6.12.13

Расширение прав Роскомнадзора в части проведения внеплановых проверок по линии ПДн

Все знают, что Роскомнадзор регулярно проводит внеплановые проверки, опираясь на свой административный регламент, в котором таких оснований гораздо больше, чем в ФЗ-294 о защите прав юрлиц при осуществлении государственного контроля и надзора. "Одним из таких оснований является поступление в государственный орган обращений и заявлений граждан о фактах нарушения прав потребителей (в случае обращения граждан, права которых нарушены).

Права потребителей являются общепризнанными правами человека и гражданина наряду с множеством иных личных неимущественных прав, в том числе, правом на неприкосновенность частной жизни, личную и семейную тайну. При этом, нарушение права потребителей выделено из всего многообразия прав и свобод человека и гражданина как основание для проведения внеплановой проверки.

Исходя из общих принципов права в Административном регламенте исполнения государственной функции по осуществлению государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных, утвержденном приказом Минкомсвязи России от 14 ноября 2011 г. №312, в качестве основания для проведения внеплановой проверки предусмотрено обращение гражданина о нарушении его прав как субъекта персональных данных. Данный нормативный акт зарегистрирован в Минюсте России 13 декабря 2011 г., регистрационный № 22595.

Однако, на практике применение данного основания проведения внеплановой проверки ставится под сомнение отдельными интернет-экспертами, а также некоторыми органами прокуратуры в силу буквального толкования ими положений Федерального закона № 294-ФЗ.

В связи с чем, граждане-субъекты персональных данных не получают гарантированной Конституцией Российской Федерации государственной защиты своих прав и свобод."

Этот фрагмент взят из законопроекта "О внесении изменения в статью 10 Федерального закона «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля", который был подготовлен Роскомнадзором, которому не нравится буквальное толкование федерального закона, отличающееся от позиции РКН.

И вот РКН предложил "дополнить пункт 2 части 2 статьи 10 Федерального закона № 294-ФЗ, устанавливающий перечень оснований для проведения внеплановой проверки, подпунктом «г» в части внесения дополнительного основания проведения внеплановой проверки — нарушения прав субъектов персональных данных (в случае обращения граждан, права которых нарушены)".

ЗЫ. А отдельные интернет-эксперты - это, интересно, кто? :-)

5.12.13

Американцы отказываются от специалистов по кибербезопасности

Не так давно шла дискуссия о разработке и принятии профессионального стандарта специалиста по информационной безопасности. И вот недавно, 18 сентября американская национальная академия наук на своей конференции признала, что профессии/специальности специалиста по кибербезопасности быть не может, т.к. кибербезопасность (или пока привычная нам информационная безопасность) слишком объемна и разнопланова,чтобы объединить ее под одним "зонтиком". На самом деле выводов было сделано 7. Большинство из них очевидны, но, пожалуй, впервые было признано (да еще и в стране, которая активно продвигает тему кибербезопасности в течение последних лет), что действий, направленные на унификацию и универсализацию профессии ИБ бесперспективны. А выводы были такие:

  • Требуется больше внимания со стороны государства к вопросам кибербезопасности.
  • Потребность в специалистах по кибербезопасности будет только расти, но спрогнозировать их число, а также нужное сочетание знаний и навыков в области кибербезопасности сейчас с уверенностью невозможно.
  • Кибербезопасность охватывает разнообразные контексты, роли и виды деятельности. Такая ширина и разнообразие охвата не позволяет рассматривать кибербезопасность в качестве единой профессии. 
  • Кибербезопасность - это не только и не столько технические меры. Для эффективной работы в данной сфере необходим широкий спектр навыков и знаний.
  • Профессионализм имеет несколько целей и достигаться они могут разными механизмами.
  • Путь к профессионализму в области кибербезопасность может быть долгим и трудным.
  • Профессионализм имеет как выгоды так и затраты, которые должны быть взвешены перед принятием решения о вступлении на путь кибербезопасности.
Нельзя быть специалистом по кибербезопасности (или по информационной безопасности) - слишком широко поле. Таков вывод американских академиков. Необходимо концентрироваться на какой-либо из областей и развиваться в ней. Государству и иным заинтересованным лицам также не надо концентрироваться на развитии профессии кибербезопасности как единой дисциплины. Необходимо разбивать ее на разные специальности, которые имеют четко очерченные границы. К граничным критериям могут быть отнесены:
  • стабильные и не так часто изменяющиеся требования к знаниям и навыкам,
  • стабильные роли и обязанности
  • четкие границы, отличающие одну специальность от других. 
Еще одним условием выделения отдельных специальностей по кибербезопасности должны стать достоверные доказательства недостатка в профессиональной рабочей силе, а также недостатка квалификации действующих специалистов.

Какие выводы можно сделать в России и для России? У нас отсутствует четкое понимание количества специалистов по безопасности, работающих сейчас в российских организациях разных форм собственности (в США такая оценка есть). У нас отсутствует прогноз потребностей в специалистах по ИБ (в США тоже не смогли оценить). У нас отсутствует качественное образование в области ИБ, соответствующее потребностям современных организаций (в США оно есть). У нас действия Рособразования, ФСТЭК, ФСБ и профессионального сообщества мало согласованы между собой (в США ситуация получше, но там и заказ на специалистов делает бизнес - ВУЗ просто не получит студентов и денег, если будут готовить так, как это делают в России). У нас есть государственный образовательный стандарт с 4-хлетним жизненным циклом обновления, что очень неоперативно в современной динамичной среде (в США вообще нет стандартов на образование в области информационной безопасности).

Что в итоге? А итоги неутешительны. Можно писать документы с требованиями по защите. Можно заставлять всех использовать сертифицированные СКЗИ отечественного производства.  Можно спускать сверху разнарядку на прием девушек в учебные заведения ФСБ. Только вот при отсутствии достаточного количества грамотных специалистов все эту будет бесперспективно и никому не нужно - некому будет все это внедрять и реализовывать. И останется нам только ставить на окна решетки и запирать носители с защищаемой информацией в сейф для предотвращения угроз информационной безопасности, как советует 8-й Центр ФСБ.

4.12.13

Обзор последних законопроектов и законов, имеющих отношение к ИБ

Сегодня Президент Путин заявил на встрече с будущими юристами, что ужесточать регулирование Интернет не стоит. А вчера г-н Путин подписал Федеральный закон от 02.12.2013 № 341-ФЗ "О внесении изменений в Кодекс Российской Федерации об административных правонарушениях". Законопроект писался ФСТЭК еще в прошлом году и вот спустя непродолжительное время он принят. Теперь в России, наконец-то, ФСТЭК и ФСБ получили право наказывать не только за нарушение лицензионных условий, и не только за использование несертифицированных СрЗИ там, где они должна быть сертифицированными, но и просто за нарушение установленных правил защиты информации. Установленных, разумеется, федеральными законами и принятыми в их исполнение подзаконными актами. На сегодняшний день к таким ФЗ у нас могут быть отнесены, как минимум:
  • ФЗ-152 "О персональных данных"
  • ФЗ-161 "О национальной платежной системе"
  • ФЗ-149 "Об информации, информационных технологиях и защите информации".
Также увеличена сумма штрафа за нарушение существовавших ранее частей статьи 13.12. А вот законопроект "О внесении изменений в некоторые законодательные акты Российской Федерации по вопросам лицензирования отдельных видов деятельности" так и не попал в Госдуму - видимо нашлись правильные лоббисты, которые не допустили даже регистрации законопроекта в Госдуме, не говоря уже о первом чтении.

Следующий законопроект № 387351-6 "О внесении изменений в статью 272 Уголовного кодекса Российской Федерации" был внесен 18-го ноября и направлен на изменение статьи УК РФ, посвященной неправомерному доступу к защищаемой законом информации. Таким же небольшим по объему является ноябрьский законопроект №361795-6 "О внесении изменений в Федеральный закон "Об оперативно-розыскной деятельности" и статью 13 Федерального закона "О федеральной службе безопасности". Законопроект добавляет только одно слово "информационной" в перечисление видов безопасности, которыми может заниматься ФСБ в рамках ОРД. Иными словами, после принятия законопроекта ФСБ сможет заниматься ОРД и в контексте обеспечения информационной безопасности. Правда, данная поправка в нынешней редакции воспринимается по-разному. Кто-то считает, что поправка настолько расплывчатая, что ФСБ каждый раз придется доказывать необходимость ОРД для обеспечения ИБ и по сравнению с текущей ситуацией ничего не поменяется. Кто-то наоборот думает, что поправки в закон об оперативно-розыскной деятельности приведут к слишком широким полномочиям ФСБ, т.к. под обеспечение информационной безопасности страны можно подвести слишком много каких действий и активностей. Время и правоприменительная практика покажет...

