4.4.12

О новой редакции ГК РФ

Многие, наверное, слышали про новую редакцию Гражданского Кодекса, которую Президент Медведев направил в Госдуму на рассмотрение. Не претендуя на всесторонний анализ всего законопроекта, коснусь только двух нововведений. Собственно в пояснительной записке к законопроекту все и написано, поэтому не буду пересказывать, а приведу дословный текст (выделение мое):

Уточнено определение секрета производства (ноу-хау), из которого исключена жесткая привязка к соблюдению режима коммерческой тайны. Обладатель секрета производства должен лишь принимать разумные меры для соблюдения конфиденциальности, а режим коммерческой тайны как одну из таких мер он может выбрать по своему усмотрению. Соответствующие изменения должны быть внесены также в Федеральный закон от 29 июля 2004 г. № 98-ФЗ «О коммерческой тайне», в результате чего применение режима коммерческой тайны станет возможным не только в отношении секретов производства, но и тех сведений, которые не являются оборотоспособными, но обладают коммерческой ценностью вследствие их неизвестности третьим лицам.

Также введена новая статья 12531 ГК, предусматривающая общие принципы ответственности информационных посредников (интернет- провайдеров). Ее содержание состоит в том, что информационные посредники, осуществляющие передачу материалов в сети «Интернет» или предоставляющие третьим лицам возможность размещения материалов в сети «Интернет», несут ответственность за нарушение интеллектуальных прав на общих основаниях, предусмотренных ГК, при наличии вины. Однако они могут быть освобождены от ответственности за нарушения интеллектуальных прав, происшедшие в связи с осуществляемой ими деятельностью, при соблюдении условий, перечисленных в упомянутой статье. Меры, которые должен принять информационный посредник, получивший письменное заявление правообладателя о нарушении его интеллектуальных прав, должны быть предусмотрены законодательством об информации.

Как организовать непрерывный мониторинг ИБ

Бывший федеральный CIO США (главный CIO всех органов власти) Вивек Кундра как-то сказал: "Непрерывный мониторинг - основа истинной безопасности". И это действительно так. Внедрить системы защиты, настроить их, реализовать реагирование на инциденты... Это все хорошо, но недостаточно. Необходимо уметь оценивать текущий уровень ИБ, сравнивать его с целевыми показателями и, в зависимости от результатов анализа, предпринимать какие-либо действия. Но измерять надо не раз в три года, во время проверки ФСТЭК. И не раз в год, как при аудите PCI DSS. И даже не раз в месяц. Измерять надо постоянно. Но как?

В США для этой задачи разработали систему CAESARS (Continuous Asset Evaluation, Situational Awareness, and Risk Scoring), которая взяла за основу три существующих системы:
  • Security Risk Scoring System Госдепартамента
  • Security Compliance Posture Monitoring and Reporting Министерства финансов
  • Cyber Security Assessment and Management Министерства Юстиции.
Взяв эти системы за основу, Министерство национальной безопасности (Department of Homeland Security) и разработала систему CEASARS, которая будучи состоящей из 4-х подсистем:
  • сенсоры
  • база данных / репозиторий
  • анализ / оценка рисков
  • презентации и отчеты
решает следующие задачи:
  • оценка текущего уровня каждого из ИТ-активов, находящегося под управлением
  • оценка разрыва между тем "что и есть" и тем "что должно быть"
  • количественная и понятная оценка риска для каждого разрыва
  • представление простого и понятного уровня ИБ для каждой системы или узла
  • гарантия того, что ответственность за каждую систему или узел назначена правильно
  • предоставление рекомендаций по управлению выявленными рисками.
Достойный проект, который пытается охватить все федеральные органы США в рамках единой системы мониторинга уровня ИБ. При этом CAESARS базируется на уже разработанных и принятых документах. В частности, уровень соотвествия требованиям по ИБ оценивается на базе FISMA.

Жаль, что у нас такой даже в планах нет ;-(  У ФСО есть куча систем мониторинга, но все они очень высокоуровневые. Например, ГАС оценки финансово-технологических рисков. Но она оценивает риски государственных программ, государственных заказов, отдельных мероприятий в рамках госзаказов. Т.е. ни о какой ИБ-направленности и речи не идет. Хотя выглядят разработки ФСО достаточно привлекательно.




3.4.12

И вновь о лицензировании ТЗКИ

Что-то в последнее время я часто пишу про лицензирование ТЗКИ. Но так уж сложилось, что постоянно какие-то новые факты всплывают. Вот тут на днях ФСТЭК выложила на сайте перечень документов, необходимых для получения лицензии на деятельность по ТЗКИ. И есть там такой пункт: "документы, содержащие сведения о наличии контрольно-измерительного, производственного и испытательного оборудования, средств защиты информации и средств контроля защищенности информации, необходимых для осуществления лицензируемого вида деятельности, с приложением копий документов о поверке (калибровке) и маркировании контрольно-измерительного оборудования, а также документов, подтверждающих права соискателя лицензии на использование указанного оборудования, средств защиты информации и средств контроля защищенности информации".

