16.3.16

Американцы раздувают киберугрозу из России

Продолжай начатый прошлой заметкой курс на рассмотрение американских фетишей, нельзя не сказать про боязнь не только китайцев, но и русских. Пусть и реже, но эта тема тоже всплывала на RSA Conference регулярно. Например, в безобидном докладе ученого из Стэнфорда, посвященного количественному измерению рисков, явно или неявно Китай и Россия были указаны в числе возможных врагов.


Это уже на уровне подсознания. Результат развязанной информационной войны, в которой обычно бездоказательно, но русские называются одной из основных угроз благоденствию Америки. При этом американцы, повторяя как мантру про угрозу от русских, во-первых, часто путаются и смешивают в понятии "русский" и украинцев, и белоруссов, и казахов, и прибалтов (то есть весь бывший Советский Союз), а, во-вторых, сами не до конца знают, где это сосредоточение зла находится.

Как-то в 2008-м году, во время очередной командировки в Штаты, я арендовал машину и при выездке с парковки, показывал свое водительское удостоверение парковщику. Он увидев незнакомую корочку, спросил, откуда я. Я ответил, что из России, и его лицо озарилось живым интересом. Он в кратком монологе рассказал, что его жена родом из штата Джорджия, а потом задал убийственный вопрос - "Почему вы, русские, напали на место рождения моей жены?" И было ему невдомек, что штат Джорджия, который имел ввиду он, и государство Грузия, с которым у России был конфликт в 2008-м году, это совсем не одно и тоже, хотя и пишутся по-английски одинаково (Georgia).

В этом году на одном из стендов у меня произошел схожий диалог. На вопрос, откуда я, и услышав "из России", представитель известной американской компании спросил меня:
- Это рядом с Колорадо?
- Нет, это рядом с Европой!
- О, так вы из Европы!

Это было бы смешно, если бы не было так грустно. Действительно, складывается впечатление, что против России, которая вновь стала пытаться вернуть себе статус великой мировой державы, давно и небезуспешно ведется информационная война, призванная создать из русских образ врага и не допустить продукцию из России на североамериканский континент (неконтролируемое распространение, разумеется).

Возьмем ту же Лабораторию Касперского. Она была единственной из России, кто выставлялся на выставке RSA (я не беру в расчет EgoSecure, которая стояла на объединенном стенде Германии, и скрывала своих российских владельцев). ЛК приехала в США с очень представительной делегацией, у нее был стенд на выставке, у нее было несколько докладов в рамках конференции. Именно на RSA Лаборатория Касперского широко презентовала свое новое решение по борьбе с целенаправленными угрозами и активно продвигала свое решение по защите промышленных систем. И почему-то именно в дни проведения RSA в американских СМИ прошла информация о якобы разосланном письме оборонного ведомства США об угрозе со стороны продукции Касперского американской критической инфраструктуре.

В 2012-м году Wired уже публиковал "разоблачающую" ЛК статью, в которой говорилось о якобы имеющихся связях ЛК и российских спецслужб. В 2015-м аналогичную по сути, но немного иную по содержанию статью, опубликовал Bloomberg.

Не дает покоя американцам экспансия российских ИБ-компании на Запад и они прикладывают все возможности по противодействию такой экспансии. На той же RSA у меня был другой занятный диалог:
-  А как вы относитесь к русским?
- С ними классно пиво попить!
- А к ИБ-продуктам из России?
- Чур, чур меня!

Забавно, но хорошо отражает нежелание многих крупных американских компаний связываться с русскими в контексте информационной безопасности. Это касается и стартапов, и продуктов, и, зачастую, услуг в области ИБ. В декабре прошлого года в американской Washington Times была опубликована статья "Russian cybersecurity intelligence targets critical U.S. infrastructure" известного колумниста Билла Герца, который имеет очень тесные отношения с ЦРУ и постоянно пишет про американский ВПК и разведку (вот тут про него немало написано). В ней говорится о том, что американские спецслужбы идентифицировали сотрудничающую с ФСБ российскую компанию, занимающуюся поиском уязвимостей и имеющую опыт пентестов промышленных систем. Эта компания пытается открыть представительство в США и будет заниматься сбором разведывательной информации о состоянии защищенности критической инфраструктуры США, в том числе нефте- и газопроводов, а также систем управления транспортом. Под данный портрет попадает несколько российских компаний, например, Positive Technologies или Digital Security, которая в последней день прошедшей RSAC как раз и выступала с докладом (уже читанным ранее на BlackHat Europe) о незащищенности нефтегазовой индустрии.

И в такой портрет "русских" только добавляются новые и новые краски. Например, на той же RSAC было очень забавно слушать доклад китайцев про атаки русских на американцев :-) В нем речь шла о хакерской кампании Northern Gold, которая якобы проводилась русскими.


Но вопрос атрибуции автор доклада обошел стороной. В начале он заявил, что киберпреступники говорили по-русски (не приведя никаких доказательств), а в середине показал скриншот русскоязычного интерфейса системы управления трафиком SUTRA TDS. Вот и вся атрибуция.


И вот так во всем :-( Америка не хочет видеть  в качестве лидера на мировой арене никого кроме себя. А учитывая, что основными конкурентами в этом для США являются именно Россия и Китай, то понятно, что образ врага из них будет и дальше формироваться достаточно агрессивно.

15.3.16

Тихой сапой растет угроза из Китая

В конце прошлого года, в завершающем вебинаре BIS-Expert я должен был выступать на тему возросшей угрозы со стороны Китая, но тогда у меня не получилось. Но после посещения RSA Conference я решил вернуться к этой теме, так как Китай был, если и не основным, то заметным участником и конференционной и выставочной частей (по крайней мере для меня).

Например, компания ThreatBook, которая называет сама себя первым стартапом из Поднебесной, занимающимся темой Threat Intelligence.


Они мне во время выставки показали свое решение, но я не могу сказать, что впечатлился. По сравнению с имеющимися уже сейчас на рынке решениями, ThreatBook ничем особым не выделяется. Я бы даже сказал, что они скорее копируют чужие продукты/проекты, чем делают что-то свое. Например, их сервис по анализу вредоносных файлов VirusBook ну очень сильно смахивает на VirusTotal. Случайность? Не думаю :-)


За рамками остается вопрос качества их анализа и покрытия их фидов - это на выставке протестировать не удалось. Но сувенирка у них была зачетная. Особенно бамбуковый коврик с выжжеными цитатами из "Исскуства войны" Сунь-Цзы (ее можно и для изготовления роллов приспособить).


Затягивали на свои стенды китайцы достаточно агрессивно. И Huawei, и Qihoo, и WebRAY.


На последней меня даже позвали вступить в китайский промышленный альянс по кибербезопасности. Когда я попросил у них информацию об альянсе, то они выдали мне список участников. Теперь и не знаю, они всерьез приглашали или троллили :-)

Список членов китайского промышленного альянса по кибербезопасности
Информацию по данному альянсу немного - известно, что он включает свыше 140 локальных китайских разработчиков в области информационной безопасности и его целью является совместная разработка, а также обмен технологиями по ИБ. Ну и китайскому правительству они активно помогают в определении политики в области кибербезопасности.

Беглый анализ участников RSAC этого и предыдущих годов позволяет сделать вывод, что китайцев стало больше. После шпионских скандалов с ZTE и Huawei в 2011-2013-м годах, когда Пентагон и Конгресс США прямо назвали китайских производителей угрозой национальной безопасности, эти компании поумерили свои аппетиты и про них не было ничего слышно. Однако попытку пролоббировать свое присутствие на американском рынке они не оставили и по словам бывшего директора ЦРУ продолжали свою деятельность с высокопоставленными чиновниками, пытаясь доказать им, что они не представляют угрозу для США. И вот, спустя пару лет, новый расцвет китайского присутствия на американском рынке.

