28.6.08

Сертификация продукта по требованиям PCI DSS. Бред или очередной маркетинговый ход?!

Начну с предистории: Когда-то лаборатория NSS блистала на рынке сетевой безопасности, предложив независимую оценку и сертификацию средств предотвращения атак. Однако рынок этот достаточно узкий, да и интерес к сетевой безопасности постепенно угасает, сдавая позиции прикладной безопасности, теме compliance, стандартой и т.д. Но зарабатывать как-то надо и поэтому NSS стала расширять спектр своей деятельности - она ввела сертификацию Web Application Firewall, UTM, средств защиты контента.

И вот недавно NSS объявила о том, что она будет проверять соответствие (сертифицировать) различных технологических продуктов требованиям стандарта PCI DSS. Учитывая интерес к данному стандарту и его обязательность для многих, ход правильный, но... Если посмотреть на текущую версию PCI DSS 1.1, то мы увидим, что несмотря на его технологичность, он не является продуктовым. Мы не можем сказать, что один продукт соответствует требованиям стандарта PCI DSS. С точки зрения безопасности и здравого смысла это нонсенс. Максимум на что мы можем рассчитывать, это "наш продукт помогает выполнить требования x стандарта PCI DSS".

Однако маркетинг, есть маркетинг... Поэтому к тесту Антона Чувакина "Вы идиот безопасности, если..." можно добавить 9-ый вопрос: "вы считаете, что продукт может выполнить требования PCI DSS".

Fortinet покупает активы IPLocks

Китайская компания Fortinet покупает американские и английские активы частной компании IPLocks, которая работает в области оценки, мониторинга и аудита баз данных с точки зрения безопасности. Финансовые детали сделки не разглашаются.

По оценке Canalys 99% всех продаж Fortinet. Поэтому выход на рынок прикладной безопасности, сделанный вслед за Cisco и другими компаниями является вполне логичным и закономерным. Сложно сказать, насколько данный шаг позволит компании занять свое место под солнцем, но китайские методы ведения бизнеса говорят о том, что они могут потеснить небольшие компании в этом сегменте.

Вы идиот безопасности...

У Антона Чувакина в блоге появился классный мини-тест на тему "Идиот ли вы в области безопасности". Если хотя бы на один вопрос вы отвечаете положительно, то увы...

Читать здесь...

ЗЫ. А тут очередной укол в сторону CISSP ;-)

22.6.08

Стандартизация в ИБ - лед сдвинулся

Не раз я писал про то, что уровень стандартизации в области ИБ не так высок, как в других отраслях. В частности у нас отсутствуют стандарты на обмен сигналами тревоги между решениями разных фирм. Когда-то был стандарт RDEP, разработанный Cisco. Потом RDEP был поддержан NFR, ISS, Sourcefire и на его основе родился SDEE. Но и его постигла судьба RDEP - кроме Cisco его никто не использовал. Отчасти потому, что стандарт, разработанный конкретной компанией, мало кто поддерживает из конкурентов (даже если стандарт хорош).

Но сейчас ситуация меняется и в отрасли стали появляться стандарты. Первой ласточкой стал CVE - Common Vulnerabilities and Exposures - стандарт, определяющий единое именование уязвимостей. Потом появился OVAL - Open Vulnerability and Assessment Language - стандартизованный язык описания уязвимостей в сканерах и системах анализа защищенности. Оба эти стандарта были разработаны под эгидой MITRE.

С тех пор число стандартов, над которыми MITRE взяла шефство, только возросло. Среди них:
- CCE - Common Configuration Enumeration - стандарт описания конфигураций, которые затем могут проверяться в сканерах и системах анализа защищенности
- CEE - Common Event Expression - стандарт описания, хранения и обмена сигналами тревоги между разнородными средствами защиты
- CME - Common Malware Enumeration - стандарт, похожий на CVE, но ориентированный на вредоносное ПО
- CWE - Common Weakness Enumeration - стандартизованный набор слабых мест в ПО. Этот стандарт не зацикливается только на уязвимостях как CVE и является более высокоуровневым, описывая типы проблем, а не их конкретные имена и проявления
- CPE - Common Platform Enumeration - стандарт описания и именования элементов ИТ-инфраструктуры
- CAPEC - Common Attack Pattern Enumeration and Classification - создание публичного каталога и схемы классификации шаблонов атак
- CRF - Common Result Format - стандартизация описания результатов тестирования или оценки защищенности.

Еще три стандарта появились не в MITRE, но тоже в Америке и тоже в известной своей деятельностью в области ИБ организации - Национальном институте стандартов США (NIST):
- SCAP - Security Content Automation Protocol - это даже не стандарт, а метод используюзий различные стандарты для автоматизации процесса управления уязвимостями
- CVSS - Common Vulnerability Scoring System - стандарт рейтингования уязвимостей
- XCCDF - eXtensible Configuration Checklist Description Format - стандартизованный язык описания чеклистов, тестирований и т.п.

Не все стандарты еще получили широкое распространение, не все вышли из разряда "беты"... Но и этого уже немало. Мы в начале большого пути и главное, чтобы эти стандарты не постигла судьба SDEE.

17.6.08

4 документа ФСТЭК: краткий анализ. "Методика определения актуальных угроз"

Итак, не без помощи добрых людей, удалось раздобыть 4 документа ФСТЭК, которые расширяют уже неоднократно упоминаемый мной "приказ трех". Прочтя их, решил поделиться кратким анализом. Итак, документ первый - "Методика определения актуальных угроз".

Начну с того, что методика ориентирована в т.ч. и на физлиц, исключая случаи создания информационных систем персональных данных (ИСПДн) для личных и семейных нужд.

