10.2.10

Что будет интересным в ИБ ближайшие 5-10 лет?

За последний год меня часто спрашивали будущие выпускники ВУЗов и аспирантур о том, какую тему выбрать им для своего диплома/диссертации, какие направления информационной безопасности наиболее актуальны сейчас и будут востребованы в будущем. Предвидя, что такие вопросы и дальше будут продолжаться, я решил аккумулировать в данной заметке ключевые направления исследований в области ИБ, над которыми сейчас бьются лучшие умы отрасли. Но чтобы не быть голословным, я буду опираться также на отечественные и американские (в первую очередь) документы, описывающие направления развития отрасли на ближайшие годы.

Далее на Компьютерре...

9.2.10

Как посчитать цену утечек?

В блоге Рича Могула, известного эксперта в области ИБ и в частности в области утечек информации, опубликованы предложения по оценке стоимости утечек информации. Он предлагает уйти от распространенного метода оценки "цена утечки в пересчете на одну запись" (который совершенно непрозрачен) в сторону более применимого на практике подхода. Он заключается в использовании следующих метрик:
  • цена на инцидент
    • стоимость расследования инцидента
    • стоимость восстановления после инцидента
    • стоимость PR/общения с прессой
    • затраты на юридические издерюки (опционально)
    • затраты на нарушение соответствия (опционально)
    • стоимость досудебного урегулирования (опционально)
  • цена на запись
    • стоимость уведомления (создание списка пострадавших, печать, почтовые услуги)
    • стоимость реагирования пострадавших, например, звонки в Help Desk (опционально)
    • стоимость защитных мер у заказчиков, например, регулярные уведомления, системы борьбы с мошенничеством, средства ИБ (опционально)

Также Рич предлагает еще три метрики, которые можно оценивать только при наличии соответствующих условий:
  • Отток клиентов (в течении 1, 3, 6, 12, n месяцев)
  • Удар по курсовой стоимости акций (в течении 1, 3, 6, 12, n месяцев)
  • Удар по доходам (в течении 1, 3, 6, 12, n дней или недель - в месяцах измерять нет смысла - рынок все забывает)

8.2.10

Роскомнадзор утвердил свой административный регламент

В октябре я уже писал, что Роскомнадзор выпустил проект административного регламента проведения проверок при осуществлении федерального государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных. И вот на днях МинЮст утвердил этот регламент.

Послу публикации проекта регламента в его адрес было высказано ряд замечаний и предложений со стороны различных ведомств и общественных организаций. Не стал я детально анализировать весь регламент - не представляет он большого интереса, т.к. детализирует и пересказывает ФЗ-294 по большей части. Но вот перечень оснований для плановых и внеплановых проверок, о котором я писал в октябре, все-таки был расширен ;-(  Я не знаю, как МинЮст пропустил такой косяк, но факт, есть факт ;-(

5.2.10

Рекомендации по ПДн от Рособразования

Ну и закончим обзор существующих сегодня рекомендаций по приведению себя в соответствие с ФЗ-152, рекомендациями Рособразования. Этим весомым ведомством было выпущено в прошлом году несколько приказов:
  • №17-187 от 22.10.2009 - дополнение к письму №17-110. В качестве приложений включает 40-страничные рекомендации по защите ПДн и подготовке необходимых документов. Все это обычное переложение ДСПшных (на тот момент) документов ФСТЭК, а также требований РКН и ФСБ. Есть некоторые рекомендации по снижению затрат - сегментация ИСПДн и отключение их от Интернет.
  • 17-110 от 29.07.2009 - рекомендации по заполнению письменного согласия абитуриента, учащегося или сотрудника учреждения Рособразования на обработку их ПДн. Из интересного можно отметить только рекомендацию обезличивания в виде использования личных кодов упомянутых категорий субъектов ПДн. В качестве приложения к этому приказу приведено описание существующих требований регуляторов (без их критического анализа). Т.е. рекомендации для образовательных учреждений требуется аттестация, лицензирование ТЗКИ и т.п. 
  • №17-02-09/185 от 03.09.2008 - указание об уведомлений РКН об обработке персональных данных
  • ФАО-6748/52/17-02-09/72 от 28.04.2008 - указание о классификации ИСПДн в строгом соответствии с Приказом трех.
Ничего интересного в этих документа нет - просто переложение существующих нормативных документов в виде приказа Рособразования. Никакой попытки учесть отраслевую специфику. Никаких рекомендаций по снижению затрат.

