12.3.10

Почему региональные ФСТЭК ничего не знают о 58-м Приказе

Забавно, что региональный ФСТЭК похоже не слышал не только о решении об отмене двух документов четверокнижия, но и о 58-м приказе тоже ничего не знает. Вчера выступал на конференции в Ростове, на которой представители ФСТЭК долго и нужно пересказывали четверокнижие и то, как все должны аттестовать свои системы и получать лицензию ТЗКИ. Подозреваю, что и в других федеральных округах ситуация не лучше.

ЗЫ. Грустно то, что и многие интеграторы и вендоры ИБ, выступавшие там же, тоже ничего не знали про решение ФСТЭК об отмене части четверокнижия ;-(

11.3.10

ФСТЭК отменяет часть четверокнижия

В связи с изданием приказа ФСТЭК России от 5 февраля 2010 г. № 58 «Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных» (зарегистрирован Минюстом России 19 февраля 2010 г., регистрационный № 16456; опубликован: «Российская газета», 5 марта 2010 г., № 46) не применять с 15 марта 2010 г. для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных следующие методические документы ФСТЭК России:
  • "Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных", утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.;
  • "Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных", утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г. 

Взято с сайта ФСТЭК (спасибо malotavr за наводку).

10.3.10

Создана Ассоциация защиты прав операторов и субъектов ПДн

В феврале была создана некая Ассоциация защиты прав операторов и субъектов ПДн. Как написано на сайте: "Ассоциация" является добровольным объединением, основанным на членстве юридических и физических лиц. Ассоциация создана по инициативе граждан, объединенных профессиональной деятельностью, для реализации общих идей и целей и объединяет специалистов в области персональных данных различного уровня (от специалистов до руководителей направлений)".

Не знаю, что будет делать сама Ассоциация, но сайт должен стать единым источником полезной информации по теме ПДн. Хотелось бы, чтобы Ассоциация еще и в изменении законодательства участвовала, но в ее целях и задачах этого нет - только несение света в массы (правда, непонятно на какие средства, но это мелочи). Уже сейчас на сайте куча всяческих документов, ссылок, новостей, форум и т.п.

ЗЫ. Кто создатель Ассоциации неизвестно (как и список ее членов), но по косвенным признакам - это г-н Травкин. Небезызвестный toparenko активно рулит наполнением сайта, что дает надеяться на качество последнего ;-)

9.3.10

Privacy filter

Прочел у Шнайера про privacy filter (улыбнуло) и вот навеяло... Если не брать в расчет такой экстравагантный способ скрыть от чужих глаз то, чем мы занимаемся за своим лэптопом, то по сути своей существует только один вариант - поставить privacy filter. Вещь безусловно полезная. Я ее оценил, когда получил фильтр в Cisco. Теперь можно не беспокоиться, что во время командировок ко мне в экран будут заглядывать посторонние люди. А те, кто у нас не ездят никуда, используют его тоже с пользой - никто проходя за спиной не подсматривает, что человек делает. Психологически комфортнее работать.

Это же решение замечательно борется с видовыми утечками, которыми так любит пугать ФСТЭК и требовать защиты от этой угрозы.Хотя парадок в этом решении конечно же присутствует. Производители делают все, чтобы матрица экрана была видима под как можно более широким углом. А фильтр, наоборот, сужает этот показатель до минимума. Яркость изображения, конечно, падает, но зато возрастает безопасность. Да и глаза устают гораздо меньше. Я уже к нему так привык, что и не замечаю его на мониторе.

Но сразу надо заметить, что вещь недешевая (хотя и дешевле традиционных методов борьбы с видовыми утечками). 3M'овские (а это лидер рынка) стоят от 80 до 150 долларов в зависимости от размера монитора. Корпоративные цены существенно ниже. Но можно получить и вовсе бесплатно - в позапрошлом и прошлом годах их бесплатно распространяли на InfoSecurity в Лондоне.

Всех читательниц с 8-м Марта

Поздравляю всех читательниц с 8-м Марта!

Вы постоянно вдохновляете поэтов,
Писателей, актёров и умов.
Без вас бы Пушкин не писал куплетов,
И не услышали б мы Лермонтовских строф!

Пусть радостью сегодня солнце светит,
В тени оставив сноп больших тревог,
И все цветы, какие есть на свете,
Цветут сегодня пусть у Ваших ног.

5.3.10

Как банкиры и страховщики тратят деньги на безопасность?

Forrester вчера опубликовал отчет, в котором анализируются статьи затрат банков и страховщиков на безопасность.

Как научить мобильных абонентов думать о безопасности

Вымпелком запустил зачетный ресурс для абонентов по повышению их осведомленности в области борьбы с мошенниками.

4.3.10

Мое выступление на IDC IT Security Roadshow

Вчера я выступал на IDC IT Security Roadshow в Москве. Очень достойное мероприятие было - свыше 500 человек, интересные встречи, интересные дискуссии в кулуарах. Меня многие спрашивали, где скачать мою презентацию? Пока организаторы не выложили ее на свой сайт, я выкладываю ее здесь (в расширенном формате - минут на 35, а не 25, как было на конференции).

3.3.10

Законопроект "О национальной платежной системе"

Попал мне в руки законопроект "О национальной платежной системе", о которой говорят много и активно чиновники разных уровней. До 31-го марта законопроект должен быть подготовлен и внесен в ГосДуму. Суть его проста - регулировать деятельность организаций - операторов по переводу денежных средств, операторов по приему платежей, операторов платежных систем, операторов услуг платежной инфраструктуры и определить требования к функционированию платежной системы. Ну а по простому - у нас хотят построить свою Visa или MasterCard ;-)

Теперь о процессинге. Из статьи 9: "Банк России вправе устанавливать требования к деятельности операционных центров значимых платежных систем, включая требования к бесперебойности, информационной безопасности, а также порядок оценки соответствия операционных центров значимых платежных систем установленным требованиям". Требования PCI DSS отдыхают. И хотя ЦБ не раз заявлял, что их СТО во многом схож с PCI DSS, выполнять придется требования СТО, а не PCI DSS... с прохождением оценки соответствия (скорее всего в ABISS).

С процессингом связан и гораздо более неприятный для всех момент (он так и кочует из версии в версию и менять его пока никто не собирается, хотя попытки есть): процессинговые центры "не вправе передавать информацию, касающуюся переводов денежных средств, осуществляемых на территории Российской Федерации, на территорию иностранных государств или предоставлять доступ к ней с территории иностранных государств". Что это значит для простых граждан? Вы не сможете оплатить имеющейся у вас картой Visa или MasterCard покупку в магазине! Вы не сможете снять зарплату с карты! Вы не сможете перевести деньги через Western Union! И т.п. А все потому, что нередко процессинг (по крайней мере у европейских и азиатских банков, не говоря уже о самой Visa и MasterCard) располагаются за пределами РФ.

Законопроект вводит такие понятия, как расчетный и клиринговый центр. Требования по управлению рисками в них устанавливает также Банк России (пора изучать 242-П, 76-Т, 2194-У и т.п.). К обычным участникам платежной системы относятся операторы по переводу денежных средств и приему платежей, участники рынка ценных бумаг, почта и т.п. Чтобы стать участником платежной системы надо будет выполнить ряд условий, в т.ч. и требования по ИБ. Все участники "обязаны выполнять требования по оценке и управлению рисками, предусмотренные правилами платежной системы".

Теперь об информационной безопасности. Операторы платежной системы обязаны обеспечить оценку и управление рисками, а также разработать меры обеспечения информационной безопасности в платежной системе и обеспечить контроль их соблюдения. Ключевым регулятором (в текущей редакции законопроекта) является Банк России. Об этом говорит отдельная, 17-я статья: "Информационная безопасность в платежной системе обеспечивается в соответствии с требованиями законодательства Российской Федерации совокупностью технологических и организационных мер, аппаратно-программных и технических средств защиты информации. Оператором платежной системы, участниками платежной системы, операторами услуг платежной инфраструктуры должна проводиться оценка соответствия информационной безопасности в платежной системе требованиям к обеспечению информационной безопасности в порядке, установленном правилами платежной системы. Банк России вправе устанавливать требования к обеспечению и порядок оценки информационной безопасности в значимых платежных системах".

Отдельный раздел законопроекта посвящен национальной платежной карте (аналог Visa или MasterCard). Будет создан аналог Visa в России, который "разрабатывает и принимает стандарты ...обеспечения информационной безопасности, обеспечивает контроль за их соблюдением". Теперь у нас будет свой аналог PCI DSS.

