13.7.16

История гонений на криптографию в России

В контексте "закона Яровой" мне хотелось бы вспомнить о тех попытках "нагнуть" криптографию в России, которые предпринимались в новейшей отечественной истории. Исторически криптография была уделом спецслужб и они не горели желанием выпускать ее из своих рук. Мало кто уже помнит (да и трудно себе такое представить), но раньше даже книжки про криптографию относились к информации ограниченного доступа. Когда я занимался разработкой СКЗИ в одном московском "ящике" в начале 90-х годов, то мне приходилось ходить в закрытую библиотеку, чтобы получить доступ к определенным материалам. Да что говорить, сам ГОСТ 28147-89 долгое время был с грифом и только спустя годы этот гриф был снят и текст криптографического стандарта стал доступен всем желающим.

Однако перестройка расставила все по своим местам и в коммерцию ринулись сотни выходцев из КГБ, которые стали делиться своим немалым опытом, в том числе и по части криптографии. Стали выходить книжки, в журналах стали публиковаться тексты программ для шифрования по ГОСТу, отдельные счастливчики были обладателями книжки Шнайера "Прикладная криптография". Но несмотря на перемены в политической и экономической жизни страны, спецслужбы по-прежнему не горели желанием выпускать криптографию в свободное плаванье. Надо признать, кстати, что это удел не только российских спецслужб - они одинаковые во всех странах. Достаточно вспомнить известное уголовное дело против автора PGP - Фила Циммерамана, который обвинялся в США в распространении своей криптографической программы в нарушении американского законодательства. Фил тогда поступил очень неожиданно и опубликовал исходники PGP в книжке, которая и распространялась по миру, не являясь нарушением американского законодательства (так что причисление литературы про криптографию к шифровальным средствам было вполне логичным шагом для тех, кто хотел ограничить их распространение).

В 1995-м году вышел пресловутый Указ Президента Ельцина №334, который по сути блокировал распространение гражданской криптографии, вводя ее под жесткий контроль отпочковавшегося от КГБ ФАПСИ, которое спустя некоторое время вновь влилось в основную спецслужбу страны, именуемую нынче ФСБ. Данный указ включал несколько основных положений:
  • Запрет госорганам и предприятиям применять несертифицированные средства шифрования.
  • Запрет банкам применять несертифицированные средства шифрования и заставить Банк России следить за этим запретом.
  • Запрет деятельности юрлиц и физлиц в области разработки, производства, реализации и эксплуатации шифровальных средств без соответствующей лицензии.
  • Запретить ввоз шифровальных средств без соответствующей лицензии на ввоз.
  • Поиск нарушителей данного указа.
  • Усиление прокурорского надзора за соблюдением данного указа.
Надо сказать, что данный Указ не только был реализован, но и до сих пор действующее законодательство опирается на положения данного нормативного акта (пусть и немного в иных формулировках). Единственное, что всегда оставалось под большим вопросом - эксплуатация СКЗИ без лицензии. Если внимательно посмотреть на историю развития законодательства по лицензированию отдельных видов деятельности, то данная тема всегда вызывала, вызывает и, думаю, будет и дальше вызывать вопросы - ФСБ достаточно недвусмысленно дает всегда понять, что по их мнению, применение СКЗИ должно сопровождаться наличием соответствующей лицензии ФСБ. В судах они эту позицию отстаивают не так часто, но с завидной регулярностью озвучивают на различных мероприятиях и в различных официальных ответах.

Но пойдем дальше. 334-й Указ всегда вызывал определенные вопросы, но их острота и градус накала постепенно снижались, особенно после прекращения существования ФАПСИ. Однако желание спецслужб контролировать криптографию на территории России жило и цвело. В 2010-м году в России, учитывая создание Таможенного Союза, были введены новые правила по ввозу средств шифрования. Вообще тема ввоза средств шифрования очень непроста и те, кто с ней незнаком регулярно попадают впросак, в т.ч. и под статьи действующего КоАП. И изменений в этой части не предвидится - даже поручение Президента по либерализации ввоза СКЗИ ФСБ посчитала нецелесообразным. С вывозом шифровальных средств (а любой мобильник или ноутбук к ним относится) ситуация тоже далека от желаемой.

В 2011-м году руководитель 8-го Центра ФСБ заявил о том, что такие сервисы как Skype, Gmail и т.п. представляют угрозу национальной безопасности и организованная преступность, террористы и экстремисты (334-й Указ упоминал только оргпреступность, которая позже уже не упоминалась в качестве мотива ограничений СКЗИ) могут использовать западные сервисы для своих черных дел. Тогда запретить ничего не удалось, но "осадочек остался". Да и проект аналога 334-го указа, но посвежее, тоже успел просочиться в Интернет (но принят не был, столкнувшись с отпором ИТ-отрасли).

В 2014-м году ФСБ выпускает свой 378-й приказ по защите персональных данных, в котором фигурирует требование применения сертифицированных СКЗИ при защите ПДн. А учитывая, что у нас ПДн есть везде и создать изолированную и не имеющую ПДн среду невозможно, то ситуация вновь стала непростой. Регулятор опять дал понять, что он не откажется от идеи перевести всех на сертифицированные рельсы в части СКЗИ.

С 14-го года еще больше усиливается риторика представителей законодательной и исполнительной власти о необходимости более пристального контроля за Интернет, о необходимости бороться с экстремизмом (чтобы ни вкладывалось в этот термин) и терроризмом, о необходимости борьбы с пиратством, о необходимости отказа от анонимности в сети и т.п. И везде криптография является препятствием; имеется ввиду неконтролируемая криптография. Неслучайно в февральском списке поручений Президента тема регулирования криптографии в отечественных сетях связи была выделена особо. Поэтому закономерным стало появление закона Яровой, который с точки зрения криптографии задал новую планку в части запрета применения любых средств/алгоритмов/решений, не имеющих сертификата ФСБ. Обратите внимание - не прошедшими оценку соответствия в установленном порядке, а просто не имеющими сертификата. С сертификацией, как единственной формой оценки соответствия, у нас носится только ФСБ.

Надежды на отмену "закона Яровой" у меня нет (хотя высказать свою позицию все-таки стоит), как и на либерализацию вопросов применения шифровальных средств в России. Учитывая ужесточение подходов к сертификации СКЗИ и отмену сертификации криптобиблиотек картина вырисовывается не очень позитивная. А тут еще накладывается и полная техническая недееспособность депутатов, которые хоть и отказались от идеи запретить UDP в Интернет, но зато утвердили требование отдавать все сеансовые ключи в мессенджерах и иных средствах коммуникаций.


Похоже история наших регуляторов ничему не учит и они хотят наступить на те же грабли, что наступили в США в свое время (и даже не один раз). С терроризмом бороться это сильно не помогло. А вот компетенция людей, которые стали все чаще искать пути обхода ограничений, только выросла. В данном случае предположу, что те, кому есть что скрывать вернутся к старой доброй стеганографии, которая была незаслуженно забыта, но видимо скорь восстанет из пепла.