    4.2.10

    У вас много проектов по ИБ и вы не знаете какой выбрать?

    Достаточно распространенная ситуация, встречающаяся в жизни многих компаний и предприятий. И часто возникает вопрос, как приоритезировать множество проектов? Помочь в этом может публикация национального американского инстутита стандартизации NIST SP 800-65 "Recommendations for Integrating Information Security into the Capital Planning and Investment Control Process (CPIC)". Я про них уже писал, но решил вернуться именно в данном контексте.

    Раздел 3 данного документа описывает именно процесс приоритезации. Все проекты классифицируются по 6-ти критериям. И хотя сам документ ориентировано на государственные структуры США, его рекомендации могут быть полезны и в коммерческой сфере. Из 6-ти критериев в бизнесе можно взять 5:
    • влияние на бизнес
    • цена
    • соотношение цена/эффективность
    • выполнимость
    • важность проекта в деятельности организации (привязка к бизнес-целям).
    Дополнительно также рекомендуется применять и другие критерии:
    • зависимость анализируемого проекта от других
    • зависимость других проектов от анализируемого
    • сложность
    • время завершения.
    Затем данным критериям присваиваются веса и потом применяются традиционный системный анализ. Оцениваем каждый проект по пятибальной (трехбальной) шкале, умножаем показатель на вес критерия, суммируем все показатели по каждому проекту и получаем итоговые значения, которые и ранжируются по убыванию. Проекты с бОльшим значением должны выполняться в первую очередь.

    ЗЫ. Напомню, что сам документ описывает вопросы планирования и бюджетирования ИБ.

    3.2.10

    Рекомендации по ПДн от 4CIO

    Продолжаю краткий анализ существующих рекомендаций по приведению себя в соответствие с ФЗ-152. Теперь настал черед рекомендаций клуба 4CIO. У них получилась этакая сводка ключевых фактов по данной теме - основные понятия, регуляторы, наказание, законодательство и т.п. Но очевидно, что авторы рекомендаций не сильно погружались в тему, т.к. никакого серьезного анализа законодательства, требований регуляторов... И никакого критического анализа, попыток найти способы оптимизации своих усилий.

    Рекомендации классические - классификация ИСПДн, изучение документов ФСТЭК, построение модели угроз, реализация защитных мер, уведомление РКН. Правда, не говорится, как построить модель, как правильно классифицировать ИСПДн или понизить класс, как уйти от параноидальных требований по защите, изложенных в первой версии четверокнижия...  Перечень внутренних документов, которые должны быть "по теме" меньше нужного в 4 раза ;-(

    А вот дальше уже интереснее. Идет раздел, в котором аккумулированы мнения ИТ-директоров различных компаний. Вот здесь есть, что посмотреть и почитать ;-) Написано и про аппетит интеграторов, и про нежелание тратить деньги в кризис, и про "секретность" документов ФСТЭК. Потом идет парафраз о "пользе" сертифицированного ПО.

    В качестве приложений приведен список интеграторов, занимающихся ПДн, список сертифицированного ПО и оборудования и контакты регуляторов.

