22.7.15

Неделя, прошедшая под знаком CSIRT/CERT/CIRC

Прошлая неделя у меня прошла под знаком CSIRT/CERT. Сначала я ездил в одну из стран СНГ и делал презентацию для национального CERTа. Потом мне попалась парочка презентаций о том, как устроены группы реагирования на инциденты в Cisco (CSIRT) и в НАТО (CIRC). Попутно почтовый ящик пополнился несколькими уведомлениями от FS-ISAC и IT-ISAC (обычно раз-два в неделю, а тут каждый день, а то и по паре раз на дню). И наконец, в АРБ прошло собрание по поводу заработавшего недавно при Банке России центра мониторинга и реагирования на атаки в кредитно-финансовой сфере FinCERT.

Пока никаких официальных документов и правил игры Банк России нигде не озвучивал, можно пофантазировать о том... нет, не о том, как будет работать FinCERT (это знает только Банк России), а о том, что хотелось бы увидеть от Банка России на выходе.

Если вспомнить, какие вообще сервисы может оказывать центр реагирования на инциденты, то список будет достаточно большой.

Сервисы CSIRT по версии Университета Карнеги-Меллона
Вспоминая, о чем неоднократно говорили представители Банка России на разных мероприятиях, можно предположить, что FinCERT будет в первую очередь уведомлять заинтересованные стороны об атаках, опираясь как на собственные данные, так и на данные, получаемые от банков, которые будут присылать в FinCERT информацию об инцидентах, которые у них происходили.

Высокоуровневая схема информационных потоков в сервисе уведомлений
И вот от того, как будет выстроен и как формализован данный сервис, зависит то, будут ли им пользоваться банки. Ведь сервис этот зависит именно от двухсторонней связи "Банк России - кредитные организации". Самостоятельно ЦБ не сможет в настоящий момент предоставлять сведения об инцидентах - он с ними почти не сталкивается, не работая с юрлицами и физлицами напрямую. Максимум, о чем он может сообщать - это об инцидентах на свой сайт и инфраструктуру, т.е. о технических атаках. Логические атаки на финансовые инструменты ЦБ может получать только извне - от самих банков. Есть, конечно, еще вариант, что такие сведения он может получать от других CERTов/CSIRTов, но от каких? От ГосСОПКИ?.. Маловероятно. Остаются только банки как поставщики информации.

Чтобы банки отдавали сведения в ЦБ (помимо 203-й формы, которая уходит в ДНПС), они должны иметь подробное описание предоставляемых FinCERT сервисов.


Что им может быть интересно? Я бы, на месте банка, хотел получить от FinCERTа ответы на следующие вопросы:

  • Есть ли четкий перечень информации интересной FinCERTу? Как она соотносится с 203-й формой отчетности?
  • Какие детали по каждой атаке нужны FinCERTу? IP/DNS-адреса? Имена файлов? Паспортные данные дропперов? Имена фирм-однодневок?
  • С какой частотой передавать данные?
  • Время работы FinCERT? 8х5 или 24х7? Если 8х5, то в каком часовом поясе находится FinCERT и как он будет взаимодействовать с банками в других часовых поясах?
  • Каким способом передавать данные? E-mail (с указанием единого адреса центра, а не отдельных его сотрудников), Web-сайт, телефон, KliKO, ПТК ПСД или еще что-то?
  • Каков формат передачи данных? Может быть есть уже проработанные формы/отчеты об инцидентах? При получении от FinCERT ответной реакции в виде уведомлений об атаках, хотелось бы иметь также унифицированный и заранее определенный формат получения данных, чтобы можно было легко автоматизировать процесс его подключения к собственным системам защиты, например, МСЭ, IDS, антифроду и т.п.
  • Как защищаются данные в процессе передачи и хранения в FinCERT?
  • Как гарантируется защита данных от передачи информации об инцидентах в СМИ?
  • Будет ли передаваться информация об инцидентах в надзор Банка России? А в МВД? А в ГосСОПКУ? При каких условиях и в каком объеме?
  • Кто от имени банка имеет право передавать данные об инцидентах?
  • Как подтверждается получение FinCERTом данных? Если требуется ответная реакция FinCERT, то есть ли SLA для нее?
  • Как хранятся полученные данные и кто имеет к ним доступ?
Без ответов на эти вопросы FinCERT может и не взлететь, как мне кажется. В отличие от 203-й формы передается достаточно чувствительная и детальная информация, утечка которой может серьезно повлиять на репутацию банка и его финансовые показатели. Поэтому банк должен быть не только уверен в том, что переданная им информация будет получена, обработана и не уйдет наружу, но и то, что на основе этой информации (а также информации от других банков) будет регулярно приходить обратная связь. Односторонняя связь, к сожалению, сводит на нет весь интерес взаимодействия с CERT/CSIRT. Могу это утверждать, имея опыт работы с нашим CSIRT и с IT-ISAC, в который входит Cisco и через который американские ИТ-компании обмениваются информацией об угрозах.

ЗЫ. Аналогичные вопросы, кстати, будут актуальны и для ГосСОПКИ, когда она заработает в полную силу.

21.7.15

Модель угроз для беспилотника

После публикации в Facebook вот этого ролика про интеграцию беспилотника с огнестрельным оружием



началась дискуссия о том, кто должен отвечать за борьбу с этой напастью, если она вдруг появится над критически важным объектом? Это кстати, не единственный интересный ролик по данному вопросу. Если в первом совершенно непонятно, попадает ли пистолет в цель, то во втором все гораздо интереснее. Да и выглядит второй вариант весомее и серьезнее, чем первая поделка. А ведь был еще ролик и про "атаку дрона" на Ангелю Меркель во время одного из ее выступлений в Дрездене.



В ФБ было несколько вариантов предложено - от банальной мелкашки или местных деревенских жителей с оружием пролетариата до применения приемов РЭБ или охотничьих соколов :-) Что интересно, ни один из этих вариантов (исключая вариант с РЭБ) в иностранных моделях угроз (публичных) для БПЛА не рассматривается. Обычно действуют "по учебнику", который подразумевает вполне обычные и лежащие на поверхности угрозы.


Для них и оценка актуальности также есть.


Но вообще тема интереснейшая. Ведь БПЛА может быть как объектом защиты, так и объектом нападения (например, направленным на нарушение доступности или конфиденциальности). И со временем они будут использовать все активнее и активнее, как в военной сфере, так и в бизнесе. Поэтому о том, что делать с такого рода устройствами, стоит задумываться уже сейчас.

ЗЫ. Не стоит забывать и про боевых Интернет-тараканов...

ЗЗЫ. Про систему защиты коммуникаций с БПЛА тоже не стоит забывать.

Microsoft усиливает безопасность Azure двумя приобретениями

Microsoft объявил о намерении приобрести за 320 миллионов долларов израильской компании Adallom, которая занимается защитой облачных сервисов Office365, Salesforce.com, Box, Google Apps, Dropbox и других. А в ноябре прошлого года осталось незамеченным приобретение Microsoft'ом еще одного израильского стартапа - Aorato, занимающегося технологиями машинного обучения в области обнаружения аномалий в действиях пользователей. С помощью технологий Adallom и Aorato Microsoft планирует усилить защиту своего облачного сервиса Azure.

