6.2.13

Новая методичка Банка России по безопасности ДБО

Те немногочисленные посетители последней секции вчерашнего Инфофорума, посвященной защите дистанционного банковского обслуживания (ДБО), помнят доклад Андрея Щербакова, советника ДИС Банка России. Он анонсировал методические рекомендации по безопасности ДБО, разработанные ДИСом и Российской Академией Наук. Это было не только ново, но и неожиданно. Раньше ДИС не был замечен в этой области. Да и вопрос компетенции тоже сразу возник; все-таки это скорее тема ГУБиЗИ, чем ДИСа. Но оставим в стороне этот вопрос и посмотрим на сами требования, которые были любезны присланы по моей просьбе.

Разработчики рекомендаций выделяют 9 групп требований:
  1. Требования по идентификации и аутентификации клиентов
  2. Требования по идентификации и аутентификации клиента и удаленного банка
  3. Требования по аутентификации и регистрации операций
  4. Требования по защите транзакций
  5. Требования к криптографической подсистеме
  6. Требования по хранению ключей
  7. Требования по безопасности программного окружения
  8. Требования к журналам и аудиту
  9. Технологические требования. 
При этом, традиционно для ФСТЭК или ФСБ, но необычно для Банка России, выделяются три уровня безопасности – минимальный, стандартный и повышенный, для каждого из которых меняется состав каждой из групп требований.Собственно ничего сверхсложного или непонятного в рекомендациях нет - все предельно понятно и выполнимо. Вопрос может вызвать криптография в мобильных ДБО, но требования по применению сертифицированных СКЗИ возникают только для повышенного уровня. В остальном все вполне на уровне.

 
По заявлениям Щербакова данный документ был направлен в 8-й центр ФСБ и получил положительную оценку. Правда, повторюсь, статус этого документа - рекомендации. Судьба тоже пока неочевидна - оно и понятно - они только анонсированы. Если их примут в ГУБиЗИ и ДРР и вставят либо в состав СТО, либо в обновляемое 382-П, либо в готовящийся документ по защите переводов с помощью электронных средств платежа, то будет неплохо. Хотя определенная конкуренция между департаментами внутри ЦБ всегда существовала и существует и это может помешать принять этот документ на вооружение. Посмотрим...


5.2.13

Промышленная безопасность != информационная безопасность?

Есть такой Федеральный Закон "О промышленной безопасности опасных производственных объектов" (116-ФЗ). Очень нужный закон, который устанавливает "правовые, экономические и социальные основы обеспечения безопасной эксплуатации опасных производственных объектов и направлен на предупреждение аварий на опасных производственных объектах и обеспечение готовности эксплуатирующих опасные производственные объекты юридических лиц и индивидуальных предпринимателей к локализации и ликвидации последствий указанных аварий". При этом "промышленная безопасность опасных производственных объектов - это состояние защищенности жизненно важных интересов личности и общества от аварий на опасных производственных объектах и последствий указанных аварий". Правда, далее по тексту термин "авария" применяется в связке с "инцидентом", под которым понимается "отказ или повреждение технических устройств, применяемых на опасном производственном объекте, отклонение от режима технологического процесса, нарушение положений настоящего Федерального закона, других федеральных законов, принимаемых в соответствии с ними нормативных правовых актов Президента Российской Федерации, нормативных правовых актов Правительства Российской Федерации, а также федеральных норм и правил в области промышленной безопасности" (выделение мое).

А теперь вспомним пресловутый Stuxnet, работа которого заключалась в изменении работы центрифуг, отвечающих за обогащение урана. Иными словами, Stuxnet как раз и привел к отклонению от режима технологического процесса. А значит, если вдруг Stuxnet проявит себя у нас в России (а он сидит много где на отечественных критически важных объектах), то мы будем иметь дело с инцидентом, подпадающим под действие 116-ФЗ о промышленной безопасности. Но это в теории. На практике так уж сложилось, что промышленная безопасность и информационная безопасность никак не связаны; как не связаны информационная безопасность и безопасность объектов ТЭК из 256-ФЗ; как не связаны информационная безопасность и транспортная безопасность; как не связаны информационная безопасность и безопасность гидротехнических сооружений.

Вроде как причиной инцидентов на всех этих объектах может стать вредоносная программа или иная направленная или случайнай атака (до сих пор ходят слухи о том, что веерное отключение электроэнергии в США несколько лет назад было связано с червем Slammer, а причиной "слепоты" центров управления авиаполетами во время событий 11-го сентября послужила направленная атака), но под действие указанных законов все эти события не попадают.

А куда ж они попадают? А вот фиг знает ;-) Теоретически ими будут заниматься сотрудники ФСБ. Опять же в теории, т.к. нигде сие не прописано и не регламентировано. По промышленной безопасности существует огромное количество различных документов, регламентов, инструкций, выпущенных Ростехнадзором или Росатомнадзором. По безопасности объектов ТЭК также есть документы Минэнерго. А вот по информационной безопасности на этих объектах кроме рекомендательного четверокнижия ФСТЭК по КСИИ 2006-го года и прошлогодних неконкретных "основных направлений..." от СовБеза у нас нет ничего. Абсолютно ничего. Хотя нет, есть Указ Президента №31с.

Может все-таки пора объединять? Примерно вот так:


Очень высокоуровневая картинка, но объединяющая воедино различные аспекты безопасности критически важных объектов (опасных производств). Тут вам и физическая и технологическая (включая информационную) безопасность; и ликвидация последствия и ранее прогнозирование атак; и государственно-частное партнерство; и надзорные органы и собственники; и риски, ведущие к ущербу...

Или будем ждать когда бахнет?.. И тогда бюджеты можно будет попросить увеличенные.

Финализирована программа 5-го дня Уральского форума

Пару недель я писал, что я модерирую 5-й, последний день Уральского форума по банковской ИБ. Тогда я дума, что программа финализирована, но ситуация поменялась в лучшую сторону ;-) Впервые в истории Уральского форума презентационные доклады сменяются на практические, «живые» демонстрации того, с чем службам информационной безопасности приходится сталкиваться ежедневно в своей работе, а также того, о чем службам ИБ приходилось только слышать. Специалисты ведущих отечественных компаний, специализирующихся в практической безопасности, продемонстрируют типовые уязвимости систем дистанционного банковского обслуживания (Digital Security) и как происходит их использование в результате атаки (Positive Technologies), покажут как проводится анализ одного из самых популярных банковских троянцев (Лаборатория Касперского) и как злоумышленники управляют банковским ботнетом (Group-IB).

Однако помимо знания методов злоумышленников перед банковскими службами ИБ стоят и другие не менее важные задачи, например, контроль привилегированных пользователей (Информзащита) или ранее обнаружение угроз репутации банка, признаков подготовки к началу информационных войн против банка и т.п. (Диалог-Наука). Решение данных задач будет также продемонстрировано в рамках проводимых мастер-классов.

Но обеспечение безопасности своих банков – это не все, что занимает мысли и думы сотрудников служб ИБ. Как сохранить хорошую физическую форму при столь непростой работе? Как усилить свое влияние внутри и снаружи организации, получать больше зарплату, а также стать известным среди специалистов? А может все бросить и перестать работать «на дядю», начав собственный бизнес по информационной безопасности? И на эти вопросы будут также даны ответы от тех, кто уже прошел этот путь и нашел ответы на них - Алексея Голдбергса (КриптоПро), меня и Рустема Хайретдинова (Appercut Security).

Ну а для тех, кто прогуляет какие-нибудь важные доклады или проспит их или прокатается на лыжах, я буду закрывать форум с презентацией "5 дней Уральского форума за 15 минут или все, что Вы пропустили в одной короткой презентации" ;-)

ЗЫ. Организаторы обещают полезный и интересный сюрприз для тех, кто останется до завершения. А после уже на лыжи - автобусы будут курсировать регулярно ;-)


4.2.13

Два вебинара Cisco - по угрозам ИБ и по ввозу и использованию шифровальных средств

В ноябре 2011 года компания Cisco с успехом провела онлайн-семинар по вопросам импорта шифровальных средств, материалы с которого сразу стали популярны в среде специалистов по информационной безопасности, т.к. разъясняли непростые вопросы ввоза и применения шифровальных средств иностранного производства.

За прошедшие почти полтора года ситуация с законодательством немного изменилась – какие-то процедуры ввоза шифровальных средств упростились, какие-то получили новое толкование, какие-то полностью поменялись. Аналогичные изменения коснулись и вопросов применения шифровальных средств у потребителей. Для того, чтобы донести до российских специалистов последние изменения по данной теме, ответить на возникающие вопросы, поделиться лучшими практиками и советами, Cisco решила вновь провести онлайн-семинар "Шифровальные средства: ввоз и использование". Семинар бесплатный.

Он состоится 18-го февраля в 11 часов утра по московскому времени с помощью системы Webex. Для участия достаточно иметь подключение к Интернет и Интернет-браузер. Проверка возможности участия в семинаре проходит при регистрации или перед подключением к нему. Если вы хотите не только просматривать презентацию, но и задавать вопросы, то вы можете сделать это, позвонив по телефону (номера будут указаны при регистрации), или с помощью интегрированного голосового потока VoIP через браузер - достаточно иметь обычную телефонную гарнитуру или микрофон компьютера.

Регистрация на семинар на сайте Cisco. Если у вас есть какие-либо вопросы по данной теме, на которые вы бы хотели обязательно получить ответы в рамках проводимого семинара, то вы можете задать их, отправив на адрес: rus-sec-import@cisco.com или ssnezhko@cisco.com

А 7-го февраля мы проводим другой вебинар, посвященный опубликованному нами на днях ежегодному отчету Cisco по информационной безопасности. Согласно результатам Ежегодного отчета Cisco по информационной безопасности (Cisco 2013 Annual Security Report, ASR) и глобального исследования Cisco Connected World Technology Report (CCWTR), информационная безопасность компаний становится уязвимой из-за того, что сотрудники стремятся к повсеместному использованию мобильных устройств, а граница между работой и личной жизнью все более размывается.