ЗЫ. С момента опубликования ФЗ выделяется 6 месяцев на его вступление в силу. За это время все участники должны будут выполнить требования по ИБ ;-)

1.3.10

Новый документ ФСТЭК по защите ПДн

Итак свершилось... То, о чем я писал пару-тройку недель назад свершилось - ФСТЭК выпустил новую версию своих требований по защите ПДн - приказ от 5.02.2010 № 58 "Об утверждении положения о методах и средствах защиты информации в ИСПДн" (в Консультанте и в Гаранте). Он утвержден директором ФСТЭК и зарегистрирован в МинЮсте 19 февраля.

Учитывая легитимность этого документа (и нелигитимность четверокнижия), основание выпуска этого приказа (тоже во исполнение пп-781) и срок выпуска этого приказа (он более новый, чем четверокнижие), а также исходя из общих норм права, можно сделать вывод, что приказ № 58 пришел на замену (а не в дополнение) предыдущих документов ФСТЭК по теме персданных.

Второй приятный момент в документе - отсутствие требований лицензирования, аттестации и применения сертифицированных СЗИ. Последние нужны только для ИСПДн 1-го класса и только в части отсутствия НДВ.

Все защитные меры разрабатываются только исходя из модели угроз и класса ИСПДн - никаких заранее готовых перечней механизмов защиты не предусматривается. Класс определяется только исходя из "Приказа трех". Это один из скользких моментов, т.к. "приказ трех" не предусматривает дополнительной классификации специальных систем, а типовых систем в природе не существует. А вот перечень методов и способов защиты (перекочевал из четверокнижия), приведенный в Приложении к Приказу, привязан к классам типовых систем.

Как решать этот парадокс пока не совсем понятно. Я придерживаюсь точки зрения, что раз методики классификации спецсистем не существует, то мне остается только самостоятельно (или с привлечением лицензиата) разработать перечень защитных мер исходя из модели угроз. А перечень из приложения к приказу - всего лишь рекомендация, не более.

С ПЭМИН борьба только при актуальности данной угрозы.

25.2.10

Очередная провокация на РусКрипто

В прошлом году секция, которую я модерировал на РусКрипто, а также само мое выступление вызвало неоднозначную реакцию у отдельных руководителей отдельных фирм, занимающихся ИБ. Они же привели к появлению disclaimer на блоге. И вот вновь грядет очередная РусКрипто, где я вновь взялся за секцию "Правда и вымысел о технологиях информационной безопасности". Пройдет она в пятницу, 2-го апреля (сама конференция будет идти с 1-го по 4-е апреля).

В моей секции будут следующие доклады:
  • Мифы виртуализации - Мария Сидорова, главный редактор VMwareSecurityGroup.ru
  • Чем закончился DLP hype - Владимир Иванов,  Заместитель директора департамента эксплуатации Яндекс
  • Заказной тест на проникновение – механизм обеспечения ИБ? - Василий Томилин, ведущий специалист Cisco
  • Заблуждения банковской безопасности - Алексей Лукацкий.

ЗЫ. Для отдельных одаренных граждан сразу пишу, что я выступаю не от имени своего работодателя.

    24.2.10

    Очередной законопроект по части ПДн

    В Госдуму внесен проект закона, предоставляющий судебным приставам широкое право доступа к персональным данным. Автором проекта выступил глава думского комитета по конституционному законодательству и госстроительству Владимир Пликин.

    Текст законопроекта...

    23.2.10

    Какой из тебя защитник?!

    Коллеги! Позвольте от своего лица и от лица компании Cisco поздравить вас с Днем защитника Отечества! Специально для вас мы подготовили небольшую виртуальную игру «Какой из тебя защитник?». Присоединяйтесь!

    20.2.10

    Они принимают российские законы

    19.2.10

    Моделирование угроз (часть 5)

    Пятая, заключительная часть курса по моделированию угроз


    Ну вот и все ;-)  Надеюсь, что информация была и будет полезна в реальной работе.

    ЗЫ. Думал еще выложить курс по персданным, но он бессмысленен без голосового сопровождения.

    ЗЗЫ. Добавил возможность скачивания всех пяти частей. В один большой файл помещать не буду - муторно и могут быть проблемы с закачкой такой большой презы.

    18.2.10

    Моделирование угроз (часть 4)

    Четвертая часть курса по моделированию угроз

    17.2.10

    Моделирование угроз (часть 3)

    Третья часть курса по моделированию угроз

    16.2.10

    Моделирование угроз (часть 2)

    Часть 2 курса по моделированию угроз

    15.2.10

    Моделирование угроз (часть 1)

    Перед новогодними праздниками пришла мне в голову идея, что надо больше нести света в массы ;-) А то все критика, да критика. Вариантов такого света было немало, но начать я решил с выкладывания в свободный доступ курса по моделированию угроз, который я читал в прошлом году в некоторых учебных центрах. И вот настал момент такой (с) Али-Баба и сорок разбойников

    Ввиду большого объема презентации (400 слайдов), курс разбит на 5 частей - как раз получается на всю рабочую неделю. Это последняя версия, которую я читал. Я планировал внести туда еще ряд нововведений, но в связи с отсутствием заказов на его чтение, я эту задачу пока отложил.

    12.2.10

    Наши юристы - это что-то

    До чего меня иногда умиляют наши известные юридические конторы... Недавно получаю письмо от "Пепеляев, Гольцблат и партнеры" о предоставлении ими услуг в области юридической проработки вопросов соответствия ФЗ-152. А в самом предложении куча фактографических ошибок - это и указание аттестации, и получение лицензии ФСТЭК, и множества других несуразиц, которые простительны технарям, но совершенно непростительны солидной юридической конторе.

    И вот очередной ляп. Наш министр связи выдал очередную инициативу о том, чтобы приравнять адрес электронной почты гражданина к номеру паспорта. Видимо у г-на Щеголева всего один адрес e-mail, что он предлагает такое. Лично у меня их четыре, а уж создать себе еще сотню адресов - раз плюнуть. Я уже комментировал эту идею и сейчас дело в другом. Инициатива Щеголева была прокомментирована очередным именитым юридическим агентством - "Барщевский и партнеры". И вновь я удивляюсь, как же они читают законы, что могут заявлять, что раз e-mail не упомянут в ФЗ-152, то он не может служить идентификатором гражданина. "В огороде бузина, а в Киеве дядька", примерно так можно сказать про это высказывание юристов "Барщевского". Номер паспорта тоже не прописан в ФЗ-152, но это не мешает считать его идентификатором гражданина. А с другой стороны, e-mail упоминается в ФЗ-152 косвенно, т.к. в ряде случаев эта информация позволяет идентифицировать гражданина.

    Рекомендации по ПДн от Банка России и АРБ

    Рекомендации по ПДн имени ЦБ\АРБ, о которых я уже писал, выложены на сайте ABISS. К этим документам относятся:
    • новая редакция стандарта Банка России СТО БР ИББС-1.0-2010
    • методика оценки соответствия СТО
    • отраслевая модель угроз ПДн
    • рекомендации по приведению в соответствие.

    Эти же документы выложены и на сайте АРБ (три тут и один тут).

    Если у вас будут комментарии, предложения, замечания, то присылайте их либо в АРБ, либо в ABISS.

    11.2.10

    Блог только для зарегистрированных ;-(

    После вчерашнего массового сплога (spam over blog, splog) я принял решение об автоматическом  блокировании всех анонимных комментариев ;-( Если на первых порах в блоге не было никакого спама, то со временем его число стало возрастать. Правда, он ограничивался только старыми сообщениями, двух и более недель давности. Но вчерашний случай показал, что спамеры стали более активны и немудрено - блог посещает около 600 человек ежедневно. Это, наверное, интересная аудитория для спамеров.

    Резюмирую: теперь на блоге комментарии могут оставлять только зарегистрированные пользователи (OpenID тоже подходит).

    Конференция Клуба ИТ-директоров Удмуртии

    Пригласили меня на Конференцию Клуба ИТ-директоров Удмуртии 25-го февраля в Ижевске. За небольшим исключением, выступать я буду почти весь день ;-) В качестве тем для выступления мы с организаторами выбрали следующие:
    • Архитектура и стратегия ИБ: план действий на 3-5 лет вперед
    • Финансовые модели оценки ИБ
    • Измерение эффективности ИБ
    • Подводные камни ФЗ-152 или как сэкономить на приведении себя в соответствие.

    ЗЫ. Если будете проездом в Ижевске, то заходите ;-)

      10.2.10

      Что будет интересным в ИБ ближайшие 5-10 лет?

      За последний год меня часто спрашивали будущие выпускники ВУЗов и аспирантур о том, какую тему выбрать им для своего диплома/диссертации, какие направления информационной безопасности наиболее актуальны сейчас и будут востребованы в будущем. Предвидя, что такие вопросы и дальше будут продолжаться, я решил аккумулировать в данной заметке ключевые направления исследований в области ИБ, над которыми сейчас бьются лучшие умы отрасли. Но чтобы не быть голословным, я буду опираться также на отечественные и американские (в первую очередь) документы, описывающие направления развития отрасли на ближайшие годы.