ЗЫ. Заметил, что в последнее время (год-два) в Израиле увеличилось число стартапов по ИБ, которые находят своих покупателей за океаном.

UPDATE: На вопрос, почему MS закрыла TMG и приобретает новые компании по ИБ, могу ответить, что закрытие TMG означает всего лишь закрытие ИБ как отдельного продуктового направления, которое приносило самостоятельные, но явно не очень большие деньги. Поэтому MS сконцентрировалась на основном бизнесе. Но это не значит, что MS перестала думать об ИБ и усиление защиты своих продуктов вполне в рамках давно озвученной стратегии компании. Поэтому покупка стартапов, повышающих защищенность своих продуктов, это вполне нормальная практика.

20.7.15

Российским пентестерам запрещено предоставлять услуги за пределами РФ?

В конце октября прошлого года Евросоюз принял новые правила ограничения распространения продуктов и технологий для обхода средств защиты. В новых правилах этих продукты и технологии получили название "intrusion software", которое расшифровывалось как: "ПО, специально разработанное или модифицированное с целью избежания его обнаружения средствами мониторинга, или для обхода защитных мер, сетевых устройств или средств вычислительной техники, а также для выполнения одной из следующих функций:

  • добыча данных или информации из средств вычислительной техники или сетевых устройств, или
  • модификации систем или пользовательских данных, или
  • модификации стандартного способа выполнения программ или процессов с целью выполнения полученных извне инструкций". 
Ограничение подразумевало получение специальной экспортной лицензии.

И вот по этому же пути пошел давний союзник Европы - США, которые решили ввести аналогичные правила для своих компаний. На следующей неделе заканчивается срок приема замечаний к данным новым правилам регулирования такого же как и в Европе понятия "intrusion software". Правда американское определение немного отличается от европейского и касается не только ПО, но и "информации, требуемой для разработки, тестирования, совершенствования или оценки ПО для вторжения". То есть различные компании, которые создают эксплоиты для тестовых целей, сканеры безопасности, средства эмуляции атак, да и просто публикуют информацию об уязвимостях должны получать соответствующую экспортную лицензию (про нее я уже писал).

Некоторые игроки американского рынка ИБ (Symantec, FireEye, WhiteHat и другие) даже создали коалицию, которая должна отстаивать права американских ИБ-компаний на бесконтрольное распространение информации и ПО, подпадающего под новое регулирование. А 6-го августа на предстоящем BlackHat организована специальная сессия, посвященная данной тематике.

Откуда растут ноги у требований, вводимых в США и Евросоюзе? Это известные Вассенаарские соглашения по контролю за распространением технологий двойного назначения, которые контролируют много чего, включая криптографию (именно по ней о Вассенаарских соглашениях многие и знают). Так вот 4 декабря 2013-го года в данные соглашения были внесены новые изменения, среди которых и контроль "intrusion software".

Но самое во всей этой истории другое. Среди 41-й страны, являющейся участницей Вассенаарских соглашений, есть и Российская Федерация, которая по идее должна в своем законодательстве реализовать данные изменения, а значит российские пентестеры и другие компании, занимающиеся схожими услугами и продуктами, должны будут получать экспортную лицензию на данный вид деятельности. Регулирует эту область в России у нас ФСТЭК, а точнее ее подразделение по экспортному контролю.

ЗЫ. Кстати, недавно взломанная Hacking Team в полной мере подпадала под требования европейского экспортного законодательства. Интересно, была у них лицензия на данный вид деятельности или нет?..

14.7.15

Кибератаки на системы ПВО и другие военные объекты

В 2014-м году на одном закрытом мероприятии я рассказывал про безопасность критически важных объектов применительно к военной тематике. Тогда эта тема казалось не столь серьезной и рассматривалась больше как теоретическая.
Пример одной из систем управления вооружениями 

Действительно. Возможность проведения кибератак на военные системы рассматривается обычно в самую последнюю очередь. Ведь существует немало других, более привычных и более "простых" в реализации методов выведения из строя или захвата военных объектов. Тут и обычные вооружения, и диверсионные группы, и методы воздействия на персонал, обслуживающий объекты (шантаж, угрозы, подкуп и т.п.). Спецоперации на военные системы в киберпространстве скорее относятся к области фантастики, чем к реальности.

Варианты осуществления нападений на системы управления войсками

Разумеется, если мы говорим о традиционных кибератаках, оставляя в стороне электромагнитное воздействие на чувствительную начинку чувствительной аппаратуры, которой напичкана военная техника. Примеров такого воздействия существует немало и до недавнего времени такой способ выведения из строя рассматривался как наиболее перспективный. Во-первых, он не требует физического воздействия на объект атаки (не надо высылать диверсионные группы). Во-вторых, он сложно доказуем (в отличие от обычных вооружений, которые можно отследить). В-третьих, он является нелетальным, что также играет важную роль в выборе способа воздействия на мишень.

Хотя надо признать, что разговоры о переносе воздействия на военные системы (чаще всего системы ПВО) в киберпространство начались давно. Достаточно вспомнить о так называемом вирусе AF/91, который якобы был создан и внедрен в чип принтера, установленного на одном из иракских военных объектов. В 91-м году, во время операции "Буря в пустыне" данный вирус должен был вывести из строя системы ПВО Ирака. Однако история умалчивает, был ли этот вирус реальностью или он так и не вышел из разряда мифов. Согласно одной из версий, система управления ПВО Ирака были выведена из строя во время авианалета и приводить вирус в действие так и не пришлось. И был ли он?..

Также достаточно много разговоров было о системе Suter, разработанной американской компанией BAE Systems, и предназначенной для выведения из строя систем ПВО противника. Согласно одной из версий в 2007-м году израильские ВВС именно с помощью этой системы смогли вывести из строя сирийский ПВО. Деталей по этой разработке немного - проект секретный и поэтому можно только гадать, имели ли под собой основу статьи в СМИ или речь идет об очередной запущенной военными утке.

И вот на днях немецкое издание пишет о том, что немецкие ПВО на базе американского комплекса Patriot, стоящие на турецко-сирийской границе, были атакованы хакерами (хорошо, что пока не сказали, что русскими), что привело к временному выводу их из строя. Согласно опубликованной информации пусковые установки стали выполнять необъяснимые команды, что и послужило причиной обнаружения "атаки". Представитель Министерства Обороны Германии поспешил откреститься от данного инцидента, заявив, что это вообще невозможно.

Немецкие военные в Турции рядом с установкой Patriot
Но действительно ли это невозможно? Сложно утверждать это со 100%-ой уверенностью. Учитывая активное внедрение информационных и телекоммуникационных технологий в процесс управления и контроля боевой техникой, техникой сопровождения, беспилотниками и даже военнослужащими, оснащенными специализированной экипировкой, могу предположить, что возможность воздействия на такие системы все-таки есть.


Врядли такая возможность применима к самой технике. Но вот к системам ее управления вполне. Ведь базируются они на традиционных архитектурах и принципах построения информационных систем.


Да и построены такие системы управления на базе широкораспространенных протоколов и операционных систем. Вот, например, что по открытым данным концерна "Созвездие" используется в Вооруженных Силах РФ.