В целом ничего крамольного. Такого добра на рынке немало. Но... пара препятствий все-таки имеется. Как поступали раньше многие компании, желающие получить лицензию, но не желающие платить за это самое контрольно-измерительное оборудование? Брали его в аренду. По документам оно как бы было, а на самом деле оставалось у арендодателя. И вот стали поступать сигналы от разных компаний, что ситуация поменялась. Если раньше ФСТЭК скволь пальцы смотрела на аренду оборудования, то сейчас она требует иметь это оборудование в собственности. В противном случае, лицензия выданное арендодателю, считается приостановленной. С точки зрения логики оно правильно. Раз я оборудование сдал в аренду, то у меня его нет, а значит лицензионные условия не выполняются. Т.е. лицензия должна быть приостановлена. В итоге взять в аренду такое оборудование становится все сложнее и сложнее.

Остается его приобрести. И вот тут возникает второе препятствие. Стоимость такого оборудования составляет, по разным оценкам, от 2-х до 3-х миллионов (!) рублей. Хотя стоимость самой лицензии по-прежнему составляет всего несколько сотен рублей. Вот такие пироги.

Вообще после смены директора ФСТЭК в прошлом мае, регулятор сильно поменялся. От былой либерализации следов остается все меньше и меньше. И требования по сертификации меняются (хотя сами документы не трогали). И требования по лицензии поменялись. И позиция по лицензированию стала более жесткой. И по проверкам тоже ситуация сдвигается. Было негласное правило, что ФСТЭК, ФСБ и РКН друг друга не проверяют по линии ПДн. А тут на днях оказывается, что ФСТЭК решил проверить одно из управлений РКН по части защиты ПДн! А ведь еще даже не весна  ;-)

Интересно, в области экспортного контроля они также лютуют?

2.4.12

Впечатления от РусКрипто


По просьбе организаторов, проводил я в четверг в рамках РусКрипто деловую игру "А что, если". Идея ее родилась после моего поста в январе этого года и получила свое развитие именно на РусКрипто. Но чтобы не повторять то, что замечательно проводил Олег Кузьмин на прошлогоднем форуме директоров по ИБ, я выбрал в качестве темы следующие вопросы:

  1. 28 октября 2011 года прошло заседание Международного консультативного совета по созданию и развитию международного финансового центра в Российской Федерации. 9 декабря Президент Медведев подписал перечень поручений, согласно которому Правительству было предложено рассмотреть вопрос о целесообразности смягчения требований к вывозу отечественных шифровальных (криптографических) средств за рубеж и о признании международных стандартов в области защиты информации. А что если смягчат и признают?

  2. Когда Президентом стал Дмитрий Медведев, в структуре Правительства случайно не оказалось ФСТЭК. Потом она появилась, но слухи о том, что ФСТЭК будет расформирована, а ее функции в области защиты информации перейдут в ФСБ, циркулируют постоянно. А что если это действительно произойдет, и функции ФСТЭК перейдут в ФСБ?

  3. С 01.01.2010 Россия и Таможенный союз перешли на новые правила ввоза шифровальных средств, которые предусматривают контроль всего ввозимого оборудования. И раньше и теперь ввоз шифровальных средств затруднен. А что если импорт шифровальных средств будет закрыт полностью?

  4. 24 января 2011 года Президент Медведев подписал Указ №86 «О единой национальной системе аккредитации». Была создана Росаккредитация, которой поручено аккредитовывать все органы по сертификации, устанавливать единые правила, исключая тему ст.5 ФЗ «О техрегулировании», т.е. и тему ИБ. Потом появились слухи о создании единой системы сертификации в области ИБ, объединяющей требования ФСТЭК, ФСБ, МинОбороны и СВР на базе требований ФСБ. А что если такая система сертификации будет создана?

  5. 31 августа 2010 года был принят совместный приказ ФСБ и ФСТЭК № 416/489 "Об утверждении Требований о защите информации, содержащейся в информационных системах общего пользования". Данный приказ содержит требование обязательного использования антивирусов, межсетевых экранов и средств предотвращения вторжений, прошедших сертификацию в ФСБ. А что если такие требования будут применяться и для коммерческих организаций?

  6. В 2009 году Президенту Медведеву на стол лег проект Указа (на замену 334-го Указа), в которым был такой фрагмент: «Для защиты информации ограниченного доступа, охраняемой в соответствии с законодательством РФ, должны применяться средства информатизации, телекоммуникаций и средства защиты информации, соответствие которых требованиям безопасности информации подтверждено сертификатами ФСБ». А что если такой Указ будет принят? 


В качестве экспертов, которым эти вопросы задавались (заранее они не знали об этом), были приглашены:

  • Дмитрий Горелов, коммерческий директор "Актив"

  • Алексей Домрачев, советник директора Департамента электронного правительства Минкомсвязи

  • Юрий Маслов, коммерческий директор "КриптоПро"

