7.4.09

Что же нас ждет в этом году по линии персданных?

Согласно Распоряжения Правительства от 25.12.2008 № 1996-р был утвержден план подготовки актов по реализации в 2009 - 2010 годах Основных направлений деятельности Правительства Российской Федерации на период до 2012 года. Одним из таких направлений названо "Развитие системы, обеспечивающей защиту прав субъектов персональных данных". Ответственными за данное направление названы Минкомсвязь России, ФСБ России, ФСТЭК России, заинтересованные федеральные органы исполнительной власти.

Эти акты должны быть представлены в Правительство и внесены (приняты) в Госдуму в этом (!) году. При этом, в первом же пункте распоряжения написано, что руководители федеральных органов исполнительной власти несут персональную ответственность за выполнение указанного плана, утвержденного Путиным.

Отсюда становится понятны поспешные заявления г-на Щеголева о том, что его ведомство будет разрабатывать стандарты по защите персданных. Отсюда становится понятно, почему ФСТЭК выпускает новую версию своих требований. Пока непонятно, что будет делать ФСБ. И также непонятно, как это все попадет в Госдуму и Правительство, которые не работают на уровне технических стандартов и требований. Если отбросить идею с новыми законами, указами и постановления (они уже принят), я вижу пока только один сценарий развития событий (если не считать, что все забьют болт на распоряжение Путина, что маловероятно) - технический регламент. Но о нем пока никаких слухов не было.

ЗЫ. В плане весенней сессии Госдумы никаких нормативных актов по поводу персданных нет.

6.4.09

Презентации с RusCrypto

В прошедшие выходные, на конференции РусКрипто выступал на тему "Архитектура информационной безопасности".


Примечательно, хотя и грустно, что идея "безопасность для бизнеса, а не безопасность для безопасности" для многих была в новинку ;-(

Во второй день я вел секцию "Как ИБ-компании обманывают своих клиентов". Доклады получились интересными. Начал рассказ Алексей "Arkanoid" Смирнов (независимый эксперт) с рассказом о том, как вендоры пытаются заработать на вымышленных и преувеличенных угрозах. Вторым выступал Михаил Хромов (Лукойл-Информ) с рассказом о том, как консультанты по безопасности ведут свой бизнес. Учитывая многолетний опыт Михаила в общении с российскими и западными консультантами, рассказ получился очень интересный и острый. Жаль, что на секции присутствовало очень мало интеграторов, которые активно рекламируют свои услуги по ИБ. Им было бы полезно узнать и учесть советы заказчика в своей работе. Завершал секцию я, продолжив рассказ Алексея о маркетинговых уловках, злом умысле и просто ошибках, которые допускают вендоры продавая свои продукты и услуги по информационной безопасности.

Теория организации применительно к информационной безопасности

Недавно на bankir.ru в очередной раз всплыл вопрос о том, кому должна подчиняться служба ИБ. Как обычно разгорелся флейм, в результате которого единого рецепта так и родилось. У всех свой опыт и свои рекомендации. О чем это говорит? О том, что универсальных советов в этой области практически нет.

Замечали ли вы, что рецепты успешного внедрения ИБ в одной компании, не всегда срабатывают на других предприятиях? Даже лучшие практики не всегда приживаются в той или иной организации. А ведь по логике вещей должны - на то они и лучшие, что собраны со всего мира, с десятков тысяч предприятий. Почему так происходит? Ответ прост. Все компании разные. Даже если они работают в одной отрасли, различий между ними гораздо больше (это кстати одна из причин, почему security benchmarking - во многом вещь бестолковая). Разный уровень зрелости, разные руководители, разная структура компании и разные этапы жизненного цикла организации. Все это прямым образом влияет на информационную безопасность и успех/неудачу принятия или внедрения тех или иных решений и проектов.

Однако как сложен и многообразен не был бы вокруг нас мир, в конечном итоге он подчиняется определенным законам - не случайно на свет родилась теория систем. Тоже относится и к предприятиям различных форм собственности, масштаба, культуры, географической принадлежности. Все они представляют собой комбинации простейших взаимодействующих элементов, понимать принципы действия которых необходимо для успешного существования любого подразделения в компании. И информационная безопасность не исключение.

К чему я, собственно, это написал? Просто близится курс "ИБ и теория организации", который я читаю в ИБД АРБ, и я активно готовлюсь к нему ;-)

ЗЫ. Как обычно, ИБД АРБ проводит 2 варианта курса - очно (7500 руб.) и онлайн (5000 руб).

3.4.09

ФСТЭК занимается нанотехнологиями

С удивлением для себя обнаружил, что ФСТЭК у нас отвечает за нанотехнологии для систем безопасности. У ФСТЭКа этой темой занимается сразу несколько структур:
  • ФГУП "Центральный научно-исследовательский институт химии и механики" (это головная организация)
  • Научно-исследовательский центр нанотехнологий ФСТЭК России.

Объем финансирования - почти 900 миллионов рублей на 3 года, что больше, чем у того же Роскосмоса.

Как безопасность влияет на бизнес - реальные цифры - II

Пару недель назад я уже писал про влияние безопасности на бизнес с прослеживанием четкой связи произошедшего инцидента и падением курса акций. Но и тут оказалось не все так просто. Публичность инцидента еще не значит падения курса акций - все зависит от многих параметров - преследования по закону, исков со стороны пострадавших, внимания прессы и т.п.

Например, письмо североамериканской компании, управляющей отелями Wyndham, о компрометации кредитных карт постояльцев не привело к падению курса акций.


Но все-таки это редкость. Большинство примеров показывает прямую связь. Например, набивший оскомину инцидент с утечкой 94 миллионов записей из TJX.

"Важно", чтобы инцидент нанес ущерб не только своим сотрудникам, но и клиентам. Тогда влияние будет наибольшим. Если же произошла утечка каких-то внутренних данных, то это бычно не сильно влияет на стоимость акций. Например, кража в мае 2008 года из AT&T лэптопа с именами сотрудников, их зарплатами и ИНН не привело ни к каким видимым последствиям и падение курса акций AT&T связано скорее всего с общим падением на рынке.

2.4.09

Обзор российских блогов по безопасности

Учитывая, что в последнее время стало появляться много российских блогов по безопасности, я решил сделать некоторый их обзор и дать краткие комментарии по ним:
  • блог компании Infowatch, посвященный утечкам информации и всем околосвязанным темам. Подписался на него и читаю регулярно и с удовольствием. Познавательно и часто с неожиданной точки зрения рассматривается тема утечек. Единственный минус - непонятно кто же пишет тут или иную заметку. Авторов там было как минимум двое, но никто не подписывается ;-(
  • блог Сергея Гордейчика из Positive Technologies. Учитывая профиль компании и самого Сергея, блог посвящен дырам, пентестам и т.п. тематике.
  • блог Александра Дорофеева "Заметки консультанта", посвященный различным аспектам деятельности Александра на поприще консалтинга ИБ. Также Александр публикует в Интернет свою книгу "Информационная безопасность: просто о сложном".
  • блог Arkanoid'а, посвященный всему, что волнует этого известного под ником arkanoid человека ;-) Но будьте готовы к ненормативной лексике ;-(
  • блог Травкина Ю.В., посвященный правовым вопросам, связанным с персональными данными. К сожалению последнее обновление блога датировано июлем прошлого года.
  • блог Евгения Царева, независимого консультанта, занимающегося тоже тематикой персональных данных. Учитывая, что Евгений оказывает услуги по данной тематике, то публикуемая им информация достаточно интересна и полезна.
  • блоги на SecurityLab. Их там много - и личных, и от имени компаний. Но у меня как-то не сложилось их адекватной оценки. Либо идет реклама компаний, либо повтор новостей о тех или иных дырах. К тому же многие блоги просто мертвые - авторы поигрались и забыли про них. Но иногда что-то ценное можно выудить.
  • Security (b)log, как аггрегатор блогов по безопасности с LiveJournal. Там много всего.
  • Свой блог начинала Наталья Касперская, но кроме одной записи, датированной ноябрем, там больше ничего нет. Видимо рождение ребенка не способствует посиделкам в Интернет ;-)

Наверняка, есть еще что-то и немало из российских блогов. Поэтому буду благодарен за ссылки на пропущенные блоги.

1.4.09

На смену требованиям ФСТЭК по персданным идут требования Минсвязи?

Как-то забыл пройтись по этой мартовской новости. "Министр связи и массовых коммуникаций РФ Игорь Щеголев поручил Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) разработать и ввести новые стандарты в области защиты персональных данных".

Как это соотносится с тем, что за разработку требований и стандартов в области ИБ у нас отвечает ФСТЭК, а Роскомнадзор к этому имеет ну очень опосредованное отношение, я пока не понимаю ;-(

Проявления ИБ на улицах города

Бродя по улицам Москвы, иногда видишь следы информационной безопасности, которая незаметно, но все чаще проникает в нашу жизнь. Кто бы еще пару лет назад мог подумать, что на бензозаправках будет рекламироваться антивирус, по улицам будет ездить "безопасный" авто, а лифты будут запираться на eToken?..



31.3.09

Новый нормативный документ Банка России по обеспечению непрерывности деятельности

Банк России выпустил Указание 2194-У от 05.03.2009 о внесение изменений в Положение 242-П "Об организации внутреннего контроля". Указание добавляет к Положению 242-П новое приложение №5, в котором детально определяются требования к структуре и содержанию плана действий по обеспечению непрерывности и восстановлению деятельности кредитной организации.

