31.3.08

Жизненный цикл по ИБ

Интересная ситуация сегодня возникла на круглом столе по безопасности. Возник вопрос "каков жизненный цикл системы защиты и сколько он длится?" Казалось бы вопрос тривиальный, ан нет. Ответы на него ярко показали три совершенно разных точки зрения на эту тему. Итак, ответ первый, прозвучал из уст представителя Microsoft. Жизненный цикл системы защиты определяется сроком ее актуальности и нестарения. Как только она устаревает и появляется новая версия, жизненный цикл заканчивается. Логично, в общем.

Вторая версия была озвучена представителем "Инфотекс" - "жизненный цикл системы защиты определяется сроком действия ее сертификата, т.е. 5 лет". Тоже логчиная позиция. Т.к. без сертификата почти ни одна СЗИ не может существовать, то срок ее жизни определяется сроком действия сертификата.

Третья версия была озвучена мной. "Жизненный цикл СЗИ определяется бухгалтерией заказчика и согласно российским финансовым требованиям составляет 7 лет или 3 года (если используется ускоренная амортизация)". Моя позиция тоже логична.

Кстати, интересное различие в позициях. Две рассматривают цикл с точки зрения производителя, одна - с точки зрения заказчика. Отчасти это действительно так, но в любом случае жизненный цикл все-таки должен зависеть немного от других критериев и, в первую очередь, от потребностей организации и ее задач, а не от каких-либо внешних факторов (хотя их тоже нужно учитывать).

ЗЫ. На Западе такой проблемы, кстати нет ;-)

27.3.08

Впечатления от Russian CSO Summit

25-го закончился двухдневный первый в России Russian CSO Summit. Что могу сказать про это мероприятие? Оно мне понравилось. За последние годы первая конференция, которая сделала акцент не на продуктах, не на рекламных докладах, а на общении руководителей службы ИБ. Не все, конечно, получилось, как хотелось, но в целом очень пристойно. Респект организаторам. А теперь по пунктам:

1. Как обычно зажег Михаил Емельянников, известный своим критическим взглядом на российское законодательство. В этот раз он рассказывал про тонкости выполнения законов "О персональных данных" и "О коммерческой тайне". Эмоциально, профессионально, по делу... Очень интересно было (хотя для частых слушателей или читателей М.Емельянникова нового было немного).

2. Второй запомнившийся доклад - выступление Касперского. Ну что сказать?.. Эмоционально и живенько, но... То же я слышал и пять лет назад (меняется только фактография) - криминал, мафия, кибер-Интерпол. Запугивать таким образом можно журналистов, но не специалистов, собравшихся на мероприятии. У меня даже сложилось впечатление, что он последнее время только для журналистов и выступает. Неприятный осадок остался после некоторых высказываний Евгения, которые несоответствовали действительности. В частности он заявил что лаборатория Wabi Sabi Labi, торговавшая уязвимостями, давно закрыта, а ее организаторы посажены в тюрьму. А это "не есть факт", как говорилось в "Короне российской империи". Что характерно, на следующий день с утра выступал Эдди Виллемс из Лаборатории Касперского (Бенелюкс). Так вот он рассказывал почти тоже самое, с меньшей эмоциональностью и чуть большей детализаций.

3. Интересной оказалась секция про повышение осведомленности. Юрий Лысенко (РосЕвроБанк) и Денис Андреевский (Вымпелком) поделились своим опытом организации данного процесса. Особенно порадовало выступление Вымпелкома - они продвиулись дальше многих в данной направлении.

4. Очень понравилось выступление Антона Чувакина. Он высказал ряд прогнозов и развенчал несколько мифов в области ИБ. Один из них касался управления рисками. По его словам, некоторые специалисты сейчас сходятся во мнении, что риски и ИБ - вещи несовместимые на сегодняшний день. Несмотря на крамольность этой мысли я с ним согласен - я об этом говорил и писал уже не раз. Если мы не можем посчитать вероятность наступления риска и стоимость ущерба (а так оно и есть), то как можно считать риски непонятно.

5. Так получилось, что после высказывания Антона о профанации риск-менеджмента проводилась секция про него ;-) И там как раз говорили про вычисление рисков. Первым выступал гендиректор Диалог-Науки Виктор Сердюк. А он видимо выступление Антона не слышал ;-) Выступая как по написанному, Виктор оставил двойственное впечатление. Из его выступления родилась бы отличная кандидатская. Но вот как он на практике это все применяет, непонятно... Например, он по традиции наших страховых компаний воспринимает информацию, как материальный (!) актив. Упомянув про то, что риски можно оценивать количественно и качественно, рассказ шел только про последний вариант. Одним из применений управления рисками он назвал обоснование инвестиций. На мой вопрос, как качественная оценка рисков позволяет обосновать финансовые (т.е. количественные) показатели, он так и не смог ответить, сославшись, что все его заказчики не требовали количественной оценки рисков.

