19.1.10

Информационная безопасность: надо ли защищать не информацию?

Информационная безопасность, защита информации... казалось бы очевидно, что эти дисциплины ориентированы на обеспечение сохранности информации. Но надо ли нам защищать не информацию? Вопрос не праздный. На него натолкнула меня вчерашняя тема и начавшаяся дискуссия на bankir.ru.

Возьмем к примеру установку на компьютере пользователя компании ботнет-клиента, который ничего не крадет, а используется для рассылки спама или генерации DDoS-атак. Он не имеет доступа ни к какой информации, но это не значит, что мы не должны защищаться от этой проблемы. Или тот же спам - он ничего не крадет, ничего не выводит из строя. Или та же DDoS-атака... Налицо широкий круг задач, которые необходимо решать службам ИБ, но которые никак не связаны с информацией, которая циркулирует на предприятии.

Собственно о чем это я?.. Да ни о чем, в общем-то ;-) Просто в голову пришло. Слишком привыкли мы к толкованию термина "информационная безопасность", который уже давно не соответствует реалиям наших дней. А мы все держимся за него... иногда в ущерб тому, что надо делать на самом деле.

PS. На тему очень быстрых изменений мира вокруг нас, за которым не успевает наше сознание или не может подстроиться, есть классный ролик ;-)

18.1.10

В ГосДуму внесен новый законопроект "Об электронной подписи"

20-го января в ГосДуме будет рассматриваться новый законопроект "Об электронной подписи", внесенный в ГД 25-го декабря 2009 года. Комитет по финансовым рынкам рекомендовал ФЗ принять к рассмотрению.

Параллельно с этим законопроектом в ГД также внесен законопроект № 305604-5 "О внесении изменений в некоторые законодательные акты Российской Федерации в связи с принятием Федерального закона "Об электронной подписи".

Что защищает ИБ или сколько стоит информация?

На банкире началось (тут и тут) дискуссия о том, что же такое информационная безопасность. Не знаю, куда она заведет, но я решил пойти еще дальше и подумать, а что же мы защищаем и почему?

Что? Понятно - информацию. Зачем? Тоже понятно - потому, что она стоит денег и с ее помощью мы получаем какие-то преимущества, блага и т.п. Но почему мы должны защищать именно эту информацию, а не другую? И сколько тратить на ее защиту? Ведь классический принцип "защита не должны стоить дороже защищаемой информации" не подвергается сомнению никем, но и никем почти не доказывается. Потому что мы обычно не считаем, сколько стоит информация. Иными словами, информация ценна, но какова ее цена?

 Для ответа на этот вопрос, надо понимать, что представляет собой информация, ценная для бизнеса. Можно выделить 3 три вида ценности информации:
  1. Информация обладает рыночной стоимостью сама по себе. Например, ноу-хау, изобретение, база клиентов и т.п. Цена (она же в данном случае и ценность) информации в данном случае вычисляется относительно просто и нам тут помогуть методы оценки нематериальных активов.
  2. Информация влияет на поведение людей, систем, процессов и ее стоимость вычисляется как разница в стоимости поведения до и после. Допустим, я посетил курс по тайм-менеджменту, после которого моя производительность возросла на 12%. Ценность  этого курса (информации, данной на этом курсе) может быть вычислена двояко. Простой вариант - ценность курса равна его цене. Сложный вариант - ценность равна стоимости повышения производительности. Ведь именно благодаря этому курсу я стал работать на 12% лучше, что выражается в денежном исчислении.
  3. Информация снижает неопределенность, которая присуща любым бизнес-решениям, имеющим экономические последствия. Иными словами, мы должны измерить стоимость снижения неопределенности. Допустим, я пошел на ипподором и делаю ставку на лошадь. Изначально я не знаю, на кого ставить, - полная неопределенность. Но я заплатил "честным" мошенникам и узнал, что одна из лошадей выиграет точно. Теперь я могу принять более обоснованное решение; тем самым я снизил неопределенность. Очевидно, что информация о лошаде-победителе - имеет не только цену (равную заплаченной мной сумме), но и ценность, максимум которой равен моему выигрышу от ставок на скачках. Последний вариант тоже измерим, но более сложными методами. Один из них - прикладная информационная экономика (Applied Information Economics).

16.1.10

О порно, люминесценции и безопасности

Все уже наверное слышали про порно, демонстрируемое на рекламном экране, установленном на Садовом кольце. Запись сего действия сразу же появилась в Интернете. Версий произошедшего две. Первая - банальные хакерские проделки. Вторая - дележ рекламного рынка. Такого рода акции могут негативно сказаться на репутации рекламного агентства, что может повлиять на расценки на рекламу. Такие прецеденты уже были в прошлом году.