В 2011-м году я предположил, что ветер переменился и теперь все будет делаться под соусом "национальной безопасности", в том числе и выдавливание западных технологий/продуктов/алгоритмов. Как показали прошедшие 5 лет прогноз оказался верным :-( Остается только надеяться, что ресурсов на всесторонний контроль принятого закона у регуляторов не будет. Но как Дамоклов меч висеть он будет, а уж как рычаг давления на неугодных тем более.

12.7.16

Avast покупает AVG

7 июля американская антивирусная компания Avast объявила о намерении приобрести голландскую компанию AVG за сумму примерно равную 1,3 миллиардам долларов. Странная сделка, если честно. Две пионера чешского рынка ИБ, работающиеся примерно в одной и той же нише и имеющие схожие технологии решили слиться в "экстазе". Для чего? В пресс-релизе говорится о приобретении технологий и клиентской базы, но как мне кажется они не стоят таких денег. Гораздо эффективнее было купить какой-нибудь технологический стартап (и гораздо дешевле) или компанию, работающую в иной сфере ИБ (для дифференциации и расширения своего портфеля). Ну да ладно, посмотрим...

Может ли контент по ИБ быть в России платным?

К теме платного контента по ИБ я уже обращался не раз и не два. Мой опыт показывает, что в ИБ контент может, а временами и должен быть платным. Однако в России существует скептическое мнение по этому вопросу. Эта тема вновь активно зазвучала во время последней PHDays, где на блогерской панели сразу несколько моих коллег высказали мысль, что платить за информацию у нас не привыкли. Но сейчас не 1997-й год - ситуация поменялась и поменялась кардинально. С одной стороны огромный объем бесплатного и местами достойнейшего контента. С другой - информационная перегрузка. Найти что-то полезное в огромном массиве Интернет-информации сложно. И вот тут-то и возникает место для платного контента. Это первая и очевидная модель заработка - делать выборки, которые и будут представлять собой то, за что можно заплатить.

Примерно по такой модели сейчас готов пойти "Коммерсант". «То, что мы для себя выработали, наметили, это частичные продажи контента, но при этом мы его будем упаковывать в какие-то формы. Условно говоря, новости и весь general-use поток будет бесплатным, а какие-то уникальные вещи, эксклюзивные материалы исследований или подборки каких-то материалов по теме, именно для целевой аудитории, как раз то, что личный кабинет позволяет делать — это понимать очень хорошо и представлять поименно и персонально всю свою целевую аудиторию… и под эти группы уже формировать какой-то специальный контент, который уже может быть платным», — сообщила гендиректор издательского дома "Коммерсант" Мария Комарова. Она уточнила, что в большей степени введение платного доступа затронет именно подборки материалов, а не сами материалы. То есть помимо подборок зарабатывать можно и на эксклюзивных исследованиях и материалах. Это вторая модель заработка на контенте по ИБ.

Я после PHDays проводил опрос в Twitter и Facebook - готовы ли люди платить за информацию по ИБ? Несмотря на общий скепсис, платить многие готовы, но когда знают за что. При этом сам процесс оплаты должен быть удобным и управляемым. Абонентская плата в большинстве случаев работать будет плохо - нет у нас пока еще столько уникального и интересного контента, чтобы давать его на постоянной основе и брать за это абонентскую плату. А вот оплата за отдельные материалы - вещь вполне себе доступная и наиболее перспективная.

В дискуссии на FB многие высказывали опасения, что они не готовы платить за "кота в мешке" и это правильно. Но... многие, говоря о платном контенте, подразумевают модель "плати и читай", в то время как существует и другая модель - "читай и плати". То есть платить за контент ты только в том случае, если он тебе понравился. Это, по сути, вознаграждение за понравившийся материал. Хочешь плати, не хочешь - не плати. Нетрадиционная модель, надо сразу это признать. Есть шанс, что специалисты, прочитав или прослушав что-то, скажут "Ну и что тут интересного? Я и так все это знал. Не буду платить". Это риск, безусловно. Поэтому пока у нас действует более привычная модель - "утром деньги, вечером стулья". Она применяется на всех платных конференциях по ИБ, которые проводятся в том числе и в России. Но в абсолютном большинстве это все очные мероприятия, доступные далеко не всем специалистам, особенно из регионов.

И вот компания "Экспо-Линк" решила попробовать новый формат мероприятия по ИБ - "Код ИБ. Онлайн". Одна из претензий, которую я часто слышу от участников очных "Кодов ИБ" - много рекламы. Но это и понятно - программа бесплатного мероприятия формируется спонсорами, которые хотят дать свой контент за свои деньги. А слушатели, которые не платят ничего, вынуждены этот контент слушать в надежде услышать и что-то полезное для себя. Организаторы "Кода ИБ" решили, что можно попробовать сделать мероприятие, лишенное полностью рекламы, но за небольшие деньги (несколько сотен рублей).


Среди спикеров - известные по очному "Код ИБ" докладчики - Рустем Хайретдинов, Андрей Прозоров, Дмитрий Мананников, Женя Царев, Даниил Тамеев, Илья Шабанов, Андрей Брызгин. Каждый будет рассказывать что-то интересное и еще не звучавшее на других мероприятиях.

Буду на мероприятии выступать и я. 19-го июля в 19.15 по московскому времени с темой "Что на самом деле интересует руководство предприятия с точки зрения информационной безопасности?" Хочу показать, как уйти от набивших оскомину стандартных драйверов продвижения ИБ (угрозы, compliance) в сторону того, что реально стоит на повестке дня руководителей разных типов, разного ранга и разного уровня зрелости. Именно руководителей предприятий, а не руководителей по ИБ.

Стоимость участия в мероприятии, как можно заметить, невысока - всего 799 рублей за онлайн-участие или 999 рублей, если вы хотите получить еще и записи выступлений. Если же вы не смогли поучаствовать и хотите посмотреть/послушать только записи мероприятий, то такая опция также предусмотрена.

Если вам интересно услышать те темы, которые заявлены в программе мероприятия, то регистрируйтесь, будет интересно и без рекламы.

28.6.16

Хочу попросить прощения

Папа Римский извинился перед геями.
Сербский Президент Тадич извинился перед хорватами.
Турецкий Президент Эрдоган извинился перед Россией.

Ну и я извинись перед читателями за планируемое двухнедельное молчание в связи с отбытием в плановый отпуск. Потом вернусь и жахну - куча заметок ждет своего часа.

27.6.16

Intel планирует продать свой бизнес кибербезопасности

По данным агентства Bloomberg, ссылающегося на Financial Times, компания Intel ведет переговоры о продаже своего подразделения решений по кибербезопасности. Прошло всего несколько месяцев после продажи Stonesoft и закрытия ряда направлений по информационной безопасности, как очередное решение об избавлении от активов ИБ. Произошло то, что и предполагалось с самого начала. Еще в момент покупки Intel говорила, что для нее важны технологии McAfee, которые можно встроить на уровне процессоров и внедрять в активно растущее направление Интернета вещей. Из этого анонса уже можно было сделать вывод, что чисто сетевые решения для компании будут на вторых ролях. Но 5 лет они продержались в компании. И вот закономерный "развод".