      Далее на Компьютерре...

      9.2.10

      Как посчитать цену утечек?

      В блоге Рича Могула, известного эксперта в области ИБ и в частности в области утечек информации, опубликованы предложения по оценке стоимости утечек информации. Он предлагает уйти от распространенного метода оценки "цена утечки в пересчете на одну запись" (который совершенно непрозрачен) в сторону более применимого на практике подхода. Он заключается в использовании следующих метрик:
      • цена на инцидент
        • стоимость расследования инцидента
        • стоимость восстановления после инцидента
        • стоимость PR/общения с прессой
        • затраты на юридические издерюки (опционально)
        • затраты на нарушение соответствия (опционально)
        • стоимость досудебного урегулирования (опционально)
      • цена на запись
        • стоимость уведомления (создание списка пострадавших, печать, почтовые услуги)
        • стоимость реагирования пострадавших, например, звонки в Help Desk (опционально)
        • стоимость защитных мер у заказчиков, например, регулярные уведомления, системы борьбы с мошенничеством, средства ИБ (опционально)

      Также Рич предлагает еще три метрики, которые можно оценивать только при наличии соответствующих условий:
      • Отток клиентов (в течении 1, 3, 6, 12, n месяцев)
      • Удар по курсовой стоимости акций (в течении 1, 3, 6, 12, n месяцев)
      • Удар по доходам (в течении 1, 3, 6, 12, n дней или недель - в месяцах измерять нет смысла - рынок все забывает)

      8.2.10

      Роскомнадзор утвердил свой административный регламент

      В октябре я уже писал, что Роскомнадзор выпустил проект административного регламента проведения проверок при осуществлении федерального государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных. И вот на днях МинЮст утвердил этот регламент.

      Послу публикации проекта регламента в его адрес было высказано ряд замечаний и предложений со стороны различных ведомств и общественных организаций. Не стал я детально анализировать весь регламент - не представляет он большого интереса, т.к. детализирует и пересказывает ФЗ-294 по большей части. Но вот перечень оснований для плановых и внеплановых проверок, о котором я писал в октябре, все-таки был расширен ;-(  Я не знаю, как МинЮст пропустил такой косяк, но факт, есть факт ;-(

      5.2.10

      Рекомендации по ПДн от Рособразования

      Ну и закончим обзор существующих сегодня рекомендаций по приведению себя в соответствие с ФЗ-152, рекомендациями Рособразования. Этим весомым ведомством было выпущено в прошлом году несколько приказов:
      • №17-187 от 22.10.2009 - дополнение к письму №17-110. В качестве приложений включает 40-страничные рекомендации по защите ПДн и подготовке необходимых документов. Все это обычное переложение ДСПшных (на тот момент) документов ФСТЭК, а также требований РКН и ФСБ. Есть некоторые рекомендации по снижению затрат - сегментация ИСПДн и отключение их от Интернет.
      • 17-110 от 29.07.2009 - рекомендации по заполнению письменного согласия абитуриента, учащегося или сотрудника учреждения Рособразования на обработку их ПДн. Из интересного можно отметить только рекомендацию обезличивания в виде использования личных кодов упомянутых категорий субъектов ПДн. В качестве приложения к этому приказу приведено описание существующих требований регуляторов (без их критического анализа). Т.е. рекомендации для образовательных учреждений требуется аттестация, лицензирование ТЗКИ и т.п. 
      • №17-02-09/185 от 03.09.2008 - указание об уведомлений РКН об обработке персональных данных
      • ФАО-6748/52/17-02-09/72 от 28.04.2008 - указание о классификации ИСПДн в строгом соответствии с Приказом трех.
      Ничего интересного в этих документа нет - просто переложение существующих нормативных документов в виде приказа Рособразования. Никакой попытки учесть отраслевую специфику. Никаких рекомендаций по снижению затрат.

        4.2.10

        У вас много проектов по ИБ и вы не знаете какой выбрать?

        Достаточно распространенная ситуация, встречающаяся в жизни многих компаний и предприятий. И часто возникает вопрос, как приоритезировать множество проектов? Помочь в этом может публикация национального американского инстутита стандартизации NIST SP 800-65 "Recommendations for Integrating Information Security into the Capital Planning and Investment Control Process (CPIC)". Я про них уже писал, но решил вернуться именно в данном контексте.

        Раздел 3 данного документа описывает именно процесс приоритезации. Все проекты классифицируются по 6-ти критериям. И хотя сам документ ориентировано на государственные структуры США, его рекомендации могут быть полезны и в коммерческой сфере. Из 6-ти критериев в бизнесе можно взять 5:
        • влияние на бизнес
        • цена
        • соотношение цена/эффективность
        • выполнимость
        • важность проекта в деятельности организации (привязка к бизнес-целям).
        Дополнительно также рекомендуется применять и другие критерии:
        • зависимость анализируемого проекта от других
        • зависимость других проектов от анализируемого
        • сложность
        • время завершения.
        Затем данным критериям присваиваются веса и потом применяются традиционный системный анализ. Оцениваем каждый проект по пятибальной (трехбальной) шкале, умножаем показатель на вес критерия, суммируем все показатели по каждому проекту и получаем итоговые значения, которые и ранжируются по убыванию. Проекты с бОльшим значением должны выполняться в первую очередь.

        ЗЫ. Напомню, что сам документ описывает вопросы планирования и бюджетирования ИБ.

        3.2.10

        Рекомендации по ПДн от 4CIO

        Продолжаю краткий анализ существующих рекомендаций по приведению себя в соответствие с ФЗ-152. Теперь настал черед рекомендаций клуба 4CIO. У них получилась этакая сводка ключевых фактов по данной теме - основные понятия, регуляторы, наказание, законодательство и т.п. Но очевидно, что авторы рекомендаций не сильно погружались в тему, т.к. никакого серьезного анализа законодательства, требований регуляторов... И никакого критического анализа, попыток найти способы оптимизации своих усилий.

        Рекомендации классические - классификация ИСПДн, изучение документов ФСТЭК, построение модели угроз, реализация защитных мер, уведомление РКН. Правда, не говорится, как построить модель, как правильно классифицировать ИСПДн или понизить класс, как уйти от параноидальных требований по защите, изложенных в первой версии четверокнижия...  Перечень внутренних документов, которые должны быть "по теме" меньше нужного в 4 раза ;-(

        А вот дальше уже интереснее. Идет раздел, в котором аккумулированы мнения ИТ-директоров различных компаний. Вот здесь есть, что посмотреть и почитать ;-) Написано и про аппетит интеграторов, и про нежелание тратить деньги в кризис, и про "секретность" документов ФСТЭК. Потом идет парафраз о "пользе" сертифицированного ПО.

        В качестве приложений приведен список интеграторов, занимающихся ПДн, список сертифицированного ПО и оборудования и контакты регуляторов.

        2.2.10

        Четверокнижие по ПДн - next generation

        На сайте ФСТЭК размещен проект приказа "Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных", который судя по всему приходит на смену пресловутому четверокнижию. Из интересного в нем:
        • планируется его подпись у директора ФСТЭК, а не его заместителя
        • выбор и реализация методов и способов защиты информации в ИСПДн осуществляются на основе определяемых оператором угроз безопасности персональных данных (модели угроз) и в зависимости от класса информационной системы, определенного в соответствии с Приказом трех.
        • методы и способы защиты информации ... в зависимости от класса информационной системы определяются оператором в соответствии с приложением к настоящему Положению. Приложение к Положению привязано к 4-м классам. Т.к. приказ трех у нас не определяет классов для специальных систем, то... опять свобода творчества.
        • вместо детального перечисления длин паролей и другой тягомотины первой версии четверокнижия, в данном Положении просто перечислены основные механизмы защиты, что большой плюс (да и перечень на первый взгляд достаточно грамотный). Правда, вся тягомотина, присущая первой версии четверокнижия, перекочевала в Приложение. Но ее причесали, убрали нестыковки, повторы и просто невыполнимые или непонятные требования. Т.е. привели в читаемый вид.
        • НДВ требуется только для ИСПДн 1-го класса (для 2-го и 3-го - по решению оператора)
        • защита от утечек по техническим каналам осталась для 1-го класса (но фраза может толковаться свободно - "могут использоваться", а не "должны использоваться"). Для ИСПДн 2-го класса надо применять СВТ, удовлетворяющие требованиям национальных стандартов по электросовместимости и т.п. (все как в первом четверокнижии).
        • в системах 1-го класса с голосовым вводом (IVR) или воспроизведением голоса требуется защита акустики.
        • борьба с видовыми утечками реализуется оргмерами (отвернуть монитор от окна, например).
        Но самое главное!!! Ни слова про сертифицированные решения, аттестацию объекта информацизации и получение лицензии на ТЗКИ! Если документы пройдут в таком виде, то они станут более приближенными к реальности и за них уже не будет так стыдно, как за предыдущие редакции четверокнижия.

