четверг, 30 мая 2013 г.
среда, 22 мая 2013 г.
Риск-ориентированность в защите ПДн
Свершилось !
21-ый приказ ФСТЭК зарегистрирован и официально опубликован:
21-ый приказ ФСТЭК зарегистрирован и официально опубликован:
- Ссылка на сайте ФСТЭК - http://fstec.ru/component/attachments/download/562
- Тект в базе Консультанта - http://base.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=146520
Думаю, что многие еще будут писать про этот приказ, Андрей Прозоров (тут и тут) и Сергей Борисов уже опубликовали свои первые комментарии.
Еще до опубликования этого документа его активно анонсировали на разного рода конференциях, коллеги утверждали что теперь все "как лучших в домах Лондона", в смысле теперь все идет от оценки рисков и проч. Давайте посмотрим так ли это. Раскрутим цепочку начиная с текста закона.
152-ФЗ "О персональных данных"
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке....
2. Обеспечение безопасности персональных данных достигается, в частности: ...
1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных ...
Уже тут мы видим, что с одной стороны есть необходимость в определении угроз (что фактически является оценкой рисков), а с другой стороны нужно применить меры, необходимые для выполнения требований (т.е обязаловка). Идем дальше:
ПП № 1119 и 21-й приказ ФСТЭК
Постановление правительства № 1119 определяет систему уровней защищенности и требований по информационной безопасности, которые должны быть выполнены для каждого из уровней.
Причем отнесение системы к тому или иному уровню определяется на основании того, какой тип угрозы актуален для данной системы.
А вот 21-ый приказ по сути переопределяет требования, прописанные в ПП № 1119. Кто бы что ни говорил, но это так. Скрыто, но так. Давайте сравним что написано в этих документах для 4-го уровня защищенности.
ПП 1119:
13. Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:
а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
б) обеспечение сохранности носителей персональных данных;
в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.
Приказ ФСТЭК № 21. Защитные меры для 4-го уровня защищенности включают в себя:
Идентификация и аутентификация пользователей, являющихся работниками оператора
Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами
... и еще 25 базовых мер.
Не знаю задумывали ли разработчики наличие двух сценариев действий или оно само так получилось. Хорошо это или плохо покажет время... По сути такая модель с одной стороны подходит и тем, кто хочет выполнять только то, что требуют (подход от обязаловки), и тем, кто пытается строить реальную защиту с учетом актуальных рисков.
Что-то не сходится. Явно все эти меры излишни если задача просто выполнить требования, прописанные в ПП № 1119.
Но ведь это еще не все. 21-ый приказ ФСТЭК предполагает не только набор требований, но и определенный алгоритм по их адаптации под конкретику защищаемой системы (алгоритм взять из блога Андрея Прозорова):
- Шаг 2. Определение базового набора мер
"Определение базового набора мер по обеспечению безопасности ПДн для установленного уровня защищенности ПДн в соответствии с базовыми наборами мер по обеспечению безопасности ПДн перечнем мер, приведенным в приложении к настоящему документу" .
- Шаг 3. Адаптация набора мер
"Адаптация базового набора мер по обеспечению безопасности ПДн с учетом структурно-функциональных характеристик информационной системы, информационных технологий, особенностей функционирования информационной системы (в том числе исключение из базового набора мер, непосредственно связанных с информационными технологиями, не используемыми в информационной системе оператора, или структурно-функциональными характеристиками, не свойственными информационной системе)."
- Шаг 4. Уточнение перечня мер с учетом актуальных угроз
"Уточнение адаптированного базового набора мер по обеспечению безопасности ПДн с учетом не выбранных ранее мер, приведенных в приложении к настоящему документу, в результате чего определяются меры по обеспечению безопасности ПДн, направленных на нейтрализацию всех актуальных угроз безопасности ПДн для конкретной информационной системы.
+"10.При невозможности технической реализации отдельных выбранных мер по обеспечению безопасности ПДн , а также с учетом экономической целесообразности на этапах адаптации базвого набора мер и (или) уточнения адаптированного базового набора мер могут разрабатываться иные (компенсирующие) меры, направленные на нейтрализацию актуальных угроз безопасности ПДн".
+"13. При использовании в информационных системах новых информационных технологий и выявлении дополнительных угроз безопасности ПДн, для которых не определены меры обеспечения их безопасности, должны разрабатываться компенсирующие меры в соответствии с пунктом 10 настоящего документа."