26.3.09

Как безопасность влияет на бизнес - реальные цифры

Очень часто возникает вопрос, а как ИБ влияет на бизнес? Вариантов ответа немало, но вот один в последнее время стал получать все большую популярность. Правда, пока на Западе, где компании более прозрачны и публичны, чем у нас. Отмечена прямая связь между негативным состоянием ИБ в компаниях и, как следствием взломом, утечкой и т.п., и стоимостью акций такой компании.

Например, в январе этого года американская финансовая компания Heartland Payment Systems, Inc пострадала от вредоносного когда и десятки миллионов ее клиентов стали жертвами мошенничества. Что в итоге? Падение стоимости акций, не говоря уже о судебном преследовании.


Другой пример - компания Vonage. Агент по продаже сохранил информацию всего о двух клиентах в записных книжках Google (Google Notebook). Результат на картинке:


Возможно когда-то и в России примут закон, обязывающий сообщать о нарушении прав клиентов и тогда у нас будут чуть больше думать о безопасности.

25.3.09

Детям до 18-ти скоро запретят ходить на Mail.ru

Законодатели решили подумать и о детях и запретить им смотреть, читать и слушать:
  • Нецензурную брань.
  • Рекламу наркотиков, алкоголя, табака, пива, азартных игр и широкого спектра противоправных действий.
  • Провокации детей против их жизни и здоровья.
  • Оправдание жестокости и насилия.
  • Пропаганду отрицания семейных ценностей.
  • Призывы к совершению уголовно наказуемых деяний или их оправдание.
  • Порнографию.
  • И т.п.
В т.ч. и в Интернет. Подробнее я описал новый законопроект на сайте Компьютерры.

24.3.09

Russian CSO Summit II - день второй

И вот закончился второй и последний день Russian CSO Summit II, который мне понравился даже больше чем первый. В чем ключевое достоинство мероприятия, - в его ориентированности на потребителя. Доклады делаются в массе своей заказчиками, что позволяет услышать о реальном положении дел без рекламы и маркетинга. День начался с рассказа Сергея Сажина (Вымпелком) о том, как у них на практике построен процесс Compliance Management. Учитывая масштаб компании "Вымпелком" и тема, и способ ее решения, были очень интересны.

СофтИнформ запомнился громогласным голосом (даже у меня такого нет - для тех, кто меня слышал ;-) Но на конкретные вопросы, связанные с законностью применения разработанных ими DLP-решений, докладчик ответить не смог. Ну и по ряду замечаний, высказанных им в ходе дальнейших выступлений, я понял, что их основная аудитория - службы безопасности (не информационной), которым все эти юридические заморочки "до лампочки". Удивило меня то, что представить СофтИнформа похоже впервые услышал (на практике он, как утверждает, вообще такого не видел), что служба ИБ может и не подчиняться СБ, а входить в состав ИТ или даже быть с ними на одном уровне. Он чуть ли не с пеной у рта доказывал, что это глупость несусветная.

Очень понравилось выступление Алексея Щербакова, ИТ-директора "ВостСибСтрой". Он прямо и без прекрас рассказал, как сам строил службу ИБ у себя в девелоперской компании, с какими проблемами столкнулся и как решал их. Самокритично и по делу. Уважаю таких людей ;-) Наверное он был один из немногих, кто готов был прямо говорить о своих неудачах.

Представитель Qualys просто порадовал своим выступлением. И по делу и с элементами юмора. А уж то, что нероссиянин очень неплохо говорил по русски, уже отлично. У иностранцев, "отвечающих" за Россию, это не часто встретишь.

Кен Яворски, рассказывал про аутсорсинг. Интересно, но... очень уж в его обоих докладах сквозило превосходство ;-( Такое впечатление, что он, пуп Земли и приехал учить "русских медведей", которые отстали в развитии технологии ИБ лет на 5-7 ;-(

Ну а завершал конференцию круглый стол, который вел я ;-) Посвящен был аутсорсингу. Точки зрения были высказаны разные, преимущественно, пессимистичные. И Владимир Наймарк из PwC, и Евгений Климов из "МеталлоИнвест", и Людмила Павленко из "МетИнвест" (Украина), и ваш покорный слуга, все высказывались либо жестко "нет" против аутсорсинга, либо приводили много моментов, мешающих активному продвижению аутсорсинга ИБ в России. Дмитрий Устюжанин (Вымпелком) приводил примеры применения аутсорсинга ИБ в России (в т.ч. и в своей компании), но это были точечные сценарии и их было все-таки немного. Александр Антоненков (КАМАЗ) высказал нестандартную идею - сначала получать услуги ИБ, а потом, если они были успешны и принесли пользу бизнесу, платить за них аутсорсеру. Особенно важно это в условиях кризиса, когда предприятия реального сектора экономики не имеют средств (именно сейчас) на оплату таких услуг, но в них нуждаются и готовы платить после выхода из кризиса. Неожиданная позиция... И вначале я думал, что никто из аутсорсеров по такой схеме у нас не работает. Ан нет. Есть такие. Александр назвал Элвис+, как пример такой компании. Делать такие шаги в наше непростое время... вызывает уважение. В целом же все сошлись на том, что аутсорсинг ИБ сегодня - это вопрос доверия и партнерства. Без доверия нет ничего.

И хотя Russian CSO Summit II собрал меньше людей, чем проходивший в тот же день IDC IT Security Roadshow, на нем была более камерная и душевная обстановка, более живое общение, больше вопросов... Второй раз участвую в данном мероприятии и мне во второй раз оно нравится, чего не всегда скажешь о других крупных мероприятиях по ИБ в России.

ЗЫ. Александр Антоненков (КАМАЗ) приглашал всех на сайт КАМАЗа по ИБ - http://itsec.kamaz.ru/

Сблежение не целесообразно?! Информзащита и ОКБ САПР не сошлись характерами

Информзащита и ОКБ САПР, о слиянии которых, я писал в конце прошлого года, разошлись. Однако гораздо интереснее почитать не сводный материал, а самостоятельные точки зрения участников сделки. ОКБ САПР у себя на сайте коротко написал, что соглашение об объединении не было достигнуто из-за кризиса. В тоже время, Информзащита пишет, что уровень менеджмента и корпоративной культуры ОКБ САПР не соответствует уровням того же в Информзащите. Это и послужило основным препятствием. При этом Информзащита говорит, что несмотря на разногласие были достигнуты договоренности о коммерческом и технологическом сотрудничестве. А ОКБ САПР на своем сайте это заявление опровергает.

В этом собственно и весь российский рынок проявляется ;-( При полном отсутствии прозрачности большинства компаний, низком уровне менеджента, отсутствии четкой стратегии и т.п. влезать в M&A-сделки не самое лучшее решение. Особенно учитывая давнюю "любовь" двух конкурентов - Информзащиты и ОКБ САПР, доходившую ранее до "битья посуды" и "попытки лишения родительских прав".

Я еще в ноябре писал, что причина слияния таких компаний очень неочевидна. Видимо отсутствие четкого понимания этих причин и привело к печальному финалу.

ЗЫ. На Западе я что-то не припомню, когда объявленная сделка срывалась по внутренним причинам, аналогичным нынешней. Из-за запрета регуляторами было, но из-за разницы в уровне культуры?.. Остается только гадать, у кого из двух компаний уровень выше ;-)

ЗЗЫ. Ошибки в заголовке не мои - это из текста интервью одного из участников сделки.

23.3.09

Russian CSO Summit II - день первый

Закончился первый день Russian CSO Summit II. Несмотря на сложную ситуацию зал конференции был полон, что не могло не радовать. Я выступал с докладом "Позиционирование ИБ в условияз кризиса". Презентация прилагается.



Так удачно сложилось, что выступающий после нашей секции Харлан Волд, CSO Renaissance Capital практически полностью повторил то, что говорил я, но уже применительно к своему практическому опыту.

Эта презентация отчасти повторяет то, что я уже публиковал ранее. Но сейчас я систематизировал презентацию, удалил рекламу моей компании, добавил немного новой информации. В виде статьи эта тема была мной раскрыта в статье на bankir.ru.

Новое постановление о Роскомнадзоре

16 марта Правительство выпустило новое постановление №228 "О Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций". Каких-то серьезных изменений я не заметил - только мелкие правки.

В первом пункте положения стало явно прописано, что Роскомнадзор "является уполномоченным федеральным органом исполнительной власти по защите прав субъектов персональных данных". Видимо, чтобы в связи с частой сменой названия вопросов больше не возникало, кого же имеет ввиду ФЗ-152.

ЗЫ. Как и в прошлой редакции 419-го постановления Роскомнадзор не имеет прав проводить плановые проверки.

