четверг, 29 ноября 2012 г.

О тяге делиться информацией и ее последствиях

Однажды одна девочка съела борщ, предварительно не сфотографировав и не выложив его на instagram, и умерла.
Вирусная реклама  instagram

В прошлом посте я приводил несколько примеров, когда бездумная тяга фотографировать все, что движется и не движется приводит к утечкам конфиденциальной информации с серьезными последствиями для компании. Если быть точным, то о последствиях я не писал, но они были и достаточно неприятные.
Сегодня наткнулся на очередной прекрасный пример человеческой глупости необдуманных действий в стремлении к вершине пирамиды Маслоу.  А именно, на публикацию фотографий принца Уильяма на фоне закрепленной на стене распечатки логина и пароля для входа в одну из информационных систем ВВС Британии. Поскольку этим событием забит весь интернет, повторяться не буду. Читаем, например, тут.
Абстрагируясь от причин, побуждающих людей распечатывать пароли и вешать их на стену в видном месте, хочу поговорить о стремлении людей заполнить собой мир делиться информацией о себе.   Точнее не о самом стремлении к самореализации, тут лучше обратиться к психологам, а о современных инструментах и технологиях, которые помогают ее (самореализацию) достичь. О тех самых интсаграмах, твитерах, болгах (да, да, блог - это тоже инструмент самовыражения), ютюбах и прочих фейсбуках. Дополняем сюда современный мобильный  телефон/планшет, который можно таскать с собой, все описывая и снимая в онлайн, и мы можем легко заполнить этот мир собой, рассказывая что мы ели на завтрак, какое у нас настроение, хороший ли был стул, кого мы сегодня видели, в каком настроении наша кошка и какие психологические проблемы есть в вашего двоюродного брата племянника тестя. И при этом абсолютно не задумываясь над тем, а кто же аудитория, которая весь этот объем информации читает, какие у нее отношения с автором, мотивы и т.д.
Еще один яркий и свежий пример из жизни. Одна из завсегдатаев "мамских" форумов активно выплескивает во всемирную инфопомойку все, что происходит с ней, ее знакомыми, какие между ними отношения. И все это сопровождает большим количеством фотографий. Другая регулярная участница этого форума случайно встречает одного из героев повествования в живую. Она знает о нем не все, но очень много - как зовут, как выглядит жена и т.д. и т.д. И вот она подходит к этому персонажу, который с этой самой участницей форума незнаком и вообще не подозревал о ее существовании. Здоровается с ним, как со старым знакомым и спрашивает,  а почему, собственно, он на мероприятии не с женой, а непонятно с кем? У мужика шок и буря смешанных эмоций. Закончилось все хорошо, ибо форумчанкой двигало лишь природное любопытство. Ну а если бы таким багажом знаний был упакован человек настроенный менее дружелюбно? Миллионы мошеннических схем с использованием кражи личности стали намного доступнее, ибо не нужно собирать по крупицам информацию об одном лице в течении месяца. Это можно сделать за пару часов сидения в гугле. Помните эпизод в "Знакомстве с Фоккерами", где отставной агент ЦРУ пытается раздобыть компромат через старый канал в ЦРУ и получает отказ в предоставлении информации и рекомендации покопаться в гугле - мол там компромата значительно больше, чем в ЦРУ?  На мой взгляд, это не шутка, а реальная правда жизни.
Отказываться совсем от социальных сетей может и не стоит - ведь их можно использовать во благо себе. А вот представить себе, что мы не выкладываем фото на сайт, а раздаем пачку этих фото (или заметок о себе) своим соседям, знакомым, включая тех, с которыми у нас отношения не очень,  всем незнакомцам на улице... Может не всем следует делиться с миром?

вторник, 6 ноября 2012 г.

Социальные сети: бороться или возглавить?

Несмотря на то, что тема уже давно не новая и много раз пережевана, компании продолжают наступать на те же грабли. Информация, иногда очень конфиденциальная, утекает через социальные сети со страшной скоростью, нанося репутации (и не только) компаний достаточно ощутимый ущерб. При этом, большая часть утечек происходит не по злому умыслу сотрудников, а по причине банальной неосведомленности. Захотел, к примеру, сотрудник похвастаться своими достижениями на работе. Опубликовал в каком-нибудь линкедине в своих заслугах руководство проектом Х. Да вот незадача - информация о том, что компания-работодатель вообще интересуется данным направлением, а тем более ведет проекты - секрет стратегического уровня. Или сделал сотрудник фото своего рабочего места и опубликовал в сети. А на рабочем месте конфиденциальный документ. Да еще и достаточно хорошо читаемый на фото. Или ответил на провокацию  в комментах на всех 12345+ "друзей" и "друзей друзей" и "друзей друзей друзей". Да и слил сгоряча информацию "для внутреннего использования". Утечки такого же типа, что были до соц. сетей: беседа в лифте/кафе/самолете при посторонних. Разница лишь в том, что в случае соц. сетей, с нами "в лифте" едет и слушает половина интернета. И поставив "лайк" под неосторожным постом, каждый посторонний человек увеличивает аудиторию "в лифте" в геометрической прогрессии.
Добавляем ко всему вышесказанному осознанный сбор информации в рамках конкурентной разведки. Многие уже давно оценили социальные сети как богатый источник разнообразной информации. И занимаются ее сбором и обработкой профессионально. Тут уже при неосознанном сливе информации можно заработать и прямые убытки компании.    
Не смотря на то, что пьедестал "самого слабого звена" незыблемо занимает человеческий фактор, большинство компаний по-прежнему продолжают использовать бинарную логику в подходах по использованию социальных сетей - разрешать все / запрещать все. Т.е. борются не с причиной, а симптомами. 
О бессмысленности и неэффективности запрета социальных сетей я уже писал пару лет назад. Запрет по факту не работает, а сотрудники как не понимали, так и не понимают почему произошел запрет и продолжают неосознанно сливать информацию во всемирную помойку паутину.
Но это еще не все. Бездумно запрещая использование соц. сетей, компания лишается достаточно мощного инструмента продаж. Использование зомбоящиков телерекламы и прочих традиционных методов продвижения продуктов теряет свою эффективность. Покупатели постепенно приобретают иммунитет к традиционной рекламе и реагируют на нее все чаще раздражением. Другое дело вирусная реклама и "советы знакомых" публикуемые специально обученными ботами и разносимые в массы трудолюбивыми хомячками: "Я прочитала на форуме, что 2,147,483,647 мам дают положительные отзывы по продукту Х или компании Y." Прочитав такой отзыв, делаешь для себя вывод, что "2,147,483,647 леммингов не могут ошибаться" и "нужно, если не купить, то хоть посмотреть". Ну а вирусная реклама? "Это же просто прикол. Я поставлю "лайк" и разошлю друзьям.". В маркетинговых подразделений компаний даже появились новые (ну как новые, в астрономическом масштабе несколько лет - ничто)  должности - специалисты по продвижению продукта в социальных сетях. Можно еще долго рассуждать о том, как работает система бизнес-контактов и т.д., но не буду. В общем, это работает, и отказываться от такого канала продаж для многих компаний просто не разумно.
Ну, а чтобы обезопасить использование сетей, нужно не запрещать, а объяснять. Безусловно, без суровой, но справедливой  понятной и доходчивой политики не обойтись, но сама по себе она быстро забывается. Так, что лучше всего дополнить ее тренингами или обучающими фильмами  с красочными примерами из жизни "как кто-то сделал что-то и чем ему это вылилось". И показывать / доносить их в первый день работы нового сотрудника. Ну и освежать его знания на эту тему хотя бы раз в год.   

среда, 31 октября 2012 г.

Презентация: вовремя и связно

Сегодня хочу отойти от технической тематики в сторону "мягких" навыков - навыка презентации. Не всего конечно, ибо тема достойна обширной книги. Остановлюсь на парочке распространенных проблем, с которыми сталкиваются выступающие. Под выступающими я имею в виду не профессиональных продавцов/консультантов у которых выступления и презентации составляют треть жизни, а тех, кто выступает эпизодически.
Итак, симптом номер раз: не смотря на то, что вчера вечером мы еще четко представляли себе, что и в какой последовательности будем рассказывать, сегодня утром на презентации судорожно пытаемся вспомнить зачем тут этот слайд и как его связать с предыдущим. Суть выступления тонет в звуках "эээээээ.....", театральных паузах, фразах "ну, это я говорил на прошлом слайде..." и выступление, задуманное как интересное и информативное,  постепенно превращается в тыкву (с Хеллоуином кстати).
 Почему так произошло? Дело в том, что проговаривая для себя презентацию, мы делаем это мысленно. И хотя нам кажется, что мы озвучиваем слайды четко, ясно и последовательно, на самом деле так не происходит. Мы мыслим образами, а на связанными предложениями. Многие вещи, для нас очевидные, просто опускаются. Там, где нам кажется, что по поводу фразы или изображения на слайде мы проговорили красивое и умное описание, на самом деле, в мозгу прозвучало нечто вроде Кисы Воробьянинова: "Гебен зи мир битте... ну это я знаю". Ничего удивительного, что озвучивая то, что у нас происходит в голове, мы получаем набор разрозненных образов. Проговаривая их вслух, мы понимаем, что это - не совсем то, что мы бы хотели озвучить. А попытка озвучить один и тот же образ по-разному, пытаясь подобрать наиболее подходящую формулировку, будет выглядеть на презентации совсем уж нелепо.
Бороться с это проблемой очень просто. Нужно делать тестовый прогон презентации вслух. Тогда сразу всплывают огрехи и нестыковки. Подобрав удачную формулировку, ее лучше записать. Если мы используем Power Point (кто-то использует что-то другое?!?), для записей у нас есть соответствующий инструмент -  окошко notes под окном слайда. Получив набор подходящих формулировок, неплохо бы их прогнать вслух в виде связанного текста пару-тройку раз для закрепления эффекта.

