Александр Поляков из Digital Security написал и опубликовал книгу "Безопасность Oracle глазами аудитора: нападение и защита". Как написано в аннотации: "Эта книга является первым исследованием, написанным отечественным автором, которое посвящено проблеме безопасности СУБД Oracle. Материал книги основан на практическом опыте автора, полученном им в результате проведения тестов на проникновение, анаизе защищённости бизнес-приложений и обширной исследовательской деятельности в области безопасности СУБД. Книга построена таким образом, что вначале читатель ставится на место потенциального злоумышленника и изучает все возможные способы получения доступа к базе данных, вплоть до поиска новых уязвимостей и написания эксплоитов. Получив достаточно знаний об основных уязвимостях СУБД и о способах проникновения, читатель переходит ко второй части книги, в которой подробно описаны методы защиты СУБД Oracle как с помощью безопасной конфигурации и следования стандартам (в частности, PCI DSS), так и при помощи дополнительных средств обеспечения ИБ".
21.7.09
Разъяснение требований по безопасности Wi-Fi в рамках PCI DSS
На сайте PCI Council размещены разъяснения по поводу беспроводных сетей, их защиты, контроля в рамках стандарта PCI DSS.
20.7.09
Формализация ИБ в крупных и небольших компаниях
Занимаюсь подготовкой курса "Теория организации и информационная безопасность" и наткнулся на интересное исследование в облатси психологии, результаты которого были опубликованы в 2006-м году профессором антропологии и эволюционной психологии из Гарварда Марком Хаузером. Оно было посвящено врожденности человеческой морали и разделении "белого" и "черного", хорошего и плохого.
Один из сделанных выводов касается и безопасности. Оказывается, в ограниченных сообществах (до 150 человек) порицание окружающих может сдерживать плохие поступки людей. Их удерживает боязнь быть осмеянными и опозоренными. Именно поэтому в небольших компаниях, где все знают друг друга, нет нужды в написании каких-нибудь формализованных правил поведения, кодексов этического поведения или политики безопасности. Неправильные действия сотрудников сдерживаются сами по себе, т.к. почти любой боится попасть в корпоративную рассылку как "мальчиш-плохиш" или быть предметом обсуждения в курилке.
На крупных предприятиях, где как такового коллектива нет – он обезличен, общественного осуждения уже недостаточно – необходим Закон, который определяет вполне конкретные наказание за тот или иной проступок. Именно потенциальная кара может сдерживать сотрудников от совершения каких-либо неправильных действий, нарушающих, например, политику безопасности. Хаузер отмечает, что в обществе, в котором сильна законодательная или нормативная составляющая, человек перестает опираться на моральные принципы и нормы. Его останавливает только запрет, оформленный документально в правилах, политиках, кодексах и т.п.
Какой вывод можно сделать из данного исследования с точки зрения информационной безопасности? На малых предприятиях (до 150 сотрудников) формализация правил информационной безопасности и наказания за их невыполнение является зачастую излишней и даже неработающей практикой. Достаточно просто несколько раз сообщить всему коллективу о нарушителях ИБ-распорядка. А вот в крупных компаниях все с точностью наоборот – необходимо формализовать политику безопасности и формы наказания за ее несоблюдение и через HR довести до сведения каждого сотрудника. Дополнительной мерой, уберегающей компанию от нарушений правил ИБ, является искусственное сужение круга общения, т.е. общественное порицание в рамках отдела или департамента, где все знают друг друга. Правда, в этом случае без поддержки руководителя подразделения не обойтись. Именно он будет залогом того, что любое нарушение политики ИБ станет достоянием всех членов команды, что и должно останавливать потенциальных нарушителей. Дополнительную помощь в этом может оказать карьеризм, который для многих является самоцелью. Общественное порицание или наказание за нарушение формализованных правил может быть хорошим стопором для людей, боящихся, что это может негативно повлиять на их движение по карьерной лестнице. С другой стороны карьеризм является препятствием и для формирование командного духа, т.к. карьеристы обычно действуют по принципу "каждый за себя", "пойду по головам ради цели" и т.п., а это явно не способствует созданию небольших групп, в которых общественное порицание может оказать влияние на действия сотрудников.
Один из сделанных выводов касается и безопасности. Оказывается, в ограниченных сообществах (до 150 человек) порицание окружающих может сдерживать плохие поступки людей. Их удерживает боязнь быть осмеянными и опозоренными. Именно поэтому в небольших компаниях, где все знают друг друга, нет нужды в написании каких-нибудь формализованных правил поведения, кодексов этического поведения или политики безопасности. Неправильные действия сотрудников сдерживаются сами по себе, т.к. почти любой боится попасть в корпоративную рассылку как "мальчиш-плохиш" или быть предметом обсуждения в курилке.
На крупных предприятиях, где как такового коллектива нет – он обезличен, общественного осуждения уже недостаточно – необходим Закон, который определяет вполне конкретные наказание за тот или иной проступок. Именно потенциальная кара может сдерживать сотрудников от совершения каких-либо неправильных действий, нарушающих, например, политику безопасности. Хаузер отмечает, что в обществе, в котором сильна законодательная или нормативная составляющая, человек перестает опираться на моральные принципы и нормы. Его останавливает только запрет, оформленный документально в правилах, политиках, кодексах и т.п.
Какой вывод можно сделать из данного исследования с точки зрения информационной безопасности? На малых предприятиях (до 150 сотрудников) формализация правил информационной безопасности и наказания за их невыполнение является зачастую излишней и даже неработающей практикой. Достаточно просто несколько раз сообщить всему коллективу о нарушителях ИБ-распорядка. А вот в крупных компаниях все с точностью наоборот – необходимо формализовать политику безопасности и формы наказания за ее несоблюдение и через HR довести до сведения каждого сотрудника. Дополнительной мерой, уберегающей компанию от нарушений правил ИБ, является искусственное сужение круга общения, т.е. общественное порицание в рамках отдела или департамента, где все знают друг друга. Правда, в этом случае без поддержки руководителя подразделения не обойтись. Именно он будет залогом того, что любое нарушение политики ИБ станет достоянием всех членов команды, что и должно останавливать потенциальных нарушителей. Дополнительную помощь в этом может оказать карьеризм, который для многих является самоцелью. Общественное порицание или наказание за нарушение формализованных правил может быть хорошим стопором для людей, боящихся, что это может негативно повлиять на их движение по карьерной лестнице. С другой стороны карьеризм является препятствием и для формирование командного духа, т.к. карьеристы обычно действуют по принципу "каждый за себя", "пойду по головам ради цели" и т.п., а это явно не способствует созданию небольших групп, в которых общественное порицание может оказать влияние на действия сотрудников.
17.7.09
Рабочие шаблоны документов по персданным
Так как эта ссылка уже просочилась в Интернет, то я решил тоже ее не скрывать. На официальном портале Администрации Смоленской области в разделе, явно непредназначенном для широкого доступа, размещены документы по персональным данным. Помимо законов и иных нормативов регуляторов в этом разделе есть очень полезные документы, за которые интеграторы берут большие деньги:
- акт классификации ИСПДн
- частная модель угроз
- приказ об организации работ по персоанльным данным
- акт установки средств защиты
- паспорт на объект вычислительной техники
- и т.д.
16.7.09
15.7.09
Очередной отчет Leta-IT о рынке ИБ в России
Год назад Leta-IT выпустила отчет о состоянии рынка ИБ в России. И вот на днях Leta порадовала третьим своим видением тенденций отечественного рынка ИБ. Многие из озвученных год назад претензий к логике и фактам отчета остались без внимания. Поэтому пройдусь по новой версии отчета более внимательно ;-)
Общее резюме: отчет скорее претендует на анализ рынка ИБ в бизнесе компании Leta-IT. Если трактовать его так, то вопросов почти не будет. На анализ всего рынка ИБ в России этот отчет претендовать не может - ни с логической, ни с фактографической точки зрения.
ЗЫ. Про орфографию и русский язык отчета я опять умалчиваю ;-( Вообще складывается впечатление, что отчет готовился впопыхах (как и документы ФСТЭК по персданным). Текст не вычитан, предложения обрываются на полуслове, впечатляют скачки от "космических кораблей" в виде ROSI, KPI и инвестиций в рынок до описания уязвимостей в Acrobat Reader.
- Мне непонятен отказ от исследования сегмента сетевой безопасности, хотя он самый массовый в России (да и в мире тоже). Возможно потому, что авторы отчета на этом рынке не работают?
- Я не верю в 30%-й ежегодный рост рынка ИБ. При этом авторы отчета сами подтверждают, что затраты на ИБ снизились. Даже называются конкретные цифры - от 20% до 50% проектов по ИБ заморожены, т.е. деньги на них не выделяются. Откуда тогда те же показатели роста, что и в докризисные времена? В другом месте отчета Leta вообще говорить о продолжении стагнации рынка.
- Рынок ИБ в России наполняют частные, закрытые и абсолютно непрозрачные компании. В таких условиях, даже в кризис, говорить об инвестиционной привлекательности (да еще и самой большой по сравнению с другими сегментами) не приходится. По рынку ходят слухи о покупке ряда игроков рынка ИБ ИТ-интеграторами, но дальше слухов дело не пошло. Единственное публичное слияние "Информзащиты" и ОКБ САПР сорвалось, а других сделок на российском рынке ИБ пока не видно и не слышно.
- В одном месте отчета Leta заявляет о росте интереса к стандартам серии 2700x, а в другом - об отсутствии применения этих стандартов...
- Тезис о непременном выделении денег на обязательные требования регуляторов даже в условиях кризиса очень спорен. Любой здравомыслящий руководитель оперирует рисками, а не "мифическими" угрозами со стороны киберпреступников. Когда на одной чаше весов находится проект по приведению себя в соответствие с требованиями регуляторов в сотни тысяч долларов, а на другой - штраф за невыполнение требований всего в несколько тысяч рублей, говорить, что деньги будут выделяться всегда крайне неразумно.
- В одном месте отчета говорится о том, что проекты ИБ внедряются компаниями самостоятельно, а в другом, что заказчики стали больше приглашать внешних консультантов. Тезис о том, что к услугам консультантов прибегает малый бизнес выглядят вообще смешно. Этот сегмент российской экономики в условиях кризиса думает не о безопасности, а о том, как выжить. Они и об ИТ думают с позиций, как съэкономить пару сотен долларов. А уж про самостоятельную безопасность (исключая быть может антивирусы) они вообще не думают на данном этапе развития.
- К сегментации средств ИБ у меня тоже серьезные нарекания. Соотношение 68%/5% в пользу ПО показывает непонимание авторами тенденций всего рынка ИБ. Я могу допустить, что такое соотношение применимо к рынку антивирусной защиты, на котором в первую очередь специализируется Leta, но приравнивать тенденцию ко всему рынку... это в корне неверно. Мой тезис подтверждается и выводом авторов отчета о том, что возрос интерес к ИБ у частного потребителя. Опять же это может касаться антивирусов, но не всего рынка. Например, на рынке безопасности Интернет-доступа большого спроса со стороны физлиц пока не наблюдается.
- Интересен список производителей ПО безопасности и ИБ-интеграторов. В нем отсутствуют такие компании, как Positive Technologies, объемы продаж которой даже превышают показатели некоторых из упомянутых Leta игроков. А среди интеграторов "забыты" Открытые технологии, Nvision, АМТ, Техносерв, РНТ и т.д.
- Раздел, посвященный введенным в строй в 2008 году национальным стандартам, показывает, что нельзя слепо копировать данные из чужих презентаций на различных конференциях (в данном случае копирование было из презентации г-на Герасименко из Воронежского института ФСТЭК). Приведенный список якобы введенных в действие стандартов соответствует действительности процентов на 10% в лучшем случае. Многие из указанных в отчете стандартов еще даже не переведены профильными НИИ наших регуляторов, не говоря уже об их принятии. А, например, принятый в конце 2008-го года ГОСТ по безопасности сетей и систем связи был забыт. Также как и новая версия стандарта PCI DSS.
- Я еще в прошлом году говорил, что считать будто бы ROSI и KPI стали стандартом для большинства организаций - значит не знать рынка ИБ. В этом году могу только подтвердить этот факт. А уж утверждать, что даже малый бизнес стал оперировать этими терминами... Это вообще несерьезно.
Общее резюме: отчет скорее претендует на анализ рынка ИБ в бизнесе компании Leta-IT. Если трактовать его так, то вопросов почти не будет. На анализ всего рынка ИБ в России этот отчет претендовать не может - ни с логической, ни с фактографической точки зрения.
ЗЫ. Про орфографию и русский язык отчета я опять умалчиваю ;-( Вообще складывается впечатление, что отчет готовился впопыхах (как и документы ФСТЭК по персданным). Текст не вычитан, предложения обрываются на полуслове, впечатляют скачки от "космических кораблей" в виде ROSI, KPI и инвестиций в рынок до описания уязвимостей в Acrobat Reader.
14.7.09
Deloitte организовал опрос по теме персональных данных
Уважаемые коллеги,
Компания «Делойт» приглашает Вас принять участие в опросе, посвященном оценке уровня готовности к выполнению требований Федерального закона Российской Федерации N 152-ФЗ «О персональных данных», для крупнейших организаций России, занятых в сфере высоких технологий, телекоммуникаций и финансовых услуг. Вам предлагается ответить на ряд вопросов анкеты по различным аспектам защиты персональных данных.
История вопроса
Проведение данного исследования является продолжением международного исследования «Делойта», посвященного информационной безопасности в отрасли высоких технологий, телекоммуникаций, развлечений и СМИ по результатам 2008 года, в числе результатов которого были следующие выводы:
Вы можете ознакомиться с результатами международного исследования «Делойта», посвященного информационной безопасности в отрасли высоких технологий, телекоммуникаций, развлечений и СМИ по ссылке.
