17.12.09

Изменения в закон о техническом регулировании

Президент России Дмитрий Медведев на основании пункта "г" ст.84 Конституции Российской Федерации внес в Государственную думу проект федерального закона "О внесении изменений в федеральный закон "О техническом регулировании".

Законопроектом предусматриваются законодательное закрепление возможности признания и заимствования лучших мировых стандартов в целях их применения в Российской Федерации. Также предполагается введение двух применяемых по выбору заявителя режимов технического регулирования, один из которых основан на требованиях российских стандартов, другой - на требованиях иностранных технических регламентов (директив) и стандартов.

Текст законопроекта на сайте ГосДумы.

16.12.09

Законопроект о переносе принят

ГосДума приняла законопроект о переносе сроков в третьем чтении.

14.12.09

Второе и третье чтения законопроекта о переносе сроков ФЗ-152

Итак, 11-го декабря законопроект Резника о переносе сроков и исключении пункта об обязательности криптографии был принят во втором чтении. 16-го декабря намечено третье чтение.

10.12.09

Не про безопасность, но в предверии Нового Года

В последнее время все мы гонимся куда-то зачем-то... выполнить ФЗ-152, внедрить решения по борьбе с утечками, купить сертифицированные решения по ИБ, классифицировать свою информацию... И у нас не остается времени остановиться и посмотреть вокруг...



ЗЫ. Навеяло...

9.12.09

Опубликован ежегодный отчет Cisco по информационной безопасности

8 декабря 2009 года Cisco опубликовала свой ежегодный отчет об информационной безопасности. В этом документе подчеркивается влияние социальных медиасистем (в частности, социальных сетей) на сетевую безопасность и говорится о том, что наиболее привлекательные возможности для киберпреступников создают люди, а не технологии. В отчете также названы победители конкурса Cisco® Cybercrime Showcase за 2009 год и комментируются тенденции в области облачных вычислений, спама и общей активности киберпреступников на мировой арене, с которыми продолжают сталкиваться специалисты по информационным технологиям.

Полную версию отчета можно посмотреть тут...

4.12.09

Четвертая редакция стандарта Банка России

Исходные данные следующие:
1. Есть шестикнижие по ПДн от ФСТЭК и ФСБ.
2. Есть собственные методики проверки у ФСТЭК и ФСБ.
3. Есть СТО БР ИББС.
4. Есть собственная методика оценки соответствия СТО БР ИББС.

Задача: Как совместить все эти 4 исходных элемента в непротиворечивом документе?

Ответ: Новая редакция стандарта СТО БР ИББС-1.0, которая и должна включать в себя новый блок требований/рекомендаций, связанных с защитой персональных данных. Проект этого стандарта будет рассматриваться в 7-го декабря на ПК 3 Технического Комитета 362.

IBM покупает Guardium

Компания IBM анонсирует покупку Guardium, - компании, специализирующейся на защите баз данных. Детали сделки не разглашаются.

3.12.09

Презентация с семинара RISSPA

Во вторник прошел очередной семинар RISSPA, где я прочитал коротенькую презу "Что стоит на повестке дня CISO в 2010-м году". Как всегда, выкладываю ее здесь.


Все остальные презентации можно посмотреть либо на сайте RISSPA, либо прослушать запись всего семинара через Cisco WebEx.

Утверждены рекомендации Парламентских слушаний

Рекомендации не раз упомянутых парламентских слушаний были утверждены и начали реализовываться в Государственной Думе. Про сдвиг сроков уже все знают. Остальные, очень здравые рекомендации указаны в документе, выложенном на сайте Госдумы.

2.12.09

Перенос сроков по ФЗ-152: второе и третье чтения

Я уже писал, что законопроект о переносе сроков принят в первом чтении. На следующей неделе (в среду и пятницу) планируются второе и третье чтения по переносу сроков ФЗ-152.

ЗЫ. Также несколько дней назад в ФЗ-152 были внесены изменения (закон опубликован 27.11.2009) в части реадмиссии.