Угрозой безопасности ПДн называется не только их утечка, но и иные несанкционированные или непреднамеренные воздействия на информацию. С одной стороны у нас достаточно широкий спектр угроз подпадает под понятие, данное ФСТЭК. С другой - мы сталкиваемся с проблемой терминологии. К чему, например, относится доступность? К информации или к информационной системе? Ведь блокируя работу той или иной ИС, с информацией мы ничего не делаем и вообще на нее никак не воздействуем, концентриясь на системе ее обработки, передачи и хранения. Т.е. доступность скорее относится к понятию "информационная система". А раз так, то угрозы доступности не относятся в сферу компетенции рассматриваемой методики ФСТЭК.

Интересно, что среди каналов реализации угроз ФСТЭК явно упоминает про электромагнитные излучения и наводки, а также акустику, что делает задачу защиты ПДн явно нетривиальной (но об этом позже).

Среди нарушителей не забыты операторы связи, которые могут получить доступ к ПДн в процессе их передачи по сетям общего пользования. Вот еще одна терминологическая неувязка. У Минсвязи нет термина "сеть общего пользования", зато есть "сеть связи общего пользования" (ССОП). Видимо сотрудничество Минсвязи и ФСТЭК ограничилось только первыми документами - все остальное делалось самостоятельно с вытекающими отсюда последствиями.

Выявление угроз осуществляется путем опросов! При опросах можно использовать сканеры уязвимостей. Про режимы обучения в ряде автоматизированных защитных средств во ФСТЭК, видимо, не слышали.

Очень меня смутила фраза "Наличие источника угрозы и уязвимого звена, которое может быть использовано для реализации угрозы, свидетельствует о наличии данной угрозы". Т.е. наличие сотрудников, которые называются в методике "внутренними нарушителями", автоматически влечет за собой наличие целого класса внутренних угроз (хотя они могут на практике вообще никогда не реализоваться). Теоретическое наличие уязвимого ПО или информации приводит к тому, что мы должны учитывать и эти угрозы. Иными словами, упомянутая фраза приводит к тому, что мы должны учесть ВСЕ возможные в природе угрозы. Зачем это делать для каждой ИСПДн непонятно - проще было сделать единый список всех угроз, от которого отталкиваться в последующей работе.

После составления перечня всех угроз мы приступаем к составлению списка актуальных угроз. Актуальной считается угроза, которую можно реализовать и которая опасна для ПДн. Для оценки возможности реализации угрозы применяются два показателя: уровень исходной защищенности ИСПДн и частота (вероятность) реализации рассматриваемой угрозы.

Под уровнем исходной защищенности ИСПДн понимается обобщенный показатель, зависящий от технических и эксплуатационных характеристик ИСПДн, перечисленных в методике. Например, территориальная распределенность ИСПДн, наличие подключения к Интернет, наличие встроенных механизмов регистрации событий, уровень обезличивания ПДн, объем ПДн, передаваемых наружу без обработки и т.д. У каждого из таких параметров есть три степени защищенности - высокий, средний и низкий, оценка которых осуществляется экспертом. Суммирование таких показателей и дает нам совокупный уровень исходной защищенности. Например, ИСПДн имеет высокий уровень исходной защищенности, если не менее 70% характеристик ИСПДн соответствуют уровню "высокий" и т.д.

С вероятностью все более или менее понятно. Оценка экспертная. Градация по четырехбалльной шкале - маловероятно, низкая вероятность, средняя вероятность и высокая.

После определения для каждой угрозы вероятности ее реализации и исходного уровня защищенности мы вычисляем коэффициент реализуемости угрозы по приведенной в Методике формуле.

Затем мы переходим к опасности. Здесь тоже все "просто". Тоже экспертная оценка специалистов по защите информации данной ИСПДн. Правда, что делать, если для данной ИСПДн нет специалистов, которые могли бы оценить опасность угрозы и вероятность ее реализации, Методика не отвечает.

После определения опасности и реализуемости угроз мы обращаемся к матрице соотнесения угроз к классу актуальных. Согласно Методике почти все угрозы являются актуальными, исключая:
- с низкой опасностью и низкой и средней возможностью реализации
- со средней опасностью и низкой возможностью реализации.

Судя по описанию ФСТЭК попробовал применить оценку рисков, однако вышло это, на мой взгляд, не очень удачно. Очень сильная зависимость от экспертов, которых может и не быть для всех существующих ИСПДн. Да и появление такого параметра как "исходная защищенность" тоже является не совсем понятным и усложняющим составление итогового перечня приоритетных рисков.

Используя данные о классе ИСПДн (из "приказа трех") и составленного на основе рассмотренной Методики перечня актуальных угроз, на основе «Рекомендаций по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» и «Основных мероприятий по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных» "формулируются конкретные организационно-технические требования по защите ИСПДн от утечки информации по техническим каналам, от несанкционированного доступа и осуществляется выбор программных и технических средств защиты информации, которые могут быть использованы при создании и дальнейшей эксплуатации ИСПДн".

4.6.08

Классификация информации

По заказу портала bankir.ru сотворил я нечто под названием "Классификация информации: что, зачем, кто, как и с помощью чего?", которая из обычной статьи на 3-4 страницы вылилась в некий "труд" на 18 листов. Мне даже самому понравилось ;-)

Постарался учесть различные аспекты данной непростой задачи:
- маркировка
- жизненный цикл документа в компании
- кто должен присваивать класс информации
- классификация по разным признакам; не только конфиденциальности
- пересмотр класса информации
- проблемы классификации
- как быть, если на одной странице документа информация разных классов
- ну и т.д.

Первая часть статьи размещена на сайте bankir.ru, а дискуссия будет разворачиваться (я надеюсь) там же, но на форуме.

