12.9.12

Как уничтожать данные в электронном виде?

Знаем как уничтожить данные, зафиксированные на бумаге? Ну, наверное, да, - скажут многие. Шредер, сжигание, химическое уничтожение, закапывание... Кто-то использует эти методы, кто-то просто выбрасывает данные в мусорную корзину. А как обстоит дело с данными в электронной форме? Знаем ли мы как уничтожать то, что хранится в базе данных или просто в файле на жестком диске? Нажав "крестик" в "Проводнике" мы не уничтожаем данные, а всего лишь помечаем их и перемещаем в "Корзину", откуда данные элементарно восстановить. Но даже очищая корзину, данные не уничтожаются, и с помощью специализированного ПО их можно восстановить. Так как завершить жизненный цикл информации, подлежащей защите?

Ответ на этот вопрос очень неплохо описан в книге специалистов компании Cicada Security Technologies "Best Practices for the Destruction of Digital Data". Авторы начинают с того, что описывают в какой форме могут существовать данные в компании/ведомстве, чтобы учесть это в политике уничтожения. По их мнению данные могут быть "живые" (на хранении, в процессе передачи по защищенной и незащищенной сети) и устаревшие (достигшие срока своей жизни, сохранившиеся на вышедшей из строя технике или на носителях, которые подлежат апгрейду).



Затем авторы рассматривают 3 уровня уничтожения электронных данных (обычно уровень уничтожения зависит от уровня классификации информации):
  • Очистка (clear), ярким примером которой является перезапись данных на носителях, содержащих уничтожаемую информацию. В лабораторных условиях такие данные можно восстановить.
  • Очищение (purge), ярким примеров котором является Secure Erase из спецификации жестких дисков ATA или размагничивание. В лабораторных условиях восстановление уничтоженных таким образом данных считается невозможным.
  • Разрушение (destroy), т.е. физическое уничтожение носителей путем сжигания, измельчения, плавления, расщепления, распыления и т.п.
Поскольку уничтожение данных - это непростой процесс, требующий не только регулярности, но и затрат, то вопрос, который надо задать первым: "Зачем надо уничтожать данные?" И на него авторы тоже дают ответ, рассматривая различные нормативные акты, требующие уничтожения данных - канадский PIPEDA, американский HIPAA и GLBA, международный PCI DSS, Евроконвенция по ПДн и т.д. Вообще обзор нормативных актов в книге неплохой; правда, американизированный донельзя. Но это и понятно. Авторы американцы, компания их американская и аудитория тоже.

Затем делается обзор стандартов уничтожения данных. Например, стандарт NISTа SP 800-88 "Guidelines for Media Sanitation" или документ американского МинОбороны DoD 5220.22-M. Среди других рассмотренных стандартов - канадские B2-001, G2-003 "Hard Drive Secure Information Removal and Destruction Guide" и ITSG-06 "Clearing and Declassifying Electronic Data Storage Devices". Вообще, книга очень часто ссылается на документ NIST. Например, из него взято очень неплохое дерево принятия решения о выборе метода уничтожения данных.

После приведенного анализа конструкции современных жестких дисков (концентрируются только на ATA и SCSI, не рассматривая внешние носители или современные жесткие диски на базе SSD) авторы много внимания посвящают неудачным или неэффективным по их мнению методам уничтожения данных - удалению файлов, форматированию и изменение разделов жесткого диска. Потом авторы освещают роль полного шифрования жесткого диска в процессе уничтожения данных, касаясь как программного, так и аппаратного шифрования.

Вторая половина книги более детально рассматривает различные механизмы уничтожения данных, описывая их преимущества и недостатки, риски и влияние на окружение.

Резюмируя, могу сказать, что книга интересна именно с точки зрения погружения в проблему и поиска лучшего варианта для уничтожения данных, хранящихся в электронном виде. Но... если перед вами стоит задача уничтожения данных, которые хранятся в автоматизированных системах, тот тут ситуация сложнее - книга на этот вопрос не отвечает. Как и на вопрос уничтожения данных на мобильных или сетевых устройствах. Но...

Когда эта заметка уже была написана и я проставлял ссылки на упомянутые в ней документы, оказалось, что NIST 6-го сентября выложил на обсуждение проект новой версии SP 800-88 по уничтожению данных, который коснудся вопрос уничтожения на сетевом оборудовании, мобильных устройствах, флешках, картах памяти, CD и т.п. Вообще SP 800-88 очень неплохо описывает, что и как надо делать по уничтожению данных, кто за это отвечает и какими документами этот процесс должен регламентироваться в компании.

ЗЫ. Кстати, уничтожение данных - редкий раздел в политиках информационной безопасности многих компаний. Как, собственно, и вообще учет жизненного цикла информации (я про него как-то писал в статье про классификацию информационных активов).

ЗЗЫ. Кстати, в книге нет ссылки на очень неплохой документ "DSS Clearing and Sanitization Matrix", сводящий различные методы уничтожения  данных для разных типов носителей.

11.9.12

BYOD в органах власти. Как это делают в США?!

Тема применения мобильных устройств в органах власти стоит достаточно давно. То она стопорится регуляторами в области информационной безопасности (ведь наша нормативная база по ИБ уже устарела и не учитывает особенностей мобильных устройств; тем более собственных). То сами руководители страны показывают обратный пример, используя вместо планшетных компьютеров обычный бумажный блокнот. Хотя лед постепенно сдвигается с мертвой точки. В частности на одном из заседаний Правительства была поставлена задача сделать пилотный проект по применению мобильных устройств в системе электронного докуменооборота Правительства России. Пока только для публичной информации, но и это уже немало.


Но пока Минкомсвязь с ФСО (где, кстати ФСБ и ФСТЭК в этом поручении) готовят пилот, я коснусь того, как аналогичный вопрос решается в американских органах власти. Правда, там пошли чуть дальше и не просто рассматривают возможность применения мобильных устройств в работе госорганов, а разрешают использовать собственные устройства чиновников, реализую концепцию BYOD (Bring Your Own Device).

Такой подход был зафиксирован в документе "Bring Your Own Device. A Toolkit to Support Federal Agencies Implementing Bring Your Own Device (BYOD) Programs", опубликованном в августе этого года федеральным CIO США. Это докумен не сам в себе - он является частью стратегии электронного правительства (Digital Government Strategy), опубликованной Белым Домом в мае 2012-го года, и в многих своих разделах опирающихся на мобильные технологии. Аналогом такой стратегии в России можно было бы назвать Федеральную Программу "Информационное общество 2012-2020", утвержденную Путиным и Медведевым, но читать наш документ сложно - слишком уж много страниц он занимает. Да и понять ответственных за реализацию каждого пункта ФП очень непросто. Но вернемся к документу по BYOD.

Этот документ отличается от многих аналогичных по сути документов, выпущенных в России. Во-первых, он носит рекомендательный характер, о чем прямо сказано в преамбуле. Во-вторых, он построен на удачном опыте реализованных BYOD-проектов в разных американских ведомствах, а не просто постулирует неопробированные идеи и тезисы. Документ изобилует реальными кейсами и примерами, облегчающими восприятие документа (это то, чего так не хватает отечественной нормативной базе - примеров). В-третьих, документ не пытается вместить в себя все темы, связанные с мобильностью. Он явно отсылает читателя к другим разработанным (например, документам NIST по управлению и безопасности мобильных устройств или по защите персональных данных) или планируемым к разработке (например, Mobile Security Reference Architecture) документам.

Как отмечается в документе внедрение BYOD в американских ведомствах преследует разные цели, но обычно выделяется 4 общие для многих задачи: снижение затрат, рост продуктивности и эффективности, улучшение пользовательского опыта и адаптация к изменяющимся условиям работы.

Затем в документе приводится список вопросов, которые требуют решения при внедрении BYOD:
  • технические подходы (виртуализация, разграничение контуров с информацией различных "грифов")
  • роли и ответственность (пользователи, ведомства, служба поддержки ведомства и оператора связи)
  • программы стимулирования использования мобильных устройств
  • опросы пользователей о преимуществах и проблемах при использовании мобильных устройств
  • добровольное или обязательное участие в программе BYOD
  • безопасность
  • privacy
  • вопросы этики и юридического характера (как конфисковывать мобильные устройства или что такое "разрешенное использование"?)
  • операторы связи
  • устройства и приложения (допустимые платформы, MDM, владелец данных, хранение данных в облаке или на устройстве)
  • управление активами (кража или потеря устройства, стоимость поддержки и приложений).
В заключение документа приводится 5 примеров политик, регламентирующих работы с мобильными устройствами.

В целом документ достаточно интересный. И хотя он не отвечает на выявленные им же вопросы (показанные выше), он является хорошей отправной точкой для тех, кто планирует внедрять у себя в ведомствах не только BYOD, но и вообще мобильные устройства. Он заставляет задуматься над ключевыми вопросами ДО ТОГО, как они возникнут.

