29.10.07

Что важнее в ИБ - маркетинг или технологии?

В предпоследнем PCWeek/RE прочитал интересную заметку (http://www.pcweek.ru/themes/detail.php?ID=103102) про одного из основателей Acer - Стена Ши. Статья посвящена ПК, но ее положения можно спроецировать и на безопасность. Стен Ши придумал такое понятие как "Smiling Curve", которая описывает, что надо сделать, чтобы производители ПК получали больше прибылей.


Мы видим, что "тупое" производство (то же касается и сетевого оборудования) денег приносит не так уж и много. Но даже наличие НИОКРов и бренда само по себе не говорит о прибыльности бизнеса. Почти любой мало-мальски известный вендор может похвастаться и патентами, и НИОКРами, и зарегистрированными торговыми марками и т.п. Но лидерами рынка ИБ они не являются, и потребитель их не покупает... даже если технология у них действительно неплохая. Как пример приведу компанию TippingPoint. Отличная IPS. Высокие скорости работы, неплохие алгоритмы обнаружения атак и т.д. Но недавно 3Com стал распродавать акции этого своего подразделения. Могу предположить, что по причине "забывчивости" по отношению к правой части кривой, продукт и не получил широкого распространения.
Вот и получается, что на рынке ИБ (как и на любом другом рынке) важную роль играет не только наличие технологии, но и множество других параметров, на которые далеко не все обращают внимание, считая это "ненужными" вещами. В первую очередь, речь идет о маркетинге, дистрибуции и постпродажном обслуживании, что к безопасности имеет опосредованное отношение, но напрямую влияет на рост бизнеса компании.
Именно поэтому многие начинающие вендоры несмотря на отличную технологию не могут выдвинуться в лидеры. Концентрация только на технических аспектах своего продукта еще не гарантирует его успех на рынке, который играет по своим законам. И чтобы выбиться в лидеры и не зависеть от наличия лобби или действий регуляторов, надо эти рыночные законы учитывать.


Trend Micro купила компанию Provilla

Уже на раз об этом писал, поэтому буду краток - Trend Micro купила компанию Provilla. Как не сложно догадаться, Provilla активно занималась решениями в DLP-сегменте. Основанная два года назад, Provilla предлагала своим заказчикам систему контроля и предотвращения утечки информации LeakProof.

27.10.07

Безопасность в аналогиях

Для того, чтобы донести какую-нибудь сложную мысль до широкой общественности, одним из способов является использование метода аналогий. Несколько лет назад я хотел запустить специальный сайт с аналогиями, но руки так и не дошли. Но зато перо не простаивает ;-) Вчера опубликовал 5-ую статью из серии "Безопасность в аналогиях" - "Ремонт квартиры и информационная безопасность: что общего?"
http://www.securitylab.ru/opinion/306307.php.

До нее были:
- "Звериный оскал безопасности" (http://www.securitylab.ru/contest/285834.php)
- "Что обшего между защитой информации и женщиной"
(http://www.securitylab.ru/opinion/293626.php)
- "Безопасность корпоративного младенца" (http://www.medicina-online.ru/articles/40277/)
- "Играя в безопасность, или что общего между футболом и защитой информации" (http://bugtraq.ru/library/misc/football.html).

На подходе у меня обновленная версия футбольной аналогии, а за ней последует еще автомобильная тема. Дальше я пока не думал. Может и еще что родится...