20.3.09

Защита ключевых систем информационной инфраструктуры

Начал тут более глубоко разбираться в отечественном законодательстве по защите ключевых систем информационной инфраструктуры (КСИИ). Сложное это дело ;-) Еще сложнее, чем по персданным. Там если документы ФСТЭК хоть и имеют гриф ДСП, но остальные нормативные акты вполне себе открытые (хотя мне тут понравилось высказывание одной из представительниц госкорпорации "информация открытая, но для служебного пользования"). А по КСИИ из открытых документов один приказ (хотя может я его и за уши притянул), два косвенных указа Президента РФ, да "Основы" с неясным статусом. Ну и снятый с рассмотрения в Думе законопроект по защите КСИИ. А остальные документы носят либо статус ДСП (те же документы ФСТЭК), либо "секретно" ;-(


19.3.09

О трактовке законодательства по персданным

На блоге Евгения Царева, опубликована заметка о Роскомнадзоре. И хотя позиция автора понятна (безусловное выполнение требований по ПДн), хотелось бы прокомментировать одно из положений этой заметки. Согласно ей Роскомндазор имеет якобы право осуществлять плановые проверки в области персданных. Это заблуждение исходит из того, что согласно ФЗ-152 и Постановлению Правительства №419 "О Федеральной службе по надзору в сфере связи и массовых коммуникаций" Роскомнадзор является органом государственного контроля и надзора, а согласно ФЗ-134 "О защите прав юридических лиц и индивидуальных предпринимателей при проведении государственного контроля (надзора)" такие органы имеют право проводить как плановые, так и неплановые (по фактам нарушений) проверки.

Однако законодательство надо читать чуть более внимательно. Во-первых, 419-е Постановление Правительство в основном определяет права и полномочия Роскомндазора в области связи. В области же персданных это Постановление отсылает нас к ФЗ-152 (п.5.1.1.4). А этот закон в п.2 ст.23 четко говорит, что Роскомнадзор "рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение". Т.е. он только работает по сигналам со стороны субъектов ПДн. Дополнительно в п.3 ст.23 приведен закрытый перечень прав Роскомнадзора, среди которых плановые проверки вообще не значатся. Это частная норма права, которая перекрывает общую, прописанную в ФЗ-134, не говоря уже о том, что ФЗ-152 был принят после ФЗ-134. Единственный случай, когда Роскомнадзор может инициировать собственную проверку, - это проверка уведомления со стороны оператора ПДн. Но это не является плановой проверкой, прописанной в ФЗ-134.

Какой вывод можно сделать из этого? Что не стоит немедленно рваться послать уведомление в Роскомнадзор. Лучше внимательно почитать ст.22 ФЗ-152 и понять, что ситуаций, когда уведомление посылать надо, не так уж и много. И, конечно, стоит привлечь грамотных юристов по гражданскому законодательству, чтобы они разъяснили многие терминологические тонкости, вытекающие из таких терминов, как, например, "договор" и т.п.

Дополнительно хочу заметить, что любые постановления правительства, не говоря уже о приказах федеральных органов исполнительной власти (которые имеют неочевидное применение за рамками самого принявшего их ведомства), являются актами подзаконными, которые не могут противоречить или нарушать федеральное законодательство.

18.3.09

Запущен новый блог по персданным

15 марта в Сети появился новый блог по персональным данным. Заметки интересные и, даже, местами дискуссионные, что и требуется для хорошего блога. Только вот авторство блога непонятно. И как бы не интересен был такой блог, но доверие к нему у меня минимальное ;-( Анонимные записи могут быть опубликованы с любой целью - никто за них не несет никакой ответственности ;-( И это плохо.

17.3.09

Документы ФСБ по персданным

16.3.09

Курс по персональным данным в ИБД АРБ

27-го марта меня пригласили в Институт банковского дела при АРБ прочитать курс по персональным данным. Я решил тупо не комментировать ФЗ, постановления правительства и документы регуляторов, а посмотреть на них с точки зрения потребителя. Т.е. оценить, как можно обойти жесткие требования ФЗ, параноидальные требования четверокнижия и стоит ли его вообще исполнять, оценим миф про 1-е января 2010 года, ну и т.д.

В сентябре я уже читал аналогичный курс в ИБД и он вызвал большой интерес у слушателей. А с тех пор у нас появилось немало изменений - и 687-е постановление, и документы РСКН, и новая пока невыпущенная вторая редакция четверокнижия. Так что курс должен быть интересным. К тому же организаторы, понимая, что не все могут приехать очно (особенно в регионах), будут использовать онлайн-технологии.

14.3.09

Как заработать на ботнетах? Советы от ИБ-компании!

На SecurityLab новое творение по безопасности от Группы ИБ (Group-IB), посвященное бот-сетям. Когда я прочел название исследования, я подумал, что оно посвящено бот-сетям и тому как с ними бороться. Ан нет ;-(

Исследование является классическим пособием для начинающих создателей бот-нетов, построенном по принципу "вопрос-ответ". Сколько стоит создать бот-нет? Сколько можно заработать на бот-нете? Как обналичить деньги, полученные от бот-нета? Как заказать DDoS-атаку через бот-нет? Имеет ли смысл делать бот-нет на заказ? Можно ли купить готовый бот-нет? Сколько живет бот-нет?

А есть ли в "исследовании" хоть что-нибудь про обнаружение и подавление бот-нетов? Нет. Ни слова ;-( Спрашивается, зачем компании, якобы специализирующейся на расследовании инцидентов и борьбе с DDoS-атаками, публиковать материал о том, как на этих самых атаках делать деньги? Ну не для того же, чтобы увеличить число ботнетов, затем число пострадавших, и как потенциальное следствие, число своих клиентов...

ЗЫ. Про русский язык официального отчета я уже не говорю. Оборванные на середине предложения, незаконченные абзацы...

12.3.09

500 стандартов ИБ, которые потрясли мир

Когда-то я готовился проводить выездное обучение "500 стандартов по ИБ, которые необходимо соблюдать в России". Но по разным причинам выезд не получился, но интерес к теме остался, да и курс был уже почти доработан. И вот произошла реинкарнация курса... но уже в Москве. НТЦ пригласил меня провести этот курс в июне этого года. Повторю, что писал раньше про этот курс.

Программа:
  • Законодательство РФ в области информационной безопасности. История становления и развития.
  • Основы права или как обеспечить ИБ, не ущемляя прав граждан и юридических лиц? Пример: легитимность просмотра электронной почты сотрудников. Точка зрения сотрудника, безопасника и юриста.
  • Регуляторы российского рынка ИБ – ФСТЭК, ФСБ, ФСО, СВР, МинОбороны, Минсвязи и т.д. Кто и за что отвечает?
  • Виды тайн и защищаемой информации. Персональные данные, коммерческая тайна, государственная тайна, служебная тайна, банковская тайна, тайна связи и т.п.
  • Классика отечественного законодательства в области ИБ. Трехглавый закон. Руководящие документы ФСТЭК и ФСБ. Техническое регулирование. Лицензирование, сертификация и аттестация. ГОСТы по ИБ.
  • Отечественное законодательство в области защиты коммерческой тайны. Федеральный закон. Рекомендации ФСТЭК.
  • Отечественное законодательство в области защиты персональных данных. Федеральный закон. Постановление Правительства. Нормативные документы ФСТЭК.
  • Отечественное законодательство в области защиты конфиденциальной информации. Рекомендации/требования ФСТЭК (СТР-К).
  • Отечественное законодательство в области защиты ключевых систем информационной инфраструктуры. Рекомендации/требования ФСТЭК.
  • Отечественное законодательство в области защиты банковской тайны и автоматизированных банковских систем. Стандарт Банка России по ИБ и другие нормативные акты ЦБ.
  • Законодательство в области защиты операторов связи.
  • Международное законодательство в области ИБ, обязательное или рекомендуемое к применению в России (PCI DSS, ISO 2700x, Базель II, SOX, ISM3, Кодексы корпоративного поведения, COSO ERM, ITIL, COBIT, ISO 20000 и т.п.)
  • Наказание за несоблюдение законодательства в области информационной безопасности. Кодекс об административных правонарушениях, Уголовный Кодекс, Трудовой Кодекс и т.п.
  • Легитимность многих правовых актов в области ИБ. Надо ли вообще их соблюдать с точки зрения закона?
  • Парафраз о правоприменительной практике или права ли пословица "Закон, что дышло…"?
Ключевое отличие от всех аналогичных курсов в 4-х моментах:
  1. Я рассматриваю законодательство не только с точки зрения деятельности службы ИБ, но и с точки зрения регулятора, работодателя и работника. Т.е. учитываю интересы всех сторон, которые участвуют в законодательной деятельности.
  2. Я исхожу из того, что основополагающим нормативным актом в области ИБ является вовсе не трехглавый закон и что это законодательство по данному направлению "не висит" в воздухе, а тесно увязано с множеством других документов - Конституцией, Кодексами, Постановлениями Правительства и Указами Президента, и даже... с Всеобщей Декларацией о правах человека, Окинавской Хартией глобального информационного общества и т.п.
  3. Я не тупо следую рекомендации соблюдать все, что выпушено нашими регуляторами, а рассматриваю законы с критической точки зрения. Какие ошибки и ляпы в них допущены, какие противоречия есть, какие нестыковки с другими законами?.. Какие из требований являются обязательными, а какие носят характер рекомендаций, необязательных к исполнению? Какие документы можно не выполнять, несмотря на их «обязательность»?
  4. Ну и систематизация получилась неплохая ;-)
Надеюсь, что курс получится действительно интересным и познавательным.

10.3.09

Как обманывают клиентов производители средств защиты - 2

Я уже писал, что я веду секцию "Как обманывают клиентов производители средств защиты" на конференции РусКрипто (2-5 апреля 2009 года в Подмосковье). Определились с 3-мя докладчиками и их выступлениями в этой секции. Тезисы ниже. Приглашаются все желающие ;-)

1. Здесь должно было быть выступление компании IBM ISS. Но последовал запрет ;-(

2. Алексей Лукацкий - бизнес-консультант по информационной безопасности Cisco - "Почему ИБ-компании, зная правду, врут в глаза своим клиентам?"