6. Последняя интересная дискуссия (на последней секции "Как не быть директору по ИБ уволенным?" я не присутсвовал - улетел в командировку) касалась разработки эффективной стратегии ИБ-безопасности. Но эта тема почти не поднималась - все участники сосредоточились на вопросе "Как оценить эффективность ИБ?". Правда к единому и понятному мнению так и не пришли - каждый с пеной у рта доказывал свою позицию (даже до конфликта чуть дело не дошло). Хотя на мой взгляд тут все просто (относительно, конечно). Есть три уровня измерения эффективности ИБ. Первый - измерение результативности ИБ для самой ИБ. Например, число машин с установленным антивирусом. Второй - измерение оптимальности достижения результата. Например, сколько времени и денег ушло на установку антивирусов. Первые два уровня ориентированы на оценку службы ИБ самой собой. А вот третий уровень - оценка эффективности в бизнес-показателях, наиболее интересна. Тут тоже есть свои методы, но это уже отдельный разговор.

В целом мероприятие получилось. Я давно не видел, чтобы на мероприятии было столько руководителей служб информационной безопасности. Да еще чтобы они выходили на трибуну и делились свои опытом. В кулуарах прозвучало интересное высказывание на тему выступающих: "Чем больше человек выступает и делает реплики с места, тем больше вероятность, что он ищет работу". К отдельным выступающим это было как никогда к месту. Хотя многие докладчики действительно "болели" за дело и делились своим опытом с коллегами. Так что первый блин оказался не комом.

21.3.08

Ответ на комментарий к моей статье

В мартовском номере Connect у меня вышла статья "Встроенные механизмы защиты", в которой говорится в частности о том, что многие сервисы безопасности опускаются на уровень сети. В качестве примера привожу аутентификацию. В этом же номере напечатан комментарий Светланы Конявской из ОКБ САПР, которая утверждает, что аутентификация пользователя должна производиться только на том или ином компьютере или сервере, к которому пытается достучаться пользователь. Мотивирует Светлана это тем, что внутри проводов не бывает людей, а только сетевые пакеты.

Однако вынужден Светлане ответить, что аутентификация на уровне решает очень важную задачу, которую не в состоянии решить AAA-системы на защищаемых узлах. Речь идет о предотвращении сетевых атак, например, DoS, или выполнении иных несанкционированных действий, которые не требуют доступа к конкретным серверам и ПК. И пропустив их в сеть (а Светлана предлагает сделать именно это) мы получаем весь тот спектр проблем, которые сегодня регулярно попадают в сводки новостей - атаки "отказ в обслуживании", пассивное прослушивание сети, подмена трафика и другие действия, не требующие вообще никакого доступа к защищаемым ПК/серверам.

ЗЫ. Хотя в оправдание Светланы надо сказать, что она работает в компании, которая никогда не "светилась" на уровне сети. Все решения ОКБ САПР ("Аккорд", "Шипка", АМДЗ и др.) касаются только защиты персональных компьютеров и ничего "не знают" о том, что они могут взаимодействовать еще и по сети.

ЗЗЫ. Следом за моей статьей в этом номере идет статья Светланы, в которой говорится, что криптография - это самое модное сегодня направление в области защиты информации, и что пользователи самый первый вопрос задают о максимальной длине ключа...

ЗЗЗЫ. Наткнулся на диссертацию, которую защищала Светлана Конявская. Ее название "Семантическая деривация в структуре числовой оппозиции существительных : Pluralia tantum в истории русского языка"...

Microsoft покупает Komoku

Microsoft, давно не замеченная в поглощениях игроков рынка ИБ, на днях приобрела американскую компанию Komoku, специализирующуюся на поиске руткитов.

Первая особенность сделки в том, что Komoku - компания, созданная на деньги DARPA, исследовательского агентства МинОбороны и Министерства национальной безопасности. Вторая особенность - Komoku разрабатывает не только программные (решение Gamma), но и аппаратные решения. В частности CoPilot - PCI-карта, которая мониторит файловую систему и оперативную память с целью поиска руткитов.

Третья интересная особенность - партнерство Komoku и Symantec. Не исключено, что Symantec вновь выступит с заявлением, как это было всегда, когда Microsoft "вторгался на его поляну".

16.3.08

Очередные поглощения на рынке IAM

Компания IBM купила Encentuate, которая была известная своими решения в сегменте идентификации и аутентификации (IAM) - усиленной аутентификации, SSO и т.д. Решения Encentuate известны в первую очередm в Америке в сегментах здравоохранения и финансах. Что получится из этой сделки пока непонятно, но ясно одно - IBM скорее всего прекратит свои OEM-отношения с PassLogix, предлагающей аналогичные решения. Хотя для PassLogix это не должно быть сильным ударом - у нее по прежнему сохраняются OEM-соглашения с RSA и Oracle.

Днем ранее Ping Identity купила у Sxip Identity ее продукт Sxip Access, выполняющий функции IAM.