Приведенные выше результаты, наряду с требованиями Федерального закона Российской Федерации «О персональных данных», вызвали значительный интерес к исследованию ситуации в России со стороны организаций, занятых в сфере высоких технологий, телекоммуникаций и финансовых услуг, основная деятельность которых связана с обработкой значительного количества персональных данных, и послужили стимулом к проведению дополнительного исследования в этой области.
Текущее исследование «Делойта»
Заполнение анкеты может занять около 30 минут. Просим направить нам Ваши ответы до 17 июля 2009 года.
После обработки данных «Делойт» предоставит Вам отчет с обобщенными результатами проведенного исследования о степени готовности организаций и мерах принимаемых для подготовки к требованиям Закона. Результаты будут представлены в обезличенной форме без упоминания названий организаций, принявших участие в исследовании, и их представителей. В отчет также войдет анализ текущего состояния и тенденций в защите персональных данных, подготовленный экспертами компании «Делойт».
Подготовку отчета планируется завершить в августе текущего года. Ориентировочные сроки предоставления отчета – август-сентябрь 2009 года.
Вы можете направить нам ответ в наиболее удобном для Вас формате:
Если у Вас возникнут вопросы по заполнению анкеты или по другим аспектам проведения опроса, Вы можете обращаться к:
•Татьяне Чекулаевой, Координатору развития отраслей высоких технологий, телекоммуникаций, развлечений и СМИ по адресу tchekulaeva@deloitte.ru или по телефонам +7 (495) 787 0600 и +7 (916) 338 1105;
•Денису Липову, Старшему менеджеру группы Управления рисками организаций Департамента консалтинга по адресу dlipov@deloitte.ru или по телефонам +7 (495) 787 0600 и +7 (903) 776 5362.
Компания «Делойт» приглашает Вас принять участие в опросе, посвященном оценке уровня готовности к выполнению требований Федерального закона Российской Федерации N 152-ФЗ «О персональных данных», для крупнейших организаций России, занятых в сфере высоких технологий, телекоммуникаций и финансовых услуг. Вам предлагается ответить на ряд вопросов анкеты по различным аспектам защиты персональных данных.
История вопроса
Проведение данного исследования является продолжением международного исследования «Делойта», посвященного информационной безопасности в отрасли высоких технологий, телекоммуникаций, развлечений и СМИ по результатам 2008 года, в числе результатов которого были следующие выводы:
- Многие компании отрасли не имеют программы управления соблюдением нормативных правил и требований в области защиты персональных данных и формализованных регламентов в отношении уничтожения персональных данных;
- Вопрос защиты конфиденциальной информации вызывает обеспокоенность со стороны большинства потребителей, которым все чаще приходится раскрывать свои персональные данные;
- Несоблюдение нормативных правил и требований может привести к штрафам и значительным последствиям.
Вы можете ознакомиться с результатами международного исследования «Делойта», посвященного информационной безопасности в отрасли высоких технологий, телекоммуникаций, развлечений и СМИ по ссылке.
Приведенные выше результаты, наряду с требованиями Федерального закона Российской Федерации «О персональных данных», вызвали значительный интерес к исследованию ситуации в России со стороны организаций, занятых в сфере высоких технологий, телекоммуникаций и финансовых услуг, основная деятельность которых связана с обработкой значительного количества персональных данных, и послужили стимулом к проведению дополнительного исследования в этой области.
Текущее исследование «Делойта»
Заполнение анкеты может занять около 30 минут. Просим направить нам Ваши ответы до 17 июля 2009 года.
После обработки данных «Делойт» предоставит Вам отчет с обобщенными результатами проведенного исследования о степени готовности организаций и мерах принимаемых для подготовки к требованиям Закона. Результаты будут представлены в обезличенной форме без упоминания названий организаций, принявших участие в исследовании, и их представителей. В отчет также войдет анализ текущего состояния и тенденций в защите персональных данных, подготовленный экспертами компании «Делойт».
Подготовку отчета планируется завершить в августе текущего года. Ориентировочные сроки предоставления отчета – август-сентябрь 2009 года.
Вы можете направить нам ответ в наиболее удобном для Вас формате:
- В виде файла по электронной почте (по адресу tchekulaeva@deloitte.ru или dlipov@deloitte.ru);
- распечатанном виде с Вашими ответами (в данном случае сообщите нам, где и когда мы можем забрать у Вас анкету).
Если у Вас возникнут вопросы по заполнению анкеты или по другим аспектам проведения опроса, Вы можете обращаться к:
•Татьяне Чекулаевой, Координатору развития отраслей высоких технологий, телекоммуникаций, развлечений и СМИ по адресу tchekulaeva@deloitte.ru или по телефонам +7 (495) 787 0600 и +7 (916) 338 1105;
•Денису Липову, Старшему менеджеру группы Управления рисками организаций Департамента консалтинга по адресу dlipov@deloitte.ru или по телефонам +7 (495) 787 0600 и +7 (903) 776 5362.
13.7.09
Презентация "Измерение эффективности ИБ". Облегченная версия
Я уже писал, что в ИБД АРБ читаю курс по измерению эффективности ИБ. Урезанную версию этого курса, которую я читал на днях на одном из семинаров, я и выкладываю. В ней многие аспекты данной темы не раскрыты, а часть вообще отсутствует (все-таки вместить в 30 минут многочасовую презентацию не просто), но общее впечатление от данного направления деятельности любой современной службы ИБ получить можно.
9.7.09
Новый курс - "Построение модели угроз"
Запустил новый курс в ИБД АРБ - "Построение модели угроз". Учитывая актуальность темы, как минимум по направлению персданных, думаю курс найдет своего слушателя. Первое чтение будет 30-го сентября в ИБД АРБ (очно и онлайн).
Программа курса будет следующей:
В процессе изучения каждый слушатель получит комплект сопутствующих документов, шаблоны модели угроз и перечень типовых угроз, покрывающий 80% потребностей любой организации.
Программа курса будет следующей:
- Для чего нужна модель угроз? Необходимость или требование регулятора?
- Модель угроз и требования по защите персональных данных
- Процедура построения модели угроз
- Внутренний враг – опасность преувеличена?
- Принцип Парето или правило «80/20» при разработке модели угроз
- Модели угроз ФСТЭК, ФСБ, СТО БР ИББС-1.0, BSI (Германия), Microsoft, Cisco, MAGERIT
- Средства моделирования угроз.
В процессе изучения каждый слушатель получит комплект сопутствующих документов, шаблоны модели угроз и перечень типовых угроз, покрывающий 80% потребностей любой организации.
8.7.09
Новый игрок на российском рынке ИБ
На российском рынке ИБ появился новый игрок - компания AppForce. Основная специализация - Security Operations Center (SOC) в различных видах:
- услуга по построение SOC для вас
- собственное ПО для построения SOC
- аутсорсинговый SOC (по модели Security-as-a-Service).
7.7.09
Новое поглощение на российском рынке ИБ
Концерн «Ситроникс» (контролируется АФК "Системой") объявил о приобретении 51% компании «Сетевые системы». «Сетевые Системы» не слишком заметная компания на рынке. Она была основана в 2005 г. Специализируется на разработке систем, программных и аппаратно-программных устройств сетевой безопасности и криптографической защиты данных. До 2008 г. компания занималась разработкой межсетевых экранов (МСЭ, Firewalls) NetSys на базе собственной ОС Pyros.
От себя хочу заметить, что несмотря на заявления владельца компании в комментариях к новости Cnews, этот игрок на отечественным рынке действительно был не известен. Скорее всего это была и есть придворная компания АФК "Система", судя по реализованным ею проектам. Продукты этой компании, несмотря на "прорыв в области разработки программных и аппаратно-программных устройств сетевой безопасности и криптографической защиты данных", широкой известности не получили и о каком "успехе" говорится на сайте производителя непонятно. За годы существования компания "Сетевые системы" не смогла получить ни одного сертификата ФСТЭК и ФСБ, прикрываясь "патентами и свидетельствами".
От себя хочу заметить, что несмотря на заявления владельца компании в комментариях к новости Cnews, этот игрок на отечественным рынке действительно был не известен. Скорее всего это была и есть придворная компания АФК "Система", судя по реализованным ею проектам. Продукты этой компании, несмотря на "прорыв в области разработки программных и аппаратно-программных устройств сетевой безопасности и криптографической защиты данных", широкой известности не получили и о каком "успехе" говорится на сайте производителя непонятно. За годы существования компания "Сетевые системы" не смогла получить ни одного сертификата ФСТЭК и ФСБ, прикрываясь "патентами и свидетельствами".
6.7.09
Новый форум по персданным
ReignVox, следуя моде, тоже запустила форум по персданным. Сообщений там пока мало, но лиха беда начало.
У них же на сайте есть раздел "Комментарии специалистов", но там пока только один материал - по трансграниченой передаче ПДн. И хотя изложенное мнение очень спорно, оно тоже имеет право на существование. Ведь никаких комментариев от наших регуляторов нет и не скоро появится. Как-то на заседании АРБ я спросил представителя РКН о том, как они понимают тот или иной термин в ФЗ-152. На это представитель Роскомнадзора ответил, что они не трактуют закон, а выполняют его. На мой уточняющий вопрос, как они выполняют ФЗ, в котором очень много двойных и даже тройных толкований, он опять повторил, что они не трактуют, а выполняют ФЗ.
Так что остается только читать разные мнения, чтобы придти к своему ;-)
У них же на сайте есть раздел "Комментарии специалистов", но там пока только один материал - по трансграниченой передаче ПДн. И хотя изложенное мнение очень спорно, оно тоже имеет право на существование. Ведь никаких комментариев от наших регуляторов нет и не скоро появится. Как-то на заседании АРБ я спросил представителя РКН о том, как они понимают тот или иной термин в ФЗ-152. На это представитель Роскомнадзора ответил, что они не трактуют закон, а выполняют его. На мой уточняющий вопрос, как они выполняют ФЗ, в котором очень много двойных и даже тройных толкований, он опять повторил, что они не трактуют, а выполняют ФЗ.
Так что остается только читать разные мнения, чтобы придти к своему ;-)
3.7.09
Архитектура безопасности банка
Совершенно забыл выложить эту презентацию, прочитанную в апреле. Посвящена она понятию "архитектура ИБ" применительно к банку или страховой компании.
ЗЫ. В основу этой презентации лег курс "Архитектура и стратегия информационной безопасности", который я читаю в ИБД АРБ. Правда курс рассматривает эту тему более глубоко и не является вендор-ориентированным.
ЗЫ. В основу этой презентации лег курс "Архитектура и стратегия информационной безопасности", который я читаю в ИБД АРБ. Правда курс рассматривает эту тему более глубоко и не является вендор-ориентированным.
2.7.09
Презентация из Китая ;-)
Чтобы место не пустовало, решил выложить свою презентацию, которую я читал в Китае. Посвящена была тому, что делать служдам ИБ в условиях кризиса. Отчасти она уже включает в себя презентации, которые я тут выкладывал, но есть и новые разделы.
ЗЫ. В конце немного рекламы моего работодателя. Издержки профессии ;-)
ЗЗЫ. Фото мои ;-)
Security And Crisis
View more presentations from lukatsky.
ЗЫ. В конце немного рекламы моего работодателя. Издержки профессии ;-)
ЗЗЫ. Фото мои ;-)
29.6.09
Мифы 44-47
29.6.09
внутренние угрозы, заблуждения, законодательство, персональные данные, цена безопасности
7 comments
Новая порция мифов:
Информационная безопасность по Дарвину
2 с лишним года назад я написал статью "Звериный оскал информационной безопасности". И совсем недавно с удивлением обнаружил, что идея, лежащая на поверхности, пришла не только мне. На сайте "Дарвиновская безопасность" можно найти ссылки на различные книги, публикации и материалы, которые показывают как такие дисциплины, как экология, биология, психология, палеонтология, палеология, вирусология и т.п. находят свое применение в борьбе против различных угроз - от терроризма до природных катастроф. Может применяться данный подход и к информационной безопасности.
На YouTube выложена лекция по данной теме (на 1ч. 18 мин.).
На YouTube выложена лекция по данной теме (на 1ч. 18 мин.).
26.6.09
Уехал в Китай... Скоро вернусь...
В Китае набирают 10000 Интернет-цензоров для контроля "плохих" сайтов. И это логичный шаг для страны с населением свыше миллиарда человек. Вместо того, чтобы использовать технические решения, гораздо дешевле нанять нужное количество людей. Этот факт лишний раз доказывает, что вопросы безопасности можно решать не только и не столько техническими мерами.
Поеду, съезжу. Может возьмут. Тогда вернусь таким...

Поеду, съезжу. Может возьмут. Тогда вернусь таким...
25.6.09
Новый портал по теме PCI DSS
Digital Security открыла портал "PCI DSS", который должен стать площадкой для аккумулирования и обсуждения информации о стандарте, которая была бы интересна и полезна как тем, кто только начинает разбираться в его тонкостях, так и специалистам, имеющим большой опыт работы с PCI DSS. Портал включает в себя непосредственно информацию о стандарте, различные обзоры, статьи и иные материалы, подготовленные профессионалами в области PCI DSS, и, естественно, обсуждение всевозможных вопросов, касающихся стандарта, в блоге и на форуме.
ЗЫ. Чуть меньше месяца назад аналогичный портал запустила "Информзащита".
ЗЫ. Чуть меньше месяца назад аналогичный портал запустила "Информзащита".
24.6.09
Об уровне коррупциогенности документов по персданным
Вступив в должность, В.В. Путин достаточно много стал говорить о борьбе с коррупцией. И слова так бы и остались словами, если бы премьер-министр Постановлением Правительства от 5 марта 2009 г. №196 "Об утверждении методики проведения экспертизы проектов нормативных правовых актов и иных документов в целях выявления в них положений, способствующих созданию условий для проявления коррупции" не утвердил упомянутую в названии методику.