10.9.12

Какой была безопасность в России в 90-х годах

И вновь потянуло меня разбирать архивы... И вновь я наткнулся на антикрвариат; погрузился в него; стал вспоминать. Так случилось, что аккурат с 92-го года, как я стал заниматься ИБ, я стал коллекционировать библиотеку литературы по ИБ. И накопилось за это время много всего. И книг штук 200, а уж статей и вовсе не счесть. Первые статьи по нашей теме появились в 91-м году. До этого тема была табу и тайной за семью печатями, доступной только сотрудникам КГБ (а потом ФАПСИ) да ФСТЭК. Даже литература по криптографии считалась шифровальным средством и ее распространение контролировалось очень серьезно. Это сейчас сложно представить, что литература по ИБ была под запретом. А в начале 90-х я многое мог читать только в спецбиблиотеке при ящике, к которому я был приписан. Но 91-й год запомнился не только распадом СССР, но и годом рождения коммерческого рынка ИБ. И в этом же году появились первые статьи по нашей теме.

Одним из рупоров в области ИБ был журнал Компьютер-Пресс, который начал с основ - с рассказа о том, что такое ИБ и как ее строить. Причем уже тогда учитывалась не только техническая, но и организационная сторона вопроса.


И в том же 91-м в Компьютер-Пресс подняли тему анализа рисков, описав что это такое и зачем он нужен.

  

 Кстати, в статьях уже тогда приводилось более менее нормальное определение термина "безопасность".

 

И про оценку эффективности и надежности средств защиты тогда тоже писали. По сути, Компьютер-Пресс за 1-2 года рассказал все основные темы по ИБ, которые продолжают мусолиться, без чего-то действительно нового и инновационного.


Не обошлось без рассказа о том, как строится система защиты в США, с описанием ее нормативных документов и т.д. Других-то тогда не было. Первые РД ФСТЭК появились в 92-м году и были калькой с "Радужной серии". Причем не очень удачной, т.к. в серию входило 1-2 десятка разных книг, из которых мы взяли только одну - по СВТ (средствам вычислительной техники), читай "автономные персоналки". Все остальное переводить по какой-то причине не стали и мы до сих пор так и живем по документам 92-го года.


Криптография тоже пыталась развиваться достаточно активно. Был такой журнал для программеров "Монитор", который в начале 90-х стал публиковать описание различных алгоритмов шифрования (преимущественно зарубежных), погружаясь и в математику и в программирование (причем на Ассемблере). Вот так выглядела, например, 3-я часть статьи про рюкзачные криптоалгоритмы (до этого Монитор рассмотрел симметричные DES и ряд других алгоритмов).


Ну и про асимметричную криптрографию тоже не забывали.


Спустя всего пар лет появились первые серьезные продукты в области сетевой безопасности, а точнее в области VPN. Вот вы можете видеть одну из первых статей по сетевой криптографии на базе международных протоколов. Еще до появления протокола обмена ключами IKE для IPSec в 98-м году весь мир пользовался SKIPом. И его и реализовали Александр Галицкий, Сергей Рябко и другие в компании Элвис+. А ведь это было в своем роде революцией - вся Россия тогда работала на проприетарных протоколах обмена криптографическими ключами, согласуемыми сначала с ФАПСИ, а потом и с ФСБ (а то и получаемых от них). Раньше считалось, что IPSec - это зло, которое разработано американцами, чтобы вывести из строя российскую экономику (та же мотивация была в СовБезе, когда в России не смогли ратифицировать "Общие критерии"). Отечественные криптосредства перешли на IPSec год-два назад и то не все - многие до сих пор работают на закрытых протоколах, что зачастую приводит к проблемам при работе в сетях связи общего пользования.


И уже в тоже время начались активные искания в области правового регулирования вопросов ИБ. И хотя многие сотрудники спецслужб покинули родные пенаты и основали собственные "бизнеса", сама "контора" не желала расставаться с монополией на защиту информации. Вот так выглядела заметка в "Московском комсомольце" о факте выхода пресловутого 334-го Указа Президента Ельцина, вводящего запрет на любую криптографию, которая не была "освящена" ФАПСИ. Именно с тех времен тянется известный конфликт ЛАН Крипто и ФАПСИ, в котором так и оказалось победителей.


Что характерно госмонополия в части криптографии у нас осталась до сих пор. А вот с монополией ФСТЭК и тогда было не все просто. Поэтому стали появляться различные обоснования, что защита информации - это удел избранных, лицензиатов. Да и средства защиты можно применять только сертифицированные. С тех пор ситуация тоже не сильно поменялась.


Вообще, по зрелому размышелнию за кружкой кефира (и это не метафора) понимаешь, что российский рынок ИБ не сильно отличается от того, что было в начале 90-х. Разрабатываются продукты одного класса - СЗИ от НСД, т.е. те, которые можно сертифицировать. Если раньше были "Редуты", "Кометы", "Кобры", "QP DOSы", то сейчас "Щиты", "Брони", "Панцири". Крипта тоже не сильно меняется. Меня поражает ФПСУ-IP, который до сих пор под управление MS DOS работает. Последняя версия 6.22 была выпущена в 94-м году; про версии 7.0 и 7.1 не говорю, т.к. они были частью Windows, а не самостоятельным продуктом (да и они в 2000-м прекратили разрабатываться). Нормативные документы регуляторов не сильно поменялись (небольшие правки я не беру в расчет). Отношение регуляторов к вопросам лицензирования и сертификации... ну не мне рассказывать. Что поменялось? Интерфейс продуктов. Тут изменения налицо - была псевдографика MS DOS, а стала нормальная графика Windows. Дизайн "железячных" продуктов изменился. Ну и рекламные листовки тоже претерпели сильные изменения. Вот только сами продукты такого разительного скачка не сделали.






ЗЫ. Иногда приходит в голову мысль, что зря в ВУЗах не преподают историю российского рынка информационной безопасности. Она многому может научить будущих выпускников.

7.9.12

Как мне приснился PHD и к каким размышлениям это привело

Когда 5 лет назад я затевал этот блог, я лелеял надежду, что писать я буду о том, как поднять ИБ на уровень бизнеса, об измерениях в ИБ, метриках, психологии ИБ, теории организации в контексте ИБ и многим другим темам, которым место в программе MBA. Но мечте не суждено было сбыться - скатился в банальщину, которая отъедает у российских безопасников излишне много времени. Неоправданно много. Речь идет о compliance - о ФЗ-152, о ФЗ-149, о документах ФСТЭК, ФСБ, РКН, ЦБ и т.д. Слишком уж их много стало появляться в последнее время. А так как я уже начал эту тему вести, то было бы неправильно прекращать ее освещать - очень многие рассматривают этот блог как источник новостей по изменению нашего законодательства в области ИБ.

Не скажу, что в других странах такого нет. Compliance - это один из драйверов ИБ, но именно что "один из". Помимо него безопасники в других государствах активно занимаются реальной безопасностью, направленной на решение реальных, а не мнимых проблем ИБ. В этом плане мне вспомнился на днях PHD, лозунг которого был "Реальная безопасность". И действительно - взломы АСУ ТП, банкоматов, браузеров, обход защитных механизмов, мошенничества с ДБО - вот то, чем должны заниматься службы ИБ. А у них банально на это времени не хватает, т.к. они вынуждены заниматься выполнением многостраничных манускриптов, построенных на уже устаревшей парадигме защищенного периметра, защите гостайны и противодействии иностранным техническим разведкам.

При этом регуляторы, выпускающие свои творения, еще и считают, что современный безопасник, работающий в коммерческой компании, глуп и несведущ в современных угрозах. А посему он не может сам провести анализ рисков и сам же разработать меры по их нейтрализации или управлению ими. А значит надо сделать все за него... Это неплохо, если бы не при разработке таких мер регулятор не исходил из устаревшей парадигмы, как я написал выше. Вот и приходится сначала пытаться выполнить сотни требований от десятка регуляторов, а потом уже заниматься реальной безопасностью. Разумеется, если потребитель изначально не принимает на себя риск несоответствия. Но таких в России немного ;-(

И ведь сам себя загнал в угол. Т.к. текущая ситуация меня не устраивает, то надо что-то в ней менять. Считать, что менять ее должен "вон тот парень", я не могу - приходится самому пытаться что-то делать. Вот и участвую в различных рабочих группах, технических комитетах, провожу экспертизы нормативной базы, пытаясь, как минимум, показать, что мир выглядит не всегда так, как это описывают регуляторы в своих документах. Не все получается, но результаты, безусловно, есть.

К чему я это все?.. Просто поток сознания ;-) Очередную англоязычную книжку по ИБ читаю и понимаю, что интересы специалистов по ИБ ТАМ и ТУТ совершенно разные. Хотя слова и знакомые, но трактуются они по разному. И там гораздо дальше ушли в решении многих именно практических вопросов, о которых у нас просто не говорят или не знают. С точки зрения compliance мы можем дать фору всем странам, в отличии от бизнес-направленности и практической реализуемости этого compliance.

А самое главное, что нельзя сказать, чем это все закончится. Абсолютнейшая неопределенность. Есть как сигналы о том, что ситуация меняется в лучшую сторону, так и сигналы, что все остается как прежде. То приглашают к разработке интересной нормативной базы, то долгое затишье. То принимают твои предложения, то не включают их в финальный вариант документа, признав их нецелесообразными. То один регулятор делает шаг вперед, то второй откатывает ситуацию на 2 назад. Очень непросто в такой ситуации. Но и интересно одновременно.