        PS. Malotavr у себя в блоге более детально и концептуально прошелся по новому проекту.

        1.2.10

        Рекомендации по ПДн от Минздравсоцразвития

        В конце декабря на сайте Минздравсоцразвития были опубликованы Методические рекомендации для организации защиты информации при обработке персональных данных в учреждениях здравоохранения, социальной сферы, труда и занятости, а также модель угроз типовой медицинской информационной системы (МИС) типового лечебно профилактического учреждения (ЛПУ), рекомендации по составлению частной модели угроз (215 страниц!), а также 26 приложений.

         Что интересного я могу отметить в данных документах:
        • они утверждены начальником 2-го управления ФСТЭК. С одной стороны это придает документам некоторую официозность, а с другой - причем тут 2-е управление? С юридической точки зрения никакой ценности такая подпись не дает.
        • по прежнему в качестве часа Х указано 1-е январа 2010 года. Хотя авторы и согласующие не могли не знать, что закон перенесут (особенно в момент подписания 23-го декабря). Особенно смешно выглядит фраза про проведение первоочередных мероприятий в сжатые сроки - до 1-го января (за 8 дней). Еще смешнее - указание о пересмотре всех мероприятий в течении 6 месяцев ввиду опубликования новых пояснений по ФЗ-152 со стороны регуляторов.
        • постоянная путаница статуса документа - то это рекомендации, то медучреждения "обязаны".
        • жесткая ориентация на ФСТЭКовские документы - аттестация, сертификация и т.п.
        • огромным достоинством является наличие шаблонов документов, требуемых в процессе приведения в соответствие и рекомендаций по их составлению и заполнению. Правда, кто и как это будет делать в районной поликлинике, где один врач и пара медсестер, непонятно.
        • интересным является разделение мероприятий на обязательные и выполняемые, только при выделении финансирования.
        • интересно, что в рекомендациях (напомню, что они согласованы с ФСТЭК) дано определение ПДн, позволяющих идентифицировать личность (т.е. дано описание разницы между 2-й и 3-ей категорией ПДн Приказа трех).
        • для снижение класса ИСПДн предлагаются различные не раз уже описанные варианты. В т.ч. и сегментация сети с помощью сертифицированных МСЭ. Вопрос о применении сертифицированных коммутаторов остается пока открытым. Но следуя логике рекомендаций это допустимо.
        • описан из один из механизмов обезличивания, который не подразумевает необратимость преобразования. И вновь напомню, что документ согласован с ФСТЭК, а значит эти рекомендации вполне применимы и в других сценариях.
        • к обязательным мерам защиты (невзирая на финансирование) относится антивирус, МСЭ и СКЗИ (последение - при подключении к Интернет и взаимодействии с другими системами). Из антивирусов прямо рекомендуется продукция Касперского или Dr.Web, а из МСЭ - VipNet и Застава (куда смотрит антимонопольная служба?)
        • сертифицированные ФСТЭК средства обязательны. Защита от ПЭМИН осталась! Акустика и видовая информация тоже в прицеле данных документов.
        • интересна методика составления модели угроз. Достаточно подробно описывается, как определяется актуальность угрозы. Судя по тексту и используемой фактографии используются секретные наработки ФСТЭК. Например, если соблюдаются меры пожарной безопасности, то все стихийные бедствия (видимо наводнения тоже) считаются маловероятными. Или вот еще. Если сотрудники подписали договор о неразглашении, то вероятность утечки - низкая. Логика от меня ускользает, но для облегчения модели угроз это хорошо. Еще. Если ПДн не передаются через Интернет, то DoS-атаки и спам маловероятны. Плюсом методики являются примеры моделей для различных видов ИСПДн медучреждений.

        В целом повторяется история с четверокнижием ФСТЭК. Рекомендации Минздравсоцразвития совершенно неприменимы на практике, неработоспособны и не учитывают реализий современного российского здравоохранения. Зато раскрывают отдельные спорные моменты первой версии четверокнижия ФСТЭК. Именно первой, потому что второй и третьей редакции ФСТЭКовского творения описываемые рекомендации уже начинают противоречить.

        ЗЫ. В свойствах документов в качестве автора указана "Практика безопасности".

        ЗЗЫ. Красивая фраза "информация в виде бит, байт, IP-протоколов, файлов и других логических структур". Значит ли это, что защиту неструктурированной информации можно не обеспечивать? А если информация у меня в килобайтах?

        30.1.10

        Анекдот (баян, но про ИБ)

        1. Одна человеческая клетка содержит 75Мб генетической информации.
        2. Один сперматозоид содержит 37.5Мб.
        3. В одном миллилитре содержится около 100 млн сперматозоидов.
        4. В среднем, эякуляция длится 5 секунд и составляет 2.25 мл спермы.
        5. Таким образом, пропускная способность мужского члена будет равна
        (37.5Мб x 100M x 2.25)/5 = (37 500 000 байт/сперматозоид x
        100 000 000 сперматозоид/мл x 2.25 мл) / 5 секунд = 1 687 500 000 000
        000 байт/секунду = 1,6875 Терабайт/с

        Получается, что женская яйцеклетка выдерживает эту DDoS-атаку на
        полтора терабайта в секунду, пропуская только один выбранный пакет
        данных и является самым офигенным в мире хардварным фаерволом... Но
        тот один пакет, который она пропускает, кладет систему на 9 месяцев...

        29.1.10

        О рекомендациях ЦБ/АРБ по персданным

        Меня часто спрашивают, а где те рекомендации ЦБ/АРБ, о которых я часто упоминал и которые должны были быть готовы в декабре 2009-го года? Думаю, пора ответить всем ;-)

        Из преамбулы: с целью выработки конкретных рекомендаций по выполнению требований ФЗ "О персональных данных" и требований ФСБ России, ФСТЭК России и Роскомнадзора, а также с целью устранения типовых ошибок организаций банковской системы РФ, допускаемых при реализации законодательства в области персональных данных, Банком России и Ассоциацией российских банков разработан и согласован с регуляторами комплект документов для организаций БС РФ по приведению их в соответствие с требованиями Федерального закона «О персональных данных». Эти документы включают:
        1. Отраслевую частную модель угроз безопасности персональных данных в организациях БС РФ.
        2. Доработанные для использования в целях защиты персональных данных в соответствии с Отраслевой моделью угроз стандарты Банка России отраслевого применения СТО БР ИББС-1.0-20хх «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» (далее стандарт Банка России СТО БР ИББС-1.0-20хх) и СТО БР ИББС-1.2-20хх «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0».
        3. Рекомендации по выполнению законодательных требований при обработке персональных данных в организациях БС РФ.
        Собственно к первому документу я и приложил, в основном, свою руку. Основные отличия данных рекомендаций от ранее описанных заключаются в следующих моментах:
        • согласование с регуляторами. По крайней мере ЦБ прикладывает к этому огромные усилия. Если все пойдет как задумано, то у банков появится единый набор документов по безопасности (в т.ч. и по линии персданных), согласованный со всеми регуляторами - ЦБ, ФСТЭК, ФСБ и РКН.
        • наличие отраслевой модели угроз. Чтобы не заниматься разработкой модели угроз с нуля и не платить огромные деньги тем, кто просто копирует ранее созданные или выложенные в Интернет модели, в набор документов ЦБ/АРБ и входит уже готовая модель угроз, также согласованная с регуляторами.
        • наличие шаблонов документов. Я раньше уже какие-то из шаблонов публиковал, но мы довели этот список и содержание до ума и представим на общий суд.

        Почему их до сих пор не опубликовали? Вот в этой части я не согласен с другими членами рабочей группы, считая, что документы надо выкладывать как можно раньше, чтобы собрать по максимуму все комментарии, замечания и предложения. Но видимо ЦБ хочет все-таки получить "добро" регуляторов, а потом уже выкладывать документы в открытый доступ.

        Сейчас перечисленные выше документы находятся у регуляторов на рассмотрении. Перечень документов планируется направить в РКН для обсуждения на консультативном совете для принятия его в качестве базового, а не отраслевого.

        Сами документы будут опубликованы для обсуждения на сайте АРБ, ABISS и магнитогорской конференции по банковской ИБ.