Исследование Cisco в области информационной безопасности развеяло популярный миф, согласно которому угрозы возникают главным образом тогда, когда пользователь занимается в сети не вполне приличными делами. Сегодня сетевые злоумышленники фокусируют внимание не столько на порнографических, фармацевтических и игровых сайтах, сколько на обычных сетевых ресурсах с массовой аудиторией, таких как популярные поисковые механизмы, розничные магазины и социальные сети. Более того, отчет Cisco показал, что вредоносный контент можно "подцепить" на сайтах интернет-магазинов в 21 раз чаще, а в поисковых механизмах - в 27 раз чаще, чем на сайтах, специально созданных хакерами. Так, вероятность загрузки вредоносного контента при просмотре онлайн-рекламы в 182 раза выше, чем на порнографических сайтах.

Регистрация на семинар на сайте Cisco.

Список мероприятий по ИБ на 2013 год

Решил обновить свой перечень мероприятий по ИБ на 2013 год. Получилось много. Особенно в марте - 10 мероприятий из них 9 в Москве. Обратите внимание на 13-е, 14-е и 21-е марта - по два, а то и три пересечения. Удачи организаторам пересекающихся событий ;-)

В список попали те, что были в прошлогоднем списке, а также были добавлены новые мероприятия. Причем не все из них, по моему личному мнению, стоят того, чтобы их посещали. Часть мероприятий - это полный отстой, как в части контента, так и в части организации. Но я их все-таки решил включить, чтобы каждый сам делал свой выбор

Небольшие региональные события, вузовские конференции, а также различные ИТ-события не включал. Они либо очень ограничены по аудитории, либо не имеют практической направленности, либо в их рамках всего 1-2 выступления по ИБ.


Если вдруг я что-то упустил из крупных мероприятий, то присылайте - подумаю над включением.

1.2.13

Горизонт планирования кибервойн - 30 лет

Завершу эту неделю заметкой опять про кибервойны и деятельность России в этом направлении. Собственно вчера я уже написал про два заявления Рогозина по поводу активностей в области информационного противоборства и кибербезопасности. Сегодня стоит вспомнить про "русское DARPA", т.е. Фонд перспективных исследований, который был создан в конце прошлого года Указом Президента Путина.

Согласно справке Государственно-правового управления Фонд будет преследовать пять основных целей:
  1. содействие научным исследованиям и разработкам для достижения новых результатов в военно-технической, технологической и социально-экономической сферах;
  2. формирование научных представлений о возможных угрозах, критически значимых для обороны страны, причинах их возникновения и путях устранения;
  3. определение основных направлений научных исследований и разработок в целях развития производства высокотехнологичной продукции военного, специального и двойного назначения;
  4. организация заказа на разработку, апробацию и сопровождение инновационных научно-технических идей и конструкторских решений в области разработки и производства высокотехнологичной продукции военного, специального и двойного назначения;
  5. доведение идей и решений до уровня проектов и их финансирование.
Судя по вчерашнему высказыванию Рогозина Россия пытается избежать ошибок прошлого и учитывать не только угрозы нынешние, но и угрозы будущего, для которых также разрабатывать соответствующий ответ. "Мы во избежание каких бы то ни было ошибок, которые закладываются в программу вооружения, которые были допущены в прошлые годы и которые приводят к разночтениям в тексте собственно программы вооружения и гособоронзаказа конкретного текущего года (так называемые ножницы, которые потом приходится уточнять в течение года)… Чтобы этого не произошло, мы переходим на плановую научную экспертную основу подготовки правил, по которым теперь будут писаться эти программы вооружения. Эти правила обязывают участников работы по разработке программы вооружения руководствоваться тщательнейшим прогнозом и анализом, во-первых, военных угроз на 30-летнюю перспективу, во-вторых, на 10-летнюю перспективу прогноза развития науки, техники, технологии."

О каикх ошибках говорит Рогозин? На мой непросвещенный взгляд все очевидно. Сегодня войны уже совсем не такие, как в 80-х годах и тем более не такие, как в 40-х годах прошлого века. Массированных ударов с применением артиллерии и авиации уже не будет (по крайней мере в отношении России, я так предполагаю). Удары становятся точечными и в первую очередь направленными на выведение из строя систем управления войсками противника, захват его информационно-телекоммуникационной инфраструктуры и т.п. Жизненный цикл этих видов кибероружия и киберугроз отличается от того же жизненного цикла истребителей 5-го поколения, которые начали разрабатывать еще в 70-х годах, а поступили на вооружение они в начале 2000-х. 30 лет прошло. В области киберугроз все меняется гораздо быстрее. Об этом надо помнить и учитывать при оборонном заказе. Но так как это все-таки что-то новое для отечественного ОПК, то необходимо выделять все эти новинки в отдельное направление (может же и не выстрелить). Для этого и создан Фонд перспективных исследований, который, по моему мнению, и будет определять проекты (планируется, что первоначально их будет до 150-ти по вышеупомянутым направлениям), которые получат соответствующее финансирование. А уж реализовывать их будет, как мне видится, упомянутая вчера Корпорация ОАО "Системы управления".

Возглавить ФПИ должен бывший сотрудник ФСТЭК - Андрей Иванович Григорьев (50 лет). Как его охарактеризовал Рогозин: "Талантливый учёный, работал в последнее время в Федеральной службе по техническому и экспортному контролю, долгие годы работал в Вооружённых силах, в Военно-промышленной комиссии проработал совсем недолго, около двух месяцев, отвечал за спецпрограммы". В Интернет упоминаний о нем мало. Из интересного, пожалуй, только два факта - академик РАН и руководитель НИЦ нанотехнологий при ФСТЭК. Последнее смущает ;-)

Но это все мое видение, которое может быть вовсе неверным. Но мне кажется, что определенная логика в моих рассуждениях есть. Хотя может все не так и о киберугрозах вообще никто в нашем ОПК не думает (а может и некому, как предполагают некоторые эксперты). По крайней мере пока все разговор идут о разработке новых видов вооружений, материалов. Если посмотреть список тем научно-исследовательских работ, опубликованный в прошлом октябре (в то же время как раз был подписан указ о создании Фонда перспективных исследований) на сайте МинОбороны, то по "нашему" направлению тем вего две:
  • Методы и средства защиты бумажных документов от подделки при минимизации стоимости листа
  • Методы и средства обхода антивирусных систем, средств сетевой защиты, средств защиты ОС.
Первая тема достаточно специфична, а вот вторая может трактоваться очень широко - начиная от разработки боевых вирусов и заканчивая полноценной стратегией информационного противоборства. Дополнительно, в блоке ИТ заявлен еще ряд близких тем (негусто, если честно):
  • Методы и средства борьбы с дезинформацией в интернете
  • Подтверждение подлинности и целостности сканированных документов без применения электронной подписи (не хотят сертифицированные ФСБ решения использовать?)
  • Новые механизмы и способы работы с оборудованием, не имеющим стандартных программных и аппаратных интерфейсов либо имеющих неизвестные интерфейсы (сразу вспоминается фильм "День независимости", когда доблестные американские вояки загружают вирус на компьютер инопланетян).
Можно ли прогнозировать на такой длительный срок, как 30 лет? В области ИТ и ИБ возможно и нет. Но лет на 10-20 вполне возможно. Например, в Cisco работает такой человек, как Дейв Эванс. У него необычная должность - футуролог, он же штатный предсказатель ;-) Он предсказывает будущее высоких технологий, будущее Интернет с очень высокой вероятностью. Где-то я услышал, что 85% его предсказаний сбываются. Значит горизонт планирования киберугроз составляет 15-20 лет. Тоже немало.

ЗЫ. Кстати, для тех, кто ищет тему для диплома или диссертации. Советую обратить внимание на кибервойны. На ближайшие годы - это станет одной из актуальнейших тем в нашей профессии. А специалистов по ней, как всегда, не будет хватать. Так что есть возможность выделиться ;-) Учитывая, чо МинОбороны назвало направления для интересующих их исследований.

31.1.13

Новые стандарты обмена данными между системами обнаружения вторжений

Рассказывая о том, почему в России будет сложно (мягко говоря) создать работающую систему обнаружения атак федерального уровня, я упомянул отсутствие поддержки у большинства современных средств обнаружения атак, которые могли бы лечь в основу системы, которую будет строить ФСБ, протоколов обмена сигналами тревоги STIX и TAXII. Но сначала хочу еще раз напомнить, что у ФСБ существует отторжение к продукции иностранного производства, а значит костяк системы, описанной в Указе 31с, должны составить именно отечественные поделки. Я, если честно, не очень верю в способность разработки системы обнаружения вторжений в России. Я не верил в это в 2003-м году, когда писал соответствующую статью для PCWEeek, не верю и сейчас. С тех пор ничего не поменялось - компаний, которые были бы способны поддерживать инфраструктуру для изучения атак и создания сигнатур у нас как не было, так и нет. На эту роль могли бы потянуть Лаборатория Касперского, Доктор Веб и Positive Technologies, которые ведут схожие исследования в области антивирусной защиты и поиска уязвимостей, но о своих планах ухода в сегмент IDS/IPS они не заявляли.

Но вернемся к STIX и TAXII. Инициатиром разработки этих двух стандартов стала компания MITRE, известная своим стандартом CVE. Она же "шефствует" над OVAL, CCE, CEE, CME, CWE, CPE, CRF, CAPEC, SCAP, CVSS и XCCDF. Но если все эти стандарты были ориентированы в первую очередь на управление уязвимостями, то STIX и TAXII направлены на обмен информацией об угрозах.

Идея STIX достаточно проста - слишком уж много в последнее время появляется угроз уровня APT и необходимо оперативно обмениваться информацией о них. нельзя сказать, что раньше такого обмена не было, но он был не стандартизован. Каждое ведомство или компания использовали какие-то собственные наработки, непозволяющие эффективно коммуницировать между собой. Язык STIX должен устранить этот недостаток. Он позволяет унифицировать описание различных угроз и связанных с ними параметров - индикаторы атаки, информация об инциденте, используемый для атаки инструментарий или уязвимости, предполагаемые меры нейтрализации атаки, информация о предполагаемом противнике/нарушителе и т.п. А вот идея TAXII заключается в унификации способов обмена информации об угрозах, описанных с помощью STIX.