Так что повторюсь, могу допустить, что необъяснимое поведение установок Patriot в Турции объяснялось "пробой пера". А вот кто таким образом проверял свои силы, это остается пока тайной для широкой общественности. Это могли быть и американские спецслужбы, о которых в последнее время стало всплывать слишком много фактов о недоверии к европейским, даже самым близким, партнерам. Это могут быть и спецслужбы других государств, которые проверяли свои возможности в киберпространстве. Это могло быть и "Исламское государство", которое в последнее время активизировалось в этой сфере. Это могла быть и "Сирийская электронная армия", которая также известна своими атаками на информационные ресурсы своих геополитических противников. Теоретически это могли быть и обычные хакеры, но в это я верю слабо. Все-таки и знания тут нужны очень специфические, и мотивация; обычным хакерам (и даже криминальным группировкам) тут делать нечего. Если, конечно, не рассматривать вариант с наймом какого-либо хакера или группы вышеназванными потенциальными инициаторами. Более вероятной выглядит версия с китайскими хакерами, тем более что факт кражи ими секретов Patriot и ряда других американских вооружений был официально подтвержден в Вашингтоне еще в 2013-м году. Прошло два года... и возможно мы видим попытку использовать полученные данные на практике.

Вообще, это направление (информационная безопасность боевой техники) может стать еще одной горячей темой ближайшего будущего, повторив путь ИБ АСУ ТП. Ведь уровень информатизации того, что раньше даже сложно было себе представить, вырос очень серьезно и он будет расти еще дальше. Нас ждет еще много открытий и удивлений в этой сфере. Начиная от управляемых через Интернет тараканов, выступающих в качестве шпионов:

до автоматов и пистолетов, подключенных к Интернет. И это уже не фантастика. В июне, на военно-техническом форуме "Армия-2015" был представлен электронный модель для автомата Калашникова, который позволял держать под контролем число оставшихся патронов и техническое состояние оружия и передавать эту информацию посредством доступных сетей связи. С помощью чипа GPS/ГЛОНАСС можно также контролировать местоположение если не самого бойца, то хотя бы его автомата.

Электронный модуль крепится на цевье автомата
ЗЫ. Страшно представить, что может сделать система ПВО, которая вдруг начнет выполнять "необъяснимые" команды и под их воздействием может выбрать вполне себе мирно летящую гражданскую цель...

13.7.15

Взлом нефтяной компании Ближнего Востока (запись презентации)

В конце мая я выступал на казанском ITSF, где, среди прочего, рассказывал о реальном кейсе с взломом одной нефтяной компании с Ближнего Востока. Зал был переполнен и не смог вместить всех желающих.

Столпотворение на презентации про взлом нефтяной компании
Поэтому я все-таки нашел время и озвучил данную презентацию, которую и выкладываю на YouTube.



Исследование рынка ИБ в России как результат посещения бизнес-зала в аэропорту Сочи

Возвращался я в пятницу из законного отпуска и сидел в зале ожидания аэропорта города Сочи (так сказать привыкаю к отдыху в России; возможно скоро всем предстоит только в России и отдыхать). И обратил внимание на интересную особенность - стены зала ожидания были увешаны фотографиями самолетов гражданской и военной авиации США разных времен. А вот явно не отечественные смесители в санузле почему-то с гербами России. Не то, чтобы это вызывало диссонанс (смесители с гербом я вообще первый раз увидел); скорее хорошо ложится в общую картину импортозамещения - на словах одно, на деле другое.


И пришла мне в голову мысль, которая обрела форму мини-исследования. Была взята моя презентация по отечественным "домотканным" решениям в области ИБ и по всем упомянутым в ней компаниям я задал сам себе 5 вопросов:

  1. Отечественная компания в области ИБ имеет русскоязычное название или нет?
  2. У отечественной компании в области ИБ продукты имеют русскоязычные названия?
  3. У отечественной компании в области ИБ есть домен в зоне .рф?
  4. У отечественной компании в области ИБ есть домен в зоне .ru?
  5. У отечественной компании в области ИБ сайт на русском языке?

Было проанализировано 45 компаний и вот такие результаты у нас получились. Русскоязычные названия есть у примерно половины игроков рынка. Значение "А фиг знает" относилось к таким компаниям, как Элвис+, МФИ Софт, Амикон, Конфидент и Анкад. Хотя с определенной оговоркой их можно считать русскоязычными; они написаны как минимум по-русски. Очевидно, что имена компании придумывали еще во времена, когда друзьями навек были американцы и русские, а не китайцы и русские, и никто менять сейчас название в угоду импортозамещению не будет, но все равно интересно. Немного выбивается на этом фоне только Solar Security, созданная уже в этом году.


Проанализировал я также названия продуктов отечественных игроков рынка ИБ. Тут статистика тоже явно не в пользу русского языка. На данной диаграмме показано распределение не имен, а именно компаний, которые называют свои продукты англоязычными именами. Поле частично относится к некоторым игрокам, у которых в портфолио есть, как русскоязычные, так и англоязычные имена. Например, "Код безопасности", у которого 5 иностранных названий (Secret Net, Jiny, TrustAccess и т.п.) и 2 отечественных ("Континент" и "Соболь").


Принятый в России курс на локальное управление Интернетом, выделение собственного кириллического домена .рф, разговоры о возможности отключения Рунета от мирового Интернета, привели меня к третьему вопросу. Картина оказалась тоже не радужной. Две трети компаний не имеют своего представительства в национальном домене .рф. Пятая часть не только имеет такой домен, но и корректно отрабатывают запросы по нему, перекидывая всех на свой официальный сайт. У оставшихся 16% домен в зоне .рф зарегистрирован... и все. Никаких переадресаций нет - можно считать, что и нет никакого домена или его зарезервировали на всякий случай (или до кучи). С этой диаграммой есть ряд возможных неточностей - оказывается не по всем корпоративным доменам открыта информация о владельце. Может быть так, что домен в зоне .рф есть, но переадресации на корпоративный сайт нет и информация о владельце скрыта. Понять, принадлежит ли домен ИБ-компании или киберсквоттеру (а такие примеры есть по ряду доменов), в таком случае невозможно :-(


Для меня было удивительно, но не все отечественные компании имеют домен в зоне .ru. У кого-то, как у S-Terra CSP идет автоматическая переадресация с s-terra.ru на s-terra.com, но у остальных игроков почему-то домены в зонах .com, .net, .pro.


Я не думал, что ответ на этот вопрос может иметь не одно значения, но как оказалось может :-) Сайт Wallarm представлен только на английском языке - на русском я сайта не нашел. Хотя компания называется отечественной.


Вот такая интересная статистика. Никаких выводов делать не буду; как и никаких рекомендаций. Пусть каждый делает их самостоятельно. По этой этой же причине не буду указывать конкретных имен компаний и в какие сегменты диаграмм они попали. Каждый может самостоятельно проделать такое исследование, а отечественные ИБ-игроки и так знают ответы на поставленные выше вопросы. Если не знают, то сейчас могут их себе задать. В конце концов, на качество продуктов их название или наличие домена в зоне .рф влияет мало. Но отношение к теме импортозамещения показывает :-)

10.7.15

Splunk покупает Caspida

9 июля известный производитель решений по анализу и визуализации данных (в том числе и по ИБ) Splunk объявил о приобретении компании Caspida, занимающуюся поведенческим анализом. Размер сделки не сообщается.

