пятница, 10 июня 2011 г.

Большой брат следит за тобой.

Природное стремление человека, животного по природе стадного, к коммуникации  в сочетании с развитием технологий дает нам такие замечательные вещи, как социальные сети, видео конференции и прочие приятности, позволяющие вовлекать большие массы людей в общение, вне зависимости от расстояний. Все меньше можно найти мобильных устройств без фронтальной камеры. Так что вместе с текстом и звуком можно передавать изображение неотразимого себя.
А можно использовать устройство для негласного сбора информации. Например, для андроида подобны приложений существует уйма, причем бесплатных.  Настраиваем соответствующим образом и телемаркет - телефон, с якобы выключенным экраном безобидно лежащий на столе/в руке/другое постоянно, либо с определенным интервалом, фиксирует все, что находится в области действия камеры/камер и передает через интернет / сохраняет на диске /отправляет через MMS изображение в виде фото или видео, со звуком или без. Красота.
А можно пересылать изображение и без ведома обладателя устройства. И делать это можно как из добрых побуждений так и не очень.
Добрыми назовем побуждения, например, вычисление злоумышленника, укравшего наш <вписать имя любимого устройства>. Соответствующих программ тоже предостаточно. Активируются удаленно и могут пересылать изображения того, что устройство видит, плюс геолокационные дынные с GPS. Пример душещипательной истории как человек нашел свой украденный Mac недавно пролетал в рунете - любознательные смогут найти через гугл.
Менее добрым можно, например, назвать инициативу Тревора Харвера, сотрудника компании, занимающейся в том числе ремонтом Mac'ов. Инициативный специалист, обделенный женским вниманием, устанавливал на компьютеры своих клиенток приложение Camcapture, с помощью которого собирал коллекцию фотографий своих клиенток в жанре Ню. Информации о том, какое наказание грозит изобретательному извращенцу пока нет, но рискну предположить, что собранная коллекция фотографий будет служить ему утешением в скромной камере со спартанской обстановкой не один год.
Но устройства можно использовать не только для успокоения разбушевавшихся гормонов.  Гораздо интереснее собирать данные... ну хотя бы с систем видеоконференции во время заседания больших боссов компании. Ведь она, как правило, в одной сети со всем остальным. Достучались до управляющего оборудования и вперед. Да и через ноутбуки/планшеты/телефоны топов не сложно стать свидетелем интересных событий.
Для силовых структур, опять же не паханное поле.
В общем, технология есть - включайте фантазию.

понедельник, 6 июня 2011 г.

СУИБ в банках - внедрить нельзя платить штраф

Проповедование Национальным банком риск-ориентированного подхода в области управления информационной безопасности начало приносить плоды. Хотя и не совсем совсем не те, которые ожидались. Замечательная идея внедрять контроли информационной безопасности только там, где уровень риска выше приемлемого приглянулся банкам. И первый риск, который банки решили оценить, стал риск ... не внедрения стандарта.
Анализируя источники трафика в статистике посещения моего блога, я обратил внимание на то, что около 50 (если точно, то 47) посещений за последний месяц было выполнено с гугловского поисковика с параметрами поиска "Что грозит банку если не внедряют СУИБ?".
Не могу сказать, что это стало для меня чем-то неожиданным. Посмотрим на ситуацию глазами банков. С одной стороны, методику внедрения опубликовали только в этом году, а сроки надзоровской проверки (1 октября 2011) оставили без изменений. 6 месяцев для внедрения стандарта в полном объеме в рамках всего банка (именно такая формулировка вопреки здравому смыслу рекомендациям международного оригинального стандарта присутствует в СОУ Н НБУ 65.1) не реален - в него сможет уложится только мелкий банк, при условии, что есть необходимые ресурсы и... работающий СУИБ. А ресурсов то нет. Бюджеты составлялись в прошлом году, и внедрение стандарта никто не закладывал. Да и кризис для многих банков закончился только теоретически.  А был бы бюджет - где взять людей? Грамотных специалистов по информационной безопасности - раз, два и обчелся. Да и загружены они и без того текучкой. А привлекать консультантов... см. пункт про ресурсы.
Вот и стоят банки перед дилемой - дождаться 1-го октября, заплатить штраф (а то, глядишь, и просто рекомендациями отделаются) и спать спокойно до следующего года или судорожно строить бумажный симулятор СУИБ для надзора. Ведь у надзора тоже нет специалистов. Так что, посидев пару недель на нормативной базой и "доказательствами" работы процессов и проведя репетицию распределения ролей среди персонала (чтобы складно врали рассказывали проверке как все здорово работает) проверку соответствия пройти будет не так уже и сложно.
Защита информации прочнее не станет, но получить отсрочку на год и сфокусироваться на более насущих вещах - вполне реально.

