25.5.11

Alcatel-Lucent уходит с рынка

Начну с анекдотичной ситуации. Нужно мне было на днях посмотреть информацию по решениям ИБ Alcatel (оказывается есть и такие). Ввожу в браузере alcatel.ru и чтобы вы думали?.. В заголовке страницы появляется надпись "Долго. Дорого. О...уенно". Я подумал: "Фигасе! Alcatel задефейсили". За это время сайт загрузился целиком и оказалось, что домен alcatel.ru принадлежит Студии Артемия Лебедева.

Мне стало интересно, неужели Alcatel ушел с российского рынка  и продал даже права на домен. Стал копать и наткнулся на заметку консалтингового агентства Canalys - "The future of Alcatel-Lucent's enterprise business", в котором аналитики Canalys анализируют судьбу Alcatel-Lucent и предсказывают его будущее. Краткие выводы таковы: после слияния Alcatel и Lucent доля корпоративного бизнеса Alcatel-Lucent в общем объеме катастрофически снизилась. При этом рост этого направления за последние два года отрицательный. Сейчас компания стоит перед задачей оптимизации своей деятельности и выхода на прибыльность. С этой целью сетевой вендор планирует сконцентрироваться на ключевых компетенциях и избавиться от непрофильных активов, к которым относится и корпоративный бизнес Alcatel-Lucent. Как говорят аналитики Canalys аналогичная ситуация была с Siemens и Nortel. Средства ИБ, наряду с решениям по контакт-центрам и Wi-Fi пойдут в расход.

К чему это все? К тому, что сложившаяся ситуация лишний раз показывает, что любая консолидация рынка и M&A-сделки могут нести не только позитив, но и негатив для клиентов поглощаемой компании. Не всегда интеграция компаний происходит успешно. В случае с Alcatel и Lucent ситуация усугублялась еще и тем, что к компаний были разные культуры и национальные особенности (одна канадская, другая - французская). Примеров таких немало, в т.ч. и на рынке ИБ (тут, тут и тут).

Поэтому я повторю свой тезис трехлетней давности - если Компания А купила Компанию Б, то необходимо выждать время, прежде чем покупать или продлевать поддержку на продукцию Компании Б. Может оказаться так, что продукты приобретаемой компании новому покупателю не нужны. Ведь причины покупки могут быть связаны как с желанием приобрести технологии для встраивания их в свои продукты, так и с желанием получить клиентскую базу или персонал приобретаемой компании. А может быть мотив был вообще - убрать конкурента путем его покупки. Особенно стоит опасаться ситуации, когда компания-покупатель не может озвучить четкую и понятную стратегию слияния и озвучить судьбу продуктов приобретенной компании.

Видимо с Alcatel-Lucent ситуация произошла аналогичная ;-(

24.5.11

Регулирование криптографии

Вы, наверное, помните mind map по регулированию криптографии в России? По ее мотивам была сделана презентация для Positive Hack Days. Не могу сказать, что она целиком отражает карту. Скорее это попытка выразить ключевые проблемы регулирования криптографии за 15 выделенных мне минут.

На IT & Security Forum в Казани, где мы являемся спонсором, я буду делать доклад по расширенной версии данной презентации, контент которой я планирую увеличить в 1.5-2 раза. Кому данная тема интересна - приезжайте в Казань ;-) Там будут раскрыты все тайны регулирования криптографии в России! А кто не сможет выбраться в столицу Татарстана, остается ждать, когда презентация будет выложена в блоге.

23.5.11

Примеры кибервойны

Моя вторая презентация с Positive Hack Days. Посвящена примерам проявления кибервойн.

21.5.11

Очередной блог

Многие знают, что у компании Cisco есть множество Web 2.0 ресурсов по безопасности:- блог - http://blogs.cisco.com/category/security/
- Twitter - http://twitter.com/ciscosecurity
- Facebook - http://www.facebook.com/ciscosecurity?ref=nf
- Flickr - http://www.flickr.com/photos/25679159@N03/
- YouTube - http://youtubecisco.com/security
- iTunes - http://itunes.apple.com/podcast/cisco-security-intelligence/id265668893

Там вы можете подчерпнуть немало полезной и актуальной информации по различным вопросам безопасности, связанным с решениями Cisco (и не только). На русском языке такой информации поменьше и поэтому мы не создавали отдельные социальные медиа-ресурсы по безопасности Cisco, сосредоточившись на наполнении единых для Cisco Russia каналов донесения информации до пользователей и партнеров. По этим единым каналам передается различная информация о деятельности Cisco, в т.ч. и по вопросам информационной безопасности.

К таким ресурсам относятся:
- блог – http://ciscorussia.wordpress.com/ (уже есть записи по безопасности)
- Twitter - http://twitter.com/CiscoRussia
- Facebook - http://facebook.com/CiscoRu
- Flickr - http://www.flickr.com/photos/ciscorussia
- YouTube - http://youtube.com/CiscoRussiaMedia (уже есть ролики по безопасности)
- ВКонтакте - http://www.vkontakte.ru/Cisco (уже есть обсуждения по безопасности)
- Slideshare - http://www.slideshare.net/CiscoRu 

Собственно, за наполнение российского блога по Cisco отвечаю, как это не странно, я ;-) Если кому-то интересно, то присоединяйтесь.

20.5.11

ГОСТ 28147-89 взломан!

На фоне попыток России сделать наш ГОСТ 28147-89 международным стандартом шифрования и потеснить с пальмы первенства AES, эти действия сопровождаются различными инсинуациями закулисных врагов России. Очередной виток началася на прошлой неделе, когда известный криптоаналитик Николя Куртуа заявил о том, что ему удалось взломать ГОСТ 28147-89.

Впечатления от Positive Hack Days

Ехал вчера с Positive Hack Days и размышлял о данном мероприятии. Несмотря на то, что это был "первый блин" Positive Technologies в части проведения мероприятий, комом он не вышел. Мне форум очень понравился.

Скажу больше - именно этот формат для меня оказался ближе всего и, на мой взгляд, в России он лучше всего подходит для мероприятий по безопасности. Ведь выставка, как таковая, уже мало кого интересует. Вендоры ничего нового на наших выставках не представляют, в отличие от их зарубежных коллег, приурочивающих крупные анонсы к различным серьезным конференциям. Послушать рекламные выступления можно пригласив вендора к себе в офис, а не тратя на это время на поездку по пробкам. Что у нас остается? Доклады и общение. Причем многим общение с коллегами даже важнее, чем сами доклады. Как это происходит на "InfoSecurity" или "Инфобезопасности"? Приходят люди. Ходят по стендам, тусят, общаются... в перерыве ходят на интересующие их доклады.

Positive Technologies, на стенде которой исторически собирается наибольшее количество людей, транслировал эту идею в PHD, который представлял собой по сути большой стенд с кучей переговорок, большим баром и местом для докладов ;-) PHD оказался не просто международным форумом по практической безопасности, а форумом живого общения, который собрал не менее 500 (а может и больше) человек. Кто хотел - общался, кто хотел - слушал доклады, кто хотел - участвовал в конкурсах по взлому, кто хотел - смотрел соревнования по взлому (Capture the Flag, CTF). Все живенько, перемежалось закусками, соками, кофе, аперитивом. Закончилось мероприятие не только фуршетом, но и выступлением группы "Несчастный случай", порадовав фанатов современной попсы ;-)

Деловая программа тоже была насыщенная - 6 параллельных потоков. 2 бизнес-секции, 2 технических секции, 2 секции мастер-классов. Доклады на любой вкус и уровень квалификации - от обзорных вещей до глубоко детальных мастер-классов по взлому Wi-Fi или АСУ ТП.

Были ли косяки? Я столкнулся только с одним. Моя дочь съела часть пороллонового мяча, кои в большом количестве раздавали на регистрации ;-)  Сама регистрация тоже прошла непросто - очень уж много было желающих попасть на мероприятие. За полтора часа окучить 500 человек оказалось непросто, но организаторы справились. Я с этой проблемой не столкнулся, приехав существенно заранее. Где-то я услышал, что были проблемы с онлайн-вещанием; вроде как качество было низкое. Не знаю, не видел. Но учитывая, что пока не было ни одного security-мероприятия с онлайн-вещанием, то этот косяк можно и не учитывать.

Про сам CTF ничего не скажу - для многих он скорее был фоном и интересным дополнением для посетителей. Т.к. не видно кто и как ломает/защищается, то просто было интересно смотреть на очки, набираемые американцами, в итоге и выигравшими конкурс по взлому. Конкурсы по взлому iPhone, лэптопа, оборудования Cisco или мастер-класс по открытию дверных замков были интереснее, т.к. в них мог поучаствовать любой желающий. iPhone так никто и не смог взломать ;-) Cisco за 900 секунд тоже ;-) Сначала организаторы увеличили время взлома нашего оборудования вдвое, потом добавили еще 5 минут, потом дали три подсказки. В итоге из 15 уровней сложностей взлома Cisco победитель дошел только до 2-го. Для меня, как представителя Cisco, это было приятно ;-)

Резюмируя, хочу сказать, что Positive Hack Days - это некий эталон того, как стоит проводить мероприятия. Оно и понятно. Организаторы не гнались за прибылью, не пытались нажиться на экспонентах или посетителях. Они просто хотели сделать драйвовое мероприятие и им это удалось. Приятно, когда люди делают то, что им нравится. Тогда это получается действительно хорошо.

