хотели как лучше, а получилось…

Нельзя забывать, что многие западные методики появились в нужное время и в нужном месте. И если их превозносят в мире, это не значит, что они могут быть легко применимы в России. У нас немного иная история отрасли безопасности, иные специалисты, иные регуляторы, иные законы, иной уровень зрелости. Почти все у нас, за исключением продуктов, иное. Мы же, не оглядываясь на наш опыт, стараемся внедрять западные «best practices» (вот еще одно часто используемое западное словосочетание). И очень редко, когда успешно. А все потому, что мы не готовы к ним. Не зря все эксперты по ITIL признают, что ITIL – это лучшие ЗАПАДНЫЕ практики и их нельзя безоговорочно применять у нас – эффект может быть совершенно противоположным. Да и в предисловии к самому ITIL прямо написано, что эти рекомендации – не догма. Мы же всегда уходим в крайность и начинаем их навязывать… и на законодательном уровне тоже.

Возьмем, к примеру, большинство стандартов управления процессом ИБ. В самом их начале прямо сказано, что эффективный результат будет достигнут только тогда, когда безопасность получит поддержку на уровне руководства компании. А многие ли могут похвастаться этом в своих организациях? Но это почему-то не мешает нам внедрять ISO 27001 и другие стандарты.

Интегрироваться в западный мир надо. Но обдуманно. Главное не потерять себя. Брать полезное и отбрасывать наносное, ненужное и вредное. Надо научиться уважать себя и жить своим умом. Не все, конечно, надо начинать с нуля. Надо просто воспользоваться теми граблями, на которые уже наступил Запад и, вовремя их обойдя, сделать шаг вперед. Самостоятельно.

8.9.07

Что Госдума нам готовит?..

Последние несколько дней все средства массовой информации много говорят о том, что предвыборная гонка перешла в свою завершающую фазу – у четвертого созыва Государственной Думы (ГД) началась последняя, осенняя сессия. За оставшиеся 3 месяца Госдума должна принять ряд законов, которые по мнению депутатов являются самыми важными для нашей страны. Относится ли к приоритету №1 информационная безопасность? Давайте посмотрим.

Итак, заходим на официальный сайт ГД в раздел «Приоритетные направления законопроектной работы Государственной Думы в период осенней сессии 2007 года» (http://www.duma.gov.ru/index.jsp?t=plan/indexp.html). И что же мы видим? Из нескольких десятков законодательных инициатив только одна может быть отнесена к теме защиты информации. Федеральный закон «О служебной тайне», внесенный в Госдуму Комитетов по безопасности еще три года назад (в декабре 2004 года), был рассмотрен Советом Госдумы только в апреле прошлого года, а его рассмотрение в ГД запланировано на ноябрь 2007 года. Все, больше никаких законопроектов, исключая внесение изменений в законодательные акты РФ в связи с принятием ФЗ «О служебной тайне» и ФЗ «О коммерческой тайне». Относить такой проект, как разработка специального технического регламента «О безопасности устройств для развлечений», к вопросам информационной безопасности было бы не совсем правильно.

С чем может быть связана такая плачевная ситуация в области законодательства? На мой взгляд, причина проста и она хорошо иллюстрируется басней Крылова «Лебедь, рак и щука» или «Квартет». Иными словами у нас в Госдуме нет единого «владельца» темы «информационная безопасность». За нее отвечает целых три комитета – по информационной политике, по безопасности и комитет по энергетике, транспорту и связи. В положении о каждом из этих трех комитетов четко указано, что именно он отвечает за информационную безопасность. Однако хоть какую-то законодательную активность проявляет только одна структура – Комитет по безопасности; он же отвечает и за деятельность таких значимых для нашей отрасли структур, как ФСТЭК и ФСБ.

Когда за решение какого-то вопроса отвечает несколько человек, значит, за него не отвечает никто. И деятельность названных трех комитетов только подтверждает это. Комитету по энергетике, транспорту и связи хватает своих проблем в первых двух составляющих его названия. Что касается третьего элемента, то в этой сессии руки дошли только до финансовых вопросов, связанных с отраслью связи. У Комитета по информационной политике другие проблемы – свобода слова, право на получение и распространение информации, Интернет и т.п. Видимо поэтому, следуя классической поговорке о сапожнике без сапог, сайт этого комитета последний раз обновлялся в 2004 году.