Синдром номер два: вне зависимости от наличия первого синдрома, говорим мы четко и ясно или путано и туманно,  внезапно, в середине выступления выясняется, что из отведенного времени остается только 5 минут (или оно закончилось). Дальше мы судорожно листаем оставшиеся слайды пропуская большую часть доклада, на ходу пытаясь вспомнить, что же существенного осталось, что нужно озвучить в оставшиеся пару минут. Про вопросы и дискуссию можно забыть - при таком выступлении единственный вопрос у слушателей: "что это было?". Потом, после конференции, анализируя ситуацию, вспоминаем, что и это забыли сказать и то, и вообще озвучили только ту часть, которую можно было и не рассказывать.
Для успешного решения этой проблемы нужно сначала выполнить упражнение по решению первой - т.е. получить связный текст. Теперь делаем прогон вслух, но уже с хронометражем. Смотрим, на сколько мы выпадаем из отведенного времени и либо добавляем детали, либо наоборот - их убираем. Тут нам поможет второй полезный инструмент Power Point - Record Slide Show из меню Slide Show. Этот инструмент не только покажет общую продолжительность презентации - это можно сделать и при помощи часов, но и покажет сколько времени ушло на каждый слайд. А вот эта информация уже полезна - можно смотреть какой слайд занял много времени и подумать, действительно ли это все нужно озвучивать.
На сегодня все. Удачных презентаций.

пятница, 26 октября 2012 г.

Осведомленность, как образ жизни

Экономический кризис уже не первый год продолжает  бить по карманам потребителей, вынуждая экономить на многих товарах и услугах. Как результат, продажи падают, доходы тоже, соответственно и бюджет на развитие. Компании от пафосной каскадной рекламы перешли на проверенные временем методы рыночных попрошаек - хватанию за руку и наглым требованиям  спаму и "холодным" продажам по телефону. А для того, чтобы донести свою "полезную" информацию как можно до большего количества респондентов, собираются всеми возможными способами контакты этих самых респондентов. В методах и средствах компании не брезгуют ничем - от требований заполнить анкету для предоставления услуги до перетягивания сотрудников вместе с базой клиентов предыдущего работодателя. Прихожу я, к примеру, в банк, куда пришли деньги на мое имя. Задача банка не сложная - идентифицировать меня и отдать законные кровные. А вот и нет. Кроме паспортных данных, сонный клерк требует заполнить анкету на 8 страниц. А в анкете нужно заполнить не только информацию обо мне, но и моих родственниках, их контакты, адреса проживания ... вплоть до увлечений. На мой вопрос, какое отношение все эти данные имеют к моей идентификации, получаю лаконичный ответ, что это - постановление руководства банка и без заполнения анкеты ничего не будет.  Интересуюсь: а это самое постановление пришло до или после письма национального банка, которое разъясняет  тем кто в танке какие данные банки имеют право требовать с клиентов, а какие - нет? И чудо - оказывается, что "нужно заполнить  всю анкету" означает "только паспортные данные".
Или другой пример. Звонок с незнакомого номера. Беру трубку. Уважаемый Владимир, меня зовут имярек из компании "Рога и Ко" и я хочу Вам предложить... Раньше кроме как молча положить трубку или сделать встречное предложение с использованием местных идиоматических выражений - отправится в пешую прогулку конкретного направления, вариантов не было. Сейчас же спокойно предлагаешь удалить свои персональные данные из их базы и рассказываешь о последствиях с цитатами из законодательства, и - опять чудо. Из трубки слышаться испуганные извинения и обещания больше не звонить. И не звонят.
Есть еще конечно SMS спам. Честно говоря, удалить не читая много времени не занимает, а перезванивать лень. А вот мой знакомый, получив каждый раз от того или иного спамера очередную SMS, не лениться и перезванивает. Дальше разговор проходит по вышеописанному сценарию, и - снова чудо. В 95% случаев SMS больше от данного спамера не приходит. Есть конечно 5% особо тупых настойчивых. В этом случае мой знакомый терпеливо звонит еще раз и объявляет, что разговор может быть записан для повышения качества понимания. И цитирует закон в той части, где ответственность. Второй раз действует безотказно.
Наконец-то закон по защите персональных данных начинает работать так, как он первоначально задумывался - для защиты прав субъектов персональных данных, а не создания еще одной кормушки. Несите закон в массы, отстаивайте свои права, делайте свою жизнь проще.

среда, 17 октября 2012 г.

Запись bloggers meet up на UISGCON8

Выкладываю ссылку на bloggers meet up с моим участием, который проходил на UISGCON8.
http://vimeo.com/51255279

Необычный формат общения с блоггерами, но показался достаточно интересным.

понедельник, 8 октября 2012 г.

Впечатления от UISGCON 8

В прошлую пятницу состоялась 8-я конференция украинского сообщества информационной безопасности. Если быть точным, то "конференция", пожалуй, 4-я - посиделки с пивом и драками не в счет, а "конференция UISG", так вообще первая, ибо UISG официально только-только создали ... В общем, состоялось UISGCON 8.

Организационно-административная часть
Не смотря на достаточно сжатые сроки подготовки и, мягко скажем, поздний старт этой самой подготовки, мероприятие прошло с рекордно маленьким количеством неприятностей, которые случаются на любой конференции. Если не считать того факта, что на мероприятие успело зарегистрироваться и прийти больше народу, чем планировалось изначально (что породило на некоторых выступлениях нехватку стульев, и некий дефицит закусок на кофебрейках), можно сказать, что накладок вообще не было.
Отдельно хотелось отметить качество синхронного перевода. Неоднократно сталкивался на других мероприятием с некачественным, да еще и асинхронным переводом, который очень сильно портил впечатление от докладов. И был приятно удивлен качеством на UISGCON 8.
Также порадовала работа модераторов, которые не только сурово следили за временем докладов, но и заворачивали при необходимости дискуссии в колею тематики мероприятия. Практически все доклады прошли строго в отведенное время, что на моей памяти происходило на других мероприятиях ... никогда. Короче, организация на отлично.

Содержательная часть
Мероприятие проходило в виде двух параллельных потоков. По сему, пока не доступны видео записи второй половины, впечатление только по одному потоку (первый в программе).
Доклады, в основном, понравились. И, судя по полным залам и почти отсутствующим кулуарам, не только мне. Было много иностранцев-докладчиков, что сильно повлияло на посещаемость. Во истину, нет пророка в своем отечестве.  Хотя тематика докладов была скорее не конференции ИБ, а конференции консультантов ИБ. Были отзывы и от других представителей реального сектора, что, мол, хочется больше послушать детального и прикладного... Да вот только не вызвался никто поделится опытом в выступлении.
Необычной частью мероприятия был blogger's meet-up, когда зал задает вопросы блогерам, а те должны ответить, при чем ответов должно быть не меньше двух. На практике пришлось ограничивать количество ответов "не больше трех", ибо у каждого находилось что сказать. Вопросы были в основном "вечные": кому подчинить ИБ, как убедить руководство, как построить ИБ для малого бизнеса, почему руководство компании не понимает зачем им ИБ и т.д. Не упомянули в суе только KPI и почему не работает оценка рисков.

Подводя итоги, мероприятие удалось. Жалею, что не попал на неофициальную часть и жду видео выступлений.        
 
Чего хочется от  UISGCON 9
  • Более ранняя регистрация докладов
  • Доклады от представителей реального сектора, а не только консультантов.
  • Формирование программы в разбивке на тематические блоки. Чтобы избежать ситуации когда на 20 докладов на тему пентеста нет ни одного на тему, например, управления инцидентами.
  • Более ранняя регистрация участников и регистрация на конкретные потоки/доклады. Таким образом убивается сразу два зайца: более четкое планирование посадочных мест и заблаговременное планирование командировок для иногородних.

четверг, 4 октября 2012 г.