Другим организаторам стоит взять на заметку. Боюсь, что после PHD планка организации security event'ов поднялась и поднялась высоко. Если организаторы "Инфобезопасности" или "InfoSecurity" не смогут предложить аналогичный уровень, то спонсоров на свои выставки они могут и не набрать ;-(

19.5.11

VMware покупает Shavlik

16 мая VMware анонсировала факт покупки компании Shavlik, известной на Западе своими облачными решениями по управлению ИТ и ИБ в компаниях малого и среднего бизнеса. В частности Shavlik предлалает решения по управлению патчами, антивирус, управлению конфигурациями и т.д. Финансовые условия сделки не разглашаются.

ПК3 ТК362 приказал долго жить


14 апреля 2011 г. состоялось учредительное собрание вновь образованного Технического комитета по стандартизации №122 "Стандарты финансовых операций" действующего на базе Банка России.

В соответствии с Решением учредительного собрания ТК №122 определена следующая его структура:
  • подкомитет №1 "Безопасность финансовых (банковских) операций";
  • подкомитет №2 "Технологии операций на финансовых рынках";
  • подкомитет №3 "Технологии основных финансовых (банковских) операций";
  • подкомитет №4 "Пластиковые карты и иные розничные банковские услуги";
  • подкомитет №5 "Мобильные платежи".

Банком России принято решение о переносе всех работ, связанных с совершенствованием и развитием стандартов Банка России по информационной безопасности Комплекса "БР ИББС" на новую площадку - профильный подкомитет №1 "Безопасность финансовых (банковских) операций" вновь образованного ТК №122.

18.5.11

Позитивный ROI в проект по ИБ. Реально ли?

Несколько лет назад я прочитал об одном методе оценки успешности инвестиций (ROI) в проекты по ИБ. Но т.к. я скептически относился вообще к ROI в области ИБ, то тогда не особо глубоко внимал в этот способ. Но тут недавно я столкнулся с примером его успешного применения и поэтому решил вновь вернуться к нему. Суть "проста" - использовать метод Монте-Карло.

Метод Монте-Карло появился в конце 40-х годов, когда Станислав Улам решил применять для задач, в которых необходимо было оценивать вероятность успешного исхода того или иного события, не комбинаторику, а просто большое (или очень большое) количество экспериментов, которые и позволят, подсчитав удачное число исходов опытов, оценить вероятность успеха. Улам же предложил использовать для метода Монте-Карло компьютер.

Собственно метод Монте-Карло не дает вам 100%-ую точность. Но в ряде случаев она и не нужна.Есть ряд задач, и оценка позитивного ROI относится к ним, когда их сложность, т.е. число измерений, которые надо осуществить, чтобы получить точный ответ, может расти экспоненциально. В таких случаях можно пожертвовать точностью и найти менее точный ответ, но все равно дающий точность выше 50%.

Собственно в нашем случае, у нас есть выгоды и затраты от проекта по ИБ. Точных цифр мы не знаем и можем только гадать о том, что скрывается за этими неопределенными переменными. Поэтому мы подставляем под эти переменные интервалы возможных значений и моделируем сотни или тысячи возможных сценариев. Результатом станет набор различных сценариев с различными результатами от реализации оцениваемого проекта. Например, может оказаться так, что в 15% случаев проект будет убыточен, в 54% - доходен, а в 1.6% вообще может привести к краху предприятия (под крахом подразумевается убыток в сумме равной обороту всего предприятия). Дальше остается только принимать решение, но принимать уже основываясь на математически выверенных результатах, а не на экспертной оценке.

Конечно, не все так просто и от применения метода Монте-Карло (через тот же Excel) мы не сразу научимся оценивать вероятности позитивного завершения того или иного проекта. У нас в любом случае остается задача оценки затрат и выгод. Одним из решений такой задачи может служить упомянутый мной ранее метод TEI. Но он не единственный. Как-нибудь дальше я опять коснусь этой темы.

17.5.11

Индекс кибербезопасности

Я уже писал про ежегодный индекс заражения вредоносным кодом, предложенный компанией Cisco. Идея такого индекса понятна - отслеживать тенденции в области угроз ИБ. И вот новый проект от известного в области ИБ специалиста - Дэна Гира (совместно с Макулом Париком) - Index of Cyber Security.

В отличие от иных, достаточно формальных методов измерения (число вредоносных узлов, число заражений, объем спама и т.д.), в данном случае оценивается мнение около 300 специалистов по всему миру. Т.е. это в чистом виде экспертная оценка, которая транслируется в ответы на заранее заданные вопросы по пятибальной шкале.

Пока этот проект находится только в самом начале этого пути. Авторы (хотят тот же Гир активно и уже несколько лет занимается исследованиями в области измерений ИБ) сами до конца не понимают, какую практическую пользу извлечь из этого индекса. Одним из вариантов является применение его при страховании информационных рисков (Макул Парик как раз и занимается такими вещами).

ЗЫ. В апреле индекс вырос на 2% по сравнению с мартом 2011 года.

16.5.11

Чужое ПО проверяют хуже своего

Не успела компания Veracode опубликовать свой отчет о состоянии защищенности программного обеспечения, как аналогичный отчет опубликовал другой игрок данного сегмента рынка - компания Coverity. 10 мая она выпустила отчет "Software Integrity Risk Report".

Основная мысль этого отчета - полученный из третьих рук исходный код не проверяется и не тестируется с точки зрения качества и безопасности с такой же тщательностью, что и собственноручно написанный код. Соотношение примерно 1 к 2 не в пользу чужого кода.
Отчет также подтвердил известную мысль, что в гонке за первое место в выпуске продукта на рынок страдает качестве и безопасность софта.

Что такое амакудари?

В твиттере Cisco по безопасности появилась прикольная запись о том, что в ИБ теперь появилось новое слово из японского - "амакудари". Суть термина в том, что бывшие чиновники, уходя с госслужбы, пристраиваются в различные частные конторы для того, чтобы помогать своим новым работодателям при общении с госорганами, защите при проверках, облегчении общения с бюрократической машиной и т.д. Амакудари также трактуется как вознаграждение госслужащего, который обспечивает различные преференции частным компаниям во время службы на "пользу" государства.

Забавно, что в России эта практика существует уже очень давно - достаточно посмотреть, куда, на какие должности и зачем устраиваются бывшие сотрудники ФСТЭК, ФСБ и иных госорганов. А американцы с этим столкнулись (активно) только что ;-) В чем-то значит мы их опережаем ;-)

13.5.11

Изменение роли СовБеза

6 мая Президент Медведев подписал указ «Вопросы Совета Безопасности Российской Федерации», который уточнил и актуализировал вопросы, находящиеся в компетенции Совета Безопасности. Собственно этот Указ зафиксировал, что СовБез является головной структурой, определяющей политику и стратегию России в области ИБ, в т.ч. и действия федеральных органов исполнительной власти, а также пути развития законодательства.

Пока ждать чего-то позитивного от самого Совета не приходится - в его составе много бывших сотрудников КГБ/ФСБ, которые исторически ориентированы на борьбу со шпионами и защиту гостайны. А значит и на остальные сферы деятельности СовБеза (в частности, на информационное общество) они будут применять те же принципы ;-( Достаточно вспомнить историю с запретом Skype.



12.5.11

Киберапокалипсис: как это показывает ТВ

В середине апреля пригласили меня вновь на телевидение; теперь на ток-шоу "Слово за слово" МТРК "Мир". Программа была посвящена киберапокалипсису. Достаточно забавная передача получилась. В отличие от РБК ТВ в этот раз был непрямой эфир, а запись. Совершенно иной формат, иной стиль, иная внутренняя кухня.



ЗЫ. Теперь мне стало понятно, как снимают такие ток-шоу и что за люди приходят в них участвовать со стороны аудитории ;-)

11.5.11

Sophos покупает Astaro

Компания Sophos анонсировала 6 мая факт приобретения компании Astaro, производителя средств сетевой безопасности, преимущественно средств UTM. В России Astaro практически неизвестна. Да и в мире ее бизнес невелик - всего 56 миллионов долларов в 2010-м году. Детали сделки не разглашаются.

В списке сертификатов ФСТЭК решений Astaro не зафиксировано. В списке разрешенных к ввозу на территорию России продуктов тоже. Так что российским потребителям, желающим попробовать решения Astaro на практике, придется подождать. И ждать долго, что связано с пертурбациями в ФСБ, дающей разрешения на ввоз.

Законопроект о лицензировании принят

4 мая Президент Медведев подписал новую редакцию закона "О лицензировании отдельных видов деятельности". Что интересного появилось в этом законе:
  • в ст.1 четко зафиксировано, что есть 11 видов организаций (среди них банки и т.д.), на которые закон не распространяется, но только потому, что на них распространяются отдельные законы по лицензированию основного вида деятельности.
  • должны быть разработаны новые постановления по лицензированию ТЗКИ и криптографии.
  • в ст.8 написано, что к лицензионным требованиям не могут быть отнесены требования о соблюдении требований законодательства, соблюдение которых является обязанностью любого хозяйствующего субъекта. Иными словами, ФСТЭК уже не может требовать наличия лицензии только на том основании, что операторы ПДн обязаны защищать ПДн. Они обязаны защищать по закону и никакой дополнительной лицензии на это не требуется.
  • в ст.12 перечислены все виды деятельности, подлежащие лицензированию. По "нашей" части там важны п.1.1, 1.4 и 1.5. П.1.1 требует лицензии на "разработку, производство, распространение шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнение работ, оказание услуг в области шифрования информации, техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя)". П.1.4 и 1.5 касаются разработки средств защиты конфиденциальной информации и деятельности по ТЗКИ. Серьезные изменения коснулись именно п.1.1 ст.12. Во-первых, лицензия на криптографию теперь одна. Во-вторых, спектр лицензируемых видов деятельности теперь расширился и на телекоммуникационные системы, защищенные с использованием шифровальных (криптографических) средств. В-третьих, теперь четко указано, что лицензия на криптографию для собственных нужд не нужна. Правда не сказано, что такое "собственные нужды", но все-таки прогресс. Также неплохо было бы иметь слова про собственные нужды и в п.1.5. Более детально это все должно быть расписано в новых положениях о лицензировании, которые придут на смену ПП-957 и ПП-504.
  • проверка лицензиатов может быть только в соответствие с ФЗ-294.
  • все уже выданные лицензии становятся бессрочными.