22.5.08

20 полезных сайтов по безопасности

Журнал NetworkWorld выбрал 20 лучших сайтов по информационной безопасности. В их числе:
  • Персональный сайт Брюса Шнайера - новости, аналитика, статьи, размышления одного из ведущих мировых экспертов по ИБ
  • Cisco Security Center - единая точка контакта по всем вопросам безопасности Cisco - бюллетени, сигнатуры, новости, эпидемии, аналитика и т.п.
  • Privacy Rights Clearinghouse - сайт, описывающий все утечки информации в США
  • OWASP - про безопасность Web-приложений
  • Microsoft - как мониторить действия пользователей в Интернет
  • Secunia - обширный список уязвимостей в разном ПО
  • Commtouch - сайт, посвященный эпидемиям вредоносного ПО
  • SecureMac - сайт, рассказывающий, как защищать Apple Mac
  • IT Security - сайт-советчик, посвященный тому, как выбирать и внедрять системы защиты. На этом же сайте опубликован список из 103 свободно распространяемых средств защиты для Linux, Windows и Mac
  • LiquidMatrix Security Digest - сайт Дейва Льюиса, аккумулирующий новости по ИБ
  • IronPort Senderbase - статистика в реальном времени о спаме и почтовых эпидемиях
  • CyberCrime.org - отчеты о штатовских преступлениях в сфере ИТ
  • IT Compliance Institute - новости, исследования и аналитика по IT Compliance
  • Microsoft Technet Security Center - бюллетени, статьи и практические рекомендации
  • по защите платформы Windows
  • Computer Security Resource Center - сайт американского института стандартов NIST, посвященный вопросам ИБ (кладезь информации)
  • SANS - еще одна кладезь информации от института SANS
  • CERT - про реагирование на инциденты + информация по уязвимостям
  • SecurityFocus - новости, статьи, аналитика по ИБ
  • Бунт роботов - нам неактуально, но читать прикольно

Приятно осознавать, что работаешь в компании, которой принадлежат два сайта, входящих в этот список (Cisco Security Center и Senderbase.org).

ЗЫ. Список американизированный, что закономерно, учитывая происхождение Network World.

12.5.08

Новая структура Правительства и ее влияние на безопасность

Сегодня объявлена новая структура Правительства. Если не брать в расчет другие направления, то в нашей области произошло достаточно много интересного, которое на ближайшее время внесет определенную неразбериху в то, что занимает наши думы последнее время.

1. У ФСБ новый руководитель. Учитывая классическое чемоданное настроение во время смену начальства, ожидать появления каких-то документов по безопасности персональных данных не приходится. Даже если они и есть, то подписывать их пока никто не будет, т.к. новое начальство должно войти в курс дела. А учитывая масштаб ведомства, это задача не одной недели.

2. Росвязьохранкультуры прекратила свое существование, так и не начав серьезно работать в область контроля защиты персональных данных. Из названия этого ведомства вновь исчез корень "связь" и оно опять стало заниматься культурным наследием и охраной памятников, подчиняясь Министерству культуры. Что теперь будет с персданными и кто будет регистрировать их операторов не совсем ясно.

3. Мининформсвязи было переименовано в Министерство связи и массовых коммуникаций. Из названия исчезли информационные технологии, а руководителем Минсвязи стал бывший глава президентской службы протокола. Чем это все закончится непонятно, но чемоданные настроения присутствуют и в этом ведомстве, что логично и предсказуемо.

ЗЫ. Говорят, у китайцев было страшное проклятие "Чтоб вам жить в эпоху перемен". Мало того, что мы все время живем, как на вулкане, мы опять столкнулись с переменами. В области же ИБ эти изменения приведут только к тому, что примерно полгода мы будем жить ожиданием новых законодательных инициатив (хорошо хоть "приказ трех" и 4 документа ФСТЭК были приняты)...

7.5.08

Насколько перспективны M&A в области безопасности в России

По заказу журнала "Слияния и поглощения" я написал в майский номер статью про перспективы слияний и поглощений на российском рынке ИБ. Вот фрагмент из нее:

"Но что же делать тем компаниям, которые все-таки хотят продать себя? Начнем с того, что у нас практически отсутствуют серьезные инвестиции в исследования и разработки (R&D). Отчасти это связано с отсутствием «свободных» денег, отчасти с непониманием необходимости таких исследований. Это приводит к тому, что у нас не так много действительно серьезных инновационных продуктов и интересных технологий. Многие из них являются результатом работы энтузиастов, а не целенаправленной работой. Отсюда вытекает и вторая проблема – отсутствие как задокументированного описания продукта, так и юридических прав на него (патенты, торговые марки, авторские права и т.п.). Покупать компанию или технологию в таких условиях чревато негативными последствиями – на продукт кто-то может предъявить свои права или на основе этой интеллектуальной собственности будет создан новый конкурирующий продукт. Поэтому рекомендация первая – оформите права на свои достижения и внедрите грамотный процесс разработки, включая документирование всех шагов.