Свежая серьезная уязвимость в Android

Как вы уже, наверное, слышали, в  Android обнаружена новая достаточно серьезная уязвимость.
Суть ее состоит в том, что встроенный по умолчанию диалер не понимает разницы между телефонными номерами и USSD-кодами. Вторая часть проблемы состоит в том, что для части USSD кодов не нужно нажимать кнопку "позвонить". Почему это серьезная  проблема ? Потому, что в системе Android есть такая замечательная вещь, как TEL протокол, который позволяет набирать телефонный номер из текста в браузере. И внедрив на любую веб страничку незамысловатый код вроде можно преподнести пару крайне неприятных сюрпризов всем, кто ее посетит на устройстве с системой Android. Например, можно убить SIM-карту или сбросить настройки устройства до первоначальных заводских, параллельно стерев все данные. Не очень радужные перспективы?
Как утверждает открыватель сего феномена, уязвимости подвержена практически вся линейка android 2.х, 3.х, 4.х... Т.е. все современные смартфоны и планшеты. Сам автор говорит о Samsung, HTC, Motorola и Sony Ericsson, но не исключает уязвимость других устройств.
Сам я попробовал на двух устройствах: Samsung и HTC - эксплоит прекрасно работает на обоих устройствах.
Убедиться в защищенности/незащищенности вашего любимого девайса можно зайдя с него на страницу http://www.isk.kth.se/~rbbo/testussd.html. Тот же адрес в виде QR-кода:

В случае, если устройство уязвимо, вы увидите ваш IMEI.
Если кода не увидели - можно спокойно спать пока не найдется другая уязвимость. Если же ваше устройство попало в печальное большинство, выходов несколько:
  • Фантастический сценарий. Ждем обновления от производителя устройства. До этого момента в интернет с устройства ни ни! Почему сценарий фантастический? Потому, что обновление должно быть от производителя телефона, на разработчиков операционной системы. А эти ребята крайне не заинтересованны копаться в прошивках уже проданных устройств. Не нравится? Дырявое? Так ему же уже 6 месяцев на рынке! Хочешь хороший девайс без багов? Купи новый "имярек III 10G S HD XL Sensasion One XC+++" и будет тебе всемирное счастье на 6 месяцев. Ну, в общем, понятно.
  • Если TEL протокол не дорог вам как память, установите бесплатное приложение TelStop, которое можно найти на Google Play. Судя по отзывам на приложение, оно проблему решает, но установка не без танцев с бубном (описание танцев там же).
  • Можно установить альтернативный диалер, обязательно протестировав его на уязвимость по вышеописанному сценарию.
  • Вариант, на который я наткнулся случайно сам, тестируя уязвимость. На обоих моих устройствах код прекрасно работал как на встроенном браузере, так и в Firefox. Однако, когда я попробовал данный фокус с Opera Mini - чудо не случилось. То ли Opera не поддерживает TEL протокол, то ли это баг, то ли уже закрыли дырку... В общем не работает в ней зловредный код. Так что, пока это - мой браузер по умолчанию.

среда, 3 октября 2012 г.

Принят законопроект 10472-1 (персональные данные)


Законопроект 10472-1, о котором я недавно писал, принят вчера вечером с некоторыми поправками. Описывать правки не буду, все любопытные - в первоисточник. Полный текст закона - тут.


понедельник, 1 октября 2012 г.

Небольшое обновление списка стандартов

Немного обновил страницу со списком стандартов и ведущих практик.
Что нового:
  • Полный перечень на workshop agreements Европейского комитета по стандартизации на тему защиты персональных данных.
  • Раздел на тему управления инцидентами ИБ
  • Документы в свободном доступе теперь будут добавляться с ссылками на источник

вторник, 11 сентября 2012 г.

Защита персональных данных 2.0

Пока в России пытаются поднять штрафы за нарушение закона о защите персональных данных(ПД), наш закон тоже ожидает изменения. К счастью, эти изменения направлены не на увеличение штрафов, а на доработку существующего закона. Законопроект 10472-1, который прошел уже достаточно много бюрократических преград, уверенно движется к принятию.
Изменений планируется просто огромное количество (24 страницы), поэтому остановлюсь только на некоторых.

От отношений к защите.
В новой редакции говорится, что закон не просто "регулирует отношения, связанные с защитой персональных данных во время их обработки", но "защищает права и свободы физических лиц, в частности право на невмешательство в частную жизнь во время обработки персональных данных".

Предупрежден - значит вооружен.
Не менее важным изменением, на мой взгляд, есть уточнение определения "согласие субъекта ПД".  Теперь оно не только добровольное, но и "при условии информированности". Т.е. от субъекта не достаточно получить согласие на обработку ПД, ему еще и нужно объяснить "зачем?" и "последствия".
Лазейка, связанная  с отсутствием необходимости уведомлять субъекта ПД, если данные собирается из общедоступных источников закрывается.

Депутаты - тоже люди?
Из новой редакции закона предлагается исключить раздел, о том, "ПД физлиц, которые претендуют занимать или занимают избирательную должность, не относится к информации с ограниченным доступом".  Двойственное чувство. С одной стороны, это тоже люди, и далеко не все нужно предавать достоянию общественности. С другой стороны, это публичные люди, которые теперь смогут всю информацию, которую можно притянуть к ПД (а, с учетом текущего определения ПД, это - практически любая информация), закрыть. И любого посягнувшего на раскрытие информации о деятельности такого лица, можно притянуть к ответственности закона о защите ПД.
В перечне запрещенных к обработке типов ПД к расовому происхождению, религиозным взглядам и т.д. добавились "обвинения в совершении преступления или осуждение к криминальному наказанию". Без комментариев.

Расширение прав субъектов ПД.
Законопроект расширяет субъектов ПД новыми правами:
  • Во время предоставления согласия, вносить оговорки касательно ограничения прав на обработку своих ПД   
  • Отзывать согласие на обработку ПД
  • Знать механизм автоматизированной обработки ПД
  • Право на защиту от автоматизированного решения, которое имеет для него правовые последствия.
Полезность пунктов 1,2 и 4 очевидна. Практическая реализация пункта три вызывает вопросы.

Регистрация - дело тонкое.
Не обошлось без изменений и в процессе регистрации. Например, базы ПД, необходимых для обеспечения и реализации трудовых отношений, регистрировать больше не нужно.
Уполномоченный орган больше не должен уведомлять заявителя о получении заявки на регистрацию. Кроме того, решение о регистрации принимается теперь за 30 дней, а не за 10.

В сухом остатке.
Приятно осознавать, что мы не идет по тем же граблям, что и наши восточные соседи, а пытаемся использовать более выдержанный западный опыт. Новая редакция закона не лишена недостатков, и, скорее всего, будет еще не одна поправка. Главное, что закон развивается в правильном направлении.

четверг, 6 сентября 2012 г.

Что мы хотим послушать на UISGCON8 ?

Еще раз хочу напомнить, что продолжается регистрация докладов на UISGCON8. В отличие от предыдущих мероприятий, программа будет формироваться не орг комитетом, а специально созданным Программным комитетом в составе:
  • Козак Владимир Федорович, Заместитель председателя Государственной службы Украины по вопросам защиты персональных данных
  • Новиков Алексей Николаевич, профессор, Директор Физико-технического института КПИ
  • Игорь Осыка, Начальник департамента безопасности Украинского процессингового центра
  • Ваш покорный слуга
Как видим, представителей консультантов и интеграторов нет. Таким образом предполагается обеспечить более объективный отбор докладов и отсеивание неинтересных "продажных" презентаций на тему "по результатам независимого исследования независимой ассоциации исследователей нашего продукта, наш продукт признан на 15 см выше остальных и добавляет +7 к харизме и +5 к обаянию владельца".
Регистрация докладов продлится до 24 сентября, после чего начнется отбор.
А теперь, собственно, то, ради чего писался этот пост. Программному комитету очень важно услышать Ваши пожелания по тематике докладов, которые Вы хотите услышать на  UISGCON8!
И в первую очередь, разумеется, хочется услышать пожелания представителей компаний не-консультантов/интеграторов.
Пожелания можно оставлять:

вторник, 21 августа 2012 г.

UISG умер, да здравствует UISG!

Стройные ряды linkedin`овских групп пополнила еще одна, посвященная вопросам информационной безопасности - NGO-UISG. Почему же сообществу, которое выросло из группы UISG и стало в какой-то момент официальной общественной организацией, понадобилась новая группа? Ведь старая уже содержит в себе всех членов и работает группа на том же движке?!?
Секрет, по всей видимости, лежит в тонкостях модерации. Точнее в ее полном отсутствии. Интересные дискуссии, которые привлекали членов группы, медленно, но уверенно тонули среди самопиара и холиваров. После весеннего эпического срача, который бушевал в группе несколько недель, мой интерес к группе почти сошел на нет. С регулярного чтения группы я перешел на еженедельные дайджесты и чтение заголовков по диагонали. Чтение дайджестов уверенно подтверждало, что в группе по-прежнему не появляется интересных дискуссий, а почти полное отсутствие постов от представителей не-консультантов  показывало, что к группе угас интерес не только у меня.
И вот ожидаемая и закономерная - новая группа. Группа существует со вчерашнего дня, но активно пополняется. Основная привлекающая сила новой группы (по крайней мере, для меня) - нормальная модерация. Люди, взявшиеся за построение группы "по-людски" уже показывали в прошлом свои способности доводить обещания до конца. По этому, отношение к группе оптимистичное. Ждем завершение миграции и интересных дискуссий.

воскресенье, 15 июля 2012 г.