В тот же день были утверждены "Правила проведения экспертизы проектов нормативных правовых актов и иных документов в целях выявления в них положений, способствующих созданию условий для проявления коррупции" (Постановление Правительства от 5 марта 2009 г. №195).
Согласно этим документам все новые нормативные акты должны проходить через проверку на коррупциогенность. На свой страх и риск я взял методику и прошелся по ней с текущей версией "четверокнижия". Даже беглый и поверхностный анализ показывает, что 11 из 17 приведенных "коррупционных" факторов могут быть найдены в требованиях по безопасности. Чтобы не быть голословным, приведу их.
Факторы, связанные с реализацией полномочий органа государственной власти
Факторы, связанные с правовыми пробелами
Факторы системного характера
В тот же день были утверждены "Правила проведения экспертизы проектов нормативных правовых актов и иных документов в целях выявления в них положений, способствующих созданию условий для проявления коррупции" (Постановление Правительства от 5 марта 2009 г. №195).
Согласно этим документам все новые нормативные акты должны проходить через проверку на коррупциогенность. На свой страх и риск я взял методику и прошелся по ней с текущей версией "четверокнижия". Даже беглый и поверхностный анализ показывает, что 11 из 17 приведенных "коррупционных" факторов могут быть найдены в требованиях по безопасности. Чтобы не быть голословным, приведу их.
Факторы, связанные с реализацией полномочий органа государственной власти
- Установление неопределенных, трудновыполнимых и обременительных требований к организациям.
- Отсутствие четкой регламентации прав организаций.
- Возможность необоснованного установления исключений из общего порядка для организаций по усмотрению органов власти
- Установление общеобязательных правил поведения в подзаконном акте в условиях отсутствия закона
- Употребление неустоявшихся, двусмысленных терминов и категорий оценочного характера.
Факторы, связанные с правовыми пробелами
- Отсутствие порядка совершения органами власти определенных действий либо одного из элементов такого порядка
- Отсутствие превентивных антикоррупционных норм
- Отсутствие норм о юридической ответственности служащих, а также норм об обжаловании их действий (бездействия) и решений
- Отсутствие норм, обеспечивающих возможность осуществления контроля, в том числе общественного, за действиями органов власти
- Отсутствие норм, предусматривающих раскрытие информации о деятельности органов власти и порядка получения информации по запросам граждан и организаций
Факторы системного характера
- Противоречия (нормативные коллизии), в том числе внутренние, между нормами, создающие для органов власти возможность произвольного выбора норм, подлежащих применению в конкретном случае.
23.6.09
О целях и сроках хранения ПДн
Занимаюсь персданными часто возникает вопрос о том, как правильно определить цели и, что не менее важно, сроки хранения персональных данных? Если это не сделать, субъект ПДн, пришедший в организацию, может затем послать ей запрос с просьбой представить доказательства, что после его ухода его ПДн уничтожены. Какой смысл тогда фиксировать эти данные?
Как решить этот конфликт? Для этого у нас есть два решения Росархива (помимо сроков прописанных в ТК, НК и ряде других федеральных законов):
Используя эти документы и ссылаясь на них в положении о защите персональных данных, оператор может защитить себя от большого количества проблем в будущем.
ЗЫ. Это фрагмент из курса "Что скрывает законодательство о персональных данных".
Как решить этот конфликт? Для этого у нас есть два решения Росархива (помимо сроков прописанных в ТК, НК и ряде других федеральных законов):
- "Перечень типовых управленческих документов, образующихся в деятельности организаций, с указанием сроков хранения" (утвержден решением Росархива 06.10.2000 №153) (ред. от 27.10.2003)
- "Примерный перечень документов, образующихся в деятельности кредитных организаций, с указанием сроков хранения" (утв. Росархивом 10.03.2000)
Используя эти документы и ссылаясь на них в положении о защите персональных данных, оператор может защитить себя от большого количества проблем в будущем.
ЗЫ. Это фрагмент из курса "Что скрывает законодательство о персональных данных".
21.6.09
Еще один Интернет-ресурс по ПДн
Янаткнулся на новый Интернет-ресурс по тематике персональных данных, запущенный НПО Эшелон. Ничего сверхинтересного, исключая, пожалуй, список средств защиты, соответствующих требованиям ФСТЭК. Вы указываете нужный вам класс ИСПДн и получаете список подходящих средств защиты. Главное, чтобы список регулярно актуализировался - в противном случае грош ему цена. Сразу хочу отметить, что пробежав наскоро этот список, я понял что он неполный ;-( Поэтому ориентироваться на него не стоит.
Из забавного на этом портале - это форум. Вопросов и ответов там немного, но есть истинные перлы. Если это находка служба маркетинга Эшелона, то я им апплодирую. Итак вопрос первый: "Мой бывший молодой человек оставил себе на память мое домашнее видео (персональные данные)? Как можно его, злодея, сильно напугать? И он больше такое не делал с персональными данными?". Ответов на вопрос пока нет.
Второй потрясший меня вопрос: "Больно ли рожать, будучи девственницей?, или не больно?" ;-) Единственный ответ на этот животрепещущий вопрос по теме персданных: "Обидно".
ЗЫ. Еще один форум по ПДн - на сообществе практиков конкурентной разведки.
Из забавного на этом портале - это форум. Вопросов и ответов там немного, но есть истинные перлы. Если это находка служба маркетинга Эшелона, то я им апплодирую. Итак вопрос первый: "Мой бывший молодой человек оставил себе на память мое домашнее видео (персональные данные)? Как можно его, злодея, сильно напугать? И он больше такое не делал с персональными данными?". Ответов на вопрос пока нет.
Второй потрясший меня вопрос: "Больно ли рожать, будучи девственницей?, или не больно?" ;-) Единственный ответ на этот животрепещущий вопрос по теме персданных: "Обидно".
ЗЫ. Еще один форум по ПДн - на сообществе практиков конкурентной разведки.
18.6.09
Новая версия курса по персданным
Я уже как-то писал, что я читаю курс по персданным в Институте банковского дела АРБ. Ближайший курс - 21-го июля. Учитывая появление новых сведений по данной тематике, я обновил программу курса и добавил в нее следующие темы:
- расширен список примеров претензий со стороны регуляторов для разных отраслей (банки, операторы связи, ЖКХ, страховые компании и т.д.)
- примеры реального нанесения ущерба по направлению ПДн
- доменные имена и IP-адреса как персональные данные
- сроки хранения различных типовы персональных данных в соответствие с российским законодательством (свыше 28 примеров типов ПДн)
- бэкапы, архивы, регистрация доменов, сервис WHOIS с точки зрения ФЗ-152
- ФЗ-152 как средство реализации DDoS-атак
- класс ИСПДн 4 и обезличенные ПДн
- новая информация по лицензированию деятельности по ТЗКИ и шифрованию. Мнения юристов, АРБ, ФАС и Госдумы
- практика проверок регуляторами
- основы ФЗ-294 в части госконтроля и надзора. Плюсы и минусы
- экспертиза требований регуляторов в целях выявления в них положений, способствующих созданию условий для проявления коррупции.
17.6.09
IP-адрес - это персданные
Продолжая размышлять о персональных данных пришел к интересному, но опасному выводу о том, что доменное имя - это ведь тоже персональные данные, т.к. по нему можно идентифицировать владельца домена (если он физическое лицо). А чтобы сделать эти персданные общедоступными, необходимо получать письменное согласие субъекта ПДн. Развивая эту тему, статус персданных замечательно ложится и на статические IP-адреса, которые нередко закрепляются за отдельными гражданами, желающими иметь таковые адреса при доступе в Интернет или оказания каких-либо услуг. И вновь требуется получать письменное согласие на помещение этой информации в реестры регистраторов. Также под вопросом находится работа сервиса WHOIS...
ЗЫ. Вспомнил, что еще в 2003-м году Октябрьский суд г. Екатеринбурга вынес решение, в котором был такой пассаж "Сведения об IP- и MAC-адресах официально зарегистрированных пользователей сети Интернет относятся к коммерческой и служебной тайне компании-провайдера. Кроме того, в соответствии со ст. 6 Федерального закона от 20.02.95 № 24-ФЗ «Об информации, информатизации и защите информации» учетно-регистрационные данные относятся к персональным данным".
ЗЫ. Вспомнил, что еще в 2003-м году Октябрьский суд г. Екатеринбурга вынес решение, в котором был такой пассаж "Сведения об IP- и MAC-адресах официально зарегистрированных пользователей сети Интернет относятся к коммерческой и служебной тайне компании-провайдера. Кроме того, в соответствии со ст. 6 Федерального закона от 20.02.95 № 24-ФЗ «Об информации, информатизации и защите информации» учетно-регистрационные данные относятся к персональным данным".
16.6.09
15.6.09
12.6.09
Будущее PCI DSS под вопросом?
На портале PCI Security за последнюю неделю было опубликовано пару интересных новостей, которые хорошо отражают процессы, происходящие на Западе по отношению к стандарту PCI DSS.
Ситуация очень похожа на то, что у нас происходит с персданными. Есть закон, есть технические требования, есть наказания. Но, во-первых, инцидентов с нанесением реального ущерба субъектам ПДн практически нет (раз-два и обчелся), а во-вторых, сокращения числа утечек ПДн пока не заметно. Базы (а именно это было толчком к созданию ФЗ-152) как продавали так и продают. К PCI отношение аналогичное. Мошенничества как были, так и остались. Так зачем нужен стандарт? Да еще и обязательный, за нарушение которого есть вполне конкретное наказание.
Именно эти вопросы задавались на заседании комиссии Сената США. Многие эксперты справедливо замечают, что соответствие ради соответствия никому не нужно. Тем более, что повторная оценка соответствия проходит только через несколько кварталов, а злоумышленники действуют все время между проверками. Налицо конфликт статических требований стандарта и динамических действий хакеров. Наличие же собственных специалистов по безопасности в небольших компаниях - роскошь, которую они не могут себе позволить. А таких компаний 99%. Если сюда приплюсовать первый судебный иск к аудитору (QSA) со стороны сертифицированной им процессинговой компании, то картина и вовсе выглядит нерадужно.
Ситуация очень похожа на то, что у нас происходит с персданными. Есть закон, есть технические требования, есть наказания. Но, во-первых, инцидентов с нанесением реального ущерба субъектам ПДн практически нет (раз-два и обчелся), а во-вторых, сокращения числа утечек ПДн пока не заметно. Базы (а именно это было толчком к созданию ФЗ-152) как продавали так и продают. К PCI отношение аналогичное. Мошенничества как были, так и остались. Так зачем нужен стандарт? Да еще и обязательный, за нарушение которого есть вполне конкретное наказание.
Именно эти вопросы задавались на заседании комиссии Сената США. Многие эксперты справедливо замечают, что соответствие ради соответствия никому не нужно. Тем более, что повторная оценка соответствия проходит только через несколько кварталов, а злоумышленники действуют все время между проверками. Налицо конфликт статических требований стандарта и динамических действий хакеров. Наличие же собственных специалистов по безопасности в небольших компаниях - роскошь, которую они не могут себе позволить. А таких компаний 99%. Если сюда приплюсовать первый судебный иск к аудитору (QSA) со стороны сертифицированной им процессинговой компании, то картина и вовсе выглядит нерадужно.
11.6.09
Business Impact Analysis и информационная безопасность
Вчера на конференции Business Continuity Russia выступал в секции по ИБ. Сделал доклад на тему "Business Impact Analysis и информационная безопасность", коий сюда и выкладываю. Разумеется, я рассматривал не всю названную тему, а только ее отдельные моменты. Моя задача была показать, что танцевать надо от бизнес-требований, а для этого без BIA не обойтись. Все остальное (управление инцидентами, мониторинг, выбор средств защиты, оценка рисков) уже вытекает из BIA.
Сайт по безопасности взломан
В Москве недавно проходило мероприятие PCI Moscow. Оно входило в серию семинаров, посвященных стандарту PCI DSS, организованных некоей западной компанией AKJ Associates Ltd. Организованные в Киеве, Каире, Таллине, Амстердаме, Мадриде, Йоханесбурге и других городах мира мероприятия, должны были показать всю важность стандарта PCI DSS для защиты информации о владельцах платежных карт. К слову сказать материалы московской конференции выложены на сайте организаторов.
Парадокс в том, что это сайт взламывают уже второй раз за прошедший месяц. Первый раз их сломали перед самим мероприятием - во второй декаде мая. И вот опять та же ситуация. В списке презентаций с конференции напротив материалов ISACA стоит необычное имя закачавшего их пользователя - HaCKeD Xx_DoGaN_xX & ßy 78uS. Это имя ведет на отдельную страницу, которая лишний раз подтверждает факт взлома.
Парадокс в том, что это сайт взламывают уже второй раз за прошедший месяц. Первый раз их сломали перед самим мероприятием - во второй декаде мая. И вот опять та же ситуация. В списке презентаций с конференции напротив материалов ISACA стоит необычное имя закачавшего их пользователя - HaCKeD Xx_DoGaN_xX & ßy 78uS. Это имя ведет на отдельную страницу, которая лишний раз подтверждает факт взлома.
10.6.09
2 новых портала по информационной безопасности
Сегодня маркетинговая активность многих ИБ-компаний плавно перетекает в Интернет - это практичнее, дешевле и выглядит инновационнее. Стало модно запускать порталы по тем или иным темам информационной безопасности.
И вот "Лаборатория Касперского" запустила новый портал - securelist.ru, ставший логичным продолжением и развитием порталов viruslist.ru и spamtest.ru. На сайте представлены такие разделы, как аналитические публикации, веблог, энциклопедия информационной безопасности, описания детектируемых объектов, а также глоссарий.
При этом портал планирует публиковать материалы не только сотрудников ЛК, но и приглашает всех специалистов разместить на нем свои материалы.