6.9.12

Новые ГОСТы по ИБ или как ФСТЭК меняет методологическую базу

Не так часто бывает, что я упускаю из ввиду какую-то российскую нормативку по информационной безопасности. Но тут это произошло ;-( Оправдывает только то, что упущенное носит рекомендательный характер - речь идет о ГОСТах по защите информации. Среди новых ГОСТов, с которыми я раньше не сталкивался были обнаружены:
  • ГОСТ Р 53110-2008. Система обеспечения информационной безопасности сети связи общего пользования. Общие положения
  • ГОСТ Р 53111-2008. Устойчивость функционирования сети связи общего пользования. Требования и методы проверки
  • ГОСТ Р 53109-2008. Система обеспечения информационной безопасности сети связи общего пользования. Паспорт организации связи по информационной безопасности 
  • ГОСТ Р 53114-2008. Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения 
  • ГОСТ Р 53113.1-2008. Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения 
  • ГОСТ Р 53112-2008. Защита информации. Комплексы для измерений параметров побочных электромагнитных излучений и наводок. Технические требования и методы испытаний 
  • ГОСТ Р 53115-2008. Защита информации. Испытание технических средств обработки информации на соответствие требованиям защищенности от несанкционированного доступа. Методы и средства 
  • ГОСТ Р 53113.2-2009. Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 2. Рекомендации по организации защиты информации, информационных технологий и автоматизированных систем от атак с использованием скрытых каналов 
  • ГОСТ Р ИСО/МЭК ТО 19791-2008. Информационная технология. Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем 
  • ГОСТ Р ИСО/МЭК 21827-2010. Информационная технология. Методы и средства обеспечения безопасности. Проектирование систем безопасности. Модель зрелости процесса 
  • ГОСТ Р 53131-2008. Защита информации. Рекомендации по услугам восстановления после чрезвычайных ситуаций функций и механизмов безопасности информационных и телекоммуникационных технологий. Общие положения.
  • ГОСТ Р 54581-2011 Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности ИТ. Часть 1. Обзор и основы 
  • ГОСТ Р 54583-2011. Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 3. Анализ методов доверия 
  • ГОСТ Р 54582-2011. Информационная технология. Методы и средства обеспечения безопасности. Основы доверия к безопасности информационных технологий. Часть 2. Методы доверия.
Почти все эти ГОСТы доступны на сайте Ростехрегулирования в открытом доступе.
Также были разработано и принято несколько стандартов по биометрии (часть еще в разработке), а также ранее упоминаемые (тут и тут) мной ГОСТы 18028 по менеджменту сетевой безопасности, 27006 по требованиям к аудиторам СМИБ, 27004 по измерениям СМИБ, 27005 по оценке рисков ИБ и 27033-1 по сетевой безопасности.

Из планов на 2013-й год можно назвать разработку очень интересных и достойных ГОСТов (часть работ уже начата):
  • "Уязвимости информационных систем. Классификация уязвимостей информационных систем",
    "Уязвимости информационных систем. Правила описания уязвимостей",
  • "Уязвимости информационных систем. Содержание и порядок выполнения работ по выявлению и оценке уязвимостей информационных систем",
  • "Порядок создания автоматизированных систем в защищенном исполнении. Общие положения" (взамен текущей версии ГОСТ 51583-2000),
  • "Документация по технической защите информации на объекте информатизации. Общие положения",
  • "Информационные системы и объекты информатизации. Угрозы безопасности информации. Общие положения",
  • "Техника защиты информации. Номенклатура показателей качества" (взамен текущего ГОСТ Р 52447-2005)",
  • "Основные термины и определения" (взамен текущей версии ГОСТ Р 50922-2006), 
  • "Требования по защите информации в информационных системах, построенных с использованием технологии виртуализации. Общие положения",
  • "Требования по защите информации, обрабатываемой с использованием технологий "облачных вычислений". Общие положения",
  • "Требования по защите информации в информационных системах, построенных с использованием суперкомпьютерных и грид - технологий"
  • ну и ряд стандартов по информационным войнам.
Также планируется разработка/адаптация/гармонизация ГОСТ Р ИСО/МЭК 27007 "Информационная технология. Методы и средства обеспечения безопасности. Руководство по аудиту системы менеджмента информационной безопасности".

Планы очень амбициозные и достойные. ФСТЭК немного переориентируется - от разработки сугубо внутренних нормативных документов в сторону общегосударственной методической базы. Можно только приветствовать такой подход.

5.9.12

Российские интеграторы не понимают специфики защиты АСУ ТП

Решил сделать краткий пост на тему, вынесенную в заголовок, ну и немного порекламировать свой доклад про безопасность АСУ ТП на сочинском ИнфоБЕРЕГе. В последнее время, особенно после выхода документа СовБеза, тема защиты АСУ ТП и вообще КВО стала достаточно актуальной и многие интеграторы стали развивать это направление как отдельное и самостоятельное.

Не споря с его важностью, хотелось бы показать неверность выбранного многими интеграторами пути. Что они обычно делают и предлагают с точки зрения своего портфолио? Пентесты и иные анологичные продукты и услуги, связанные с сетевой составляющей АСУ ТП. Это безусловно важно; особенно учитывая, что многие вендоры предлагают решения по защите АСУ ТП (например, Cisco предлагает систему предотвращения вторжений для SCADA), но достаточно ли? И немаловажный вопрос - нужно ли это заказчикам?

Для этого надо ответить себе на вопрос, что такое современная система, обслуживающая критически важный объект? Есть неплохая обзорная иллюстрация, показывающая взаимосвязь элементов современной АСУ ТП. По вертикали их 3:
  • Сетевой уровень, представленный протоколом IP, который сейчас повсеместно используется в решениях АСУ ТП большинства зарубежных и отечественных вендоров.
  • Уровень Middleware, как я его называю. Это то, что касается "родных" АСУ ТПшных вопросов - контроллеры, сенсоры, управляющее ПО и т.д. Сюда же можно отнести и общесистемное ПО, которое используется на компонентах АСУ ТП.
  • Бизнес-уровень, отвечающий как за формирование различной отчетности по различным срезам работы АСУ ТП, так и управление ею (отгрузить столько-то руды, заполнить цистерну на столько-то и т.д.).
3 уровня, объединенные на иллюстрации в "цистерну", являются локальными и могут быт развернуты на одной площадке. Если таких площадок множество, то у нас проявляется 4-й компонент, отвечающий за взаимодействие всех элементов.


А теперь, собственно, о том, что и как делают интеграторы в России. Они концентрируются только на сетевом уровне. Это очевидно - защита на сетевом уровне более проста и понятна. Протокол IP знаком многим; средства его защиты в лице межсетевых экранов и IPS тоже известны. Что может быть проще, чем взять уже известный продукт и выдать его за средство защиты АСУ ТП? Хорошо, если он поддерживает специфические для АСУ ТП протоколы (например, DNP3, Modbus и т.д.). Но если нет, то тоже ничего ;-)  Правда, тут возникает задача правильного внедрения решений для защиты АСУ ТП. Ведь между ними существует очень серьезная разница. Можно воспользоваться рекомендациями вендоров по дизайну системы защиты для АСУ ТП (например, от Cisco), но про такие дизайны еще надо знать.

Но очевидно, что только защитой сетевого уровня дело не ограничивается. Пример с Stuxnet показал, что защиты только на уровне сети не достаточно. Но адекватных решений на этом уровне почти нет ;-( Касперский давно пытается создать свою ОС для решения таких задач, но пока до готового и тиражируемого продукта дело не дошло. А ведь им еще надо заинтересовать производителей решений для АСУ ТП.

С уровнем взаимодействия более менее все понятно - технологии обеспечения конфиденциальности и целостности существуют давно. А вопрос их соответствия требованиям ФСБ к СКЗИ я поднимать не буду преднамеренно ;-)

Но самое интересное заключается в другом - в России защита этих уровней не так востребована, как это кажется интеграторам, предлагающим защиту именно их. Многих заказчиков волнует совершенно другой вопрос. А как мне предотвратить кражу пары составов с рудой, которую может провернуть привилегированный пользователь системы управления цепочками поставок? А вы можете отследить на каком звене цепочки доставки нефтепродукта от нефтехранилища по нефтепроводу до нефтеперерабатывающего завода (принадлежащих зачастую разным юрлицам) произошла кража нефтепродукта? Или еще один из вопросов, который могут задать, когда возникнет тема "защиты АСУ ТП" (под которой понимают очень много различных задач, не всегда впрямую связанных с самой АСУ ТП). А вы можете нам помочь отследить операторов-мошенников, которые несанкционированно изменяют маршруты транспортировки бензина в системе контроля передвижения опасных грузов через ГЛОНАСС/GPS? Или вот еще. Как можно обнаружить модификацию ПО, отвечающее за сигнализацию о падении давления в магистральном трубопроводе (по снижению давления можно определить наличие и примерное местоположение незаконной врезки в трубу).И как защищаться от таких инцидентов?

Решить такие задачи очень непросто, т.к. требуется досконально знать, как работает та или иная система на уровне ее бизнес-логики. Инструментов для обнаружения инцидентов на бизнес-уровне немного и можно пересчитать по пальцам одной руки. Например, Appercut Security (и то с оговорками и доработками). Но это именно то, что нужно потребителю и то, на чем он теряет деньги, несопоставимые с ущербом от других видов инцидентов. Точнее это реальные деньги, которых недополучает владелец критически важного объекта. В отличие от вирусных эпедимей, простоев от DoS-атак, утечек информации, ущерб от которых еще надо посчитать и обосновать.