Борьба на рынке IAM усиливается - в этот сегмент выходят гиганты ИТ-рынка, с которыми будет тяжело тягаться мелким компаниям, у которых останется только три пути - продаться, заключить OEM-соглашение или умереть.

Сайт Trend Micro инфицирован!

Недавно я написал про индийского антивирусного разработчика, сайт которого был заражен вредоносной программой. И вот вновь "приятная" новость, претендующая на сенсацию. Сайт Trend Micro, одного из трех мировых лидеров антивирусной индустрии, был инфицирован троянцем. Сама TM об этом написала скупо и только в своем блоге, обойдя вниманием этот факт в своей официальной новостной ленте. Более детально эта тема была расписана в InformationWeek.

Интересно, что на этой неделе были также инфицированы сайты популярного менеджера загрузки FlashGet и один из сайтов WebMoney.

В Интернете становится действительно непросто сохранить свою "девственность" ;-( Если уж такие гранды как Trend Micro, которые должны защищать нас от вирусов, сами страдают от них, то что делать нам, простым смертным? Вопрос конечно риторический...

13.3.08

Security Director 2.0 - новое мероприятие для руководителей по безопасности

Не далее как тройку месяцев назад я рассказал о первой российской конференции для руководителей служб информационной безопасности Russian CSO Summit. И вот очередное мероприятие - конференция Security Director 2.0. Почему 2.0 не понятно, но учитывая модное поветрие "2.0" (Web 2.0, Enterprise 2.0, Cisco 3.0 и т.д.) двойка в названии закономерна ;-)

Программа мероприятия заявлена достаточно интересно, но... вопросам информационной безопасности внимания там почти не уделяется. Некоторые темы конечно будут интересны и CISO (оценка рисков и эффективности системы безопасности: как обосновать затраты на СБ, снижение расходов на систему безопасности за счет конвергенции ТСБ и ИТ, взаимодействие с департаментами компании: ИТ-директор – ценный союзник и т.д.), но в любом случае эти вопросы рассматриваются с позиции именно "физиков", а не "айтишников". Ну и среди выступающих специалистов в "нашей" теме всего один человек - Михаил Левашов.

3.3.08

Купил отличную книгу - "Метрики для управления ИТ-услугами" Питера Брукса. Это первое издание на русском языке, посвященное метрикам ИТ. Это не безопасность конечно, но очень близко по теме и подходам.



Из аннотации: "Книга, адресованная в первую очередь ИТ-директорам, представляет собой общее руководство по проектированию и реализации метрик для сервисных ИТ-подразделений, работающих по стандартам отрасли. Автор берет за основу структуру процессов ITIL и опирается на ряд принципов, сформулированных в ITIL и стандарте ISO20000 (BS15000). Большое место отводится типичным проблемам, связанным с правильным применением метрик, и возможным путям их решения. Даются конкретные рекомендации по применению метрик в процессах ITIL, ISO20000 (BS15000) и других. Приводимые в книге метрики могут быть использованы и непосредственно, и в качестве отправной точки для создания набора, отвечающего специфическим потребностям организации".

Пока наткнулся на один, но серьзный недостаток - хромает перевод. "Control Objectives" переводится как "контрольные объекты". Даже не цели, а именно объекты. План действия в чрезвычайных ситуациях переведен как "чрезвычайный план", хотя по смыслу текста речь идет о плане обеспечения непрерывности бизнеса.


Книга недешевая - 800 рублей. Для российского книжного рынка - это очень недешево.

2.3.08

Trend Micro купила компанию Identum

Trend Micro купила очередного игрока рынка безопасности - английскую компанию Identum, тем самым усилив свои позиции на рынке защиты электронной почты. Надо заметить, что никаких деталей и дополнительной информации по этой сделке нет - TM ограничилась очень сухим пресс-релизом по этому вопросу.

Identum - компания малоизвестная в мире и это не случайно. Она отпочковалась от криптографической кафедры Бристольского университета, что и ограничивает круг ее известности только академическими кругами. Опасений по данному поглощению только 2. Во-первых, теория и практика - это разные вещи, а продукты Identum не имели широкой распространенности и массированного тестирования. А во-вторых, Trend Micro недавно купила Provilla и не факт, что у нее остались ресурсы для эффективного внедрения еще и криптографических механизмов в свои решения.

Нельзя сказать, что Trend Micro была первой, кто решила дополнить свои решения по защите почты функциональностью по шифрованию почты. Например, IronPort, которая сейчас входит в состав Cisco, перед своим поглощением купила компанию PostX, которая занималась тем же, что и Identum, а McAfee купила SafeBoot.

27.2.08

"Что? Где? Когда?" по безопасности от Microsoft

Чем известна программа "Что? Где? Когда?"? Возможностью заработать деньги за свои знания. Компания Microsoft решила воспользоваться столь грамотной идеей и создала русскоязычный ресурс Security FreeShop. Суть проста - вы регистрируетесь и участвуете в различных опросах и тестах, которые отличаются уровнем сложности и количеством баллов за правильные ответы. Темы вопросов тоже различаются, но все крутится вокруг безопасности - Office 2007, MS SQL, Vista, MOM, Forefront, Windows 2008. Предварительно можно прослушать разные вебкасты по интересующим темам.