        28.1.10

        Рекомендации по ПДн для операторов связи (НИР "Тритон")

        Вчера мы рассмотрели "рекомендации" Leta-IT по линии персданных. Сегодня пришел черед для рекомендаций Инфокоммуникационного союза, который некоторое время назад инициировал проект "Тритон", целью которого было разработать Концепцию защиты персональных данных в информационных системах персональных данных операторов связи. Я год назад писал про этот проект и вот сейчас появилась определенная ясность в результатах его работы.

        Пока эта работа не финализирована и идет согласование с регуляторами (ими были высказаны некоторые замечания к подготовленным документам), могу расписать только набор документов, которые разрабатываются в рамках проекта:
        • Терминологический аппарат систем защиты персональных данных
        • Анализ международного и российского законодательства в области защиты ПДн в коммерческих системах и сетях связи
        • Обобщенная информационная модель операторов связи
        • Отраслевой классификатор. Информационные системы персональных данных операторов связи
        • Высокоуровневый анализ рисков нарушения безопасности персональных данных в информационных системах персональных данных операторов связи с оценкой потенциального ущерба для субъектов персональных данных и операторов связи
        • Низкоуровневый анализ рисков нарушения безопасности персональных данных в информационных системах персональных данных операторов связи с определением каналов реализации угроз безопасности персональных данных
        • Анализ возможностей по минимизации требований к обеспечению безопасности персональных данных обрабатываемых в информационных системах персональных данных операторов связи
        • Анализ необходимости обеспечения безопасности персональных данных в информационных системах персональных данных операторов связи с использованием криптосредств
        • Отраслевая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных операторов связи
        • Отраслевая модель угроз и нарушителя безопасности персональных данных при их обработке в информационных системах персональных данных операторов связи и использовании криптосредств
        • Технико-экономическое обоснование системы защиты персональных данных операторов связи
        • Информационная система персональных данных "АРМ пользователя». Профиль защиты"
        • Специальная информационная система персональных данных оператора связи второго класса. Профиль защиты
        • Специальная информационная система персональных данных оператора связи третьего класса. Профиль защиты
        • Концепция защиты персональных данных в информационных системах персональных данных операторов связи
        • Сравнительный анализ международных и российских нормативных документов, содержащих требования по защите персональных данных

        Очень правильный и достойный подход; систематизированный (хотя есть и нарекания к этим документам). Идея проста - есть различные ИСПДн, есть различные угрозы, есть различные профили защиты для этих ИСПДн.

        С  концепцией "Тритона" можно ознакомиться в видео-выступлении Дмитрия Устюжанина, руководителя департамента информационной безопасности Вымпелкома, на конференции "152 ФЗ – основные ловушки и способы разминирования":



        Сама его презентация доступна тут.

        27.1.10

        Рекомендации по ПДн имени Леты

        Наверное уже все видели/слышали про 80-тистраничные рекомендации компании Leta-IT по выполнению требований ФЗ-152. Если не брать в расчет несоблюдение федерального закона об использовании государственной символики, то данные рекомендации направлены на описание 11-ти шагов, которые должен пройти оператор ПДн для выполнения требований ФЗ-152:
        • Шаг 1. Определить структурное подразделение или должностное лицо, ответственное за обеспечение безопасности ПДн 
        • Шаг 2. Определить состав обрабатываемых ПДн, цели и условия обработки. Определить срок хранения ПДн 
        • Шаг 3. Получить согласие субъекта на обработку его ПДн, в том числе в письменной форме 
        • Шаг 4. Определить порядок реагирования на запросы со стороны субъектов персональных данных 
        • Шаг 5. Определить необходимость уведомления уполномоченного органа по защите ПДн о начале обработки ПДн. Если необходимость есть, то составить и отправить уведомление 
        • Шаг 6. Выделить и классифицировать ИСПДн
        • Шаг 7. Разработать модель угроз для ИСПДн
        • Шаг 8. Спроектировать и реализовать систему защиты персональных данных
        • Шаг 9. Провести аттестацию ИСПДн по требованиям безопасности или продекларировать соответствие 
        • Шаг 10. Определить перечень мер по защите ПДн, обрабатываемых без использования средств автоматизации 
        • Шаг 11. Обеспечить постоянный контроль защищѐнности ПДн.
        Не совсеми рекомендациями можно согласиться - очень уж они ФСТЭК-ориентированные. Если вы не знаете, что такое ГОСТ П 51583-2000, решение Гостехкомиссии №42, Постановление СовМина РСФСР №912-51, то без лицензиата вам не обойтись. А кто первый кандидат на эту роль? Правильно ;-) Вы уже догадались.

        Честно говоря, я ничего нового в этом документе для себя не нашел. Полезного, в общем-то тоже. Попытка систематизации материала неплохая, но учитывая практичексую невозможность выполнения ряда шагов и полное отсутствие примеров, ставит крест на практическом применении этих рекомендаций. Хотя для новичков они могут быть полезными в части запугивания.

        Мы, в рабочей группе при ЦБ и АРБ, постарались все эти стандартные минусы исключить и сосредоточиться на реальных и практически применимых рекомендациях, к которым будет приложена не только отраслевая модель угроз, но и набор из 40 с лишним документов, которые можно будет сразу брать и применять в своей работе. Но эти отличия были понятны с самого начала - ЦБ и АРБ не зарабатывают денег на теме персданных, а хочет наоборот помочь операторам ПДн (в первую очередь из финансовой сферы, конечно).

        ЗЫ. Что мне не нравится в таких документах, так это то, что в них никогда не упоминаются имена авторов. Особенно, если они не работают в компании, чье имя стоит на титуле.

        26.1.10

        Очередной "клуб" специалистов по ИБ

        Создалось некое некоммерческое партнерство специалистов ИБ.  Как написано на сайте "на сегодняшний день - это сообщество профессионалов, формирующих видение и профессиональное мнение по различным проблемным вопросам в сфере информационной безопасности, а также клуб для общения и обмена опытом между специалистами в области ИБ". Как-то ни о чем ;-( Даже не отстаивание своего мнения, а просто формирование... Пока на сайте партнерства есть только очередной клуб специалистов ИБ в форме форума.

        Для чего, зачем все это затеяно непонятно. У нас же есть RISSPA. А вообще идея формирования некоего сообщества витает в воздухе постоянно. CISO Club пытались создать уже неоднократно разные известные российские компании. Вон даже Травкин предложил создать ассоциацию фанатов персданных.

        Посмотрим, что из этого получится. Пока все попытки были обречены на неудачу (кроме может быть RISSPA, но и с ней пока не все ясно). Многие пытаются/пытались рекламировать себя, заработать на клубе, и только в последнюю очередь формировать видение и мнение ;-(

        ЗЫ. Ноги похоже растут от Эшелона, судя по косвенным признакам, но утверждать не могу.

        25.1.10

        Минкомсвязи обеспокоено...

        Минкомсвязи России обеспокоено ростом числа случаев незаконного использования сетей операторов подвижной радиотелефонной связи для рассылки недобросовестной рекламы и сообщений мошеннического характера.


         

        Так что жалуйтесь оператору...

        За разглашение гостайны - предупреждение, а сертификационные лаборатории - это фикция

        20-го числа министр связи и массовых коммуникаций отчитывался перед депутатами об отрасли связи. Из интересных цитат: "В 2009 году за распространение запретной информации, представляющей государственную тайну было вынесено 23 предупредения".

        А раньше за это сажали или расстреливали...

        А наш Президент высказался о большинстве сертификационных центрах в России (по разным направлениям сертификации) следующим образом: "Большинство сертификационных центров - фиктивные конторы. Они имеют договоры с лабораториями, а эти лаборатории часто просто не существуют или их оборудование давно не обновлялось". Не в бровь, а в глаз ;-)

        ЗЫ. И он по-прежнему за признание у нас международных стандартов. Ну когда же...

        23.1.10

        Взлом систем управления мостом, управления трафика, Порша и т.п.

        Правда это или вымысел?







        22.1.10

        Вы попали... в сводный план проверок на 2010 год?

        Я уже писал про приказ Генпрокуратуры и сводном плане проверок. И вот теперь стали известны результаты сведения всех заявок от всех регуляторов в единый план.

        С момента, как заработал Федеральный закон "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля", прокуроры рассмотрели больше 37 тысяч обращений всевозможных контролирующих органов федерального, регионального и муниципального уровней. Все обращения касались прописанного в законе согласования на проведение внеплановых выездных проверок.

        Прокурорами было отклонено больше 18,7 тысячи таких заявлений, что составляет 50 процентов. Но это средняя цифра. В некоторых, точнее, в 54 прокуратурах субъектов Федерации было принято решение об отказе от 50 до 86 процентов всех заявок.

        Хотите узнать, попали ли вы в сводный список проверок? Вам сюда...