Все остальное (навроде возможности оформления лицензии в электронным виде при помощи ЭЦП) - мелочи.

    29.4.11

    Что волнует CISO на Западе?

    Если суммировать все, что сейчас говорится и пишется на Западе относительно информационной безопасности, то можно выделить 5 направлений, которые волнуют (или должны взволновать) руководителя службы ИБ в настоящий момент (или будут стоять на повестке дня в ближайшие полгода-год):
    1. Безопасность мобильных устройств. Учитывая распространение iPad, iPhone, BlackBerry, Android, Windows Phone и т.д., вопрос защиты всего этого мобильного безобразия - непраздный. Неслучайно у нас (в Cisco) появился термин "Borderless Network", т.е. "Сеть без границ". Это не значит, что границ нет. Просто исчез классический периметр - он стал размытым и разнесенным по сотням и тысячам мобильных устройств сотрудников, клиентов и партнеров, которые подключаются к корпоративной/ведомственной сети.
    2. Управление рисками и угрозами при общении с третьими лицами. Аутстаффинг, аутсорсинг, облака, managed services... Все это заставляет задуматься о том, как обезопасить себя от различных рисков, "владельцами"/"авторами" которых являетесь не вы и не ваши сотрудники. Собственно я тоже про это рассказывал на октябрьском CSO Forum.
    3. Утечка данных. Поутихла было эта тема и интерес к DLP пошел на спад... ан нет. Опять все началось. Видимо WikiLeaks сделал свое черное дело ;-)
    4. Программа управления ИТ-рисками. Пора уходить отсамокопания и попытка бороться с угрозами - вирусами, червями, спамом, DDoS, утечками и т.д. Это важно, но это попытка делать то, что никого не интересует. Бизнес всех этих угроз либо не понимает, либо не воспринимает. В отличие от рисков, которые понятны и которые должны быть в русле единой стратегии управления рисками на предприятии.
    5. Стратегия и архитектура ИБ. Не раз уже твердили миру, что хватит заниматься заплаточной безопасностью, а пора задуматься об архитектуре (как должно быть правильно) и стратегии (как достичь этого состояния) ИБ. Про это я тоже уже писал не раз.

    28.4.11

    Число атак на SCADA растет

    Очередной отчет... на этот раз от McAfee - "In the Dark: Crucial Industries Confront Cyberattacks" - посвящен не очень публичной теме - атакам на АСУ ТП (SCADA). Согласно опросу 200 руководителей критически важных объектов (энергетика, нефтянка, газо- и водоснабжение) в 14 странах мира 80% из них сталкивались с масштабными кибератаками, а 25% подвергались даже шантажу со стороны злоумышленников. 30% компаний не готовы к таким атакам (я думаю, что на практике не готовы большее число организаций), а 40% думают, что попадут в прицел хакеров в следующем году.

    Основным способом атак на SCADA около 70% организаций называют вредоносное ПО, специально разработанное для них. Интересно, что около половины электроэнергетиков нашли у себя следы Stuxnet, который изначально разрабатывался для АЭС в Бушере (Иран). Хотя сейчас я уже и задумываюсь, а для Бушера ли только разрабатывался этот "вирус"?..

    ЗЫ. Я уже несколько раз писал про эту тему и, видимо, теперь придется писать про нее чаще.

    27.4.11

    Cisco открывает производство в России

    Не могу не поделиться ;-) Про наш с С-Терра модуль шифрования, сертифицированный в ФСБ, я уже писал. Про сертифицированное производство - тоже. Правда, в последнем случае речь идет не о реальном производстве. Серийное производство в контексте сертификации не означает ни производства комплектующих, ни их сборки на территории Российской Федерации; речь идет только об оценке соответствия массово поставляемого оборудования. Такой подход можно назвать псевдо-сертификацией производства так как по сути представляет собой быструю повторную сертификацию. Однако использовать данную схему для оборудования, производимого за пределами России, непросто – обязательно требуется российское юридическое лицо, являющееся лицензиатом соответствующего органа по сертификации. На сегодняшний день ни одна зарубежная компания, имеющая в России свои представительства, не имеет такой лицензии и вынуждена обращаться за помощью к соответствующим организациям, что мы и сделали с Kraftway или АМТ..

    И вот сегодня мы анонсируем, что производственная компания «Альтоника» станет первым независимым российским производителем основных электронных узлов для оборудования  Cisco Systems. Речь идет о производстве главных электронных узлов для VPN-модуля Cisco. Следует отметить уникально высокую степень локализации этого производства: на территории России будет осуществляться как монтаж печатных плат, так и финишная сборка и тестирование.


    «В настоящее время на российском рынке почти нет компаний, способных обеспечить высокое качество и ритмичность поставок при серийном производстве электроники на контрактных условиях. Рынок российского контрактного производства электроники только развивается, и в этих условиях найти партнера на серийный выпуск высокотехнологичного электронного оборудования непросто, — говорит директор ООО «ПК Альтоника» Семен Лукачев. — Мы вкладываем все силы в развитие производства, чтобы вырастить компанию-лидера, способную обеспечивать уникальные и востребованные услуги по комплексному серийному производству электроники на мировом уровне».


    Внимание к организации производственного процесса, использование современных технологий и существенные производственные мощности позволили ООО «ПК Альтоника» стать первым российским производителем главного электронного узла VPN-модулей Cisco. Этот продукт повышает безопасность передачи данных по корпоративным сетям — как внутри организаций, так и между филиалами, сотрудниками на удаленной работе. VPN-модуль Cisco обеспечивает конфиденциальность передачи персональных данных, финансовых транзакций и других операций. Маршрутизаторы Cisco, оборудованные таким модулем, могут использоваться для создания географически распределенных сетей.

    Если убрать маркетинг, то это реально круто ;-) Одно дело корявая отверточная сборка из запчастей, привозимых из-за границы. И совсем другое дело - монтаж печатных плат.

    ЗЫ. Процедура производства согласована с ФСБ. Так, на всякий случай... ;-)

    26.4.11

    Тенденции мира уязвимостей

    Еще один отчет мне довелось посмотреть. Он описывает тенденции в области исследований уязвимостей от компании Frost & Sullivan за 2010 год. Очень познавательное чтиво, показывающее, куда стоит направить свой взор специалистам по информационной безопасности.

    Итак некоторые из выводов сделанных Frost & Sullivan:
    • число зафиксированных публично уязвимостей возросло на 62% по сравнению с 2009-м годом.
    • уязвимостей высокой степени риска было зафиксировано большинство - почти 70% - в 4 раз больше, чем уязвимостей средней степени риска.
    • наиболее уязвимой пятеркой приложений признаны Adobe (вдвое больше дыр, чем в ближайшем "конкуренте"), MS Office, RealPlayer, MS IE и Apple Safari. Adobe - это Acrobat и Reader, Shockwave Player, Air и FlashPlayer. Немного выбивается из общей картины HP OpenView NNM, который входит в десятку самых уязвимых приложений 2010-го года.
    • более половины всех уязвимостей приходится на бизнес- и мультимедиа-приложения. В СЗИ зафиксировано чуть более одного процента всех уязвимостей.
    • по операционкам лидером по числу дыр остается Windows, но MacOS наступает на пятки уже обошла даже Linux, которая находится на третьем месте по числу уязвимостей
    • наиболее часто (треть всех проблем) встречаются уязвимостей, связанные с буфферами (в т.ч. переполнение буффера, но не ограничиваясь только им). На втором месте code injection (SQL Injection на 9-м месте). Интересно, что тут возникает некоторая нестыковка с цифрами Veracode. Возможно это связано с тем, что Frost & Sullivan анализировал именно зафикисированные и опубликованные уязвимости, а Veracode просто анализировал различные приложения. Возможно была нестыковка в терминологии. F&S использовал CWE (Common Weakness Enumeration) для описания типов уязвимостей.
    • результатом использования большинства (около 50%) уязвимостей является выполнение некоего кода. На втором месте - отказ в обслуживании.
    • рост числа уязвимостей в продукции Apple связан с ростом ее популярности.

    Какие выводы делает Frost & Sullivan? Во-первых, большое внимание злоумышленников будет направлено на SCADA-решения. Во-вторых, разработчикам мобильных устройств и приложений для них тоже придется уделять большее внимание вопросам борьбы с уязвимостями. В-третьих, исследования уязвимостей - это необходимая задача, от которой никуда не уйти. И, наконец, разработчики ПО должны больше внимания уделять правилам безопасного программирования.

    Жаль, что Frost & Sullivan анализировал только иностранные источники информации об уязвимостях - CVE, NVD, а также сайты зарубежных компаний - iDefense, Secunia и т.д. У нас в России есть тоже достойные исследовательские лаборатории. Собственно их всего две, как я понимаю. Это Digital Security Research Group и Positive Technologies Reseacrh Team. Первая ориентируется преимущественно на приложения SAP и Oracle, а вторая - преимущественно на Web-приложения.