На конференции же китайцы мне запомнились в двух ипостасях. Во-первых, их было много (как бы смешно это не звучало :-) Они сидели на каждом докладе и конспектировали все, что говорили (записывать видео было запрещено). Я такую картину видел на нескольких докладах, а на одном даже сидел рядом с таким китайцем - у него была подготовленная форма, в которую он что-то писал своим китайским иероглифическим письмом.


Вспоминается доклад ЦРУ о разведывательной деятельности Китая, согласно которому китайские спецслужбы используют не совсем типичный для спецслужб Запада и России подход - они не готовят подолгу агентов и разведчиков, а в их качестве используют своих граждан (а также граждан других государств - этнических китайцев) для сбора разведывательной информации. Вспоминая известный тезис о том, что до 95% такой информации поступает из открытых источников и учитывая количество китайцев в мире, такая тактика вполне себе обоснованна. 

Военно-воздушные силы США относительно недавно завершили разработку стратегического документа Cyber Vision 2025, который фокусируется на научных и технологических направлениях в краткосрочной, среднесрочной и долгосрочной перспективе, в которых ВВС США должны лидировать или присматриваться. Разумеется, не обойдена там вниманием и тема информационной безопасности и, в частности, тема угроз, которые должны быть нейтрализованы для обеспечения эффективной деятельности ВВС США и в целом Вооруженных Сил на североамериканском континенте. Что интересно, среди множества факторов влияющих на информационную безопасность (и рост числа Интернет-пользователей, и рост объема данных, и рост пропускной способности каналов связи, американские летчики упоминается и рост числа китайских высокообразованных специалистов, которые потенциально могут стать "агентами" китайских спецслужб (и постоянные скандалы с кражей и передачей американских секретов в Китай это подтверждает).

Глобальные тренды, влияющие на кибербезопасность
Другая "китайская" ипостась на конференции RSAC была связана с тем, что их, наряду с Россией, называли в качестве основного источника киберугроз для североамериканского континента.

Один из слайдов доклада с RSAC
Вспоминая свои ощущения, когда твою страну называют основным мировым киберагрессором, и даже коллеги из американских и европейских офисов на семинарах и конференциях Cisco в шутку троллят, что к ним приехал страшный русский хакер, представляю, что должны ощущать сотни китайцев на RSA Conference :-) Но китайцы тоже не остались в долгу. В последний день они делали доклад о страшных русских хакерах, атакующих американские банки и крадущие деньги американских граждан. Но про это я напишу в следующей заметке.

В заключении хочу отметить, что смотря на происходящее в ИБ-отрасли в мировом масштабе, меня смущают и пугают больше всего именно китайцы. В отличие от прямолинейных американцев, и поддакивающих им европейцев, азиаты непредсказуемы. В свое время, когда я начинал заниматься ушу, то помимо физических упражнений нам преподавали и "теорию" - мы изучали "Речные заводи", Лао-Цзы, само собой Сунь-Цзы и вообще все "Семикнижие". И у меня сформировалось достаточно четкое, хотя и не самое глубокое, представление о тактике и стратегии Китая в военном искусстве. В отличие от краткосрочных и прямолинейных задач, которые так любят ставят на Западе, Восток готов идти непрямым и небыстрым путем для достижения своих целей. И именно это пугает США, которые безуспешно пытаются склонить Китай на свою сторону или заставить танцевать под свою музыку. Китай планомерно движется к мировому господству во всех сферах, включая и информационную безопасность. И методы он использует для этого совершенно разные. В этом и есть угроза, которая меня лично пугает больше известных проблем с продукцией западного происхождения.

14.3.16

Скандал с мильдонием и инцидент ИБ: есть ли между ними сходство?

История с мильдонием достаточно хорошо ложится на тему информационной безопасности и показывает, как надо и как не надо общаться с прессой и заказчиками, когда вас взломали. Хотя обе ситуации отличаются друг от друга, последствия у них схожие - нанесение репутационного ущерба "пострадавшему" лицу или организации. А значит и методы выхода из обеих ситуаций будут одинаковыми.


Итак, у нас есть факт - в пробах ряда российских спорстменов найден запрещенный с 1-го января медицинский препарат. Оставим за кадром политическую составляющую этого дела и то, что почему-то американские аналоги милдроната запрещены не были. Посмотрим, как реагировали разные участники этого инцидента.

7 марта Мария Шарапова призналась, что принимала запрещенный препарат. Она по своей инициативе созвала экстренную пресс-конференцию и до первых обвинений сама признав вину заявила следующее (тезисно):
  • Да, виновата.
  • Это моя ошибка и я несу полную ответственность за произошедшее.
  • Я подвела фанатов.
  • Я не хочу так завершать карьеру.
  • Надеюсь у меня еще будет шанс вернуться в спорт.
  • Это мой организм, и я (а не врачи) отвечаю за то, что в него попадает.
При этом Шарапова подключила современные технологии, организовав онлайн-вещание для желающих со всего мира и сама (без посредников) рассказала на английском языке (то есть для целевой аудитории) то, что произошло. Помимо озвученных выше тезисов, она также сообщила детали и сразу стало понятно, что это ошибка Шараповой, а не осознанное нарушение для улучшения своих спортивных результатов.

Лично у меня поведение Шараповой вызвало только положительные эмоции и никакого негатива к ней у меня нет; скорее даже наоборот. Ее признание даже усилило мою симпатию к ней как к человеку несмотря на сам инцидент.

Теперь посмотрим как отреагировал российские конькобежцы.  Когда в допинг-пробе российских конькобежцев был найден мильдоний, президент Союза конькобежцев России
Кравцов также провел пресс-конференцию (но не сразу, а спустя два дня после заявлений Шараповой, которая первой инициировала вынос темы в публичную плоскость). Кравцов (а не уличенные в допинге конькобежцы сказал следующее (тезисно):
  • Нет, мы не виноваты.
  • Сознательно и умышленно мы мильдоний не употребляли.
  • Мы будем бороться за оправдание
  • Существует вероятность лабораторной ошибки.
  • У нас есть доказательства невиновности конькобежцев.
  • Мильдоний подбросили другие члены сборной России, которых мы сейчас выявляем.
  • Для поиска виновных среди спортсменов и врачей мы используем полиграф.
Чем отличалась пресс-конференция Кравцова от мероприятия Шараповой? Основным посылом. Шарапова признала вину и попросила прощения. Кравцов тупо перевел стрелки на других, попутно поставив под подозрение всю сборную России, выставив ее преступным сообществом, для которого даже полиграф решили применить, чтобы найти виновных. Какие у меня эмоции вызвала эта тридцатиминутная пресс-конференция? Негативные :-( Даже если действительно подбросили (а судя по приведенным Кравцовым фактам такая версия имеет право на существования) сама по себе коммуникация на внешний мир была крайне неудачной. Она прошла с опозданием, только на русском языке, не онлайн и даже запись на YouTube без англоязычных субтитров, что привело к тому, что журналисты начали додумывать сами детали этого инцидента.