Меня регулярно спрашивают, что там с законопроектом по увеличению штрафа за нарушение правил обработки персональных данных. Пока рано говорить - существует, как минимум, два законопроекта на эту тему. Один достаточно банальный - всего одна дополнительная часть в статью 13.11 и увеличение штрафа до семисот тысяч рублей. Второй законопроект гораздо более продуманный и нравится мне больше - он предполагает наказание за нанесение реального вреда субъекта ПДн, а не за мнимое нарушение правил обработки ПДн, которое может и не привести к вреду для субъекта. Во втором законопроекте несколько новых правонарушений и максимальная сумма штрафа достигает трехсот тысяч рублей. Основная проблема, которая и притормаживает внесение законопроектов в Госдуму, - нежелание 8-го Центра ФСБ смягчить положения 19-й статьи. Идея усиления ответственности была связана со снижением обремений и смягчением требований по защите персональных данных. Логика простая и соответствовала Евроконвенции - оператор сам определяет защитные меры, но в случае нанесения вреда субъекту его ждет немаленькое наказание. У нас же 8-й Центр настаивает на том, что меры по защите надо оставить (а проект приказа ФСБ по применению шифровальных средств только ухудшает ситуацию), а РКН хочет поднять штраф на пару порядков. Вот чтобы этого не произошло сейчас и идет позиционная борьба с переменным успехом.

3.12.13

Akamai покупает Prolexic

2 декабря известный оператор связи Akamai подписал соглашение о намерении приобрести сервисную компанию Prolexic, известную своими услугами по защите от DDoS-атак. Стоимость сделки - около 370 миллионов долларов.

Очередной игрок на рынке информационной безопасности критически важных объектов

Почти месяц назад я написал, что мне ответили в Правительстве РФ по поводу ПП-861 об правил информирования субъектами топливно-энергетического комплекса об угрозах совершения или совершении актов незаконного вмешательства на объектах ТЭК. Меня интересовал вопрос о том, как выполнять ПП-861 в контексте инцидентов ИБ. Сначала меня послали на три буквы - в ФСБ, а попутно в ФСТЭК и Департамент культуры Правительства. И вот вчера я получил долгожданный ответ от ФСБ... Долго думал. То ли я забыл поставить знак вопроса в своем первоначальном письме, то ли еще что-то, но ответ ФСБ меня заставил усомниться в способности регулятора вообще адекватно заниматься вопросами информационной безопасности критически важных объектов.

Итак, напоминаю. Я спросил у регулятора:

  • Считать ли каждое срабатывание антивируса на объектах ТЭК триггером, по которому надо уведомлять регуляторов?
  • Как автоматизировать процесс?
И вот какой ответ я получаю:


Вот как можно на ВОПРОС, ответить так, как мне ответили? Какие данные я привел в обращении, чтобы учесть их в оперативно-служебной деятельности? Мой домашний адрес? Хотя судя по подписи, я уже стал подозревать, что в уважаемом регуляторе работают люди с чувством юмора. А как еще может быть, если документ подписывает "начальника" :-) Хорошо что не "начяльника" :-)

Но больше всего меня "порадовал" источник ответа. Это был не 8-й Центр, и даже не ЦИБ, как я предполагал сначала. Это совершенно иное управление внутри ФСБ:


Я вполне допускаю, что именно это управление внутри структуры ФСБ отвечает за критически важные объекты в целом и объекты ТЭК в частности, но объекты ТЭК про это явно не в курсе. Вся эта закрытость (даже от тех, кому положено знать) напоминает классику советской комедии:


2.12.13

ФСТЭК вновь радует своим очередным документом

На прошлой неделе ФСТЭК выпустила документ, о котором давно было известно (тут опубликовано информационное сообщение по данному проекту). Это проект методического документа "Меры защиты информации в государственных информационных системах", который содержит состав, содержание, правила выбора и реализации организационных и технических мер защиты информации, принимаемых в государственных информационных системах в соответствии с Требованиями о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденными приказом ФСТЭК России от 11 февраля 2013 г. No 17.  Иными словами, 17-й приказ говорит "ЧТО делать", а предлагаемый проект "КАК делать". Этот же документ может быть использован и операторами персональных данных (по их желанию).

Пока сложно детально оценить документ - все-таки 165 страниц подробных объяснений. Но первые впечатления у меня сложились. Документ напоминает NIST SP 800-53 по своей идеологии. Есть базовые меры, есть меры, их усиливающие в зависимости от ряда параметров. Вот как выглядит пример блока в проекте документа ФСТЭК:


А вот как в SP800-53:

Это означает, что существует возможность адекватного выбора защитных мер, которой так не хватало раньше в документах ФСТЭК (и до сих пор не хватает в документах 8-го Центра). Правда, есть и один нюанс, на который обращали внимание критики 21-го и 17-го приказов - их сложность. В рассматриваемом проекте документа ФСТЭК эта сложность возрастает - сложно ожидать от обычного муниципального учреждения или госоргана, что они прочтут все 160 страниц текста, осознают их и смогут реализовать на практике. Но тут вынужден отметить, что решить эту задачу иначе на данном этапе сложно.

Безусловно, можно пойти по пути австралийцев или SANS и выпустить свои Топ35 или Топ20 защитных мер, которые закроют свыше 80-85% всех проблем с ИБ. Но с этими Топами есть свои особенности. Чтобы сваять такой Топ, нужно начинать именно с обширных документов, аналогичных NIST SP800, СТО БР ИББС или 17/21-го приказов ФСТЭК. Потом несколько лет следить и контролировать их внедрение. Потом оценить то, что получилось. Потом выбрать самое важное и сформировать Топ защитных мер, которые нейтрализуют основные угрозы. Возможно ФСТЭК придет и к этому, но не сейчас.

Сейчас у нас есть неплохой проект, с которым нам жить долгие годы (пока на жизненный цикл нормативного документа в 2 года, как у PCI DSS, мы еще не перешли). И его содержание может стать основой и для других документов ФСТЭК, которые будут появляться из под "ее пера". Не исключаю, что и документы по информационной безопасности КВО будут строиться по той же концепции. Поэтому сейчас есть возможность внести в ФСТЭК свои обоснованные предложения и замечания. Их ждут до конца декабря (адрес указан в информационном сообщении). Учитывая опыт разработки и 17-го, и 21-го приказов (а также ряда других документов), могу заметить, что ФСТЭК прислушивается ко многим здравым идеям и не выбрасывает их, не читая или признавая сразу нецелесообразными, как 8-й Центр. Так что сейчас действительно есть шанс сделать этот документ еще лучше. Не упускайте его. 

14.11.13

Парочка поглощений на рынке ИБ

11 ноября Trustwave анонсировала приобретение Application Security Inc., известную, в т.ч. и в России, своими решениями по анализу защищенности СУБД. Детали сделки не разглашаются. В свою очередь IBM продолжает расширять свое присутствие на рынке мобильных технологий и сегодня объявила о намерении приобрести Fiberlink Communictions. Детали сделки тоже неизвестны, как и сама компания на российском рынке. Не входила она в список тех MDM-вендоров, которые активно у нас продвигались. У Fiberlink есть облачное MDM-решение MaaS360, которое и было причиной покупки.

11.11.13

Кто захватит мировой рынок кибербезопасности к 2023 году?

В 2012-м году на DLP Russia я делал презентацию про различные тенденции в области ИБ и среди прочего, на первом слайде, у меня был тезис о том, что в игры скоро вступят большие мальчики и все те, кто сейчас считают себя лидерами рынка вынуждены будут потесниться, а нишевые игроки (Palo Alto, Fortinet, BlueCoat, даже Check Point) просто уйдут с этого рынка или, что вероятнее, будут поглощены крупными акулами. И вот новое подтверждение - в отчете  Global Cyber Security Market 2013-2023 приводится список из 17 текущих лидеров рынка кибербезопасности. И уже сейчас среди этих имен:

  • BAE Systems
  • Boeing Defense, Space and Security
  • Booz Allen Hamilton, Inc.
  • Computer Science Corporation (CSC)
  • EADS Group
  • General Dynamics Corporation
  • Harris Corporation
  • L-3 Communications
  • Lockheed Martin Corporation
  • Northrop Grumman Corporation
  • Raytheon Company
  • SAIC, Inc.
  • Thales Group.
Можно было бы предположить, что это отчет по американскому рынку и поэтому там такие показатели. Ан нет. Это отчет по мировому рынку кибербезопасности и анализируется в нем помимо общемировых трендов еще и отдельно 13 различных стран с точки зрения развития данного сегмента (Россия в их числе). В списке также присутствует и ряд крупных ИТ-компаний. Именно ИТ, не ИБ. 