Вторая основная проблема, которую надо устранять – четкое понимание направления движения своего развития. Как строительство дома немыслимо без плана, так и развитие бизнеса невозможно без стратегии. И вот тут мы сталкиваемся с тем, что давно описано в западной литературе (там такие же проблемы). «Многие компании имеют достаточно внушительные стратегические планы развития, но мало кому удается их реализовать. Крис Зук и Джеймс Аллен в своей книжке «Прибыль от основного бизнеса» (Profit From the Core) анализируют опыт почти 1900 крупных корпораций из разных стран, и оказалось, что только 12 процентов из этих компаний смогли добиться роста доходов при сохранении прибыльности. В большинстве случаев компаниям не удавалось преодолеть весьма скромный рубеж – увеличивать доходы и прибыль на 5.5 процентов в год при существующей стоимости капитала. Между тем у 90 процентов исследованных компаний имелись подробнейшие стратегические планы, предусматривающее достижение гораздо более значимых результатов. Чем объясняется такой разрыв между намерениями и реальными показателями? Авторам кажется, что проблема заключается в отсутствии связи между декларированием корпоративной стратегии и её осуществлением. Проведя исследование, авторы увидели, что в среднем 95 процентов сотрудников компаний не понимают стратегии компаний или вообще не имеют о ней представления. Но если сотрудники, которые работают с клиентами или обеспечивают создание стоимости, ничего не знают о стратегии, они никак не могут способствовать её эффективной реализации. Такую ситуацию нельзя считать нормальной» (Роберт Каплан и Дэвид Нортон, «Отдел управления стратегией», Гарвард Бизнес Ревю, Россия, 1’2006). Лучше и не скажешь. Иными словами, если вы хотите продать свой бизнес, то помимо такого желания необходимо иметь еще и четкий план, как это сделать.

Третья основная задача, которую надо решить – финансовая отчетность. При покупке необходимо быть уверенным в «чистоте» бизнеса, отсутствии долгов, «серых схем» и многих других российских особенностей, которые могут обернуться большими проблемами по завершении сделки M&A.

И, наконец, четвертая и последняя задача (может быть даже самая главная), позволяющая продать себя инвестору. Нужна идея! Причем не просто идейка, а именно ИДЕЯ! Любой мировой производитель не заинтересован в отдельно взятом локальном рынке (если это не рынок США, на которой приходится до 40% всего мирового ИТ и ИБ рынка). Технология или компания будет куплена только в одном единственном случае – она поможет в развитии всего бизнеса покупателя. Есть, конечно, исключения, но они скорее подтверждают правила. Поэтому думая о своей продаже, надо смотреть на рынок целиком и разрабатывать идею, которая будет интересна всему миру, а не отдельно взятой стране. Именно поэтому наша криптография неинтересна западным производителям – на нее нет спроса в странах, отличных от бывшего Советского Союза".

30.4.08

Число ИБ-стартапов растет

Совсем недавно я писал о том, что российский рынок ИБ находится еще в стадии становления и на нем практически отсутствуют примеры не только слияний и поглощений, но и появления новых компаний - стартапов. Но вот краткий анализ показал, что ситуация сдвинулась с мертвой точки. За последний год в России появилось сразу несколько компаний-новичков. Основной акцент в их деятельности сделан на консалтинг и другие сервисы в области ИБ. Итак, какие игроки у нас появились:
1. Бюро профессиональных услуг 4x4
2. Центр "Аудит Информационной Безопасности"
3. Периметрикс (данный пример немного выбивается из списка из-за природы своего создания).
4. Online Solutions (разработка ПО в области защиты информации)
5. Система Менеджмент (сайта не нашел, но упоминания о поиске вакансий в Интернет есть).
6. Было еще 2 консалтинговые фирмы, имена которых я не помню, а двухчасовой поиск в Интернете по различным ключевым словам ничего не дал (а доменов в Рунете с фрагментом secur, как оказалось, несколько сотен).

Готовя эту заметку, наткнулся на такое количество небольших фирм и фирмочек, предлагающих услуги в области информационной безопасности, имена которых я увидел впервые, хотя в этой сфере кручусь достаточно давно. Если же посчитать еще и региональные компании, то число стартапов перевалило за полтора десятка.

Кто-то появляется и еще даже не имеет телефона и офиса (например, Центр "Аудит информационной безопасности"). Кто-то с трудом сводит концы с концами и вынужден помимо консалтинга заниматься дистрибуцией. А кто-то с рынка уходит. Например, уже упомянутая компания "Система Менеджмент", по которой я не нашел никаких контактов или деталей, или "Немесис", сайт которой перестал отвечать относительно недавно. Рынок развивается...

26.4.08

Почему не срабатывают модели разграничения доступа

"В «доисторические» времена, когда персональных компьютеров еще не существовало и даже мейнфреймы были в новинку, контроль доступа, таким, как мы его знаем сегодня, не существовал. Доступ к компьютеру имели единицы проверенных людей в соответствующих ведомствах или исследовательских институтах и ВУЗах. Все знали и доверяли друг другу, и острой необходимости в разграничении доступа не было. Потом пользователей стало больше; надо было считать машинное время, выделяемое каждому из них. И именно в этом момент появился контроль доступа (access control)".

Вот именно так я начал статью для журнала "ИТ Спец". Честно говоря, темой моделей разграничения доступа я не занимался с института. Но тут решил вновь к ней вернуться. Если посмотреть на модели, которые сейчас так или иначе активно используются, то мы увидим, что это либо избирательное управление доступом, либо мандатное. Пресловутая модель Белла-Лападула (братья это или просто коллеги?) стала родоначальнией для многих последующих моделей полномочного доступа. Но многие ли ее используют (если не брать наши СЗИ от НСД и их обязательность применения в некоторых организациях)?

И DAC, и MAC появились тогда, когда о сетях еще никто не задумывался и защиты требовали только автономные конфигурации компьютеров. Но со временем ситуация поменялась и стали проявляться совершенно иные проблемы. Например, как определить права доступа для удаленного субъекта? Или как защититься от скрытых каналов? Мы совершенно забываем про то, что данные модели разрабатывались для обеспечения конфиденциальности. Зачастую в ущерб целостности и доступности. А ведь существуют еще и множество других моделей с другими приоритетами в области защиты. Например, модель Миллена (контроль доступности), Биба (контроль целостности), Кларка-Вилсона (контроль целостности), невыводимости, невмешательства и т.п. И почти нет моделей, которые бы объединяли в себе механизмы обеспечения сразу нескольких свойств защиты информации и информационной системы.

