15.6.15

О модерировании мероприятий по ИБ

В четверг я вернулся с IDC CIO Summit, где модерировал панельную дискуссию по информационной безопасности в деятельности ИТ-директоров. Это уже не первый, и даже не второй, случай в этом году, когда я не выступаю, а модерирую круглый стол, панельную дискуссию, секцию или целый день. IDC CIO Summit, IDC IT Security Roadshow в Москве (две панельных дискуссии), IT & Security Forum, РусКрипто, конференция Инфосистемы Джет, Уральский форум по банковской безопасности, CISO Forum, Код ИБ...

Модерирую день практической безопасности на Уральском форуме
В комментариях к заметке про питерский CIO Summit была высказана мысль, что панельные дискуссии - это не так интересно; лучше экспертные доклады с возможностью спикера спросить после секции, а не во время. Не соглашусь. Всегда нужен сбалансированный подход. Выступать тоже надо уметь, как и готовить презентации. Некоторые умеют хорошо говорить и поддерживать беседу, но плохо справляются с презентацией и трибуной. Поэтому хорошо срежиссированная дискуссия тоже имеет право на существование. И вот тут как никогда важна роль модератора. Год назад я уже составлял чеклист модератора и сейчас хотел бы высказать суждение о том, не что должен делать модератор, а кем он должен быть.

За длительный срок посещения разных мероприятий я понял, что модерирование - это особое искусство. Оно сродни роли хорошего тамады или конферансье, который может провалить отличное или вытянуть казалось аховое мероприятие. Тупо сидеть и следить за таймингом выступающих - это не модерирование. С этой ролью справится и обычный человек, нанимаемый для того, чтобы показывать картонки с оставшимся у докладчика временем (хотя и это не всегда делают). И говорить за всех и больше всех - это тоже не модерирование. А то бывает пригласят известного специалиста вести секцию, а он забирает все внимание на себя, не давая высказаться, а то и перебивая, участников. Это тоже неудачный пример модерирования.

Я уверен, что модератор обязан понимать тему, которую ему довелось модерировать. Причем понимать не на уровне институтских знаний, а иметь и немалый практический опыт в этой сфере. Поэтому журналисты, при всем моем уважении к ним, не всегда могут хорошо вести мероприятие, особенно в сложной аудитории. Энциклопедических знаний тут не хватает - нужно реально сталкиваться с тем или иным вопросом, чтобы правильно повернуть разговор, задать провокационный вопрос, подхлестнуть беседу. Еще лучше, когда ты знаешь аудиторию и знаешь людей, которые уже сталкивались с теми или иными рассматриваемыми проблемами - эти участники могут выполнять роль "рояля в кустах", который выходит на сцену, когда дискуссия заходит в тупик или становится неинтересной.

Модератор должен управлять выступающими, не давая им отклоняться от темы и не давая им возможности диктовать свои условия. Это очень сложно. Особенно когда выступающие - представители регулятора. А если ты еще от них и зависишь в той или иной форме, то это вообще швах. Поэтому лучше заранее проговаривать скользкие вопросы и, в т.ч. вопросы соблюдения временных рамок. Или надо самому иметь авторитет, чтобы по ходу сессии уметь приостанавливать словесный поток, на котором слушатели могут просто заснуть.

Я в последнее время взял за правило - заранее готовить вопросы, с которых я начну или которые позволят мне поддерживать беседу, если я не до конца уверен, что дискуссия пойдет и из зала будут вопросы. Такое часто бывает с утра или после обеда, когда аудитория не проснулась или наоборот, готовится к послеобеденному сну. Тут надо тормошить всех, а это тоже требует активного вовлечения модератора в работу, а не тупого засыпания вместе со всеми. Расшевеливать зал и вовлекать его в дискуссию - это еще один плюс хорошему модератору. Игра в одни ворота интересна, но куда интереснее игра на всем поле - на сцене и в зале. Тогда участники чувствуют вовлеченность, а это позитивно сказывается на всем - качестве мероприятия, желании прийти еще раз, спонсорах и т.п. В нужный момент надо уметь вставлять шутку и уметь разряжать обстановку.

И конечно же нужно подводить итоги по окончании дискуссии или набора докладов. Это важно, чтобы у слушателей сформировалось резюме того, что они прослушали (в обоих смыслах этого слова). И это тоже отличает хорошего модератора от того, кто всю секцию проторчал в телефоне и почти не слушал выступающих.

Модерирую секцию по импортозамещению на РусКрипто
 В общем, могу сказать, что работа эта тяжелая. Она даже тяжелее докладов, которые ты отчитал и свободен, а модераторство требует длительного напряжения и нахождения в состоянии неопределенности. Грамотный докладчик обычно заранее может предугадать вопросы из зала, а то и сам их провоцирует хорошо подготовленной презентацией. А вот у модератора не всегда есть возможность взять под полный контроль зал - остается место для экспромта, к которому модератор должен быть готов заранее. Поэтому, опираясь на свой опыт и выступлений и модерирования могу сказать, что работа эта непростая, гораздо серьезнее обычного выступления.

11.6.15

Cisco заключает OEM-соглашение с Radware

9 июня Cisco подписала OEM-соглашение с компанией Radware в части поставки средств отражение DDoS от Radware в составе также 9-го числа анонсированной новой модульной платформы безопасности Cisco FirePOWER 9300. После публикации этой новости сразу посыпались вопросы: "А правда, что Cisco покупает Radware?" :-) Нет, не правда. Речь только о OEM-соглашении и поставке решений Radware через канал Cisco. Все остальное - домыслы и инсинуации журналистов.


Впечатления от IDC CIO Summit

Модерировал. Опять. Вчера. Я. На IDC CIO Summit в Санкт-Петербурге. Надо сказать, что я не так часто посещаю чисто айтишные мероприятия (по сравнению с мероприятиями по ИБ). Нижегородский клуб ИТ-директоров (правда, сейчас он стал менее активен по ряду причин). Да Высшие курсы CIO. Вот, пожалуй, и все (если не считать парочки эпизодических мероприятий региональных ИТ-клубов). Поэтому всегда интересно смотреть на аудиторию, с которой безопасники то дружат, то конфликтуют, но живут бок о бок. Нынешний CIO Summit выгодно отличался от других мероприятий тем, что хотя спонсоры там и присутствовали, но рекламных докладов от них не было вовсе. Хочу заметить, что презентаций там вообще не было, кроме двух затравочных со стороны самой IDC, - все остальное время занимали панельные дискуссии с CIO.


Меня попросили провести панельную дискуссию по информационной безопасности в деятельности CIO. Когда я планировал, о чем будет идти речь, я вспоминал мероприятие IDC IT Security Roadshow в Москве и в Алматы, где мне довелось принять участие и где, преимущественно, были представлены специалисты по ИБ. Так вот на обоих мероприятиях безопасники жаловались (либо в кулуарах, либо со сцены), что бизнес (и зачастую ИТ) их не понимает. Поэтому, когда организаторы попросили меня подготовить два вопроса для онлайн-опроса через web-приложение конференции, я включил в них следуюшие (см. две картинки).