6.7.15

Постатейный комментарий сотрудников РКН к ФЗ-152

Недавно "Российская газета" выпустила сборник постатейных комментариев к федеральному закону "О персональных данных". Стоит недорого - 265 рублей в бумажном варианте и 100 рублей в электронном. Среди авторов - сотрудники центрального аппарата РКН, а сам сборник издан под редакцией заместителя руководителя РКН, г-жи Приезжевой, которая курирует в РКН направление персданных.

На сайте РКН сказано, что идея такого комментария возникла в 2014-м году, видимо после того, как г-жа Приезжева была назначена заместителем руководителя РКН. На самом деле это не совсем соответствует действительности. Впервые идея такого постатейного комментария возникла у предшественника г-жи Приезжевой - Шередина Романа Валерьевича. Осенью 2012-го года мы встречались с ним для обсуждения тему постоянной критики РКН и решили, что надо сделать что-то полезное, например, постатейный комментарий к ФЗ-152. Тогда была сформирована рабочая группа из Алексея Волкова, Михаила Емельянникова, Александра Токаренко и меня. Мы решили писать такой комментарий не с самого начала, а с наиболее интересных и спорных вопросов. Сначала была выбрана тема кадрового делопроизводства, а затем биометрических персональных данных. Оба комментария были размещены на сайте РКН (разъяснение по биометрии и разъяснение по кадрам). Третьей выбранной нами темой должно было стать согласие субъекта на обработку ПДн в Интернете, но не сложилось - в РКН пришло новое руководство. Я предлагал ему продолжить работу над комментарием, но в наших услугах больше не нуждались :-(

И вот новое руководство выпускает свой комментарий. Выпускает за деньги. Коллеги задаются вопросом, может ли государственный орган, уполномоченный в области защиты прав субъектов персональных данных и заявляющий о своей методической помощи операторам ПДн, продавать за деньги то, что он должен делать бесплатно? Вопрос этики, не более. Формально, книга выпущена не Роскомнадзором, а "Российской газетой". Является ли данный комментарий официальным? Тоже нет. Роскомнадзор уже не раз говорил о том, что он не обладает правом трактовать законодательство.

Кстати, это не первый постатейный комментарий к ФЗ-152. Вот, например, еще один. Или вот. И вот. Ну и еще. И снова.

Отвечает ли данный комментарий на вопросы операторов ПДн? Увы, нет. Скорее он создает кучу новых. Причем с самого начала материала. Например, мнение о том, что архив может быть только бумажным, а понятие "электронный архив" не существует. Отсюда сотрудники РКН делают вывод, что на электронные архивы ФЗ-152 распространяется в полном объеме; в отличие от архива бумажного. При этом дальше, правовые документы по архивному хранению в бумажной форме вполне активно используются при определении терминов "хранение" и "передача".

Достаточно активно авторы приводят примеры судебных решений по тому или иному вопросу обработки ПДн. У меня сложилось впечатление, что ссылаются они только на те решения суда, которые им "выгодны" и "доказывают" их позицию. При этом "неудобные" решения судов не упоминаются. Например, при рассмотрении вопроса автоматизированной обработки делается вывод, что любая обработка ПДн на средствах вычислительной техники является автоматизированной. При этом я видел решение суда, принятое уже после 2011-го года, в котором суд как раз принял решение, что обработка ПДн на средствах вычислительной техники еще не означает ее автоматизированной обработки.

Или вот пример, который у меня также вызвал вопросы. Согласно рассматриваемому комментарию банки вправе передавать ПДн коллекторам. Основанием для этого, по мнению авторов комментария, является статья 382 ГК РФ. Однако это правило действует только в случае договора цессии, а вот в случае передачи коллектору ПДн по агентскому договору, согласие требуется.

Местами в комментарии очень вольно используются правила русского языка. Например, при рассмотрении 9-й статьи о согласии субъекта на обработку ПДн правильно указывается, что согласие может дать либо сам субъект, либо его представитель. А вот рассматривая часть про отзыв согласия, авторы считают, что отзыв может дать только субъект ПДн, а его представитель такого права лишен. И якобы это вытекает из буквального прочтения норм законодательства. У меня лично такого вывода при прочтении 9-й статьи не возникло.

Но местами есть и интересные и даже полезные разъяснения. Например, позиция по поводу обработки сведений о судимости. Если раньше РКН считал, что указание в анкетах (например, заемщика) поля "судимость" запрещено, то сейчас у них позиция более лояльная - сведениями о судимости считается только привязка к решению суда, номер и наименование статьи и т.п.

Кстати, смена ранее озвученной позиции, - еще один присущий данному комментарию факт. Например, в части биометрии. Авторы решили отменить ранее данный комментарий РКН в отношении того, что такое биометрические ПДн. Забавно, что среди авторов и прошлого комментария и нынешнего - одни и те же люди. То ли за 2 года позиция РКН сменилась, то ли новое руководство вычищает следы от старого.

Пора подытоживать. Отношение мое к этому комментарию двойственное. С одной стороны многие комментарии вступают в противоречие с ранее уже данными и местами сложившейся практикой обработки персданных. С другой - можно предположить, что после выхода комментария под редакций замглавы регулятора, терорганы будут руководствоваться им при проверках, а значит наступит долгожданное единство позиции. Главное, чтобы и у судов оно было таким же единогласным.


3.7.15

ИТ-Диалог: электронная личность чиновника - мониторинг и защита

Третьим запомнившимся практичным выступлением на ИТ-Диалоге для меня стал доклад Дмитрия Едомского - заместителя директора по безопасности ГАУ Республики Коми "Центр информационных технологий", который рассказывал о таком понятии, как электронная личность чиновника и о том, какие "следы" оставляет чиновник в Интернете - в соцсетях, блогах, Твиттере, в публикациях, на почтовых серверах, в Интернет-магазинах и иных торговых площадках и даже на игровых серверах.


Видя регулярные сливы Шалтай-Болтая о наших чиновниках, взломы их электронной почты, понимаешь, что вопросы обеспечения безопасности электронной личности важны как никогда. Наверное, поэтому во многих ведомствах запрещено чиновникам иметь учетные записи в социальных сетях, а ФСБ регулярно рассылает письма с предупреждениями о рисках использования публичных, особенно, иностранных почтовых сервисов (хотя ломают преимущественно отечественные). Но чиновники считают, что если они зарегистрируются в социальной сети под псевдонимом, то это снимет все проблемы. Не снимет!


Дмитрий Едомский привел несколько примеров угроз электронной личности. Тут и ситуации, когда чиновники, якобы уехавшие в командировку, публикуют фотографии из Доминиканы. И публикации членами семьи чиновника своих роскошных подарков, машин и собственности. И обвинения чиновников в плагиате их публикаций в Интернет. И многое другое.


После рассмотрения интересных сценариев, Дмитрий перешел к вопросам информационной безопасности электронной личности чиновника.


Самое интересное, что данный вопрос информационной безопасности государственных мужей никак не отражен в нормативной базе. Ведь электронная личность чиновника не относится ни к защищаемой информации, ни к государственным информационным системам. Отделы защиты информации этому вопросу внимания почти не уделяют. А ведь именно через него можно заручиться поддержкой руководства своего госоргана или муниципалитета и показать роль ИБ в понятных терминах и проблемах. Именно этот вариант повышения осведомленности, не требуя денежных средств (достаточно регулярных рассылок и пары тренингов), позволит вовлечь руководство в процесс ИБ и позволит получить безопаснику внимание к себе и своим задачам.