Надо признать, что несмотря на почти сорокалетнюю историю разработки моделей безопасности, сегодня широко используется только две из них – избирательное и полномочное разграничение доступа, ориентированные на предотвращение утечки информации, т.к. нарушение ее конфиденциальности (кстати, если вспомнить "приказ трех" о классификации информационных систем персональных данных, то там мы тоже увидим излишнюю концентрацию на конфиденциальности). Но даже эти модели в своей практической реализации наталкиваются на серьезное препятствие – сложность администрирования и эксплуатации, которые нельзя сделать один раз и забыть. Ситуация меняется постоянно – появляются и исчезают новые файлы и пользователи, а значит постоянного изменения требуют и атрибуты субъектов и объектов доступа. Без наличия достаточного количества персонала (хотя этот показатель конечен по сути своей) или средств автоматизированного контроля прав доступа, внедрение любых моделей безопасности обречено на неудачу.

25.4.08

О безопасности на уровне процессора

Мы часто и много слышим про безопасность персональных компьютеров, серверов и других оконечных устройств. Антивирусы, защита от утечек, HIPS, шифрование файлов… Все это составляющие защиты современного ПК/сервера. В ряде случае она расширяется за счет возможностей, встроенных в операционную систему. Но… есть одна тема, которая обычно не поднимается или очень мало описана в СМИ. Речь идет о безопасности на уровне материнской платы (motherboard) и дополнительных чипов, которые могут быть интегрированы в эти платы. Поэтому я и написал для журнала "ИТ Спец" статью "Материнская безопасность", посвященную этой теме.

Помимо краткого рассмотрения технологий безопасности, встроенных в решения Intel, AMD и Эльбрус, я также включил в статью достаточно интересный раздел про закладки в процессорах. Вот абзац из него:

"Считается, что сама по себе операционная система (будь то Windows или Linux) является недоверенной средой и требует дополнительного уровня охраны со стороны навесных систем защиты от несанкционированного доступа. Такая идеология следует со стороны отечественных регуляторов в области информационной безопасности, которые предписывают в критичных областях, а также в государственных органах власти, использовать сертифицированные (т.е. прошедшие специальную экспертизу) программные решения; обычно отечественных производителей (Информзащита, ОКБ САПР и т.д.). Надо заметить, что западные регуляторы следуют тому же подходу. Если посмотреть на «Радужную серию», «Общие критерии» (ISO 15408) и другие документы, то все защитные требования, предъявляемые к компьютерным системам, касаются только программного обеспечения. Все эти документы исходят из предпосылки, что аппаратная платформа – процессор, микросхемы, материнская плата, контроллеры и т.п., «безгрешны». Но кто это сказал? Почему все так уверены, что аппаратная платформа, на которой работает и якобы недоверенная ОС, и приложения, и системы защиты, обладает защитой? Пойду дальше, и буду утверждать, что современная материнская плата и компоненты, ее составляющие, достаточно интеллектуальны, чтобы содержать закладки (недекларированные возможности в терминологии российских регуляторов) и нести угрозу всему, что к ним обращается. И это не пустые слова.


В 1995 году на симпозиуме IEEE прозвучал доклад трех американских исследователей (Олин Сайберт, Филлип Поррас и Роберт Линделл) «An Analysis of the Intel 80x86 Security Architecture and Implementations», в котором были сделаны очень интересные выводы. Они нашли в процессорах Intel 80x86 и Pentium множество недокументированных каналов и узлов, скрытые каналы, а также необъяснимые изъяны и дефекты в механизмах защиты. Все эти проблемы «помогают» обойти вышележащие программные системы защиты, к какому бы высокому уровню безопасности они не относились. Все бы «ничего», если бы эти дефекты, число которых в некоторых версиях процессоров достигало нескольких десятков, не наследовались от семейства к семейству. Началось все еще в Intel 8086, затем перешло в Intel 80286, 80386, 80486 и даже в Intel Pentium. Исследователи нашли их даже в Intel’овских клонах, произведенных AMD, Cyrix и другими компаниями...".

Исследуя эту тему, оказалось, что она очень и очень интересна. Ведь мы действительно провожим явную черту между ПО и материнской платой. Всю безопасность мы возлагаем только на первый элемент, напрочь забывая про второй. Ситуация постепенно сдвигается с мертвой точки и некоторые ОС уже оснащающатся такой интеграцией с защитными функциями процессоров, но пока это не стало best practices и уж тем более мало кто из производителей программных систем защиты (и отечественных и западных) обращает на эту тему пристальное внимание. Хотя, малость порекламировав своего работодателя, могу сказать, что тот же Cisco Security Agent может использовать функции Intel vPro для контроля загрузки с посторонних носителей.

ЗЫ. Номер с этой статьей пока не вышел, но это должно скоро произойти. А через 2-3 месяца после выпуска журнала на сайте ИТ Спец появится и электронная версия материала.

23.4.08

Infosecurity Europe 2008 - первые впечатления

Длительный перелет "Сайгон - Москва - Лондон" завершился и вот я прибыл в столицу Объединенного Королевства с целью посещения выставки InfoSecurity Europe 2008. Позволю себе тезисно пробежаться по выставке и представить свои первые впечатления:

1. Посетив последние 4 выставки InfoSecurity как в Лондоне, так и в Москве, могу с уверенностью утверждать, что первая является более организованной, более зрелой и более представительной выставкой, чем московская. Это выражается во всем - в предварительной регистрации, в рассылке каталога и бейджа всем зарегистрировавшимся участникам, в регистрации на месте, в питании и т.п. Видно, что организаторы лондонского мероприятия не экономят на мелочах и делают из него действительно СОБЫТИЕ в мире ИБ в Европе.