Иными словами, все идет к тому, что в долгосрочной перспективе рынок будет укрупняться, мелкие игроки схлопываться, не выдерживая конкуренции, или сдаваться в плен на милость победителя. А это в свою очередь ставит два вопроса:
  1. Как выстраивать долгосрочную стратегию ИБ на предприятии, чтобы не попасть в ситуацию, когда нишевой продукт просто исчезает с рынка, потому что его производитель проигрывает битву с титанами?
  2. Как государству защищать свои национальные интересы в сфере кибербезопасности (если оно, конечно, хочет их защищать, а не просто декларировать)?
И вот со вторым вопросом решать надо бы поскорее. Причем не путем запретов зарубежного, как это пытаются сделать сегодня, а путем развития своего. И тут нужна отдельная стратегия, которая должна быть реализована всеми участниками процесса - от ФСБ и Совбеза до Минпромторга и Минкомсвязи. Причем проект такой стратегии в России уже есть; и давно. Еще в 94-м году была написана Концепции защиты информации в системах обрработки информации, а в 92-м была представлена еще одна Концепция - развития безопасных информационных технологий: обеспечение защиты информации в проектах информатизации России. Так что можно и нужно доставать их  дальней полки, сдуть пыль и начать реализовывать. Все лучше, чем писать приказы об установке решеток для всей России для обеспечения сохранности персданных...

6.11.13

Как связана культура и инциденты ИБ в ТЭК?

Все больше и больше убеждаюсь, что чиновником я бы врядли смог работать :-) Мыслительные процессы некоторых представителей власти вызывают у меня больше вопросов, чем ответов. Возьмем к примеру, октябрьское Постановление Правительства №861 "Об утверждении Правил информирования субъектами топливно-энергетического комплекса об угрозах совершения или совершении актов незаконного вмешательства на объектах топливно-энергетического комплекса". В нем установлены правила информирования 4-х регуляторов (Минэнерго, МВД, ФСБ и МЧС) об инцидентах ИБ на предприятиях ТЭК. Вроде как нужный документ, но уже тогда у меня возникло по нему несколько вопросов:
  • почему в списке регуляторов нет ФСТЭК?
  • считать ли каждое срабатывание антивируса на объектах ТЭК триггером, по которому надо уведомлять регуляторов?
  • как автоматизировать процесс?
  • и т.п.
И вот ровно эти вопросы я и задал в Правительство РФ, как авторам документа. Спустя месяц я получил ответ, который меня озадачил. К самому тексту у меня вопросов пока нет, т.к. в нем и ответов нет - мой запрос был направлен по инстанциям.



Но вот список инстанций не может не удивлять. Наличие ФСБ я могу понять - они заявлены среди ответственных за реализацию ПП-861. Но что в списке делает ФСТЭК? Т.е. им правильно задать вопрос, но изначально вроде как их не предполагалось привлекать к вопросу управления уведомлениями. Ну ладно, добавили ФСТЭК. Правда, что делать, если я получу два разных ответа? У ФСТЭК и ФСБ все-таки разные взгляды на обеспечение ИБ. А вот появление третьего адресата в письме Минэнерго меня поставило в тупик. Каким боком Департамент культуры Правительства связан с управлением инцидентами ИБ на объектах ТЭК?


В-общем буду ждать ответа от всех трех участников - посмотрим, как надо уведомлять об инцидентах ИБ с их точки зрения? На откровения я не рассчитываю - просто хочется понимать (да и не мне одному), как действовать в ситуациях с нарушениями пока отсутствующих требований по ИБ объектов ТЭК.

5.11.13

8-й Центр ФСБ закрывает рынок для 90% отечественных СКЗИ

На одном из последних заседаний в Совете Федерации, посвященному 19-й статьей ФЗ-152 и, в частности, проекту приказа ФСБ по использовании СКЗИ для защиты персональных данных, у присутствовавших там сотрудников 8-го Центра прозвучала основная идея продвижения ими идеи использования только сертифицированных шифровальных средств - защита отечественного разработчика. Благое начинание и достойное занятие для спецслужбы, стоящей на страже нашей Родины и 5 с лишним миллионов юридических лиц и индивидуальных предпринимателей, 95% из которых даже не слышали такую аббревиатуру "СКЗИ". И я решил провести краткий анализ списка сертифицированных средств шифрования, имеющихся в реестре ФСБ (по состоянию на 7 октября 2013 года).

Сразу надо отметить, что в списке 400 с лишним позиций, и далеко не все из них касаются СКЗИ (там есть МСЭ, антивирусы, АТС, IDS и т.п.). А те, что касаются, не всегда применимы к средствам шифрования. Например, есть там средства электронной подписи, средства удостоверяющего центра, средства создания и управления ключевой информацией, средства криптографической защиты фискальной памяти. Я их в финальный результат не включал, т.к. нам интересны только средства именно шифрования, которые можно применять 5 миллионам операторам ПДн. Причем стоит помнить, что сертифицированные СКЗИ могут быть предназначены как для защиты сетей связи общего пользования, так и для защиты информации в оперативной памяти, шифрования файлов, шифрования IP-трафика, защиты TLS-соединений...

Вообще в сертификатах ФСБ, даже несмотря на их небольшое количество, царит вакханалия и отсутствие единой терминологии. Вот чем, например, отличается защита IP-трафика от защиты данных в IP-пакетах? Вариантов написания сертификатов не мало (а уж комбинаций тем более) и надо не ошибиться при выборе (я уже не говорю про упоминание различных "вариантов исполнения"). А то получится, что сертификат ФСБ на СКЗИ есть, но только на шифрование данных в оперативной памяти, но не для защиты IP-трафика. Или может оказаться, что сертификат для защиты TLS действует, а для IP целиком нет. А что значит приписка в сертификате, что он может применяться для защиты файлов и данных (а файлы - это не данные?) по протоколу EFS? Т.е. другие СКЗИ, у которых данной приписки нет, не могут? Аналогичный вопрос к приписке про криптографическую аутентификацию. ФСТЭК с ее тремя тысячами сертификатов - образец целомудрия. В сертификатах есть фразы, которые заставляют задуматься надолго. Например, "может использоваться в качестве криптографического ядра для... шифрования информации, не содержащей сведений, составляющих государственную тайну, при создании функционально законченных СКЗИ класса КС2". Что есть "функционально законченная СКЗИ"?

В финальный результат также не были включены всякие изыски навроде карта тахографа или микросхема шифрования - область их применения очень узка и в качестве широко распространенного СКЗИ они врядли будут применяться. Интересно также иногда взглянуть на классы, которые указываются в итоговых сертификатах. Помимо традиционных комбинаций КС1+КС2, КС2+КС3, КС1+КС2+КС3 бывают и очень странные варианты, например, КС2+КВ2 (а где КС3?) или КС3+КА1 (а где КВ1 и КВ2?).

Итак, финальное распределение сертификатов по классам СКЗИ выглядит следующим образом:

Если вспомнить проект приказа ФСБ по защите персональных данных, то получается, что отсекая СКЗИ классов КС1 и КС2 (а то и КС3, если учесть, что потенциальный нарушитель может привлечь специалистов в области разработки и анализа СКЗИ). Итого, 90% сертифицированных СКЗИ нафиг с пляжа. И вот задумываешься, а так ли верен тезис, что 8-й Центр ФСБ печется о благе отечественных производителей. Кто-то, несведущий в этом сегменте рынка, даже обвиняет 8-ку в каких-то коррупционных схемах. Мне кажется, что ничего этого нет. Была бы коррупционная составляющая, никто бы не отсекал 90% потенциальных доходов. Тут скорее дело в ином.

Кажется мне, что руководство 8-го Центра (а именно оно отстаивает позицию "только сертифицированная криптография") реально не понимает, что мир уже не тот, что в 80-х и даже 90-х. Сценариев обработки персональных данных стало гораздо больше, чем было раньше, и их просто невозможно покрыть существующими на рынке СКЗИ. Я даже не говорю о функциональности отечественных СКЗИ, а только о них самих и тех случаях, в которых они могут быть применены.

Посмотрим, чем закончится общественное обсуждение проекта приказа ФСБ и иные инициативы, направленные на изменение подхода, на котором так настаивает 8-й Центр...

1.11.13

Интересная статистика с визуализацией DDoS-атак, командных центров ботнетов и т.п.

Интересная статистика опубликована на сайте Lancope - с Топ10 стран с центрами управления ботнетами, жертвами DDoS и инициаторами Интернет-сканирований.

Топ10 стран с центрами управления ботнетами
Топ10 стран, проводящих Интернет-сканирование
Топ10 стран с жертвами DDoS-атак
Также там неплохая карта мира с визуализацией собираемой в реальном времени информацией. Она очень неплохо дополняет карту DDoS-атак от Google/Arbor.