О безопасности детей в интернете

Сегодня пост не типичный, ибо пишу не о безопасности информации, а о безопасности от информации. Если быть точным, то безопасности детей от информации, которую можно найти в сети интернет. Вдохновил на написание поста мой собственный ребенок. До недавнего времени, мне казалось, что эта тема для меня еще не актуальна. Ребенок еще слишком мал, читать не умеет, в интернете ничего не ищет. И был крайне удивлен, застав его за блужданием по бескрайним просторам youtube. Первая мысль была о том, что новое поколение осваивает современные технологии не в пример быстрее старому.  Попал он туда очень просто - angry birds, установленный на компьютере, услужливо предложил кликнуть на картинку и перейти по ссылке на канал youtube. Интерфейс ребенку, совершенно не умеющему читать, оказался абсолютно понятен на интуитивном уровне он стал искать интересующие его темы. Как? Просто кликая на предлагаемые ему ссылки, которые по мнению youtube его также должны заинтересовать. То, что, это не совпадение, я убедился достаточно быстро. Ребенок с готовностью продемонстрировал как он может быстро вновь найти и открыть понравившиеся ему ролики. И я с ужасом представил себе куда он теперь может зайти по ссылкам и какая информация может на него выплеснуться из всемирной помойки информации.
По этому сегодня аудитория поста, в первую очередь - родители детей любого возраста, начиная от тех, чьи дети только научились нажимать на клавиши и до 18 лет.
Почему это важно? Для начала немного статистики для размышления.
По данным первого в Украине исследования о знании и отношении к вопросу безопасности детей в интернете:
  • 28% детей готовы предоставить свои фотографии незнакомым людям и столько же пробовали покупать алкоголь и табак, а 11% - наркотики.
  • При этом 22% детей периодически попадают на сайты с контентом для взрослых.
  • А 17% детей готовы сообщить подробную информацию о своей семье и о себе.
  • 76% родителей не знают, какие сайты посещают их дети
  • 78% отметили, что нуждаются в большей информации о средствах безопасности в интернете
Какие "прелести" могут ожидать доверчивого ребенка в глобальной сети (перечень далеко не исчерпывающий):
Азартные игры онлайн - на подобном сайте любой может принять участие в игре, так как не существует никакой реальной возможности проверить, является ли пользователь  совершеннолетним. Используя системы онлайн-платежей, такие как веб-мани и банковские карточки, дети могут участвовать в азартных играх.
Онлайн-мошенничество. Например, письмо от мнимых организаторов «лотереи», которые поздравляют с победой в лотерее/розыгрыше и требуют отправить SMS якобы для получения выигрыша. Такое письмо может получить каждый. Призывы отправить SMS направлены на выманивание средств абонентов, поскольку стоимость таких SMS может быть гораздо выше той, что указана на сайте. Дети достаточно доверчивы, и не всегда задумываются о том, стоит ли верить подобным письмам.


Взрослый контент. Сайты с контентом для взрослых сегодня, к сожалению, никак не контролируемы. Более того, нередко пользователей нарочно заманивают на такие сайты. Дети могут случайно попасть на подобные интернет-страницы.


Фишинг. Социальные сети - это место общения для разных людей. Нередко дети не думают о том, к каким последствиям может привести раскрытие своей личной информации.

Спам с вирусами. Спам всегда рассылается большому количеству пользователей. И хорошо, если он содержит лишь надоедливый рекламный текст. Часто во вложениях таких писем направляются вирусы, скрытые за файлами в формате «exe» или архивированных файлах «zip» и «rar».

Платные сервисы. Нередко пользователям предлагают получить расширенные возможности для использования сайта, пользоваться новыми функциями или загружать файлы на большей скорости. А платить за такие услуги предлагают путем отправки SMS-сообщения, стоимость которого превышает обычную.
Однако пользователь никак не может проверить, соответствует ли реальная стоимость SMS той, которая указана на сайте.

Онлайн-хулиганство. Например, взлом аккаунтов: для того, чтобы получить личную информацию пользователей, злоумышленники рассылают письма от ложной службы поддержки сайтов с запросами паролей.

Часто злоумышленники рассылают сообщения в сервисе ICQ, призывая посетить подозрительные сайты. Указанные в сообщении веб-страницы могут содержать взрослый контент или быть способом распространения вирусов.

Онлайн-насилие. Интернет полон видео- и фотоматериалов, которые демонстрируют насилие. Такой контент может навредить психике ребенка.

Как защититься от онлайн-угроз?
Советы родителям:
  • Повышайте собственную компьютерную и интернет-осведомленность.
  • Узнайте больше о существующих интернет-угрозах и способах им противодействовать.
  • Покажите интересные и полезные сайты, расскажите о возможностях, которые дает интернет для обучения и развития.
  • Используйте технические средства защиты: антивирусы, программу родительского контроля и фильтр веб-контента в интернет-браузере.
  • Используйте пароли входа (отдельно от детей).
  • Объясните детям основные правила безопасного поведения в онлайне.
Основные правила правила безопасного поведения в онлайне:
Правило 1: Не сообщать личную информацию:
  • о себе и семье,
  • адрес проживания и учебы,
  • место работы, номера телефонов,
  • материальные ценности, номера кредитных карт, банковские данные и т.д.
Правило 2: Уважать права и интересы других. Ведите себя в интернете, как и в реальной жизни:
  • нельзя оскорблять и насмехаться, обманывать,
  • нельзя совершать действия, которые противоречат закону,
  • нельзя присваивать авторские права (на фото, рисунки, музыку, тексты и т.д.) и распространять их без разрешения собственников.
Правило 3: Проверяйте информацию из Сети:
  • обязательно используйте несколько источников для поиска нужных запросов,
  • оценивайте надежность и авторитетность ресурсов,
  • не доверяйте всему, что говорят виртуальные знакомые – они могут оказаться совсем не теми, за кого себя выдают.
Правило 4:Виртуальный мир иногда стоит реальных денег:
  • детям не стоит совершать онлайн покупки,
  • отправлять SMS, электронные сообщения для получения специальных интернет-услуг.
Правило 5: Обращаться за советом к старшим:
  • в случае возникновения каких-либо сложностей,
  • если в интернете что-то выглядит непонятным, странным, страшным,
  • когда предлагают соблазнительные, очень похожие на сказку, обещания чего-либо.
Более детально с описанием угроз для детей в интеренете, а также как им эффективно противостоять, можно найти в пособии для родителей «Дети в Интернете: как научить безопасности в виртуальном мире». Пособие разработано компанией «Киевстар» совместно с экспертами Института психологии им. Г. С. Костюка.
Хочу  также напомнить о социальной инициативе Киевстар, которая реализуется с 2009 года.
Наверняка вы помните рекламные борды наподобие:
Основная их цель была привлечь внимание к порталу, посвященному вопросам безопасности детей в интернет. На портале содержаться и пополняются статьи, правила безопасности для родителей и детей, пособия, видеоролики и многое другое.

вторник, 10 июля 2012 г.

Ответственность по защите персональных данных вступила в силу.

Абсолютно неожиданно, очередной законопроект по переносу ответственности за нарушение требований закона о защите персональных, не был своевременно утвержден. А это значит, что с 1-го июля, т.е. уже десять дней как, ответственность вступила в силу.  Как административная, так и уголовная.
Единственный, кто от этого однозначно выиграл - это консультанты. Сбылась мечта. Есть реальная пугалка, с которой можно бегать и запугивать клиентов  достойный аргумент для клиентов, почему нужно срочно инвестировать в усиление информационной безопасности компании и повод предложить  свою помощь за недорого.
Стоит ли ожидать в ближайшее время санкций со стороны госкомиссии по защите персональных данных? Скорее всего - нет. Во-первых, они еще не освоили регистрацию баз. Из двух миллионов заявлений на регистрацию обработано только 30 тысяч, т.е. 1,5%. Так что ей вроде как не до проверок. Во-вторых, руководство комиссии обещает подойти с пониманием к ситуации на начальных этапах и штрафовать не сразу. Если в службу приходит жалоба (по факту десятки в день), в начале отправляется предписание и определяется  разумный срок для устранения. А уж потом, в случае не выполнения...
В общем, пока не все так страшно, как малевали. Может быть по этому вступление в силу прошло так тихо, что почти никто его не заметил. Например, сообщество специалистов по безопасности. Юристы же, которые сейчас не менее вовлечены в вопросы защиты персональных данных не меньше, чем безопасники, не оставляют надежды, что законопроект о переносе ответственности все-таки  подпишут. Т.е. по факту отменят ответственность задним числом с амнистией для проштрафившихся. 

понедельник, 25 июня 2012 г.

Мягкие навыки: что почитать

Решил сделать мини-обзор литературы на тему soft skills, полезной для специалиста по ИБ / аудитору ИБ/ИТ, консультанта по ИБ ... да и вообще. Литературы существует огромное множество и, как всегда, что-то полезное, а что-то - мусор. Кратенькие отзывы по тем книгам,  прочтение которых не показалось напрасно потраченным временем и дало пользу. В списке есть далеко не новые книги, но все актуальны.

Переговоры / сложные переговоры / манипулирование 

Роберт Чалдини "Психология влияния."  Лучшая книга по социальной психологии, которую я читал. В отличие от огромного количества книг по переговорам/влиянию/манипулированию/противодействию манипулированию, построенных по принципу "поваренной книги", т.е. в таком случае сделайте это,  книга объясняет почему человек поступает так в том или ином случае. Понимая эти основы не нужно заучивать "рецепты", которые к тому же не всегда срабатывают. Можно просто оперативно реагировать по ситуации. В мемориз однозначно.

Серия книг Владимира Козлова. "Минные поля переговоров",  "Психотехники особых коммуникаций", "Инструменты персонального влияния на переговорах", "Приемы перехвата управления", "Ловушки общения", "Техники управления агрессией" и т.д. Данная серия построена по принципу рецептов кулинарной книги с элементами самоплагиата. Для расширения кругозора сойдет. Может показаться, что не очень лестный отзыв. Но если сравнивать огромным количеством макулатуры книг на данную тему, серия приятно отличается в положительную сторону.   Вся серия в аудио формате - можно слушать в машине по дороге на работу.

Карстен Бредемайер. "Черная риторика". Из той же оперы, что и серия Козлова.

По данному разделу пока все. Остальные книги (достаточно большой список) хотелось бы представить в виде черного списка книг, прочтение которых вызвали сожаление о потраченном времени. Но тратить время на составление данного списка тоже жалко.
Да, и самое главное. Перечисленные книги посвящены манипулированию.  Если вы строите долгосрочные отношения, манипулированием лучше не злоупотреблять.