Также новый портал, посвященный проблемам кибербезопасности, запустила компания ТТК. По мнению этого, одного из крупнейших операторов связи, это первый в Рунете ресурс, на котором всерьез обсуждаются проблемы противодействия киберпреступлениям. Специалисты имеют возможность обменяться мнениями по интересующим по данной проблеме вопросам, познакомиться с мнениями ученых, практиков, сотрудников правоохранительных органов и специальных служб, представителей законодательной и исполнительной власти, сотрудников телекоммуникационных компаний и провайдеров услуг.
И вот "Лаборатория Касперского" запустила новый портал - securelist.ru, ставший логичным продолжением и развитием порталов viruslist.ru и spamtest.ru. На сайте представлены такие разделы, как аналитические публикации, веблог, энциклопедия информационной безопасности, описания детектируемых объектов, а также глоссарий.
При этом портал планирует публиковать материалы не только сотрудников ЛК, но и приглашает всех специалистов разместить на нем свои материалы.
Также новый портал, посвященный проблемам кибербезопасности, запустила компания ТТК. По мнению этого, одного из крупнейших операторов связи, это первый в Рунете ресурс, на котором всерьез обсуждаются проблемы противодействия киберпреступлениям. Специалисты имеют возможность обменяться мнениями по интересующим по данной проблеме вопросам, познакомиться с мнениями ученых, практиков, сотрудников правоохранительных органов и специальных служб, представителей законодательной и исполнительной власти, сотрудников телекоммуникационных компаний и провайдеров услуг.
9.6.09
Программа курса "Измерение информационной безопасности"
30 июня в Институте банковского дела АРБ я буду читать свой новый курс "Измерение эффективности информационной безопасности" (очно и онлайн). Конечно сложно будет в отведенное время рассказать все, но я буду придерживаться следующей программы:
1. Для чего нужно измерение эффективности ИБ?
6. Стандарты измерения эффективности ИБ
7. Прямая и косвенная отдача от ИБ
8. Примеры проектов измерений отдельных процессов ИБ
Также вы получите целый перечень метрик безопасности, который сможете использовать на практике. Среди них будут как метрики оценки деятельности всей службы информационной безопасности, так и метрики оценки эффективности отдельных классов продуктов ИБ.
1. Для чего нужно измерение эффективности ИБ?
- Можно ли измерять ИБ?
- Зачем нужно измерять ИБ?
- Качественное и количественное измерение?
- Все ли измеряется деньгами или имеют ли право на существование нефинансовые методы измерений?
- Почему так сложно измерять ИБ?Аудитория для результатов измерений
- Мифы об измерении ИБ
- Что такое метрики ИБ?
- Различные классификации метрик
- KPI, PI, KRI, CSF… В чем разница?
- База метрик
- Где брать исходные данные для метрик
- Как выбрать метрики?
- Метрики и время
- Кто выбирает метрики?
- Сколько метрик нужно?
- Тестирование метрик
- Пересмотр метрик
- Как презентовать метрики?
- План
- Модель зрелости программы
- С чего начать?
- Ошибки при внедрении программы управления метриками
- Насколько вы готовы к внедрению программы?
- Оценка разрыва
- «Сверху-вниз» и «снизу-вверх»
- Оценка соответствия стандарту
- Оценка по сравнению
- Оценка по чеклисту
- Оценка по графу атак \ дереву рисков
- Оценка рисков
- Оценка по опросам
- Оценка уровня зрелости
- Оценка по методу «шести сигм»
- Аудит безопасности
- Система сбалансированных показателей (BSC)
- Финансовые методы оценки
6. Стандарты измерения эффективности ИБ
7. Прямая и косвенная отдача от ИБ
8. Примеры проектов измерений отдельных процессов ИБ
- Идентификация, аутентификация, авторизация и контроль доступа
- Повышение осведомленности, тренинги, обучение
Также вы получите целый перечень метрик безопасности, который сможете использовать на практике. Среди них будут как метрики оценки деятельности всей службы информационной безопасности, так и метрики оценки эффективности отдельных классов продуктов ИБ.
8.6.09
Проект securitypolicy.ru
По адресу: securitypolicy.ru запущен проект по созданию и обсуждению всевозможных политик по информационной безопасности, в котором может принять участие любой желающий. Вы можете выкладывать свои проекты/документы на обсуждение, участвовать в обсуждении уже выложенных документов, вносить правки в них и т.д.
Уже сейчас проект насчитывает около сотни русскоязычных документов по широкому спектру тематик:
Уже сейчас проект насчитывает около сотни русскоязычных документов по широкому спектру тематик:
- контроль доступа
- непрерывность бизнеса
- безопасность персонала
- управление рисками
- приобретение, разработка и поддержка систем
- управление коммуникациями
- физическая безопасность
- политики для малого бизнеса, кредитных учреждений и т.п.
6.6.09
Законодательство о персданных в анекдотах
Украли у мужика корову. Приходит он домой и говорит:
- У нас корову украл какой-то пи...р. Старший брат: - Если пи...р - значит маленький.
Средний брат: - Если маленький - значит из Малиновки.
Младший Брат: - Если из Малиновки - значит Васька Косой.
Все выдвигаются в Малиновку и там прессуют Ваську Косого.
Однако Васька корову не отдает. Его ведут к мировому судье.
Мировой судья:
- Ну... Логика мне ваша непонятна. Вот у меня коробка, что в ней лежит?
Ср брат: - Коробка квадратная, значит внутри что-то круглое.
Ст. брат: - Если круглое, то оранжевое.
Мл. брат: - Если круглое и оранжевое, то апельсин.
Судья открывает коробку, а там и правда апельсин.
Судья - Ваське Косому:
- Косой, отдай корову.
Мораль простая: виноват всегда оператор персданных, даже если он не виноват ;-(
- У нас корову украл какой-то пи...р. Старший брат: - Если пи...р - значит маленький.
Средний брат: - Если маленький - значит из Малиновки.
Младший Брат: - Если из Малиновки - значит Васька Косой.
Все выдвигаются в Малиновку и там прессуют Ваську Косого.
Однако Васька корову не отдает. Его ведут к мировому судье.
Мировой судья:
- Ну... Логика мне ваша непонятна. Вот у меня коробка, что в ней лежит?
Ср брат: - Коробка квадратная, значит внутри что-то круглое.
Ст. брат: - Если круглое, то оранжевое.
Мл. брат: - Если круглое и оранжевое, то апельсин.
Судья открывает коробку, а там и правда апельсин.
Судья - Ваське Косому:
- Косой, отдай корову.
Мораль простая: виноват всегда оператор персданных, даже если он не виноват ;-(
5.6.09
Новая методика оценки рисков Банка России
Отчет о деятельности Роскомнадзора за 2008 год
На сайте Роскомнадзора опубликован отчет о деятельности Уполномоченного органа по защите прав субъектов персональных данных за 2008 год. Внушает ;-)
4.6.09
Business Continuity Russia 2009
9-10 июня в Москве пройдет конференция "Business Continuity Russia 2009". 10-го июня в рамках конференции будет организована секция, посвященная вопросам ИБ при обеспечении BCP.
Темы докладов следующие:
Темы докладов следующие:
- Управление инцидентами ИБ как составная часть управления непрерывностью бизнеса – Костина Анна, консультант, Инфосистемы Джет
- Мониторинг событий информационной безопасности как составная часть процесса обеспечения непрерывности бизнеса – Виктор Сердюк, Генеральный директор, ДиалогНаука
- Риски и средства контроля корпоративных систем управления предприятием, контроль эффективности процессов ИБ
- Business Impact Analysis при обеспечении информационной безопасности – Лукацкий Алексей Викторович, менеджер по развитию бизнеса, Cisco Systems.
3.6.09
Мнение АРБ о претензиях ФСБ в отношении банков
В 7-м номере "Вестника АРБ" за этот год, опубликовано заключение АРБ по поводу обоснованности применения ст.171 УК РФ (Незаконное предпринимательство) к банкам, нарушившим законодательство на техническое обслуживание, распространение шифровальных (криптографических) средств, предоставление услуг в области шифрования.
Не буду переписывать 4 страницы - просто сошлюсь на выводы:
Не буду переписывать 4 страницы - просто сошлюсь на выводы:
- СКЗИ в банке - это не отдельный элемент бизнеса, а неотъемлемая часть программно-аппаратного комплекса АБС, осуществляющего технологические процессы, направленные на оказание банковских услуг.
- Использование СКЗИ - это действия вспомогательного характера для обеспечения ИБ банковских операций.
- Использование СКЗИ направлено не на получение прибыли, а на предотвращение возможного ущерба физическим и юридическим лицам.
- Обращение банка к услугам специализированных организаций с лицензиями ФСБ не требует наличия лицензии самому (единственный спорный вывод в статье).
- Квалификация использования банками СКЗИ как незаконной предпринимательской деятельности основаны на поверхностной оценке ситуации и не соответствует ни практике использования ИТ в банках, ни требованиям законодательства.
2.6.09
Как научиться говорить с топ-менеджментом на одном языке? Ответ прост - ITEF 2009
2.6.09
безопасность бизнеса, выставки, непрерывность бизнеса, риски, стандарты, цена безопасности
13 comments
Любого профессионала интересуют мировые тенденции выбранной отрасли. Люди, которые выбрали своей сферой деятельности информационные технологии или информационную безопасность, здесь не исключение. Множество российских специалистов получили доступ к знаниям и технологиям международного сообщества, так называемым "лучшим практикам". К сожалению, возможность обучения заграницей или общение с иностранными коллегами доступно далеко не всем. Поэтому Бюро профессиональных услуг 4х4, RISSPA и придумали ИТ Евро Форум (ITEF) как российскую площадку, на которой можно увидеть, что же действительно "делается в мире". Они постарались обеспечить такую среду, в которой участники форума получили бы проверенный опыт и знания, а также могли услышать новые идеи. В пользу этого говорит и поддержка конференции таких известных некоммерческих международных организаций как ISSA, (ISC)², ISACA, ITGI, BCI, BSI, MIS.
Программа форума чередуется выступления зарубежных и российских профессионалов и составлена таким образом, чтобы стимулировать обмен мнениями и выработку эффективных решений актуальных проблем отрасли.
Цель проведения: обмен международным опытом в области управления ИТ, ИТ-рисками, информационной безопасностью, планирования непрерывности бизнеса и аудита ИТ.
Аудитория: руководство и специалисты ответственные за операционную деятельность, управление рисками, информационные технологии, информационную безопасность и аудит.
1-й ИТ Евро Форум в Москве предлагает уникальную возможность получить до 24 часов профессионального образования (CPE), прослушав ключевые доклады спикеров мирового класса, посетив любые из 18-ти сессий и демонстраций поставщиков решений и услуг в области ИТ и информационной безопасности. Услышьте экспертов мирового класса, получите последние новости индустрии, знакомьтесь и общайтесь, откройте для себя последние новости из мира ИТ и информационной безопасности.
Форум предлагает три трека:
Цель проведения: обмен международным опытом в области управления ИТ, ИТ-рисками, информационной безопасностью, планирования непрерывности бизнеса и аудита ИТ.
Аудитория: руководство и специалисты ответственные за операционную деятельность, управление рисками, информационные технологии, информационную безопасность и аудит.
1-й ИТ Евро Форум в Москве предлагает уникальную возможность получить до 24 часов профессионального образования (CPE), прослушав ключевые доклады спикеров мирового класса, посетив любые из 18-ти сессий и демонстраций поставщиков решений и услуг в области ИТ и информационной безопасности. Услышьте экспертов мирового класса, получите последние новости индустрии, знакомьтесь и общайтесь, откройте для себя последние новости из мира ИТ и информационной безопасности.
Форум предлагает три трека:
- управление ИТ (IT Governance)
- информационная безопасность (Information Security)
- управление ИТ рисками и непрерывностью ведения бизнеса (ITR&BC Management)
и пять мастер-классов:
- CobiT & Val IT как инструменты оптимизации инвестиций в ИТ (ROIT) - Hendrik Ceulemans (InfoGovernance)
- обеспечение безопасности объединенных средств обмена информацией - Stan Fromhold (BT Security Solutions)
- курс восстановления с концентрацией как на центре обработки данных, так и бизнес подразделениях - Ken Jaworski (Compuware)
- внедрение комбинации ValIT, CobiT, ITIL и ISO 27000 для создания интегрированной модели управления ИТ - Arno Capteyn (CapGemini)
- управление информационной безопасностью, чем отличается Governance от Management? - Алексей Лукаций (Cisco).
29.5.09
Что делать в условиях кризиса?
Сегодня, в условиях нестабильной экономической ситуации, начинают меняться взгляды на информационную безопасность. С одной стороны, многие отечественные производители средств защиты в интервью и с большой трибуны заявляют, что кризис не затронул и не затронет рынок ИБ, что заказчики не сокращают данную статью расходов, что требования регуляторов всё равно надо выполнять и т.д. Но в кулуарах или на закрытых мероприятиях все признают, что эпоха изобилия кончилась, что заказчики замораживают или урезают бюджеты и что жить по-старому становится всё тяжелее. Да и сами заказчики не скрывают, что условия игры поменялись – их руководство уже не готово не глядя тратить миллионы на проекты, отдача от которых неочевидна или видна только в долгосрочной перспективе. Что же делать? Как вести себя в такой ситуации?
Я могу выделить 3 ключевых направления деятельности для всех игроков рынка (по обе стороны баррикад)... (далее на Компьютерре)
Я могу выделить 3 ключевых направления деятельности для всех игроков рынка (по обе стороны баррикад)... (далее на Компьютерре)
Информзащита запустила новый сайт по PCI DSS
Информзащита запустила новый сайт по PCI DSS. На портале представлены новости, статьи, мнения экспертов, документация на русском языке, касающиеся PCI DSS. Также в рамках портала функционирует форум, где можно обсудить с сертифицированными аудиторами (QSA) Информзащиты вопросы, связанные со стандартом и его требованиями.
