31.10.17

Сиюминутность ИБытия или анализ страхования рисков и блокчейна в исторической перспективе

В промышленности, если по крупному, можно выделить два вида технологических процессов - дискретный и непрерывный. Вот иногда смотришь на нашу отрасль ИБ и видишь, что многие оценивают происходящие на ней события дискретно - в некоторой отдельно взятой точке, в отрыве от всего того, что происходит вокруг, происходило раньше и может произойти в будущем. Такая дискретность приводит к тому, что многие события, и глобального, и национального, и внутрикорпоративного масштаба, оцениваются "здесь и сейчас", забывая сопоставлять их с тем, что уже происходило ранее. Отсюда очень часто делаются неверные выводы. Да и прогнозирование тоже оставляет желать лучшего.

Возьмем, к примеру, мою заметку на ФБ про то, что я готовлю резюме. Большинство попало в классическую ловушку сознания, посчитав, что резюме готовят только при увольнении. Чуть позже вышедшее "разоблачение", что резюме мне нужно для получения визы в США (а для спецпроверки нужно резюме и список публикаций), прочитали уже не все, не сопоставив эти два события. В итоге в среде специалистов опять пошла волна, что я ухожу из Сиско (такие "волны" конкуренты часто используют общаясь с заказчиками Сиско). Почему-то многие рассматривали заметку про резюме как законченное, дискретное событие. Отсюда абсолютно неверные выводы. Представьте, что тоже самое происходит при анализе логов для расследовании инцидентов?.. Был как-то инцидент пару лет назад в США. На одном критически важном объекте вдргу зафиксировали попытку доступа с IP-адреса, который система защиты распознала как российский. Начался шум, в СМИ просочились детали, журналисты написали очередную утку про русских хакеров. Классическая сиюминутность ИБытия. Потом выяснилось, что просто админ объекта, из отпуска полез удаленно менять конфиг (задание ему такое поступило срочно). При этом находится он в Европе и система защиты ошибочно отнесла его IP-адрес к диапазону, выделенному какому-то российскому провайдеру. Вот и весь "инцидент", который произошел из-за дискретного отношения к ИБ, отсутствия оценки происходящих вокруг событий. Неслучайно сейчас так активно развивается тема с ретроспективной безопасностью, позволяющей анализировать историческую совокупность событий с целью иентификации причин их возникновения.

Другой пример - страхование киберрисков. После статьи в Коммерсанте о готовящейся инициативе по обязательному страхованию киберрисков (по аналогии с ОСАГО), все заговорили о том, как это своевременно и нужно. Однако мало кто вспомнил, что теме страхования информационных рисков в России уже 20 лет (будет в следующем году). Еще в 1998-м году было подписано Соглашение о сотрудничестве в области страхования информационных рисков между Госкомсвязи России и страховыми организациями (№6836 от 10.11.98). Спустя месяц было Госкомсвязью было подписано Указание от 4 декабря 1998 года №121-У "О реализации соглашения о сотрудничестве в области страхования информационных рисков", в котором упоминались среди прочего уже разработанные документы, которые должны были лечь в основу нового законодательства по страхованию информационных рисков (в точ числе и обязательного). Среди этих документов:
  • Проект Концепции страхования информационных рисков
  • Проект Концепции развития системы страхования информационных рисков
  • Отчет "Анализ объема отечественного рынка информационных систем, ресурсов и технологий как объектов страхования".
  • Отчет "Анализ страхового поля по страхованию ответственности разработчиков, изготовителей и поставщиков систем автоматизации банковской деятельности, систем и средств защиты информации, информационных ресурсов и технологий, а также информационно - вычислительных и автоматизированных систем различного назначения".
  • Отчет "Анализ статистических данных по безопасности информационных систем с целью определения вероятности страховых случаев и размеров предполагаемого ущерба".
  • Отчет "Анализ методических и нормативных документов в деятельности зарубежных и отечественных страховых компаний и подготовка проектов соответствующих организационно - методических документов по страхованию информационных рисков". 
  • Проект Правил страхования (информационных рисков) информационных систем, информационных ресурсов, технических и программных средств вычислительной техники и оргтехники предприятий, организаций, учреждений и граждан. 
  • Технико - экономическое и социальное обоснования эффективности операций по страхованию информационных рисков. 
  • Проект Методики управления информационными рисками. 
  • Проект Методики оценки стоимости информационных систем, ресурсов, программных и технических средств вычислительной техники как объектов страхования. 
  • Проект Положения и инструкции о проведении экспертизы информационных систем, технологий, программных ресурсов, технических и программных средств вычислительной техники при заключении договора страхования и при возникновении страхового случая.
Второй виток интереса к теме страхования информационных рисков случился 5-тью годами позже (основным застрельщиком был ВНИИПВТИ), когда возникла тема с законопроектом об обязательной гражданской ответственности государственных информационных систем. В трехглавый закон "Об информации, информатизации и защите информации" планировали внести новую статью 22.1 "Страхование информационных ресурсов, систем, технологий и средств их обеспечения" с всего двумя пунктами  (аналогичная норма должна была войти в закон "Об информационных ресурсах и информатизации в г.Москве"):
  1. Государственные информационные ресурсы, системы, технологии и средства их обеспечения подлежат обязательному страхованию. Порядок и условия страхования определяются законодательством Российской Федерации.
  2. Негосударственные информационные ресурсы, системы, технологии и средства их обеспечения страхуются в порядке, установленном законодательством Российской Федерации.
Позже планировалось разработать отдельный закон "Об обязательном и добровольном страховании информационных рисков", а также внести ряд поправок в нормативно-правовые акты по страхованию, банковской деятельности и т.п.

Но уже тогда стало понятно, что тема со страхованием информационных рисков (тем более обязательном) красиво смотрится на бумаге, но сложна в практической реализации. Не было общепринятых методик оценки рисков, методик оценки стоимости информации, накопленной статистики инцидентов ИБ по отраслям. Их отсутствие было основным камнем преткновения в страховых расчетах, которые бы принимались всеми сторонами. И что мы видим сейчас? Воз и ныне там - ничего из названного за 20 лет так и не появилось. Оценка рисков как была шаманством так и осталась. Считать стоимость информации не умеют (хотя методики есть). Статистика есть только у МВД, но она однобока и сложноприменима в страховом деле.

Что дает основание считать, что именно сейчас страхование киберрисков взлетит? Почему про эту тему все говорят с придыханием? То, что ее упомянули в программе "Цифровой экономики"? Так там много чего еще написано, включая и сертификацию криптографических алгоритмов, и навязывание Китаю российских антивирусов. Или то, что эту тему драйвит Сбербанк с его ресурсами. Ну возможно в узком сегменте страхование мошенничеств с платежными картами и взлетит, но что в нем нового? Я уже несколько лет страхую операции по платежным картам в своем банке (и это не Сбер).

Все-таки надо наш темп жизни играет с нами плохую шутку - мы перестаем критически оценивать все, что происходит вокруг нас. Блокчейн? Да! Давайте! Это крутая технология. Но кто-нибудь посмотреть чуть вперед и оценил, что станет с блокчейном после того, как появится реально работающий квантовый компьютер? Одно дело сиюминутные финансовые транзакции, интерес к которым угасает после их совершения. И совсем другое дело долгосрочные сделки с недвижимостью, переводы акций, кадастровые реестры и т.п. Ведь реально работающий квантовый компьютер может не только поставить крест на современном блокчейне, используюем математику, не учитывающую квантовые вычисления, но и внести анархию в сделки, которые могут быть совершены за эти несколько лет (до выхода квантового компьютера). А все потому, что сиюминутность ИБытия и дискретное мышление без оглядки на прошлое и без прогнозирования будущего. Аукнется нам еще такая близорукость...


30.10.17

Особенности построения национальных центров мониторинга киберугроз

В пятницу довелось мне выступать на алматинском Kaz'Hack'Stan, этаком казахстанском аналоге PHDays. Очень интересное мероприятие оказалось и на удивление огромное количество народу - чуть более 2000 человек. Для Алматы это очень много.


На пресс-конференции прозвучала цифра - 30 тысяч ИТ-выпускников в год и только 1% из имеет отношение к ИБ-специальностям, то есть всего около 300 человек. В ФБ прозвучала иная цифра - выпускается всего 60-70 безопасников в год, а всего ИТшников - 11 тысяч. В любом случае цифра в 2000 участников - это очень много, что не может не вызывать уважения и удивления, как организаторам это удалось.


Изначально планировалось, что я буду выступать только с одной презентацией, но так получилось, что самолет первого докладчика не прилетел вовремя и меня попросили заменить его, что я и сделал с презентацией по рынку киберпреступности с точки зрения бизнес-моделирования.

