Презентация с DLP Russia 2010 в прошлый четверг.
18.10.10
15.10.10
Мифы 86-90
И вновь мифы:
- Одноразовые коды по SMS спасают от несанкционированного перевода денег со счета
- Ограничение на сумму платежа через Интернет спасает от незаконного снятия средств со счета
- Сертификату Интернет-банка в браузере можно доверять
- Шифрование по SSL обеспечивает защиту транзакций в Интернет-банке
- Сайты умеют защищать хранимую на них информацию
14.10.10
13.10.10
12.10.10
Как полезно иногда читать "старые" законы - 2 или почему можно не использовать сертифицированные средства защиты?
Продолжаю тему, начатую в четверг... Пообщался я с коллегами, которые сейчас анализируют поправки в законодательство по информационной безопасности, и ткнули они меня в интересный пункт не только ФЗ-149, но и ГК РФ. Дальше я добавил к этим двум пунктам еще свои изыскания и получилось вот что:
И, наконец, смотрим на ст.16.6 ФЗ-149, которая гласит что "федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации".
К какому выводу мы приходим? Правильно. Применение средств защиты (сертифицированных или несертифицированных) находится полностью в ведении обладателя информации, т.е. "лица, самостоятельно создавшего информацию либо получившего на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам".
Но у нас же есть Приказ 199 ФСТЭК, документы ФСБ и даже неуловимое Постановление Правительства 330?.. Безусловно есть. Только вот вышеприведенные ФЗ-149 и ГК РФ четко говорят, что любое ограничение (а использование сертифицированных СЗИ - это именно ограничение) должно быть указано в федеральном законе и никак иначе. А даже Постановление Правительства имеет меньшую юридическую силу, чем закон.
- Ст.3 ФЗ-149 говорит нам, что недопустимо установливать нормативными правовыми актами какие-либо преимущества применения одних информационных технологий перед другими, если только обязательность применения определенных информационных технологий для создания и эксплуатации государственных информационных систем не установлена федеральными законами.
- Ст.6.3 ФЗ-149 говорит, что только обладатель информации, если иное не предусмотрено федеральными законами, определяет порядок и условия доступа к информации.
- Ст.16.5 ФЗ-149 говорит, что ФСБ и ФСТЭК устанавливают требования по защите информации для государственных информационных систем. Про обязательность требований ФСБ и ФСТЭК для негосударевых ИС в законе ни слова.
- Ст.49.2 ГК РФ говорит о том, что "юридическое лицо может быть ограничено в правах лишь в случаях и в порядке, предусмотренных законом".
И, наконец, смотрим на ст.16.6 ФЗ-149, которая гласит что "федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации".
К какому выводу мы приходим? Правильно. Применение средств защиты (сертифицированных или несертифицированных) находится полностью в ведении обладателя информации, т.е. "лица, самостоятельно создавшего информацию либо получившего на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам".
Но у нас же есть Приказ 199 ФСТЭК, документы ФСБ и даже неуловимое Постановление Правительства 330?.. Безусловно есть. Только вот вышеприведенные ФЗ-149 и ГК РФ четко говорят, что любое ограничение (а использование сертифицированных СЗИ - это именно ограничение) должно быть указано в федеральном законе и никак иначе. А даже Постановление Правительства имеет меньшую юридическую силу, чем закон.
11.10.10
Что нас ждет в ближайшее время с точки зрения регулирования ИБ?
В среду я разместил свою первую презентацию с ИнфобезЭкспо 2010 и вот пришел черед для второй, прочтенной в четверг. Саму презентацию я показать не смог по техническим причинам (на компе организаторов не было office 2007/2010, а я поленился сделать версию для Office 2003). Поэтому рассказывал без слайдов, а многие заинтересовались названиями и ссылками на упоминаемые документы. Поэтому выкладываю презентацию тут. Частично я ее уже выкладывал ранее, но сейчас я систематизировал информацию и актуализировал ее исходя из самых последних изменений.
8.10.10
Как получить меч за туманный рассказ?..
В четверг, на конкурсе "Львы и гладиаторы" на ИнфобезЭкспо 2010, в компании достойных коллег, в непростой борьбе с перевесом в 5 голосов удалось у "Кода безопасности" вырвать победу и заполучить гладиаторский меч за презентацию сервиса облачной безопасности Web-доступа Cisco ScanSafe.
Некоторые коллеги, не имея возможности попасть в зал и услышать рассказ о ScanSafe, попросили выложить презентацию о данном сервисе, что я и делаю.
Некоторые коллеги, не имея возможности попасть в зал и услышать рассказ о ScanSafe, попросили выложить презентацию о данном сервисе, что я и делаю.
7.10.10
Как полезно иногда читать "старые" законы или что такое общедоступные ПДн
Перечитывал на днях трехглавый ФЗ-149 и наткнулся на определение, которое сильно помогает операторам персональных данных. Речь идет о понятии "общедоступная информация". Очень часто во время приведения себя в соответствие с ФЗ-152 возникает вопрос о том, как оптимизировать свои усилия. Одним из сценариев является перевод обрабатываемых ПДн в разряд общедоступных, что позволяет не обеспечивать для них конфиденциальность и даже не заниматься их защитой. Если читать только ФЗ-152, то для перевода ПДн в разряд общедоступных необходимо получить письменное согласие субъекта, а это непросто. И соотношение выгод и затрат на смену статуса уже не так очевидно.
Ждать законопроекта Минкомсвязи долго. Но если обратиться к ст.7 ФЗ-149, то мы увидим, что "к общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой не ограничен". Вот и получается, что, например, мой мобильный телефон, должность или e-mail относятся к общедоступным ПДн на том основании, что это информация доступна не только в Интернет, но и на визитках, которые я сам и раздаю всем желающим.
Ждать законопроекта Минкомсвязи долго. Но если обратиться к ст.7 ФЗ-149, то мы увидим, что "к общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой не ограничен". Вот и получается, что, например, мой мобильный телефон, должность или e-mail относятся к общедоступным ПДн на том основании, что это информация доступна не только в Интернет, но и на визитках, которые я сам и раздаю всем желающим.
6.10.10
Может ли выполнение требований по ИБ привести к прерыванию бизнеса?
Моя презентация с вчерашней конференции по непрерывности бизнеса BCR 2010. Хотя конференцией "это" назвать можно с трудом. Было всего 7 человек на мероприятии ;-(
5.10.10
И вновь о Роскомнадзоре и его мнении - 2
Возвращаясь к 6-му пункту вчерашней заметки. Напомню ее: "Подисскутировали на тему "оператор - обработчик". РКН, как всегда, считает, что института обработчика у нас нет. В ситуации, когда одно юрлицо передает другому юрлицу обработку ПДн,второе юрлицо должно уведомлять субъектов ПДн о том, что их ПДн обрабатываются. Такова позиция РКН. На замечание, что это второе юрлицо может вообще не иметь информации о способах контакта с субъектом, было проигнорировано ;-( Как и замечание о том, что Евроконвенция оперирует и понятием "оператор" и понятием "обработчик". На упоминание судебной практики не в пользу РКН (суды нередко разделяют понятия оператор и обработчик ПДн) представительница регулятора заметила, что есть и другие прецеденты (правда, не назвала какие)". И вот сегодня, на мероприятии в Казани представитель РКН опроверг эту точку зрения своего ижевского коллеги ;-)
По мнению казанского РКН третье лицо, получившее ПДн не от субъекта ПДн, не обязано его уведомлять при условии, что между оператором ПДн и третьим лицом заключен договор, в котором указано условие обеспечения конфиденциальности и безопасности ПДн. Вот такой новый поворот ;-) Даже и не знаешь, радоваться ему или нет. Я уже боюсь думать, что в среду в Питере скажет РКН по этому поводу ;-)
Что мне понравилось в Казани - так это представитель РКН. Видно, что ему небезразлична эта тема. Свое выступление он сразу начал с того, что признался, что он не истина в последней инстанции и может ошибаться. Но при этом он призвал всех операторов ПДн обращаться к ним, чтобы вместе искать решение возникающих проблем. Другое отличие - он просидел почти весь семинар. Он не боится учиться! Я такое вижу впервые у представителей РКН. Обычно они приходят перед своим выступлением и уходят сразу после него (или сидят с "умным" выражением лица в президиуме). И вообще Татарстан по части всяких вопросов, связанных с информатизацией, впереди всех регионов России.
По мнению казанского РКН третье лицо, получившее ПДн не от субъекта ПДн, не обязано его уведомлять при условии, что между оператором ПДн и третьим лицом заключен договор, в котором указано условие обеспечения конфиденциальности и безопасности ПДн. Вот такой новый поворот ;-) Даже и не знаешь, радоваться ему или нет. Я уже боюсь думать, что в среду в Питере скажет РКН по этому поводу ;-)
Что мне понравилось в Казани - так это представитель РКН. Видно, что ему небезразлична эта тема. Свое выступление он сразу начал с того, что признался, что он не истина в последней инстанции и может ошибаться. Но при этом он призвал всех операторов ПДн обращаться к ним, чтобы вместе искать решение возникающих проблем. Другое отличие - он просидел почти весь семинар. Он не боится учиться! Я такое вижу впервые у представителей РКН. Обычно они приходят перед своим выступлением и уходят сразу после него (или сидят с "умным" выражением лица в президиуме). И вообще Татарстан по части всяких вопросов, связанных с информатизацией, впереди всех регионов России.
4.10.10
Мое выступление на BCR 2010 и Инфобезе 2010
Пусть с опозданием, но вопрос моего участия в Инфобезе 2010, а заодно и в BCR 2010, все-таки решился положительно. Так что 5-го числа я выступаю на тему: "Может ли привести исполнение законодательства в области ИБ к прерыванию деятельности?" (в рамках конференции BCR 2010), а 7-го числа на тему: "Что нас ждет в законодательстве по ИБ в ближайшее время?" (в рамках Инфобеза 2010).
7-го также участвую в конкурсе "Львы и гладиаторы" с рассказом об облачной безопасности ScanSafe ;-)
7-го также участвую в конкурсе "Львы и гладиаторы" с рассказом об облачной безопасности ScanSafe ;-)
И вновь о Роскомнадзоре и его мнении
В пятницу выступал на конференции в Ижевске. Как всегда в последнее время - по теме персданных. После меня выступала представительница Роскомнадзора. Классическое выступление, но несколько интересных высказываний я позволю себе привести тут:
Вот такие дела творятся ;-(
ЗЫ. По дороге в Ижевск пролистывал журнал, полученный в самолете. В нем один ижевский интегратор по ИБ утверждает, что аттестация объекта информатизации, обрабатывающего ПДн, это обязательное требование к любому оператору ПДн. И начать делать это надо было еще в 2006-м году. А ведь на дворе уже октябрь 2010-года и 58-й приказ уже как полгода выпущен.
ЗЗЫ. Сегодня выступаю в Казани с той же темой. Планируется выступление и РКН. Может тоже, что интересное прозвучит ;-)
- РКН не может направить дело в суд по ст.13.11 - это прерогатива только прокуратуры. А РКН, в свою очередь, обычно направляет дела только по статье 19.7 (непредоставление данных по запросу надзорного органа).
- У РКН нет задачи помогать операторам правильно защищать права субъектов. Представительница РКН заявила, что они по максимуму стараются доводить все дела до суда, чтобы наработать судебную практику.
- РКН не проверяет правильность классификации ИСПДн - это не его прерогатива.
- Несмотря на наличие в 687-м Постановлении указания, что обработка без средств автоматизации не означает отсутствие информационной системы, РКН все-таки считает, что 687-е касается только бумажной обработки.
- По мнению РКН существует только одна форма согласия - письменная. Ни устной, ни конклюдентной. Причем представительница РКН сама путалась в показаниях (заодно путая и аудиторию). Свою позицию (про только письменное согласие) она обосновывала следующим фрагментом ФЗ-152 "В случаях, предусмотренных настоящим Федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных" (ст.9.4). На мое замечание, что этих случаев всего 5 и они описаны в ФЗ-152, она заявила, что все наоборот - либо согласия не надо (согласно ст.6) либо согласие только в письменной форме. На мой вопрос - как РКН относится к тому, что в Европе практика применения Евроконвенции совершенно иная и она противоречит мнению РКН, представитель РКН ответила, что она это понимает, но официальная позиция РКН именно такая и никакой другой.
- Подисскутировали на тему "оператор - обработчик". РКН, как всегда, считает, что института обработчика у нас нет. В ситуации, когда одно юрлицо передает другому юрлицу обработку ПДн,второе юрлицо должно уведомлять субъектов ПДн о том, что их ПДн обрабатываются. Такова позиция РКН. На замечание, что это второе юрлицо может вообще не иметь информации о способах контакта с субъектом, было проигнорировано ;-( Как и замечание о том, что Евроконвенция оперирует и понятием "оператор" и понятием "обработчик". На упоминание судебной практики не в пользу РКН (суды нередко разделяют понятия оператор и обработчик ПДн) представительница регулятора заметила, что есть и другие прецеденты (правда, не назвала какие).
Вот такие дела творятся ;-(
ЗЫ. По дороге в Ижевск пролистывал журнал, полученный в самолете. В нем один ижевский интегратор по ИБ утверждает, что аттестация объекта информатизации, обрабатывающего ПДн, это обязательное требование к любому оператору ПДн. И начать делать это надо было еще в 2006-м году. А ведь на дворе уже октябрь 2010-года и 58-й приказ уже как полгода выпущен.
ЗЗЫ. Сегодня выступаю в Казани с той же темой. Планируется выступление и РКН. Может тоже, что интересное прозвучит ;-)
1.10.10
Закон о персданных и закон о рекламе
В ФЗ-152, в его 15-й статье есть запрет на использование ПДн при рекламе товаров и услуг без предварительного согласия субъекта ПДн. На курсе по ПДн я обычно даю ряд простых рекомендаций по решению данной проблемы - либо включать согласие на получение рекламы в текст договора/анкеты/формы с субъектом ПДн (многие подписывают их не глядя), либо убирать персонификацию из сообщения, тем самым лишая сообщение признака идентифицируемости субъекта и тем самым выводя его из под действия ФЗ-152. Иными словами, вместо "Уважаемый Алексей Викторович!" писать "Уважаемый клиент!".