24.6.16

Впечатления от использования средств защиты бесконтактных платежных карт

Многие видели в начале года новость о том, что в московском метро появились мошенники со считывателями бесконтактных платежных карт PayWave от Visa или PayPass от MasterCard, которые могут дистанционного снимать с карт деньги в сумме до 1000 рублей за раз. Нельзя сказать, что такая схема мошенничества стала популярной, все-таки большого всплеска новостей об этом пока в СМИ не просочилось. Но проблема есть проблема, тем более для людей с профессиональной паранойей :-) Я ее тоже решал и вот некоторые результаты.

Чехол для защиты бесконтактных карт

Вариантов решения этой задачи несколько:

  1. Отказаться от таких карт в пользу традиционного пластика (для этого необходимо об этом заявить в своем банке при перевыпуске карты).
  2. Застраховать транзакции по своей карте.
  3. Обертывать карточки фольгой :-)
  4. Использовать бумажники/кошельки с экранированными кармашками.
  5. Использовать специальные средства для экранирования карт в процессе их ношения.
Первый вариант не рассматриваю - все-таки бесконтактная оплата небольших покупок очень удобна во многих случаях. Второй вариант я использую активно, но пока страховых случаев не наступало ни разу и поделиться своим опытом в данной части не могу. Третий вариант дешев и сердит, но требует регулярной закупки фольги, которая при постоянном использовании будет рваться (проверено). Ну и выглядит несолидно.

Четвертый и пятый варианты я начал пробовать еще несколько лет назад и регулярно пытаюсь потестировать какие-то новые варианты экранирования карт в процессе ношения. Одним из первых у меня появился обычный бумажник с рядом экранированных кармашков для пластиковых карт. Данный вариант мне не очень нравился - все-таки бумажник - это вещь специфическая и покупается по принципу "нравится/не нравится". Я так и не смог найти на рынке бумажник, который бы мне нравился и который бы имел экранированные кармашки.
Экранированный кошелек только для карт 
Экранированный кошелек для всего
Пятый вариант тоже оказался далек от идеала. Когда карта всего одна, то можно воспользоваться вот таким чехлом, которые часто даже на выставках в качестве сувенирки раздают (этот я на PHDays получил). Для одной карты решение вполне достойное, но только для одной. Когда их несколько, а у меня их, например, 5, такие чехлы становится неудобно носить, так как бумажник из-за них разбухает, а если носить отдельно от бумажника, то они постоянно забываются в разных местах.



При большом количестве карт можно использовать вот такие металлические "коробочки" с отделениями для нескольких карт. Опять же этот вариант (один из последних в моей коллекции) я получил на выставке RSA, то есть бесплатно. Но и у него есть недостаток - он не вмещается в бумажник и его надо тоже носить отдельно, что неудобно, так как получается два денежных "хранилища" - для купюр и для карт.



В качестве резюме - удобство страдает у всех средств экранирования, которые я пользовал. Остается либо вариант с отказом от бесконтактных карт, либо долгий поиск понравившегося бумажника с соответствующими экранированными отсеками для хранения карт. Как резервный вариант можно рассмотреть страхование транзакций, которое не защитит от кражи денег, но поможет их вернуть (в теории).


Грядет обязательная сертификации специалистов по ИБ в финансовых организациях

Продолжая начатую в прошлой заметке для портала Bankir.ru тему кадров в банковской информационной безопасности (ИБ), хотел бы посмотреть на нее с другой стороны, а точнее, с позиции Банка России, который тему повышения квалификации специалистов по ИБ взял под свой особый контроль. Впервые об этом упомянули на Уральском форуме по ИБ банков и руководство ГУБиЗИ подтвердило это. 

Грядет обязательная сертификация специалистов по ИБ в финансовых организациях... (продолжение на портале Bankir.ru)

23.6.16

Про "закладку" в чипах Intel...

Несколько последних дней активно обсуждается технология Intel ME, которая рассматривается как потенциальная закладка на аппаратном уровне, которая позволяет сделать с компьютером или иным устройством многое; даже то, чего не подозревает владелец компьютера.

Не вдаваясь в детали, хочу просто дать ссылку на свою заметку, которую я написал 8 лет назад и которая касалась как раз защиты на уровне процессоров Intel, AMD, Эльбрус. В этой статье я приводил ссылку на исследование, которое проводилось по заказу АНБ в рамках программы Trusted Product Evaluation Program (TPEP) в начале 90-х годов. В частности, анализировалась архитектура процессоров Intel x86 и оказалось, что в них существует множество недокументированных каналов и узлов, скрытые каналы, а также необъяснимые изъяны и дефекты в механизмах защиты. Все эти проблемы «помогают» обойти вышележащие программные системы защиты, к какому бы высокому уровню безопасности они не относились. Все бы «ничего», но эти дефекты, число которых в некоторых версиях процессоров достигало нескольких десятков, не наследовались от семейства к семейству.

Началось все еще в Intel 8086, затем перешло в Intel 80286, 80386, 80486 и даже в Intel Pentium. Исследователи нашли их даже в Intel’овских клонах, произведенных AMD, Cyrix и другими компаниями. По сути, исследователи Олин Сайберт, Филлип Поррас и Роберт Линделл, которые в 1995 году сделали на конференции IEEE доклад «An Analysis of the Intel 80x86 Security Architecture and Implementations», признали, что все эти недокументированные возможности представляют собой отдельный сопроцессор, который делает неизвестно что, но незримо всегда присутствует в любом процессоре x86-й архитектуры.

Соревновательный дух в обеспечении ИБ в госорганах

Понимаю, что сама по себе постановка вопроса, вынесенная в заголовок, звучит достаточно странно, и многие до сих пор считают, что у нас госорганы занимаются ИБ только для "галочки" и только "когда припрет", но бывают и исключения. И вот для таких случаев данная заметка будет интересной. Хотя ровно та же идея может быть реализована и в любом другом случае, например, в финансовой организации, внедряющей 382-П или СТО БР ИББС, или на критической инфраструктуре, внедряющей приказ ФСТЭК №31 или IEC 62443.

Идея проста - на базе радарной (лепестковой) диаграммы, предложенной позавчера, оценивать подразделения госоргана, его филиалы и даже отдельных руководителей и сравнивать их между собой. Это может выглядеть вот так:


Может быть и вот такой вариант - использовать вместе радарной диаграммы гистограмму. Суть от этого не меняется.


Я не раз обращался к теме геймификации в ИБ и данная заметка говорит о том же, но применительно к оценке соответствия требованиям по безопасности. Это трансляция известной, но не очень популярной услуги security benchmark, которую предлагают некоторые компании "большой четверки" аудиторов. Обладая большой базой проведенной аудитов они могут сравнивать схожие компании по различным параметрам и выдавать вердикт - лучше обратившийся заказчик выглядит на фоне других (без конкретных имен) или хуже. Если лучше, то это способ возгордиться собой и повесить на грудь бляху тому, кто помог в достижении такого результата. Если хуже, то есть куда стремиться - ориентир дается вполне себе четкий.

