16.4.12

Проверьте свои сайты. Быстро!

По плану сегодня я хотел опубликовать другую заметку. Но так получилось, что планы мои поменялись. В пятницу вечером я активно гуглил в поисках нужной мне информации. Сначала я искал просто ссылки, потом сконцентрировался на поиске конкретных презентаций, ну а потом затянуло ;-) Я стал играться с Google, вспомнив, как прошлой осенью в Интернете разгорелся скандал по поводу выкладывания многими госорганами у себя на сайтах конфиденциальной информации, служебной тайны, а в ряде случаев (по словам коллег) и гостайны. И вот я решил повторить тот же путь, задав соответствующий поисковый запрос, где в качестве ключевых слов были использованы "для служебного пользования", "конфиденциально", "секретно" и т.д. Нашлось немало всякой разной информации, содержащей эти грифы. Выложенные в открытый доступ паспорта антитеррористической защищенности многих объектов, места дислоцирования воинских частей и многое другое. Да и список критически важных объектов составить путем правильных запросов несложно (хотя сам сводный список является секретным). Но этим пусть занимаются тем, кому положено заниматься. Я же стал искать другие проявления халатности; уже в коммерческом секторе.

Нашлось тоже немало. Политики информационной безопасности, подробные описания систем защиты, схемы сетей с указанием всей адресации, отчеты, коммерческие предложения, списки цен, результаты тестирования продуктов (не всегда положительные), анализы рынка, проекты документов, файлы паролей, конфиги (с открытыми паролями)... Прошелся и по тематике персональных данных. Причем двояко. Сначала просто поискал различные ПДн на сайтах - нашел выше крыши. Причем явно такие ПДн находятся на сайте незаконно - видимо кто-то выложил файл на сайт, а служба ИТ/ИБ то ли не проставила прав доступа на разделы сайта, то ли забыла установить запрет на индексацию... Но итог очевиден - персональных данных полно. Также как и полно документов, регламентирующих вопросы обработки и защиты ПДн. И это не политика в области обработки ПДн, которая должна быть разработана по ст.18.1 ФЗ-152. Речь идет именно о внутренних нормативных актах, которые не должны светиться наружу. Причем доходит до смешного. Общался с некоторыми коллегами на конференциях. Спрашиваю - "разработали вы нормативку по ПДн?". Отвечают утвердительно. "Можете показать?". "Нет. Конфиденциальная информация". Ввожу их сайты в Google - получаю полный набор документов, которые они скрывали ;-)

Еще случай. На одном из сайтов предлагается комплект документов и программное обеспечение по моделированию определенных процессов. Стоимость комплекта - несколько сотен тысяч рублей. Опять в Google. Вуаля. В одном из разделов сайта находятся все документы. При этом раздел не доступен из меню сайта и системы поиска. Но Google замечательно обошел все препоны и выдал прямую ссылку на местоположение данных, на которых можно было бы заработать. И таких примеров можно привести множество.

Какова причина сего безобразия? Я вижу их несколько. Самая банальная - отсутствие взаимодействия между ИТ и ИБ службами организации. Первые делают и запускают сайт, не ставя в известность вторых. Итог печален. Вторая причина - низкая квалификация сотрудников служб ИБ, которые сами не всегда знают как защищать сайты. То есть общие-то принципы им известны, а вот конкретные шаги применительно к конкретной системе управления сайтом или Web-серверу им незнакомы. И вновь итог печален. И третья причина - отсутствие регулярного мониторинга защищенности и конфигурации своих сайтов. Может быть при создании сайт и был защищен, но он рос, развивался, менялся. В итоге первичные настройки уже забыты, а про новые никто и не вспомнил. Результат опять предсказуем.

Что могу посоветовать сделать прямо сейчас. Введите в Google следующий поисковый запрос: "filetype:doc site:"адрес своего сайта"" (в Google вводить все без кавычек). Этот запрос выдаст все файлы формата DOC, которые доступны извне. Можете сузить запрос и перед filetype ввести ключевое слово или фразу. Тогда будут найдены все файлы Word, содержащие искомый запрос. Кстати, учитываете, что расширения DOC и DOCX в Google - это разные результаты в поисковой выдаче. Можно попробовать и такой запрос "filetype:dat passwd" (не забудьте использовать оператор site с указанием своего домена). Он может выдать вам очень интересный результат. А вообще с помощью Google у себя на сайте можно много чего поискать - пароли, реестры, ключи, сертификаты и т.д. Главное, правильно составить запрос, используя стандартные функции Google.

Ну а что делать, если вы у себя нашли какие-нибудь дыры, открытые всем, я думаю, вы знаете.

13.4.12

Сертификация специалистов по ИБ. Какая правильная?