  • Владимир Скиба, первый заместитель директора ГНИВЦ ФТС России

  • Алексей Смирнов, CISO Parallels


В итоге, полуторачасовая беседа свелась к обсуждению двух тем, объединивших все 6 вопросов: противостояние России и Запада на арене криптографии и зачем нужна ФСТЭК. Чем закончилось эта дискуссия? Тезисы следующие (авторов приводить не буду, т.к. не все из них, наверное, готовы будут подтвердить свои слова официально).
Либерализация экспорта российских СКЗИ на Запад запоздала. Нас (российские СКЗИ) там не ждут. Кто-то считает, что мы просто неконкурентоспособны. Кто-то считает, что нас боятся. Итог один - российская криптография, продвигаемая на Запад встречает серьезное сопротивление со стороны разных сторон. Это и ФСБ, которая не горит желанием разрешать вывоз отечественных инноваций на Запад. Это и западные страны, которые не разрешают ввоз наших СКЗИ к себе (даже если ФСБ разрешила вывоз). При этом даже если все запреты на вывоз снимут, никакого всплеска экспорта не будет и ситуация останется практически такой же, что и сейчас.
Второй тезис заключался в том, что полное открытие импорта иностранной криптографии в Россию приведет к тому, что российским вендорам настанут "кранты" (по словам одного из выступающих). "Кранты" приведут к тому, что у нас умрет коммерческая криптография. Это приведет к смерти отечественной криптографической школы. А это, в свою очередь, приведет к потере независимости и тому, что россияне перестанут гордиться своей страной. При этом прозвучал интересный тезис о том, что "плевать на потребителя" - национальная безопасность важнее, а потому западную криптографию давили и будут давить.
При этом мы плавно коснулись и темы США, которые имеют такое же законодательство, что и Россия, и почему мы возвущаемся тем, что Россия поступает также как и наш заокеанский враг. Коснулись и того, что разрешенная к вывозу зарубежная (в частности американская) криптография дырявая и может быть в любой момент взломана спецслужбами. Аналогичный вывод был сделан и в отношении российской криптографии, которую ФСБ разрешает вывозить за пределы Российской Федерации. Правда, эту тему развивать не стали. А то договорились бы еще, до черт знает чего. И так по грани ходили. Вывод ряда выступающих о том, что наша криптография нужна тем странам, которые не любят США, я не разделяю, т.к. нелюбовь к США не означает пламенной любви России. Какая разница, кто будет читать чужую переписку? Внешняя политика есть внешняя политика, не взирая на то, кто является противником - Россия или США.
К сожалению, каких-то серьезных рецептов решения озвученных проблем (отставание в развитии СКЗИ, отсутствие отечественных СКЗИ для ряда задач, длинный срок сертификации СКЗИ и т.д.) так и не прозвучало. По сути были высказаны разные точки зрения и есть надежда, что те, кому надо, услышат то, что им надо.
Второй блок вопрос касался ФСТЭК. Алексей Домрачев правильно поставил задачу, сказав, что неважно, будет ли после 7-го мая ФСТЭК или нет. Важнее другое - останутся ли ее функции или нет. Т.к. от сертификации, надзора, экспортного контроля  и т.п. никуда не уйти, то отсутствие ФСТЭК в новой структуре Правительства никак не повлияет на рынок. Важнее, как функции ФСТЭК будут реализованы в новой структуре. Что касается экспортного контроля, то его уход в Минэкономразвития никак не изменит расклад сил - экспортный контроль раньше и так был в МЭР. А вот на вопрос ухода темы сертификации СЗИ от ФСТЭК в ФСБ позиции разделились. Кто-то считал, что станет легче, т.к. в условиях дублирований требований по МСЭ, антивирусам, IPS и т.п. вендорам проще будет иметь дело с одной ФСБ, чем с ФСБ и ФСТЭК одновременно. На мой взгляд, российским вендорам может и проще будет, но для западных это рынок России почти полностью закроет, что связано с разницой в требованиях ФСТЭК и ФСБ при оценке соответствия. Критика в сторону системы сертификации ФСТЭК была высказана в том плане, что слишком уж она коммерциализована и проблем получить любой сертификат сейчас нет. В отличие от системы сертификации ФСБ. Да и сами подходы в оценке соответствия разные - ФСТЭК проверяет наличие защитных свойств у продукта, а ФСБ его устойчивость к взлому. Правда, тут есть и другая озвученная проблема. Требования ФСТЭК абсолютно прозрачны и доступны всем, в то время как требования ФСБ засекречены и доступны немногим. Даже многие лицензиаты имеют не требования и даже не выписки из них, а выписки из выписок, что не делает процесс разработки средств защиты проще. Правда, "прозрачность" ФСТЭК в последнее время дает сбой. И на требования к СЗИ они стали вешать гриф (например, на новый РД по IPS), и при сертификации стали требовать проверки отсутствия НДВ, что раньше было только для гостайны.
Будем надеяться, что оба регуляторы услушат существующую критику и пересмотрят свои подходы или, по крайней мере, дифференцируют свои требования в зависимости от потребителя оцениваемой продукции.
На этом мое участие в РусКрипто закончилось, о чем я жалею. Судя по комментариям в Твиттере мероприятие более чем интересное по своим докладам. От себя добавлю, что и аудитория и выбранное место были на высоте. С каждым годом РусКрипто все больше отходит от имиджа этакого криптографического междусобойчика и старается освещать и смежные вопросы - угрозы, уязвимости, законодательство и т.д. Нынешняя РусКрипто пополнила список тех мероприятий, которые "must visit".