Возможно ситуация со временем поменяется. Если документ СовБеза начнут претворять в жизнь, то акценты могут и сместиться в сторону первых двух описанный мной уровней. Ведь Совету Безопасности по сути все равно - сколько денег не досчитается конкретный владелец критически важного объекта. А вот инцидент, который может повлиять на национальную безопасность, привести к чрезвычайной ситуации, сделать невозможным оказание какой-либо услуги в час Х и т.п. их волнует гораздо больше и поэтому их документы, скорее всего, будут описывать то, что описывают почти все современные стандарты безопасности АСУ ТП - традиционные вопросы защиты - обеспечение доступности, конфиденциальности, целостности компонентов АСУ ТП на нижних уровнях; закрывая глаза на верхний. И потребитель задумается о решении и этой задачи только тогда, когда число инцидентов применения кибероружия увеличится многократно (и именно в России) или когда за невыполнение требований нормативных документов будут выставляться реальные и значительные штрафы.

Пока же потребитель подходит к вопросу защиты АСУ ТП с точки зрения риск-ориентированного подхода (за что было бы глупо его ругать) и требует совершенно не тех средств и услуг защиты АСУ ТП, которые ему пытаются предлагать интеграторы и вендоры. А может я ошибаюсь и есть интеграторы, которые учитывают то, что я написал?

PS. Помимо ИнфоБЕРЕГа на тему АСУ ТП буду также выступать 3-го октября на круглом столе в рамках "Инфобезопасности".

3.9.12

2% от дохода за нарушение ФЗ-152 - это хорошо или плохо?

Ну и я тоже выскажусь по новому законопроекту об увеличении суммы штрафов до 2% от совокупного дохода компании-нарушителя ФЗ-152. Так уж сложилось, что с этим законопроектом я был ознакомлен еще в июле, о чем писал ранее. Правда, тогда в нем не было этого подхода "в % от дохода". Были зафиксированы миллионные штрафы и сделана дифференциация по составам правонарушений.

Коллеги (Алексей Волков и Евгения Царев) уже прошлись по этому законопроекту и я не буду повторяться; тем более, что свое мнение о составах правонарушений и самом законопроекте я уже отправлял в РКН (в тексте они, к сожалению, не нашли своего отражения). Вкратце они таковы (без конкретных формулировок, отправленных в РКН):
  • Наказывать надо за нанесение вреда жизни и здоровью субъекта, а не за нарушение требований, которые зачастую либо двойственны либо невыполнимы. На данный момент наказание за невыполнение требований при почти полном отсутствии официальных разъяснений со стороны Роскомнадзора как выполнять то или иное требование равнозначно вводу карательных мер. Я готов поддержать введение наказаний за неисполнение закона (даже без нанесения вреда), но только при условии опубликования и доведения до операторов ПДн (а не только терорганов) различной информации о том, как правильно выполнять ФЗ-152. Именно так сделано в Европе. Там у многих уполномоченных органов выложены шаблоны документов, разъяснения, чеклисты, опросники и рекомендации, которые показывают "как правильно". А уж если оператор не предпринимает никаких усилий, то его не грех и наказать (но примерно через полгода-год после опубликования официальных рекомендаций по защите). Т.е. помимо кнута должен быть и пряник. В противном случае формирование позитивного общественного мнения о РКН и его деятельности находится под вопросом.
  • Из предлагаемой ст.13.11.1 необходимо убрать фразу «а равно обработка ПДн с нарушением установленной законом формы согласия субъекта ПДн». Вопросов к форме согласия тоже немало и то, как правильно получать согласие, вызывает множество споров у юристов. В условиях отсутствия однозначной и официальной позиции РКН по этому вопросу, предлагаю убрать этот фрагмент, оставив просто «обработку без согласия, если согласие обязательно»
  • Ст.13.11.2 необходимо перенести в 13.11.1, т.к. по сути речь идет об обработке специальных категорий ПДн без согласия.
  • Ст.13.11.3 необходимо убрать вовсе, т.к. порядок трансграничной передачи сегодня нигде не установлен (кроме общих формулировок ФЗ). У нас даже нет до сих пор списка стран с адекватной защитой прав субъектов. Без этого списка, а также без официальной позиции по тому, как защищать ПДн при облачных вычислениях, взаимодействии с иностранными госорганами и правоохранительными органами, при работе в социальных сетях, шум поднимется очень большой. Ведь в нынешней формулировке она приводит к постоянным штрафам многие Интернет-компании и социальные сети. Повторится ситуация с законопроектом по «черным спискам». Но если в случае с законопроектом Мизулиной можно было уйти под «защиту детей от негативной информации», то в случае с 13.11.3 такого повода нет и правозащитники поднимут большую волну возмущения и протеста в российской и зарубежной части Интернет, не говоря уже об очередных наездах со стороны Евросоюза и Госдепартамента, направленных уже в сторону конкретного федерального органа исполнительной власти.

Что касается 2%, то несмотря на то, что активно обсуждается именно "процентный" подход, сам по себе он не является криминальным. Да, он непривычен для российского законодательства. Но именно эта норма и именно эти 2% прописаны в реформе европейского законодательства. Так что Роскомнадзор (хотя еще на Консультативном Совете в конце июля о таком подходе и речь не шло) не открыл Америки, а всего лишь работает на опережение. Рано или поздно, как страна, ратифицировавшая Конвенцию, мы должны были перейти к тому же подходу. Вопрос только в процедуре этого перехода.

Европа дала своим странам-участницам 2 года на обсуждение и подготовку к предлагаемым изменениям. Что-то возможно будет изменено. Не исключено, что и размер процента тоже изменится. Но подход останется неизменным. Но... говорить, что мы теперь следуем лучшим европейским практикам некорректно. Нас отличает от Европы всего один нюанс - непрозрачность требований при проверках.

Это основной тезис. Непонятно, что и как проверяют инспекции РКН? Непонятно как трактовать те или иные требования закона? Непонятно, какие документы все-таки должны быть у оператора ПДн? Непонятно, почему не выложить на сайте РКН шаблоны таких документов (как это сделано у европейских уполномоченных органов)? Непонятно, почему нет рекомендаций (по аналогии с ЦБшными) по выполнению требований закона (в Европе они есть и их много и в разных формах – шаблоны, чеклисты и т.д.)? Непонятны некоторые требования, которые РКН проверяет в рамках инспекций. И т.д. Такая непрозрачность и отсутствие ОФИЦИАЛЬНЫХ, ПУБЛИЧНЫХ и ориентированных на массы операторов ПДн (например, на сайте РКН) комментариев и разъяснений и является отличительной особенностью России в части защиты прав субъектов. Именно она и вызывает основной негатив. Заранее нельзя предсказать, чем закончится проверка, даже если оператор ПДн вложился в эту тему и выполнил очень много каких задач, перестроил процессы, выпустил документы и т.д.

Само по себе ужесточение наказания должно быть более жестким чем 10000 рублей по 13.11 и 5000 по 19.7 КоАП. Это нормально (да и Европа движется в сторону роста штрафов). Но в совокупностью с непрозрачностью и невыполнимостью организационных, юридических и технических требований, увеличение штрафов и переход полномочий прокуратуры к РКН воспринимается всеми как усиление именно карающих полномочий у РКН. Мнение о том, что задача РКН – найти и наказать, только усиливается. А ведь в Европе уполномоченные органы исходят из немного иной парадигмы – они там помогают выполнять требования. И именно поэтому такую реакцию вызвал законопроект на сайте Роскомнадзора.

Алексей Волков у себя дал некоторые рекомендации оператору ПДн, РКН и субъектам ПДн. Я могу к ним только присоединиться. Как можно скорее необходимо публиковать официальные разъяснения на сайте РКН. Иначе стоит ждать очередной волны возмущения... Она уже зреет. Достаточно будет опубликовать новые Постановления Правительства, которые готовятся ФСБ, и все необходимые для взрыва компоненты будут собраны воедино.

31.8.12

Обновление курса по управлению инцидентами

Прошло 2 года и тема управления инцидентами снова заинтересовала слушателей. На днях прошел семинар на эту тему, для которого я обновил программу, последний раз которую я читал как раз 2 года назад. Учитывая, что требования по реагированию на инциденты стали теперь обязательными, как минимум, для операторов по персональным данным и для участников НПС, а также для критически важных объектов (а для них изначально курс и создавался), то тема курса должна быть востребована.

Последние внесенные в программу изменения (в первую очередь с ориентацией на участников НПС):
  • Нормативные документы, требующие управлять инцидентами СТО БР ИББС, КСИИ, НПС
  • Рекомендации АРБ и НП НПС
  • Рекомендации Group-IB
  • Определение «инцидента» по СовБезу
  • Обязательность отчетности об инцидентах
  • Обязательность формы отчетности об инцидентах
  • Форма отчетности по 2831-У
  • Частота отчетности об инцидентах
  • Российские CERT
  • Жизненный цикл инцидента
  • Проект стандарта ISO 27037
  • Признаки инцидентов в системах ДБО
  • Больше специфики ДБО при расследовании инцидентов
  • Визуализация неотложных действий при инциденте в ДБО
  • Базы данных инцидентов
  • Обновлен раздел о взаимодействии с правоохранительными органами
  • Добавлен список ПО для создания копий носителей и сетевого трафика, необходимых для расследований
  • Уточнение процедуры расследования инцидента.
Программа стала еще более насыщенной. Как говорили слушатели - огромный объем информации, который не всегда легко воспринимать. Видимо надо рассматривать вопрос о расширении программы на 2 дня. В этом случае планирую добавить в программу темы детального анализа процедура расследования конкретных видов инцидентов - с сетевым оборудованием, с WiFi, с e-mail, с DDoS и т.д.