Вопрос, вынесенный в заголовок, возникает, сколько я себя помню, регулярно. То на bankir.ru, то на professional.ru, то на Linkedin (одна из самых последних), а то и просто в частных беседах. Те, кто не имеет пока блях на груди, спрашивают у "гуру": "Ну какая же сертификация самая-самая?!" Гуру, почесывая в затылке, как правило отвечают - CISSP, CISM или CISA. А потом начинается флейм ;-) Так какая же правильная? Универсального ответа, к счастью, нет. Также как и нет ответа на вопрос "Кто такой настоящий безопасник?" Каждый сам принимает для себя итоговое решение. Но помочь его принять помогут следующие вопросы, которые задайте сами себе:
  • Что вам интересно сейчас? Пентестить? Писать код? Администрировать СУБД DB2? Копаться в Linux? Проводить аудиты на соответствие СТО БР ИББС? Быть начальником? Ответ на этот вопрос сразу направит вас в нужное русло. Кому-то подойдет CEH. Кому-то MCSE Security. Кому-то GIAC GCUX. Кому-то CCIE Security. А кто-то упрется рогом и пойдет учить 10 доменов CISSP. Каждому свое.
  • Что вам может быть интересно лет через 3-5? Может у вас есть какие-то устремления и мечты? Я вот когда-то хотел стать первым в России инструктором ISS. И стал им ;-) А потом от ISS я ушел и этот сертификат стал бесполезным ;-( Так что учитывайте этот момент. Ничто не вечно под луной.
  • Зачем вам бляха на грудь? Наверное, это самый главный вопрос, который надо задать. Тут ответов не так уж и много. В 2003-м году я написал статью для PCWeek "Нужен ли в России CISSP?" Прошло 9 лет, а вопрос так и висит в воздухе. Причин я тогда назвал 6 - подтверждение собственной квалификации, рост зарплаты, карьерный рост, обязательное требование работодателя, хвастовство и желание быть в "касте избранных". Сегодня я бы добавил седьмую причину (она часто называлась в дискуссии на Linkedin) - систематизация знаний. Не буду комментировать. Я считаю, что за исключением обязательного требования работодателя, всего остального можно достичь и без бляхи.

Если же все-таки вы не оставили этой идеи и хотите получить заветную бумажку, а потом мучаться вопросами: "Почему мне не подняли зарплату?" или "Куда б еще сходить, чтобы получить баллы для поддержания статуса?", то могу посоветовать посмотреть вот на эту схемку, разработанную Джошом Локнером. Он тоже задавался вопросом, вынесенным в заглавие.


Каждый выбирает для себя...

12.4.12

А вы знаете, что делает ваш компьютер, пока вы спите?

Посмотрите на ваш рабочий компьютер... Что вы видите? Монитор, клавиатура, системный блок, считыватель CD, USB-порты... А внутри? Процессор, материнская плата, жесткий диск, контроллер, память... Деталей много. А знаете ли вы, как они работают? Уверены? А если подумать? В 2008-м году я написал статью "Материнская безопасность" о закладках на уровне процессора ПК. Примерно в тоже время об этом написал Шнайер, а ComputerWorld повторил это уже на русском языке. На какое-то время тема заглохла и не поднималась ни в прессе, ни среди специалистов. Но вот в конце 2011 года в журнале "Хакер" была опубликована подробная статья о том, что в чипсетах Intel, поставляемых с заводов в Китае, содержатся вполне конкретные закладки (в "канадских" вариантах таких чипсетов никаких закладок не обнаружено).

По словам автора, эту тему он раскопал еще в 2007-м году (в США тема закладок в Intel'овских процессорах поднималась еще в 95-м году на симпозиуме IEEE) и доложил о ней своему работодателю (Kraftway), в Intel, в ФСБ, в Газпром. Везде рассказ о закладке выслушали, но оставили без внимания. РД по анализу BIOS появился в ФСБ только в 2010-м году (кстати, помните высказывания бывшего сотрудника ФАПСИ о BIOS/NetBIOS?) В феврале краткий пересказ статьи из Хакера был сделан на банковской конференции в Магнитогорске Сергеем Груздевым (слайды 12-17). А 30-го марта Счетная Палата США (GAO) опубликовала отчет "IT Supply Chain. Natonal Security - Related Agencies Need to Better Address Risks", в котором подробно описала риски, которые возникают в американских федеральных структурах в связи с поставкой запчастей к компьютерной технике из стран, за пределами США.


Достаточно интерсное исследование, которое показывает, что американцы сталкиваются регулярно с такими рисками, как:
  • инсталляция ПО и железа, содержащего закладки
  • инсталляция контрафактного ПО и железа
  • инсталляция ПО и железа, содержащего непреднамеренные уязвимости
  • и т.д.
Об этом стали задумываться (по крайней мере на словах) и у нас. В частности после падения "Фобос-Грунт" стали поговаривать о том, что возможной причиной стало именно использование китайского контрафакта на космическом аппарате. А вице-премьер Рогозин даже заявил, что России надо создавать собственную элементную базу. Правда, ничего конкретного он не предложил. Также как ничего конкретного не предлагают и в ФСБ (хотя, что они-то могут предложить...).