Основная же презентация была посвящена особенностям построения национальных центров мониторинга киберугроз, которые в отличие от корпоративных и ведомственных  SOCов зовутся CDC (Cyber Defense Center). Вот при них я и рассказывал в течении 30-ти минут. На самом деле тема эта гораздо более объемная, но я постарался сфокусировать внимание на некоторых ключевых моментах, с которыми приходилось сталкиваться, участвуя в проектах по построению национальных центров мониторинга киберугроз.



ЗЫ. Презентация выложена на SlideShare, который заблокирован на территории России.

24.10.17

Три мифа о специалистах SOC #socforum

В августе я ездил в США в очередной SOC Tour (есть у нас в Cisco такая практика - показывать заказчикам, как устроена ИБ внутри нашей компании) и на встрече в том числе присутствовал Гэри Макинтайр, один из гуру SOCстроительства, автор книги про создание SOCов, приложивший руку к нескольким десяткам SOCов, которые мы помогали строить нашим заказчикам по всему миру. Так вот во время дискуссии с ним он развенчал несколько заблуждений, которые приходится часто слышать о центрах мониторинга ИБ.


В SOC работают квалифицированные специалисты

Бытует мнение, что в SOC работают обычно высококлассные специалисты, охотники за угрозами, аналитики, влет идентифицирующие APT и иные сложные атаки. Увы... Это миф. Даже в Европе уровень ротации специалистов SOC достигает... 90%. 90 процентов!!! О какой квалификации можно говорить в такой ситуации? Люди просто не успевают ее получить, уходя на другое место работы. Понятно, что эта цифра касается не всех работников, но даже на первой линии SOC такой показатель говорит, что специалист может пропускать атаки ввиду своей невысокой компетенции.

Нанимать в SOC надо специалистов по безопасности

Рустем Хайретдинов в ФБ любит упоминать, что он зарекся нанимать на работу сейла безопасников. Их мозги забиты мусором, который сначала надо вычистить, а потом уже прививать что-то нужное. Гораздо проще брать сейла из смежной области, а уж особенностям рынка ИБ научить несложно. Не буду спорить с данным тезисом; тем более что в SOC ровно та же самая ситуация :-) Брать надо не безопасников, а тех, кто обладает хорошими коммуникативными навыками, так нужными при расследовании инцидентов. Если они еще и знаниями ИБ обладают, так вообще супер. Но в первую очередь смотреть надо на то, как общается человек в коллективе, особенно в стрессовой ситуации, которые в SOC происходят регулярно.

Работа аналитика в SOC очень интересна

Вообще я люблю писать и могу делать это достаточно долго (вот в выходные даже 3 статьи накатал). Но даже я устаю от этого. А теперь представьте работу аналитика, который 8 часов в день (а есть SOCи, которые используют 12-тичасовую смену) пялится в экран и пытается найти угрозы в тысячах строк логов, потоков и других источников событий безопасности (даже при высоком уровне автоматизации ручная работа еще очень нескоро уйдет из арсенала безопасников SOC). Одна из классических проблем аналитиков SOC - демотивация. Изо дня в день видеть огромное количество событий и при этом не знать, какие из них хорошие, а какие плохие. Это классическая психологическая проблема боязни совершить ошибку в ответственном мероприятии. Этот страх отвлекает аналитика SOC от смысла выполняемых действий; он фиксируется на мелочах, упуская главное. Страх сделать ошибку заставляет аналитика перепроверять свои выводы и свою работу, что приводит к лишней трате времени и сил и снижает продуктивность специалистов SOC. Возможно и отсюда тоже вытекает высокая ротация в SOCах.

Разумеется, это всё не те проблемы, которые не имеют решения. При правильном подходе из них можно выйти победителем. Главное - задуматься о них заранее, не строя неоправданных ожиданий относительно работы в SOC. Это важно знать не только тем, кто работает в SOC (иногда, общаясь с работниками SOC, слышишь от них о названных проблемах, которые они скрывают от руководства, считая, что это именно их проблемы, в которых они уникальны), но и тем, кто только планирует строить свой SOC. Лучше заранее оценивать реалии работы центров мониторинга ИБ. 

23.10.17

Booz Allen покупает Morphick

Известный подрядчик американского МинОбороны, АНБ и других спецслужб, компания Booz Allen Hamilton (Сноуден на нее работал в процессе кражи данных АНБ), объявил 20-го октября о приобретении малоизвестной компании Morphick, одного из участников обзора Gartner по рынку MDR, а также одной из нескольких компаний, аккредитованных АНБ, на проведение расследований инцидентов в целях национальной безопасности США. Размер сделки неизвестен.

20.10.17

Сколько инцидентов ИБ должен обрабатывать SOC? #socforum

На почти любых мероприятиях по SOC, и небольших, как круглый стол, который я модерировал на InfoSecurity Russia, и крупных, как SOC Forum, всегда возникают вопросы по тем или иным количественным характеристикам SOC. Сколько людей нужно в SOC? Сколько стоит строительство SOC? Сколько событий безопасности обрабатывает SOC? Сколько инцидентов ИБ попадает в SOC? И т.п. Надо сразу сказать, что эти вопросы НЕВЕРНЫ и правильного ответа на них не существует. Точнее все ответы будут правильными, так они зависят от кучи параметров - масштаба организации, покрываемой SOC области, определения инцидента и т.п. Но так как вопросы все равно возникают и будут возникать (особенно у тех, кто только подступается к теме SOC), я попробовал найти хоть какие-нибудь численные значения, на которые можно ориентироваться.

Итак:
  • Внутренняя служба реагирования на инциденты в Cisco обрабатывает около 2000 инцидентов в квартал. При этом угроз мы видим около 2.5 миллиардов, а число событий безопасности и вовсе измеряется десятками триллионов.
  • Наш внешний SOC (хотя аутсорсинговые центры мониторинга и реагирования на инциденты вообще сложно оценивать - очень уж разное у них количество заказчиков может быть) при около 200 миллиардах поступаемых событий "ужимает" их в 7 миллионов угроз, которые транслируются в 7 тысяч кейсов для наших аналитиков. Есть только цифры по двум из заказчиков, которые отдали нам аутсорсинг свою безопасность.
Количественные показатели по заказчику-банку
Количественные показатели по заказчику из промышленности
  • Австралийский центр кибербезопасности зафиксировал с 1-го января 2015 по 30 июня 2016 года серьезных 1095 инцидентов на государственные системы, то есть примерно (если считать, что распределение равномерное) по 60 инцидентов в месяц. Австралийский же CERT за год отработали 14804 инцидентов.
  • У британского центра кибербезопасности схожие цифры - 1131 инцидент в год (из них 590 серьезных).
  • Голландский центр кибербезопасности в год фиксирует около 600 инцидентов.
  • Центр киберзащиты HPE CDC, мониторящий и сеть HPE и сеть ее заказчиков, детектирует ежедневно около 5 миллионов атак и 2,5 миллиардов событий безопасности. Число инцидентов, которые обрабатываются аналитиками CDC, я не нашел. Предвосхищая вопрос, почему порядок отслеживаемых событий у Cisco и HPE отличается на порядок, отвечу, что HPE CDC мониторит только периметр (это только первая стадия трехэтапной стратегии развития HPE CDC).
  • У Solar Security средний поток событий безопасности в первом полугодим 2017-го года составил чуть больше 6 миллиардов в сутки, а событий с подозрением на инцидент было обнаружено 172 тысячи, то есть около 955 в сутки. 
  • Отечественной компанией "Перспективный мониторинг" за первый квартал 2017-го года было зафиксировано всего 137 миллионов событий безопасности, в которых было обнаружено 98 инцидентов ИБ.
  • На российские организации по словам секретаря Совета Безопасности в прошлом году было осуществлено несколько десятков миллионов атак.
Есть у меня в копилке и еще ряд цифр, но они уже носят непубличный характер и поэтому демонстрировать их я не буду. Но некоторые выводы могу сделать:
  1. Число инцидентов, которые обрабатывает SOC в год, измеряется несколькими сотнями в случае, если мы имеем дело с государственным центром мониторинга, и несколькими тысячами, если мы имеем дело с корпоративным SOC мультинациональной компании, офисы которой разбросаны по всему миру. При этом это число врядли превысит 7-8 тысяч. Поэтому у меня есть вопросы по данным Solar Security, которые за год около 350 тысяч инцидентов фиксирует.
  2. Государственные центры ИБ в первую очередь собирают данные об инцидентах, не занимаясь их мониторингом в реальном времени.
  3. Многие SOCи (что корпоративные, что аутсорсинговые) преимущественно ориентируются на мониторинг периметра, "забывая" или не имея возможности следить за внутренней сетью предприятия.
ЗЫ. Про особенности построения государственных центров мониторинга ИБ буду рассказывать 27 октября в рамках Kaz'Hack'Stan в Алматы.

