25.7.12

Сегодня год новому ФЗ-152. Помянем!

Сегодня ровно год, как была принята новая редакция ФЗ-152 "О персональных данных". Принята несмотря на все действия, предпринимаемые сообществом против именно этой редакции закона (краткое напоминание хроники событий тут, тут, тут и тут). На поминках принято говорить что-то хорошее или молчать. Молчать не буду. Хорошего в законе стало немало - в частности обременения на операторов стали чуть слабее, многие невыполнимые действия из закона убрали, но... добавили ст.18.1 и ст.19, которые не все, но многие благие начинания перечеркнули, добавив новых вопросов к тем, что уже были.

Какие вопросы остались открытыми после принятия ФЗ? Ну, во-первых, где список стран с адекватной защитой ПДн, который должен был быть утвержден Роскомнадзором согласно ст.12.2? Пока его нет. Вроде обещали летом, но... Где обещанное на заседании Совета Федерации, на котором сенаторы принимали закон, финансирование бюджетников? Его тоже так и не появилось. Где оценка затрат на реализацию закона со стороны ФСБ и ФСТЭК, о которой говорили на Совете Федерации? Нет и ее. А мою оценку пока никто так и не смог опровергнуть с доказательствами в руках. Правительство тоже молчит, хотя ему и было дано сенаторами протокольное поручение по вопросу финансовой оценки последствий принятия ФЗ-152.

А что нового произошло за этот год? Наши предложения в Минкомсвязь канули в Лету (но не в компанию, а в реку забвения в греческой мифологии). Из них регулярно поднимается тема изменения КоАП, но финального решения по изменению подхода (от наказания за простое невыполнение требований к наказанию за ущерб) пока не принято. Большинство участников обсуждения сходятся во мнении, что наказывать надо за нанесение ущерба субъектам, а не за простое невыполнение требований ФЗ-152. На заседании Консультативного Совета при РКН звучала та же идея. Возможно к ней и прислушаются. По крайней мере мой пессимизм, озвученный в Twitter, что РКН будет стоять насмерть в части наказания именно за невыполнение требований, был развенчан представителями РКН, который сказали, что рано излучать этот пессимизм - все может быть будет и не так плохо ;-) Посмотрим... Зато принято решение об увеличении сумм штрафов по ст.13.11. Вопрос только в том, будет это пресловутый миллион или удастся снизить эту цифру. Собственно также непонятен перечень правонарушений, которые будут втиснуты в ст.13.11 - при оценке регулирующего воздействия было предложено "расширить и углубить"...

Предложение разработать с участием независимых экспертов и общественных организаций и обязательно путем публичного обсуждения подзаконные акты, определяющие уровни защищенности и требования по защите ПДн, также нормально реализовано не было. Не считать же такой реализацией то, что было проделано в отношении проектов Постановлений Правительства. Казалось бы и экспертов привлекали (не всех и не публично) и общественные организации... Но что-то не то получилось в итоге. Большинство предложений экспертов было отвергнуто за нецелесообразностью.

Необходимость разработать и публично обсудить формализованные критерии для определении видов деятельности, подпадающих под контроль со стороны регуляторов, даже обсуждать никто не стал. Также как и предложенную методику оценки воздействия нарушений, связанных с обработкой ПДн, на частную жизнь субъектов, и возможного ущерба от этого.

Идея добавить ответственность за скрытие фактов утечек ПДн субъектов пока не нашла своего отражения ни в КоАП, ни в УК, но я такое предложение еще раз озвучил в рамках Консультативного Совета при РКН по защите прав субъектов ПДн.

Законопроект об урезании полномочий регуляторов по части контроля и надзора по линии персданных не дошел даже до второго чтения. Зато поддержку получил проект Постановления Правительства, который, наоборот, наделяет Роскомнадзор дополнительными полномочиями, например, проводить проверки технических и организационных мер по защите коммерческих компаний (за некоммерческие по ФЗ-152 отвечают ФСТЭК и ФСБ).

19-го августа 2011 года РКН выпустил новый Приказ от 19 августа 2011 г. № 706 "Об утверждении Рекомендаций по заполнению образца формы уведомления об обработке (о намерении осуществлять обработку) персональных данных". Спустя неделю ФСБ опубликовала проект приказа "Об утверждении Административного регламента ФСБ России по исполнению государственной функции по осуществлению государственного контроля (надзора) за выполнением установленных Правительством РФ требований к обеспечению безопасности персональных данных". С тех пор, правда, новостей по данному регламенту я не видел.

11 октября 2011 года ФСБ одобрила стандарт НАУФОР по защите персональных данных "Обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных операторами-профессиональными участниками рынка ценных бумаг". Хотя ситуация с отраслевыми стандартами сейчас патовая... Никакого статуса у них нет ;-(

Консультационный центр АРБ успел выпустить за это время пять писем с разъяснениями ключевых позиций законодательства. Правда, похоже эта структуру больше не функционирует по техническим причинам ;-( А жаль...

Идея с народным логотипом не оправдала себя - "пивная пробка" так и осталась невостребованной никем. Хотя о добровольной сертификации по вопросу соответствия требованиям ФЗ-152 мы как раз говорили на Консультативном совете при РКН. Представители РКН считают такую идею правильной. Осталось понять механизм ее реализации и применения на практике.

В конце прошлого года был опубликован, а затем и принят новый административный регламент РКН по части проведения проверок операторов ПДн. Попутно и Европа заявила о реформе своего законодательства в области ПДн. Чем это обернется для нас пока неясно, но обсуждения этого вопроса уже идут и стоит готовиться к новым поправкам в ФЗ-152 (правда, не так скоро).

21 марта Правительство утвердило новое Постановление №211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным Законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами". Зачем оно нужно, я так и не понял, но пусть будет.

ФСБ подготовила новые проекты Постановлений Правительства по установлений уровней защищенности и требований по безопасности ПДн. К ним были серьезные претензии у Аппарата Правительства и Минкомсвязи. Сейчас все вышло на финишную прямую (ну или почти вышло).

На свет вытащили запылившийся законопроект "О внесении изменений в некоторые законодательные акты Российской Федерации в связи с принятием Федерального закона "О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных" и Федерального закона "О персональных данных". Ждать от него эффекта не стоит.

А отраслевые ИТ/ИБ-ассоциации как молчали, так и молчат. Выступили только РАЭК, АРБ, РСПП, АРОС... Т.е. те, кто представлял бизнес, которого закон коснулся. А те, кто мог бы предложить конкретные предложения по ст.19, молчат. Жаль...

На ближайшее время запланировано достаточно много движений в части ПДн. В частности сегодня иду на совещание с представителями ФСТЭК и ФСБ по части новых требований по защите ПДн. Потом будет заседание другой рабочей группы по части изучения вопроса о внесении поправок в ФЗ-152. К осени стоит ждать принятия многих упомянутых выше законопроектов, а также принятия новой нормативной базы ФСТЭК и ФСБ. Роскомнадзор обещал выложить на сайт большое обновление по части офииального разъяснения их позиции относительно животрепещущих вопросов обработки ПДн (очень, очень ждем...). А там глядишь и разрулится вопрос с обработкой ПДн в части переводов денежных средств и с новым СТО. Так что жить осенью будет весело... Очень весело. Готовимся...

24.7.12

Когда будет новый СТО БР ИББС?!

Все чаще мне задают этот вопрос и поэтому настало время в какой-то степени удовлетворить всех страждущих и попытаться ответить на него. Но отвечать я буду витиевато. Начну с ретроспективы последних событий, учет которых позволит нам понять судьбу СТО.

Весной Россия избрала Президента. Никаких сюрпризов не случилось. Только учитывая прошлое нашего Президента роль, а главное, влияние, ФСБ изменились; точнее усилились. Последние факты это только доказывают - позиция ФСБ по ПП-313, проекты постановлений Правительства по персданным, законопроект по банкоматам, ну и ряд других не менее значимых, но менее заметных событий. Часть документов уже принята, принятие оставшихся запланировано на ближайшую осень.

Роль Роскомнадзора тоже меняется в сторону (не хочу упоминать термин "карательные функции") усиления влияния. Рост штрафов, увеличение полномочий, расширения спектра задач. Большая часть этих документов готовится к утверждению также осенью.

Еще более серьезные изменения произошли в Банке России. Появилась абсолютно новая нормативная база по Национальной платежной системе. И эта база будет только ширится. Частично 382-П построено на СТО, но есть и некоторые нововведения. Главное, это смена статуса. 382-П обязательно к применению, в отличие от СТО. За его невыполнение существует вполне конкретная ответственность. Но самое главное, что регулирование НПС ушло в Департамент регулирования расчетов (при этом СТО раньше продвигался под эгидой ГУБЗИ). Сейчас основное внимание ЦБ уделяет именно НПС - необходимо обкатать разработанные документы, обновить KliKO, отработать схему приема отчетности, организовать ее анализ и т.д. Раньше чем к концу года это врядли выйдет на накатанные рельсы.

А еще у нас есть PCI DSS и ПП-584, а также ряд иных разработанных или разрабатываемых документов по регулированию финансовой отрасли.

Разномастная картина, не правда ли? И она коренным образом отличается от того, что у нас было еще 2,5 года назад, когда писалась 4-я версия СТО, а потом и "письмо шести". Поменялась не только роль регуляторов. Очень уж много неопределенностей существует на данный момент. Пока непонятно в каком виде будут выпущены Постановления Правительства по персданным (непонятен именно финальный вариант). Еще более непонятно, что нам ждать от требований ФСТЭК и ФСБ по персданным (хотя проекты документов тоже разработаны). Без этих документов, очевидно, разрабатываться новая версия СТО не будет. Разумеется, если рассматривать СТО как единый набор требований для всех видов информации ограниченного доступа, обрабатываемых в кредитной организации (КТ, БТ, ПДн и т.д.). Если же брать только защиту БТ, то есть ли смысл в СТО? Если нет единого унифицированного набора требований, то жить становится грустно ;-( Основным препятствием сейчас является вопрос классификации ИСПДн. В остальном серьезных разногласий практически нет.

Так когда же ждать новой версии СТО БР ИББС? Не могу отвечать за Банк России (и ТК122), но предположу, что в этом году это малореально. Срок разработки составляет около 3-4 месяцев и столько же уходит на согласование с ФСТЭК, ФСБ и РКН (если такая задача будет стоять). Экстраполируя опыт разработки прошлой версии СТО БР ИББС, могу предположить, что если предположить, что документы ФСТЭК и ФСБ будут приняты к концу сенября, то после их изучения в течении месяца, новая версия СТО (в части персданных) будет разработана к февралю-марту, а ее согласование будет не раньше начала лета 2013 года. Это при условии, что все сложится благополучно и не выпывут на поверхность кое-какие косяки и подводные камни.