Новая версия курса по НПС

Очередное обновление программы курса по защите информации в НПС:

  • О форме сдачи отчетности 0403203
  • О защите уведомления при информировании клиентов
  • О зарегистрированных операторах платежных систем
  • О рекомендациях АРБ и НП НПС по реагированию на инциденты
  • Письмо ЦБ о сертифицированных средствах защиты ПДн
  • Обновлен перечень нормативных актов по НПС
  • Детальное указание всех требований 382-П с разбиением по типам участников НПС, к которым они применяются
  • Новый раздел по вопросам получения лицензий ФСТЭК и ФСБ, с указанием позиций судов и прокуратуры
  • Новый раздел по сертификации средств защиты
  • Новый раздел про моделирование угроз
  • Письмо ФСБ о встраивании криптопровайдеров в западные VPN-решения
  • Парафраз о будущем СТО в контексте 382-П
  • Об оценке соответствия по СТО и 382-П
  • Что думает МинЮст и Минэкономразвития о информационных сообщениях ФСТЭК
  • Базы данных инцидентов ИБ
  • Частота отчетности по инцидентам
  • О рекомендациях АРБ / НПС О месте реагирования на инциденты в структуре управления инцидентами.
Уже после семинара 29-го числа решил серьезно обновить раздел про роли участников НПС. Если с операторами по переводу денежных средств более менее разобрались, то кто такой оператор услуг платежной инфраструктуры, банковский платежный агент и субагент, так до сих пор и непонятно. Буду описывать разные сценарии деятельности в рамках НПС с описанием ролей участников.

ЗЫ. Также расширю рассмотрение вопроса по платежным агентам, на которых требования 382-П тоже распространяются. Ну и погружусь в нормативку по переводу электронных денежных средств - там тоже есть, о чем говорить.

30.8.12

Может ли ГОСТ быть обязательным?

Вопрос, поднятый в заголовке, не так прост, как кажется на первый взгляд. Обычно считается, что национальные стандарты (ГОСТы) являются документами добровольного применения (согласно ст.12 ФЗ-184 "О техническом регулировании"), т.е. не могут быть обязательными к использованию. Иными словами, различные ГОСТы, имеющие отношение к информационной безопасности (18044 по управлению инцидентами, 18045 по оценке безопасности ИТ, 27001 и т.д.), носят характер рекомендательный. Но это не так.

17 октября 2009 года было принято Постановление Правительства №822 "Об утверждении Положения об особенностях стандартизации оборонной продукции (работ, услуг), поставляемой по государственному оборонному заказу, продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, продукции (работ, услуг), сведения о которой составляют государственную тайну, а также процессов проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения указанной продукции" (в Консультанте).

Основной объем текста постановления касается стандартизации оборонной продукции, но в 3-й части говорится и о нашей теме. Ст.27 говорит о том, что стандартизация того, что попадает в 5-ю статью ФЗ-184 осуществляется Ростехрегулированием, ФСТЭК, ФСБ, МинОбороны и СВР. А вот 28-я, последняя статья ПП-822, говорит о том, что обязательность применения этим самых стандартов устанавливается государственными заказчиками работ по стандартизации и 4-мя регуляторами, названными выше. Иными словами, ФСТЭКу ничто не мешает сделать любой свой ГОСТ (например, 51583 о создании АС в защищенном исполнении) обязательным к применению. И никаких дополнительных документов разрабатывать не надо. А еще таким же макаром можно и СТО БР ИББС сделать обязательным, придав ему сначала статус национального стандарта.

А вы говорите, не может быть...

29.8.12

Что думает Банк России о сертифицированных СЗИ?

Совершенно случайно наткнулся в Гаранте на письмо ЦБ от от 17 ноября 2011 г. № 015-16-9/4713 "О средствах защиты информации, применяемых при обработке персональных данных", которое является ответом на запрос Ассоциации Российских Банков о проблемах в реализации требований законодательства в области обеспечения безопасности персональных данных (письмо № А-02/5-398 от 07.06.2011 г.).

Ответ Банка России примечателен и гласит следующее: "Отсутствие в настоящее время технических регламентов, устанавливающих требования к средствам защиты информации (СЗИ), используемым для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных, делает невозможным как оценку соответствия, так и добровольное или обязательное подтверждение соответствия СЗИ.

Таким образом, до выпуска документов, обеспечивающих выполнение требований законодательства, считаем возможным применение для обеспечения безопасности персональных данных при их обработке в информационных системах встроенных защитных мер, сертифицированных СЗИ, а также средств защиты, не включённых в Единый перечень товаров, к которым применяются запреты или ограничения на ввоз или вывоз государствами - участниками таможенного союза, в рамках Евразийского экономического сообщества в торговле с третьими странами."

По сути, это тоже что и написано в СТО БР ИББС 1.0, но... статус письма совершенно иной. Подписан он Сенаторовым М.Ю. и вляется официальной позицией и рекомендацией регулятора, в отличие от СТО, который носит характер рекомендательный.

Интересно, если АРБ направит такой же запрос относительно средств защиты в НПС, то будет ли ответ таким же?...

28.8.12

Как я вступал в НАИБАЛ!

Задали мне тут вопрос: "А почему, мол, я не вступаю в ту или иную ассоциацию по информационной безопасности?" На мой взгляд все очевидно. Вступление куда-нибудь должно преследовать две цели - либо ты что-то можешь дать ассоциации и ее членам, либо они тебе могут что-то дать. Большинству существующих ассоциаций по ИБ я, как мне кажется, могу что-то дать и без членства. А вот получить что-то от ассоциации... Тут все непросто. Лет 10 назад я писал статью "Почему в России не нужен CISSP?" (ну  или что-то схожее по названии). Там я выделил несколько мотивов получения статуса CISSP. Тут ситуация схожая. Вступление в ассоциацию влечет за собой статусность, приобщение к тайне (Алексей Волков как-то публиковал на эту тему ссылку), какие-то привилегии. Ну я как-то и не вижу для себя никаких преимуществ для вступления в большинство ассоциаций (исключением является, пожалуй, ISACA, которая публикует для своих членов массу полезнейшей информации). Участие в мероприятиях, в которых можно участвовать бесплатно? Участие в зарубежных мероприятиях, в которых и так никто из России не участвует? Скидки на обучение, которое ничего не дает? Общение с регулятором? Донесение до властей своей позиции и мнения? Пьянка в кругу соратников? Получение эксклюзивной информации?

Т.е. получается, что мне (подчеркиваю, что речь идет лично обо мне) ассоциации не нужны, а заинтересовать меня вступать в какую-то ассоциацию (клуб, партнерство, сообщество...) никто не может и не пытается ;-) А вот про деньги за членство намекают регулярно. Причем ценник разнится ну очень сильно. От 3-6 тысяч, до 60-ти и даже 400 тысяч рублей. За что, спрашивается? Лет 10 назад мне предлагали за 600 долларов автоматическую защиту кандидатской (за 2 месяца, а не за 3 года) и статус членкора в Международной академии наук информационных процессов и технологий при ООН (как-то так она звучала). Так там хоть было понятно, за что деньги платишь ;-) За членство в ISACA я заплатил 150 то ли евро, то ли долларов, и не жалею ;-) А тут?...

Но так как вопросов таких стало все больше и больше, то я решил создать собственную Некоммерческкую Ассоциацию по Информационной Безопасности имени Алексея Лукацкого (НАИБАЛ). Состоять она будет из одного человека - меня. Буду отдавать ассоциации всего себя и она, надеюсь, будет платить мне тем же! Почему некоммерческая вроде понятно. Зачем брать деньги за ничегонепредоставление? Ассоциация тоже вроде понятно - модно сейчас их создавать. Почему имени меня? А почему нет? Было же метро "Площадь Ногина". Должность себе тоже выберу звучную - конунг. А то все президенты, да председатели. Надо быть оригинальным ;-)

ЗЫ. Теперь будет, что в анкете писать, в графе "членство в профессиональных ассоциациях" ;-)

ЗЗЫ. На этом тему членства в отечественных ассоциациях считаю для себя закрытой (на данный момент). Хотя, если появится какая-нибудь ассоциация, преследующая не интересы отдельных ее основателей, а именно сообщества, то почему бы и нет ;-)

27.8.12

Как читать 382-П!?

Когда читаешь 382-П глаза начинают уставать и немного замыливается взгляд. Особенно, когда каждый абзац начинается со слов "Оператор по переводу денежных средств, банковский платежный агент, оператор услуг платежной инфраструктуры должен...". В момент когда на 10-й или 12-й страницу вдруг этот стройный перечень из 3-х участников НПС меняется и в нем появляется "оператор платежной системы", то понимаешь, что нужно что-то делать ;-)

Я рекомендую пойти простым и логическим путем - внести все требования 382-П (можно просто скопировать их из 2-го приложения к 382-П) в табличку, к которой добавить колонки с указанием участников НПС. Это позволит четко понять - кому и какое требование надо выполнять. А то у многих складывается впечателние, что все должны выполнять все требования. Это не так. Скажу более - требования могут меняться в зависимости от того, платежный агент является юрлицом или индивидуальным предпринимателем, а также от того, к кредитной или некредитной организации применяются требования, от того, в пределах России находится операционный центр или за ее пределами, и даже от этапа жизненного цикла объекта платежной инфраструктуры. Составив такую табличку ситуация становится гораздо понятнее ;-)


ЗЫ. Картинка из курса по НПС.

