понедельник, 25 июня 2012 г.

DDOS как форма протеста

Интересная новость сегодня прошла по новостным лентам:

"....Нидерландская социально-либеральная партия "Демократы 66" намерена легализовать DDoS-атаки как форму акций протеста. Об этом сообщает globalpost.

Издание отмечает, что партия не указывала напрямую на DDoS-атаки, однако в ее заявлении говорится, что некоторые формы онлайн-протестов зачастую ошибочно принимают за хакерские атаки. Это обстоятельство и позволило сделать вывод о том, что "Демократы 66" подразумевали DDoS-атаки...."

Взято отсюда.

Вообще забавная тема, особенно если учесть, что пришла она из Голландии :)

Хотя если поразмыслить, то действительно сейчас такая форма протеста активно развивается в интернете. Взять к примеру:

Путинвзрываетдома — инструмент для проведения коллективных распределенных ddos-атак  (сайт). Эти ребята регулярно Ддосят различные сайты, то Михалкова обидят, то РПЦ, то партию Единая Россия ... в общем всех подряд, но обязательно по какой-то причине (объективной или нет, не так важно).

Работает эта штука на программе под названием Low Orbit Ion Cannon (Низкоорбитальная Ионная Пушка).  Вот тут есть ее короткое описание.

Голландские товарищи правда предлагаю сделать так, чтобы при проведении подобной "акции протеста" цель атаки заранее предупреждалась. Т.е. что-то вроде уведомления, что мол "завтра мы будем вас ддос-ить за то, что вы отпускаете некачественные товары !".

А как вы относитесь к такой форме "протеста" ? Считаете ли вы это вообще протестом и имеет ли он право на существование ?

Если нет, то нужно ли этих людей зажать ? По какой статье ? Ведь каждый конкретный человек DDOS не совершает, и атаку не организует, это фактически как просто заходить на сайт. Деструктивный эффект возникает при накоплении критической массы "атакующих".

четверг, 21 июня 2012 г.

Новый номер (IN)SECURE

Вышел в свет новый номер журнала (IN)SECURE.  Темы номера:
  • Fitness as a model for security
  • Security and migrating to the cloud: Is it all doom and gloom?
  • Solid state drives: Forensic preservation issues
  • Introduction to Android malware analysis
  • Hack in The Box Conference 2012 Amsterdam
  • ISO 27001 standard: Breaking the documentation myth with Dejan Kosutic
  • Preparing a breach response plan
  • Security beyond the operating system: Into the cloud and beyond
  • Amphion Forum 2012 Munich
  • The challenges of data recovery from modern storage systems
  • Two-factor authentication for the cloud: Does it have to be hard?
Качаем по ссылке: ссылка

воскресенье, 17 июня 2012 г.

Административные регламенты ФСТЭК доступны для изучения

На сайте Департамента оценки регулирующего воздействия МЭР выложены проекты 2х административных регламентов ФСТЭК:

1) Проект приказа «Об утверждении Административного регламента Федеральной службы по техническому и экспортному контролю России по исполнению государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации» (разработчик проекта акта: ФСТЭК России).
Ссылка: http://www.economy.gov.ru/minec/about/structure/depregulatinginfluence/doc20120613_05


2) Проект приказа «Об утверждении Административного регламента Федеральной службы по техническому и экспортному контролю России по исполнению государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по разработке и производству средств защиты конфиденциальной информации» (разработчик проекта акта: ФСТЭК России).

МЭР собирает замечания до 23.06.2012.  Направлять их нужно на определенный электронный адрес и в соответствии с приложенной формой. Подробности тут.

Напоминаю, что для того, чтобы писать в МЭР никакой аккредитации не нужно, поэтому это может сделать любой желающий. Так что если у кого-то есть замечания к указанным регламентам, предлагаю занять активную позицию и написать в МЭР.

пятница, 15 июня 2012 г.

Пятничная инфографика

суббота, 9 июня 2012 г.

20-ка наиболее важных механизмов защиты от SANS

Думаю никому не надо рассказывать что такое SANS. Эти ребята довольно часто радуют сообщество специалистов по информационной безопасности полезной информацией.  И вот не сказать чтобы очень новый, но довольно интересный материал:

Twenty Critical Security Controls for Effective Cyber Defense: Consensus Audit Guidelines


По сути это набор методов защиты, реализация которых позволит, по мнению экспертов SANS, обеспечить надежную защиту от кибер-атак. Помимо перечисления методов защиты документ содержит и рекомендации по аудиту каждого из указанных методов.

Некоторое время назад я своем блоге уже поднимал тему базового набора первоочередных мер по информационной безопасности (см. тут), но перечень SANS значительно более широкий.  Итак, 20-ка SANS:

понедельник, 4 июня 2012 г.

