7.5.19

Когнитивные искажения и их влияние на национальную кибербезопасность

Довелось мне тут побывать на заседании Совета по внешней и оборонной политике, неправительственного общественного объединения, задачей которого является содействие выработке и реализации стратегических концепций развития России, ее внешней и оборонной политике. На фоне членов СВОП, среди которых бывшие и действующие министры, члены Парламента, представители силовых и правоохранительных органов, я выглядел некоей белой вороной, но задача перед мной стояла важная - рассказать о новых вызовах и угрозах, которые несет с собой киберпространство.


Учитывая, возраст многих членов СВОП, их образование и формирование их мировозрения, задача перед мной стояла очень непростая и я, надо признаться, не уверен, что справился. Хотя я старался не углубляться в дебри ИБ и рассказывал достаточно понятным языком о возможностях вывода из строя кардиостимуляторов или инсулиновых помп (а многие члены СВОП уже в том возрасте, когда такие медицинские приборы выходят из статуса "да ну нафиг" или "о, прикольно" в "пожалуй, стоит почитать подробнее" или "дайте вон тот, пожалуйста"), останова двигателя автомобилей на ходу (а многие члены СВОП приехали в загородный дом отдыха на Рублевке на дорогих авто, оснащенных навороченной электроникой, и попадавших в сводки новостей о найденных в них уязвимостях), об искусственном интеллекте, критической инфраструктуре и т.п.


Но несмотря на некий пессимизм в отношении своего выступления, я получил представление о том, какие мысли витают в среде людей, если не непосредственно определяющих, то влияющих на оборонную и внешнюю политику страны. Местами эти мысли были совсем уж маргинальными и пугающими. Вот только несколько высказываний, которые мне запомнились на заседании СВОП (публикуются согласно "правилу Chatham House", то есть без упоминания их авторства, что способствует откровенности обсуждений и мнений):
  • Важен не мир, а борьба за мир!
  • Надо готовиться к войне. Нужен мобилизационный план.
  • Что мы будем делать с Европой, когда ее завоюем?
  • Одряхлевшие ПАСЕ, ОБСЕ и прочая ахинея.
  • Невозможно заключить международный договор в области кибербезопасности, так как нельзя его контролировать.
  • Отсидеться не удастся!
  • Надо показать агрессору, что его действия могут иметь последствия!
  • Надо поддерживать не только Саманту Смит, но и боевиков ИРА и другие группы, расшатывающие наших врагов!

Достаточно воинствующая риторика и почти вся она крутилась вокруг нашего ядерного потенциала и обычных вооружений. Тих был голос сторонников гибридных войн, которые высказывались за то, что будущие войны могут быть не только сплошь и рядом наполненными ядерными залпами и наступлениями танковых дивизий, авианосцев и диверсионных групп, действующих в тылу противника. Слово "кибербезопасность", помимо моего доклада, в течение трехчасового заседания, посвященного новым угрозам, прозвучало только два раза. Отсюда мое первое наблюдение, которое, впрочем, я уже высказывал не раз и даже вставил в курс по моделированию угроз (в раздел по психологии восприятия рисков):

Текущее и, возможно, следующее поколение политиков и иных власть предержащих, неспособно адекватно оценивать угрозы кибербезопасности.

Связано это с так называемыми когнитивными искажениями, которые влияют на способность человека оценивать риски; особенно риски будущие. Это связано с ошибками, которые допускают люди почти независимо от их возраста, пола, расовой принадлежности и, даже, профессиональных компетенций и навыков. Парадоксально, но даже высококлассные специалисты в своих областях допускают типичные ошибки, как раз и изучаемые в когнитивной психологии (интересно, что даже если человеку указать на его ошибки, то это не всегда кардинально поменяет мнение человека и его позицию). Вот только несколько выводов, которые делает когнитивная психология и которые важны для понимания того, почему многие чиновники, военные, члены СВОП и Совета Безопасности, руководители ФСБ и других связанных с ИБ структур недооценивают риски кибербезопасности и часто принимают неверные решения (а их статус не всегда позволяет подчиненным указывать на их ошибки):
  • Человек не экстраполирует опыт пережитых малых опасностей на более серьезные риски. Иными словами, даже столкнувшийся с шифровальщиком на своем домашнем компьютере человек, не рассматривает этот риск в масштабе целой компании или даже страны. Даже наоборот. Прошлый опыт малых опасностей (например, кража тысячи рублей со счета в мобильном банке) задает верхнюю границу ожидаемого максимального риска. Привычка бороться с мелкими неприятностями приводит к тому, что мы не предпринимаем ничего для борьбы с неприятностями более крупными. У власть имущих же ситуация еще хуже - они вообще редко сталкиваются с киберрисками, так как часто даже не имеют компьютеров (вспомните, что наш Верховный Главнокомандующий пользуется блокнотом для записей и читает всегда по бумаге с рукописным текстом). Не сталкиваясь с какими-то рисками, человек не способен и оценивать их адекватно.
  • Человек не готов к "черным лебедям". Я про них уже как-то писал, но стоит вновь к ним вернуться и в контексте заседания СВОП. Человек с трудом может оценивать редкие, но очень масштабные события. А в совокупности с предыдущим когнитивным искажением ситуация становится еще хуже. Можем ли мы оценить риск того, что Stuxnet сидит в данный момент на всех российских АЭС и в определенный момент сработает? Опираться на статистику при оценке "черных лебедей" мы не можем - ее просто нет. Ждать, когда такое событие произойдет и тогда кричать "ну я же говорил" или "это можно было предсказать"? Самое интересное, что это действительно можно предсказать (если не точную дату, мы же не Нострадамусы, то сам факт). Достаточно вспомнить Аль-Каиду и события 11 сентября. Ведь пост-фактум потом приводились доказательства того, что террористы готовились к такому сценарию, но его по каким-то причинам отмели как маловероятный. Сейчас известно, что террористы собирают сведения и о возможности проведения серьезных кибератак. Но готовится ли к ним кто-то всерьез (ФЗ-187 я за такую попытку не считаю)? Правда Талеб, который и ввел в обиход термин "черный лебедь", считает, что мотивировать людей заниматься предотвращением "черных лебедей" очень сложно. "Защита с трудом воспринимается, измеряется и вознаграждается; это обычно незаметный и неблагодарный труд. Представьте себе, что некая дорогостоящая мера была предпринята, чтобы предотвратить такое явление. Легко вычислить стоимость этих мер, тогда как результат трудно измерим. Как мы можем говорить об эффективности, когда есть два альтернативных варианта объяснения: или принятые меры были эффективны, или просто ничего существенного не случилось. Оценка качества работы в таких случаях не просто сложна, но искажена наблюдением «актов героизма»... В исторических книгах не пишут о героических превентивных мерах". 
  • Как вы думаете, какое из двух утверждений более вероятное: "В чипах, выпускаемых американскими компаниями, могут быть закладки, с которыми нужно бороться" или "В выпускаемых чипах могут быть закладки, с которыми нужно бороться"? Я на нескольких мероприятиях проводил мини-опросы и получил достаточно забавные результаты. С точки зрения теории вероятностей добавление дополнительной детали к первому утверждению делает его менее вероятным, чем второе. Ведь действительно, первое утверждение является подмножеством второго. Но почему-то большинство людей считает второе утверждение менее вероятным, чем первое :-) Ровно также думают и на самом верху, считая, что надо направлять инвестиции на суженый сценарий возможных рисков. Если вдруг мы поругаемся с Китаем, то сценарий придется расширять, добавляя в него уже китайских производителей. Потом, возможно, индийских или израильских. Но своих разработчиков мы включим в сценарий риска в последний момент; если вообще включим. Хотя с точки зрения безопасности правильнее бороться с закладками в чипах независимо от их происхождения.
  • Людям свойственно когнитивное искажение несогласия, то есть люди предпочитают подтверждающие, а не опровергающие доказательства той или иной гипотезы. И доказательства версии, которая опровергает позицию человека, подвергаются более пристальному анализу, чем доказательства, которые ее подтверждают. Например, мы знаем, что между Россией (а ранее СССР) и Северной Америкой существовало и существует соперничество во многих сферах. В области же безопасности США всегда рассматривались как потенциальный враг для нашей страны. И когда в конце 90-х годов в России обдумывали вариант с признанием "Общих критериев" в качестве системы оценки соответствия по требованиям безопасности продуктов информационных технологий, эксперты в Совете Безопасности исходили из предпосылки, что "Общие критерии" несут с собой не только пользу, но и вред. Сторонники этого стандарта пытались доказать, что от него одна только польза, но так как это противоречило изначальной гипотезе, то эксперты Совета Безопасности фокусировались на поисках того вреда, с которым столкнется Россия, принявшая этот стандарт за основу. И, кстати, мы гораздо реже меняем свои суждения, чем мы обычно думаем. Если ты вырос во времена холодной войны, служил в спецслужбах или Вооруженных силах, готовясь к войне с НАТО (США), то сложно ожидать, что заседая в Совете Безопасности или СВОП, ты изменишь свою позицию, которую в тебя вбивали годами и десятилетиями.
  • Многие слышал термин "аффект", когда говорят о совершении какого-то преступления, когда человек, его совершивший, не соображает, что он делает. Так вот такая эмоциональная окраска имеет место и при оценке новых технологий или будущих угроз, о которых человек имеет мало информации. Например, с чем ассоциируется у большинства искусственный интеллект? В массе своей с Скайнет из "Терминатора", то есть окрас у данной технологии изначально негативный. А виртуальная реальность? Наоборот. Фантастические фильмы типа "Газонокосильщика" и вот у человека уже положительная оценка технологии, которую он сам может никогда и не пробовал в жизни, но именно от его решения зависит ее будущее. То есть очень часто анализ рисков осуществляется не на основе фактов, а на основе эмоций. А потом вступает в силу когнитивное искажение несогласия и нежелание менять первоначально сформированную точку зрения.
  • От хакерской атаки на систему жизнеобеспечения в госпитале погиб ребенок! У вас перед глазами встает соответствующая картина и вы переживаете это событие очень эмоционально. А теперь представьте, что от хакерской атаки погиб целый город с многомиллионным населением... Изменились ли ваши чувства? Стали ли они сильнее в миллионы раз? Врядли. Наш мозг не способен масштабировать наши эмоции и наше восприятие. Для нас риск гибели десяти человек и миллиона человек почти равнозначны (на самом деле риск гибели миллиона человек для нас практически равен нулю, так как мы не осознаем это число и мы не сталкивались в прошлом с такими событиями). Отсюда и следствие - мы не готовы тратить ресурсы пропорционально количеству потенциальных жертв. Потратив миллион рублей на кибербезопасность больницы (как субъекта КИИ) и спасши тем самым десять жизней, мы не готовы потратить сто миллиардов рублей на спасение даже миллиона человек. Для человеческого мозга это все лишь увеличение числа смертей путем приписывания шести ноликов к числу 10.
  • В 1982-м году Сара Лихтенштейн изучила несколько десятков экспериментов, проведенных десятками различных исследователей, и сделала очень интересный вывод о том, что люди сверхуверены в себе и своих оценках (даже эксперты в своих областях) и поэтому при оценке рисков постоянно дают неправильные границы для тех или иных событий, явлений, процессов или объектов. Они сужают границы и не считают нужным пересматривать их, опираясь в дальнейшем на неверные предпосылки.