Пара заметок по борьбе с APT и внутренними угрозами

На днях опубликовал вне этого блога пару заметок по борьбе с APT и внутренними угрозами:

Такая активность на тему APT связана с интересным кейсом, который у нас был в одном банке. С помощью системы мониторинга ИБ внутренней сети, установленной в пилотном режиме, уже по истечении первой недели нам удалось найти нескольких ботов, троянца Zeus, а также ряд других "приятных" сюрпризов. Вот про эту проблему я написал две заметки.


28.10.13

Google Glass: новая угроза безопасности?!

Проходил я тут давеча тренинг по безопасности Интернета вещей и, хотя у нас это устройство не рассматривалось, задумался о том, как изменится картина безопасности после активного распространения в мире очков Google Glass или аналогичных. Да, данное устройство полезно для путешественников или для фиксации тренингов и публичных выступлений. "Акынам" Интернета тоже будет прикольно. Но вот с точки зрения безопасности устройство задает много вопросов, на которые пока нет ответов; ну или мало кто серьезно об этом задумывался.

Фиксация огромных объемов конфиденциальной информации, включая и различные переговоры и телеконференции, изучение расположения защищаемого объекта, подсматривание набираемого PIN-кода или передаваемой кассиру платежной карты... Google Glass в этом смысле гораздо более опасная штука, чем даже смартфон или флешка, которые на некоторых предприятиях могут изымать. Очки не особенно и изымешь - тут может такой вой подняться, что организация против людей с плохим зрением. А если туда добавить еще и толику ЛГБТ составляющей.... :-)

Кстати, с безопасностью и самих очков тоже не все так радужно, а они имеют доступ ко многим ресурсам под учетной записью своего владельца. Кража очков может дорого обойтись любителю инноваций. Да даже если до кражи и не дойдет, то низкий уровень защищенности и подключение к публичному хотспоту может превратить очкарика-интеллигента в секретное оружие хакеров. Шутки шутками, но готовиться к данной проблеме (или, если хотите, угрозе) стоит уже сейчас. Как минимум, надо быть готовым и оценивать риск от этих новых устройств.  Как и от любых других высокотехнологичных устройств, находящихся в корпоративной или ведомственной сети. Игровые приставки, принтеры, видеокамеры, кофеварки, электрочайники, утюги... Да-да, утюги и электрочайники. На днях пробежала новость о том, что в партии китайских утюгов находится модуль, который через незащищенный Wi-Fi может распространять вирусы и спам. Факт пока неподтвержденный, но и ничего сверхъестественного  я в нем не вижу.

Что делать? Что делать, что делать... Все тоже самое. Модель угроз, политики, повышение осведомленности, контроль доступа... Ничего нового не придумано. Главное, что надо сделать, так это четко прописать в политиках и довести до сотрудников и посетителей, можно ли пользоваться такого рода устройствами на территории организации. Если да, то на всей территории или только в зонах гостевого доступа (да и то с оговорками)? Остальные рекомендации идентичны стратегии BYOD (Bring Your Own Device). Стоит подумать и такой проблеме, как, что отвечать, если вас обвинят в противодействии незрячим людям? Непростой вопрос и однозначного ответа не имеющий, как и вообще стык ИБ и поведения людей.

22.10.13

Всевидящее око ОРД или почему Сноуден приехал в Россию

Последние три дня ознаменовались небывалым всплеском темы оперативно-разыскных мероприятий и появления проектов новых нормативных документов по этой тематике. Не могу сказать, что эта тема впрямую касается вопросов информационной безопасности (если не рассматривать ее с государственной точки зрения и в контексте определения из Доктрины ИБ), но поскольку ее последние часы активно муссируют, помуссирую и я. Начну с ретроспективы.

Давным-давно, в 96-м году в России была введена система прослушивания телефонных переговоров (СОРМ-1). Цель как всегда была благая - борьба с терроризмом и экстремизмом, а также обеспечение национальной безопасности. Задачу свою система худо-бедно, но как-то решала и операторы связи, которые были обязаны у себя за свой счет внедрять соответствующее оборудование и предоставлять к нему доступ сотрудникам правоохранительных органов. Время шло, стал активно развиваться Интернет и спецслужбам понадобился доступ к информации о сетевых соединениях, а не только о телефонных. Ну почему АНБ и ЦРУ можно (а после разоблачений Сноудена мы все знаем, что можно), а ФСБ нельзя? Непорядок. Мы же тоже великая держава и тоже в целях борьбы с противоправными элементами должны иметь право немножко нарушить Конституцию с ее правом на тайну переписку, тайну личной жизни и т.п. Но интересы гражданина у нас в данном случае нервно курят в сторонке, так как интересы государства гораздо важнее. Но ни закон об ОРД не позволяет просто и безболезненно получать доступ к информации, циркулирующей в Интернет, ни СОРМ-1 эту задачу не решает. Что надо сделать? Правильно, внести поправки в закон об ОРД и разработать требования СОРМ-2.

Эта работа началась в конце 90-х и в 98- году появился проект приказа "Технические требования к СОРМ (средствам оперативно-розыскных мероприятий) на сетях документальной электросвязи", разработанного специалистами Госкомсвязи, ФСБ, ЦНИИС и Главсвязьнадзора. В 2000-м году на базе этого проекта родился приказ Минсвязи России от 25.07.2000 № 130 "О порядке внедрения технических средств по обеспечению оперативно-розыскных мероприятий на сетях телефонной, подвижной и беспроводной связи и персонального радиовызова общего пользования", один из пунктов которого, прямо нарушающий Конституцию, был отменен Верховным судом РФ.

Позже, в 2005-м году появилось пресловутое 538-е Постановление Правительства "Об утверждении Правил взаимодействия операторов связи с уполномоченными государственными органами, осуществляющими оперативно-разыскную деятельность", которое вновь вернулось к варианту 2000-го года и также не требовало санкции суда на нарушение тайны переписки. И хотя некоторые эксперты говорят, что этого и не надо, т.к. данное Постановление разработано во исполнение ФЗ об ОРД, отсутствие ссылки "по решению суда" позволило (и до сих пор позволяет) достаточно вольно трактовать полномочия спецслужб в регионах России. Именно во исполнение этого 538-го Постановления и разработаны были все последующие приказы Минкомсвязи. И хотя шумиха поднялась только сегодня, многие эксперты правы - по сути новый проект приказа Минкомсвязи всего лишь утверждает де-юрэ практику, сложившуюся де-факто за последние 8 лет.

В 2008-м году был издан очередной приказ Минкомсвязи "Об утверждении требований к сетям электросвязи при проведении оперативно-разыскных мероприятий". И если раньше основной задачей СОРМ было передавать информацию о соединениях, а не об их содержании, то со временем ситуация стала меняться. Спустя еще 3 года Минкомсвязь уточнил требования 538-го Постановления в виде своих новых приказов:

  • 174-й приказ от 11.07.2011 "Об утверждении Правил применения оборудования систем коммутации, включая программное обеспечение, обеспечивающего выполнение установленных действий при проведении оперативно-разыскных мероприятий. Часть I. Правила применения оборудования оконечно-транзитных узлов связи сетей подвижной радиотелефонной связи, включая программное обеспечение, обеспечивающего выполнение установленных действий при проведении оперативно-разыскных мероприятий"
  • 268-й приказ от 19.11.2012 "Об утверждении Правил применения оборудования систем коммутации, включая программное обеспечение, обеспечивающего выполнение установленных действий при проведении оперативно-разыскных мероприятий. Часть II. Правила применения оборудования транзитных, оконечно-транзитных и оконечных узлов связи сети фиксированной телефонной связи, включая программное обеспечение, обеспечивающего выполнение установленных действий при проведении оперативно-разыскных мероприятий".
Но это так сказать предыстория. В марте 2013-го года на сайте Минкомсвязи появился проект нового приказа - "Об утверждении Правил применения оборудования систем коммутации, включая программное обеспечение, обеспечивающего выполнение установленных действий при проведении оперативно-разыскных мероприятий. Часть III. Правила применения оборудования коммутации и маршрутизации пакетов информации сетей передачи данных, включая программное обеспечение, обеспечивающего выполнение установленных действий при проведении оперативно-разыскных мероприятий". Именно об этом проекте и говорят сегодня СМИ, напуская тумана и величественно заявляя "приказ секретный, но у нас в редакции он есть". Ничего секретного в нем нет, как и концептуальных новаций. ФСБ через Минкомсвязь планомерно закрывает все возможные способы сетевого взаимодействия, разрабатывая для них свою часть СОРМ-2. Единственное, что ФСБ Минкомсвязь начинает требовать хранить данные в течение некоторого интервала времени. Пока он небольшой (всего 12 часов), но лиха беда начало.