Пройдя тесты и набрав энное количество баллов, вы получаете возможность потратить их на различные товары - от дисков и брошюр (по 5-10 баллов) до рубашек (100 баллов), Bluetooth-гарнитур (500 баллов), GPS-навигатора (550 баллов) или очков с плеером (500 баллов).

ЗЫ. Доставка только на корпоративный адрес.

Как я подхватил троянца. Послесловие

Прошел уже месяц после опубликования материала "Как я подхватил троянца". Страсти поутихли и я не думал возвращаться к этой теме, если бы случайно не наткнулся на второе бурное обсуждение этой темы, которое я изначально пропустил. Речь идет о блоге arcanoid'а. Взыграло ретивое и я решил вновь вернуться к этой теме.

Итак тезисно:
  1. Статья писалась в процессе лечения, поэтому у нее отсутствует нормальное начало и концовка.
  2. Я специально не разбирал ситуацию, почему и где я подхватил троянца. Собственно не так это важно. Возможно для ИБ-исследователя или аналитика - это было бы интересно, но не для меня. Я давно не занимаюсь сугубо технической работой, которой увлекался еще несколько лет назад. Сейчас у меня малость иная роль как в компании, так и по жизни. Поэтому причина заражения должна интересовать наш ИТ, а не меня. И уж поверьте, выводы ими были сделаны ;-)
  3. Я не раскрывал всех секретов нашей работы нашего ИТшного подразделения, из чего многие сделали выводы, что я лох и занимался не своим делом. Повторюсь в очередной раз - я не являюсь сотрудником ИТ-службы. Более того, я сотрудник бизнес-подразделений и поэтому не по рангу мне заниматься этой работой - мне платят за другое. И такова будет позиция 99% людей. Но эти 99% моих статей не читают (за редким исключением), в отличие от оставшегося 1% айтишников и безопасников, которым мои действия показались лоховскими ;-)
  4. Я не занимаюсь выбором софта для компании и даже не влияю на его выбор. Этим занимается отдельное подразделение. Более того, в любой уважающей себя (и крупной) компании процесс выбора и тестирования софта занимает время и ресурсы. В таких компаниях НЕВОЗМОЖНО встретить самые последние версии софта сразу после их появления (исключая бета-тестеров). Поэтому рекомендации снести "винду", "осла", mcafee и т.д. я считаю неконструктивными и проистекающими от того, что люди не работали в крупных компаниях и не понимают их специфики.
  5. Если статья написана от первого лица, не значит, что все в ней описанное происходило от первого лица.
  6. Если в статье не написано что-то, не значит что этого не было. Мне казалось это логичным, но, например, многие стали меня обвинять в том, что я не обратился в ИТ-службу. А кто-то посчитал, что я целенаправленно скрыл от ИТ этот инцидент (не забыв его пропиарить в Интернете). Где это на написано? Правильно, нигде. Тему взаимодействия с ИТ и правоохранительными органами Украины (оттуда был зафиксирован адрес, на который троян пытался влезть) я вообще в статье не рассматривал. И сделал это целенаправленно.
  7. Только один человек обратил внимание на временные нестыковки, но никто не сделал из этого никаких выводов. Никто не подумал, что время, отмеченное в статье может отличаться от реального в разы.
  8. Никто не удосужился разобраться в мотивации именно таких моих действий. Как обычно читатели смотрели на статью с позиции читателя, более того, со своей позиции. Но это классический грех.

Ну и напоследок... Никому даже в голову не пришло, что это может быть всего лишь литературный труд, замаскированный под реалити ;-) Кстати, мотивов для такой статьи "радетели земли русской" тоже напридумывали множество, начиная от рекламы Cisco Security Agent и саморекламы меня любимого и заканчивая рекламой Касперского. Я сам могу подбросить еще парочку мотивов - "просто писАлось", проводилось социологическое исследование на тему реакции широкой общественности на такой материал и его автора, надо было деть куда-нибудь наброски статьи и я быстро склепал такое творение...

Кладезь полезной информации ;-)

20-21 февраля мы проводили Cisco Security Summit, но дело даже не в этом. На конференции были озвучены следующие темы:
  • Как связать безопасность с бизнес-стратегией предприятия?
  • Управление информационной безопасностью с помощью ISO 27001, ISM3, ISF, ISO 13335 и других международных стандартов
  • Архитектура информационной безопасности
  • Обеспечение информационной безопасности в контексте стандартов ITIL и CoBIT
  • Требования стандартов PCI DSS и ISO 17799 и другие

Если вдруг кому-то интересно, то презентации выложены на http://my.cisco.ru/materials/?action=view&id=141

24.2.08

Антивирусный вендор рассылал вирусы

Уж сколько раз твердили миру, что в безопасности понятие "доверие" является эфемерным. Лет двенадцать назад в сети ФИДО в эхоконференции, в которой распространялись обновления к Dr.Web, было распространен update, установка которого приводила к форматированию жесткого диска.