Я привел небольшой обзор когнитивных искажений, которые допускают люди, которым по должности или позиции в обществе положено оценивать те или иные риски. Именно эти люди часто недооценивают риски кибербезопасности и тому есть множество причин. Они могут быть  сверхуверенны в себе. Они могут переоценивать предсказуемость прошлого и поэтому недооценивать риски будущего. Они могут быть зациклены на одних рисках (например, ядерный удар или бактереологическое оружение) и совершенно недооценивать другие. Они могут не помнить случаев массового ущерба от кибернападений и поэтому считать их несущественными и в будущем. Их мнение может быть искажено фильмами о добрых хакерах, спасающих мир от проделок злых людей и плохих корпораций (вспомните фильм "Хакеры"). Да мало ли психологических искажений, почему люди, заседающие в Совете по оборонной и внешней политике или Совете Безопасности или Аналитическом центре при Президенте РФ или в ФСБ могут принимать неверные решения относительно рисков кибербезопасности. Главное, что люди скорее всего не осведомлены о когнитивной психологии и о том, почему и как они принимают решения в условиях отсутствия хоть какой-либо значимой статистики по киберрискам. И решить эту проблему можно не столько путем включения в эти советы экспертов по кибербезопасности (они там есть, на самом деле, но очень уж однобокие, на мой взгляд), сколько включением специалистов по когнитивной психологии.

Кстати, если спуститься с высот национальной безопасности на грешную землю, то ровно те же самые проблемы существуют и в более приближенных к нам направлениях деятельности специалиста по кибербезопасности. Например, при моделировании угроз. Мы недооцениваем одни опасности и переоцениваем другие. В условиях отсутствия адекватной статистики (или ее быстрого устаревания) мы опираемся на собственные суждения и попадаем в описанные выше ловушки когнитивных искажений, что и приводит к тому, что мы постоянно сталкиваемся с успешными атаками хакеров на наши активы.


ЗЫ. Кому интересно погрузиться в тему когнитивной психологии, могу порекомендовать книгу Канемана "Думай медленно... Решай быстро" (переведена на русский язык), книгу Канемана, Словика и Тверски "Принятие решений в неопределенности", а также статьи Элиезера Юдковского (вообще он специализируется на ИИ, но немало посвятил и когнитивным искажениям).

6.5.19

Оценка ущерба от инцидентов ИБ (возможный подход)

На ряде последних мероприятий по ИБ, в процессе общения с коллегами, я неоднократно слышал лестные отзывы о том, что ФСТЭК обещала подготовить и опубликовать до конца года методички по моделированию угроз для КИИ и по оценке ущерба для них же. А что же вы сейчас делаете, - спрашивал я у коллег. А мы ждем! Вдруг сделаем неправильно и ФСТЭК нас за это накажет в соответствие с планируемым штрафом по КоАП?! Очень интересная позиция, которая показывает, что мы никак не уйдем от этого идолопоклонства перед регулятором и надежду на то, что он-то уж лучше знает, как оценивать угрозы и ущерб для бизнеса, которым регулятор никогда не занимался.

И это при том, что у многих компаний, являющихся субъектами КИИ, уже проведены мероприятию по оценке рисков и разработаны примерно вот такие карты негативных бизнес-событий с экспертной оценкой их вероятности и размера последствий.


В анализе "кибернетических рисков", как иногда говорят чиновники и другие далекие от ИБ персонажи, они применяются давно и в целом безуспешно, разве что позволяя хоть как-то приоритезировать усилия по управлению ими. Правда, в условиях попытки оценивать вероятность будущих событий в непрерывно изменяющемся мире и технологий и угроз, выглядит это достаточно странно. Вчера у вас атак на блокчейн не было, сегодня тоже нет, значит ли это, что и завтра их не будет?


Ну да ладно. Фиг с ней, с вероятностью. Пусть будет экспертная оценка. Попробуем разобраться с ущербом. Вроде как умные люди на разных мероприятиях говорят, что с бизнесом надо говорить на языке бизнеса, а он понимает только язык денег. Поэтому ущерб надо считать в деньгах.


И вот тут наступает ступор. Причем не только у безопасников, но и у самого бизнеса, который далеко не все и не всегда считает именно "рублем" (не зря же в свое время придумали систему сбалансированных показателей), а безопасники с него требуют оценки именно финансовой. Но это не всегда и нужно. Если вернуться к набившему оскомину совету "говорите с бизнесом на его языке", то мы должны вспомнить, что бизнес - это операции, в результате которых субъект КИИ получает прибыль (ну или наращивает выручку, или увеличивает долю рынка). Соответственно нарушение этих операций влияет на бизнес-показатели организации и должно быть нейтрализовано. Или застраховано, или принято, если нарушение несущественно. Вот влияние киберугроз на бизнес-операции и должны быть оценено. Именно на бизнес-операции, а не вообще на то, что может быть измерено. А что может относиться к измеримым и универсальным показателям бизнес-операции? Изменение стоимости чего-то или количества чего-то (не забывая про время, которое влияет на оба показателя). Вот их-то мы и оцениваем при измерении ущерба. Например, вот ряд "универсальных" метрик при оценки ущерба (они могут встретиться почти в любой компании).