23.7.12

Обновление программы курса по безопасности НПС

Про свой новый курс по безопасности НПС я уже писал. Собственно теперь пришло время детализировать уже обкатанную единожды программу. Никаких страшилок. Только реальные кейсы, рассмотренные с разных сторон с оценкой вероятности движения по тому или иному сценарию.

Программа однодневного семинара такова:
  1. Изменение акцента в регулировании - в прицеле НПС
  2. Регулирование отрасли переводов денежных средств
    • ФЗ-152, ISO 27xxx, СТО БР ИББС, PCI DSS и НПС
  3. Парафраз об СТО
    • Структура СТО
    • Развитие СТО и регулирования ИБ банков
    • Место ABISS в старом и новом регулировании
    • Почему СТО не хватает (мобильные платежи, NFC, сервис-бюро и т.д.)?
    • Место и прогнозы развития СТО БР ИББС в контексте НПС?
  4. Введение в Национальную платежную систему?
    • Предыстория появления
    • Основные определения 
    • Виды безналичных форм переводов денежных средств
    • Участники НПС
      • Кто есть кто на самом деле?
      • Можно ли иметь несколько ролей одновременной?
      • Рассмотрение типичных ситуаций
    • Платежные системы в России - краткий обзор
    • Кто подпадает под требования НПС 
    • Платежная инфраструктура 
    • Электронные денежные средства
    • Будущее НПС
    • Кто отвечает за регулирование безопасности в НПС со стороны Банка России?
  5. ФЗ-161 и его влияние на информационную безопасность
    • Новые риски мошенничества по ФЗ-161
    • Информирование клиента о платежах 
    • Позиция Банка России о порядке информирования клиентов
    • Как сделать правильно и незатратно
  6. Иерархия требований по информационной безопасности
    • ФЗ-161
    • Постановление Правительства № 584 "О защите информации в платежной системе"
    • Положение Банка России 382-П
    • Указание Банка России 2831-У
    • Положение Банка России 381-П
    • Положение Банка России 380-П
    • Иные нормативные документы Банка России по информационной безопасности
  7. ПП-584
    • Обязательные требования
    • Лицензирование деятельности по ТЗКИ
    • Оценка соответствия средств защиты
    • Контроль и надзор со стороны ФСТЭК и ФСБ
  8. Триада  "риски - бесперебойность функционирования - безопасность"
    • Прогнозы будущего регулирования НПС в контексте триады
    • 379-П и другие нормативы Банка России по бесперебойности функционирования НПС
  9.  382-П
    • Что защищаем?
    • Детальный анализ требований 382-П
    • Отличия от СТО БР ИББС
    • Применение СКЗИ в контексте 382-П
  10. Оценка соответствия по вопросам ИБ в рамках НПС
    • Методика оценки соответствия 
    • 2831-У
    • Формы отчетности: как, когда и в каком формате? Что писать в отчетах?
  11. Персональные данные при переводе денежных средств: как защищать?
  12. Наказание за неисполнение ФЗ-161 и подзаконных актов
  13. Контроль и надзор в области защиты информации в НПС
    • Права и обязанности ФСТЭК
    • Права и обязанности ФСБ
    • Права и обязанности Банка Россиипо 380-П и 381-П

Будущее регулирования НПС

Сейчас много говорят о регулировании НПС и о требованиях по ее безопасности, реализованных как в 379-П, 380-П, 381-П, 382-П, 383-П и 384-П, так и в массе других документов ЦБ, которые пусть и не относятся прямо к НПС (хотя бы по сроку своего выхода), но регулирующих те или иные вопросы обеспечения ИБ в банковской среде. Кто-то думает, что это временно, кто-то потирает руки в предвкушении доходов от продаж своих средств защиты под соусом "сертифицировано для НПС" (как это делают некоторые западные и российские вендоры с ФЗ-152). А мне хотелось бы посмотреть чуть дальше сегодняшнего и даже завтрашнего дня и взглянуть на НПС лет через пять. Это не так уж и невозможно, если смотреть не только одно-два положения Банка России, а изучить всю нормативную базу по НПС и подходы ЦБ к регулированию рынка платежных систем в России. Картина будущей российской НПС выглядит следующим образом:


Сегодня, если внимательно изучить нормативную базу, документы ЦБ регулируют по сути только деятельность банков на основе корреспондентских отношений, платежную систему Банка России и трансграничные переводы (но не в контексте ИБ). Платежные карты, ДБО, банкоматы (частично покрываемые 382-П), электронные деньги, платежные сервисы, мобильные платежи, рынок ценных бумаг, SWIFT, CLS... Для всего этого пока нет даже основополагающей нормативки, не говоря уже о нормативах по информационной безопасности.

Так что можно себе представить, что ждет и разработчиков нормативных документов и тех, кому эти документы придется внедрять на практике.

20.7.12

Сколько наборов требований по ИБ ложится на банки после выхода требований по НПС?

На такой простой, казалось бы, вопрос, и ответ должен быть простой. Один, скажет большинство, имея ввиду новое положение Банка России 382-П (плюс 2831-У). Кто-то скажет, что два, имея ввиду еще и СТО БР ИББС. А сколько на самом деле? Гораздо больше.

Давайте откроем 382-П. Пункты 2.13, 2.14 и 2.16 говорят нам о том, что помимо требований установленных самим 382-П (читай Банком России) еще и оператор платежной системы может устанавливать свои требования - по управлению инцидентами, по отчетности, по информированию и т.д. А к скольким платежным системам у нас подключается обычный банк? К БЭСП, МЭР, ВЭР Банка России. К Анелику, CONTACT, Western Union, Юнистрим и т.д. И оператор каждой из них может установить свои требования как это делает Visa/MasterCard через PCI Council. Собственно пример с PCI DSS хорошо это иллюстрирует - оператор платежной системы установил собственные требования по защите.

Но это не все. Какие требования устанавливает Банк России по безопасности тех, кто подключается к его платежной системе? 382-П, скажете вы и будете не правы ;-) Открываем 384-П от 29.06.2012 "О платежной системе Банка России". П.1.4 и 1.6 говорят, что "Банк России определяет порядок обеспечения защиты информации в платежной системе Банка России для клиентов Банка России в соответствии с требованиями к защите информации, установленными договором об обмене электронными сообщениями, заключаемым между Банком России и клиентом Банка России". Т.е. не 382-П и не СТО БР ИББС, а некий договор обмена. Вполне возможно, что требования по ИБ в нем базируются на СТО, но все-таки отсылка идет на совершенно иной набор требований, который устанавливает оператор платежной системы.

Все? Нет. А про ст.27.1 ФЗ-164 вы не забыли? Согласно этой статье требования по защите устаналивает Правительство России, которое и сделало это в виде ПП-584. Оно пусть и не детальное, но его требования немного отличаются от требований 382-П. Например, в части приглашения фирм, которые будут проводить контроль соответствия. По ПП-584 это может быть только лицензиат ФСТЭК, а по 382-П - любая организация, в т.ч. и не обладающая лицензиями на деятельность по ТЗКИ.

Все? Опять нет. Почти любой денежный перевод включает в себя персональные данные, которые, по мнению традиционных регуляторов (ФСТЭК, РКН и ФСБ), защищаются не по 382-П и даже не по ПП-584, а по ФЗ-152 и его подзаконным актам.Ну теперь-то все? Ну если не рассматривать некоторые банки, на которых ложатся требования по КВО, и требования необязательных ISO 27xxx, то да.

Подытожим. 382-П, СТО БР ИББС, PCI DSS, ПП-584, ФЗ-152, плюс требования платежных систем. Ничего не напоминает? Именно в такой ситуации банки были после выхода требований по персданным и именно такое (чуть меньше) количество нормативных требований (ФСТЭК, ФСБ и РКН) послужило причиной включения в СТО БР ИББС требований по персданным, согласование 4-й редакции СТО с регуляторами и выпуск "письма шести", гласившего, если вкратце, что банки, подписавшиеся под СТО, будут проверяться только по СТО, а не по набору разных требований регуляторов.

Мне кажется, сейчас вновь настал тот момент, когда регуляторам надо сесть за стол переговоров и начать обсуждать этот непростой вопрос. По сути, процентов на 80-90, требования всех упомянутых нормативов совпадают. Может пора опять принять "письмо шести", чтобы не обременять банки (да и других участников НПС) дополнительными затратами; в первую очередь на оформление локальных нормативных актов и оценку соответствия? Это помогло бы всем и особенно регуляторам, мнение о которых в последнее время все больше склоняется в сторону карательно-негативной оценки ;-(

19.7.12

Впечатления от заседания Консультативного совета РКН по Пдн

Пока Совет Федерации почти единогласно принимал закон о "черных списках" (кстати, обратите внимани, я заголовок блога привел в соответствие с законом), Роскомнадзор проводил первое заседание обновленного Консультативного Совета, созданного в соответствии с ч. 9 ст. 23 Федерального закона от 27 июля 2006 г. № 152-ФЗ "О персональных данных".

Так случилось, что в состав Совета вошел и я, как активный эксперт по вопросам ПДн.Как написано на сайте РКН, произошло сокращение численности Совета почти в два раза за счет перераспределения компетенций его участников. В совещательный орган вошли 20 представителей общественных организаций и профессиональных ассоциаций, а также органов власти. При этом центр тяжести сместился в сторону независимых общественных деятелей – от государства осталось всего восемь представителей.

Правда, из этого списка на первом заседании многих не было. Представители АЗИ и МИДа были в отпуске, сенаторы принимали закон о черных списках и клевете, а депутат Железняк уехал на телевидение защищать также закон о черных списках. Поэтому заседание прошло в тихой и спокойной обстановке. На повестку вынесено было 3 вопроса - переизбрание председателя и его заместителя, определение планов работы на год и обсуждение законопроекта об увеличении наказания за несоблюдении требований ФЗ-152.

С первым вопросом решили все быстро. Со вторым отложили на следующее заседание, попутно решив собрать мнения участников о том, что надо рассматривать в первоочередном порядке. А вот по третьему вопросу ситуация оказалась интересной.