Но вот на последнем курсе представительница одного из банков рассказала, что ФАС последний сценарий забраковала, посчитав его нарушением федерального закона "О рекламе" (ФЗ-38). Согласно последнему неперсонифицированная рассылка - это реклама, т.е. "информация, распространяемая любым способом, в любой форме и с использованием любых средств, адресованная неопределенному кругу лиц и направленная на привлечение внимания к объекту рекламирования, формирование или поддержание интереса к нему и его продвижение на рынке". А раз так, то на рассылку рекламы требуется предварительного согласие ее получателя. На замечание банка в сторону ФАС, что персонификация нарушает ФЗ-152, а обезличивание - ФЗ-38, ФАС ничего вразумительного ответить не смог ;-( Вот такая нелицеприятная ситуация.
От себя могу заметить, что ФАС следует сложившейся у них практике применения закона "О рекламе". Единственным сценарием выхода из сложившейся ситуации является только получение согласия субъекта ПДн на рассылку ему сообщений рекламного характера. К счастью, данное согласие не должно включать 7 обязательных элементов, присущих письменной форме согласия, а значит можно ограничиться обычным чекбоксом "Я согласен на получение сообщений рекламного характера".
В качестве направления дальнейшего исследования можно покопать в части неотнесения к рекламе "информации, раскрытие или распространение которой либо доведение до потребителя которой является обязательным в соответствии с федеральным законом". И если, например, сообщение о появлении нового, например, вклада в банке, является рекламой в чистом виде, то сообщение об изменении тарифов по текущим вкладам рекламой может и не являться, т.к. скорее всего подпадает под обязательные требования об уведомлении потребителей об изменении существенных условий договора и т.д., т.е. под требования федерального законодательства (ГК РФ, ФЗ "О защите прав потребителей" и т.п.).
Но вот на последнем курсе представительница одного из банков рассказала, что ФАС последний сценарий забраковала, посчитав его нарушением федерального закона "О рекламе" (ФЗ-38). Согласно последнему неперсонифицированная рассылка - это реклама, т.е. "информация, распространяемая любым способом, в любой форме и с использованием любых средств, адресованная неопределенному кругу лиц и направленная на привлечение внимания к объекту рекламирования, формирование или поддержание интереса к нему и его продвижение на рынке". А раз так, то на рассылку рекламы требуется предварительного согласие ее получателя. На замечание банка в сторону ФАС, что персонификация нарушает ФЗ-152, а обезличивание - ФЗ-38, ФАС ничего вразумительного ответить не смог ;-( Вот такая нелицеприятная ситуация.
От себя могу заметить, что ФАС следует сложившейся у них практике применения закона "О рекламе". Единственным сценарием выхода из сложившейся ситуации является только получение согласия субъекта ПДн на рассылку ему сообщений рекламного характера. К счастью, данное согласие не должно включать 7 обязательных элементов, присущих письменной форме согласия, а значит можно ограничиться обычным чекбоксом "Я согласен на получение сообщений рекламного характера".
В качестве направления дальнейшего исследования можно покопать в части неотнесения к рекламе "информации, раскрытие или распространение которой либо доведение до потребителя которой является обязательным в соответствии с федеральным законом". И если, например, сообщение о появлении нового, например, вклада в банке, является рекламой в чистом виде, то сообщение об изменении тарифов по текущим вкладам рекламой может и не являться, т.к. скорее всего подпадает под обязательные требования об уведомлении потребителей об изменении существенных условий договора и т.д., т.е. под требования федерального законодательства (ГК РФ, ФЗ "О защите прав потребителей" и т.п.).
30.9.10
И вновь о 57-ФЗ
И снова вспомним 57-ФЗ. После сообщения о том, что Royal Bank of Scotland запретили увеличить долю в ЗАО "Королевский банку Шотландии" по причине наличия у последнего лицензии ФСБ на криптографию. И вот ФАС внес в Правительство пакет поправок, который исключает деятельность банков (кроме банков с госучастием) в области криптографии из стратегических видов деятельности.
ЗЫ. Правда, непонятно, почему исключение касается только банков? Но все равно хоть что-то... Первый шаг сделан.
ЗЫ. Правда, непонятно, почему исключение касается только банков? Но все равно хоть что-то... Первый шаг сделан.
29.9.10
Лужков, Медведев и рынок ИБ
Ехал я вчера с работы и как-то долго ехал. 3,5 часа против обычных 40 минут. Толи дождь пошел неожиданно, толи бывший мэр решил всем показать, что при нем пробки были меньше ;-) Но факт остается фактом - тема увольнения с позором бывшего мэра Москвы склонялась на радио всеми и вся. И пока я все это слушал, я размышлял, как это все может сказаться на рынке ИБ в России и имеет это увольнение хоть какую-нибудь связь с нашей тематикой? Вообще политология и прогнозы - вещь неблагодарная, да еще и для неспециалистов, но... как известно играть в футбол и управлять государством у нас может каждый и делает это лучше профессионалов ;-) Так что поразмышлял и я.
Как-то летом я уже делал презентацию о тенденциях в области ИБ, которые нас ждут. Все они зависили от того, какой клан возьмет вверх в России - "либералы" (Медведевский) или "силовики" (Путинский). Еще совсем недавно у меня не было четкого ответа на этот вопрос и более того, я думал, что Путин "одержит вверх" ;-) Но после новости о снятии Лужкова я подумал, что несмотря на заявления "врагов", наш Президент может и делает самостоятельные шаги. Причем такие, что ого-го ;-) Все-таки снять с такой формулировкой одного из организаторов партии, которой сейчас руководить Путин, - это Поступок. А если учесть, что ходили слухи о том, что Путин никогда не согласится со снятием Лужкова, который должен был обеспечить электорат на выборах 2012-го года, то решение Дмитрия Анатольевича (уникальное в своем роде) выглядит совсем уж сногсшибательно. А значит Медведев в состоянии пробить и другие свои, менее навореченные инициативы. Например, принятие международных стандартов в системе техрегулирования или исключения ФСБ из системы регулирования гражданской криптографии.
Правда, все может быть и наоборот ;-) Но верить в это не хочется ;-) Хочется надеяться, что эпоха "синепогонников" (как их сегодня не раз называли по радио) постепенно заканчивается. По крайней мере на гражданском рынке информационной безопасности.
Как-то летом я уже делал презентацию о тенденциях в области ИБ, которые нас ждут. Все они зависили от того, какой клан возьмет вверх в России - "либералы" (Медведевский) или "силовики" (Путинский). Еще совсем недавно у меня не было четкого ответа на этот вопрос и более того, я думал, что Путин "одержит вверх" ;-) Но после новости о снятии Лужкова я подумал, что несмотря на заявления "врагов", наш Президент может и делает самостоятельные шаги. Причем такие, что ого-го ;-) Все-таки снять с такой формулировкой одного из организаторов партии, которой сейчас руководить Путин, - это Поступок. А если учесть, что ходили слухи о том, что Путин никогда не согласится со снятием Лужкова, который должен был обеспечить электорат на выборах 2012-го года, то решение Дмитрия Анатольевича (уникальное в своем роде) выглядит совсем уж сногсшибательно. А значит Медведев в состоянии пробить и другие свои, менее навореченные инициативы. Например, принятие международных стандартов в системе техрегулирования или исключения ФСБ из системы регулирования гражданской криптографии.
Правда, все может быть и наоборот ;-) Но верить в это не хочется ;-) Хочется надеяться, что эпоха "синепогонников" (как их сегодня не раз называли по радио) постепенно заканчивается. По крайней мере на гражданском рынке информационной безопасности.
28.9.10
Калькулятор рисков от Symantec
Наверное многие видели эту ссылку на калькулятор рисков Symantec для малого и среднего бизнеса. Идея интересная, но вот реализация... ;-( Я поигрался с этим сервисом, давая разные ответы на вопросы, ища между ними зависимость. Не нашел ;-(
Интересный результат дал такой сценарий - вся обрабатываемая в гипотетической компании информация важна как никогда (бегунок в самом правом положении). Иными словами, размер потенциального ущерба должен быть максимальный. Число сбоев (инцидентов) поставил 1 (меньше нельзя), длительность простоя и длительность ежедневного удаления спама - тоже минимально возможные значения. Самый худший случай простоя (есть и такой вопрос) - неприятно, но никакого нарушения работы. Т.к. инцидентов минимум, то и на вопрос "сколько вы тратите на восстановление системы?" я указал нижнюю границу - 1 тысячу долларов.
Теперь смотрим на результаты. Они достаточно интересны. Например, этот "калькулятор" насчитал мне 63 часа потери времени в год. На основании чего? Логичный вывод о том, что они умножили 1 минуту на ежедневное удаление спама на число сотрудников и число дней в году, не срабатывает ;-( Да и то, что разные сотрудники используют разные усилия для удаления спама (как и его объем тоже отличается для разных сотрудников) видимо не учитывается. Итоговая сумма потерь тоже непонятно откуда взялась, но с порядком я могу согласиться. В моем примере эта цифра равна 4,7 тысячам долларов (всего). Но дальше интереснее. Из того, что ущерб компании с 40-миллионным оборотом составил всего около пяти тысяч долларов сделан парадоксальный вывод о том, что уровень риска у меня гораздо выше среднего. Зато потом все понятно - "Компания Symantec поможет вам защитить важную для вас информацию. Перейдите к выбору решения прямо сейчас".
Дальше больше ;-) В исходных данных я указал, что речь идет об индивидуальном предпринимателе. 1 сотрудник. Минимальная зарплата. Минимальный доход. Минимальные показатели ущерба. Максимальный уровень важности информации. Как вы думаете, какой результат был получен? Идентичный первому описанному выше сценарию ;-) Та же сумма ущерба. То же количество потерянного времени (значит число сотрудников в этой формуле не участвует вовсе). Только риск стал еще выше (почти максимальной отметки достиг).
Ну и третий сценарий ;-) Максимальные исходные данные с точки зрения объемов продаж, зарплаты и числа сотрудников. Никакой важной информации на предприятии вообще нет. И что же? Результаты аналогичные ;-) 63 часа простоя, 4688 долларов потерь. Только вот риск ниже нижнего значения ;-)
А теперь феерия чувств ;-) Использовал минимальные исходные данные, отсутствие важной информации, но поигрался с числом инцидентов (поставил 5), временем восстановления после простоя (поднял до 2 часов) и временными затратами на удаление спама (увеличил до 10 минут). Что у нас должно произойти по логике? Время простоя должно возрасти. И возрасти многократно. Ан нет. В калькуляторе оно сократилось в 5 раз - до 13-ти часов. И где логика, спрашиваю я?
ЗЫ. В общем какая-то ...гня ;-(
Интересный результат дал такой сценарий - вся обрабатываемая в гипотетической компании информация важна как никогда (бегунок в самом правом положении). Иными словами, размер потенциального ущерба должен быть максимальный. Число сбоев (инцидентов) поставил 1 (меньше нельзя), длительность простоя и длительность ежедневного удаления спама - тоже минимально возможные значения. Самый худший случай простоя (есть и такой вопрос) - неприятно, но никакого нарушения работы. Т.к. инцидентов минимум, то и на вопрос "сколько вы тратите на восстановление системы?" я указал нижнюю границу - 1 тысячу долларов.
Теперь смотрим на результаты. Они достаточно интересны. Например, этот "калькулятор" насчитал мне 63 часа потери времени в год. На основании чего? Логичный вывод о том, что они умножили 1 минуту на ежедневное удаление спама на число сотрудников и число дней в году, не срабатывает ;-( Да и то, что разные сотрудники используют разные усилия для удаления спама (как и его объем тоже отличается для разных сотрудников) видимо не учитывается. Итоговая сумма потерь тоже непонятно откуда взялась, но с порядком я могу согласиться. В моем примере эта цифра равна 4,7 тысячам долларов (всего). Но дальше интереснее. Из того, что ущерб компании с 40-миллионным оборотом составил всего около пяти тысяч долларов сделан парадоксальный вывод о том, что уровень риска у меня гораздо выше среднего. Зато потом все понятно - "Компания Symantec поможет вам защитить важную для вас информацию. Перейдите к выбору решения прямо сейчас".
Дальше больше ;-) В исходных данных я указал, что речь идет об индивидуальном предпринимателе. 1 сотрудник. Минимальная зарплата. Минимальный доход. Минимальные показатели ущерба. Максимальный уровень важности информации. Как вы думаете, какой результат был получен? Идентичный первому описанному выше сценарию ;-) Та же сумма ущерба. То же количество потерянного времени (значит число сотрудников в этой формуле не участвует вовсе). Только риск стал еще выше (почти максимальной отметки достиг).
Ну и третий сценарий ;-) Максимальные исходные данные с точки зрения объемов продаж, зарплаты и числа сотрудников. Никакой важной информации на предприятии вообще нет. И что же? Результаты аналогичные ;-) 63 часа простоя, 4688 долларов потерь. Только вот риск ниже нижнего значения ;-)
А теперь феерия чувств ;-) Использовал минимальные исходные данные, отсутствие важной информации, но поигрался с числом инцидентов (поставил 5), временем восстановления после простоя (поднял до 2 часов) и временными затратами на удаление спама (увеличил до 10 минут). Что у нас должно произойти по логике? Время простоя должно возрасти. И возрасти многократно. Ан нет. В калькуляторе оно сократилось в 5 раз - до 13-ти часов. И где логика, спрашиваю я?
ЗЫ. В общем какая-то ...гня ;-(
27.9.10
Напоминание: общественные слушания по теме персданных
Напоминаю, что летом был запущен сайт общественных слушаний по совершенствованию законодательства в области персональных данных. И именно к результатам, полученным через этот сайт, будут прислушиваться ко второму чтению резниковского проекта. Так что присоединяйтесь! И ваш голос будет услышан!