1.12.09

Интересный вариант классификации ИСПДн

Лежит у меня перед глазами акт классификации одной ИСПДн, подготовленный крупным ИТ/ИБ-интегратором для одного своего заказчика. На каких исходных данных строился данный акт? Категория ПДн - 3, значение ПДн - 1. Какой итоговой класс должен быть у ИСПДн? Если следовать п.15 "Приказа трех", то класс будет К2. Ан нет... Интегратор, являющийся лицензиатом ФСТЭК и называющий себя одним из лидеров рынка защиты ПДн в России, классифицировал систему не по п.15, а по п.14, т.е. опирался на ущерб субъектам ПДн. Он здраво посчитал, что ущерб субъектам будет незначительным и поэтому класс ИСПДн будет... К3. Вот такой интересный поворот. И написано, казалось бы в приказе одно, а вывод лицензиат делает другой. А учитывая, что ФСТЭК на своих мероприятиях говорила, что все, что делают лицензиаты, делается "от имени и по поручению", то вариант становится вполне себе интересным.

ЗЫ. В начале ноября клуб 4CIO провел конференцию "152 ФЗ - основные ловушки и способы разминирования". Материалы выложены на сайте. Там же дана ссылка на методическое пособие, которое 4CIO разработал для своих членов в части облегчения бремени выполнения ФЗ-152.

30.11.09

Так нужна ли лицензия ФСБ на защиту ПДн

Интересная коллизия. Был я 26-го числа на заседании Координационно-методического совета лицензиатов ФСТЭК и ФСБ Уральского федерально округа. Представитель ФСБ рассказывал про защиту ПДн в части требования ФСБ и в какой-то момент заявил, что для защиты ПДн с помощью СКЗИ нужна лицензия ФСБ на техобслуживание.

Я задаю встречный вопрос, мол, А.П. Баранов (первый зам. начальника 8 Центра ФСБ) на конференции АРБ, а также другой представитель ФСБ на Парламентских слушаниях заявил, что лицензия ФСБ на защиту ПДн для собственных нужд не требуется. Представитель свердловской ФСБ говорит, что раз нет официальных документов на эту тему, то частное мнение другого сотрудника ФСБ (даже одного из руководителей восьмерки) - это частное мнение. Мол в ПП-957 написано, что нужна лицензия ФСБ, значит надо получать.

Вот так вот ;-(

ЗЫ. Уже не первый раз сталкиваюсь с тем, что мнение региональных представителей регуляторов часто отличается от того, что говорят в центре.

27.11.09

Новый семинар RISSPA

1 декабря RISSPA проводит семинар "Актуальное состояние и новые тенденции отрасли ИБ", который будет проходить как физически (в офисе Ernst & Young), так и виртуально (с помощью технологий Cisco WebEx). Среди докладов:
  • "Результаты 12-го ежегодного исследования Ernst&Young в области информационной безопасности", Максим Малежин, Ernst & Young
  • "Основные векторы развития систем защиты от вредоносного ПО: облачные вычисления и их современные реализации", Кирилл Керценбаум, Symantec
  • "Эволюция угроз Интернет-банкинга и онлайн-порталов. Новые способы защиты пользователей", Денис Безкоровайный, RSA
  • "Что станет приоритетом на повестке дня CISO в 2010-м году", Алексей Лукацкий, Cisco
  • "SIEM: Нужная Штука или Дорогая Игрушка?", Антон Чувакин, независимый эксперт

Онлайн-конференция на bankir.ru

25-го числа я поучаствовал в онлайн-конференции на портале bankir.ru "Где же все-таки у него кнопка?", посвященная различным вопросам использования Интернет-банкинга, в т.ч. и безопасности.

26.11.09

Новые ролики Cisco по безопасности

Мы опять замутили несколько прикольных роликов по безопасности:



25.11.09

Всегда быть в курсе ситуации с ИБ (для пользователей iPhone)

Несколько лет назад, когда я был счастливым обладателем смартфона на базе Windows Mobile, я установил на него чей-то информер, который регулярно оповещал меня о новых Интернет-угрозах и т.п. информации. И вот на днях мы (т.е. Cisco) выпустили аналогичный и бесплатный инструментарий Cisco SIO to Go iPhone для того, всегда быть в курсе новых угроз, патчей, обновлений безопасности, сигнатур атак, бюллетеней безопасности, репутационного рейтинга сайтов и отправителей электронной почты. Также с помощью этого приложения можно взаимодействовать с коллегами по безопасности. Качается оно с iTunes (ссылка для iTunes).