Третий пример - фигуристка Боброва, в чьей пробе тоже обнаружили мильдоний. Она признала положительный результат пробы, вины не признала, заявила, что не будет участвовать в чемпионате мира. Никакой пресс-конференции проведено не было. По сути, если пробежаться по СМИ, которые по телефону общались с Бобровой, складывается впечатление, что они просто опустила руки и дистанцировалась от проблемы, решив, что она либо сама разрешится, либо что ничего не изменишь. А отказ от вскрытия пробы Б у меня и вовсе вызвал подозрение, что все-таки что-то в деле нечисто и возможно препарат все-таки она принимала.

Тренер Бобровой Александр Жулин подлил масла в огонь, заявив буквально следующее (тезисно):
  • Я шокирован происходящим, но мы выстоим.
  • Будем надеяться на грамотное расследование и наказание виновных.
  • Нам подбросили мильдоний.
  • Как вышло, так и вышло
Российская федерация фигурного катания на коньках хранит полное молчание - на ее сайте вообще ни слова про скандал. Минспорт отказался комментировать инцидент, сославшись на то, что до окончания расследования этого делать не будут и предоставив журналистам самим додумывать, что же произошло на самом деле.

Ну а теперь можно перейти к информационной безопасности. В ИБ тоже бывают скандалы, кризисы, инциденты. Взломали банк, утекла база данных, отозвали сертификат, нашли дыру в продукте... Да мало ли какие еще ситуации могут быть. Очевидно, что в них надо уметь правильно выстраивать кризисные коммуникации. Типичная стратегия - замалчивание и перевод стрелок тут не работает. Более того, она противопоказана, так как будет только хуже. Делать надо все наоборот - признать ошибки и не перекладывать ответственность на других. Это не отменяет самого инцидента; он уже произошел и с этим ничего не поделаешь. Но правильная коммуникация позволяет нивелировать его негативный эффект и даже выйти из ситуации с пользой для себя

К счастью, взлом, утечка или иной инцидент ИБ - это так называемое известное неизвестное. Мы знаем, что это может произойти (но не знаем когда) и мы можем к этому подготовиться более эффективно, чем в случае с абсолютно неизвестным и непредсказуемым кризисом в какой-либо другой области. Ключевое тут - подготовиться заранее. Поздно пить Боржоми, когда почки отвалились. Так и в кризисных коммуникациях - поздно изучать, что и как делать, - нужно оперативно реагировать по заранее подготовленному плану и шаблонам.

Как показывают различные исследования, в стрессовых ситуациях у нас начинают работать более древние участки мозга, приближающие нас к животным. Поэтому не стоит рассчитывать на принятие качественного решения - мы действуем инстинктивно, а инстинкт может и подвести. Другие исследования говорят, что в кризисных ситуациях у человека меняется биохимия крови, и это тоже затрудняет выработку правильного решения. Поэтому следует помнить и выработать важное правило: для успешной работы в условиях кризисной ситуации с информационной безопасностью, которая может стать достоянием гласности, необходимо иметь заранее подготовленный план действий.

Я бы выделил следующие ключевые элементы такого плана:
  1. Надо быть готовым к общению со СМИ и заранее подготовить ответы на очевидные вопросы. Что произошло? Каков ущерб? Что послужило причиной? Может ли это повториться? Какие уроки были извлечены?
  2. Негатива все равно не избежать (особенно если у вас есть враги в стане конкурентов или СМИ). Лучше признать свою ошибку и даже себя покритиковать. Но не давайте это делать другим. Работайте на опережение. Достаточно посмотреть на ситуации с Шараповой и Кравцовым, чтобы понять, на чьей стороне пресса и общественность.
  3. Не забудьте проинформировать руководство, которому, возможно, тоже придется где-то высказываться по данному вопросу.
  4. Если инцидент может привести к уголовному или административному преследованию или грозит нарушение договорных условий, то стоит подключить юристов. 
  5. Не забудьте проинформировать клиентов и партнеров; но без паники. Даже если их данные не пострадали, то стоит им об этом сообщить, чтобы они не додумывали самостоятельно все самое плохое. 
  6. Найдите в возникшей ситуации что-то позитивное. Например, расскажите об извлеченных уроках и, возможно, сформируйте предложения по улучшению ситуации в будущем в этой сфере. Обжегшись раз, вы сможете стать советником по данному вопросу в будущем. 
  7. Дайте видение развития ситуации. Шарапова сказала, что не хочет покидать спорт. А Кравцов говорит о расследовании и полиграфе. Шарапова скорее всего быстро вернется в спорт, а наши конькобежцы будут молчать, переложив все на плечи федерации и союза, которые будут отводить все стрелки от себя, затягивая процесс. В итоге наших вероятно теперь дисквалифицируют надолго (даже если они и невиновны).
  8. Не забудьте донести свою позицию до сотрудников своей компании.
  9. Выберите правильного человека для донесения своей позиции. Сравните пресс-конференции Кравцова и Шараповой. Шарапова говорит открыто и видно, что она сожалеет о случившемся. Кравцов не смотрит в глаза, речь его "скачет". Спикер должен быть настроен благожелательно. Он должен говорить уверенно и убедительно, четким и понятным языком, и конечно же владеть техникой ответов на вопросы, даже самые скользкие и неприятные. Фраза "без комментариев" только усиливает враждебность. Не знаете - так и скажите.
В 2008-м году я, не помню где, но уже выступал с темой кризисных коммуникаций в контексте ИБ. Просмотрев эту презентацию, я понял, что за 8 лет по сути ничего не поменялось и я эту презентации могу выложить в неизменном варианте, что и делаю.



11.3.16

Мобильное приложение RSA Conference

Обещал рассказать про мобильное приложение конференции RSAC, что и делаю. Сама идея мобильного приложения для мероприятия не нова, но в RSAC поступили немного отлично от других. Учитывая, что они проводят несколько мероприятий в течение года, они сделали общую "обертку", в которой можно менять наполнение с течением времени. Например, перед RSAC в США после открытия приложение выглядело следующим образом.


У такого формата есть одно несомненное преимущество - будущие мероприятия постоянно "мозолят" глаза, привлекая внимание будущих участников и спонсоров. Наши организаторы (Авангард-Про и АИС), которые проводят по несколько мероприятий в год, тоже могли бы пойти по этому пути. Правда, у RSAC обнаружился один косяк - при запуске приложения каждый раз открывалась эта первая страница, что было не очень удобно. Гораздо интереснее было бы, если бы приложение открывало уже сразу раздел по текущему мероприятию (или была бы соответствующая "галка" в настройках).

Заходя в конкретное мероприятие, мы получаем 3 экрана с местами стандартными, с местами новыми функциями:
  • Общее расписание (сквозное расписание с сортировкой по времени).
  • Сессии/события (сортировка по типу события - о них я уже писал) с указанием места их проведения.
  • Мое расписание.
  • Что происходит прямо сейчас (полезная фишка при 30 параллельных потоках и куче других мероприятий от вендоров).
  • Информация о спикерах и экспонентах.
  • Мои экспоненты (при наличии 450 компаний, выставляющих свои решения на выставке, такая функция является очень полезной).
  • Карта места проведения.


  • Список спонсоров
  • Опросники по результатам каждой сессии, в которой я участвовал. Вот эта вещь была реализована неудобно - из Интернета подгружалась неоптимизированная Web-страница, плохо отображаемая на экране смартфона.
  • Мои заметки.
  • Социальные медиа (подгрузка информации с тегом #RSAC из Twitter и других социальных сетей). 
  • Блоги и видео (информация с сайта www.rsaconference.com, которая предваряла само мероприятие и которая публиковалась в процессе мероприятия, например, записи ключевых докладов и отдельных сессий).