- Шаг 5. Дополнение требований
"Дополнение уточненного адаптированного базового набора мер по обеспечению безопасности ПДн мерами, обеспечивающими выполнение требований к защите ПДн, установленными иными нормативными правовыми актами в области обеспечения безопасности ПДн и защиты информации."
Я специально выделил Шаг 4. Именно в рамках этого шага может потребоваться полноценная оценка рисков ИБ (моделирование угроз), НО ведь никто же не обязывает выполнять этот шаг. В самом простом случае вы можете сказать, что для системы актуальны только угрозы 3-го типа и их нейтрализация достигается путем реализации базового набора мер защиты, прописанного в 21-м приказе ФСТЭК. Все.
В сухом остатке имеем то, что нормы законодательства о персональных данных в настоящий момент позволяют идти двумя путями при обеспечении персональных данных:
Упрощенный режим
1) Проводим простое моделирование угроз в ходе которого рассматриваем 3 типа угроз, определяем что актуальны только угрозы 3-го типа (моделируем только на уровне типов, не опускаясь в детализацию описаний угроз).
2) С учетом дополнительной информации относим систему к 3-му или 4-му уровню защищенности.
3) Выполняем базовый набор мер для соответствующего уровня защищенности (исключая те, которые не подходят под архитектурные особенности защищаемой системы).
Экспертный (расширенный) режим
1) Проводим полноценное моделирование угроз, рассматриваем все возможные негативные сценарии. Для актуальных угроз определяем их тип.
2) С учетом дополнительной информации относим систему к соответствующему уровню защищенности.
3) Реализуем набор защитных мер, состоящий из базовых адаптированных мер, указанных в 21-ом приказе ФСТЭК, а также дополнительных мер, необходимых для нейтрализации угроз, которые определены как актуальные в ходе моделирования угроз.
Не знаю задумывали ли разработчики наличие двух сценариев действий или оно само так получилось. Хорошо это или плохо покажет время... По сути такая модель с одной стороны подходит и тем, кто хочет выполнять только то, что требуют (подход от обязаловки), и тем, кто пытается строить реальную защиту с учетом актуальных рисков.
P.S. И все бы хорошо, если бы не эта нестыковка между требованиями в ПП № 1119 и мерами защиты в приказе ФСТЭК № 21.
пятница, 17 мая 2013 г.
Сервис "Google на всякий случай"
Узнал совсем недавно про такой сервис гугла как "Google на всякий случай":
С помощью данного сервиса вы сможете либо
а) уничтожить информацию из почты, файлов, профиля в Google+ и других приложений Google в случае, если по каким либо причинам вы в течение определенного времени (задается в настройках) не заходите в свой аккаунт.
б) передать кому-то из своих доверенных лиц (до 10 человек) доступ к своим данным и право распорядиться ими на свое усмотрение.
Интересная опция, которая может использоваться для разных ситуаций (в большинстве случаев конечно же печальных для владельца, но что поделать, это жизнь, в ней всякое бывает).
среда, 15 мая 2013 г.
Бой за криптографию. Бессмысленный и беспощадный.
Данный пост навеян недавней новостью о том, что ФАС решила выступить против обязаловки по оснащению транспортных средств тахографами со встроенными средствами криптографической защиты.
Пока не ясно чем это кончится, но хочется надеяться что разум все же победит, т.к совершенно непонятно с какой стати нужно использовать средство криптографической защиты в приборе, который регистрирует скорость, пробег, периоды труда и отдыха экипажа. По какой такой модели угроз туда впихнули СКЗИ ? От кого защищаемся ?
Нет, если бы речь шла о тахографах на военных автомобилях или каких-нибудь боевых установках, я бы еще понял. Но на гражданских то зачем ?
Все это на самом деле следствие лоббизма крайне жесткого (и по моему мнению архаичного) регулирования вопросов криптографии в России.
Я глубоко убежден, что обязательства по лицензированию соответствующей деятельности по разработке и распространению, как и требования по сертификации средств криптографической защиты информации должны применяться исключительно там, где речь идет о защите государственных секретов. Назовем это условно "военной" криптографией.
В противовес, в отношении "гражданской" криптографии такие требования должны быть сняты (сделаны добровольными). В гражданском поле выбор того или иного средства защиты должен быть отдан на усмотрение тех кто ведет бизнес как это сказано "на свой страх и риск".
Я уверен, что попытки ФСБ через жесткое регулирование спасти отечественную криптографию и расширить область ее применения ни к чему не приведут, если даже не навредят.