23.9.10
АРСИБ - новая ассоциация руководителей служб ИБ
Я уже не раз писал о попытках объединить безопасников в некое сообщество, которые заканчивались ничем. Одним из немногих исключений является RISSPA, которая продолжает жить и здравствовать. Но вот на днях было продекларировано создание АРСИБ - Ассоциации руководителей служб ИБ.
Задачи у АРСИБ достаточно амбициозные:
Мне лично больше всего импонирует 8-я цель создания АРСИБ и я даже знаю, кто был ее инициатором ;-) Только вот в рамках АРСИБ это сделать будет невозможно. В курсе по управлению инцидентами я рассматриваю вопрос создания CSIRT (CERT - это чужая торговая марка). Там видно, что это, как правило, чисто затратное мероприятие, которое требует постоянного и немалого финансирования. На членские взносы это не сделаешь. Именно отсутствие финансирования не позволило реализоваться, как минимум, двум известным мне попыткам (за последние 10 лет) создать российскую группу реагирования на инциденты ИБ. И именно потребность в инвестициях стала основным мотивом вхождения Group-IB в Группу Лета. Популяризация идей и проведение мероприятий - тоже мероприятия не бесплатные (хотя RISSPA и удается проводить семинары бесплатно). Да и вообще клубная (именно клубная) деятельность - это всегда затраты.
Описание преимуществ членства тоже вызывает немало вопросов ;-( Как АРСИБ будет бороться с недобросовестными поставщиками услуг и вендорами? Как АРСИБ будет решать вопросы трудоустройства (и почему нельзя использовать существующую биржу труда по ИБ)? Как участие в АРСИБ поднимет статус руководителя службы ИБ внутри своего работодателя? Ну и т.д.
Вопросов больше чем ответов... Хотя было уже два собрания, на котором решались вопросы по созданию АРСИБ, на мой взгляд эта тема совершенно не проработана ;-( Кроме статусности (и то спорной) я почти не вижу смысла в появление АРСИБ ;-( По крайней мере сейчас. Если она будет похожа на СоДИТ (что можно предположить, исходя из изучения списка инициаторов создания АРСИБ), то может что-то дельное и родится. Но я как-то не верю уже в попытку создания чего-то, действительно помогающего руководителю ИБ. Может просто я скептик?
ЗЫ. О вступлении можно узнать по ссылке выше.
Задачи у АРСИБ достаточно амбициозные:
- объединение руководителей ИБ;
- выражение консолидированного мнения и позиций профессионалов в области информационной безопасности;
- взаимодействие с регуляторами по вопросам информационной безопасности;
- воздействие на вопросы законодательного обеспечения ИБ;
- взаимодействие с профильными ассоциациями, такими как АЗИ, ABISS, RISSPA и др.;
- проведение тематических семинаров, тренингов, консультаций, в том числе узкоспециализированных по актуальным вопросам информационной безопасности;
- повышение уровня квалификации и компетенций специалистов и руководителей информационной безопасности;
- создание в интересах членов собственного центра информационной и сетевой безопасности (NSIC) и установление контактов с международными организациями (например: FIRST - Forum of Incident Response and Security Teams). За основу создания и определения полномочий принимаются подходы создания центров типа CSIRT\CERT;
- популяризация идей и профессий в области информационной безопасности.
Мне лично больше всего импонирует 8-я цель создания АРСИБ и я даже знаю, кто был ее инициатором ;-) Только вот в рамках АРСИБ это сделать будет невозможно. В курсе по управлению инцидентами я рассматриваю вопрос создания CSIRT (CERT - это чужая торговая марка). Там видно, что это, как правило, чисто затратное мероприятие, которое требует постоянного и немалого финансирования. На членские взносы это не сделаешь. Именно отсутствие финансирования не позволило реализоваться, как минимум, двум известным мне попыткам (за последние 10 лет) создать российскую группу реагирования на инциденты ИБ. И именно потребность в инвестициях стала основным мотивом вхождения Group-IB в Группу Лета. Популяризация идей и проведение мероприятий - тоже мероприятия не бесплатные (хотя RISSPA и удается проводить семинары бесплатно). Да и вообще клубная (именно клубная) деятельность - это всегда затраты.
Описание преимуществ членства тоже вызывает немало вопросов ;-( Как АРСИБ будет бороться с недобросовестными поставщиками услуг и вендорами? Как АРСИБ будет решать вопросы трудоустройства (и почему нельзя использовать существующую биржу труда по ИБ)? Как участие в АРСИБ поднимет статус руководителя службы ИБ внутри своего работодателя? Ну и т.д.
Вопросов больше чем ответов... Хотя было уже два собрания, на котором решались вопросы по созданию АРСИБ, на мой взгляд эта тема совершенно не проработана ;-( Кроме статусности (и то спорной) я почти не вижу смысла в появление АРСИБ ;-( По крайней мере сейчас. Если она будет похожа на СоДИТ (что можно предположить, исходя из изучения списка инициаторов создания АРСИБ), то может что-то дельное и родится. Но я как-то не верю уже в попытку создания чего-то, действительно помогающего руководителю ИБ. Может просто я скептик?
ЗЫ. О вступлении можно узнать по ссылке выше.
22.9.10
ФАИТ продолжает жить?!
Не в качестве флейма, а токмо ради напоминания ;-) ФАИТ было закрыто в августе этого года. А недавно на сайте госзакупок появился интересный конкурс по созданию в России единой системы электронно-цифровых подписей. В качестве контактного лица указан Владимир Георгиевич Матюхин, который перестал руководить ФАИТ еще в январе!
Однако эти люди не тонут ;-) Федеральное агентство - призрак! Что-то в этом есть!
Однако эти люди не тонут ;-) Федеральное агентство - призрак! Что-то в этом есть!
21.9.10
Контркриминалистика?! А нафига?
Прочел на секлабе статью про контркриминалистику и возникло у меня непонятное ощущение. Сначала я подумал, что статья будет про расследование инцидентов; да и авторство статьи принадлежит Group-IB, которая занимается компьютерной криминалистикой. Но внимательно прочитав материал и зайдя на сайт автора статьи, возникло определенное недоумение. Зачем компании, которая занимается расследование преступлений в сфере высоких технологий и помогающей собирать доказательства для правоохранительных структур, нужен проект, направленные на изучение и ПУБЛИКОВАНИЕ методов, препятствующих их основной деятельности?
Я понимаю изучение методов злоумышленников с целью противодействия им. Но публиковать-то это зачем? И зачем открывать проект с преложением присоединиться к нему всех желающих? Вот как-то не стыкуется у меня это в голове ;-(
Я понимаю изучение методов злоумышленников с целью противодействия им. Но публиковать-то это зачем? И зачем открывать проект с преложением присоединиться к нему всех желающих? Вот как-то не стыкуется у меня это в голове ;-(
20.9.10
Cisco SIO
Я уже как-то писал про приложение Cisco SIO for iPhone, которое позволяет иметь постоянный доступ к информации о текущих Интернет-угрозах, новостях о ИБ и т.п. Работает это приложение на базе результатов, которые генерит наше подразделение Cisco Security Intelligence Operations (SIO). И вот мы в очередной раз обновили наш SIO-портал, который является единой точкой входа по всем вопросам безопасности, как связанным с Cisco, так и не связанным с моим работодателем. Блоги по безопасности, аналитика, статистика, различные Web-инструменты, видео, новости, бюллетени по уязвимостям, политика в области работы с уязвимостями и т.д. Все это на одном портале по понятной ссылке www.cisco.com/security или www.cisco.com/go/sio.
16.9.10
HP покупает ArcSight
Все-таки ArcSight был куплен HP. За 1.5 миллиарда долларов. Пока никаких деталей об интеграции продуктов обеих компаний нет. И вообще, как пройдет поглощение тоже не совсем понятно. В пресс-релизе руководство обеих компаний отделывается общими словами, не более.
15.9.10
Leta IT инвестирует в Group-IB
На проведенной сегодня пресс-конференции компаний Leta IT и Group-IB был анонсирован факт вхождения последней в состав ИТ-интегратора. Group-IB является, пожалуй, единственной компанией, которая профессионально занималась в России расследованием инцидентов (хотя попутно она пыталась торговать решениями SourceFire и GuardianEdge). В общем, решение Леты было вполне логичным - расширить свою экспертизу и портфолио услуг (а может и под какой-то конкретный проект). А вот с точки зрения внешнего наблюдателя, который смотрит на все это отстраненно и читает пресс-релизы, вопросов немало.
В пресс-релизе Group-IB написано, что она получает доступ к центру исследований и аналитики ESET. Логичный шаг, позволяющий получать доступ к информации о современных угрозах, их источниках и путях распространения. Но зачем отдавать 50%-ую долю за это? Неужели в Интернете мало источников такой информации? Или возможностей получать эту информацию, не продавая себя инвестору? Нелогично как-то ;-(
Другой вопрос возникает когда видишь озвученные цифры оборота Group-IB в 2009-м году. Согласно опубликованным данным это 43 миллиона рублей (почти 1,5 миллиона долларов). Если верить информации Cnews, в Group-IB работает 4 человека; по другой информации - около 8. Даже если рассматривать последнюю цифру, то получается порядка 180-200 тысяч долларов годового дохода на сотрудника. Больших накладных расходов для консалтинговой компании из 8 человек не требуется; налоги тоже будут не сильно обременительными. Я далеко не уверен, что в Лете смогут платить столько же (хотя и был бы рад ошибиться).
Так что посмотрим, как будет развиваться это направление в Лете ;-)
UPDATE: По достоверной информации в Group-IB сейчас работает около 30 сотрудников. А инвестиции нужны для запуска новых сервисов и приобретение специфического оборудования.
ЗЫ. Group-IB вошла не в Leta IT, а в Leta Group.
В пресс-релизе Group-IB написано, что она получает доступ к центру исследований и аналитики ESET. Логичный шаг, позволяющий получать доступ к информации о современных угрозах, их источниках и путях распространения. Но зачем отдавать 50%-ую долю за это? Неужели в Интернете мало источников такой информации? Или возможностей получать эту информацию, не продавая себя инвестору? Нелогично как-то ;-(
Другой вопрос возникает когда видишь озвученные цифры оборота Group-IB в 2009-м году. Согласно опубликованным данным это 43 миллиона рублей (почти 1,5 миллиона долларов). Если верить информации Cnews, в Group-IB работает 4 человека; по другой информации - около 8. Даже если рассматривать последнюю цифру, то получается порядка 180-200 тысяч долларов годового дохода на сотрудника. Больших накладных расходов для консалтинговой компании из 8 человек не требуется; налоги тоже будут не сильно обременительными. Я далеко не уверен, что в Лете смогут платить столько же (хотя и был бы рад ошибиться).
Так что посмотрим, как будет развиваться это направление в Лете ;-)
UPDATE: По достоверной информации в Group-IB сейчас работает около 30 сотрудников. А инвестиции нужны для запуска новых сервисов и приобретение специфического оборудования.
ЗЫ. Group-IB вошла не в Leta IT, а в Leta Group.
14.9.10
SurfPatrol - проверь защищенность своего ПК через Интернет
Есть у многих разработчиков браузеров интересная возможность на их сайтах - проверка защищенности компьютера пользователя. Иными словами, разработчики встают на место злоумышленников и проверяют, что можно было бы сделать, если бы через ваш дырявый браузер полезет хакер. Например, у Mozilla (разработчик Firefox) такое тестирование преставляет собой проверку актуальных и обновленных плагинов.
И вот в конце прошлой недели аналогичный по сути, но более глубокий по анализу инструмент, был запущен компанией Positive Technologies. Система проверки SurfPatrol расположена по одноименному адресу. Сервис бесплатный. И возможностей по его использованию я вижу много. Начиная от операторов связи, которые могут предложить своим клиентам такой сервис, до клиентов банков, которые могут проверять защищенность своих ПК перед доступом к своим виртуальным счетам.
В чем преимущество такого сервиса перед аналогичными заявками западных игроков? Ну, во-первых, поддержка русского языка, что для рядовых пользователей Рунета является одним из основных критериев. Во-вторых, этот инструмент функционирует без агента. Т.е. никаких апплетов ставить не надо, загружая и без того нагруженный плагинами браузер. У того же Qualys или Secunia я не рискнул ставить плагин (фиг знает, что он там собирает). Кстати, у Qualys есть один неприятный сюрприз, который вводит многих пользователей. Их решение проверяет не защищенность системы, а актуальность установленного софта, плагинов и т.п. (т.е. по сути то, что делает Mozilla). Но последняя версия и защищенная версия - это совсем не одно и тоже.
Фокус у любого такого инструмента - на ОС Windows. Тот же Qualys об этом говорит только в FAQ и пользователи Linux или MacOS, желающие проверить свой комп, будут неприятно удивлены (а еще Qualys не проверяет нелицензионный Windows). SurfPatrol похоже тоже ориентирован на продукцию Microsoft (судя по ухе имеющимся отзывам). Сам я на Linux его проверить не смог (ибо нет ее у меня), а вот на MacOS и iOS 4 я его проверил - все чисто (правда и патчится мой Mac регулярно).
ЗЫ. Думаю, что список поддерживаемых SurfPatrol платформ будет постоянно пополняться.
И вот в конце прошлой недели аналогичный по сути, но более глубокий по анализу инструмент, был запущен компанией Positive Technologies. Система проверки SurfPatrol расположена по одноименному адресу. Сервис бесплатный. И возможностей по его использованию я вижу много. Начиная от операторов связи, которые могут предложить своим клиентам такой сервис, до клиентов банков, которые могут проверять защищенность своих ПК перед доступом к своим виртуальным счетам.
