пятница, 27 августа 2010 г.

О социальных сетях, закручивании гаек и осведомленности

Как и ожидалось, после обвинения социальных сетей в том, что они являются источником  утечки информации, особенно персональных данных, и началом крестового похода против них в виде закручивания гаек и запрещения использования подобных ресурсов, последовала адекватная реакция.
В ход пошло все. Пригодились и проверенных временем варианты обходов файерволов типа:
  • использования анонимайзеров 
  • "договорился с администратором - он человек добрый, разрешил"
  • принес свой модем (слава богу 3G модем не больше флешки - легко и удобно), воткнул в рабочий комп и "все равно буду пользоваться"
И пользователю по барабану, что создают огромные дыры в защите компании. По большому счету они об этом даже не задумываются.

Появились и инструменты автоматизации нелегальной передачи данных через социальные сети. Например, добрые дяди из  Технологического института Джорджии (США) разработали инструмент под названием Collage, который позволяет интернет-диссидентам вставлять скрытые с использованием стеганографии сообщения в Twitter-посты и Flickr-фотографии, чтобы обойти цензуру и обмануть "репрессивные правительства". Да здравствует демократия!
Стеганография не подходит для чатов? Пожалуйста - вот вам "Код 9" - простая система условных сигналов, что над тобой кто-то стоит и контролирует переписку и нужно сменить тему.
Короче повторяется та же ситуация что и с другими контролями.  Ввели 28-символьные пароли, которые обязательно должны включать символы английского, русского и иврита, а также цифры и минимум 5 спецсимволов, а также должны меняться каждую неделю? А мы их на стикер запишем и приклеим к монитору!
Разделили права в системе на выполняющего и проверяющего? А мы паролями обменяемся!
Карточный доступ в компанию с фиксацией времени кто когда ушел/ пришел? Сосед придет пораньше с моей карточкой отметиться, а я вечером с его, ибо он ушел пораньше!
Нет прав на установку софта? Принесем pоrtable версию!
При этом повышение осведомленности пользователей, объяснения почему вводятся нет или иные ограничения чем чревато для компании не соблюдение тех или иных правил считается излишним баловством: "все люди взрослые - должны понимать..."
Как результат, каждое "техническое" усиление безопасности в реальности приводит к появлению еще более серьезных уязвимостей и проблем с безопасностью.  

пятница, 13 августа 2010 г.

Google опять рассылает спам

Получил сегодня от знакомой письмо (с гугловского ящика на гугловский). Приглашает меня присоеденится к очередной социальной сети.
По старой привычке переспросил что, да зачем. Знакомая говорит: "Не знаю. Ничего не посылала".
Посмотрел детали письма - таки да не отправляла.
Все-таки социальные сети сильно упрощают сбор адресов и сценарии с впариванием всякой ерунды якобы от знакомых к их конактам. Достаточно лишь посмотреть в публичном профайле кто с кем знаком.

А ведь чуть-чуть поправить заголовки письма и выглядеть такая штука будет более убедительно.

понедельник, 9 августа 2010 г.

CISO <> менеджер по безопасности <> специалист по безопасности

Почитал в прошлый четверг отзыв о 4-м собрании украинской группы информационных безопасников. Наводит на мысли...
Человек имеет за плечами ИТ образование и много лет занимался борьбой с фродом в банках - деятельность очень близкая по духу и подходам к информационной безопасности. И при этом пишет: "я чувствовал себя "глухим" на 60% докладов". Можно конечно объяснить сей факт обилием глубоких технических деталей, которыми изобиловали дискуссии...
Но, если посмотреть шире, вот также большинство безопасников пытается объясняться с бизнесом. И бизнес также остается глух - услышал много непонятных технических терминов, не понял, не понял на сколько критично, решил, что скорее всего что нет, выбросил из головы. С одной лишь небольшой разницей - потом не дает денег на инициативы.
И вроде уже все осознали, что есть техники, позволяющие говорить с бизнесом на "языке денег" - оценка рисков, выраженная в деньгах, кто-то  ROSI вспоминает...
И тут становятся глухими безопасники. Базового понимания финансов, хотя бы на уровне тренинга "финансы для нефинансовых менеджеров" у большинства специалистов по безопасности нет. Вот и пойди поговори с бизнесом на его языке... Ты ему про уязвимости и DOS-атаки, мол страшно это, давайте бюджет - будем закрывать. А он в ответ:  "каково от этого влияние на EBT?" И специалист по безопасности поджав хвост отступает. И пока для такого специалиста EBITDA - это неприличное ругательство - его потолок профессионального развития мененджер по техническим вопросам с совещательным голосом. А бюджет будет завистеть от:
  1. настроения начальника
  2. рекомендаций внешних консультантов (если они были убедительны)

понедельник, 2 августа 2010 г.

4-е собрание Ukrainian Information Security Group

В пятницу был на мероприятии. Прошло на редкость организованно и живо. Мелкие организационные проколы вроде не сразу заработавшего микрофона или отсутствие презентера утонули в массе положительных вещей.
Отдельно хочется отметить модерирование мероприятия. Немногочисленные попытки чрезмерного комментирования выступлений и дискуссии не по теме вежливо и беспощадно подавлялись, возвращая особо горячих в конструктивное русло.
Большая часть мероприятия была посвящена разнообразным формальным и неформальным объединениям специалистов по безопасности. Народ "дозрел" до создания своего формального сообщества.  Правда пока еще существует много противоположных мнений по форме и деятельности такого сообщества, но первые шаги уже сделаны. В ближайшее время на группе UISG будет обсуждаться вторая версия (первая обсуждалась инициативной группой чуть ранее) устава организации. Ждем горячих прений в ближайшие пару месяцев.
Я, по просьбе организаторов, повторил доклад, посвященный персональным данным, который я уже делал на Legalcamp 2.0 , но немного в сокращенной форме.
Мой коллега, Андрей Лысюк, который по совместительству является координатором по сертификации украинского чаптера ISACA, рассказал немного о самой организации, а также о сертификатах в области информационной безопасности, процессе их получения, тонкостям и хитростям процесса получения и т.д. Не смотря на то, что тема глубоко не новая, она была воспринята с большим интересом. Поскольку всегда интереснее послушать выжимку с полезным материалом, чем блуждать по различным сайтам и форумам, собирая данную информацию по частям. Публикую материалы его доклада:


Полный отчет о мероприятии можно почитать тут