19.10.17

Психологическая слепота в деятельности SOC #socforum

Посмотрите это видео:



Оно демонстрирует так называемую слепоту невнимания (inattentional blindness), которая подразумевает неспособность наблюдать какой-либо объект, появляющийся внезапно. То есть объект присутствует в поле зрения (как горилла на видео), но глаз его не видит. Я когда смотрел видео гориллу-то увидел сразу (как и смену цвета штор), а вот исчезновение девушки в черном - нет. Впервые этот опыт был проведен в 1975-м году и он показал, что около 50% (!) людей не видят гориллу. Половина людей имеет эту не физиологическую, а психологическую проблему зрения, связанную с тем, что люди слишком концентрируются на основной задаче, упуская второстепенные. Эта особенность активно применяется ворами и иллюзионистами, отвлекающими внимание в своих "фокусах". СМИ тоже активно отвлекают внимание от какого-то важного события различными вбросами.

Но слепота невнимания имеет отношение и к деятельности центров мониторинга ИБ и расследования инцидентов. Я думаю вы уже поняли куда я клоню. Речь идет о threat hunting и анализе логов, когда приходится в течении длительного времени изучать тысячи и десятки тысяч строк журналов регистрации, среди которых могут "затесаться" события, которые будут пропущены аналитиком из-за излишней фокусировке на анализе привычных/известных индикаторов компрометации или применении апробированных методов, "заточенных" под какие-то конкретные аномалии или атаки.

Посмотрите на этот фрагмент лога. Вы видите аномалию в этих 11-ти строках?


Да, вы правы. Одна строчка (6-я) выбивается из общей картины - IP-адрес источника находится в Китае. А представьте, что у вас лог содержит тысячи строк кода и только одна адресуется Китаю? Ваш глаз ее увидит (средства корреляции и визуализации событий мы пока оставим в стороне)? По этой причине у меня всегда вызывает отторжение чтение 382-П - каждый абзац начинается с практически одинаковой фразы "оператор по переводу денежных средств, оператор услуг платежной инфраструктуры, оператор платежной системы должен...", а потом вдруг раз и один из участников НПС исчезает из перечисления или, наоборот, добавляется "платежный банковский агент (субагент)".

Но вернемся к этому пакету из Китая. Какая ваша первая реакция? Китайские хакеры из PLA? Или ложное срабатывание? Все зависит от исходной гипотезы, которая высказывается аналитиком и которой ищется подтверждение или доказательство ее неверности. Излишняя фокусировка может привести к тому, что вы потратите слишком много времени на анализ ложного срабатывания и пропустите действительно что-то важное. А можете посчитать, что вы неинтересны китайцам и пропустить реальное проникновение.

Использование средств автоматизации лишь частично снижает описанную проблему. А все потому, что сегодня полная автоматизация в расследовании инцидентов невозможна и именно человек принимает конечное решение (если отбросить базовые атаки, закрываемые простыми сигнатурами IDS или антивируса). И именно человек высказывает гипотезу, которую надо доказать или опровергнуть. И если его настигает слепота невнимания, то никакое средство корреляции событий уже не поможет (по крайней мере на текущем этапе развития технологий).  Бороться с этим помогает так называемый альтернативный анализ, разработанный в ФБР и повышающий качество аналитики. Он предполагает использование различных методов:

  • Независимые группы аналитиков, использующих одинаковый массив данных, но независимо друг от друга делающих выводы относительно первоначальной гипотезы
  • "Красная ячейка". Метод получивший название по имени команды ВМС, осуществляющей спецоперации и пытающихся проанализировать уязвимости военно-морских объектов. По сути речь идет о Red Team, которая анализирует события с точки зрения атакующего в попытке понять его цели.
  • Метод "Что если" позволяет сфокусироваться на действиях, которые в реальности могут и не произойти, но могли бы.

А вот еще пример:


Я когда эту картинку увидел первый раз, я по привычке стал смотреть на заголовки пакетов, порты, флаги (может это DoS). И так поступит большинство аналитиков, которые находятся в плену своей предубежденности. Будут анализироваться номера портов, необычные флаги, странные последовательности пакетов. Но в данном случае все самое интересное скрывается в 3-й строке, завершающей процесс установления TCP-соединения. В ней размер указан отличный от 0. Именно эти 5 байт и используются для взаимодействия с командным сервером вредоносной программы, заразившей один из узлов. Обратили бы мы на них внимание или фокусировались бы на стандартном анализе заголовка TCP-пакета?

Конечно с опытом мы начинаем более внимательно относиться к таким отклонениям и замечать их. Согласно многим исследованиям опытные аналитики гораздо лучше справляются со слепотой невнимания, чем начинающиеся специалисты. Поэтому так важно при построении SOC не бросать новичка на амбразуру, а приставить к нему опытного ментора если он есть. А если нет, то отправить на обучение и проводить регулярные встречи команды аналитиков (не один же он у вас) для обмена опытом. У каждого человека свои тараканы и свои психологические особенности - один аналитик может пропускать то, что легко обнаруживает второй. Две/три пары глаз лучше, чем одна. И не забывайте обновлять правила работы средств анализа по результатам своих проб и ошибок.

ЗЫ. Напоследок еще одна задачка вам. Что вы видите на картинке? А что упускаете?



ЗЗЫ. При написании заметки использовал сайт Криса Сандерса, который много пишет про психологию в информационной безопасности и, в частности, в мониторинге ИБ.

18.10.17

Киберустойчивость, киберживучесть, кибернадежность, кибернепрерывность...

В 90-х, когда я работал админом в одном крупном ритейловом холдинге, эпидемией считалось распространение OneHalf или DIR в течение нескольких недель по всему зданию нашего офиса. И ты носился по кабинетам с пачкой трехдюймовых дискет, вылечивая пострадавшие компьютеры пользователей, которые просто обменивались игрушками на зараженных дискетах.

Шли годы, эпидемии становились быстрее и масштабнее; менялись и технологии защиты. И мы совершенно незаметно... привыкли к кибератакам, о которых ежедневно трубят СМИ. Вспомните, что было совсем недавно. Взлом Equifax и утечка данных по 140 миллионам клиентам. Взлом WPA2 и крики "ужас, ужас". Утечки данных из консалтинговых агентств "Большой четверки". Утечка из АНБ (вот уж спецслужба, держащая в страхе весь мир, превратилась в проходной двор для русских хакеров, которых никто не видел). Утечка 3 миллиардов (!) учетных записей из Yahoo. Ботнет Mirai с пропускной способностью свыше терабита в секунду. Очередной zeroday в Windows. Очередное расследование про APT. И что? А ничего. Мы свыклись с тем, что ежедневно происходит вокруг нас в мире ИБ. Атаки и уязвимости превратились в обыденность. Как ДТП, которые происходят десятками тысяч на дорогах только в России.

Возможно я не прав, но лично у меня никаких эмоций такие новости уже не вызывают. Ну взломали... Ну нашли дыру... Ну утекла база... Все это превратилось в обыденность. Значит ли, что с ней не надо ничего делать? Конечно же нет. Просто мы плавно, сами того не замечая, подошли к эпохе киберустойчивости. Я больше года назад кратко прошелся по этой теме и решил вновь вернуться к ней. И дело тут не в том, что ЦБ пишет ГОСТ по киберустойчивости. Просто сегодня мы уже не в состоянии строить информационные системы иначе. Это раньше мы пытались выстроить стену вокруг объекта защиты с помощью кучи разных технологий и решений - МСЭ, NAC, VPN, управление уязвимостями, патчинг и т.п. Но все это бесполезно - 100%-й безопасности (а многие почему-то стремятся к этому числу) достигнуть нельзя. Мы все слышали про эту аксиому (про отсутствие 100%-й безопасности), но с упорством маньяков пытается ее добиться, тратя на нее десятки и сотни миллионов рублей корпоративного или государственного бюджета. А потом нас ломают и мы стоит оплеванные перед руководством, которое с немым укором смотрит на нас и его глаза нам говорят "ну как же так-то?". А нам нечего ему противопоставить, так как мы сами обещали защитить компанию, забыв упомянув про невозможность достижения идеального результата. Более того, сам-то безопасник хоть и пытается бороться с киберугрозой и полностью ее нейтрализовать (особенно в госах, где по другому просто никак), но в душе он уже смирился, что его в любой момент могут взломать. Кстати, именно поэтому сейчас рынок переходит к модели Detection & Response (обнаружение & реагирование) и популярными становятся продукты типа EDR или аналогичные сервисы (MDR). Производители уже тоже не могут гарантировать (хотя когда они гарантировали) нейтрализации и предотвращения атак.