После этого было множество случаев, когда различные софтверные вендоры распространяли на дисках со своим ПО вирусы и черви. Особенно часто это происходило с разными подразделениями Microsoft. В прошлом году троянец засел на сайте компании ЛАН Крипто и пытался заразить всех посетителей. И вот пару недель очередной инцидент. Сайт индийского антивирусного разработчика AvSoft Technologies был взломан и на него был инсталлирован вредоносный код, заражающий компьютеры посетителей.

13.2.08

Infowatch и Perimetrix: что произошло?

Новость, пахнущая скандалом, - компания "Компьюлинк" учредила ООО "Периметрикс", костяком которой стали выходцы из Infowatch. Повторять новость не буду - ее можно прочитать в Интернет. А вот вопросы, и немало, возникают.

Во-первых, сомнительным выглядит тот факт, что "Периметрикс" будет заниматься тем же, что и Infowatch. Все бы ничего и можно было бы утверждать о формировании рынка DLP в России, если бы не тот факт, что в Периметрикс ушли люди из Infowatch, компании, которая работала только в сегменте контроля утечек информации и предотвращения инсайдерских угроз. Масла в огнь подливает тот факт, что нынешний гендиректор Infowatch утверждает, что у нее есть данные, что бывший гендиректор Infowatch перед уходом скопировал часть исходных кодов. Правда в суд никто пока подавать не планирует.

Во-вторых, достаточно интересным выглядит заявление гендиректора Периметрикса о том, что у него есть 10% акций Infowatch. Известно немало случаев, когда даже миноритарные акционеры сильно портили кровь компаниям, чьими акциями они владели.

В-третьих, учитывая уход команды из 14 человек из Infowatch осенью 2007 года и желание начать продажи во втором квартале 2008 года, получается, что на разработку продукта будет затрачено меньше года. В то же время председатель совета директоров "Компьюлинка" заявил о том, что продукт "Периметрикса" разрабатывается с начала 2007 года. Даже если это и правда, все равно с трудом верится, что за год можно создать продукт корпоративного класса. Я не слышал, чтобы в России были такие прецеденты в области безопасности. Особенно смущает тот факт, что "Периметрикс" не просто замахнулся на обычную DLP-систему, аналогичную Infowatch. Он решил сделать систему защищенного документооборота, в которой информация контролируется с момента ее создания и далее, на всех этапах ее жизненного цикла. Помня многократные попытки продвинуть идею электронного документооборота в России и очень небольшое количество реально внедренных систем, я скептически отношусь к идее такого продукта. Буду рад, если я окажусь неправ.

В-четвертых, смущают цифры обещанного роста "Периметрикса". С 5 млн. долларов в 2008 году до 30 млн. в 2010 г. 600% роста за 3 года?! В 600% я еще могу поверить; особенно с нуля. Но в 30 миллионов?.. В это мне не позволяет поверить некоторый опыт работы на российском рынке безопасности. Хотя амбициозные заявления, особенно для аналитиков и журналистов, - это нормальная практика в PR-кампании любой компании.

Резюмируя, хочется отметить, что ситуация выглядит неоднозначной. Взаимные упреки и "наезды" двух компаний друг на друга врядли положительно скажутся как на репутации обеих компаний, так и на рынке в целом. Хотелось бы пожелать коллективам обоих компаний все-таки придти к взаимопониманию и согласию.

11.2.08

ИТ-безопасность автомобиля

Бродя на просторах Интернета, с удивлением наткнулся на сайт, посвященный конференции "Embedded Security in Cars". Разумеется я знал, что в автомобилях активно используются различные информационные технологии. И разумеется кто-то решает вопросы информационной безопасности в автомобилях (а не просто в автомобильной промышленности). Но... я не думал, что кто-то проводит специализированные конференции полностью посвященные этой теме. Но нет... есть и такие.

"Embedded Security in Cars" проводится уже в 6-й раз и все время в Германии - меняются только города (Мюнхен, Берлин, Гамбург, Кельн и т.д.). Из активных участников-автопроизводителей на конференции засветились только Ауди и BMW. Из рассматриваемых тем:
- защищенное взаимодействие между автомобилями
- предотвращение утечки информации
- управление цифровыми правами (DRM)
- защищенная загрузка ПО в бортовой компьютер
- использование ИТ для предотвращения кражи автомобиля
- разработка стандартов безопасности
- защита event data recorder (аналог черного ящика в самолетах).

Сйат конференции - http://www.escar.info/index.html

7.2.08

Как я подхватил троянца

Ну вот и я попался ;-( В один прекрасный день, при запуске "проводника" (explorer.exe) мой Cisco Security Agent "ругнулся" на то, что "проводник" пытается установить соединение с 80-м портом IP-адреса 85.255.118.26. В логе это выглядело следующим образом:

"04.02.08 21:21:05: The process 'C:\WINNT\explorer.exe' (as user xxx) attempted to initiate a connection as a client on TCP port 80 to 85.255.118.26 using interface yyy. The operation was denied."