Но и это еще не все. 17-го октября Правительство России направило в Госдуму законопроект "О внесении изменений в Федеральный закон "Об оперативно-розыскной деятельности" и статью 13 Федерального закона "О федеральной службе безопасности" (в части совершенствования законодательства в сфере обеспечения информационной безопасности)". Законопроект, получивший номер №361795-6, гениален в своей простоте. В нем всего 2 статьи, которые в закон об ОРД добавляют в качестве оснований для проведения оперативно-разыскных мероприятий вопросы связанные с информационной безопасностью и наделяют соответствующими полномочиями ФСБ России.

В качестве заключения еще пару новостей. Первая касается желания Банка России, а точнее его его службы по финансовым рынкам, получить доступ к материалам ОРД. Законопроекта пока в публичном доступе я не нашел, но о нем официально (если верить "Коммерсантъ") заявляет сам Банк России. Так что число спецслужб у нас возрастет, а число тайн станет еще меньше. И последняя новость касается слухов о наличии проекта требований, устанавливающих обязанность хостинговых компаний предоставлять доступ спецслужб в рамках ОРД к информации, хранимой и обрабатываемой на хостинговых площадках. Еще я слышал вариант, что речь может идти не просто о хостерах, но и о владельцах сайтов, но это, как мне кажется, малореально. Последнюю новость не могу не опровергнуть, не подтвердить. Просто слух...

Если посмотреть на эту картину целиком, то окажется, что инициативы АНБ в части PRISM, XKeyScore и других секретных программ, не кажутся уже чем-то сверхествественным. Это нормальное желание спецслужбы (именно для спецслужбы оно нормальное) контролировать все и вся в государственных интересах, которые "немного" не стыкуются с интересами гражданина и его правом на тайну переписки и тайну личной жизни. Возможно Сноуден осел в России неслучайно и тут он тоже хочет стать разоблачителем; уже отечественных спецслужб?.. Кто знает :-)

18.10.13

Как автоматизировать измерение ИБ в масштабах предприятия

В апреле на РусКрипто я делал доклад о глобальных системах обнаружения и предотвращения вторжения. Тогда, в контексте появления 31-го Указа Президента о национальной системе обнаружение, предотвращения и реагирования на атаки, эта тема была актуальна. Сейчас эта тема становится очень модной и в области корпоративной ИБ. Как собирать информацию с разрозненных источников информации, анализировать ее, коррелировать и представлять в виде, понятном бизнесу.

Для этой задачи можно использовать системы мониторинга различных событий:

Консоль управления Cisco Cyber Threat Defense
Консоль управления Cisco ISE
Но такие системы дают хоть и важную, но все-таки низкоуровневую информацию об эффективности каких-то технологических процессов (контроль доступа, неуспешные попытки аутентификации, инвентаризация подключаемых к сети узлов, число атак или утечек информации и т.п.). Это важно, но ничего не говорит о том, насколько это связано с задачами предприятия в целом и службы ИБ в частности. Тут нужна система немного иного масштаба, которая бы могла показывать информацию не только технологическую, но и о состоянии процессов ИБ, оргмерах, уровне зрелости и т.д. Как например, делается на некоторых критически важных объектах в отношении инцидентов с физической/контртеррористической защищенностью.

Система AlertEnterprise
Можно ли для этой задачи настроить  SIEM? Теоретически, при наличии мощного API для написания коннекторов... Можно. Но все-таки задача SIEM - немного иная. Она собирает и анализирует технологическую информацию. Нужны решения по бизнес-аналитике, заточенные под ИБ. Есть ли такие системы? Да, есть. Причем как отечественной разработки, так и зарубежной. Я не буду подробно рассматривать каждую из них (все-таки это сугубо индивидуальная тема и каждый вкладывает в такую систему свой взгляд, свой опыт и свое понимание эффективности ИБ). Я просто приведу список, который вы сможете проанализировать уже сами:

  • SecurityVision от компании АйТи
  • Jet InView от Инфосистемы Джет  
  • BitSight Platform от BitSightTechnologies
  • Tripwire Data Mart от Tripwire
  • Tripwire Benchmarking от Tripwire. Вот с этой системой я работал еще когда она принадлежала ClearPoint Metrics. Потом ее купила nCircle, а затем уже и Tripwire.


Правильное использование таких Security BI систем позволит собрать все данные от разнородных систем и процессов на единой платформе и работать с ними уже по своему усмотрению. После внедрения в такие решения можно даже загнать то, что сложно автоматизировать - оценку процессов повышения осведомленности, проведение регулярных встреч с руководством, сравнение разных отделов с точки зрения ИБ и т.п.

Правда, надо заметить, что внедрение таких систем - это уже из разряда высшего пилотажа. Ведь это даже не SIEM, которая требует наличие установленных везде источников данных в виде МСЭ, IPS, антивирусов, сканеров безопасности. Это система будет покруче, т.к. помимо данных от SIEM (или напрямую от сенсоров средств защиты) она получает и другие, "процессные" и "организационные" данные. А значит, что процессы должны быть выстроены или, как минимум, начато их построение.

ЗЫ. Кстати, у BitSight есть интересная услуга/продукт - BitSight SecurityRating, которая позволяет сравнивать схожие компании по уровню ИБ. В свое время такая услуга (Security Benchmarking) была у KPMG и если не вдаваться в суть идеи (она на самом деле не так уж и реализуема), то многие руководители хотят знать, как они соотносятся с другими аналогичными компаниями и конкурентами. По сути, это самая высшая метрика, когда компании сравниваются друг с другом (выше может быть только сравнение государств, но до этого пока никто не додумался).

Портал BitSight SecurityRating

16.10.13

Сколько людей надо для собственного SOC и CSIRT?

Тема реагирования на инциденты сегодня является не просто модной, и не только описанной в нормативных актах, но и важной с практической точки зрения. Несмотря на внедряемые меры защиты и непрекращающуюся гонку вооружений, число инцидентов не снижается, а растет. Вдаваться в причины этого явления я не буду, я думаю стоит поговорить о другом - что делать, если инцидент произошел? Реагировать! Именно этому посвящен мой курс и выложенная презентация. В них приводится немало полезной и практической информации о том, как выстраивать процесс управления инцидентами. И одним из безусловно важных вопросов этого процесса является: "Сколько человек необходимо иметь в корпоративном SOC/CSIRT?"

Если посмотреть на презентацию курса, то в ней есть следующие цифры:
  • 1 полностью загруженный «технический» сотрудник CSIRT может отработать 1 новый «усредненный» инцидент в день и 20 открытых и уже расследуемых инцидентов. Учитывайте, что это именно аналитик, который занимается обработкой инцидентов в течение 8-мичасового рабочего дня. Если аналитики должны работать в режиме 24х7, то вам понадобится не менее 3-х человек (без резерва на время болезни).
  • При реализации всего двух сервисов CSIRT (уведомления об инцидентах и обработка инцидентов) требуется задействовать 4-х человек.
  • При реализации полного спектра активностей только в рабочее время понадобится уже 6-8 человек, а в режиме 24х7 - уже 12 полностью загруженных сотрудников.
Не стоит думать, что CSIRT завалена огромным количеством инцидентов. Я не буду вдаваться в терминологические споры о том, что такое "инцидент", но по статистике CERT/CC 38% существующих CSIRT обрабатывают 1-3 новых инцидента ИБ в день. Еще 18% управляют 4-8-мью инцидентами в день. 18% готовы отработать более 15 инцидентов в день, а оставшиеся 10% - не более одного инцидента в неделю.

Немало людей. Вряд ли кто-то способен содержать такие службы у себя в штате. Но... есть и положительный момент. SOC и CSIRT - это не одно и тоже. SOC - это по сути витрина CSIRT, которая позволяет собирать и визуализировать данные от разнородных средств защиты и сетевого оборудования. От эффективности работы SOC зависит, сколько инцидентов будет спущено на CSIRT и насколько загружены будут аналитики группы реагирования на инциденты.

В более менее крупной организации с разветвленной ИТ-инфраструктурой в день от различных источников может поступать миллионы и даже миллиарды событий. Представьте, что у вас всего 100 ПК (я даже не говорю о сетевом оборудовании). Каждый ПК генерит одно событие в секунду (не важно какое). В день набегает 8 640 000 событий. А если приплюсовать маршрутизаторы, коммутаторы и точки доступа? "Сырых данных" действительно будет очень много. Отсечь просто события от событий ИБ должны помочь технологии SIEM или Threat Defense. Они же могут помочь скоррелировать события из разных источников и показать нарушения политики ИБ, разведку перед атакой, уязвимости и т.п. Таких событий должно быть уже несколько сотен тысяч в месяц. Добавляя контекстную информацию и собственноручно написанные правила можно сократить число нарушений до нескольких тысяч в месяц. И наконец оператор SOC должен иметь дело с десятком-других событий в месяц, которые являются подтвержденными инцидентами, требующими дальнейшего расследования и передачи в CSIRT. При хорошо настроенной системе сбора, анализа, корреляции и отсеивания информации для эффективного управления SOC достаточно одного квалифицированного человека. Не забыв про 8-мичасовую рабочую смену окажется, что SOC, контролирующий из центра всю корпоративную инфраструктуру, может быть обслужен от 1-го до 3-х человек.