А пока, вместо того, чтобы заняться реальной работой, у нас пытаются только все запрещать путем выпуска различных приказов о том, что считать продукцией отечественного производства. А ведь можно было начать с малого - провести аналогичное GAO исследование и вынести на обсуждение план реагирования на растущую угрозу. Вот у американцев такой план есть - его начали реализовывать еще при Буше младшем в 2008-м году. Но конца и края этому процессу пока не видно. У нас же в России пока тишина и ничего адекватного данной угрозе пока нет ;-(

11.4.12

35 стратегий защиты от любителей кенгуру

Я уже не раз хвалил австралийское Министерство Обороны и их центр по обеспечению безопасности в киберпространстве. Прошлым летом выпустили они замечательный документ под названием "Стратегии для отражения целенаправленных кибератак". В этом двухстраничном документе нашли отражение все ключевые стратегии обнаружения и отражения вторжений в киберпространстве. В простой и понятной табличной форме перечислены в порядке приоритета элементарные рекомендации, среди которых:
  • пачьте приложения
  • минимизируйте число пользователей с административными правами
  • используйте белые списки приложений (замкнутую программную среду)
  • сегментируйте сеть
  • усильте защиту пользовательских ОС
  • контролируйте USB и иные периферийные устройства
  • используйте сетевые системы обнаружения вторжений
  • и т.д.
Хочу заметить, что стратегии даны в повелительной форме. Не просто "Сегментация сети", а "сегментируйте сеть", т.е. дано указание, что делать. Как учат отцы тайм-менеджмента именно такая форма считается самой правильной при формировании списков дел. Но на этом плюсы австралийского документа не заканчивается. В таблице помимо конкретного указания также дана их оценка по различным критериям:
  • Общая эффективность
  • Сопротивление со стороны пользователей. Офигенный критерий, которого я раньше что-то не встречал при оценке механизмов и средств защиты. А ведь он напрямую влияет на эффективность защитных мероприятий. Одно дело в прозрачном режиме поставить патч на Adobe Reader и совсем другое дело внедрить ограничения на типы вложений, которые могут пересылать пользователи по e-mail. В одном случае сопротивление будет минимальным, а во втором - вполне ожидаемо максимальным. И по каждой из 35-ти стратегий указаны свои значения данного показателя.
  • Стоимость приобретения (CapEx)
  • Стоимость поддержки (OpEx)
  • Фокус на обнаружении или предотвращении
  • На каком из трех этапов атаки помогает данная мера.
Достойнейший документ, но... его одного, конечно, недостаточно. Стратегия на то и стратегия, что за ней должны скрываться вполне конкретные рекомендации по ее реализации. На специальном сайте выложены подробные описания, как эти 35 стратегий воплотить в жизнь. При этом, что интересно. Это не "отлитый в граните" манускрипт, а регулярно обновляемый документ. Например, на сайте выложено сравнение различий между версией 2010-го и 2011-го годов.

В общем могу рекомендовать этот документ для практического применения.

10.4.12

15 причин утечек персональных данных

Ондрей Криль (Ondreо Krehel) из американской Loews Corp. опубликовал на днях интересную заметку, в которой перечисляет 15 самых распространенных "худших практик", приводящим к самым серьезным утечкам персональных данных. Он отнес к ним:
  1. Отсутствие шифрования важной информации, особенно персональных данных.
  2. Хранение ненужных данных, например, учетных записей уволенных сотрудников.
  3. Использование конфиденциальной информации в тестовых целях, например, при передаче СУБД на тестирование разработчикам.
  4. Неправильное удаление резервных копий и дампов, которые в случае небезопасного удаления легко восстанавливаются.
  5. Неограниченные полномочия для администратора СУБД, который имеет расширенные привилегии и в других частях корпоративной сети.
  6. Отсутствие надлежащего контроля доступа к СУБД извне.
  7. Большое количество пользователей с расширенными административными привилегиями в СУБД.
  8. Некорректные настройки правил доступа к таблицам СУБД.
  9. Незащищенные пароли.
  10. Пробелы в аутентификации, например, когда отдельным приложениям организуется доступ к данным в обход общих правил аутентификации.
  11. Небезопасное резервное копирование, которое приводит к тому, что данные открыты для свободного доступа из Интернет.
  12. Уязвимые СУБД, интегрированные с Интернет-порталами (XSS, SQL Injection и т.п.).
  13. Уязвимость систем, на которых крутятся конфиденциальные данные.
  14. Отсутствие мониторинга узлов с важными данными на предмет вторжений и иных действий злоумышленников.
  15. Внедрение межсетевых экранов, "непонимающих" прикладные протоколы для СУБД или Web.
Вот такой список. Хотя я бы его, наверное, переименовал все-таки. Это не 15 причин утечек ПДн, а 15 технических ошибок, которые допускаются при внедрении и защите систем управления базами данных. Все-таки организационные, юридические, психологические причины в этом списке отсутствуют. А без них картина будет неполной.