Комитет по безопасности в первую очередь ориентируется в своей работе на борьбу с терроризмом, госбезопасность и иные аналогичные по масштабу вопросы. Именно так и появился в программе Госдумы появился законопроект «О служебной тайне». А ведь срок его внесения в Госдуму датирован еще 2004-м годом. И только под влиянием последних утечек из государственных и окологосударственных предприятий и организаций, ситуация сдвинулась с мертвой точки (хотя данный законопроект планировалось включить еще в весеннюю сессию 2006 года). С текстом проекта этого закона можно ознакомиться на сайте соответствующего комитета (http://asozd.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&RN=124871-4&12). Там же можно ознакомиться и с финансово-экономическим обоснованием этого федерального закона. По мнению депутатов, реализация требований закона «О служебной тайне» не потребует вообще никаких средств из бюджета и все бремя финансирования ляжет на организации, которые должны соблюдать тайну своей деятельности. Данный проект интересен тем, что он очень сильно усложняет жизнь большинству организаций, решивших ввести у себя режим (а это любое юридическое или физическое лицо) служебной тайны. Во-первых, для защиты этого вида тайны необходимо использовать только сертифицированные средства защиты, а во-вторых, подключение информационных систем, содержащих служебную тайну, к Интернет попросту запрещен. К слову сказать, изменений в Уголовном Кодексе в связи с принятием этого закона не планируется (http://asozd.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&RN=124861-4&12).

Вторым по счету, но не менее интересным, является законопроект «Об особенностях обеспечения информационной безопасности критически важных объектов информационной и телекоммуникационной инфраструктуры» (http://asozd.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&RN=340741-4&12). Он «нашумел» некоторое время назад, в связи с попыткой запретить использование зарубежного ПО в стратегических сферах России – телекоммуникации, банки, энергетика, оборонка и т.д. К счастью, данный проект был «завернут» как Правовым управлением Госдумы, так и Правительством РФ из-за его недостаточной проработанности. Однако сам проект пока не снят и, судя по сайту Комитета по безопасности, находится на рассмотрении. Возможно к нему вновь вернутся, когда возникнет такая необходимость.

Что же мы имеем? Почти ничего. Кроме законопроекта «О служебной тайне» каких-либо иных проектов, связанных с ИБ, у этого созыва Госдумы больше нет. А, учитывая начало предвыборной борьбы, сложно надеяться, что список будет пересмотрен. Если только у нас не появится очередной нацпроект, который заставит депутатов пересмотреть свои планы на законотворчество.

30.8.07

О чем думают академики?..

В последнем отчете Cnews опубликовано интервью с академиком РАЕН, д.т.н, зампредом Фонда Социального Страхования г-ном Ковалевским (http://www.cnews.ru/reviews/free/security2007/int/fss/). Тема стандартная - поддержка отечественного ИТ-производителя. Все бы ничего, но некоторые заявления вызывают недоумение, если не сказать больше. Про идею запрета западного ПО и замены его на отечественное я молчу. Об этом не высказывался только ленивый. Новый нацпроект с госфинансированием - это конечно лакомый кусочек...

Достаточно забавно выглядит постоянное упоминание ОС и СУБД. Такое впечатление, что кроме этих типов ПО академик РАЕН ничего не знает. Они они, по его мнению, являют собой самую большую угрозу и именно их надо заменить на отечественную продукцию (скорее всего имеется ввиду МСВС или Феникс и Линтер с HyTech). А вот распознавалки текстов, текстовые редакторы, антивирусы никакой опасности не представляют. Видимо о том, что прикладное ПО может стать причиной утечки информации или нестабильности системы, доктору технических наук идея в голову не приходила. Также он почему-то считает, что основная опасность таится на серверах, а ПК внимания можно не уделять. Хотя учитывая его "профессиональные" интересы, все встает на свои места. Речь идет о СУБД.