Каково же было мое удивление, когда 2/3 CIO (а на мероприятии были только они, причем от компаний с числом сотрудников не менее 1000) отметили, что у них-то нет проблем общения со своими службами ИБ, которые мало того, что общаются с ИТ и бизнесом на одном языке, так еще и оценивают свою эффективность и свой вклад в достижение бизнес-целей (наезжание текста произошло из длинных вариантов ответа). Правда, не все смогли четко сформулировать, в чем измеряется эффективность ИБ в бизнес-терминах, но само взятое направление движения мне понравилось.


Возможно такой ответ был связан с тем, что в большинстве компаний-участников ИБ подчинялась непосредственно CIO и была неразрывно связана с ИТ. Многие брали ИБшников "под себя" и были "толмачами" между ИБ и бизнесом, то ответ выше становится более понятным.

Интересным оказался второй вопрос онлайн-голосования - кому должна подчиняться служба ИБ? Как показало последующее общение в кулуарах, это очень больная тема для многих и многие пытаются найти ответ на этот вопрос. Сразу скажу - универсального ответа нет. Все зависит от организации, отрасли, уровня зрелости, руководства и множества других факторов. В конце концов важно не столько место в иерархии, сколько то доверие, которое безопасник имеет со стороны топ-менеджмента.


Интересной оказалась и дискуссия о том, как оценивать эффективность ИБ - в терминах рисков или в том вкладе, который ИБ вносит в каждый выпускаемый компанией продукт или услугу. Однозначного ответа найти не удалось - у всех свой опыт в этом вопросе. Но большинство все-таки использует рисковый подход.

Из интересных фишек мероприятия хочу отметить приложение. Оно было не мобильным, как обычно делают на других мероприятиях, а в виде доступа к web-сайту. Но могу сказать, что в данном случае это было закономерно. В Питере нет проблем ни с Wi-Fi, ни с LTE, ни с 3G - поэтому можно было спокойно в онлайн-режиме обеспечивать доступ к программе, информации о спикерах и участниках, смотреть результаты голосования, задавать вопросы и даже контактировать с другими участниками. 


Вот так выглядела "страницы" с голосованиями, результат которых можно было посмотреть в реальном времени. Сразу отмечу, что опросы по теме ИБ набрали самое большое число голосов.


А вот так выглядела страница с вопросами из зала, которые модератор сразу транслировал участникам панельной дискуссии. На IDC IT Security Roadshow в Москве IDC использовала для этого SMS и What's Up, а сейчас была более продвинутая версия, позволяющая еще и проголосовать за тот или иной вопрос, "подняв" ее в списке задаваемых на самый верх.


В заключение хочу сказать спасибо не только организаторам, но и участникам модерируемой мной панельной дискуссии - Илье Горбунову (СПбГУ), Евгению Грищенко (Teleperformance), Дмитрию Иншакову (PwC) и Дмитрию Мананникову (СПСР-Экспресс).

ЗЫ. Интересным был опрос на тему ФЗ-242.


8.6.15

И вновь об импортозамещении: как Минкомсвязь может убить российские стартапы

В конце мая, на конференции IT & Security Forum в Казани, о котором я еще, возможно, напишу, и материалы которого уже выложили на сайт, я среди прочего модерировал секцию про импортозамещение. Да-да, после нашумевшей битвы на РусКрипто, меня стали активно приглашать на такого рода бои, выступать на стороне импортозамещаемых. Так было и в этот раз. Я не буду повторять доводы, звучавшие на РусКрипто, хотелось бы упомянуть и о других нюансах, о которых либо все забывают, либо, понимая, все равно идут по выбранному пути. Итак...

Так как по вполне понятным причинам критерии импортного или неимпортного разработать сложно (или просто все боятся выплеснуть из критериев что-то "свое" или что под критерии попадут "чужие"), то на протяжении уже года под влиянием кучи ранее торчавших в тени ассоциаций, возникла идея о списках. Нет, не Шиндлера. Шиндлер спасал людей, а авторы отечественных списков просто отсекают тех, кто по их мнению недостоин попасть в категорию разрешенных к применению в тех или иных организациях. И вот с этими списками (или списком) есть ряд засад, которые выявились в рамках круглого стола по импортозамещению на ITSF. Во-первых, мало кто из присутствующих в дискуссии верил в то, что в составлении списков отсутствует коррупционная составляющая. Ну не может в России и не быть коррупции при делении на тех, кого допустят к кормушке и тех, кого не допустят. Вся история показывает, что даже здравая идея часто превращается в нечто ужасное. А тут и здравой-то идею со списками не назовешь.

Во-вторых, попасть в списки способны только крупные компании "на слуху". Небольшие или только что зародившиеся стартапы в области ИТ или ИБ не способны попасть в этот список - они просто не знают, куда и к кому идти. Да и ресурсов на хождение по властным коридорам у них попросту нет. Иными словами, списки "доверенного" софта выбьют почву из под ног стартапов, заставляя их работать не на Россию, а на западные рынки. Это, безусловно, очень коррелирует с идеей министра связи и массовых коммуникаций о замене курса с импортозамещения на экспортопригодность и завоевании рынков БРИКС, Африки, Латинской Америки и СНГ. Только вот экспорт отечественных технологий не очень поможет ни национальной безопасности, ни росту российской экономики; в отличие от роста зависимости иностранных государств от отечественного софта (от того, чем так пугают в России в отношении США и Европы).

В-третьих, формирование списков, которые, как упоминалось, должны обновляться ежегодно, явно вступает в конфликт с инвестиционными программами, которые у многих крупных компаний (например, Роснефть, Газпром, РЖД и т.п.) формируются на 3-5 лет вперед. Такие игроки рынка обязаны будут выбирать из того, что есть сейчас, становясь заложниками тех, кто числится в списках (вероятность коррупции возрастает еще больше), и не имея возможность в будущем переиграть свои программы, когда в списках разрешенных появятся новые имена (программы-то уже сформированы).

Еще один звучавший на секции вопрос - безопасность. Кто сказал, что ПО из списка разрешенного более безопасно, чем отсутствующее в списке? Ведь если и ФСТЭК и ФСБ на различных мероприятиях заявляют о том, что им не так важна страна происхождения продукта, сколько оценка его соответствия требованиям по безопасности, то ассоциации разработчиков отечественного ПО по понятным причинам не могут поднять эту тему себе на флаг. Ведь они зачастую вообще не имеют никаких сертификатов соответствия требованиям по защите информации. А если вспомнить, что очень часто разработчики предпочитают не создавать свое, а взять готовые (как правило, зарубежные) библиотеки и компоненты и вставить их в свой код, то вопрос доверия к тому, что будет называться отечественным, встает очень остро. Достаточно вспомнить про уязвимости ShellShock, Heartbleed и POODLE. За день до ITSF, на PHD, начальник второго управления ФСТЭК, Виталий Лютиков, привел пример. Из 10 сертифицированных в ФСТЭК продуктов, использующих чужие библиотеки, в которых была найдена уязвимость Heartbleed, устранили ее только 5 компаний. Остальные отказались (!), сославшись на то, что у них нет денег и специалистов, которые могли бы разобраться в чужом коде. Но про очковтирательство при использовании open source решений я уже писал.