    2.2.10

    Четверокнижие по ПДн - next generation

    На сайте ФСТЭК размещен проект приказа "Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных", который судя по всему приходит на смену пресловутому четверокнижию. Из интересного в нем:
    • планируется его подпись у директора ФСТЭК, а не его заместителя
    • выбор и реализация методов и способов защиты информации в ИСПДн осуществляются на основе определяемых оператором угроз безопасности персональных данных (модели угроз) и в зависимости от класса информационной системы, определенного в соответствии с Приказом трех.
    • методы и способы защиты информации ... в зависимости от класса информационной системы определяются оператором в соответствии с приложением к настоящему Положению. Приложение к Положению привязано к 4-м классам. Т.к. приказ трех у нас не определяет классов для специальных систем, то... опять свобода творчества.
    • вместо детального перечисления длин паролей и другой тягомотины первой версии четверокнижия, в данном Положении просто перечислены основные механизмы защиты, что большой плюс (да и перечень на первый взгляд достаточно грамотный). Правда, вся тягомотина, присущая первой версии четверокнижия, перекочевала в Приложение. Но ее причесали, убрали нестыковки, повторы и просто невыполнимые или непонятные требования. Т.е. привели в читаемый вид.
    • НДВ требуется только для ИСПДн 1-го класса (для 2-го и 3-го - по решению оператора)
    • защита от утечек по техническим каналам осталась для 1-го класса (но фраза может толковаться свободно - "могут использоваться", а не "должны использоваться"). Для ИСПДн 2-го класса надо применять СВТ, удовлетворяющие требованиям национальных стандартов по электросовместимости и т.п. (все как в первом четверокнижии).
    • в системах 1-го класса с голосовым вводом (IVR) или воспроизведением голоса требуется защита акустики.
    • борьба с видовыми утечками реализуется оргмерами (отвернуть монитор от окна, например).
    Но самое главное!!! Ни слова про сертифицированные решения, аттестацию объекта информацизации и получение лицензии на ТЗКИ! Если документы пройдут в таком виде, то они станут более приближенными к реальности и за них уже не будет так стыдно, как за предыдущие редакции четверокнижия.

    PS. Malotavr у себя в блоге более детально и концептуально прошелся по новому проекту.

    1.2.10

    Рекомендации по ПДн от Минздравсоцразвития

    В конце декабря на сайте Минздравсоцразвития были опубликованы Методические рекомендации для организации защиты информации при обработке персональных данных в учреждениях здравоохранения, социальной сферы, труда и занятости, а также модель угроз типовой медицинской информационной системы (МИС) типового лечебно профилактического учреждения (ЛПУ), рекомендации по составлению частной модели угроз (215 страниц!), а также 26 приложений.

     Что интересного я могу отметить в данных документах:
    • они утверждены начальником 2-го управления ФСТЭК. С одной стороны это придает документам некоторую официозность, а с другой - причем тут 2-е управление? С юридической точки зрения никакой ценности такая подпись не дает.
    • по прежнему в качестве часа Х указано 1-е январа 2010 года. Хотя авторы и согласующие не могли не знать, что закон перенесут (особенно в момент подписания 23-го декабря). Особенно смешно выглядит фраза про проведение первоочередных мероприятий в сжатые сроки - до 1-го января (за 8 дней). Еще смешнее - указание о пересмотре всех мероприятий в течении 6 месяцев ввиду опубликования новых пояснений по ФЗ-152 со стороны регуляторов.
    • постоянная путаница статуса документа - то это рекомендации, то медучреждения "обязаны".
    • жесткая ориентация на ФСТЭКовские документы - аттестация, сертификация и т.п.
    • огромным достоинством является наличие шаблонов документов, требуемых в процессе приведения в соответствие и рекомендаций по их составлению и заполнению. Правда, кто и как это будет делать в районной поликлинике, где один врач и пара медсестер, непонятно.
    • интересным является разделение мероприятий на обязательные и выполняемые, только при выделении финансирования.
    • интересно, что в рекомендациях (напомню, что они согласованы с ФСТЭК) дано определение ПДн, позволяющих идентифицировать личность (т.е. дано описание разницы между 2-й и 3-ей категорией ПДн Приказа трех).
    • для снижение класса ИСПДн предлагаются различные не раз уже описанные варианты. В т.ч. и сегментация сети с помощью сертифицированных МСЭ. Вопрос о применении сертифицированных коммутаторов остается пока открытым. Но следуя логике рекомендаций это допустимо.
    • описан из один из механизмов обезличивания, который не подразумевает необратимость преобразования. И вновь напомню, что документ согласован с ФСТЭК, а значит эти рекомендации вполне применимы и в других сценариях.
    • к обязательным мерам защиты (невзирая на финансирование) относится антивирус, МСЭ и СКЗИ (последение - при подключении к Интернет и взаимодействии с другими системами). Из антивирусов прямо рекомендуется продукция Касперского или Dr.Web, а из МСЭ - VipNet и Застава (куда смотрит антимонопольная служба?)
    • сертифицированные ФСТЭК средства обязательны. Защита от ПЭМИН осталась! Акустика и видовая информация тоже в прицеле данных документов.
    • интересна методика составления модели угроз. Достаточно подробно описывается, как определяется актуальность угрозы. Судя по тексту и используемой фактографии используются секретные наработки ФСТЭК. Например, если соблюдаются меры пожарной безопасности, то все стихийные бедствия (видимо наводнения тоже) считаются маловероятными. Или вот еще. Если сотрудники подписали договор о неразглашении, то вероятность утечки - низкая. Логика от меня ускользает, но для облегчения модели угроз это хорошо. Еще. Если ПДн не передаются через Интернет, то DoS-атаки и спам маловероятны. Плюсом методики являются примеры моделей для различных видов ИСПДн медучреждений.