В чем преимущество такого сервиса перед аналогичными заявками западных игроков? Ну, во-первых, поддержка русского языка, что для рядовых пользователей Рунета является одним из основных критериев. Во-вторых, этот инструмент функционирует без агента. Т.е. никаких апплетов ставить не надо, загружая и без того нагруженный плагинами браузер. У того же Qualys или Secunia я не рискнул ставить плагин (фиг знает, что он там собирает). Кстати, у Qualys есть один неприятный сюрприз, который вводит многих пользователей. Их решение проверяет не защищенность системы, а актуальность установленного софта, плагинов и т.п. (т.е. по сути то, что делает Mozilla). Но последняя версия и защищенная версия - это совсем не одно и тоже.
Фокус у любого такого инструмента - на ОС Windows. Тот же Qualys об этом говорит только в FAQ и пользователи Linux или MacOS, желающие проверить свой комп, будут неприятно удивлены (а еще Qualys не проверяет нелицензионный Windows). SurfPatrol похоже тоже ориентирован на продукцию Microsoft (судя по ухе имеющимся отзывам). Сам я на Linux его проверить не смог (ибо нет ее у меня), а вот на MacOS и iOS 4 я его проверил - все чисто (правда и патчится мой Mac регулярно).
ЗЫ. Думаю, что список поддерживаемых SurfPatrol платформ будет постоянно пополняться.
13.9.10
IP-адрес приравнен к персданным
Верховный суд Швейцарии 8 сентября принял решение о том, что IP-адреса Интернет-пользователей относятся к персональным данным и полностью подпадают под законодательство о защите прав субъектов ПДн.
Вот такие интересные новости в Европе. Надо заметить, что в России аналогичное судебное решение (правда не на уровне ВС РФ) было принято еще в 2003-м году, когда районный суд Екатеринбурга принял решение о том, что IP- и MAC-адрес пользовательского компьютера в Интернет относится и к персданным пользователя и одновременно к служебной и коммерческой тайне оператора связи. Вот такая мы прогрессивная страна - на 7 лет опередили всю Европу ;-)
На курсе я эту ситуацию рассматривал как требующую дополнительного изучения. И вот теперь, похоже, найден ответ. А решение пока только одно - перевод IP-адресов в разряд общедоступных и фиксация этого во внутренних нормативных документах оператора связи. И остается надеяться на принятие законопроекта по Интернет. Тогда IP-адреса будут считаться общедоступной информацией автоматически.
Вот такие интересные новости в Европе. Надо заметить, что в России аналогичное судебное решение (правда не на уровне ВС РФ) было принято еще в 2003-м году, когда районный суд Екатеринбурга принял решение о том, что IP- и MAC-адрес пользовательского компьютера в Интернет относится и к персданным пользователя и одновременно к служебной и коммерческой тайне оператора связи. Вот такая мы прогрессивная страна - на 7 лет опередили всю Европу ;-)
На курсе я эту ситуацию рассматривал как требующую дополнительного изучения. И вот теперь, похоже, найден ответ. А решение пока только одно - перевод IP-адресов в разряд общедоступных и фиксация этого во внутренних нормативных документах оператора связи. И остается надеяться на принятие законопроекта по Интернет. Тогда IP-адреса будут считаться общедоступной информацией автоматически.
10.9.10
9.9.10
8.9.10
7.9.10
6.9.10
Курс "Управление инцидентами ИБ" (часть 1)
В феврале я выкладывал в блог полную версию своего курса по моделированию угроз. И вот настал момент для выкладывания очередного курса. Уже по управлению инцидентами информационной безопасности. Ввиду большого объема презентации (431 слайд), курс разбит на 5 частей - как раз получается на всю рабочую неделю. Это последняя версия, которую я читал.
ЗЫ. Детальная карта курса (чтобы окинуть его взглядом с высоты птичьего полета) тут.
ЗЫ. Детальная карта курса (чтобы окинуть его взглядом с высоты птичьего полета) тут.
2.9.10
Управление К выведено за штат
За штат МВД выведено Бюро специальных технических мероприятий (БСТМ, известное как управление «К»), занимающееся борьбой с преступлениями в сфере высоких технологий и техническими мероприятиями по прослушиванию правонарушителей в рамках оперативно-розыскных мероприятий.
Выведение за штат — рутинная процедура в рамках структурных преобразований министерства, за штат будут так или иначе выведены в скором времени все подразделения, сотрудники которых после переаттестации будут вновь приняты, но уже в состав киберполиции. Как пишет сайт каспаров.ру, за штат та или иная структура милиции выводится в случаях, когда ее планируется распустить, переподчинить, сократить численность или изменить внутреннюю структуру.
В случае с управлением К роспуска не будет, но вот остальные мероприятия коснутся их могут. В частности, ходят слухи о сокращении БСТМ на четверть, а в начале года ходили слухи о переподчинении БСТМ одноименному управлению в структуре ФСБ.
Выведение за штат — рутинная процедура в рамках структурных преобразований министерства, за штат будут так или иначе выведены в скором времени все подразделения, сотрудники которых после переаттестации будут вновь приняты, но уже в состав киберполиции. Как пишет сайт каспаров.ру, за штат та или иная структура милиции выводится в случаях, когда ее планируется распустить, переподчинить, сократить численность или изменить внутреннюю структуру.
В случае с управлением К роспуска не будет, но вот остальные мероприятия коснутся их могут. В частности, ходят слухи о сокращении БСТМ на четверть, а в начале года ходили слухи о переподчинении БСТМ одноименному управлению в структуре ФСБ.
1.9.10
Что ФСТЭК думает о лицензиатах?
Наверное уже многие видели, но я решил тоже откросспостить ссылку на ответ начальника отдела управления ФСТЭК. Если это подстава, то скоро сообщение должно исчезнуть, а если это реальный ответ сотрудника ФСТЭК, то становится грустно...
Нужно ли шифрование для защиты ПДн?
Чего-то понесло меня в тему шифрования в последнее время... Видимо постоянное "окружение" влияет ;-) Но обратимся к непростому, как оказывается, вопросу: "А нужно ли шифровать ПДн?" Многие операторы ПДн почему-то считают, что убрав из текста закона фрагмент "в т.ч. использовать шифровальные средства", законодатели сказали, что это самое шифрование теперь необязательно. И да и нет. Оно и раньше было необязательным, но находились "читатели", которые в словах после "т.ч." видели обязательство применения шифрования. И вот по инициативе ФСБ фрагмент убрали и многие "читатели" ринулись в другую крайность.
Но дело даже не в этом, а в том, что все почему-то ставят знак равенства между термином "конфиденциальность", указанном в ФЗ-152, и термином "шифрование". Но ведь это не одно и тоже. Совсем не одно и тоже. Что говорит ФЗ-152 про конфиденциальность? "Конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания". Где тут слово "шифрование"? Это всего лишь требование не допускать распространения ПДн без согласия их субъекта или иного законного основания. Достаточно всего лишь вписать в договор с субъектом, что ПДн передаются в открытом виде по Интернет (утрирую малость, но суть остается прежней) и вот вы уже чисты перед законом - согласие субъекта есть. Или передача данных в ФНС, ФМС, ФОМС и т.п. Обязаны передавать? Обязаны. Вот и передавайте без обеспечения конфиденциальности ;-)
Но если все-таки и согласия у нас нет, и законных оснований тоже. Остается только шифрование? Опять нет. Требование не допускать распространения может быть достигнуто разными способами. Например, передачей ПДн в контролируемой зоне. Или передачей ПДн в среде, в которой перехват данных признан в результате экспертной оценки неактуальной угрозой. Или заключением договора с оператором связи на обеспечение конфиденциальности (перекладывание рисков на чужие плечи). И только в последнюю очередь речь идет о шифровании ПДн. А если вспомнить про связку "шифрование - обезличивание", то и вовсе весело становится ;-)
Но дело даже не в этом, а в том, что все почему-то ставят знак равенства между термином "конфиденциальность", указанном в ФЗ-152, и термином "шифрование". Но ведь это не одно и тоже. Совсем не одно и тоже. Что говорит ФЗ-152 про конфиденциальность? "Конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания". Где тут слово "шифрование"? Это всего лишь требование не допускать распространения ПДн без согласия их субъекта или иного законного основания. Достаточно всего лишь вписать в договор с субъектом, что ПДн передаются в открытом виде по Интернет (утрирую малость, но суть остается прежней) и вот вы уже чисты перед законом - согласие субъекта есть. Или передача данных в ФНС, ФМС, ФОМС и т.п. Обязаны передавать? Обязаны. Вот и передавайте без обеспечения конфиденциальности ;-)
Но если все-таки и согласия у нас нет, и законных оснований тоже. Остается только шифрование? Опять нет. Требование не допускать распространения может быть достигнуто разными способами. Например, передачей ПДн в контролируемой зоне. Или передачей ПДн в среде, в которой перехват данных признан в результате экспертной оценки неактуальной угрозой. Или заключением договора с оператором связи на обеспечение конфиденциальности (перекладывание рисков на чужие плечи). И только в последнюю очередь речь идет о шифровании ПДн. А если вспомнить про связку "шифрование - обезличивание", то и вовсе весело становится ;-)
31.8.10
ФАИТ доигрался - его закрыли - 2
Ну вот и долгожданный текст указа Президента о расформировании ФАИТ.
Как Роскомнадзор свою конференцию организовывал...
Решил тут Роскомнадзор свою конференцию по ПДн организовать. Да видать не знал, как это делается, а посему сделал классические ошибки, присущие любому неопытному организатору мероприятий, желающему срубить денег с горячей темы. А ошибок немало.
Во-первых, они ошиблись в названии. Занимаясь защитой прав субъектов ПДн, они назвали конференцию просто "Защита ПДн". Хотя слухи о том, что они хотят подвинуть ФСТЭК и ФСБ на технической поляне ходят давно.
Во-вторых, они выбрали самую неудачную дату для мероприятия. На следующий день после межотраслевого съезда директоров по ИБ, проходящего в Москве. Какой нормальный руководитель отпустит своих подчиненных или будет участвовать сам в двух подряд идущих конференциях длительность по 2 дня каждая? А т.к. на форуме директоров по ИБ будет и тема ПДн и множество других интересных выступлений, то боюсь, что аудиторию РКНовская тусовка просто не соберет, акромя чиновников, интеграторов и журналистов ;-) К слову сказать, в даты проведения конференции РКН будет проходить и 11-я CiscoExpo. Там хоть аудитории и не сильно пересекаются, но все же.
В-третьих, программа формировалась не по принципу важности/интересности тем, а по принципу предоставления слов свадебным генералам. Спрашивается, что такого интересного и практичного может сказать представитель Организации Договора о коллективной безопасности или представитель Исполнительного комитета СНГ? Подбор тем и выступающих тоже вызывает некоторое удивление. Руководитель РКН будет говорить про информационную безопасность, представитель 8-го центра ФСБ будет говорить про опыт работы с национальными платежными системами других стран, представитель ФСТЭК - про правовые последствия утечки ПДн, представитель БСТМ МВД - про телекоммуникационную среду...
Четвертая классическая ошибка, вытекающая из третьей, попытка дать слово всем желающим, чтобы не обидеть ненароком "высокого чина". А раз так, то всем дают по 15 минут на выступление. Ну как можно за 15 минут рассказать о новом СТО Банка России?
Второй день вообще никак не расписан - пустые тайм-слоты. И это при том, что до мероприятия меньше двух месяцев осталось. Зато сразу прописана церемония подписания Совместного меморандума о взаимном сотрудничестве в сфере защиты прав субъектов персональных данных. Видимо ради этого пункта все и делается. Потом можно будет отчитаться, что "международное сотрудничество налажено", "опытом поделились", "для операторов ПДн разъяснения проводим", "уровень безопасности вырос".
На остальные мелочи даже внимания не буду заострять и так все понятно.
ЗЫ. Может кто из организаторов посмотрит эту заметку и сделает выводы... но что-то не верится ;-(
Во-первых, они ошиблись в названии. Занимаясь защитой прав субъектов ПДн, они назвали конференцию просто "Защита ПДн". Хотя слухи о том, что они хотят подвинуть ФСТЭК и ФСБ на технической поляне ходят давно.
Во-вторых, они выбрали самую неудачную дату для мероприятия. На следующий день после межотраслевого съезда директоров по ИБ, проходящего в Москве. Какой нормальный руководитель отпустит своих подчиненных или будет участвовать сам в двух подряд идущих конференциях длительность по 2 дня каждая? А т.к. на форуме директоров по ИБ будет и тема ПДн и множество других интересных выступлений, то боюсь, что аудиторию РКНовская тусовка просто не соберет, акромя чиновников, интеграторов и журналистов ;-) К слову сказать, в даты проведения конференции РКН будет проходить и 11-я CiscoExpo. Там хоть аудитории и не сильно пересекаются, но все же.
В-третьих, программа формировалась не по принципу важности/интересности тем, а по принципу предоставления слов свадебным генералам. Спрашивается, что такого интересного и практичного может сказать представитель Организации Договора о коллективной безопасности или представитель Исполнительного комитета СНГ? Подбор тем и выступающих тоже вызывает некоторое удивление. Руководитель РКН будет говорить про информационную безопасность, представитель 8-го центра ФСБ будет говорить про опыт работы с национальными платежными системами других стран, представитель ФСТЭК - про правовые последствия утечки ПДн, представитель БСТМ МВД - про телекоммуникационную среду...
Четвертая классическая ошибка, вытекающая из третьей, попытка дать слово всем желающим, чтобы не обидеть ненароком "высокого чина". А раз так, то всем дают по 15 минут на выступление. Ну как можно за 15 минут рассказать о новом СТО Банка России?
Второй день вообще никак не расписан - пустые тайм-слоты. И это при том, что до мероприятия меньше двух месяцев осталось. Зато сразу прописана церемония подписания Совместного меморандума о взаимном сотрудничестве в сфере защиты прав субъектов персональных данных. Видимо ради этого пункта все и делается. Потом можно будет отчитаться, что "международное сотрудничество налажено", "опытом поделились", "для операторов ПДн разъяснения проводим", "уровень безопасности вырос".
На остальные мелочи даже внимания не буду заострять и так все понятно.