24.8.12

Еще один регулятор по ИБ?!

23 августа Владимир Путин подписал Указ «Об утверждении Положения об Управлении Президента Российской Федерации по применению информационных технологий и развитию электронной демократии». Среди прочего там есть и такая функция - участие в обеспечении реализации решений Президента Российской Федерации, Администрации Президента Российской Федерации, координационных и совещательных органов при Президенте Российской Федерации по вопросам применения информационных технологий в целях обеспечения безопасности граждан в информационно-коммуникационных сетях.

Еще один регулятор ИБ на нашу голову?! Вообще желающих порулить тематикой ИБ в последнее время становится все больше и больше. Причем все какие-то не самые традиционные. То Комитет Госдумы по вопросам семьи, женщин и детей в лице госпожи Мизулиной станет активно двигать идею черных списков в Интернет для "якобы" защиты детей. То Росфинмониторинг вдруг начнет желать контролировать электронные платежи (и это желание не пропало). А тут опять Мизулина с идеей запрета Интернет-анонимайзеров. А еще Роскомнадзор, который готов контролировать технические меры по защите персданных. А еще Национальный антитеррористический комитет (НАК), который давно питает надежды наложить руку на контроль кибер-террористов и кибер-экстремистов. А ведь, если верить прессе, то Интернет - это благая среда для развития терроризма и экстремизма. В России же больше не осталось иных проблем, кроме как бороться с терроризмом и экстремизмом в Интернет.

ЗЫ. В качестве послесловия парафраз о ФСТЭК. Давеча был в высоком кабинете из которого вида гостиница "Украина", Кутузовский проспект и Москва-река и дали мне посмотреть протокол совещания у Председателя Правительства, прошедший на днях. Касался он развития информационно-технологического обеспечения Правительства. Попутно там рассматривался вопрос регулирования обработки информации ограниченного доступа и иной служебной информации в информационных системах не только Правительства, но и федеральных органов исполнительной власти, территориальных органов ФОИВ, а также органов исполнительной власти субъектов РФ. И поручено это было Минкомсвязи и ФСО. Никакой ФСТЭК и рядом не стояло ;-( А еще ФСТЭК не входит в НАК, в отличие от ФСО, СВР, ФСБ, МВД, МЧС и других аналогичных структур. Стоило только ФСТЭК начать активно разрабатывать нормативную базу по обеспечению ИБ, как сразу их стали отодвигать от всех ключевых задач ;-(

23.8.12

Законопроект ФСТЭК завернули

Про законопроект ФСТЭК по защите госорганов и критически важных объектов (КВО) я уже писал - ФСТЭК опубликовала его у себя на сайте в июле. И вот на днях Минэкономразвития опубликовало свое заключение об оценке регулирующего воздействия по проекту федерального закона "О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации". Пожалуй, это тот случай, когда заключение МЭР по тематике информационной безопасности проработано "от и до", но с одной целью - не давать законопроекту зеленый свет. Причем не потому, что проблема, решаемая законопроектом, не важна. А скорее потому, что этой тематикой хочет (и видимо будет) заниматься совершенно не тот орган исполнительной власти, который разрабатывал законопроект. Но обо всем по порядку.

В письме ФСТЭК в МЭР указано, что принятие проекта акта направлено на решение проблем, связанных с недостаточным уровнем защиты информации в ГИС и ИС КВО. Однако МЭР почему-то считает, что в пояснительной записке к проекту акта не указывается проблема, на решение которой направлено принятие проекта акта. Ну не забавно ли ;-) Дальше больше. ФСТЭК вставила в жаконопроект свою стандартую фразу о том, что необходимо "принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении" защищаемой информации. На что МЭР заметило, что "предлагаемой нормой проекта акта устанавливаются в недостаточной мере определенные требования в отношении неопределенных объектов, в отношении неясного перечня действий над такими объектами". Т.е. к закону о персданных такой претензии не было. К ПП-584 по защите информации в НПС такой претензии не было. А тут вдруг на тебе и появилась.

С замечанием МЭР о том, что якобы на реализацию норм законопроекта не потребуется дополнительного финансирования из бюджета я согласен. Но почему же при приемке ФЗ-152 на это никто внимания не обратил? Опять политика двойных стандартов?.. На этом претензии к предлагаемой статье 16.1 законопроекта о защите государственных ИС заканчиваются и оставшиеся 23 страницы посвящены теме защиты КВО.

В этой части очень интересна статистика, которая обосновывала необходимость КВО. Кто-то называет ее притягиванием за уши, но это первая российская статистика по данному направлению, которая показывает примерную стоимость создания АСУ ТП для разных отраслей экономики, ориентировочную стоимость создания системы защиты и размер потенциального ущерба. Тут, конечно, есть над чем подумать. Почему, например, ущерб в амтомобильной промышленности в 100 раз выше, чем в химической, и в 10000 раз больше, чем в металлобработке (кстати, это ущерб по отрасли или по усредненной КСИИ)? Хотелось бы, конечно, видеть методику оценки размера ущерба. И МЭР, конечно, сразу бьет в болевую точку таблицы. Если ущерб в химической промышленности 0.1 млн. руб, а стоимость создания СЗИ 3.5, то МЭР считает, что нельзя требование защиты КВО делать обязательным. Почему-то связь ущерба со стоимостью системы защиты здесь учитывалась, а при принятии ФЗ-152 и ПП-584 нет. Я уже не говорю про требование МЭР представить статистику инцидентов в КВО по отраслям в России. Мне интересно, появятся ли такие же претензии к документам ФСБ, которые будут делаться по данной тематике?..

Дальше идет тонкий намек, что обязательные требования по защите КСИИ должны быть установлены не для всех отраслей, а только для автомобилестроения, нефтегаза, энергетики и транспорта. Дальше идет замечательный вывод МЭР о том, что раз тема ИБ ТЭК освещена в ст.11 ФЗ-256 ("О безопасности ТЭК"), то значит объекты ТЭК уже защищены и отдельно требовать этого еще и в ФЗ-149 не надо ;-)

П.3.3.1 заключения МЭР тоже замечателен. Т.к. регулированием ИБ у нас занимается три органа минимум (ФСБ, ФСТЭК и Правительство), то МЭР пишет, что "предлагаемое регулирование может носить неопределенный характер, поскольку в нем принимают участие несколько федеральных органов исполнительной власти, что на практике может способствовать установлению противоречивых и избыточных требований". И опять риторический вопрос - почему при принятии ФЗ-152 (теже 3 органа) и ФЗ-161 (теже 3 органа и Банк России) это никого не волновало? А дальше ключевой пункт всего заключения на мой взгляд. МЭР ссылается на документ СовБеза, по которому за регулирование ИБ в КВО отвечает ФСБ.

Дальше еще одно изюминка заключени МЭР: "В настоящее время в существующих ИС КВО широко используются программно-аппаратные средства иностранной разработки, использование которых является экономически и технологически эффективным, но для которых выполнение устанавливаемых проектом акта требований (а также требований ФСТЭК России и ФСБ России в соответствии с рассматриваемой нормой проекта акта) по защите информации сопряжено с существенными затратами или на практике может быть технически невозможным". И еще: "действующими нормативными правовыми актами по защите сведений ограниченного доступа среди прочего установлено требование об использовании средств защиты информации прошедших в установленном порядке процедуру оценки соответствия, которую невозможно провести без наличия исходных кодов программ, использования в средствах защиты исключительно российских алгоритмов криптографической защиты информации. Если используются средства защиты иностранной разработки или производства, то эти требования не могут быть выполнены. Замена средств защиты информации на отечественные или разработка собственных средств защиты информации и их сертификация требует существенных материальных издержек, особенно для коммерческих организаций телекоммуникационной отрасли, бизнес процессы которых в большинстве случаев реализованы с использованием телекоммуникационного оборудования и программно-аппаратных средств защиты информации иностранной разработки". Раньше это никого не волновало, а тут вдруг нате вам...

Дальше еще на 15 страниц идет конкретный разбор законопроекта и точечное битье авторов. То в части терминологии, не совпадающей с ГОСТ 50922-2006, то в части несоответствия нормам ФЗ-184 "О техническом регулировании" (не к месту примененным, кстати), то в части требования наличия переходного периода. В качестве резюме МЭР рекомендует: "Учитывая указанную информацию, а также изложенное, представляется особенно важным рекомендовать разработчику изучить мировой опыт в области защиты информации, а также оценить последствия принятия проекта акта с учетом ожидаемых выгод (предотвращаемого ущерба) и ожидаемых затрат субъектов предпринимательской и иной деятельности, направленных на выполнение положений предлагаемого регулирования", а также "Таким образом, проект акта содержит положения, вводящие избыточные административные и иные ограничения и обязанности для субъектов предпринимательской и иной деятельности или способствующие их введению, способствующие возникновению необоснованных расходов субъектов предпринимательской и иной деятельности, способствующие возникновению необоснованных расходов бюджетов всех уровней бюджетной системы Российской Федерации".