Для консультантов "все-в-одном"

Итан Расиел "Метод McKinsey". Мастрид для консультантов. Описывает будни консультантов McKinsey, малоотличающийся от будней аналогичных компаний (вроде большой четверки). Достаточно много разнообразных полезных советов как правильно делать ту или иную вещь. От решения проблем до хитростей проживания в командировках.

Владимир Демин  "Плохие консультанты 2". Книга раскрывает отличие мотивации заказчика и консультанта и какие из этого возникают проблемы. Ну и, разумеется, советы, как эти самы трудности избегать. Написана в первую очередь для заказчиков, но и  консультанты смогут почерпнуть для себя много полезного. В часности те советы, которые даются заказчикам, могут спокойно предлагаться консультантами как "особенности их уникального подхода".

Дэвид Майстер. "Управление фирмой, оказывающей профессиональные услуги." В целом, книга рассчитана на старших менеджеров и партнеров. Но полезна даже на уровне консультантов. Раскрываются многие вещи, дающие ответ почему так происходит в компании и нормально ли это. Например то, что высокая текучка в консалтинговой компании - это не только норма, но и необходимое условие нормальной работы компании.

Презентация, визуализация, отчетостроение

Барбара Минто. "Золотые правила Гарварда и McKinsey. Правила магической пирамиды для делового письма." Как часто бывает, не совсем корректный перевод. В оригинале - "The Pyramid Principle. Logic in writing and thinking." Без золотых правил и магии. Нет, книга не посвящена финансовым пирамидам. Она посвящена логике, типам логических взаимосвязей и как это все наиболее эффективно использовать в деловом письме, чтобы получить на выходе понятный текст. Пожалуй, одна из лучших книг, которые я читал по данной тематике.

Джин Желязны  "Говори на языке диаграмм. Пособие  по  визуальным  коммуникациям для руководителей." Однозначно мастрид для тех, у кого проблемы в выборе типа диаграммы для визуализации данных. Очень доходчиво описано в каком случае какой тип диаграммы использовать и чем чреват неправильный выбор. Большое количество примеров.

Игорь Осипенко. "Секреты прибыльного голоса." Аудио книга. В бумажной версии нет, поскольку без звука не имеет смысла. Это скорее книга - мотиватор. Она не рассказывает о том, как заработать правильный голос. Но является отличной демонстрацией того, каким этот голос может быть и какую пользу из этого можно почерпнуть. Пробуждает интерес к постановке голоса для улучшения искусства презентации. 

Алексей Каптерев. "Смерть через PorwerPoint." На самом деле, это не совсем полноценная книга, а презентация. Но в ней собраны и очень наглядно приведены основные проблемы презентаций. Электронную версию можно найти тут.


понедельник, 11 июня 2012 г.

Защита персональных данных: ответственность откладывается

В Раде появился законопроект, очередной раз откладывающий введения в действие норм относительно ответственности за нарушения в сфере защиты персональных данных. На этот раз до 1-го февраля 2013.
В этом, безусловно, есть положительный момент. Цивилизованные страны вводили ответственность по истечении  5-6 лет с момента вступления в силу закона о защите персональных данных. Обкатав нормы, определив основные проблемные места и определив ответственность и санкции в соответствии с накопленной статистикой по проблемам.
У нас же понимание, что такое персональные данные, как их защищать, а главное зачем, еще только формируется. А ответственность по закону о защите персональных данных - это пока дополнительная дубина в руках контролирующих органов. Ведь кроме комиссии по защите персональных данных, спасибо коллизиям в законодательстве, на это звание есть еще претенденты. И коллизии не только в определении контролирующих органов, но и в требованиях по защите. Так что, как нормы не соблюдай,  виноватым будешь в любом случае.  
По-хорошему ответственность нужно перенести этак на 2018 год. А за это время устранить коллизии в законодательстве,  определить, наконец, требования по защите, и, самое главное, сформировать культуру работы с персональными данными. Чтобы защита этих самых персональных данных была в первую очередь нужна их владельцам, а не контролирующим органам.
<Ложка дегтя>
С другой стороны, я бы слукавил, сказав, что закон о защите персональных данных очень молодой и требует осознания и закрепления в умах. Возьмем парочку норм:
  • Информация о персоне – совокупность документированных или публично объявленных сведений о персоне
  • Все организации, собирающие информацию о гражданах, обязаны до начала работы с информацией осуществить в установленном Кабинетом Министров Украины порядке  государственную регистрацию соответствующих баз данных
  • Граждане имеют право знать в период сбора информации, какие сведения про них собираются и с какой целью они используются
Это из нового закона о защите персональных данных? А вот и нет. Это закон Украины "Об информации." 1992 года. Там же и регистрация баз. 20 лет прошло, а в умах не отложилось. Почему? Потому, что менталитет. Нет ответственности - нет понимания.
И пока ответственность будет откладываться, компании будут находить поводы и недостатки законодательства. Лишь бы не внедрять. Потому, что нет ответственности для компании - нет риска для компании. Есть риск только для субъектов персональных данных. Но ведь это их проблемы? Тем более что они, в большинстве случаев, этого не понимают.
<\Ложка дегтя>

вторник, 5 июня 2012 г.

Мифическое существо полезный аудит

Не так давно, на RISSPA была оживленная дискуссия на тему "бывают ли полезными аудиты ИБ?". Речь, безусловно, шла не об аудитах, а скорее независимой оценке ИБ, но речь сейчас не об юридических терминах. Назовем его аудитом или консалтингом, а вопрос остается один - есть ли польза?
В дискуссии обсуждали понятность отчетов, четкость поставленной задачи, прозрачность методологии, качество самих аудиторов. В общем, обсудили много полезных вещей, обеспечивающих "полезность" аудитов и других консалтинговых проектов. Вроде бы как все просто. Почему же тогда существование в природе  такого рода полезных проектов ставится под сомнение? По всей видимости, секрет в формулировке полезный для компании. Абстрактная сущность компания часто не может оценить полезность проектов, по той простой причине, что состоит из разных индивидуумов, у каждого из которых свое понимание полезности. Хотя нет. Стоп. Оценка - это уже в конце. А в начале - постановка задачи. Критический фактор успеха будущего проекта. Ибо, будь хоть все консультанты семи пядей во лбу, а если попросить у них не то, то и сделают они не то. В свою прошлую бытность консультантом, по результатам  переговоров с клиентом о предмете и цели услуги, в большинстве случаев складывалась вот такая картина (упрощено для улучшения восприятия, в реальности все значительно хуже):

Разберем фрагменты картинки по отдельности:

Техническое задание - часть тендерной документации, которую получают консультанты и которая теоретически должна содержать цель и подробные требования к проекту. На практике этот документ имеет очень мало общего с тем, что реально нужно и полезно компании. В лучшем случае цель, но далеко не всегда. Происходит это обычно по нескольким причинам (или их комбинациям):
  • Человек, ответственный за написание ТЗ, не обладал достаточным временем на полноценную формулировку требований и написал на колене, в пене, ночью.
  • Человек, ответственный за написание ТЗ,  по причине отсутствия времени/квалификации/совести (нужное подчеркнуть) "списал" с другого, по его мнению похожего ТЗ.
  • Услужливые консультанты помогали "правильно" сформулировать ТЗ, и прописали то, что в перспективе проекта они смогут предложить, ориентируясь исключительно на свои возможности и ресурсы.
Что хочет менеджер проекта. На определённом уровне, и, как правило, обладающие печальным опытом, консультанты перестают делать предложения компаниям, руководствуясь сугубо техническим заданием. Поэтому они, прочитав ТЗ, едут встречаться с менеджером проекта для уточнения правильности своего понимания. Тут их ждет сюрприз (или не ждет, в зависимости от того, на сколько они изначально верили в правильность ТЗ). Менеджер проекта со стороны заказчика озвучивает что-то, совершенно отличающееся от того, что написано в техническом задании. И то, что в ТЗ написано другое, менеджера проекта не смущает. Он флегматично поживает плечами и рассказывает любопытным консультантам, что на самом деле нужно сделать вот это и вот это.
Обуславливается это двумя факторами. Первым фактором является то, как менеджер проекта понял, что нужно сделать в рамках проекта и какой у него есть опыт по решению подобных проблем. И, поскольку спрос в перспективе с него, он будет делать проект как понял и как считает правильным.

Скрытые мотивы участников проекта
Вторым фактором является то,  что менеджер проекта хочет достичь в рамках проекта. Если кому-то показалось, что первое и второе - это одно и то же, то он глубоко заблуждается. В первом случае речь идет о понимании что нужно компании, а во втором - менеджеру проекта лично. И не редко бывает, что эти две потребности находятся в конфликте. С учетом того, что для конкретного человека  его личные мотивы всегда более веский аргумент,
потребности компании отходят на второй план.
Как всегда, в реальной жизни все сложнее. И кроме менеджера проекта есть еще целая куча других участников проектов. И да. У них у всех есть свои скрытые ожидания и личные мотивы. И, часто, они (мотивы) находятся не только в конфликте с интересами компании, но и друг с другом. Не обязательно это стремление отхватить кусок одеяла побольше. Порой в результате проекта возникает угроза для кого-нибудь из участников. Угроза его влиянию в компании, полномочиям... в общем, месту под солнцем. Например, посредством сокращения подчиненных в результате оптимизации. Для компании - сокращение затрат, а для конкретного руководителя - понижение статуса. Будет он считать такой проект полезным? Скорее всего, нет. А будет ли считать проект полезным человек, которого накажут по выявленным в результате проекта недостаткам?  Добавим сюда тех, кто с помощью проекта хочет реализовать свои скрытые планы, не относящиеся к сути проекта, и картина будет более-менее полной.