Во-первых, законопроект поменяли в сторону дифференциации составов правонарушений. Добавились статьи за отсутствие согласия (с ущербом и без него, с рецидивом и при получении дохода от обработки ПДн без согласия), незаконную обработку спецкатегорий ПДн и за нарушение порядка трансграничной передачи ПДн. Ну а основная статья 13.11 осталась такой же. Суть ее проста - оператор ОБЯЗАН выполнять требования ст.18, 18.1 и 19 ФЗ-152. И вот за невыполнение этих статей и надо наказывать рублем, иначе никто и дальше не будет заниматься темой ПДн. Иными словами, желание оставить наказание даже при отсутствии ущерба для субъектов - вполне осознанное. На Совете (не от РКН) звучала идея привязать штрафы к числу пострадавших субъектов, но ее быстро отмели.

Ну а дальше началось то, что вызвало у меня двойственное ощущение от Совета. С одной стороны мне, безусловно, приятно включение в состав этой организации, что позволяет надеяться на то, что мое мнение будет услышано. С другой, складывается впечатление, что Общественные и Консультативные советы нужны только для того, чтобы придать уже принятым по сути решениям видимость наличия независимой оценки общественными организациями. Это, кстати, тоже занесу в плюс - понимать как работают такие советы тоже полезно. Но я все-таки надеюсь, что мое впечатление обманчиво и к мнению участников все-таки прислушаются и, что самое главное, учтут.

Только приступив к обсуждению законопроекта, один из участников уже стал посматривать на висящие в зале заседаний часы, намекая, что два часа для заседания - это много и надо закругляться. В итоге пройдя по трем статьям КоАП, мы до трансграничной передачи так и не дошли. А она, на мой взгляд, наиболее взрывоопасна, т.к. нарушение установленного порядка трансграничной передачи - это по сути еще одна попытка давления на социальные сети, блоги, облака и т.п. Порядок-то, по сути, не установлен. Кстати, 2 часа на заседание - это еще одно открытие для меня. Я думал, что такие советы собираются чаще. Правда, от Павла Сундеева из МТС прозвучала идея между собраниями вести онлайн-общение и РКН обещал такую возможность реализовать, но по некоторым репликам я понял, что не все готовы активно работать между заседаниями (надеюсь, что я ошибаюсь). 4 квартальных заседания по 2 часа - вот и все, что выделяется Консультативному совету. Буду надеяться, что удастся и эти 8 часов использовать плодотворно.

Но вернемся к законопроекту. Финал обсуждения и вызвал двойственность впечатления. Всеми правдами и неправдами из участников Совета "вырвали" из уст согласие с законопроектом "в целом". Мне кажется, что именно ради этих слов, попавших в протокол заседания, все и затевалось (подтвердить это можно будет после выхода финальной редакции законопроекта или уже самого закона). Я могу повторить свою позицию, высказанную на заседании. Я не против увеличения штрафов за нарушения ФЗ-152, но при наличии двух условий. Первое. Наказывать надо за нанесенный ущерб, а не за невыполнение невыполнимых многими условий. Второе. Прежде чем вводить наказание надо сделать все, чтобы у операторов ПДн не было даже мысли о карательности РКН. А такие мысли появляются в условиях, когда регулятор не говорит, КАК надо выполнять те или иные требования? Когда оператор вынужден один на один с законом пытаться понять, что имелось ввиду под тем или иным требованием? Когда оператор не будет тратить миллионы на то, что могло бы быть разработано и выложено в качестве шаблонов на сайте РКН. Вот тогда можно ужесточать наказание за невыполнение требований (в Европе сделано именно так).

На такую мою позицию коллеги из РКН, участвующие в Совете, ответили, что критику разделяют и делают все, чтобы такого мнения о "карательности" РКН не было; что проводятся регулярные совещания с территориальными органами и им доносится правильная позиция и готовятся разъяснения. В частности, до терорганов должна быть вскорости донесена позиция, то для обработки сведений о ближайших родственниках в Т-2 согласия брать не нужно. Если я правильно понял, то речь идет об исключении ст.6.1.1 (обработка ПДн необходима для выполнения возложенных законодательством на оператора ПДн обязанностей). Это позитивно, что центральный аппарат проводит такие разъяснения для территоральных органов. Главное, чтобы такие разъяснения появились и на сайте РКН для операторов ПДн - РКН обещал подумать над этим.

Собственно на этом заседание и закончилось. В течение недели члены совета должны отправить свои предложения по планам работы на год и замечания по законопроекту.

18.7.12

Cisco покупает Virtuata

Давно что-то не было на небосклоне ИБ слияний и поглощений и вот дождались ;-) Cisco покупает Virtuata, частную американскую компанию Virtuata, занимающуюся технологиями безопасности виртуализированных сред. Детали сделки не разглашаются. Информации по самой Virtuata в Интернет тоже немного. Единственное, что более менее адекватное удалось найти - это упоминание, что Virtuata сотрудничает с Citrix. В итоге получается, что решение Virtuata должно пополнить портфолио Cisco Virtual Security Gateway, уже существующее для сред VMware и Hyper-V.

17.7.12

Новый законопроект ФСТЭК по защите госорганов и критически важных объектов

На сайте ФСТЭК очередной законопроект. Теперь о внесении изменений в трехглавый ФЗ-149 "Об информации, информационных технологиях и защите информации", основополагающий закон по нашей тематике, незаслуженно забытый и вспоминаемый только вместе с законом о "черных списках" и т.д. Однако с точки зрения информационной безопасности в 149-ФЗ изменения вносились давно и поэтому новые поправки ФСТЭК интересны тем, в каком направлении движется регулятор.

А направлений собственно два - госорганы и критически важные объекты (КВО), которые должны защищаться в соответствие с новыми ст.16.1 и 16.2 законопроекта. Что характерно никаких закручиваний гаек и нововведений в законопроекте нет (хотя терминологически там есть, где поработать) - все то, что и так давно известно или было известно. Госорганы обязаны защищать государственные информационные системы и государственные информационные ресурсы, а требования по этой защите устанавливает ФСТЭК и ФСБ в пределах своих полномочий. Собственно про готовящиеся новые требования со стороны ФСТЭК я уже писал - они придут на смену СТР-К и должно это произойти (если пойдет успешно) к концу этого - началу следующего года.

Новым выглядит ст.16.2 по защите критически важных объектов, но в целом это направление внимания регуляторов предполагалось давно. Во всех странах мира КВО, даже находящиеся в частных руках, наъодятся под пристальным контролем государства. Это и зафиксировано в законопроекте. В остальном идея та же - есть ряд мероприятий, которые необходимо выполнить в КВО с точки зрения ИБ, а ряд требований по защите устанавливает ФСТЭК и ФСБ. Правда, учитывая недавний документ Совбеза по защите АСУ ТП, участие ФСТЭК под вопросом, но вполне возможно, что ситуация и не такая патовая, как кажется. В конце концов у ФСБ нет ни документов, ни опыта по работе с ключевыми системами информационной инфраструктуры (КСИИ); в отличие от ФСТЭК.

Текст законопроекта нефинальный (как это часто бывает с законопроектами) и находится в процессе согласования с Аппаратом Правительства и федеральными органами исполнительной власти, завязанными на данную тематику.

16.7.12

Сколько CERTов в России?

После появления новости о появлении в сети сайта gov-cert.ru в Facebook и в Twitter началось активное обсуждение этого вопроса. Что можно добавить к этой теме? Ну во-первых, Центр реагирования на компьютерные инциденты в информационных системах органов государственной власти Российской Федерации(GOV-CERT.RU) создан 8-м центром ФСБ, о чем они рассказали на заседании в АДЭ на прошлой неделе. На основное высказывание, что ФСБ не могло предложить PGP для переписки с ними могу заметить следующее. PGP - это некий стандарт де-факто при общении с CERTами/CSIRTами по всему миру. А во-вторых, что можно предложить использовать в качестве альтернативы? Причем альтернативы бесплатной и не имеющей проблем с совместимостью? Допустим, предложила бы ФСБ использовать КриптоПро. А если у госоргана, пострадавшего от инцидента, стоит Инфотекс? Или они используют СигналКом? Или еще что-то сертифицированное и на ГОСТе? Есть ли уверенность, что все эти продукты совместимы? Нет. Поэтому PGP - это нормальный выбор. Никого же не смущает, что ФСБ в своей Веб-приемной принимает через Интернет заявки с персональными данными без какой-либо их криптографической защиты противореча своим же собственным требованиям по обязательному применению шифрования при передаче ПДн через Интернет ;-)

Но GOV-CERT.RU не единственный, кто занимается реагированием на инциденты. Согласно последнему отчету ENISA со списком всех европейских CERT'ов в России таких организаций (исключая новый GOV-CERT) всего три - CERT-GIB, WebPlus ISP и RU-CERT. Первый из тройки был создан совсем недавно. Его основатель - компания Group-IB. B этот CERT - сугубо частный центр реагирования, обслуживающий сторонние организации, а также претендующий на звание "прогосударственного", т.к. именно с ним Координационным центром национального домена сети Интернет было заключено соглашение о противодействии киберугрозам в доменах .RU и .РФ (наряду с подразделением Лиги безопасного Интернета -  фондом "Дружественный Рунет").

Webplus ISP CERT занимается обслуживанием только собственных ресурсов, а вот RU-CERT, претендуя на звание национального CERTа, все-таки таковым не является. Хотя он является первым центром реагирования в России. Я помню мы в АДЭ эту инициативу РОСНИИРОСа обсуждали много лет назад (очень много, т.к. я не помню, было это еще до смены работы или уже после). Однако за эти годы RU-CERT никакой активности не проявлял и я о ней не слышал (хотя это не доказывает, что ее не было). RU-CERT пишет у себя на сайте, что он входит в международные объединения CERTов - FIRST и Trusted Introducer, являясь точко контакта от России. Хотя это не совсем верно. RU-CERT - единственный, кто от России пока входит в FIRST, но неединственный, кто входит в Trusted Introducer - CERT-GIB и Webplus ISP тоже туда входят ;-) Разница только в том, что RU-CERT имеет статус аккредитованного, а CERT-GIB и Webplus просто в списке CERT'ов. Но на работу это никак не влияет.

Итого, пока весь мир знает только 3 российских CERT'а. Еще один (GOV-CERT.RU) в процессе формирования. С ним правда много неясностей. Телефон почему-то мобильный указан (хотя это и некритично). Реагируют они только с 9.00 до 18.00 (наверное время московское) и только в рабочие дни. Домен у них зарегистрирован на "Р-Альфу" (бывшая "Релком-Альфа"), которая владеет и RU-CERT'ом. Ну да ладно, они в начале пути. Думаю, что у них получится.

А скоро в России может появиться и еще один CERT. АРСИБ создает такую структуру. Правда непонятно, на кого он будет ориентирован. То ли это локальный центр мониторинга угроз будет, то ли центр распространит свою работу на страны СНГ... Ждемс...