И вообще тема СУБД для г-на Ковалевского является самой важной. Именно СУБД, по его мнению, управляют информационными ресурсами. Именно они являются основной угрозой. Именно их надо защищать в первую очередь. Хотя обратившись к прошлому г-на Ковалевскому станется все понятно. Он является разработчиком отечественной СУБД HyTech, которую внедрял во многих госструктурах. Однако некоторые его высказывания все равно вызывают вопросы. Например, он говорит, что на CeBIT он демонстрировал всю систему Фонда соцстраха на ноутбуке. При этом в другом своем интервью он говорит, что вся база ФСС занимает 100 Тб и она увеличивается каждый день по 1 Гб. Вы видели лэптопы с терабайтными дисками?

Также интервьюер делает классическую ошибку ставя знак равенства между ПО с открытым кодом и бесплатным ПО. Например, он сторонник выкинуть Oracle из всех госструктур и заменить ее на ПО с открытым кодом. Почему он считает, что оно будет бесплатным и за лицензии платить не надо будет? Shareware не значит freeware...

В общем интервью вызывает как минимум улыбку ;-)

Что мешает нам развиваться... или парафраз о самоцензуре

Вспомните, когда последний раз вы выступали в своей компании с критикой чего-либо или кого-либо? Причем речь идет о позитивной критике, направленной на устранение какого-нибудь негативного момента в развитии компании, подразделения или продукта?

К сожалению, у нас очень развита самоцензура. "У нас" я имею ввиду современного человека, а не Россию. Многим гораздо проще молчать "в тряпочку", чем высказать, может и нелицеприятное, но все-таки важное мнение. И даже "анонимные ящики для общения с руководством" или возможность послать анонимное сообщение по e-mail ситуацию не меняют. Многие предпочитают "не выступать", считая "авось целее буду". Проблема в отсутствии культуры коммуникаций.

Большинство просто боится указывать не проблемы и недостатки; еще больше боятся предложить улучшение. Сотрудники боятся осложнений в любом их проявлении. Либо накажут за правду, либо заставят реализовывать свое же предложение. В любом случае спокойное течение офисной жизни нарушается. А это для многих хуже некуда. Инстинкт самосохранения...

Какое это отношение имеет к безопасности? Самое прямое. У нас поэтому многие ИБ-компании так и развиваются, как они развиваются. Перефразируя известное выражение из курса истории "Верхи не знают, а низы не хотят". На прошлой работе приходилось с этим сталкиваться. Был проект, детище руководителя компании. Задумка была неплоха, но ее реализация была далека от идеальной. На одном из совещаний я высказал свое мнение о том, что думаю. В ответ фонтан эмоций, преимущественно негативных, описываемых в двух словах так: "Не твое дело", "Не суйся", "Сам бы попробовал, а потом советовал" и т.д. И так по ряду вопросов. В итоге желание генерить идеи, советовать что-то пропадает. Климат это не улучшает; коллектив чувствует напряжение. В итоге руководство находится в плену своих идей, далеких от реальности. А сотрудники не готовы идти и выкладывать "правду-матку". Вот в результате у нас и появляется большое количество мертворожденных или абсолютно ненужных и неэффективных проектов и продуктов в области безопасности.

Можно ли изменить ситуацию? Можно. Но всякие "горячие линии" с руководством, почтовые ящики для предложений, центры идей - это всего лишь механизмы, которые ничто без более глубоких изменений в культуре самой организации. Именно в культуре, как бы пафосно это не звучало. Сотрудники должны понимать, как их предложение скажется на развитии компании. Они должны быть уверены, что их не накажут за "свободомыслие", а в случае удачной идеи даже поощрят.

Негативная роль слияний

Современный бизнес вынужден развиваться в условиях жесткой конкурентной борьбы, что заставляет компании модифицировать стратегию расширения своего бизнеса. Например, путем экспансии на новые рынки или выпуска новой продуктовой линейки. Но как быть, если компания по тем или иным причинам не может выйти на новый рынок или не имеет времени и ресурсов (например, нужных патентов или технологий) на запуск нового продукта? Выход один – поглотить или слиться с компанией, у которой есть все необходимое. Такой путь также позволяет увеличить долю на рынке и даже стать его лидером, получить новую сеть распространения своих продуктов, купить нужные технологии или команды-разработчиков и расширить клиентскую базу. Аналогичные процессы последние несколько лет протекают во многих отраслях, в т.ч. и в информационной безопасности. Я об этом уже не раз упоминал.