четверг, 2 июня 2011 г.

Определена ответственность за несоблюдение закона "О защите персональных данных"

Сегодня Верховная Рада приняла закон "О внесении изменений в некоторые законодательные акты Украины относительно усиления ответственности за нарушение законодательства о защите персональных данных". Вступает в силу с 1-го января 2012. Основные моменты:

Кодекс Украины об административных правонарушениях:
  • Неуведомление или несвоевременное уведомление субъекта персональных данных о его правах в связи с включением его персональных данных в базу персональных данных, цель сбора этих данных и лиц, которым эти данные передаются - штраф 200-300 необлагаемых минимумов для граждан и 300-400 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Неуведомление или несвоевременное уведомление специально уполномоченного центрального органа исполнительной власти по вопросам защиты персональных данных об изменении сведений, представляемых для государственной регистрации базы персональных данных - штраф 100-200 необлагаемых минимумов для граждан и 200-400 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Повторное на протяжении года совершение нарушения из числа предусмотренных частями первой или второй настоящей статьи, за которое лицо уже подвергалось административному взысканию - штраф 300-500 необлагаемых минимумов для граждан и 400-700 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Уклонение от государственной регистрации базы персональных данных- штраф 300-500 необлагаемых минимумов для граждан и 500-1000 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Несоблюдение установленного законодательством о защите персональных данных порядке защиты персональных данных в базе персональных данных, что привело к незаконному доступу к ним - штраф 100-10000 необлагаемых минимумов.
  • Невыполнение законных требований должностных лиц специально уполномоченного центрального органа исполнительной власти по вопросам защиты персональных данных по устранению нарушений законодательства о защите персональных данных - штраф 100-200 для должностных лиц и граждан - субъектов предпринимательской деятельности.
Криминальный Кодекс Украины:
  • Незаконный сбор, хранение, использование, уничтожение, распространение конфиденциальной информации о лице или незаконная смена такой информации, кроме случаев, предусмотренных другими статьями этого Кодекса, - штрафом 500-1000 необлагаемых минимумов или исправительные работы на срок до двух лет, либо арест на срок до шести месяцев, или ограничением свободы на срок до трех лет. Те действия, совершенные повторно, или если они причинили существенный вред охраняемым законом правам, свободам и интересам лица, - арест на срок от трех до шести месяцев или ограничением свободы на срок от трех до пяти лет или лишением свободы на тот же срок.
Так что, в отличие от последствий за не соблюдение требований Национального банка по информационной безопасности, о которых даже сам регулятор не имеет четкого представления, картина проста и прозрачна. Ждем самих требований по защите и механизмы регистрации баз.

понедельник, 30 мая 2011 г.

Новости с фронта защиты персональных данных

Пока отечественный проект "типового порядка обработки персональных данных в базах персональных данных" проходит свой нелегкий путь сквозь тернии отечественной бюрократии, Европа тоже не стоит на месте.