ЗЫ. Сайт, наверное, будет полезным, но я уже потерял счет сайтам Информзащиты ;-( Дифференциация, безусловно, хорошо, но не до такой же степени...
ЗЫ. Сайт, наверное, будет полезным, но я уже потерял счет сайтам Информзащиты ;-( Дифференциация, безусловно, хорошо, но не до такой же степени...
Элвис+ запустил раздел сайта по персданным
Компания Элвис+ запустила раздел сайта по персональным данным, включающий ответы на животрепещущие вопросы по данной тематике.
28.5.09
Сценарий ухода от К1/К2
Очень много сейчас говорят о том, что классификация ИСПДн по классу К1 или К2 приведет к коллапсу бизнеса многих предприятий, т.к. выполнить эти требования четверокнижия физически невозможно. Иногда выполнение этих требований вообще влечет за собой угрозу жизни человеку. Что же делать? Ссылаться на нелигитимность этой четверки документов я не буду - покажу реальный сценарий действий при сцществующем положении дел.
Итак, у нас имеется ст.19 ФЗ-152, которая гласит "Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий".
Обращу ваше внимание, что в данной статье закон (а не подзаконные акты) требует защитить ПДн, среди прочего, от изменения и блокирования. Иными словами оператор ПДн должен обеспечить защиту от угроз нарушения целостности и доступности.
Согласно "приказу трех" к специальным ИСПДн относятся "информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий)".
Но... обеспечение иных характеристик безопасности ПДн (помимо конфиденциальности) мы обязаны по закону. Мы не можем не выполнять или обойти это требование, т.к. оно прописано достаточно явно. Из этого следуюет вполне логический вывод, что типовых ИСПДн не существует в природе и любая ИСПДн относится к разряду специальных. Это факт номер 1.
Идем дальше. В п.16 "прикзаа трех" сказано, что "по результатам анализа исходных данных класс специальной информационной системы определяется на основе модели угроз безопасности персональных данных в соответствии с методическими документами, разрабатываемыми в соответствии с пунктом 2 постановления Правительства Российской Федерации от 17 ноября 2007 г. N 781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных".
Таких методических документов нет! Это признают и сами регуляторы, рекомендуя для специальных ИСПДн разрабатывать частную модель угроз и, уже исходя из нее, разрабатывать перечень мероприятий по защите. Руководствоваться при разработке модели угроз и перечня мероприятий можно имеющимися документами ФСТЭК. И вот тут самое интересное. Документ "Основные мероприятия..." определяет требования к типовым ИСПДн, которых в природе не существует.
Что из этого следует? А то, что вы можете самостоятельно (даже без привлечения сторонних организаций) разработать модель угроз и, что самое главное, перечень мероприятий по защите от них, в который вы можете преспокойно не включать такие, безусловно, "важные" требования по защите моей фамилии или факта о болезни ОРВИ, как борьба с ПЭМИН, виброакустикой, видеоперехватом и т.д.
Также вы можете со спокойной совестью удалить из модели угроз производителя ПО, защитив себя тем самым от требования наличия сертификата на НДВ (закладки). Я с трудом себе представляю хотя бы одного из 7 миллионов операторов ПДн, который должен опасаться, что Microsoft или Oracle или SAP специально внесут закладки в ПО с целью получения несанкционированного доступа к персональным данным уборщицы "Марь Ивановны".
Итак, у нас имеется ст.19 ФЗ-152, которая гласит "Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий".
Обращу ваше внимание, что в данной статье закон (а не подзаконные акты) требует защитить ПДн, среди прочего, от изменения и блокирования. Иными словами оператор ПДн должен обеспечить защиту от угроз нарушения целостности и доступности.
Согласно "приказу трех" к специальным ИСПДн относятся "информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий)".
Но... обеспечение иных характеристик безопасности ПДн (помимо конфиденциальности) мы обязаны по закону. Мы не можем не выполнять или обойти это требование, т.к. оно прописано достаточно явно. Из этого следуюет вполне логический вывод, что типовых ИСПДн не существует в природе и любая ИСПДн относится к разряду специальных. Это факт номер 1.
Идем дальше. В п.16 "прикзаа трех" сказано, что "по результатам анализа исходных данных класс специальной информационной системы определяется на основе модели угроз безопасности персональных данных в соответствии с методическими документами, разрабатываемыми в соответствии с пунктом 2 постановления Правительства Российской Федерации от 17 ноября 2007 г. N 781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных".
Таких методических документов нет! Это признают и сами регуляторы, рекомендуя для специальных ИСПДн разрабатывать частную модель угроз и, уже исходя из нее, разрабатывать перечень мероприятий по защите. Руководствоваться при разработке модели угроз и перечня мероприятий можно имеющимися документами ФСТЭК. И вот тут самое интересное. Документ "Основные мероприятия..." определяет требования к типовым ИСПДн, которых в природе не существует.
Что из этого следует? А то, что вы можете самостоятельно (даже без привлечения сторонних организаций) разработать модель угроз и, что самое главное, перечень мероприятий по защите от них, в который вы можете преспокойно не включать такие, безусловно, "важные" требования по защите моей фамилии или факта о болезни ОРВИ, как борьба с ПЭМИН, виброакустикой, видеоперехватом и т.д.
Также вы можете со спокойной совестью удалить из модели угроз производителя ПО, защитив себя тем самым от требования наличия сертификата на НДВ (закладки). Я с трудом себе представляю хотя бы одного из 7 миллионов операторов ПДн, который должен опасаться, что Microsoft или Oracle или SAP специально внесут закладки в ПО с целью получения несанкционированного доступа к персональным данным уборщицы "Марь Ивановны".
27.5.09
АРБ консолидировала усилия банков по линии персданных
22 мая в Ассоциации Российских Банков (АРБ) прошло заседание рабочей группы по вступающим в силу с 1 января 2010 года отдельным положениям соответствующего Федерального закона № 152-ФЗ. Как участник данной встречи хотел сначала подробно расписать, к чему пришли на этой встрече, а потом на сайте нашел пресс-релиз по ее результатам. Поэтому повторяться не буду.

Собственно в июне пройдет вторая встреча по данному направлению с приглашением регуляторов и обсуждением всех предложений в расширенном составе. А вот в июле планируется проведения конференции под эгидой АРБ и ЦБ по данной теме.
Из наиболее интересного хочу отметить, что планируется активно задействовать СТО БР ИББС-1.0 в качестве типовой модели угроз ПДн (возможно с некоторой доработкой) и набора защитных мероприятий. Если удастся данный отраслевой стандарт сделать "заменой" требованиям ФСТЭК по персданным для кредитных учреждений, а оценку соответствия данному стандарту приравнять к аттестации, то для банков ситуация сильно облегчится в части выполнения технических требований по защите ПДн. Остаются еще требования самого ФЗ, но и тут нас скоро ждут изменения. По крайней мере в Минкомсвязи сейчас готовится проект ФЗ о внесении изменений в ФЗ-152.
Надо заметить, что это не единственный пример такой консолидации сил. Помимо банковского сообщества, аналогичная работа ведется под эгидой инфокоммуникационного союза для операторов связи. Дело за малым - осталось привлечь Всеросийский союз страховщиков для страховых компаний и мы получим наиболее важные отрасли, чьи клиенты насчитывают десятки миллионов людей. Еще бы ЖКХ и социалку привлечь, но у них, имхо, нет ассоциации, объединяющей их интересы.
Собственно в июне пройдет вторая встреча по данному направлению с приглашением регуляторов и обсуждением всех предложений в расширенном составе. А вот в июле планируется проведения конференции под эгидой АРБ и ЦБ по данной теме.
Из наиболее интересного хочу отметить, что планируется активно задействовать СТО БР ИББС-1.0 в качестве типовой модели угроз ПДн (возможно с некоторой доработкой) и набора защитных мероприятий. Если удастся данный отраслевой стандарт сделать "заменой" требованиям ФСТЭК по персданным для кредитных учреждений, а оценку соответствия данному стандарту приравнять к аттестации, то для банков ситуация сильно облегчится в части выполнения технических требований по защите ПДн. Остаются еще требования самого ФЗ, но и тут нас скоро ждут изменения. По крайней мере в Минкомсвязи сейчас готовится проект ФЗ о внесении изменений в ФЗ-152.
Надо заметить, что это не единственный пример такой консолидации сил. Помимо банковского сообщества, аналогичная работа ведется под эгидой инфокоммуникационного союза для операторов связи. Дело за малым - осталось привлечь Всеросийский союз страховщиков для страховых компаний и мы получим наиболее важные отрасли, чьи клиенты насчитывают десятки миллионов людей. Еще бы ЖКХ и социалку привлечь, но у них, имхо, нет ассоциации, объединяющей их интересы.
26.5.09
Новый семинар RISSPA
27 мая в 10.00 (по Москве) RISSPA проводит очередной онлайн-семинар, в рамках которого будут рассмотрены основные меры и тенденции в области противодействия DDoS-атакам, а также реальный практический опыт борьбы с ними российских компаний.
Программа семинара и докладчики:
Регистрация на сайте RISSPA.
Программа семинара и докладчики:
- "Стратегии защиты от DDoS-атак", Ларин Виктор, глава представительства ARBOR Networks в России и СНГ;
- "Решение Cisco Clean Pipes по защите от DDoS-атак", Антонов Павел, технический консультант, Cisco Systems;
- "Оценка эффективности противодействия DDoS-атакам", Сергей Гордейчик, руководитель отдела консалтинга и аудита, Positive Technologies;
- "Практические аспекты защиты от DDOS-атак", Емельянов Роман, начальник отдела развития систем информационной безопасности, ТТК.
Регистрация на сайте RISSPA.
25.5.09
Новое Постановление Правительства
18 мая Правительство приняло Постановление №424 "Об особенностях подключения федеральных государственных информационных систем к информационно-телекоммуникационным сетям". Суть простая - операторы федеральных государственных информационных систем, созданных или используемых в целях реализации полномочий федеральных органов исполнительной власти и содержащих сведения, указанные в перечне сведений о деятельности Правительства Российской Федерации и федеральных органов исполнительной власти, обязательных для размещения в информационно-телекоммуникационной сети Интернет, утвержденном Постановлением Правительства Российской Федерации от 12 февраля 2003 г. N 98 "Об обеспечении доступа к информации о деятельности Правительства Российской Федерации и федеральных органов исполнительной власти", при подключении информационных систем общего пользования к информационно-телекоммуникационным сетям, доступ к которым не ограничен определенным кругом лиц, обязаны обеспечить ряд мероприятий, и описанных в Постановлении (защита, контроль доступа, восстановление информации и т.д.).
Из интересного интересная коллизия обнаружилась - Минкомсвязь отвечает за защиту систем, а ФСТЭК и ФСБ - за защиту данных в этих системах. Как они будут разрулировать этот парадокс, я себе не представляю. Например, шифрование данных, попадающее под юрисдикцию ФСБ, может быть реализовано только в конкретной системе, а это уже прерогатива Минкомсвязи...
Из интересного интересная коллизия обнаружилась - Минкомсвязь отвечает за защиту систем, а ФСТЭК и ФСБ - за защиту данных в этих системах. Как они будут разрулировать этот парадокс, я себе не представляю. Например, шифрование данных, попадающее под юрисдикцию ФСБ, может быть реализовано только в конкретной системе, а это уже прерогатива Минкомсвязи...
22.5.09
Гастарбайтеров зовут в специалисты по ИБ
22.5.09
16 comments
Минздравсоцразвития утвердил перечень профессий (специальностей, должностей) иностранных граждан - квалифицированных специалистов, трудоустраивающихся по имеющейся у них профессии (специальности), на которых квоты не распространяются, на 2009 год.
В перечне 17 позиций. 15 из них директорских и только две - инженерные. Одна - Инженер по автоматизации и механизации производственных процессов. А вот вторая - Инженер по защите информации.
Как говорится на сайте Минздравсоцразвития "по словам заместителя Министра Максима Топилина, данный перечень призван стимулировать привлечение в Россию высококвалифицированных специалистов из-за рубежа для разработки и внедрения новых технологий, развития инновационного сектора экономики. Кроме того, он способствует созданию благоприятных условий для привлечения и использования иностранных высококвалифицированных специалистов, в которых работодатели испытывают острую нехватку рабочей силы в связи с отсутствием российских работников соответствующей квалификации, а также упрощению порядка привлечения и использования отдельных категорий иностранных высококвалифицированных специалистов".
Интересно, кто составлял этот список? То, что специалистов по защите не хватает, вопросов не вызывает. Но кто может себе представить, что на эту должность возьмут гастарбайтера? Я это себе представляю с трудом. Наши чиновники, как всегда в ударе ;-)
В перечне 17 позиций. 15 из них директорских и только две - инженерные. Одна - Инженер по автоматизации и механизации производственных процессов. А вот вторая - Инженер по защите информации.
Как говорится на сайте Минздравсоцразвития "по словам заместителя Министра Максима Топилина, данный перечень призван стимулировать привлечение в Россию высококвалифицированных специалистов из-за рубежа для разработки и внедрения новых технологий, развития инновационного сектора экономики. Кроме того, он способствует созданию благоприятных условий для привлечения и использования иностранных высококвалифицированных специалистов, в которых работодатели испытывают острую нехватку рабочей силы в связи с отсутствием российских работников соответствующей квалификации, а также упрощению порядка привлечения и использования отдельных категорий иностранных высококвалифицированных специалистов".
Интересно, кто составлял этот список? То, что специалистов по защите не хватает, вопросов не вызывает. Но кто может себе представить, что на эту должность возьмут гастарбайтера? Я это себе представляю с трудом. Наши чиновники, как всегда в ударе ;-)
21.5.09
Бесплатные онлайн-курсы по ИБ и ИТ
Наткнулся тут на интересную ссылку, которая описывает 100 бесплатных Интернет-курсов по ИТ и информационной безопасности, подготовленных такими монстрами американского обучения, как MIT, Гарвард и Принстон.