22.10.07

Мисс Безопасность 2007 - конкурс продолжается

Я уже писал (http://lukatsky.blogspot.com/2007/09/2007.html) про конкурс "Мисс Безопасность 2007", который организован на сайте http://miss.securityday.ru/. Он скоро подходит к концу и уже сейчас можно сделать несколько интересных выводов:

1. Из области ИБ в этом конкурсе не участвует практически никто ;-( Исключение составляют компании Microsoft, Доктор Веб, Информзащита, Ниеншанц-Защита и АИС. И это грустно ;-(
2. Очень интересно посмотреть на описание достоинств участниц конкурса. Кто-то, как в предыдущем посте, ставит себе в заслугу организацию ужина на вершине небоскреба. Но есть и просто потрясающие описания. Например, http://miss.securityday.ru/index.cfm?show=2275: OS: Windows NT/2000/2003, Unix FreeBSD, Linux RedHat, Unix SunOS, Linux RAQ 4/5. Code: ASM, C/C++, Pascal, Java, Perl. BorlandC++, Delphi, MSVC, lcc, cc/gcc. API: Windows kernel/network/graphic API, Unix system/network API. Web code: CGI, PHP, HTML, XML, JSP. DataBase: MSSQL, MySQL, InterBase, PostgreSQL, Oracle. Protocols: x.25, TCP/IP, TCP, UDP, ICMP, IGMP, VPN, NAT. Debug/Revers: Soft-Ice, Ida Pro, hiew, qview, OllyDbg, WinDBG. Я не знаю, как с точки зрения безопасности, но такой послужной список внушает уважение.
3. Все по разнмоу подходят к выбору фотографий. Кто-то, видимо узнав про конкурс, фотографируется в офисе "как есть" (например, http://miss.securityday.ru/index.cfm?show=2253). А кто-то выкладывает целые проффесионально сделанные портфолио. Например, по этому пути пошел Microsoft, представив на конкурс своего руководителя инициативы корпоративной безопасности (http://miss.securityday.ru/index.cfm?show=2315). Последняя кандидатура имеет все шансы на победу ;-)

Учитывая вышесказанное, можно предложить идею проведения аналогичного конкурса, но в области ИБ. Назвать такой конкурс можно по-разному - "Мисс Защита Информации", "Мисс СКЗИ", "Мисс антивирус" ;-)

18.10.07

О цивилизованном способе борьбы в тендерах

Ну вот и до рынка ИБ добралась цивилизация. Проигрыши в тендерах теперь начинают оспариваться в суде. Итак, первый случай. Лаборатория Касперского была придворным антивирусным поставщиком ФНС. Логично было предположить, что в недавно объявленном очередном тендере на оснащение 120000 (сто двадцать тысяч!) компьютеров антивирусом выиграет тоже ЛК. Но не тут-то было. Тендер выигрывает компания Лета с антивирусом ESET NOD32. По публичной информации выигрыш произошел за счет более низкой цены (46 млн.рублей против 56 млн. от ЛК). Для госструктур это неудивительно. Приходилось видеть тендера, в которых вес такого показателя, как "цена" достигал 95%, а вес такого показателя, как "соответствие требованиям ТЗ" не превышал всего 5%. Но вернемся к ЛК и Лете.

Через какое-то время ФНС отстраняет Лету от конкурса, ссылаясь на то, что NOD32 не работает в Lotus'е. Лета обращается в ФАС, которая закономерно принуждает ФНС вернуть ESET в тендер, т.к. изначально требования работать с Lotus'ом в ТЗ не было. В итоге Лета выигрывает (все-таки 10 миллионов разницы - это не фунт изюма). ЛК подает в арбитражный суд, требуя отменить результаты конкурса (что логично, учитывая сумму контракта в 2 с лишним миллиона долларов). А пока иск рассматривается в суде, ФНС успевает заключить договор на поставку с Летой. Через какое-то время суд принимает решение не в пользу ЛК.

К слову сказать, после этого события ЛК заявила, что использование NOD32 противоречит доктрине информационной безопасности России, утвержденной президентом, потому что продукция ESET не сертифицирована во ФСТЭК. Тут ЛК сильно лукавит, т.к. у NOD32 есть сертификат ФСТЭК. Правда на 300, а не 120000 экземпляров, но это уже дело десятое.

Интересен тот факт, что это один из первых публичных случаев, когда результаты тендера на поставку средств защиты были оспорены в суде. Рейдерские разборки, захваты чужой собственности, размывание акций, выживание директоров со своих позиций... Все это казалось невозможным на рынке ИБ. Но вот ситуация изменилась. И это не последний пример.