Реальные потребности компании. В пылу обсуждения личных мотивов чуть не забыли про потребности той самой абстрактной сущности - компании. Для начала не плохо бы определить, кто из выше перечисленных участников представляет интересы это самой компании. Никто. Пользу для компании могут оценить только акционеры. Ну и топы в большинстве случаев. С которыми как раз встретиться для обсуждения потребностей не реально. Да не скажут они что именно нужно компании. В лучшем случае, что не так. А вот в чем причина... Так ведь консультантов то для этого и наняли. 
Не раз сталкивался в своей практике с ситуацией, когда, после многочленных переговоров и  
анализа исходных данных, выяснялось, что то, что запрошено компанией в ТЗ или озвучено менеджером проекта - совсем не то, что реально нужно компании. Что корень проблемы лежит в другой области. Просто никто не копал до этого корня. Описали симптомы, а причину болезни установили не правильно. В этих случаях приходилось идти на риск и предлагать компании не то, что она хотела изначально. И в результате, коммерческое предложение, не смотря на то, что содержало очень мало общего с ТЗ, выигрывало тендер. С комментариями от представителей компании: "Вы лучше всех поняли, что мы хотели".
Бывает и так, что то, что хочет компания ей попросту не нужно, поскольку в перспективе затраты превысят выгоды от проекта. Встречаемся как-то с представителем компании. Хотят в перспективе получить сертификат по ISO 27001. Спрашиваю - зачем? - Хотим, что бы была надежной информационная безопасность. Говорю - прекрасно, а сертификат вам зачем? Он вам нужен для укрепления имиджа компании? - Нет. - Контрагенты/поставщики/регуляторы требуют? - Нет. В результате короткой дискуссии выяснилось, что сертификат компании не нужен.

И это - только первый шаг. А впереди еще сам проект и, не менее увлекательное упражнение - предоставление результатов проекта. Даже если требования были определены правильно, проект прошел нормально, нужно еще правильно представить результаты и убедить заказчика в том, что это именно то, что ему нужно. Подводные камни данного этапа заслуживают отдельного поста.
  
Резюмируя вышесказанное. Практически в любом проекте с привлечением консультантов будут недовольные, которые считают проект бесполезным, а деньги на него - зря потраченными. И наиболее объективную информацию можно получить только у высшего руководства и акционеров. 

суббота, 26 мая 2012 г.

PDP2012: Впечатления

Наконец дошли руки написать впечатления о прошедшей в Киеве конференции «Защита персональных данных: право, практика, надзор».
Организаторы мероприятия достаточно вяло рекламировали мероприятие, что в конечном чуть было не закончилось плохо для мероприятия. К счастью, все закончилось хорошо, но об этом - чуть позже. Сначала ложка дегтя.
До последнего момента не хватало докладчиков, спонсоров и, самое главное, зрителей. Откровенное недоумение у меня  вызвал тот факт, что некоторые участники видели информацию о мероприятии только на моем блоге. При такой "рекламной компании" чудо, что все-таки пришло столько людей.
Появившиеся в последний день мелкие спонсоры готовили свои спонсорские выступления  тоже в последний день. Программа мероприятия кроилась просто на колене.
Очень неприятное впечатление произвел первый доклад. Он оказался спонсорским и был посвящен ...  антивирусным продуктам ESET. Доклад начался с истории о том, в каком году была создана компания и как придумывалось название антивирусу NOD32. После этой поучительной истории, выступающий плавно перешел к не менее важной информации о том, сколько сейчас офисов у компании и в каких городах они расположены. Кульминацией выступления стало подробное зачитывание с экрана всех имеющихся технических характеристик всех антивирусных продуктов. При этом взаимосвязь тематики доклада с тематикой конференции была скрыта в скромной фразе в начале выступления: "если Вы озабочены вопросом защиты персональных данных, Вам наверняка нужны антивирусные продукты". Больше о персональных данных не было сказано ни слова. В какой-то момент выступления (где-то в районе обсуждения городов, в которых расположены офисы) меня начало терзать подозрение, что я сделал две ошибки:
  1. пришел на мероприятие
  2. порекомендовал его людям, которые ценят мое мнение
Присутствующие в зале юристы (а их было не мало) чувствовали себя еще хуже: до вышеупомянутого момента выступления они не понимали  зачем им эта информация, а после перехода к технической части - что говорит докладчик.
Понятно, что основная цель участия - продвижение своих продуктов. Но неужели это нельзя сделать чуть-чуть изящнее? Рассказать о последних трендах вирусостроения, пару душещипательных историй как с помощью зловредов похищались персональные данные и что из этого вышло. Вот уже и связка с тематикой конференции. А все, что читалось с экрана, раздать в виде буклетов. Или они реально ожидали, что слушатели будут запоминать или конспектировать технические подробности отличий различных версий продуктов?!?
Не менее увлекательным было выступление другого консультанта, посвященное продукту DeviceLock. В проверенном временем духе "здравствуйте, я - представитель канадской оптовой компании...". К счастью обошлось без подробностей детства компании и ее создателей, но доклад был достаточно занудным типичным для продажной презентации. В конце концов, у них (выступающих было двое) закончилось время и модератор сделал две полезные вещи. Во-первых, прекратил рассказ по кругу истории "обычно наши клиенты хотят у нас вот это...". Во-вторых, прокомментировал нюансы использования DLP с точки зрения закона. А именно, тот момент, что действия DLP системы тоже нужно трактовать как сбор персональных. Со всеми вытекающими: получением согласия субъектов на сбор для целей безопасности, защита этой базы, ее регистрация и т.д. Это был очень положительный момент, поскольку заземлил продавцов решений всемирного счастья из коробки и заставил (я надеюсь) покупателей таких решений смотреть на суть проблемы под более правильным углом. На Data Protection Group Ukraine до сих пор не утихает дискуссия по следам. Немного удивляет тот факт, что в дискуссии консультанты задают вопросы о практическом решении проблемы, а представители бизнеса уже имеют ответы... Что тут сказать? Бывает и такое.
Отдельно хотелось бы отметить выступление  Войцеха Вевйоровского - генерального инспектора по вопросам защиты персональных данных Польши. Выступление было посвящено тенденциям в вопросах защиты персональных данных при использовании облачных вычислений. Сама тема, безусловно, не нова. О ней говорят уже несколько лет. Тем не менее, я считаю доклад очень полезным, поскольку проблемы, озвученные несколько лет назад, уже никто не помнит, а вот в облака сейчас все стремятся. Прекрасный материал, понятный как юристам, так и техническим специалистам. Вводная по понятиям, детальный обзор проблем и подборка рекомендаций от ENISA, NIST и других производителей лучших мировых практик. Единственный минус был в том, что докладчик постеснялся выступать на русском (хотя говорит на нем вполне прилично) и воспользовался услугами переводчика. В результате, за отведенное время успел сказать в два раза меньше, а переводчик немного искажал суть. Если удастся разыскать материалы презентации - обязательно дам ссылку.
Ваш покорный слуга рассказывал о кодексе практики по работе с персональными данными, принятом в Киевстар. Данный кодекс является основополагающим документом для формирования правильной корпоративной культуры по обработке персональных данных. Материалы выступления не выкладываю, поскольку они предоставляют собой скорее опорный конспект для докладчика, нежели самодостаточный материал. В скором времени данный кодекс должен стать публичным документом, тогда и дам на него ссылку.
Подводя итог, скажу, что конференция, не смотря на ряд недостатков, скорее удалась.
Понимание зачем нудно защищать персональные данные находится еще на достаточно низком уровне и такие мероприятия по-тихоньку исправляют ситуацию. Хотел пару слов написать и об этом, но вижу, что коллега по перу успел меня опередить. Так что просто ссылка Защита персональных данных в Гондурасе.

пятница, 11 мая 2012 г.

Персональные данные: Все животные равны, но некоторые животные равнее других

В ближайшей перспективе закон "О защите персональных данных" и подзаконные документы могут претерпеть ряд изменений. В четверг на заседании правительства  был утвержден разработанный Минюстом соответствующий проект.
В данном законопроекте Кабмин предлагает Верховной Раде отменить обязательную государственную регистрацию баз персональных данных представителями малого и среднего бизнеса, ведение которых связано с обеспечением и реализацией трудовых отношений.