"Парадоксально, но факт - многие компании, которые занимаются безопасностью, своей основной целью считают не безопасность своих клиентов. На первом месте для них деньги и только деньги, а безопасность - только инструмент зарабатывания. Для этого все цели хороши. Можно утверждать, что DLP-решения обнаруживают утечки данных. Можно утверждать, что антивирус обнаруживает все, даже неизвестные вирусы. Можно утверждать, что число атак растет по экспоненте и без средств сетевой безопасности не обойтись. Можно утверждать, что предлагаемая система защиты невзламываема. Можно утверждать, что система корреляции поддерживает все известные средства защиты. Можно ссылаться на сертификат, как свидетельство вседозволенности.

А можно развенчать все эти, а также другие мифы, звучащие из уст ИБ-компаний. Что мы и сделаем на секции."

3. Алексей Смирнов - независимый эксперт - "Торговля страхом и ложь во спасение: как и зачем ИБ обманывает бизнес?"

"Что такое "торговля страхом" и что такое "ложь во спасение". Первое - примерно понятно и в особых объяснениях не нуждается: попытка заработать денег на вымышленных или преувеличенных угрозах. Что же является "позитивной" стороной обмана? Иногда приходится "пугать" потому, что объяснить реальную опасность неспециалисту сложно, да и не всегда он настроен слушать. Иногда ложь необходима для развития перспективных технологий - да, проблемы данного конкретного заказчика порой решаются проще, но мы должны думать не только о его проблемах, но и о более глобальных задачах. В конце концов, каждый из нас, кто по-настоящему любит свою работу - творец, и бывает так, что совершенно не из меркантильного интереса мы строим систему "на вырост", хотя с точки зрения бизнеса достаточным, а значит и более оправданным было бы дешевое и "некрасивое" решение, даже с учетом его короткого жизненного цикла и необходимости последующего рефакторинга."

6.3.09

Несколько лет назад (наверное 7 или 8) я задумал серию "Вредных советов по информационной безопасности" по аналогии с детской книжкой Остера. Родилось несколько "творений", но дальше них дело не пошло. А тут Infowatch стал публиковать свою версию "вредных советов" (часть 1 и 2), к которой я и присоединился, отдав им свои несколько "советов".

ЗЫ. Строго не судить ;-) Не Пушкин я ;-)

Комиксы по безопасности от Cisco

Мы, т.е. Cisco, опять запустили нечто про безопасность ;-) На этот раз - комиксы "The Realm". Первый эпизод уже в Сети...


Все лишний раз подтверждает тот факт, что стандартными рекламными механизмами, клиента уже не удивишь ;-)

5.3.09

Безопасники в кадровый резерв не входят

На сайте Президента опубликован список лиц, включенных в "первую сотню" резерва управленческих кадров, находящихся под патронатом Президента. Безопасников там нет ни в каком виде ;-( Ни из среды силовиков, ни из бизнеса. Из ИТшников вообщего всего 2 фамилии - Бобровников (глава Крока) и Волож (глава Яндекса). Будем надеяться, что хотя бы в первую тысячу, которую обещали скоро опубликовать, они войдут.

PCI Council запускает новый ресурс для продвижения PCI DSS

PCI Council запускает новый ресурс для продвижения PCI DSS. Это Prioritized Approach framework, т.е. набор документов, инструментов, советов, рекомендаций, обучающих курсов, появившихся в результате работы QSA и ASV.

4.3.09

S.N.Safe продалась

Разработчик защитного ПО S.N.Safe&Software получил инвестиции от регионального венчурного фонда Татарстана под управлением «Тройки Диалог». Сумма сделки не уточняется, но это было не больше 120 млн.рублей и при этом венчурный фонд получил не менее 50% голосов в S.N.Safe.

Достаточно забавно выглядят упоминания уникальности технологии S'n'S по отлову вредоносных програм не по сигнатурам, а по поведенческим особенностям. К слову сказать, компания Okena, которую мы купили в 2003-м году, еще в 2000-м году в своих решениях использовала именно отслеживание аномальной активности программ и процессов, а не сигнатуры. Ну а про завоевание через 3-4 года не только российского, но и мирового рынка, я вообще умолчу. Хотя иных слов при таких сделах и не ждут ;-)

PS. Переговоры о сделке с S.N.Safe&Software также вел венчурный фонд ВТБ.

2.3.09

В Питере безопасности больше нет

Комитет экономического развития, промышленной политики и торговли Правительства Санкт-Петербурга выпустило распоряжение от 19.11.2008 №1008-р "Об утверждении предельных нормативов затрат бюджета Санкт-Петербурга на сервисное обслуживание средств информационных технологий и прикладных информационных систем исполнительных органов государственной власти Санкт-Петербурга на 2009 год".

Предельные нормативы по ИБ следующие:
  • проверка одного АРМ на вирусы - 7.98 руб. в месяц
  • Сопровождение механизма обновления антивирусного ПО, установленного на рабочих станциях пользователей с сервера локальной сети - 207.78 руб. в месяц на один сервер
  • Централизованное администрирование антивирусного ПО пользователей с администраторской консоли - 10.39 руб. в месяц на один АРМ
  • Установка и настройка программного МСЭ - 575.37 руб. в месяц на один сервер
  • Установка и настройка аппаратных МСЭ - 359.6 руб. в месяц на одно устройство
  • Системное сопровождение аппаратных МСЭ - 359.6 руб. в месяц на одно устройство
  • Системное сопровождение программных МСЭ - 3020.7 руб. в месяц на сервер с одним процессором
  • Настройка и техническая поддержка аппаратных брандмауэров - 143.85 руб. в месяц на одно устройство. Видимо для разработчиков документа есть большая разница между брандмауэром и МСЭ!
  • Установка, настройка и запуск в эксплуатацию аппаратно-программных средств защиты информации (средств защиты от несанкционированного доступа, средств криптографической защиты информации, средств ограничения доступа) - 59.94 руб. в месяц на один АРМ
  • то же самое, но для МСЭ - 299.67 руб. (чем это отличается от пунктов выше непонятно).
  • Сопровождение аппаратно-программных комплексов средств защиты информации (мониторинг работы, сбор статистической информации, предварительный анализ, оценка эффективности функционирования, прогнозирование и планирование, разработка предложений) - 1510.35 руб. в месяц на одно устройство
  • Тестирование средств защиты информации с выдачей протокола, выявление и исправление ошибок в его работе - 719.21 руб. в месяц на одно устройство
  • Консультирование администраторов безопасности по вопросам работы средств защиты информации - 359.73 руб. в месяц на одного консультанта.

Спрашивается, кто и как будет работать за такие деньги?

27.2.09

Подсчет вероятности угрозы - новая методика

В статье LETA-IT про риски есть здравая мысль, что вероятность риска ИБ посчитать нереально. А вот дальше делается интересный вывод/предложение - заменить вероятность риска на силу защитных мер. Дословно это звучит следующим образом - "можно порекомендовать подход, основанный на том, что вероятность реализации угрозы напрямую зависит от того, насколько мощными являются защитные меры, применяемые в организации". Зависимость разумеется есть, но она не прямая. Вероятность осуществления риска зависит в первую очередь от того, хочет ли злоумышленник его осуществлять, т.е. от ценности цели. Если он не хочет, то и вероятность риска равна нулю, какие бы защитные меры не присутствовали/отсутствовали. А если он хочет... Например, есть два компьютера - ПК секретарши и платежный сервер. У первого защитных мер нет совсем, а у второго - меры среднего уровня. Если следовать логике LETA-IT, то получается, что вероятность риска для ПК секретарши гораздо выше (максимальный), чем у платежного сервера. А ведь это не так.

Зачем все время возвращаться к бессмысленной идее измерения рисков в ИБ, если на данном этапе развития отрасли, это задача неосуществимая в 99,9% случаев?

CISSP больше не котируется среди специалистов

SANS опубликовал свой ежегодный отчет по зарплатам специалистов по ИБ в Штатах. Из ключевых вещей можно выделить следующие:
  • ИБ - высокооплачиваемая специальность
  • для 4/5 специалистов, принимающих на работу безопасников, сертификация по ИБ является полодительным дифференциатором, а для 41% компания - поводом к повышению зарплаты
  • На 2009 год самыми интересными для обучения являются тесты на проникновение, обнаружение атак и расследование компьютерных преступлений.
  • 17,4% всех респондентов опроса (читай специалистов по ИБ) - представительницы прекрасной половины
  • Средняя зарплата - от 80.000 до 100.000 долларов (правда, не совсем понятно, речь идет о годовой зарплате или годовом доходе). Если не брать руководящий состав, то больше всего получают инженеры ИБ и сетевые архитекторы ИБ. Потом идут пентестеры.
  • общая востребованность сертификаций выглядит следующим образом - GCIH, CCNA, CCNP, GCIA и CISSP. Судя по отчету речь идет об оценке со стороны людей, принимающих на работу соискателей. Оценка профессионалов совершенно иная.
  • среди самых самых оцениваемых специалистами с опытом работы свыше 20 лет сертификаций 15 первых мест занимают разные сертификаты GIAC (подразделения SANS). Учитывая, что и сам отчет выпущен SANS, такой лидерство SANS'овских сертификатов врядли случайно. Хотя я давно слышал от западных коллег, что сертификация GIAC ценится гораздо больше, многих других (в т.ч. и известных в России). После всех сертификаций GIAC самая ценимая у профессионалов - CCIE от Cisco ;-) CISSP вообще в список из 25 сертификаций не попал, а CISA только на 17-м месте. А среди специалистов по ИБ с опытом работы до 20-ти лет на первом месте находится GCIH, на втором - CISA, на третьем - SSCP от (ISC)2. CISSP на восьмом месте.
  • К технологиям, которые будут внедряться в компаниях в ближайшие 12 месяцев - управление конфигурацией, SIEM, безопасность storage, безопасность Wi-Fi, управление инцидентами.
  • Список льгот, которые удерживают специалистов по ИБ у работодателя, начинается с benefits (не понял, что это такое, как самостоятельный пункт). Потом идет гибкий график работы, зарплата/компенсация, стабильность/защищенность. Завершает пятерку challenge, т.е. интересные проекты, сложности, с которыми приходится сталкиваться. Во вторую пятерку входят - атмосфера/окружение/стиль одежды, местоположение, доверие со стороны работодателя, коллеги и ответственность.
  • С другой стороны список вещей, которые мотивируют специалистов по ИБ, уйти с работы - зарплата/компенсация, challenge, benefits, бонус (а в списке предпочитаемых льгот он где-то в третьей двадцатке) и стабильность/защищенность.