Во-первых, подвели черту под серией скандалов со сбором геолакационных данных пользователей приложений на мобильных устройствах. Вердикт однозначный - геолокационные данные о пользователе есть информация конфиденциальная. Такое решение (Opinion 13/2011 on Geolocation services on smart mobile devices) было принято в рамках Article 29 Working Party (совет, созданный на основании директивы 95/46/EC "Data Protection Directive", созданной для обеспечения защиты граждан Евросоюза в отношении обработки их персональных данных). Теперь продавцы устройств, желающие  иметь возможность работы с геолокационными данными пользователей, обязаны получать явное согласие конечного пользователя, которые он (производитель) должен будет предъявить в случае каких-либо разбирательств на эту тему.  Ссылка на многотомное пользовательское соглашение 6 кеглем, которое никто при покупке не читает, не поможет.

Во-вторых, не все так в Европе хорошо, как кажется на первый взгляд.  Только три европейские страны (Дания, Эстония и Великобритания) приняли меры по пересмотру политик в области защиты персональных данных граждан в интернете, необходимые для реализации в рамках  E-Privacy Directive. В частности, речь идет о так называемой coockie-директиве (требует, чтобы компании уведомили пользователей о том, что в отношении них будут применяться технологии, отслеживающие действия пользователя на сайте). Хотя до вступления ее в силу (25 мая) у стран было два года. Складывается впечатление, что большинство европейских стран не так сильно беспокоятся о защите персональных данных своих граждан в интернете, как заявляют.

среда, 25 мая 2011 г.

Управление рисками - серебряная пуля или данность моды?

Выкладываю материалы моего доклада на UISG VI.
Временные ограничения не позволили  рассмотреть множество подводных камней процесса управления информационными рисками. Постарался остановится на наиболее интересных.


Материалы второго доклада на подходе.

четверг, 14 апреля 2011 г.

понедельник, 4 апреля 2011 г.

Что нам стоит ИБ построить?

За последний год-два  многие руководили компаний наконец обратили внимание на собственную информационную безопасность. Точнее на ее отсутствие. Точнее на ее отсутствие, вопреки наличию собственных специалистов по информационной безопасности. Вроде бы и есть собственный специалист (а то и целый отдел). Вроде бы чем-то занимается. Умные бумаги пишет. Иногда покупает солидного вида мигающие коробочки, которые могут генерировать неподвластные разуму отчеты. А инциденты сыпятся как из рога изобилия.
И приглашает руководство внешнюю проверку - узнать как же можно горю помочь. Посидев несколько недель (зависит от размера компании, размера подразделения ИБ и его деятельности и т.д.) консультанты предоставляют отчет. В нем много страниц умного текста и красивые графики зрелости процессов против ведущих практик. Уже на четвертой странице презентации (где сводная таблица с результатами) в душе руководителя зарождается смутное чувство. Дальнейшие детали с красочными иллюстрациями только усиливают это чувство. Чувство того, что если бы это (функция безопасности) была лошадь, то лучше ее сразу пристрелить. Чтобы не мучилась. Написанные документы по ИБ на проверку оказываются бесполезной грудой бумаги с мечтами не воплощенными в жизнь. Заумная программа, генерирующая красивые отчеты, оказывается системой мониторинга событий, настроенной по-умолчанию. Т.е. генерирующая сотни false-positive инцидентов, на которые никто не обращает внимание. И так далее, по всем разделам.  Далее следует короткое и беспощадное решение - разогнать. Что же, ломать - не строить.
Разогнали. Пора строить. Объявляем вакансию, ищем кандидата. Но, чтобы не плодить сразу новый отдел дармоедов, выбираем осторожный подход. Возьмем для начала одного человека, да на испытательный срок. Естественно на невысокую зарплату. Покажет себя хорошо - повысим. И человека и зарплату. Нет - дешевле обойдется, а потом поменяем.
Вот только на сколько хорош такой подход? Кто откликнется на непритязательный компенсационный пакет с туманными перспективами? Рассмотрим соискателей:
  • Студенты. Много энтузиазма. Часто много теоретических знаний, из которых на практике многие не жизнеспособны.Таких берут неохотно и редко. Из-за возраста и опыта. Высокий риск, что что-нибудь сломает в результате эксперимента. Например, прочитает в журнале статью такого же студента про небезопасные сервисы и повыключает больше, чем нужно.  И что-то перестанет работать. И все админы будут два дня искать почему поломалось. Или по любому чиху будет бегать к начальству с криками "у нас проблемы!"
  • Люди без опыта, решившие поменять вид деятельности (бывшие админы, девелоперы и т.д.). Похожи на предыдущих, только возраст поболее и есть кое-какие практические навыки, пусть и не из информационной безопасности, но полезные. Таких берут охотнее, но риски почти те же. Бегать к начальству будет меньше (человек по-опытнее), но сломать что-нибудь может не хуже. Либо начнет строить "бумажную" безопасность, переводя время на нормативную базу, которой никогда не суждено реализоваться на практике.
  • "Похитители тележек". Как-то выпала эта категория прошлый раз. Термин старый - раскрывать не буду, лучше почитать первоисточник. Эти ничего делать не будут. Пополучают пол-года зарплату и привет!
  • Специалисты, которых разогнали в соседней компании. Тоже, что у вас было, только вид сбоку. Закончиться также, как и предшественниками.
Вот такой небогатый выбор. Либо те, кто делать все равно ничего не будет, либо те, кто может превратить компанию в площадку для сомнительных экспериментов, бессмысленных и безжалостных как исследования британских ученых:

  • Пример номер 1 (все примеры из реальной жизни). Служба ИБ решила проверить сложность паролей сотрудников компании. Для этого запустила утилиту для подбора паролей для учетных записей домена. Разумеется, без какого-либо планирования. Ибо при планировании скорее всего бы подумали о последствиях. Например того, что в настройках политики домена была включена блокировка учетной записи после 5-и неудачных попыток ввода пароля. Почему о такой мере безопасности не знала сама безопасность... скромно промолчим. Результат очевиден - с помощью мощного средства автоматизации процесса подбора паролей за считанные секунды удалось заблокировать несколько сот пользователей домена. И остановить работу нескольких подразделений до момента, пока администраторы, перебирая вслух все известные им ругательства, не разблокируют вручную все учетные записи.
  • Пример номер 2. Служба информационной безопасности, придя к выводу об избыточности выданных прав для большого количества сотрудников компании, решает восстановить справедливость.   Благо, право на отбор прав есть - не нужно никого привлекать. Справились сами. Результат такой же - админы вручную (с теми же матами) восстанавливали права для пользователей. Несколько часов часть процессов стояло.
И примеры можно продолжать до бесконечности.
А все потому, что квалифицированные специалисты, с опытом, не пойдут на низкую зарплату. Не так их много на рынке. Спрос на них есть и с лучшими предложениями. И все они при работе. Но скепсис относительно полезности информационной безопасности, не позволяет  руководителю компании инвестировать в мероприятие с сомнительным исходом. А ведь преимущества от данного подхода есть и не малые. Квалифицированный специалист, принятый на позицию руководителя подразделения, сам займется формированием команды, хорошо понимая какие ресурсы ему нужны для  решения задач. Он будет приходить к руководителю с подготовленным решением, а не с вопросами "у нас вот такая проблема - что делать?" Ибо кумулятивный ответ на большое количество таких вопросов у руководителя будет "менять специалиста по ИБ". Он не начнет ставить сомнительные эксперименты и не позволит это делать подчиненным (в будущем, когда они появятся).
В общем, в безопасности как в жизни: дешевая рыбка - плохая похлебка. Сэкономите в начале - чуда не будет. А вот дополнительные незапланированные затраты вполне реальны. Скупой платит дважды. А в случае с информационной безопасностью - регулярно.