9.4.12

О комплексе неполноценности Microsoft

Прошлая неделя прошла под знаком травли маководов. Эксперты обнаружили ботнет на 500 с лишним тысяч ПК с ОС MacOS. И началось... Особо преуспели фанаты Windows, которые наконец-то смогли оторваться на владельцах якобы невзламываемой ОС. Мне это напоминает известный конфликт виндусятников и линуксоидов, который не продолжается уже десятилетия и с завидным постоянством всплывает на многих ресурсах, конференциях, статьях и т.п. Хотя надо понимать, что сравнивать Windows и Linux, Windows и MacOS - это все равно, что сравнивать Volkswagen и Toyota. За каждым из этих наименований скрываются различные автомобильные бренды (за тем же VW скрываются помимо родного VW еще и Audi, Lamborghini, Bentley и т.д.). А ведь есть еще и водитель, от мастерства которого зависит надежность авто. Ну да я не к тому. Об этом я уже писал достаточно подробно.

Я бы хотел поговорить именно о нападках на продукцию Apple. Вообще-то странно слышать от специалистов по безопасности о том, что какая-то система может быть невзламываемой. Oracle как-то назвал 9-ую версию своей СУБД этим эпитетом (Unbreakable) и поплатился - взломали сразу же, а дар нашли больше, чем за все предыдущие релизы. Но дело не в этом. Просто забавно смотреть, как один специалист по защите спорит с другим о том, какая из двух платформ более невзламываема. Взламываемы обе. Вопрос только во времени, ресурсах, популярности, желании и множестве других факторов.

В чем до недавнего времени было отличие Windows и MacOS? В возможностях по исследованию? Нет. В ресурсах, которые были у исследователей? Нет. В желании ломать? Тоже нет. Разница была только в одном - в популярности. Windows была гораздо популярней, чем все остальные платформы. Не просто вместе взятых, а лидировала с большим отрывом, занимая чуть ли не 95-97% всего рынка настольных ОС. Поэтому и продукцию Apple ломать было неинтересно. Денег на этом было не заработать. Но вот ситуация стала меняться. В 2010-м году по оценкам экспертов продукция Apple впервые перевалила 10% и достигла значения в 12% (см. слайд 13). Вот тут-то и переступил переломный момент. Все эксперты отметили рост числа уязвимостей для платформ MacOS, например, Frost & Sullivan.

И вспомнил я, что читал 4 года назад интересное исследование "Games, Metrics, and Emerging Threats" Адама О'Доннелла, который задался тем же вопросом, задав его в чуть более глобальной форме: "Когда злоумышленник сменит цель X на цель Y?" В качестве примера он как раз взял Windows и MacOS. В 2005-м году для винды существовало 250 тысяч сэмплов вредоносного ПО; в 2006-м - уже 500 тысяч. Для MacOS же их было меньше 100. Адам предложил, что дело не в том, что маководы более интеллигенты, и не в том, что Mac сложнее атаковать. Он высказал гипотезу, что популярность MacOS была настолько мала, что для авторов вредоносного ПО эта платформа была просто неинтересна. Дальше он применил теорию игр, а точнее дилемму заключенного, о которой я уже писал. Вывод О'Доннела оказался прост - чтобы злоумышленники заинтересовались MacOS и стали заниматься монетизацией вредоносного ПО для нее, ее популярность должна превысить некий порог. И этот порог составляет... 12-16%. А как мы видели абзацем ранее, этот Рубикон был перейден в 2010-м году. Поэтому сейчас мы видим такой рост интереса в кредоносному ПО для MacOS.

Кстати, на этом исследование О'Доннела не заканчивается. Он пишет, что специалистам по ИБ надо задуматься и в отношении других технологий, рост популярности которых заставит обратить на них внимание и злоумышленников. На самом деле я упростил пересказ исследования О'Доннела. В его формулах присутствует не только популярность, но и ценность атакуемой технологии, а также эффективность защитных механизмов. На основе этих трех критериев О'Доннел и сравнивает социальные сети, SMS, e-mail, Twitter и т.д.

К чему я это все написал?.. Не для того, чтобы защитить яблочников. И не для того, чтобы наехать на виндусятников. Среди безопасников не должно быть ни тех, ни других. Есть объект защиты, который надо защищать. Все. А какой это объект не так уж и важно. Взломать можно любой. Это только вопрос времени, желания, ресурсов и... популярности. Помните это!

6.4.12

Новая версия курса по персданным

Новое в версии 4.5:
  • Почему госорганы не включают в план проверок
  • Передача ПДн в рамках цессии по мнению РКН
  • Количество согласий субъектов
  • Про подготовку списка/описания процессов
  • Новая версия «письма шести»
  • Обновление раздела по лицензировании ТЗКИ и СКЗИ
  • Взгляд юристов на новое ПП-79
  • Новости ФСТЭК в части изменения нормативной базы
  • Роль МВД при проверках по персданным
  • Мнение РКН по обезличиванию
  • Грубые нарушения регуляторов при проверках
  • Типовые ошибки РКН при проведении проверок
  • Изменения ст.5 ФЗ «О техническом регулировании»
  • О квалификации сотрудников отделов по защите информации

Кодекс деловой этики оператора связи

В США каждый десятый компьютер входит в состав ботнета. В России такая же статистика по данным МВД. Это проблема и проблема серьезная. Если с ней не бороться на всех уровнях - пользователи, корпорации, операторы связи, государство, правоохранительные органы, то будет еще хуже. Хороший пример подали в США, где Online Trust Alliance (OTA) вместес Федеральной комиссией по связи предложили операторам связи (по желанию) принять, утвержденный пару недель назад кодекс деловой этики в области борьбы с ботнетаии (U.S. Anti-Bot Code of Conduct for Internet Service Providers (ISPs), также известный как ABCs for ISPs).