    25.4.11

    Новое исследование Verizon по угрозам

    Компания Verizon, вслед за Veracode, тоже порадовала своим новым отчетом по угрозам - "2011 Data Breach Investigation Report". Делала она его совместно с Секретной Службой США и датским управлением по преступлениям в сфере высоких технологий.

    Из интересных тенденций Verizon, пользуясь своей фирменной методологией анализа, отметила следующие:
    • число внешних угроз возросло (на 22%), а вот число инсайдерских атак снизилось на 31%
    • менее 1% атак идет со стороны бизнес-партнеров, а в 9% атак задействовано сразу несколько источников
    • на 10% возросло число различных форм проникновений злоумышленников, а на 11% - внедрение вредоносного кода; на 14% выросло число атак с физическим проникновением
    • на 31% снизились число несанкционированных действий, связанных с превышением привилегий; на 17% снизились число применений социального инжиниринга.
    Интересно, но грустно, что большинство атак были не очень сложными (92%), а многие жертвы узнавали о своем взломе от третьих лиц (86%). Verizon отмечает, что почти всех инцидентов можно было бы избежать, затратив незначительные средства или применив корректирующие воздействия. Как пишут авторы отчета: "и хотелось бы нам сообщить о каких-либо позитивных изменениях, но порадовать читателей нам нечем".

    22.4.11

    60% всего ПО не соответствует требованиям ИБ

    Уж сколько раз твердили миру... что SDLC придуман не просто так и при написании ПО надо учитывать не только классические принципы программирования, но и учитывать вопросы безопасности. Причем с самого начала проекта, чтобы не латать дыры постфактум. На днях компания Veracode опубликовала свой очередной, уже третий отчет "The State of Software Security Report", описывающий состояние текущего уровня защиты ПО.

    Veracode проанализировала 4835 приложений (в прошлом отчете их было 2922) на разных языках программирования - Java, C/C++, .NET, ColdFusion и PHP; разного типа (компоненты, библиотеки, web и иные приложения) и разной формы "собственности" - внутренняя разработка, open source, аутсорсинговое ПО, коммерческое и т.д.

    Краткие результаты таковы:
    • 8 из 10 Web-приложений провалили "тест" OWASP Top 10
    • более половины всех приложений имеют просто "никакой" уровень качества защиты ПО
    • CSS остается одной из распространенных проблем
    • большинство разработчиков остро нуждается в тренингах по вопросам ИБ
    • лучше всех защищены финансовые организации
    • даже разработчики средств защиты не следуют правилам безопасного программирования
    • для анализа ПО необходимо использовать и статический и динамический анализ (хотя первый и находит на порядок больше проблем).

    21.4.11

    У Leta новый проект

    Компании, входящие в группу Leta продолжают радовать своей аналитикой. Совсем недавно Group-IB выпустила отличный отчет по состоянию "русской" компьютерной преступности, в котором рассматриваются основные угрозы, связанные с различными видами хакерской активности, анализируются основные услуги, предлагаемые компьютерной мафией, даются оценки доли «русского» сегмента общемирового рынка киберпреступности, а также приводятся прогнозы относительно тенденций развития данного рынка в этом году.

    И вот у Leta новый отчет - "Информационная безопасность. Обзор Рисков. Ритейл". Если быть точным, это первый документ в рамках проекта по выпуску обзоров отраслевых рисков информационной безопасности. В целом неплохо, но я обратил внимание, что при ориентации на описании рисков, в документе не приводится ни оценка их вероятности, ни оценка размера ущерба. Хотя бы в качественной форме, чтобы иметь возможность приоритезировать описываемые риски. Но все может поменяться - Leta предлагает всем заинтересованным лицам принять участие в корректировке отчетов.

    19.4.11

    Нас будут защищать от информации по примеру США?!

    14 апреля на сайте госзакупок был размещен заказ №0173100011511000028, состоящий аз 28-ми лотов. Из них меня заинтересовал 13-й лот, который называется "Зарубежный опыт регулирования ответственности участников правоотношений при использовании сети Интернет" (стоимость 973 тысячи рублей).

    Цель НИР: проведение научного исследования и подготовка на его основе научного отчета, позволяющего определить основные существующие подходы в законодательстве зарубежных стран к правовому регулированию ответственности участников правоотношений при использовании сети Интернет за содержание размещаемой информации в сети информации.

    Для достижения поставленной цели должны быть решены следующие задачи:
    1. изучение зарубежного законодательства по вопросу правового регулирования ответственности участников правоотношений при использовании сети Интернет за содержание размещаемой в сети информации (на примере таких стран, как США, Великобритания, Франция, Германия, Китай, Канада, Казахстан, Белоруссия);
    2. анализ и выявление особенностей правового регулирования в США, Великобритании, Франции, Германии, Китае, Канаде, Казахстане, Белоруссии в сфере обеспечения информационной безопасности;
    3. анализ правовых норм, на основе полученной выборки нормативных правовых актов по вопросу правового регулирования ответственности участников правоотношений при использовании сети Интернет за содержание размещаемой информации в сети информации, по следующим направлениям:
    • круг информации, за размещение которой наступает юридическая ответственность;
    • какие действия рассматриваются как правонарушение при размещении информации в сети Интернет;
    • установлено ли право блокирования или приостановки доступа к информационным ресурсам, кому предоставлено такое право, и на каких условиях;
    • порядок прекращения функционирования в национальном сегменте сети Интернет сайтов, содержащих информацию, распространение которой запрещено национальным законодательством, в том числе в интересах обеспечения информационной безопасности;
    • порядок блокирования доступа к таким сайтам, находящимся за рубежом;
    • на кого из участников правоотношений возлагается ответственность за содержание размещаемой в сети Интернет информации и характер установленной ответственности. 
    В качестве результата НИР должны быть написаны:
    • научный отчет по теме исследования, включающего описание законодательства США, Великобритании, Франции, Германии, Китая, Канады, Казахстана, Белоруссии в области правового регулирования ответственности участников правоотношений при использовании сети Интернет за содержание размещаемой в сети информации, аналитические материалы, содержащие соответствующие нормативные правовые акты (отдельные нормы) указанных стран и результаты сравнительного исследования выявленных норм, регулирующих ответственность за содержание размещаемой в сети Интернет информации,
    • предложения по совершенствованию законодательства Российской Федерации в области правового регулирования ответственности участников правоотношений при использовании сети Интернет за содержание размещаемой в сети информации.
     Достаточно интересна реакция пресс-секретаря нашего премьера - Дмитрия Пескова, который согласовывал эту НИР; он поспешил опровергнуть выводы о том, что власти собираются ужесточать контроль за интернетом. "Речь об ограничениях в интернете не идет. Подобные выводы на основе опубликованного техзадания на научно-исследовательские работы абсолютно неверны".

    Лично у меня тоже сложилось впечатление, что речь идет об ограничениях. Если не о них, то зачем затевать всю эту работу?

    ЗЫ. Напрямую к нашей теме это отношение имеет опосредованное. Несмотря на то, что одной из задач стоит изучение правового регулирования темы ИБ, я считаю, что речь идет только об одной из составляющих ИБ, связанной с защитой человека (ну и государства до кучи) от негативной информации.

    18.4.11

    Что такое TEI?

    Методик количественной оценки вклада ИТ (или ИБ) в бизнес существует немало. Помимо традиционных (ROI, TCO, NPV и т.д.) практически каждая консалтинговая и аналитическая компания предлагает свой подход. Одним из них является методика TEI (Total Economic Impact) от Forrester. В отличие от TCO, которая оперирует только затратами, и ROI, которая оперирует затратами и получаемыми преимуществами (как правило, в виде денег), TEI включает еще два элемента - гибкость и риски.



    С помощью TEI компании могут оценивать бизнес-вклад проекта или решения по ИТ (ИБ) в количественной форме:
    • преимущества вычисляются как позитивный (хотя он может быть и негативным) результат (рост прибыли или эффективности) за заданный период анализа.
    • затраты вычисляются также за заданный период анализа (а не только капитальные затраты) и включают этап не только внедрения, но поддержки, а также планирования.
    •  гибкость определяет непрямые или долгосрочные выгоды, получаемые от внедрения проекта или принятия решения (например, тренинг специалистов позволяет в случае изменения бизнес-потребностей быстро к ним адаптироваться).
    • риски (неопределенность) компенсируют первоначальные оценки получаемых преимуществ, что позволяет более точно оценивать итоговые результаты.

    Каждый из этих 4-х показателей разбивается на составные и вполне измеримые части, суммирование которых и дает итоговую цифру. Например, Forrester выделяет 5 категорий, получаемых от ИТ (ИБ) преимуществ:
    • доходы
    • продуктивность пользователей
    • эффективность капитала
    • защита активов
    • соответствие.

    К чему я это все веду? Просто данная методика может быть применена при вычислении бизнес-отдачи от информационной безопасности. Использовать TEI можно двояко. Первый - самостоятельно вычислять все нужные показатели и суммировать их. Задача более чем непростая. Второй вариант - заказать соответствующие рассчеты у Forrester. Третий вариант является частным случаем второго - ждать, когда Forrester сам опубликует такие исследования. На сегодняшний день Forrester оценивал вклад в бизнес таких технологий как Wi-Fi, PBX и т.д.

    К безопасности они пока не подобрались, но... по заказу Cisco компания Forrester недавно провела исследование и разработала калькулятор расчета бизнес-вклада от технологий, входящих в архитектуру Borderless Network (Сети без границ). К этим технологиям относятся маршрутизация и коммутация, мобильность (удаленный доступ и Wi-Fi), оптимизация WAN-каналов и безопасность.Результаты этого исследования публичны и доступны у нас на сайте.