  • Гид по городу. Учитывая, что многие посетители приезжали из разных городов и даже стран, такая фишка была полезной. Хотя не могу сказать, что она так уж нужна и ее нельзя было бы заместить тем же TripAdvisor'ом.
  • Запрос помощи от организаторов.
  • Мой профайл.
  • Анонсы и объявления.


В разделе "Общая информация" было размещено много информации по организационной части мероприятия. Например, информация, по бесплатному Wi-Fi, с предупреждением, что пользоваться им можно на свой страх и риск и организаторы все-таки рекомендуют использовать VPN для защиты своей информации от перехвата и подмены.


Была также информация о том:

  • как зарядить смартфоны, лэптопы и планшетники
  • как напечатать документы
  • как зачислить баллы для той или иной сертификации (например, ISC2)
  • как проверить информацию по авиарейсам
  • где находится камера хранения
  • где находятся книжные мини-магазины (а там все книги были со скидкой)
  • какова политика конфиденциальности организаторов мероприятия (у нас такого я вообще никогда не видел)
  • где находится комната для беременных
  • как заменить утерянный или испорченный бейдж
  • как и где скачать презентации с мероприятия
  • как и где останавливаются автобусы до отелей, в которых живут участники
  • как получить помощь людям с ограниченными возможностями.
Был даже отдельный раздел с политикой использования дронов на мероприятии :-)



В целом могу отметить, что приложение оказалось очень полезным и содержащим много нужной информации - я им пользовался несколько десятков раз в день. Могу посоветовать организаторам отечественных мероприятий по ИБ посмотреть на него, чтобы взять оттуда лучшее и реализовать для наших конференций и выставок.

10.3.16

Infoblox покупает IID

8 февраля компания Infoblox сообщила о приобретении за 45 миллионов долларов компании IID, занимающейся исследованиями в области угроз (Threat Intelligence). Дальше все стандартно - один лидер, второй тоже лидер, один усиливает свою роль, второй рад синергии от слияния и т.п. "бла-бла-бла"....

Почему большинство SIEMов - это профанация?

Будучи на конференции RSA я вбросил через Twitter мысль, что все SIEM сегодня это профанация. Попробую пояснить эту мысль, которая предсказуемо вызвала реакцию среди специалистов :-)

На конференции одним из трендов стала тема Security Analytics, что по сути представляет собой реинкарнацию SIEM. Берутся данные, много разных данных из разных источников, и анализируются с точки зрения информационной безопасности. Раньше это делали SIEM (и сейчас делают), но теперь модно называть это красивым термином Security Analytics. Но... если уйти в сторону от маркетинга и задуматься над тем, что реально предлагается на рынке, то картина будет не столь радужная, как она представляется производителям и интеграторам, продающим SIEM-решения.


Что такое SIEM, если убрать оттуда безопасность? Хранение больших объемов данных, управление ими и, самое-то главное, извлечение из них знаний и получение ответов на нужные вопросы. И вот тут и кроется основная засада. А какие ответы вы хотите получить? Известно, что правильно заданный вопрос - это уже половина ответа. Так вот при покупке или внедрении SIEM, как мне кажется, многие просто не знают, какие вопросы задавать. SIEM рассматривается как панацея, которая позволить управлять зоопарком средств защиты, купленных в разное время и установленных в разных местах. Но это не так. Если попытаться автоматизировать хаос, то получится автоматизированный хаос. Если пытаться SIEM внедрить в зоопарке, зоопарк же останется. Просто к нему добавится еще один продукт, который будет шуршать, собирать кучу разных данных, нормализовать их, хранить где-то. Но как он повысит качество ИБ? Что он должен делать, кроме сбора логов?


Вопрос заказчика должен звучать не "Что может ваш SIEM?" и не "Что я могу получить от SIEM?". Вопрос должен быть иным: "Что меня интересует в тех данных, которые генерятся десятками средств защиты информации?" Число атак? Последовательность действий злоумышленника или attack chain? Возможность использования имеющихся уязвимостей? Хакерские кампании, направленные против меня? Обнаружение подготовки к совершению противоправного действия со стороны инсайдера? Пропуск атак со стороны какого-либо средства защиты? Неэффективная работа службы ИБ или ИТ? Что конкретно вам нужно от имеющихся у вас данных и почему имеющиеся у вас средства защиты не могут эту информацию вам предоставить?


Допустим странное - вы не можете ответить на эти вопросы и не можете сформировать свои собственные. Вы ждете, что консультант/интегратор/вендор вам поможет. Увы, вынужден разочаровать, не поможет. Если вы сами не знаете, какие вопросы вы будете задавать SIEM, то никто за вас эти вопросы не придумает. Точнее придумать-то можно, но насколько они будут релевантны для вас.


Вообще, возьмите за правило. Если только приглашенный консультант/интегратор может запустить купленную/арендованную/построенную вами систему защиты/аналитики/управления, то вы сделали не самую лучшую ИБ-инвестицию. Чтобы понимать, что вам будет говорить/делать консультант, вы должны разбираться в этом. Если вы не разбираетесь, то система вам не особо нужна. Вспоминается история с Heartbleed в сертифицированных в РФ средствах защиты. Из десяти, в которых была найдена эта уязвимость, разработчики половины из них не смогли устранить ее, ссылаясь на то, что у них нет специалистов по Linux, способных разобраться в коде этой операционной системы. То есть сделать форк, выдать его за отечественную ОС и продавать за деньги они смогли, а устранить дыру - нет. Вот с SIEM ровно такая же ситуация. Если вы не знаете, что именно вы хотите получить на выходе SIEM, то лучше даже не вступать на путь выбора, приобретения и эксплуатации данного решения - это будут на ветер выброшенные деньги.

Но допустим вы ответили на вышеозвученные вопросы или сформировали свои собственные. Значит ли это, что надо брать и внедрять SIEM? Тоже нет. Помимо вас, в этом процессе участвует еще, как минимум, разработчик SIEM, который (или его сейлы) зачастую тоже не понимает, что и, главное, почему делает его продукт. Да-да, вот такой парадокс. Он может вам спеть песню про число источников данных, которые "заводятся" на SIEM, и про скорость их подключения. Он вам споет песню с магическим словом "корреляция", но как только вы попросите его рассказать, что за ним скрывается, у продавца/производителя наступит коллапс. Мало кто из них говорит про математику в своих продуктах. Когда я ходил по стендам на RSAC, я всем разработчикам SIEM и средств Security Analytics задавал вопрос про то, как они коррелируют события безопасности и какие модели они для этого используют? И никто не мог ответить на этот, казалось бы простой, вопрос.


В году этак 2008-м в Москву на один из первых CISO Summit приезжал Антон Чувакин, которому задали вопрос, как он относится к количественному измерению рисков. Его ответ прозвучал примерно так: "У нас есть данные, но нет для них моделей. У нас есть модели, но нет для них данных". Думаю, это высказыванием замечательно подходит и для SIEM. У нас есть для них данные, но совершенно непонятно, какие модели должны быть использованы для обработки этих данных. Отсутствие моделей компенсируется красивыми трехмерными графиками, картами сети (полезная штука, но не за такие деньги), динамической инфографикой и т.п. Но как это все помогает решать конкретные проблемы конкретной компании? На чем базируются корреляционные правила в конкретной системе?