А вот киберустойчивость и говорит нам о том, что атак избежать нельзя, но можно с ними жить. Ведь киберустойчивость - это и есть свойство информационной системы, позволяющей ей существовать в условиях непрерывных или постоянных атак. Этот термин, который мы опять стащили у иностранцев (cyber resilience), очень похож на более привычный русскому языку термин "живучесть", который существует не только в военном лексиконе, но и в гражданском. Живучесть есть не только у судов (а именно эта ассоциация первой приходит на ум), но и у любого технического устройства. Именно этот термин подсказывает нам, что для обеспечения поставленной перед системой задач (Интернет-магазин, госуслуги, перевод денежных средств, непрерывность технологического процесса и т.п.) нам не надо пытаться защитить все - достаточно сконцентрироваться на жизненно важных для функции компонентах, обеспечивая их резервирование, дублирование, квалификация персонала, SDLC и другие задачи, которые, применительно к информационным системам, можно подчерпнуть из теории надежности.


Важно, что сейчас нет лучших практик в этой сфере (кроме, может быть, австралийцев, и то там не все публично) и не стоит их искать и на них ориентироваться. В прошлом году я уже приводил несколько примеров документов, посвященных киберустойчивости. Они все разные. И с тех пор появились новые и тоже разные. Например, Gartner в своих материалах регулярно подменяет понятия устойчивости и непрерывности бизнеса (что отчасти и неплохо). В ISO 22316 2017-го года "Security and Resilience - Organizational Resilience - Principles and Attributes" говорится тема BCM звучит не столь явно. По ISO устойчивость - это способность организации адаптироваться к изменяющемуся окружению и включает она множество совершенно различных дисциплин.

А, например, IBM (после покупки Resilient) стал использовать следующее определение: "киберустойчивость - это выравнивание возможностей по предотвращению, обнаружению и реагированию для управления, смягчения и ухода от кибератак". И это я еще не приводил определения IOSCO, SWIFT и ряда других финансовых структур, которые активно драйвят сейчас тему киберустойчивости (наш ЦБ не исключение). Важнее определения другое - поменять отношение к атакам и признаться самому себе (да и руководство к этому готовить, чтобы не было сюрпризов), что защититься от всех атак нельзя. И предотвратить их нельзя. И компрометация компании возможна. Как мне кажется, это уже половина успеха. От этого и строить свою стратегию обеспечения киберустойчивости.

4R киберустойчивости

Что она может в себя включать? Я бы выделил несколько элементов:

  • вовлечение руководства и правильные коммуникации с ним (полезно почитать рекомендации Международного экономического форума, которые указаны внизу заметки)
  • программа управления инцидентами
  • программа обеспечения непрерывности бизнеса
  • программа повышения квалификации и найма квалифицированного персонала по ИБ
  • непрерывный мониторинг ИБ (включая и третьи стороны - партнеров, контрагентов, поставщиков и т.п.)
  • программа оценки эффективности ИБ
  • страхование рисков (если вы верите в эту тему в России).
В принципе, многие из упомянутых пунктов и так реализуются многими компаниями. Вопрос только в системности такой реализации. Очевидно, что целиком и сразу перейти к киберустойчивости нельзя сложно - нужен поэтапный план с соответствующими метриками и оценкой их достижения. Например, Deloitte рисует такую картину поэтапного достижения нужного уровня киберустойчивости:




Есть и те, кто уже реализовал у себя такую программу. Например, финансовая группа KBC, которая оценивает свой уровень зрелости киберустойчивости и делает это не только для всей компании целиком, но и для отдельных подразделений. Тем самым достигается некоторая конкуренция между ними и они стремятся обойти своих коллег, достигая лучших показателей.


Красные зоны на радарной диаграмме показывают, что KBC еще есть куда стремиться.


В качестве заключения упомяну еще парочку интересных документов по киберустойчивости:

В любом случае помните, что абсолютно живучих систем не бывает.


ЗЫ. И все-таки, чтобы не считать, что нет пророков в своем отечестве, рекомендую покопать тему надежности информационных систем. Например, Липатовскую прикладную теорию надежности автоматизированных систем (он про нее много книг написал и провел лекций).

16.10.17

Хочу и буду

Не хочу отнимать хлеб у Андрея Прозорова, который активно пишет обзоры для книг, но тут не смог удержаться. Прочитал на выходных книгу психолога Михаила Лабковского "Хочу и буду". Читал я ее не в контексте информационной безопасности, но так уж часто бывает, что многие идеи перекладываю на свою сферу деятельности (помимо основного предназначения книги). И вот в этот раз я, пожалуй, вынесу на страницы блога две мысли, которые могут иметь отношение к ИБ.


Первая мысль банальна до безобразия, но вот я ее пропустил через себя, только прочтя книжку. Звучит мысль просто "Если человек чего-то не хочет, значит он не будет это делать". В самом предисловии автор приводит пример с наркоманами и алкоголиками, которых опытные наркологи отправляют домой сразу же, если видят, что они пришли не сами, а их привели жены, матери, отцы, подруги. Мотивируют это врачи тем, что человек, которого притащили на аркане, никогда не бросит пить или колоться, пока сам не решит это сделать. Это жестоко, но так и есть. Бросать курить, худеть, заниматься спортом... Все это человек не делает, пока сам не захочет. А захочет, никакая дополнительная мотивация ему не нужна. Наверное именно этим объясняется тот факт, что несмотря на большое количество материалов о том, как улучшить ИБ (и не всегда с большими затратами, а то и вовсе без них), многие специалисты по ИБ их не воспринимают. Лет 10 назад я пришел в один крупный банк и моему коллеге, человеку принимающему решения, предложил ряд решений по ИБ, которые должны были улучшить ситуацию с регулярными атаками и эпидемиями внутри финансовой организации. Он тогда мне ответил очень просто: "Меня все устраивает и я не хочу ничего менять". Я тогда еще подумал, ну как же так? Ты же специалист по ИБ, тебе платят, чтобы было лучше, чтобы атак было меньше, чтобы снижались простои и ущерб. Надо признать, что с тех пор он мало изменился :-(

И то, что так или иначе крутилось в голове и иногда проскальзывало в презентациях или заметках в блоге, сформулировалось только на выходных. Специалист по ИБ не будет воспринимать никаких новых идей, если он не хочет ничего менять в сложившемся порядке вещей. А он обычно не хочет, так как его все устраивает. Зарплата идет, за хакерские атаки не увольняют, с регуляторами налажен контакт. Тишь да гладь. Я все время удивлялся, почему казалось бы банальные мысли про то, что безопасность - это не только про угрозы, но и про содействие бизнесу, не находят своего отклика у тех, кому я эту мысль пытался доносить в своих презентациях? Почему идеи про измеримость ИБ выслушиваются, но дальше этого ничего не идет. И вот банальный ответ - не хочется. А если не хочется, то заставить человека делать что-то через палку бесполезно. Это работает очень короткое время.

Вторую мысль я подчерпнул в разделе про детей, которые не хотят учится. Психолог пишет, что происходит это по банальной причине. У современных детей перед глазами одни яркие картинки, видеоклипы, игры. Они привыкли воспринимать информацию именно так, а не так как взрослые. Не зря существует понятие "клиповое сознание". Поэтому и в школе им неинтересно. Их учат-то совсем по другому - зубрежка, доска и мел, домашка, оценки и никакого соревновательного духа. Они не воспринимают такой, привычный моему поколению формат донесения информации (у нас-то другого и не было). Отсюда вывод - программы повышения осведомленности, построенные по старым принципам обучения (часовые и нудные лекции "за партой") не дают уже того эффекта для работников молодого поколения. Им нужна совсем иная подача - ярко, коротко, с соревнованиями, доской почета, призами. Отсюда и интерес к геймификации, которая так активно внедряется в разных продвинутых программах повышения осведомленности, о которых я уже не раз писал в блоге.

Вот такие мысли... Не то, чтобы они уникальны или новы, но у меня они оформились только сейчас. По крайней мере, первая так уж точно. Вторая - это по сути классическое "говори с аудиторией на ее языке".

13.10.17

Akamai покупает Nominum

11 октября Akamai объявила о соглашении по покупке американской Nominum, занимающейся безопасностью DNS для операторов связи. Nominum конечно лидер рынка и остальное бла-бла-бла. Размер сделки не сообщается.