Само собой, могут быть и специфические метрики. Например, в рамках генерации электроэнергии может применяться вот такой показатель. За ним, безусловно, может стоять какой-нибудь инцидент ИБ, который и приводит к снижению генерируемых мощностей. А может и не стоять, что чаще всего и бывает. И тогда такой инцидент врядли заинтересует бизнес и уж точно, объект, на котором такой инцидент произойдет врядли будет считаться значимым.


Но иногда бизнес обращается внимание не только на показатели бизнес-операций. Например, в одной крупной отечественной финансовой организации председатель правления оценивает инциденты ИБ (именно он - ниже применяется более привычная классификация) по PR-масштабу. Попали сведения об инциденте в прессу - инцидент важный (даже если на бизнес-операции он напрямую никак не повлиял - а гудвил или репутационный ущерб у нас считать как-то непринято); не попали - неважный. Поэтому для таких инцидентов может потребоваться своя градация ущерба - от несущественного до катастрофического).


Разумеется, часть из описанных метрик являются результатом сложения метрик более детальных, получаемых в рамках декомпозиции. Например, тот же финансовый ущерб может складываться из следующих параметров:
  • стоимость прямых потерь от нарушения бизнес-операций
  • стоимость восстановления бизнес-операций
  • снижение стоимости акций (стрёмный показатель, но иногда тоже поддается измерению)
  • размер штрафов
  • упущенная выгода (если вы можете ее посчитать)
  • снижение лояльности заказчиков
  • замена оборудования или повторный ввод информации
  • взаимодействие с пострадавшими заказчиками
  • и т.д.
Подводя итог, хочется еще раз сформулировать ключевые области, которые стоит брать во внимание во время оценки ущерба от возможных инцидентов ИБ:
  • Что остановит или замедлит операции в вашей организации (что характерно, это применимо не только к коммерческим предприятиям, но и к государственным)?
  • Что приведет к снижению прибыли / выручки / маржинальности / доли рынка вашей компании?
  • Что приведет к снижению качества предоставляемого продукта / услуги?
  • Что приведет к негативному влиянию на цель компании / бизнес-подразделения / бизнес-проекта / executive sponsor?
А все остальное мы отбрасываем за ненадобностью, так как оно не несет ничего ценного для бизнеса и тратить на него ресурсы компании и свои время и энергию нецелесообразно.

Да, кстати. Ровно эта идея и заложена в ПП-127 по категорированию объектов КИИ. Но там оно описано слишком высокоуровнево и без примеров. Может в методике ФСТЭК это все будет, но появиться она в любом случае позже сроков составления перечня объектов КИИ, прописанных в ПП-127. Так что не тяните, а еще раз посмотрите на то, что вы делаете в контексте категорирования своих объектов КИИ и попробуйте посмотреть на эту задачу с точки зрения бизнеса. В кои-то веки у вас появляется возможность увязать свою деятельность с тем, что нужно ему, а не только регулятору.

30.4.19

Безопасность на полшишечки

За последний месяц я посетил несколько крупных мероприятий по ИБ - московский "Код ИБ. Профи", CISO Forum, питерский Код ИБ, SOC Forum в Казахстане, Cisco Connect и везде меня преследовало ощущение, что все-таки многолетняя ориентация на регуляторов сильно испортила современных безопасников, у которых сформировано неполноценное представление о том, для чего нужна кибербезопасность.

Возьмем, к примеру тему SOC. Да-да, вновь она. У нас в Кракове есть аутсорсинговый SOC, где мы часто слышим просьбу взять на мониторинг заказчика, у которого из всех средств защиты только МСЭ да антивирус. Но дело даже не в том, что тут нечего эффективно мониторить. Проблема в другом. На вопрос, есть ли у заказчика люди, которые готовы реагировать на инциденты или хотя бы принимать рекомендации от SOC, ответ часто отрицательный. То есть столь разрекламированный SOC воспринимается только как центр мониторинга, хотя эту функция является для SOC не основной. Мониторинг - это всего лишь прелюдия перед реагированием. Зачем вам видеть проблему и не иметь возможность как-то среагировать на нее? Получается безопасность на полшишечки.

Шишки конопли, от которых и пошло выражение "на полшишечки", отражающее дозировку 
В управлении уязвимостями та же проблема. Производители сканеров выпускают решения для поиска уязвимостей, но потребителю нужно другое - устранение дыр. А эту тему никто производители ИБ не копают - слишком она сложна и плохо автоматизируема. Заказчики, кстати, тоже часто подменяют одну задачу другой. Устранение дыр они отдают своим айтишникам. Мол, я сканер запустил, 100500 страниц отчета со списком дыр сгенерил, а дальше пусть уже ИТ разбирается - им за это деньги платят. Опять безопасность на полшишечки.

Что у нас еще из популярных тем? Threat Intelligence. Очень часто она ассоциируется с фидами и индикаторами компрометации. Сколько источников фидов нам нужно? Пять? Десять? Сто? Тысяча? И мало кто задумывается, что Threat Intelligence - это информация об угрозах и нарушителях, которая используется для принятия решений. Ключевое тут "принятие решений", а не "информация об угрозах". Та же проблема присуща и системам обнаружения вторжений, которые часто оценивают по числу сигнатур обнаруживаемых атак, а не по возможностям предотвращения, блокирования и интеграции с другими средствами защиты.

Что у нас еще из актуального? Измерения ИБ. Все гоняются за метриками, которые должны показать вклад ИБ в бизнес; ну или не в бизнес. Но... и тут у нас безопасность не до конца, на полшишечки. Измерение же ИБ нужно не само по себе, а для принятия решений по результатам измерений. Вот хотим измеряем мы число инцидентов ИБ и ставим себе цель сделать это число менее 100 в месяц. Но чтобы это сделать, нам нужно внедрять мероприятия, которые позволят снизить это число, а они могут быть достаточно непростыми и длительными. Или метрика для оценки времени между обнаружением уязвимостью и ее закрытием. Этот временной параметр должен уменьшаться, но сделать это не так уж и просто и потребует налаживания контакта с той же ИТ-службой и внедрением ряда организационных и технических мероприятий.

В конце концов ИБ у нас тоже часто на полшишечки. Мы боремся с хакерами или выполняем требования регуляторов, но бизнесу нужно иное. Ему нужно увеличивать прибыль. Или выручку, Или долю рынка. Да мало ли что ему нужно. Но точно не выполнять требования регуляторов, которые рассматриваются как налог (хотя штраф за невыплату этого налога меньше дневной зарплаты гендиректора) и не с хакерами бороться, которые гораздо менее опасны и гораздо дешевле чиновников и иных облеченных властью людей. Но мы упорно держимся за эту историю и киваем на регуляторов, которые нам помогают чувствовать свою нужность :-(

Выйти же из этого тупика достаточно просто. Называется этот метод "Пять "Зачем" или "Пять "Почему" и заключается он в том, чтобы найти причинно-следственные связи в том или ином явлении. В нашем случае мы при запуске любого проекта/программы/инициативы по ИБ должны задать вопрос "Зачем?" или "Почему?" и делать так пять раз, задавая этот вопрос на предыдущий ответ. В итоге мы должны найти первопричину, то есть понять, зачем мы занимаемся ИБ? Правда, у этого метода есть и недостаток - неспособность задающих вопросы выйти за пределы своих знаний. И если они ограничены только угрозами и compliance, то к бизнесу даже "Пять "Почему" не дадут подобраться - безопасник просто не знает о задачах, стоящих перед бизнесом :-(

ЗЫ. А впереди еще несколько крупных мероприятий по ИБ - PHDays, ITSF, Offzone, ICC и думаю там тоже будет немало безопасности на полшишечки. Кстати, фраза "на полшишечки" пришла из наркоторговли - так определяли дозу марихуаны, приготавливаемой из шишек конопли. А уж потом эта фраза пошла дальше, не сильно изменившись по сути.