Недавно одна региональная компания объявила тендер на поставку маршрутизаторов с функциями поддержки VoIP и безопасности. В тендере схлестнулись 2 партнера одного именитого вендора и предложили 2 спецификации. Одна включала маршрутизатор в рамках специального security+voice bundle; другая описывала обычный маршрутизатор, с минимальной функциональностью по безопасности и обработке голоса. Вторая спецификация проиграла, т.к. не соответствовала требованиям ТЗ. Но несмотря на это, предложивший ее интегратор подал в арбитраж дабы признать результаты конкурса недействительными.

Все это достаточно печально, т.к. рынок ИБ превращается действительно в рынок (базар) с руганью, подставами, разборками и другими нелицеприятными инцидентами.

ЗЫ. И хотя с точки зрения законодательства, выигрыш NOD32 является закономерным, с точки зрения здравого смысла все не так очевидно. Если антивирус Касперского уже стоит на 120000 компьютеров, то менять их на 120000 антивирусов NOD32 - задача более чем нетривиальная. И если ФНС выиграл 10 млн.рублей на стоимости лицензий, то во сколько им обойдется внедрение 120 тысяч копий антивируса можно себе только представить. А ведь надо еще учитывать снос "старого" антивируса, переобучение специалистов и многие другие вопросы, входящие в TCO...

13.10.07

О безопасности... авиационной

Вспомнил случай, который вчера произошел со мной в самолете. Захожу, сожусь... у окна, рядом аварийный выход. Не раз доводилось сидеть рядом с аварийным люком, но тут стюардесса первый раз в моей практике акцентировала мое внимание на этом факте и попросила лишний раз изучить инструкцию по действию в экстренной ситуации. Стал изучать. Все как обычно, ничего нового. Решил попробовать на практике ;-)

Одним из требований было надавливание на ручку внизу люка и выдавливание его наружу. Бац. Ручки нет. Я говорю стюардессе: "Девушка, а миссия-то невыполнима - ручки нет". Она, улыбаясь: "Шутите?" Я ей: "Ни в коем разе". Она: "Откиньте ручку кресла и посмотрите под ней". Ну я попробовал. Ни фига. Более того... Ручка кресла прикручена болтами к аварийному люку (само кресло прикручено, конечно, к полу). Я в сторону стюардессы: "Люк прикручен к креслу!" Она: "Не может быть!" Причем взгляд у нее был красноречивее слов - она была действительно уверена, что следуя инструкции в данном конкретном самолете можно будет выйти через аварийный выход.

Какие выводы можно сделать в данной ситуации:
1. Приятно, что стюардесса обратила мое внимание на специфичные вопросы безопасности и не ограничилась стандартной демонстрацией надевания кислородной маски на лицо.
2. Приятно, что она была уверена, что инструкция выполнима. И, скорее всего, она это проверяла на практике.
3. Неприятно, что инструкция оказалась невыполнима в данном конкретном случае.
4. Неприятно, что security awareness не было подкреплено технически.

Все эти рассуждения можно применить и к информационной безопасности.

ЗЫ. А выводы?.. А их собственно и не будет. Хорошо, что я благополучно приземлился, хоть и с часовым опозданием ;-)

Symantec покупает Vontu

Symantec, один из лидеров рынка информационной безопасности, на ближайшей неделе должен объявить о покупке лидера сегмента средств предотвращения утечек информации (Data Leakage Prevention или Data Loss Prevention, DLP) - компании Vontu. По оценкам экспертов цена сделки может составить около 300-350 миллионов долларов (при ежегодном обороте Vontu в 30 миллионов).