ЗЫ. Кстати, CERT - это торговая марка Университет Карнеги-Меллона (они первый создали CERT/CC) и чтобы ее использовать необходимо получить соответствующее разрешение, которое в России получил только CERT-GIB.

13.7.12

Законопроект по наказанию за невыполнение требований по защите информации

Сегодня за невыполнение требований по защите информации существует только административная ответственность по ст.13.12 КоАП (если не рассматривать ст.274 УК РФ и различные "смежные" статьи). В этой статье из 5 частей предусмотрены следующие составы преступления:
  • Нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации (за исключением информации, составляющей государственную тайну)
  • Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну)
  • Нарушение условий, предусмотренных лицензией на проведение работ, связанных с использованием и защитой информации, составляющей государственную тайну, созданием средств, предназначенных для защиты информации, составляющей государственную тайну, осуществлением мероприятий и (или) оказанием услуг по защите информации, составляющей государственную тайну
  • Использование несертифицированных средств, предназначенных для защиты информации, составляющей государственную тайну
  • Грубое нарушение условий, предусмотренных лицензией на осуществление деятельности в области защиты информации (за исключением информации, составляющей государственную тайну).
ФСТЭК у себя на сайте позавчера выложила проект закона, который вводит новые составы правонарушения и новые наказания:
  • Нарушение обязательных требований к защите информации (за исключением информации, составляющей государственную тайну)
  • Нарушение обязательных требований к защите информации, составляющей государственную тайну.
Сумма штрафа на юрлиц - 15 и 20 тысяч рублей соответственно.

Мотивация появления такого законопроекта тоже понятна. Сейчас вас можно наказать только за нарушение лицензионных условий или применение несертифицированных средств защиты. С обязательной сертификацией средств защиты вопрос очень непрост, от лицензирования всех и вся ФСТЭК отказывается. За что наказывать? Вот и появляется новый состав преступлений, под который попадает невыполнение требований по защите НПС, персданных и т.п. Правда, штраф очень незначителен - не приведет он к росту числа компаний, которые будут реализовывать требования по защите. РКН в этом плане был более глобален, установив сумму штрафа за нарушение законодательства по персданным в 1 миллион рублей.

12.7.12

ФСБ будет рулить банкоматами и кассовыми аппаратами


Существует такой Федеральный закон от 22 мая 2003 года №54-ФЗ "О применении контрольно-кассовой техники при осуществлении наличиных денежных расчетов и (или) расчетов с использованием платежных карт". В целом ничего сверхествественного в нем нет - он просто устанавливает требования к кассовым аппаратам, банкоматам и платежным терминалам, применяемым на территории России.

И вот Правительство решило внести в этот ФЗ поправки. И основная из них описана в пояснительной записке к законопроекту. "Для усиления защиты экономических интересов Российской Федерации, контроля со стороны государственных органов за деятельностью в сфере разработки, производства и обслуживания контрольно-кассовой техники на ФСБ России возлагаются полномочия по изготовлению и применению мастер-ключей, а также по взаимодействию с налоговыми органами".В ст.7 ФЗ вносится новый, 4-й пункт, который и определяет полномочия ФСБ в части установления требований к мастер-ключам, порядку их изготовления и применения. Правда, что такое мастер-ключ в законе не определено.

В отличие от специалистов ФСБ, я небольшой эксперт в области кассовых аппаратов и поэтому у меня возникает вопрос. Если за мастер-ключи будет отвечать Лубянка, то какая криптуха будет разрешена на банкоматах, платежных терминалах и других видах ККМ? Неужто только ГОСТ? А все остальное? Опять решать в частном порядке?

Желание государства контролировать налично-денежный оборот понятно. Но причем тут ФСБ? Нам мало Минфина, Финмониторинга, Росфиннадзора, налоговой и ЦБ? Вот ведь блин. Иногда и хочется понять ФСБ и разделить их заботу по национальной безопасности, но в последнее время все чаще задумываешься о том, что они превращаются в очередной КГБ с огромным количеством функций, не всегда имеющих прямое отношение к безопасности.

11.7.12

Совет безопасности определил как будут защищать АСУ ТП

4 июля на сайте Совета Безопасности появился примечательный документ - "Основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации". Как написано в преамбуле, эти "основные направления" разработаны в целях реализации основных положений Стратегии национальной безопасности Российской Федерации до 2020 года, в соответствии с которой одним из путей предотвращения угроз информационной безопасности Российской Федерации является совершенствование безопасности функционирования информационных и телекоммуникационных систем критически важных объектов инфраструктуры и объектов повышенной опасности в Российской Федерации.

Что можно сказать про документ? Он достаточно грамотно написан - беглый анализ показывает, что в нем охвачены все ключевые темы, в т.ч. и требования к разработчикам АСУ ТП, что является некоторым ноу-хау для наших регуляторов, ранее не сильно озабоченных требованиями к разработчикам прикладного ПО. Видимо характер регулируемой темы и засилье западных решений заставляет пересмотреть сложившуюся практику.

Говорится и о единой государственной системе обнаружения и предупреждения компьютерных атак на критическую информационную инфраструктуру и оценки уровня реальной защищенности ее элементов - централизованной, иерархической, территориально распределенной структуре, включающей силы и средства обнаружения и предупреждения компьютерных атак, а также органы управления различных уровней, в полномочия которых входят вопросы обеспечения безопасности автоматизированных систем управления КВО и иных элементов критической информационной инфраструктуры. Чем это напоминает американскую IDSNet - глобальную систему обнаружения атак на государственные информационные ресурсы США. В России, кстати, аналог такой системы тоже есть.

В документе СовБеза признается наличие практики осуществления иностранными фирмами технического обслуживания и удаленной настройки автоматизированных систем управления КВО в целом или их составных частей, а также телекоммуникационного оборудования, входящего в состав критической информационной инфраструктуры, а также стремление организаций - разработчиков программного обеспечения автоматизированных систем управления КВО к снижению издержек и, как следствие, использованию типовых решений и заимствованного программного обеспечения. Среди других негативных факторов названы:
  • сложившаяся среди операторов и владельцев информационных систем, в состав которых входят автоматизированные системы управления КВО, тенденция сокрытия попыток или фактов нарушения их штатного функционирования
  • вынужденное привлечение при создании автоматизированных систем управления КВО иностранных фирм - производителей и поставщиков программно-аппаратных средств обработки, хранения и передачи информации и применение зарубежных программно- аппаратных решений, создающих предпосылки для возникновения технологической и иной зависимости от иностранных государств .
Направлений решения данной задачи выделено 5 - от госрегулирования и совершенствования нормативной базы до промышленной и научно-технической политики, фундаментальной и прикладной науки и повышения квалификации кадров. Дальше документ детально раскрывает эти направления. Там все тоже грамотно. Хотя некоторые пункты вызывают вопросы именно в части реализации. Я, например, хотел бы знать, как будет формироваться в общественном сознании нетерпимость к лицам, совершающим противоправные деяния с использованием информационных технологий.

Ну и про пошаговость реализации всех мероприятий тоже не забыто - все разбито на 3 этапа, до 2020 года.

Еще, на что я обратил внимание, из документа исчезло упоминание ФСТЭК вообще. Основным регулятором и координатором названа ФСБ. По ходу упоминаются некие "иные федеральные органы исполнительной власти, осуществляющие деятельность в области безопасности, органы государственного надзора и контроля, управления деятельностью критически важных объектов и иных элементов критической информационной инфраструктуры". Под них ФСТЭК может быть (и скорее всего) попадает, но сделано это как-то вскользь. Такое впечатление, что между ФСТЭК и ФСБ пробежала черная кошка. Если еще совсем недавно, в документах по НПС и по персданным, оба регуляторы перечисляются в одном ряду, то в документе СовБеза ФСТЭК незаслуженно оставлена в стороне. И это несмотря на то, что именно у ФСТЭК есть очень достойные документы по безопасности критических инфраструктур.

ЗЫ. Кстати, на кого будут распространяться эти требования, можно понять вот тут.

10.7.12

Скандал с взломом почты Навального в контексте ИБ

Все слышали про взлом хакером Hell почты Навального. Если не рассматривать это событие с точки зрения "симпатизирую или нет Навальному" и если верить тому, что пишет сам Hell про это, то взлом проявил ряд интересных вопросов именно с точки зрения информационной безопасности. И речь не о том, что электронная почта, да еще и на бесплатном сервере, гарантирует конфиденциальность. Речь пойдет о другом.

Во-первых, несмотря на все попытки обелить Навального (особенно со стороны тех, кто считает, что цель важнее способов ее достижения), его методы получения информации ограниченного доступа в полной мере подпадают под состав преступления, предусмотренный статьей 183 УК РФ. Я, конечно, не судья, но в УК четко написано, что "собирание сведений, составляющих коммерческую, налоговую или банковскую тайну, путем похищения документов, подкупа или угроз, а равно иным незаконным способом" карается. Действия подельников Навального их Ernst & Young, Администрации Президента или иных источников получения информации подпадают под действие 2-й части той же статьи - "незаконные разглашение или использование сведений, составляющих коммерческую, налоговую или банковскую тайну, без согласия их владельца лицом, которому она была доверена или стала известна по службе или работе". И судя по переписке и Навальный и его помощники понимали, что делают они незаконные вещи. Даже несмотря на благие намерения.

Второй вопрос, который возникает, изучая это дело, - репутация. Если верить Hell'у, то один из источников инсайдерской информации для Навального, находился в Ernst & Young - одной из компаний большой четверки, ключевым принципом которой является не только независимость, но и конфиденциальность всей информации, к которой получают доступ сотрудники EY. И вот этот принцип дал сбой. Финансовый аудитор EY сливала конфиденциальную информацию Навальному в нарушение всех подписанных правил об обеспечении конфиденциальности и безопасности. И удар по репутации EY это наносит колоссальный. По мнению некоторых экспертов это может привести и к некоторому оттоку клиентов к конкурентам из большой четверки. Это тот редкий случай, когда инцидент ИБ напрямую влияет на репутацию компанию и достаточно легко просчитывается через некоторое время (число клиентов до и после инцидента). Сегодня настают времена, когда службам ИБ надо просчитывать свои действия и бездействия и с точки зрения ущерба репутации.