В целом картина выглядит достаточно логично и целостно. И очень удачно она ложится на задачу, поставленную указом 31с.  Есть источники информации об атаках, есть аналитики, есть методика ликцидации последствий атак, есть инфраструктура обмена информацией между ведомствами...


Вот только воспользуется кто-то у нас наработками MITRE, которые могут стать общепринятыми стандартами, или мы опять будем изобретать велосипед?.. Вопрос открытый.

Военные активизировались в области кибервойн

Про интерес МинОбороны к кибервойнам я уже писал год назад. А тут набрался еще ворох новостей по данной теме. Примерно через месяц после опубликования моего поста и примерно через три месяца после написания стратегии МинОбороны по ведению кибервойн, вице-премьер Рогозин рассказал о планах создания в России киберкомандования, которое займется обеспечением информационной безопасности армии и всей инфраструктуры государства.

Вчера Рогозин вскользь заявил, что в курируемой им Военно-промышленной комиссии при Правительстве РФ формируется совет по автоматизированным системам управления, связи, разведки, радиоэлектронной борьбы и информационному противоборству! Вице-премьер назвал это направление одним из приоритетнейших.

Вчера же Рогозин заявил, что ОАО "Корпорация "Системы управления" будет отвечать за вопросы кибербезопасности для Вооруженных сил и оборонно-промышленного комплекса. Дословно это звучало так: "В ее составе мы собрали ведущие НИИ, разрабатывающие АСУ для родов и видов Вооруженных сил и Оборонно-промышленного комплекса. "Системы управления" также сориентированы нами на работы в области кибербезопасности". Могу сказать, что в числе НИИ, входящих в "Системы управления", есть небезызвестный в области ИБ Концерн "Системпром", выпустивший не только немало очень специфических средств защиты, имеющих сертификаты ФСТЭК, ФСБ и МинОбороны, но и занимающийся различными исследованиями в этой области. Работами в области ИБ также занимается НИИ "Масштаб", НИИИТ, Интелтех.

Так что думаю, этот год станет знаковым с точки зрения разработки основных постулатов стратегии информационного противоборства (кибервойны).

30.1.13

О кибербезопасности в прямом эфире

Запись сегодняшнего прямого эфира по кибербезопасности.

Cisco покупает Cognitive Security

Сегодня Cisco анонсировала приобретение частной чешской компании Cognitive Security, занимающейся исследованиями в области сетевой безопасности и анализом угроз, а также выпуском высокопроизводительных продуктов по анализу аномальной сетевой активности. Детали и размер сделки не разглашаются.

Законопроект о регулировании Интернет - попытка №3

В 2010-м я писал про законопроект по регулированию Интернет депутата Шлегеля. И хотя к теме информационной безопасности он имел опосредованное отношение, в нем были зафиксированы определенные интересные моменты. Выпущенная в тот же период версия законопроекта Минкомсвязи была более жесткой - начиная от обязательной паспортизации Интернет-пользователей и обязательством шестимесячного хранения логов и заканчивая различными поправками в УК по части ответственности за фишинг и иные угрозы. В результате жесткой критики не только самих законопроектов, но и вообще идеи регулирования Интернет, эта тема поутихла, но власти от нее не отказались, а после арабских весен задумались о регулировании вновь.

Началось все с темы защиты детей от негативной информации (причем сам закон в большей степени говорил о традиционных СМИ и в меньшей об Интернет, но почему-то Роскомнадзор весь свой пыл бросил именно в Сеть, напрочь забывая про порнуху, фильмы с суицидом и наркотой по ТВ). И вот на днях на свет вновь появилась идея законопроекта о регулировании уже не отдельных аспектов электронных коммуникаций, а всего Интернет. Причем не в виде поправок в трехглавый 149-ФЗ, а в виде отдельного закона. В сети уже появился текст концепции этого законопроекта, который приписывается Лиге Безопасного Интернет (она же продвигала закон о защите детей, от реализации которого ее потом отодвинули), и поэтому я не раскрою тайны, если пройдусь по нему.

Согласно Концепции "впервые законопроектом очерчивается круг субъектов правоотношений в российском сегменте сети Интернет, устанавливаются их права, обязанности, а также ответственность за действия (бездействие) в сети Интернет". Честно говоря меня всегда удивляла эта глупая идея властей очерчить границы в Интернете и сказать, вот тут российский Интернет, а тут европейский. Как они себе это представляют? Поставить великий русский березовый щит? Но дело даже не в технологии. В чем смысл этой идеи? Разделить сайты в домене .рф или .ru от остальных? Ну так что мешает врагу советской власти зарегистрировать домен в зоне .com и размещать свою хулу на власти там? Ничего. Речь скорее может идти о законопроекте, который направлен на совсем иное. И про это, кстати, прямо сказано в преамбуле концепции - "Настоящий законопроект направлен на персонификацию ответственности субъектов правоотношений, связанных с использованием сети Интернет, для обеспечения равных прав и возможностей граждан в сети Интернет". Т.е. по сути речь пойдет об ответственности тех, кто идет против правил, устанавливаемых властями. А это не только пользователи, но и компании, которые сейчас не подчиняются требованиям закона "О связи" - компаниям Facebook, Google, Яндекс, Mail.ru и т.п. А ведь это очень серьезные игроки, влияющие на общественное мнение россиян, которые никому неподвластны.


Дальше авторы в качестве мотива создания отдельного законопроекта называют необходимость защиты персональных данных, конфиденциальной информации и иной, защищаемой законодательством информации, обеспечение ИБ в сети Интернет, а также защита граждан от вредоносной информации. Тут все ясно для тех, кто знаком с законодательством. Регулировать защиту персональных данных в Интернет отдельным законом - идея бредовая и нарушает основы юриспруденции. Если уж хотите защищать - меняйте ФЗ-152. При этом там и придумывать ничего не надо - берите новую редакцию Евроконвенции и вперед, внедряйте в ФЗ-152.

По защите конфиденциальной информации у нас есть ФЗ-149 - все изменения надо вносить в него. Тем более, что у нас многие и не-Интернет-вопросы с защитой конфиденциалки не решены, а мы (точнее они) на Интернет замахнулись. Что такое "иная информация", отличная от конфиденциальной, я не знаю. Гостайна у нас регулируется отдельным законодательством, а открытую информацию вроде как и защищать не нужно (или Лига Безопасного Интернет вместе с депутатом Шлегелем решили поднять руку на святое и заняться не только обеспечением конфидениальности, но и целостности и доступности общедоступной информации?..). Что там осталось? Только защита граждан от вредоносной информации. Сначала защитили детей, теперь и остальных граждан. Только вот от чего? От порнухи? От рекламы наркоты? От рекламы суицида? Смешно.

Но вернемся к законопроекту. Текста там пока нет - только структура законопроекта, насчитывающего 32 статьи."Наших" там только 4 статьи в 5-м разделе:
  • защита участников взаимодействия в сети Интернет от информации, распространение которой в РФ запрещено
  • защита авторских и интеллектуальных прав в сегменте РФ в сети Интернет
  • защита персональных данных и иной информации ограниченного доступа в сети Интернет
  • особенности обеспечения информационной безопасности отдельных элементов сегмента РФ в сети Интернет.
Остальные статьи касаются прав и обязанностей участников сети Интернет, особенностей регулирования e-mail, СМИ, электронной торговли, электронной подписи, рекламы, социальных сетей и трансгранички. Т.е. безопасность - там лишь малая толика и то для видимости. На самом деле законопроект ставит перед собой задачу зарегулировать остающийся пока свободным Интернет и сделать его подконтрольным властям. В этом же направлении движутся и другие внутренние и международные законотворческие российские инициативы.

29.1.13

Как я пытался исправить сайт ФСТЭК

Первой заметкой этого года стала новость про смену сайта ФСТЭК. Выглядит, конечно, убого, а пользоваться им совершенно неудобно. Попытка оправдать это фразой "привыкнешь" лишний раз говорит о том, что действительно не удобно. К сайту не надо привыкать, как и к мобильному телефону. Он либо удобен и эргономичен, либо нет. Так вот вместе с постом в блоге я решил написать и разработчикам этого сайта. Оказалось, что все сайты госорганов мониторятся с единой площадки "ГосМонитор" и чтобы прокомментировать любой из сайтов отечественных чиновников надо сначала зарегистрироваться на этом сайте.

Вообще с точки зрения безопасности этот сайт тоже требует отдельной заметки. Расскажу только об одном аспекте. При вводе пароля вам помогает подсистема оценка его стойкости. Очень полезный инструмент, скажу я вам... если сделан грамотно. Кто творил эту поделку я не знаю, но подозреваю, какой алгоритм в нее заложили - он проще некуда. Если длина пароля меньше 6 символов, то его надежность неплохая. Никакой проверки последовательности нажатия клавиш, комбинации букв и цифр, регистров и т.д. На скриншоте показан вариант, когда пароль "123456". По мнению авторов "ГосМонитора" это неплохой пароль ;-)


Но пойдем дальше. Я написал разработчикам примерно тоже, что и в блоге и получил следующий ответ. "Здравствуйте. Информационные ресурсы сайта по составу и структуре тематических рубрик соответствуют Указу Президента Российской Федерации от 10 августа 2011 г. N 1067 «Об утверждении перечня информации о деятельности Федеральной службы по техническому и экспортному контролю, размещаемой в сети Интернет» и приказу ФСТЭК России от 20 октября 2011 г. N 542 «Об утверждении перечня разделов, включаемых в состав официального сайта ФСТЭК России в сети Интернет» с изменениями, утвержденными приказом ФСТЭК России от 23 марта 2012 г. N 31. Изменения в структуру вносятся приказным порядком - поэтому это не так просто. Ваше предложение обоснованно и данная проблема известна - в этом направлении будет проведена работа. Извиняемся за неудобства. Спасибо за Ваше предложение. В уважением, администратор официального сайта ФСТЭК России."