ЗЫ. Может кто из организаторов посмотрит эту заметку и сделает выводы... но что-то не верится ;-(
30.8.10
О рисках получения лицензии ФСБ
Весной я описывал ситуацию с ФЗ-57, который любое предприятие имеющее лицензию ФСБ делает стратегически важным для обороноспособности страны. А следовательно любые инвестиции в такие предприятия должны быть согласованы с ФАС и ФСБ. Невыполнение этого условия может привести к аннулировании сделок, инвестиций и т.п. И вот первый пример работы этого закона. Royal Bank of Scotland запретили увеличить долю в ЗАО "Королевский банку Шотландии", ссылаясь именно на этот закон.
Вот теперь и думай - получать лицензию ФСБ или нет? А еще Правительство и Президент возмущаются, почему это в Россию так мало инвестиций идет...
Вот теперь и думай - получать лицензию ФСБ или нет? А еще Правительство и Президент возмущаются, почему это в Россию так мало инвестиций идет...
ArcSight ищет покупателя
Недавно я писал про новое приобретение HP и заметил, что скоро мелких игроков на зрелых сегментах рынка почти не останется. И вот новая новость, подтверждающая правило, - ArcSight выставил себя на аукцион и готов продаться тому, кто купит этого SIEM-игрока. Потенциальных покупателей называют несколько. Среди них таже HP, Oracle, IBM, EMC и CA. Причем три последних уже имеют в своем порфолио SIEM-решения.
Для российского рынка эта новость имеет непосредственное и немалое значение. Учитывая, что после потери лидерских позиций компании netForensics, именно ArcSight заняла первое место по продажам на российском рынке. И вот неприятная для покупателей новость. Для существующих она неприятна тем, что судьба продукта теперь неясна. Если его купят IBM, EMC или CA, то что и куда вольется совсем неочевидно. ArcSight в том виде, в котором его все знают, может прекратить существование. А если его купят HP или Oracle, то все может и обойдется. Главное, чтобы продукт не постигла судьба решений ISS или OpenSolaris.
Для российского рынка эта новость имеет непосредственное и немалое значение. Учитывая, что после потери лидерских позиций компании netForensics, именно ArcSight заняла первое место по продажам на российском рынке. И вот неприятная для покупателей новость. Для существующих она неприятна тем, что судьба продукта теперь неясна. Если его купят IBM, EMC или CA, то что и куда вольется совсем неочевидно. ArcSight в том виде, в котором его все знают, может прекратить существование. А если его купят HP или Oracle, то все может и обойдется. Главное, чтобы продукт не постигла судьба решений ISS или OpenSolaris.
27.8.10
DDoS в мультфильме
Orange на базе продуктов Ciscoв области ИБ запустил услугу по защите от DDoS. Но сейчас не об этом, а о ролике, который они сделали про DDoS. Зачетный мульт ;-)
Интернет-ТВ по безопасности
Некоторое время назад я приложил руку к созданию первоапрельской шутки-новости на SecurityLab. Начиналась она так: "Группа компаний «Информзащита» объявила о создании целого пула игроков рынка информационной безопасности. К уже имеющимся 6 компаниями, входящим в группу (интегратор "Информзащита", УЦ "Информзащита", дистрибутор SafeLine, Национальный аттестационный центр, "Код безопасности" и Trustverse), было создано еще 3. "SecureTV" – компания, в сферу деятельности которой будет входить создание своего телеканала, пропагандирующего вопросы информационной безопасности и рассказывающего об этой теме непосвященному зрителю".
И вот спустя полтора года эта новость перестала быть шуткой и превратилась в реальность - Информзащита запустила новый проект - Интернет-ТВ по информационной безопасности. Вот и думай теперь - толи идеи витают в воздухе, толи... Посмотрим, что из этого выйдет.
И вот спустя полтора года эта новость перестала быть шуткой и превратилась в реальность - Информзащита запустила новый проект - Интернет-ТВ по информационной безопасности. Вот и думай теперь - толи идеи витают в воздухе, толи... Посмотрим, что из этого выйдет.
26.8.10
Шифрование и обезличивание
Всем известно требование нормативных документов ФСБ по персданным, согласно которому: "Для обеспечения безопасности персональных данных при их обработке в информационных системах должны использоваться сертифицированные в системе сертификации ФСБ России (имеющие положительное заключение экспертной организации о соответствии требованиям нормативных документов по безопасности информации) криптосредства". Выполнить это требование непросто, ввиду отсутствия сертифицированных решения для большого количества сценариев обработки ПДн. Но даже в том случае, если такое решение существует, немногие готовы его покупать. И из-за дороговизны, и из-за непонятности требования - ведь уровень защиты ПДн при этом не изменяется. Какая разница, чем зашифрованы ПДн - ГОСТом или AESом? Ни ФСБ, ни производитель, ни сертификационная лаборатория все равно никакой ответственности не несет. Так зачем, как говорилось в одной рекламе: "платить больше?"
Есть сценарий ухода от использования сертифицированных шифровальных средств при обработке ПДн. Но использовать его можно только в том случае, если вы готовы его обосновывать перед проверяющими (если таковые появятся на горизонте). Итак идея проста - вы не шифруете, вы обезличиваете ;-)
В приведенной выше формулировке ФСБ речь идет о защите ПДн. Обезличивание же никакого отношение к безопасности ПДн не имеет. Его цель - вывести данные из разряда персональных, тем самым снизив требования к оператору ПДн и его издержки. И шифрование по существующим международным документам (а также рекомендациям ЦБ и АРБ) является идеальным механизмом обезличивания. И ведь никто никогда не утверждал, что шифровальные средства ограничиваются только одной сферой применения - защитой. Их можно использовать для множества других задач - обеспечения целостности информации (и никто не требует сертификации средств, использующих CRC) или проверки подлинности информации. Почему нельзя использовать шифровальные средства для обезличивания информации? Запрет есть? Нет! Значит можно.
А что вытекает из этого? То, что для обезличивания вы можете использовать любые средства шифрования - даже, о, крамола, несертифицированные. Можно пойти дальше и спокойно применять IPSec на пограничных маршрутизаторах с целью не защиты данных, а их обезличивания. А для этого не надо ни сертификации шифровального средства, ни лицензии на его техобслуживание.
Есть сценарий ухода от использования сертифицированных шифровальных средств при обработке ПДн. Но использовать его можно только в том случае, если вы готовы его обосновывать перед проверяющими (если таковые появятся на горизонте). Итак идея проста - вы не шифруете, вы обезличиваете ;-)
В приведенной выше формулировке ФСБ речь идет о защите ПДн. Обезличивание же никакого отношение к безопасности ПДн не имеет. Его цель - вывести данные из разряда персональных, тем самым снизив требования к оператору ПДн и его издержки. И шифрование по существующим международным документам (а также рекомендациям ЦБ и АРБ) является идеальным механизмом обезличивания. И ведь никто никогда не утверждал, что шифровальные средства ограничиваются только одной сферой применения - защитой. Их можно использовать для множества других задач - обеспечения целостности информации (и никто не требует сертификации средств, использующих CRC) или проверки подлинности информации. Почему нельзя использовать шифровальные средства для обезличивания информации? Запрет есть? Нет! Значит можно.
А что вытекает из этого? То, что для обезличивания вы можете использовать любые средства шифрования - даже, о, крамола, несертифицированные. Можно пойти дальше и спокойно применять IPSec на пограничных маршрутизаторах с целью не защиты данных, а их обезличивания. А для этого не надо ни сертификации шифровального средства, ни лицензии на его техобслуживание.
25.8.10
HP покупает Fortify
17 августа компания HP объявила о покупке производителя средств защиты приложении - компании Fortify. Но у Fortify подход немного отличный от общепринятого. Его продукция не блокирует атаки на приложения, а ищет в них уязвимости как на этапе эксплуатации, так и на этапе создания (анализ исходных кодов). Детали сделки не разглашаются.
Описанная мной пару лет назад тенденция о скупке мелких игроков гигантами ИТ-рынка продолжается. HP купил Fortify, Intel купил McAfee... Не исключаю что кто-то скоро купит Check Point. Главное в таких сделках, чтобы приобретаемый продукт не прекратил свое существование в том виде, в котором его привыкли видеть заказчики. А то получится как с OpenSolaris, который Oracle все-таки прикрыл ;-(
Описанная мной пару лет назад тенденция о скупке мелких игроков гигантами ИТ-рынка продолжается. HP купил Fortify, Intel купил McAfee... Не исключаю что кто-то скоро купит Check Point. Главное в таких сделках, чтобы приобретаемый продукт не прекратил свое существование в том виде, в котором его привыкли видеть заказчики. А то получится как с OpenSolaris, который Oracle все-таки прикрыл ;-(
Как законно неиспользовать сертифицированные СКЗИ при передаче ПДн через Интернет?
Позиция ФСБ на использование СКЗИ достаточно давно озвучена и выглядит примерно следующим образом - необходимость применения средств шифрования определяется исходя из модели угроз, но... при передаче через Интернет единственным механизмом защиты ПДн является шифрование. При этом средства шифрования должны быть сертифицированными. Логика понятна, но согласиться с ней бывает трудно. Особенно, когда для принятого в организации способа передачи данных отсутствуют сертифицированные решения или когда организация уже использует IPSec в маршрутизаторах и не готова платить миллионы рублей за то, что и так уже работает (ведь сертификация в ФСБ на уровень защиты не влияет никак). Как быть?
Недавно услышал один из таких сценариев. Идея проста - передавать все ПДн через заграницу ;-) Как это облегчает задачу? Все просто. Согласно ст.4.4 ФЗ-152 "Если международным договором Российской Федерации установлены иные правила, чем те, которые предусмотрены настоящим Федеральным законом, применяются правила международного договора". При этом в ст.12.2 ратифицированной нами Евроконвенции написано: "Сторона не должна запрещать или обусловливать специальным разрешением трансграничные потоки персональных данных, идущие на территорию другой Стороны, с единственной целью защиты частной жизни". А т.к. в Европе нет требования использования сертифицированных в ФСБ СКЗИ, то такой сценарий вполне себе работоспособен.
Правда, в ст.12 есть 3 исключения, когда могут быть наложены свои локальные правила:
Недавно услышал один из таких сценариев. Идея проста - передавать все ПДн через заграницу ;-) Как это облегчает задачу? Все просто. Согласно ст.4.4 ФЗ-152 "Если международным договором Российской Федерации установлены иные правила, чем те, которые предусмотрены настоящим Федеральным законом, применяются правила международного договора". При этом в ст.12.2 ратифицированной нами Евроконвенции написано: "Сторона не должна запрещать или обусловливать специальным разрешением трансграничные потоки персональных данных, идущие на территорию другой Стороны, с единственной целью защиты частной жизни". А т.к. в Европе нет требования использования сертифицированных в ФСБ СКЗИ, то такой сценарий вполне себе работоспособен.
Правда, в ст.12 есть 3 исключения, когда могут быть наложены свои локальные правила:
- Передача отдельных категорий ПДн в силу характера этих данных
- Передача на территорию государства, не являющегося стороной Конвенции
- Передача через территорию государства , не являющегося стороной Конвенции.
24.8.10
О балансе интересов
Про баланс интересов я уже как-то писал. Это классное исключение, когда не надо получать согласие субъекта ПДн. И РКН часто заявляет, что они бы и рады следовать Евроконвенции, где это исключение есть, но не могут, т.к. в российском законодательстве его нет. Но они ошибаются. В Гражданском Кодексе есть классная глава - 50 - "Действия в чужом интересе без поручения". Согласно 980-й статьи этой главы: "Действия без поручения, иного указания или заранее обещанного согласия заинтересованного лица в целях предотвращения вреда его личности или имуществу, исполнения его обязательства или в его иных непротивоправных интересах (действия в чужом интересе) должны совершаться исходя из очевидной выгоды или пользы и действительных или вероятных намерений заинтересованного лица и с необходимой по обстоятельствам дела заботливостью и осмотрительностью". Т.е. многие ситуации, для которых сложно получить согласие, могут быть уведены под эту статью. Например, можно запросить БКИ о кредитоспособности заемщика (правда БКИ не имеет права отвечать, но это отдельная песня). Можно вести видеонаблюдение или контролировать посещаемые сайты (в целях обеспечения обязательств по содержанию имущества работодателя в целости и сохранности, а также в целях защиты информационных систем работодателя от вредоносного кода на Web-сайте). Ну и т.п.
А 2-й пункт 980-й статьи говорит, что даже если у госсоргана нет согласия гражданина на обработку его ПДн, то это и не нужно, т.к. для них "такие действия /в чужом интересе без согласия - А.Л./ являются одной из целей их деятельности".
А 2-й пункт 980-й статьи говорит, что даже если у госсоргана нет согласия гражданина на обработку его ПДн, то это и не нужно, т.к. для них "такие действия /в чужом интересе без согласия - А.Л./ являются одной из целей их деятельности".
23.8.10
Сбер опять жжет ;-)
Вы обращали внимание, что у Сбера на прошлой неделе появился новый раздел на главной странице - "Сотрудники, уволенные из Сбербанка". Вот интересно, как это соотносится с ФЗ-152 и требованием получать согласие у субъекта ПДн? А главное, какая цель записана у Сбера для обработки этих персданных? Ведь заранее ее было сложно предусмотреть, а найти в законодательство основание для такой публикации непросто. ЖКХшников за это Роскомнадзор наказывал. А у тех цель была благая - защита от неплательщиков.
20.8.10
Детальная карта курса по инцидентам
Меня попросили раскрыть программу курса по управлению инцидентами, что и я делаю. Совсем все не раскрываю, ибо оно тогда совсем не влезет на страницу А4.
Incident Management (Detail Map)
Incident Management (Detail Map)
Intel покупает McAfee
19 августа Intel объявил о покупке McAfee за почти 8 миллиардов (!) долларов! Цель Intel - включить технологии безопасности в устройства, ранее обойденные вендорами по безопасности, - мобильные и беспроводные устройства, ТВ, автомобили, медицинские устройства, банкоматы и т.д. Учитывая, что Intel выпускает процессоры и материнские платы, то она может встроить безопасность именно на этом уровне.