30.3.12

О поручениях Президента/Правительства

Прошерстил я тут свой блог за 4 года и составил список поручений, которые были сделаны Президентом Правительству и Правительством федеральным органам исполнительной власти по нашей теме. Интересная картина получается.
  • 27 августа 2008 года. Правительство поручает Мин­промэнерго, Минобрнауки, ФСБ и ФСО рассмотреть вопрос о развитии производства отечественного криптографического оборудования. О ре­зультатах рассмотрения эти ведомства должны до 1 декабря 2008 года доложить в правительство РФ.
  •  19 июня 2010 года. Президент Медведев поручил Правительству Российской Федерации в целях содействия иностранным инвестициям в производство медикаментов, медицинской и компьютерной техники, телекоммуникационного, энергетического и энергосберегающего оборудования, другой высокотехнологичной продукции на территории Российской Федерации оптимизировать процедуры таможенного оформления, валютного и экспортного контроля при экспорте готовой продукции, а также при импорте комплектующих и оборудования.
  • 28 феврадя 2011 года Президент Медведев поручил Правительству к лету 2011 года завершить разработку нормативно-правовой базы по части электронной подписи. 
  • 13 июля 2011 года Совет Федерации поручил Правительству посчитать, во что выльется реализация положений 19-й статьи новой редакции ФЗ "О персональных данных". 
  • 9 декабря 2011 года. Президент Медведев поручил Правительству до 1 марта 2012 года рассмотреть вопрос о целесообразности смягчения требований к вывозу отечественных шифровальных (криптографических) средств за рубеж и о признании международных стандартов в области защиты информации и представить соответствующие предложения. 

Интересно, какова судьба всех этих поручений? Все они признаны нецелесообразными? Или озвученный механизм контроля поручений Президента так и не заработал на практике? Или на ответах по поручениям гриф висит? Тогда какой смысл делать поручения публичными, если потом нельзя публично проконтролировать их исполнение?

Хоть немного, но сдвинулась позиция по ЭП. Там и закон приняли и подзаконные акты активно выпускают. А вот по остальным пунктам полный ноль. Ну или точнее полное отсутствие позитивного сдвига.

29.3.12

Первое из трех новых постановлений Правительства по ПДн

21 марта Правительство утвердило, а вчера опубликовало новое Постановление №211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным Законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами" (на сайта Правительства и Консультант+). Это первое из 3-х постановлений, которые должны появится в рамках реализации новой (или уже не новой) редакции ФЗ-152.

Указанное постановление определяет перечень мер, предусмотренный ст.18.1 ФЗ-152, но только для госорганов и муниципалов. Пересказывать постановление не буду, просто тезисно опишу важные моменты:
  • Определена необходимость (она и в ФЗ-152 было) назначения главного за обработку ПДн.
  • Определен перечень документов, который должен быть разработан госорганом или муниципальным органом.Вопрос у меня вызвало требование наличия документа, описывающего правила работы с обезличенными данными. Зачем? Обезличенные данные не подпадают под требования ФЗ-152 в принципе, т.к. не являются персональными.
  • Декларируется, что обработка ПДн без средств автоматизации регламентируется ПП-687.
  • Описано требование обезличивания ПДн в ИСПДн согласно требованиям и методам, установленным уполномоченным органом по защите прав субъектов персональных данных. Пока этих требований и методов нет.
В целом ничено нового (кроме раздела про обезличивание) в Постановлении нет. Повторены многие пункты из ФЗ-152. Видимо без повторений новое Постановление было бы уж совсем коротким.

Кстати, вчера я был на одной конференции по ПДн, где представитель РКН сказал, что к лету готовится целый пакет разъяснений со стороны РКН по теме персданных. Видимо в этом пакете будут и требования по обезличиванию, а также список стран с адекватной защитой прав субъектов, разъяснение про биометрию, работу с коллекторами и многое другое.

Ждем еще двух постановлений - по уровням защищенности и по требованиям по защите. Они готовы и проходят последние согласования.

ЗЫ. Интересно, что экспертизу в Минюсте данное постановление не проходило. По крайней мере меня оно минуло, а я мониторю все проекты нормативных актов, которые проходят через Минюст. Хотя ничего крамольного в нем нет и экспертиза была бы излишней, на мой взгляд,

27.3.12

Требования ФСТЭК к IPS опубликованы

Я уже писал про новый РД ФСТЭК по системам обнаружения вторжений. И вот вчера на сайте ФСТЭК было выложено информационное письмо об утверждении требований к системам обнаружения вторжений. Собственно, это письмо говорит тоже, что и моя заметка, являясь кратким введение в новый РД. Помимо письма ФСТЭК выложила и 6 профилей защиты, на базе которых должны создаваться IPS уровня сети и уровня узла. Т.к. IPS 1-3-го классов предназначены для защиты гостайны, то на сайте ФСТЭК выложены профили только для 4-6 классов для каждого из двух типов IPS (6-й класс NIPS, 5-й класс NIPS, 4-й класс NIPS, 6-й класс HIPS, 5-й класс HIPS и 4-й класс HIPS).

Индекс кибербезопасности год спустя

В мае прошлого года я писал про индекс кибербезопасности - проект, запущенный в марте 2011-го года. Прошел год. И можно подвест промежуточные итоги. Они говорят о том, что индекс растет, а значит растут и риски. За год рост составил 240 пунктов.