Уважаемый Николай Анатольевич ...

Уважаемый Николай Анатольевич, 

разрешите обратить Ваше внимание на непростую ситуацию, которая возникла вокруг Федерального Закона "О персональных данных".  Изначальная редакция закона, увидевшая свет 27 июля 2006 года получила немало замечаний от экспертов. Прошли даже парламентские слушания, результаты которых можно посмотреть здесь.

К сожалению далеко не все замечания экспертов были учтены при обсуждении поправок летом 2011г.  Все это привело к появлению Открытого письма к Президенту Д.А.Медведеву с просьбой отправить законопроект на доработку, которое было поддержано многими экспертами (к примеру Натальей Касперской, ссылка). Однако законопроект был принят в его изначальном виде. 

В настоящий момент в соответствии с принятыми поправками Правительству предстоит принять 2 постановления, которые должны установить уровни и требования к безопасности. Разработкой данных документов занимаются ФСТЭК и ФСБ. В мае месяце проекты этих постановлений появились на сайте ФСБ и вызвали довольно живую критику экспертов:


К сожалению итогом стало то, что большинство поправок были отклонены, о чем в своем блоге написал Алексей Лукацкий.

В итоге Федеральный закон попросту не работает, а с принятием Постановлений правительства в опубликованной редакции его применение еще больше осложнится. Очень яркая зарисовка, что называется "из жизни", описана здесь.

Из всего выше сказанного разрешите предложить возможный вариант решения данной проблемы. На мой взгляд необходимо создать условия для диалога регулирующих органов и экспертного/отраслевого сообщества. Для этих целей нужно сформировать рабочую группу на уровне Минкомсвязи, которая 
  • проанализирует сложившуюся в России ситуацию и имеющийся международный опыт в этой сфере;
  • сформирует необходимые рекомендации по корректировке имеющегося закона "О персональных данных";
  • сформирует предложения по содержанию подзаконных актов, которые позволят закону заработать и стать реально действующим и  применимым.
В участии в работе данной рабочей группы как я считаю следует привлечь экспертов из ИТ и ИБ отрасли. Таковые действительно есть, в т.ч. и с активной жизненной позицией (их блоги я упоминал выше, в т.ч. в эту работу готов включиться и я). Если Ваше ведомство создаст условия для диалога, поверьте, многие откликнуться.

Благодарю, что изучили мои предложения !

С уважением, 
Александр Бондаренко

пятница, 1 июня 2012 г.

PHDays 2012 ...послевкусие

Скажу сразу, это было круто ! В этом году я впервые оказался на PHDays и пробыл оба дня как на одном дыхании. Команда Positive Technologies сделала отличную работу и провела мероприятие на высоком уровне. Мне к сожалению пока не довелось побывать на зарубежных мероприятиях подобного уровня, но если ориентироваться на то, что пишут о них в Интернете, то PHDays ничем им не уступает (ну разве что определенной молодостью, т.к. это все же всего лишь вторая конференция). 

Теперь по конкретике. Почти все доклады на которых я побывал были очень интересными и, что самое главное, разноплановыми. Т.е. не было упора только в сторону низкоуровневого программирования или хакинга (как может показаться из названия). Каждый мог найти себе что-то по душе.   Помимо этого в течение этих двух дней проходила масса конкурсов, одним из которых, например, был поиск спрятанных точек WiFi-доступа.  Из-за этого среди массы участников периодически протискивались ребята с антеннами разной формы, те самые охотники на "лис". Меня даже один раз приняли за носителя "лисы" :)

Что мне довелось послушать:

1) Доклад по парольным менеджерам от Дмитрия Склярова и Андрея Беленко. Очень дельный доклад, ребята разобрали "по косточкам" с десяток парольных менеджеров для iOS и рассказали что в них не так.  Больше всего меня в таких обзорах конечно же радует описание программ, которые разработчиками подаются как средства надежной защиты паролей, а на деле их даже не шифруют.

2) Доклад Брюса Шнайера безусловно вызвал огромный интерес, хотя доклад был из серии нетехнической безопасности.  Брюс рассуждал на тему доверия как основы безопасности человеческого сообщества. Таких людей всегда интересно послушать, потому что их доклады заставляют в голове крутиться какие-то другие шестеренки и немного по-другому смотреть на свою работу.  Брюс конечно же немного попиарил свою последнюю книгу, которая как раз посвящена всему тому, о чем он рассказывал на докладе, но кто ж ему запретит. :). Речь, кстати, вот об этой книге если что.