Но не всегда процесс M&A несет положительные моменты. Например, покупка IBM'ом компании ISS больше года назад. Уже тогда оценка этого события была неоднозначной. Несмотря на то, что ISS влилась в сервисный департамент и IBM в пресс-релизе четко написала, что этим приобретением она хотела бы усилить свое влияние и роль в сегменте аутсорсинга безопасности (Managed Security Services), многие считали, что продукты ISS будут развиваться и сами по себе (причем с тем же успехом, что и до слияния). Однако отсутствие четкой и озвученной стратегии развития этой продуктовой линейки привело к тому, что ISS стала постепенно сдавать свои позиции на традиционном для себя рынке. Если раньше в сегменте средств предотвращения атак ISS и Cisco шли ноздря в ноздрю и каждый квартал лидером становилась то одна компания, то другая (с отрывом от конкурента в 1-1,5%), то сегодня ситуация поменялась кардинальным образом. По последнему отчету Infonetics (Infonetics Q2 2007 Network Security Appliances and Software) Cisco занимает 28% этого рынка, а ISS - 17%. 11% разницы. Это уже серьезно...

В результате, потенциальное усиление влияния компании в одном сегменте, привело к потерям в другом. И пока неясно, было ли это оправдано?

28.8.07

Об аутсорсинге безопасности в России

Попросили меня сегодня о рецензии одной статьи про аутсорсинг безопасности в России. Написана она сотрудницей одного российского ИБ-интегратора. Вот и решил я тут повторить эту рецензию в расширенном формате.

Об аутсорсинге безопасности (Managed Security Services, MSS) сегодня говорят все, кому не лень. Такие услуги предлагает каждый второй интегратор, но реальных проектов, которыми можно было бы похвастаться в России практически нет. Почему? Есть несколько болевых точек, на которых необходимо сделать акцент.


Во-первых, кто может предлагать услуги аутсорсинга? Вопреки распространенному мнению о том, что такие услуги может оказывать любой крупный интегратор, это неверно. Дело в том, что мало иметь набор софта и железа и штат персонала, как это считает автор статьи. Учитывая, что услуги MSS оказываются дистанционно, то это обязательно подразумевает наличие качественных каналов связи от центра управления до клиента, и желательно с резервированием. В России интеграторы не могут похвастаться этим, в отличие от операторов связи (и то не всех). Т.е. заключить такие договора с операторами и закупить необходимое оборудование они в состоянии, но пока о таких прецедентах я не слышал.

Во-вторых, несмотря на громкое заявление в статье, ни один провайдер MSS не возьмет под контроль любые системы защиты. У него не безграничные возможности (по оборудованию, по людям, по финансам) и поэтому управлять он будет только широко известными решениями, под которые можно легко найти людей и для которых услуга будет рентабельной. Я с трудом могу представить провайдера, который будет в России управлять продуктами Fortinet. Только потому, что эти продукты у нас не распространены.

В-третьих, все "аутсорсеры" почему-то считают, что их работа заканчивается на этапе приема сигнала тревоги и возможной реконфигурации системы защиты. Но это только половина работы. Необходимо провести расследование "почему произошел инцидент?", "кто виноват?" и "что делать?". Иными словами, помимо обнаружения угрозы, необходимо еще реализовать и реагирование на инциденты. А для этого требуется зачастую выезд на территорию заказчика, что может быть проблематично в масштабах России. И вообще, утверждая, что аутсорсер может оперативно реагировать на обнаруживаемые атаки, необходимо пояснять как это будет делаться. Когда у MSS-провайдера всего одна площадка и она в Москве, сложно ожидать, что он сможет оперативно реагировать на взлом во Владивостоке.

В-четвертых, очень мало кто говорит о гарантиях и ответственности. Все их упоминают, но мало кто из российских компаний готов их брать на себя; в т.ч. и по причине финансовой несравнимости со многими из своих заказчиков. А ведь это самое главное в аутсорсинге. Если все-таки компанию с миллиардным оборотом взломали, то чем отвечает компания с оборотом в 30-40 миллионов? А страхование данного вида деятельности у нас пока не развито.