Целостная стратегия борьбы с вредоносным кодом (презентация)

Выступал я вчера в Воронеже на форуме по защите информации. Хорошее мероприятие, хорошая организация. Не успев на пленарку (была замена борта - отечественного СуперДжета; да-да, опять про импортозамещение), смог отчитать только одну тему - про борьбу с вредоносным кодом, но зато на час. Лучи добра организаторам - такое редко бывает; обычно 15-20 минут. Презентацию про борьбу с вредоносным кодом и выкладываю.



ЗЫ. Вообще забавно, когда в двух соседних залах проходит конференция по защите информации, где преимущественно мужики, и по защите женского здоровья (гинекологический форум), где преимущественно женщины. Такие забавные казусы происходят, когда участники ошибаются залами или стойками регистрации :-)

ЗЗЫ. А еще в Воронеже классный океанариум. Там чистые стекла, что бывает редко, и можно нормально наблюдать за морской живностью. Рекомендую!

11.10.17

Почему я боюсь биткойнов, а порнозвезда нет...

Летел я ночью из Перми и вместо того, чтобы дремать, попробовал сформулировать для себя опасения относительно всей этой шумихи про криптовалюты, о которых говорят очень много и преимущественно все эти разговоры происходят в восторженных тонах. Мол биткойны, "эфиры" и другие "койны" знаменуют собой новую веху в экономике, позволяя исключить государство из процесса денежного обмена, делая его быстрым, саморегулируемым и удобным. Вон даже российская порнозвезда предлагает депутатам свое тело (очередность зависит от количества мандатов у фракций в ГД), если они примут законы, разрешающие биткойны, тем самым сделав Россию пионером и лидером в этой сфере :-)

Порнозвезда - апологет критоэкономики
Кто-то не подвергая сомнению идею криптовалют, ищет уязвимости в различных платформах, и пугает ими общественность. У меня же подозрение вызывает вообще сама идея (блокчейн оставим в стороне пока) саморегулируемой валюты и вот почему. Сколько я не копался в различных ICO, статьях про биткойны, "эфиры" и другие криптовалюты, я так и не нашел ответов на несколько важных лично для меня вопросов:

  1. По каким правилам осуществляется конверсия криптовалюты в "настоящие" (фиатные) деньги? Это самый безобидный вопрос (ЦБ у нас тоже устанавливает курсы вают по своему разумению и может поднять или уронить его вдвое и ему за это ничего не будет), но мне он интересен, так как я не понимаю, как обычные числа (это как столбиком считать, только быстро) могут вчера стоить сто долларов, а завтра уже тысячу долларов. Не укладывается это в моей голове прикладного математика по образованию.
  2. Как вообще конвертируются криптовалюты в нечто материальное? Куча проектов, где за статьи или иной контент платят "койнами" (я уже много раз к ним подступался, но все время меня что-то останавливает). Но почему и как? Каковы гарантии, что за сделанную работу я получу свои деньги? По сути речь идет о доверии к автору площадки, что у меня, человека с профессиональной деформацией, вызывает баааальшие вопросы.
  3. Раз уж упомянул о гарантиях, то выделю это особо. Кто дает гарантии по сделкам с криптовалютами? Апологеты утверждают, что сама технология что-то там гарантирует. Но это смешно. Она гарантирует что-то, когда все хорошо. А когда все плохо? Что если конвертация из ***койнов в товар, вознаграждение или фиатные деньги не произошло? К кому мне идти жаловаться? В обычно жизни у меня есть некая сделка, регулируемая Гражданским Кодексом. Может быть даже договор (даже в виде оферты). А что у меня с криптовалютами, которые пока не признаются государством, законом, судами? На чью сторону встанет арбитраж, если я пойду доказывать, что мне что-то должны? Или кто-то будет опротестовывать сделку со мной? Да, российский суд самый гуманный и независимый суд в мире, но что-то мне подсказывает, что в случае с криптовалютами он может и вовсе отказаться от рассмотрения дела по существу. Какова вообще юридическая сила всех этих криптовалютных сделок?
  4. Какова ответственность лиц, запускающих свою криптовалюту? Есть ли она вообще? Чем биткойн отличается от МММ с его фантиками?
  5. Кто является надзорным органом, защищающим права участников обмена криптовалютами? Да, можно долго ругать ЦБ за его бюрократию и нерасторопность, но худо-будно, но он стоит на страже вкладчиков. И если какой-либо банк совершает сомнительные операции, то лицензию отзовут, а вкладчики (физлица) получат в АСВ свои деньги (может не все, но хотя бы часть). А куда жаловаться, если "обанкротится" криптобиржа или если она нарушит свои обязательства? А если у нее украдут все деньги те же хакеры? Жизнь научила меня рассматривать worst case и в данном случае у меня нет ответа, на поставленный вопрос.
  6. Чем подтверждает мое право владения криптовалютами и иными производными от них ("умные контракты" и т.п.)? Вот украли у меня "цифровой кошелек" и как мне доказать, что он принадлежал мне, если вдруг он всплывет где-то? А если у меня сделка с недвижимостью, закрепленная умным контрактом? Я уверен, что он будет жить 10-20-50 лет? Честно говоря нет. У нас даже с долговременным хранением электронных документов не могут решить вопрос, а тут какие-то саморегулируемые криптовалюты.
Как гарантировать?... Тут стюардесса объявила, что мы идем на снижение и я уже отвлекся от размышлений о криптовалютах, занятый более приземленными вопросами - погодой в Москве и как долго я буду стоять в обычной пробке на выезде из Шереметьево-D, где 9 потоков сливается в два? Уже приехав домой, я решил выложить свои вопросы в виде заметки в блог. И хотя она впрямую не относится к информационной безопасности (а я про такие темы тут обычно не пишу), все-таки я решил ее оставить. В конце концов, схожие вопросы возникают, пусть и не так остро, и применительно к блокчейну, который находит свое применение в кибербезопасности, например, в обмене информацией об угрозах. О последней теме у нас пойдет дискуссия на модерируемой мной секции Future SOC конференции SOC Forum, которая пройдет 22-го ноября в Москве. Кстати, если вы хотите попасть на мероприятие, то вы можете зарегистрироваться бесплатно с промокодом 114LUK.

ЗЫ. А биткойнов я так и боюсь - уж слишком я консервативен и профессионально деформирован. Что не отменяет, конечно, возможности инвестиций в этот высокорискованный актив; при условии оценки всех рисков и ответов (как минимум для себя) на озвученные в заметке вопросы.

ЗЗЫ. Много лет назад, еще до появления биткойнов, писатель Тобиас Хилл написал роман о любви "Криптограф", в котором как раз шла речь о математике, придумавшем криптовалюту, в которой, в итоге оказалась брешь, и весь мир встал на краю экономической катастрофы.


ЗЗЗЫ. Возможно, на все эти вопросы уже есть ответы. Тогда буду рад за ссылки на них. Пока же останусь при своем скепсисе относительно этой новомодной технологии, с которой все носятся как с писанной торбой.

29.9.17

Почему риск-ориентированный подход не работает в промышленной кибербезопасности

Вчера (28 сентября) я выступал на пленарной дискуссии конференции по промышленной кибербезопасности, устроенной Лабораторией Касперского в Санкт-Петербурге, и по ее результатам мне хотелось бы описать мысль, которую я пытался донести на мероприятии.


Идея моего пятиминутного выступления была очень простой - риск-ориентированный подход в промышленной кибербезопасности не работает. И причина тому проста - у нас отсутствует один из ключевых элементов формулы риска - вероятность его наступления. Как обычная она оценивается? Два классических подхода - оценка по фактам или оценка по ощущениям (она же экспертная). Первый метод, базирующийся на статистике, активно применяется в "офисной" ИБ, но не работает в промышленности, так как статистика инцидентов почти отсутствует или стремится к нулю. Да, у нас есть репозиторий инцидентов RISI, но даже в нем число примеров несравнимо с тем, что происходит и известно по обычным сетям. И строить на них адекватную картину не получается. Отсюда первый вывод - классическая оценка рисков по статистике (она же активно применяется и страховыми компаниями) в промышленной ИБ не работает. Пока не работает. Возможно, со временем ситуация изменится, число инцидентов будет расти (не хотелось бы), и тогда появится адекватная оценка вероятности происходящего.

Второй подход, экспертный, работает тоже из рук вон плохо, так как согласно психологии восприятия рисков человеку свойственно принижать проблемы, с которыми он не сталкивался. А мы, как уже видели выше, почти не сталкиваемся с серьезными инцидентами ИБ в своей практике, а если они и происходят, то мы считаем их случайностью. Если же инциденты случаются у наших коллег, то вступает в игру другое следствие из психологии восприятия рисков - предубеждение оптимизма, то есть классическое "с нами такого не случится" (достаточно вспомнить, сколько людей страхует свою жизнь, квартиру и т.п.). Второй вывод тоже прост - пока экспертная оценка работает тоже не очень хорошо. А тут еще и страшилки про сталелитейный завод к Германии (на конференции так никто и не назвал имени пострадавшей компании, но один человек по секрету на ушко мне сообщил, что он знает людей, которые точно знают, что произошло и где, но сам он этого не знает :-), которые только усиливает мнение бизнеса, что их стращают на пустом месте.