Третье. Казалось бы, утечка из EY должна показать важность DLP-решений. Но это только на поверхности. Арина Тюрина (злополучная аудитор EY) сливала данные с iPhone (история умалчивает корпоративное это было устройство или личное). И какое DLP-решение смогло бы решить эту задачу? Причем не только с точки зрения технологической, но и с точки зрения настройки. Вопрос Навального: "Можете посмотреть сколько установок в настоящий момент у них как эксплуатируемые числятся?" Ответ Тюриной: "По 08 счету числится вроде (!) одна. Сдают в лизинг". Как надо было настроить DLP, чтобы поймать эту переписку, даже если бы речь шла об отправке почты через корпоративную почту?


Фигурирование в деле iPhone в очередной раз поднимает вопрос не только в правильном моделировании угроз, но и вообще в необходимости внедрения BYOD на предприятии. Непростой это вопрос и чтобы принять по нему решение необходимо все серьезно взвешивать. Вопрос не столько в технологической возможности подключать личные устройства к корпоративной сети, сколько в рисках и преимуществах, которые такое подключение несет. А если предположить (вполне, кстати, обоснованно), что iPhone Тюриной вообще не был частью корпоративной сети EY, а его просто использовали для пересылки информации, которую финансовый аудитор видела перед своими глазами. И как бороться с этой угрозой, если не рассматривать вариант запрета приноса в офис мобильных устройств? Непростой вопрос.

Ну и напоследок. Пресловутый человеческий фактор. Финансовый аудитор в одной из крупнейших мировых компаний. Сотрудница Управления делами Президента России. Непоследние люди. И врядли бедные, сливающие информацию за денежку. Речь идет о совершенно иной мотивации, которую нельзя сбрасывать со счетов, строя свою стратегию в области информационной безопасности. Таких людей, у которых немаленькое положение и достаточно неплохая зарплата, сложно запугать карами небесными. Ими движет идеология (примерно также действовали Anonymous и Lulzsec), а значит традиционные меры борьбы с такими утечками тоже не работают и необходимо сдвигать фокус в сторону более активной работы с персоналом. Но опять же не путем запугивания и подписания кучи запрещающих бумажек, а именно с точки зрения разъяснения всех аспектов (включая и уголовно наказуемое деяние) утечек. Нужна полноценная программа повышения осведомленности сотрудников компании по вопросам ИБ.

Резюмируя, хочу отметить, что данный инцидент хорошо проиллюстрировал, что информационная безопасность - это не только и не столько технологическая задача, сколько сбалансированная система, включающая и технологии, и работу с персоналом, и психологию, и оргвопросы, и юридическую проработку, и множество чего еще. Рассчитывать только на одну составляющую - значит гарантировать повторные успешные попытки слива конфиденциальной информации.

9.7.12

Почему я иногда понимаю ФСТЭК и ФСБ ;-)

Пост в Твиттере вызвал живейший отклик и там и в Facebook, поэтому решил раскрыть тему чуть шире ;-) Итак, в одном печатном издании для наших силовиков опубликована статья одного из лидеров (и пионеров) отечественного рынка ИБ, посвященного теме построения защищенных ЛВС для органов госвласти. В статье рассказывается как решить классическую проблему защиты сведений, составляющих гостайну на предприятии. Традиционно она решалась (и решается до сих пор) "просто" - в режимных помещения устанавливаются АРМы, на которых разрешено вести работу именно с гостайной и ничего более. Безусловно неудобно. Безусловно не хочется ходить в секретную комнату для работы с гостайной. Безусловно не хочется иметь два рабочих места для обработки конфиденциалки и гостайны. А что делать?

Авторы статьи предлагают с помощью двух своих программных продуктов - межсетевого экрана и СЗИ от НСД решить эту проблему кардинально. По мнению авторов именно эти два решения позволяют:
  1. Обрабатывать категорированную информацию (гостайну) на своем рабочем месте без необходимости наличия выделенных режимных помещений.
  2. Отказаться от ежедневного общения с режимным отделом и получении/сдачи носителей для хранения сведений, составляющих гостайну.
  3. Разрешить ввод и обработку на одном и том же АРМе несекретной и секретной информации.
По мнению авторов "Основное ноу-хау состоит  в настройке сертифицированных СЗИ и в конфигурации АРМ пользоваталей", а это в свою очередь позволяет "любому РСО сделать однозначный вывод о том, что средства автоматизации не являются носителями секретной информации". Правда, потом дается противоречащая всему остальному рекомендация "чтобы окончательно исключить нарекания РСО, все помещения, в которых ведется обработка, делаются режимными", но это уже мелочи ;-)

Я достаточно регулярно критикую ФСТЭК и ФСБ за то, как они регулируют область ИБ в России. Но видя такие перлы, я понимаю регуляторов и их желание позакрывать все, всех заставить получать лицензии, а специалистам иметь соответствующее повышение квалификации. Но и решение тоже лежит на поверхности. Пора обновлять СТР-К и СТР с учетом новых технологий, используемых в госорганах, и с учетом новых тенденций в обработке информации ограниченного доступа (разумеется с поправкой на уровень ее секретности). Да и требования по сертификации таких решений тоже надо обновлять и расширять (сейчас ФСТЭК активно эту тему стала осваивать, выпуская новые РД с требованиями к средствам защиты).

ЗЫ. А продавцов компаний-лицензиатов я бы обязал сдавать простой экзамен (можно онлайн) на знание основ регулирования ИБ в госорганах. Это бы позволило снять ряд проблем, включая и те, что описаны в упоминаемой выше статье. В некоторых компаниях-производителях такой подход применяется при получении статуса партнера.

UPDATE: Оказывается в статье не указано два важных момента, точнее три. В статье речь идет о КОНКРЕТНОМ решении для КОНКРЕТНОГО заказчика (хотя об этом ни слова). Также ни слова и о том, что разговор идет о бездисковых рабочих станциях и за скобками остается вопрос с защитой от утечек по техническим каналам, который решается традиционными средствами. И именно на это РЕШЕНИЕ в КОНКРЕТНОМ случае дано добро регулятора.

6.7.12

Повлияло ли вступление в ВТО на регулирование рынка ИБ?

Анализировал я вчерашние цифры и пришел к выводу, что хочешь-не хочешь, а ВТО повлияло на рынок ИБ в России и не в лучшую сторону. По идее, вступление в Всемирную торговую организацию должно было повлиять только на ввоз тех или иных продуктов. По "нашему" направлению такими продуктами могли считаться только шифровальные средства, но... Дело в том, что по правилам ВТО в части ввоза криптографии мы уже живем не первый год, а точнее с 1-го января 2010-го года, когда изменились правила ввоза товаров на территорию Таможенного союза. А правила эти были сильно гармонизированы с правилами ВТО. Но раз ничего не должно было поменяться, то что может объяснить просто взрывной всплеск разработки новой нормативной базы в части обеспечения ИБ?

Гипотеза проста. Наши компетентные органы, основной идеей которых является национальная безопасность, опасаются, что с вступлением в ВТО мы можем наткнуться на множество подводных камней, которых сейчас на поверхности просто не видно. И чтобы к моменту официального вступления (а ратифицировать протокол мы должны до 20-х чисел июля) мы уже были во всеоружии, и начала была в прошлом году эта эпопея с ужесточением внутреннего регулирования ИБ.

Ведь как было раньше? Внутри делай что хочешь (немного утрируя), но ввозить средства защиты можно было только под постоянным контролирующим оком спецслужб. Не нравится - ввезти не дадут. Сейчас ситуация аналогичная, но... вступив в ВТО, могут проявиться новые силы, и гораздо более серьезные, чем раньше. А вдруг правила ВТО поменяют и заставят всех членов и СЗИ ввозить без ограничений? Надо подстраховаться. Не вступать не получится - и так столько лет тянули. Что остается? Внутреннее регулирование, т.е. установление правил для использования средств защиты и построения систем защиты.

И цифры доказывают этот факт. Хотя надо признать, что гипотеза эта может быть и неверной и причина роста числа НПА по ИБ лежит совершенно в другой плоскости. Кто знает?...

5.7.12

Обновление статистики по нормативке в области ИБ

Чтоб блог не пустовал ;-) Обновляю статистику по росту числа нормативых актов за прошедшее время и распределению нормативных актов, регулирующих вопросы ИБ в разных отраслях.



3.7.12

Правительство взялось за оценку соответствия

Известный факт - все вопросы оценки соответствия (как элемента технического регулирования) описаны в ФЗ-184 "О техническом регулировании". Данный закон достаточно четко прописывает особенности оценки соответствия и сертификации, как одной из форм оценки соответствия. Но относятся ли эти особенности на средства защиты информации? И да, и нет.

Дело в том, что средства защиты информации, не без помощи наших регуляторов, попали под действие ст.5 ФЗ-184, которая имеет очень длинное и сложное название - "Особенности технического регулирования в отношении оборонной продукции (работ, услуг), поставляемой по государственному оборонному заказу, продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, продукции (работ, услуг), сведения о которой составляют государственную тайну, продукции, для которой устанавливаются требования, связанные с обеспечением безопасности в области использования атомной энергии, процессов проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации, захоронения указанной продукции". Без 100 грам не разберешься ;-) Чтобы облегчить сию задачу, я нарисовал картинку, которая отражает набор объектов, попадающих под регулирование ст.5 ФЗ-184.


Еще в бытность свою Президентом России Дмитрий Медведев пытался навести порядок в этой области, сначала включив в ФЗ-184 пункт о возможности признания западных сертификатов, потом направив в Госдуму на ратификацию "Соглашение о взаимном признании аккредитации органов по сертификации (оценке (подтверждению) соответствия) и испытательных лабораторий (центров), выполняющих работы по оценке (подтверждению) соответствия". Попутно было выпущено и 455-е Постановление Правительства от 17 июня 2010 года "Об аккредитации органов по сертификации и испытательных лабораторий, выполняющих работы по подтверждению соответствия", которое устанавливало единые требования для всех сертификационных лабораторий, в т.ч. и в области защиты информации. А ПП-455 ни много ни мало требовало наличия в органах по сертификации официально изданных действующих нормативных правовых актов, документов в области стандартизации, принятых на основе международных норм, устанавливающих требования к объектам подтверждения соответствия. Правда, потом, 24 января 2011 года Президент выпустил Указ о создании единого органа по аккредитации органов по оценке соответствия... за исключением органов, осуществляющих оценку соответствия в рамках ст.5 ФЗ-184. Но время шло... Президент покинул свой пост, но тему эту не оставил и на посту премьер-министра продолжил регулирование темы оценки соответствия, при этом продолжив начатый ранее курс на четкое разделение всех объектов оценки - по ст.5 и "все остальное".