Ситуация не такая страшная, т.к. Cisco Security Agent (CSA) не дал вредоносной программе (тогда я еще не знал какой) совершить свое черное дело. Меня смутило другое - установленный у меня антивирус McAfee, работающий в реальном времени, ничего не показал. Причем уже не первый раз. В отличие от CSA, который ловит почти все (правда не говорит, что поймал). В сентябре антивирус не словил попытку подсадить мне троянца через сайт издательства "Бином" (подробнее тут) - только CSA защитил меня от этой напасти.

И вот в данном инциденте меня эта ситуация малость напрягла, т.к. сам антивирус обновляется регулярно и автоматически. Чтобы посмотреть, не пропускает ли что-нибудь его онлайновый движок, я запустил сканирование всего диска и процессов в памяти. Прошло 3 часа (все-таки 100 тысяч файлов на диске) - результата ноль. Но CSA каждый раз ругается на explorer.exe. И вот в тот же день "заглючил" также регулярно обновляемый и корректно настроенный Internet Explorer. При клике на некоторые линки он либо перекидывал меня на "левые" сайты, либо просто открывал новые окна IE и пытался показать мне какую-то рекламу. Это меня стало напрягать еще сильнее.

Тогда я решил прошерстить свой ноут другим антивирусом. Т.к. ставить на свой комп нелицензионный софт я не мог, да и возможны были конфликты антивирусных движков, я пошел по старинке на сайт Symantec и запустил Symantec Security Check. Это антивирусный онлайн-сканер, который работает путем установки на компьютер ActiveX-компонента, который и сканирует мой жесткий диск и другие ресурсы. После двух часов работы результат был таков - был найден один adware, который я самостоятельно и удалил. Но ситуацию это не изменило - CSA ругался, а IE открывал подозрительные сайты. Тогда я установил на свой комп свободно распространяемое ПО - "Spybot - Search & Destroy". Он нашел у меня еще тройку adware, удалил их, но... троянца, на которого ругался CSA, так и не обнаружил ;-(

Параллельно с установкой Spybot я включил резидентный контроллер TeaTimer, который отслеживал и блокировал доступ IE к вредоносным сайтам. И он это делал достаточно эффективно:

"04.02.08 22:10:50 Запрещено (based on user decision) value "SpybotSD TeaTimer" (new data: "") удалено in System Startup user entry!"

Отрицательным моментом в работе резидента Spybot является его постоянное вопрошение пользователя "Что делать? Разрешить или запретить?". Учитывая число таких запросов могу предположить, что в какой-то момент пользователь ответит "Да" и "Больше меня не спрашивать" со всеми вытекающими отсюда последствиями.

Но дважды блокировав потенциальную утечку информации, источник проблемы остался невыясненным. Я поставил на лэптоп очередную бесплатную утилиту по поиску подозрительных вещей - HiJackThis от TrendMicro. Сразу надо сказать, что утилита очень интересная и она действительно нашла у меня трояна, но... я об этом так и не узнал бы, т.к. сам по себе HiJackThis не говорит вам, что конкретно у вас плохо. Он подсказывает вам подозрительные места, где могут скрываться проблемы. А могут и не скрываться. Во-первых, он показывает запущенные процессы, например:

"C:\Program Files\Cisco Systems\VPN Client\vpngui.exe C:\Program Files\Network Associates\VirusScan\SHSTAT.EXE"

а также всяческие BHO-компоненты (Browser Helper Object), за которыми часто скрывается шпионское ПО, ключи реестра, тулбары, программы в "загрузке при старте", сервисы и т.д. Например:

"O3 - Toolbar: Yandex.Bar - {91397D20-1446-11D4-8AF4-0040CA1127B6} - C:\WINNT\Downloaded Program Files\yndbar.dll
O4 - Global Startup: VPN Client.lnk = C:\Program Files\Cisco Systems\VPN Client\vpngui.exe O4 - HKCU\..\Run: [xmldial] "C:\WINNT\xmldial.exe" -m
O23 - Service: Altiris Agent (AeXNSClient) - Altiris, Inc. - C:\PROGRA~1\Altiris\ALTIRI~1\AeXNSAgent.exe".