3) Александр Гостев рассказывал про Flame, хотя в программе было обозначено, что разговор пойдет о Duqu, однако доклад от этого не стал менее интересным. Александр рассказал об их опыте в обнаружении и исследовании вирусов Stuxnet, Duqu и Flame, которые по его мнению являются примерами эволюции профессионального кибер-оружия.

4) Алексей Лукацкий в первый день рассказывал про непростые навороты нашего законодательства. Очень сгустил краски на мой взгляд, но народу в зале видимо было все равно, я даже не уверен, что половина из них вообще знает что такое ФСТЭК :).   Реально, там было колоссальное количество молодежи, людей, которые как я вскользь услышал, называют таких как я "пиджаками" :). Вот та молодая шпана, что сотрет нас с лица земли, как пел БГ.

Во второй день PHDays помимо прочего я посетил доклад Алексея Андреева, который рассказывал про кибер-панк, футурологию и в каком направлении это все развивается. Опять же доклад, который не имеет практически ничего общего с информационной безопасностью, но рассуждения на такие темы позволяют как-то расширить сознание что-ли (так, все кто сейчас подумал о Пелевине, грибах и прочем, расслабьтесь, на PHDays грибов не давали, хотя вот кормили вполне себе вкусно)

Еще один интересный доклад, который я посетил во второй день, был доклад Джерри Гэмблина про Lulzsec. Джерри рассказал об участниках группировок Lulzsec и Anonymous, об их операциях и методах, которыми они пользовались. Кстати, во время доклада 5 человек из сидевших в зале одели маски Anonymous и вышли :)  такой вот флешмоб получился.   Еще порадовал вопрос одного из журналистов, заданный Джерри, "простите, а вы не Anonymous ?".

Да, параллельно со всем этим действом проходили хакерские соревнования CTF. Я не остался на награждение в конце второго дня, но как я понял, в итоге победила команда Leetmore. Молодцы ребята ! 

Подводя итог могу сказать, что я очень рад, что у нас в России появилось такое мероприятие. И я желаю всем организаторам долгих лет жизни :) т.к. сделать такое - это очень непростая и я уверен довольно затратная по деньгам задача. Надеюсь, ребята, что вы не сбавите оборотов.

Зовите меня на PHDays 2013, я обязательно приду !   И под конец немного фоток:




вторник, 29 мая 2012 г.

Всем спасибо...

Коллеги, всем спасибо, на свой пост по поводу того, не написать ли нам свои предложения новому министру, я получил целых.....  0  конкретных предложений !   

понедельник, 28 мая 2012 г.

Прикольный ролик от Group-IB

Осторожно, реклама !

Ну держитесь коррупционэры !


суббота, 26 мая 2012 г.

Ликбез по AET от Stonesoft

На прошлой неделе ваш покорный слуга в числе группы из нескольких человек был приглашен посетить штаб-квартиру компании StoneSoft в Финляндии для прохождения тренинга Hack the Lab и участия в дискуссии на тему AET (advanced evasion techniques). Так как мои коллеги уже успели о многом рассказать, то отсылаю вас к их блогам:

Евгений Царев - ссылка
Алексей Комаров - (aka Тарас Злонов) ссылка
Игорь Хайров - ссылка

Я же в своем посте хотел бы немного коснуться именно вопроса тех самых продвинутых техник обхода (AET). Суть их заключается в том, что используся различные особенности реализации стека протоколов TCP/IP можно обходить имеющиеся на рынке IDS/IPS/FW решения и успешно реализовывать атаку на защищаемый хост. 

В настоящий момент уже известны сотни таких техник, а если учесть, что их можно комбинировать, то количество возможных вариантов устремляется к заоблачным значениям. Так что на перебор и тестирование всех возможных вариантов может не хватить и нескольких лет. Однако надо понимать, что для успешного применения AET необходимо стечение различных факторов, точнее характеристик и особенностей реализации (как я уже сказал) стека TCP/IP на защищаемом узле и средствах сетевой безопасности.

Довольно неплохое описание примеров техник обхода (что они собой представляют и за счет чего реализуются) есть тут - ссылка.

Для тех кто больше любит смотреть, чем читать предназначено вот это видео (на английском):


Компания Stonesoft в том числе сделала отдельный сайт на тему AET -   http://aet.stonesoft.com/. На этом сайте, кстати, можно отправить заявку на провеку своих систем на устойчивость к атакам с применением AET.

В лаборатории, которую нам показали коллеги, они смогли протестировать практически все известные существующие решения по сетевой безопасности и ни одно из них не выдержало проверку на устойчивость к AET (к слову продукты Stonesoft также не блокируют все известные техники, но по сравнению с остальными процент пропущенных атак значительно ниже).