Это, пожалуй, ключевые темы, которые звучали на секции по импортозамещению на ITSF. Разумеется, поднимались и другие вопросы. Например, необходимость дифференцированного подхода при выборе отраслей, где должно в первую очередь применяться импортозамещение. Но при этом должен быть определен переходный период, чтобы учесть уже сделанные многомиллиардные инвестиции. Также необходимо учитывать, что в ряде отраслей уже поставлены задачи с вполне конкретными сроками (начало шельфовой добычи нефти, выполнение оборонного заказа, строительство космодрома и т.п.), которые не могут быть не отменены, ни перенесены в связи с необходимостью импортозамещения. И в таких случаях также должно быть принято решение "как быть".

Пока же складывается впечатление, что никто не может ни взять на себя ответственность за принятие решений, ни разработать адекватную стратегию развития отечественной отрасли ИТ (с государственным финансированием, госзаказом, льготами и т.п.) с последующим постепенным переходом на произведенную ею продукцию. Пока же у нас все сосредоточены на формирования списков "своих", завоевании африканских и латиноамериканских рынков, забывая про то, ради чего все это изначально затевалось.


Что такое APT: послесловие с конференции Инфосистем Джет

В пятницу я модерировал (скоро у меня число мероприятий, где я модерирую, сравняется с числом мероприятий, где я выступаю :-) секцию по APT. Но если на конференции IDC IT Security Roadshow в Москве, где я также модерировал секцию по APT, я пригласил только представителей заказчиков, то в случае с конференцией Джет мне в "напарники" были даны представители вендоров (Check Point, Trend Micro, Symantec и HP).

Вспоминая прошлое мероприятие, я начал этот круглый стол с вопросами: "Что такое APT?" Надо признать, что история повторилась - ни определения, ни четких критериев так никто и не смог сформулировать, что еще раз доказывает, что во-многом шумиха вокруг APT, как нечто нового, опасного и массового, надумана. Кто-то упоминал целенаправленный фишинг. Кто говорил о криптолокерах. Кто-то вспомнил банковские троянцы. А потом обсуждение скатилось в лингвистические нюансы - мол целенаправленная угроза и APT - это суть разные вещи; что в APT акцент надо делать либо на слове Advanced, либо на Persistent. От этого, мол, меняется суть угрозы. Но чем все это отличается от того, что было и год назад, и два, и пять, и десять. Когда прозвучал пример с криптолокерами, как доказательство APT, я сразу вспомнил вирус DIR, который активно "шумел", если мне не изменяет память, в середине 90-х годов. Работая тогда в отделе АСУ, я не раз с ним сталкивался на рабочих станциях пользователей, которые приносили на 3-хдюймовых дискетах игрушки, а с ними и вирусы. DIR также шифровал жесткий диск, как это сейчас делают криптолокеры. Так неужели и DIR тоже пример APT?

Все-таки, большинство того, против чего выпускаются на рынок продукты под соусом Anti-APT, - это во-многом маркетинг. Большинство этих псевдо-APT ничем не отличаются от атак пятилетней давности. Ну уязвимости 0-Day стали чаще использоваться. Ну вектора атак уже не ограничиваются одним. Ну атаки стали более скрытными. Тут скорее речь идет о том, что современные атаки стали комбинировать то, что раньше делалось по отдельности. Вот и все отличие. И это точно не APT.

В этом плане мне нравится подход Лаборатории Касперского, которая в термин APT вкладывает достаточно узкую прослойку угроз, которые не обнаруживаются даже самыми новомодными, но все-таки одиночными средствами защиты, стоящими на периметре сети или на отдельных рабочих станциях и серверах. Скорее под термином APT надо понимать не одну, пусть и серьезную, но все-таки одну атаку, а целую кампанию, направленную на группу жертв. В рамках такой кампании не один месяц уходит у злоумышленников на подготовительную работу, создание стенда, моделирование проникновение, сбор различных данных о жертве и ее сотрудниках. И только потом осуществляется проникновение во внутреннюю сеть предприятия и компрометация отдельных ее узлов с последующим установлением контроля и кражей данных или выполнением иных несанкционированных действий. Вот это все вместе взятое и есть APT.

У Лаборатории Касперского под это дело даже отдельный сайт был создан, где они собирают информацию о таких хакерских/шпионских кампаниях. Еще одним интересным источником информации об APT, правда не столь детальным, является на днях опубликованных список того, что могло бы быть отнесено к понятию целенаправленных угроз или APT. Правда, в списке говорится об инцидентах ИБ, но судя по их краткому описанию, речь идет именно о серьезных шпионских/хакерских кампаниях. Список включает 183 (всего) примера, начиная с 2006-го года.

Поэтому и бороться с такими угрозами надо комплексно - выстраивая процессы и обучая людей. Если же говорить о технических решениях, то даже тут нет серебряной пули, которая смогла бы решить все проблемы в одном продукте (даже если он называется Anti-APT или что-то схожее).

Если же данные классы продуктов свести в набор технологий, то мы получим ключевую пятерку, которая и позволит с большей эффективностью обнаруживать то, что пропускается по отдельности NGFW, антивирусами, IPSами, SIEMами и другими средствами защиты, на которые так часто уповают потребители, а производители не спешат снять пелену с глаз.


ЗЫ. Так как на круглом столе Инфосистемы Джет я выступал не только в роли модератора, но и в роли вендора (Cisco), то мы тоже представляли свой подход по защите от того, что все называют APT или целенаправленными угрозами (не вдаваясь в очередной терминологический спор). Он немного отличается от других вендоров тем, что мы не ограничиваемся только классическими контрольными точками в сети или на ее периметре, а превращаем всю сеть в сенсор системы защиты. Но это уже отдельный разговор и не для личного блога.

5.6.15

Какая криптография нужна в АСУ ТП?

Вчера на конференции "Безопасность КВО ТЭК", я рассказывал про криптографию в АСУ ТП. Собственно первоначально я даже и не знал, о чем я буду рассказывать, придумав только название по наводке организаторов. И вот в среду вечером, за ночь до мероприятия, я сел за подготовку материала. От витавшей идеи в очередной раз ругать 8-й Центр я отказался сразу ибо уже надоело на мельницу лить воду - все равно особо без толку. А потом я вспомнил, что параллельно конференции в Москве, в Казани проходит CTCrypt, она же "Современные тенденции в криптографии". Вот я и решил составить краткое руководство на тему "Как выбирать криптографию для АСУ ТП?" :-)

В итоге родилась вот такая презентация, в которой я попробовал высветить ключевые вопросы, на которые надо ответить, выбирая криптографию и, потом, СКЗИ, для защиты того или иного технологического процесса и элемента АСУ ТП. На регулятора уже надеюсь мало - я эту тему поднимал уже неоднократно и в блоге и на том же CTCrypt пару лет назад - безрезультатно. Поэтому... А даже и не знаю, что поэтому. Просто :-)



28.5.15

4 весенних поглощения на рынке ИБ

27 мая Palo Alto Networks объявила о приобретении американской CirroSecure, занимающейся защитой SaaS-сервисов. Размер сделки неизвестен.