DLP-решения (иногда их еще называют ILP) сегодня на подъеме - они востребованы потребителями и рынком, они требуются по многим стандартам и руководящим документам. Поэтому действия Symantec достаточно очевидны. Совсем недавно WebSense купила PortAuthority, а EMC купила Tablus. Эксперты считают, что действия Symantec были спровоцированы McAfee, которая на днях она купила SafeBoot (http://lukatsky.blogspot.com/2007/10/mcafee-safeboot.html). Это ее не первая сделка в сегменте DLP. Годом ранее, в прошлом октябре, McAfee купила компанию Onigma.

Как говорят специалисты, Symantec не планировала покупать Vontu, обратив свой взор на Tablus. Однако ее опередила EMC и Symantec'у ничего не оставалось делать как купить Vontu; причем по немаленькой цене (десятикратное превышение годового оборота компании).

12.10.07

McAfee покупает SafeBoot

350 миллионов долларов кэшем и компания SafeBoot, занимающаяся разработкой средств персонального шифрования, стала частью McAfee (http://www.mcafee.com/us/about/press/corporate/2007/20071008_133000_u.html).

Можно заметить интересную тенденцию на рынке информационной безопасности, причем не только в мире, но и в России. Сначала Check Point купила Pointsec, которая предлагала аналогичные решения по шифрованию файлов на персональном компьютере. Теперь вот McAfee приобрел SafeBoot. Учитывая тенденцию по части регулярных утечек данных, такой интерес к системам персонального шифрования вполне закономерен.

У нас тоже компании, которые занимаются утечками, обращают внимание на .эту технологии. Например, Infowatch, в состав которого вошли разработчики и технологии компании ЛАН Крипто после ее разделения.

Однако, как обычно, с криптографией возникают вопросы. А точнее с легитимностью ее использования. Но это тема для отдельного обсуждения.

И вновь об издательстве "Бином"

В сентябре я уже писал (http://lukatsky.blogspot.com/2007/09/blog-post_6101.html) про троянца на сайте издательства "Бином" и вот оно снова появилось на горизонте. Теперь в новом качестве. Лаборатория Касперского объявила о сотрудничестве с этим издательством в части совместной разработки реализации совместных федеральных, региональных и муниципальных образовательных программ в сфере информационной безопасности.

Возникает вопрос, что было первично - начало сотрудничества или троян. Если первое, то это грустно. Не очень известная, а значит особо непривлекающая к себе внимания компания, не способная защитить себя, учит других как защищаться ;-( Если второе, то можно только порадоваться за Лабораторию Касперского, которая существующий инцидент обратила в интересную для себя бизнес-возможность лишний раз заявить о себе.

1.10.07

Западный или российский производитель ИБ: кого выбрать?

В марте я написал статью "Западный или российский производитель ИБ: кого выбрать?" (http://www.securitylab.ru/opinion/293249.php). Как обычно статья вызвала острую дискуссию, которая началась еще тогда, когда я прочитал одноименную презентацию на семинарах ИТАР-ТАСС и Cnews. Меня обвиняли, что я "лью воду на цискину мельницу" и лишний раз пропагандирую в пользу решений Cisco. В обсуждении статьи на секлабе (http://www.securitylab.ru/forum/index.php?PAGE_NAME=read&FID=22&TID=41052) я написал буквально следующее: "Было бы идеально, если бы на секлабе появилась статья, отстаивающая противоположную точку зрения. Тогда были бы доводы двух сторон". И вот момент настал. Владимир Гайкович, гендиректор "Информзащиты", где я проработал 8 лет, ответил своим взглядом на мою статью (http://www.securitylab.ru/opinion/303860.php).

ЗЫ. Так часто получается, что многие мои критические статьи поспринимаются отдельными личностями на свой счет. Хочу сказать, что я пишу о рынке в целом. Если кто-то воспринимает это в свой адрес, то видимо, написанное в статьях, достигает своей цели.