26.2.09

Что будет с безопасностью через 100 лет?!

На Network World опубликована перчая часть статьи про то, что будет в безопасность в 2109 году. Интересное чтение ;-)

Проводи аудит и возврат финансов составит 10000%

IT Policy Compliance Group провела исследование на тему "Managing Spend on Information Security and Audit for Better Results" (российские СМИ, правда, его называют "Risk-based Performance Budgeting for Information Security and Audit in IT" ;-) Результаты исследования выглядят солидно - 30 с лишним страниц, куча графиков и таблиц... Но вот как ЭТО считали я так и не до пер. Суть отчета простая - проводите аудит и анализ риска и вы не только сэкономите на затратах на ИБ, но и получите возврат финансовых средств. Причем в умопомрачительных масштабах - до 10 000% (в российском переводе - до 100 000%). Формулу этого расчета, где предотвращенные потери делятся на величину остаточного риска, я не понял ;-( Зато вывод мне понравился - проводить анализ "затраты-выгоды" (cost-benefit analysis) при таком возврате не потребуется, т.к. выгода налицо ;-)

25.2.09

Хакеры взломали Symantec

Румынский хакер взломал сайт Symantec, повторив подвиг 1999 года (ответ Symantec). Полутора неделями ранее был взломан сайт американского офиса Лаборатории Касперского (официальный ответ ЛК), а 12-го и 16-го февраля - сайты F-Secure и BitDefender (официальных ответов этих компаний я не нашел).

Забавно, что параллельно с этими взломами я отправил в bankir.ru миф про то, что компании, занимающиеся ИБ, не ломают ;-)

ЗЫ. Я регулярно читаю портал itoday.ru. Позавчера обнаружил, что при заходе на него, Firefox выдает сообщение, что этот сайт подозрительный и несет опасность. А вчера оказалось, что он заражен и распространяет на своих страницах трояна. А сегодня тоже самое делала рекламная сеть DoubleClick.

24.2.09

AVG купила Sana Security

AVG, антивирусный вендор второго эшелона, купил малоизвестного производителя HIPS - компанию Sana Security, продукция которой была ориентирована на частных пользователей. В России ни тот, ни другой вендор не известны, т.к. работают на рынке SOHO, который в России не развиты.

StillSecure покупает ProtectPoint, а TrustWave поглощает Mirage Networks

StillSecure купила компанию ProtectPoint Security, предлагавшую услуги аутсорсинга безопасности (Managed Security Services). Эта сделка лишний раз подтверждает тезис о том, что в условиях кризиса даже небольшие компании могут рассчитывать на приобретение менее удачливых своих коллег, а также тезис о том, что MSS является одним из 6-ти направлений, которые ждет активный процесс консолидации в ближайшее время.

В свою очередь TrustWave объявила 17-го февраля о поглощении Mirage Network, разработчика одной из NAC-реализаций. Зачем это TrustWave не совсем понятно, учитывая, что она всю жизнь занималась аутсорсингом безопасности и консалтинговыми услугами. Возможна она пытается вывести на рынок Managed Security Services технологию NAC? Кто знает? Посмотрим...

Инвестиции в информационную безопасность растут

В условиях кризиса возрастает опасность ИТ-саботажа, утечек информации и иных внутренних угроз, а следовательно растет интерес к технологиям безопасности и фирмам, их предлагающим. Это в свою очередб подхлестывает интерес венчурных фондов к инвестициям в это перспективное направление. В частности, начиная с октября этого года, инвестиции в ИБ составили 149 миллионов долларов, которые получили 15 зарубежных небольших компаний, трудящихся на ниве ИБ. Среди них как известные игроки этой отрасли (Palo Alto, Finjan или StillSecure), так и стартапы (V.I.Labs, Texert, Trusteer, Marshal8e6, Sendio и т.п.). А в январе я уже писал, что Vector Capital приобрела немалую часть акций Aladdin.

Процесс пошел... Правда, пока не в России.

20.2.09

Интересное сравнение подходов к ИБ в России и США

Наткнулся на Компьютерре на интересное сравнение подходов двух вновь избранных президентов США и России к информационной безопасности. И добавить практически нечего.

Ролик по ИБ получил награду

Я уже писал о том, что ролик "Inadvertent Disclosure", который создали наши подразделения Cisco Security Programs Organization и Cisco Global Government Solutions Group, получил награду Crystal Award. И вот новая награда - International Film & Video Award. Теперь от New York Festivals 2009.

Интересно, что среди финалистов был еще один ролик по безопасности - от Ростелекома. Он был посвящен услуге IP VPN.

19.2.09

Информзащита создала новую компанию

Информзащита создала новую компанию - "Код безопасности", выведя в нее всех своих разработчиков. Очевидная мотивация простая - "Кесарю кесарево", т.е. каждая компания холдинга должна концентрироваться на своем направлении - сама Информзащита на интеграции, УЦ - на обучении, НАЦ - на аттестации, TrustVerse - на разработке своей ОС, SafeLine - на дистрибуции.

Хотя нельзя исключить и более глубинные мотивы. Выделение департамента разработки в отдельную компанию может привести к изменению в лучшую сторону финансовых показателей материнской компании (та же норма прибыли), что, в свою очередь, может позитивно отразиться на отношении потенциальных инвесторов, которые сейчас активно ищут, в кого вкладывать свои деньги.

18.2.09

Лучшие практики по борьбе с внутренними угрозами

Часто координационный центр CERT воспринимается многими специалистами, как организация, которая анализирует инциденты ИБ и публикует статистику в этой области. Отчасти это так. Но гораздо полезнее материалы, которые публикует CERT по совершенно иным вопросам. В частности недавно CERT опубликовал уже третью редакцию (версия 3.1) своего отчета "Common Sense Guide to Prevention and Detection of Insider Threats".

88-тистраничный отчет отвечает на многие интересные вопросы:
  • что такое внутренняя угроза и кто такой инсайдер (в контексте ИБ)?
  • насколько реальна внутренняя угроза?
  • можно ли остановить инсайдеров?
  • типы внутренних угроз (оказывается, утечки - не самая распространенная внутренняя проблема ;-)
  • каковы лучшие практики по борьбе с инсайдерами и внутренними угрозами?
В документе описаны 16 основных рекомендаций:
  1. Рассматривайте внутренние угрозы в контексте ИБ и управления рисками всей компании.
  2. Предусмотрите вопросы борьбы с внутренними угрозами в технических и организационных политиках ИБ.
  3. Проводите регулярно повышение осведомленности сотрудников.
  4. Мониторьте и реагируйте на подозрительное поведение, начиная с приема на работу.
  5. Предвосхищайте и управляйте негативными повседневными рабочими вопросами.
  6. Отслеживайте и защищайте оборудование.
  7. Внедряйте политики и практики управления паролями.
  8. Принцип разделения полномочий и минимума привилегий.
  9. Учитывайте внутренние угрозы при разработке ПО (SDLC).
  10. Обратите внимание на привилегированных пользователей.
  11. Контролируйте изменения в системе.
  12. Регистрируйте и мониторьте действия сотрудников.
  13. Эшелонированная оборона против удаленных атак.
  14. Деактивируйте учетную запись после увольнения сотрудника.
  15. Внедрите систему защищенного резервирования и восстановления данных.
  16. План реагирования на инциденты инсайдеров.

Нельзя сказать, что CERT придумал что-то новое, но они аккумулировали все разрозненные рекомендации в рамках единого подхода и опубликовали его.

ЗЫ. А вообще CERT ведет обширные исследование по части внутренних угроз и публикует их результаты на своем сайте.

17.2.09

ИБ в условиях кризиса

"Желание быстро сократить затраты и отчитаться перед руководством, как и практика равномерного снижения затрат по всем направлениям в компании, неэффективны и часто приводят к тому, что руководители служб ИБ закрывают важные долгосрочные проекты. Кажущиеся мало- или неэффективными проекты, которые могут принести существенную выгоду через год-другой, тоже лучше не сокращать. Это искушение надо побороть, т.к. вы можете оказаться в условиях, когда, вернувшись в нормальное русло, вам придется начинать все с нуля, что потребует еще больших затрат, чем до кризиса".

Специально для Bankir.Ru я написал статью, посвященную тому, как службам информационной безопасности позиционировать себя в условиях непростой экономической ситуации и как защитить себя от обрезания бюджетов, людей, проектов.