Также 27-го мая Fortinet аннонсировала покупку Meru Networks, игрока Wi-Fi-рынка. Сумма сделки составляет примерно 44 миллиона долларов.

1-го мая малоизвестный американский MSSP-провайдер Nuspire Networks купил также малоизвестную американскую компанию из Цинцинати Security Confidence с целью расширения своего портфолио ИБ-услуг из облака. Размер сделки не разглашается.

4 апреля HID Global, известный игрок на рынке управления идентификацией, купил Quantum Secure, которая предлагала решения по управлению идентификацией и интеграции ИБ и физической безопасности. Размер сделки не разглашается.

26.5.15

Правительство утвердило дорожную карту по переводу финансовых услуг в электронный вид

Пока США отменяют часть финансовых и ИТ санкций в отношении Крыма, а Минпромторг с Минкомсвязью спорят о том, что считать отечественным оборудованием, Правительство утвердило план ("дорожную карту") с комплексом мер по совершенствованию механизмов электронного взаимодействия на финансовом рынке и по переходу на электронный документооборот всех участников рынка, их клиентов, федеральных органов исполнительной власти и Банка России. Среди целей плана:
  • повышение прозрачности и безопасности операций в сфере предоставления розничных финансовых услуг;
  • повышение эффективности мер по противодействию легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма путем реализации риск-ориентированного подхода к вопросам идентификации.
Согласно проведенному исследованию текущий уровень доверия к безопасности пользователей электронных технологий и сервисов, в долях на финансовом рынке составляет 25%. Задача поднять это значение в 2016-м году до 40%, а в 2018-м - до 60%.

Как же Банк России, Минкомсвязь России, Минфин России, Минэкономразвития России, ФСБ России, МФЦ планируют достичь данных показателей? Дорожная карта предусматривает несколько шагов:
  1. Регулирование вопросов, связанных с применением различных видов ЭП на финансовом рынке, в том числе с учетом зарубежного опыта и международных стандартов.
    • Неужели признают западные алгоритмы электронной подписи для финансовых транзакций? С учетом планов по оснащению НСПК отечественной криптографии коллизия выглядит интересно.
  2. Проведение анализа действующих документов Банка России в области стандартизации, входящих в состав комплекса "Обеспечение информационной безопасности организаций банковской системы Российской Федерации", для определения возможности их использования в качестве основы при проведении работ по стандартизации обеспечения информационной безопасности организаций финансового рынка.
    • Анализ уже проведен.
  3. Определение направлений работ по разработке новых документов в области стандартизации, отсутствующих в составе комплекса "Обеспечение информационной безопасности организаций банковской системы Российской Федерации", для цели стандартизации обеспечения информационной безопасности организаций финансового рынка
  4. Разработка и ввод в действие документов Банка России в области стандартизации информационной безопасности организаций финансового рынка, реализуемые по результатам выполнения подпунктов 2 и 3, в том числе разработка проекта стандарта организации "Обеспечение информационной безопасности организаций - участников финансового рынка"
    • Тут все понятно - СТО будут на "подведомственные" ФСФР организации распространять.
  5. Обеспечение нормативно-правового регулирования защиты информации для участников финансового рынка, адаптированного к их бизнес-процессам (в соответствии с внутренним планом-графиком Банка России)
    • План было бы интересно посмотреть, но основные моменты озвучены были в Магнитогорске и на Межотраслевом форуме директоров по ИБ.
  6. Разработка механизмов оперативного взаимодействия Банка России, участников финансового рынка, КО, правоохранительных органов в части обмена информацией по направлениям противодействия правонарушениям: определение целей и задач, состава и содержания информации, разработка регламентов оперативного взаимодействия и организация и автоматизация оперативного взаимодействия (в соответствии с внутренним планом-графиком Банка России)
    • Это FinCERT, о котором пока достоверно известно мало что, кроме того, что он должен заработать с 1-го июля.

25.5.15

Обновленный перечень мероприятий по ИБ в 2015-м году

С января не обновлял перечень мероприятий по ИБ на 2015-й год. Обновил. Внес 6 новых мероприятий, уточнены даты по неопределившимся ранее событиям. Также добавил (слева от названия) пометки, если мероприятия в одном городе проходят в один день или с разницей в неделю и меньше. На мой взгляд, в таком случае, организаторы рискуют недополучить аудиторию, которая либо не сможет разорваться, либо не сможет выбить себе два дня посещения мероприятий в течение одной недели.



ЗЫ. Почему в список включены одни и не включены другие мероприятия - написано здесь.

У госорганов есть свой сегмент Интернет? Да! Уже 7 лет :-)

22 мая Президент России подписал Указ от 22.05.2015 № 260 "О некоторых вопросах информационной безопасности Российской Федерации", который определил порядок подключения информационных систем и информационно-телекоммуникационных сетей к информационно-телекоммуникационной сети «Интернет» через российский государственный сегмент сети «Интернет».


Согласно данному Указу существовавший уже 7 лет сегмент Интернет для федеральных и иных органов государственной власти и управляемый ФСО, преобразовывается в российский государственный сегмент Интернет, к которому должны быть подключены в обязательном порядке почти все высшие органы государственной власти, ФОИВы и органы исполнительной власти субъектов РФ, а остальным "госам" и на них работающим организациям настойчиво рекомендуется подключиться к этому сегменту.

Если честно, то мне непонятно, что так удивило многих в этом указе, который никакой революции не осуществил. Такой сегмент был создан еще в 2008-м году после подписания Президентом пресловутого 351-го Указа. Спустя год ФСО выпустило свой более детальный 487-й приказ, который утверждал положения о сегменте информационно-телекоммуникационной сети "Интернет" для федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации. Новация в новом указе только одна - в ней упоминается ГосСОПКА, которая и будет защищать государственный сегмент Интернет. В 2008-м году такой системы еще не было.

То, что с подключением отечественных госов к Интернету будут что-то делать, стало понятно еще в прошлом году, когда были проведены кибер-учения, последующее за ним заседание СовБеза и Минкомсвязь вместе с МИДом активно заговорили об интернационализации управления локальными сегментами Интернетом. Вполне логично было предположить, что если на международной геополитической арене никаких серьезных подвижек не будет и российские инициативы в ООН не примут, а до активного продвижения блоковых инициатив еще далеко, то Россия будет обкатывать свои идеи внутри страны. Что, собственно, мы и видим. Как мне кажется за этим 260-м указом стоит некий сигнал другим государствам (друзьям по СНГ, ШОС, БРИКС, ОДКБ) быть более активными в деле интернационализации управления Интернетом. Ну а с технической точки зрения могу предположить, что данный сегмент будет строиться так, чтобы работать независимо от наличия подключения к глобальной сети Интернет.