В частности,  19 июня было выпущено новое Постановление Правительства № 602 "Об аккредитации органов по сертификации и испытательных лабораторий (центров), выполняющих работы по подтверждению соответствия, аттестации экспертов по аккредитации, а также привлечении и отборе экспертов по аккредитации и технических экспертов для выполнения работ в области аккредитации", которое, отменив ПП-455 и ПП-163, четко указало, что "особенности аккредитации органов по сертификации и испытательных лабораторий (центров), выполняющих работы по оценке соответствия продукции (работ, услуг), указанных в статье 5 Федерального закона «О техническом регулировании», устанавливаются отдельным актом Правительства Российской Федерации" (раньше такой приписки не было, что создавало некоторую двойственность и неопределенность для органов по сертификации средств защиты).

Также Правительство подготовило проект Постановления "Об утверждении Положения об особенностях оценки соответствия оборонной продукции (работ, услуг), поставляемой по государственному оборонному заказу, процессов ее проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения".

Если посмотреть на иллюстрацию выше, то мы увидим, что Правительство планомерно закрывает все объекты техрегулирования в ст.5 своими Постановлениями. Это тоже понятно, т.к. в п.2 ст.5 ФЗ-184 четко говорится, что особенности технического регулирования в части разработки и установления обязательных требований устанавливаются Президентом или Правительством.

Чем "закрыты" другие объекты ст.5? Продукция (работы, услуги) в целях защиты сведений, составляющих гостайну, у нас покрывается пусть "старым", но все еще действенным 608-м Постановлением Правительства "О сертификации средств защиты информации" от 26 июня 95-го года. Продукция (работы, услуги) в целях защиты информации ограниченного доступа покрывается часто упоминанемым ПП-330 "Об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, а также процессов ее проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения, об особенностях аккредитации органов по сертификации и испытательных лабораторий (центров), выполняющих работы по подтверждению соответствия указанной продукции (работ, услуг)". Оно пусть и ДСПшное (ФСТЭК кивает на МинОбороны, установившее такой гриф), но все-таки хоть что-то. Хотя это парадокс. ПП-608 о средствах защиты гостайны открыто и публично, а ПП-330 о средствах защиты обычной конфиденциальной информации - закрыто для широких глаз.

К чему этот краткий анализ? Правительство стало приводить свою нормативную базу в порядок даже в такой непростой области, как та, что регулируется 5-й статьей ФЗ-184. Однако сейчас у меня возникает один простой вопрос. Что будет с 330-м Постановлением? Останется ли оно в том виде, как есть сейчас? Снимут ли с него гриф (и тогда все потребителям уже не отмазаться от применения сертифицированных средств защиты)? А может его и вовсе отменят, полностью заменив каким-то иным нормативным актом? Время покажет.

2.7.12

Новая версия курса по персданным

Новые изменения в версиях 4.6 и 4.7:
  • Должен ли надзор уведомлять о том, что ими получен доступ к ПДн субъектов не напрямую?
  • Ст.13.111 КоАП
  • Анализ отчета о деятельности РКН в 2011-м году
  • Новое Постановление Правительства ПП-221 
  • Как соотносятся цели обработки ПДн и цели бизнеса
  • 5 сценариев классификации ИСПДн
  • Новое европейское законодательство
  • Европейские стандарты по безопасности ПДн
  • Об уровнях защищенности
  • Обновление раздела о лицензировании ТЗКИ
  • Требования МВД по сохранности ПДн
  • О количестве сотрудников для защиты ПДн
  • Экспресс-план приведения в соответствие
  • Статистика проверок ФСТЭК за 2011-й год
  • Обновление раздела о ближайших родственниках
  • 5 сценариев защиты ПДн
  • IP-адреса как ПДн с точки зрения Евроконвенции
  • Видеонаблюдение как ИСПДн
  • Обновление раздела про обезличивание
  • Новые практические примеры обработки ПДн
  • Взаимодействие с третьими лицами
  • Обновление информации по штрафам, сроку давности и переходу полномочий от прокуратуры к РКН
  • Проект Постановления Правительства по проверкам РКН в части ПДн
  • Новые иллюстрации и блок-схемы по обеспечению безопасности ПДн
  • Новые основания для обработки сведения о судимости
  • Детальное описание и визуализация отдельных бизнес-процессов банка (кредитование, подбор и увольнение персонала) в контексте обработки ПДн
  • Проекты новых Постановлений Правительства по уровням защищенности и требованиям по защите ПДн

29.6.12

Новый курс - по безопасности НПС

Родился нежный, лирический... нет, не тост, а курс. По безопасности национальной платежной системы. Неоригинально, но свежо. В последнее время несколько учебных центров просило сделать что-нибудь по данному направлению и оно сделалось. Программа следующая:
  1. Что такое Национальная платежная система
    • Предыстория появления
    • Основные определения
    • Участники НПС
    • Кто подпадает под требования НПС
  2. ФЗ-161 и его влияние на информационную безопасность
  3. Иерархия требований по информационной безопасности
    • Постановление Правительства № 584 "О защите информации в платежной системе"
    • Положение Банка России 382-П
    • Указание Банка России 2831-У
    • Положение Банка России 381-П
    • Положение Банка России 380-П
    • Иные нормативные документы Банка России по информационной безопасности
    • Место и прогнозы развития СТО БР ИББС в контексте НПС?
  4. Оценка соответствия по вопросам ИБ в рамках НПС
    • Необходимо ли использовать сертифицированные средства защиты?
    • Ситуация с СКЗИ в НПС
    • Необходимо ли получать лицензию на деятельность по ТЗКИ? При каких условиях?
  5. Персональные данные при переводе денежных средств: как защищать?
  6. Наказание за неисполнение ФЗ-161 и подзаконных актов
  7. Контроль и надзор в области защиты информации в НПС
    • Права и обязанности ФСТЭК
    • Права и обязанности ФСБ
    • Права и обязанности Банка России

Первый раз буду читать эту тему 19 июля в "Финансовом консалтинге".

ЗЫ. Ну и курсы по реагированию на инциденты и моделирование угроз должны вновь стать популярными - ведь теперь это обязательные к исполнению темы.

28.6.12

Вся безопасность НПС в одной презентации

Вчера я проводил онлайн-семинар по обзору требований по защите информации в Национальной платежной системе. Ну и как часто бывает, презентация делалась в ночь перед семинаром. Так что получилось может быть коротковато и поверхностно, но зато позволяет быстро вникнуть в проблематику, основные определения и требования. Глубокого анализа ФЗ-161 не ждите, но вопросы защиты информации раскрыты ;-)


27.6.12

Краткий обзор 380-П и 381-П по надзору НПС

В понедельник и вторник я описал два новых и основных документа по защите информации в НПС - 382-П и 2831-У. В целом же картина нормотворчества в области регулирования вопросов информационной безопасности в НПС выглядит следующим образом:


Про ФЗ-161 я уже как-то писал (тут и тут), про новое Постановление Правительства №584 тоже, как и про 379-П. Что у нас осталось неохваченным? 380-П и 381-П, которые и рассмотрим сейчас.

Положение Банка России от 31 мая 2012 года № 380-П "О порядке осуществления наблюдения в национальной платежной системе" устанавливает общий порядок наблюдения Банком России за деятельностью операторов по переводу денежных средств, операторов платежных систем, операторов услуг платежной инфраструктуры (наблюдаемых организаций), других субъектов национальной платежной системы, за оказываемыми ими услугами, а также за развитием платежных систем, платежной инфраструктуры. В рамках мониторинга Банк России вправе запрашивать у операторов по переводу денежных средств и платежных агентов (субагентов) среди прочего информацию
  • об уровне обеспечения защиты информации при осуществлении переводов денежных средств,
  • об информационно-коммуникационных технологиях, а также электронных носителях и технических устройствах, используемых при предоставлении платежных услуг,
  • а также о попытках (в том числе реализованных) негативного воздействия на предоставляемые услуги, зафиксированных субъектом НПС, в том числе в случаях мошеннических действий и (или) сетевых взломов, сопровождаемых несанкционированным проникновением в операционную (информационную) систему субъекта НПС.
У операционных, платежных клиринговых и расчетных центров ЦБ не может (почему-то) запрашивать информацию об уровне обеспечения защиты информации, но может об уровне бесперебойности оказания операционных услуг и иных услуг платежной инфраструктуры, о попытках (в том числе реализованных) негативного воздействия на предоставляемые услуги, зафиксированных операторами услуг платежной инфраструктуры, в том числе в случаях мошеннических действий и (или) сетевых взломов, сопровождаемых несанкционированным проникновением в операционную (информационную) систему субъекта НПС и о способах снижения вероятности возникновения неблагоприятных последствий для бесперебойности функционирования платежной системы. У операторов платежной системы нельзя вообще ничего запрашивать в контексте рисков, безопасности, инцидентов и т.д.

Отдельно 380-П выделяет оценку значимой платежной системы, в рамках которой оценивается деятельность такой платежной системы по ряду показателей, включая и уровень защиты информации при переводе денежных средств. Если в процессе анализа значимых платежных систем находятся недостатки, то ЦБ может выступить с предложением по совершенствованию защиты информации.

Положение Банка России от 9 июня 2012 № 381-П "О порядке осуществления надзора за соблюдением не являющимися кредитными организациями операторами платежных систем, операторами услуг платежной инфраструктуры требований Федерального закона от 27 июня 2011 года N 161-ФЗ "О национальной платежной системе", принятых в соответствие с ним нормативных актов Банка России" устанавливает порядок осуществления Банком России надзора за соблюдением не являющимися кредитными организациями операторами платежных систем и операторами услуг платежной инфраструктуры. Такой надзор, процедура которого и описана в 381-П, включает в себя:
  • дистанционный надзор,
  • проведение плановых (1 раз в 2 года) и внеплановых инспекционных проверок,
  • а также применение действий и мер принуждения в случае нарушения поднадзорной организацией требований Федерального закона N 161-ФЗ, принятых в соответствии с ним нормативных актов Банка России.

Нарушения требований Федерального закона N 161-ФЗ, принятых в соответствии с ним нормативных актов Банка России, выявленные при осуществлении надзора и подтвержденные документами и информацией, являются основанием для применения к поднадзорной организации действий и мер принуждения, предусмотренных статьей 34 Федерального закона N 161-ФЗ. К числу таких мер относятся:
  • доведение до нарушителя информации о нарушении
  • направление нарушителю рекомендаций об устранении нарушения
  • направление нарушителю предписание об устранении нарушения
  • ограничение (приостановление) оказания операционных услуг
  • исключение оператора платежной системы из реестра таких операторов
  • привлечение к административной ответственности.