    Что интересного в этом исследовании? Во-первых,оно лишний раз подтверждает, что чтобы оценивать бизнес-вклад необходимо заложить в модель определенные бизнес-показатели. В частности, зарплату ИТ/ИБ-персонала, персонала поддержки и бизнес-пользователей. Также необходимо знать сумму капитальных и операционных затрат на ИТ/ИБ (с разбиением на софт, железо и сервисы) за заданный период времени. После всех расчетов (Forrester разработал для нас еще и специальный Excel-калькулятор для самостоятельного использования) на выходе мы получаем и диаграммы затрат на ИТ/ИБ, и денежный поток в течение заданного периода времени, и получаемые преимущества и т.д.

    Второй вывод, который я сделал, анализируя результаты по разным заданным показателям, безопасность может приносить денежную выгоду и сама по себе. Но происходит это нечасто. Как правило, основная выгода от ИБ заключается в экономии, защите активов и соответствии. И третий вывод - чтобы "продать" безопасность наверх, ее лучше продавать вместе с чем-то; с защищенным удаленным доступом, с модернизацией сетевой инфраструктуры, с построением Интернет-представительства и т.д. Выгоды от информационной безопасности самой по себе не так привлекательны (особенно в краткосрочной перспективе), как от комплексных ИТ-проектов, в которых ИБ - одна из составных частей.

    Покажу конкретный пример выдаваемых результатов. На первой иллюстрации мы видим получаемые преимущества для компании с 5000 сотрудниками и 50 офисами. Ежегодные преимущества составляют около 3 миллионов долларов, которые получаются, в основном, за счет удаленного защищенного доступа. Он снижает сложность инфраструктуры на 60% и повышает продуктивность сотрудников на 2% (в рассматриваемом примере). На ИБ у нас ложится "всего"15% совокупных преимуществ. Но и это немало.


    На второй иллюстрации мы видим финансовый анализ, который доказывает, что ждать отдачи от ИТ/ИБ в первый год нелогично.


    И, наконец, на третьей иллюстрации показываются финансовые показатели, понятные любому финансисту, который будет принимать решение о выделении инвестиций на ИТ/ИБ-проект.



    В целом ничего нового - данные тезисы известны многим. Просто методика TEI лишний раз доказала их правоту "с цифрами в руках". Не голословные утверждения, а понятная методика и понятные результаты, которые не стыдно и финансовому директору показать.

    15.4.11

    Весеннее обострение на российском рынке ИБ?

    Приходит мне вчера сообщение, что домен aladdin.com больше не существует и все запросы будут переадресовываться на safenet-inc.com. Мотивация простая - в 2009-м году SafeNet купила Aladdin и приводит все к единому знаменателю. В принципе, логично, хотя зачем убивать известный бренд?.. Но вспомнилось мне сразу, что около месяца или более назад мне пришло аналогичное сообщение и по поводу домена aladdin.ru. Его теперь тоже не существует. Всем известная компания Аладдин Р.Д. теперь располагается по новому домену.

    В общем-то тоже ничего странного, если бы не одно но... на сайте SafeNet компания Аладдин Р.Д. вообще больше не упоминается. Ни среди дистрибьюторов, ни среди реселлеров, ни среди технологических партнеров или системных интеграторов. Раньше Аладдин Р.Д. имел статус дистрибьютора Aladdin Knowledge Systems и после слияния AKS и SafeNet этот статус был сохранен за российской компанией. Но сейчас статус дистрибьютора токенов перешел к "Сертифицированным информационным системам". Вопросы, вопросы, вопросы...

    Но это не единственная странность на отечественном рынке ИБ. Непонятные пертурбации происходят еще с одним крупнейшим российским производителем средств защиты. Но пока они носят сугубо внутренний характер и не выносятся на публику.

    А вообще год 2011-й станет знаковым в нашей отрасли. Происходит некий перелом и мы выходим на иной уровень. Новое поколение безопасников сменяет предыдущее. Зубры, стоявшие у истоков отрасли, уходят. Кто-то продает свой бизнес, кто-то просто уходит из него в новые сегменты, кто-то уходит на повышение, у кого-то наступает пенсионный возраст и ему не продляют контракт на госслужбе. Вслед за зубрами постепенно меняются и компании, играющие первую скрипку. Лидеры меняются, отрасль омолаживается... Это позитивно. Правда, меня на выступлении в Нижнем Новгороде назвали "крутым дядькой", а на различных конференциях со мной фотографируются, как с памятником Паниковскому на Крещатике в Киеве... Неужели я старею ;-( Вот ведь, блин ;-)  Что-то ностальгия напала...

    14.4.11

    Спецодежда безопасника

    Группа быстрого реагирования ;-)



    - Posted using my iPhone

    13.4.11

    Запись с ТВ

    Запись с сегодняшнего эфира - http://rbctv.rbc.ru/archive/sphere/562949980060773.shtml

    Я на ТВ

    Через 20 минут выступаю в прямом эфире РБК-ТВ. Будем дисскутировать об Интернет-угрозах ;-)

    - Posted using my iPhone

    Что должен знать ИТ-директор об ИБ... в России

    Вчера выступал на нижегородском CIO-клуб. Выкладываю презентацию.

    12.4.11

    А вы сами пробовали облачную безопасность?

    Вспоминая семинар RISSPA про облачную безопасность провел среди коллег мини-опрос на тему, а пробовали ли вы сами услуги облачной безопасности. Оказалось, что таких почти нет ;-(  Поэтому предлагаю всем желающим потестировать сервис облачной безопасности Web-доступа - ScanSafe. Достаточно заполнить форму на сайте ScanSafe и получить полноценный доступ на 30 дней.

    ЗЫ. ...и потом можно будет спорить о вкусе устриц ;-)

    11.4.11

    О запрете Skype

    Про "выступление" ФСБ о запрете Skype не высказался только ленивый. Повторяться не буду. Я бы хотел обратить ваше внимание на хронологию событий. 4 апреля на сайте Минкомсвязи появляется сообщение о проведении заседания Правительственной комиссии по федеральной связи и технологическим вопросам информатизации, на которой начальник 8-го центра ФСБ г-н Андреечкин должен был выступить с докладом на тему: "Об использовании в сети связи общего пользования и информационных системах в Российской Федерации криптографических средств шифрования".

    8-го апреля заседание состоялось. На нем Андреечкин заявил, что шифрование трафика с применением зарубежных алгоритмов в Skype, Gmail и т.п. может привести к масштабной угрозе безопасности России и предложил запретить их. А вот дальше самое интересное.Почти мгновенно (в терминах государственной бюрократии) отреагировал Кремль - "Высказанное начальником центра защиты информации и спецсвязи мнение о том, что сервисы Skype и Gmail составляют угрозу нацбезопасности, является его личным мнением и не отражает политику государства в области развития Интернета. Андреечкин превысил свои полномочия и сделал поспешные выводы об этих популярных сервисах". Что это за источник не совсем понятно, но раньше я что-то не припомню, чтобы кто-то из кремлевских чиновников (депутаты не в счет) публично критиковал фсбшного генерала... исключая Президента Медведева. Кстати, днем ранее он высказался и по поводу DDoS-атак на LiveJournal, а неназванный источник в Кремле также рекомендовал ФСБ обратить внимание на участившиеся случаи хакерских атак на такие интернет-площадки, как LiveJournal.

    А потом высказался г-н Путин; точнее его пресс-секретарь - Дмитрий Песков. Он заявил, что решение о будущем Skype и Gmail в России должно быть принято только на основе учета всех точек зрения, высказываемых как заинтересованными ведомствами, так и обществом в целом. "Существует точка зрения, которая была заявлена Федеральной службой безопасности. Она вполне обоснована, поскольку обусловлена задачами службы, и позиция ведомства вполне аргументирована. Вместе с тем существуют и другие точки зрения, и в процессе работы соответствующего органа правительственной комиссии все эти точки зрения - и ведомств, и общественности - будут тщательно изучены, и уже потом будет выработана позиция и принято соответствующее решение". В интервью Gazeta.ru г-н Песков сказал, что "представители ФСБ не высказывают личного мнения. Естественно, это позиция ведомства, и она тщательно аргументирована".

    Позднее позицию Кремля поддержало другой орган исполнительной власти - Минкомсвязи. Его министр Игорь Щеголев заявил, что "никаких планов по отмене или закрытию Skype, Gmail, Hotmail и каких бы то ни было других иностранных сервисов, работающих в России, нет. Что касается предложений по урегулированию использования криптографических средств в сетях общего пользования, то они должны быть подготовлены до 1 октября и это не означает, что они будут касаться прекращения работы иностранных сервисов в России". Государственная дума также на стороне Кремля.

    Закончилась дискуссия комментариями от ФСБ - "никаких предложений или требований со стороны ФСБ об ограничении для граждан пользования этими сервисами на рабочем заседании правительственной комиссии по федеральной связи и технологическим вопросам информатизации не было". Видимо, всем послышалось на заседании в Минкомсвязи ;-)

    Итак, какие выводы можно сделать? Во-первых, это может быть очередная проверка со стороны ФСБ реакции на такую инициативу. Во-вторых, я могу согласиться с позицией Антона Носика, который предположил, что либо речь идет о позиционной борьбе ФСБ и Минкомсвязи, либо это очередной PR Минкомсвязи. В PR со стороны ФСБ я не очень верю, т.к. это как махать красной тряпкой перед быком. Я имею ввиду любителя Интернет - Президента Медведева, который, к слову сказать, снял в конце прошлого года начальника г-на Андреечкина (руководителя НТС - Николая Климашина) и назначил его на почетную должность помощника секретаря СовБеза.