Предпосылкой к изменениям послужило якобы большое количество жалоб предпринимателей по поводу того, что процедура регистрации "оказалась административно очень сложной процедурой, отнимающей у предпринимателя немало времени как на подготовку таких документов, так и на многочасовое стояние в очередях". Т.е. людьми, которые так и не удосужились почитать существующий почти год "Порядок подачи и заполнения заявления о регистрации базы персональных данных". Ибо люди, которые читали данный порядок, знают, что заявку о регистрации достаточно отправить по почте. Логично предположить, что о сложности подготовки "таких документов" данные предприниматели также имеют достаточно поверхностное представление.
Выходит для крупного бизнеса процедура простая и в очереди стоять не нужно? Вопрос риторический.
Вернемся к малому и среднему бизнесу. Насколько реально данное изменение облегчит им жизнь? Данное изменение избавляет такие компании от необходимости выполнения процедуры регистрации баз, освобождает от ответственности за уклонение от регистрации и ... все. Ответственности за соблюдение требований по защите персональных данных с них никто не снимает. А в случае нарушения компании грозит не копеечный штраф, как за регистрацию, а ответственность посерьезнее - вплоть до уголовной. А заполнение форм для регистрации могло бы стать основой для оценки какие же данные есть у компании, для чего они и какие риски с ними связаны.
Законопроект также  предлагает освободить от обязанности регистрации баз персональных данных общественные, религиозные организации, а также политические партии. Ну, тут понятна подоплека. Комментировать не буду.
И напоследок, еще одно планируемое изменение, самое логичное на мой взгляд. Законопроект предполагает право субъектов персональных данных отзывать согласие на обработку своих данных. Безусловно, это откроет новый этап ломания копий юристами в бесконечных спорах о добре и зле данного изменения. Ибо злоупотребление  злонамеренными субъектами  персональных данных отзывать может создать много неприятных моментов для компании. Так что к гадалке не ходи -  в перспективе нас ждут разъяснения и уточнения ситуаций, когда таким правом можно пользоваться, а когда нельзя.

суббота, 28 апреля 2012 г.

Международная конференция «ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ: ПРАВО, ПРАКТИКА, НАДЗОР»

В конце мая, а именно 21-го, в Киеве планируется проведение конференции, посвященной вопросам защиты персональных данных. Мероприятие мне показалось интересным, поскольку  модерировать мероприятие будет заместитель председателя Государственной службы Украины по вопросам защиты персональных данных - Владимир Федорович Козак.
Это значит, что левых выступлений консультантов и интеграторов "как я понял закон и почему только у меня нужно купить услуги прямо сейчас" быть не должно. Кроме того, предполагается участие руководителей Группы уполномоченных органов по вопросам защиты персональных данных стран Центральной и Восточной Европы.
К сожалению, организаторы дали достаточно вялую рекламу мероприятию и о нем почти никто не услышал. Поэтому я решил немного его попирарить.
 
<реклама>

Мероприятие организовывают Национальная академия правовых наук Украины (Научно-исследовательский центр правовой информатики) и  Национальная академия наук Украины (Институт проблем регистрации информации).

В программе мероприятия:
  • тенденции совершенствования законодательства по вопросам защиты персональных данных
  • организация обработки персональных данных на предприятиях и в организациях
  • современные средства и технологии защиты персональных данных
  • надзор и проверки со стороны уполномоченных органов по вопросам защиты персональных данных
</реклама>

страница организаторов и регистрации


Участие бесплатное для не-консультантов. 

Не забудьте добавить мероприятие в календарь

вторник, 17 апреля 2012 г.

Спуффинг геолокационных данных на android

Спрос рождает предложение. В ответ на массовую истерию о тайном сборе гуглом и другими яблоками геолокационных данных (которые Европа приравняла к персональным), появился достойный ответ.
Для тех, кого не  покидает ощущение, что "Большой  Брат следит за тобой", пригодится приложение Location Spoofer. Приложение позволяет самостоятельно определять какое местонахождение показывать всяким сомнительным сервисам.


А платная версия (до этого я говорил о бесплатной) - еще и имитировать передвижение по конкретному маршруту.
К недостаткам можно отнести тот факт, что пока оно работает, GPSом и другими ГЛОНАССами пользоваться бессмысленно.

Чтобы не сложилось впечатления, что это приложение безальтернативное, вот еще пара штук с аналогичным функционалом:
Fake GPS Location
My Fake Location 

Приложение может быть использовано в достаточно широком спектре (включая, но не ограничиваясь):
  • Лечение паранойи 
  • Обман супруга/супруги/начальника/родителя/друзей/не друзей
  • Для мошеннических схем с использование кражи личности

Лог-бомбинг от www4.savegco-antivir.com

За последние несколько недель среди посетителей блога появился странный сайт www4.savegco-antivir.com. Поскольку я не занимаюсь продажами услуг и не сильно мониторю источники трафика, я лишь пожал плечами и забыл. Однако, в конце прошлой недели к мне обратился коллега по ремеслу с вопросом не встречал ли я чего-нибудь необычного в статистике блога. Как выяснилось, его блог тоже стал навещать сей загадочный посетитель, и знакомый заподозрил неладное.  
Немного погулив, я увидел, что загадочный сайт посещает все блоги подряд вне зависимости от тематики и языка.
По факту оказалось, что это новая волна реферер-бомбинга, известного также как лог-бомбинг, он же referer spam, он же Гоша, он же Гога, он же Жора.
Суть метода состоит в том, что спамер генерирует повторяющиеся запросы к сайту с использованием фальшивого referer url, ссылающегося на сайт, который спамер хочет раскрутить. Сайты, у которых журналы доступа  статистика посещений публичная (а таких много), предоставляют эту информацию для индексирования поисковик. Что приводит в повышению рейтинга раскручиваемого сайта.
Что делать если у вас в статистике признаки лог-бомбинга и вас это беспокоит:
  • Не нажимайте на сомнительные ссылки
  • Если есть возможность (например, ваш блог не на бесплатном движке от гугла), спрячте от поисковиков журналы посещения
  • Наберитесь терпения, гугл скоро это победит ;)

пятница, 13 апреля 2012 г.

7 болезней начинающего ИТ аудитора: часть 2

Завершая предыдущий пост,  расскажу сегодня о 7-й болезни - стереотипах.

Видишь суслика? И я не вижу. А он есть!
Проблема стереотипов очень распространенная и характерна не только начинающим внутренним ИТ аудиторам, но и опытным, и не только внутренним, и не только ИТ, и не только аудиторам...  Не вдаваясь в природу их возникновения, чтобы не перегружать пост занудством лишней информацией, скажу лишь, возникает у ИТ аудитора еще до начала тестирование некое чувство, что результат у него получится  "вот таким".
Причин, вызвавших такую уверенность, может быть несколько:
  • Прочтение умной книги/статьи/поста в блоге, в которой сказано, что в поголовном числе случаев при наличии признаков Х причиной выступает проблема У.
  • Парочка проведенных до этого аудитов на ту же тему с одинаковым результатом (в других компаниях). При этом признаком проблемы может выбираться совсем неожиданные вещи. Например "если используется 1C:Бухгалтерия -  существует проблема с управлением изменениями".
  • Автоматическое "натягивание" типичных для отрасли/размера компании/региона проблем на аналогичную по признакам компанию. Синдром проявляется при первом аудите и часто проходит сам. 
После того, как гипотеза о будущем результате созрела в голове аудитора, все аргументы в поддержку гипотезы рьяно документируются, а аргументы против - отметаются как не релевантные. Процесс очень напоминает эпизод из старого доброго фильма "Киндзадза". Прораб и скрипач в результате самоуверенного нажатия на кнопку непонятного прибора в руке, как они считали, малознакомого психа (в современном фильме это, скорее всего, был бы бомж), утверждавшего, что он - инопланетянин, оказались в неизвестной пустынной местности. Далее происходит диалог:  
— Солнце есть. Песок есть. Притяжение есть. Где мы? Мы на Земле. Или…
— Или?
— Нет, давай будем считать, что мы на Земле в какой-то пустыне.
— Каракумы! А? Какие у нас еще пустыни?
— Гоби, Сахара…
— Ну я же сказал, что у нас!
— Ну, у нас еще Кызылкумы.
— Нет! Давай будем считать, что это — Каракумы. Значит, так. Солнце на западе, значит Ашхабад — там! Понял? Пошли!
Используя такой подход, вероятность того, что выводы аудита правильны, равна вероятности найти Ашхабад на планете Плюк.

Лечение. Если гипотезы лезут в голову и поток нельзя удержать сознанием, нужно сесть, взять листок бумаги, и поведать ему все свои гипотезы. После этого запечатать его в конверт и съесть забыть до конца аудита. На интервью нужно приходить с "отрытым" мозгом и взвешивать каждый факт отдельно и не предвзято. При появлении в голове  любого необоснованного вывода, срочно вспоминать предыдущий прецедент и его последствия. Если нет своего - срочно расспросить коллег. Кто-то да поделится случаем из жизни.

понедельник, 9 апреля 2012 г.

7 болезней начинающего ИТ аудитора

Вместо вступления
Сразу оговорюсь, что речь пойдет о внутренних ИТ аудиторах. Внешние ИТ-аудиторы - это совсем другая история.