Вопрос в другом. Почему за эти годы ни 351-й Указ, подписанный Путиным, ни приказ ФСО, так и не заработали? Почему госорганы так и не переходят в массовом порядке под Интернет-управление ФСО? Ведь в сегмент .gov сайты переноситься стали совсем недавно и то далеко не все это делают. А почтовые ящики до сих пор многие чиновники имеют на gmail (даже не на mail.ru или yandex.ru). Что же должно подтолкнуть госы на переход в старый новый сегмент Интернет? Очередной НПА Президента? Врядли. Наказание? Так его нет. Проверки? Так их тоже нет в этой сфере. Патриотизм и сплоченность супротив супостата? Это точно не про чиновников, принимающих решения.

А как обычным гражданам взаимодействовать с этим сегментом? Какие-то шлюзы появятся? Предположу, что сайт госуслуг перенесут именно в этот сегмент. Но как тогда он будет работать? И как с ним взаимодействовать, если у граждан используется HTTPS на базе западной криптографии, а старый новый сегмент должен работать на криптографии отечественной? Кто и как их будет сопрягать? Или всем гражданам бесплатно выдадут по сертифицированной СКЗИ? Или превратят весь Рунет в контролируемую зону и тогда в нем никакой криптографии не понадобится :-) А может наконец-то реализуют давно витающую идею о запрете всей западной криптографии в России? Тогда и криптотранслятор не понадобится.

А как сам сегмент будет функционировать? Распределенно или в виде ЦОДа, к которому будут подключаться все территориальные подразделения ФОИВов? В любом случае очень остро встанет вопрос с шифрованием, о котором в указе тоже упоминается. Но если сейчас госорганы используют разные СКЗИ, то как им взаимодействовать с будущим ЦОДом? Там будет создан кластер из разных СКЗИ? Или всех переведут на единого производителя?

Одни вопросы...

ЗЫ. Кстати, в прошлом году разговоры ходили об отдельном сегменте Интернет для силовиков. Что-то тема затихла.

20.5.15

О взломе самолета

Сейчас очень много пишут о том, что американский эксперт по информационной безопасности Крис Робертс взломал систему управления самолета авиакомпании United Airlines и сам попросился в руки ФБР, которая его и задержала, предъявив обвинения. Журналисты по своей, не самой лучшей, привычке перепечатывают иностранные статьи, не вдаваясь в суть происходящего. Но выглядит зато устрашающе - взломан самолет через развлекательную систему, встроенную впереди стоящее  кресло. На самом деле все немного не так :-) Не буду подробно рассказывать, что написано на 22 страницах отчета специального агента ФБР Майкла Хёрли, направленного им в суд Нью-Йорка, перескажу тезисно:

  1. Первые 12 страниц спецагент ФБР перечисляет, что он нашел на планшете, ноутбуке, куче съемных жестких дисков, флешек и SD-карт Криса Робертса.
  2. Последующие 6 страниц являются пересказом слов Робертса о том, как он пытался привлечь внимание общественности к проблеме информационной безопасности авиаперевозок и что конкретно он сделал на борту не только его последнего рейса, но и ряда предыдущих рейсов.
  3. Свое заключение спецагент ФБР базирует на 4 фактах
    • Развлекательная система того кресла, где сидел подозреваемый, имеет следы физического взлома (по словам Робертса ему надо было подключить витую пару к информационной системе самолета, а для этого надо было раскрутить монитор развлекательной системы).
    • Робертс рассылал через социальные сети сообщения о том, что ему удалось обойти систему защиты самолета.
    • Робертс уже имел к моменту задержания две беседы с сотрудниками ФБР, в которых он описывал произведенные действия по "взлому".
    • Агенты и технари ФБР предполагают, что Робертс действительно мог осуществить то, о чем он написал в социальных сетях.
  4. В итоге спецагент Хёрли делает вывод в своем запросе в суд, что Робертс имел возможность получить доступ к системе управления (а точнее к системе набора высоты) самолета, но доказательств этого факта не предъявляет.
  5. Задерживают Робертса по причине наличия у него на ноутбуке инструментов, которые могут быть использования для совершения противоправных действий. Именно это основание фигурирует в материалах, направленных в суд.
Иными словами, факт реального взлома системы набора высоты Airbus A320, Boeing 737-800, 737-900 и 757-200, пока не подтвержден. Речь идет об опасениях, что такое возможно и пока не подтвержденных заявлениях самого Робертса, который по словам СМИ хотел привлечь внимание к проблеме низкой защищенности самолетов от кибератак. Свою задачу, надо признать, он решил - внимание к проблеме привлек. Но вот возможен или нет взлом самолета - так и осталось непонятным. 

Я ни в коем случае не хочу утверждать, что такого быть не может. Но и обратное утверждать пока не готов - кроме голословных заявлений Робертса и подозрений ФБР, доказательств нет. Оно, конечно, к счастью. Я бы не хотел, чтобы в Интернет просочилось описание того, что, если это правда, делал Робертс. Тогда летать на самолетах будет действительно стрёмно - мало ли что и кому придет в голову. С другой стороны, на месте СМИ, я бы все-таки был более осторожен в публикации таких сообщений. Вызвать панику можно легко, а разгребать ее потом придется точно не журналистам.

Чего мне не хватило в методике моделирования угроз ФСТЭК?

Позавчера я рассмотрел проект методики моделирования угроз, а сегодня хочу систематизировать то, что мне в проекте методики не понравилось или не хватило:

  • Мне показалось ограниченной привязка к классической триаде "конфиденциальность-целостность-доступность". Даже в документах ФСБ по персданным от 2008-го года говорилось о большем количестве свойств информации, которые надо обеспечивать в рамках ИБ. За рамки триады выходит и ГОСТ Р ИСО/МЭК 13335, которые не ограничивается только КДЦ, но также упоминает подотчетности, аутентичность и т.п. Правда, надо признать, что спор о том, все ли можно свести к триаде или нет, - старый. Мы его еще в 2012-м году в блоге вели. Но я остаюсь при своем мнении - триадой все не ограничивается и есть угрозы, которые выходят за ее рамки.
  • Технократичность методики является следствием ее привязки к триаде. Допустим, приход регулятора, просроченный сертификат, отсутствие лицензии ФСБ на деятельность в области шифрования, внесение изменений в аттестованный объект информатизации, снижение бюджета на ИБ, сокращение персонала отдела защиты информации... По мне, так это все угрозы, которые попадают в поле зрения специалиста по ИБ и, зачастую, они даже более важны, чем угрозы КДЦ. Но в методику они совсем не попали. Причина этого, конечно, понятна, но все-таки оставляет чувство некоторой незавершенности.
  • Меня смущает отсутствие примеров. И хотя формализм - это традиция в документах ФСТЭК, хотелось бы увидеть большее число примеров, чем в текущем варианте. В конце концов мы говорим о методическим документе, а не бюрократическом приказе. Задача методички - разъяснить и показать "как надо", а это сложно сделать без примеров. Примеры сильно улучшили бы текст методички.
  • Отсутствие нумерации. Когда Банк России выпускал 5-ю редакцию своего СТО, он переиграл почти всю нумерацию и те, кто делал маппинг из требований СТОv4 в другие стандарты и требования вынуждены были все переделывать заново. В методике ФСТЭК другая проблема - полное отсутствие сквозной нумерации. Очень сложно ссылаться на разделы такого документа.
  • Отсутствие иллюстраций. Понятно, что в ФСТЭК нет выпускников Строгановского училища, но хотя бы блок-схемы типовой информационной системы и каналов/векторов реализации атак на нее, не помешали бы.
  • Коль скоро мы говорим о методичке, которая призвана снизить число ошибок при моделировании угроз, то неплохо было бы в приложение включить список типичных ошибок при составлении списка актуальных угроз. Тем более, что у ФСТЭК этот список есть - они его представляли на своей конференции. Почему бы не включить? Лишним он точно не будет.
  • Но, пожалуй, самое серьезное нарекание у меня вызывает итоговая таблица 8, которая, собственно, и отделяет актуальные угрозы от неактуальных. У меня такая же претензия было 7 лет назад, к прошлой методике определения актуальных угроз. Неравномерно в матрице/таблице проходит граница между актуальными и неактуальными угрозами; неравномерно. Число актуальных угроз явно завышается и делается это специально. В причины я вдаваться не готов - мне они понятны, хотя я их и не разделяю.
По сути, каких-либо серьезных претензий к проекту документа у меня нет. Все мои замечания касаются скорее удобства пользования им.