Т.е. те, кто готовил текст заключения МЭР обратили внимание на то, на что раньше никто внимания не обращал при анализе нормативных документов по информационной безопасности. А тут вдруг то, к чему все привыкли, враз поменялось. Я и сам, когда смотрел законопроект, не особо акцентировал внимание на это, понимая, что никто не будет менять сложившуюся годами практику. И что это значит, пока сложно сказать. То ли действительно меняется отношение к регулированию ИБ и теперь разработчикам НПА стоит более серьезно относиться к текстам. А может просто все эти замечания увидели свет только по одной причине - не дать пройти законопроекту ФСТЭК (тут важен уже не сам законопроект, а его инициатор)? Кто знает, кто знает... Ведь подковерные игры двух ИБ-регуляторов до сих пор продолжаются. Тут впору ФСТЭК задуматься о смене куратора ;-) Сейчас они рапортуют напрямую Президенту, у которого есть более близкий "товарищ по оружию". Может с Минкомсвязью активно завязаться? Или сразу с Медведевым? В данном случае толк может быть. Хотя это потребует серьезных изменений правил игры, включая и изменение всей нормативной базы по информационной безопасности. Но зато это будет на пользу всем. Да и в условиях усиления влияния ИТ на общество, появления кибероружия, вероятности кибервойн уже давно пора меняться.

ЗЫ. А тему защиты информации в государственных и муниципальных информационных системах можно провести через закон "О служебной тайне". Вот и причина сдуть с него пыль и вновь запустить его по коридорам власти.

22.8.12

Agnitum покупает технологии VirusBuster

Российский разработчик средств защиты, компания Agnitum, объявила 16 августа о приобретении антивирусных технологий, антивирусных баз и инфраструктуры своего давнего партнера, венгерской компании VirusBuster. Размер сделки не разглашается.

Семинар по лицензированию в области шифрования

Помните, российский офис Cisco в прошлом октябре проводил семинар по вопросам импорта шифровальных средств? Так вот российский офис Cisco решил вновь вернуться к теме шифрования и посвятить очередной семинар также теме шифрования, но уже в контексте лицензирования деятельности в соответствии с ПП-313. А поскольку семинар будет направлен на тех, кто регулярно сталкивается с ПП-313, то российский офис Cisco составляет список вопросов, ответы на которые вы хотели бы услышать.

Предварительный список вопросов, ответы на которые мы хотим осветить на семинаре, приводится ниже.
  1. Необходимо ли переоформлять лицензии, организациям, имеющим действующие лицензии на распространение или техническое обслуживание шифровальных средств, в случае, если лицензиат не планирует выполнять новые работы и оказывать новые услуги? Если да, то каков порядок?
  2. Необходимо ли получение лицензии организации, осуществляющей деятельность, связанную только с электронной цифровой подписью. Если да, то на какой вид деятельности следует получать такую лицензию?
  3. Каков вид и содержание документа, подтверждающего наличие у лицензиата условий для соблюдения конфиденциальности информации (п.9б Положения)?
  4. В процессе эксплуатации программно-аппаратных устройств в соответствии с регламентами, установленными производителем, регулярно проходит процедура обновления программного обеспечения, связанная со стадиями жизненного цикла продукта, устранением ошибок и изменением функциональности, в т.ч. криптографической. При этом новые версии программного обеспечения и активационные лицензии, как правило, поставляются по сети Интернет. К какому виду работ или услуг может быть отнесена процедура обновления программного обеспечения: модернизация или установка (инсталляция), наладка или техническое обслуживание шифровальных (криптографических) средств?
  5. Каковы критерии «гарантированности» заблокирования производителем криптографической функции товара?
  6. Какие виды работ и услуг могут быть определены как «Передача шифровальных (криптографических) средств»?
  7. Чем отличаются «Монтаж, установка (инсталляция), наладка шифровальных (криптографических) средств» и «Работы по обслуживанию шифровальных (криптографических) средств», если эти оба вида деятельности предусмотрены и регламентированы технической и эксплуатационной документацией на эти средства?
  8. Возможно ли получение лицензии только на сервисное обслуживание защищенных с использованием шифровальных (криптографических) средств информационных или телекоммуникационных систем, если производителем оборудования не предусмотрена процедура ремонта шифровальных средств?
  9. Являются ли лицензируемым видом деятельности работы с использованием шифровальных средств, по защите персональных данных сотрудников организации при их передаче между подразделениями организации по сетям связи общего пользования (сети Интернет)?
  10. Каков вид документа, подтверждающего наличие условий для соблюдения конфиденциальности информации, необходимых для выполнения работ и оказания услуг, определенных настоящим Положением.
  11. Какова форма обучения для зачета необходимых часов для выполнения лицензионных условий? 
Вопросы можно оставлять в комментариях.

ЗЫ. О дате и времени семинара я сообще дополнительно, когда мы составим список вопросов и определимся с местом проведения семинара. Как обычно, он будет бесплатным ;-)

21.8.12

Парочка новых поглощений

Американская General Dynamics объявила вчера о покупве американской же Fidelis Security Systems, известной на Западе  своими решениями по контролю сетевого трафика и, в частности, борьбе с APT-атаками. Размер сделки не сообщается. Вообще GD раньше не была замечена на рынке ИБ, занимаясь совершенно другим бизнесом - бизнес-авиацией, военной техникой, кораблями и т.д. Связано это скорее с тем, что в доле основных заказчиков GD присутствуют те, кто активно занялся темой защиты своих информационных систем от хакеров и кибероружия. А крупной компании гораздо проще купить существующего игрока, чем с нуля развивать новое направление. Особенно в условиях наличия потока денег.

До кучи: американская NCC Group купила двух локальных игроков рынка ИБ в США - Intrepidus Group и Matasano Security. Стоимость сделок 11 и 13 миллионов долларов соответственно. Все три компании совсем неизвестны в России, хотя Matasano объединяла в себе гуру мира ИБ - Гира, Личфилда, Голдсмита, Шифмана, Роча, каждый из которых вошел в историю. Один создал @stake; другой был сооснователем SecurityFocus и т.д.

Ну и напоследок о забытом мной поглощении. В июле Intel приобрела за неназванную сумму израильскую Idesia Biometrics, которая занималась системами распознавания пользователей по ритму биения сердца.

8.8.12

Отпускное

Пока мне отдыхается и чтобы блог не пустовал - выкладываю видео, которым порадовали коллеги из ICL КПО ВС. Это неожиданная для меня церемония поздравления с днем рождения, прошедшая в рамках IT & Security Forum ;-)



ЗЫ. Кстати, на сайте выложены презентации с конференции.

30.7.12

Хотите 100 шаблонов документов по ПДн? Их есть у меня!

Пока я в отпуске, что вам скучать?! Качайте шаблоны документов, которые необходимо разработать по линии персональных данных. Документы в первую очередь закрывают вопросы защиты самих персональных данных (вопросы ФСТЭК), но и про защиту прав субъектов тоже не забывают.

Итак комплект из 48 шаблонов, разработанных Управлением информатизации г.Москвы, и являющихся приложениями к "Методическим рекомендациям органам исполнительной власти города Москвы по организации защиты конфиденциальной информации и персональных данных". Правда, разработаны они в 2010-м году, но все равно не потеряли своей актуальности.

Но это не все. Еще порядка 100 документов были разработаны Департаментом образования г.Москвы. Основным документом являются "Методические рекомендации для организации защиты информации при обработке персональных данных в государственных образовательных учреждениях города Москвы" на 142 листах. К ним прилагаются 3 инструкции:
А еще куча шаблонов - акты классификации, ответы на запросы субъектов и формы самих запросов, инструкции, положения, журналы учета, приказы и т.д.

Кстати, если вы ищете новые и ранее незапрашиваемые Роскомнадзором документы - "Правила внутреннего контроля" и "Правила работы с обезличенными данными", то по ссылкам вы можете скачать и их. Ну и напоследок - политика в отношении обработки персональных данных.

И теперь у вас не должно быть повода говорить, что вы не знаете, как писать документы, которые запрашивают при проверках регуляторов по вопросам ПДн. Правда, вы должны понимать, что это далеко не все. Помимо разработки самих документов нужно будет провести работы по их адаптации и внедрении в бизнес-процессы организации. При этом очевидно, что никто вас не заставляет внедрить все 100 документов здесь и сейчас. Есть первоочередные документы, есть те, которые нужны во вторую очередь. А есть и вовсе неприоритетные. Но по моему опыту всегда возникает вопрос: "А где взять документы?" Платить миллионы или даже сотни тысяч готовы совсем не все, разбираться самим тоже могут единицы (я с трудом представляю, чтобы журнал учета СЗИ или положение об обработке ПДн составлял какой-нибудь главврач районной поликлиники (ну не медсестре же это поручать) или директор и главбух турагентства в одном лице.

Роскомнадзор на заседании Консультативного совета говорил, что они скоро выложат у себя на сайте и свою позицию по нормам законодательства и, возможно, типовые шаблоны документов, чтобы помочь операторам персданных. Это будет великое дело, которое покажет, что РКН не только готов поднимать штрафы до миллиона и карать невиновных, но и помогать страждущим защитить права субъектов ПДн. А уж если не защитил, то тут и наказание настигнет виноватого. Но пока РКН не выложил ничего на сайт, шаблоны из этого поста будут полезны. Да и в-основном ориентированы они на тему ФСТЭК, а значит сильно хлеб у РКН я не отнял. Да и как можно отнять хлеб у регулятора - они же не продают свои документы...