Параллельно с этим стало известно о том, что 14 января 2010 года терминал автобуса, следующего по маршруту № 36 в Липецке, выдавал всем пассажирам билеты с нецензурными словами. Оказалось, однако, что это не взлом, а вредительство 22-летнего электромонтёра, работавшего на городском автопредприятии и имевшего поэтому доступ к терминалам. Монтёра уволили.

Все это как-то выглядит... Нет в таких действиях красоты. Вот когда Chaos Computer Club в Берлине "развлекался", это было красиво. Как с точки зрения реализации, так и с точки зрения демонстрации.

15.1.10

Мифы 61-63

Новые мифы:
ЗЫ. На bankir'е произошли некоторые изменения и ввиду роста авторов, желающих там публиковаться, bankir.ru было принято решение о снижении частоты публикации "мифов". Сейчас там вывешен 63-й миф, а отдано уже далеко за 80. По этой же причине нами совместно было принято решение о снижении числа мифов до 100.

    14.1.10

    ITSM по-крупному (русскоязычная версия)

    Публикую русскоязычную версию опубликованного вчера документа. За помощь в переводе благодарю Василия Томилина.

    ITSM Best Practices (Rus)                                                                                                                                                

    13.1.10

    ITSM по-крупному

    Нашел интересный документ - обзор практически всех составных частей ITSM. Безопасность там занимает тоже немалое место.

    ITSM Best Practices

    12.1.10

    Новый отечественный сайт по безопасности VMware

    По адресу: http://www.vmwaresecuritygroup.ru/ запущен новый отечественный сайт по безопасности VMware.

    UPDATE: Сайт поменял свой адрес на VirtualizationSecurityGroup.Ru

    EMC покупает Archer

    4-го января компания EMC анонсировала покупку канзасскую компанию Archer Technologies, известную на Западе своим IT GRC-решением. Это решение дополнит SIEM-решение RSA, подразделения EMC.

    11.1.10

    Неприятная тенденция - от безопасников избавляются

    Два неприятных инцидента, которые показывают, что безопасность - это сложное и опасное занятие. В одном случае за правду уволили сотрудника ИБ КАМАЗа, в другом - руководителя ОТЗИ ГУ БР по Ленинградской области.

    30.12.09

    С наступающим Новым Годом и Рождеством!!!

    Уважаемые коллеги, друзья, соратники!

    Близятся праздники... Многие уже ушли в отпуска или сделают это уже завтра. Поэтому что тянуть и оттягивать поздравление с наступающими Новым Годом и Рождеством сейчас. Собственно и поздравляю ;-) Желаю всем благополучия внешнего и внутреннего, здоровья духовного и семейного, роста карьерного и зарплатного... Пусть все мечты сбываются. Пусть регуляторы не злоствуют, а интеграторы не жлобствуют. Пусть заказчики будут мудры, а законодатели разумны. Пусть в семьях будет мир, а дети растут на радость родителям!

    И на этом, наверное, стоит закончить публикацию заметок в уходящем году

    ЗЫ. От имени компании Cisco позвольте презентовать новогоднюю звуковую открытку ;-)

    ЗЗЫ. Вернусь к творчеству 11-го января.

    29.12.09

    Что готовит нам 2010-й год с точки зрения ИБ?

    Некие размышления о том, что нас ждет в России с точки зрения ИБ.

    28.12.09

    ActivIdentity покупает CoreStreet

    14 декабря компания ActivIdentity объявила о покупке компании CoreStreet, специализирующейся на распределенной проверке идентификационных параметров. Стоимость сделки - около 20 миллионов долларов.

    Новости с заседания Совета Федерации

    Новостей по сути две. Во-первых, Совет Федерации одобрил законопроект о переносе сроков. Это приятно. Остается надеяться, что Президент РФ подпишет этот закон в ближайшие дни.

    Вторая новость тоже может иметь приятные последствия. Понимая, что технические регламенты у нас принимаются с большим скрипом, Советом Федерации было принято решение предоставить возможность принимать технические регламенты на ведомственном уровне, а именно - нормативным правовым актом федерального органа исполнительной власти по техническому регулированию. Это позволит избежать длительных процедур согласования.

    25.12.09

    Как выбрать консультанта по ПДн?

    Очень часто мне задают вопрос "Как выбрать консультанта/интегратора по приведению себя в соответствие с требованиями ФЗ-152?". Вопрос не простой, но есть простое решение, которое позволит отсечь явно некомпетентные компании. Первое. с чего стоит начать, проверить наличие кандидата на оказание вам услуг в реестре операторов ПДн. Учитывая, что все интеграторы заявляют, что уведомление в РКН посылать надо, то простое обращение к реестру РКН станет отличной проверкой того, интегратор действительно знает, что говорит или он просто вас запугивает, планируя стрясти побольше денег. Разумеется, это упрощенная схема, но она работает.