16.2.09

Как отечественные компании на практике выполняют закон о ПДн

Infowatch запустил собственный блог. Очень интересные заметки и наблюдения по ситуации с утечками различных видов информации и тайн. Одно из интересных исследований посвящено тому, как выполняются требования нового закона "О персональных данных" в части прав граждан на получение информации. Очень показательное исследование...

Новости про персданные

По последней информации, вторая версия документов по персданным будет доступна в апреле. Из 4-ки коренные преобразования коснулись двух творений - "рекомендаций..." и "основных мероприятий...". Документы будут выложены на сайт ФСТЭК!!! Неслыханное дело. Если они еще проведут их через МинЮст и их подпишет директор ФСТЭК, а не его зам, то наступит хана - они станут обязательными ;-(

14.2.09

13.2.09

Нестандартный маркетинг по ИБ

Время стандартных маркетинговых & рекламных коммуникаций прошло. Сегодня в моде совершенно иные подходы к рекламе своей продукции. Для Cnews я готовил прошлым летом статью с обзором новых маркетинговых ходов - блоги, игры, фан-клубы, wizard'ы и т.д. Одним из инструментов, которым охотно пользуются компании, является YouTube.

Я уже размещал ролик про Джеймс Бонда. И вот новое творение на YouTube ;-)



А завтра будет еще один прикольный ролик ;-)

Новый список сертификатов ФСТЭК

На сайте ФСТЭК опубликовали новый список сертификатов, который не обновлялся с прошлого апреля. Из интересных вещей хочу отметить две:
  1. В списке помимо класса сертифицированного изделия теперь стали указывать класс ИСПДн, в которой можно использовать данное средство защиты. Причем это сделано и для уже выданных сертификатов, так что можно сделать вывод, что этот текст врядли повторен и в самом сертификате. Это скорее рекомендация ФСТЭК. Хотя я не до конца понимаю, почему МСЭ 3-го класса рекомендуют использовать в ИСПДн 2-го класса включительно, хотя те же самые "Рекомендации..." из четверокнижия говорят, что МСЭ 3-го класса может использоваться в ИСПДн 1-го класса.
  2. В конце списка есть примечание: "При необходимости применения в информационных системах обработки персональных данных средств защиты информации от несанкционированного доступа и средств межсетевого экранирования, у которых отсутствует сертификация на соответствие требованиям руководящего документа «Защита от НСД к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля недекларированных возможностей» (1999 г.), оператором по согласованию с ФСТЭК России может приниматься решение о применении указанных средств защиты информации в информационных системах обработки персональных данных". Из этого пункта можно сделать вывод, что сертификация НДВ нужна только для средств защиты и то не всех ;-)

12.2.09

УРСА Банк нарушил закон о ПДн

УРСА Банк нарушил закон 152-ФЗ «О персональных данных». В прокуратуру Новосибирской области направлены материалы по результатам проверки ОАО «УРСА Банк» в сфере обработки персональных данных для решения вопроса о возбуждении дела об административном правонарушении по ст. 13.11 КоАП в отношении указанного юридического лица, а также должностных лиц.

Причина такого поворота дел непонятна – то ли сознательный или обиженный гражданин попался, то ли происки конкурентов. Но факт есть факт.

11.2.09

Тест на CISM

На сайте ISACA размещен тест, который позволяет вам проверить себя, насколько вы подходите к сдаче теста на статус CISM (Certified Information Security Manager). Считается, что он, в отличие от CISSP, больше подходит руководителям служб ИБ.

Вопросы теста разбиты на 5 частей:
  • Information Security Governance, т.е. ИБ в контексте корпоративного управления
  • Information Risk Management
  • Information SecurityProgram Development
  • Information SecurityProgram Management
  • Incident Management and Response.

Сдав тест "с ходу", я заработал 70%. Результаты высветили те слабые места, которые я и так знал - управление рисками (64%) и управление инцидентами (43%). Причем последнее касалось в первую очередь BCP, чем я никогда не занимался. По части Governance у меня 73% правильных ответов, разработка программы ИБ - 78%, а управление программой - 83%.

PS. Для себя я понял, что если чуть-чуть подготовиться, то я смогу сдать на CISM ;-) Но вот зачем?

10.2.09

Концепция аудита ИБ от ФСТЭК

Совершенно случайно наткнулся на сайте ФСТЭК на проект "Концепции аудита ИБ систем информационных технологий и организаций", который разработан НПФ Кристалл (они же основные разработчики стандарта Банка России по ИБ).

Дословно я не вчитывался, но беглый просмотр документа показывает, что читать западные стандарты у нас научились. Везде идут отсылки на стандарты BSI (PD 3003, 3004), ISO 17799, CoBIT, ФЗ "Об аудиторской деятельности", стандарты аудита российской коллегии аудиторов, федеральные правила аудиторской деятельности, цикл PDCA и т.п.

В общем, документ выглядит очень нестандартно для ФСТЭК, которая очень редко использует не то что западный опыт, но и уже принятые российские нормативные акты не особо учитывает.

Документ был разработан еще в 2004 году, но до сих так и не принят ;-(

9.2.09

Безопасность персданных по версии Великобритании

Британский институт стандартов (BSI), известный своими стандартами по управлению ИБ, опубликовал на своем сайте проект стандарта BS 10012 "Specification for the management of personal information in compliance with the Data Protection Act 1998", описывающий рекомендации по защите персональных данных.

Этот документ, все пункты которого привязаны к классическому циклу PDCA, в отличие от документов российских регуляторов, не предписывает и не указывает, как конкретно вы должны защищать персональные данные вплоть до используемой длины пароля. Скорее они дают общие и здравые рекомендации по эффективному управлению ПДн.

В частности, BS 10012 увязан с политикой управления рисками, учитывает сбор персданных через Интернет (в Интернет-магазинах и т.п.), упоминает про ситуацию, когда ПДн собираются третьей стороной от имени физлица, рекомендует проводить мониторинг и регулярный аудит ИСПДн и т.п.

ЗЫ. Стандарт доступен для всех зарегистрировавшихся на сайте.

ЗЗЫ. А меньше месяца назад свой проекта защиты ПДн опубликовал NIST США.

4.2.09

Новый журнал по безопасности

В России стал издаваться новый журнал по безопасности - "Директор по безопасности". Вчера открылся их сайт.

Новый Интернет-ресурс по защите информации ограниченного доступа

В январе 2009 года начал работу специализированный тематический сайт по защите информации ограниченного доступа в рамках корпоративного портала компании "Информзащита". Посетители сайта www.zki.infosec.ru могут получить квалифицированную консультацию специалистов компании «Информзащита», задав свои вопросы Михаилу Емельянникову, ведущему эксперту по теме «защита информации ограниченного доступа», а также техническим специалистам компании, занятым в проектах по созданию защищенных систем, ознакомиться с публикациями и новостями, получить информацию о продуктах и решениях по защите персональных данных и установлению режима коммерческой тайны.

2.2.09

Операторы большой тройки забили болт на регуляторов по персданным

Еще когда только вышел ФЗ-152, а затем и первая версия четверокнижия (сейчас выпущена вторая версия), многие операторы связи (и не только) справедливо возмутились, т.к. для них ФЗ-152 невыполним и надо что-то делать. И вот что-то сделали ;-)

В Ведомостях опубликовали статью, согласно которой Инфокоммуникационный союз выбрал разработчика стандарта для всей телекоммуникационной отрасли. Им стала компания ReignVox, созданная осенью 2008 года двумя интеграторами - Bell Integrator и РНТ.

Эта очень интересная новость и вот почему:
  1. По словам представителя Инфокоммуникационного союза ReignVox выбрали по совокупности параметров - наличие лицензий, опыт работы и квалификция персонала. Какой опыт может быть у компании, созданной осенью прошлого года, непонятно. Или точнее все понятно ;-(
  2. По словам представителя Инфокоммуникационного союза поучаствовать в разработке стандарта предложили компаниям, специализирующимся на защите ПДн. Правда Информзащита, Infowatch, LETA, Perimetrix и др. таких предложений не получали. Кто же тогда у нас специализируется на защите?
  3. Разработка стандарта начнется с обследования МТС, Мегафона и Вымпелкома. Цена контракта - около 500000 долларов. Есть за что бороться и становится понятно, почему был выбран абсолютный новичок на рынке, а не серьезная компания.
  4. ReignVox будет разрабатывать технический стандарт, который видимо заменит шестикнижие ФСТЭК/ФСБ, но только для операторов связи. Остальным заказчикам по-прежнему придется работать с текущими творениями регуляторов.
Очень интересная ситуация возникает. Вместо того, чтобы поменять документы ФСТЭК, операторы будут использовать свой стандарт. Понимая, что поменять что-то в такой структуре, как ФСТЭК, невозможно, они решили пойти своим путем, повторив опыт ЦБ, РЖД, Газпрома, которые забили на документы ФСТЭК и стали делать собственные стандарты и нормативные документы по ИБ. Решение может и правильное, но показывает в какой ... находятся у нас законодатели по ИБ.

ЗЫ. В Ведомостях есть комментарий от представителя LETA-IT, который говорит, что т.к. сегодня операторы вынуждены получать письменное согласие от каждого абонента то, якобы, новый стандарт позволит обойти эту проблему. Но... ReignVox разрабатывает технический стандарт, а требование получения письменного согласия прописано в ФЗ-152, которое пока никто менять не собирается.