26.6.12

Краткий обзор 2831-У по отчетности в области защиты информации в НПС

9 июня Банк России еще один нормативный акт - Указание 2831-У "Об отчетности по обеспечению защиты информации при осуществлении переводов денежных средств операторов платежных систем, операторов услуг платежной инфраструктуры, операторов по переводу денежных средств". Оно устанавливает формы отчетности по обеспечению защиты информации при осуществлении переводов денежных средств операторов платежных систем, операторов услуг платежной инфраструктуры, операторов по переводу денежных средств (далее - отчетность), сроки предоставления отчетности и методики составления отчетности.

Указание 2831-У устанавливает 2 новых формы отчетности:
  • 0403202 - "Сведения о выполнении операторами платежных систем, операторами услуг платежной инфраструктуры, операторами по переводу денежных средств требований к обеспечению защиты информации при осуществлении переводов денежных средств". Предоставляется не позднее тридцати рабочих дней со дня завершения проведения оценки выполнения требований к обеспечению защиты информации при осуществлении переводов денежных средств, установленных Положением Банка России от 9 июня 2012 года №382-П.
  • 0403203 - "Сведения о выявлении инцидентов, связанных с нарушением требований к обеспечению защиты информации при осуществлении переводов денежных средств" (устанавливается для операторов услуг платежной инфраструктуры и операторов по переводу денежных средств). Предоставляется ежемесячно не позднее десятого рабочего дня месяца, следующего за отчетным или не позднее десяти рабочих дней со дня получения письменного требования Банка России.
В отчете по форме 0403202 указываются значения показателей EV1пс и EV2пс, итоговый показатель Rпс, а также сведения об осуществлении оценки соответствия самостоятельно отчитывающимся оператором или сторонней организацией на договорной основе.

К инцидентам по форме 0403203 относятся:
  • воздействие программного кода, приводящее к нарушению штатного функционирования средства вычислительной техники (далее - вредоносный код), результатом которого является нарушение предоставления услуг по переводу денежных средств или несвоевременности осуществления переводов денежных средств;
  • реализация воздействий на автоматизированные системы, программное обеспечение, средства вычислительной техники, телекоммуникационное оборудование, эксплуатация которых обеспечивается оператором по переводу денежных средств, оператором услуг платежной инфраструктуры, банковским платежным агентом (субагентом), и используемых для осуществления переводов денежных средств (далее - объекты информационной инфраструктуры), с целью создания условий невозможности предоставления услуг по переводу денежных средств или несвоевременности осуществления переводов денежных средств;
  • нарушение конфиденциальности информации, необходимой для удостоверения клиентами операторов по переводу денежных средств права распоряжения денежными средствами;
  • компрометация ключевой информации средств криптографической защиты информации, используемых при осуществлении переводов денежных средств;
  • осуществление переводов денежных средств лицами, не обладающими правом распоряжения этими денежными средствами, вследствие нарушения конфиденциальности информации, необходимой для удостоверения клиентами операторов по переводу денежных средств права распоряжения денежными средствами или вследствие компрометации ключевой информации средств криптографической защиты информации, используемых при осуществлении переводов денежных средств; 
  • воздействие вредоносного кода, приводящее к осуществлению переводов денежных средств с использованием искаженной информации, содержащейся в распоряжениях клиентов, оформленных в рамках применяемой формы безналичных расчетов, распоряжениях участников платежной системы, распоряжениях платежного клирингового центра;
  • невозможность предоставления услуг по переводу денежных средств в платежной системе в течение трех часов и более. 
Сама форма отчета проста:


Вот такое указание подготовил ЦБ. Если раньше, внедрение СТО сопровождалось только фактом уведомления ЦБ о введении приказом комплекса стандартов, то сейчас важно указывать не только факт присоединения и уровень соответствия, но и ежемесячно отчитываться об инцидентах с ИБ у себя и в подотчетных платежных агентах (субагентах). Это позволит Банку России выявлять тех операторов НПС, которые завышают уровень своего соответствия или относятся к защите информации в НПС спустя рукава; для галочки. Отчетность по инцидентам должна показать реальное положение дел (если конечно банки не будут скрывать эти сведения). Но для борьбы с этим есть другое положение ЦБ, о котором мы поговорим уже завтра.

25.6.12

Список мероприятий по ИБ на этот год

Обновил список мероприятий по ИБ до конца года (там, где известны даты). Вообще хочется заметить, что планировать 5 мероприятий (из них 4 крупных) на сентябрь (причем на вторую его половину) - это, как бы сказать,... не очень умно. Учитывая, что часть мероприятий проходит за пределами одного города и потребуются командировочные расходы, то надеяться собрать на каждой из конференций достаточное количество посетителей будет сложно. Да и без командировок бывает сложно в течение месяца выбраться на несколько мероприятий в одном городе (ведь и работать еще надо успевать). Как бы не получилось, что на всех мероприятиях число продавцов своих услуг и продуктов будет превышать число потенциальных потребителей этих услуг и продуктов... Это будет минусом для всех. И для организаторов, и для посетителей, и для спонсоров. В итоге в следующем году те же мероприятия могут и не набрать своей аудитории вовсе. Конечно, при условии, что организаторы не замутят какую-нибудь фишку (вроде того, что было сделано на PHDays или IT & Security Forum, разделенных всего неделей, но собравших по несколько сотен человек каждый).


Краткий обзор 382-П по защите информации в НПС

9 июня Банком России во исполнение ФЗ-161 было утверждено новое "Положение о требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств" (интересно, что ссылки на ПП-584 нет), вступающее в силу с 1-го июля 2012 года. Про проект этого положения я уже писал. Теперь хотелось бы уделить чуть больше внимания этому документу. Тем более, что он отличается от проекта (и местами сильно).

Распространяется оно на операторов по переводу денежных средств (например, банки), банковских платежных агентов (субагентов), операторов платежных систем и операторов услуг платежной инфраструктуры. Однако за соблюдением банковскими агентами (субагентами) требований 382-П следит не Банк России, а оператор по переводу денежных средств (что-то похожее, как я понимаю, сделано и в PCI DSS, где Visa/MasterCard следит только за банками, а банки уже следят за ритейлом, подключающимся к банку).Защитаться можно как самостоятельно, так и с привлечением внешних фирм, но только имеющих лицензию на ТЗКИ.

Положение, согласованное с ФСБ и ФСТЭК (под ним стоят подписи Бортникова и Селина), распространяется на защиту большого перечня видов информации:
  • информации об остатках денежных средств на банковских счетах;
  • информации об остатках электронных денежных средств;
  • информации о совершенных переводах денежных средств, в том числе информации, содержащейся в извещениях (подтверждениях), касающихся приема к исполнению распоряжений участников платежной системы, а также в извещениях (подтверждениях), касающихся исполнения распоряжений участников платежной системы; требование об отнесении информации о совершенных переводах денежных средств к защищаемой информации, хранящейся в операционных центрах платежных систем с использованием платежных карт или находящихся за пределами Российской Федерации, устанавливается оператором платежной системы;
  • информации, содержащейся в оформленных в рамках применяемой формы безналичных расчетов распоряжениях клиентов операторов по переводу денежных средств (далее - клиентов), распоряжениях участников платежной системы, распоряжениях платежного клирингового центра;
  • информации о платежных клиринговых позициях; информации, необходимой для удостоверения клиентами права распоряжения денежными средствами, в том числе данных держателей платежных карт;
  • ключевой информации средств криптографической защиты информации (далее - СКЗИ), используемых при осуществлении переводов денежных средств (далее - криптографические ключи);
  • информации о конфигурации, определяющей параметры работы автоматизированных систем, программного обеспечения, средств вычислительной техники, телекоммуникационного оборудования, эксплуатация которых обеспечивается оператором по переводу денежных средств, оператором услуг платежной инфраструктуры, банковским платежным агентом (субагентом), и используемых для осуществления переводов денежных средств (далее - объекты информационной инфраструктуры), а также информации о конфигурации, определяющей параметры работы технических средств по защите информации;
  • информации ограниченного доступа, в том числе персональных данных и иной информации, подлежащей обязательной защите в соответствии с законодательством Российской Федерации, обрабатываемой при осуществлении переводов денежных средств.
Интересен последний пункт. Если следовать буквальному прочтению, то получается, что защита ПДн в рамках переводов денежных средств, подпадает под действие указанного положения 382-П, а не прямых документов ФСТЭК и ФСБ. А это в свою очередь влечет очень интересные следствия, т.к. подходы к защите ЦБ и ФСТЭК/ФСБ "немного" отличаются.

Требования по защите при осуществлении переводов денежных средств включают в себя множество знакомых пользователям СТО БР ИББС пунктов:
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств, применяемые для защиты информации при назначении и распределении функциональных прав и обязанностей лиц, связанных с осуществлением переводов денежных средств;
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств, применяемые для защиты информации на стадиях создания, эксплуатации (использования по назначению, технического обслуживания и ремонта), модернизации, снятия с эксплуатации объектов информационной инфраструктуры;
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств, применяемые для защиты информации при осуществлении доступа к объектам информационной инфраструктуры, включая 
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств, применяемые для защиты информации от несанкционированного доступа;
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств, применяемые для защиты информации от воздействия программных кодов, приводящих к нарушению штатного функционирования средства вычислительной техники;
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств, применяемые для защиты информации при использовании информационно-телекоммуникационной сети Интернет при осуществлении переводов денежных средств;
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств, применяемые для защиты информации при использовании СКЗИ;
  • требования к обеспечению защиты информации при осуществлении переводов денежных средств с использованием взаимоувязанной совокупности организационных мер защиты информации и технических средств защиты информации, применяемых для контроля выполнения технологии обработки защищаемой информации при осуществлении переводов денежных средств;
  • требования к организации и функционированию подразделения (работников), ответственного (ответственных) за организацию и контроль обеспечения защиты информации (далее - служба информационной безопасности);
  • требования к повышению осведомленности работников оператора по переводу денежных средств, банковского платежного агента (субагента), являющегося юридическим лицом, оператора услуг платежной инфраструктуры и клиентов в области обеспечения защиты информации;
  • требования к выявлению инцидентов, связанных с нарушениями требований к обеспечению защиты информации при осуществлении переводов денежных средств, и реагированию на них;
  • требования к определению и реализации порядка обеспечения защиты информации при осуществлении переводов денежных средств;
  • требования к оценке выполнения оператором платежной системы, оператором по переводу денежных средств, оператором услуг платежной инфраструктуры требований к обеспечению защиты информации при осуществлении переводов денежных средств;
  • требования к доведению оператором по переводу денежных средств, оператором услуг платежной инфраструктуры до оператора платежной системы информации об обеспечении в платежной системе защиты информации при осуществлении переводов денежных средств;
  • требования к совершенствованию оператором платежной системы, оператором по переводу денежных средств, оператором услуг платежной инфраструктуры защиты информации при осуществлении переводов денежных средств.
Требований немало. Для тех, кто так и не решился  на внедрение СТО БР ИББС, многое будет в новинку. Ну а для тех, кто уже внедрил или нахолится в процессе внедрения Стандарта ЦБ, действительно революционных вещей не будет. За исключением, пожалуй, вопросов отчетности, предусмотренных в Указании Банка России 2831-У, которое мы рассмотрим завтра. Ну и, конечно, немало придется потратиться на документирование всех аспектов защиты НПС. Этому вопросу исторически уделяется немало внимания.