2. В Лондоне, в отличие от Москвы, представлено большое количество стартапов в области ИБ. Отчасти это понятно - там стартапов гораздо больше (у нас их почти нет). Область деятельности таких начинающих компаний - сервисы во всем их многообразии (консалтинг, обучение, security awareness) и UTM-устройства. Складывается даже впечатление, что любой желающий может взять IBM'овский или HP'шный сервер и залив на него софт от разных вендоров, создать решение "все в одном".

3. Много внимания уделяется инновационным технологиям - Web 2.0, социальные сети, виртуализация, мобильные устройства, безопасное программирование, SaaS и т.д. На российском аналоге про это почти ни слова. Но есть и похожие темы. Тот же Compliance и мобильный доступ.

4. Не были почему-то представлены Symantec и Trend Micro. Хотя их можно понять - оценить отдачу от выставки непросто и бездумно тратить деньги никто не хочет. Зато отжигала McAfee, которая не только всем раздавала носки со своей символикой, но и развернула на территории выставки сразу три стенда - авось, где-нибудь на них да наткнешься. Из новичков могу отметить Google, представившая свое недавнее приобретение Postini, и Ricoh, которая представляла свои печатающие устройства, реализующие полный цикл защиты информации, начинаяя с ее сканирования и заканчивая печатью (два-три года назад аналогичное решение на InfoSecurity представляла компания Sharp).

5. Из российских компаний увидел всего двоих (правда, с полностью иностранными сотрудниками) - "Лаборатория Касперского" и DeviceLock.

6. Приятно удивило количество стендов, которые освещали такую тему, как карьера в области ИБ. Не просто обучение, а именно карьера. ISC2 представлял не только свою систему сертификацию (у них, кстати, еще две новых появилось), но и рассказывал, куда податься специалисту по ИБ и на какую зарплату можно рассчитывать. Аналогично действовала и ISACA, которая помимо продвижения COBIT, двигала и свою систему сертификации (CISM, CISA и CGEIT). Впервые был представлен Институт профессионалов информационной безопасности (IISP), который предлагает не столько сертификацию, сколько обучение специалистов по ИБ, готовящихся к высоким должностям.

7. Согласно известному маркетинговому закону "Если не можешь лидировать в какой-нибудь нише, то создай нишу для себя и будь в ней лидером" на InfoSecurity было немало небольших компаний, которые, не имя возможности конкурировать с грандами ИБ, "создавали" новые сегменты информационной безопасности. Например, Least Privilege Management. Чем этот сегмент отличается от Identity & Access Management не совсем понятно, но звучит красиво ;-)

8. Среди представленных на выставке решений основной акцент делался на compliance, безопасность сети и Интернет, безопасность приложений, а также сканирование и тесты на проникновение. Неплохо была представлена область расследований инцидентов и преступлений (в России этот сегмент совсем не представлен), MSS, разработка политик безопасности, безопасность мобильных и беспроводных технологий. Среди других решений можно также назвать:
- антиспам, антивирус и контентная фильтрация (DLP в отдельный сегмент никто не выделял)
- защита почты и IM
- биометрия
- обеспечение непрерывности бизнеса
- криптография
- МСЭ
- IAM
- IPS
- управление патчами (в России не представлены)
- удаленный доступ
- токены безопасности (вынесены в отдельный от IAM сегмент) и смарткарты
- обучение, набор персонала, awareness
- защита Web-сервисов
- SSO (также вынесен в отдельную от IAM категорию)
- безопасность storage
- UTM
- безопасность VoIP
- VPN.

9. И последнее. О России. Взял у ISC2 книжку "2008 Resource Guide for Today's Information Security Professional", в которой собраны все лучшие ресурсы по ИБ в мире. Больше всего, конечно, представлены США. Что же говорит каталог о России? Согласно нему у нас есть только один ВУЗ, который готовит специалистов по ИБ - МИФИ (про преподователей-плагиаторов умолчу). Аффилированный с ISC2 учебный центр - это Микроинформ. Из выставок упомянуты только Interop (который проходит в эти дни), Связьэкспокомм и InfoSecurity Russia. Из профессиональных изданий они называют три - Bugtraq.ru, гротековский Information Security и SecurityLab. Из российских регуляторов в области ИБ они знают только одного... ФСБ. Из профессиональных ассоциаций, действующих в России, они не знают никого - ни нашу ISACA, ни нашу RISSPA (хотя последняя была создана под эгидой ISC2).

Ну вот, пожалуй, и все впечатления по InfoSecurity Europe.

21.4.08

Ударим ЗУБРом по непрофессионализму

Напомню, что в России уже 4 года существует национальная отраслевая премия "За укрепление безопасности России" (ЗУБР) от издательства "Гротек", которая призвана наградить лучших в отрасли безопасности. Премию сложно назвать национальной, т.к. включает в себя только три категории - информационная безопасности, антикриминал-антитеррор и пожарная безопасность. Но дело даже не в этом. Согласно задумке организаторов ЗУБР в виде массивной чугунной уменьшенной копии зубра должен вручаться лидерам отдельных сегментов рынка. Но вот тут и кроется вся загвоздка.