Непросто оказывается живется сайтам госорганов. Если мне, что надо сделать на сайте Cisco, я прошу и мне это делают в течение дня. А тут все запущено. Структура и наполнение сайта утверждены высоким указом Президента России, отойти от которого ни-ни. Зная, что Президент у нас пользуется бумажным блокнотом вместо изобретений автоматизации человеческого труда, можно предположить, как он воспримет предложения по изменению информационной архитектуры сайта какого-либо госоргана. А жаль...

28.1.13

Российские инвесторы вкладывают в западную мобильную безопасность

Известная инвестиционная компания Runa Capital, основателями которой являются россияне, инвестировала около 5 миллионов долларов в израильскую компанию Cellrox, которая разрабатывает решение по созданию на мобильном устройстве нескольких независимых профилей (для работы, для дома и т.п.), позволяющих не смешиваться данным, приложениям и т.п. Этакая виртуализация в рамках мобильного устройства.

Для Runa это первая инвестиция в компанию, занимающуюся безопасностью. В числе других инвестиций Runa - Яндекс, Parallels, Softline, Acronis.

Среди других участников сделки - Previz VenturePartners, Columbia Technology Ventures, а также Александр Туркот, бывший директор IT-кластера центра "Сколково".

Что же такое кибербезопасность?

Возвращаясь к теме стратегии кибербезопасности, о которой начали говорить в прошлом году, хочу обратиться к очень интересному стандарту, который описывает это понятие и его связь с другими, более привычному российскому уху терминами их области информационной безопасности. Речь идет о стандарте ISO/IEC 27032:2012 Information technology -- Security techniques -- Guidelines for cybersecurity, который был принят в июле прошлого года.

В этом стандарте не стоит искать откровений и вселенской мудрости. Однако он дает четкое понимание связи термина cybersecurity (кибербезопасность) с сетевой безопасностью, прикладной безопасностью, Интернет-безопасностью и безопасностью критичных информационных инфраструктур с точки зрения западных специалистов. В стандарте приводится вот такая картинка, которая визуализирует связь различных терминов.



И сразу становится понятно, что кибербезопасность и так нам привычная информационная безопасность - это совсем не одно и тоже. И безопасность критичных информационных инфраструктур хоть и связана с кибербезопасностью (так как ее понимают во всем мире), но только частично.

Киберпреступность (cybercrime) же вообще стоит особняком и не имеет никакого отношения ни к информационной безопасности, ни к кибербезопасности. Также как и понятие cybersafety, которая в России не имеет прямого и емкого перевода, но смысл его таков - безопасное поведение в киберпространстве и, в первую очередь, защита детей от негативной информации в Интернет. В России эта тема имеет скорее отрицательный оттенок, что связано с "законом о черных списках" (ФЗ-139), но это не совсем верно. Немало организаций ведет очень важную работу в этой связи - это и Центр безопасного Интернета, и Фонд "Дружественный Рунет", и проект i-Deti, и Фонд развития Интернет, и Google, и линия помощи "Дети Онлайн" и многие другие.

Собственно разброд и шатания на заседании в Совете Федерации, где обсуждалась тема разработки стратегии кибербезопасности России как раз и связана с тем, что каждый специалист, присутствующий на мероприятии (операторы связи, Минкомсвязь, Совет Безопасности, интеграторы, производители, научное сообщество, ВУЗы и т.п.) вкладывает в термин "кибербезопасность" свой смысл и в итоге получается смешение несмешиваемого в одной куче. В итоге в предварительный проект этого документа включили почти все предложения звучавшие на встрече и получился ералаш, с которым надо что-то делать ;-(

Хотя предвижу,  что данное деление, предложенное в ISO 27032:2012, также будет воспринято не всеми. И если мы пойдем своим путем и будем придумывать свое толкование так любимого на Западе термина кибербезопасность, то можем в будущем столкнуться с тем, что нас перестанут понимать иностранные специалисты, с которыми мы сейчас пытаемся найти общий язык. Зато такая нестыковка позволит благополучно существовать департаменту по международной ИБ, который создается в Министерстве иностранных дел. Для дипломатов же милое дело начать с обсуждения общих понятий ;-)

25.1.13

Почему банкирам стоит ехать в Магнитогорск?

С 11-го по 16-е февраля в Магнитогорске традиционно проходит Уральский форум по банковской безопасности. И каждый раз перед его началом идут споры - надо ехать или не надо; будет там скучно или все-таки смысл есть? Могу поделиться своим мнением о том, стоит или нет.

Во-первых, это первое крупное мероприятие после того, как в прошлом году с 1-го июля заработала 27-я статья ФЗ-161 и выпущенные под нее документы Банка России - 382-П и 2831-У. Да, была осенная конференция по НПС, но... преимущество нынешнего мероприятия в том, что уже наработана полугодовая практика применения документов ЦБ, получена статистика по инцидентам. Все это должно быть озвучено в Магнитогорске (я надеюсь), а также планы по развитию законодательства по защите информации в НПС. Со стороны ЦБ будут участвовать директор департамента регулирования расчетов Прохоров Р.А. и его заместитель Курило А.П.

Но помимо НПС никуда не делась тема СТО БР ИББС. И после периода затишься и неопределенности появляется ясность по тому, как будет развиваться СТО в ближайшем будущем. Какие новые документы появятся в 2013-м году? Надо ли будет проходить самооценку и отправлять ее в ГУБЗИ? Когда появится новая версия СТО? Будет ли в ней учтена тема ПДн? На эти вопросы должны быть даны ответы тоже высоким представительством со стороны ГУБЗИ. Едут начальник ГУБЗИ Крылов О.В. и его заместитель Сычев А.М.

Помимо выступлений о банковском регулировании ИБ со стороны ЦБ должны быть интересные доклады со стороны ФСТЭК и РКН (за ФСБ не уверен). У ФСТЭК к этому моменту должен появиться финальный вариант проекта приказа по ПДн (а может и утвердят уже), а РКН сможет поделиться статусом по принятия законопроекта об увеличении штрафов, а также рассказать о своем новом документе по обезличиванию. Может быть и ФСБ что-то скажет по своему проекту приказа по ПДн (там тоже уже финишная прямая). Ну и наконец, будет выступление от АБИСС и я думаю ее представитель расскажет и о работах по переводу PCI DSS на русский язык, что тоже немаловажно и вызывает немало вопросов. Кстати, в программе заявлен доклад ЦБ "О подходе к стандартизации вопросов ИБ в виртуальных средах". Значит ли это, что ЦБ готовит стандарт по безопасности виртуализации? Об этом тоже, надеюсь, узнаем в Магнитогорске.

С точки зрения формата мероприятия в этом году также произошли некоторые изменения. Во-первых, в первый день будет организован круглый стол "Диалог с регулятором", на котором все регуляторы (ДРР, ГУБЗИ, ФСТЭК, ФСБ, РКН) будут поставлены перед рядом непростых вопросов из зала. Во-вторых, в последний день меня попросили вести практический день, в рамках которого будут представлены несколько мастер-классов по животрепещущим вопросам ИБ. Если все получится так, как задумано, то мы попробуем уйти от обычных презентаций с говорящей головой, а устроим движуху с демонстрациями и практикой. Правда, времени выделяется на каждый мастер-класс не так много, но первый опыт все-таки...

Лаборатория Касперского будет показывать работу одного из нашумевших банковских троянцев и методы его анализа. Известные конкуренты - Digital Security и Positive Technologies, которые не так давно схлестнулись в LinlkedIn, сойдутся и в Магнитогорске и будут демонстрировать как атаки на ДБО, так и уязвимости в них. Должно быть также интересно. Диалог-Наука традиционно будет показывать, как использовать Интернет для конкурентной разведки. Сколько раз уже видел выступления Масаловича, но каждый раз интересно.

Также была идея провести несколько мастер-классов на темы, напрямую несвязанных с ИБ, но связанных с деятельностью безопасника. Как готовить презентации для руководства? Как повысить узнаваемость своего личного бренда? Как все успевать в наше сумасшедшее время? И т.п. Но не получилось - слишком много желающих выступить с основным контентом. Поэтому пока в программу включен только один доклад - "10 простых правил хорошей физической формы современного безопасника" ;-) Посмотрим, что получится и вызовет ли интерес данный формат. Если да, то может быть попробуем его развить на других мероприятиях по ИБ (наметки есть, где это все замутить).

Что касается остальных докладов, то их тоже будет немало - от вендоров, интеграторов, банкиров. Тут ничего заранее предсказать нельзя. И рекламный доклад  вендора может быть интересен и независимый доклад банкира может быть совсем скучным. Раз на раз не приходится. Если провести анализ заявленных тем (правда, сейчас в программе есть далеко не все из них), то картина получается следующая:



Кстати, насчет спорта. Рядом горнолыжная трасса ;-) Но это не значит, что тем, кто не катается делать там нечего. Там есть неплохая трасса для тюбинга (ватрушек). В прошлом году там тоже зажигали ;-)


Ну и другие развлечения там тоже присутствуют - баня, коньки, беговые лыжи, бассейн рядом построен... Грустно и скучно точно не будет ;-) Вечерами песни под гитару или групповое караоке ;-) Бильярд тоже есть. Компания всегда собирается отличная. Так что присоединяйтесь!