19.8.10
Как Сбербанк подвинул ФСБ в части криптографии
12 августа г-н Путин подписал распоряжение 1344-р "Об организации предоставления государственных и муниципальных услуг с использованием универсальной электронной карты". Текст распоряжение очень короткий - "В соответствии с частью 3 статьи 28 Федерального закона "Об организации предоставления государственных и муниципальных услуг" и в целях организации предоставления государственных и муниципальных услуг с использованием универсальной электронной карты определить федеральной уполномоченной организацией, осуществляющей функции, предусмотренные главой 6 указанного Федерального закона, открытое акционерное общество "Универсальная электронная карта". А вот следствия из этого распоряжения далеко идущие и вот почему.
Дело в том, что ОАО УЭК - детище трех банков (Сбербанка, Уралсиба и АкБарса), активно участвующих в проекте т.н. социальной карты, которая призвана стать единым идентификатором гражданина при оказании госуслуг, банковских услуг и т.п. И хотя отцом данного проекта является Уралсиб основную роль в проекте сейчас играет именно Сбербанк. Минэкономразвития уже даже объявило тендер на выполнение первого этапа работ по теме "Разработка пакета нормативных, методических и организационных документов по внедрению и использованию универсальной электронной карты гражданина".
И что спросите вы? Что тут такого? Очередная инициатива по отмыванию денег в государственных масштабах. Может быть, но... Так и не запустив в нормальном режиме Сберкарту (а потом и ОРПС) у Грефа сейчас появляется возможность реабилитироваться и он постарается ее не упустить. И вот тут и кроется изюминка. Дело в том, что данный проект, ориентированный на всех граждан России, будет построен на базе международного стандарта EMV, созданного American Express, JCB, MasterCard и Visa (почти те же игроки создали PCI DSS). А EMV ничего не знает об отечественной криптографии и требованиях ФСБ по использованию сертифицированных СКЗИ на базе ГОСТов при защите персональных данных и оказании госуслуг. Текущая спецификация стандарта EMV использует алгоритмы RSA, DES, 3DES, а также предлагает использовать в качестве дополнительного варианта криптографию на базе эллиптических кривых. Собственно тот же 3DES и сейчас используется в технологии DUET в ОРПС.
ФСБ закрывала на это глаза, т.к. данная деятельность попадала под исключения - "финансовые и платежные операции". Но проект по социальной карте - это совсем иной уровень. Это не только и не столько платежные операции (они вторичны для УЭК), сколько идентификация гражданина при получении госуслуг. А это уже совсем иная песня. Но что-то мне подсказывает, что Греф не будет всовывать в EMV наш ГОСТ и ФСБ придется поступиться своими правилами для осуществления столь значимого социального проекта.
А там и до обещанной либерализации недалеко... ;-)
Дело в том, что ОАО УЭК - детище трех банков (Сбербанка, Уралсиба и АкБарса), активно участвующих в проекте т.н. социальной карты, которая призвана стать единым идентификатором гражданина при оказании госуслуг, банковских услуг и т.п. И хотя отцом данного проекта является Уралсиб основную роль в проекте сейчас играет именно Сбербанк. Минэкономразвития уже даже объявило тендер на выполнение первого этапа работ по теме "Разработка пакета нормативных, методических и организационных документов по внедрению и использованию универсальной электронной карты гражданина".
И что спросите вы? Что тут такого? Очередная инициатива по отмыванию денег в государственных масштабах. Может быть, но... Так и не запустив в нормальном режиме Сберкарту (а потом и ОРПС) у Грефа сейчас появляется возможность реабилитироваться и он постарается ее не упустить. И вот тут и кроется изюминка. Дело в том, что данный проект, ориентированный на всех граждан России, будет построен на базе международного стандарта EMV, созданного American Express, JCB, MasterCard и Visa (почти те же игроки создали PCI DSS). А EMV ничего не знает об отечественной криптографии и требованиях ФСБ по использованию сертифицированных СКЗИ на базе ГОСТов при защите персональных данных и оказании госуслуг. Текущая спецификация стандарта EMV использует алгоритмы RSA, DES, 3DES, а также предлагает использовать в качестве дополнительного варианта криптографию на базе эллиптических кривых. Собственно тот же 3DES и сейчас используется в технологии DUET в ОРПС.
ФСБ закрывала на это глаза, т.к. данная деятельность попадала под исключения - "финансовые и платежные операции". Но проект по социальной карте - это совсем иной уровень. Это не только и не столько платежные операции (они вторичны для УЭК), сколько идентификация гражданина при получении госуслуг. А это уже совсем иная песня. Но что-то мне подсказывает, что Греф не будет всовывать в EMV наш ГОСТ и ФСБ придется поступиться своими правилами для осуществления столь значимого социального проекта.
А там и до обещанной либерализации недалеко... ;-)
18.8.10
То, что обычно не считают
Я уже писал о сценариях расчета стоимости инцидента с утечками данных. Одной из метрик является цена уведомления клиента об инциденте с его данными. В ст.21.4 ФЗ-152 такое требование тоже есть, но его мало кто оценивает и вообще предполагает выполнять. Но что, если... что если прикинуть, во сколько обойдется контакт с клиентом, чьи персональные данные пострадали от несанкционированного доступа или уничтожения? И можно ли это прикинуть заранее? Оказывается можно.
Я зашел на сайт "Почты России", на котором есть сервис автоматического рассчета почтовых отправлений (правда, рассчет делается при условии, что вы посылаете уведомление из Москвы). Итак вводим тип письма - заказное (заказное с уведомлением у меня почему-то не сработало). Затем указываем вес - около 20 грамм, способ доставки (я выбрал самый дешевый - наземный) и почтовый индекс получателя (для примера я брал Калининград и Владивосток). Оказалось, что стоимость такого отправления составляет около 30 рублей. Таким образом можно принять, что стоимость контакта с пострадавшим в России стоит около 1 доллара (без учета печати самого уведомления и покупки конверта). Осталось только умножить это на число клиентов и получить верхнюю границу потенциального ущерба от контакта с пострадавшими клиентами.
Я зашел на сайт "Почты России", на котором есть сервис автоматического рассчета почтовых отправлений (правда, рассчет делается при условии, что вы посылаете уведомление из Москвы). Итак вводим тип письма - заказное (заказное с уведомлением у меня почему-то не сработало). Затем указываем вес - около 20 грамм, способ доставки (я выбрал самый дешевый - наземный) и почтовый индекс получателя (для примера я брал Калининград и Владивосток). Оказалось, что стоимость такого отправления составляет около 30 рублей. Таким образом можно принять, что стоимость контакта с пострадавшим в России стоит около 1 доллара (без учета печати самого уведомления и покупки конверта). Осталось только умножить это на число клиентов и получить верхнюю границу потенциального ущерба от контакта с пострадавшими клиентами.
17.8.10
Где взять текст 330-ПП?
О 330-м Постановлении Правительства я уже писал. Около месяца назад задался целью получения официального текста этого постановления. Организовал запрос в ФСТЭК. И вот на днях был получен ответ. Ответ, если убрать преамбулу, следующий: "Сообщаем, что Правительством РФ для указанного постановления установлена ограничительная пометка "Для служебного пользования". Учитывая изложенное, указанное постановление может быть предоставлено только организациям, имеющим соответствующую лицензию Службы".
Вот я и думаю, что теперь я со спокойной совестью, опираясь на ответ ФСТЭК, а также ФЗ-152, ПП-1009 и ФЗ-294, могу не использовать сертифицированные решения по защите персданных. Ибо такого требования я в публичном доступе не видел, а регулятор отказал мне в доступе к документу, который "по слухам" это требование содержит.
Вот я и думаю, что теперь я со спокойной совестью, опираясь на ответ ФСТЭК, а также ФЗ-152, ПП-1009 и ФЗ-294, могу не использовать сертифицированные решения по защите персданных. Ибо такого требования я в публичном доступе не видел, а регулятор отказал мне в доступе к документу, который "по слухам" это требование содержит.
16.8.10
Обновление курса по управлению инцидентами
Писал уже про создание курс по управлению инцидентами. И вот на днях обновил его. Обновления коснулись следующих тем:
Общая схема курса теперь выглядит следующим образом:
- Пошаговая процедура управления инцидентами SANS
- Какими инцидентами обычно управляют в организациях?
- Примеры отчетов об оформлении инцидентов
- Стратегии управления инцидентами "защитить и забыть" и "найти и наказать"
- Детальный план создания CSIRT
- Сколько человек должно управлять инцидентами в организации?
- Как общаться с неизвестным абонентом, заявляющим об инциденте?
- Показатели качества CSIRT (а не только инцидентов)
- Модели существования CSIRT в организации
- Бизнес-модели существования CSIRT
- Бизнес-план создания CSIRT для руководства
- План создания CSIRT в MS Project
- Статистика мировых CSIRT по различным вопросам их существования
- Как оценить стоимость инцидента?
- Каков должен быть состав CSIRT?
- Программное обеспечение для работы CSIRT (трекинг инцидентов)
- Как приоритезировать инциденты? 9 различных схем
- Где можно найти доказательства инцидента?
- Как собирать доказательства?
- Где хранятся доказательства?
- Где искать следы на ПК?
- Что надо помнить о носителях данных?
- Управление отдельными видами инцидентов (ПК, маршрутизатор Cisco, Интернет, e-mail)
Общая схема курса теперь выглядит следующим образом:
3.8.10
Новый законопроект по лицензированию
На сайте Госдумы таки выложили текст законопроекта "О лицензировании отдельных видов деятельности", внесенного Правительством и на который я ссылался ранее. Это не изменение старого закона, а абсолютно новый ФЗ. Суть я уже озвучивал - уменьшение числа лицензируемых видов деятельности. По нашей теме таких видов три:
- разработка, производство, реализация и техническое обслуживание шифровальных (криптографических) средств, информационных и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, а также выполнение работ (оказание услуг) в области шифрования информации
- разработка и производство средств защиты конфиденциальной информации
- деятельность по технической защите конфиденциальной информации.
2.8.10
Регулирование Интернет - версия законопроекта другого ведомства
В пятницу я писал о законопроекте Шлегеля в части регулирования Интернет. Сегодня пройдемся по законопроекту Минкомсвязи, который тоже планирует регулировать Интернет. Но как и в прошлый раз посмотрим на изменения только в части информационной безопасности. Предложения Минкомсвязи касаются внесения изменения сразу в несколько законов - трехглавого, о СМИ, УК РФ, ГК РФ и т.д.
Ничего сверхинтересного на самом деле нет - многие пункты повторяются и в Шлегелевском законопроекте. За редким исключением. Например, предлагается добавить в трехглавый закон такой пункт "информация, размещённая на сайте в сети Интернет, признаётся общедоступной, если владелец сайта либо иное лицо в порядке, определённом владельцем сайта, не установили ограничения доступа к ней". Иными словами не придется получать согласия у пользователей "одноклассников", "вконтакте" и других социальных сетей на обработку их ПДн.
Вводится попытка Интернет-паспортизации: "федеральными законами может быть предусмотрена обязательная идентификация личности, организаций, использующих сеть Интернет при осуществлении предпринимательской деятельности. При этом получатель электронного сообщения, находящийся на территории Российской Федерации, вправе провести проверку, позволяющую установить отправителя электронного сообщения, а в установленных федеральными законами или соглашением сторон случаях обязан провести такую проверку". Непонятно как это требование будет реализовываться на практике, но МВД своего не упустит.
Определяется шестимесячный срок хранения всех логов у Интернет-провайдеров: "оператор интернет-услуг сохраняет информацию о своих пользователях и об оказанных им услугах в течение шести месяцев с момента окончания оказания услуги или в течение более длительного периода, если это установлено иными федеральными законами".
Предлагается введение новой статьи УК - за фишинговые сайты. Правда, фишинг будет наказываться только в отношении сайтов органов власти, кредитных учреждений, торговых, страховых или общественных организаций. А вот, например, фишинг против медицинских учреждений не наказуем ;-(
Также вводится новое понятие: "угрозы информационной безопасности – действие или событие, которое может привести к разрушению, искажению, невозможности своевременного использования информации, а также несанкционированному использованию ресурсов информационно-телекоммуникационной сети".
Большое внимание уделяется взаимодействию Интернет-операторов с правоохранительными и судебными органами. По сути в этой части законопроект формализует то, что и так давно действует по сути.
Ничего сверхинтересного на самом деле нет - многие пункты повторяются и в Шлегелевском законопроекте. За редким исключением. Например, предлагается добавить в трехглавый закон такой пункт "информация, размещённая на сайте в сети Интернет, признаётся общедоступной, если владелец сайта либо иное лицо в порядке, определённом владельцем сайта, не установили ограничения доступа к ней". Иными словами не придется получать согласия у пользователей "одноклассников", "вконтакте" и других социальных сетей на обработку их ПДн.
Вводится попытка Интернет-паспортизации: "федеральными законами может быть предусмотрена обязательная идентификация личности, организаций, использующих сеть Интернет при осуществлении предпринимательской деятельности. При этом получатель электронного сообщения, находящийся на территории Российской Федерации, вправе провести проверку, позволяющую установить отправителя электронного сообщения, а в установленных федеральными законами или соглашением сторон случаях обязан провести такую проверку". Непонятно как это требование будет реализовываться на практике, но МВД своего не упустит.
Определяется шестимесячный срок хранения всех логов у Интернет-провайдеров: "оператор интернет-услуг сохраняет информацию о своих пользователях и об оказанных им услугах в течение шести месяцев с момента окончания оказания услуги или в течение более длительного периода, если это установлено иными федеральными законами".
Предлагается введение новой статьи УК - за фишинговые сайты. Правда, фишинг будет наказываться только в отношении сайтов органов власти, кредитных учреждений, торговых, страховых или общественных организаций. А вот, например, фишинг против медицинских учреждений не наказуем ;-(
Также вводится новое понятие: "угрозы информационной безопасности – действие или событие, которое может привести к разрушению, искажению, невозможности своевременного использования информации, а также несанкционированному использованию ресурсов информационно-телекоммуникационной сети".