Как делать предупреждения ИБ понятными?!

И вновь вернемся к теме юзабилити и информационной безопасности, к которой я обращался не раз. На прошедшей недавно в Сан-Франциско конференции B-Sides Адаму Шостаку из Microsoft задали кажущийся простым вопрос: "Как сделать предупреждения в области ИБ, появляющиеся на экране пользователя, эффективными?" Шостак, а он руководитель программы Usable Security of Microsoft’s Trustworthy Computing, ответил, что они придумали простой инструмент NEAT, который помогает при проверке любых разрабатываемых предупреждений.

NEAT означает:
  • Neccessary? - Необходимо? Это сообщение действительно необходимо или без него можно обойтись? Существует некий порог сообщений (у каждого он, наверное, свой) по достижению которого, пользователь начинает кликать "Да" или нажимать Enter не глядя на сообщение и не вникая в его суть.
  • Explained? - Разъяснено? Причина показа сообщения разъяснена на языке, понятном пользователю? А ожидаемая от пользователя реакция ему понятна?
  • Actionable? - Выполнимо? Пользователь в состоянии выполнить то, что вы от него хотите?
  • Tested? - Проверено? А вы сами проверили, как работает это сообщение?
Работает инструмент просто. Если разработчик хочет показать пользователю предупреждение, то он должен утвердительно ответить на все 4 вопроса. Причем на все четыре. Например, у нас есть сообщение "Вы собираетесь загрузить неподписанное приложение на свой компьютер. Да? Нет?" Оно необходимо, но... оно непонятно (много ли людей знает, что такое неподписанное приложение). Ожидаемая реакция тоже непонятна. Что "Да", а что "Нет"? Ну и т.д. Очень простой инструмент, и очень полезный. Разработчикам на заметку.

26.3.12

Что будет после 7-го мая?

Хочется порассуждать о будущем. Точнее о ближайшем будущем - после 7-го мая, когда должна быть сформирована новая структура Правительства. Слухов ходит много и разных. Один из них заключается в том, что Минкомсвязь сольется с Минтрансом, как это уже было несколько лет назад. Но тогда Рейману удалось отстоять свое ведомство и слияние было отменено. В этом раз ситуация повторяется и, учитывая, "внимание" будущего Президента к теме ИТ, идея сделать единое инфраструктурное министерство не такая уж и нереальная. Все-таки с транспортными артериями у нас проблемы и они на поверхности. А вот артерии коммуникационные - с ними как бы все и так хорошо. Веб-выборы прошли, телевидение работает, СМИ можно Минкульту отдать. Зачем отдельное ведомство?

Но мне гораздо более близка тема о будущем ФСТЭК. Опять появились слухи о том, что это ведомство может после 7-го мая прекратить свое существование. Логика в этих слухах тоже есть. Начнем с того, что в прошлый раз ФСТЭК в структуре Правительства появилась не сразу, а только после вмешательства Григорова (бывший директор ФСТЭК). Но уже тогда было много вопросов к этой структуре. И название непонятное. Ну что такое технический контроль? Им не Ростехнадзор должен заниматься разве? Экспортный контроль? А причем тут отдельное ведомство? Почему нельзя навесить эту функцию на Минэкономразвития или Минпромторг? Гостайна? Ну с ней тоже непонятно, почему два ведомства (ФСБ и ФСТЭК) ею занимаются. ТЗКИ? Опять же на ФСБ можно повесить - чего плодить кучу органов, занимающихся одним и тем же. Место ФСТЭК в иерархии тоже всегда вызывало вопросы - она же в структуре МинОбороны находится. А с чего структура Минобороны будет отвечать за защиту коммерческих структур, сертификацию средств защиты, проверки и т.д.? Иными словами вопросов было много, а реальной работы не видно - на всех совещаниях по теме национальной безопасности и ИТ обычно присутствовала ФСБ, но не ФСТЭК. Если посмотреть на отчеты о деятельности ФСТЭК за 2010-й и 2011-й годы, то никаких особых заслуг и результатов там не замечено.

Что в итоге? А ничего, если честно. Как это часто бывает, слухов циркулирует много, но пока не будет опубликована финальная структура правительства, говорить о чем-то утвердительно нельзя. А слухи о расформировании ФСТЭК и Минкомсвязи появляются уже не раз и каждый раз эти слухи так ничем и не завершаются.

23.3.12

Новый проект Постановления Правительства по теме лицензирования

Правительство подготовило проект Постановления "Об утверждении Порядка предоставления документов по вопросам лицензирования в форме электронных документов, подписанных электронной подписью, с использованием информационно-телекоммуникационных сетей общего пользования, в том числе единого портала государственных и муниципальных услуг".

Проект нормативно-правового акта определяет общие положения организации информационного обмена при предоставлении документов по вопросам лицензирования в форме электронных документов, подписанных электронной подписью, с использованием информационно-телекоммуникационных сетей общего пользования, в том числе единого портала государственных и муниципальных услуг, то есть регулирует отношения в области установления, применения и исполнения обязательных требований к оказанию услуг.

Замечаний к этому проекту в Минэкономразвития не имеют.