29.4.19

5 советов, от которых зависит успешность вашего SOC (презентация)

Опираясь на опыт службы ИБ Cisco, имеющей SOC с 19-тилетней историей, опираясь на опыт проектирования и построения SOC у сотни заказчиков, и опираясь на опыт аутсорсинга SOC у другой сотни заказчиков, у нас накопился большой опыт в области центром мониторинга ИБ и реагирования на инциденты. И вот для выступления на SOC Forum KZ я выбрал 5 советов, недооценка которых может сделать проект по SOC неудачным. Это не единственные советы, но за 20 отведенных мне минут, больше просто не получилось. Презентацию выкладываю на Slideshare (не у всех покажется).



Неделей позже на санкт-петербургском "Код ИБ", который был посвящен теме SOC, мне удалось расширить эту презентацию в три раза, рассказав за полтора часа уже 14 советов из опыта Cisco проектирования и построения собственного и чужих SOCов. Видео этого мастер-класса должно быть выложено на сайте Академии Кода ИБ в ближайшее время.


А 15-16 апреля я в эту тему смог погрузиться еще глубже - в Алматы и Нур-Султане у меня было от 4 до 7 часов, выделенных только под мой рассказ про SOC. По отзывам получилось неплохо. Но эта презентация была наполнена инсайдами внутренней кухни Cisco и я не планирую ее выкладывать. Однако частично рецептами этой кухни я делился на Cisco Connect в конце марта, где у меня было два доклада - про выстраивание security operations и про некоторые аспекты обеспечения ИБ внутри Cisco. Обе презентации с видеозаписями моих выступлений выложены на сайте конференции (там много выложены и остальные записи с потока по ИБ).

8.4.19

ФСТЭК катится по наклонной

На днях широко известная в широких кругах сенатор (или сенаторша) Мизулина написала обращение в Генпрокуратуру по поводу занятий йогой в московских СИЗО. По мнению Мизулиной позы йоги вызывают "неконтролируемое сексуальное возбуждение, а это в свою очередь может привести к гомосексуализму в изоляторах"! Хорошее начало, да?! Эта новость иллюстрирует оторванность от жизни тех, кого мы выбрали или считаем, что выбрали. Тоже самое относится и к чиновникам.

После пятничной заметки мне довелось поучаствовать в нескольких дискуссиях и я вроде понял, почему ФСТЭК рождает в последнее время такие документы. Они также становятся оторванными от жизни, как и депутаты. И тому есть две причины. Первая заключается в том, что ФСТЭК сама не сталкивается со многими процессами, для которых она пишет требования по ИБ. У нее нет облаков, она блокирует использование мобильных устройств, она не использует средства аналитики ИБ и TI (вы когда-нибудь слышали про SOC ФСТЭК?). Да и средства защиты, которая она использует, только сертифицированные и преимущественно отечественные. То есть сама ФСТЭК не понимает проблем регулируемых ею потребителей.

Решить проблему отсутствия собственной экспертизы можно было бы путем приглашения внешних экспертов и раньше так оно и было. Но в последнее время круг приглашенных лиц сократился (уж не знаю почему - сверху такое распоряжение спустилось или это инициатива самого регулятора) и работают они, как правило, в лицензиатах ФСТЭК. А вот теперь представьте - вы приглашаете 10 разработчиков, ну допустим, систем обнаружения атак, которые свои продукты разработали на базе взятых Snort или Suricata, просто добавив к ним интерфейс управления и интегрировав с другими средствами защиты этого же разработчика (например, с МСЭ). Собрались эти разработчики и их спрашивают: "А вот надо ли нам требовать от IDS использования машинного обучения в дополнение к сигнатурам и обнаружению аномалий?" Ну все, как один, отвечают: "Нет, не надо" и их можно понять. Если такое требование включить, то российские вендоры должны будут у себя развивать экспертизу по ML, что непросто. Поэтому большинством голосов требование не принимается.

Или вот еще пример. Тех же разработчиков IDS (СОВ) спрашивают: "А давайте мы разрешим обновления знаний об угрозах брать не только от вас, но и вообще откуда угодно, чтобы повысить эффективность обнаружения?". Все в один голос отвечают: "Нет, не надо". И снова разработчиков можно понять. Это же надо разрабатывать интерфейсы для поддержки STIX/TAXII, OpenIOC, CyBOX и т.п. стандартов и протоколов. А потребитель сравнит частоту обновления от вендора и от бесплатных источников и начнет задавать вопросы. Зачем это нужно вендору?

И вот так по многим пунктам, которые могли бы установить прогрессивные требования, но они не проходят. А разработчиков решений (увы, в основном западных или азиатских) обычно не зовут на такие встречи. Конкуренция будет не в пользу отечественных производителей средств защиты информации, интересны которых все-таки ФСТЭК защищает. Отсутствие же конкуренции приводит к печальным последствиям - рынок стагнирует и вырождается.

А еще ФСТЭК зачем-то стала навешивать на свои документы пометку "для служебного пользования". И вот это решение мне совершенно непонятно. Чего добивается регулятор ограничением доступа к документам, которы, вообще-то должны быть доступны широкому кругу потребителей. Я слышал несколько версий происходящего. Одна из них заключается в том, что ФСТЭК хочет сфокусироваться на защите госорганов, которые могут без проблем получить ДСП-документы. Возможно. Но эти же требования распространяются и на ряд коммерческих организаций, коих немало. Вторая версия конспирологическая. Мол, попав в руки иностранных спецслужб, требования ФСТЭК могут подорвать национальную безопасность. Ну ржака же... Ничего секретного в данных документах нет. А самое главное, что достать эти документы не представляет особого труда. Их даже в Интернете можно найти, не говоря уже о даркнете. То есть и эту задачу пометка "ДСП" не решает (тем более, что коммерческая компания не несет никакой ответственности за разглашение таких документов). Иногда появляется мысль, что ФСТЭК просто стесняется этих документов и всеми силами старается ограничить доступ к ним и, самое главное, публичные комментарии. Но я всегда отбрасываю эту мысль, как невероятную. Кстати, многие документы ФСТЭК с пометкой "ДСП" затрагивают права, свободы, законные интересы и обязанности организаций и доступ к ним не может ограничиваться. Более того, сама по себе эта пометка вступает в противоречие с действующей нормативно-правовой базой.

Когда-то, начиная с 2013-го года, я считал, что ФСТЭК стала на путь исправления и теперь станет прогрессивным регулятором, считающимся с мнение отрасли и не только устанавливающим требования по защите, но и толкающим отрасль вперед. Но последние и неоднократные действия регулятора похоже возвращают ФСТЭК во времена СТР-К, "четверокнижия по ПДн" и др., которые "царствовали" в начале 2000-х. Жаль... Похоже скоро я напишу такую же заметку, как когда-то написал про персданные и Роскомнадзор. Вернусь к тому, для чего я изначально затевал блог, - к бизнес-ориентированным заметкам.

5.4.19

Почему ФСТЭК блокирует использование облачных платформ Threat Intelligence?

Продолжу-ка я тему, начатую позавчера, и разверну вопрос, упомянутый вскользь, - облачная аналитика Threat Intelligence. Я упомянул, что новые сертификационные требования ФСТЭК по требованиям безопасности фактически делают невозможным оперативное получение данных об угрозах из облаков. Причина такого решения ФСТЭК мне понятна - они опасаются нанесения ущерба защищаемым объектам из таких облаков. Рисков два - утечка информации из защищаемой сети в облако и получение из него вместо обновлений вредоносного кода.