Кодекс концентрируется на 5 аспектах, по которым принявшие его операторы связи должны что-то делать:
  • Обучение. Активности, связанные с обучением абонентов, повышением их осведомленности, подсказках и т.п.
  • Обнаружение. Активности, связанные с идентификацией ботнетов и отдельных ботов в своих сетях, а также в сетях абонентов.
  • Уведомление. Активности, связанные с уведомлением абонентов о том, что они стали жертвой ботнетов.
  • Лечение. Активности, связанные с подсказками зараженным абонентам, что им делать дальше, а также помощь в лечении.
  • Взаимодействие. Активности, связанные с обменом с другими операторами связи сведений о ботнетах.
Надо заметить, что эти 5 аспектов очень похожи на шаги в управлении инцидентами.

Помимо Кодекса на сайте OTA даны очень полезные ссылки на различные ресурсы, помогающие бороться с ботнетами. Там и Microsoft, и Secunia, и PayPal, и Министерство национальной безопасности США, и IETF, и MAAWG, и еще порядка двух десятков сугубо практических, а не теоретизирующих ресурсов и бесплатных инструментов.

Собственно нашим операторам связи и Интернет-провайдерам стоит если не разработать такой же Кодекс (нечто аналогичное у нас есть по борьбе с нелегальным контентном и детской порнографией), то повесить у себя на сайте все эти ссылки, а также вывесить простые инструкции для пользователей, как, например, это сделано на http://www.staysafeonline.org/.

5.4.12

Ответ на загадку

Увы, так никто правильного ответа и не дал. Правильный ответ - Федеральная служба безопасности при Президенте Российской Федерации ;-)

Почему в актах указаны именно такие моменты, не всегда присущие полномочиям ФСБ в части проверок по теме ПДн? Ответ был буквально следующий: "для ФСБ такого рода проверки в новинку, поэтому то что знали то и проверяли" ;-)

Загадка по ПДн: угадайте, кто это?

Отсутствие "единства измерений" при проверках по теме ПДн давно стала притчей воязыцех. Если посмотреть акты проверок, судебные решения, ответы регуляторов, то складывается впечатление, что каждый регулятор "кто во что горазд". И это несмотря на то, что по идее их полномочия достаточно четко определяет и ФЗ-152 и ФЗ-294. Но не тут-то было. Т.к. через меня проходит энное количество различных актов проверок, то выбрал я несколько и решил загадать читателям блога загадку. Угадайте, кто из регуляторов мог составить такие фрагменты из актов проверок?

Итак фрагменты следующие:
  1.  "В нарушение п.6.1.7 РС БР ИББС 2.3-2010 не предоставлены инструкции (руководства) на кажду. ИСПДн, которые готовятся разработчиком ИСПДн в составе эксплуатационной документации на ИСПДн и определяют порядок действий администратора информационной безопасности ИСПДн и персонала, занятого в процессе обработки персональных данных".
  2. асположение и площадь помещений, в которых установлены СКЗИ соответствуют требованиям ФЗ "О санитарно-эпидемиологическом благополучии населения" от 1999 года и "Положения о государственном санитарно-эпидемиологическом нормировании".
  3. "В нарушение п.5 Постановления Правительства РФ №512 "Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных" от 06.07.2008 в ОАО КБ "название банка" не утвержден порядок передачи материальных носителей биометрических персональных данных уполномоченным лицам".
  4. "Техническая укрепленность помещений, в которых установлены СКЗИ, соответствует требованиям МВД № 78.36.003-2002".
  5. "Система защиты конфиденциальной информации проводится в соответствии с "СТР-К", утвержденных 30.08.2002".
  6. "ООО КБ "название банка" при проведении самооценки не учтены требования п.6.13 СТО БР ИББС 1.2-2010, предусматривающего определенные значения группового показателя М9 по наименьшему значению оценок входящих в него частных показателей".

Сразу скажу, что ответ неочевиден. И напомню, что регуляторов у нас по теме персданных пять ;-) Это РКН, ФСТЭК, ФСБ, МВД и ЦБ.