McAfee покупает Solidcore Systems
15-го мая McAfee объявила о приобретении Solidcore Systems, которая является автором технологии "белых списков" для приложений, установленных на компьютерах; особенно на таких часто забываемых безопасниками устройствах, как банкоматы и платежные терминалы, многофункциональные печатающие устройства, АСУ ТП и т.п.
Сумма сделки - 33 + 14 миллионов долларов.
Сумма сделки - 33 + 14 миллионов долларов.
20.5.09
Банк России выпустил методику оценки соответствия СТО БР ИББС-1.0-2008
Департамент внешних и общественных связей сообщает, что 19 мая 2009 года вышел "Вестник Банка России" № 31 (1122), в котором опубликован Стандарт Банка России "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0-2008" (СТО БР ИББС-1.2.-2009).
Данный выпуск "Вестника" выложен на сайте Банка России.
Данный выпуск "Вестника" выложен на сайте Банка России.
19.5.09
18.5.09
13.5.09
Trend Micro покупает Third Brigade
Trend Micro подписала соглашение о покупке Third Brigade - компании, которая специализируется на защите центров обработки данных различных топологий построения - от традиционных до "облачных", включая безопасность виртуализации. Также Third Brigade разрабатывала систему предотвращения атак оконечных систем, которая станет составной частью стратегии TM Smart Protection Network.
12.5.09
Прямой маркетинг с точки зрения персданных - 2
Мы уже рассмотрели ситуацию с прямым маркетингом, который становится нелегитимным с точки зрения ФЗ-152. А что нам говорит Евроконвенция по этому поводу? Там тоже требуется согласие, но... европейские законодатели поняли, что это сложно и сделали ряд оговорок:
- Сбор и обработка подчиняются принципу opt-out
- Можно обрабатывать ПДн при условии, что субъект может запретить такую обработку
- Можно не уведомлять субъекта, если это требует непропорциональных усилий.
11.5.09
ФЗ-152, Европейская Конвенция и баланс интересов
Если подытожить все 5 ситуаций, рассмотренных с 4-го по 8-е мая, то мы увидим, что типичные действия, которые мы всегда делали в своих компаниях, уже не так просто осуществлять с точки зрения ФЗ-152. И вот тут нам полезно знать, чем отличается ФЗ-152 от Европейской Конвенции по защите персданных, ратифицированной в России и имеющий бОльшую юридическую силу, чем ФЗ-152.
В Конвенции есть помимо нам известных случаев, когда не требуется получать согласия субъекта ПДн, есть еще один сценарий, отсутствующий в ФЗ-152. Речь идет о "балансе интересов". Статья Конвенции звучит примерно так: "Обработка ПДн необходима в целях обеспечения законных интересов оператора или третьей стороны, которым раскрыты ПДн, кроме случаев, когда такие интересы перекрываются интересами фундаментальных прав и свобод субъекта ПДн, защита которых требуется согласно Статье 1(1)" (статья 1(1) - это про фундаментальные права субъекта ПДн). Иными словами, когда интересы оператора существенно сильнее, чем интересы субъекта, то согласие последнего не требуется. В качестве таких ситуаций можно назвать:
В Конвенции есть помимо нам известных случаев, когда не требуется получать согласия субъекта ПДн, есть еще один сценарий, отсутствующий в ФЗ-152. Речь идет о "балансе интересов". Статья Конвенции звучит примерно так: "Обработка ПДн необходима в целях обеспечения законных интересов оператора или третьей стороны, которым раскрыты ПДн, кроме случаев, когда такие интересы перекрываются интересами фундаментальных прав и свобод субъекта ПДн, защита которых требуется согласно Статье 1(1)" (статья 1(1) - это про фундаментальные права субъекта ПДн). Иными словами, когда интересы оператора существенно сильнее, чем интересы субъекта, то согласие последнего не требуется. В качестве таких ситуаций можно назвать:
- видеонаблюдение - интересы защиты имущества работодателя выше интересова посетителей
- обмен информации о мошенничестве ("черный список") - интересы защиты от мошенничества выше, чем интересы мошенников
- ОСАГО и кредитные бюро - интересы кредитора и страховщика выше интересов заемщика и страхователя
- и т.д.
8.5.09
Видеонаблюдение с точки зрения ФЗ-152
Многие компании используют системы видеонаблюдения для контроля своего имущества и противодействия противоправным действиям сотрудников и посетителей. Это нормально с точки зрения здравого смысла. А ФЗ-152 эту деятельность делает практически нереальной ;-(
Начнем с того, что видеоизображение человека - это его биометрические ПДн, т.е. ПДн, обработка которых требует письменного согласия субъекта. Если со своими сотрудниками это еще можно сделать, включив такой пункт в трудовой договор, то что делать с обычными посетителями?.. Согласие должно быть письменным и простой таблички "вас снимает скрытая камера" явно недостаточно.
Я слышал вариант ухода от этой ситуации путем ссылки на ст.152.1 Гражданского Кодекса "Охрана изображения гражданина". В этом случае якобы нам не надо получать письменное согласие, т.к. цель обработки определяется федеральным законом. Но тут не все так просто. Обработка биометрических ПДн - это специальный вид деятельности, требующий письменного согласия по ФЗ-152. А, во-вторых, ГК, требуя обязательного согласия на использование изображения субъекта, освобождает от него в трех случаях, в которые не попадает корпоративная система видеонаблюдения.
ЗЫ. Аналогичная ситуация и с фотоизображениями, которые хранятся в адресных справочниках или печатаются на бейджах. Правда, в отношении своих сотрудников эту проблему можно решить, получив их явное согласие.
Начнем с того, что видеоизображение человека - это его биометрические ПДн, т.е. ПДн, обработка которых требует письменного согласия субъекта. Если со своими сотрудниками это еще можно сделать, включив такой пункт в трудовой договор, то что делать с обычными посетителями?.. Согласие должно быть письменным и простой таблички "вас снимает скрытая камера" явно недостаточно.
Я слышал вариант ухода от этой ситуации путем ссылки на ст.152.1 Гражданского Кодекса "Охрана изображения гражданина". В этом случае якобы нам не надо получать письменное согласие, т.к. цель обработки определяется федеральным законом. Но тут не все так просто. Обработка биометрических ПДн - это специальный вид деятельности, требующий письменного согласия по ФЗ-152. А, во-вторых, ГК, требуя обязательного согласия на использование изображения субъекта, освобождает от него в трех случаях, в которые не попадает корпоративная система видеонаблюдения.
ЗЫ. Аналогичная ситуация и с фотоизображениями, которые хранятся в адресных справочниках или печатаются на бейджах. Правда, в отношении своих сотрудников эту проблему можно решить, получив их явное согласие.
7.5.09
ОСАГО с точки зрения ФЗ-152
Теперь посмотрим на ОСАГО и деятельность страховых компаний. Допустим я решил сменить страховую и обратился в новую за ОСАГО или КАСКО. Страховая компания захочет проверить меня, как добросовестного и безаварийного водителя и будет пытаться получить мою "автоисторию". А ФЗ-152 это запрещает без согласия субъекта ПДн в лице автовладельца. Проблема заключается в том, что ОСАГО - это обязательный вид страхования - отказать в нем нельзя. В итоге страховая компания может пострадать.
Еще хуже ситуация, когда страховая компания лишается лицензии на ОСАГО. Российский союз автостраховщиков не сможет выплатить компенсацию клиентам компании, потерявшей лицензию, т.к. не сможет получить ПДн без согласия автовладельцев. А компания, потерявшая лицензию, не очень-то заинтересована в получении такого согласия от своих клиентов и передачи их в РАС.
Еще хуже ситуация, когда страховая компания лишается лицензии на ОСАГО. Российский союз автостраховщиков не сможет выплатить компенсацию клиентам компании, потерявшей лицензию, т.к. не сможет получить ПДн без согласия автовладельцев. А компания, потерявшая лицензию, не очень-то заинтересована в получении такого согласия от своих клиентов и передачи их в РАС.
6.5.09
Кредитные бюро с точки зрения ФЗ-152
Согласно ст.3 ФЗ-218 "О кредитных историях" "Бюро кредитных историй оказывает услуги по формированию, обработке и хранению кредитных историй, а также по предоставлению кредитных отчетов и сопутствующих услуг". Это достаточно логичный бизнес и с точки зрения заемщика, и с точки зрения кредитора. Первый хочет получить кредит на более выгодных условиях, а второй хочет получше узнать будущего заемщика.
Однако ФЗ-152 и ФЗ-218 делают работу кредитных бюро очень непростой. Согласно законодательству пользователь кредитной истории (будущий кредитор) получает кредитный отчет только с согласия субъекта кредитной истории (заемщика). А последний может быть и не заинтересован в таком согласии. А без такого письменного согласия получение кредитором такой информации будет незаконной и обиженный заемщик может спокойно обращаться в Роскомнадзор или прокуратуру.
Однако ФЗ-152 и ФЗ-218 делают работу кредитных бюро очень непростой. Согласно законодательству пользователь кредитной истории (будущий кредитор) получает кредитный отчет только с согласия субъекта кредитной истории (заемщика). А последний может быть и не заинтересован в таком согласии. А без такого письменного согласия получение кредитором такой информации будет незаконной и обиженный заемщик может спокойно обращаться в Роскомнадзор или прокуратуру.
5.5.09
"Черные списки" с точки ФЗ-152
"Черные списки", которыми обмениваются многие компании с целью борьбы с мошенниками, тоже теперь вне закона, т.к. передача такой информации третьим лицам возможна только с разрешения субъекта ПДн, а он этого точно делать не будет.
Правда доказать факт наличия таких списков тоже непросто.
Правда доказать факт наличия таких списков тоже непросто.
4.5.09
Прямой маркетинг с точки зрения персданных
Вот решил между праздниками рассмотреть несколько типичных ситуаций, с которыми нам приходится сталкиваться, через призму ФЗ-152 "О персональных данных". Сценарии я взял из своего курса "Что скрывает законодательство о персональных данных", читаемого в ИБД АРБ.
Ситуация первая - прямой маркетинг. Ст.15 ФЗ запрещает такой вид деятельности ;-( Точнее делает его нереальным. В статье говорится буквально следующее: "Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных". Учитывая, что предварительное согласие получить нереально, то любая адресная рассылка с указанием ФИО является нарушением ФЗ со всеми вытекающими последствиями.
А согласие-то получить нужно только письменное, т.к. в ст.15 говорится: "Указанная обработка персональных данных признается осуществляемой без предварительного согласия субъекта персональных данных, если оператор не докажет, что такое согласие было получено".
ЗЫ. Вчера получил письмо с договором на страхование жилплощади. Но ФИО вообще не указано - только предмет договора - мой адрес. А в качестве сторон по договору указан "владелец квартиры по такому-то адресу". И придраться не к чему ;-)
Ситуация первая - прямой маркетинг. Ст.15 ФЗ запрещает такой вид деятельности ;-( Точнее делает его нереальным. В статье говорится буквально следующее: "Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных". Учитывая, что предварительное согласие получить нереально, то любая адресная рассылка с указанием ФИО является нарушением ФЗ со всеми вытекающими последствиями.
А согласие-то получить нужно только письменное, т.к. в ст.15 говорится: "Указанная обработка персональных данных признается осуществляемой без предварительного согласия субъекта персональных данных, если оператор не докажет, что такое согласие было получено".
ЗЫ. Вчера получил письмо с договором на страхование жилплощади. Но ФИО вообще не указано - только предмет договора - мой адрес. А в качестве сторон по договору указан "владелец квартиры по такому-то адресу". И придраться не к чему ;-)
30.4.09
Новые административные регламенты ФСБ
ФСБ разработаны два административных регламента по исполнению государственной функции по лицензированию деятельности по техническому обслуживанию (приказ 105) и распространению (приказ 106) шифровальных (криптографических) средств. Оба зарегистрированы в МинЮсте.
В соответствии с утвержденными регламентами государственная функция исполняется Центром по лицензированию, сертификации и защите государственной тайны ФСБ РФ, а также территориальными органами безопасности. Исполнение государственной функции включает в себя, в частности, проверку полноты и достоверности сведений о соискателе лицензии, принятие решения о предоставлении или об отказе в предоставлении лицензии, продление срока действия лицензии, проверку выполнения лицензиатом лицензионных требований и условий, предоставление выписки из реестра лицензий. В приложении к Регламенту приведен перечень лицензирующих органов, а также образцы необходимых документов.
В соответствии с утвержденными регламентами государственная функция исполняется Центром по лицензированию, сертификации и защите государственной тайны ФСБ РФ, а также территориальными органами безопасности. Исполнение государственной функции включает в себя, в частности, проверку полноты и достоверности сведений о соискателе лицензии, принятие решения о предоставлении или об отказе в предоставлении лицензии, продление срока действия лицензии, проверку выполнения лицензиатом лицензионных требований и условий, предоставление выписки из реестра лицензий. В приложении к Регламенту приведен перечень лицензирующих органов, а также образцы необходимых документов.
29.4.09
Касперский получил Госпремию
Касперский стал лауреатом Государственной премии в области науки и технологий (lenta.ru или Коммерсант).
Он стал лауреатом наряду с астрофизиком Дмитрием Варшаловичем и вирусологом Иосифом Атабековым (получает Госпремию второй раз). В голосовании за кандидатов, которых было представлено 16, приняли участие 33 члена Совета по науке. Меньше других в тройке победителей голосов (29) набрал Евгений Касперский, чьи заслуги в области программирования и антивирусной индустрии не всеми членами совета были признаны классически научными. Однако сам факт получения им государственной премии вызывает уважение - в среде безопасности это, по моему, единственный случай в современной истории.