Что можно сделать в такой ситуации? Как, например, можно обновлять антивирус или систему обнаружения атак, требующие регулярного получения сигнатур? Флешка - самый простой вариант, который нередко используется сертифицированного решениями. Или создается нечто вроде прокси-шлюза, который отвечает за обновление всех средств защиты внутри защищаемого объекта, а сам он обновляется с помощью той же флешки или через однонаправленный канал. Например, именно такой вариант используют те же решения "Лаборатории Касперского", которые применяют не обычную KSN, а ее приватную версию - KPSN (Kaspersky Private Security Network). Кстати, и при сертификации "Касперского" подавалась именно KPSN, а не KSN. Схожая схема используется в тех же решениях Cisco, которые могут обмениваться данными с облачной песочницей Threat Grid, а могут с локальной, работающей даже в режиме "air-gap". EDR-решение Cisco AMP имеет как управление из публичного облака, так и из частного. Но вариант с флешкой или локальным сервером обновления (или той же "песочницей") работает только в случае, когда источник обновления всего один - от самого вендора средства защиты.


Но сегодня нельзя доверять одному вендору. И дело не в том, что он может прекратить свое существование или неоперативно обновлять свои средства защиты. Он не может "видеть" и знать все и обо всем. Например, он может хорошо разбираться в угрозах для финансовых организаций, но не иметь представления о промышленных атаках. Или он может прекрасно разбираться в атаках, присущих для европейского региона, но не "видеть" азиатских или американских операций хакеров. В любом случае потребитель хочет иметь возможность резервировать источники получения информации об угрозах. Поэтому сегодня многие современные защитные решения поддерживают функцию работы с различными TI-сервисами по стандартизованным протоколам - STIX/TAXI, OpenIOC, CyBOX и т.п. В этом случае вы можете существенно повысить эффективность купленных решений.


Но не в том случае, если вы хотите использовать сертифицированное ФСТЭК решение, так как было показано выше облачная аналитика угроз де-факто недопустима регулятором. Вы еще можете заменить флешкой один источник данных TI. Ну два; ну три. Но десятки или даже сотни уже нет. И вы встаете перед выбором - иметь сертификат и отказаться от оперативного обновления средства защиты данными о новых появляющихся атаках (оперативно - это один раз в 3-5 минут, а не один раз в день) или нарушить сертификат, повысив защищенность своей компании и подключив множество внешних TI-источников напрямую. Правда, последний вариант у меня вызывает вопросы, так как и сертифицировать решение с поддержкой таких подключений в ФСТЭК нельзя. Третий вариант я озвучил позавчера - забить на сертификацию и начать дышать полной грудью, выбирая то, что нужно, а не то, что есть в реестре сертифицированных решений (рабочий вариант, если вы не госорган).

ЗЫ. Да, стоит отметить, что описанные проблемы касаются только тех решений (а они преимущественно не отечественные), которые умеют работать не только со своими источниками обновления, но и с независимыми внешними источниками. Если же у решения только один канал получения сигнатур, данных по уязвимостям, индикаторов компрометации, то достаточно, чтобы производитель смог подтвердить доверенность канала обновления (хотя это отдельная тема - доверие к каналу и источнику обновления) или возможность получения обновлений на флешке или через локальный сервер.

ЗЗЫ. Отдельный вопрос - как проверить облачную площадку на соответствие новым требованиям к доверию? Ведь такое облако является частью сертифицируемого решения и его тоже надо "подавать" на оценку соответствия. И что-то я пока не вижу, как можно новую методику ФСТЭК по поиску НДВ и уязвимостей применить к облачной платформе, неотчуждаемой от вендора (и уж тем более расположенной за пределами РФ)?

4.4.19

Как устроена безопасность внутри Cisco: зарисовки

На прошедшей неделе в Москве прошла Cisco Connect, где мне довелось не только провести интеллектуальную игру по сетевой безопасности, но и трижды выступить про КИИ, SecOps и то, как устроена безопасность внутри Cisco. Так как первые две упомянутые презентации касаются решений Cisco, а я стараюсь в блоге не писать про решения работодателя, то выложу только последнюю презентацию, тем более, что она может быть интересна многим предприятиям, которые выстраивают у себя систему ИБ и часто ориентируются на то, как это сделано у других.

Учитывая, что про нашу внутреннюю кухню ИБ можно говорить долго (даже на базе публичной информации), а у меня был всего один час, я решил сделать некоторые зарисовки, описывающие как технические, так и организационные аспекты. Про Cisco Security Ninja я уже писал на Хабре. Про мониторинг нашей инфраструктуры тоже; как и про контроль сетевого доступа. В этот раз я погрузился в детали того, что такое Trusted Enterprise в нашей трактовке и из каких четырех столпов оно состоит, а также в то, что такое C-Bridge, решение, которое позволяет нам мониторить удаленные и недоверенные площадки, подключаемые к нашей корпоративной сети. Ну и специально, чтобы показать, что нельзя построить эффективную ИБ только из готовых, купленных на рынке компонентов, я рассказал о системе iCAM, которую мы написали самостоятельно и которая является объединением двух технологий DLP и UEBA. Про наши собственные open source разработки я также уже писал - про GOSINT, про OpenSOC, про OpenGraphiti и про кучу других.



ЗЫ. Возможно скоро на сайте мероприятия выложат видео этой презентации.

3.4.19

Авторский вечер Алексея Лукацкого "Look At Sky"

Разбавим утренний негатив и чем-нибудь позитивным :-) Спустя 15 лет работы в Cisco дожил до авторского вечера для директоров по ИБ - "Look At Sky Party". Благодаря помощи золотого партнера Cisco, компании Step Logic, вечеринка пройдет в стиле "Звездных войн". Ростовые куклы (в том числе обещана моя кукла :-), настоящий R2D2, рассекающий гостей надвое, голографический бар с реальными напитками и мной, возможно, в роли бармена, игровые автоматы, обучение фехтованию на световых мечах, бизнес-игра и всякое разное другое. Регистрация для директоров по ИБ по адресу - https://ru.surveymonkey.com/r/32S685B


ЗЫ. За регистрацию я не отвечаю. Промо-кодов и контрамарок нет :-)

Новые требования ФСТЭК по сертификации еще больше сужают рынок средств защиты

Вчера на сайте ФСТЭК было опубликовано информационное сообщение об утверждении требований по безопасности информации, устанавливающие уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий. Данный документ вступает в силу с 1-го июня 2019 года и приходит на смену РД на  НДВ, который по сути прекращает свое действие. Новые требования по доверию, о которых ФСТЭК говорила уже давно, являются обязательными для всех разработчиков средств защиты и заявителей на сертификацию ФСТЭК. Уже становится традицией, что этот документ, а также идущая с ним в паре методика выявления уязвимостей и недекларированных возможностей, носят пометку "для служебного пользования" и широкому кругу лиц недоступны.


Меня в этом информационном сообщении заинтересовал только один пункт, а именно следующий: "Разработчикам и производителям сертифицированных средств защиты информации рекомендуется с привлечением испытательных лабораторий провести оценку соответствия средств защиты информации Требованиям к уровням доверия и представить результаты в ФСТЭК России для переоформления соответствующих сертификатов соответствия. Действие сертификатов соответствия средств защиты информации, в отношении которых указанная оценка соответствия не будет проведена до 1 января 2020 г. на основании пункта 83 Положения о сертификации средств защиты информации, утвержденного приказом ФСТЭК России от 3 апреля 2018 г. N 55, может быть приостановлено" (выделение мое).

Если читать этот абзац буквально, то все действующие сертификаты должны быть пересмотрены до 1-го января следующего года (вот у испытательных лабораторий работки-то подвалит) и в них должны появиться приписки по поводу соответствия требованиям по доверию. Не хочется быть гонцом с плохими вестями, но подозреваю, что не все разработчики, особенно зарубежные, смогут пройти проверку даже на 6-й уровень доверия, что означает для некоторых разработчиков, что их попросят "выйти вон" с рынка. И все в рамках абсолютно законной процедуры, направленной на повышение национальной безопасности.