Тому есть несколько причин:
Во-первых, западная криптография уже тут и никуда не денется. Весь мир работает по американским стандартам (SSL, AES, криптография в электронных транзакциях и проч.). И если Россия продолжит интеграцию в международные процессы, то нам прийдется принимать общие правила игры, никуда не денемся. Перевести весь мир на нашу криптографию мы не сможем. Для этого нам нужно сперва совершить мощный технологический рывок, чтобы остальные страны стали сперва использовать наши ИТ-технологии. Чего к сожалению в обозримом будущем никак не предвидится. И уж запретительная политика ФСБ тут тоже никак не поможет.
Во-вторых, остановить экспансию западных средств криптографической защиты попросту невозможно. Буквально несколько примеров: iPhone/iPad так любимые нашими чиновниками обладают встроенной криптографией, которую никто не выпиливает при ввозе в РФ, добавим к этому WiFi-роутеры, оснащенные криптографией, видео-приставки, SSL-сертификаты на веб-сайтах (вспоминаем nalog.ru и gosuslugi.ru) и проч. А если еще взглянуть на то, что все большее количество криптографических технологий выполняется в программной форме, а значит нет абсолютно никаких проблем с "ввозом" (пусть даже он и будет полулегальным). Скачал себе программку и все. Пользуйся на здоровье.
В-третьих если обязаловка по применению отечественных средств криптографической защиты навязывается в связи с тем, что у ФСБ якобы есть некий "секретный ключ", который позволит при необходимости вскрыть такие алгоритмы, то тут не надо обольщаться. Те, кто захотят скрыть что-то от наших спецслужб спокойно воспользуются иностранной криптографией (может быть даже и не американской) и им никакие запреты не помешают. Более того, вряд ли в гражданской сфере случатся ситуации когда потребуется подключить ФСБ для расшифровки информации за счет их секретных ключей к отечественным криптоалгоритмам. Для этого должна быть очень веская причина.
Ну и наконец зачем нам нужно, чтобы наши алгоритмы были признаны в мире ? Ну допустим получим мы такую поддержку от всех операционных систем, дальше то что ? Все равно на уровне международном в конечном итоге родится какой-то единый стандарт, либо серия стандартов под определенные операции. Если мы хотим, чтобы там были наши наработки, то это вопрос работы в международных институтах стандартизации, вопрос развития нашей математической школы. А запретительные нормы только монополизируют и замораживают рынок не давая развиваться молодым стартапам и инновациям.
Нам криптография своя нужна в первую очередь чтобы защищать свои интересы, свою информацию, а для этого совсем не обязательно делать ее публичной и международнопризнанной.
Так что подводя итог. Пора уже отделить в нашей стране криптографию "гражданскую" от "военной". В гражданской сфере разрешить применение тех технологий, которые продиктованы бизнес-необходимостью, а в сфере государственных интересов применять все соответствующие механизмы лицензирования и сертификации, чтобы в этой сфере защитой занимался определенный круг компаний соответствующей квалификации.
P.S. С уверенностью можно сказать, что бой за криптографию в гражданской сфере будет что называется до последнего. Бой бессмысленный и беспощадный, вот только что-то мне подсказывает, что выиграть в нем нашим спецслужбам все же не удастся и может быть будет правильнее сменить парадигму, ведь "лучшая битва та, которой не было".
вторник, 14 мая 2013 г.
Хроники кибер-атак
Наткнулся тут на один блог (http://hackmageddon.com/), в котором периодически выкладывается довольно подробный дайджест кибер-атак со всего мира. Дайджест несколько отстает от текущей даты, видимо требуется время чтобы его составить, но в любом случае статистика интересная.
Вот, к примеру, данные за период с 16 по 30 апреля:
Оригинал взят отсюда - http://hackmageddon.com/2013/05/05/16-30-april-2013-cyber-attacks-timeline/
вторник, 7 мая 2013 г.
Не пора ли завести свой собственный блог ?
Я стараюсь следить за российской ИБ-блогосферой и с сожалением констатирую, что количество "пишущих" практически не растет, а интенсивность появления новых интересных постов скорее сокращается по объективным и субъективным причинам (разбирать их сейчас не буду).
Конечно, отчасти общение стало активно перетекать в соцсети и twitter и некоторые даже рассматривают личный блог скорее как некую архаичную форму. Но на мой взгляд статичность блога имеет и свои плюсы.
Я постараюсь поделиться своими соображениями относительно того, чем может быть полезен личный блог.