Он стал лауреатом наряду с астрофизиком Дмитрием Варшаловичем и вирусологом Иосифом Атабековым (получает Госпремию второй раз). В голосовании за кандидатов, которых было представлено 16, приняли участие 33 члена Совета по науке. Меньше других в тройке победителей голосов (29) набрал Евгений Касперский, чьи заслуги в области программирования и антивирусной индустрии не всеми членами совета были признаны классически научными. Однако сам факт получения им государственной премии вызывает уважение - в среде безопасности это, по моему, единственный случай в современной истории.
28.4.09
ФСБ приглашает к сотрудничеству в части разработки требований по защите персональных данных
Представители ФСБ России и редакция журнала "Information Security/Информационная безопасность" приглашают специалистов по информационной безопасности принять участие в работе по усовершенствованию нормативных требований по защите персональных данных.
27.4.09
Чем же все-таки занимается StoneSoft?
Вот читаю последний номер гротековского "Information Security" и натыкаюсь на рекламу фирмы, предлагающей услуги консалтинга в области безопасности - аудит ИБ, проектирование, incident management и "решение проблем с оборудованием безопасности" (не знаю, что это такое, но мне понравилось ;-). Потом смотрю название фирмы... Stonesoft и перестаю что-то понимать.
Stonesoft - это финская компания, которая предлагает свои UTM-устройства. Никакими сервисами безопасности она в жизни не занималась, кроме поддержки и обучения. Специально зашел на их корпоративный сайт и лишний раз убедился, что память мне пока не изменяет - никакого консалтинга.
Что же тогда предлагает российский офис? И насколько это соотносится с политикой компании? В первый рах сталкиваюсь с тем, что локальный офис предлагает что-то, идущее вразрез с предложением головной компании... Международным компаниям такая самодеятельность несвойственна. Ведь за неудачи локального офиса будет страдать репутация компании во всем мире ;-(
Stonesoft - это финская компания, которая предлагает свои UTM-устройства. Никакими сервисами безопасности она в жизни не занималась, кроме поддержки и обучения. Специально зашел на их корпоративный сайт и лишний раз убедился, что память мне пока не изменяет - никакого консалтинга.
Что же тогда предлагает российский офис? И насколько это соотносится с политикой компании? В первый рах сталкиваюсь с тем, что локальный офис предлагает что-то, идущее вразрез с предложением головной компании... Международным компаниям такая самодеятельность несвойственна. Ведь за неудачи локального офиса будет страдать репутация компании во всем мире ;-(
24.4.09
Миф о 1-м января 2010 года
Вот решил пройтись по этому мифу, потому что как-то уж часто все ссылаются на эту дату, не до конца понимая, что она значит на самом деле. Итак, 1-е января 2010 года, с которого якобы все должны соответствовать требованиям.
На самом деле, многие должны соответствовать с 29 января 2007 года, когда вступил в силу ФЗ-152. Ведь в ФЗ написано, что с 01.01.2010 должны соответствовать ИСПДн, созданные ДО вступления ФЗ-152 в силу. Но ФЗ ни слова не говорит о ИСПДн, созданных ПОСЛЕ. Следовательно ИСПДн, созданные после 29 января 2007-го года, должны уже сейчас соответствовать требованиям законодательства.
Возникает вопрос "что значит созданы". Согласно ГОСТ 34.003-90 "Автоматизированные системы. Термины и определения" (он единственный говорит о создании АС, но, кстати, не ИС) процесс создания АС завершается приемкой в промышленную эксплуатацию, которая подтверждается соответствующим актом приемки. Соответственно надо смотреть, какая дата стоит в этом акте.
Не совсем понятно, что делать, когда акта никакого нет ;-( Информационной системы как бы и нет вовсе ;-) А это очередной простор для деятельности юристов ;-)
На самом деле, многие должны соответствовать с 29 января 2007 года, когда вступил в силу ФЗ-152. Ведь в ФЗ написано, что с 01.01.2010 должны соответствовать ИСПДн, созданные ДО вступления ФЗ-152 в силу. Но ФЗ ни слова не говорит о ИСПДн, созданных ПОСЛЕ. Следовательно ИСПДн, созданные после 29 января 2007-го года, должны уже сейчас соответствовать требованиям законодательства.
Возникает вопрос "что значит созданы". Согласно ГОСТ 34.003-90 "Автоматизированные системы. Термины и определения" (он единственный говорит о создании АС, но, кстати, не ИС) процесс создания АС завершается приемкой в промышленную эксплуатацию, которая подтверждается соответствующим актом приемки. Соответственно надо смотреть, какая дата стоит в этом акте.
Не совсем понятно, что делать, когда акта никакого нет ;-( Информационной системы как бы и нет вовсе ;-) А это очередной простор для деятельности юристов ;-)
23.4.09
Я - это я или сотрудник моего работодателя?!
Еще пару лет назад наткнувшись на disclaimer на форуме Elashkin Research, я подумал, а не вставить ли и мне на блоге такой же. Но почему-то я тогда подумал, что в принципе и так всем понятно, что раз я веду блог на blogspot.com, а не на cisco.com, то он отражает мою личную позицию. То же касалось и моих выступлений на многих конференциях. Есть те, на которые меня приглашают, как сотрудника Cisco, а есть те, где я выступаю, как независимый эксперт. И видимо не все могут понять и принять, что я - это я и могу высказывать свою личную точку зрения на многие вопросы; даже если она вступает в определенное противоречие с общепринятой на рынке ИБ точкой зрения или даже точкой зрения моего работодателя. Но видимо пришло время расставить все точки над i.
Этот блог - место для высказывания мной моего ЛИЧНОГО мнения, не связанного с моим работодателем. Он может отражать, а может и не отражать точку зрения моего работодателя на рассматриваемый вопрос. Тоже самое касается и моих публикаций и выступлений. Если в подписи к ним стоит место моей работы, то не торопитесь писать гневные письма моему работодателю. Возможно что те, кто вставлял эту подпись, решили сделать это в маркетинговых целях, чтобы привлечь внимание к мероприятию или изданию. Такое бывает и не редко. Они считают, что я, являясь сотрудником Cisco, всегда высказываю мнение работодателя. А все потому что далеко не все привыкли иметь свое мнение, отличное от мнения кормящей их компании. А еще такое помещение моей должности и места работы иногда происходит по ошибке - я, например, в рукописи их не указывал, а в финальном варианте они появляются. Так что прежде чем звонить с наездом моему руководству или писать ему гневные письма, поинтересуйтесь лично у меня - это мое мнение или работодателя. Без моего комментария такие звонки и письма будут выглядеть как сведение счетов через работодателя.
ЗЫ. Чтобы не писать в каждом сообщении "это мое личное мнение", я вставил соответствующий disclaimer на главной странице.
Этот блог - место для высказывания мной моего ЛИЧНОГО мнения, не связанного с моим работодателем. Он может отражать, а может и не отражать точку зрения моего работодателя на рассматриваемый вопрос. Тоже самое касается и моих публикаций и выступлений. Если в подписи к ним стоит место моей работы, то не торопитесь писать гневные письма моему работодателю. Возможно что те, кто вставлял эту подпись, решили сделать это в маркетинговых целях, чтобы привлечь внимание к мероприятию или изданию. Такое бывает и не редко. Они считают, что я, являясь сотрудником Cisco, всегда высказываю мнение работодателя. А все потому что далеко не все привыкли иметь свое мнение, отличное от мнения кормящей их компании. А еще такое помещение моей должности и места работы иногда происходит по ошибке - я, например, в рукописи их не указывал, а в финальном варианте они появляются. Так что прежде чем звонить с наездом моему руководству или писать ему гневные письма, поинтересуйтесь лично у меня - это мое мнение или работодателя. Без моего комментария такие звонки и письма будут выглядеть как сведение счетов через работодателя.
ЗЫ. Чтобы не писать в каждом сообщении "это мое личное мнение", я вставил соответствующий disclaimer на главной странице.
22.4.09
Семинар RISSPA по персданным
23-го (т.е. завтра) RISSPA проводит онлайн-семинар по персональным данным.
Программа:
1. Приветственное слово организаторов
2. "Обзор законодательства в области ПД, обязательно ли его выполнять? Тонкие моменты". Алексей Лукацкий, Cisco
3. "Я наших тайн люблю громадье". Михаил Емельянников, Информзащита. "Государственное регулирование теперь касается не только вопросов защиты государственной тайны, но и информации ограниченного доступа. В чем разница между правовыми режимами охраны различных категорий тайн, какие требования определяются государством, а какие - собственником и/или обладателем? Сколько режимов устанавливается на предприятии? Каковы правовые последствия в случае отказа от установления ограничительного режима доступа? Об этом - в предлагаемой презентации"
4. "Практика обеспечения соответствия ФЗ-152". Сергей Голяк, ММК
5. "Проверки защиты персональных данных". Дмитрий Левиев, НПО Эшелон.
Семинар бесплатный для всех участников.
Зарегистрироваться можно на сайте.
Программа:
1. Приветственное слово организаторов
2. "Обзор законодательства в области ПД, обязательно ли его выполнять? Тонкие моменты". Алексей Лукацкий, Cisco
3. "Я наших тайн люблю громадье". Михаил Емельянников, Информзащита. "Государственное регулирование теперь касается не только вопросов защиты государственной тайны, но и информации ограниченного доступа. В чем разница между правовыми режимами охраны различных категорий тайн, какие требования определяются государством, а какие - собственником и/или обладателем? Сколько режимов устанавливается на предприятии? Каковы правовые последствия в случае отказа от установления ограничительного режима доступа? Об этом - в предлагаемой презентации"
4. "Практика обеспечения соответствия ФЗ-152". Сергей Голяк, ММК
5. "Проверки защиты персональных данных". Дмитрий Левиев, НПО Эшелон.
Семинар бесплатный для всех участников.
Зарегистрироваться можно на сайте.
Сколько же заработал ESET на самом деле?
Вот смотрю новость про выручку ESET в России и странах СНГ в 2008-м году. 45 миллионов долларов! Если не вникать в детали, то такая цифра выводит ESET не просто в лидеры российского рынка антивирусов, но и вообще в одного из лидеров российского рынка ИБ. Такой выручкой могут похвастаться далеко не все игроки, которые работают не первый год. А тут новичок и такие показатели...
Правда у данной новости есть и второе дно. Во-первых, это цифры в ценах конечного пользователя. Учитывая, что это ПО, а не железо, то с учетом существующих скидок и агрессивной политики продвижения, реальный заработок производителя будет раза в 2 (а то и 3) ниже. А во-вторых, сомнение у меня эти цифры вызывают еще и потому, что всего пару лет назад, в 2006-м году, выручка ВСЕЙ ESET (в мировом масштабе) составляла всего 33,8 миллиона долларов. Даже учитывая 100%-ый ежегодный рост, получается, что российское представительство обеспечивает треть всей выручки компании... При том, что компания работает в 160 странах? Причин тому может быть две. Либо российский менеджмент представляет собой феномен с точки зрения бизнеса и обладает уникальными способностями в области продаж. Либо исходная новость - это просто маркетинг ;-) и реальные цифры заработка на порядок скромнее.
Правда у данной новости есть и второе дно. Во-первых, это цифры в ценах конечного пользователя. Учитывая, что это ПО, а не железо, то с учетом существующих скидок и агрессивной политики продвижения, реальный заработок производителя будет раза в 2 (а то и 3) ниже. А во-вторых, сомнение у меня эти цифры вызывают еще и потому, что всего пару лет назад, в 2006-м году, выручка ВСЕЙ ESET (в мировом масштабе) составляла всего 33,8 миллиона долларов. Даже учитывая 100%-ый ежегодный рост, получается, что российское представительство обеспечивает треть всей выручки компании... При том, что компания работает в 160 странах? Причин тому может быть две. Либо российский менеджмент представляет собой феномен с точки зрения бизнеса и обладает уникальными способностями в области продаж. Либо исходная новость - это просто маркетинг ;-) и реальные цифры заработка на порядок скромнее.
21.4.09
20.4.09
Disclaimer в электронной почте
20.4.09
45 comments
Прислали на днях письмо с забавным disclaimer: "Данное электронное письмо является конфиденциальным и может содержать информацию, не подлежащую разглашению. Если Вы не являетесь адресатом данного электронного письма, а получили его по ошибке, Вы не имеете права читать, печатать, сохранять, редактировать или перенаправлять это электронное письмо или прикрепленные к нему файлы. Если Вы получили данное электронное письмо по ошибке, пожалуйста, немедленно проинформируйте об этом отправителя данного электронного письма и уничтожьте это электронное письмо, все его копии и прикрепленные к нему файлы. Спасибо!"
Учитывая, что этот disclaimer стоит в конце письма, то логично предположить, что я текст выше, как минимум, прочел. А вот прав его читать у меня могло и не быть и что мне тогда сделать? Чистить память? Посыпать голову пеплом? ;-)
Учитывая, что этот disclaimer стоит в конце письма, то логично предположить, что я текст выше, как минимум, прочел. А вот прав его читать у меня могло и не быть и что мне тогда сделать? Чистить память? Посыпать голову пеплом? ;-)
Примерная форма Положения об обработке персоналоьных данных в организации
Как справедливо заметил Toparenko на форуме bankir.ru на сайте Ставропольского Роскомнадзора опубликована Примерная форма Положения об обработке персоналоьных данных в организации.
Радует номер приложения - 47-й! Т.е. реально документов, которые требуются при проверках может быть больше списка, который я приводил.
Радует номер приложения - 47-й! Т.е. реально документов, которые требуются при проверках может быть больше списка, который я приводил.