В предлагаемом мной варианте аналогичный метод используется для сравнения подразделений одного предприятия между собой. Если данные диаграммы/гистограммы "вывешивать" на каких-либо досках объявлений или на внутреннем портале, то можно сделать их достоянием гласности, мотивируя подразделения быть лучше (если у них, конечно, такая мотивация есть). Взяв же за основу вчерашние и позавчерашние размышления, можно развить эту идею "ИБ-соревнований" и на всю страну. Но это уже отдельная тема...

22.6.16

Vista Equity покупает Ping Identity

1-го июня инвестиционный фонд Vista Equity Partners (в 2013-м купивший Websense и продавший его спустя два года Raytheon'у) приобрел компанию Ping Identity, известную своими решениями в сегменте Identity & Access Management (IAM). Стоимость сделки не разглашается, но оценивается в 600 миллионов долларов.

Dell продает бизнес ИБ: Credant, SonicWALL, SecureWorks прощай... Что с RSA?

Позавчера компания Dell достигла соглашения с частной инвестиционной фирмой Francisco Partners и хедж-фондом Elliott Management Corporation, о продаже своего подразделения Dell Software Group, которое, среди прочего, занималось и информационной безопасностью, продвигая решения ранее приобретенных Dell ИБ/ИТ-компаний - Qwest и SonicWALL. Помимо SonicWALL в портфель Dell Software Group также входили и другие решения по ИБ:

  • Cloud Access Manager
  • Password Manager
  • Defender
  • Enterprise SSO
  • Identity Manager
  • Privileged Access Suite
  • Privileged Password Manager 
  • Privileged Session Manager
  • Privileged Manager
  • Change Auditor
  • Security Explorer
  • И др.

Стоимость проданного подразделения оценивается Reuters в 2 миллиардов долларов США. При этом за Qwest и SonicWALL вместе взятых Dell в свое время (4 года назад - в 2012-м) заплатила свыше 3,5 миллиардов. Аналитики считают, что таким образом Dell пытается очень оперативно найти средства для финансирования объявленной в конце прошлого года сделки по покупке EMC за 67 (!) миллиардов долларов. Теперь, чтобы расплатиться с кредиторами, Dell вынуждена распродавать свои активы и видно, что ИБ не находится в защитной от продажи зоне.

Ранее Dell уже объявила о продаже за 3 миллиарда своего подразделения ИТ-сервисов, а также выставила в апреле этого года на продажу купленную в 2011-м году ИБ-компанию SecureWorks, что позволило привлечь 112 миллионов долларов. Неясна судьба купленной в том же 2012-м году Dell компании Credant, занимающейся защитой данных, но предполагаю, что ее ждет тоже незавидная судьба :-( Dell планирует также продать Documentum за 6 миллиардов...

На фоне такой распродажи ранее купленных ИБ-активов меня сильно интересует судьба подразделения RSA Security, которое также было куплено Dell'ом вместе с EMC. Но время покажет...

Пример самооценки для госоргана (в продолжение вчерашней заметки)

Вчера, после заметки про вариант использования ГОСТ Р ИСО/МЭК 15504 для оценки соответствия требованиям 17-го приказа, в ФБ и в блоге возникла небольшая дискуссия, которая заключалась в том, что либо 15504 не применим к 17-му приказу, так как он не описывает процессов, либо применим, но я слишком упростил его для восприятия :-) Придется пояснить что же я имел ввиду.

Но прежде отвечу на общее замечание, что все, что я предложил, госорганам не нужно и инициатива вообще наказуема. Это так. Поэтому в самом начале я и написал, что это имеет смысл только там, где госорган занимается ИБ не для галочки и не для compliance, а для реальной безопасности. И потом... никто же не требует показывать данные результаты самооценки при проверках регулятора - достаточно их иметь для собственного понимания текущего состояния и того, куда можно и нужно развиваться.

Что касается второго замечания о том, что для госоргана не может быть разных уровней соответствия и он обязан выполнить все и сразу, опять же повторю то, что уже написал. Госорган может реализовывать не только базовый уровень с усилением, но и адаптированный, то есть расширенный уровень защищенности своих информационных систем. И госпредприятие как раз может двигаться от базового уровня до адаптированного. Не стоит рассматривать базовый уровень как максимальный, пятый. И это если не рассматривать вариант с возможность исключать защитные меры из базового уровня, о чем я уже писал ранее и повторяться не буду.

Но вернемся к конкретному примеру. Итак, как я и написал, ГОСТ 15504 можно использовать двояко. Я вчера написал "можно взять эту модель без изменения (если рассматривать каждый из блоков защитных мер как процесс), а можно попробовать и упростить (правда, в ущерб качеству)". Первый вариант простой и сложный одновременно. Простой потому что не надо выдумывать свои атрибуты для оценки процессов и условия переходов между ними. Сложность заключается в том, что даже сама ФСТЭК не рассматривает явно защитные меры как процесс ИБ. Например, защитная мера, описанная в УПД.12 "Поддержка и сохранение атрибутов безопасности (меток безопасности), связанных с информацией в процессе ее хранения и обработки". В методичке по мерам защиты в ГИС эта мера описана более подробно, но в обоих случаях совершенно непонятно, речь идет о технологии (например, мандатное разграничение доступа), механизме (например, Oracle Label Security), законченном продукте защиты (например, Cisco Identity Service Engine) или целом процессе по управлению метками безопасности. Трактовать текущие формулировки можно по-разному, но чаще всего как процесс защитные меры из 17-го приказа все-таки не воспринимают.

Но и запрета на такую трактовку нет. Просто сами регуляторы, особенно на местах, не готовы к такой трактовке. Ведь это потребует от них пересмотра вообще всей идеологии, к которой они привыкли в ФСТЭК. Не смотря на инициацию перевода и гармонизации ISO 2700x в виде соответствующего ГОСТ, а также отсыл к нему в том же 17-м приказе, к процессному, то есть непрерывному обеспечению ИБ у нас еще в госорганах не привыкли и все по-прежнему живут от аттестации до аттестации.

Если все же рассмотреть УПД.12 как процесс, то как у нас будут выглядеть 6 уровней оценки, которые найдут свое отражение в радарной диаграмме:
  • Уровень 0. Управление метками не реализовано вовсе.
  • Уровень 1. Управление метками реализовано в том или иной виде - для файлов, для сетевого трафика, для записей СУБД или еще для какого-либо объекта защиты. Тут важен сам факт реализации, а не то, как это сделано и каких практических результатов мы достигли. По сути у нас никак не прогнозируется достижение поставленных целей и какими усилиями эти цели могут быть достигнуты.
  • Уровень 2. Мы не только реализовали простановку меток на защищаемую информацию, но и регулярно отслеживаем его состояние - соответствие целям (мы вообще понимаем, зачем нам метки?); мониторинг процесса (а у нас метки сохраняются на протяжении всего процесса обработки или хранения информации?); определены ответственные за данный процесс и разграничена ответственность между ними; ответственные понимают свои полномочия в рамках простановки меток безопасности; понятно, от чего зависит та или иная метка; процесс документирован и т.п. 
  • Уровень 3. Процесс выполняется по всей организации (а не только в рамках какого-либо подразделения, сегмента или ИТ-решения), в соответствии с общими правилами "для всех" и мы получаем ожидаемые результаты, которые на предыдущих этапах могли наступить или не наступить. При этом персонал, обеспечивающий управление метками безопасности квалифицирован, что подтверждается соответствующим образованием, навыками и опытом.
  • Уровень 4. Процесс управления метками становится предказуемым, то есть измеримым и контролируемым, что и является ключевым отличием от предыдущего этапа. Метрики у данного процесса могут быть разными, например, время простановки и время проверки метки безопасности. Можно вообще выйти за рамки классических меток на файлы или иные порции информации и рассмотреть нечто схожее с Xerox Printed Memory, то есть "физическую" метку, которую можно измерять по числу меток выпущенных и внедренных за единицу времени.
  • Уровень 5. Процесс постоянно совершенствуется исходя из изменяющихся целей предприятия.
Но понятно, что такой подход достаточно сложен в реализации. Поэтому я предложил в предыдущей заметке второй вариант, когда мы берем саму идею ГОСТ 15504 и упрощаем ее для нашей конкретной задачи. Мы можем это сделать, так как это не требование регулятора, показывать ему оценку мы не обязаны, и поэтому настраиваем ее сугубо для своих нужд. Если нас такая модификация устраивает, то почему бы и нет?