И вот тут мы подходим к неожиданному выводу - государство должно вмешаться и немножко порегулировать эту тему, так как бизнес сам не готов вкладывать в то, что может никогда не произойти или произойти с очень малой вероятностью. Но... не просто вмешаться, а сделать это грамотно и осмысленно. Для этого надо:

  • привлекать экспертное сообщество (из разных отраслей) до принятия каких-то управленческих решений
  • разработать понятные и дифференцированные критерии категорирования критических инфраструктур
  • разработать решения, которые учитывают отраслевую специфику
  • (самое главное) предоставить переходный период на реализацию разработанных требований (с этим у нас основная проблема и не только в промышленной ИБ). 


То есть задача государства в данном случае помочь бизнесу "войти в реку", а не бояться, толкаясь на берегу в ожидании когда "накроет". Именно помочь, а не кошмарить угрозами введения уголовной ответственности с 1-го января 2018 года (а она же вступает в силу уже через 3 месяца). И это именно тот редкий случай, когда государство должно "вмешиваться". В остальных случаях такое вмешательство с обязательными требованиями только вредит. В конце концов задача государственного регулирования заключается в том, чтобы найти баланс между интересами бизнеса, общества, граждан и государства и помочь в тех случаях, когда эти сущности не могут договориться между собой без участия властей. Поскольку пока в области промышленной ИБ бизнес не всегда видит необходимость инвестировать в защиту от того, что никогда не случалось, то государство должно предвосхитить эти инциденты, которые могут иметь катастрофические последствия, внедрив свое регулирование.

Грудь как улика или как я хотел стать цифровым охранником Пугачевой

В своей презентации по анатомии атаки я описывал различные методы, которые используют злоумышленники во время подготовки к атаке на свои жертвы. Среди прочего я упоминал и такие инструменты как FOCA или анализаторы графического формата EXIF, которые позволяют вы тягивать метаданные из различных источников и анализировать их для составления профиля атакуемой стороны. Бывает так, что во время презентации или после нее, мне задают вопросы по этим утилитам с целью понять, насколько они опасны. Например, EXIF вытаскивает из фотографий большой объем информации - не только когда и на что был сделан снимок, но и вплоть до геолокационных данных (у некоторых фотоаппаратов или смартфонов есть такая функция), что позволяет втереться в доверие, сославшись на совместный отдых в месте и времени, указанном в метаданных пользователя, неосторожно выложившего необработанные фотографии в соцсети. Но, что интересно, ровно тот же инструментарий может быть использован и в благих целях.


Например, с его помощью в 2012-м году был пойман хакер из группировки Anonymous Хигиньо Очоа (Higinia Ochoa III). Он выложил в анонимном аккаунте Твиттера ряд украденных ранее у ряда государственных структур данных с последующей публикацией фотографии девушки (точнее ее части) с соответствующим бахвальским лозунгом. Но он сделал одну маленькую ошибку - фотография, сделанная с мобильного устройства, содержала GPS-координаты места, где была сделана фотография. Дальше все было просто - агенты ФБР нагрянули к девушке, признавшей, что она знакома с Очоа, который в итоге и оказался хакером из Anonymous.


Кто поймал Очоа? Это сделали киберследователи, люди, профессия которых зачастую окутана мифами и заблуждениями. Однако, она же является и одной из самых востребованных в современном мире. По крайней мере именно так считает Агентство стратегических инициатив, которое недавно выпустило атлас новых профессий, в котором среди прочих есть и киберследователь, то есть человек, который проводит расследование компьютерных преступлений. Вот именно эти следователи и используют "хакерский арсенал" для борьбы с ними же самими.


Кто еще попал в поле зрения футурологов АСИ из нашей темы? Список следующий:
  • менеджер непрерывности бизнеса
  • дизайнер-эргономист носимых устройств для безопасности
  • проектировщик личной безопасности
  • дистанционный координатор безопасности
  • аудитор комплексной безопасности в промышленности
  • кибертехник умных сред
  • куратор информационной безопасности
  • ИТ-аудитор
  • консультант по безопасности личного профиля.
Вот последняя профессия мне запомнилась, так как несколько лет назад, во время очередного кризиса среднего возраста я думал о том, куда податься "если что" и у меня родилась идея стартапа по ИБ звезд шоу-бизнеса. Это по сути обычный компьютерный мастер, чьи объявления развешаны на столбах и подъездах, но вхожий в мир шоу-бизнеса, и обеспечивающий защиту личных мобильных и домашних устройств певцов и певиц, актеров и актрис, продюссеров, режиссеров и т.п. Заниматься защитой домашних компьютеров казалось мне делом невыгодным из-за отсутствия масштабируемости, а вот в случае с звездами отечественной эстрады можно было поднять ценовую планку на порядок выше, чем для домохозяек, и за счет этого жить достаточно неплохо. Этакий цифровой охранник, который не только обновляет антивирус, но и рекомендует пароли к соцсетям, мониторит попытки несанкционированных доступа к личной почте, защищает газовой котел с дистанционным управлением, стоящий в загородном доме и т.п. В условиях повальной цифровизации всего и всех это могло стать очень востребованной профессией (и, кстати, уже такие запросы есть).

Но сейчас я понимаю, что стать цифровым охранником Пугачевой мне наверное уже не суждено. Ведь в атласе новых профессий, который рассчитан на ближайшие 15-20 лет, есть такая замечательная роль как ИТ-проповедник (думаю и ИБ тоже), которая мне подходит лучше всего :-) 


ЗЫ. Если отбросить в сторону шуточную сторону этой заметки, то атлас интересен именно тем, что показывает, что может быть интересно в дальнесрочной перспективе. Я ссылку на него скинул своему сыну, чтобы он мог уже сейчас понять, что будет востребовано через 10 лет, когда он закончит ВУЗ. Именно через 10 лет, а не сейчас, когда он строит планы на то, кем он хочет стать (конечно, как папа :-) Так что если у вас есть дети 13-17-летнего возраста им этот атлас будет полезно полистать. Ну и просто студентам и будущим абитуриентам это может быть полезным при выборе своего пути. А то бывает обидно, когда человек проучился 4 или 6 лет, а потом оказалось, что ему выбранная профессия не нравится или она уже перестала быть актуальной.

28.9.17

Мои презентации с InfoSecurity Russia

Решил выложить свои презентации с InfoSecurity Russia, где я выступал в двух ролях - спикера и модератора. На круглом столе по межсетевым экранам задавался вопросом, почему у разных производителей разное толкование термина NGFW и какими возможностями может обладать данный тип защитных средств. Именно может, а не должен, так как нужны ли они все или нет, зависит от потребителя. Задача вендора всего лишь правильно описать свой функционал, чтобы не было сюрпризов, когда у четырех производителей написано про контроль приложений, но один трактует это как функцию прокси для  протокола FTP, второй умеет распознавать прикладные протоколы, но не умеет смотреть внутрь них и инспектировать на предмет отдельных команд, третий это может, а четвертый еще и предлагает возможность распознавания собственных приложений, написанных заказчиков. И все это "контроль приложений".



На круглом столе "SOC vs SIEM" мы в течение двух часов обсуждали различные практические вопросы построения SOC и использования в них различного инструментария, в том числе решений класса SIEM, IRP, SOAR и т.п. Сопровождал дискуссию я презентацией, в которой были некоторые факты и цифры, которые многие фотографировали, а потом просили выложить слайды.


Чеклист "Настоящий ли ты безопасник?!"

Вчера, сидя в аэропорту, я столкнулся с замечательной иллюстрацией к моей заметке про пиджаки и джинсы, которая вызвала определенную реакцию в Facebook (около 200 комментариев) и других социальных сетях. Аудитория разделилась на три части - две из них предсказуемо вставли в абсолютно противоположные позиции, утверждая, что пиджаки|джинсы хороши|плохи. Третья категория уловила основной посыл, связанный не с тем, какое образование должно быть у тех, кто занимается ИБ, а с тем, как человек думает, в том числе и в обычной жизни.