17.4.09
Старший консультант по ИБ Ernst&Young на LiveJournal
Ну и в качестве субботнего... живое общение со старшим консультантом Ernst&Young по безопасности... Забавное чтиво... Что-то напоминает ;-)
О реагировании на инциденты со стороны рядовых пользователей
Прошел я на днях курс "Красного креста" по оказанию первой медицинской помощи и понял, как надо выстраивать программу повышения осведомленности для рядовых сотрудников в части реагирования на компьютерные инциденты.
Собственно исходные предпосылки очевидны:
1. Вы не специалист и не обладаете глубокими познаниями в ИБ
2. У вас нет под рукой инструментов ИБ - руководствоваться надо подручными средствами
3. Вам не надо самому бороться с нарушителями. Главное, дождаться приезда специалистов
4. Когда вы будете звонить в "скорую", т.е. в Service Desk или SOC, то надо понимать, что там может сидеть еще менее квалифицированный человек-оператор, задача которого собрать исходные данные и все. Т.е. информацию нужно давать только самую важную и давать ее четко.
5. Регулярные тренинги для вбивания навыков на уровень подсознания.
Ну и т.д.
ЗЫ. Да и вообще рекомендую пройти такой курс - очень полезно и развенчивает многие мифы относительно того, как оказывать первую помощь.

Собственно исходные предпосылки очевидны:
1. Вы не специалист и не обладаете глубокими познаниями в ИБ
2. У вас нет под рукой инструментов ИБ - руководствоваться надо подручными средствами
3. Вам не надо самому бороться с нарушителями. Главное, дождаться приезда специалистов
4. Когда вы будете звонить в "скорую", т.е. в Service Desk или SOC, то надо понимать, что там может сидеть еще менее квалифицированный человек-оператор, задача которого собрать исходные данные и все. Т.е. информацию нужно давать только самую важную и давать ее четко.
5. Регулярные тренинги для вбивания навыков на уровень подсознания.
Ну и т.д.
ЗЫ. Да и вообще рекомендую пройти такой курс - очень полезно и развенчивает многие мифы относительно того, как оказывать первую помощь.
16.4.09
Какие документы проверяет Роскомнадзор?
В рамках работ по курсу в АРБ свел воедино список того, что проверяет Роскомнадзор во время проверок. Источники для этого списка разные - и приказы реальных проверок, и проект распоряжения о методике контроля/надзора.
- Положение о защите персональных данных
- Положение о подразделении по защите информации;
- Должностные регламенты лиц, ответственных за защиту ПДн
- План мероприятий по защите ПДн
- План внутренних проверок состояния защиты ПДн
- Приказ о назначении ответственных лиц по ПДн
- Договора с субъектами ПДн, лицензии на виды деятельности, в рамках которых осуществляется обработка ПДн, выписки из ЕГРЮЛ и т.д.
- Журнал по учету мероприятий по контролю
- Журнал учёта обращений субъектов ПДн о выполнении их законных прав
- Копия уведомления РКН с исходящим номером и датой подписания
- Письменные согласия субъекта ПДн на обработку ПДн
- Список лиц, обрабатывающих ПДн, утверждённый оператором или уполномоченным лицом
- Электронный журнал обращений пользователей информационной системы к ПДн
- Журналы (книги) учёта ПДн
- Правила пользования средствами защиты информации
- Наличие заключения экспертизы ФСТЭК и ФСБ об оценке соответствия средств защиты информации, предназначенных для обеспечения безопасности ПДн при их обработке
- Эксплуатационная и техническая документация
- Отражение в трудовом договоре (контракте) ответственности работника за разглашение ПДн
- Иные документы
- наименование, адрес оператора
- цель обработки ПДн
- категории ПДн
- категории субъектов, ПДн которых обрабатываются
- правовое основание обработки ПДн
- перечень действий с ПДн, общее описание используемых оператором способов обработки ПДн
- описание мер, которые оператор обязуется осуществлять при обработке ПДн, по обеспечению безопасности ПДн при их обработке
- дата начала обработки ПДн
- срок или условие прекращения обработки ПДн
14.4.09
Об обезличивании персданных
Сегодня многие компании говорят о том, как привести в себя в соответствие с требованиями ФЗ-152, как получать согласие субъекта ПДн, как уведомлять Роскомнадзор, какие средства защиты использовать и т.п. Но мало кто рассматривает вопросы оптимизации своих усилий в области соответствия.
Например, я мало от кого слышал про обезличивание персданных, а ведь это очень полезный механизм, который позволяет уйти от получения согласия субъекта ПДн, уведомления РКН и даже использования криптосредств и иных методов обеспечения конфиденциальности.
Как осуществить обезличивание? Анализ проекта документа NIST SP800-122 и собственные размышления позволил сформировать следующий список действий, приводящих к обезличиванию:
ЗЫ. Мне кажется, что такая доработка ИСПДн обойдется дешевле выполнения перечисленных выше трех требований.
Например, я мало от кого слышал про обезличивание персданных, а ведь это очень полезный механизм, который позволяет уйти от получения согласия субъекта ПДн, уведомления РКН и даже использования криптосредств и иных методов обеспечения конфиденциальности.
Как осуществить обезличивание? Анализ проекта документа NIST SP800-122 и собственные размышления позволил сформировать следующий список действий, приводящих к обезличиванию:
- Абстрагирование ПДн – сделать их менее точными, например, путем группирования общих характеристик
- Скрытие ПДн – удалить всю или часть записи ПДн
- Внесение шума в ПДн – добавить небольшое количество посторонней информации в ПДн
- Замена ПДн – переставить поля одной записи ПДн с теми же самыми полями другой аналогичной записи
- Замена данных средним значением – заменить выбранные данные средним значением для группы ПДн
- Разделение ПДн на части – использование таблиц перекрестных ссылок.
- Маскирование ПДн - замена одним символов в ПДн другими
ЗЫ. Мне кажется, что такая доработка ИСПДн обойдется дешевле выполнения перечисленных выше трех требований.
13.4.09
О курсе по персональным данным
Я уже писал про чтение мной курса по персональным данным в Институте Банковского Дела Ассоциации Российских Банков (ИБД АРБ). Ближайший семинар состоится 17-го апреля и я сформировал перечень вопросов, на которые постараюсь ответить:
1. ФЗ-152 и особенности его исполнения.
1. ФЗ-152 и особенности его исполнения.
- Чьи требования выполнять – ФЗ-152 или Европейской Конвенции?
- Когда ИСПДн должны начать соответствовать ФЗ-152 - 1-е января 2010 года или после его принятия?
- Почему так важно выбрать цель обработки ПДн?
- В каких случаях организация обрабатывает ПДн, но не является оператором ПДн?
- Как уменьшить число случаев, когда надо уведомлять Роскомнадзор?
- Как уменьшить число случаев, когда надо получать согласие субъекта ПДн?
- Что такое обезличивание и как с его помощью можно решить многие проблемы?
- Как оффшор может помочь при обработке персональных данных?
- В чем разница двух постановлений?
- Что такое обработка со средствами автоматизации и без оных?
- Могу ли я «уйти» под ПП-687 и самостоятельно принимать решение о выбираемых защитных мерах?
- Что такое «конфиденциальность персональных данных»?
- Обязан ли я использовать сертифицированные средства защиты?
- Обязан ли я аттестовывать ИСПДн?
- В каких случаях я могу не использовать криптосредства при передача по открытым каналам связи?
- Как оптимально выбрать класс ИСПДн?
- Могут ли меня заставить изменить класс ИСПДн?
- Можно ли проверить правильность выбранного мной класса?
- Существуют ли в природе типовые ИСПДн?
- Как разработать собственную модель угроз?
- Легитимны ли они с точки зрения российского законодательства?
- Ключевые требования «четверокнижия».
- Как разрабатывать модель угроз?
- Какую модель угроз использовать? От ФСТЭК или ФСБ?
- Надо ли мне сертифицировать общесистемное и прикладное ПО по требованиям безопасности?
- Обязан ли я получать лицензию ФСТЭК на техническую защиту конфиденциальной информации?
- Статьи Уголовного Кодекса
- Статьи Кодекса об административных правонарушениях
- Статьи Трудового Кодекса
- В каких случаях может «нагрянуть» проверка?
- Что, как и когда может проверять Роскомнадзор?
- Что, как и когда может проверять ФСТЭК?
- Какова процедура проверки со стороны РКН?
- Должен ли я получать лицензию на защиту персональных данных?
- Во сколько обходится обеспечение защиты персданных по деньгам и по времени?
10.4.09
Безопасность в сослагательном наклонении
10.4.09
законодательство, история, персональные данные, Россия, страхование, тенденции, ФСТЭК
18 comments
Занимался разбором своец библиотеки русскоязычной литературы по ИБ и наткнулся на интересный раритет, изданный тиражом всего 300 экземпляров – "Концепция развития безопасных информационных технологий: обеспечение защиты информации в проектах информатизации России" (далее – Концепция), написанной аж в 1992-м году ведущими специалистами РАН и научно-исследовательских институтов России. Этот документ описывал, какой ДОЛЖНА стать отрасль информационной безопасности в России.
На Компьютерре я описал, что было бы "если бы"... А теперь сравните с тем, что есть сейчас. Грустно...
На Компьютерре я описал, что было бы "если бы"... А теперь сравните с тем, что есть сейчас. Грустно...
9.4.09
Вышла новая версия модели зрелости ISM3
Выпущена очередная версия модели/стандарта зрелости управления ИБ ISM3 - v.2.3. Основные изменения коснулись метрик и того, как оценивать уровень зрелости СУИБ. По мнению авторов стандарта, они первые, кто предложил оценивать это по тому, какие метрики используются. Число типов метрик увеличилось с 4-х до 7-ми. Появилось понятие архитектура безопасности. Появились новые процессы.
Один минус - новая версия стала платной ;-( Свободно можно скачать только версию 2.1
Один минус - новая версия стала платной ;-( Свободно можно скачать только версию 2.1
8.4.09
Малому бизнесу компенсируют затраты на сертификацию по ISO 27001
Иногда смотришь на наше законодательство и диву даешься - вроде бы и правильные вещи написаны... по сути, а на деле - чушь и полный бред. Возьмем к примеру Приказ того еще Минэкономразвития от 5 марта 2007 года №75 "О мерах по реализации в 2007 году мероприятий по государственной поддержке малого предпринимательства". Он конечно старый, но действует.
В приложении 5 этого приказа прописаны общие требования к бизнес-инкубатору и порядку предоставления помещений и оказанию услуг субъектам малого предпринимательства в бизнес-инкубаторе. В нем есть перечень затрат субъекта малого предпринимательства, связанных с оплатой услуг по выполнению обязательных требований законодательства Российской Федерации и (или) законодательства страны-импортера, являющихся необходимыми для экспорта товаров (работ, услуг), для выполнения которых предоставляется субсидия. И вот в этот перечень каким-то образом затесался ISO 27001, затраты на сертификацию по которому готово возмещать государство в размере 50%, но не более 250000 рублей.
Каким образом ISO 27001 попал в разряд обязательных? Зачем фермерскому хозяйству (а именно оно приведено как пример предприятия малого предпринимательства) сертификация по ISO 27001? У меня нет ответов. Но знание экспертами бывшего МЭРТа этого стандарта радует (правда непонимание его области применения - огорчает).
ЗЫ. Кстати, согласно этому приказу на субсидию можно рассчитывать и в случае иных стандартов и форм обязательной сертификации. Т.е. затраты на выполнения требований ФСТЭК или ФСБ по линии персданных можно попробовать компенсировать. Правда 250000 рублей по нынешним меркам - это копейки ;-(
В приложении 5 этого приказа прописаны общие требования к бизнес-инкубатору и порядку предоставления помещений и оказанию услуг субъектам малого предпринимательства в бизнес-инкубаторе. В нем есть перечень затрат субъекта малого предпринимательства, связанных с оплатой услуг по выполнению обязательных требований законодательства Российской Федерации и (или) законодательства страны-импортера, являющихся необходимыми для экспорта товаров (работ, услуг), для выполнения которых предоставляется субсидия. И вот в этот перечень каким-то образом затесался ISO 27001, затраты на сертификацию по которому готово возмещать государство в размере 50%, но не более 250000 рублей.
Каким образом ISO 27001 попал в разряд обязательных? Зачем фермерскому хозяйству (а именно оно приведено как пример предприятия малого предпринимательства) сертификация по ISO 27001? У меня нет ответов. Но знание экспертами бывшего МЭРТа этого стандарта радует (правда непонимание его области применения - огорчает).
ЗЫ. Кстати, согласно этому приказу на субсидию можно рассчитывать и в случае иных стандартов и форм обязательной сертификации. Т.е. затраты на выполнения требований ФСТЭК или ФСБ по линии персданных можно попробовать компенсировать. Правда 250000 рублей по нынешним меркам - это копейки ;-(
7.4.09
SMS-спам узаконен в России
Не знаю как относится к такой информации, но выглядит она достаточно правдоподобно. Итак, Верховный арбитражный суд принял решение о том, что рассылка спама по SMS не является нарушением закона "О рекламе" даже при отсутствии согласия абонента ;-(
Если бы это была единственная новость, то я бы расценил ее как первоапрельскую шутку, т.к. датирована она именно первым апреля. Но на сайте ВАС также есть сообщение об этом. Они правда сами ссылаются на iToday и непонятно, толи они тупо передирают все ссылки на себя, толи новость имеет место быть.
PS. Благодаря Павлу Гальченко найдено само решение. Т.е. это не первоапрельская шутка.
Если бы это была единственная новость, то я бы расценил ее как первоапрельскую шутку, т.к. датирована она именно первым апреля. Но на сайте ВАС также есть сообщение об этом. Они правда сами ссылаются на iToday и непонятно, толи они тупо передирают все ссылки на себя, толи новость имеет место быть.
PS. Благодаря Павлу Гальченко найдено само решение. Т.е. это не первоапрельская шутка.
Подписаться на:
Сообщения (Atom)