Прежде, чем вбрасывать данные в аналитический контур системы ИБ, нужно разработать математическую модель, которая поможет эти данные правильно интерпретировать. Иначе не получится ничего, кроме игрушки для менеджеров и для построения красивых отчетов для руководства. Поэтому глядя на красивые модели прежде всего стоит поинтересоваться, на основании какой теории они построены. Или хотя бы гипотезы. Или хотя бы предположения.


У российских разработчиков SIEM ситуация вообще странная. Берется какой-нибудь open source движок (либо SIEMовский OSSIM, либо для работы с данными - Kibana, Elasticsearch, Hadoop), навешивается русскоязычный dashboard (а то и англоязычный) и все, русский SIEM готов. С эргономикой и удобством использования полная беда. А еще и вопрос с моделями остается открытым.

Резюмирую: многие SIEM бесполезны потому, что они переполнены (и объем этих данных будет только расти) информацией, собранной неизвестно с какой целью. Без понимания того, что мы хотим получить от SIEM, как это получить и как это использовать, любое SIEM-решение - это профанация и пустая трата денег.

ЗЫ. Тоже самое касается, кстати, и всяких сканеров исходных кодов, ищущих подозрительные или явно вредоносные конструкции в программное коде. Правда, тут давно разрабатывается теория формальных языков и грамматик, которая позволяет формализовать работу сканеров. Но и в данном случае надо понимать, что такой сканер выдает на выходе. В противном случае эффективность такого решения будет не очень высокой.

9.3.16

ISACA покупает CMMI Institute

Известная ассоциация ISACA объявила 3 марта о приобретении института CMMI, известного своим авторством и поддержкой модели зрелости CMMI (Capability Maturity Model Integration). Размер сделки не сообщается.

RSA Conference: развенчание мифа

Посетив на прошлой неделе RSA Conference я лишний раз убедился, что миф "за контент никто не будет платить" является ложным. В этом году было много людей; очень много людей. Я бы назвал это большой толпой. Цифр по количеству участников у меня нет, но по скромным моим оценкам участников было несколько тысяч. Да, это была юбилейная конференция. Да, это крупнейшее в мире мероприятие по ИБ. Да, США - крупнейший регион с точки зрения рынка ИБ и специалистов там больше любой другой страны (исключая, быть может, Китай). Но, извините, 2000 долларов за 5-тидневную конференцию, - это все равно много. Не месячная, конечно зарплата, но за 7-10 так уж точно. И при этом толпы народа.


Но я это объясняю очень просто - совершенно иная модель бизнеса организаторов. У нас (если не рассматривать InfoSecurity Russia, в которой конференция является приложением к выставке), конференции преследуют одну цель - получить деньги от спонсоров. Именно спонсоры платят за все и именно они являются целевой аудиторией организаторов. Слушатели вторичны и ни на что не влияют. На RSA Conference, да и на других мероприятиях (Gartner, BlackHat и т.п.) целевой аудиторией является слушатель - именно он платит за свое участие и именно он определяет, что он хочет услышать. И поэтому организатор подстраивается именно под слушателя, а не под спонсора.

На российских конференциях обычно выступления идут в один, максимум, в два, потока. Отчасти это сделано потому, что докладчиков от спонсоров ограниченное количество. Если включать в программу некоммерческих докладчиков, то либо это всплывет (и коммерческие докладчики начнут возмущаться), либо аудитория пойдет на докладчиков, которым не нужно рекламировать свои продукты и услуги. Коллизия, вытекающая из ориентации на спонсоров. На RSA Conference было... 30 параллельных потоков, посвященных своим темам:


Может сложиться впечатление, что спонсорские выступления лидируют, но это не так. Из 311 докладов (трехсот одиннадцати) только 20 было спонсорских - остальные вендор-независимые. Да, была завуалированная реклама, но она была ненапряжной и никогда (их тех докладов, что я слышал) про конкретные продукты. Краудсорсинговые темы выбирались путем голосования на сайте конференции (демократия в действии).

Кстати, о сайте. Тоже хороший пример грамотной организации онлайн-площадки для мероприятия. На нем задолго до начала мероприятия началось продвижения - заметки в блоге от разных экспертов, видео от участников, аннотации будущих докладов и т.п. Та идея, о которой я твержу различным организаторам наших мероприятий уже давно. С помощью сайта можно начать заранее заинтересовывать аудиторию, которая будет ориентироваться не только на программу, которая часто еще и публикуется всего за пару недель до мероприятия и участников не остается времени на принятие решения.

Но вернемся к самому мероприятию. Число параллельных потоков - не единственное разительное отличие RSAC от других конференций. Хотя наличие 30 потоков не гарантировало попадание на них. Да-да, несмотря на оплату 2000 долларов за конференцию, на поток можно было и не попасть из-за переполненности зала. Сами доклады длились по 50 минут. Не 15, не 20 и даже не 30 минут; целых 50. Этого достаточно, чтобы адекватно раскрыть тему, не пытаясь вложить кучу информации в небольшой временной тайм-слот.

Вот так обычно выглядела очередь на доклад (она доходила до 500 метров):


Чтобы не заблудиться среди хвостов очередей, на их окончаниях ставили персонал с вот такими табличками, которые двигались вместе с очередью.


Ну а уж если места не хватило, то картина была такая:


Еще одним отличием стало разнообразие форматов. У нас обычно все ограничивается схемой 1П (послушать) или 2П (послушать и посмотреть демо). На RSAC модель была 6П - послушать (обычные сессии), посмотреть демо, пощупать (можно было на IoT-потоке в отдельном зале поиграться с уязвимыми домашними Интернет-устройствами), потренироваться (было несколько лабораторных работ разного уровня - от построения стратегии ИБ предприятия и целого государства и заканчивая защитой промышленных сетей), поговорить (так называемые Peer2Peer-сессии, на которых до 25 человек за круглым столом обменивались мнениями и опытом по различным темам) и познакомиться (Dinner for 6, то есть ужин, где за столиками сидели по 6 человек, которые могли познакомиться и общаться).

Киберучения по обеспечению ИБ государства в кризисной ситуации 
Peer2Peer-сессия про угрозы ИБ при управлении цепочками поставок
Лаба по безопасности промышленных сетей
"Песочница" по безопасности промышленных сетей
SANSовские "сетевые войны"
Ключевые выступления (keynote)
Выступления по RSAC TV
Дискуссии с отраслевыми экспертами
Из других форматов донесения информации стоит отметить выступления в брифинг-центре (вот это была явная реклама, но уже в рамках выставки, о которой я напишу отдельно), песочницу (доклады по теме IoT и промышленной ИБ в виде подиума, вокруг которого собирались заинтересованные слушатели), тренинги (проводились SANS), семинары (были посвящены лидерству в ИБ и управлению рисками), форумы (велись отраслевыми ассоциациями - CSA, ISSA, CForum и т.п.) и телевидение RSAC TV.


Я смог побывать на разных вариантах сессий - все было организовано на высоком уровне. Но я не устаю отмечать качество контента. Работа программного комитета, над которым не довлели спонсоры, выше всяких похвал. У меня даже сложилось впечатление, что программа RSA Conference напоминает мини-MBA, где раскрываются ключевые и важнейшие темы, которые волнуют руководителей по ИБ - от выхода на уровень топ-менеджмента (этому было посвящено не менее пяти выступлений) до количественного измерения различных аспектов ИБ, от трендов в области угроз и ИБ до работы с персоналом. Из несколько десятков докладов, что я послушал, не было ни одного неполезного и из которого бы я не извлек что-то новое и интересное для себя. И, блин, как им удалось такое количество докладов сделать без рекламы?.. Не устаю удивляться :-) Кстати, нередко, когда выступающих было двое - тоже интересная форма подачи материала (у нас такое редко бывает).