29.9.07

Безопасность электронных платежей

Достаточно интересно наблюдать за тем, как растет интерес к мобильным платежам. Сегодня я выступал на конференции "e-5: e-banking, e-trading, e-insurance, e-commerce, e-funding" (http://e-5.abcforum.ru/). Рассказывал про стратегию защиты онлайн-транзакций. Через пару недель мне выступать на форуме "e-Payment 2007: электронные платежи в России" (http://www.globalforumfactory.com/ePay). Тема - про безопасность клиентов электронных платежей, Identity, защиту от краж ID и т.д.

В мае с разницой в один день я выступал на ИТАР-ТАССовском семинаре "Зазвонит ли мобильник звонкой монетой?" в рамках выставки "e-Finance Russia" и еще на конференции "Мобильная коммерция и платежи" (http://www.infor-media.ru/informedia-russia/client/index.aspx?id=conference&sub=introduction&confID=255). На них я рассказывал про безопасность мобильных платежей.

4 конференции за 5 месяцев... что лишний раз говорит о том, что эта тема все больше и больше набирает обороты. Только вот с безопасностью там не все так хорошо. Вопросы, которые мне обычно задают на таких конференциях и семинарах лишний раз демонстрируют это ;-(

28.9.07

Воскрешение страхования информационных рисков

Выступал сегодня (еще сегодня ;-) на конференции "e-5: e-banking, e-trading, e-insurance, e-commerce, e-funding" (http://e-5.abcforum.ru/). Вещал про стратегию защиты онлайн-транзакций. А после мены выступал представитель Ингостраха с темой страхования информационных рисков. Я уж думал, что она совсем загнулась, а тут опять. Причем в рассказе Ингосстраха прозвучало несколько занятных вещей, о которых я и хотел бы рассказать.

1. Под страхованием информационных рисков страховая компания воспринимает защиту, в основном, материальных активов - оборудования, ПО, баз данных и т.д. Страхуются они... или по балансовой стоимости или по некоему лимиту, например, на восстановление информации. Отсюда, кстати, вытекает отказ от страхования нелицензионного софта.

2. На вопрос, а как страховать утечку базы, когда сама СУБД не пострадала, но нанесен ущерб репутации, есть снижение курсовой стоимости акций или был отказ от каких-либо контрактов вследствие такой утечки. Во всех этих случаях Ингострах отказывается страховать информационные риски. Либо пытается их перевести в совершенно иные риски.

3. Сюрвей, как и расследование наступления страхового случая проводится иностранными компаниями. Это сильно отличается от того, что говорилось еще 3-4 года назад. Тогда в качестве сюрвейеров выбирались российские специализированные ИБ-компании. Что меня удивило, так это срок проведения сюрвея - 2-3 дня. Причем его проводить один человек и только путем устных бесед с руководителями ключевых отделов. Как за это время можно оценить риски, мне не совсем понятно. Также возникает вопрос с подтверждением страхового случая. В ОСАГО - это делает МВД, в медстраховке - поликлиника или больница. В ИБ это по идее должен делать уполномоченный госорган, которого у нас пока нет (и не факт, что появится в обозримом будущем). Что касается компании, которая принимает решение о наступлении страхового случая, то она должна удовлетворять все стороны.

Вот собственно и все. С таким подходом этот рынок будет о-о-о-чень долго развиваться. Особенно учитывая отношение страховых компаний. На вопрос представителю Ингостраха, а не планируют ли они выходить на правительство с инициативой развития этого сегмента, страховая компания ответила, что нет ;-( Какой тогда смысл выступать и рассказывать про такой страховой продукт мне не совсем понятно?

ЗЫ. Ни одного страхового случая в истории Ингостраха так и не наступило по данным его предстаителя.

InfoSecurity Russia 2007

Собственно написать меня это и именно сейчас сподвигло 2 факта: участие в InfoSecurity Russia 2007 и пост ArcanoiD'а в своем ЖЖ (http://arkanoid.livejournal.com/184921.html) про посещение им этой выставки. Он, правда, стал развивать тему аудита; я же хочу поговорить именно о выставке. Разделить рассказ хочу на 2 части: про организацию и про контент.