    В целом повторяется история с четверокнижием ФСТЭК. Рекомендации Минздравсоцразвития совершенно неприменимы на практике, неработоспособны и не учитывают реализий современного российского здравоохранения. Зато раскрывают отдельные спорные моменты первой версии четверокнижия ФСТЭК. Именно первой, потому что второй и третьей редакции ФСТЭКовского творения описываемые рекомендации уже начинают противоречить.

    ЗЫ. В свойствах документов в качестве автора указана "Практика безопасности".

    ЗЗЫ. Красивая фраза "информация в виде бит, байт, IP-протоколов, файлов и других логических структур". Значит ли это, что защиту неструктурированной информации можно не обеспечивать? А если информация у меня в килобайтах?

    30.1.10

    Анекдот (баян, но про ИБ)

    1. Одна человеческая клетка содержит 75Мб генетической информации.
    2. Один сперматозоид содержит 37.5Мб.
    3. В одном миллилитре содержится около 100 млн сперматозоидов.
    4. В среднем, эякуляция длится 5 секунд и составляет 2.25 мл спермы.
    5. Таким образом, пропускная способность мужского члена будет равна
    (37.5Мб x 100M x 2.25)/5 = (37 500 000 байт/сперматозоид x
    100 000 000 сперматозоид/мл x 2.25 мл) / 5 секунд = 1 687 500 000 000
    000 байт/секунду = 1,6875 Терабайт/с

    Получается, что женская яйцеклетка выдерживает эту DDoS-атаку на
    полтора терабайта в секунду, пропуская только один выбранный пакет
    данных и является самым офигенным в мире хардварным фаерволом... Но
    тот один пакет, который она пропускает, кладет систему на 9 месяцев...

    29.1.10

    О рекомендациях ЦБ/АРБ по персданным

    Меня часто спрашивают, а где те рекомендации ЦБ/АРБ, о которых я часто упоминал и которые должны были быть готовы в декабре 2009-го года? Думаю, пора ответить всем ;-)

    Из преамбулы: с целью выработки конкретных рекомендаций по выполнению требований ФЗ "О персональных данных" и требований ФСБ России, ФСТЭК России и Роскомнадзора, а также с целью устранения типовых ошибок организаций банковской системы РФ, допускаемых при реализации законодательства в области персональных данных, Банком России и Ассоциацией российских банков разработан и согласован с регуляторами комплект документов для организаций БС РФ по приведению их в соответствие с требованиями Федерального закона «О персональных данных». Эти документы включают:
    1. Отраслевую частную модель угроз безопасности персональных данных в организациях БС РФ.
    2. Доработанные для использования в целях защиты персональных данных в соответствии с Отраслевой моделью угроз стандарты Банка России отраслевого применения СТО БР ИББС-1.0-20хх «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» (далее стандарт Банка России СТО БР ИББС-1.0-20хх) и СТО БР ИББС-1.2-20хх «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям СТО БР ИББС-1.0».
    3. Рекомендации по выполнению законодательных требований при обработке персональных данных в организациях БС РФ.
    Собственно к первому документу я и приложил, в основном, свою руку. Основные отличия данных рекомендаций от ранее описанных заключаются в следующих моментах:
    • согласование с регуляторами. По крайней мере ЦБ прикладывает к этому огромные усилия. Если все пойдет как задумано, то у банков появится единый набор документов по безопасности (в т.ч. и по линии персданных), согласованный со всеми регуляторами - ЦБ, ФСТЭК, ФСБ и РКН.
    • наличие отраслевой модели угроз. Чтобы не заниматься разработкой модели угроз с нуля и не платить огромные деньги тем, кто просто копирует ранее созданные или выложенные в Интернет модели, в набор документов ЦБ/АРБ и входит уже готовая модель угроз, также согласованная с регуляторами.
    • наличие шаблонов документов. Я раньше уже какие-то из шаблонов публиковал, но мы довели этот список и содержание до ума и представим на общий суд.