И вот яркая ситуация. Ожидая рейса в Питер на конференцию Лаборатории Касперского по промышленной ИБ, серфил в Интернете на стоящем в зале ожидания компьютере. И тут всплывающее уведомление о приходе новой почты... Что за фигня, подумал я. Зашел в почтовый клиент... а там личная переписка женщины! Она, видимо, ожидая свой рейс, решила почитать почту на mail.ru и подключила к почтовому клиенту свою учетную запись. А вот отвязать ее она забыла и теперь на совершенно посторонний компьютер в аэропорту приходит вся ее личная переписка. Судя по заголовкам писем там и какие-то счета, и нумерологические прогнозы, и медицинские анализы. И совсем свежие сообщения о замене пароля в учетной записи Apple ID...


У автора почтовой учетки на компьютере в аэропорту совершенно отсутствует сознание безопасника и совершенно не важно, какое у нее образование - военное, гражданское, гуманитарное или техническое. Уже сидя в самолете позволил себе набросать простенький чеклист, ответив на 10 вопросов которого вы сможете понять, можете ли вы считать себя настоящим безопасником:

  1. Всегда ли вы кладете ли смартфон на столе экраном вниз?
  2. Блокируете ли вы дома ноутбук/компьютер, когда отходите от него?
  3. Выкладываете ли вы фотографии своих детей в соцсетях?
  4. Проходите ли вы тесты в Facebook?
  5. Чекинитесь ли вы в соцсетях?
  6. Вы играли в покемонов на режимном объекте?
  7. Вы входили в личную почту с чужого компьютера?
  8. Вы настраивали получение одноразовых кодов по SMS на тот же телефон, с которого вы ходите в Интернет-банк?
  9. Вы делились своим персональным компьютером|смартфоном|паролем с близкими людьми?
  10. Вы не прочитали все заметки в блоге Лукацкого?

ЗЫ. Уходя из зала ожидания, попробовал удалить учетную запись с компьютера, но не смог - не хватало прав. Поэтому просто написал владелице учетной записи письмо с описанием ситуации и с рекомендацией поменять пароль.

26.9.17

Страшный и ужасный... Лукацкий

В году этак 97-м я выиграв честные выборы на роль модератора эхи RU.SECURITY в ФИДО, стал нести светлое, доброе, вечное в массы. И случилось так, что как-то я написал про систему защиты "Кобра" (кто еще помнит такое название?), основная идея которой базировалась на применении технологий потокового шифрования в качестве основного механизма защиты. При этом авторы "Кобры", братья Молдовян, создали свой собственный алгоритм, запатентовали его, и применяли для решения задач ИБ, что вызвало вполне очевидную негативную реакцию ФАПСИ, которое считало, что разрабатывать СКЗИ можно только на базе отечественных ГОСТов и никак иначе. На что братья Молдовян отвечали, что они выпускают не СКЗИ, а СЗИ от НСД (то есть уходят под ФСТЭК, а не ФАПСИ) и поэтому вольны самостоятельно определять, что и как делать. При этом ФСТЭК дистанцировалась от этого конфликта, заявляя, что при сертификации "Кобры" они оценивают механизмы защиты от НСД, а не стойкость криптографии и иные свойства криптографических преобразований. Вот об этой системе (а у нее и преемницы были - "Спектр", "Щит-РЖД", "Аура") и я написал в RU.SECURITY, за чем и последовала реакция ФАПСИ, сотрудники которого решили пожаловаться моему руководству в "Информзащите". Мол, приструните своего не в меру ретивого сотрудника, который "рекламирует" продукты, вызывающие отторжение у регулятора. С благодарностью вспоминаю Володю Гайковича и Петра Ефимова, который прикрыли меня и дали понять регулятору, что в RU.SECURITY я выступаю не как сотрудник лицензиата ФАПСИ, а как частное лицо (тогда еще не стал модным термин "независимый эксперт"). Так я столкнулся первый раз с давлением на меня за мои заметки.


Еще один случай произошел, когда я уже перешел в Cisco. В 2009-м году на РусКрипто я выступал с докладом про мифы отрасли ИБ (она включала выдержки из книги "Мифы и заблуждения информационной безопасности", опубликованной мной на портале bankir.ru, по заказу которого она и писалась). Одним из таких мифов, который я развенчивал, являлось утверждение некоторых производителей средств защиты информации (и западных и отечественных) о том, что они работают не для того, чтобы зарабатывать деньги и извлекать прибыль из своей деятельности, а чтобы помогать своим клиентам сделать мир безопаснее. Ну вот на примерах я это и развенчивал. Удивительно то, что после этой презентации в адрес руководства российского офиса Cisco было направлено письмо, подписанное генеральными директорами двух российских ИБ-вендоров, которые требовали меня наказать за то, что я, якобы, подорвал веру в отрасль ИБ и опорочил честные имена компаний-бессеребренников. Эти альтруисты, торгуя своими продуктами, настаивали, что они делают это ради мира во всем мире, а не для своей выгоды. И вместо того, чтобы вступить со мной в диалог или просто поговорить в частном порядке (тем более, что мы были знакомы), была сотворена кляуза на руководство офиса. Тогда в блоге и появился disclaimer, говорящий о том, что все, написанное в блоге или в презентациях, является моим частным мнением, если это не оговорено особо. Это было в 2009-м году.

И вот опять... Не буду называть имен, но ситуация схожая. За один из моих постов в Фейсбуке упомянутые в нем лица решили... нет, не извлечь уроки и исправить описанную ситуацию. И не поговорить со мной, чтобы можно было прийти к некоему консенсусу. Да, они решили пожаловаться на меня руководству офиса. Хотя после истории с одним СМИ, журналист которой, скопировав мой частный комментарий из ФБ и опубликовав его от имени Cisco, я добавил disclaimer и в Facebook, четко указав, что все, написанное там, является моим частным мнением, которое может не совпадать с мнение работодателя. Но нет... Надо обязательно настрочить кляузу.


Чего люди хотят достичь этим? Что я удалю текст с личной страницы? Что я стану закрывать глаза на описанные проблемы? Что я стану хорошо относиться после этого к авторам жалобы? Не понимаю, честно. Зачем портить себе карму?..

ЗЫ. Решил для вот таких вот эмоциональных и неоднозначных заметок использовать тег "поибешечки". Когда-то была идея замутить проект с таким именем, в рамках которого вести видеоблог и беседовать с друзьями, коллегами, соратниками на околоИБшные темы в неформальной обстановке. Но не взлетело - времени нет на такие видеоподкасты, а хорошее имя пропадает. Задействую сюда...

ЗЗЫ. И еще раз напоминаю, что все написанное в этой, а также иных заметках, отражает мое личное мнение. Всем мира и добра!

ЗЗЗЫ. А вообще история не стоит и выеденного яйца. На фоне того, как и что я говорю про ту же Цифровую экономику, регуляторов и иже с ними, та заметка в ФБ - это такая ерунда. Но никто не жалуется (к счастью). Хотя за глаза и "поливают" меня :-) Помню, после гораздо более жесткой критики меня пригласил к себе Роскомнадзор и в сотрудничестве родилось несколько полезных документов. Да и с ФСТЭК ситуация похожая - уж как я их критиковал; а сейчас чуть ли не лучшие друзья :-) Шутка :-) 

22.9.17

Пиджаки vs джинсы. В ИБ стало много посторонних...

Описанные в заметке рассуждения давно витали в моей голове, но только на прошедшем в пятницу BIS Summit оформились в некий набор тезисов, который я и хотел выплеснуть на страницы блога. Я прекрасно понимаю, что за данные мысли, возможно, на меня обидятся некоторые мои коллеги и друзья, но в последнее время я уже и так наговорил столько всего и наступил на мозоли стольким людям и организациям, что одной заметкой больше, одной меньше, не критично. Итак, мой тезис простой - в профессии ИБ стало слишком много посторонних!

Несмотря на то, что у нас (и в России, и в мире) ощущается явная нехватка специалистов по информационной безопасности, а Наталья Касперская даже предлагает вводить специальный реестр выпускников ИБ-специальностей и не выпускать их за границу, чтобы не утекали мозги, я вижу, что попадание сторонних людей в профессию только вредит ей. На BIS Summit Рустем Хайретдинов поделился наблюдением, что раньше в отрасли были преимущественно выходцы из спецслужб и иные "погонщики" (от слова "погоны"), которых многие молодые специалисты называют "пиджаками". Молодежь же Рустем назвал "джинсами" и отметил, что их в отрасли становится все больше и больше, сменяя "пиджаков". Это те люди, которые вышли из программеров, пентестеров, хакеров. И вот они начинают превалировать над теми, кто понятие "безопасность" впитывал с молоком отца со скамьи в Высшей школе КГБ, ИКСИ или ином каком закрытом ВУЗе. А еще в ИБ идут люди из ИТ, которые узнали, что в ИБ нехватка людей или что в ИБ много платят.