Согласно списку номинантов этого года в категории "Информационная безопасность" мы не увидим ни одного действительно распространенного решения по защите информации. Кто из вас слышал про IDS "Аргус" от ООО "ЦСС", систему Mail SeCure от PineApp, систему анализа настроек безопасности "Декарт" от НеоБИТ? А названия производителей у вас на слуху? То то и оно. Все бы ничего, но в предыдущие года ситуация была аналогичная. Кто же победил? Вынужден признать, что в этот раз я еще меньше слышал имена победителей, исключая пожалуй трех, - банк "Возрождение" (за лучший проект по ИБ), Газинформсервис (за новинку года и лучшее интеграционное решение) и BSI (за лучшее интеграционное решение). Причем тут BSI и интеграционное решение не совсем понятно, ну да ладно. Остальные имена мне в принципе неизвестны. Вспоминается только PineApp, которая прославилась тем, что рассылала спам о своем средстве борьбы со спамом по всем зарегистрированным участникам InfoSecurity Moscow 2007.

С наградами по ИБ у нас вообще какая-то проблема. Помимо ЗУБРа есть еще награда "Признание года" от портала Sec.ru, но она ориентирована в первую очередь на физическую безопасность и не имеет четкой сегментации номинаций. Cnews также проводит свою церемонию Cnews AWARD, в которой есть раздел и по ИБ. Какие-то награды дают на форуме "Технологии безопасности". Вот, пожалуй, и все. Но действительно независимого признания рынком тех или иных продуктов, технологий или проектов в области информационной безопасности в России нет. И это печально...

18.4.08

Психология бизнеса (MUST READ)

Давно на секлабе не было статей, которые бы не просто описывали какие-то сугубо технические детали и не просто были бы полемическими или дискуссионными. Речь идет о статье Шнайера "Психология безопасности" (часть 1, часть 2). В ней автор обратился к очень нетрадиционной теме в области ИБ - восприятие рисков, разница между реальностью и ощущением безопасности. Ну о-о-о-о-чень интересный материал. Многие описываемые моменты позволяют понять, почему принимаются те или иные решения в области безопасности, почему люди готовы открывать опасные вложения, почему люди скептически относятся к некоторым рискам, почему несерьезные риски воспринимаются как очень опасные, а очень опасные как несерьезные и т.п.

Вообще хочется заметить, что ИБ сейчас находится на новом витке своего эволюционного развития. Стали появляться не просто технологические исследования по тем или иным моделям разграничения доступа, использовании теории игр в области ИБ и других технологических областях. Развиваются совершенно новые направления:
- безопасность и финансы
- безопасность и психология
- безопасность и управление людьми
- и т.д.

ЗЫ. Оригинал статьи на английском языке можно найти здесь.

13.4.08

Первые открытые межвузовские соревнования по защите информации

С 25 по 28 апреля 2008 г. Уральский государственный университет им. А.М. Горького (г. Екатеринбург) совместно с Клубом Профессионалов АСУ Урала проводит Первые межвузовские российские студенческие соревнования по защите информации по международным правилам «Capture The Flag» под названием RuCTF 2008.

Capture The Flag – игра, в которой проверяются умения участников защищать компьютерные системы. Это первые подобные соревнования в России. В игре несколько команд соревнуются друг с другом. Каждая команда получает от жюри сервер с предустановленным набором уязвимых сервисов. На момент начала игры сервера команд идентичны. Задачи участников: поддерживать свои сервисы в рабочем состоянии, предотвращая попытки вторжения и проводить «захват флагов» на серверах других команд. Главная задача команд - обнаружить уязвимости на своем сервере и попытаться закрыть их, не нарушив работоспособности сервисов. В то же время, используя знания о найденных уязвимостях, становится возможным провести «захват флагов» у других команд. За поддержание своих сервисов в рабочем состоянии и отправку полученных «флагов» на сервер жюри команда получает баллы.

С 2005 по 2007 гг. студенческим учебно-научным семинаром УрГУ по защите информации были проведены аналогичные уральские соревнования UralCTF, в которых участвовали команды УрГУ и ЧелГУ-ЮУрГУ. В 2007 году команда «Hackerdom» УрГУ участвовала в шестых международных соревнованиях по защите информации iCTF2007, проведенных университетом г. Санта-Барбара (Калифорния, США), и заняла третье место. Эти соревнования являются чемпионатом мира по защите информации по версии CTF. Первое место заняла команда «Chocolate Makers» Миланского университета (Италия), второе место - команда «Squareroots» университета Мангейма (Германия), четвертое место - команда «We_0wn_You» Венского университета (Австрия), пятое место - команда «WCSC» университета Южной Флориды (США). Всего в соревнованиях участвовало 36 команд из университетов разных стран мира (Италии, Германии, России, Австрии, США, Австралии, Франции, Индии, Аргентины и др.). Команда «SiBears» Томского государственного университета заняла десятое место (от России участвовало две команды).

Официальный сайт - www.ructf.org


10.4.08

Принят порядок классификации систем обработки персональных данных

В Консультанте появился текст "Приказа трех" "Об утверждении порядка проведения классификации информационных систем персональных данных". Это совместный приказ ФСТЭК, ФСБ и Мининформсвязи. Каковы его особенности, достоинства и недостатки:

1. Классификация осуществляется операторами персональных данных. Т.е. не за вас принимают решение об отнесении вас к какому-либо классу, а вы это делаете самостоятельно. Это очень большой плюс. Правда, класс может быть пересмотрен по результатам проверки вас со стороны регуляторов, но проводится они могут не когда угодно, а по вполне четкому расписанию.

2. Класс должен быть оформлен документально.