Надо заметить, что после фактического запрета на сертификацию решений с облачной Threat Intelligence (а куда сейчас без нее) многие применяемые в России продукты и так были несертифицируемы, но новый посыл регулятора недвусмысленно дает понять взятый курс. Отсюда простой вывод (как мне кажется) - коммерческим компаниям надо прекратить заморачиваться вопросом с сертификацией по требованиям безопасности (на безопасность это не влияет никак, а ограничивает очень сильно), а государственным органам можно только посочувствовать - возможности выбора ими средств защиты станут с одной стороны проще (продуктов останется совсем мало), а с другой стороны сложнее (конкуренция падает, а за ней и качество).

ЗЫ. Но есть и хорошие новости. Но после обеда :-)

2.4.19

"Код ИБ. Профи": послевкусие

Достаточно сложно писать о мероприятии, в котором ты отвечаешь за деловую программу, а именно это произошло с "Код ИБ. Профи", которое проходило в Москве на последней неделе марта. Это уже был четвертый "Код ИБ. Профи", проводимый летом в Сочи, а весной в Москве. В отличие от многих других мероприятий по ИБ, это отличается концепцией (только управление ИБ), форматом (часовые мастер-классы), активностью (киберучения), культурной программой и командой харизматичных спикеров :-)


Я не буду рассказывать о докладах; тем более, что скоро на сайте https://academy.codeib.ru/  скоро будут выложены и презентации и видеозаписи. Но я хотел бы сказать спасибо коллегам, которые согласились поделиться своим опытом с участниками "Код ИБ. Профи":

  • Мона Архипова
  • Илья Борисов
  • Денис Горчаков
  • Антон Карпов
  • Александр Леонов
  • Дмитрий Мананников
  • Лев Палей
  • Алексей Плешков
  • Рустем Хайретдинов.


В этом раз мероприятие получилось душевным. По крайней мере мне оно понравилось больше, чем прошлое московское. Возможно дело в том, что в прошлый раз я себя чувствовал неудобно перед коллегами, на выступлении которых было мало народу. Я думал, что на отличную программу и отличных спикеров пойдут люди и поэтому мы запланировали четыре параллельных потока, но не срослось :-( В этот раз потоков было два и у нас было сбалансированное количество участников на обоих.


В этот раз мы расширили программу вовлечения участников, сделав двое киберучений. Сначала у Ильи Борисова (спасибо Льву Палею за помощь в проведении) участники в течении двух часов решали 9 вполне реальных кейсов по ИБ - защита облаков, мобильных устройств, Windows, импортозамещение и т.п. Потом желающие пришли ко мне на учения, целиком посвященные борьбе с одной угрозой - фишингу. Мы попробовали разработать антифишинговую стратегию, включающую в себя не только выбор технических и организационных мер, но и разработку playbook для SOCа или группы реагирования на инциденты участников. Надеюсь эти активности были полезны для участников.


Небольшое наблюдение, которое я сделал по итогам "своих" киберучений. Участники отлично знают различные методы обнаружения, предотвращения и нейтрализации фишинга, но ни разу не упомянули про реагирование на него. Такое впечатление, что все верят в 100%-ю защиту :-) Второе наблюдение мы сделали на учениях у Ильи Борисова. Многие участники, поделенные в группы, не готовы в этих группах работать :-( Это можно увидеть по тому, с чем человек предпочитает работать, - с блокнотом или с флипчартом. Возможно у тех, кто работал "в одиночку" на их работе просто нет помощников, что печально. Но если это не так, то работа вне команды может негативно сказаться на реальной безопасности работодателя. "Каждый за себя" - это не тот принцип, которым надо руководствоваться.


Кстати, обратил внимание, что и после мероприятия, немногие фотографировали флипчарты с записанными на них идеями. Хотя мы вроде делали киберучения практичными, чтобы выработанные в процессе работы идеи можно было задействовать и на работе. Но думаю это просто с непривычки - все-таки это пока не самый популярный формат на ИБ-мероприятиях (в отличие от дорогостоящих бизнес-тренингов).


В целом хочу еще раз сказать спасибо и коллегам-докладчикам, и организаторам в лице компании "Экспо-Линк" и ее руководителю - Ольге Поздняк, и участникам. Думаю, что сейчас, по окончании четвертого мероприятия удалось нащупать баланс в темах, докладчиках, форматах. Близится летний "Код ИБ. Профи", который пройдет в Сочи 25-28 июля и регистрация на который уже открыта. Получено предварительное согласие от ряда спикеров, который вновь поделятся своим опытом (и никаких повторов). Уже есть идеи по новым киберучениям. Ольга Поздняк готовит новую культурную программу, благо горы (а "Код ИБ. Профи" пройдет в "Горки-Город" на Красной Поляне) позволяют замутить много разных вариантов. И такой немаловажный момент - в отличие от московского мероприятия, где спикерам было сложно оторваться от семей и работы и участвовать во всех активностях все дни, в Сочи все будет иначе - деться будет некуда и все открыты будут для общения. Кто был в прошлом году в горах на "Код ИБ. Профи", тот помнит вечерние посиделки в барах и кафе и разговоры до ночи. Присоединяйтесь! 

1.4.19

ФСТЭК переводит реестр сертифицированных средств защиты на блокчейн

На прошедшей 13-го марта "Нашей игре", посвященной сетевой безопасности, среди прочих я задал следующий вопрос:


Ответом на него был "Google Dorks", то есть набор приемов, который позволяет с помощью специальных операторов Google находить всякие разные штуки, включая уязвимости, пароли, а также конфиденциальные документы, а также файлы, которые сложно найти через систему индексации сайта. Я иногда "прохаживаюсь" по сайтам наших регуляторов и иногда улов бывает очень интересным. Например, как сегодня. На сайте ФСТЭК я наткнулся на презентацию, подготовленную консультантом управления ФСТЭК, в которой говорится о планах перевода реестра сертифицированных средств защиты информации на технологию блокчейн.

Я уже писал о том, каким мог бы быть реестр сертификатов ФСТЭК и на прошедшей в феврале конференции регулятора Виталий Сергеевич Лютиков сказал, что они внимательно изучили мой "сон" и что-то возьмут на реализацию, а что-то сделают уже в самое ближайшее время. И что-то они действительно сделали.


Но я не думал, что будет сделан такой рывок вперед. ФСТЭК решила перевести свой реестр на блокчейн, который в презентации назван "цепной записью". Кстати, именно этот термин используется ФСБ и ТК26, которые даже первый документ на эту тему выпустили.


На конференции РусКрипто я выступал как раз на тему блокчейна и приводил условия, при которых блокчейн не имеет смысла. Например, когда речь идет о централизации, которую пытаются подменить блокчейном. Но в случае с реестром ФСТЭК централизации как раз и нет.


Налицо схема "консорциум", в которой могут участвовать сотни компаний, вносящих изменения в блокчейн и обменивающихся информацией о сертификатах на средства защиты информации.


В блоке цепной записи ФСТЭК планирует хранить всю сопутствующую средству защиты информацию:


в том числе и контрольные суммы на средство защиты информации:


И судя по составу информации, она может меняться достаточно часто - ФСТЭК приводит несколько таких ситуаций.


Судя по следующему слайду, помимо идеи автоматизации работы с реестром и снижения нагрузки на ФСТЭК, регулятор хочет внедрить инновации у производителей и испытательных лабораторий, живущих еще в 20-м веке при применяемым технологиям и подходам. Интересная попытка. Судя по идее ФСТЭК, они хотят, чтобы сертифицированные средства защиты могли самостоятельно подключаться к распределенному реестру и проверять статус своего сертификата (полезно для пользователя), как это делается для ключей активации/лицензионных ключей.


Но на пути внедрения блокчейна ФСТЭК ждет немало подводных и надводных камней. ФСТЭК их тоже прекрасно видит. И дело тут не только в применении сертифицированной криптографии в блокчейне (что само по себе нетривиально), но и в выполнении требований обоих регуляторов (и ФСТЭК, и ФСБ) в распределенной, постоянно меняющейся среде функционирования. Это большой камень преткновения для регулятора, привыкшего к статическим правилам игры и неизменной среде функционирования. Посмотрим, как ФСТЭК выкрутится.