ЗЫ. Ответ будет дан вечером в 17.55 по московскому времени ;-)

4.4.12

О новой редакции ГК РФ

Многие, наверное, слышали про новую редакцию Гражданского Кодекса, которую Президент Медведев направил в Госдуму на рассмотрение. Не претендуя на всесторонний анализ всего законопроекта, коснусь только двух нововведений. Собственно в пояснительной записке к законопроекту все и написано, поэтому не буду пересказывать, а приведу дословный текст (выделение мое):

Уточнено определение секрета производства (ноу-хау), из которого исключена жесткая привязка к соблюдению режима коммерческой тайны. Обладатель секрета производства должен лишь принимать разумные меры для соблюдения конфиденциальности, а режим коммерческой тайны как одну из таких мер он может выбрать по своему усмотрению. Соответствующие изменения должны быть внесены также в Федеральный закон от 29 июля 2004 г. № 98-ФЗ «О коммерческой тайне», в результате чего применение режима коммерческой тайны станет возможным не только в отношении секретов производства, но и тех сведений, которые не являются оборотоспособными, но обладают коммерческой ценностью вследствие их неизвестности третьим лицам.

Также введена новая статья 12531 ГК, предусматривающая общие принципы ответственности информационных посредников (интернет- провайдеров). Ее содержание состоит в том, что информационные посредники, осуществляющие передачу материалов в сети «Интернет» или предоставляющие третьим лицам возможность размещения материалов в сети «Интернет», несут ответственность за нарушение интеллектуальных прав на общих основаниях, предусмотренных ГК, при наличии вины. Однако они могут быть освобождены от ответственности за нарушения интеллектуальных прав, происшедшие в связи с осуществляемой ими деятельностью, при соблюдении условий, перечисленных в упомянутой статье. Меры, которые должен принять информационный посредник, получивший письменное заявление правообладателя о нарушении его интеллектуальных прав, должны быть предусмотрены законодательством об информации.

Как организовать непрерывный мониторинг ИБ

Бывший федеральный CIO США (главный CIO всех органов власти) Вивек Кундра как-то сказал: "Непрерывный мониторинг - основа истинной безопасности". И это действительно так. Внедрить системы защиты, настроить их, реализовать реагирование на инциденты... Это все хорошо, но недостаточно. Необходимо уметь оценивать текущий уровень ИБ, сравнивать его с целевыми показателями и, в зависимости от результатов анализа, предпринимать какие-либо действия. Но измерять надо не раз в три года, во время проверки ФСТЭК. И не раз в год, как при аудите PCI DSS. И даже не раз в месяц. Измерять надо постоянно. Но как?

В США для этой задачи разработали систему CAESARS (Continuous Asset Evaluation, Situational Awareness, and Risk Scoring), которая взяла за основу три существующих системы:
  • Security Risk Scoring System Госдепартамента
  • Security Compliance Posture Monitoring and Reporting Министерства финансов
  • Cyber Security Assessment and Management Министерства Юстиции.
Взяв эти системы за основу, Министерство национальной безопасности (Department of Homeland Security) и разработала систему CEASARS, которая будучи состоящей из 4-х подсистем:
  • сенсоры
  • база данных / репозиторий
  • анализ / оценка рисков
  • презентации и отчеты
решает следующие задачи:
  • оценка текущего уровня каждого из ИТ-активов, находящегося под управлением
  • оценка разрыва между тем "что и есть" и тем "что должно быть"
  • количественная и понятная оценка риска для каждого разрыва
  • представление простого и понятного уровня ИБ для каждой системы или узла
  • гарантия того, что ответственность за каждую систему или узел назначена правильно
  • предоставление рекомендаций по управлению выявленными рисками.
Достойный проект, который пытается охватить все федеральные органы США в рамках единой системы мониторинга уровня ИБ. При этом CAESARS базируется на уже разработанных и принятых документах. В частности, уровень соотвествия требованиям по ИБ оценивается на базе FISMA.

Жаль, что у нас такой даже в планах нет ;-(  У ФСО есть куча систем мониторинга, но все они очень высокоуровневые. Например, ГАС оценки финансово-технологических рисков. Но она оценивает риски государственных программ, государственных заказов, отдельных мероприятий в рамках госзаказов. Т.е. ни о какой ИБ-направленности и речи не идет. Хотя выглядят разработки ФСО достаточно привлекательно.




3.4.12

И вновь о лицензировании ТЗКИ

Что-то в последнее время я часто пишу про лицензирование ТЗКИ. Но так уж сложилось, что постоянно какие-то новые факты всплывают. Вот тут на днях ФСТЭК выложила на сайте перечень документов, необходимых для получения лицензии на деятельность по ТЗКИ. И есть там такой пункт: "документы, содержащие сведения о наличии контрольно-измерительного, производственного и испытательного оборудования, средств защиты информации и средств контроля защищенности информации, необходимых для осуществления лицензируемого вида деятельности, с приложением копий документов о поверке (калибровке) и маркировании контрольно-измерительного оборудования, а также документов, подтверждающих права соискателя лицензии на использование указанного оборудования, средств защиты информации и средств контроля защищенности информации".