    Год назад я уже поднимал эту тему, но с тех пор ничего не поменялось. Интеграторы как не регистрировались как операторы ПДн, так и не регистрируются, прекрасно понимая, какие проблемы это влечет за собой. Тогда какое они имеют право требовать этого от вас?

    Вторым шагом по проверке компетентности консультанта/интегратора является затребование у него всех тех документов, которые он будет разрабатывать для вас - модели угроз, акты классификации, приказы, инструкции, руководства и т.д. Ведь он же должен был все это разработать для своей компании, как оператора ПДн. Причем требовать надо документы подписанные руководством консультанта/интегратора, а не просто шаблоны. В противном случае опять получается, что он будет предлагать вам то, что на себе не проверял и в реальной жизни может не работать.

    Ну и третьим шагом является краткое собеседование с целью выяснить, какие варианты оптимизации ваших затрат предлагает консультант/интегратор. Из этой беседы вы сразу поймете, какую цель будет преследовать даже компетентная в области ПДн компания - помочь вам или "срубить бабла".

    Как раз недавно анализировал документы одного такого интегратора, говоряего о себе, как о лидере рынка ПДн/ИБ. Но в реестре операторов ПДн его нет, подготовленные им документы явно неработоспособны в той компании, для которой они делались, и почти никаких рекомендаций по оптимизации. Зато набор рекомендаций стандартен - аттестация, лицензирование, использование сертифицированных СЗИ/СКЗИ (это для HP UX и каналов связи, работающих на скоростях 10 Гбит/сек) и т.д.

    24.12.09

    Годовой отчет Cnews по ИБ в России

    Cnews опубликовала годовой отчет по российскому рынку ИБ "Средства защиты информации и бизнеса 2009". Несмотря на число 2009, отчет, выпущенный в декабре, посвящен 2008-му году. Не только увеличился срок выхода отчета (раньше он выходил летом или в начале осени), но и количество материалов сильно изменилось в меньшею сторону по сравнению с прошлогодней версией (19 против 47, не считая интервью). Видимо кризис коснулся не только рынка ИБ, но и писателей о нем ;-(

    Из сколь-нибудь интересных материалов можно отметить следующие:
    ... пожалуй и все. Более ничто не заслужило моего внимания. Пожалуй, только сам рейтинг лидеров российского рынка ИБ. Он вызывает очень большое количество вопросов, как по цифрам, так и по игрокам. Во-первых, Информзащита сдала свои позиции Лете (с ежегодным ростом свыше 100%) и заняла почетное третье место.

    Во-вторых, в список лидеров (на 4-ой позиции) попала компания R-Style с оборотом по информационной безопасности чуть-чуть уступающим показателям Информзащиты. Я могу сильно ошибаться, но кто-нибудь видел R-Style на этом рынке? Да еще с такими показателями? Что они указали в неаудированной никем отчетности как ИБ? Свой софт? Свои услуги по внедрению софта? Непонятно. Ситуация напоминает сообщение ФСТЭК о том, что она проверило 20000 операторов ПДн. Цифра есть, а верится с трудом.

    Следующий ляп. В рейтинг попадает компания Астерос. Сразу на 6-е место. Годовой рост (по сравнению с 2007-м) 125%. Но вот на сайте компании Астерос почему-то указано, что она была образована только в декабре 2008-го года. Если вспомнить, что отчет Cnews опирается только на цифры 2008 года, то возникает закономерный вопрос: "Как компания появившаяся в декабре 2008-го года могла заработать в 2008-м году 900 миллионов рублей? И как она зарабатывала до момента своего создания" Нет ответа ;-(  Где Элвис+, СКБ Контур (в 2007-го оно был на 5-м месте в рейтинге), СоюзИнформ, Открытые технологии, IBS, Step Logic, Inline?.. А ведь они далеко не последние игроки этого рынка.К другим цифрам уже тоже начинаешь относиться скептически. И это не говоря про отсутствие информации о том, кто и как считал рынок ИБ...

    В целом отчет вызывает неоднозначные чувства. Ведь хорошая задумка была (я сам был автором этого отчета на протяжении многих лет), но сдулось все...  А жаль.

    23.12.09

    InfoSecurity или ИнфоБезопасность: кому достался погибающий бренд?

    Начну с предыстории: компания Reed Exhibitions владела и владеет правом на бренд InfoSecurity по всему миру. В лучшие свои годы она проводила 11 одноименных выставок в разных странах мира. 6 лет назад добралась она и до России. Совместно с компанией РЭСТЕК Reed и проводил InfoSecurity Russia в Москве. И вот в конце ноября ситуация кардинально поменялась. Reed решил "уйти" от РЭСТЕК и отдал право организовывать выставку (а также StorageExpo и Documation, которые держались только за счет проведения одновременно с InfoSecurity) известному издательству Гротек, который помимо журналов проводит и различные конференции - "Персональные данные", FinSec, SecuTrans, SecuRetail, Security Director и т.д. РЭСТЕК, вложивший в развитие бренда в России 6 лет, с таким положением дел не согласился и решил проводить свое мероприятие по безопасности. Не долго думая, назвал он его ИнфоБезопасность.