18.5.15

Fidelis покупает Resolution1

Меньше месяца прошло с того момента, когда General Dynamics продала Fidelis Cybersecurity инвестиционному фонду Marlin. И вот 12 мая Fidelis объявляет о том, что приобретает Resolution1 Security, небольшую американскую компанию, которая занималась средствами анализа угроз и реагирования на инциденты на оконечных устройствах. Размер сделки не уточняется.

Проект методики моделирования угроз ФСТЭК

Между майскими праздниками ФСТЭК обнародовала долгожданный проект методики моделирования угроз, которая станет обязательным для государственных и муниципальных органов руководством по определению угроз, актуальных (не путать с типами актуальных угроз в ПП-1119) для, соответственно, государственных и муниципальных информационных систем. Для остальных организаций, включая и операторов ПДн, данный документ носит рекомендательный характер.


Методика мне в целом понравилась. Получился добротный документ, который позволяет пройдя по его шагам получить на выходе список актуальных угроз. Процедура достаточно простая:
  1. Определить область применения методики моделирования угроз. Будем надеяться, что у тех, кто будет следовать этому документу, имея богатый опыт работы со старыми документами ФСТЭК, не возникнет вопрос, как соотносится "область применения" и "контролируемая зона".
  2. Идентифицировать источники и угрозы безопасности
  3. Оценка вероятности (возможности) реализации угрозы и степени возможного ущерба. Вероятность оценивается либо путем использования статистики, либо опираясь на возможность реализации угрозы, которая зависит от уровня защищенности информационной системы и потенциала нарушителя.
  4. Оценить возможности реализации и опасности угрозы
    • Определение типов, видов и потенциала нарушителей
    • Определение возможных способов реализации угроз 
    • Определение уровня защищенности
    • Определение потенциала нарушителя
    • Определение уровня опасности угрозы
  5. Мониторить и переоценивать угрозы
Из интересных моментов, которые я для себя отметил:

  • Моделирование должно производиться на разных этапах жизненного цикла информационной системы.
  • Учитывается, что угроза может быть реализована не только против самой информации или информационной системы, но и против обслуживающей инфраструктуры, например, против DNS-сервера, официального канала Twitter, хостинговой площадки или канала связи.
  • Среди источников названы также и целые государства, что в текущей ситуации вполне актуальная проблема.
  • Очень важно, что среди угроз рассматриваются низкое качество обслуживание со стороны обслуживающих ИС организацией или низкое качество инженерных систем, которые могут привести к реализации ущерба.
  • Не забыты и косвенные угрозы, например, недоступность обновления средства защиты, что в текущих геополитических условиях становится вполне реальным.
  • Установлен рекомендуемый срок пересмотра модели угроз - раз в год, а также в случае изменения законодательства, конфигурации системы, появления новых уязвимостей или появления фактов о новых возможностях нарушителей. Если предположить, что Сноуден говорил правду, то по новой методике это должно было стать причиной пересмотра модели угроз.
  • Приведена классификация видов нарушителей (от спецслужб до бывших работников), а также их возможных мотиваций, которые описывают возможные причины совершения несанкционированных действий.
  • Учтено, что угрозы могут быть реализованы не только на объекты информационной системы, но и на ее субъекты за счет социальной инженерии.
  • Не забыта "случайная" атака, под раздачу которой может попасть ничего не подозревающая организация. Например, веерная DDoS-атака, которая может зацепить не только прямую жертву.
  • Хорошо, что предлагается два варианта оценки вероятности - на базе статистики (если она есть) и на базе потенциала нарушителя.
  • Потенциал нарушителя определяется либо по приложению 3, либо берется для конкретной угрозы из банка данных угроз ФСТЭК. Если в банке данных этой информации нет, тогда и применяется приложение 3.
  • Впервые в документах ФСТЭК дается пример разных видов ущерба от нарушения триады - конфиденциальности, целостности и доступности. К таким видам ФСТЭК относит экономический (финансовый), социальный, политический, репутационный, технологический и т.п.
  • Отменяется методика определения актуальных угроз ПДн (после принятия обсуждаемого проекта)
  • Угрозы по техническим каналам определяются по отдельным документам ФСТЭК.
К методике прилагаются 3 приложения:
  • Рекомендации по формированию экспертной группы и проведению экспертной оценки. В данном приложении нашли свое отражения как ответы на вопросы "сколько экспертов достаточно", "кто такие эксперты", "какой квалификацией должны обладать эксперты", так и учет психологии восприятия рисков, которая иногда мешает принять правильное решение. Метод Дельфи, который описан в приложении, должен помочь снизить вероятность ошибки и зависимость от человеческого фактора.
  • Структура модели угроз. Еще один часто задаваемый вопрос - "что включать в модель угроз" и "как должна выглядеть модель угроз". Если на второй методика не отвечает (да и не должна), то на первый наконец-то дается ответ - перечисляются разделы документа, который будет включать список актуальных угроз безопасности информации.
  • Определение потенциала нарушителя. По сути, это пересказ ГОСТ Р ИСО/МЭК 18045, в котором впервые термин "потенциал нападения" и появился. Данное приложение нужно в том случае, если в банке данных угроз не найдено значение потенциала нарушителя.
В следующей заметке я рассмотрю то, чего мне не хватило / не хватает в проекте документа.

14.5.15

Проект новых требований Банка России по информационной безопасности

Кто помнит мои заметки по следам магнитогорского форума, тот обратил внимание, что Банк России, как и ФСТЭК, уделяет большое внимание теме качества ПО, участвующего в денежных переводах. И вот недавно стало известно, что ЦБ готовит еще один документ в схожем направлении. Речь идет о проекте Положения Банка России «О порядке расчёта величины кредитного риска на основе внутренних рейтингов».