На этом я завершу свой рассказ про прошедшей на прошлой неделе ИТ-Диалог, который в этот раз стал еще более практическим, чем в прошлом. Интересные доклады, интересные темы, интересные выступающие. Совершенно не зря потраченное время. Спасибо организаторам в лице комитета по информатизации Санкт-Петербурга и журнала "ИТ-Менеджер" за отличное мероприятие.

2.7.15

ИТ-Диалог: как сделать систему электронного документооборота защищенной и удобной для чиновника

Еще один доклад на ИТ-Диалоге был от Кирилла Бермана, заместителя министра ИТ и связи Хабаровского края. Еще один примечательный доклад, в котором Кирилл делился опытом, как при следующих исходных данных:

  • свыше 10 тысяч пользователей
  • наличие VIP-пользователей (губернатор и т.п.)
  • свыше 300 различных организаций и ведомств, находящихся вне прямого подчинения
  • неоднородные и исторически сложившиеся системы защиты, особенно криптографической
  • требования регуляторов
  • мобильные устройства,
обеспечить эффективную и при этом удобную для пользователей систему защиты при доступе к системе электронного документооборота (СЭД) Хабаровского края. Из наиболее интересных моментов, которые мне запомнились в выступлении, могу отметить дифференцированный доступ как к открытой, так и к закрытой части СЭД, с использованием Web-интерфейса или отдельного приложения.


При этом, независимо от того, какая СКЗИ установлена у подключающихся абонентов СЭД, осуществляется выбор нужного VPN-шлюза. Тем самым, абонентам не требуется перестраивать свою систему подключения и приобретать VPN, которая стоит на периметре ЦОДа СЭД Хабаровского края - именно администрация берет на себя функцию приобретения шлюза, к которому и подключаются абоненты. Налицо и экономия бюджетных средств и удобство при подключении.


Так как многие чиновники получают доступ к СЭД с мобильных устройств, то достаточно остро стоит задача их защиты. Решается она двумя путями - установкой MDM и заворачиванием всего трафика на ведомственный периметр, где и осуществляется проверка с помощью эшелонированной системы защиты - контентная фильтрация, антивирус, IPS и т.п.

Помимо рассказа о построение удобной и защищенной СЭД, Кирилл Берман рассказал и о нескольких других интересных процессах обеспечения ИБ в Хабаровском крае, который, к слову сказать, является 4-м по величине в России. Во-первых, это очень интересный процесс моделирования угроз, который базируется на лучших практиках, в том числе на немецком каталоге угроз BSI (это именно немецкий институт, а не одноименной английский).


Во-вторых, очень интересен опыт проведения киберучений, позволяющих проверить способность ИТ/ИБ-специалистов противостоять угрозам, направленным на нарушение различных аспектов работы информационной системы - конфиденциальности, целостности и доступности. Не могу вспомнить, чтобы кто-нибудь еще из регионов проводил такие учения. Очень интересный опыт, который позволяет уйти от чисто бумажной безопасности в сторону реальной.


Кстати, даже с бумажной безопасностью в Хабаровском крае обстоит дело более чем интересно. Они одними из первых стали реализовывать 17-й приказ ФСТЭК, уйдя от обязательного набора защитных мер и выстраивая защитную систему из мер, нейтрализующих именно актуальные угрозы и учитывающих структурно-функциональные характеристики своих информационных систем. По словам Кирилла Бермана не все подрядчики оказались готовы к такому подходу, по старинке исходя из закрытого и неуменьшаемого перечня защитных мер в СТР-К. Но наличие тесного взаимодействия с местными управлениями ФСТЭК и ФСБ позволили доказать возможность такого подхода (в т.ч. и применение компенсирующих мер), что, во многом, и обусловило баланс между удобством и защищенностью пользования СЭД.

Последним запомнившимся мне моментом в выступлении оказался слайд с количеством обученных по вопросам ИБ сотрудников в государственных структурах Хабаровского края. 20-тикратный рост за 3 года! Есть чему поучиться во всех смыслах.


1.7.15

ИТ-Диалог: опыт автоматизации рутинных задач безопасника в Санкт-Петербурге

Продолжаю рассказ про секцию "Россия защищенная" на ИТ-Диалоге. Теперь расскажу о докладах представителей трех регионов - Санкт-Петербурга, Республики Коми и Хабаровского края. Хотя, скорее, это были не доклады, а обмен опытом. Каждое из выступление мне запомнилось особо. Например, выступление Андрея Лихолетова из комитета по информатизации Санкт-Петербурга, который рассказывал об их опыте автоматизации рутинных задач безопасника.

Понятно, что эффективной работе служб и специалистов ИБ, особенно в крупных организациях, мешает большое количество рутинных и неавтоматизированных задач, среди которых Андрей Лихолетов выделил 5 ключевых:
  • Сбор и анализ данных, о текущем состоянии защиты информации, поиск и анализ закономерностей, подготовка стандартных отчетов
Пример одной из множества анкет/опросника по ИБ
  • Отслеживание контрольных сроков событий, исполнения поручений
  • Повышение уровня осведомленности уполномоченных лиц
  • Централизованное хранение и актуализация документов в области защиты информации
  • Аудит.
При нехватке времени и людей и большом количестве рутинных задач, без их автоматизации не обойтись. Именно про опыт питерского комитета по информатизации и был интересный доклад. Не найдя на рынке удовлетворяющего требованиям продукта, в отделе защиты информации комитета было принято решение о заказной разработке данного решения, что и было сделано. В частности, для решения первой задачи разработанная система (а она решает все пять озвученных рутинных задачи) позволяет:
  • формировать отчетность (плановую и внеплановую)
  • формировать показатели, характеризующие уровень соответствия принимаемых в организации мерах по обеспечению безопасности информации принятым требованиям по защите информации
  • анализ динамики изменения показателей
  • «вечное» хранение исходных данных.
Второй важной задачей является контроль сроков. В феврале я уже писал про то, каким я вижу автоматизированный календарь безопасника. А в Питере он уже создан. В частности он позволяет отслеживать:
  • сроки окончания лицензий организаций
  • сроки действия сертификатов на СрЗИ
  • сроки действия аттестатов соответствия;
  • сроки повышения квалификации безопасников
  • сроки контрольных мероприятий (аудита)
  • сроки исполнения поручений
  • другие контрольные точки, например, по объектам, имеющим "срок годности, в частности по поручения.  
Отдельно решается задача хранения разных версий разных нормативных и правовых документов. Эта же подсистема позволяет хранить и конструкторскую/эксплуатационную документацию ко всем информационным системам Санкт-Петербурга, а также проводить контроль знаний по законодательству в области ИБ.


За счет визуализации и контроля состояния всех объектов защиты Санкт-Петербурга удается также 
  • Информировать уполномоченных лиц об угрозах безопасности информации
  • Информировать уполномоченных лиц о правилах эксплуатации системы защиты информации информационной системы и отдельных средств защиты информации
  • Своевременно информировать лиц, ответственных за выявление инцидентов и реагирование на них, о возникновении инцидентов в информационной системе.


Задача аудита также автоматизирована, вплоть до подготовки отчетных документов и автоматической постановки задач ответственным об устранении выявленных нарушений.