ЗЫ. Централизованный перелет будет не на ТУ204 от Red Wings - так что опасаться не стоит ;-)

24.1.13

Структура законодательства по защите критически важных объектов

После выпуска последних нормативных актов по защите критически важных объектов решил обновить карту нормативных актов по данной тематике. Вот что получилось:


Итого:
  • 2 принятых закона, только намечающих проблематику ИБ в КВО (ограничиваясь только ТЭК), один снятый законопроект (именно из него выросли ноги у четверки документов ФСТЭК) и один законопроект ФСТЭК, который в прошлом году был раскритикован Минэкономразвития.
  • 4 указа Президента и один документ ("Основы государственной политики") с непонятным статусом. Именно Указами президента в-основном регулируется тематика безопасности КВО.
  • 1 распоряжение и 3 закрытых постановления Правительства по контртеррористической защищенности объектов ТЭК. Правительство эту тему обходит стороной, делая только то, что вытекает из ФЗ-256.
  • 2 документа Совета Безопасности, статус которых в иерархии нормативно-правовых актов для меня всегда был загадкой.
  • 6 документов от ФСТЭК - четверка документов с требованиями к КСИИ, один с методикой аудита КСИИ и один по формированию кадрами подразделений, ответственных за защиту КСИИ.
  • 3 отраслевых стандарта Газпрома (относящихся именно к КСИИ)
  • 2 документа Минэнерго по контр-террористической защищенности объектов ТЭК.
  • 0 документов ФСБ.
Что интересного в этой картинке? Собственно, два момента. Первый. Несмотря на то, что именно ФСБ является основным регулятором тематики защиты КВО, у этого органа исполнительной власти нет ни одного документа по данной тематике! Нечего сказать? Не хотят подставляться? Или просто шифруются, навешивая грифы? Фиг знает. Я бы предположил первые две версии, хотя и третью до конца не исключаю. Второй момент - фокус внимания действующей нормативной базы. Это топливно-энергетический комплекс. Как будто в других отраслях у нас нет КВО. Или ждем очередной Саяно-Шушенской применительно к другим отраслям?...

23.1.13

Федеральная система обнаружения атак - как она могла бы выглядеть?

В блоге и в Твиттере мне стали оппонировать, что я критикую, не зная, как на самом деле будет устроена система обнаружения атак, описанная в Указе Президента №31с. Так уж сложилось, что темой обнаружения атак я занимаюсь давно, еще с конца 90-х и поэтому неплохо себе представляю, как может быть выстроена такая система и с какими сложностями могут столкнуться ее создатели (кстати, в Академии ФСБ до сих пор учатся по моей книжке "Обнаружение атак" 2001-го года издания).

Конечно, сложно, не зная целеполагания, предполагать, что же имели ввиду авторы 31-го указа, но вариантов на самом деле тут немного. Под описанной системой обнаружения атак может пониматься:
  • Низкоуровневая система мониторинга вредоносной активности, направленной на информационные системы РФ (допустим, только на государственные информационные системы и КСИИ в КВО). Т.е. по сути - это территориально-распределенная IDS. Почему она не заработает я написал вчера и позавчера.
  • Высокоуровневая система мониторинга, которая аккумулирует данные с разных источников. Некий ситуационный центр по ИБ (или Security Operation Center). При том зоопарке решений, используемых отечественными госорганами и КВО, построить такой SOC - задача нетривиальная. Еще более нетривиальная задача - визуализировать весь тот объем информации, который будет поступать в SOC. Это терабайты данных ежедневно.
  • Центр сбора информации об инцидентах ИБ. Это наиболее просто реализуемая задача, но и она имеет кучу подводных камней, начиная от отсутствия единого формата для такой информации до нежелания госорганов светить такие сведения. Тут достаточно вспомнить процедуру обязательного уведомления Банка России в рамках отчетности по 2831-У. Но там хоть ответственность косвенная была за невыполнение обязательных требований ЦБ, а тут?...
  • Система оповещения об уровне Интернет-угрозы. Это, пожалуй, самый простой путь реализации указа 31с. Достаточно просто поставить на сайт ФСБ иконку уровня угрозы от Cisco, Касперского или других вендоров и тем самым оповещать пользователей об уровне угроз. Я про это даже писал 10 лет назад.
Но так уж ли важен вариант реализации данной системы? По сути они все обладают  схожим функционалом и при его реализации проблемы будут одинаковыми. Как могла бы выглядеть такая система в идеале?

Начать стоило бы с того, чтобы определиться - мы хотим иметь систему ориентированную вовнутрь или с зачатками прогнозирования? Первый вариант ограничен только данными, получаемыми из множества источников (сенсоров), разбросанных по госорганам и Интернет. В этом случае мы анализируем текущий уровень защищенности; не более того. Второй позволяет учитывать и внешнюю ситуацию в киберпространстве, атаки на иные ресурсы, в т.ч. и в других странах, тенденции мира "по ту сторону баррикад" и т.д. Первый путь чуть проще в реализации, т.к. поступаемые данные более формализованные, чем различные бюллетени, сообщения на "хакерских" форумах и другая неструктурированная информация.

Ядром (и первым элементом) любого варианта построения системы обнаружения атак является механизм сбора событий для последующего их анализа. В зависимости от охвата и глубины реализации системы этот список может быть очень широким и включать в себя сетевой трафик, логи сетевого оборудования, ОС, СУБД и приложений, события средств защиты, результаты идентификации/аутентификации, события Netflow, результаты сканирования, конфиги, данные репутации Интернет-ресурсов и т.п. Не так важно, что будет выступать в качестве сборщика - SIEM, средства анализа защищенности, средства анализа рисков, системы управления журналами регистрации. Главное, чтобы выбранное средство могло:
  • собирать данные из всех источников
  • собирать и хранить неструктурированные данные
  • работать с большими объемами данных (сотни терабайт, а то и петабайт с эксабайтами)
  • предоставить мощные аналитические возможности (причем на этом уровне они даже важнее, чем аналитика и модуль принятия решения на сенсоре)
  • приоритезировать зафиксированные события.
Из современных SIEM мало кто подойдет под эту задачу. Все-таки они ориентированы для решения иных задач - аггрегирования данных от распространенных средств защиты в одной базе и генерации отчетов для реализации требований соответствия. Из всех игроков рынка лучше всего под эту задачу подходит Splunk, но и его надо докручивать, чтобы получить инструмент, похожий на нужный хотя бы в первоначальном приближении. В отличие от традиционных SIEM Splunk ориентирован на аналитику неструктурированных данных большого объема.

Модули сбора и аналитики - это тот минимум, который позволяет выстроить систему обнаружения вторжений по любому из вышеописанных сценариев.И я специально не касаюсь того, как устроен модуль аналитки. Там ведь тоже вопросов выше крыши. Как бороться с ошибками первого и второго рода? Что является нормальным поведением, а что отклонением? Кто описывает профили поведения контролируемых систем? Я более чем уверен, что ФСБ не готова заниматься этой работой. Если уж не стали писать базовые модели угроз для нескольких десятков отраслей, то уж создавать десятки и сотни тысяч профилей точно не будут (в FIDNET первоначально речь шла о нескольких десятках миллионов профилей). Ждать этого от уважаемых мной рядовых сотрудников органов власти я тоже не могу - они и сигнатурные-то IDS не всегда настраивают, оставляя все "по умолчанию". Здесь же задача гораздо сложнее, чем просто поставить галочку напротив нужных сигнатур. Посмотрите на картинку ниже - можно ли по данному профилу сказать, речь идет об атаке на БД SQL или это просто пик обращений к ней?


А вот тут ситуация еще сложнее - два "аномальных" события. Одно предваряет другое. Кто будет описывать не только профиль трафика, но и правила корреляции между событиями?




Отдельная задача - визуализация полученных данных. При том объеме данных, которые будут поступать в систему, обычный табличный вариант не сильно подойдет. Да и традиционные карты сети тоже будут захлебываться в объеме данных. Вот так карта сети выглядит в системе визуализации для обычного предприятия (даже большого).


Все почти идеально (пример из реальной сетки). А теперь я покажу как такая карта выглядит для сети компании Cisco:


Попытка детализации карты не сильно облегчает жизнь:


Решить эту проблему можно - путем редизайна контролируемых сетей, сегментирования, применения модульного подхода и т.д. Но как заставить госорганы это сделать? Это вам не СКЗИ навязывать. Многие годами живут в плоской сети без всякой сегментации. И как в такой карте разбираться и отслеживать в ней инциденты ИБ?

Могу поделиться опытом, как Cisco проводила работы по автоматизации задачи оценки безопасности нашей сети на десятки тысяч узлов. Задача оказалась нетривиальной. В федеральной же сети узлов не десятки и даже не сотни тысяч - гораздо больше. И это только ПК, за которыми работают пользователи. Если вспомнить про M2M-взаимодействие, различные IP-устройства (принтеры, сенсоры ввода/вывода, датчики индустриальных систем и т.д.), то число узлов, которые должны будут мониториться системой обнаружения атак, будет измеряться миллионами.

Дальше начинается уже специфика и конкретика. Если в систему обнаружения атак входит реагирование, а в указе 31с оно прописано, то мы должны решить, как реагировать на обнаруженные атаки - просто уведомить "кого надо" или предпринимать более активные действия - контратака, блокирование, изоляция пострадавшего сегмента и т.д. Причем в зависимости от источника данных варианты реагирования и ликвидации последствий могут быть совершенно различными и спектр возможных вариантов просто зашкаливает. А еще они могут быть автоматическими, ручными и автоматизированными.

Мнение о том, что предлагаемая 31-м указом система обнаружения атак должна работать по принципу "установил и забыл", ошибочно с самого начала. Это совершенно не так. Это постоянная и кропотливая работа, требующая высокой квалификации от ее участников и  немалых ресурсов (временных, людских, финансовых). Именно поэтому я скептически отношусь к идее, прописанной в Указе №31с. В теории такую систему создать не сложно - проблемы начинаются на практике. И пока я не вижу, чтобы кто-нибудь задумался о том, чтобы найти пути их решения до разработки системы, а не после. Если этот пост поможет ответственным за создание данной системы обратить внимание на тонкие моменты и подводные камни - уже неплохо. А если они привлекут к разработке концепции системы экспертное сообщество (правда, в это я не очень верю - ФСБ пока считает себя умнее всех), то будет вообще отлично. И еще неплохо подумать о том, кто и как будет эксплуатировать созданную систему?