        21.1.10

        Заметки о стартапах по безопасности: почему их мало и почему они не всегда выживают

        Я уже не раз писал, что в России за последнее время поднялось немало стартапов по информационной безопасности, которые создаются бывшими сотрудниками интеграторов (чаще всего) и производителей (реже) ИБ. Но далеко не все из этих стартапов выживают или выходят на нормальные бизнес-показатели. Почему? Ответ на это дан в блоге "Записки стартаперов". Рекомендую всем, кто задумался или уже влез в авантюру под названием "свой бизнес" ;-)

        Недавно мне задали вопрос: а почему ты не создашь свой бизнес. Наверняка, народ пойдет. Наверное. Тем более, что и идеи, как это все делать, тоже есть. Но что-то меня останавливало. И тут в упомянутом выше блоге я нашел ответ на этот вопрос.

        20.1.10

        Symantec покупает Gideon, а TrustWave покупает BitArmor

        Я уже писал о технологических стандартах ИБ, продвигаемых NIST и MITRE, и ориентированных на различные аспекты управления уязвимостями. За это время появились различные программные средства, автоматизирующие этот процесс. Одно из них предлагала компания Gideon Technologies (в России неизвестна). И вот 12-го января компания Symantec объявила о покупке Gideon. Условия сделки не разглашаются.

        Также 12-го января известная западная консалтинговая компания TrustWave, объявила о покупке BitArmor, известной на Западе своими решениями в области шифрования (в России по понятным причинам эта компания неизвестна).

        Информация о покупке компанией Cisco разработчика межсетевых экранов прикладного уровня - компании Rohati Systems, пока не имеет официального подтверждения. Хотя забавно видеть такую информацию в официальных документах различных аналитических агентств. Вот что значит публиковать непроверенную информацию ;-)

        19.1.10

        Всех с Крещением

        Праздник Крещения ряд сотрудников Cisco (особенно причастных к безопасности во всех ее проявлениях в нашей компании), и я в том числе, решили отметить православное Крещение традиционно - купанием в проруби!



        Всех с праздником!!!

        Информационная безопасность: надо ли защищать не информацию?

        Информационная безопасность, защита информации... казалось бы очевидно, что эти дисциплины ориентированы на обеспечение сохранности информации. Но надо ли нам защищать не информацию? Вопрос не праздный. На него натолкнула меня вчерашняя тема и начавшаяся дискуссия на bankir.ru.

        Возьмем к примеру установку на компьютере пользователя компании ботнет-клиента, который ничего не крадет, а используется для рассылки спама или генерации DDoS-атак. Он не имеет доступа ни к какой информации, но это не значит, что мы не должны защищаться от этой проблемы. Или тот же спам - он ничего не крадет, ничего не выводит из строя. Или та же DDoS-атака... Налицо широкий круг задач, которые необходимо решать службам ИБ, но которые никак не связаны с информацией, которая циркулирует на предприятии.

        Собственно о чем это я?.. Да ни о чем, в общем-то ;-) Просто в голову пришло. Слишком привыкли мы к толкованию термина "информационная безопасность", который уже давно не соответствует реалиям наших дней. А мы все держимся за него... иногда в ущерб тому, что надо делать на самом деле.

        PS. На тему очень быстрых изменений мира вокруг нас, за которым не успевает наше сознание или не может подстроиться, есть классный ролик ;-)

        18.1.10

        В ГосДуму внесен новый законопроект "Об электронной подписи"

        20-го января в ГосДуме будет рассматриваться новый законопроект "Об электронной подписи", внесенный в ГД 25-го декабря 2009 года. Комитет по финансовым рынкам рекомендовал ФЗ принять к рассмотрению.

        Параллельно с этим законопроектом в ГД также внесен законопроект № 305604-5 "О внесении изменений в некоторые законодательные акты Российской Федерации в связи с принятием Федерального закона "Об электронной подписи".

        Что защищает ИБ или сколько стоит информация?

        На банкире началось (тут и тут) дискуссия о том, что же такое информационная безопасность. Не знаю, куда она заведет, но я решил пойти еще дальше и подумать, а что же мы защищаем и почему?

        Что? Понятно - информацию. Зачем? Тоже понятно - потому, что она стоит денег и с ее помощью мы получаем какие-то преимущества, блага и т.п. Но почему мы должны защищать именно эту информацию, а не другую? И сколько тратить на ее защиту? Ведь классический принцип "защита не должны стоить дороже защищаемой информации" не подвергается сомнению никем, но и никем почти не доказывается. Потому что мы обычно не считаем, сколько стоит информация. Иными словами, информация ценна, но какова ее цена?

         Для ответа на этот вопрос, надо понимать, что представляет собой информация, ценная для бизнеса. Можно выделить 3 три вида ценности информации:
        1. Информация обладает рыночной стоимостью сама по себе. Например, ноу-хау, изобретение, база клиентов и т.п. Цена (она же в данном случае и ценность) информации в данном случае вычисляется относительно просто и нам тут помогуть методы оценки нематериальных активов.
        2. Информация влияет на поведение людей, систем, процессов и ее стоимость вычисляется как разница в стоимости поведения до и после. Допустим, я посетил курс по тайм-менеджменту, после которого моя производительность возросла на 12%. Ценность  этого курса (информации, данной на этом курсе) может быть вычислена двояко. Простой вариант - ценность курса равна его цене. Сложный вариант - ценность равна стоимости повышения производительности. Ведь именно благодаря этому курсу я стал работать на 12% лучше, что выражается в денежном исчислении.
        3. Информация снижает неопределенность, которая присуща любым бизнес-решениям, имеющим экономические последствия. Иными словами, мы должны измерить стоимость снижения неопределенности. Допустим, я пошел на ипподором и делаю ставку на лошадь. Изначально я не знаю, на кого ставить, - полная неопределенность. Но я заплатил "честным" мошенникам и узнал, что одна из лошадей выиграет точно. Теперь я могу принять более обоснованное решение; тем самым я снизил неопределенность. Очевидно, что информация о лошаде-победителе - имеет не только цену (равную заплаченной мной сумме), но и ценность, максимум которой равен моему выигрышу от ставок на скачках. Последний вариант тоже измерим, но более сложными методами. Один из них - прикладная информационная экономика (Applied Information Economics).

        16.1.10

        О порно, люминесценции и безопасности

        Все уже наверное слышали про порно, демонстрируемое на рекламном экране, установленном на Садовом кольце. Запись сего действия сразу же появилась в Интернете. Версий произошедшего две. Первая - банальные хакерские проделки. Вторая - дележ рекламного рынка. Такого рода акции могут негативно сказаться на репутации рекламного агентства, что может повлиять на расценки на рекламу. Такие прецеденты уже были в прошлом году.

        Параллельно с этим стало известно о том, что 14 января 2010 года терминал автобуса, следующего по маршруту № 36 в Липецке, выдавал всем пассажирам билеты с нецензурными словами. Оказалось, однако, что это не взлом, а вредительство 22-летнего электромонтёра, работавшего на городском автопредприятии и имевшего поэтому доступ к терминалам. Монтёра уволили.

        Все это как-то выглядит... Нет в таких действиях красоты. Вот когда Chaos Computer Club в Берлине "развлекался", это было красиво. Как с точки зрения реализации, так и с точки зрения демонстрации.

        15.1.10

        Мифы 61-63

        Новые мифы:
        ЗЫ. На bankir'е произошли некоторые изменения и ввиду роста авторов, желающих там публиковаться, bankir.ru было принято решение о снижении частоты публикации "мифов". Сейчас там вывешен 63-й миф, а отдано уже далеко за 80. По этой же причине нами совместно было принято решение о снижении числа мифов до 100.

          14.1.10

          ITSM по-крупному (русскоязычная версия)

          Публикую русскоязычную версию опубликованного вчера документа. За помощь в переводе благодарю Василия Томилина.

          ITSM Best Practices (Rus)                                                                                                                                                

          13.1.10

          ITSM по-крупному

          Нашел интересный документ - обзор практически всех составных частей ITSM. Безопасность там занимает тоже немалое место.

          ITSM Best Practices

          12.1.10

          Новый отечественный сайт по безопасности VMware

          По адресу: http://www.vmwaresecuritygroup.ru/ запущен новый отечественный сайт по безопасности VMware.

          UPDATE: Сайт поменял свой адрес на VirtualizationSecurityGroup.Ru

          EMC покупает Archer

          4-го января компания EMC анонсировала покупку канзасскую компанию Archer Technologies, известную на Западе своим IT GRC-решением. Это решение дополнит SIEM-решение RSA, подразделения EMC.

          11.1.10

          Неприятная тенденция - от безопасников избавляются

          Два неприятных инцидента, которые показывают, что безопасность - это сложное и опасное занятие. В одном случае за правду уволили сотрудника ИБ КАМАЗа, в другом - руководителя ОТЗИ ГУ БР по Ленинградской области.