Если все автоматизировать, что же тогда остается безопасникам? Не стоит ли их сократить? Нет! Как справедливо было замечено, безопасник часто погружается в рутину и у него не остается времени и сил на решение реальных задач, ради которых он и приходил на работу. В частности остаются нерешенными и заброшенными "творческие" задачи, которые откладываются на потом:

  • моделирование угроз, анализ уязвимостей и рисков,
  • оценка эффективности систем защиты информации,
  • обеспечение непрерывности работы СЗИ,
  • анализ инцидентов ИБ,
  • обеспечение ИБ при взаимодействии с третьими сторонами,
  • планирование и развитие СЗИ и т.д.

На меня доклад Андрея Лихолетова произвел впечатление, если честно. Это действительно круто - взять и заказать разработку для автоматизации собственных рутинных задач, чтобы можно было сконцентрироваться на главном. И ведь в госорганах таких рутинных задач, вытекающих часто из существующей нормативной базы, очень много. В Санкт-Петербурге смогли эту проблему решить очень эффективно, на мой взгляд.

ЗЫ. Кстати, именно Андрей Лихолетов привел крылатую фразу про ИБ, которая "как ПВО - и сама не летает, и другим не дает" :-)

30.6.15

ИТ-Диалог: новости ФСТЭК и ФСБ

На прошлой неделе, 25-26 июня в Санкт-Петербурге прошел форум "ИТ-Диалог", где мне довелось уже второй год подряд модерировать (вместе с руководителем ИБ Санкт-петербургского Комитета по информатизации Андреем Лихолетовым) одну из секций - "Россия защищенная". Мероприятие было целиком ориентировано на государственные и муниципальные структуры; поэтому и докладчики в секции были соответствующие:
  • 3 регулятора - ФСТЭК, ФСБ и РКН.
  • 4 представителя госорганов из разных регионов - Санкт-Петербург, Ленинградская область, Республика Коми и Хабаровский край.
  • 3 спонсора, среди которых в том числе и мой работодатель - Cisco.
Свои впечатления я разобью на несколько заметок, так как все доклады были очень интересными и в каждом я почерпнул что-то новое, а местами и полезное. Поэтому в одну заметку я не вмещусь; начну с регуляторов. Кстати, я не буду рассказывать об организации мероприятия - она была вполне на уровне, а уж выбранное место (Константиновский дворец) вообще было вне конкуренции. В президентской резиденции удается бывать не так часто; тем более в таком историческом месте.

Первым выступал представитель питерского ФСТЭК с рассказом о защите АСУ ТП. Был дан обзор и тех объектов, которые есть в Северо-Западном федеральном округе (даже систему управления движением судов есть)


и самого 31-го приказа ФСТЭК. Предваряя классический вопрос, почему 31-й приказ является обязательным и из какого федерального закона вытекает его исполнение, был представлен и такой вот слайд с указанием ключевых ФЗ, которые требуют обеспечения безопасности, в том числе и информационной, и детали реализации которой описаны в 31-м приказе.


Но наиболее интересным, как это часто бывает, была секция вопросов и ответов, которые я сформулирую в виде тезисов:
  • Новые документы ФСТЭК (17, 21, 31 приказы), в отличие от предыдущих, дают свободу выбора для владельцев защищаемых систем. В докладе замминистра ИТ Хабаровского края Кирилла Бермана позже была высказана мысль, что такая свобода - это благо для владельцев государственных систем, но многие лицензиаты к ней пока еще не готовы, так как привыкли работать по СТР-К, по закрытым перечням защитных мер, не подразумевающим никакой свободы выбора.
  • Кстати, об СТР-К. Представителем ФСТЭК была высказана, как он сам сказал, крамольная мысль, что СТР-К является нелегитимным документом, так как он не зарегистрирован в Минюсте. А посему для госорганов и муниципалов единственным документом остается 17-й приказ, что подтверждает и Минкомсвязи применительно к различным типам информационных систем, обрабатываемых в госорганах и муниципальных учреждениях. Вопрос про утечки по техническим каналам не поднимался (кроме СТР-К эта тема больше нигде и не описана в виде требований). Но ввиду принятия в скором времени 5 (!) документов по этой теме думаю, что СТР-К действительно скоро перестанет быть актуальным документом (хотя слухи о его переработке всплывают регулярно).
  • Во время рассказа о банке данных угроз и уязвимостей возник вопрос, как получить доступ к закрытой части банка, в котором публикуется информация о дырах, либо еще не устраненных, либо в специфическом ПО. Ответ был следующий - писать запрос на имя директора ФСТЭК с просьбой предоставить такой доступ. Коммерческим компаниям можно не беспокоиться - доступ только для госов.
  • Применительно к теме надзора за безопасность АСУ ТП и КСИИ была сказано, что ввиду отсутствия пока соответствующего закона о безопасности критической информационной инфраструктуры, проводятся мероприятия систематического наблюдения и проверки, невлекущие за собой наказания (в актах проверки нарушения не пишутся). Однако ФСТЭК собирает информацию для оценки ситуации с защитой АСУ ТП и КСИИ, а также направляет ее в воронежский ГНИИ ПТЗИ для изучения и выработки будущих рекомендаций по защите.
Вторым выступал представитель Управления ФСБ по СЗФО с рассказом о криптографии и ее использовании в госорганах, а также о защите персональных данных. Рассказ был начат с упоминания ПКЗ-2005, как основного документа в области СКЗИ, и обзора основных требований 152-го приказа ФАПСИ, как единственного открытого документа по вопросам эксплуатации СКЗИ. Ничего нового сказано не было; единственное, что упомянули, что пока 152-й приказ менять не планируется. Также был обзор требований 378-го приказа по защите ПДн и краткий рассказ о новой методике моделирования угроз ПДн для госорганов. Из интересных вещей в выступлении и ответах на вопросы представителя ФСБ могу отметить:
  • СКЗИ применяются там, где такие требования вытекают из модели угроз (нарушителя) или технического задания.
  • Изменения в вопросе, что такое оценка соответствия СКЗИ, не появилось. Это только обязательная сертификация в ЦЛСЗ ФСБ.
  • На классический вопрос о том, что делать, когда СКЗИ под нужную задачу нет, последовал не менее классический ответ - создавать СКЗИ с нуля.
  • На вопрос, что считают в ФСБ государственной ИС (ввиду непростой ситуации с трактовками), ответа четкого не было, но было сказано, что при проверках разночтений с госорганами не возникает, а вообще это Минкомсвязь должен дать окончательный ответ на данный вопрос.
  • На вопрос о том, что делать, если все VPN у нас работают на базе BSD или Linux и нарушитель может иметь доступ к среде функционирования, а значит по 378-му приказу надо, чтобы СКЗИ была сертифицирована по классу КА, ответ был простой - подходите творчески к формированию модели нарушителя/угроз. Это предложение от представителей ФСБ звучало уже не раз, так что стоит к нему прислушаться. Тем более, что многие госорганы уже его используют на практике.
  • При анализе методики моделирования угроз ПДн, многие (и я про это писал) обратили внимание на то, что идеология ФСБ следующая. СКЗИ для защиты ПДн при передаче в канале связи должны применяться обязательно, если не будет доказано, что в канале связи невозможно осуществление несанкционированных воздействий на ПДн. И многие задались вопросом, как и кто это может доказать. Теперь есть ответ на это - доказывать это может лицензиат ФСТЭК (не ФСБ). Именно он определяет уровень защищенности канала связи и его способность обойтись без СКЗИ. Я такие варианты уже описывал - дело осталось за малым - чтобы это подтвердил лицензиат ФСТЭК.