И вот именно эта тенденция лично меня и пугает. Обе эти категории специалистов (и "джинсы" и айтишники) не имеют сознания безопасников. У них могут быть знания и навыки, но не сознание, которое должно формироваться с самого начала профессионального образования. Как думает "айтишник" в ИБ? Я защитю (защищу) внедрю систему защиты ИТ-активов согласно лучшим практикам, подчерпнутым в ISO 27001, СТО БР, 31-м приказе ФСТЭК, и наступит мне счастье. Как думает "джинса"? Вот тут дыра, тут дыра, а тут просто дырища; поэтому надо проводить регулярные пентесты, нанять Red Team, купить сканер безопасности и анализатор кода, ну и до кучи внедрить WAF с машинным обучением. При этом данные размышления никак не связаны с безопасностью, как ни странно. Отсутствует анализ причин (root cause analysis), которые приводят к плохим последствиям, которые затыкаются различными затычками в виде бездумного применения best practices или покупкой пентестов и WAF.

Также как Роскомнадзор подменил термин "защита прав субъектов персональных данных" "защитой персональных данных", так и в нашей отрасли ИБ ее заменили "ИТ-безопасностью". Мы концентрируемся на защите информации и информационных систем, забывая про субъектов, которую эту информацию обрабатывают, сохдают, хранят, передают. Мы много говорим о культуре ИБ, не предпринимая усилий по ее формирования. Надо признать, что и регуляторы тоже не сильно напрягаются в этом направлении, только постулируя необходимость заниматься этим вопросом. Основы госполитики в области формирования культуры ИБ в СовБезе так и канули в Лету. Уровень высшего ИБ-образования уже стал притчей воязыцех. Вот и получается, что основа, фундамент ИБ разрушен, а соответствующие навыки практически утеряны. Вендорам, в целом, тоже не до формирования культуры - за нее не платят миллионов и сотен миллионов (статьи затрат по программе "Цифровой экономики" говорят именно об этом, хотя про культуру и образование эта программа и говорит очень активно).

Сюда же относится и нежелание/неумение работы с людьми. Иногда гораздо проще и дешевле поговорить с сотрудниками, чем долго и безуспешно внедрять дорогостоящие защитные технологии (они, конечно, тоже нужны, но не стоит преувеличивать их важность). Но у нас этому ИБшников не учат (ФГОСы не содержат таких дисциплин). Хотя по правде тут нужны не знания, а навыки, которые надо не преподавать, а прививать. Но кто это будет делать? Если безопасник попросится на тренинги по управлению конфликтами или на управление коммуникациями, то на него посмотрят как на сумасшедшего. Зачем тебе это? Что за чушь? В лучшем случае пошлют в Информзащиту учиться Контитенту или SecretNet'у.

И эта тенденция только нарастает, последствия чего мы и наблюдаем в последнее время. На ИБ тратяся колоссальные бюджеты, вендора разрабатывают мыслимые и немыслимые технологии искусственного интеллекта, а хакеры на порядки более дешевыми методами продолжают ломать рядовых граждан, малые и крупные компании. Больше денег на ИБ, больше взломов. Такой вот парадокс. А все потому, что сознание у современных ИБшников уже не "безопасное", а "айтишное" или "хакерское". Мы (и я не исключение) не думаем о причинах многих вещей. Мы латаем дыры, не понимая, почему они появились. Чисто айтишный подход - пропатчиться по быстрому. Мы ищем дыры и кричим о них на конференциях, забывая рассказать о том, как их закрыть (и это почему-то называют security research). Это уже хакерский подход. А где подход безопасника? А его-то и нет...

ЗЫ. Предвидя комментарий "а ты сам кто такой?", отвечу: "Не знаю". Я гражданский, хотя мне преподавали преподы из Вышки. Но я и не айтишник и не хакер. Просто 25 лет в информационной (кибер)безопасности немного дают мне права надеяться, что я все-таки больше безопасник, чем...  

20.9.17

InfoSecurity и "Три мушкетера"

Вы помните отечественный фильм "Три мушкетера" и классическую сцену дуэли, в которой подружились Атос, Портос, Арамис и д'Артаньян? Позволю себе напомнить ее:



Вот InfoSecurity и напомнило мне эту сцену, потому что те, кто придут в первый день, врядли осилят этот подвиг во второй, а уж вероятность их прихода на третий день и вовсе близится к нулю. А значит круглый стол "SOC vs SIEM", который я веду в финальный день InfoSecurity, увидят только самые стойкие посетители или те, кто придет только на него. Но это не повод впадать в уныние и проводить мероприятие спустя рукава. SOC - тема горячая. SIEMы пекутся в России как пирожки. Почему бы и не скрестить это две плохо скрещиваемые темы и не посвятить им целый круглый стол? Примерно с такими мыслями и затевалось этот формат, на который я вас и приглашаю.

Несмотря на тенденциозное, а местами и спорное название, мероприятие я вижу как вполне себе конкретное и, хотелось бы, практичное. Несмотря на наличие аббревиатуры SIEM в названии, говорить про них мы будем мало. Именно поэтому я отсекал всех SIEM-вендоров, которые горели желанием выступить в рамках круглого стола. За все SIEM будет отдуваться Илья Шабанов, на портале которого был опубликован обзор по российскому рынку SIEMов. Из «продуктового направления» мы коснемся темы SOAR и GRC, о которых будет высказываться Александр Бондаренко (R-Vision).

Представителей коммерческих SOCов, особенно хорошо разрекламированных я не стал звать. Вместо них отдуваться будет Александр Бодрик из Ангары. Причина тут простая – у Ангары это совсем новое направление и интересно услышать те проблемы, с которыми сталкивается компания, которая запускает коммерческий SOC (набор людей, ПО для SOC, лицензия ФСТЭК, процессы, KPI, ответственность, что интересует заказчиков и т.п.). К тому у Александра есть опыт работы на стороне заказчика, а также опыт проведения исследований GRC, так что дискуссия должна быть интересной.

Наконец, участие Моны Архиповой (WayRay), Алексея Качалина (Сбербанк) и Александра Бабкина (Газпромбанк) я вижу в виде тех людей, который на практике занимаются SOC, мониторингом, работой с внешними подрядчиками, которые пытаются предложить свои аутсорсинговые SOCи и т.п. Взгляд со стороны заказчика.

Презентаций не предусматриваются – будет живой диалог, с частично заготовленными вопросами:

  • Нередко между SOC и SIEM, как ядром системы мониторинга, ставят знак равенства. Однако сегодня этого недостаточно для эффективного мониторинга и, например, по версии Gartner, ядром системы монитониринга должны стать SIEM, NTA/NBAD, EDR. При этом должны быть также системы Threat Intelligence, управления инцидентами, расследования и др. Какие типы решений использует в своем SOC участники круглого стола? Могут ли они поделиться краткими наблюдениями, подводными камнями?
  • Технологии технологиями, но все-таки в триаде «Люди – Процессы – Технологии» они находятся на последнем месте, отдавая пальму первенства человеку. В Microsoft Cyber Defense Operations Center работает 50 человек, в Cisco CSIRT – 103, в Ростелекоме – 25 и идет еще набор, в Solar JSOC - 60 и также идет набор, Сбербанк озвучивает цифру в 400 человек, у ЛК – 14 человек. Сколько же нужно человек минимум, чтобы запустить свой собственный SOC?
  • Есть такая поговорка: «Если пытаться автоматизировать хаос, то получится автоматизированный хаос». Когда я слышу, что именно SOC остановил WannaCry в тех или иных компаниях, у меня возникает множество вопросов. Что надо предварительно сделать в инфраструктуре, чтобы внедрение своего или использование аутсорсингового SOC стало успешным?
  • Как запустить SOC – 5 основных шагов?
  • SOC запущен; можно ли оценить его эффективность?
  • В России бум SIEM – все крупные игроки ИБ-рынка, имеющие свою разработку, ринулись создавать свои SIEM – Эшелон, Позитив, ЦБИ, Газинформсервис и т.п. Насколько перспективна данная ниша для российских разработчиков? Будут ли заказчики использовать такие продукты, которые пока уступают своим зарубежным аналогам? Можно ли коммерческий SOC построить на базе отечественного SIEM? Чего не хватает зарубежным SIEM?

Вот такая повестка дня намечена на 21 сентября с 14 до 16 часов в Крокус-Экспо, в конференц-зале К1 павильона 1 (рядом метро, с парковкой тоже проблем не бывает).


ЗЫ. Круглый стол рассматриваю как прелюдию перед SOC Forum, который пройдет 22 ноября, и программа которого увеличивается в 1,5 раза.