Материалы были выложены заранее - и это тоже необычно. Хотя, если рассудить, то это было логично. При наличии 300 докладов и невозможности их посещения всех, стоило заранее ознакомиться с докладами, чтобы выбрать, на что идти. Это очень сильно помогло лично мне, когда я формировал свою программу посещения презентаций. Очень понравилось приложение конференции, но про него я напишу отдельную заметку (там есть, на что обратить внимание).

Русскоговорящих участников на конференции я не встречал или это были представители Лаборатории Касперского (они были большой делегацией) и местных компаний. Все-таки курс национальной валюты сыграл свою не самую лучшую роль. Даже при ранней регистрации надо было бы выложить 1600 долларов, что по нынешнему курсу составляет свыше 100 тысяч рублей. Поздняя регистрация обходилось уже в 2200 долларов, то есть 150 тысяч. Примерно в такую же сумму обошлось бы проживание и около 50 тысяч стоили бы билеты. Выложить 400 тысяч за участие в конференции - на это готовы немногие компании. В прошлые годы это стоило вдвое дешевле, поэтому и русских было побольше. А вот прекрасной половины человечества, наоборот, было много. Для них даже были отдельные сессии, на которых обсуждались типично женские вопросы - работа в мужском коллективе и т.п.

Завершение конференции я бы поделил на две части. В четверг была тусовка Codebreakers Bash на бейсбольном стадионе, отданном на растерзание нескольким тысячам безопасников, которые радовали пивом, закусками, игровыми автоматами, фейрверками, экскурсиями по полю и другим местам стадиона, концертом Шэрил Кроу и т.п.


А в пятницу финальным аккордом стала пленарная дискуссия с Шоном Пенном, актером и режиссером.


На закономерный вопрос: "А причем тут Шон Пенн и ИБ?", могу только поделиться своим мнением. После пяти очень насыщенных и интенсивных дней погружения в ИБ, нужна была некоторая разрядка. При этом, привлечь людей можно было только некоторой известной фигурой. Шон Пенн, а в прошлом году Алек Болдуин, как раз и были такими персонажами. С одной стороны интересно, с другой стороны - перегружает мозг от полученной информации, давая ей улечься. По крайней мере у меня было так. Не знаю, что уж там реально задумывали организаторы.


ЗЫ. У нас обычно по результатам какой-либо конференции отзывы пишутся по докладам регуляторов, которым рекламировать нечего и они делятся своими планами или результатами работы. Доклады вендоров полны рекламы и писать про них бессмысленно. На RSAC было с точностью до наоборот - выступлений регуляторов не было вовсе (кроме ключевых выступления АНБ, минобороны и генпрокурора - о них я еще напишу), а вот доклады именно представителей вендоров, консультантов, вузов и т.п. организаций были действительно интересно, так как вообще ничего не рекламировали (ну или почти ничего). Посколько докладов я посетил немало, то в ближайшие недели буду делиться наиболее запомнившимися мне идеями и мыслями. Там было немало полезного и для нашего рынка.

ЗЗЫ. Кстати, в ФБ возник вопрос о том, поехал бы я за свои деньги на это мероприятие? Интересный вопрос, на который четкого ответа у меня нет, так как все-таки я сейчас нахожусь немного в иной роли. Но как монетизировать и "отбить" такую поездку я бы нашел. Уж точно стоит посещать такое мероприятие журналистам и владельцам порталов по ИБ (тем для статей и заметок потом будет у них много), интеграторам в поисках новых ниш и продуктов, в том числе и для российского рынка (хотя именно тут, возможно, лондонская InfoSecurity будет поинтереснее), стартаперам (посмотреть, как подают себя на американском рынке, который для многих является мечтой). 

3.3.16

Уральский форум: финальный аккорд

Что еще запоминающегося с точки зрения новостей от регуляторов прозвучало на Уральском форуме? Пожалуй, выделю еще несколько моментов, на которые стоит обратить внимание:
  • Планируется законодательно закрепить право Банка России по нормативному регулированию вопросов, связанных с обеспечением информационной безопасности всей информационной инфраструктуры кредитной организации и всех видов информации, обрабатываемой в кредитной организации, в том числе информации, отнесенной к категории банковской тайны. Иными словами, опыт 27-й статьи ФЗ-161, которая наделяет ЦБ правом устанавливать требования по защите информации при осуществлении денежных переводов и контролировать их исполнение, хотят распространить и на другие сферы, попадающие в прицел регулятора. Когда это произойдет пока непонятно, но у регулятора есть желание сделать это поскорее.
  • В рамках СТО БР ИББС должна появиться РС по квалификации персонала, чтобы новичкам можно было ориентироваться на набор знаний и умений, а уже опытным - оценивать сотрудников при найме. Сроки появления этого документа пока не объявлены. Вообще в утвержденном плане работ ПК1 ТК122 на 2016-2017 годы этого документа нет - это новация. Но квалификация - это боль для многих организаций, поэтому неслучайно про нее заговорил и ЦБ. Первый зампред Швецов в своем выступлении даже упомянул, что по инициативе ЦБ сейчас переводится некий лондонский курс по кибербезопасности, который может в долгосрочной перспективе (5 лет) стать обязательным для сотрудников, мечтающих пойти в банковскую ИБ.
  • У банковского надзора есть желание реализовать систему надзорных мер, учитывающую результаты контроля информационной безопасности. Как это будет, не до конца понятно, но в кулуарах даже звучала мысль о том, что надо взять за основу Базель II/III и привязать требования по достаточности капитала (а они уже введены в России) к уровню безопасности, который является некоторой дифференциальной величиной, зависящей и от уровня защищенности, оцениваемого в рамках надзорных мероприятий, и от числа инцидентов, произошедших в организации, и от числа похищенных в банке средств. Но пока это дальняя перспектива и сроки ее реализации не озвучивались (явно не раньше проведения революции по изменению 382-П и перевода СТОБР в разряд ГОСТа).
  • ДНПС планирует во второй половине 2016 года выпустить "Рекомендации по обеспечению устойчивости инфраструктуры финансовых рынков к угрозам кибербезопасности" (в развитие Письма Банка России от 29.06.2012 №94-Т "О документе Комитета по платежным и расчетным системам "Принципы для инфраструктур финансового рынка"). И хотя к инициативам ДНПС в области ИБ я отношусь скептически, они уже и примерную структура этого документа имеют:
    • Корпоративное управление
    • Идентификация
    • Защита
    • Обнаружение
    • Реагирование и восстановление
    • Тестирование
    • Ситуационная осведомленность
    • Обучение и совершенствование.
Вот такая картина вырисовывается по итогам Уральского форума. Много планов, как краткосрочных, так и долгосрочных. Много полезных вещей. Что из этого будет реализовано, пока не знаю - будем ждать. А пока могу подвести черту под серией заметок про Уральский форум. Ключевые, на мой взгляд, вещи я изложил.

2.3.16

Уральский форум: предварительная отчетность по инцидентам

С отчетность по инцидентам вышла промашка; очередная. Я уже в прошлом году высказывался по поводу того, что мне не совсем понятно, зачем ДНПС собирает 203-ю форму отчетности, если он не публикует никаких ее сводных результатов. А все, что он публикует (о сумма похищенных средств с карт и из ДБО), - это не более чем PR и игра на публику; большого смысла эти цифры не имеют и в деятельности банковских служб ИБ не помогают. Меня мало волнуют как таковые суммы украденных средств - гораздо интересней, как и почему это происходит. Но вот именно эти данные ДНПС и скрывает (или не не знает, как их интерпретировать, или просто так и не обработал за все эти годы).