Организация... Уже четвертый год выставка, совмещенная с конференией проходит в России... и все 4 года я сталкиваюсь с жуткими накладками в организации процесса. В прошлом году мы из-за этого и не участвовали, надеясь, что организаторы извлекут уроки. Извлекли, что называется... Не буду говорить про негатив со стороны тех, кто строит стенды на выставке, коснусь только нас. Мы не стали в этом году строить стенд, а организовать собственное мероприятие в рамках InfoSecurity, справедливо полагая, что это будет дешевле (и так оно и оказалось) и эффективнее (слушать будут только нас и мы готовы будем отвечать за контент). Отсутствие стенда решили компенсировать установкой двух рекламных стендов на двух входах и раздачей программы нашего мероприятия при регистрации. Ну и конечно собственные приглашения через http://my.cisco.ru и новостную рассылку. В итоге стенд повесили только у одного входа. На вопрос "Какого...?" организаторы заявили, как в советские времени: "Мы заключили договор с ЭкспоЦентром. У нас есть все бумаги. Они должны были все сделать. Мы не виноваты". Программу ни одни из моих знакомых, бывших на выставке, так и не получил ;-( Про остальные накладки в виде сломавшегося проектора, отсутстия микрофонов, отсутствия бейджа и т.д. я даже упоминать не буду. Апогеем можно считать отказ охраны пропустить на выставку г-на Матюхина (глава Росинформтехнологий, бывший глава ФАПСИ). Причина проста - он не зарегистрировался ;-)

Вторая составляющая - контент... Ну что тут сказать. Если не считать, про снятые без предупреждения доклады, ничего нового, кроме того, что я уже писал в http://lukatsky.blogspot.com/2007/08/blog-post_1921.html, сказать мне нечего ;-( На выставке тоже ничего нового не было. Ну если не считать полного ребрендинга Positive Technologies и выступления Диалог-Науки в новом качестве - интегратора безопасности, а не просто поставщика Dr.Web.

ЗЫ. Честно говоря, желание участвовать в InfoSecurity следующем году у меня пропало напрочь ;-(

ISO 27001 в России: модно и бессмысленно

Ну вот Cnews и опубликовал мое очередное творение на тему ISO 27001. Заранее хочу предупредить, что данная статья писалась не как критика самого стандарта. Он хорош и правилен. Вопрос только в его применимости в России. Причем правильной применимости. Не ставя под сомнение его нужность, просто хочу выделить некоторые "болевые точки", на которые надо обращать внимание при его внедрении или при желании его внедрить. Повторяя заключение к статье: "Несмотря на достаточно длинную историю, стандарт ISO 27001 пока так и не превратился в России из отвлеченной теории в успешную практику. Необходимо время. Для потребителей. Для консультантов. Для регуляторов. А пока… Не хотелось бы столкнуться с ситуацией, когда управление ИБ (и сертификация этого процесса) у нас будет осуществляться формально, как в большинстве случаев с ISO 9001:2000. Это дискредитирует саму идею сертификации безопасности".

Читать: http://www.cnews.ru/reviews/index.shtml?2007/09/28/268177

24.9.07

Мисс Безопасность 2007

И вот настал момент очередного конкурса "Мисс Безопасность 2007". Желающие могут оценить претенденток, заявить свои кандидатуры, ну и вообще... порадовать глаз. Сайт - http://miss.securityday.ru/

ЗЫ. Хотя претендентки к безопасности имеют опосредованное отношение. Например, вот, что входит в послужной список одной из кандидаток (синтаксис и орфография сохранены):
1. Организация делового ужина в одном из ресторанов Нью-Йорка находящийся на крыше небоскреба.
2. Организация корпоративной недели отдыха на Н. Зеландии.
3. Самая красивая снегурочка для детей компании на протяжении ни одного года.