Пролог
Профессия ИТ-аудитора, не смотря на многолетнюю практику на западе, остается очень молодой  в Украине. Причин тому несколько:
  • "Зрелость" менеджмента отечественных компаний. Зачастую, руководители компаний воспринимают ИТ как вещь в себе и не видят прямой зависимости бизнеса от ИТ. С другой стороны, он считают, что руководитель ИТ  - это человек, который в ответе за все. И если что-то не работает в ИТ - нужно просто поменять руководителя ИТ на адекватного.
  • Отсутствие понимания сути и пользы ИТ аудита у руководителей функции внутреннего аудита и, как следствие, страх нежелание развивать сомнительное направление, за деятельность которого необходимо нести ответственность.
Появляются же в компании функции аудита ИТ по следующим причинам:
  • В компанию пришел западный капитал и акционеры требуют наличия такой функции
  • Появились законодательные требования (ситуация с украинскими банками и стандартом  СОУ Н НБУ)
  • Поменялось руководство компании на то, которое понимает необходимость аудита ИТ или текущее "дозрело". Или, как альтернатива, "дозрел" руководитель функции внутреннего аудита (например, получил CIA) и убедил руководство.  Случай крайне редкий, но в природе встречаемый.
Поскольку первые две причины преобладают, т.е. аудитор нужен, но тратиться на него много не хочется, компания либо назначает аудиторов из бывших администраторов, либо ищет готового специалиста на рынке.
В первом случае человек имеет достаточно неплохое понимание ИТ процессов, но серьезные пробелы в аудиторской методологии.
Во втором случае, это, как правило, специалист уровня ассистента аудитора ИТ из консалтинговой компании. Т.е. "руки" - человек, который имеет практический опыт выполнения аудита руками. Но "голова" - старший аудитор, либо менеджер, который строил программы аудита и проверял существенность и корректность выводов, в комплект не входит. И мы снова упираемся в пробелы в аудиторской методологии.
В обоих случаях, новоиспеченные ИТ аудиторы начинают выполнять проверки, определяя  по собственному разумению, что должно проверяться, в каком объеме и что по выявленному можно порекомендовать. Реакция на отчеты со стороны заинтересованных сторон достаточно однообразная -  ярость и обвинения в некомпетентности со стороны ИТ и ИБ и недоуменное пожимание плечами со стороны бизнес-руководства. Ниже приведены типичные "болезни" начинающих ИТ аудиторов с указанием симптомов и курсом лечения.


От забора до обеда
Первая распространенная болезнь начинающих ИТ аудиторов - отсутствие понимания что именно проверять и в каком объеме.  Но аудитор преисполнен энтузиазма: "я сейчас вас всех научу, как должно работать ИТ". Берется Cobit и начинается тотальная проверка всех 34 процессов. Через какое-то время приходит понимание, что до конца Cobit еще очень долго, времени потрачено уйма, а до основных процессов ИТ руки еще и не добрались.

Лечение. Лечить данную проблему нужно оценкой рисков. Принцип Паретто действует и в ИТ - 20% недостатков создает 80% проблем. Вот на них и нужно сосредоточится.  Ну и не мешало бы почитать что-то по определению объема проверки для аудита ИТ :).
Например, если мы решили делать аудит по Cobit, то IT Assurance Guide: Using Cobit к прочтению крайне желателен. Он не только раскроет подходы по планированию, но и выступит хорошим справочником что в каком процессе смотреть.
Если мы делаем аудит впервые и не знаем куда лучше бить посмотреть в ИТ, можно немого почитать перед сном ИТ макулатуры документацию:
  • Стратегия ИТ - Вау! Она есть? Смотрим на сколько она соответствует стратегии компании, как измеряется достижение целей и т.д. Если ее нет - не нужно расстраиваться. Ваша компания всего-навсего попадает в те 70% компаний, у которых нет ИТ стратегии.
  • Отчеты процессов управления инцидентами и управления проблемами. Если просмотр вторых не представляется возможным по причине отсутствия таковых - можно попробовать проанализировать тренды по инцидентам самостоятельно. Главное не забывать, для чего нам это нужно и вовремя остановиться.
  • План IT проектов - для определения ключевых проектов и связанных рисков
  • Бюджеты ИТ и анализ план/ факт - определение самых прожорливых статей
  • Результаты оценки ИТ-рисков - ситуация такая же, как с ИТ- стратегией: есть - хорошо, нет - нет. Если есть смотрим адекватность и выявляем наиболее рисковые зоны.
  • Результаты внешних ИТ-аудитов.  Опять же, если такие были. Если были аудиты финансовой отчетности, тоже можно посмотреть - там вопросы ИТ встречаются хотя цели другие.
Аудит ИТ в себе 
Еще одна распространенная болезнь ИТ аудитов - аудит ИТ как таковой, в отрыве от бизнеса.  И рекомендации соответствующие - улучшить ИТ. А для чего - не понятно.

Лечение. Для начала неплохо понять какие процессы существуют в компании и их критичность для бизнеса. После выявления критичных процессов определяем какие информационные системы поддерживают эти процессы и выясняем насколько процессы от этих системы зависят. Определение данных связок поможет не только определить наиболее интересные для аудита места, но и внятно строить объяснения для менеджмента (мы ведь для них пишем?), как конкретный недостаток негативно влияет на работу процесса в целом, где компания теряет деньги.
Если же так сложилось, что мы работаем в компании в которой слово IT Governance не является ругательством  с высоким уровнем зрелости процессов ИТ (такие тоже есть), то за подспорье можно взять то же Cobit, который подскажет как увязаны бизнес-цели компании с ИТ-целями, ИТ-цели с ИТ-процессами, а ИТ процессы с критериями информации, регуляторными требованиями и т.д.

Как в лучших домах Лондона и Парижа
Из предыдущих двух пунктов может сложиться обманчивое впечатление, что Cobit - это волшебная палочка, которой можно махать во все стороны и каждый раз будет происходить чудо. На самом деле это не так. Еще одной болезнью начинающих ИТ аудиторов является восприятие стандартов серии "лучших мировых практик" как догмы. Соответственно, любое несоответствие таким стандартам  вызывает праведный гнев аудиторов и рекомендации "срочно привести в соответствие с лучшим мировым стандартом имярек". При этом единственной необходимостью внедрения является несоответствие.

Лечение. Прежде, чем что-то порекомендовать по соответствию, необходимо для себя ответить на вопрос "что это даст компании, кроме соответствия".  Даже если цель - полное соответствие стандарту (например, ISO 27001), то цель не в соответствии, а в убеждении соответствия некой аудитории для, например, повышения доверия и улучшения продаж. Соответственно, истинная цель будет звучать так: "минимально полное соответствие, необходимое для получения сертификата". А это - совсем другой объем, чем полное соответствие , разумеется, совсем другой объем затрат.
Если священный трепет перед "лучшими практиками" мешает сосредоточится на целях компании, необходимо проведение ряда аутотренингов перед сном, с приведением себе следующих аргументов:
  • Лучшие практики - есть "средняя температура по больнице". Они, как правило, не учитываю специфику страны, размера компании, ментальности отрасли и т.д. и т.п. Что русскому хорошо, то немцу - смерть.
  • Лучшие практики - это справочник, из которого выбирают то, что необходимо, а не читают от корки до корки. Это, кстати, обычно пишут во вступлениях к стандарту (кто их читает?).
  • Лучшее - враг хорошего (финальный аргумент).
Станьте ежиками 
Итак, аудит проведен, вопрос "кто виноват?" раскрыт. Остается "что делать?". Открываем аудиторские рекомендации и видим "улучшить", "усилить", "углубить", "уширить". Все рекомендации сводятся к фразе: "сделайте так, что бы все было хорошо". Совет, безусловно, ценный, но малополезный. От аудиторов ожидается не только выявление недостатков, но и конкретных и полезных рекомендаций.

Лечение. На этот раз волшебный Cobit не поможет. Т.е. он, конечно, подскажет направление, но как реализовать рекомендацию в отдельно взятой компании там, скорее всего, не написано. Тут нужен опыт, который нельзя пропить. Не напрасно ISACA не дает всем сдавшим экзамен сертификат CISA - нужно еще подтвердить наличие практического опыта. А что делать, когда его нет, а рекомендации нужны? Можно пойди к аудируемой стороне (они ведь еще разговаривают с вами после проверки?) и попробовать помозговать вместе. Если риск выявлен адекватно, руководитель ИТ будет сам заинтересован его устранить с наименьшими затратами.

КЦ очень дорогой, родной 
Кстати о затратах. Рекомендации могут быть сколь угодно полезными, но если их реализация будет стоить компании больше, чем потенциальный урон от недостатка, то пользы не будет.

Лечение. Выход из ситуации простой и сложный одновременно. Совет "считайте сколько будет стоить внедрение" дать легко. А вот посчитать... Во первых, нужно посчитать потенциальный ущерб (это в любом случае полезно для аргументации менеджменту). И тут начинаются проблемы. Ущерб может быть в ИТ, а может быть в процессах, которые ИТ поддерживает. Затраты прямые и не прямые. Считать ли недополученную прибыль? За какой период? Делать дисконтирование? По какой ставке? Вопросов масса. Во-вторых, нужно посчитать стоимость внедрения. Нужно ли говорить, что это не на много проще? Но, в конечном итоге, это то, что ожидается от полноценного ИТ аудитора. И выход один - постоянно изучать бизнес-процессы и  повышать финансовую грамотность.

Рубль штучка, а три рубля - кучка

И последняя на сегодня, болезнь начинающих аудиторов, причина которой также лежит в низкой финансовой грамотности - это материальность выявленных недостатков. Если вы не индийский программист или журналист и вам не платят за количество написанных знаков, лучше воздержаться от описания недостатков, ущерб от которых невелик. Это раздражает руководство, которое мыслит достаточно большими суммами и очень ценит свое время, которое тоже стоит очень дорого.   

Лечение. Неплохо бы почитать про аудиторскую материальность. Определить шкалу для измерения недостатков (например, традиционные высокий, средний, низкий выразить в денежном диапазоне) и согласовать с руководством. Ну и не писать про копеечные недостатки. Единственным исключением может быть ситуация, когда много мелких недостатков имеют одну причину и большой кумулятивный эффект. Как говорил товарищ Раскольников: "Одна старушка - 20 копеек, а пять - уже рубль".

часть 2 ->