Поэтому SOC - это вполне подъемная задача для многих компаний. Но если вы не готовы строить такую систему, то что делать? События ИБ надо же как-то собирать, анализировать и принимать решения. Можно поручить эту работу "SOC'у на доверии", т.е. отдать эту функцию на аутсорсинг. Не могу сказать, что в России эта услуга популярна, но и предложения не единичны. В частности я знаю о двух таких услугах от Инфосистемы Джет и Step Logic. C реагированием ситуация похуже. Остается либо выстраивать процесс самостоятельно, либо привлекать внешние силы. Из небольшого множества CERTов в России, коммерческие услуги предлагает, пожалуй, что только CERT-GIB от Group-IB. Возможно в России в ближайшее время появится еще парочку CERTов. А пока решать вопрос реагирования на инциденты приходится самостоятельно...

ЗЫ. Кстати, посмотрите на результаты опроса на тему "Что бывает после инцидента ИБ?"

15.10.13

Капитан Очевидность сообщает

Постулирую очевидную вещь - на каждую тему существует несколько точек зрения и каждая из них будет правильной! Информационная безопасность и ее подмножества не исключение. Можно сколь угодно долго говорить, что запрет на использование несертифицированной криптографии - это плохо, но это точно зрения потребителя (и то не каждого) и вендора (преимущественно зарубежного). Для регулятора в лице ФСБ криптография может быть только сертифицированной и даже если они сами на своем GOV-CERT применяют PGP, то это еще ничего не значит. Для российского производителя криптография может быть тоже только сертифицированной. Иную он не может делать (лицензия не разрешает); да и без бумажки он никому не нужен, т.к. конкурировать с бесплатными VPN в сетевом оборудовании или МСЭ он не в состоянии. Интегратору тоже сертифицированная выгоднее - она тупо дороже бесплатной.

И так по каждому направлению, особенно в части трактовок требований нормативных актов регуляторов или законодателей. Достаточно вспомнить тему "оценки соответствия", "биометрических ПДн", "лицензирование деятельности по ТЗКИ", "собственные нужды" и т.п. Даже при однозначной на первой взгляд трактовке всегда найдется кто-то, кто предложит свой вариант толкования того или иного требования. Не то, чтобы это новость, но про это часто забывают, рассуждая о чем-либо.


ЗЫ. Ну и если забраться совсем высоко, то хочу лишний раз напомнить, что понятия "интересы государства", "интересы общества", "интересы бизнеса" и "интересы гражданина" не равнозначны и даже малость противоположны друг другу. Не стоит думать, что государство (даже если убрать личную заинтересованность отдельных его радетелей) заботится о гражданах так, как того хотели бы граждане. И бизнес глядит на помощь государства совсем не так, как эту помощь видит государство. Нет единых для всех интересов, нет и единой точки зрения. Истины и правды, кстати, тоже нет :-)

14.10.13

Хакеры голубые, хакеры розовые, хакеры зеленые...

Вы думали, что тему хакеров-геев забыта? Ан нет. Никто не забыт и ничто не забыто. Но к хакерам-голубым (и розовым из Фемен) добавились хакеры-зеленые, которые после инцидентам с судном Гринписа "Арктик Санрайз" начнут донимать Россию всеми правдами и неправдами. Вот об этом среди прочего другого мы и говорили на круглом столе по информационной безопасности крупных спортивных мероприятий, который я модерировал на Инфобез-Экспо.

Сначала я описал объект защиты, т.е. современный спортивный объект с точки зрения применяемых на нем информационных технологий.


ИТ на современных спортивных объектах from Cisco Russia&CIS

Затем Олег Кузьмин (АйТеко) рассказал об основных угрозах ИБ в ходе проведения массовых спортивных мероприятий и их последствиях. Презентация изобиловала большим количеством примеров из практики, в т.ч. и с последнего Чемпионата мира по легкой атлетики, проходившего в Москве.



презентация спорт инфобез2013 from Oleg Kuzmim

Третий рассказ был посвящен репутационным рискам ИБ применительно к сочинской зимней Олимпиаде. Доклад был подготовлен Игорем Елисеевым (АИС), для которого это стало одновременно и дебютом за последние годы отсутствия презентационной практики. Игорь справился на 5, а мы узнали о высокоуровневой модели угроз, разработанной по просьбе Совета Федерации.


Infobez olimp2014 from Игорь Елисеев

Ну и, наконец, завершал спортивную секция снова я с рассказом о том, как строилась защита Олимпиады и какие уроки были из нее извлечены в контексте ИБ. Я не стал приумывать что-то новое, а рассказал презентацию, уже прочитанную в Сочи на ИнфоБЕРЕГе. Я подумал, что это тот случай, когда стоит повторить уже прочитанный материал и я не ошибся. По окончании мероприятия я пообщался с некоторыми специалистами, имеющими прямое отношение как к самой Олимпиаде, так и к ИТ/ИБ будущих спортивных мероприятий, которые планируется проводить в России.

И хотя этот круглый стол собрал в 3-4 раза меньше людей, чем секция по безопасности Интернета вещей, практического выхлопа от нее будет больше. Я надеюсь, что удастся повлиять на то, как реально будет защищаться ИТ-инфраструктура Сочи 2014.

11.10.13

Интернет вещей как новый объект защиты

Классика ИБ - "знай себя", т.е. изучи объект защиты, а потом уже строй систему обеспечения ИБ вокруг него. И если традиционные корпоративные сети изучены неплохо, то стали появляться объекты, которые мы не знаем как защищать или какие требования к их защите предъявить. А все потому что мы не потратили некоторое время, чтобы понять, что это за новый объект и с чем его едят.

Одним из таких "объектов" является Интернет вещей, о котором я рассказывал на прошедшем Инфобез-Экспо. Несмотря на некоторый юмор, который сопровождал круглый стол (на тему взлома вибраторов и унитазов народ шел более охотно чем на взлом системы управления парковкой на "Connected Boulevard" в Ницце), посвященный Всеобъемлющему Интернету, это очень серьезная тема, которая в самое ближайшее время встанет на повестке дня не только рядовых граждан, но и общества, бизнеса и государства. И готовиться к этому нужно уже сейчас; особенно в части выработки требований к такого рода объектам, к которым нельзя применить текущие подходы и концепции, заложенные в нормативной базе наших регуляторов.


Кстати, аналогичный вопрос касается и защиты, например, мобильных технологий на критически важных объектах. Сейчас тема КВО будет активно подниматься на флаг и прежде чем идти с ним вперед, стоит оглянуться назад и посмотреть, как и для чего применяется мобильность на КВО. Это позволит не только понять, но и предложить адекватные защитные меры.

10.10.13

По итогам Инфобеза или куда дели девушку с пронзительными голубыми глазами

Инфобез-Экспо закончился; по крайней мере для меня. Сейчас я нахожусь в Казани на конференции "Код информационной безопасности" и поэтому могу уже сделать некоторые выводы по итогам Инфобеза. Скажу сразу, что как я и предполагал выставочная часть этого мероприятия не выдерживает никакой критики. Мало стендов, оформление ужасное, отсутствие раздевалок, питания нет... Продолжать этот список можно долго и смысла, наверное, нет. Каждый, кто был на Инфобезе, пришел должен был прийти к аналогичным выводам.

А вот про конференционную составляющую пару слов скажу - претензий к ней у меня почти и нет. 25-го сентября, по итогам посещения InfoSecurity Russia, я написал небольшую заметку с рекомендациями организаторам событий по ИБ. Ну что сказать - все, что там было написано, на Инфобезе было реализовано (!). Все! Wi-Fi был (я, правда, не успел воспользоваться - сидел на хорошем 3G). Презентер (вибрирующий) был. Девочки, следящие за таймингом были - они даже подходили и спрашивали, за сколько время до конца секции вам показать табличку? Микрофоны  для слушателей были (при небольших залах одного было достаточно); для спикеров - тоже были. На столах в каждом зале лежала программа и спикерская (где можно было посидеть и выпить кофе с бутербродами) тоже была.

Что было не сделано? Еда для участников. Это прокол, но скорее не к организаторам конференции, а вообще к месту проведения и организаторам всего мероприятия в целом. В Экспо-Центре с этим всегда было сложно. В остальном нареканий по организационной части не было.