В целом надо отметить революционность подхода ФСТЭК, которая не только пытается следовать курсу на цифровую трансформацию, который активно провозгласили российские власти, но и делать действительно что-то полезное для отрасли. А сложно не согласиться с тем, что описанный в презентации подход ей будет только полезен.

Будем ждать новый идей и реализаций от основного регулятора в области информационной безопасности.

27.3.19

Третий выпуск "Нашей игры" уже в эфире

BIS-TV выложило третий выпуск "Нашей игры", посвященной сетевой безопасности. Когда я готовил вопросы к этому игре, я немного поменял подход, добавив идеи из ЕГЭ и "Как стать миллионером" с набором готовых вариантов, из которых надо выбрать было правильный. Вроде как удалось нащупать баланс между различными типами вопросов и способами их подачи. Но к финалу планирую сделать несколько сюрпризов для участников, чтобы они смогли в полной мере прочувствовать всю феерию чувств от необычных вопросов, связанных с их профессиональной деятельностью :-)


Чтобы я хотел выделить особо. Когда вы будете смотреть выпуск, я настойчиво рекомендую вам лайкнуть его (если, конечно, он вам понравился). Дело в том, что от количества лайков может зависеть результат игры. Один из вопросов случайным образом становится вопросом-сюрпризом и сумма баллов, начисляемых за него, равна числу лайков, умноженных на определенное значение (вроде 50). При большом числе лайков эта сумма может быть значительной и при успешном ответе на вопрос позволит оторваться от конкурентов. Во время третьей игры у нас, как мне показалось, произошел перелом именно в момент озвучивания вопроса-сюрприза - команда, успешно ответившая на него, смогла сразу выбиться в лидеры, получив 1500 баллов. Другие команды как-то сникли после этого вопроса (как мне показалось). Так что у вас есть возможность добавить перчику в 4-ю игру, лайкнув третий выпуск очень много раз.

А в остальном мне понравилась эта игра. Я получил удовольствие не только от ее ведения (несмотря на сильную простуду и таблетки, на которых я сидел), но и от подготовки вопросов. Какие-то данные освежил, какие-то узнал. Кругозор точно расширил, что полезно. Надеюсь и вам будет интересно посмотреть этот выпуск.

25.3.19

Криптографический Кракен продолжает опутывать щупальцами бизнес и граждан

Чуть менее трех лет назад я написал заметку про криптографического Кракена, в которой выделил 10 "щупалец", которые захватили определенные направления российской экономики и требуют применения сертифицированной криптографии по требованиям ФСБ. За это время произошло еще ряд важных изменений, которые я решил подсветить в небольшой заметке. А навело меня на мысль написать ее вчерашняя дискуссия в Фейсбуке, где зашла речь о планируемой концепции 5G, которая сейчас разрабатывается и обсуждается в узких кругах.


В заметке написано, что сейчас предлагаются следующие планы по сертификации сетевого оборудования по требованиям ФСБ к средствам криптографической защиты информации (СКЗИ):

  • Оборудование центра изготовления ключей - КА
  • Отечественные USIM-карты - КСЗ
  • Оборудование для изготовления отечественных USIM- карт - КА
  • Оборудование для программирования и ввода ключевой информации в отечественные USIM-карты и их персонализации - КА
  • Средство криптографической защиты аутентификации абонента - КА
  • Средство защиты центра коммутации - КА
  • Средство защиты для базовых станций - КСЗ
  • Средство защиты для транзитного оборудования - КСЗ
  • Средство защиты шлюзового оборудования - КА
  • Абонентские устройства - КСЗ
Зачем превращать абонентские устройства в КС3 я не понимаю (это все-таки выбор абонента должен быть, а не регулятора). Еще меньше я понимаю, зачем для внутренней инфраструктуры оператора 5G требовать КА? Я не знаю, можно ли вообще выполнить в современных сетях требования к КА, но если да, то оператор, который сможет/захочет это делать, будет только один и тарифы он для покрытия своих расходов выставит просто конские.

Но это не единственное новое щупальце криптографического Кракена. Вспомним последнюю редакцию 382-П с требованием перейти всем платежным системам на российскую сертифицированную криптографию. И заодно Единую биометрическую систему (ЕБС). В прошлом ЦБ был оплотом криптографического либерализма и он не давал в обиду перед ФСБ банки. Но теперь ситуация иная :-( Это, кстати, не все. На Магнитогорском форуме зампред ЦБ, госпожа Скоробогатова, рассказывала о цифровом профиле гражданина (законопроект был недавно предоставлен для обсуждения ведомствам) и на своем слайде упомянула, что минимальный класс СКЗИ для работы с цифровым профилем будет КС3.

Нерадужная картина получается, если честно. Если сюда еще приплюсовать пакет Яровой, требующий предоставления ключей шифрования организаторов распространения информации, и ряд мероприятий из "Цифровой экономики", то скоро криптографический Кракен окончательно опутает своими щупальцами российский бизнес и граждан. И все мы скоро будем под колпаком защитой!

21.3.19

О сертификации блокчейна по требованиям безопасности

Вчера я наскоком был на РусКрипто (в этом году не смог остаться подальше, и интеллектуальную игру не смог провести сегодня), на секции по блокчейну. Пока ждал своего выступления вдруг подумал, что даже если бы в России и были свои решения по кибербезопасности на базе блокчейна (системы управления идентификацией, SIEM, системы уведомления об инцидентах и т.п.),  то их было бы невозможно сертифицировать по текущим требованиям ФСТЭК по безопасности.


Ведь если посмотреть на текущий подход регулятора, то он мог бы быть описана тремя словами - изоляция, статика и централизация. То есть сертифицируемое средство защиты должно быть четко описано, иметь определенные границы и среда функционирования должна быть понятна. В случае с блокчейном это требование не соблюдается. Нет ни границ, ни понятной среды функционирования. Со статикой тоже все непросто. Число участников блокчейна может меняться, а так как его узлы составляют объект оценки при сертификации, то надо либо забыть о статике, либо забыть о сертификации (или менять ее правила). Ну а централизация в принципе противоречит идее блокчейна (если это, конечно, не закрытый частный блокчейн). Вот и получается, что если бы кто-то у нас решил создать систему защиты на блокчейне, то сертифицировать ее в текущих условиях было бы невозможно. Думаю, что и аттестовать тоже.

В рамках дискуссии у слушателей возник схожий вопрос о сертификации по линии ФСБ. И хотя тот же "Мастерчейн" Ассоциации Финтех сейчас находится на этапе сертификации в ФСБ (хотелось бы взглянуть на ТЗ), у многих участников сессии возникли закономерные вопросы о том, можно ли вообще сертифицировать блокчейн по требованиям криптографического регулятора. Ведь у него тоже, и местами даже более жестко, стоят требования к среде функционирования, которая в случае с блокчейном заранее не определена и, самое неприятное, может изменяться в процессе эксплуатации непредсказуемым образом. Если же оценивать (именно оценивать, а не сертифицировать) только криптографию в рамках блокчейна, то возникнет вопрос об оценке всего решения в целом - кто ее будет проводить и нести ответственность за законченное решение? Вопрос с оценкой безопасности алгоритма консенсуса тоже стоит достаточно остро, но на этот вопрос ответа вообще сегодня нет.

Отдельно стоит вопрос о применении требований безопасного программирования, а возможно, и сертификации (хотя бы по уровням доверия) смарт-контрактов, но этот вопрос вчера на РусКрипто не поднимался вообще.  И как подступиться к этому вопросу пока вообще непонятно.

20.3.19

Применение блокчейна в кибербезопасности (презентация)

Сегодня выступал на РусКрипто с темой "Применение блокчейна в проектах по кибербезопасности. Реализованные проекты". Презентация ниже. Парадоксально, но если не брать тему digital identity, то "чистых" ИБшных проектов с блокчейном почти нет. Там, где он вроде бы мог неплохо применяться, - Threat Intelligence, управление инцидентами, управление уязвимостями, управление патчами, его вообще нет. А там где он применяется, пока сложно говорить о том, что он прижился. Каких-то прорывов не наблюдается и, допускаю, возможно было обойтись и традиционным подходом к решению стоящих задач. Но это именно про блокчейн в кибербезопасности. Про остальные сферы применения блокчейна я не буду столь категоричен, хотя червяк сомнения меня грызет, что пока это не более чем хайп, чем что-то реально полезное (разумеется, кроме тех, кто срывает различные раунды инвестиций, получая миллионы и десятки миллионов долларов на проектах, в названии которых есть слово "блокчейн").