Большое внимание уделяется взаимодействию Интернет-операторов с правоохранительными и судебными органами. По сути в этой части законопроект формализует то, что и так давно действует по сути.
30.7.10
Juniper покупает SMobile
27 июля Juniper объявила о покупке небольшой компании SMobile, занимающейся разработкой ПО для защиты мобильных устройств на базе Android, Apple iOS (iPhones и iPads), Symbian, BlackBerry и Windows Mobile. Сумма сделки - около 70 миллионов долларов. Емкость рынка не очень большая (для покупателя) - всего около миллиарда долларов к 2014 году. Но и сумма покупки тоже не зашкаливает.
24.7.10
Минкомсвязи жжет!
В последнее время Минкомсвязи как-то активизировалось на поприще PR своей деятельности. Правда, видимо, никто предварительно не проверяет ту чушь, которую Минкомсвязь генерит, а потом вещает с высокой трибуны. Но одно дело - пусть пыль в глаза Президенту и чиновникам, которые в ИТ понимают не сильно, и совсем другое дело - доносить эти "идеи" до ИТ-сообщества. Итак, по порядку.
22 июля Илья Массух, заместитель главы Минкомсвязи и его главный советник по Интернет-технологиям, заявляет, что национальную ОС все-таки создавать будут. Первая версия операционной системы может появиться уже в 2011 г. Я давно уже не программирую, но когда нам преподавали курс по ОС, нам говорили, что за год серьезную систему создать невозможно. Хотя если в Linux, на базе которой и будет создаваться нациольная ОС, поменять копирайт, как это многие делали в Norton Commander, то может и успеют за оставшееся время. По словам Массуха этот проект позволит "попробовать запустить создание операционных систем" в России. Ключевые слова "попробовать" и "операционных", из чего можно сделать, что у нас планируется создать, как минимум, больше одной ОС ;-)
23 июля тот же Массуж заявил о том, что в этом году за 10 миллионов рублей будет создан прототип почтового сервера для связи граждан с государством. А так это будет внутренняя почта между эти субъектами, то спам, по мнению Массуха, исключен. Как будто спам не может рассылаться гражданами в адрес государства и наоборот...
А вообще Массух очень примечательная личность. Ему принадлежат такие высказывания, как "мы оцифровали около 400 услуг" (имея ввиду, что на порталегосуслуг выложены описания 400 услуг), "электрификация услуг" (имея ввиду перевод их на электронные рельсы), "процедура не может быть механизирована" (имея ввиду участие человека в оказании услуги), "лично вице-премьер занимается наполнением портала" и т.д.
22 июля Илья Массух, заместитель главы Минкомсвязи и его главный советник по Интернет-технологиям, заявляет, что национальную ОС все-таки создавать будут. Первая версия операционной системы может появиться уже в 2011 г. Я давно уже не программирую, но когда нам преподавали курс по ОС, нам говорили, что за год серьезную систему создать невозможно. Хотя если в Linux, на базе которой и будет создаваться нациольная ОС, поменять копирайт, как это многие делали в Norton Commander, то может и успеют за оставшееся время. По словам Массуха этот проект позволит "попробовать запустить создание операционных систем" в России. Ключевые слова "попробовать" и "операционных", из чего можно сделать, что у нас планируется создать, как минимум, больше одной ОС ;-)
23 июля тот же Массуж заявил о том, что в этом году за 10 миллионов рублей будет создан прототип почтового сервера для связи граждан с государством. А так это будет внутренняя почта между эти субъектами, то спам, по мнению Массуха, исключен. Как будто спам не может рассылаться гражданами в адрес государства и наоборот...
А вообще Массух очень примечательная личность. Ему принадлежат такие высказывания, как "мы оцифровали около 400 услуг" (имея ввиду, что на порталегосуслуг выложены описания 400 услуг), "электрификация услуг" (имея ввиду перевод их на электронные рельсы), "процедура не может быть механизирована" (имея ввиду участие человека в оказании услуги), "лично вице-премьер занимается наполнением портала" и т.д.
23.7.10
Регулирование Интернет - новый законопроект
Комитет Государственной Думы по информационной политике, информационным технологиям и связи организовал публичное обсуждение нового законопроекта "О внесении изменений и дополнений в Федеральный закон«Об информации, информационных технологиях и о защите информации» в целях установления особенностей государственного регулирования деятельности, осуществляемой с использованием глобальных компьютерных сетей". Собственно этот законопроект и есть пресловутая попытка зарегулировать Интернет.
Среди интересных нам изменений могу отметить следующие:
Вот такой интересный законопроект. Устаревший принцип защиты на основе конфиденциальности информации по-прежнему сохранен, но видимо у законодателей нет специалистов-практиков в области ИБ, которые бы показали порочность такого подхода. Видимо не пришло еще время для коренного изменения законодательства об ИБ...
Среди интересных нам изменений могу отметить следующие:
- К принципам правового регулирования отношений в сфере информации, информационных технологий и защиты информации добавился: "установление нарушений прав и свобод других лиц, доказанных в установленном порядке, в качестве единственного возможного основания, безусловного введения ограничений осуществления прав и свобод человека и гражданина в сфере использования информационных технологий и глобальных компьютерных сетей". Иными словами - нет доказанного нарушения прав и свобод других лиц, не смей читать чужую переписку, блокировать Интернет-доступ и т.п. А если оно есть, то все равно потребуется решение суда.
- Другим принципом, повторяющим 23-ю статью Конституции, но специально введенным в законопроект отдельным пунктом является "запрет на внесудебное раскрытие тайны электронной переписки и любых иных сообщений, передаваемых в электронно-цифровой форме посредством глобальных компьютерных сетей". Т.е. попытки силовиков и правоохранительных органов получать доступ к чужой переписке без решения суда является неправомерным.
- Интересен пункт 5 новой, 15-й статьи - "Все неустранимые сомнения, противоречия и неясности нормативных правовых актов, регулирующих порядок осуществления деятельности с использованием глобальной компьютерной сети, толкуются в пользу пользователей глобальных компьютерных сетей и (или) операторов доступа к использованию глобальных компьютерных сетей". Т.е. не умеешь писать законы - сам виноват.
- Новая 16-я статья является переложением 1009-го Постановления Правительства о недействительности неправильно подготовленых нормативных правовых актов, регулирующих ИТ и ИБ.
- 18-я статья определяет, что основным принципом регулирования Интернет (в отсутствие иных нормативно-правовых актов) является саморегулирование и сетевой этикет.
- Интересен пункт 3 статьи 19 - "Принципы, стандарты, протоколы технического регулирования порядка организации и функционирования глобальных компьютерных сетей и ее сегментов (элементов), регламентируются исключительно компетентными международными органами. Указанные вопросы технического регулирования не могут регламентироваться нормативными правовыми актами Российской Федерации, если иное не установлено международными договорами Российской Федерации или правилами (стандартами) указанных международных организаций". Ох как много из него следует...
- Ст.20 посвящена электронной коммерции. В ней, например, сказано, что нельзя от участников e-бизнеса требовать чего-то такого, что не требуется от участников обычного бизнеса.
- В статье про ответственность добавлен пункт, что провайдер/хостер не несет ответственности за информацию, которая передается по его сетям или хранится на его ресурсах (если он об этом не знал).
Вот такой интересный законопроект. Устаревший принцип защиты на основе конфиденциальности информации по-прежнему сохранен, но видимо у законодателей нет специалистов-практиков в области ИБ, которые бы показали порочность такого подхода. Видимо не пришло еще время для коренного изменения законодательства об ИБ...
22.7.10
Президент Медведев внес в Госдуму новый законопроект "О безопасности"
Президент Медведев внес в Госдуму законопроект №408210 "О безопасности", который является существенно переработанной и отвечающей современным задачам России версией ФЗ-2446-1 от 1992 года. Ничего революционного я в законопроекте не заметил. Если только не считать смену принципов обеспечения безопасности. Если раньше на первом месте стояли:
Можно заметить, что на первое место вышли интересы гражданина. И они, как и написано в Конституции, стоят превыше всего. Мы возвращаемся к идее, предложенной рабочей группой академика Рыжова, которая и стояла у истоков создания первой версии закона "О безопасности". Но тогдашний руководитель КГБ Крючков и иже с ними идею верховенства интересов личности забраковала и поставила во главу угла интересы государства. Медведев все возвращает на круги своя.
Добавилась часть, связанная с международным сотрудничеством (что логично, учитывая деятельность Медведева в последнее время). Были систематизированы полномочия органов исполнительной власти, госвласти и органов местного самоуправления. Основным направляющим органом в области безопасности (включая ИБ) по-прежнему является Совет Безопасности.
Посмотрим, что выйдет из этой инициативы. По сути Президент вторгается в область, в которой исторически верховодили силовики во главе с премьером. И это примета нашего времени. В презентации по тенденциям законодательства в области ИБ я уже отмечал этот факт. Но сейчас понимаю, что глубинные течения гораздо сильнее, чем кажется на первый взгляд. И кто выйдет победителем из этой схватки пока непонятно...
- законность,
- соблюдение баланса жизненно важных интересов личности, общества и государства,
- интеграция с международными системами безопасности
- соблюдение прав и свобод человека и гражданина
- законность
- системность и комплексность применения федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, другими государственными органами политических, организационных, социально-экономических, информационных, правовых и иных мер обеспечения безопасности
- приоритет предупредительных мер при обеспечении безопасности
- взаимодействие федеральных органов государственной власти, органов государственной власти субъектов Российской Федерации, других государственных органов с общественными объединениями, международными организациями и гражданами в целях обеспечения безопасности.
Можно заметить, что на первое место вышли интересы гражданина. И они, как и написано в Конституции, стоят превыше всего. Мы возвращаемся к идее, предложенной рабочей группой академика Рыжова, которая и стояла у истоков создания первой версии закона "О безопасности". Но тогдашний руководитель КГБ Крючков и иже с ними идею верховенства интересов личности забраковала и поставила во главу угла интересы государства. Медведев все возвращает на круги своя.
Добавилась часть, связанная с международным сотрудничеством (что логично, учитывая деятельность Медведева в последнее время). Были систематизированы полномочия органов исполнительной власти, госвласти и органов местного самоуправления. Основным направляющим органом в области безопасности (включая ИБ) по-прежнему является Совет Безопасности.
Посмотрим, что выйдет из этой инициативы. По сути Президент вторгается в область, в которой исторически верховодили силовики во главе с премьером. И это примета нашего времени. В презентации по тенденциям законодательства в области ИБ я уже отмечал этот факт. Но сейчас понимаю, что глубинные течения гораздо сильнее, чем кажется на первый взгляд. И кто выйдет победителем из этой схватки пока непонятно...
21.7.10
Изменения в законе о лицензировании
19 июля в ходе заседания Президиума Правительства Российской Федерации был рассмотрен проект закона о лицензировании, который серьёзно упрощает процедуру получения лицензий, повышает их прозрачность и существенно снижает число лицензируемых видов деятельности.
К сожалению самого законопроекта я так и не нашел ;-( Знаю только, что в нем осталась тематика связанная с лицензированием деятельности по защите информации и криптографии, но эти виды деятельности были укрупнены в два направления - криптографическая деятельность и защита от несанкционированного доступа к информации. Сами эти виды деятельности должны будут регулироваться отдельными новыми Постановлениями Правительства. Больше деталей пока нет ;-(
К сожалению самого законопроекта я так и не нашел ;-( Знаю только, что в нем осталась тематика связанная с лицензированием деятельности по защите информации и криптографии, но эти виды деятельности были укрупнены в два направления - криптографическая деятельность и защита от несанкционированного доступа к информации. Сами эти виды деятельности должны будут регулироваться отдельными новыми Постановлениями Правительства. Больше деталей пока нет ;-(
Либерализация в части криптографии?!..
Если посмотреть на текущую ситуацию на рынке ИБ, то можно увидеть, что возвращается период "холодной войны", когда иностранные державы воспринимались как реальный враг и СССР делал все, чтобы помешать проникновению к нам западных технологий. Сегодня некоторые регуляторы продолжают эту же политику, блокируя, мешая, делая непрозрачной процедуру ввоза на территорию РФ огромного спектра иностранного оборудования. И все это на фоне того, что Президент Медведев хочет переломить ситуацию. Достаточно посмотреть на его решения и записи в Twitter'е.
Например, 19 июня на заседании Комиссии по модернизации и технологическому развитию экономики России, одним из поручений стало: "Правительству Российской Федерации в целях содействия иностранным инвестициям в производство медикаментов, медицинской и компьютерной техники, телекоммуникационного, энергетического и энергосберегающего оборудования, другой высокотехнологичной продукции на территории Российской Федерации оптимизировать процедуры таможенного оформления, валютного и экспортного контроля при экспорте готовой продукции, а также при импорте комплектующих и оборудования".
В Twitter'е 12-го и 13-го июля были такие записи: "Надеюсь, в этом году Россия все-таки вступит в ВТО. Переговоры с отдельными странами по этому поводу сильно затянулись" (а ведь одним из камней преткновения была именно тема ввоза криптографии) и "Важно, что Россия и США понимают, что в основе национальной безопасности не оружие или шпионские игры, а устойчивое внутреннее развитие".
ЗЫ. Это и есть те тенденции к либерализации, которых якобы не видно. Просто не все становится достоянием общественности.
Например, 19 июня на заседании Комиссии по модернизации и технологическому развитию экономики России, одним из поручений стало: "Правительству Российской Федерации в целях содействия иностранным инвестициям в производство медикаментов, медицинской и компьютерной техники, телекоммуникационного, энергетического и энергосберегающего оборудования, другой высокотехнологичной продукции на территории Российской Федерации оптимизировать процедуры таможенного оформления, валютного и экспортного контроля при экспорте готовой продукции, а также при импорте комплектующих и оборудования".