С контентом все было... офигенно :-) Ничего не могу сказать за первый и последний дни, но во второй день я получил истинное удовольствие. И дело даже не в том, что у меня было два круглых стола (на InfoSecurity Russia их тоже было два). Этот Инфобез был, пожалуй, первым мероприятием, на котором была реальная конкуренция между ведущими. Я, Волков, Медведовский вели круглые параллельно в одно и тоже время... Я, Хайретдинов и Емельянников двумя часами ранее также параллельно вели свои мероприятия... Жуткая конкуренция. Я не представляю себя на месте посетителей :-) А уж какая реклама была за день до этого в социальных сетях... Любо-дорого было смотреть :-)

Могу сказать "спасибо" Наталье Селиной, которая смогла в непростой ситуации вытянуть конференцию. Вот она, героиня Инфобеза :-)

Наталья Селина

С InfoSecurity Russia, к сожалению, у меня связаны не самые лучшие воспоминания - я их уже описывал неоднократно. И ведь свои замечания я озвучивал неоднократно - неужели было так трудно учесть их в работе? Возможно это связано было с тем, что организатор конференционной части  InfoSecurity, Анастасия Мухина, летом покинула Гротек, перейдя в "РБК Деньги".

Анастасия Мухина - девушка с пронзительными голубыми глазами
Все может быть - не берусь предсказывать. По окончании прошлогодней выставки я Анастасии описывал идеи по развитию конференции. Потом ранней весной повторил это (правда, уже не Насте). И летом на сборище экспертов эта тема проскальзывала - безрезультатно :-(

Ну что ж, каждый для себя сделает выводы сам. Я бы на месте организаторов давно бы забил на выставку и ушел в конференционный бизнес. И мороки меньше и маржа может быть выше (если правильно все делать). Уж сейчас Инфобез врядли дает большие доходы с выставки - пара десятков стендов, из которых половина информационных спонсоров, т.е. бесплатных... В чем смысл? Кто-то сказал, что какая отрасль, такая и выставка. Не могу согласиться - конференционная часть показала, что можно делать очень хорошо. Главное не упустить этот шанс и, пользуясь накопленным опытом, в следующем году "взорвать" Россию супер-пупер-мега Инфобезом... но без выставки :-) 

9.10.13

Козьма Прутков об информационной безопасности

Раз пошла такая пьянка, продолжу тему мероприятий по ИБ. Казалось бы очевидная вещь - про нее еще Козьма Прутков писал. Нельзя объять необъятное. Но организаторы упорно пытаются это сделать, впихивая невпихуемое в невпихуемый формат. Спрашивается, на что рассчитывают организаторы московских или питерских или иных мероприятий (исключая, пожалуй, выездные)  включая в одну программу тему электронной подписи, кибервойны, международной ИБ, безопасности банков, безопасности АСУ ТП, электронного документооборота и т.д. и т.п.? Каждая из этих тем стоит того, чтобы ей посвятить целую конференцию, но вмещать все в одну программу (а то и в один день), выделяя на каждую тему по 1-2 часа? За это время даже разогреться не успеешь... Это в начале 2000-х годов, когда деревья были большими, трава зеленой, небо голубым, а вода мокрой, аудитория была не избалована конференциями и "ела" все, что ей давали. Сейчас пришло насыщение и пора дифференцироваться, выбирая одну, максимум две (но смежных) темы и посвятить им все мероприятия.

И будет эффект. И аудитория будет профильная, и дискуссии интересные, и отзывы положительные. Вот только несколько примеров таких профильных и фокусных мероприятий:
  • Магнитогорская банковская конференция по ИБ
  • ИБ КВО ТЭК
  • PKI Forum
  • PHDays
  • ZeroNights
  • Безопасность в Национальной платежной системе
  • AntiFraud
  • DLP Russia
  • Enterprise Mobile Security Forum.
Каждое из них посвящено какой-то одной теме и этим и интересно. Там почти не бывает тем, выпадающих за рамки названия. Это приводит нужную аудиторию и их ожидания оказываются удовлетворенными полностью. С мероприятиями "все обо всем" такого не бывает. Поэтому и Инфобез и InfoSecurity обречены в нынешнем формате. В дни InfoSecurity не раз видел в Twitter вопросы: "Стоит ехать или нет?" и ответы: "Ради одного-двух докладов не стоит". И это действительно так. Докладов море, а что-то реально выбрать не удается - слишком расфокусированная программа и тратить весь день (а добраться по Москве до места проведения не так уж и просто) ради парочки 20-тиминутных докладов никто не хочет (особенно на фоне все остального что и как там творится).

Но как же РусКрипто или ИнфоБЕРЕГ? Это тоже мероприятия, не посвященные какой-то одной теме. А я специально выделил выше, что выездные мероприятия обычно выпадают из общей картины. На выездное мероприятие часто едут не за контентом - а за общением. За пределами города, когда вы не поедете вечером через пробки домой, совершенно иная атмосфера. Там есть "кулуары" и "тусовка" - то, чего так не хватает столичным, массовым и проходным событиям в мире ИБ. И в этом и есть ценность выездных мероприятий.

Но неужели конференции "все обо всем" не могут существовать? Могут. Если не брать в расчет вопросы организации (еда, Wi-Fi и т.п.), а обратиться только к контенту, то существование такого формата возможно в одном случае - конференция должна быть заточена под конкретную целевую аудиторию. Не для всех скопом, а конкретно под кого-то. Под студентов, под руководителей служб ИБ, под админов межсетевых экранов, под сотрудников конкретного ведомства, под защитников коммерческой тайны... То есть фокусировка важна и тут, но уже по аудитории, а не тематике.

Резюмируя: организаторы - фокусируйтесь и не пытайтесь объять необъятное!


8.10.13

2 модерируемых мной круглых стола на Инфобезе

Завтра я буду вести два круглых столах в рамках Инфобез-Экспо. Первый посвящен безопасности Интернета вещей (Всеобъемлющего Интернета) - понятию очень интересному. Как в смысле академического интереса к этому вопросу, так и в смысле практического - Интернет вещей - это то, что либо уже сейчас, либо в ближайшем будущем будет пронизывать все - телевизоры, холодильники, часы, унитазы, климатические датчики, "умные" автомобили, браслеты осужденных, RFID-метки на кроссовках спортсменов, тахографы на инкассатроских броневиках, кардиостимуляторы... Действительно все! Поэтому вопросы безопасности Интернета вещей - это не персональные данные, почти никому не наносящие ущерба, и не законодательство об электронной подписи, которое все никак не гармонизируют не только с Европой, но и между регуляторами внутри России. Это то, что может коснуться каждого в самом ближайшем будущем.

Вторая тема врядли коснется многих - речь на круглом столе пойдет об информационной безопасности Олимпиады, а точнее крупных спортивных мероприятий. Врядли многие россияне посетят сие мероприятие. А те, кто посетят, надеюсь, не столкнутся с проявлениями киберугроз в той или иной степени (там и без этого угроз немало - постоянное отключение электричества, наводнения, ветер, тушащий факелы, близость Северного Кавказа, геи, террористы...). Но сама тема более чем интересна. В первую очередь тем, что она ни разу еще не освещалась в России (первой попыткой стала моя презентация в Сочи на ИнфоБЕРЕГ). А во вторую - она показывает совершенно иную ИБ, непривычную. Критически важный объект, который посещает огромное количеств людей в сжатые сроки; плюс серьезнейшие репутационные риски. Никакие персданные, электронная подпись, госуслуги, МИБ не сравнятся с этой темой, если она "стрельнет", чего не хотелось бы (радует, что у нас такие мероприятия проводятся нечасто).