Из наиболее интересных моментов, указанных в 382-П, хочу отметить следующее:
  • С точки зрения защиты от НСД повторяется история СТО - могут быть как сертифицированные, так и несертифицированные СЗИ.
  • Операторы по переводу денежных средств обязаны регулярно информировать клиентов о новых угрозах и рекомендациях по борьбе с ними. К сожалению, не удалось пробить конкретные показатели регулярности, но и это уже немало.
  • Оператор платежной системы самостоятельно определяет необходимость использования СКЗИ, если иное не предусмотрено федеральными законами и иными нормативными правовыми актами Российской Федерации. Если СКЗИ нужны, то работы по обеспечению защиты информации с помощью СКЗИ проводятся в соответствии с Федеральным законом от 6 апреля 2011 года N 63-ФЗ "Об электронной подписи" , Положением о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005), и технической документацией на СКЗИ.
  • Самое интересное. "В случае если оператор по переводу денежных средств, банковский платежный агент (субагент), оператор услуг платежной инфраструктуры применяют СКЗИ российского производителя, указанные СКЗИ должны иметь сертификаты уполномоченного государственного органа". А если нероссийского производства? ПКЗ-2005 на такие СКЗИ не распространяется. Ввозятся такие СКЗИ под разрешение ФСБ (если длина ключей для симметричных СКЗИ свыше 56 бит) и разрешение на ввоз формально означает и разрешение на эксплуатацию. Есть СКЗИ только предназначенные для защиты финансовых транзакций (например, маршрутизатор для банкоматов Cisco 800-PCI) и для них выпускается нотификация, разрешающая свободный ввоз на территорию РФ. Иными словами получается, что в НПС могут применяться любые СКЗИ?!... Надо этот пункт серьезно обдумать, т.к. возможны нюансы. Например, в Приложении 2, в котором приведен перечень требований, проверяемых в рамках оценки соответствия, говорится, что проверяется просто наличие СКЗИ, имеющих сертификат или разрешение ФСБ (без учетах происхождения СКЗИ). Т.е. ждем первых проверок.
  • В топ-менеджменте операторов по переводу денежных средств или операторов услуг платежной инфраструктуры назначаются кураторы по ИБ, которые не должны совпадать с кураторами по ИТ.
  • На оператора платежной системы возлагается большая работа по реагированию на инциденты, разработке методик анализа и реагирования, информирование операторов по переводу и операторов инфраструктуры о выявленных инцидентах и т.д.
  • Оценка соответствия требованиям по ИБ проводится самостоятельно или с приглашением внешних организаций в соответствие с методикой, приведенной в приложении к 382-П (похожа на методику в СТО БР ИББС). При этом требования наличия лицензии на ТЗКИ у такой организации в 382-П нет.
  • Операторы по переводу денежных средств и операторы услуг платежной инфраструктуры обязаны информировать оператора платежной системы о том, как они осуществляют защиту информации. В информирование включается информация
    • о степени выполнения требований к обеспечению защиты информации при осуществлении переводов денежных средств;
    • о реализации порядка обеспечения защиты информации при осуществлении переводов денежных средств;
    • о выявленных инцидентах, связанных с нарушениями требований к обеспечению защиты информации при осуществлении переводов денежных средств;
    • о результатах проведенных оценок соответствия;
    • о выявленных угрозах и уязвимостях в обеспечении защиты информации.
Контроль за выполнением 382-П осуществляется Банком России. При этом Банк России проводит проверки:
  • операторов платежных систем, являющихся кредитными организациями,
  • операторов услуг платежной инфраструктуры, являющихся кредитными организациями,
  • операторов по переводу денежных средств, являющихся кредитными организациями,
а также инспекционные проверки
  • операторов платежных систем, не являющихся кредитными организациями,
  • операторов услуг платежной инфраструктуры, не являющихся кредитными организациями.
В рамках проверок Банк России запрашивает и получает у операторов платежных систем, операторов услуг платежной инфраструктуры, операторов по переводу денежных средств документы и информацию, в том числе содержащую персональные данные, о деятельности, связанной с выполнением требований к обеспечению защиты информации при осуществлении переводов денежных средств; требует разъяснения по полученной информации. Информацию и документы о соблюдении правил защиты информации платежными агентами (субагентами) Банк России запрашивает у операторов по переводу денежных средств.

Вот такой документ; один из нескольких разработанных в рамках законодательства об НПС и определяющих требования по защите информации.

21.6.12

ФСТЭК определилась с позицией по лицензированию ТЗКИ

Вчера в 16.30 ФСТЭК опубликовала на своем сайте информационное сообщение, датированное 30-м мая и номером №240/22/2222, по вопросу необходимости получения лицензии ФСТЭК России на деятельность по ТЗКИ.

Идея ФСТЭК проста и была озвучена еще на межотраслевом форуме директоров по ИБ Виталием Сергеевичем Лютиковым. Если организация не извлекает прибыль из деятельности по ТЗКИ, если эта деятельность не прописана в учредительных документах (например, в Уставе), либо если эта деятельности не осуществляется по поручению обладателя информации или заказчика информационной системы в соответствие с трехглавым ФЗ-149, то лицензия ФСТЭК на ТЗКИ организации не нужна. Иными словами, абсолютному большинству организаций, теперь не требуется искать основания и заниматься юридическим крючкотворством, чтобы обосновать отсутствие лицензии ФСТЭК на ТЗКИ.

Эта официальная позиция, вновь вернулась к тому, что было изложено еще в 290-м Постановлении Правительства от 30.04.2002. 6 лет и справедливость восторжествовала. ФСТЭК можно только похвалить за такую позицию, которая должно быть доведена до всех региональных инспекций ФСТЭК.

20.6.12

А вы знаете Юрия Рыжова?

Немного официальных фактов. Рыжов Юрий Алексеевич. Родился 28 октября 1930 года в Москве. Академик Российской Академии Наук. Специалист в области аэродинамики больших скоростей. С 1986 по 1992 год - ректор Московского Авиационного института. В 1989-91 годах - народный депутат, член президиума Верховного совета СССР. Один из организаторов Межрегиональной депутатской группы Съезда Народных депутатов СССР. С 1992 по 1999 год - чрезвычайный и полномочный посол России во Франции. Ныне президент Международного Инженерного университета, члена попечительского совета фонда "Индем", председатель Российского комитета Международного движения ученых "За обеспечение безопасности человечества". Кавалер французского Ордена Почетного легиона. Женат, отец двоих дочерей.

Какое отношение он имеет к информационной безопасности? Самое прямое. Именно Юрий Рыжов, а точнее возглавляемая им в 1990-м году парламентская комиссия,  впервые ввела термин "информационная безопасность". Эта комиссия, работавшая 40 дней, разрабатывала Концепцию национальной безопасности, а также иерархию основополагающих документов, на которые должны опираться все нормативные акты по безопасности.


 Комиссия Рыжова разработала и алгоритм, по которому должны действовать соответствущие органы при выработке тех или иных защитных мер. Собственно, ничего нового в этом алгоритме нет и он применяется и сейчас, только вот про интересы личности и общества все почему-то забывают. А именно эти интересы были поставлены Рыжовым Ю.А. во главу угла.


Из интервью Рыжова Ю.А. на Радио Свободы в январе 2003-го года: "Я выступал как председатель Комиссии Верховного совета СССР по разработке концепции национальной безопасности и говорил, что нам в первую очередь нужно обеспечить следующую иерархию безопасности: безопасность и права личности, потом общества и потом государства при условии, что оно обязано служить людям и обеспечивать две эти первые безопасности. Это была первая парадигма, которая ставила все с головы на ноги, потому что предыдущие столетия эта парадигма была иная: живет государство - и оно является главным".

Среди других ее результатов - принятие закона "О безопасности", а также четкое деление вопросов безопасности на внешние и внутренние. К сожалению, в области ИБ мы только сейчас стали задумываться о внешние киберугрозах, кибервойнах и т.д. И то, дальше мыслей дело пока не сильно идет.


В июне 2011 года Юрий Рыжов в интервью журналу "Эхо России" так писал про период работы своей комиссии: "Я примерно с 90-го года заболел проблемой национальной безопасности моей страны. Когда-то с согласия Горбачева, а потом по его поручению я возглавлял комиссию Верховного Совета по разработке Концепции национальной безопасности. Мы хотели перевернуть советскую и Победоносцева, обер-прокурора Синода, который в период «подморозки» Александра III провозгласил православие, самодержавие и народность... а у нас было сказано: государство, общество, а только потом – человек. Мы старались перевернуть эту парадигму в обратном направлении: главное – безопасность личности, второе – общества, третье – государства, и лишь в том случае, если оно обеспечивает две первых. За последние 20 лет, с тех пор, как я увлекся этой безнадежной задачей, все вернулось. Только вместо Победоносцева некий Сурков теперь выступает, такие лица".

Если бы тогда идеи Рыжова были приняты, кто знает, как бы сейчас развивалась отрасль ИБ в России. Хотя, попытки переломить ситуацию нашими регуляторами (как минимум ФСТЭК) предпринимались (я про это писал тут и тут). Но безуспешно. Сама комиссия Юрия Рыжова была закрыта Язовым и Крючковым, позже прославившимися в рамках ГКЧП. Примечательна цитата председателя КГБ Крючкова - «Все хорошо, все разумно, но концепция комиссии Рыжова — это для будущего, а нам нужно работать здесь и сейчас. Поэтому следует принять срочно нашу концепцию». С этой концепцией мы все знакомы:


И с 90-го года ситуация поменялась мало; разве что о безопасности детей (личности) стали говорить в последнее время. Хотя пока дальше слов дело тоже не сдвинулось. А может и к лучшему, что не сдвинулось...