Наконец, представитель УФСБ показал статистику классических нарушений в области применения СКЗИ, выявляемых ими при проверках. В заключение он напомнил всем участникам, что за несоблюдение мер защиты информации, установленных в обязательных документах ФСТЭК (152-й и 378-й приказы ФСБ) существует административная ответственность по части 6 ст.13.12 КоАП. На вопрос о практике применения этой статьи ответ был положительным :-) ФСТЭК, кстати, также подтвердила, что они эту статью используют в отношении тех госорганов и муниципалитетов, которые не выполняют требования 17-го приказа.


Вот такой краткий пересказ выступлений представителей ФСТЭК и ФСБ на "ИТ-Диалоге". Сами выступления были живыми, без зачитываний по бумажке (хотя к ним и обращались как к шпаргалкам). 

В следующей заметке расскажу о второй части выступлений - уже от представителей госорганов, которые делились своим опытом в решении тех или иных проблем. Это была не менее, а скорее даже более интересная часть секции. Но о ней позже.

ЗЫ. Еще из новостей, которые не прозвучали на конференции, но произошли в день ее проведения. Согласно сообщению ТК26 с 1-го января 2016-го года в России вступают в силу новые стандарты криптографической защиты информации - ГОСТ Р 34.12-2015 и Р 34.13-2015.

29.6.15

Презентация по последним законодательным инициативам в области персональных данных

Осталось 2 месяца до вступления в силу последней редакции закона "О персональных данных", включая и поправки, внесенные ФЗ-242. Роскомнадзор проводит последние встречи с операторами ПДн, разъясняя им новые положения законодательства. Решил и я обновить презентацию о том, какие последние новшества законодательства произошли совсем недавно и что нас ждет совсем скоро. По сути, это некоторое переложение моей недавней заметки.



Анализ модели угроз ПДн Банка России

Банк России опубликовал долгожданный проект отраслевой модели угроз безопасности персональным данных. За прошедший с небольшим месяц это уже третий документ в области моделирования угроз ПДн. Сначала появился проект методики моделирования угроз ФСТЭК, затем методика ФСБ и вот уже готовая модель от Банка России.

История этого документа достаточно стара. Его впервые подготовили в 2013-м году, но его согласование застряло в ФСБ России. Потом Крым присоединился к России и ЦБ было уже не до принятия модели угроз - были более важные дела и документы (по этой же причине и FinCERT появился на год позже запланированного). Затем начались геополитические игрища и ЦБ решил пересмотреть свой подход к моделированию угроз ПДн. Если раньше в модели был прописан тезис о неактуальности угроз 1-го и 2-го типа (т.е. недокументированные возможности в системном и прикладном ПО), а в текущей редакции СТО БР ИББС 1.0 эта мысль звучит до сих пор, то в нынешней модели угроз от этого подхода отказались, отдав его на откуп каждому банку, который сам и должен принять решение - опасаться ли закладок в операционных системах, СУБД, банковских приложениях или нет.

В модели зафиксировано всего 10 актуальных угроз ПДн:
  1. НСД лицами, обладающими полномочиями
  2. НСД лицами, необладающими полномочиями, но использующими уязвимости
    • в организации системы защиты
    • в ПО ИСПДн
    • в обеспечении защиты сетевого взаимодействия и каналов передачи данных
    • в обеспечении защиты вычислительных сетей ИСПДн
    • вызванных несоблюдением требований по эксплуатации СКЗИ
  3. Воздействие внешнего по отношению к ИСПДн вредоносного кода
  4. Социальный инжиниринг
  5. НСД к отчуждаемым носителям
  6. Утрата носителей ПДн, включая переносные компьютеры.
Текущий вариант документа сильно изменился по сравнению с проектом 2013-го года. И дело не только в количестве страниц - 4 против 22. В прошлой версии модели очень большое внимание уделялось систематизации типов внешних и внутренних нарушителей, а также способов реализации угроз. К тому же в прошлой редакции вводилось такое понятие как "степень актуальности угрозы" (их было три - высокая, средняя и низкая), что малость вводило в ступор, так как если угроза актуальная, то с ней надо в любом случае бороться и совсем неважно, какой уровень этой актуальности. В нынешнем варианте от этого, к счастью, ушли.

Отличия между проектами моделей угроз ПДн 2013-го и 2015-го годов
Наконец, в прошлом варианте говорилось даже не о перечне актуальных угроз, а скорее о комбинации 4-х элементов - источнике угрозы, категории нарушителя, способе реализации угрозы и оценке актуальности. То, что в текущем проекте называется угрозой, в прежней версии называлось способом реализации угроз. И тогда их было 21, а не 10, как сейчас. Поэтому на выходе комбинированный из 4-х элементов перечень содержал еще больше пунктов - 47.

Фрагмент проекта модели угроз ПДн 2013-го года
Если уж я начал сравнивать, то нельзя не упомянуть и модель угроз из уже отмененной РС 2.4. В ней структура также отличалась и от модели 2013-го года, и от модели 2015-го года. По сути угроз в этой модели было всего 3 - угрозы нарушения классической триады - конфиденциальности, целостности и доступности. Но скомбинированные с типом объекта среды, в которой угрозы реализовывалась, уровнем ИСПДн и источником угрозы, на выходе модель содержала уже 88 пунктов.

Фрагмент модели угроз ПДн из РС 2.4
В целом можно отметить, что текущая модель стала гораздо проще и понятнее. Перечень из 10 угроз, с которыми и надо бороться, опираясь на 382-П, если речь идет ПДн в рамках денежных переводов, и на 21-й приказ ФСТЭК и 378-й приказ ФСБ, если речь идет обо всех остальных случаях. При этом не требуется создавать своих моделей угроз по методикам ФСТЭК или ФСБ - по сути, Банк России это уже сделал за банки. Пожалуй, можно только расширить этот перечень актуальных угроз чем-то своим, что не попало в Указание ЦБ.

Документ согласован с ФСБ и ФСТЭК и, с вероятностью близкой к 100%, изменяться уже не будет. Так что на него можно ориентироваться уже сейчас, не дожидаясь его официального принятия и опубликования в "Вестнике Банка России".