В этом раз вопрос о публикации отчетности опять возник. И представитель ДНПС ответил на него со всей прямотой - 203-я форма отчетности является внутренней и публиковаться не будет. Максимум, на что можно рассчитывать, - это на публикацию цифр потер, как и в прошлом году. В скором времени этот отчет будет опубликован на сайте Банка России, а пока можно ознакомиться с предварительными цифрами: 

Реальные и предотвращенные хищения в ДБО
Хищения по картам
На вопрос, а как тогда получать информацию о том, где и как злоумышленники чаще всего творят свои темные дела, представители ЦБ отправили всех в FinCERT, который рассылает, если не статистику, то уведомления об атаках злоумышленников. По статистике FinCERT за первые месяцы его работы распределение атак по типам выглядит следующим образом:

Не густо, если учитывать, сколько информации заполняется в 203-й и 258-й формах по инцидентам. Но, видимо, не судьба...

Зато было интересно услышать мнение, что отчетность по СТО БР в определенной перспективе отомрет. Она и сейчас-то постоянно вызывает вопросы - зачем при наличии 202-й отчетности еще и отправлять цифры по СТО БР ИББС. Да еще и в другое подразделение (в ГУБЗИ, а не ДНПС). Но скоро это прекратится и останется только одна отчетность, которая возьмет в себя лучшее от всех существующих сегодня форм по информационной безопасности. Примерный срок этого счастья такой же, что и переход ЦД на обязательные ГОСТы и внесение долгосрочных изменений в 382-П.

1.3.16

IBM покупает Resilient Systems

На RSA Conference компания IBM объявила о намерении приобрести Resilient Systems, в России неизвестной, а в мире занимающейся консалтинговыми услугами и своей платформой по автоматизации расследования инцидентов. Гораздо больше известен один из руководителей Resilient Systems - Брюс Шнайер. Размер сделки не известен.

А вообще про стартапы в ИБ, сделки слияния и поглощения, правильный выбор ИБ-стартапа на RSA Conference говорилось и будет говорится много.



Уральский форум: изменения 382-П в краткосрочной перспективе

Рассмотрев в предыдущей заметке, что ждет 382-П в долгосрочной перспективе, посмотрим на то, что обещает ЦБ сделать в самом скором времени. Речь идет о двух крупных (помимо разной мелочевки) поправках:
  • установлении правил организации работ и оценки соответствия автоматизированных банковских систем и приложений, применяемых в национальной платежной системе 
  • формировании правовой основы для применения средств, обеспечивающих разделение контуров подготовки и подтверждения поручений на осуществление перевода денежных средств.
С оценкой соответствия на сегодняшний день самая непонятная тема. На форуме про нее ничего конкретного не сказали, за исключением некоторых моментов. Во-первых, Банк России не хочет делать обязательную сертификацию АБС и платежных приложений. Это последнее, на что ЦБ пойдет. Во-вторых, делаться это будет в рамках законодательства о техническом регулировании, а не через саморегулируемые организации (этот вариант, наряду с техрегулированием, озвучивали в прошлом году). В-третьих, речь идет не о классической оценке соответствия ПО, а контроле процесса соблюдения жизненного цикла банковского ПО. Но пока непонятно как это будет происходить. Все-таки ЦБ не имеет полномочий над разработчиками софта и это является основным камнем преткновения в данном вопросе. Наверное, поэтому вступление в силу данной части нового 382-П запланировано по истечении 360 дней с момента опубликована нормативного акта, который сам должен быть введен в действие в первой половине 2016-года.

С разделением контуров ситуация немного иная - там все проще. Требование разделения контуров подготовки и подтверждения поручений на осуществление перевода денежных средств применяется "при осуществлении переводов денежных средств с использованием сети «Интернет» и (или) размещении клиентских компонентов на средствах вычислительной техники, для которых оператором по переводу денежных средств не обеспечивается непосредственный контроль защиты информации от воздействия вредоносного кода".

Разделение реализуется путем внедрения следующих защитных мер:

  • идентификация и аутентификация клиента при подготовке и при подтверждении электронных сообщений
  • возможность использования клиентом независимых программных сред для подготовки и подтверждения электронных сообщений
  • возможность контроля клиентом реквизитов распоряжений (пакета распоряжений) на осуществление переводов денежных средств при подготовке электронных сообщений и их подтверждении
  • реализация оператором по переводу денежных средств аутентификации и контроля достоверности (сверки) реквизитов распоряжений (пакета распоряжений) на осуществление переводов денежных средств входных электронных сообщений, полученных от клиента, на основе аутентификационных данных, сформированных с использованием реквизитов распоряжений (пакета распоряжений) на осуществление переводов денежных средств при подготовке клиентом электронных сообщений и подтверждении клиентом электронных сообщений
  • удостоверение оператором по переводу денежных средств распоряжения клиента только в случае положительных результатов аутентификации и контроля достоверности (сверки) реквизитов распоряжений (пакета распоряжений) на осуществление переводов денежных средств входных электронных сообщений.
Понятно, что при очевидной простоте этих требований, реализовать их будет небыстро и недешево. Поэтому операторам по переводу денежных средств дается на их внедрение 720 дней с момента опубликования нового 382-П.

Очевидно, что требование разделения контуров реализовать можно не везде. Например, на мобильном устройстве врядли можно ожидать использования независимых программных клиентов для подготовки платежки и для ее подтверждения - это просто неудобно. Поэтому в новом 382-П будет предусмотрена и альтернатива, уже знакомая по текущей редакции:

  • ограничение максимальной суммы перевода денежных средств за одну операцию и (или) за определенных период времени
  • определение перечня возможных получателей денежных средств
  • определение временного периода, в который могут быть совершены переводы денежных средств
  • определение географического местоположения устройств, с использованием которых может осуществляться подготовка и (или) подтверждение клиентом электронных сообщений
  • определение перечня устройств, с использованием которых может осуществляться подготовка и (или) подтверждение клиентом электронных сообщений, на основе идентификаторов указанных устройств
  • определение перечня предоставляемых услуг, связанных с осуществлением переводов денежных средств.

Уральский форум: изменения 382-П в долгосрочной перспективе

Продолжая тему, начатую в прошлой заметке, сегодня мне хотелось бы поговорить о планах Банка России по изменению 382-П. На Уральском форуме таких изменений было озвучено два - в краткосрочной и долгосрочной перспективе. Начну со второго.

Кто читал 382-П, тот знает, что это непростой документ с точки зрения его структуры и построения. Большое число требований по защите информации при осуществлении переводов денежных средств, ориентация на широкий круг участников Национальной платежной системы... Это приводит к тому, что почти каждый абзац 382-П начинается со слов "оператор по переводу денежных средств, оператор услуг платежной инфраструктуры, банковский платежных агент (субагент) должен...". И так порядка двух страниц текста, у которого еще и отсутствует нормальная нумерация. И вдруг "оператор по переводу денежных средств, оператор услуг платежной инфраструктуры должен...". Заметили разницу? Сходу, наверное, нет. После двух страниц повтора глаз замыливается и вы уже не обращаете внимание на то, что из абзаца исчез "банковский платежных агент (субагент)". И так все несколько десятков страниц подробных технических требований по тому, как защищать платежную систему.