ЗЫ. Я в своих постах не раз высказался о том, что у ФСБ нет достаточного количества квалифицированных специалистов, чтобы потянуть эту задачу. На чем базируется мое мнение? Если не брать некоторые сведения, которые у меня есть и которые я не буду афишировать, то достаточно взглянуть на этот вопрос с точки зрения логики. Вы видели хоть какой-нибудь документ от ФСБ по теме информационной безопасности, который бы вызвал у вас уважение и доверие к конторе, а также уверенность в ее компетенции? Я нет ;-( У меня даже к документам по криптографии есть немало претензий, а уж в этой-то теме регулятор собаку съел. Но время идет, меняются технологии, меняются подходы, а регулятор как сидит на своих "временных требованиях к СКЗИ" так и сидит. NIST и не только уже с тех пор не один и не два документа выпустили по теме управления ключами, выбора длин ключей в зависимости от задачи, облачной криптографии, а мы так и сидим в средневековье. "Святая Инквизиция" не хочет выпускать из своих рук знание о том, что Земля-то круглая. Правда все уже об этом знают, но официально регулятор хранит молчание и ничего не признает кроме принадлежащего себе сокровенного знания.

В других темах по информационной безопасности ФСБ пока "студенты" ;-(  Достаточно вспомнить некоторые выступления сотрудников ФСБ по теме безопасности виртуализации и облаков. Они только-только начинают копать что-то отличное от криптографии. И они уступают специалистам коммерческих компаний, ВУЗов, госорганов, которые не связаны никакими ограничениями по части изучения международного опыта, международных стандартов и т.п. Это не то, чтобы плохо - это нормально. Все всегда с чего-то начинают. Плохо то, что ФСБ оккупировала эту тему и никого туда не пускает, считая себя умнее всех и засекречивая результаты своей работы. Может быть все-таки они одумаются?.. Или серьезный инцидент на каком-либо критически важном объекте заставит их одуматься?.. Последнего не хотелось бы.

22.1.13

Почему провалилась FIDNET?

Упомянутая вчера федеральная сеть обнаружения компьютерных атак FIDNET, анонсированная в указе Клинтона от 1996-го года, так и не была запущена ни в своем изначальном, ни в реинкарнированном виде. Причиной тому стало обычный недосмотр, в результате которого информация о FIDNET просочилась в СМИ до того момента, как данный проект был анонсирован членам Конгресса и другим заинтересованным сторонам. Сторонники прав и свобод в Интернет начали серьезно критиковать проект, утверждая, что он является очередной попыткой вмешательства в частную жизнь американских граждан. Конгресс ничего не мог противопоставить данной критике, т.к. не имел никакой информации о реальном положении дел. Да и публикация в "Нью-Йорк Таймс" о проекте FIDNET оказалась преждевременной и с технической точки зрения - не было до конца понятно, где будет размещен "мозг" системы, в который будут стекаться данные с распределенных датчиков. "Белый Дом" тоже не проявил интереса к данной инициативе, а потом все про нее забыли, т.к. ее заслонила более серьезная тема - "Проблема 2000". В итоге система приказала долго жить...

Идея же FIDNET была концептуально достаточно проста. В федеральном сегменте американского Интернет, предназначенного для работы госорганов (это некий аналог отечественной СМЭВ), были разбросаны датчики системы обнаружения атак, использующего не сигнатурный, а поведенческий (аномальный) подход, позволяющий отслеживать отклонения от нормального профиля трафика, идущего к критическим сетевым узлам. Дополнительно на ключевых оконечных устройствах устанавливались агенты, которые передавали данные о поведении своих "подопечных" в центр для анализа, а по его результатам информация об атаках и атакующих передавалась по всей сети. Ничего сверхестественного, но в отечественных условиях такая система столкнулась бы (столкнется) с рядом сложностей.

Во-первых, в России нет ни одного работающего прототипа поведенческих системы обнаружения вторжений. Наработок много, дипломов и диссертаций еще больше, НИРами можно туалеты оклеивать. Кстати, прошлое и нынешнее руководство 8-го Центра ФСБ очень активно занималось данной темой и выпустило немало публикаций по этому вопросу. Реальных систем нет ;-(

Во-вторых, любая поведченская система базируется на обучении, которое предваряет ее ввод в промышленную эксплуатацию. Сначала мы изучаем и фиксируем эталонное поведение, а потом уже отслеживаем отклонения от него. В условиях постоянных изменений эффективно обучить систему практически невозможно - число ложных срабатываний будет просто зашкаливать. В России, в отличии от США, процесс информатизации госорганов только началася, чиновники учатся пользоваться компьютерами, а значит их поведение постоянно меняется. Также постоянно меняются различные государственные информационные системы. Их постоянная модификация не позволяет выстроить для них адекватный профиль.

Третья причина - отсутствие специалистов, которые способны заниматься поведенческими системами. Это вам не сигнатурные IDS/IPS, которым достаточно указать адрес сервера обновления и они будут сами скачивать новые сигнатуры. Это в Указе Президента на ФСБ возложена только разработка системы, а ее эксплуатация ложится на плечи органов исполнительной власти. На самом деле в этих органах нет специалистов и эффективность системы снижалась бы по экспоненте с течением времени (у сигнатурных систем эффективность снижается линейно).

Я не знаю, как будет строиться система, предполагаемая по Указу №31с, поэтому и коснулся проблем с FIDNET. А теперь обратимся к тому, как строится в США современная "версия" FIDNET. Называется она National Cyberspace Security Response System. При ее разработке учли проблемы с FIDNET. Если у первой задачи стояли следующие:
  • мониторинг телекоммуникационной инфраструктуру в реальном или близком к реальному времени
  • возможность распознавать, собирать и строить профили системных аномалий для идентификации потенциальных угроз и атак
  • возможность отслеживать, перенаправлять, изолировать и удалять трафик, ассоциированный с атакой,
то у NCSRS приоритеты сменились:
  • анализ и предупреждение
  • управление инцидентами национального масштаба
  • обеспечение непрерывности в государственной и частной инфраструктуре
  • обмен информацией о безопасности через и между организациями с целю улучшения информационной безопасности.
Сразу видно, что авторы NCSRS, даже имея бюджеты, несопоставимые с тем, что готова выделять Россия на информационную безопасность, не стали делать ставку на технологические аспекты обнаружения вторжений, понимая, что это малореально и что федеральными информационными системами (а FIDNET была ограничена только ими) национальный сегмент Интернет не ограничен. КВО находятся в ведении частных лиц и компаний, в дела которых вмешиваться достаточно сложно.

В целом NCSRS опирается на две основных инициативы:
  • поощрение частного сектора делиться информацией о состоянии своей защищенности
  • расширение сети раннего предупреждения и информирования (Cyber Warning and Information Network, CWIN) для поддержания координирующей роли Министерства национальной безопасности (Department of Homeland Security, DHS) для повышения уровня защищенности национального сегмента сети Интернет.
Первая инициатива пока наталкивается на сложности юридического характера, т.к. частным предприятиям непросто с законодательной точки зрения делиться достаточно критической информацией об атаках на свои ресурсы, возникших инцидентах, утечках и иной чувствительной информации. Вторая похожа на первоначальную FIDNET, но деталей ее реализации пока не так много. Хотя первая версия CWIN была запущена еще в 2001-м году, она до сих пор так и не заработала на полную мощность в связи с отсутствием адекватного финансирования. Однако определенные результаты все-таки достигнуты - были созданы и заработали индустриальные центры анализа и обмена информацией (Information Sharing and Analysis Centers, ISAC), например, центр для электроэнергетики (Energy ISAC).

Краткий экскурс в историю FIDNET и NCSRS показывает, что с наскока решить проблему создания системы обнаружения вторжения федерального масштаба невозможно. И прежде чем выпускать какие-то нормативные акты необходимо все тщательно взвесить, определиться с целями, возможными путями их достижения и препятствиями на этих путях. И только потом затевать такую, безусловно нужную в наше время инициативу.

21.1.13

Возможно ли создать систему раннего оповещения о компьютерных атаках в масштабах России?

Сегодня я написал про новый Указ Президента Путина о создании системы раннего предупреждения о компьютерных атаках. Несмотря на интерес к данному событию со стороны профессионального сообщества, хочу заметить, что это не ново. Мы далеко не первая страна, которая пытается запустить такой проект.

Аналогичная нашему указу 31с система обнаружения компьютерных атак в США была анонсирована аж в 1996-м году. Именно тогда был подписан соответствующий Executive Order 13010 Президента Клинтона о защите критичных инфраструктур и, среди прочего, о создании FIDNET (Federal Intrusion Detection NETwork). Этим же указом была создана президентская комиссия по данной тематике (почти как наша межведомственная). Мы сейчас пытаемся с опозданием на 17 лет сделать то, что уже было инициировано нашими партнерами|врагами (ненужное зачеркнуть). Однако надо признать, что FIDNET так и не заработала в полную силу (да и не в полную тоже) - число атак на федеральные информационные системы не уменьшилось, а число "удачных" атак даже увеличилось. В феврале 2003-го года в США была подписана "Национальная стратегия по защите киберпространства", в которой приоритетом №1 было названо создание национальной системы реагирования на инциденты в киберпространстве (National Cyberspace Security Response System), ставшей реинкарнацией FIDNET. Однако успеха NCSRS тоже не достигла, о чем лишний раз говорят "успешные" атаки Anonymous и Lulzsec в 2011-м и 2012-м годах (с угрозами а-ля "Wikileaks" системы раннего предупреждения бороться не в состоянии).

Почему произошел такой провал в достаточно здравой идее раннего предупреждения компьютерных атак? Начнем с того, что сегодня не существует возможностей для прогнозирования компьютерных атак. В институте прикладной математике имени Келдыша при РАН в свое время занимались данной проблематикой и даже высказли гипотезу, что компьютерные атаки в глобальном масштабе подчиняются вполне определенным математическим законам. Но на разработку моделей у ученых не было средств и эта тема заглохла, так и не развившись. Поэтому будем исходить из того, что спрогнозировать атаки нереально (если не брать в расчет, что почти любое крупное политическое событие приводит к всплеску хакерской активности) и нам остается только обнаруживать несанкционированные действия в реальном режиме времени.