24.6.15

ЦБ опубликовал "статистику" по 203-й и 258-й формам отчетности

Мы ждали, ждали и наконец дождались... Банк России опубликовал обзор по несанкционированным переводам денежных средств в 2014-м году или, иными словами, статистику по 203-й и 258-й формам отчетности. Я не буду пересказывать или копипастить этот отчет - он небольшой, всего 17 страниц. Обращу внимание только на следующие моменты:
  • Отчет красивый :-)
  • Статистики по второму полугодию 2013-го года у нас нет и, видимо, уже не будет. Предыдущая статистика была только за первое полугодие 2013-го года и вот статистика за 2014-й. Не смертельно, но все-таки.
  • Статистика по 4 видам хищений - по платежным картам, по ДБО, по электронным денежных средствам и при взаимодействии банка с платежной системой.
  • Отчетность по инцидентам ДБО не совпадает с предварительной статистикой, озвученной ДНПС на Магнитогорском форуме. Причем если по платежным картам статистика совпадает полностью, то по ДБО расхождения сильные и я не могу понять почему.
Предварительная (слева) и итоговая (справа) отчетность

  • Объем хищений через ДБО и через карты составляет около 3 с половиной миллиардов рублей, что не стыкуется с оценками Group-IB. Последние объем рынка Интернет-преступлений в финансовой сфере оценивают в 615 миллионов долларов, т.е. 30 миллиардов рублей. Шеститикратное расхождение. На самом деле оно больше, т.к. объем преступлений через ДБО, по оценкам Банка России, меньше в два раза, а значит расхождение будет уже на порядок.
  • Не указано, делался ли перерасчет цифр и их нормализация в связи с тем, что в прошлом году был серьезный скачок курса валют и поскольку отчетность за 4-й квартал присылали в ЦБ еще в январе, то не совсем понятно, какой курс учитывался. Особенно актуально это для расчетов по картам, поскольку около 350 миллионов рублей - это оценка потерь по картам, эмитированным за пределами РФ (т.е. они привязаны к иностранной валюте), а около 670 миллионов рублей - это оценка потерь по картам за пределами РФ. Иными словами, по двум третям суммы карточных потерь есть вопрос - насколько она точна и учитывает двухкратный скачок курса рубля к валюте?
  • В Северо-Кавказском федеральном округе, наконец-то, зафиксированы инциденты :-) В прежних отчетах в этом регионе было нулевое значение киберпреступности :-) При этом основой канал мошенничеств по картам на Кавказе - это Интернет и мобильная связь - очень сильно выпадает это значение на фоне других регионов. Но все равно Кавказ, после Крыма, - самый безопасный регион по версии Банка России. Еще бы привязать эти абсолютные цифры к числу финансовых организаций и клиентов, чтобы понять реальное состояние дел.
  • Объем преступлений по картам и по ДБО примерно равны - по полтора миллиарда рублей.
Вот такие краткие результаты. Если честно, то я не в восторге от отчета. Он красиво выглядит, он отлично воспринимается журналистами (они любят цифры потерь), но вот для службы или специалиста ИБ участника национальной платежной системы данных для принятия решений в отчете почти нет. По сути хоть какая-то аналитика (например, по месту совершения преступления) есть только по платежным картам. Но ведь это не 203-я форма отчетности, а 258-я. Если вспомнить, что отдается в ДНПС по 203-й форме, то мы увидим:

203-я форма отчетности - текущий период
203-я форма отчетности - предыдущий период

И где в представленном отчете Банка России информация по типам инцидентов, по их причинам, по их описаниям, по нарушенным требованиям 382-П, по последствиям, по факту обращения в правоохранительные органы? Увы, ничего этого нет. То есть понять, что служит причиной кражи тех миллиардов, о которых говорит ЦБ, невозможно. А значит невозможно и улучшить систему защиты Национальной платежной системы :-( И возникает вопрос, а зачем тогда эта отчетность нужна, если никто не делает по ней никаких выводов? Или в ДНПС не осталось никого, кто это мог бы делать? Тогда может быть отдать отчетности в ГУБЗИ? Там есть кому понять, что значат все поля 203-й формы, а не только сумма похищенных или готовящихся к хищению средств.

22.6.15

Как оценить экономическую эффективность DLP-решения в контексте деятельности службы HR

Дмитрий Мананников (CISO СПСР-Экспресс) на своих выступлениях часто приводит кейс, когда DLP-решение может помочь департаменту HR в решении его задач. Не задач ИБ, а именно в решении HR-задач. В частности, DLP-решение позволяет своевременно обнаружить и, временами, предотвратить, увольнение людей, которых требуется впоследствие заменить. Учитывая, что на поиск и найм кандидата на замещение вакантной должности уходит около 2-3 месяцев, а увольняющийся уходит максимум через 2 недели с момента озвучивания своего решения, то заблаговременное предупреждение HR-службы со стороны службы ИБ, эксплуатирующей DLP-решение, способствует тому, что либо HR успевает поговорить с увольняющимся и отговорить его, либо своевременно найти ему замену, чтобы кандидат на замещение вакантной должности вышел одновременно с уходом сотрудника.

Вот собственно из этого примера я попробовал вытащить вполне конкретные и измеримые показатели, которые, суммировав, можно заложить в кейс по оценке финансовой эффективности DLP-решения, решающего задачи HR. Кстати, эту задачу может решать не только DLP-система, мониторящая почту, но и система контроля доступа в Интернет (система контентной Web-фильтрации), которая позволяет отслеживать доступ к сайтам поиска работы и выявлять превышения неких стандартных значений. Эту же задачу может решить и функция URL-фильтрации в современных NGFW.



Итак, какие затраты могут быть учтены в рамках данного кейса:
  1. Финансовые потери от недоработки. Человек, готовящийся к увольнению и принявший такое решение, может работать в полсилы. Если на предприятии ведется учет определенных показателей деятельности сотрудников, то по ним можно судить о том, насколько человек недорабатывает, а значит компания теряет деньги.
  2. Временные и финансовые потери на увольнение человека (выплаты пособия, оформление бумаг, возврат оборудования и иных активов и т.п.).
  3. Временные и финансовые затраты на запуск процесса поиска нового кандидата (самостоятельно или через внешний рекрутинговый сервис или компанию).
  4. Временные и финансовые затраты на отбор и собеседование кандидатов.
  5. Временные и финансовые затраты на прием кандидата на работу.
  6. Финансовые потери от момента приема работника до его полного включения в рабочий процесс. Нередко в компании есть норма выработки на одного сотрудника. Очевидно, что новичок не всегда способен с ходу влиться в коллектив и начать приносить пользу, на которую рассчитывает работодатель. Процесс выхода на плато продуктивности может занимать до полугода, а это вполне конкретные потери (или недополученные доходы) для компании.
  7. Финансовые затраты на обучение нового сотрудника.
  8. Временные и финансовые затраты на менторство нового сотрудника со стороны "старожилов", которые будут отвлекаться от своей основной работы на помощь новичку.
  9. Временные и финансовые потери на заведение новой учетной записи и время простоя от отсутствия синхронизации учетной записи со всеми системами (вот в этой презентации это более подробно описано - слайды 29-37).
  10. Финансовые и временные затраты на PR. Если сотрудник был высокопоставленный или публичный, то может понадобиться объяснить или опубликовать официальный пресс-релиз о произошедшем событии.
  11. Временные и финансовые затраты на получение сертификатов, которые "висели" на ушедшем сотруднике. Например, потеря сертификата по результатам обучения 500 часов или сертификата CCIE может повлечь за собой потерю лицензии ФСБ или статуса золотого партнера Cisco соответственно.
Измерять эффективность DLP-систем по числу уволенных сотрудников, как это на мероприятиях говорит SearchInform, тоже можно. Только вот данная эффективность никак не связана с бизнес-задачами предприятия, на котором данная система работает или должна работать.

Не все указанные показатели могут быть легко вычислены. Не по всем служба ИБ имеет исходные данные (или не может их получить). Не всегда HR воспримет такой способ "выманить" у них деньги или, иными словами, заручиться их поддержкой. Да и сама служба ИБ тоже не всегда готова уйти от традиционного взгляда на DLP, как на систему контроля утечек информации. Но попробовать стоит. А вдруг получится?..