Также в беседе отмечалась и довольно вялая реакция разработчиков на угрозу, которая исходит от AET.  Собственно подтверждение тому вот эта статья:




Security vendors slow to respond to new evasion techniques (via GCN)
By William Jackson Aug 04, 2011 LAS VEGAS — Ten months after Stonesoft Corp. announced the first batch of sophisticated techniques to help malware avoid standard detection methods, few security vendors are responding to what are called advanced evasion techniques. Mark Boltz, senior solutions architect…

четверг, 24 мая 2012 г.

Нормативка от ЦБ под закон о НПС (чтиво на выходные)

На сайте Центрального Банка РФ появилась парочка документов, которые как мне думаются будут интересны многим. Читаем, изучаем, комментриуем, коллеги:

"Положение. О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств" - ссылка.

"Указание. Об отчетности по обеспечению защиты информации при осуществлении переводов денежных средств операторов платежных систем, операторов услуг платежной инфраструктуры, операторов по переводу денежных средств" - ссылка.

среда, 23 мая 2012 г.

А не написать ли нам министру ?

Коллеги, вчера через свой твиттер ( http://twitter.com/#!/nnikiforov)  новый глава Минкомсвязи Николай Анатольевич Никифоров объявил сбор предложений относительно тех проблем, на которые Министерству стоить обратить внимание. В связи с этим у меня появилась идея собрать не только проблемы, но и предложения относительно того, что надо сделать по профилю информационной безопасности. Так что пишите мне коллеги, собираю ваши предложения и замечания до конца этой недели, далее систематизирую и опубликую их в моем блоге.

Писать можно в комментариях к этому посту, на мою личную почту (кто знает) или через эту форму

понедельник, 21 мая 2012 г.

У Минкомсвязи новый глава !

Коллеги, сразу хочу извиниться за довольно длительную паузу в блоге.... Дело в том, что сейчас я с головой погрузился в несколько довольно интересных активностей, которые практически полностью забрали у меня все свободное время. 

Сегодня хочу высказаться на злобу дня что называется. Как вы наверное уже знаете, Минкомсвязи сменило руководителя. Министром назначен Николай Никифоров (на фотографии). 

Коротко об этом человеке:

  • Николай Анатольевич Никифоров родился 24 июня 1982 года в городе Казани (Татарстан).
  • В 2006-2010 годах Николай Никифоров был генеральным директором Центра информационных технологий Республики Татарстан. На этой должности он занимался формированием электронного правительства республики.
  • Николай Никифоров награжден медалями "За укрепление государственной системы защиты информации", "За содружество во имя спасения", "В память 1000-летия Казани", "За укрепление боевого содружества".
Министр молод, поэтому предположу, что ему не будут чужды идеи модернизации. Как известно Роскомнадзор находится в ведении Министерства связи и массовых коммуникаций Российской Федерации, а значит и вопрос исполнения нашего любимого 152-ФЗ тоже. 

Кстати, у министра есть твиттер - http://twitter.com/#!/nnikiforov

Может быть не все потеряно, коллеги ?  Как думаете, есть шанс найти взаимопонимание ?

вторник, 1 мая 2012 г.

Проверка на "вшивость" или Новые постановления правительства

Вопреки возможным ожиданиям я не буду писать ничего о новых Проектах постановлений правительства, касающихся вопросов защиты персональных данных (в соответствии с последними изменениями 152-ФЗ).  По крайней мере пока. Скажу лишь, что я считаю, что они мягко говоря не доработаны. 

Ряд коллег, уже высказали свои впечатления. Привожу ссылки:


Я же хочу сказать следующее. Есть такая фраза "каждый народ имеет то правительство, которое он заслуживает".  Это из письма (от 27 августа 1811 г.) посланника Сардинского королевства при русском дворе графа Жозефа де Местра (1753—-1821). В этом письме граф писал своему правительству о новых законах, установленных императором Александром I.

Так вот мы, коллеги, имеем ту нормативную базу в области информационной безопасности, которую заслуживаем. Заслуживаем своим в первую очередь абсолютно пассивным состоянием.  Конечно, значительно проще потом на разных конференциях ругать всех и вся вокруг, а как только до дела дойдет просто уходить в молчание. 

ФСБ вроде как ждет наших предложений до 2 мая (сроки конечно умиляют). Потом еще будет проверка в МЭР и Минюсте. В МЭР свои замечания можно будет слать абсолютно свободно. В проверке Минюста смогут участвовать только аккредитованные эксперты. Я уже писал об этом заранее. Кстати, кто-то из вас кроме меня подал документы на аккредитацию в качестве эксперта на коррупицогенность ? (это к вопросу о нашей активности как сообщества). 

В общем, эти постановления правительства - это в первую очередь проверка на "вшивость" нашего сообщества. Так чего мы стоим и чего заслуживаем, коллеги ?