Данная задача разбивается на несколько направлений - техника, люди, процессы, организация. С точки зрения техники дело совсем швах. Отечественных систем обнаружения вторжений у нас раз-два и обчелся; сертифицированных в ФСБ примерно столько же. Причем отзывы о работе с ними (что с "Ручейком", что с "Аргусом") говорят, что их эффективность сопоставима с системами обнаружения, которые разрабатывались в США в 90-х годах. Да и процент ведомств, которые используют эти системы ничтожно мал - большинство использует продукцию западного производства, сертифицированную в ФСТЭК (наши IPS 4200, 4300, 4500 там тоже есть). Но... когда речь идет об одном ведомстве, то проблемы нет (ну или почти нет), а когда о десятках? Да еще и КВО плюсуем. Эти IDS/IPS должны уметь обмениваться информацией между собой, что подразумевает поддержку стандартов TAXII (Trusted Automated eXchange of Indicator Information) и STIX (Structured Threat Information eXpression). А этого не наблюдается - мало кто из вендоров их поддерживает.

Пытаться разработать коннекторы к различным системам и собирать данные от них в централизованном центре мониторинга и реагирования на атаки?... Идея конечно занятная, но в России пока никем нереализованная. Государев GOV-CERT.RU  пока не тянет на эту роль. Могу сказать по опыту Cisco, что работа такого центра - это колоссальная задача. У нас в нашем Cisco Security Intelligence Operations Center работает свыше 600 человек, ежедневно поступает около 75 Терабайт данных для анализа, 35% мирового email-трафика, 13 миллиардов Web-запросов, в качестве источников выступает 1.6 миллиона сенсоров и 150 миллионов оконечных устройств. Вы можете себе представить аналогичные возможности у государственного CERT? Я нет ;-(

Но мало обнаруживать атаки. На них же надо реагировать путем выработки соответствующих рекомендаций, правил для средств защиты или сигнатур для IDS/IPS. Например, упомянутый Cisco SIO выпускает свыше 8 миллионов правил для средств защиты ежедневно, а частота обновлений составляет 1 раз в 3-5 минут. Но это только для наших средств защиты? В федеральном масштабе эти показатели должны быть иными, совсем иными. Кто в ФСБ это будет делать? Там просто некому. Кто будет это делать? Как видно из текста Указа Президента эксплуатация данной системы на ФСБ не возлагается. Вообще это нонсенс. Система федерального масштаба с полным отсутствием централизованного управления.  Т.е. как и сейчас это будут делать рядовые сотрудники отделов защиты информации или ИТ органов исполнительной власти? Так у них и без этого головной боли полно. К тому же квалификации в области расследования инцидентов и обнаружения атак у них нет, а обучать их в массовом порядке в России негде - соответствующих курсов по управлению инцидентами у нас раз-два и обчелся, а в институтах эту тематику обходят стороной (как и вообще тематику операционной безопасности).

Но может быть тогда можно надеяться на разработку методических указаний со стороны ФСБ? Ну даже если представить, что у них есть нужное количество специалистов для решения данной задачи, то я все равно не верю в то, что это будет сделано в обозримые сроки. Уж если прямое распоряжение по разработке обязательной нормативной базы по части персональных данных (а это все вытекает из федерального закона) было сорвано, то чего уж ждать от разработки методических рекомендаций?.. Понятие оперативности разработки нормативных актов и ФСБ у меня что-то не стыкуются. Может поэтому "Основные направления..." Совбеза растянуты до 2020-го года?..


В традиционных системах оповещения об угрозе (например, в системе предупреждения о ракетном нападении) всегда можно идентифицировать нарушителя. Либо прямо - ракета вышла из шахты с территории конкретного государства; либо косвенно - по скоплению или передислокации войск, по увеличению коммуникаций между штабами  и т.п. В системе обнаружения компьютерных атак - это малореально либо требует длительных исследований с непредсказуемым результатом. Вспомним тот же Stuxnet - до сих пор нет  доказательств, что эта атака была реализована американцами или израильтянами. Серьезные предпосылки в пользу этой версии присутствуют, но вот беспорных доказательств - пока нет. Или тот же "Красный Октябрь". В коде есть слова на русском языке, большинство командных серверов находится на территории России. Но является ли это признаком того, что за "Красным Октябрем" стоит Россия? Нет. Русскоговорящие программисты могут и не быть гражданами Российской Федерации. А раз нет противника, то что делать? Как выстраивать линию защиты при неизвестной нападающей стороне? А если попробовать составить список потенциальных противников, то в киберпространстве он будет слишком большим. Это в физическом мире число потенциальных противников России ограничено теми, кто владеет ядерным арсеналом. В виртуальном атаковать может кто угодно - от уволенного сисадмина до сторонников Pussy Riot, от Украины, недовольной условиями газового договора, до Аль-Кайеды, решившей поддержать братьев-мусульман.

Ну допустим, фиг с ней, с нападающей стороной. Но причину-то инцидента мы должны установить. Должны. Но как? Как отделить сбой в результате направленной атаки от сбоя в результате череды случайностей или имеющихся уязвимостей? Это и в рамках одной-то системы непросто, а уж в федеральных масштабах... Вручную это нереально, а автоматизированных систем для данной задачи не существует. Разработка же их в Указе не указана. Может быть имеется ввиду, что такие работы будут вестись в рамках утвержденных Путиным приоритетных направлений развития науки, технологий и техники и утвержденной Медведевым 28 декабря 2012 года программы фундаментальных научных исследований в Российской Федерации на долгосрочный период (2013–2020 годы)? Все может быть, но я почему-то отношусь к этому предположению скептически.

Ориентироваться на последствия от инцидентов? Но они могут носить неразрушающий характер. Яркий пример - "Красный Октябрь"? Никакого выведения из строя газопровода или завода по обогащению урана - только сбор конфиденциальной информации. Отследить такие атаки в автоматизированном режиме очень проблематично. Нужны специалисты, а их нет, как я показал выше. И не факт, что будут. В разработанных же государственных образовательных стандартах по информационной безопасности 090101-090107 (а их 7 и утверждены они были в 2010-2011-м годах) этим вопросам внимания не уделяется вовсе. В свое время я изучал курс SANS Intrusion Detection In-Depth и могу сказать, что пяти дней по 8 часов хватает впритык - только для начального погружения в тему.

Еще одной причиной, по которой указ №31с "не взлетит" - его полная отвязка от действующей системы нормативных актов. К чему он? Зачем он? Для кого он? Вопросы есть - ответов нет. Эксперты и журналисты придумывают разные версии. Только у меня их целых четыре:
  1. Указ является развитием (началом) активности, связанной с реализацией "Основных направлений..." СовБеза. Собственно положения Указа пытаются формализовать то, что написано в 17-м пункте документа СовБеза и должно быть сделано в 2012-2013-м годах.
  2. Произошел серьезный инцидент в каком-либо из КВО и регуляторы зашевелились. Это возможно, но в СМИ информация н просачивалась.
  3. Надо осваивать бюджеты, под которые нужен нормативный акт.
  4. Реакция на "Красный Октябрь".
Я склонен верить в первую версию, но в этом случае мы имеем дело с нормативным актом, висящим в вакууме. В 2009-м году я готовил таксономию законодательства для защиты КСИИ и у меня получилась вот такая картинка:


Надо заметить, что она не сильно изменилась с тех пор. Появились новые документы ФСТЭК, появилась статья 11 256-го закона о безопасности объектов ТЭК (статья ни о чем), появился разбитый в пух и прах законопроект ФСТЭК по защите КВО, появился документ СовБеза. И все. Ни одного фокусного нормативного акта уровня закона как не было, так и нет. А ведь тут нужно сильно перерабатывать нормативку. Ведь многие КВО находятся в частных руках. Это для госорганов можно взять и спустить нормативные требования сверху. С бизнесом этот фокус не пройдет (если нужен правильный результат) - нужно организовывать частно-государственное партнерство и обсуждать совместные шаги, устраивающие государство и бизнес. Но регуляторы вести такое обсуждение с бизнесом не умеют (в США такая дисскусия с бизнесом была предусмотрена еще указом Клинтона в 96-м году).

Продолжим перечисление причин. Следущая - сам регулятор в лице ФСБ. При всем моем уважении к этой структуре, в теме защиты критичных инфраструктур они разбираются мало. Не на уровне отдельных специалистов, которые копают эту тематику, а именно на уровне ведомства, ответственного за безопасность российского государства. Так уж сложилось, что акромя криптографии в теме ИБ ФСБ светилась мало. Надеяться, что у них есть такая же экспертиза и в других направлениях, включая информационную безопасность КВО, не приходится. В США, когда разрабатылвали план защиты критичных инфраструктур понимали, что у них нет ведомства, который мог бы взвалить на себя такую задачу целиком. Поэтому был создан отдельный центр при ФБР (NIPC), а также Critical Infrastructure Assurance Office (CIAO), которые и координировались американским Советом Безопасности, в котором была создана отдельная должность (National Coordinator for Security, Infrastructure Protection, and Counter-terrorism). И NIPC, и CIAO были созданы отдельной директивой президента (PDD-63). Может у нас создана такая же должность; в секретной части указа 31с?

А почему не сработала FIDNET? Про это я напишу завтра. Тема обнаружения атак для меня слишком хорошо знакома, чтобы я с нее соскочил так просто ;-)

Президент подписал указ о создании государственной системы обнаружения атак

28 декабря президент Путин на своей встрече в Кремле с офицерами, назначенными на высшие командные должности, заявил, что нужно продолжать действовать "системно и наступательно, в том числе по таким направлениям, как контрразведка, защита стратегической инфраструктуры, борьба с преступлениями в сфере экономики, в киберпространстве".

Буквально на следующий день, 29-го декабря, Путин подписывает указ №1711 об изменении состава Межведомственной комиссии Совета Безопасности РФ по информационной безопасности. Среди прочего в ее состав вошли руководитель службы безопасности Роснефти, заместитель генерального директора по безопасности Росатома и заместитель председателя правления Газпрома, т.е. трех отечественных стратегических инфраструктур.

А 15 января Президент России подписал новый Указ №31с "О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ". Все полномочия по созданию данной системы, разработке методики обнаружения атак, обмену информацией между госорганами об инцидентах ИБ, оценке степени защищенности критической информационной инфраструктуры возложены на ФСБ.

В совокупности с "Основными направлениями государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации", выпущенными Советом Безопасности летом прошлого года, выглядят эти действия как реализация целенаправленной программы по защите отечественных критических информационных инфраструктур.