    В общем и целом СМИ и Интернет в пятницу побурлили и поутихли, но внутренние флуктуации и пертурбации в наших правоохранительных органах усиливаются. В том же 8-м Центре грядут очередные перемены... Сложив имеющиеся факты и слухи, могу предположить, что Президент недоволен деятельностью ФСБ (и не только трехбуквенной конторой) в области информационной безопасности. Но вот что из этого в итоге получится пока предсказывать рано...

    8.4.11

    И вновь об оценке соответствия

    И вновь вернусь к теме оценки соответствия. Уж очень часто эту оценку приравнивают к сертификации. На самом деле это не так. Фраза "оценка соответствия в установленном порядке" замечательно иллюстрируется данной картинкой, которую я сделал на основе анализа закона о техническом регулировании, т.к. именно он определяет, что такое оценка соответствия.


    7.4.11

    Президент узаконил электронную подпись

    Президент подписал вчера ФЗ "Об электронной подписи". Также, в связи с этим, внесены изменения в часть первую Гражданского кодекса Российской Федерации, Арбитражный процессуальный кодекс Российской Федерации, Федеральный закон «О кредитных историях», Федеральный закон «Об информации, информационных технологиях и о защите информации», Федеральный закон «Об организации предоставления государственных и муниципальных услуг» и Федеральный закон «О внесении изменений в отдельные законодательные акты Российской Федерации в связи с принятием Федерального закона «Об организации предоставления государственных и муниципальных услуг».

    Деятельность ФСТЭК в 2010-м году

    Опубликовала 14 марта ФСТЭК отчет о своей надзорной деятельности в 2010-м году. 18 страниц чтива. Если убрать всю воду и не "наши" темы, то кратко деятельность ФСТЭК заключалась в следующем:
    • Разработаны административные регламенты по направлениям деятельности. Их 7. По нашей теме регламент есть только по исполнению государственной функции по лицензированию деятельности по технической защите конфиденциальной информации (разработка не в счет). По теме персданных регламент нет и не будет.
    • Данные о штатной численности работников ФСТЭК России, выполняющих функции по контролю, и об укомплектованности штатной численности являются информацией ограниченного доступа.
    • Было всего 230 плановых проверок (по всем направлениям деятельности). Среднее время одной проверки - 8 дней. Интересно, что несколько проверок было отменено по причине отсутствия денег на командировочные расходы. Внеплановых проверок не было.
    • Из 230 проверок по 102 выявлено 413 нарушений обязательных требований. Возбуждено 7 дел об административных правонарушениях. Выдано 33 предписания об устранении нарушений.
    • На 2011 год запланировано снижение числа проверок, что связано с уменьшением финансирования ФСТЭК.

    6.4.11

    7 ошибок CSO

    Журнал CSO опубликовал в конце марта статью о классических ошибках, которые делают руководители служб ИБ, пытаясь в своей компании донести (скоммуницировать) важность вопросов обеспечения ИБ до всех заинтересованных сторон:
    • отсутствие стратегии ИБ - большинство руководителей ИБ действуют в реактивном режиме, борясь с реализуемыми угрозами, а не предвосхищая их;
    • пренебрежение донесением важности ИБ до каждого;
    • неспособность или нежелание учитывать культурные различия (моя статья про токены хорошо иллюстрирует эту проблему);
    • неспособность обосновать ИБ в цифрах и в экономических показателях;
    • непонимание важности фактора времени;
    • непонимание постоянной смены роли руководителя ИБ - от лидера до советника, от автора плохих новостей до инициатора позитивных изменений;
    • непонимание того факта, что коммуникации нужны не всегда и иногда они являются просто пустой тратой времени (иногда проще уйти, чем доказывать, что ты не верблюд).

    5.4.11

    EMC покупает NetWitness

    Вчера компания EMC сообщила, что покупает американскую частную компанию NetWitness, занимающуюся вопросами анализа сетевого трафика с точки зрения ИБ. Детали сделки не раскрываются. NetWitness войдет в состав RSA.

    Надо заметить, что несмотря на заявленную революционность технологий NetWitness, ничего действительно нового они не предлагают. Анализ сетевого трафика с точки зрения ИБ реализован достаточно давно и многими компаниями - от таких грандов как Cisco (модули Cisco NAM или встроенная в любой маршрутизатор функциональность NBAR или FPM) и заканчивая нишевыми игроками - Lancope, Mazu, PacketMotion и т.д.

    Вопрос в другом - эти технологии находятся на стыке ИБ и ИТ, что и обуславливает их малую распространенность в России. Безопасники не всегда понимают сетевых технологий на том уровне, на котором работают средства сетевого анализа, а у ИТшников не всегда доходят руки до решения вопросов ИБ на таком уровне. Но в целом, решения сетевого анализа являются хорошим подспорьем по обнаружение различных аномалий и подозрительных действий в корпоративной сети.

    4.4.11

    Positive Hack Days

    Positive Hack Days - международный форум, посвященный практическим вопросам информационной безопасности, пройдет 19 мая в Москве. Его миссия — объединить хакеров и компании ИБ-индустрии, чтобы они смогли понять, насколько они нужны друг другу. На Форум приглашены: самые продвинутые знатоки из России, Европы, США и Китая, представители ведущих российских и зарубежных ИТ-компаний, независимые эксперты. Организатор - Positive Technologies.

    Сайт - http://phdays.ru
    Twitter - http://twitter.com/phdays
    LinkedIn - http://www.linkedin.com/groups?home=&gid=3850821

    1.4.11

    Как я писал закон по сходной цене

    Расскажу интересную историю. Раздается в середине января звонок. Приятный, но холеный женский голос спрашивает, могу ли я подозвать Алексея Лукацкого. Я "подозвал" сам себя и между мной и собеседницей на том конце провода состоялся интересный разговор.
    - Меня зовут Алевтина Петровна. Мой муж - депутат имярек.
    - Очень приятно.
    - Я слышала, что вы занимаетесь разработкой законов. Это так?
    - Не совсем. Я участвую в разработке нормативной базы и иногда принимаю участие в экспертизе законопроектов.
    - Это то, что мне надо. Вы можете написать мне закон?
    - Закон? Какой закон? О чем?
    - Мне все равно.
    - ?!
    - Дело в том, что у моего мужа скоро день рождения и я бы хотела сделать ему подарок. Машины у него уже есть. Дорогие часы тоже. У него есть все! И я подумала, что могу сделать ему неожиданный подарок - закон, который он сможет подать в Думу.
    - Внести...
    - Ну все равно. Подать, внести. Какая разница?!... Вы можете написать закон? Я вам хорошо заплачу!
    - Вопрос, конечно интересный. А хоть о чем закон должен быть?
    - Да какая разница? Вы думаете мой муж будет в этом разбираться? Вы думаете хоть один депутат в Думе что-нибудь понимает в этом? Просто мой муж уже второй раз сидит в Думе и так ничего и не предложил. Его коллеги по работе, конечно, тоже ничего не предложили, но на них уже там смотрят косо.
    - На них?
    - Ну да. Он же там не один сидит. С друзьями.
    - А-а-а.
    - Так сможете?
    - Попробовать можно. Но вы даже приблизительно тему не представляете?
    - Я же вам объяснила уже - никого это не волнует. Главное сдать закон. Там отметят, что муж закон написал. Доложат Главному. Он будет доволен.
    - Главный?
    - И муж, и Главный. Все будут довольны. Мужу будет приятно. У его друзей такого не будет. Я смогу сделать мужу эксклюзив. Это вам не Ламборджини. Я на прошлый день рождения подарила мужу, а потом у всех его друзей такая же появилась. А тут закон. Никто его не переплюнет.
    - Да, верно.
    - Значит беретесь?
    - Да, давайте попробуем. Какой у вас крайний срок?
    - Так, значит, день рождения у него в конце марта. Значит закон мне нужен после 8-го марта.
    - Хорошо.
    - Сколько это будет стоить?
    - Ну все зависит от объема и содержания. Если нужен законопроект о внесении изменений в действующее законодательство, то это одна цена. Если нужен абсолютно новый законопроект, то цена будет выше.
    - Ну я же вам объяснила уже! Мне нужен закон! Страниц на 15-20; я фигню не хочу мужу дарить. Пусть все будет солидно. И чтобы с гербом; ну там все дела, вы меня понимаете...
    - Понимаю.
    - И?..
    - Хорошо. Давайте остановимся на цифре 50 тысяч.
    - Всего?!
    - Долларов!
    - Ну да. А чего еще-то? 50 тысяч долларов?! За закон?! Я думала это будет дороже. Может два заказать?...
    - Давайте сначала я вам один сделаю, а потом вернемся к разговору о дальнейшем сотрудничестве. Хорошо?
    - Ну давайте.
    - Итак, подытожим. 10 марта я вам сдаю законопроект на любую тему размером 15-20 страниц.
    - Ага. И чтоб тема какая-нибудь поинтересней.
    - Хорошо.

    На этом разговор и завершился. Немного ошарашенный я все же решил не удивляться. Бывая в Госдуме я насмотрелся там многого. Законопроект я решил писать по знакомой мне теме - информационная безопасность и посвятил закон вопросам регулирования этой темы. Вместо краткого упоминания в трехглавом ФЗ-149 я решил выстроить все немного иначе. Сначала дал четкую иерархию информации ограниченного доступа и описал различные виды тайн (первичные и вторичные). Тем самым я вывел определение и иерархию защищаемой информации на уровень закона и устранил противоречия в устаревшем Указе 188. Затем я ввел понятия собственника и владельца информации. А потом уже четко зафиксировал, кто определяет требования по защите информации для различных видов тайн, нужна ли оценка соответствия и в каких случаях, определил условия получения лицензии на деятельность в области шифрования и ТЗКИ, а также четко разделил полномочия между различными отечественными регуляторами. Получилось неплохо - мне даже понравилось.