Итак, для каждой защитной меры можно взять следующие 6 градаций, которые применительно к той же защитной мере УПД.12 могут выглядеть следующим образом:

  • Уровень 0. Управление метками безопасности не реализовано вовсе. Можно сколь угодно говорить о том, что госорган обязан реализовывать то, что написано в 17-м приказе, но практика говорит о другом. Нет денег - нет защиты. К тому же, не забываем, что я могу предложенную модель использовать для оценки текущего уровня защищенности и выработки пути движения к базовому уровню по 17-му приказу. В этом случае нулевой уровень имеет право на существование.
  • Уровень 1. Управление метками, как защитная мера, есть (и может быть даже как-то задокументирована), но централизованного управления нет. Например, я могу вручную проставлять метки для каждого файла в операционной системе. Например, файл с 17-м приказом ФСТЭК у мена на лэптопе у меня имеет разные метки и я могу добавлять туда и свои собственные метки.
  • Уровень 2. Появляется централизованное управление с помощью специализированных решений, например, какое либо решение класса IRM или DLP. Тот же упомянутый выше Cisco ISE - это пример именно централизованной системы управления метками безопасности (Security Group Tag, SGT) для сетевого трафика, который в противном случае можно "метить" с помощью  тегов VLAN.
  • Уровень 3. Мы не просто централизованно управляем системой управления метками безопасности, но и обеспечиваем непрерывный мониторинг защитной меры - наличие меток на объектах или у субъектов защиты, обработка меток инфраструктурой и т.п. В случае появления каких-то сбоев мы оперативно реагируем на них, но без соблюдения четкого SLA.
  • Уровень 4. На этом уровне мы определяем метрики измерение эффективности защитной меры, например, время присвоения метки объекту/субъекту защиты, время реагирования в случае сбоя, время простановки меток, число меток определенного типа/уровня конфиденциальности и т.п. 
  • Уровень 5. Наконец, на высшем уровне мы оптимизируем данную защитную меру, превращая ее в управляемый, контролируемый, прогнозируемый процесс.
Второй вариант гораздо проще реализовать и он укладывается в действующую модель трактовки 17-го приказа как обычного набора защитных мер, которые могут отличаться уровнем и качеством реализации. Это как отечественные криптошлюзы и зарубежные VPN-продукты - реализуют одну и ту же защитную меры, но совершенно по-разному.

И так, по каждой из защитных мер, для которых надо разработать свою градацию перехода от уровня к уровню, взяв описанный выше подход. Идеально, конечно, если это сделать сам регулятор, предложив единую систему самооценки, но пока ему не до этого.

21.6.16

Самооценка по ИБ для госоргана: что взять за основу?

В комментариях к предыдущей заметке прозвучал вопрос о том, откуда брать значения по пятибальной шкале для каждого лепестка? На самом деле шкала там шестибалльная; есть еще значение 0. Но не так это и важно, просто данная шкала является общепризнанной в различных моделях зрелости (CMMI, COBIT, ITIL, ISO 15504 и других). На самом деле шкала может быть и трех-, и четырех-, и даже десятибалльной.

Нужна такая шкала для объективной оценки определенных параметров, которая позволяет оценивать и сравнивать себя с кем-либо или чем-либо, опираясь на единую методологию. Ну а если мы говорим об объективности, то лучше использовать некоторую методологию, которая бы уже стала стандартом де-факто, в том числе и в России. Поэтому я бы взял за основу стандарт ГОСТ Р ИСО/МЭК 15504 "Оценка процессов" из 5-ти частей, который и позволяет оценивать процессы, в том числе и по информационной безопасности по унифицированной методологии. Данный стандарт устанавливает требования к процессу оценки, к оценщикам, к инструментам и т.п.


ГОСТ Р ИСО/МЭК 15504 определяет шесть уровней для каждого процесса:
  • Неполный процесс (уровень 0)
  • Осуществленный процесс (уровень 1) 
  • Управляемый процесс (уровень 2)
  • Установленный (уровень 3)
  • Предсказуемый (уровень 4)
  • Оптимизирующий (уровень 5)

Данные шесть уровней характеризуются девятью атрибутами (атрибут осуществления процесса, управления осуществлением, определения процесса, измерения процесса, развертывания процесса и т.п.), каждый из которых характеризуется определенным рейтингом, который принимает одно из 4-х значений:
  • Не достигнут (Н) - 0-15% достижения желаемого уровня.
  • Частично достигнут (Ч) - >15-50% достижения желаемого уровня.
  • В основном достигнут (В) - >50-85% достижения желаемого уровня.
  • Полностью достигнут (П) - >85-100% достижения желаемого уровня.
Переход с уровня на уровень возможен при достижения атрибутами процесса одного из установленных значений. В ГОСТе 15504 это описано следующей табличкой:


В случае с 17-м приказом можно взять эту модель без изменения (если рассматривать каждый из блоков защитных мер как процесс), а можно попробовать и упростить (правда, в ущерб качеству). Например, для каждого блока защитных мер можно взять за основу несколько атрибутов:
  • наличие защитной меры
  • управление защитной мерой
  • документирование защитной меры
  • измерение эффективности защитной меры
  • непрерывный контроль защитной меры
  • оптимизация защитной меры.
Что дает такая модель? Унификацию подходов к оценке защитных мер, независимо от того, планируется ли в организации аттестация или нет, и независимо от того, какая система подлежит оценке. Это универсальный подход, который можно применить и в рамках одной организации или группы организаций, и даже в рамках всей страны, если такая идеология будет описана ФСТЭК и принята в качестве нормативного документа. А такая "глобализация" дает возможность проводить оценку соответствия государственных ресурсов требованиям по ИБ в масштабах всей страны - то, чего нам так не хватает.