1) Блог организует голову. Т.к сообщения в блоге потенциально доступны достаточно широкой аудитории, то это вынуждает серьезно относиться к тому, что пишешь, детальнее прорабатывать тему и подбирать обширный аналитический материал. Кроме того, в процессе написания постов для блога как правило и сам лучше усваиваешь материал, который используешь для написания.
2) Блог дает возможность донести свою позицию. Конечно можно просто высказывать свою позицию в комментариях к чужим сообщениям, но если вы хотите иметь собственную площадку, на которой вы главный, вы определяете правила и вы задаете повестку дня, то этой площадкой может быть именно личный блог.
3) Блог помогает налаживать связи. В современном мире уже не так важно кого знаете вы (хотя это безусловно важно), сколь важно кто знает вас. Личный блог помогает стать более публичной персоной (если конечно писать будете интересно), а это в свою очередь поможет наладить контакты в профессиональной среде (конечно это не единственное средство, но в любом случае довольно действенное).
Ну а что касается общественной пользы, то чем больше будет людей, готовых делиться хорошими идеями, собственным мнением и реальной практикой в собственных блогах, тем активнее будет развиваться наше профессиональное сообщество.
Так что.... не пора ли завести свой собственный блог ?
P.S. Возможно коллеги-блоггеры в комментариях поделятся и своими соображениями насчет плюсов ведения собственного блога.
P.P.S Прибавление в блогосфере:
Игорь Агурьянов - http://aguryanov.blogspot.ru
Олег Глебов - http://glebovoleg.blogspot.ru
пятница, 26 апреля 2013 г.
Пятничная инфографика: ТОП-10 самых громких взломов !
ТОП-10 самых громких взломов за последние годы. Картинка под катом (осторожно, трафик).
среда, 24 апреля 2013 г.
Сравнение WAF решений
Эксперты из компании Zero Science Lab подготовили сравнение 3х WAF решений: 2х облачных сервисов - Incapsula и CloudFlare, а также бесплатного mod_security.
По результатам, как говорится, no comments....
Разочаровал CloudFlare, если верить отчету, то их система - это вообще большая дыра.
четверг, 18 апреля 2013 г.
Обзор Центрального Банка по инцидентам информационной безопасности
Ознакомился с обзором ЦБ, подготовленным по результатам сбора отчетности в 2012 г. по форме 0403203.
Ссылка на обзор: http://cbr.ru/today/payment_system/analytics/analysis_12.pdf
Вообще надо сказать появление подобной статистики это уже огромный шаг вперед по сравнению с ее полным отсутствием ранее. Но все же есть в обзоре вещи которые лично меня смутили.
Во-первых, статистика отчетности. Почти 90% отчитавшихся не выявили ни одного инцидента, из оставшихся почти половина сообщила только об одном инциденте.
На мой взгляд это говорит о том, что либо информация об инцидентах замалчивается (что более вероятно), либо для служб безопасности банков они проходят незамеченными. Говорю я так на основании того, что множество экспертов за последние годы отмечало рост кибер-преступности, хищений в ДБО и даже ходили разговоры об угрозе устойчивости банковской системы. А тут, раз, и вроде как только около 10% банков сталкиваются с инцидентами. Странно...
Во-вторых, смутила разбивка по типам инцидентов
Согласно статистике львиную долю инцидентов составляют переводы денежных средств лицами, не обладающими правом распоряжения этими денежными средствами. А вот, например, воздействие вредоносного кода, приводящее к осуществлению переводов денежных средств с использованием искаженной информации, содержащейся в распоряжениях клиентов, всего 6%, т.е в 7 раз меньше. Если я правильно понимаю, то ко второму типу относятся инциденты подмены платежных поручений - один из основных способов атаки на юрлиц в настоящий момент.
Получается что чаще всего пытаются украсть деньги за счет кражи данных банковских карт (номер, пин, CVV), либо самих карточек, либо паролей доступа к системе ДБО ? Или тут есть пересечение ? К какому типу относится инцидент при котором злоумышленник, используя вредоносный код, получает удаленный доступ к компьютеру бухгалтера и проводит несанкционированную транзакцию через банк-клиент ? Вроде и вредоносный код используется, и платежное поручение не искажается, а просто создается новое преступником, не имеющим полномочия его создавать.
Ну и в-третьих, статистика по объектам воздействия. Тут вообще все непонятно.