Если сравнить 382-П с ПП-584, который также посвящен вопросам защиты информации в платежных системах, то мы сразу увидим разницу. ПП-584 содержит всего 10 требований по защите, детализация которых остается за кадром. И несмотря на то, что 382-П касается защиты информации преимущественно при традиционных банковских взаимоотношениях, текст этого нормативного акта достаточно большой. А ведь если вспомнить, что ЦБ в прошлом году озвучил планы по унификации всех требований по защите в рамках 382-П, то в нем, как минимум, не хватает требований по защите платежных карт (где ты "русский PCI DSS"), полноценных требований по защите банкоматов, требований по антифроду и раскрытия многих других вопросов ИБ кредитных организаций и других участников НПС. Если все это добавить в текст 382-П читать и воспринимать его станет вообще невозможно.

Отсюда и возникает идея, которую в долгосрочной перспективе и хочет реализовать ЦБ, - убрать из 382-П все глубоко технические моменты по защите информации, оставив в нем только концептуальные вещи. А куда же тогда убрать "технику"? Правильно, для этого и предназначен ГОСТ, о котором я писал в предыдущей заметке. В итоге получается очень даже логичная конструкция:
  1. ФЗ-161 определяет необходимость защиты информации при осуществлении переводов денежных средств в рамках НПС.
  2. Положения Банка России определяют основные организационно-правовые и технологические моменты в защите информации.
  3. Детальная техническая проработка отдается на откуп национальным стандартам, имеющим обязательный статус применения.
Такая трехуровневая иерархия имеет ряд преимуществ. Во-первых, мы можем под новые технологии перевода денежных средств (банкоматы и POS-терминалы, ДБО, карты, NFC, мобильные платежи и т.п.) разрабатывать свои стандарты, не меняя вышестоящих документов. Во-вторых, на один и тот же стандарт мы можем ссылаться из разных документов второго уровня. Например, вопросы защиты в НПС у нас регулирует не только 382-П, но и 437-П для организаторов торгов. Или, например, недавно вступившее в силу положение Банка России 482-П "О порядке расчёта величины кредитного риска на основе внутренних рейтингов". Оно не касается напрямую информационной безопасности, но обязывает банки для повышения качества данных, используемых при расчете величины кредитного риска, реализовывать набор защитных мероприятий. Как понять, что надо сделать, если в 482-П, как и в 437-П, просто перечислены названия защитных мер (а по сути это названия блоков защитных мер из 382-П)? Наличие трехуровневой схемы решает и эту проблему.

Вообще, я с этой идеей ношусь уже достаточно давно. Я в первый раз ее озвучивал еще в 2008-м году на InfoSecurity Russia, но к ней мало кто прислушался. Только сейчас, по сути, регуляторы приходят к такой модели. Та же ФСТЭК реализует схожий подход - "ФЗ-149 -> приказ №17 -> методические рекомендации".


Очевидно, что реализовано это изменение будет не быстро. Оно должно случиться вместе с принятием ГОСТов Банка России, то есть, не ранее чем через 2-3 года. Но когда это произойдет, будет очень даже неплохо. Будет заложена основа для дальнейшего развития нормативных актов ЦБ в области информационной безопасности.

29.2.16

Уральский форум: СТОБР станет обязательным

Убедившись, что с июля 2016-го года национальные стандарты, определяющие требования по защите сведений ограниченного доступа, к которым может относиться и банковская тайна, и инсайдерская информация, могут быть обязательными, мы вновь возвращаемся к вопросу обязательности СТО БР ИББС Банка России. Если вспомнить предысторию, то в 2011-2012-м годах эта тема уже поднималась и Банк России хотел перевести СТО в ранг ГОСТа. Но тогда это не имело большого смысла, так как, что в статусе СТО, что в статусе ГОСТа документ ЦБ не мог перейти из разряда рекомендаций в обязательные к применению нормативные акты. Сейчас ситуация меняется, о чем и говорили на Уральском форуме.

Разумеется, не стоит ждать, что в июле СТОБР поменяет свой статус. Пройдет немало времени, прежде чем это радостное (а для кого-то и не очень) событие произойдет. Давайте прикинем, сколько времени на это понадобится. До июля точно никто никаких шагов предпринимать не будет; да и ЦБ сейчас занят новой редакцией 382-П, о которой я еще скажу дальше. Переводить текущую, пятую версию СТО в разряд ГОСТа тоже не имеет смысла, - потребуется переработка этого документа. Это займет не менее (по моим оценкам) года. Не менее еще одного года уйдет на внесение проекта нового стандарта в Ростехрегулирование, его рассмотрение и принятие. По опыту участия в ТК362 "Защита информации" могу сказать, что обычно на вступление в силу нового ГОСТа уходит около полутора-двух лет с момента его внесения в Ростехрегулирование. Получается, что у нас есть около 3-х лет на этот переходный период. Есть время подготовиться к этой "революции".

На самом деле, переводом СТОБР в ГОСТ дело не ограничивается. После того как ГУБЗИ получило контроль над 382-П (раньше за его развитие отвечал ДНПС) и вся основная нормативная база по ИБ кредитных (и некредитных, но об этом позже) организаций вновь сосредоточилась в одних руках (так было до 2012-го года), ГУБЗИ затеяло небыстрый проект по гармонизации и унификации своих требований по защите информации, которые будут разнесены на два уровня - требования технического характера уйдут на уровень ГОСТов, а требования организационно-правового и технологического характера будут определяться нормативными актами Банка России - положениями и указаниями. Из этого вытекает и логичный вывод о том, что 382-П также претерпит серьезные изменения, о которых я расскажу в следующей заметке.

Может ли ГОСТ быть обязательным? Теперь может!

4 года назад я написал заметку про "обязательность" национальных стандартов (ГОСТов), которые могли получить статус обязательного применения не только путем включения упоминаний в ТЗ, но и в том случае, если автором ГОСТа был один из 4-х регуляторов в области защиты информации ограниченного доступа - ФСТЭК, ФСБ, МинОбороны и СВР. Шли годы и ситуация изменилась.

В июле 2015-го года был принят новый закон №162-ФЗ "О стандартизации в Российской Федерации" (на сайте "Российской газеты", в Консультанте, в Гаранте, у Президента). Согласно данному закону, а точнее его 6-й статье, в том случае, если речь идет о "стандартизации в отношении оборонной продукции (товаров, работ, услуг) по государственному оборонному заказу, продукции, используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, продукции, сведения о которой составляют государственную тайну, продукции, для которой устанавливаются требования, связанные с обеспечением безопасности в области использования атомной энергии, а также в отношении процессов и иных объектов стандартизации, связанных с такой продукцией", то такие стандарты являются обязательными к применению. Порядок такой стандартизации устанавливается Правительством РФ.

Этот закон вступил в силу 29-го сентября 2015-го года, но в полной мере (всеми своими статьями, включая и 6-ю) он заработает с 1-го июля 2016-го года. С этого момента (и после опубликования соответствующего Постановления Правительства, на что тоже понадобится некоторое время) национальные стандарты по информационной безопасности смогут уже безо всяких обиняков получать статус обязательных к применению, что открывает новые возможности для всех федеральных органов исполнительной власти, наделенных правом создавать свои собственные стандарты.

В законе говорится еще много чего о процедуре разработке и принятия ГОСТов и других документов по стандартизации, о признании международных стандартов и других вопросах, но в контексте последующих заметок я хотел остановиться только на одном аспекте нового закона - обязательности применения ГОСТа по защите информации ограниченного доступа.