Учитывая, что ФСТЭК любит использовать в своей работе уже готовые стандарты (27001, 15408, 18045 и т.п.) и ссылаться на них в своих приказах, переход к данной идее не потребует серьезных усилий по разработке соответствующего НПА. И смены идеологии это также не потребует - просто появится еще одна форма оценки соответствия, а точнее самооценки. Если такой опыт будет признан успешным, то можно внедрить эту же идеологию и в процесс аттестации, установив единые критерии для внутренней и внешней оценки ГИС/МИС требованиям по безопасности, а это в свою очередь уберет неразбериху в процессе аттестации, которая пока носит очень субъективный характер.

Но, конечно, все эти мысли насчет признания такого подхода ФСТЭК носят пока чисто гипотетический характер. Не стоит рассматривать это как путь, по которому регулятор уже двинулся вперед. Нет... Это не более, чем мои размышления, которые пока можно реализовывать своими силами и не нарушая никаких нормативов ФСТЭК или иных регулирующих органов по ИБ.

PS. В одной из следующих заметок попробую показать на примере вариант расчета.

20.6.16

17-й приказ на радаре

Если вспомнить дебаты в 2013-м году относительно 17-го, да и 21-го, приказа ФСТЭК, то основной претензией к нему была сложность документа, которая станет/стала препятствием для внедрения новых требований ФСТЭК в государственных и муниципальных структурах. Решить эту проблему можно было бы уменьшением числа защитных мероприятий и упрощением алгоритма выбора защитных мер, а то и вовсе вернуться к всем привычному, но неадекватному реалиям СТР-К. Но понятно, что это не вариант, особенно в условиях роста атак на государственные ресурсы.

Вторым путем решения проблемы является упрощение процесса внедрения. И хотя я по-прежнему склоняюсь к тому, что 17-й приказ - отличный документ с точки зрения набора защитных мер и свободы выбора защитных мер, я признаю, что этому документу регулятора не хватает "обвязки", которая бы позволила не только быстрее и проще внедрять требования приказа в реальную жизнь, но и установила бы единый механизм самооценки соответствия. Ведь сегодня кроме аттестации, то есть внешнего аудита, никаких иных вариантов у организации проверить себя, нет. Вот и приходится ждать аттестаторов, которые могут (а если они представители старой школы, то и имеют) свой взгляд на то, что написано в 17-м приказе.

Самооценка же позволяет проводить свою оценку в любой момент времени, намечать пути улучшения, сравнивать себя с прошлыми значениями, оценивать разрыв между текущим и желаемым уровнем защищенности информационных систем и, даже, проводить сравнения с другими подразделениями или филиалами, внося соревновательный дух в процесс выполнения требований по защите информации. А если к достижению определенного уровня привязать еще и систему мотивации сотрудников, то 17-й приказ из скучного чтива превратится в полезный инструмент повышения уровня защищенности государства.

Однако, ничего сложного в решении этой задачи нет. Можно взять и применить обычную радарную (она лепестковая) диаграмму, в качестве лепестков которой взять блоки защитных мер из 17-го (а также 21-го или 31-го) приказа. Если все защитные меры выполнены, то диаграмма будет выглядеть следующим образом.


Это идеальный и недостижимый уровень оценки соответствия. Мы прекрасно понимаем, что в реальности такого не бывает и не будет никогда. Более того, когда после долгих лет выполнения СТР-К я открываю 17-й приказ, то я понимаю, что на пути достижения задачи его реализации, меня ждет еще немало препятствий. И чтобы понять, на какие направления мне бросить свои усилия, я должен оценить свой текущий уровень выполнения 17-го приказа. У одного из заказчиков у меня получилась вот такая "птица". По СТР-Кшным направлениям все было более или менее неплохо, а вот по остальным блокам защитных мер, "новых" для СТР-К и для государственного органа, ситуация была далека от идеальной.


Это хорошая стартовая точка для выстраивания процесса улучшения системы защиты до, как минимум, базового, а может быть и до адаптированного и улучшенного уровня защищенности, который определяется в процессе установления целей системы защиты на краткосрочную, среднесрочную и, возможно, долгосрочную перспективу. Например, у того же заказчика, был выбран следующий уровень защищенности к концу 2016-го года (отмечен оранжевым). Для удобства на радарной диаграмме показано сравнение с текущим уровнем и понятно, на какие направления надо бросить свои усилия и какие защитные блоки нужно реализовывать.


Скоро должна быть выпущена новая редакция 17-го приказа, в которой добавятся 9 новых блоков защитных мер и будет уделено большое внимание вопросу непрерывного совершенствования уровня безопасности за счет постоянного анализа защищенности и поиска/устранения найденных уязвимостей. Пока ФСТЭК не планировала менять подходы к оценке соответствия и добавлять к аттестации еще и самооценку. Однако, даже если регулятор и не обратит внимания на эту возможность (а она будет полезной тем, для кого выполнение 17-го приказа - это не "галочное" мероприятие), то никто не мешает сделать это самостоятельно. Запретов на это нет, а для распределенных организаций такой инструмент будет очень полезным, но про это в следующей заметке.

17.6.16

Повышение квалификации специалиста по ИБ в госорганах

Не станет преувеличением утверждение, что технологии злоумышленников, информационные и безопасности развиваются очень динамично и необходимо регулярно обновлять свои знания в этой сфере. Да и для построения архитектуры ИБ необходимо иметь определенный набор знаний и квалификаций. Поэтому неслучайно, что в последнее время сразу два регулятора в области ИБ (ФСТЭК и Банк России) выпустили ряд нормативных актов и рекомендаций по повышению квалификации специалистов по защите информации. Подходу Банка России я посвящу отдельную заметку, а сейчас хотелось коснуться документов ФСТЭК.

Первым документом стало Постановление Правительства №399 от 6 мая 2016-го года "Об организации повышения квалификации специалистов по защите информации и должностных лиц, ответственных за организацию защиты информации в органах государственной власти, органах местного самоуправления, организациях с государственным участием и организациях оборонно-промышленного комплекса", которое утверждает соответствующие правила организации повышения квалификации. Это постановление небольшое и по сути просто обращает внимание на необходимость регулярного повышения квалификации в области ИБ в соответствие с примерными программами переподготовки, утвержденными ФСТЭК.

Но выпущено данное Постановление очень вовремя. Только в Поволжском федеральном округе, как свидетельствует секретарь Совета Безопасности г-н Патрушев в 2015-м году было совершено около 190 миллионов кибератак, из которых более 80% приходилось на государственные органы. Понятно, что цифра 190 миллионов (это 520 тысяч атак в день, то есть 360 атак в минуту) представляет собой статистику какой-нибудь IDSки или ГосСОПКИ, которая каждый чих или пинг засчитывает за атаку. Но сам факт роста числа атак, в т.ч. и на госорганы сомнений не вызывает.

А кто занимается ИБ в госорганах? Полпред Президента в ПФО Михаил Бабич заявил, что "В региональных органах исполнительной власти и органах местного самоуправления (в ПФО - примечание мое) защиту информации обеспечивают 1672 специалиста, из них лишь 26% предусмотрены штатным расписанием, и только 6% имеют профильное образование". Профильное образование только у 6%!!! Поэтому вполне логично, что безопасники должны повышать свою квалификацию, чему и посвящено ПП-399.