20.9.07

Троян на сайте издательства

Опасно стало ходить по Интернету. Недавно на сайте ЛАН Крипто сидел троянец. У меня его и антивирус и Cisco Security Agent засек. Сайт именитой компании по безопасности, а все же... Сегодня тоже инцидентик. Ищу издательство для своей новой книжки (таки решил ее дописать ;-) Прошелся по сайтам издательств. И вот на одном (издательство "Бином") меня попытались подцепить на крючок. Троянец решил поселиться на моей машинке. Что интересно антивирус его не отловил ;-( Сработал только Cisco Security Agent. Лишний раз убеждаюсь, что сигнатурный подход становится все менее и менее эффективным.

Средство против спама рекламируется с помощью спама

Уже не раз я в разных выступлениях говорил о том, что в предверие вступления России в ВТО к нам ринутся все больше новых игроков рынка ИБ. Если раньше в России были представлены в-основном крупные производители, то сейчас начинается второй приход, уже из мелких игроков информационной безопасности. И вот сейчас, перед выставкой InfoSecurity Russia 2007, число таких попыток только возрастает.

Что характерно, эти компании очень легко вычисляются. Во-первых, они используют не всегда красивые методы для достижения своей цели. А во-вторых, они не знакомы с русским языком ;-)

Например, сегодня я получил спам от одной компании, которая предлагает решения по защите... от спама ;-) Безусловно интересный способ продвижения своей продукции. А уж русский язык в присланном сообщении просто поражает:
- ...до получения содержания сообщения
- ...контролирует осуществление политики серфинга
- ...дополнительный уровень проверки оптимизирует потребление трафика и снижает ответственность
- ... во всех аспектах электронной почты
- ...самоподдерживаемое решение.

Учитывая рост числа таких компаний в Европе и США, можно предположить, что скоро в Россию хлынет целый поток таких "лидеров в обеспечении безопасности", предлагающих свои "уникальные всесторонние решения".

18.9.07

Barracuda покупает NetContinuum

В последнем обзоре Cnews по безопасности (http://www.cnews.ru/reviews/free/security2007/articles/it_giant.shtml) я писал о слияних и поглощениях в области безопасности. После этого произошло слияние Sourcefire и ClamAV, IBM и Princeton Softech, Novell и Senforce, Patchlink и SecureWave. И вот очередной пример консолидации рынка безопасности. Теперь в области Web-безопасности, что более чем актуально в эпоху Web 2.0, о которой говорят все кому не лень.

Компания Barracuda, известная своим решением по Web-фильтрации, купила компанию NetContinuum, разработавшую Web Application Firewall, ориентированный на отражение атак Cross-Site Scripting, SQL Injection и т.п. Приобретение произошло в середине июля, но до сего момента не анонсировалось широкой общественности.

Продукт, продаваемый теперь под торговой маркой Barracuda, будет называться Web App Controller и будет стоить от 30 до 50 тысяч долларов.

17.9.07

О безопасности бизнеса среди тайских красот...

Учебный центр НТЦ Корпорации ЮНИ пригласил меня почитать на выездном семинаре курс по безопасности бизнеса. Курс предназначен в первую очередь руководителям служб ИБ и IT и рассматривает вопросы построения систем информационной безопасности, наилучшим образом отвечающих требованиям бизнеса компании. В рамках курса рассматриваются методики построения систем ИБ с учетом реальных требований бизнеса компании, технологии измерения эффективности этих систем и подходы к их дальнейшему развитию и бюджетированию.

Место проведения - Бангкок-Паттайя (Тайланд).
Время проведения - 17-25 ноября.

Все детали тут - http://www.ntc.ru/news/news_thailand.htm

Куды бечь, когда узнал о проблемах с безопасностью?

Опубликовал на SecurityLab очередную статью про рекомендации Vulnerability Disclosure Working Group в части создания на каждом сайте раздела /security, который является демонстрацией компанией или организацией своего стремления защитить своих клиентов и свои активы от различных посягательств.

Адрес статьи- http://www.securitylab.ru/contest/302888.php