Среди таких же записей лога HiJackThis затесалось и доказательство наличия трояна у меня на компе:

"O2 - BHO: (no name) - {AE1F5DEC-78CD-49C0-9F4C-929DFBD2F6D9} - C:\WINNT\system32\cdra.dll"

Эта запись, наряду с десятком других, у меня сразу вызвала вопросы и я решительно нажал кнопку AnalyzeThis, надеясь, что лог попадет в TrendMicro и ее специалисты помогут мне с идентификацией потенциальных проблем. Но увы ;-( Я попал на страницу, на которой мне было предложено самостоятельно задать интересующий меня вопрос на нужном языке (исключая русский) на трех-четырех десятках различных форумов. Справедливости ради надо сказать, что я зашел на один из таких форумов, где попытался закачать свой лог для анализа его антивирусными специалистами. Безуспешно. Процедура была более чем нетривиальная и требовала значительных временных усилий (не считая обязательной регистрации на форуме и ожидания ответа от энтузиастов). Я не дошел до конца процедуры и бросил это дело. Предполагаю, что также поступят и большинство остальных пользователей, решивших последовать предложению утилиты HiJackThis от TrendMicro.

Уже зевая, я решился на последний шаг - запустить антивирус Касперского. Исторически так сложилось, что я не очень люблю этот антивирус (около 11 лет назад я сильно залетел из-за качества поддержки KAV в тогда еще фирме "КАМИ"). Но тут я решил попробовать (тем более, что недавно я стал обладателем Kaspersky Mobile для своей Nokia E61i). Я запустил Kaspersky Online Scanner и стал ждать. Неприятной особенностью стала загрузка базы со всеми пятистами с лишним тысяч штаммов вирусов (у Symantec этот процесс прошел гораздо быстрее) - на Skylink это заняло порядочно времени. Но после загрузки (надеюсь, что в следующий раз мне не придется повторно загружать все базы с самого начала) я запустил сканирование т.н. Critical Areas (я пользовался английской версией - не знаю, есть ли русский вариант). Проработав около 40-50 минут сканер выдал мне отчет, который порадовал меня своей информативностью (по сравнению с предыдущими программами). Пример отчета приводится ниже:

"Infected Object Name Virus Name
C:\WINNT\system32\cdra.dll Infected: Trojan-Downloader.Win32.Delf.dyu"

Удалить трояна, он не удалил, но он показал, что мои подозрения в отношении этой библиотеки (если бы HiJackThis умел "говорить" цены бы ему не было) были не напрасны. Подтверждением наличия троянца стало сканирование памяти:

"Infected Object Name
[0] [System Process] => C:\WINNT\system32\cdra.dll
[1772] explorer.exe => C:\WINNT\system32\cdra.dll
[420] IEXPLORE.EXE => C:\WINNT\system32\cdra.dll"

Троянский загрузчик Trojan-Downloader.Win32.Delf.dyu предназначен "для загрузки и установки на компьютер-жертву новых версий вредоносных программ, установки «троянцев» или рекламных систем. Загруженные из интернета программы затем либо запускаются на выполнение, либо регистрируются «троянцем» на автозагрузку в соответствии с возможностями операционной системы. Данные действия при этом происходят без ведома пользователя" (описание взято из вирусной энциклопедии Лаборатории Касперского).

Информация об именах и расположении загружаемых программ скачивается данным троянцем с Web-страницы, а так как Cisco Security Agent блокировал эти попытки, то мне особо страшного ничего не угрожало. Вот так и закончилась моя эпопея с обнаружением и удалением троянца с моей машины.

Какие выводы можно сделать из этого инцидента:

  • Не используйте только антивирус для своей защиты. Сигнатурные подходы уже устарели и требуют дополнения в виде "аномальных" движков, встроенных либо в сам антивирус, либо в сторонний продукт. Идеально, когда используется две системы - одна для поиска вирусов по сигнатурам, вторая - для контроля поведения процессов, приложений и систем (как в моем случае).
  • Если антивирус работает в реальном времени, это еще не значит, что он обнаруживает все вирусы. Обнаруживает он только то, что он знает на момент своей работы. И если вредоносная программа ему неизвестна, он ее пропустит. А к проверенным файлам он не имеет привычки обращаться снова. Значит вы можете заполучить троянца к себе на компьютер, даже не подозревая об этом. Старайтесь регулярно запускать антивирус для проверки всего жесткого (и сетевых) диска.
  • Если вы не нашли ничего с помощью одного антивируса, не обольщайтесь. Пробуйте иногда запускать антивирусы других производителей. Иногда это дает потрясающий эффект. Тем более, что многие вендоры предлагают такие интересные и бесплатные утилиты, как онлайн-сканеры.
  • Не сторонитесь различных нишевых утилит, которые ориентированы на решение конкретных задач в области безопасности. Например, BHODemon или уже упомянутый HiJackThis. Они конечно уступают коммерческим продуктам, но могут сильно помочь в ряде случаев. Правда, надо быть готовым, что они потребуют от вас определенной квалификации и знаний в области безопасности.
  • Есть и другие выводы, но они уже касаются нашей внутренней сисковской кухни ;-)

ЗЫ. Адрес, на который обращался троянец находится на Украине. Диапазон, в который он входит, неоднократно встречается в различных источниках по информационной безопасности. Например, в SenderBase.

4.2.08

Новое в законодательстве

9-го января 2008 года министр Мининформсвязи Л.Д. Рейман подписал приказ №1 "От утверждении требований по защите сетей связи от несанкционированного доступа к ним и передаваемой посредством их информации". 23-го января приказ был утвержден в Минюсте.