Наконец, меня всегда умиляет ссылка на наличие высококвалифицированных экспертов у компании-"аутсорсера". Откуда им взяться, если у нас специалистов не хватает для более приоритетных задач, а те люди, что есть, циркулируют между компаниями, надолго в них не задерживаясь? Если кто-то и осуществляет аутсорсинг, то это скорее студенты или недавние выпускники, о высокой квалификации и богатом опыте которых говорить рановато.

Еще 2 замечания по статье, уже сугубо технических. Первое касается описания услуги мониторинга средств защиты. Автор предлагает все оповещения об угрозах после их обработки у аутсорсера отправляется клиенту. Вопрос - зачем? Если клиент и платит аутсорсеру, то именно за то, чтобы не связываться с получением таких оповещений. Более того, как правильно замечает автор, у клиента нет ни достаточного количества людей, ни экспертизы, ни возможности работать круглосуточно. Зачем же посылать ему оповещения, которые не будут обработаны? И второе замечание касается такой темы, как хранение сигналов тревоги. Автор пишет, что клиенту не надо думать о том, чтобы хранить все логи от средств защиты - это сделает аутсорсер и будет делать это в течение нескольких лет. Интересно автор когда-нибудь считала какое должно быть хранилище, чтобы решить эту задачу? Один МСЭ генерит порядка около гигабайта логов в день. Умножая этот показатель на число дней в году, количество лет и число контролируемых средств защиты, можно понять, что центр обработки данных у аутсорсера должен быть "недетским". Таких у нас пока нет.

Поэтому я скептически отношусь к идее массового внедрения услуг аутсорсинга в России в настоящий момент. Спрос на них есть, предложение "на бумаге" за ним начинает поспевать, но на практике этот спрос остается неудовлетворенным. Поэтому-то и реальных примеров назвать никто не может.

27.8.07

Были носки от Microsoft... Теперь будет пилотка

Я уже писал о том, что Microsoft выпускает носки, пропагандирующие безопасность (http://lukatsky.blogspot.com/2007/08/blog-post_05.html). Теперь дошла очередь и до других предметов одежды. На днях должен получить пилотку и галстук от той же компании. И они тоже являются средством для повышения осведомленности персонала в области безопасности.

Хотя надо обладать определенным чувством юмора, чтобы придти в офис в пилотке ;-)

Как жара действует на наше правильство?

Лето, жара... Наше правительство решило опять завоевать весь мир и не нашло ничего лучше, как опереться на мнение нашего министра образования г-на Фурсенко, который высказал гениальную мысль, что завоевать весь мир мы сможем только тогда, когда этот самый мир будет работать на нашем криптографическом оборудовании.

Предпосылка этого летнего сумасшествия проста - товарищ Фрадков попенял товарищу Рейману, что Россия, мол, не лидер мирового ИТ-рынка (http://www.rbcdaily.ru/2007/08/27/media/289229). Леонид Дододжонович не смог ничего ответить; только привел пример Лаборатории Касперского. Ну тут и вступил в дискуссию наш "Макаренко" и сказал, что криптография - это тот сектор, который позволит нам стать мировым лидером. Тут же председатель правительства дал указание проработать этот вопров и до 1-го декабря вынести вердикт - идти по этому пути или нет.

И ведь никто не подумал вот о каких вещах. Во-первых, криптография у всех ассоциируется со спецслужбами, а те с государством. Кто же из иностранных держав пустит на свой рынок такое критичное оборудование, выпущенное потенциальным врагом. А ведь Россия для многих представляется именно так. Ее подъем мало кому интересен, ее энергоносители и зависимость от них вводят всех в ступор. А тут еще и криптография...

Во-вторых, г-да министры видимо не знают, что мы сами неохотно даем добро на импорт чужой криптографии в Россию. Да и экспорт своей у нас ограничен. Почему, запрещая чужую криптографию, мы думаем, что другие ее примут с распростертыми объятиями.