          30.12.09

          С наступающим Новым Годом и Рождеством!!!

          Уважаемые коллеги, друзья, соратники!

          Близятся праздники... Многие уже ушли в отпуска или сделают это уже завтра. Поэтому что тянуть и оттягивать поздравление с наступающими Новым Годом и Рождеством сейчас. Собственно и поздравляю ;-) Желаю всем благополучия внешнего и внутреннего, здоровья духовного и семейного, роста карьерного и зарплатного... Пусть все мечты сбываются. Пусть регуляторы не злоствуют, а интеграторы не жлобствуют. Пусть заказчики будут мудры, а законодатели разумны. Пусть в семьях будет мир, а дети растут на радость родителям!

          И на этом, наверное, стоит закончить публикацию заметок в уходящем году

          ЗЫ. От имени компании Cisco позвольте презентовать новогоднюю звуковую открытку ;-)

          ЗЗЫ. Вернусь к творчеству 11-го января.

          29.12.09

          Что готовит нам 2010-й год с точки зрения ИБ?

          Некие размышления о том, что нас ждет в России с точки зрения ИБ.

          28.12.09

          ActivIdentity покупает CoreStreet

          14 декабря компания ActivIdentity объявила о покупке компании CoreStreet, специализирующейся на распределенной проверке идентификационных параметров. Стоимость сделки - около 20 миллионов долларов.

          Новости с заседания Совета Федерации

          Новостей по сути две. Во-первых, Совет Федерации одобрил законопроект о переносе сроков. Это приятно. Остается надеяться, что Президент РФ подпишет этот закон в ближайшие дни.

          Вторая новость тоже может иметь приятные последствия. Понимая, что технические регламенты у нас принимаются с большим скрипом, Советом Федерации было принято решение предоставить возможность принимать технические регламенты на ведомственном уровне, а именно - нормативным правовым актом федерального органа исполнительной власти по техническому регулированию. Это позволит избежать длительных процедур согласования.

          25.12.09

          Как выбрать консультанта по ПДн?

          Очень часто мне задают вопрос "Как выбрать консультанта/интегратора по приведению себя в соответствие с требованиями ФЗ-152?". Вопрос не простой, но есть простое решение, которое позволит отсечь явно некомпетентные компании. Первое. с чего стоит начать, проверить наличие кандидата на оказание вам услуг в реестре операторов ПДн. Учитывая, что все интеграторы заявляют, что уведомление в РКН посылать надо, то простое обращение к реестру РКН станет отличной проверкой того, интегратор действительно знает, что говорит или он просто вас запугивает, планируя стрясти побольше денег. Разумеется, это упрощенная схема, но она работает.

          Год назад я уже поднимал эту тему, но с тех пор ничего не поменялось. Интеграторы как не регистрировались как операторы ПДн, так и не регистрируются, прекрасно понимая, какие проблемы это влечет за собой. Тогда какое они имеют право требовать этого от вас?

          Вторым шагом по проверке компетентности консультанта/интегратора является затребование у него всех тех документов, которые он будет разрабатывать для вас - модели угроз, акты классификации, приказы, инструкции, руководства и т.д. Ведь он же должен был все это разработать для своей компании, как оператора ПДн. Причем требовать надо документы подписанные руководством консультанта/интегратора, а не просто шаблоны. В противном случае опять получается, что он будет предлагать вам то, что на себе не проверял и в реальной жизни может не работать.

          Ну и третьим шагом является краткое собеседование с целью выяснить, какие варианты оптимизации ваших затрат предлагает консультант/интегратор. Из этой беседы вы сразу поймете, какую цель будет преследовать даже компетентная в области ПДн компания - помочь вам или "срубить бабла".

          Как раз недавно анализировал документы одного такого интегратора, говоряего о себе, как о лидере рынка ПДн/ИБ. Но в реестре операторов ПДн его нет, подготовленные им документы явно неработоспособны в той компании, для которой они делались, и почти никаких рекомендаций по оптимизации. Зато набор рекомендаций стандартен - аттестация, лицензирование, использование сертифицированных СЗИ/СКЗИ (это для HP UX и каналов связи, работающих на скоростях 10 Гбит/сек) и т.д.

          24.12.09

          Годовой отчет Cnews по ИБ в России

          Cnews опубликовала годовой отчет по российскому рынку ИБ "Средства защиты информации и бизнеса 2009". Несмотря на число 2009, отчет, выпущенный в декабре, посвящен 2008-му году. Не только увеличился срок выхода отчета (раньше он выходил летом или в начале осени), но и количество материалов сильно изменилось в меньшею сторону по сравнению с прошлогодней версией (19 против 47, не считая интервью). Видимо кризис коснулся не только рынка ИБ, но и писателей о нем ;-(

          Из сколь-нибудь интересных материалов можно отметить следующие:
          ... пожалуй и все. Более ничто не заслужило моего внимания. Пожалуй, только сам рейтинг лидеров российского рынка ИБ. Он вызывает очень большое количество вопросов, как по цифрам, так и по игрокам. Во-первых, Информзащита сдала свои позиции Лете (с ежегодным ростом свыше 100%) и заняла почетное третье место.

          Во-вторых, в список лидеров (на 4-ой позиции) попала компания R-Style с оборотом по информационной безопасности чуть-чуть уступающим показателям Информзащиты. Я могу сильно ошибаться, но кто-нибудь видел R-Style на этом рынке? Да еще с такими показателями? Что они указали в неаудированной никем отчетности как ИБ? Свой софт? Свои услуги по внедрению софта? Непонятно. Ситуация напоминает сообщение ФСТЭК о том, что она проверило 20000 операторов ПДн. Цифра есть, а верится с трудом.

          Следующий ляп. В рейтинг попадает компания Астерос. Сразу на 6-е место. Годовой рост (по сравнению с 2007-м) 125%. Но вот на сайте компании Астерос почему-то указано, что она была образована только в декабре 2008-го года. Если вспомнить, что отчет Cnews опирается только на цифры 2008 года, то возникает закономерный вопрос: "Как компания появившаяся в декабре 2008-го года могла заработать в 2008-м году 900 миллионов рублей? И как она зарабатывала до момента своего создания" Нет ответа ;-(  Где Элвис+, СКБ Контур (в 2007-го оно был на 5-м месте в рейтинге), СоюзИнформ, Открытые технологии, IBS, Step Logic, Inline?.. А ведь они далеко не последние игроки этого рынка.К другим цифрам уже тоже начинаешь относиться скептически. И это не говоря про отсутствие информации о том, кто и как считал рынок ИБ...

          В целом отчет вызывает неоднозначные чувства. Ведь хорошая задумка была (я сам был автором этого отчета на протяжении многих лет), но сдулось все...  А жаль.

          23.12.09

          InfoSecurity или ИнфоБезопасность: кому достался погибающий бренд?

          Начну с предыстории: компания Reed Exhibitions владела и владеет правом на бренд InfoSecurity по всему миру. В лучшие свои годы она проводила 11 одноименных выставок в разных странах мира. 6 лет назад добралась она и до России. Совместно с компанией РЭСТЕК Reed и проводил InfoSecurity Russia в Москве. И вот в конце ноября ситуация кардинально поменялась. Reed решил "уйти" от РЭСТЕК и отдал право организовывать выставку (а также StorageExpo и Documation, которые держались только за счет проведения одновременно с InfoSecurity) известному издательству Гротек, который помимо журналов проводит и различные конференции - "Персональные данные", FinSec, SecuTrans, SecuRetail, Security Director и т.д. РЭСТЕК, вложивший в развитие бренда в России 6 лет, с таким положением дел не согласился и решил проводить свое мероприятие по безопасности. Не долго думая, назвал он его ИнфоБезопасность.

          В понедельник и вторник мне довелось поучаствовать в координационных заседаниях обоих организаторов. Если не учитывать разные лица и разные места проведения, все остальное было до боли похожим. Закуска вначале, слова организаторов о том, что "мы будем лучше, чем они" и что "в следующем году будет лучше, чем в предыдущем", по окончании фуршет. Как под копирку ;-( На конкретные вопросы "чем лучше", "что изменится", "почему выбрать вас, а не других", четких ответов не последовало ни от одной стороны, что удручает.

          При этом договариваться стороны не готовы (или не хотят). За спиной одних - бренд InfoSecurity, у других - 6 лет ее организации. В итоге все выливается в банальную войну двух организаторов, у каждого из которых есть и плюсы и минусы. А пострадают и экспоненты, которые не смогут платить за участие в обоих выставках сразу, и посетители, которые не смогут посетить две выставки, проходящие с разницей в месяц.

          Могу предречь, что учитывая эту ситуацию, в 2010-м году в России не будет адекватной выставки по безопасности - не собирут они такой же аудитории, что одна выставка. В отличие от конференций, которых будет немало (предварительный список я уже кидал).