В моем представлении автоматизированные системы, используемые для осуществления переводов денежных средств, это сочетание программного обеспечения и СВТ (если под этим понимать аппаратное обеспечение), и почему эти объекты разделены на 3 пункта я не очень понял. Если кто-то может пояснить, напишите в комментариях.
Кстати, в новой форме отчетности, которая должна быть скоро принята и которая анонсировалась в конце прошлого года, все стало более структурировано и понятно, так что в будущем думаю что вопросов к статистике будет меньше.
В завершение, снимаю шляпу перед коллегами из ЦБ, которые запустили работу по сбору информации об инцидентах информационной безопасности. Думаю, что механизмы контроля за корректностью отчетности ЦБ будет дальше совершенствовать (и может быть ужесточать), чтобы отчетность не превратилась в профанацию.
пятница, 12 апреля 2013 г.
Исследование рынка ИБ в России
Данный пост навеян мыслями, родившимися по результатам ознакомления с Исследованием рынка ИБ, подготовленным Женей Царевым сотоварищи.
Я не буду разбирать это исследование по косточкам, ругать или хвалить его. Думаю что и критики и похвалы коллеги получили уже достаточно ... и скорее всего еще получат :)
В конечном счете любое исследование это всегда некое приближение к реальности ведь точных цифр по рынку все равно не знает никто. Насколько точным получилось это приближение можно дискутировать. В любом случае есть ощущение, что оно ближе к реальности чем отчеты того же IDC.
Довелось мне тут на партнерской встрече с крупным западным вендором посмотреть исследование российского рынка от IDC. Яркая зарисовка: в этом исследовании в сегменте систем анализа уязвимостей Positive Technologies не было вообще ! Как вам ?
И само исследование и разразившаяся вокруг него дискуссия навели меня на следующие мысли:
1) Рынок ИБ в России дозрел до необходимости наличия аналитики и независимой оценки его состояния. Осознание есть, потребность есть, нормальной оценки пока нет.
2) Главной проблемой всех исследований рынка ИБ в России была и пока остается субъективность и порой предвзятость авторов таких исследований. Я знаком со всеми авторами исследования (кроме одного), знаю где они работают (хотя вот в отчете об этом не сказано. почему ?) И с сожалением констатирую, что не всем удалось сохранить "холодность слога", проскакивают эмоции и похвала своей компании.
3) Любое качественное исследование - это титаническая работа, которая должна стоить денег. Обсуждаемое исследование делалось на чистом энтузиазме, но я убежден что на нем одном далеко не уедешь. Качественная вещь должна стоить денег ! Только так можно обеспечить достойный результат. Поэтому все же у исследований должен быть либо спонсор (но тут в зависимости от спонсора опять может возникнуть конфликт интересов), либо потребитель, готовый за него платить (отчеты Gartner, IDC и проч. стоят денег и это нормально)
В качестве итога скажу, что я бы оценил это Исследование скорее как набор мнений экспертов, с которым лично мне было интересно ознакомиться. С чем-то я согласен, с чем-то категорически нет. Значит будет о чем поговорить при встрече :)
четверг, 11 апреля 2013 г.
Полезные инструменты для реального тестирования безопасности ИТ-инфраструктуры
Если говорить о проведении реального, практического тестирования ИТ-инфраструктуры на защищенность, то в этом вопросе "техническая мысль" за последние годы продвинулась очень далеко. Автоматизация приходит на помощь специалистам по информационной безопасности и под автоматизацией я понимаю не только и не столько сканеры уязвимостей, а массу других дополнительных инструментов.
В этом посте я хотел бы поделиться некоторыми свежими ссылками на инструменты, которые могут пригодится в работе.
Для начала теория. Для тех, кто любит получать информацию в виде удобных майнд-карт, то вот здесь - http://www.amanhardikar.com/mindmaps.html можно найти несколько карт по разным категориям тестирования.
Еще одна карта с перечнем уязвимых веб-приложений, на которых можно тренировать навыки есть тут - http://www.amanhardikar.com/mindmaps/Practice.html (ее почему-то не видно в общем списке)
Если в рамках аудита перед вами стоит задача оценить стойкость используемых сотрудниками паролей, то в этом вопросе может помочь замечательный облачный сервис Cloudcracker - https://www.cloudcracker.com/.
Ну и конечно же нельзя обойти вниманием специальные дистрибутивы, содержащие широкий набор различных утилит для проверки на прочность вашей сети.
Безусловным лидером (с точки зрения известности и аудитории пользователей) конечно же является Backtrack, который недавно был переименован в Kali Linux - http://www.kali.org/. Интересной вещью является то, что этот дистрибутив уже активно портируется на мобильные устройства (планшетники и телефоны).