В Twitter'е 12-го и 13-го июля были такие записи: "Надеюсь, в этом году Россия все-таки вступит в ВТО. Переговоры с отдельными странами по этому поводу сильно затянулись" (а ведь одним из камней преткновения была именно тема ввоза криптографии) и "Важно, что Россия и США понимают, что в основе национальной безопасности не оружие или шпионские игры, а устойчивое внутреннее развитие".
ЗЫ. Это и есть те тенденции к либерализации, которых якобы не видно. Просто не все становится достоянием общественности.
20.7.10
ФСТЭК опубликовал порядок доступа к ее документам
На сайте ФСТЭК опубликован порядок доступа организаций к документам, выпущенным этим достопочтенным органом исполнительной власти. Идея проста - напишите во ФСТЭК заявку, укажите свои реквизиты для отправки вам счета на оплату, и ждите документов.
Вирус для SCADA
Siemens разослал по своим заказчикам предупреждение об обнаружении вируса для SCADA (АСУ ТП) решений. То, о чем давно предупреждали эксперты, стало сбываться. Все больше систем управления технологическими процессами становятся более открытыми, переходят с закрытых протоколов на IP, что приводит к очевидным проблемам с безопасностью, о которых я уже писал (тут, тут и тут).
Так что, безопасность АСУ ТП - это горячая тема ближайшего времени. А специалистов по этой теме в России очень и очень немного ;-(
Так что, безопасность АСУ ТП - это горячая тема ближайшего времени. А специалистов по этой теме в России очень и очень немного ;-(
19.7.10
Минкомсвязи меняет 41 ФЗ
В Госдуму внесен законопроект №404643 "О внесении изменений в некоторые законодательные акты Российской Федерации в связи с принятием Федерального закона
"Об информации, информационных технологиях и о защите информации", который вносит изменения в 41 федеральный закон в части приведения их к единой терминологии. "Компьютерный" и "телекоммуникационный" меняется на "информационно-телекоммуникационный", "конфиденциальная информация" меняется на "информации, в отношении которой установлено требование об обеспечении ее конфиденциальности", "сеть Интернет" на "информационно-телекоммуникационная сеть Интернет" и т.д.
Ничего сверхестественного в законопроекте нет. Просто решили через 3 года после принятия трехглавого закона привести все к единой терминологии...
"Об информации, информационных технологиях и о защите информации", который вносит изменения в 41 федеральный закон в части приведения их к единой терминологии. "Компьютерный" и "телекоммуникационный" меняется на "информационно-телекоммуникационный", "конфиденциальная информация" меняется на "информации, в отношении которой установлено требование об обеспечении ее конфиденциальности", "сеть Интернет" на "информационно-телекоммуникационная сеть Интернет" и т.д.
Ничего сверхестественного в законопроекте нет. Просто решили через 3 года после принятия трехглавого закона привести все к единой терминологии...
17.7.10
16.7.10
15.7.10
Американцы запускают Интернет-паспорт
25 июня Белый Дом США выпустил проект "Национальной стратегии в области доверенной идентификации в киберпространстве" (NSTIC), которая призвана решить вопрос с утечками персональных данных, мошенничествами, идентификацией в Интернет и т.п.
Суть идеи проста - создать экосистему, где пользователям больше не понадобится запоминать десятки логинов и паролей к различным Интернет-сервисам. Вместо этого они смогут использовать различные носители "цифрового паспорта" - смарт-карты, сертификаты, мобильные телефоны и т.п., с помощью которых смогут аутентифицироваться при доступе в Интернет-банкингу и Интернет-магазинам, заказе госуслуг, при отправке электронной почты и т.д.
Институт по стандартизации ANSI открыл сайт для сбора комментариев от любого специалиста. При этом, за каждое предложение можно проголосовать, чтобы эксперты смогли оценить перспективность того или иного предложения. Комментарии принимаются до 19 июля (сам проект был выпущен 25 июня). То есть "на все про все" - меньше месяца было выделено (умеют работать американцы ;-) Сама стратегия должна быть принята в сентябре/октябре этого года.
ЗЫ. Касперскому идея понравилась, но он считает, что американцы не понимают, как надо ее реализовывать. Мол безопасность в Интернет не может быть национальной, она должна быть глобальной и систему идентификации надо делать в масштабах всего Интернета, а не только в США. Тут я не соглашусь, т.к. все наоборот - американцы прекрасно понимают, что и как они делают. Чтобы хорошая идея загнулась, ее надо глобализовать ;-) Учитывая ситуацию с взаимодействием стран в киберпространстве, пытаться сделать что-то глобальное - это утопия. Гораздо разумнее сделать это в рамках одного государства, а потом поделиться опытом (насадить свой подход) с другими.
Суть идеи проста - создать экосистему, где пользователям больше не понадобится запоминать десятки логинов и паролей к различным Интернет-сервисам. Вместо этого они смогут использовать различные носители "цифрового паспорта" - смарт-карты, сертификаты, мобильные телефоны и т.п., с помощью которых смогут аутентифицироваться при доступе в Интернет-банкингу и Интернет-магазинам, заказе госуслуг, при отправке электронной почты и т.д.
Институт по стандартизации ANSI открыл сайт для сбора комментариев от любого специалиста. При этом, за каждое предложение можно проголосовать, чтобы эксперты смогли оценить перспективность того или иного предложения. Комментарии принимаются до 19 июля (сам проект был выпущен 25 июня). То есть "на все про все" - меньше месяца было выделено (умеют работать американцы ;-) Сама стратегия должна быть принята в сентябре/октябре этого года.
ЗЫ. Касперскому идея понравилась, но он считает, что американцы не понимают, как надо ее реализовывать. Мол безопасность в Интернет не может быть национальной, она должна быть глобальной и систему идентификации надо делать в масштабах всего Интернета, а не только в США. Тут я не соглашусь, т.к. все наоборот - американцы прекрасно понимают, что и как они делают. Чтобы хорошая идея загнулась, ее надо глобализовать ;-) Учитывая ситуацию с взаимодействием стран в киберпространстве, пытаться сделать что-то глобальное - это утопия. Гораздо разумнее сделать это в рамках одного государства, а потом поделиться опытом (
14.7.10
Принят новый RFC с отечественной криптографией
Новый RFC 5933 "Use of GOST Signature Algorithms in DNSKEYand RRSIG Resource Records for DNSSEC".
13.7.10
Logitech покупает производителя технологии межсетевых экранов для видео
Logitech, известный своими мышками и презентерами, 7 июля купил норвежскую компанию Paradial, которая являтся разработчиком технологий МСЭ и NAT traversal для видеокоммуникаций. Детали сделки не разглашаются.
Создание ярлыка на десктопе приравнено к уголовному преступлению!
Смешно, если бы не было так грустно. В середине мая против матроса Балтийского флота было заведено уголовное дело по ст.273 за... создание ярлыка на рабочем столе компьютера и изменение домашней страницы в браузере!!! В начале я думал, что это шутка и не стал про это писать. Потом мне казалось, что следователи поймут всю абсурдность своих действий и спустят дело на тормозах. Но вчера стало понятно, что нифига - следователей не устроили результаты экспертизы, которая не нашла в действиях матроса-срочника состава вменяемого преступления, и они послали вновь запрос на проведение экспертизы. Куда катится этот мир...
12.7.10
О 330-м постановлении Правительства
Вот забавная история происходит с пресловутым 330-м Постановлением Правительства "Об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством РФ информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, а также процессов ее проектирования (включая изыскании), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения, об особенностях аккредитации органов по сертификации и испытательных лабораторий (центров), выполняющих работы по подтверждению соответствия указанной продукции (работ, услуг)" (длинное название, взятое почти дословно из 5-й статьи ФЗ "О техрегулировании"). Его мало кто видел, ибо оно носит статус ДСП, что само по себе является нонсенсом для обязательного для всех операторов персданных нормативного документа.
Во-вторых, у него интересная область применения. Логично было бы предположить, что оно должно распространяться на все виды конфиденциальной информации... Ан нет. Только на государственные информационные ресурсы и персданные. Почему (хотя это и хорошо) за скобки вынесены врачебная тайна, тайна усыновления и т.п.? Ведь они не менее важны и критичны, чем персданные.
В-третьих, оценка соответствия осуществляется в формах обязательной сертификации и государственного контроля (надзора). Т.е. то, что было написано в 58-м приказе ФСТЭК и по разному толковалось разными экспертами теперь имеет четкое толкование - только обязательная сертификация.
В-четвертых, к принципам подтверждения соответствия относится "ограниченный доступ к информации и документам, касающимся установления обязательных требований, сертификационных испытаний продукции и подтверждения ее соответствия, а также методов и способов защиты информации конфиденциального характера". Иными словами ФСТЭК, ФСБ и МинОбороны теперь имеют полное право выпускать ДСПшные документы. Правда, совсем непонятно, как теперь соотносится 1009-е и 330-е постановления?..
Во-вторых, у него интересная область применения. Логично было бы предположить, что оно должно распространяться на все виды конфиденциальной информации... Ан нет. Только на государственные информационные ресурсы и персданные. Почему (хотя это и хорошо) за скобки вынесены врачебная тайна, тайна усыновления и т.п.? Ведь они не менее важны и критичны, чем персданные.
В-третьих, оценка соответствия осуществляется в формах обязательной сертификации и государственного контроля (надзора). Т.е. то, что было написано в 58-м приказе ФСТЭК и по разному толковалось разными экспертами теперь имеет четкое толкование - только обязательная сертификация.
В-четвертых, к принципам подтверждения соответствия относится "ограниченный доступ к информации и документам, касающимся установления обязательных требований, сертификационных испытаний продукции и подтверждения ее соответствия, а также методов и способов защиты информации конфиденциального характера". Иными словами ФСТЭК, ФСБ и МинОбороны теперь имеют полное право выпускать ДСПшные документы. Правда, совсем непонятно, как теперь соотносится 1009-е и 330-е постановления?..
8.7.10
Как через презентер засунуть вредоносный код?!
Ригель подкинул интересную ссылку. Дело дошло до того, что сломали логитеховский презентер, через который засунули на компьютер вредоносный код!!! Как жить в этом мире?! И главное, что ничего в данный момент сделать нельзя в принципе. Ни патч поставить, ни прошивку поменять ;-(
ЗЫ. Вот не зря у нас в Cisco SAFE целью считается любое IP-устройство. Для компа же такой целью должно считаться любое периферийное устройство. Даже то, которое на первый взгляд не может быть взломано в принципе.
ЗЗЫ. А у меня ведь Logitech R400 ;-(
ЗЫ. Вот не зря у нас в Cisco SAFE целью считается любое IP-устройство. Для компа же такой целью должно считаться любое периферийное устройство. Даже то, которое на первый взгляд не может быть взломано в принципе.
ЗЗЫ. А у меня ведь Logitech R400 ;-(
7.7.10
Национальная платежная система. Последние новости
Я уже писал о законопроекте "О национальной платежной системе". И вот перед глазами последняя версия законопроекта. Поменялось в ней немало по нашей тематике. Появилась ст.18, которая обязывает практически всех субъетов НПС соблюдать банковскую тайну в соответствие с законом "О банках и банковской деятельности".
Во-вторых, требования по ИБ устанавливает Правительство, а контроль и надзор за выполнением требований, установленных Правительством, осуществляется ФСБ и ФСТЭК. При этом дополнительно к требованиям Правительства (их пока нет), субъекты НПС должны соблюдать и требования по ИБ, установленные Банком России. А сами требования ЦБ должны быть согласованы с ФСТЭК и ФСБ. Надзор за требованиями ЦБ по ИБ обеспечивает сам ЦБ по процедуре согласованной с ФСТЭК и ФСБ.
В-третьих, ЦБ обязан установить требования по управлению рисками для операторов НПС. Скорее всего, речь пойдет о 242-П.
Во-вторых, требования по ИБ устанавливает Правительство, а контроль и надзор за выполнением требований, установленных Правительством, осуществляется ФСБ и ФСТЭК. При этом дополнительно к требованиям Правительства (их пока нет), субъекты НПС должны соблюдать и требования по ИБ, установленные Банком России. А сами требования ЦБ должны быть согласованы с ФСТЭК и ФСБ. Надзор за требованиями ЦБ по ИБ обеспечивает сам ЦБ по процедуре согласованной с ФСТЭК и ФСБ.
В-третьих, ЦБ обязан установить требования по управлению рисками для операторов НПС. Скорее всего, речь пойдет о 242-П.
6.7.10
Лицензия ФСТЭК на ТЗКИ! Нужна ли?
В продолжение темы про лицензию ФСБ на ТО СКЗИ. Читатель "Лео Харанен" подкинул ссылку на официальный ответ ФСТЭК на запрос Минздравсоцразвития.
5.7.10
Документы АРБ/ЦБ и письмо "шестерых"
Итак, новый СТО БР ИББС, сопутствующие документы, а также письмо "шестерых" утверждены. Письмо "шестерых" (АРБ, Ассоциация "Россия", ЦБ, ФСТЭК, Роскомнадзор и ФСБ) выложено на сайте АРБ. Я ждал немного иного текста, но и в данном варианте видно, что банк либо присоединяется к стандарту, либо нет. Во втором случае банк остается один на один с регуляторами. А вот будут ли руководствоваться регуляторы СТО или по-прежнему будут следовать своим документам, из письма "шести" не очевидно ;-(
Документы СТО опубликованы 29 июня 2010 года в "Вестнике Банка России" № 36-37 (1205-1206). Сам Вестник появится на сайте ЦБ в ближайшее время.
Документы СТО опубликованы 29 июня 2010 года в "Вестнике Банка России" № 36-37 (1205-1206). Сам Вестник появится на сайте ЦБ в ближайшее время.
1.7.10
Изменения в области ИБ: сегодня и завтра
Подготовил я тут для одной из конференций краткую презентацию по тому, что происходит в области регулирования ИБ (и что будет происходить). Может кому будет интересно...
Подписаться на:
Сообщения (Atom)