    10 марта я сдал работу заказчице; получил деньги. А вчера узнал, что мой, точнее уже не мой, законопроект был отдан в канцелярию Госдумы и зарегистрирован по всей форме. В понедельник или вторник его должны будут вывесить на сайте Госдумы.

    Пусть не совсем красивым путем, но может и удастся добиться цели приведения рынка ИБ в пристойное состояние. В конце концов, цель оправдывает средства. А ничего незаконного я не совершал (хотя определенные сомнения все-таки гложут). Если депутат не только "подаст" законопроект, но и проведет его по всем 3-м чтениям (а это сразу поднимет его в глазах своих соседей по Думе), то это будет победа! Буду держать вас в курсе...

    31.3.11

    ФЗ об электронной подписи принят в 3-м чтении

    Итак, ФЗ "Об электронной подписи" принят ГосДумой в третьем чтении, а вчера прошел и Совет Федерации. Описание основных моментов тут, а краткий анализ, сделанный Александром Бондаренко тут.

    30.3.11

    Отношение к ИБ в США и России

    Находясь в США видишь разницу в отношении к ИБ с Россией. У нас это удел специализированных журналов и выставок, а там ИБ рекламируют для широкой аудитории и не видят в этом ничего зазорного. В аэропорту Лос-Анджелеса или Сан-Хосе висит реклама средств борьбы с угрозами для e-mail. На 101-м шоссе висит неоновая и манящая реклама ИБ-вендоров. Аналогичную ситуацию я наблюдал и в Лондоне.

    А у нас? Из всех игроков рынка такой способ донесения информации о себе "активно" использует только Касперский, вывешевия по дороге в московские аэропорты рекламу о себе. Еще и ESET рекламировал себя раньше на заправках а сейчас осваивает радиоэфир. Вот и все ;-(

    А потом мы удивляемся, почему о прошедшем годе безопасного Интернета никто ничего не слышал. Как в анекдоте о неуловимом Джо...

    - Posted using my iPhone

    29.3.11

    Зачем Ethernet в самолете?

    Летел сегодня в США Аэрофлотом. Новый 330-й. И на каждом кресле 2 порта - USB и Ethernet. С USB я еще могу понять - зарядка и все такое. Но зачем в самолете Ethernet? Неужели общение по сети - это такая востребованная штука? Но ее можно реализовать и по иному. Например, в Emirates можно просто общаться между местами с помощью сервиса а-ля SMS. Но сеть-то зачем? Доступ в Интернет? Не уверен, что в эконом-классе это востребовано... На обратном пути попробую подключиться.




    ЗЫ. А вообще, вспоминая историю с А380, в котором случайно внутренняя сеть управления самолетом и пассажирская сеть не были разделены, полеты на ИТ-совместимых самолетах доверия не вызывает ;-(

    - Posted using my iPhone

    Облачная безопасность RISSPA

    3 недели назад в офисе Cisco проходил семинар RISSPA, посвященный облачной безопасности и открытию российского отделения Cloud Security Alliance. Отличный фоторепортаж с мероприятия тут. Там же выложены презентации и ссылка на запись Cisco Webex.


    - Posted using my iPhone

    25.3.11

    Длина ключа: какой ей быть?

    Интересный анализ опубликован у нас на сайте. В нем проводится исследование того, какие длины ключей для каких криптоалгоритмов являются адекватными на сегодняшний день и на ближайшие 3-4 года. Конечно про ГОСТ там ни слова, но все равно интересно. Хотя хочу заметить, что для большинства приложений DESа по-прежнему хватает за глаза ибо ломать криптографию в лоб мало кому нужно и захочется.

    Жаль, что ФСБ такого публичного анализа не имеет.

    - Posted using my iPhone

    McAfee покупает Sentrigo

    23 марта McAfee, являющаяся частью Intel, объявила о желании купить частную компанию Sentrigo, которая предлагает полный спектр защитных технологий для СУБД - анализ защищенности, мониторинг активности, виртуальные патчинг и т.д. Детали сделки не разглашаются.

    24.3.11

    Защищенный мобильный офис

    Во второй день CSO Forum должно было быть мое второе выступление, посвященное защищенному мобильному офису. Так получилось, что у меня было другое выступление и я попросил Мишу Кадера выступить вместо меня. По его словам на последний доклад (а он был именно последним) осталось всего около 20-ти человек и то, многие спали ;-( Поэтому презентацию увидели не все участники CSO Forum. Дабы устранить эту несправедливость, выкладываю ее тут.


    ЗЫ. Вообще CSO Forum в этом году мне категорически не понравился ;-(

    23.3.11

    Безопасность социальных сетей

    Сегодня у меня должно было быть выступление на Call Center Forum 2011 с докладом по безопасности социальных сетей. Выступить не удастся по причине участия в другом мероприятии, но презентацию выкладываю.

    22.3.11

    Контроль электронной почты создает одни проблемы

    Доклад Generation Gmail Report, представленный компанией Mimecast, показал, что компании должны предоставлять гибкие возможности использования электронной почты своим сотрудникам, если они хотят избежать утечки таких данных.

    В отчете сказано, что сотрудники отделов IT ведут бесполезную борьбу в попытках удержать пользователей от ненадлежащего использования e-mail только с помощью политик ограничения. Было выявлено, что сотрудники хотят использовать корпоративную электронную почту так же свободно, как и личную. Если они не могут работать так, как они привыкли, в корпоративной среде, они учатся обходить запреты, тем самым создавая угрозу системе безопасности компании.

    79% людей отправляют рабочую почту со своих личных ящиков, при этом 1 из 5 опрошенных делает это постоянно. В отчете предлагается не только изменить подход к решению проблемы, меняя политики ограничения на политику наделения полномочиями, но и применять технологические решения для повышения безопасности и уменьшения желания сотрудников «обойти» правила.

    Основные результаты исследования сводятся к следующему:

    - 66% сотрудников констатируют факт, что электронная почта остается их любимым средством связи и общения;

    - 40% говорят, что если бы у них на работе был безлимитный почтовый ящик, они бы скорее всего не пересылали рабочую почту на свои личные адреса;

    - всего половина опрошенных подтверждает, что в их компании действует политика использования корпоративной почты, 29% отрицают это, а каждый шестой (17%) не знает о ней;

    - 40% респондентов уверены, что корпоративная политика использования e-mail должна быть улучшена.

    Исследование было проведено компанией Loudhouse по заказу Mimecast с помощью более чем 2400 он-лайн интервью среди пользователей email в Великобритании (1,080 интервью), США (805), Канады (272) и Южной Африки (300).

    21.3.11

    Мое выступление на CSO Forum

     Сегодня в 10.40 я выступаю на CSO Forum с презентацией "Что на повестке дня директора ИБ на ближайшие 2 года?"

    16.3.11

    Интересные цифры

    Согласно статистике Frost & Sullivan в мире в прошлом году насчитывалось около 2.28 миллионов специалистов по ИБ (к 2015-му их должно быть 4.2 миллиона).

    Если разделить это число количество узлов в Интернет и число жителей Земли, то получится, что один специалист по ИБ обслуживает 359 узлов и 3029 человек. О как!

    15.3.11

    Новый сертификат ФСБ на модуль шифрования Cisco

    С радостью сообщаю, что модуль NME-RVPN (в исполнении МСМ) для маршрутизаторов ISR и ISR G2 28-го февраля получил новый сертификат ФСБ. Если раньше модуль был сертифицирован по классу защиты КС1, то сейчас уровень защиты повышен до КС2. Основное изменение касается банков, которым стандартом Банка России было предписано применение VPN-решение классом не ниже КС2. Теперь и модуль NME-RVPN и VPN-решение на базе Cisco UCS C-200 сертифицированы по классу КС2.

    10.3.11

    Индекс заражения всего мира

    В 2009-м году Cisco разработала еще один индекс - Cisco Global ARMS Race Index, созданный по аналогии со шкалой Рихтера по измерению силы землетрясений. Его задача показать уровень заражения сайтов по всему миру вредоносным ПО, управляемым злоумышленниками. В практической деятельности отдельных компаний он малоприменим, но зато полезен в контексте ежегодной оценки тенденций в области угроз ИБ.Вычисляется этот рейтинг, основываясь на размерах текущих ботнетов, общем числе Интернет-соединений, уровне заражения домашних и рабочих компьютеров, уровне спама и т.п.

    В 2009-м году индекс был равен 7.2, в прошлом - 6.8. Однако, усилия по ИБ не пропадают даром, что не может не радовать.

    ЗЫ. С нами связян и еще индекс безопасности - Adaptive Security Index. Его разработала компания Capgemini при помощи Cisco. Его задача продемонстрировать баланс безопасностью, затратами и возвратом инвестиций для отдельного предприятия. Но, видимо, это ноу-хау Capgemini, т.к. никаких открытых источников по этой наработке я не нашел.

    9.3.11

    Бостонская матрица киберпреступников

    Есть такая штука как "бостонская матрица" или "матрица BCG" (BCG - Boston Consulting Group), которая применяется в анализе актуальности продуктов/сервисов в бизнесе компании.На основе этой идее эксперты Cisco разработали CROI (Cybercrime ROI) - модель оценки наиболее актуальных с точки зрения прибыльности и распространенности методов, используемых злоумышленниками в своей деятельности.