27.7.12

Немного обо всем, но все по делу

Аккурат перед отпуском писать больших постов на какую-то конкретную тему не буду. Просто несколько заметок.

1. По итогам совещания на тему новых нормативных актов по защите ПДн могу сказать следующее:
  • Проекты Постановлений Правительства уже согласованы со всеми органами исполнительной власти и находятся на согласовании в Аппарате Правительства. Это информация от коллег из ФСБ. От коллег из экспертного сообщества информация немного иная - проекты Постановлений вызывали негативную реакцию в Минкомсвязи и в Аппарате Правительства. Минюст сделал только оформительские замечания (навроде "убрать таблицы и переписать все словами").
  • Из проекта Постановления по уровням защищенности скорее всего исчезнет понятие категории нарушителей - его заменят (предварительно) на уровни угроз. Правда, смысл реально от этого не поменяется. На выходе будут 4 уровня защищенности. При этом, каким-то пока непонятным пока еще способом уровни защищенности будут выводится из класса ИСПДн и перечня актуальных угроз. Я так и не смог себе этого представить.
  • Возможно (тут я уже скорее фантазирую, чем опираюсь на факты), что упомянутый выше уровень угрозы будет опираться на разрабатываемый в настойщий момент документ по моделированию угроз. Это будет то ли методика для федеральных органов исполнительных власти, то ли уже готовые модели угроз. Последнее менее вероятно, но такой вариант тоже озвучивался. Мне он лично нравится больше (проще работать с уже готовым перечнем угроз), но допускаю, что для уменьшения объема работы остановятся на общей методике моделирования.
  • Постановление по требованиям по безопасности ПДн устанавливает некий базовый набор требований для всех уровней защищенности.
  • Детализация требований для каждого уровня защищенности в отдельности будет на уровне ведомственных приказов ФСТЭК и ФСБ.
  • В зависимости от актуальности угроз какие-то требования по защите для уровней защищенности можно будет невыполнять. Коллеги из ФСБ клятвенно уверяли, что так и будет и что это уже заложено в приказ ФСБ. Тут меня, если честно, гложут сомнения. Во-первых, в том варианте приказа, который я видел, никакой привязки к актуальным угрозам не было - обычное перечисление требований применительно к разным уровням защищенности. А во-вторых, я не понимаю, как можно в почти уже принятом ведомственном приказе учесть то, что еще не разработано?.. Ведь методики определения актуальных угроз, как и самого перечня этих угроз еще нет.
2. На совещании прозвучало, что и ФСТЭК и ФСБ категорически против наделения Роскомнадзора полномочиями по проверке технических и организационных мер защиты ПДн, о которых говорится и в административном регламенте РКН и в проекте Постановления Правительства о полномочиях РКН. И РКН не дадут эти поправки провести. Дальше была некоторая дискуссия, суть которой сводилась к тому, что сейчас по мнению ФСБ у РКН нет права проводить проверки технических мер по защите даже с привлечением экспертов (логику РКН уже освещал Алексей Волков). На вопрос, кто же тогда будет проводить проверки коммерческих предприятий, если РКН не может, а у ФСТЭК и ФСБ нет таких полномочий по закону, коллега из ФСБ загадочно улыбнулся. Вот и думай теперь, что значила его улыбка?.. Неужели распоряжение Президента готовится, наделяющее их такими полномочиями?..

3. На bankir.ru коллега поделился успешным опытом прохождения проверки и тем, как она проходила. Позитивно. Правда, меня удивило требование РКН иметь согласие кандидатов на замещение вакантных должностей. По закону-то не надо - ст.6.1.5 - обработка ПДн необходима для заключения договора по инициативе субъекта. Тут вроде как инициатива субъекта на заключение трудового договора. Я уже не говорю про конклюдентное согласие на обработку ПДн в резюме для целей замещения вакантной должности. Кандидат для этого и посылает свое резюме и самим фактом его отправки дает согласие...

4. Ну и напоследок. Евгений Шауро поделился своими впечатлениями от платного семинара ЦБ по НПС, на котором выступал Андрей Петрович Курило. Он перешел из ГУБЗИ в Департамент регулирования расчетов Банка России и отвечает за регулирование ИБ в НПС. В заметке есть интересные моменты и по отчетности, и по будущему СТО, и про наполнение реестра операторов платежных систем, и про многое другое. Также Курило А.П. напомнил, что банкам стоит активнее задавать свои вопросы. Как через АРБ, так и через Интернет-приемную ЦБ (правда, на момент написания этого поста она не работала).

26.7.12

Positive Technologies вошла в список лидеров мирового рынка ИБ

Попался на глаза мне июльский отчет IDC "Worldwide Security and Vulnerability Management 2012–2016 Forecast and 2011 Vendor Shares". В нем впервые была упомянута и российская компания - Positive Technologies, которая стала и первой российской компанией, попавшей в отчет IDC.

Согласно данному отчету Positive Technologies входит в пятерку самых быстро растущих компаний сегмента SVM (Security & Vulnerability Management), а по объему продаж средств защиты даже обошла VMware и Dell.

Также согласно данному отчету Positive Technologies вошла в Top10 компаний сегмента Vulnerability Assessment с долей мирового рынка в 2% (у остальных игроков, кроме одного, доли рынка также меньше 10%).

Кстати, у Positive последний месяц выдался удачным на фразу "первая российская компания". В конце июня система MaxPatrol была официально сертифицирована некоммерческой корпорацией MITRE в качестве CVE-Compatible. И это первый российская компания с таким статусом. А на этой неделе Positive Technologies первой в России получила статус Cisco Registered Developer.

Что можно сказать? Только поздравляю!

ЗЫ. Предвосхищая вопрос, сразу отвечу, что компания S-Terra первой среди российских компаний получила статус Cisco Solution Technology Integrator (STI).

Как бороться с инцидентами в ДБО - советы бывалых

Наверное, многие видели новость о том, что АРБ совместно с Национальным платежным советом разработали "Методические рекомендации о порядке действий в случае выявления хищения денежных средств в системах дистанционного банковского обслуживания, использующих электронные устройства клиента". Проект документа был подготовлен рабочей группой Ассоциации российских банков и НП «Национальный платежный совет» с учетом Письма Бюро специальных технических мероприятий Министерства внутренних дел Российской Федерации (БСТМ МВД России) от 17 января 2012 г. № 10/257. Также в его разработке приняли участие представители Банка России, а также правоохранительных органов (МВД и ФСБ).

Цель рекомендаций - оперативная организация эффективного взаимодействия и принятия процессуальных решений по фактам совершения хищения денежных средств в системах ДБО, а также исполнения требований Положения Банка России от 09.06.2012 № 382-П и Указания Банка России от 09.06.2012 № 2831–У, кредитными организациями и операторами платежных систем.

Как написано в новости, рекомендации содержат довольно подробный перечень необходимых действий, которые должны совершить причастные к транзакции и заинтересованные в ее опротестовании стороны: банк-плательщик, банк-получатель, клиент — физическое лицо, клиент — юридическое лицо. Могу подтвердить, что это действительно так. Та версия, которая попала мне в руки содержит 37 страниц (еще месяц назад их было 29), из которых 20 с лишним - это приложения с формами конкретных документов:
  • Форма заявления плательщика в банк плательщика об отзыве платежа, возврате денежных средств и блокировании доступа к системе ДБО
  • Форма заявления плательщика в банк получателя или к оператору платежной системы о приостановлении платежа и возврате денежных средств
  • Форма письма интернет провайдеру о предоставлении журналов соединений (логов)
  • Форма заявления плательщика (потерпевшего) в правоохранительные органы о возбуждении уголовного дела по факту хищения денежных средств
  • Форма справки по факту инцидента информационной безопасности в системе ДБО
  • Примерный перечень документов, которые могут быть истребованы у плательщика в случае выявления хищения денежных средств
  • Форма сообщения в банк получателя по системе SWIFT о приостановлении платежа и возврате денежных средств
  • Форма письма банка плательщика в банк получателя или к оператору платежной системы по факту хищения денежных средств
  • Форма объяснения банка плательщика по факту хищения денежных средств
  • Форма заявления банка плательщика в МВД России об оказании содействия в расследовании факта хищения денежных средств
  • Перечень документов в отношении потерпевшего юридического лица и (или) юридического лица, на счет которого неправомерно зачислены денежные средства
  • Перечень документов в отношении потерпевшего физического лица и (или) физического лица, на счет которого неправомерно зачислены денежные средства
  • Образец информационного письма банка плательщика в ФСБ России о факте хищения денежных средств
  • Форма письма о создании экспертной комиссии по проверке подлинности электронной подписи. 

Достойный набор приложений, который будет очень кстати тем, кто задумывается о том, как реализовать требования 9-й статьи ФЗ-161. Кстати, за прошедший месяц, список приложений тоже поменялся в сторону увеличения их числа.

Единственное, о чем рекомендации не говорят, так это о том, что делать, если правоохранительные органы отказываются открывать дела по заявлениям, отправляя пострадавших по подследственности в места снятия денег. Но это, пожалуй, единственное замечание, на которое и ответа-то нет.