1-го июня ФСТЭК разместила у себя на сайте информационное сообщение по данному вопросу, а также выписку из перечня примерных программ профессиональной переподготовки и повышения квалификации специалистов в области противодействия иностранным техническим разведкам и технической защиты информации, разработанных ФСТЭК России. На сайте ФСТЭК выложен и регулярно обновляется перечень организаций, осуществляющих образовательную деятельность, имеющих дополнительные профессиональные программы в области информационной безопасности, согласованные с ФСТЭК. Таких организаций свыше 130.


У упомянутого ПП-399 только один недостаток - оно не очень конкретное. Требования увеличить штаты по ИБ нет. Требование выделить финансирования на ИБ и повышение квалификации тоже нет. Как сказал Бабич на соверщании СовБеза: "Кроме того, для большинства государственных информационных систем в 2014-2015 годах мероприятия по их созданию, модернизации и эксплуатации профинансированы немногим более чем на 50% от запланированных средств, а финансирование защиты информации проводится по остаточному принципу". Так что при всей своей нужности и полезности, новое Постановление Правительства сродни известному высказыванию премьер-министра, который и подписал ПП-399 - "Денег нет, но вы держитесь".

16.6.16

А ваш блог защищен?

А продолжу-ка я тему блогерства, подумал я, и продолжил. Навеял мне эту заметку репортаж о деле ростовского блогера, которую в начале года взломали неизвестные лица (и делали это трижды) и разместили в блоге информацию, порочащую неких московских адвокатов, которые и подали в суд на блогера (суд состоится 30 июня). От блогера, а также от владельцев нескольких иных ресурсов, также разместивших порочащие репутацию сведения, требуют 150 тысяч рублей. Аналогичный случай был и в 2014-м году, во время конфликта России и Украины, когда в аккаунте одного солдата в одной из социальных сетей была якобы размещена информация об артиллерийском обстреле Украины с территории России.

Но написать я бы хотел не о об этом деле, а о том, насколько защищен блог, который ведется или создается кем-либо? Ведь о чем обычно думает создатель блога? Какую площадку или CMS выбрать и какой шаблон использовать? Вот, пожалуй, и все. О безопасности блога не думает почти никто (даже среди безопасников) исходя из мысли, что если площадка чужая (тот же Blogspot), то она якобы уже защищена от различных кибер-посягательств. Однако то, о чем мы привыкли говорить с высоких трибун, советовать заказчикам или применять в своих компаниях, не так уж и часто применяется в собственной личной жизни. Кто-нибудь составлял модель угроз для своего блога?

Сходу я могу набросать несколько вариантов атак на личный блог:
  • перехват пароля владельца блога, например, через фальшивую точку доступа или троянца на домашнем компьютере,
  • подбор пароля владельца блога,
  • устаревшая и уязвимая версия CMS или платформы для блога,
  • уязвимости в темах оформления,
  • уязвимости в плагинах.

Это небольшой, но основной список того, как можно атаковать сайт. Дальше фантазия злоумышленника может расцвести буйным цветом - от подмены текста на страницах или размещения лживой или порочащей кого-то информации до размещения вредоносного кода, занимающегося заражением посетителей или рассылкой спама или DDoS-атаками.

А чего делать, чтобы обезопасить свой блог от взлома? Советы будут просты и банальны, но действенны:
  • выбирайте надежные пароли
  • регулярно меняйте пароли
  • проверьте свой компьютер на вредоносный код
  • не используйте незащищенные соединения при работе в Интернет
  • выбирайте надежного хостера и, очень желательно, выделенный IP для своего блога
  • выбирайте последнюю версию CMS или блогерской платформы и следите за ее регулярным обновлением
  • избегайте неизвестных или непопулярных плагинов и тем оформления - ориентируйтесь на официальные библиотеки и отзывы/рейтинги пользователей
  • уточните у хостера (если площадка не своя), фиксирует ли он адреса и время, с которых осуществляется доступ к сайту и предоставляет ли он такую информацию пользователям (а если у вас иностранный хостер, то на каком языке он ее предоставляет)
  • делайте резервные копии блога и проверяйте возможность их восстановления
  • почитайте про механизмы защиты своей CMS/блогерской платформы и попробуйте их реализовать на практике (в зависимости от площадки/CMS они будут разные). Например, можно запретить изменения конфигурационного файла, а также ограничить число попыток аутентификации на сайте для пользователей.
  • проверяйте статус безопасности своего сайта через Google Safe Browsing Site Status,  Senderbase или Sucuri
Google Safe Browsing Site Status
Sucuri Website Malware and Security Scanner
  • используйте специальные плагины для защиты своего блога, которые позволяют, как минимум, отслеживать любые изменения на сайте и сообщать вам о них.
Вот как-то так... В свое время именно этот вопрос отвернул меня от создания собственного сайта в сторону блога на площадке Google. Не готов я был ежедневно отслеживать свой сайт, мониторить его безопасность, реагировать на инциденты и выполнять другие важные задачи. 

Как выход Великобритании из Евросоюза повлияет на мировой рынок ИБ?

Никак не повлияет. Забейте и расслабьтесь ;-)


15.6.16

Fortinet покупает AccelOps

Американская Fortinet, ставшая активно спамить мою домашнюю почту в последнее время, объявила 7-го июня о приобретении американской же компании AccelOps, занимающейся системами сетевого мониторинга и анализа. Сумма сделки - около 30 миллионов долларов.

Об экспортопригодных решениях по ИБ на InfoSecurity Europe 2016

Я не патриот отечественной ИТ/ИБ-индустрии, хотя и проработал несколько лет программистом СКЗИ в одном из московских ящиков, а потом 8 лет оттрубил в Информзащите, разрабатывавшей российские средства защиты информации. Так сложилось, что очень плотно мне приходилось сталкиваться только с теми отечественными решениями, которые ваялись под требования регулятора (ФСТЭК или ФСБ) и за пределы России никуда не выходили. Так уж сложилось.

Но я и не против отечественных ИБ-решений, как это иногда может показаться тем, кто читает мои негативные опусы про реестр отечественного ПО. Я противник идеи импортозамещения, которая так по-дурацки реализуется в нашем государстве. Именно по-дурацки, что признает и сам министр связи и массовых коммуникаций, который на днях, на конференции по импортозамещению ЦИПР в Иннополисе дословно заявил: "Что касается поддержки государства, я считаю, что она недостаточна. С одной стороны, мы всегда слышим разные истории как мы поддерживаем экспорт, и, возможно, у нас есть примеры успешных контрактов с точки зрения экспорта традиционных товаров. С точки зрения поддержки информационных технологий, я считаю, государство не сделало ничего".

В свое время у Минкомсвязи проскакивали красивые фразы о том, что пора уже прекратить в хвост и в гриву эксплуатировать термин "импортозамещение" и начать говорить об экспортопригодности. Но дальше слов дело не пошло. Никаких шагов по стимулированию российской ИТ/ИБ-отрасли никто не сделал, кроме, может быть, реестра с непонятной целью и страховых льгот для ИТ-компаний. Ни о какой поддержке экспортопригодных решений по ИБ или ИТ пока речи не идет, о чем и признал в своем казанском детище министр Никифоров.