В целом ничего крамольного. Такого добра на рынке немало. Но... пара препятствий все-таки имеется. Как поступали раньше многие компании, желающие получить лицензию, но не желающие платить за это самое контрольно-измерительное оборудование? Брали его в аренду. По документам оно как бы было, а на самом деле оставалось у арендодателя. И вот стали поступать сигналы от разных компаний, что ситуация поменялась. Если раньше ФСТЭК скволь пальцы смотрела на аренду оборудования, то сейчас она требует иметь это оборудование в собственности. В противном случае, лицензия выданное арендодателю, считается приостановленной. С точки зрения логики оно правильно. Раз я оборудование сдал в аренду, то у меня его нет, а значит лицензионные условия не выполняются. Т.е. лицензия должна быть приостановлена. В итоге взять в аренду такое оборудование становится все сложнее и сложнее.

Остается его приобрести. И вот тут возникает второе препятствие. Стоимость такого оборудования составляет, по разным оценкам, от 2-х до 3-х миллионов (!) рублей. Хотя стоимость самой лицензии по-прежнему составляет всего несколько сотен рублей. Вот такие пироги.

Вообще после смены директора ФСТЭК в прошлом мае, регулятор сильно поменялся. От былой либерализации следов остается все меньше и меньше. И требования по сертификации меняются (хотя сами документы не трогали). И требования по лицензии поменялись. И позиция по лицензированию стала более жесткой. И по проверкам тоже ситуация сдвигается. Было негласное правило, что ФСТЭК, ФСБ и РКН друг друга не проверяют по линии ПДн. А тут на днях оказывается, что ФСТЭК решил проверить одно из управлений РКН по части защиты ПДн! А ведь еще даже не весна  ;-)

Интересно, в области экспортного контроля они также лютуют?

2.4.12

Впечатления от РусКрипто


По просьбе организаторов, проводил я в четверг в рамках РусКрипто деловую игру "А что, если". Идея ее родилась после моего поста в январе этого года и получила свое развитие именно на РусКрипто. Но чтобы не повторять то, что замечательно проводил Олег Кузьмин на прошлогоднем форуме директоров по ИБ, я выбрал в качестве темы следующие вопросы:

  1. 28 октября 2011 года прошло заседание Международного консультативного совета по созданию и развитию международного финансового центра в Российской Федерации. 9 декабря Президент Медведев подписал перечень поручений, согласно которому Правительству было предложено рассмотреть вопрос о целесообразности смягчения требований к вывозу отечественных шифровальных (криптографических) средств за рубеж и о признании международных стандартов в области защиты информации. А что если смягчат и признают?

  2. Когда Президентом стал Дмитрий Медведев, в структуре Правительства случайно не оказалось ФСТЭК. Потом она появилась, но слухи о том, что ФСТЭК будет расформирована, а ее функции в области защиты информации перейдут в ФСБ, циркулируют постоянно. А что если это действительно произойдет, и функции ФСТЭК перейдут в ФСБ?

  3. С 01.01.2010 Россия и Таможенный союз перешли на новые правила ввоза шифровальных средств, которые предусматривают контроль всего ввозимого оборудования. И раньше и теперь ввоз шифровальных средств затруднен. А что если импорт шифровальных средств будет закрыт полностью?

  4. 24 января 2011 года Президент Медведев подписал Указ №86 «О единой национальной системе аккредитации». Была создана Росаккредитация, которой поручено аккредитовывать все органы по сертификации, устанавливать единые правила, исключая тему ст.5 ФЗ «О техрегулировании», т.е. и тему ИБ. Потом появились слухи о создании единой системы сертификации в области ИБ, объединяющей требования ФСТЭК, ФСБ, МинОбороны и СВР на базе требований ФСБ. А что если такая система сертификации будет создана?

  5. 31 августа 2010 года был принят совместный приказ ФСБ и ФСТЭК № 416/489 "Об утверждении Требований о защите информации, содержащейся в информационных системах общего пользования". Данный приказ содержит требование обязательного использования антивирусов, межсетевых экранов и средств предотвращения вторжений, прошедших сертификацию в ФСБ. А что если такие требования будут применяться и для коммерческих организаций?

  6. В 2009 году Президенту Медведеву на стол лег проект Указа (на замену 334-го Указа), в которым был такой фрагмент: «Для защиты информации ограниченного доступа, охраняемой в соответствии с законодательством РФ, должны применяться средства информатизации, телекоммуникаций и средства защиты информации, соответствие которых требованиям безопасности информации подтверждено сертификатами ФСБ». А что если такой Указ будет принят? 


В качестве экспертов, которым эти вопросы задавались (заранее они не знали об этом), были приглашены:

  • Дмитрий Горелов, коммерческий директор "Актив"

  • Алексей Домрачев, советник директора Департамента электронного правительства Минкомсвязи

  • Юрий Маслов, коммерческий директор "КриптоПро"