3. Классификация базируется на основе комбинации следующих критериев:
- категория обрабатываемых данных
- объем обрабатываемых данных
- характеристики безопасности
- структура ИС
- наличие подключений к Интернет и сетям общего пользования
- режим обработки персональных данных
- режим разграничения прав доступа
- местонахождение технических средств.
В целом критерии выбраны правильные, но... в п.15 класс рассчитывается только исходя из первых двух параметров. Возможно это сделано осознанно, т.к. по тексту приказа определяются 2 типа ИС - типовые и специальные. Первые - это те, где нужно обеспечить только конфиденциальность. Во вторых нужно обеспечить помимо конфиденциальности и еще хоть одну из характеристик персональных данных - защиту от уничтожения, изменения, блокирования и иных несанкционированных действий. Так вот класс ИС согласно п.15 определяется только для типовых систем. Но таких систем в природе практически нет. Где вы видели системы, в которых не надо обеспечить целостность и доступность?

4. Как же определить класс для специальных систем? А вот этого в приказе не сказано. Для этого случая он отсылает всех к другим методическим документам, которые разработаны ФСТЭК и ФСБ. Что разработала ФСБ неизвестно, а вот по ФСТЭК список этих документов известен:
- «Методика определения актуальных угроз безопасности персональных данных при их обработке, в информационных системах персональных данных» (утверждена 14 февраля 2008г. заместителем директора ФСТЭК России);
- «Базовая модель угроз безопасности персональных данных при их обработке, в информационных системах персональных данных» (утверждена 15 февраля 2008г. заместителем директора ФСТЭК России);
- «Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных» (утверждены 15 февраля 2008г. заместителем директора ФСТЭК России);
- «Рекомендации по обеспечению безопасности персональных данных при их обработке, в информационных системах персональных данных» (утверждены 15 февраля 2008 г. заместителем директора ФСТЭК России).

5. Все бы ничего, но... эти документы наделены грифом "Для служебного пользования" и доступны только... зарегистрированным операторам персональных данных и (но не или) лицензиатам ФСТЭК. Иными словами, вы не можете определить класс ИС, не получив статуса оператора персональных данных согласно 781-му Постановлению Правительства РФ и лицензии ФСТЭК, согласно 504-му Постановлению Правительства.

6. Но и другие моменты в приказе вызывают вопросы. Например, в п.6 определены категории обрабатываемых данных. Но я так и не понял, в чем коренное отличие 2-ой и 3-ей категории. Да и с категорированием опять намудрили. Идея-то была здравая - не всех под одну гребенку грести, а дифференцировать. Но... под первую категорию попадают почти все системы. Достаточно вспомнить пресловутый "пятый пункт", который по прежнему встречается во многих анкетах при приеме на работу.

7. 14-ый пункт определяет классы типовых информационных систем персональных данных, о которых я уже высказался. Но и с этими классами опять напортачили. В чем их отличие? Только в одном - в последствиях нарушений заданной характеристики безопасности. Логично, в общем-то. Только в приказе последствия разделяются так:
- незначительные негативные последствия
- (просто) негативные последствия
- значительные негативные последствия.
Я еще могу понять деление на значительные и незначительные (бинарная классика - ноль и единица). Но чем просто ненативные последствия отличаются от незначительных или от значительных?

И вообще что такое негативные последствия для субъекта персональных данных? Кто это определяет? Согласно приказу, это делает оператор. Но он не знает, как отнесется тот или иной субъект персональных данных к нарушению безопасности. Например, для одного человека факт опубликования его возраста не является хоть сколь -нибудь значимой проблемой, а для другого - это "смерти подобно". Оператор не может знать этого заранее.

8. Интересен 17-ый пункт. Если, например, у нас есть система отдела кадров, которая относится к классу К1 (самый высокий класс), а вся остальная сеть относится к классу К4 (самый низший), но при этом данные передаются по единой ЛВС (через одно и тоже сетевое оборудование), то всей сети должен быть присвоен класс К1. Со всеми вытекающими отсюда последствиями... Как этого избежать? Только физическим сегментированием сети. Возможно на практике специалисты, проводящие проверку, и не будут строго следить за этим, но пока 17-ый пункт толковать можно только так. Есть надежда, что со временем появятся разъяснения, в которых будет сказано, что логическое разделение возможно при условии использования сертифицированного оборудования (тех же межсетевых экранов или коммутаторов с ACL). Надежда есть, коль скоро у нас разрешено подключение сетей с гостайной к Интернет.

Ну вот, пожалуй, и весь краткий анализ очередного чуда наших законотворцев. И как не вспомнить слова Виктора Степановича Черномырдина, который вчера отметил свое семидесятилетие: "Хотели как лучше, а получилось, как всегда"...

О заблуждениях в безопасности, ставших классикой

Опубликовал тут статью "О заблуждениях в безопасности, ставших классикой" про три священных коровы ИБ, которые давно уже "протухли":
- ISO 27001
- численная оценка рисков
- триада "конфиденциальность, целостность и доступность".

Читать...

9.4.08

Microsoft покупает Касперского?..

Не 1-е апреля все-таки... Поэтому решил сослаться на достаточно интересную заметку про потенциальную покупку "Лаборатории Касперского" Microsoft'ом. Судить о ее правдивости пока рано, но выводы в ней сделаны в общем-то правильные - в предверии выхода на IPO Касперскому продаваться неразумно.

ЗЫ. Подозрение вызывает только тот факт, что это единственная запись в данном блоге. Возможно это и утка, чтобы поднять цену на Касперского впредверии выхода на IPO.

8.4.08

Почему я выбрал Blogspot, а не LiveJournal

Меня как-то спросили, почему я выбрал Blogspot для своего блога, а не тот же LiveJournal, который и более популярен и данные из него можно автоматически транслировать с помощью различных методов на другие сайты.

Можно долго объяснять мотивацию, но сейчас я зашел к Ильмару на блог "Слеза ИБэшника" и нашел доказательство - простое, понятное и легко демонстрируемое ;-)



ЗЫ. Обратите внимание на рекламный баннер ;-) Я бы не хотел иметь такой у себя на сайте ;-)