Оценка постановления правительства о защите НПС

Про проект Постановления Правительства "Об утверждении Положения о защите информации в национальной платежной системе" я уже писал. И вот вчера Минэкономразвития опубликовал результаты оценки этого проекта. Как это часто бывает специалистов по ИБ среди экспертов, оценивающих проекты нормативных актов, нет или их очень мало. Поэтому сами требования по защите информации не сильно оценивались, а все основные претензии сосредоточились вокруг 14-го пункта по контролю (оценке) соответствия требованиям по защите. Проект Постановления повторяет в данном вопросе СТО, говорящий, что организация вправе оценить свое соответствие самостоятельно или привлечь внешнюю организацию. Правда в проекте эта внешняя организация, предсказуемо, должна иметь лицензию ФСТЭК на ТЗКИ.

Вторым большим вопросом, вызвавшем вопросы, стала оценка соответствия в ходе аудита субъекта платежной системы, проводимого в соответствии с законодательством Российской Федерации об аудиторской деятельности. Как сюда попали аудиторы? Как и на каком основании они будут проверять соответствия требованиям по защите информации участников НПС?

Больше никаких серьезных замечаний на этот проект в Минэкономразвития не поступало.

22.3.12

Еще одна ипостась Роскомнадзора


Есть такой известный ФЗ-210 "Об организации предоставления государственных и муниципальных услуг". Благодаря ему наша страна поднялась на 20 с лишним мест в рейтинге стран с развитым электронным правительством. Благодаря ему появились приказы ФСБ по ЭП, УЦ и сертификатам. Но вот вопрос о том, кто будет регулировать всю эту схему и, как минимум, осуществлять надзор за удостоверяющими центрами, оставался открытым. И вот в законопроекте, который готовит Минкомсвязь, эта сфера отдается Роскомнадзору. В частности, РКН будет

  1. проводить проверки соблюдения аккредитованными удостоверяющими центрами требований, которые установлены
    настоящим Федеральным законом и на соответствие которым эти удостоверяющие центры были аккредитованы, и в случае
    выявления их несоблюдения выдает предписания об устранении выявленных нарушений

  2. запрашивать и получать в электронной форме в порядке межведомственного информационного взаимодействия сведения и
    документы, необходимые для осуществления им полномочий, установленных настоящим Федеральным законом, в том числе
    посредством единой системы межведомственного электронного взаимодействия и подключаемыхк ней региональных систем межведомственного электронного взаимодействия.



А вообще в этом законопроекте много всяких изменений планируется. Там и в закон об электронной подписи вносятся ряд поправок. В-общем на месте ситуация не стоит.

21.3.12

Новое творение в мою библиотеку

Будучи в Нижнем Новгороде разжился новым раритом (издан тиражом в 500 экземпляров).




Читая вот такие книжки, допущенные УМО в качестве учебника для студентов ВУЗов, понимаешь, почему все, кому задаешь вопрос о качестве и уровне знаний выпускников, плюются и говорят, что их еще шлифовать и шлифовать. Ну нельзя, прочтя эту книжку, приблизится даже немного к понятию специалиста по ИБ ;-(

Казалось бы, все там есть. И ПЭМИН, и обзор законодательства, и защита сети, и персданные, и аутентификация, и уничтожение информации, и криптография, и вирусы и даже аутентификация по GPS. Но вчитываешься и что-то не то. Например, персданных всего три типа - общедоступные, специальные и биометрические (других просто нет). Раздел по брандмауэрам даже читать не захотел, когда увидел этот термин. Ну не говорят специалисты брандмауэр. Еще можно не использовать термины "зашифрование"/"расшифрование", но уж "брандмауэр"... Но в разделе брандмауэров бросились в глаза "мостиковый межсетевой экран" (видимо речь идет о bridge firewall или МСЭ канального уровня) и "межсетевой экран экспертного уровня" (это stateful inspection firewall). Шамир (один из трех авторов RSA) по-английски звучит как Sharnir (Шарнир). Опечатка наверное. Но вот термин "имущественная аутентификация", который часто используют в жизни (так в книге написано), я так и не узнал.

Жаль, что у нас публикуют такие книжки...

20.3.12

Угроза идет с Востока


Много много лет назад, когда я начинал заниматься ушу, помимо собственно самих занятий по практике, я увлекся теорией и прочел почти все, имеющиеся тогда в России книги, имеющие отношение к искусству войны. Это не только и не столько Сунь-Цзы, но и У-Цзы, "Речные заводи", Чжугэ Лян, Тай Гун, Вэй Ляо-цзы и т.д. Уже тогда было понятно, что Западу далеко до Востоке по части разработки стратегий, особенно долгосрочных, в области ведения боевых действий. Позже, в 2007 году я вновб обратился к этой теме, но статья "Что общего между ИБ и Сунь-Цзы" так и осталась недописанным черновиком. Зато на свет родилась статья "Звериный оскал информационной безопасности" о связи ИБ и бионики. И вот очередной виток вернул меня к теме Востока и ИБ.