    Почему их до сих пор не опубликовали? Вот в этой части я не согласен с другими членами рабочей группы, считая, что документы надо выкладывать как можно раньше, чтобы собрать по максимуму все комментарии, замечания и предложения. Но видимо ЦБ хочет все-таки получить "добро" регуляторов, а потом уже выкладывать документы в открытый доступ.

    Сейчас перечисленные выше документы находятся у регуляторов на рассмотрении. Перечень документов планируется направить в РКН для обсуждения на консультативном совете для принятия его в качестве базового, а не отраслевого.

    Сами документы будут опубликованы для обсуждения на сайте АРБ, ABISS и магнитогорской конференции по банковской ИБ.

    28.1.10

    Рекомендации по ПДн для операторов связи (НИР "Тритон")

    Вчера мы рассмотрели "рекомендации" Leta-IT по линии персданных. Сегодня пришел черед для рекомендаций Инфокоммуникационного союза, который некоторое время назад инициировал проект "Тритон", целью которого было разработать Концепцию защиты персональных данных в информационных системах персональных данных операторов связи. Я год назад писал про этот проект и вот сейчас появилась определенная ясность в результатах его работы.

    Пока эта работа не финализирована и идет согласование с регуляторами (ими были высказаны некоторые замечания к подготовленным документам), могу расписать только набор документов, которые разрабатываются в рамках проекта:
    • Терминологический аппарат систем защиты персональных данных
    • Анализ международного и российского законодательства в области защиты ПДн в коммерческих системах и сетях связи
    • Обобщенная информационная модель операторов связи
    • Отраслевой классификатор. Информационные системы персональных данных операторов связи
    • Высокоуровневый анализ рисков нарушения безопасности персональных данных в информационных системах персональных данных операторов связи с оценкой потенциального ущерба для субъектов персональных данных и операторов связи
    • Низкоуровневый анализ рисков нарушения безопасности персональных данных в информационных системах персональных данных операторов связи с определением каналов реализации угроз безопасности персональных данных
    • Анализ возможностей по минимизации требований к обеспечению безопасности персональных данных обрабатываемых в информационных системах персональных данных операторов связи
    • Анализ необходимости обеспечения безопасности персональных данных в информационных системах персональных данных операторов связи с использованием криптосредств
    • Отраслевая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных операторов связи
    • Отраслевая модель угроз и нарушителя безопасности персональных данных при их обработке в информационных системах персональных данных операторов связи и использовании криптосредств
    • Технико-экономическое обоснование системы защиты персональных данных операторов связи
    • Информационная система персональных данных "АРМ пользователя». Профиль защиты"
    • Специальная информационная система персональных данных оператора связи второго класса. Профиль защиты
    • Специальная информационная система персональных данных оператора связи третьего класса. Профиль защиты
    • Концепция защиты персональных данных в информационных системах персональных данных операторов связи
    • Сравнительный анализ международных и российских нормативных документов, содержащих требования по защите персональных данных

    Очень правильный и достойный подход; систематизированный (хотя есть и нарекания к этим документам). Идея проста - есть различные ИСПДн, есть различные угрозы, есть различные профили защиты для этих ИСПДн.

    С  концепцией "Тритона" можно ознакомиться в видео-выступлении Дмитрия Устюжанина, руководителя департамента информационной безопасности Вымпелкома, на конференции "152 ФЗ – основные ловушки и способы разминирования":



    Сама его презентация доступна тут.