    Не новость, но достаточно интересно, - в "звезды" попали Web-уязвимости, вредоносные программы для кражи данных, а также методы легализации (вывода) финансов, полученных в результате несанкционнированных действий. Прибыль для злоумышленников достаточно высока, но требует от них постоянных инвестиций в поддержание высоких темпов роста.

    С "дойными коровами" в целом все понятно - денег дают немало, а инвестиций почти не требуют. Интересен квадрат "собак", в который попали атаци на социальные сети (как самостоятельный источник проблем), DDoS и фишинг. Этот квадрат характеризуется низкой рентабельностью, низкими темпами роста и требованием постоянного контроля со стороны преступников. В бизнесе от продуктов, находящихся в этой области, рекомендуют избавляться. Если аналогичная ситуация действует и в мире киберпреступности, то эти угрозы будут терять свою актуальность в ближайшее время.

    Квадрат "потенции" ("темные лошадки", "трудные дети" и т.п.) говорит о том, что атаки на мобильные устройства и IP-телефонию пока не получили широкого распространения, но имеют высокие темпы роста, что в перспективе может сделать их "звездами" (или "собаками"). Насчет телефонии я бы предположил, что вероятность перехода в статус "собак" выше, чем в статус "звезд". Очень уж неочевидна бизнес-модель и способы зарабатывания денег на этой технологии мошенниками. А вот с мобильными устройствами ситуация обратная - их становится все больше, средств защиты в достаточном количестве пока нет, информация на устройствах представляет интерес. Так что мобильные угрозы могут стать вскоре "звездами" и уже сейчас стоит изучать эту область рынка ИБ.

    8.3.11

    Запущен сайт АРСИБ

    Об АРСИБ я уже как-то писал и вот запущен сайт этой ассоциации - www.aciso.ru. Не буду подробно расписывать, что там есть - просто посмотрите и сами принимайте решение. Из интересного - клуб ветеранов ИБ ;-)

    5.3.11

    Голые пароли

    Я уже не раз обращался к теме повышения осведомленности пользователей в вопросах ИБ и теме правильного выбора паролей. И вот интересный вариант реализации данной задачи - http://www.nakedpassword.com/ Разработчики из недавно созданной компании Platform45 создали плагин, который достаточно добавить на любой сайт и при вводе пароля пользователи будут визуально видеть сложность своего пароля ;-) Чем сложнее пароль, тем больше одежды снимает девушка по имени Салли ;-)

    4.3.11

    Моя презентация с IDC

    Завершу эту неделю, прошедшую под знаком Cisco, презентацией, которую я делал на IDC IT Security Roadshow. Кто-то говорит, что я запугал слушателей особенностями действующего законодательства по ввозу криптографии, ее сертификации и т.д. Я считаю, что скорее я открыл глаза ;-)


    3.3.11

    Google покупает Zynamics

    1-го марта компания Zynamics из Германии объявила, что ее покупает Google. Причем именно так - не Google объявил, а Zynamics. На сайте Гугла информации об этой покупки нет (!). Ни финансовых деталей, ничего... по всем вопросам просят образаться в PR-службу Google. Сама Zynamics занимается разработкой софта для анализа ПО и бинарников с точки зрения ИБ - поиск уязвимостей, malware и т.д.

    Слайдкаст про западные VPN

    Объединив пост вчерашний, понедельничный и от 27 мая 2010 года, был рожден короткий слайдкаст (презентация со звуковым сопровождением). Собственно он повторяет все, что было уже написано, но представлен в иной форме, которая многим удобнее, чем чтение длинных документов и постов в блогах.



    Также данный ролик выложен на "Facebook" и "ВКонтакте".

    ЗЫ. Следующим в трилогии будет выложен ролик по нашему совместному решению с С-Терра СиЭсПи – модулю NME-RVPN и VPN на UCS C-200, а финальная часть будет посвящена преимуществам данного решения перед конкурентами. Но эти ролики тут я уже выкладывать не буду, чтобы не превращать блог в рекламную площадку Cisco.

    ЗЗЫ. В моих планах подготовка слайдкастов на тему «Какие законодательные акты требуют применения сертифицированных VPN-решений?».

    ЗЗЗЫ. Это -мой первый опыт подготовки слайдкаста. Конечно, большая разница, - говорить один на один с микрофоном или перед аудиторией. Совершенно разные ощущения и эмоции. Перед аудиторией жжешь, а перед микрофоном как-то суховато получается ;-(

    2.3.11

    Импорт продукции с функцией шифрования

    Те, кто читал документ, опубликованный в понедельник, задавали мне вопрос (хотя он задается уже не первый год), а в чем проблема с ввозом западных VPN-продуктов в Россию и почему встраивание туда сертифицированной СКЗИ не решает проблему? Отвечаю - законодательство по использованию СКЗИ и по ввозу СКЗИ - это суть две разные вещи. То, что можно по одному законодательству автоматически не означает разрешение в рамках второго законодательства. И касается это не только (а в последнее время уже и не столько) оборудования Cisco, сколько вообще любого иностранного вендора (американского, канадского, французского, китайского и т.д.), который ввозит продукцию с функциями шифрования в Россию. Для ответов на этот вопрос в Cisco и был подготовлен прилагаемый FAQ.

    FAQ по импорту продукции с функциями шифрования                                                            

    ЗЫ. Для тех кому лень регистрироваться на Scribd, могут скачать документ на bankir.ru.

    1.3.11

    Интересный вариант действий оператора ПДн

    Сын захотел подписаться на выпуски детской энциклопедии. Читаю купон и поражаюсь тому, как операторы ПДн стали использовать ФЗ-152. Фраза первая: "Ващи персональные данные будут храниться в архиве". Этой фразой оператор уходит из под действия ФЗ. Правда, непонятно, как он будет работать с архивом, если каждые 2 недели должен присылать мне новый выпуск, а значит должен использовать мои ПДн?

    Фраза вторая - "Внесение изменений в персональные данные или отзыв таковых производится письменно или по телефону не менее чем за 180 дней до даты прекращения обработки данных". Непонятно зачем этот пункт нужен, если предыдущей фразой оператор ПДн "вывел" себя из под действия ФЗ-152. Но фраза про 180 дней - это нечто ;-)

    ЗЫ. В эту аферу вступать не стал ;-)

    Универсальная карта победила ФСБ

    В августе я уже писал про универсальную электронную карту (УЭК), которая была построена на западном чипе и на западной криптографии. Я предположил, что ФСБ придется поступиться принципами и дать зеленый свет этому проекту, несмотря на все последствия такого решения. За прошедшие полгода однако шла внутриведомственная борьба за то, на базе каких технологий будет построена эта карта. ФСБ стояла за чип отечественной разработки, как и за отечественную криптографию. Совсем недавно, на магнитогорской конференции по банковской ИБ г-н Баранов (8-й Центр ФСБ) заявлял, что "ходют тут всякие и продвигают западные чипы" и "непонятно еще какие-там есть закладки".

    И вот вчера Президент Медведев высказался по этому поводу достаточно однозначно. Позволю себе процитировать несколько интересных пассажей:
    • "...в короткие сроки завершить разработку нормативно-правовой базы. Все эти документы должны быть приняты к лету. Считайте, что это моё поручение Правительству. Речь идёт о законе об электронной цифровой подписи". Значит есть надежда, что, несмотря на пессимизм Баранова, высказанный в Магнитогорске, закон об ЭЦП все-таки доработают и примут.
    • "Сразу хочу сказать, что мы должны действовать достаточно быстро, а не ориентироваться на создание тех или иных продуктов внутри страны". Иными словами, давайте использовать лучшие мировые технологии, а не пытаться изобретать велосипед.
    • "Конечно, необходимо предпринять усилия по защите личной информации от возможного распространения и нецелевого использования. Хотя надо признаться, что вся эта информация у нас в огромном количестве циркулирует в Глобальной сети, и пока эффективных способов её защиты государством не найдено. Поэтому сама по себе защита этой информации не должна быть препятствием к принятию решения о выпуске этих карт. Хотел бы, чтобы это поняли все, включая ведомства, которые за это отвечают". А вот это прямой выпад в сторону ФСБ, которая препятствовала внедрению УЭК на базе международных стандартов и технологий.
    • "Ещё одна тема, о которой я частично уже сказал: очевидно, что чип, который используется в карте для хранения персональных данных и содержащий средства защиты этих персональных данных, должен быть сертифицирован. Для этого потребуется время. Я считаю, что эту работу по сертификации нужно продолжать, но это не должно остановить общий процесс. Здесь должно быть два параллельных трека: создание собственно самой социальной карты и создание чипа, который может использоваться. Будет ли это чисто российский чип или это будут какие-то совмещённые возможности, думаю, что это, в конечном счёте, не столь важно". Т.е. безопасность безопасностью, но во-первых, она не должна мешать внедрению УЭК, а во-вторых, сертифицировать надо будет зарубежный чип, а не отечественный (про зарубежный чип в тексте на сайте пока нет, но на видео этот пассаж есть - мол, сейчас надо запускать проект на западном чипе. А вот когда будет готов отечественный чип, то можно будет подумать и о перевыпуске карт).
    Если этот проект действительно пойдет так, как предполагается, то он потянет за собой много других проектов и будет их "ломать под себя". Например, если на УЭК будет западная криптография (хотя в теории на него можно будет поставить приложение, работающее с ГОСТами) и с УЭК можно будет осуществлять доступ к порталу госуслуг, а также получать доступ к различным информационным системам (например, к медучреждениям и т.д.), то на стороне этих самых систем, порталов и т.п. также придется разрешать западную криптографию. И это становится очень интересным...