1.2.09

Бизнес-модель информационной безопасности

ISACA опубликовала достаточно интересный документ под названием "An Introduction to the Business Model for Information Security", который описывает бизнес-модель информационной безопасности. Всегда восхищался людьми, которые могут графически просто изобразить сложную задачу или процесс. Представленная ISACA (правда они сами ее позаимствовали) модель очень наглядно иллюстрирует различные аспекты ИБ в компании и ее связь с бизнесом.



Мы имеем всего 4 ключевых узла - организация, люди, процессы и технологии. Именно то, что и определяет ИБ в любой организации. Связи между ними, если посмотреть на картинку, это те "проблемы", о которых многие просто не думают или забывают - человеческий фактор, культура ИБ, архитектура ИБ, корпоративное управление ИБ и т.п.

Модель очень хорошая, но я бы все-таки ее улучшил и добавил бы к ней четыре замкнуто-циклических связи к каждому из основных узлов (ну или рассматривал бы эти темы внутри каждого узла). Для узла "люди" эту связь я бы назвал психология безопасности или психология отношения к рискам. Для узла "технологии" речь разумеется идет о развитии самих технологий ИБ. Для узла "организация" отдельно надо говорить о финансовой составляющей, т.к. мало понимать бизнес-цели предприятия, нужно еще и уметь говорить о безопасности на языке денег (NPB, IRR, PbP, пресловутый ROI и т.п.). Ну а для узла "процессы" обязательно надо не забыть про систему качества.

ЗЫ. Сам документ можно скачать с сайта ISACA.

31.1.09

Блог 2

В общем предложили мне тут попробовать свои силы в ведении второго блога на Компьютерре. Сначала ответил отказом, т.к. вести несколько блогов занятие не самое правильное. Тем более, что я уже отказывал ранее в нескольких аналогичных просьбах для других изданий/порталов. Но тут решил все-таки попробовать. Да и много от меня не требовали - всего пару заметок в месяц. Посмотрим, что из этого получится. А пока первая запись про управление зоопарком средств защиты.

30.1.09

Инвестиционная группа Vector Capital купила Aladdin

12 января Aladdin подписал соглашение о вхождении в Hi-Tech холдинг под управлением частной компании - Vector Capital. Сумма сделки оценивается около 160 миллионов долларов. Интересно что Vector уже управляет такими известными компаниями, как SafeNet, WatchGuard, WinZip, LANDesk и др.

Данная сделка подтверждает тенденцию по консолидации рынка IdM, которая происходит в последнюю пару лет. Не могу сказать, что она может сильно поменять расклад игроков в этом сегменте (особенно в России), но определенное влияние на него конечно будет присутствовать.

Безопасность и Balanced Scorecard

"Информационная безопасность — одна из важнейших, но не очень зримых областей в деятельности почти любой компании. Высший приоритет она имеет в организациях, в которых информационные и нематериальные активы превалируют над материальными.

Несмотря на это, отношение к службе информационной безопасности со стороны остальных подразделений оставляет желать лучшего. Причина в том, что успешная деятельность подразделения как раз и не видна — невозможно увидеть отсутствие атак, эпидемий, претензий со стороны регуляторов, бесперебойную работу инфраструктуры. Но как тогда продемонстрировать свою необходимость? Службы начинают заниматься несвойственной для них работой (читать чужую почту, закрывать доступ на «нужные» сайты, вызывая не всегда позитивную реакцию, и т.п.) потому, что не могут правильно выбрать методы оценки своей деятельности.


В своем исходном варианте BSC не очень подходит для применения в информационной безопасности, но, внеся небольшие изменения, можно адаптировать этот подход к нашим целям."

В первом номере "Директора информационной службы" вышла моя статья "BSC и информационная безопасность", посвященная применению системы сбалансированных показателей в деятельности службы ИБ.

ЗЫ. Правду статью малость порезали в части иллюстративного материала ;-(

29.1.09

Центр «ЛСЗ» ФСБ России опубликовал список сертифицированных криптосредств

То, о чем так долго мечтали, наконец-то случилось. А может случилось оно давно, но я не видел... Центр по лицензированию, сертификации и защите государственной тайны ФСБ России на своей страничке в Интернете опубликовал перечень сертифицированных средств защиты информации, не содержащей сведений, составляющих государственную тайну. Среди них не только классические шифровальные средства, ЭЦП и УЦ, но и межсетевые экраны и даже системы обнаружения атак.

В списке присутствуют и западные решения, коих там всего 3:
  • Microsoft Windows XP Professional Service Pack 2
  • Microsoft Windows Server 2003 Enterprise Edition Service Pack 1
  • Keon.
Помимо достаточно известных решений, есть и малознакомые. Я, например, с удивлением узнал, что в России помимо "Форпоста" (сертификат на IDS только от ФСТЭК) и "Аргуса" (сертификат ФСБ как IDS) существует еще и некая система обнаружения атак "Ручей-М". В Интернете описаний ее нет, кроме такого: "средство для анализа сетевого трафика, достоверного обнаружения вирусных атак в режиме времени близком к реальному, а также последующей визуализации вирусной обстановки"... Разработчик - питерский Удостоверяющий центр (!) Информ-Про. Заказчик (единственный из публичных) - ФТС.

Вот так живешь, живешь и не знаешь, что у нас в России свои IDS создают... Может я был не прав 6 лет назад, когда писал статью "Можно ли создать в России свою систему обнаружения атак"?

ЗЫ. Кстати, в документации на "Аргус" есть замечательная фраза (в первом же абзаце): "...Аппаратно-программного комплекса обнаружения компьютерных атак "Аргус" (Проект "Упырь")".

28.1.09

Самый популярный пароль

То, о чем так долго говорили, опять подтвердилось. Вторым по популярности паролем (после 123456) у пользователей является слово... "пароль" (а точнее "password"). Таковы результаты исследований Марка Барнетта, автора книги "Perfect Passwords". А все потому, что, как мне кажется, службы ИБ так и не поняли всю важность повышения осведомленности и работы с пользователями, концентрируясь на совершенно иных, как правило, технических аспектах своей работы.

27.1.09

Джеймс Бонд и безопасность Cisco

Наша компания создала прикольный ролик по безопасности ;-)

26.1.09

Новое исследование по российскому рынку ИБ

Не очень известное консалтинговое бюро «Практика Безопасности» (стартап, о котором я уже писал) и портал SecurityLab.ru представили результаты первого российского исследования, призванного выявить актуальное положение дел в отрасли информационной безопасности в момент экономического спада и тотального сокращения расходов.

Начало было интересным... Правда, прочтя ключевые выводы я сразу подумал, что это очередная реклама, завуалированная под исследование. И правда, из 6 таких выводов, в 5-ти из них говорится о том, что пришла пора не смотреть на имидж малоэффективного интегратора, а обратиться к профессиональным консультантам-внедренцам, коими, видимо, и являются авторы отчета.

Идея у отчета достаточно здравая, но вот некоторые его результаты и сделанные выводы вызывают вопросы. Например, основную аудиторию отчета составляют малые предприятия (меньше 100 человек), которые НИКОГДА не обращались (и скорее всего не будут в обозримом будущем обращаться) к внешним ИБ/ИТ-консультантам. Акцент на SMB лишний раз подтверждается и тем, что согласно отчету 25% респондентов принимает окончательное решение по вопросам ИБ. Вопрос очень размытый, но скорее всего речь шла о выделении денег на те или иные аспекты ИБ. Такой высокий процент decision makers говорит о том, что никакого "закупочного центра" у респондентов нет и решение не проходит различные стадии согласования, как это принято в крупном бизнесе. Люди, принимающие решения (особенно в кризис), - это руководители компаний. А они на SecLab не ходят ;-( Если это конечно, не малый бизнес.

Вывод о том, что респонденты оптимистично смотрят на кризис, меня удивил. Исходя из приведенной диаграммы, вывод следует немного иной. Правда, это говорит, что сами авторы отчета не страдают пессимизмом и это отрадно. Некоторые вопросы/ответы исследования просто порадовали. Специалисты по ИБ считают, что снижать им зарплаты - это неправильно (кто бы спорил) и повлияет на уровень жизни работника (бесспорное утверждение).

Снижение затрат на ИБ - вещь очевидная и не требующая каких-либо исследований. Пока службы ИБ не покажут своего вклада в бизнес, говорить о росте инвестиций в это направление в условиях кризиса не приходится. Зато сделана грубейшая ошибка, связанная с непониманием "бухгалтерии" безопасности. Из положительного ответа на вопрос "будут ли сокращены расходы на ПО" сделан вывод, что сокращаются расходы на обновление ПО. А это в корне неверно. Приобретение ПО - это затраты капитальные и они действительно могут сокращаться. А вот обновление ПО - это уже затраты операционные, имеющие совершенно иную статью бюджета и не имеющие отношения к CapEx.

Еще одно интересное противоречие обнаружилось в отчете. С одной стороны все "выводы" говорят, что надо обращаться к профессиональным консультантам, а с другой свыше 60% заказчиков категорически отказываются отдавать безопасность внешним компаниями. Как это стыкуется? Непонятно. Возможно, авторы отчета не считают консалтинговые услуги аутсорсингом? Это распространенное мнение.

Наиболее интересен для меня был раздел исследования, посвященный оценке эффективности ИБ. Вот тут на мой взгляд никаких ошибок и противоречий. Не готовы еще специалисты ИБ к данной теме, не готовы...