Но вопросов, после выхода последнего указа, все равно больше чем ответов:
  1. Какие компоненты входят в данную систему? Не на словах, а не деле. Малоприспособоенные к реальной жизни "РУЧЕЕК" и "АРГУС"?
  2. На кого возложена эксплуатация данной системы обнаружения компьютерных атак?
  3. ФСБ достаточно давно ведет работы по т.н. системе "СОПКА" (Система Обнаружения, Предупреждения и ликвидации последствий Компьютерных Атак). Это одно и тоже или разные системы?
  4. Продолжают ли действовать прежние документы Правительства, Президента и СовБеза? Например, "Система признаков критически важных объектов и критериев отнесения функционирующих в их составе информационно-телекоммуникационных систем к числу защищаемых от деструктивных информационных воздействий", утвержденная в ноябре 2005-го года.
  5. Что с документами ФСТЭК по КСИИ? С одной стороны они есть и достаточно неплохи. С другой - ФСТЭК сама не раз заявляла, что это рекомендации, а не обязательные требования.
  6. Когда же все-таки будет составлен конкретный перечень мероприятий в соответствии с "Основными направлениями..." СовБеза с детализацией, датами и ответственными?
Пока складывается впечатление, что регулятор в лице ФСБ уже и сам не рад, что перетянул эту тему на себя, отодвинув ФСТЭК от регулирования данного процесса (хотя ФСТЭК тоже не факт, что лучший вариант). Проблема (особенно после Stuxnet, Duqu и Flame) актуальна как никогда. На российских КВО эти вредоносные программы сидят, но делать с ними никто ничего не хочет (или не может). Если будут утверждены конкретные мероприятия с датами и ответственными, это же надо будет нести ответственность. А этого никто не хочет, т.к. с высокой степенью вероятности установленные сроки будут сорваны. Но если, например, невнедрение электронной подписи или УЭК в масштабах страны - это некритичная проблема (жили же без них и ничего), то сбой в поставках газа или инцидент на объектах Росатома из-за компьютерных атак - проблема гораздо более серьезная с непредсказуемыми последствиями.

Я более чем уверен, что в ФСБ сейчас нет достаточного количества адекватных специалистов по данной тематике. Максимум на что они способны - это потребовать использовать российскую криптографию на всех КВО, включая и в западных индустриальных системах. Это, конечно не решение проблемы (да и невозможно это реализовать). Как и не решение - внедрение пока еще несуществующей операционной системы от Касперского. Нужен системный подход с привлечением широкого круга специалистов, как это делается на Западе и как это попыталась сделать ФСТЭК с документами по ПДн и защите госорганов.

17.1.13

Очередной законопроект Аксакова по теме персданных

Как-то мимо меня прошел этот законопроект по теме персданных, который 9-го июля прошлого года был внесен в Госдуму депутатом Аксаковым. Это законопроект 108693-6 "О внесении изменений в статью 857 части второй Гражданского кодекса Российской Федерации, статью 26 Федерального закона "О банках и банковской деятельности" и Федеральный закон "О персональных данных" (в части смягчения режима банковской тайны).

В пояснительной записке к законопроекту сказано, что "действующая редакция ст. 857 Гражданского кодекса Российской Федерации и ст. 26 Федерального закона «О банках и банковской деятельности» предусматривает предоставление сведений, составляющих банковскую тайну непосредственно клиенту или его представителю, тем самым сужая круг третьих лиц, которым такая информация может быть предоставлена с ясного и недвусмысленного согласия самого клиента без необходимости оформления соответствующей доверенности как представителю от имени клиента".

Дальше Аксаков пишет: "В указанные нормы предлагается внести изменения, расширяющие круг субъектов, которым могут быть предоставлены сведения, составляющие банковскую тайну. 

При этом предлагаемые изменения не освобождают кредитные организации от обязанности хранить и соблюдать требования по банковской тайне и позволят эффективно организовать процесс обслуживания клиентов и освободят кредитные организации от исполнения функций, не относящихся к непосредственному осуществлению банковской деятельности.

Например, кредитная организация, в целях обслуживания клиентов, при наличии согласия клиента, могла бы заключить договор с организациями, осуществляющими почтовые услуги (для рассылки сообщений клиентам), информационные услуги телефонного центра, услуги по архивированию и хранению юридических дел клиентов.

Указанные изменения корреспондируются с изменениями, предлагаемыми к внесению в Федеральный закон "О персональных данных".

Все бы ничего, но законопроект включен в примерную программу Государственной Думы только на ноябрь 2013! Год ждать...

16.1.13

Как РКН будет проводить проверки по линии ПДн в ближайшее время - новое Постановление Правительства

В прошлом мае Минэкономразвития уже рассматривал проект Постановления Правительства по наделению РКН новыми полномочиями в части надзора (контроля) в области ПДн. И хотя коллеги из Роскомнадзора неоднократно уверяли меня, что они и в мыслях не имели желания проводить контроль и надзор за соблюдением технических и организационных мер обеспечения безопасности ПДн в негосударственных ИСПДн, я одну из задач, возлагаемых на РКН проектом Постановления, и читаемую как "Контроль и надзор за соблюдением обязательных требований ФЗ и принимаемыми в соответствии с ними НПА, в т.ч. за выполнением организационных и технических мер по обеспечению безопасности ПДн в негосударственных информационных системах" не могу воспринимать никак иначе. Чтобы совсем уж поставить точку над i в данном вопросе еще одно доказательство - в прошлом проекте Постановления Правительства служащий РКН наделялся правом "получать доступа и проверять выполнение организационных и технических мер по обеспечению безопасности ПДн в негосударственных информационных системах".

Потом, на различных заседаниях с участием представителей ФСТЭК и ФСБ они неоднократно заявляли, что они не пропустят проект в такой формулировке, т.к. РКН вторгается не в свою область. Но вот на последнем заседании Консультативного Совета при РКН, в котором я состою, было вскользь отмечено, что РКН договорился со всеми (Минкомсвязь, ФСТЭК, ФСБ и МинЮст) и направил финальный вариант проекта Постановления на экспертизу в Минэкономразвития. Вот этот проект!

Второй абзац данного положения, еще до начала нумерации, четко говорит, что "Действие данного Положения не распространяется на деятельность по осуществлению контроля и надзора за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствие со статьей 19 Федерального закона "О персональных данных". И хотя это пока проект, я думаю можно поставить точку в вопросе полномочий РКН по части технических проверок (да и сам РКН это подтверждает).

Что еще интересного есть в этом проекте?
  • Письма счастья в явной форме не относятся к документарным проверкам.
  • Вся информация и документы запрашиваются только на основании мотивированного письменного запроса.
  • РКН имеет право получать доступ к ИСПДн.
  • РКН имеет право применять меры по приостановлению или прекращению деятельности, осуществляемой с нарушением ФЗ-152.
  • Проверки госорганов, муниципалов и физлиц проводятся в соответствие с внутренними планами РКН и они не должны публиковаться, как это делается в отношении юрлиц и индивидуальных предпринимателей.
  • Число оснований для плановых и внеплановых проверок по сравнению с предыдущим проектом и административным регламентом чуть снизилось, но незначительно. А вот пункт об отсутствии согласовывать свои внеплановые проверки с прокуратурой остался.
Вот и все ;-) Ничего более интересного в проекте нет. По сути он фиксирует то, что и так уже делается сотрудниками РКН в рамках своих проверок, но что вызывало некоторые вопросы и коллизии.

ЗЫ. Интересно, что в пояснительной записке в проекту Постановления написано, что он выкладывался на сайт РКН в открытый доступ, но ни одного предложения по нему в адрес РКН не поступило. Я конечно не ежедневно хожу на сайт РКН, но что-то я не припомню, чтобы именно этот текст выкладывался на сайт. Ну да ладно...

15.1.13

Как я на ТВ снимался

Сегодня утром позвонили мне с телеканала "Россия" и попросили прокомментировать на камеру события с "Красным Октябрем", который был обнаружен Лабораторией Касперского. Я согласился и буквально через 40 минут после звонка у нашего офиса в Крылатском уже стоял микроавтобус со съемочной группой.

Редактор предложил расширить тематику репортажа и говорить не столько о "Красном Октябре", сколько о кибервойнах, кибероружии, Stuxnet, способах противодействия кибервойнам, кибертерроризме и других животрепещущих темах. Собственно об этом мы и говорили, но... итог неутешителен - от почти часового интервью в сюжет попало секунд 20 ;-(



Из этой нарезки может сложиться впечатление, что за "Красным Октябрем" стоит Китай и Россия. Да и в заметке на сайте "Вестей" преподносится та же идея. Хочу отметить, что говорил я все-таки немного иное. Суть моего фрагмента, от которого остался только китайский след, сводилась к простой мысли - в Интернет практически невозможно напрямую идентифицировать того, кто стоит за той или иной атакой. Хостинг сервера управления в России не означает, что именно Россия стоит за атакой - оплатить хостинг можно удаленно украденной кредиткой, даже не пересекая государственной границы Российскоф Федерации. Та же история и с китайцами. То, что они нашли используемые "Красным Октябрем" уязвимости, не значит, что именно они стоят за данной атакой. Еще мы говорили о школах программирования, о том, как вычисляется предполагаемый автор вредоносного кода по "почерку", но все это в сюжет не вошло. Как и мой рассказ о кибертерроризме, странах, которые считаются самыми продвинутыми в деле кибервооружений, инициативах при ООН по разработке международных конвенций по информационной безопасности, рассказ про Stuxnet и т.д. В итоге красивая задумка вылилась в получившийся сюжет.

Не то, чтобы получившийся материал плох. Просто мне хотелось рассказать, что осталось за кадром и как снимаются такие сюжеты.  И если вы видите, что на экране кто-то несет ересь, чушь или просто говорит не совсем правильные вещи, то может быть это результат "грамотной" нарезки или банального лимита времени на сюжет. Монтажер и редактор же обычно не в теме (если нет прямого цензора, стоязего за спиной) и поэтому монтируют то, что по их мнению является главным.