В 5-11-м пунктах требований перечислены меры, которые должны предпринимать операторы связи для защиты сетей связи от несанкционированного доступа. Эти требования могут быть транслированы в конкретные программно-технические решения по информационной безопасности.

Требования, прописанные в приказе, распространяются на сети электросвязи, входящие в состав сети связи общего пользования, за исключением сетей связи для распространения программ телевизионного вещания и радиовещания.

Текст приказа можно найти в "Консультанте".

Взлом или тестирование?

Интересная дискуссия развернулась на securitylab.ru по поводу статьи "О взломе WEP. В последний раз...". Когда я прочел ее, то у меня сложилось стойкое впечатление, что утилита была создана для взлома. Именно так она и подается на сайте в разделе "Утилиты". Авторы же статьи (и видимо самой утилиты) считают, что все не так и они создали средство тестирования систем беспроводной защиты. При этом они не либо не видят особой разницы между "взломом" и "тестированием" (хотя ключевая разница в мотивации), либо просто не хотят признавать ее.

26.1.08

Изменения в законодательстве по криптографии

Что случилось?

Утратило силу Постановление Правительства Российской Федерации от 23 сентября 2002 г. N 691 "Об утверждении положений о лицензировании отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами". Взамен принято Постановление Правительства Российской Федерации от 29 декабря 2007 г. N 957 "Об утверждении Положений о лицензировании отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами".

Что изменилось?

1. Положения не распространяются на деятельность для:
а) шифровальных (криптографических) средств, предназначенных для защиты информации, содержащей сведения, составляющие государственную тайну;
б) шифровальных (криптографических) средств независимо от их назначения, реализующих симметричные криптографические алгоритмы и обладающих максимальной длиной криптографического ключа менее 56 бит, а также реализующих асимметричные криптографические алгоритмы, основанные либо на разложении на множители целых чисел, либо на вычислении дискретных логарифмов в мультипликативной группе конечного поля, либо на дискретном логарифме в группе, отличной от названной, и обладающих максимальной длиной криптографического ключа 128 бит;
в) беспроводного оборудования, осуществляющего шифрование информации только в радиоканале с максимальной дальностью беспроводного действия без усиления и ретрансляции менее 400 м в соответствии с техническими условиями производителя (за исключением оборудования, используемого на критически важных объектах)
г) шифровальных (криптографических) средств, используемых для защиты технологических каналов информационно-телекоммуникационных систем и сетей, не относящихся к критически важным объектам
2. Уменьшилось число лицензионных требований, но теперь они могут быть дополнены требованиями ФСБ, которые в настоящее время неизвестны
3. Незначительно изменился перечень представляемых документов
4. Лицензионный контроль за соблюдением лицензиатом лицензионных требований и условий будет осуществляется в соответствии с Федеральным законом "О защите прав юридических лиц и индивидуальных предпринимателей при проведении государственного контроля (надзора)"
5. Исчезло определение деятельности по техническому обслуживанию, что вносит некоторую неопределенность. Например, раньше техническое обслуживание для собственных нужд не требовало лицензирования; сейчас этот вопрос не ясен.
6. Исчезло определение услуг в области шифрования, что вносит еще одну неопределенность.
7. Появился новый пункт о деятельности с нарушением и определение грубого нарушения.

Что осталось прежним?

1. Четыре вида лицензируемой деятельности:
- Деятельность по распространению шифровальных (криптографических) средств;
- Деятельность по техническому обслуживанию шифровальных (криптографических) средств;
- Предоставление услуг в области шифрования информации;
- Разработка, производство шифровальных (криптографических) средств, защищенных с использованием шифровальных (криптографических) средств информационных и телекоммуникационных систем.
2. Лицензирование перечисленных выше видов деятельности осуществляется Федеральной службой безопасности Российской Федерации.
3. Лицензия выдается на 5 лет.

Перлюстрация... проблема двух или трех?

Вот интересная тема возникла на конференции по ИБ, с которой я вчера вернулся. Тема перлюстрации описана давно и многие даже рекомендуют конкретные решения, как обойти конституционное право частной жизни. В частности все рекомендуют брать с сотрудников подписку о том, что сотрудник дает право на перлюстрацию работодателем переписки, ведущейся с компьютера, принадлежащего работодателю. Это может помочь, но...

Вспомним, как осуществляется переписка. Это процесс, в котором участвуют ДВОЕ (как минимум). И когда я посылаю письмо частного характера, то перлюстрация со стороны работодателя затрагивает не только меня, но и моего визави. И даже если я разрешил работодателю просматривать мою переписку, то мой оппонент по переписке такого разрешения не давал. И как только становится известным факт перлюстрации он может спокойно подавать в суд и с точки зрения закона решение будет в его пользу, т.к. налицо нарушение Конституции и 138-ой статьи Уголовного Кодекса.