    27.1.10

    Рекомендации по ПДн имени Леты

    Наверное уже все видели/слышали про 80-тистраничные рекомендации компании Leta-IT по выполнению требований ФЗ-152. Если не брать в расчет несоблюдение федерального закона об использовании государственной символики, то данные рекомендации направлены на описание 11-ти шагов, которые должен пройти оператор ПДн для выполнения требований ФЗ-152:
    • Шаг 1. Определить структурное подразделение или должностное лицо, ответственное за обеспечение безопасности ПДн 
    • Шаг 2. Определить состав обрабатываемых ПДн, цели и условия обработки. Определить срок хранения ПДн 
    • Шаг 3. Получить согласие субъекта на обработку его ПДн, в том числе в письменной форме 
    • Шаг 4. Определить порядок реагирования на запросы со стороны субъектов персональных данных 
    • Шаг 5. Определить необходимость уведомления уполномоченного органа по защите ПДн о начале обработки ПДн. Если необходимость есть, то составить и отправить уведомление 
    • Шаг 6. Выделить и классифицировать ИСПДн
    • Шаг 7. Разработать модель угроз для ИСПДн
    • Шаг 8. Спроектировать и реализовать систему защиты персональных данных
    • Шаг 9. Провести аттестацию ИСПДн по требованиям безопасности или продекларировать соответствие 
    • Шаг 10. Определить перечень мер по защите ПДн, обрабатываемых без использования средств автоматизации 
    • Шаг 11. Обеспечить постоянный контроль защищѐнности ПДн.
    Не совсеми рекомендациями можно согласиться - очень уж они ФСТЭК-ориентированные. Если вы не знаете, что такое ГОСТ П 51583-2000, решение Гостехкомиссии №42, Постановление СовМина РСФСР №912-51, то без лицензиата вам не обойтись. А кто первый кандидат на эту роль? Правильно ;-) Вы уже догадались.

    Честно говоря, я ничего нового в этом документе для себя не нашел. Полезного, в общем-то тоже. Попытка систематизации материала неплохая, но учитывая практичексую невозможность выполнения ряда шагов и полное отсутствие примеров, ставит крест на практическом применении этих рекомендаций. Хотя для новичков они могут быть полезными в части запугивания.

    Мы, в рабочей группе при ЦБ и АРБ, постарались все эти стандартные минусы исключить и сосредоточиться на реальных и практически применимых рекомендациях, к которым будет приложена не только отраслевая модель угроз, но и набор из 40 с лишним документов, которые можно будет сразу брать и применять в своей работе. Но эти отличия были понятны с самого начала - ЦБ и АРБ не зарабатывают денег на теме персданных, а хочет наоборот помочь операторам ПДн (в первую очередь из финансовой сферы, конечно).

    ЗЫ. Что мне не нравится в таких документах, так это то, что в них никогда не упоминаются имена авторов. Особенно, если они не работают в компании, чье имя стоит на титуле.

    26.1.10

    Очередной "клуб" специалистов по ИБ

    Создалось некое некоммерческое партнерство специалистов ИБ.  Как написано на сайте "на сегодняшний день - это сообщество профессионалов, формирующих видение и профессиональное мнение по различным проблемным вопросам в сфере информационной безопасности, а также клуб для общения и обмена опытом между специалистами в области ИБ". Как-то ни о чем ;-( Даже не отстаивание своего мнения, а просто формирование... Пока на сайте партнерства есть только очередной клуб специалистов ИБ в форме форума.

    Для чего, зачем все это затеяно непонятно. У нас же есть RISSPA. А вообще идея формирования некоего сообщества витает в воздухе постоянно. CISO Club пытались создать уже неоднократно разные известные российские компании. Вон даже Травкин предложил создать ассоциацию фанатов персданных.

    Посмотрим, что из этого получится. Пока все попытки были обречены на неудачу (кроме может быть RISSPA, но и с ней пока не все ясно). Многие пытаются/пытались рекламировать себя, заработать на клубе, и только в последнюю очередь формировать видение и мнение ;-(

    ЗЫ. Ноги похоже растут от Эшелона, судя по косвенным признакам, но утверждать не могу.