  • Владимир Скиба, первый заместитель директора ГНИВЦ ФТС России

  • Алексей Смирнов, CISO Parallels


В итоге, полуторачасовая беседа свелась к обсуждению двух тем, объединивших все 6 вопросов: противостояние России и Запада на арене криптографии и зачем нужна ФСТЭК. Чем закончилось эта дискуссия? Тезисы следующие (авторов приводить не буду, т.к. не все из них, наверное, готовы будут подтвердить свои слова официально).
Либерализация экспорта российских СКЗИ на Запад запоздала. Нас (российские СКЗИ) там не ждут. Кто-то считает, что мы просто неконкурентоспособны. Кто-то считает, что нас боятся. Итог один - российская криптография, продвигаемая на Запад встречает серьезное сопротивление со стороны разных сторон. Это и ФСБ, которая не горит желанием разрешать вывоз отечественных инноваций на Запад. Это и западные страны, которые не разрешают ввоз наших СКЗИ к себе (даже если ФСБ разрешила вывоз). При этом даже если все запреты на вывоз снимут, никакого всплеска экспорта не будет и ситуация останется практически такой же, что и сейчас.
Второй тезис заключался в том, что полное открытие импорта иностранной криптографии в Россию приведет к тому, что российским вендорам настанут "кранты" (по словам одного из выступающих). "Кранты" приведут к тому, что у нас умрет коммерческая криптография. Это приведет к смерти отечественной криптографической школы. А это, в свою очередь, приведет к потере независимости и тому, что россияне перестанут гордиться своей страной. При этом прозвучал интересный тезис о том, что "плевать на потребителя" - национальная безопасность важнее, а потому западную криптографию давили и будут давить.
При этом мы плавно коснулись и темы США, которые имеют такое же законодательство, что и Россия, и почему мы возвущаемся тем, что Россия поступает также как и наш заокеанский враг. Коснулись и того, что разрешенная к вывозу зарубежная (в частности американская) криптография дырявая и может быть в любой момент взломана спецслужбами. Аналогичный вывод был сделан и в отношении российской криптографии, которую ФСБ разрешает вывозить за пределы Российской Федерации. Правда, эту тему развивать не стали. А то договорились бы еще, до черт знает чего. И так по грани ходили. Вывод ряда выступающих о том, что наша криптография нужна тем странам, которые не любят США, я не разделяю, т.к. нелюбовь к США не означает пламенной любви России. Какая разница, кто будет читать чужую переписку? Внешняя политика есть внешняя политика, не взирая на то, кто является противником - Россия или США.
К сожалению, каких-то серьезных рецептов решения озвученных проблем (отставание в развитии СКЗИ, отсутствие отечественных СКЗИ для ряда задач, длинный срок сертификации СКЗИ и т.д.) так и не прозвучало. По сути были высказаны разные точки зрения и есть надежда, что те, кому надо, услышат то, что им надо.
Второй блок вопрос касался ФСТЭК. Алексей Домрачев правильно поставил задачу, сказав, что неважно, будет ли после 7-го мая ФСТЭК или нет. Важнее другое - останутся ли ее функции или нет. Т.к. от сертификации, надзора, экспортного контроля  и т.п. никуда не уйти, то отсутствие ФСТЭК в новой структуре Правительства никак не повлияет на рынок. Важнее, как функции ФСТЭК будут реализованы в новой структуре. Что касается экспортного контроля, то его уход в Минэкономразвития никак не изменит расклад сил - экспортный контроль раньше и так был в МЭР. А вот на вопрос ухода темы сертификации СЗИ от ФСТЭК в ФСБ позиции разделились. Кто-то считал, что станет легче, т.к. в условиях дублирований требований по МСЭ, антивирусам, IPS и т.п. вендорам проще будет иметь дело с одной ФСБ, чем с ФСБ и ФСТЭК одновременно. На мой взгляд, российским вендорам может и проще будет, но для западных это рынок России почти полностью закроет, что связано с разницой в требованиях ФСТЭК и ФСБ при оценке соответствия. Критика в сторону системы сертификации ФСТЭК была высказана в том плане, что слишком уж она коммерциализована и проблем получить любой сертификат сейчас нет. В отличие от системы сертификации ФСБ. Да и сами подходы в оценке соответствия разные - ФСТЭК проверяет наличие защитных свойств у продукта, а ФСБ его устойчивость к взлому. Правда, тут есть и другая озвученная проблема. Требования ФСТЭК абсолютно прозрачны и доступны всем, в то время как требования ФСБ засекречены и доступны немногим. Даже многие лицензиаты имеют не требования и даже не выписки из них, а выписки из выписок, что не делает процесс разработки средств защиты проще. Правда, "прозрачность" ФСТЭК в последнее время дает сбой. И на требования к СЗИ они стали вешать гриф (например, на новый РД по IPS), и при сертификации стали требовать проверки отсутствия НДВ, что раньше было только для гостайны.
Будем надеяться, что оба регуляторы услушат существующую критику и пересмотрят свои подходы или, по крайней мере, дифференцируют свои требования в зависимости от потребителя оцениваемой продукции.
На этом мое участие в РусКрипто закончилось, о чем я жалею. Судя по комментариям в Твиттере мероприятие более чем интересное по своим докладам. От себя добавлю, что и аудитория и выбранное место были на высоте. С каждым годом РусКрипто все больше отходит от имиджа этакого криптографического междусобойчика и старается освещать и смежные вопросы - угрозы, уязвимости, законодательство и т.д. Нынешняя РусКрипто пополнила список тех мероприятий, которые "must visit".