В целом , отчет вызывает противоречивые чувства. Отдельные вопросы и ответы в нем достаточно интересны. Но в совокупности... да еще и учитывая сделанные авторами выводы... складывается впечатление, что исследователи решили в условиях кризиса лишний раз обратить на себя внимание. Учитывая, как любят журналисты такие "исследования", свою задачу они выполнили. Но вот практической ценности от такого отчета я лично не вижу ;-(

ЗЫ. Что интересно, "Практика безопасности" подхватила флаг Infowatch, который одним из первых стал использовать аналитику в качестве инструмента продвижения себя. Сейчас многие компании стали обращать внимание на этот способ рекламы себя и своих продуктов/услуг.

23.1.09

О нарушении конфиденциальности на политическом уровне

Текст контракта "Нафтогаза" и "Газпрома" стал доступен прессе всего через 4 дня после его подписания несмотря на наличие в договоре пункта о конфиденциальности. Возникает достаточно интересная ситуация. Если это был санкционированный слив информации от одной из сторон, то это как раз та ситуация, когда на безопасности плюют ради политики. Все усилия СБ/ИБ в таком деле будут бесполезны и эти риски надо учитывать в своей работы о-о-о-чень политизированным организациям.

Если же речь идет о несанкционированной утечке, то это лишний раз подтверждает, что самым распространенным каналом утечки действительно важной информации в компаниях обычно бывает именно руководство (по некоторым данным до 80% всех утечек осуществляется на уровне начальства), на которое все решения по ИБ, как правило, не распространяются ;-(

21.1.09

Безопасность персданных по версии США

NIST выпустил проект документа по защите персональных данных для американских государственных структур - "Guide to Protecting the Confidentiality of Personally Identifiable Information (PII)" (SP 800-122).

Почему же они умеют писать документы, а наши специалисты нет? Выкрик в пустоту...

Во-первых, американцы расписали, что такое ущерб субъекту ПДн с учетом градации (низкий, средний, высокий). Может быть эти толкования и не столь детальны как хотелось бы, но они есть. Кроме того, там описаны факторы, влияющие на уровень ущерба, чего в документах ФСТЭК даже не предполагалось. А уж приведенные примеры в документах NIST - это вообще сказка. Чтобы было понятно всем и сразу, что имели ввиду авторы документа. Что характерно, в России почему-то не принято в тексты официальных документов вставлять примеры, существенно облегчающие понимание того или иного пассажа. А вот американцы видимо понимают, что важна не форма документа, а его содержание.

Защитные меры продуманы тоже не в пример ФСТЭКовским. Тут и реагирование на инциденты, и повышение осведомленности и тренинги, и различные оргмеры. Такой жесткой концентрации на технических мерах нет. Более того, NIST поступил очень грамотно - не стал расписывать все технические меры, а отослал на разработанные ранее рекомендации (SP 800-53 "Recommended Security Controls for Federal Information Systems").

Понимая, что проще обезличить ПДн, чем заниматься их защитой, в документе прописаны различные механизмы вроде включения в ПДн шума, усреднение данных, обобщение и т.п. Т.е. с данными по прежнему можно работать, но вот уровень их защиты может быть не такой серьезный. Это не только облегчает жизнь, но и дает возможность существенно сэкономить.

И, наконец, больше половины документа занимают приложения:
  • как идентифицировать ПДн в различных сценариях (работа из дома, тестирование систем, апгрейд систем и т.д.)
  • FAQ по защите персданных
  • различные определения ПДн (со ссылками на нормативные акты). Это очень важное приложение, которое существенно уменьшает число толкований термина "персональные данные".
  • ключевые принципы защиты ПДн
  • и т.д.

Надо признать, что документ NIST на несколько порядков лучше и грамотнее документов ФСТЭК. И хотя они не являются обязательными к применению в России, я бы мог их порекомендовать к применению у нас. По крайней мере некоторые разделы из них более чем полезны в реальнй жизни. Например, обезличивание ПДн с целью ухода от жестких защитных требований.

Банк России утвердил третью версию своего стандарта

Итак, в информационном сообщении Банка России говорится, что "Распоряжением Банка России от 25.12.2008 N Р-1674 с 01.05.2009 введена в действие третья редакция Стандарта Банка России "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения" СТО БР ИББС-1.0-2008".

Также там говорится "Новая, третья редакция Стандарта не изменяет общей концепции второй редакции Стандарта и при этом развивает, уточняет и детализирует ее отдельные требования. Основными отличительными особенностями новой редакции Стандарта являются:
  • уточнение и введение новых терминов и понятий;
  • уточнение и конкретизация требований по обеспечению информационной безопасности, проведенная с учетом замечаний и предложений организаций БС РФ - членов ПКЗ, а также на основе опыта внедрения Стандарта как в Банке России, так и в других организациях БС РФ;
  • детализация требований по обеспечению информационной безопасности в части системы менеджмента информационной безопасности;
  • исключение раздела 4 "Основные принципы обеспечения информационной безопасности организаций БС РФ" и раздела 11 "Модель зрелости процессов менеджмента информационной безопасности организаций БС РФ" второй редакции Стандарта".
Об обязательности пока ни слова. На ряде последних конференций также звучало, что пока данный стандарт остается со статусом "рекомендуется", а не "обязателен к внедрению".

ЗЫ. В сентябре я уже отписывался по данному стандарту.

ЗЗЫ. Обсуждение этого варианта на банкир.ру.

17.1.09

Россия опять изобретает велосипед

На Cnews опубликован материал о том, что инициативная группа товарищей во главе с депутатом Госдумы Ильей Пономаревым предлагает Медведеву (в очередной раз) запустить нацпроект по созданию отечественной операционной системы. Мотивация одна - национальная безопасность. Помимо Пономарева за русскую ОС ратуют ассоциация Руссофт (идея национального МСЭ на границе Рунета принадлежит именно им), ассоциация АПКИТ, ассоциация инноваторов НАИРИТ, ALT Linux и чиновники. Их интересы в общем понятны. Нацпроект - это мощная "кормушка", за которой не стоит ничего.

Если вдуматься в идею национальной ОС, то этот проект не выдерживает даже поверхостной критики. Я ее уже высказывал. Суть простая. ОС - это всего лишь промежуточное звено между прикладным софтом и железом. А у нас нет ни отечественных приложений, ни тем более железа. О какой тогда национальной безопасности идет речь? Позиция Microsoft из материала CNews мне ближе и понятна (хотя и их коммерческий интерес тоже очевиден).

Но более интересны два фрагмента данного материала. Первый касается платности предлагаемой ОС. Хотя в основу систему лягут открытые коды, вопрос ее свободности (т.е. цены) остается открытым. Чиновники не хотят упускать такой лакомый кусок, это понятно. Второй момент - как заставить бизнес, органы власти и т.д. перейти на отечественное изделие, претендующее на то, чтобы стать №1? Прекрасно понимая, что рыночными методами (кто лучше, того и выбирают) тут ничего не сделать, чиновники хотят пойти классическим путем - регулирующими мерами заставить рынок повернуться к этой ОС лицом, а не тем, чем обычно поворачиваются к таким изделиям.

15.1.09

CA покупает Eurekify

Что-то пропустил я эту сделку ;-( В ноябре CA купил израильскую компаниюEurekify, которая предлагала программное решение по управлению ролями. Детали сделки не разглашаются.

Данная сделка произошла всего через месяц после покупки CA компании IDFocus. И тоже в сегменте IdM, который является одним из основных направлений, в котором различные игроки ведут сделки по поглощению.

12.1.09

Как обманывают клиентов производители средств защиты

2-5 апреля пройдет одиннадцатая Международная конференция «РусКрипто’2009», посвященная современной криптологии, технологиям электронной цифровой подписи, системам и средствам информационной безопасности.

Меня пригласили провести там секцию, для которой я выбрал достаточно провокационное название - "Как обманывают клиентов производители средств защиты". Так что милости прошу ;-)

11.1.09

CA покупает Orchestria

5 января стало известно, что CA купила одного из последних независимых разработчиков DLP-решений. Условия сделки не разглашаются. Ранее активно замеченная на рынке IdM, CA переключила свое внимание и на другой активно растущий сегмент рынка ИБ - DLP.

Учитывая "активность" CA в России и "известность" Orchestria (которая работает в основном в Северной Америке и имеет всего около 250 заказчиков), я пока не предполагаю серьезного влияния этого события на российский рынок ИБ.

Check Point покупает бизнес Nokia

Как-то в прошлом году не успел про это написать - исправляюсь. 29-го сентября я писал, что Nokia ушла с рынка безопасности, продав неизвестному покупателю свой бизнес ИБ. И вот в конце декабря стал известен покупатель - им, как и предполагалось, стала израильская компания Check Point.

Check Point была последним крупным оплотом программных МСЭ и вот и он пал. То, что так давно советовали Check Point'у наконец-то произошло - теперь у этого игрока рынка ИБ появится серьезная аппаратная платформа, которую Nokia делала в течении 12-ти лет сотрудничества с Check Point.

Собственно на рынок это событие мало повлияет, т.к. все аналитики и так считали Check Point и Nokia неделимым тандемом, а для самого покупателя это может стать положительным моментом (если они правильно проведут процесс поглощения и интеграции купленного бизнеса). Заказчикам же теперь придется готовиться к росту затрат на МСЭ, т.к. если раньше они платили только за софт, то теперь им придется еще платить и за железо, выкидывая свою старую аппаратную платформу на помойку (врядли CP будет и дальше продавать софт отдельно от железа - с точки зрения бизнеса - это нелогично).