Это первый нормативный документ Банка России, в котором планируется реализовать требования статьи 72.1 Федерального закона РФ от 10.07.2002 №86-ФЗ, которая гласит: "Банк России устанавливает требования к банковским методикам управления рисками и моделям колич. оценки рисков, в том числе к качеству используемых в этих моделях данных, применяемым кредитными организациями… для целей оценки активов, расчета норматива достаточности собственных средств (капитала) и иных обязательных нормативов".

Согласно стандарта ISO 8000, которому следует и Банк России, "качество данных и информации - это предоставление необходимой правильной информации нужным людям в нужное время". Качество - это ключевой компонент качества и полезности информации, полученной из этих данных. И влиять на качество данных могут различные факторы, в том числе имеющие отношение и к информационной безопасности. Согласно проекта готовящегося положения каждая кредитная организация "обеспечивает непрерывное функционирование своих ИС независимо от смены обеспечивающего персонала". Также "банк обеспечивает в течение всего периода функционирования ИС защиту от несанкционированных и нерегламентированных изменений и удалений данных путем принятия мер информационной безопасности (ИБ):

  • мер по обеспечению ИБ на всех стадиях жизненного цикла ИС
  • мер по управлению доступом к данным и его регистрацией
  • мер по применению средств защиты от воздействия вредоносного кода
  • мер по обеспечению ИБ при использовании сети Интернет
  • мер по обеспечению ИБ путем эксплуатации СКЗИ
  • мер по обнаружению и реагированию на инциденты ИБ
  • мер по мониторингу обеспечения ИБ".
В проекте нового Положения указанные меры не детализируются, но учитывая, что в работе над документом принимало участие ГУБЗИ, можно предположить, что детализация дана в всем известном Положении 382-П. Кстати, если вспомнить вступившее в силу с февраля положение о деятельности по проведению организованных торгов, то в нем также не было детализации защитных мер, но судя по их названию и порядку следования, они были списаны с 382-П.

Что хочется сказать в заключение? Новое положение - это еще один документ, устанавливающий обязанность кредитных организаций выполнять требования по защите информации. И если за неисполнение 382-П ответственности как таковой не предусмотрено, то за невыполнение нормативов банка по управлению рисками (а в данном случае речь идет о кредитных рисках) статьей 72.1 предусмотрен... отзыв лицензии. Есть о чем задуматься!

13.5.15

Очередной бумагоизмаранный проект НПА по импортозамещению

Правительство РФ подготовило проект Постановления "О приоритетных направлениях развития информационно-коммуникационных технологий государственных органов", которое устанавливает новые приоритеты развития ИТ в госорганах. В дополнение к:
  • Федеральному закону "О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд",
  • Постановлению Правительства от 24.12.2013 № 1224 "Об установлении запрета и ограничений на допуск товаров, происходящих из иностранных государств, работ (услуг), выполняемых (оказываемых) иностранными лицами, для целей осуществления закупок товаров, работ (услуг) для нужд обороны страны и безопасности государства"
  • законопроекту "О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации" и отдельные законодательные акты Российской Федерации (в части введения государственного регулирования в сфере использования российских программ для электронных вычислительных машин или баз данных)",
  • проекту Постановления Правительства "Об установлении ограничения допуска программных средств и информационных продуктов вычислительной техники, происходящих из иностранных государств, для целей осуществления закупок для обеспечения государственных и муниципальных нужд и дополнительного требования к участникам закупок услуг, связанных с использованием программных средств и информационных продуктов вычислительной техники",
  • распоряжению Правительства от 27 января №98-р
  • приказу Минкомсвязи "Об утверждении плана импортозамещения программного обеспечения",
в данном проекте устанавливается, что одним из 4-х приоритетов развития ИТ в федеральных органах исполнительной власти, органах управления внебюджетными фондами и иных государственных органах является "обеспечение технологической независимости и информационной безопасности при использовании информационно-коммуникационных технологий в государственных органах, в том числе за счет использования отечественных информационно-коммуникационных технологий и свободного программного обеспечения".

Видимо во исполнение данного Постановления должны появиться и другие нормативные акты, которые установят, как этот приоритет надо реализовывать. Пока это не очень понятно. Особенно в части используемой терминологии и роли Минкомсвязи во всем этом процессе. Деньги выделяются Минпромторгу. Планы импортозамещения пишет Минпромторг (и ИТ там нет). Информационная безопасность не входит в приоритеты Минкомсвязи (не говоря уже о Минпромторге) и не упоминается ни в одном из проектов (оно и понятно - за нее отвечают ФСТЭК и ФСБ, которые стараются не мараться в этой излишне политизированной теме). В целом писанины и разговоров много, до дела пока не дошло (но получить бюджеты, как отмечают эксперты, уже хочется).


МинОбороны вносит сумятицу в оценку соответствия средств защиты информации для своих нужд

11 октября 2012 года Правительство выпустило Постановление №1036 "Об особенностях оценки соответствия оборонной продукции (работ, услуг), поставляемой по государственному оборонному заказу, процессов проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения указанной продукции", о котором я как-то писал. И вот МинОбороны готовит очередной документ в части оценки соответствия.

Подготовлен проект Указа Президента "О внесении изменения в Положение о Министерстве обороны Российской Федерации, утвержденное Указом Президента Российской Федерации от 16 августа 2004 г. N 1082", согласно которому вносятся изменения в подпункт 55.1 пункта 7, касающегося оценки соответствия, в т.ч. и средств защиты информации. Касающийся "нас" фрагмент был изменен с "к продукции (работам, услугам), используемой в Вооруженных Силах Российской Федерации в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа" на "к продукции (работам, услугам), используемой в Вооруженных Силах Российской Федерации в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной служебной информации ограниченного доступ" (жирным выделено отличие).

Зачем такая поправка? Мало того, что она сужает предыдущую формулировку (а что делать с неслужебной информацией ограниченного доступа), так она еще и отличается от формулировки ст.5 ФЗ-184 "О техническом регулировании", в котором этой приписки нет. И зачем?

12.5.15

Lockheed Martin инвестирует в Cybereason

Недавно Raytheon купила Websense и вот еще одна новость из области поставщиков для американского ВПК, вторгающихся в мир кибербезопасности. Lockheed Martin, который в прошлом году купил Industrial Defender, вложил 10 миллионов долларов в другого американского игрока рынка ИБ, у нас неизвестного, - компанию Cybereason. Основана она была выходцами из израильских спецслужб, обосновавшихся в США.

Как будет действовать реестр нарушителей закона... не о персональных данных?

В канун Дня Победы стал доступен проект Постановления Правительства "Об автоматизированной информационной системе «Реестр нарушителей прав субъектов персональных данных", который разработан во исполнение в соответствии с частями 3, 4 статьи 15.5 Федерального закона... "Об информации, информационных технологиях и о защите информации", а не "О персональных данных", как часто ошибаются многие эксперты и журналисты. Согласно ФЗ-242 именно трехглавый закон у нас определяет, как будут наказывать нарушителей, нет, не всего закона о персональных данных, а тех, кто в нарушении закона публикует персональные данные в Интернет. Статья 15.5 четко про это говорит в самом начале: "В целях ограничения доступа к информации в сети "Интернет", обрабатываемой с нарушением законодательства Российской Федерации в области персональных данных, создается автоматизированная информационная система "Реестр нарушителей прав субъектов персональных данных".