    В понедельник и вторник мне довелось поучаствовать в координационных заседаниях обоих организаторов. Если не учитывать разные лица и разные места проведения, все остальное было до боли похожим. Закуска вначале, слова организаторов о том, что "мы будем лучше, чем они" и что "в следующем году будет лучше, чем в предыдущем", по окончании фуршет. Как под копирку ;-( На конкретные вопросы "чем лучше", "что изменится", "почему выбрать вас, а не других", четких ответов не последовало ни от одной стороны, что удручает.

    При этом договариваться стороны не готовы (или не хотят). За спиной одних - бренд InfoSecurity, у других - 6 лет ее организации. В итоге все выливается в банальную войну двух организаторов, у каждого из которых есть и плюсы и минусы. А пострадают и экспоненты, которые не смогут платить за участие в обоих выставках сразу, и посетители, которые не смогут посетить две выставки, проходящие с разницей в месяц.

    Могу предречь, что учитывая эту ситуацию, в 2010-м году в России не будет адекватной выставки по безопасности - не собирут они такой же аудитории, что одна выставка. В отличие от конференций, которых будет немало (предварительный список я уже кидал).

    ЗЫ. InfoSecurity от Гротека пройдет 17-19 ноября (видимо параллельно с межотраслевым форумом директоров по безопасности), а ИнфоБезопасность от РЭСТЕКа - 5-7 октября. У РЭСТЕКа место традиционное - ЭкспоЦентр (удачный для выставок и неприспособленный для конференций). У Гротека место еще не выбрано - это будет либо Крокус (26 декабря туда пускают метро), либо Сокольники.

    ЗЗЫ. РЭСТЕК планирует параллельно с ИнфоБезопасность, проводить и Business Continuity Russia.

    ЗЗЗЫ. Пока деталей по обоим выставкам нет - только общие слова и заявления. Оба организатора обещают, что в январе начнут активно работать и привлекать бойцов на свои стороны. Посмотрим...

    22.12.09

    Список мероприятий по ИБ на 2010 год

    Составил предварительный список крупных отечественных мероприятий по ИБ на 2010 год. Может кому пригодится.

    Крупные мероприятия по информационной безопасности на 2010 год

    21.12.09

    Среда лактозо-хелато-цитратно-желточная для хранения спермы жеребцов

    Правительство РФ приняло новое постановление от 1 декабря 2009 г. N 982 "Об утверждении единого перечня продукции, подлежащей обязательной сертификации, и единого перечня продукции, подтверждение соответствия которой осуществляется в форме принятия декларации о соответствии".

    Согласно этому ПП-982 теперь существует единый перечень всех товаров, которые подлежат обязательной сертификации... исключая продукцию, требования к которой устанавливаются в соответствии со статьей 5 Федерального закона "О техническом регулировании", т.е. средства защиты информации ограниченного доступа. И если раньше отсутствие упоминания этого исключения позволяло на законных основаниях не сертифицировать средства защиты, то сейчас таких основания стало на одно меньше.

    ЗЫ. А причем тут "среда лактозо-хелато-цитратно-желточная для хранения спермы  жеребцов", вынесенная в заголовок? А это как раз один из видов продукции, отнесенный к обязательному декларированию соответствия ;-) Просто понравилось словосочетание.Особенно его звучание ;-)

    18.12.09

    Новая версия курса по персональным данным

    Новая версия курса по персональным данным пополнилась следующими темами:
    • рекомендации СоДИТ и 4CIO
    • нормативные документы по ПДн Рособрнауки и Минсоцздрава
    • регламент проверок ФСБ
    • сводный план проверок / приказ Генпрокуратуры об исполнении ФЗ-294
    • типичные "ошибки" интеграторов при разработке документов по ПДн для своих заказчиков
    • новый вариант классификации ИСПДн
    • практические рекомендации работы с ПДн при директ-маркетинге и оформлении платежных поручений в банке и аналогичных организациях
    • типичные нарушения, обнаруживаемые в процессе проверок Роскомнадзора (ФСТЭК и ФСБ)
    • проекты отраслевых стандартов по ПДн для банков и операторов связи
    • алгоритм действий по приведению себя в соответствие (для чайников)
    • блок-схемы оптимизации для всех ключевых сценариев, рассматриваемых в курсе (около 20-ти)
    • психология персональных данных (как люди относятся к своим ПДн на словах и на деле).

    В этом году этот курс уже читаться не будет, но впереди еще целый год, в котором этот курс читаться будет неоднократно.