11.3.19

Майндкарта по 239-му приказу

Решил я тут освежить свои знания по 239-му приказу. Все-таки с категорированием мучаться все скоро закончат и наступит реальная работа по защите своих значимых объектов (ну если они, конечно, будут найдены у субъектов КИИ, которые не захотят загонять себя в прокрустово ложе жестких требований регулятора). Ну а какой самый лучший способ вспомнить и разобраться в хитросплетениях отечественной нормативки? Правильно. Сделать майндкарту. И вот я взял и сделал ее.


PDF с ней выложил в облако - качайте. В карте уже учтены последние правки, выложенные ФСТЭК на прошлой неделе для общественного обсуждения. Если и не примут что-то, то я потом быстро внесу изменения.

Пара замечаний по всему приказу. Обратил внимание, что местами нарушена методологическая составляющая (спустя полтора года обнаружил и только после составления майндкарты). Например, информирование и обучение персонала одновременно включается и в этап обеспечения безопасности в ходе эксплуатации значимого объекта и в список организационных и технических мер. Тоже самое относится и к реагированию на инциденты, и к обеспечению действий в нештатных ситуаций. Например, согласно перечню мер из приложения анализ возникших нештатных ситуаций (ДНС.5) не включен в базовый набор мер ни для одного уровня значимости, а в разделе 13.6 он включен для всех значимых объектов без исключения. Тут либо из перечня мер надо это исключать, либо из раздела 13 приказа. И я не знаю, что лучше. Логичнее вроде бы из перечня приказа, так как эти мероприятия логичны и их закономерно распространять на все ЗОКИИ, но с другой стороны, это нарушить преемственность с другими приказами ФСТЭК, например, с 31-м.

Пункты 15-18 я бы вообще вынес в самое начало приказа, в основные положения. А то получается, что о целях и задачах защиты ЗОКИИ мы узнаем только ближе к концу документа. Мелочь, а при составлении майндкарты за это глаз цепляется (я в итоге это и перенес в общие положения в майндкарте).

ЗЫ. А вообще классно было бы, если бы регулятор сопровождал свою нормативку майндкартами :-)

ЗЗЫ. Та же карта, но через Slideshare.



6.3.19

Киберучения, VR-экскурсия, ИБ-баня и куча эксклюзивных мастер-классов!

Пора-пора... Все оттягивал момент, когда надо сесть за формулирование своих мыслей по поводу грядущего "Кода ИБ. Профи", который пройдет в Москве и который мне посчастливилось вновь курировать. Тут стоило бы вновь спеть песню про Security Dream Team и вот это вот всё, но я подумал, что повторяться смысла нет, а подыскивать новые эпитеты для классной команды спикеров, которые в этом году разведут тучи на серой ИБшной Москвой, я не буду. Просто перечислю тех, кто согласился выступить в этом году и поделиться собственным опытом в непростом деле управления ИБ:
  • Архипова Мона
  • Борисов Илья
  • Горчаков Денис
  • Карпов Антон
  • Леонов Александр
  • Мананников Дмитрий
  • Палей Лев
  • Плешков Алексей
  • Хайретдинов Рустем
  • и я :-)
В программе одни насущные темы - управление уязвимостями, психология управления ИБ, работа с Darknet, осведомленность пользователей, бизнес-процессы, машинное обучение, измерение ИБ в контексте бизнеса, гибкое управление проектами и программами ИБ и др. На мой взгляд темы нечасто звучащие на отечественных мероприятиях по ИБ и глубоко рассматриваемые со всех сторон специалистами-практиками. В этот раз я, хотя это получилось и неосознанно, но учел иногда звучащую критику о том, что спикеры, конечно, классные, но что-то много среди них вендоров :-) Вендор - это не приговор, на мой взгляд, но глас народа услышан - в этот раз стан "вендоров" представляю только я и Рустем; остальные участники - работают на другой стороне баррикад и будут делаться наболевшим и способами его лечения.


Важное дополнение. В этот раз мы попробовали сделать не просто набор классных мастер-классов, а по результатам каждого из него выдать участникам практический чеклист с набором конкретных шагов, действий, инициатив или источников информации, которые позволят применить полученные в рамках "Кода ИБ. Профи" знания на практике и сразу после окончания конференции. Я не случайно начал этот год с примеров различных чеклистов (тут, тут, тут, тут) - обкатывал формат, который можно использовать на конференции. 

Кроме того, еще одной рекомендаций после последнего "Кода ИБ. Профи" в Сочи, было увеличить объем интерактива. В этом году мы тоже реализуем это предложения. Илья Борисов свой мастер-класс превратит в командную игру, детали которой я пока раскрывать не буду, но она будет разбита на два дня по часу каждый день, чтобы была возможность не только решать задачи в режиме блиц, но и взять время на раздумье.

Учитывая, что тема с киберучениями достаточно неплохо зашла в прошлые разы, я решил провести их и в рамках "Кода ИБ. Профи", но немного поменять формат. Да, у нас по-прежнему будет командная игра. Но в этот раз я хочу сделать больше интерактива с командами, вовлекая их в процесс работы над задачами. Будет не просто мозговой штурм в течение двух-трех минут, как это было в прошлые разы, а мы задействуем активно флипчарты, чтобы каждый промежуточный этап учений приводит к наброскам, которые по итогам двухчасовых киберучений должны составить готовый чеклист по решению определенной и очень распространенной в ИБ проблемы. И если в прошлые разы участники уходили, довольные собой, но без наработок, которые можно было бы использовать на практике, то в этот раз все будет по-другому. Готовый чеклист на выходе и возможность начать воплощать его в жизнь на следующий рабочий день после конференции. Но идея симуляции реальных атак по-прежнему лежит в основе проводимых штабных игр.


Помимо киберучений у меня также запланирован мастер-класс по машинному обучению. И чем м же он будет отличаться от презентации с Уральского форума, спросите вы. Отличие простое - глубина изложения и практичность. Если в Магнитке у меня было всего 30 минут и я скакал галопом по Европам, то сейчас у меня целый час и я могу и больше погрузиться в те или иные темы, а также часть из них вынести в чеклисты, превращая мастер-класс в практичное руководство по применению машинного обучения в ИБ в своей организации (как в части выбора готовых решений на рынке, так и в части построения собственного решения по машинному обучению для ИБ).

Ну что еще можно добавить? Организатором конференции "Код ИБ. Профи" выступила уже немолодая, но по-прежнему энергичная компания Экспо-Линк, которая подготовила для участников много всяких вкусностей и интересных заманух. Уже по традиции (а "Код ИБ. Профи" проводится уже в 4-й раз) после конференционных двух дней будет двухдневная интересная культурная программа - тут и VR-экскурсия по "Москве, которой не было", и экскурсия на пивоваренный завод (конечно, с дегустацией) и даже, я на сайте увидел, предлагается некое иммерсивное шоу (кто его знает, что это такое) и ИБ-сауна (март в Москве - это вам не в Сочи, будет промозгло, и сауна - хороший способ погреться и расслабить мозг после двухдневного интеллектуального интенсива).

ЗЫ. Каким безопасником вам хочется быть? Тем, который показан наверху справа, или тем, который показан справа, но внизу :-) Выбор за вами. 

ЗЗЫ. И конечно, куда уж без этого, по просьбам участников прошлых конференций, которым не хватало живых дискуссий и общения, в этом году оно тоже будет. Это и пленарная сессия, которую мы попробуем переформатировать и исключить из нее "затравочную" презентацию, и финальная дискуссия, где можно будет спросить о том, что вас волновало, но вы боялись спросить раньше :-)