Второе важное замечание относительно данного реестра, которое надо дать, - нарушение должно быть признано судом, а не Роскомнадзором. В части 5, статьи 15.5 четко сказано, что "основанием для включения в реестр нарушителей информации, указанной в части 2 настоящей статьи, является вступивший в законную силу судебный акт".

Иными словами, не так страшен ФЗ-242, как его малюют. Лишний раз подтверждается идея, высказанная на одном из совещаний на Старой площади, что бояться надо иностранным Интернет-компаниям, которые могут влиять на общественное мнение российских граждан (социальные сети и поисковые системы). В отношении остальных операторов ПДн применение данных норм представляется более чем непростым. А уж в случае обработки ПДн работников или клиентов компании во внутренних информационных системах компании, находящихся за пределами РФ, тем более. В Интернете эти данные обычно не публикуются и не обрабатываются, а следовательно блокировать доступ не к чему и вносить в реестр нечего.

Но есть парочка "но"... Первое касается ситуации с обработкой ПДн на Интернет-магазинах, гостиницах, форумах и т.п. Они в полной мере "попадают" под ст.15.5 ФЗ-149. Разумеется, если их владельцы имеют представительства на территории России. Это как минимум. На закрытых встречах замглавы РКН, г-жа Приезжева, утверждала также, что закон распространяется и на тех, кто представительств не имеет, но имеет русскоязычные разделы на своих сайтах. Комментировать не буду.

Второе "но" касается наказания. Если нельзя заблокировать доступ к базам данных, хранящим ПДн за пределами РФ (а это пока запрещено и РКН именно так трактует эту норму ФЗ-242), то это не значит, что у РКН нет рычагов воздействия на оператора-нарушителя. Не забываем, что они имеют право выдавать предписания об устранении выявленных нарушений и в случае его невыполнения существует наказание именно за отказ от выполнения этого предписания. Так что учитывайте.

Как будет осуществляться надзор в сфере ПДн с 1-го сентября?

Постепенно "закрываются" белые пятна по части нормотворчества в области персональных данных, о которых я писал между майскими праздниками.


И хотя господин Жаров в своем выступлении заявил, что запланирован переход на риск-ориентированную модель при проведении надзорных мероприятий и после принятия соответствующего и готовящегося сейчас законопроекта поднадзорные организации предполагается разделить на группы в зависимости от степени риска нарушений для экономики и ее граждан и на основе такой дифференциации планировать и проводить надзорные мероприятия, ситуация немного иная. 8 мая был опубликован проект еще одного Постановления Правительства в области персданных - теперь в отношении контроля и надзора за соответствием обработки персональных данных требованиям законодательства Российской Федерации. Я про него уже упоминал и хочу акцентировать внимание только на нескольких моментах:
  • Проект очень сильно похож на Административный регламент РКН в части осуществления государственной функции по контролю (надзору) в сфере ПДн, но есть и некоторые серьезные отличия.
  • Явный запрет на проверки технических и организационных мер по защите ПДн, предусмотренные 19-й статьей ФЗ-152. Это и так вытекали из действующего законодательства, но теперь это, наконец-то, зафиксировано явно.
  • Помимо плановых и внеплановых проверок теперь будут проводиться мероприятия систематического наблюдения. У этого понятия есть неоспоримое преимущество - мало кто понимает, что это такое и оно точно не попадает под ФЗ-294. Собственно РКН этим и раньше занимался, но теперь это обрело законную форму. А главное, что можно как угодно проводить это наблюдение руководствуясь своим пониманием и своими внутренними документами (а то и вовсе без них).
  • Список плановых проверок должен быть опубликован на сайте РКН, но согласовывать их с прокуратурой теперь не надо. Если вспомнить, что около 50% всех заявок на проведение плановых проверок отбраковывалось, то теперь понятно, что проверять будут тех, кого хочет РКН - никаких посредников, которые могут сказать как "да", так и "нет".
  • К основаниям формирования плана плановых проверок теперь относятся (список шире, чем раньше):
    • Трехлетний период с момента окончания последней плановой проверки.
    • Информация от госорганов, муниципалитетов и СМИ о нарушении. А у нас и многие Интернет-ресурсы теперь считают СМИ.
    • Обработка ПДн значительного количества субъектов ПДн, а также обработка биометрических и специальных категорий ПДн. Понятие значительности нигде не определено - так что в список могут попасть многие.
    • Непредставление информации РКН.
  • Отказ от согласования проверок с прокуратурой - это одно из ключевых отличий нового документа от действующей практики проведения проверок.
  • Еще большее количество оснований для проведения внеплановых проверок
    • Истечение срока выданного предписания
    • По доказательным обращениям граждан. Это единственный случай, когда требуется согласования с прокуратурой. Учитывая, что во всех остальных случаях эта "головная боль" не нужна могу предположить, что по заявлениям субъектов ПДн проверок будет меньше всего. Это опять расходится с духом закона о персональных данных, но это уже мало кого волнует. Достаточно посмотреть, как сам РКН обращается с конфиденциальностью ПДн при электронном общении с гражданами (слайд 6).
    • По причине непредоставления (неполного представления) информации оператором по запросу РКН
    • Наличие факта нарушения законодательства, полученное от СМИ, госорганов и муниципалитетов
    • Поручение Президента или Правительства
    • В случае нарушения оператором законодательства, выявленного в ходе систематического наблюдения. Ну очень размытая формулировка :-(
    • Несоответствие сведений, указанных в уведомлении
    • В случае неисполнения требования РКН об устранении выявленного нарушения
    • На основании представления органа прокуратуры
  • РКН активно готов привлекать экспертов для проведения проверок, особенно в части анализа содержания ИСПДн. Но проверять вопросы защиты персональных данных из 19-й статьи они не могут - это явно описано в самом начале проекта Постановления. В противном случае оно бы никогда не прошло согласование с ФСТЭК и ФСБ.
  • Периодичность проверок установлена один раз в 2 года для госов, муниципалов и коммерсантов (раньше было три), и один раз в три года в отношении физлиц и индивидуальных предпринимателей.
  • Расширение полномочий сотрудников РКН по доступу к запрашиваемым документам, помещениям и ИСПДн. Отказ в предоставлении доступа влечет за собой обращение РКН в правоохранительные органы.
Вот такой блиц-анализ этого проекта документа. Не думаю, что он сильно изменится в финальной версии. С одной стороны опасения о том, что РКН сможет приходить когда угодно и как угодно часто, не оправдались. С другой стороны - отказ от согласования с прокуратурой, расширение оснований для внеплановых проверок, привлечение экспертов и... планируемый рост штрафов, существенно повышают риски. Учитывайте это в своих планах приведения себя в соответствие.