    25.1.10

    Минкомсвязи обеспокоено...

    Минкомсвязи России обеспокоено ростом числа случаев незаконного использования сетей операторов подвижной радиотелефонной связи для рассылки недобросовестной рекламы и сообщений мошеннического характера.


     

    Так что жалуйтесь оператору...

    За разглашение гостайны - предупреждение, а сертификационные лаборатории - это фикция

    20-го числа министр связи и массовых коммуникаций отчитывался перед депутатами об отрасли связи. Из интересных цитат: "В 2009 году за распространение запретной информации, представляющей государственную тайну было вынесено 23 предупредения".

    А раньше за это сажали или расстреливали...

    А наш Президент высказался о большинстве сертификационных центрах в России (по разным направлениям сертификации) следующим образом: "Большинство сертификационных центров - фиктивные конторы. Они имеют договоры с лабораториями, а эти лаборатории часто просто не существуют или их оборудование давно не обновлялось". Не в бровь, а в глаз ;-)

    ЗЫ. И он по-прежнему за признание у нас международных стандартов. Ну когда же...

    23.1.10

    Взлом систем управления мостом, управления трафика, Порша и т.п.

    Правда это или вымысел?







    22.1.10

    Вы попали... в сводный план проверок на 2010 год?

    Я уже писал про приказ Генпрокуратуры и сводном плане проверок. И вот теперь стали известны результаты сведения всех заявок от всех регуляторов в единый план.

    С момента, как заработал Федеральный закон "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля", прокуроры рассмотрели больше 37 тысяч обращений всевозможных контролирующих органов федерального, регионального и муниципального уровней. Все обращения касались прописанного в законе согласования на проведение внеплановых выездных проверок.

    Прокурорами было отклонено больше 18,7 тысячи таких заявлений, что составляет 50 процентов. Но это средняя цифра. В некоторых, точнее, в 54 прокуратурах субъектов Федерации было принято решение об отказе от 50 до 86 процентов всех заявок.

    Хотите узнать, попали ли вы в сводный список проверок? Вам сюда...

    21.1.10

    Заметки о стартапах по безопасности: почему их мало и почему они не всегда выживают

    Я уже не раз писал, что в России за последнее время поднялось немало стартапов по информационной безопасности, которые создаются бывшими сотрудниками интеграторов (чаще всего) и производителей (реже) ИБ. Но далеко не все из этих стартапов выживают или выходят на нормальные бизнес-показатели. Почему? Ответ на это дан в блоге "Записки стартаперов". Рекомендую всем, кто задумался или уже влез в авантюру под названием "свой бизнес" ;-)

    Недавно мне задали вопрос: а почему ты не создашь свой бизнес. Наверняка, народ пойдет. Наверное. Тем более, что и идеи, как это все делать, тоже есть. Но что-то меня останавливало. И тут в упомянутом выше блоге я нашел ответ на этот вопрос.

    20.1.10

    Symantec покупает Gideon, а TrustWave покупает BitArmor

    Я уже писал о технологических стандартах ИБ, продвигаемых NIST и MITRE, и ориентированных на различные аспекты управления уязвимостями. За это время появились различные программные средства, автоматизирующие этот процесс. Одно из них предлагала компания Gideon Technologies (в России неизвестна). И вот 12-го января компания Symantec объявила о покупке Gideon. Условия сделки не разглашаются.

    Также 12-го января известная западная консалтинговая компания TrustWave, объявила о покупке BitArmor, известной на Западе своими решениями в области шифрования (в России по понятным причинам эта компания неизвестна).

    Информация о покупке компанией Cisco разработчика межсетевых экранов прикладного уровня - компании Rohati Systems, пока не имеет официального подтверждения. Хотя забавно видеть такую информацию в официальных документах различных аналитических агентств. Вот что значит публиковать непроверенную информацию ;-)

    19.1.10

    Всех с Крещением

    Праздник Крещения ряд сотрудников Cisco (особенно причастных к безопасности во всех ее проявлениях в нашей компании), и я в том числе, решили отметить православное Крещение традиционно - купанием в проруби!



    Всех с праздником!!!