В последнее время очень много говорят об угрозе со стороны Китая и Северной Кореи. Касается это, в первую очередь, США, но и другие страны тоже косятся в стороны Востока, опасаясь кибератак от них. А опасаться есть чего. Если верить последнему отчету Northrop Grumman Corp "Occupying the Information High Ground: Chinese Capabilities for Computer Network Operations and Cyber Espionage", то в Китае существует не только полноценная стратегия ведения кибератак, но и стратегия эта реализуется сразу по множеству направлений - от разработки кибероружия до подготовки соответствующих подразделений, от спонсирования различных исследований до активного сотрудничества с китайскими ИТ-компаниями (среди которых постоянно фигурирует Huawei). В отчете приводятся различные факты, подтверждающие опасения США в данном вопросе. Кстати, Huawei в последние год-два постоянно фигурирует в различных "шпионских" скандалах в разных странах мира - Индии, Австралии, США...

Однако Китай, как оказывается, не самые "крутые" в этом направлении. Читал с месяца полтора назад большое исследование по стратегиям кибервойн в разных странах мира. Так вот там эксперты признают, что фору всем дает Северная Корея, которая вырвалась на голову впереди всех, включая и Китай. Правда, информации по северокорейским инициативам в данном вопросе немного - уж очень закрытое государство.


19.3.12

И вновь о контроле Интернет - 3

К теме контроля Интернет я обращался не раз. Один из последних был в июне прошлого года. Помните, я писал про "Теневой Интернет", планами создания которого озаботились в США и что наши органы высказали озабоченность в таких действиях нашего заклятого друга. Какие механизмы могли быть предложены для блокирования такого рода технологий? Предложенный тогда сходу вариант - глушилки. Но глушилка - вещь тупая. Она блокирует всех - и правых и неправых. Вот бы иметь возможность разделять всех на "своих" и "чужих", как это сделано, например, в технологии Cisco TrustSec. Но разнородных устройств от разных вендоров слишком много и профилирование может быть затруднительно. Какой вариант остается? Идентифицировать каждое устройство и при необходимости блокировать нужные из них.

Что за бред? Россия от такого отказалась в 90-х годах. Ан нет. В начале февраля на сайте Минкомсвязи были опубликованы результаты оценке регулирующего воздействия на проект приказа Минкомсвязи России "О внесении изменений в отдельные акты по вопросам применения средств связи". Согласно этому проекту правила применения отдельных категорий абонентских устройств, используемых в сети связи общего пользования (а также в технологических сетях связи и сетях связи специального назначения в случае их присоединения к сети связи общего пользования), нормой, устанавливающей обязательное требование к абонентским устройствам, согласно которому каждое абонентское устройство должно иметь уникальный идентификационный номер. Указанные абонентские устройства подлежат обязательному подтверждению соответствия установленным требованиям в целях обеспечения целостности, устойчивости функционирования и безопасности единой сети электросвязи Российской Федерации.

Согласно пояснительной записке к проекту акта предлагаемое регулирование направлено на реализацию практических мер по предупреждению киберпреступности, связанной с использованием абонентских терминалов. При этом по замыслу разработчика наличие уникальных идентификационных номеров абонентских терминалов позволит операторам связи регистрировать абонентские терминалы при заключении договоров с абонентами, а также вычленять и блокировать абонентские терминалы по просьбе абонентов и органов, осуществляющих оперативно-разыскную деятельность или обеспечение безопасности государства.

Таким образом будет обеспечена невозможность использования абонентских терминалов, приобретенных незаконным путем, что приведет к устранению экономической основы насильственных преступлений, связанных с хищением (кражей, грабежом, разбоем) абонентских терминалов. То есть по замыслу разработчика, проект акта является лишь одним из серии нормативных правовых актов, принятие которых позволило бы достигнуть поставленной цели.

Правда в результатах оценки данная инициатива критикуется. Не только по причине появления дополнительных затрат по отрасли в сумме от 500 до 3400 млн. рублей в год. Но и по причине применения данных требований только к новым устройствам и только официально ввозимым. Для киберпреступников, которые ввезут такие устройства из-за границы, новые правила будут неписаны. Если, конечно, не блокировать все нелегально ввезенные устройства (но для этого надо запретить физическим лицам ввозить в Россию айфоны и т.п. новомодные устройства, которые в России начинают продаваться не сразу со всем миром и стоят дороже чем, например, в США).

Так что очередная попытка ограничить свободы граждан под соусом национальной безопасности встретила обоснованное противодействие. Посмотрим, что теперь скажет Минкомсвязь на замечания экспертов.

16.3.12

Новое постановление по лицензированию деятельности в области разработки средств защиты

3 марта Правительство приняло новое 171-е Постановление "О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации". Оно пришло на смену ПП-532, которое раньше отвечало за данный вопрос. В целом ничего нового по сравнению с проектом нет, поэтому просто резюмирую ключевые тезисы:
  1. Непонятное понятие "конфиденциальная информация" осталось.
  2. ФСБ лицензирует деятельность по разработке СЗИ для высших органов государственной власти, а ФСТЭК - для всех остальных.
  3. Для лицензии ФСТЭК необходимо иметь 2-х специалистов. А вот аттестация и сертифицированные СЗИ в явном виде не требуются.
  4. Для лицензии ФСБ необходимо иметь одного руководителя и 2-х специалистов. Сертифицированные СЗИ не нужны, а вот аттестованные ПК для разработки и производства необходимы.
  5. Указаны грубые нарушения лицензионных требований по линии ФСТЭК невыполнение почти любого требования к лицензиату является грубым) и ФСБ (тут попроще с соотношением грубых и не очень).
В целом ничего сверхъествественного или специфического для темы ИБ в этом постановлении я не обнаружил. "Спокойный" документ.