В-третьих, нельзя забывать, что криптография - это не только математика. Это еще и программисты и инженеры, которые будут создавать на основе имеющихся алгоритмов готовое обородувание. А вот тут-то и могут возникнуть проблемы. Умные-то мы умные, но вот делать конкурентоспособные продукты, удобные в использовании и грамотно продвигаемые, мы пока не умеем. А это даже важнее, чем наличие лучших криптоалгоритмов.

Кстати, насчет алгоритмов. Чем мы заслужили звание лучшей криптографической школой? ГОСТ 28147, 34.10, 34.11? Вот и все, что о нас знают на Западе (да и в России тоже). А где все остальное? Где различные криптографические протоколы? Прежде чем выходить на Запад, его надо убедить, что мы сильные не словами, а делами. Мы должны представить действительно серьезные доказательства своей криптографической мощи. Может нам стоит выиграть в каком-нибудь конкурсе на национальный стандарт шифрования (пока в таких конкурсах участвовала только одна наша компания - ЛАН Крипто). И только потом, после проведенного мировым сообществом криптоанализа, можно говорить о нашей лидирующей роли.

Хотя и тут не все просто. Одно дело - разрабатывать алгоритмы, и совсем другое - делать на их основе готовые продукты. Возможно нам предстоит пойти по пути антивируса Касперского, который хоть и известен на Западе, но скорее как антивирусный движок, чем как готовый продукт. С криптографией может произойти такая же ситуация. Мы будем экспортировать технологии, которые будут встраиваться в другие продукты и решения. И первый шаг мы уже сделали - наши криптоалгоритмы описаны в качестве RFC.

20.8.07

Еще одно поглощение

Всего 3 дня назад произошло очередное поглощение на рынке информационной безопасности - компания Sourcefire купила ClamAV - разработчика сетевого антивируса (http://investor.sourcefire.com/phoenix.zhtml?c=204582&p=irol-newsArticle&ID=1041607&highlight=).

Данная сделка интересна по двум причинам. Во-первых, Sourcefire сама недавно была целью поглощения ее со стороны Check Point. Однако американское правительство отклонило эту сделку, убоявшись угрозы национальной безопасности США со стороны компании, родившейся в земле обетованной. Вторая причина еще более интересна. Обе эти компании активно работают в сегменте решений с открытым кодом, что в "коммерческой" безопасности редкость. Sourcefire выпускает системы предотвращения атак на базе open-source решения Snort, а ClamAV в свою очередь выпускал антивирус (включая и систему борьбы с другим вредоносным кодом) с открытым кодом.

18.8.07

Консолидация рынка продолжается

Меньше месяца назад я написал статью "Слияния и поглощения - кто будет главным защитником информации", посвященную процессу консолидации рынка информационной безопасности. Написал бы я ее на пару недель позже и моя статья могла бы пополниться еще рядом интересных примеров.

Например, IBM в начале августа купил американскую компанию Princeton Softech, которая помимо прочего занимается и защитой данных (http://www-03.ibm.com/press/us/en/pressrelease/21980.wss). Другой известный игрок на рынке ПО - компания Novell, купила компанию Senforce Technologies (http://www.novell.com/news/press/novell-expands-security-capabilities-with-acquisition-of-senforce-technologies/) спустя неделю, 13 августа. Теперь Novell сможет предложить решение по защите рабочих станций (ZENworks Endpoint Security Management). В аналогичном направлении движется и компания PatchLink, которая купила SecureWave, также разрабатывающую средства защиты ПК. Это второе приобретение PatchLink за этот год (http://www.patchlink.com/company/Press_release_details.aspx?id=173). В феврале этого года ею уже была куплена компания Harris STAT.

Если посмотреть на рынок пива, автомобилей, авиатехники и т.п., то можно предположить, что скоро практически все ключевые технологии и продукты будут сосредоточены в «руках» 4-6 компаний и большинство традиционных игроков рынка защиты информации в их число не войдет по причине своей малой величины. Не хотелось бы становиться пророком, но можно назвать как минимум 3 компании, которые будут царствовать на рынке ИБ в ближайшие год-два. Это Cisco, IBM и Microsoft. Дальше заглядывать пока рано – агрессивная политика слияний и поглощений кого-либо из серых кардиналов этого рынка может спутать легко карты и тройка лидеров может поменяться.