Иллюстрация Васи Ложкина
Но заметка вообще-то не об этом. А то опять начнут некоторые ИТ-патриоты говорить об очередной попытке дискредитации идеи реестра отечественного ПО. Я бы хотел поговорить о реальных примерах экспортопригодных ИБ-решений. Но не обо всех (примеры Лаборатории Касперского, Positive Technologies, Infowatch вроде как известны), а о некоторых из них, которые были представлены на лондонской InfoSecurity Europe совсем недавно.

Таких компаний было 11:

  1. Tempesta Technologies с Tempesta FW, выскопроизводительной платформой для создания решений по защите от DDoS и Web Application Firewall;
  2. MobilityLab с WorksPad, защищенной мобильной рабочей средой для руководителей бизнеса;
  3. Entensys с мультифункциональной платформой UserGate UTM для защиты сетей крупных организаций;
  4. Group IB с инновационной системой защиты онлайн-платежей Bot-Trek Secure Bank;
  5. R-Vision с автоматизированной системой контроля и мониторинга информации для крупного бизнеса;
  6. Stakhanovets с системой контроля активности сотрудников в рабочее время;
  7. SearchInform с DLP-системой для крупного бизнеса;
  8. Topview с NetPolice.Info, сервисом родительского контроля нового поколения;
  9. InfoWatch Lab с интеллектуальной системой мониторинга и анализа интернета;
  10. Echelon Innovations с AppСhecker, аудитор качества и безопасности программного кода;
  11. Webkontrol с системой защиты цифрового контента.

И пока вся прогрессивная общественность обсуждала новость о том, что США пожаловались в ВТО на введенное в России импортозамещение, а в Иннополисе в очередной раз говорили о невозможности быстрого импортозамещения, россияне, поддержанные фондом Сколково, покоряли чопорных англичан.

Стенд Сколково на InfoSecurity Europe 2016
Стенд Сколково был небольшим, но это не помешало всем 11-ти российским компаниям, часть которых даже не присутствует в реестре отечественного ПО, представить свои решения для европейской публики.

На мое удивление на выставке не было Лаборатории Касперского, которая в прошлые годы была представлена, но решения ЛК "светились" на стенде одного из их английских дистрибьюторов, а сам глава ЛК грозил всем пальцем со страниц газеты, активно распространяемой во время мероприятия.


Но все-таки говорить об экспортопригодности и поддержке отечественных ИТ/ИБ-игроков можно с оговоркой. Все-таки наших в Лондон вывезло не государство, а фонд Сколково, который давал гранты и хочет отбить вложенные деньги. И ему все равно, откуда эти деньги придут, - из России или из Европы. Рынок за пределами РФ гораздо больше и поэтому шансов скорее отбить деньги выше. Конечно при условии соответствующей поддержки и развития, с которыми на InfoSecurity Europe сложилось не все удачно (первый блин оказался с комочками).

Во-первых, стенд Сколково поставили на втором этаже, до которого добираются обычно самые стойкие посетители. Все-таки основные игроки концентрируются на первом этаже (возможно именно поэтому Microsoft ушла с выставки, продержавшись только один день). С другой стороны стенд Сколково поставили рядом с мужским туалетом, а значит хотя бы один раз в день, но участники выставки пройдут мимо отечественных игроков ИБ.

Во-вторых, на презентациях некоторых наших компаний были огрехи с терминологией и вообще английским языком. Например, аббревиатура IM, которая расшифровывается в мире как Instant Messenger, а наши за ней скрывали Incident Management, или IR, которая нашими раскрывалась как Information Risk, а на Западе ее привыкли воспринимать как Incident Response. Вообще мне сложно сформулировать, что было не так с языком в презентациях резидентов Сколково, но как человек, который уже 12 лет крутится в преимущественно англоязычной терминологии и текстах это бросалось в глаза. С одной стороны и явных ляпов нет, а с другой видно, что тексты писались не настоящими англичанами/американцами, а просто переведены с русского языка.

Сюда же можно отнести и проблему с неймингом. Допустим продукты компании Echelon Innovations. У большинства иностранцев-безопасников первая ассоциация со словом Echelon - это глобальная система слежки за гражданами всего мира, созданная американцами. Не самая лучшая, как мне кажется, ассоциация для компании.


Со "Стахановцем" ситуация еще хуже. Мало того, что это слово четырехсложное слово произнести сложно (это вам не двухсложная фамилия американского R'n'B музыканта Ленни Кравица), так его еще и фиг объяснишь. Я даже не уверен, что мой ребенок поймет, кто такой Стаханов и почему он ставил свои "рекорды", а уж иностранцу с его менталитетом и культурой - тем более. Ну не принято у иностранцев впахивать как "стахановец". И "пятилетка за три года" - это тоже не про них. Сложно будет с таким именем на Западе.


Последняя из проблем, на которой я бы хотел остановиться, - отсутствие русских имен в каталоге выставке. ПОЛНОЕ ОТСУТСТВИЕ. Узнать о том, что на InfoSecurity Europe стоят "русские" нельзя. В каталоге есть только фонд Сколково, в описании которого не перечислены те 11 экспортопригодных ИБ-игроков, которым Сколково выдал гранты и которых вывез в Лондон. И в мобильном приложении россиян нет. Узнать о них можно только посетив 2-й этаж в течение 3-х дней выставки; после полный информационный провал. В тоже время, информация по участникам павильонов США, Франции или Испании в каталоге есть. Возможно это связано с условиями для отдельных экспонентов (как Фонд Сколково) и для их объединений (как павильоны некоторых стран). Кстати, раньше, еще до санкций и импортозапрещения у России был свой стенд на InfoSecurity Europe.

"Русский" павильон на InfoSecurity Europe 2005
Еще было интересно встретить на выставке немало россиян. Но что характерно, встречал я преимущественно представителей госкомпаний и компаний с государственным участием (специально не буду называть имен). Это тем более странно, что многие из них либо уже не имеют возможности, либо в самое ближайшее время не смогут приобретать иностранные ИТ/ИБ-решения.

В целом хочу отметить, что участие российских компаний на международных выставках - это хороший знак. Только так можно прочувствовать, что такое настоящая конкуренция, а не ее ограничение, как происходить с реестром отечественного ПО. У компаний, выходящих на мировой рынок, есть возможность, набив шишки, не только опередить своих менее проворных коллег по цеху, но и получить в перспективе (с определенными оговорками, конечно) доступ к рынку, неограниченному только Россией и не живущему только за счет запретов. А это в любом случае хорошо. Стоит надеяться, что в следующем году наших на InfoSecurity Europe, а может и на RSA Conference, будет больше и то, о чем так упоительно "пел" в свое время наш министр информатизации наконец-то случится.

14.6.16

Symantec покупает Blue Coat

12 июня компания Symantec объявила о приобретении компании Blue Coat за 4,65 милларда долларов. На фоне происходящего в компании (разделение на части, уход гендиректора) данная покупка, да еще и за такие деньги, выглядит немного странновато. Ну да ладно, считать чужие деньги - занятие неблагодарное. Посмотрим, что получится из этого слияния и как быстро Blue Coat вольется в Symantec.