15.3.12

Отчет о деятельности ФСТЭК в 2011-м году

Опубликовала вчера ФСТЭК отчет о своей деятельности за прошедший год. В целом ничего сверхестественного. Цепанула только фраза о том, что все нормативные докумены ФСТЭК научно обоснованы и "обязательные требования в сфере деятельности ФСТЭК России определяются на основе проводимого в рамках научно-исследовательских работ анализа развития возможностей иностранных технических разведок, информационных технологий, методов и способов технической защиты информации".

Краткие тезисы по прочтению отчета:
  • В предыдущие годы и в 2011 году обращений юридических лиц и индивидуальных предпринимателей по проблемам, связанным с реализацией исполнения и контроля нормативных правовых актов, устанавливающих обязательные требования по вопросам, входящим в компетенцию ФСТЭК России, не поступало. Также не поступало заявлений юридических лиц о признании результатов проверок, проведенных ФСТЭК России в 2011 году, недействительными в связи с грубыми нарушениями требований Федерального закона № 294-ФЗ. На мой взгляд это связано с небольшим числом проверок.
  • В отношении юридических лиц было проведено 213 проверок (2010 г. – 230). В соответствии с решением руководства ФСТЭК России за счет повышения эффективности и напряженности деятельности работников ФСТЭК при проведении проверок, повышения качества подготовки к проверкам сокращено среднее время проведения одной проверки.
  • ФСТЭК признает, что "уполномочена осуществлять контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных при их обработке только в государственных информационных системах персональных данных".
  • ФСТЭК России разработаны все административные регламенты, предусмотренные решениями Правительственной комиссии по проведению административной реформы.
  • Стоимость проведения одной проверки с учетом ее обеспечения составила в 2011 году около 57 тысяч рублей (2010 г. – 85 тысяч рублей).
  • Данные о штатной численности работников ФСТЭК России, выполняющих функции по контролю, и об укомплектованности штатной численности являются информацией ограниченного доступа. Количество сотрудников надзора/контроля, судя по числу прошедших повышение квалификации, не превышает 3-4 десятков на всю Россию.
  • Проверки (плановые и внеплановые) проводятся комиссиями ФСТЭК России, в состав которых входят от 2 до 6 работников Службы в зависимости от объема контрольных мероприятий.
  • Среднее время проведения одной проверки составило 7 рабочих дней (2010 г. - 8 рабочих дней).
  • В 2011 году, как и в 2010 году, более 98% от общего количества проверок составили выездные проверки, остальные проверки – документарные. В структуре проведенных проверок, как и прежде, большая часть проверок – 98,6% - приходится на плановые проверки.
  • В среднем по Российской Федерации на одну проверку, проведенную ФСТЭК России, выявлено 2 нарушения обязательных требований
  • Нарушение обязательных требований законодательства – 414 правонарушений (99,8% от общего числа выявленных правонарушений).
  • В 2011 г. количество проверок, административных расследований, по итогам проведения которых по фактам выявленных правонарушений возбуждены дела об административных правонарушениях, снизилось на 86% (2011 г. – 1, 2010 г. -7). Общая сумма наложенных административных штрафов по сравнению с 2010 годом уменьшилась на 95%.
  • Удельный вес проверок в общем количестве плановых и внеплановых проверок, при которых не выявлены нарушения составил 57,7%.

14.3.12

Моя презентация с PCI DSS Russia


Остальные презентации будут выложены на сайте конференции.

Роскомнадзор будет проверять требования по ИБ

1 марта Минэкономразвития опубликовало Проект постановления Правительства "Об утверждении перечня нарушений целостности, устойчивости функционирования и безопасности единой сети электросвязи Российской Федерации", которое регулирует отношения в области организации и осуществления государственного контроля (надзора), установления, применения и исполнения обязательных требований к продукции или связанным с ними процессам эксплуатации, оценки соответствия.

Сообщение об одном из таких нарушений является основанием для внеплановой проверки оператора связи. К одному из таких нарушение относится нарушение операторами связи требований по защите сетей (сооружений) связи от несанкционированного доступа к ним и передаваемой по нима информации. Указанные требования по защите, а также требования по обеспечению целостности и устойчивости для операторов связи установлены 113-м приказом Минсвязи от 27.09.2007 "Об утверждении Требований к организационно-техническому обеспечению устойчивого функционирования сети связи общего пользования", ГОСТ Р 53110-2008 "Система обеспечения информационной безопасности сети связи общего пользования. Общие положения", а также 1-м приказом Минкомсвязи от 9.01.2008 "Об утверждении требований по защите сетей связи от несанкционированного доступа к ним и передаваемой посредством их информации".

Регулятором, проверяющим операторов связи, в т.ч. и по указанным выше требованиям, назван, в соответствие с 110-м Постановлением Правительства от 2.03.2005 "Об утверждении Порядка осуществления государственного надзора за деятельностью в области связи", Роскомнадзор.

Иными словами, у нас появляется 8-й официальный регулятор в области информационной безопасности.