Если на InfoSecurity темы модерируемых мной столов были мне предложены, то тут я выбирал сам. Докладчиков приглашал тоже сам. И вот тут возникла интересная коллизия. Объявив в Твиттер и блоге (а это около 5 с половиной тысяч читателей) о приглашении выступить, на данные круглые столы отозвалось всего два человека - Илья Медведовский (Digital Security) и Дима Евтеев (независимый эксперт). Причем оба заинтересовались только темой Интернета вещей. Поэтому программа круглого стола по безопасности Всеобъемлющего Интернета сформиролась практически сразу же и выглядит следующим образом (9-е октября, конференц-зал №2, 12.30-14.00):
  1. Я делаю вводное вступление с кратким обзором понятия "Интернет вещей" и тенденций в этой области, включая и российские проекты.
  2. Затем  будет доклад Digital Security про атаки на трекинговые системы.
  3. Потом будет доклад Дмитрия Евтеева про взлом бытовых приборов, которые есть у каждого из нас дома.
  4. Завершу круглый стол я небольшим рассказом о состоянии дел в области безопасности Интернета вещей и вопросов ее стандартизации.
Со вторым круглым столом ситуация оказалась сложнее. Почему-то в России никто не хочет говорить о том, как будет/может/должна строиться система информационной безопасности такого мероприятия как Олимпиада в Сочи или чемпионат мира по футболу в 2018-м году или прошедшая Универсиада в Казани. Про защиту атомных электростанций известно больше, чем про ИБ крупных спортивных событий. И ведь ладно бы, если бы про эту тему не было кому рассказывать. Так ведь есть. Но никто не хочет. То ли стесняются, то ли опасаются, то ли стыдно рассказывать о том, как все это сделано (если сделано). Поэтому желающих выступить на круглом столе не было до последнего и он оказался под угрозой срыва. Но невероятными усилиями нам удалось собрать кворум и в настоящий момент программа круглого стола по ИБ крупных спортивных мероприятий выглядит следующим образом (9-е октября, конференц-зал №3, 14.30 - 16.00):
  1. Я делаю вводное вступление с кратким рассказом об ИТ-инфраструктуре современного спортивного объекта.
  2. Затем доклад об основных угрозах крупным спортивным мероприятиям и их последствиях сделает Олег Кузьмин (АйТеко).
  3. О важности репутационных рисков ИБ для Олимпиады расскажет Игорь Елисеев (АИС).
  4. Завершу снова я с рассказом о том, как строились системы защиты последних Олимпиад (Ванкувер, Пекин, Лондон).
Если вам интересны любая из этих тем, то приходите 9-го октября в 12.30 на безопасность Интернета вещей (конференц-зал №2) и в 14.30 на безопасность Олимпиады (конференц-зал №3). Кстати, если вам интересно посмотреть, кто все-таки стал победителем нашумевшей награды Security Awards, то вы можете переждать время до церемонии награждения акурат на моем круглом столе по Олимпиаде. Вручение наград начнется через 20 минут после его окончания :-)

ЗЫ. Место проведения выставки-конференции - ЦВК "Экспо-Центр". Проезд до м.Выставочная. Оттуда пару минут до входа в 7-й павильон (учтите, что вам может потребоваться время на прохождение регистрации). С парковкой дела обстоят средне - в окрестностях всегда можно найти где припарковаться; а за деньги тем более. Но на метро, как мне кажется, будет проще.


7.10.13

Что объединяет семинары по ИБ и проституцию?

Ехал я вчера с CIO Congress'а "Болдинская осень" и зашел в машине разговор о современных ИТ и ИБ мероприятиях. А неделей ранее, после InfoSecurity Russia, эта тема всплыла в Facebook. Все сходятся во мнении, что российские мероприятия по информационной безопасности (ИТ оставим в стороне) не просто стагнируют, а катятся в тартарары. Почему так? Неужели никто не хочет присутствовать на качественных мероприятиях? Неужели организаторы не хотят из года в год получать отличных спонсоров, приходящих за правильной аудиторией? Неужели спикеры не хотят срывать овации и говорить перед полными залами? Все хотят, но почему-то не получается... Почему?

Про организаторов я уже писал неоднократно - повторяться не буду. Для них большинство мероприятий проходные и спикеры проходные - как женщины легкого поведения, которых используют один раз и переходят к другой. Есть звезды, которые привлекают внимание, и зачастую на них и приходит аудитория. Иногда их используют втемную, как свадебных генералов. Иногда они сами потакают этому. И вот тут кроется вторая проблема российских мероприятий - спикеры. Да-да, это именно спикеры, которые читают одни и те же свои доклады по несколько раз в год, не меняя даже шапки слайдов. Именно спикеры соглашаются, чтобы их имя вписали в программу, а потом не приходят на мероприятие (хотя и заранее знают, что не придут). Это спикеры приезжают за 5-10 минут до доклада и уезжают сразу после него, лишая возможности посетителей поговорить. А зачастую именно ради этого "поговорить" и приходят на конференцию. Десятый раз слушать рекламу об очередной революционной и инновационной системе отражения и нейтрализации целенаправленных атак, работающей на всех уровнях эталонной модели, включая нулевой, уже никто не хочет, воспринимая это как данность или выходя в зал, чтобы там встретить собеседника, с которым можно обсудить наболевшее. И этот собеседник, выбегает из зала и набегу отвечает: "Давайте потом, я спешу" :-( Это именно спикеры выдают аудитории очевидные и прописные истины, считая, что кроме них до азбуки никто не додумался. Это спикеры соглашаются выступать у проштрафившихся организаторов и второй раз и третий, продолжая эту бесконечную историю. Но вина есть не только у спикеров...

Пожалуй, самый главный виновник - это аудитория большинства мероприятий! Да, как это ни странно. Кто продолжает ходить на говеные мероприятия, тем самым давая понять организаторам, что можно и дальше продолжать в том же духе? Кто стесняется высказать правду о мероприятии в анкете или в Интернете? Кто выбивает командировки на столичные "раскрученные" конференции?

Но ведь другого у нас нет? У нас нет RSA Conference. У нас нет Forrester Security Summit. У нас нет Gartner Security Symposium. У нас даже лондонской InfoSecurity нет (если вы там не были, то поверьте, что лондонская и московская InfoSecurity - это небо и земля). Да нет. А почему? А потому что в описанных условиях такие конференции не появятся. Ведь все всех устраивает.

Что можно сделать? В первую очередь сделать мероприятия платными. Именно так. Почему-то бытует мнение, что на платные конференции народ в России не ходит. А почему он не ходит? А потому он не готов платить свои или даже корпоративные деньги за всякую фигню? Нет, не готов. Но только поэтому, а не потому что платить не привыкли. Когда несколько лет назад мы из бесплатной CiscoExpo делали платную, мы тоже думали, что посетители не пойдут и их число снизится. Ан нет, не снизилось. Людей стало даже больше и большинство платило деньги за участие. Деньги небольшие, но и это уже большой шаг. А за участие в мероприятиях Gartner, Forrester, Burton (до ее покупки) посетители платили по 1-2 тысячи долларов, евро или фунтов. И даже если принять в расчет разницу в зарплатах (а с Москвой она и не такая значительная), то все равно получается колоссальная разница с Россией. Люди платят! За хороший контент! Не прописные истины (хотя и они встречаются) и не рекламу (хотя нередко выступают представители спонсоров). Плата дисциплинирует посетителей - они приходят с конкретной целью и готовы за свои деньги требовать лучшего. Сейчас многие считают: "А что я хочу, если я не плачу ни за что?" Но это же не повод слушать всякую чушь!

Плата должна быть и для спикеров. Но плата им, а не с них. Кто-то читает хорошо всегда, кто-то на проходных мероприятиях расслабляется. Плата же дисциплинирует и мотивирует. Получив оплату за свой труд, человек скорее всего не будет читать прописные истины (если он хороший спикер). Плата поможет и организаторам делать более качественные мероприятия. Иными словами плата нужна всем, чтобы мероприятие стало лучше и кто-то должен сделать первый шаг в этом направлении.

Есть ли у платы минусы? Да, конечно. Отсеется немалое количество слушателей, которые не готовы или не могут платить. Но при этом какие-то бесплатные мероприятия все равно останутся, в т.ч. и онлайн. Сужение же аудитории позволит сделать мероприятия более сфокусированными и конкретными - без попыток рассказать всем обо всем, без учета целевой аудитории. Лучше конференция на 50 человек, которым действительно интересно, чем на 500, которые приезжают пожрать на халяву и набрать эротических календариков на стендах спонсоров.

Не знаю, повлияет ли очередной выплеск откровений на ситуацию на рынке мероприятий по ИБ? Еще пару лет назад я бы сказал, что нет. Сегодня я постоянно слышу негативные отзывы о многих мероприятиях, проводимых в России. В какой-то момент чаша терпения должна переполниться и либо аудитория начнет голосовать ногами, либо нормальные спикеры перестанут ходить на провальные мероприятия. Я, например, зарекся посещать мероприятия компании "Форт-Росс". Это абсолютно непрофессиональная компания, нарушающая все мыслимые этические и законодательные нормы (ну как можно продавать за деньги базу контактов участников?) и не держащие своего слова. Я удивляюсь, как они еще собирают мероприятия (правда, судя по последним их конференциям на них покупаются только регионалы, не знающие об их репутации). Я скорее всего больше не буду участвовать в InfoSecurity Russia. Я такое решение принял еще в прошлом году, но в этом меня убедили, что ситуация будет совершенно иной. Не получилось - лучше мероприятие не стало :-( Второй раз я врядли куплюсь на эту удочку. Инфобез... посмотрим на неделе, когда она будет проходить. И хотя я там веду два круглых стола (по безопасности Интернета вещей и крупных спортивных мероприятий), я пока настроен достаточно пессимистично.