          ЗЫ. InfoSecurity от Гротека пройдет 17-19 ноября (видимо параллельно с межотраслевым форумом директоров по безопасности), а ИнфоБезопасность от РЭСТЕКа - 5-7 октября. У РЭСТЕКа место традиционное - ЭкспоЦентр (удачный для выставок и неприспособленный для конференций). У Гротека место еще не выбрано - это будет либо Крокус (26 декабря туда пускают метро), либо Сокольники.

          ЗЗЫ. РЭСТЕК планирует параллельно с ИнфоБезопасность, проводить и Business Continuity Russia.

          ЗЗЗЫ. Пока деталей по обоим выставкам нет - только общие слова и заявления. Оба организатора обещают, что в январе начнут активно работать и привлекать бойцов на свои стороны. Посмотрим...

          22.12.09

          Список мероприятий по ИБ на 2010 год

          Составил предварительный список крупных отечественных мероприятий по ИБ на 2010 год. Может кому пригодится.

          Крупные мероприятия по информационной безопасности на 2010 год

          21.12.09

          Среда лактозо-хелато-цитратно-желточная для хранения спермы жеребцов

          Правительство РФ приняло новое постановление от 1 декабря 2009 г. N 982 "Об утверждении единого перечня продукции, подлежащей обязательной сертификации, и единого перечня продукции, подтверждение соответствия которой осуществляется в форме принятия декларации о соответствии".

          Согласно этому ПП-982 теперь существует единый перечень всех товаров, которые подлежат обязательной сертификации... исключая продукцию, требования к которой устанавливаются в соответствии со статьей 5 Федерального закона "О техническом регулировании", т.е. средства защиты информации ограниченного доступа. И если раньше отсутствие упоминания этого исключения позволяло на законных основаниях не сертифицировать средства защиты, то сейчас таких основания стало на одно меньше.

          ЗЫ. А причем тут "среда лактозо-хелато-цитратно-желточная для хранения спермы  жеребцов", вынесенная в заголовок? А это как раз один из видов продукции, отнесенный к обязательному декларированию соответствия ;-) Просто понравилось словосочетание.Особенно его звучание ;-)

          18.12.09

          Новая версия курса по персональным данным

          Новая версия курса по персональным данным пополнилась следующими темами:
          • рекомендации СоДИТ и 4CIO
          • нормативные документы по ПДн Рособрнауки и Минсоцздрава
          • регламент проверок ФСБ
          • сводный план проверок / приказ Генпрокуратуры об исполнении ФЗ-294
          • типичные "ошибки" интеграторов при разработке документов по ПДн для своих заказчиков
          • новый вариант классификации ИСПДн
          • практические рекомендации работы с ПДн при директ-маркетинге и оформлении платежных поручений в банке и аналогичных организациях
          • типичные нарушения, обнаруживаемые в процессе проверок Роскомнадзора (ФСТЭК и ФСБ)
          • проекты отраслевых стандартов по ПДн для банков и операторов связи
          • алгоритм действий по приведению себя в соответствие (для чайников)
          • блок-схемы оптимизации для всех ключевых сценариев, рассматриваемых в курсе (около 20-ти)
          • психология персональных данных (как люди относятся к своим ПДн на словах и на деле).

          В этом году этот курс уже читаться не будет, но впереди еще целый год, в котором этот курс читаться будет неоднократно.

          17.12.09

          Изменения в закон о техническом регулировании

          Президент России Дмитрий Медведев на основании пункта "г" ст.84 Конституции Российской Федерации внес в Государственную думу проект федерального закона "О внесении изменений в федеральный закон "О техническом регулировании".

          Законопроектом предусматриваются законодательное закрепление возможности признания и заимствования лучших мировых стандартов в целях их применения в Российской Федерации. Также предполагается введение двух применяемых по выбору заявителя режимов технического регулирования, один из которых основан на требованиях российских стандартов, другой - на требованиях иностранных технических регламентов (директив) и стандартов.

          Текст законопроекта на сайте ГосДумы.

          16.12.09

          Законопроект о переносе принят

          ГосДума приняла законопроект о переносе сроков в третьем чтении.

          14.12.09

          Второе и третье чтения законопроекта о переносе сроков ФЗ-152

          Итак, 11-го декабря законопроект Резника о переносе сроков и исключении пункта об обязательности криптографии был принят во втором чтении. 16-го декабря намечено третье чтение.

          10.12.09

          Не про безопасность, но в предверии Нового Года

          В последнее время все мы гонимся куда-то зачем-то... выполнить ФЗ-152, внедрить решения по борьбе с утечками, купить сертифицированные решения по ИБ, классифицировать свою информацию... И у нас не остается времени остановиться и посмотреть вокруг...



          ЗЫ. Навеяло...

          9.12.09

          Опубликован ежегодный отчет Cisco по информационной безопасности

          8 декабря 2009 года Cisco опубликовала свой ежегодный отчет об информационной безопасности. В этом документе подчеркивается влияние социальных медиасистем (в частности, социальных сетей) на сетевую безопасность и говорится о том, что наиболее привлекательные возможности для киберпреступников создают люди, а не технологии. В отчете также названы победители конкурса Cisco® Cybercrime Showcase за 2009 год и комментируются тенденции в области облачных вычислений, спама и общей активности киберпреступников на мировой арене, с которыми продолжают сталкиваться специалисты по информационным технологиям.

          Полную версию отчета можно посмотреть тут...

          4.12.09

          Четвертая редакция стандарта Банка России

          Исходные данные следующие:
          1. Есть шестикнижие по ПДн от ФСТЭК и ФСБ.
          2. Есть собственные методики проверки у ФСТЭК и ФСБ.
          3. Есть СТО БР ИББС.
          4. Есть собственная методика оценки соответствия СТО БР ИББС.

          Задача: Как совместить все эти 4 исходных элемента в непротиворечивом документе?

          Ответ: Новая редакция стандарта СТО БР ИББС-1.0, которая и должна включать в себя новый блок требований/рекомендаций, связанных с защитой персональных данных. Проект этого стандарта будет рассматриваться в 7-го декабря на ПК 3 Технического Комитета 362.

          IBM покупает Guardium

          Компания IBM анонсирует покупку Guardium, - компании, специализирующейся на защите баз данных. Детали сделки не разглашаются.

          3.12.09

          Презентация с семинара RISSPA

          Во вторник прошел очередной семинар RISSPA, где я прочитал коротенькую презу "Что стоит на повестке дня CISO в 2010-м году". Как всегда, выкладываю ее здесь.


          Все остальные презентации можно посмотреть либо на сайте RISSPA, либо прослушать запись всего семинара через Cisco WebEx.

          Утверждены рекомендации Парламентских слушаний

          Рекомендации не раз упомянутых парламентских слушаний были утверждены и начали реализовываться в Государственной Думе. Про сдвиг сроков уже все знают. Остальные, очень здравые рекомендации указаны в документе, выложенном на сайте Госдумы.

          2.12.09

          Перенос сроков по ФЗ-152: второе и третье чтения

          Я уже писал, что законопроект о переносе сроков принят в первом чтении. На следующей неделе (в среду и пятницу) планируются второе и третье чтения по переносу сроков ФЗ-152.

          ЗЫ. Также несколько дней назад в ФЗ-152 были внесены изменения (закон опубликован 27.11.2009) в части реадмиссии.

          1.12.09

          Интересный вариант классификации ИСПДн

          Лежит у меня перед глазами акт классификации одной ИСПДн, подготовленный крупным ИТ/ИБ-интегратором для одного своего заказчика. На каких исходных данных строился данный акт? Категория ПДн - 3, значение ПДн - 1. Какой итоговой класс должен быть у ИСПДн? Если следовать п.15 "Приказа трех", то класс будет К2. Ан нет... Интегратор, являющийся лицензиатом ФСТЭК и называющий себя одним из лидеров рынка защиты ПДн в России, классифицировал систему не по п.15, а по п.14, т.е. опирался на ущерб субъектам ПДн. Он здраво посчитал, что ущерб субъектам будет незначительным и поэтому класс ИСПДн будет... К3. Вот такой интересный поворот. И написано, казалось бы в приказе одно, а вывод лицензиат делает другой. А учитывая, что ФСТЭК на своих мероприятиях говорила, что все, что делают лицензиаты, делается "от имени и по поручению", то вариант становится вполне себе интересным.

          ЗЫ. В начале ноября клуб 4CIO провел конференцию "152 ФЗ - основные ловушки и способы разминирования". Материалы выложены на сайте. Там же дана ссылка на методическое пособие, которое 4CIO разработал для своих членов в части облегчения бремени выполнения ФЗ-152.