Но не Backtrack'ом единым как говорится. Еще я бы выделил следующие дистрибутивы:
Samurai Web Testing Framework (ссылка) - этот дистрибутив содержит широкий набор инструментов, предназначенных для выявления уязвимостей в веб-приложениях.
DEFT Linux (ссылка) - этот дистрибутив предназначен в первую очередь для проведения расследований (forensic investigation).
Network Security Toolkit (ссылка) - данный дистрибутив содержит утилиты, которые в первую очередь направлены на анализ состояния сети и выявления сетевых уязвимостей и атак.
пятница, 5 апреля 2013 г.
Отчет компании Trustwave по безопасности
Компания Trustwave опубликовала отчет
2013 TRUSTWAVE GLOBAL SECURITY REPORT
2013 TRUSTWAVE GLOBAL SECURITY REPORT
в котором в общем-то традиционной для себя манере представила ключевые тенденции, которые удалось выявить в ходе проведения пен-тестов, участия в расследовании кибер-преступлений, отражении веб-атак и проч. Отчет очень интересный и довольно объемный (79 страниц).
Основные выводы, которые делают авторы отчета:
- Ритейл снова под ударом! Почти 45% всех проведенных расследований кибер-преступлений связаны с атаками на ритейлеров.
- Взлом веб-приложения стал основным вектором атаки на организации. Это относится в первую очередь конечно же к организациям, которые занимаются электронной коммерцией.
- Количество вредоносного кода под мобильные платформы за год выросло на 400%
- Время выявления инцидента возросло и в настоящий момент составляет в среднем 210 дней. Т.е в среднем с момента взлома до его обнаружения проходит более полу года.
- Объем спама в общем почтовом потоке сокращается и в настоящий момент составляет около 75%
- Даже базовые меры безопасности по-прежнему внедрены и работают далеко не во всех организациях. Пароль Password1 по-прежнему остается одним из самых популярных паролей, выявляемых в ходе проведения аудитов и пен-тестов.
пятница, 29 марта 2013 г.
Отчет об уязвимостях от компании Sourcefire
Компания Sourcefire опубликовала очень интересный ретроспективный отчет:
25 Years of Vulnerabilities, 1988 - 2012
В нем представлены основные тенденции обнаружения уязвимостей за прошедшие 25 лет. Мне бы хотелось выделить 3 основных момента, на которые я обратил внимание при изучении отчета.
1. Доля высоко-критичных уязвимостей из года в год снижается по отношению к общему количеству выявляемых уязвимостей
2. Хотя доля компании Microsoft в общем количестве найденных уязвимостей и больше чем у других производителей, но за последние пару лет это количество стало снижаться и в 2012 году на первое место вышел Oracle
3. Количество найденных уязвимостей в iPhone значительно превосходит количество уязвимостей в Android. Это действительно удивительно особенно если учесть что уже существуют десятки тысяч экземпляров вредоносного ПО для Android и почти ничего под iPhone.
25 Years of Vulnerabilities, 1988 - 2012
В нем представлены основные тенденции обнаружения уязвимостей за прошедшие 25 лет. Мне бы хотелось выделить 3 основных момента, на которые я обратил внимание при изучении отчета.
1. Доля высоко-критичных уязвимостей из года в год снижается по отношению к общему количеству выявляемых уязвимостей
2. Хотя доля компании Microsoft в общем количестве найденных уязвимостей и больше чем у других производителей, но за последние пару лет это количество стало снижаться и в 2012 году на первое место вышел Oracle
3. Количество найденных уязвимостей в iPhone значительно превосходит количество уязвимостей в Android. Это действительно удивительно особенно если учесть что уже существуют десятки тысяч экземпляров вредоносного ПО для Android и почти ничего под iPhone.
вторник, 26 марта 2013 г.
Инструмент для тестирования безопасности устройств самообслуживания
Вышел новый iKAT или иначе Interactive Kiosk Attack Tool. Предназначена эта система для тестирования безопасности разного рода киосков, терминалов самоообслуживания и прочих подобных устройств.
Почитать про iKAT, оценить его возможности онлайн и скачать Desktop-версию можно по ссылке - http://ikat.ha.cked.net
Думаю что коллегам из банков и разного рода платежных операторов эта штука может оказаться полезной.
Вот небольшое видео про iKAT:
понедельник, 25 марта 2013 г.
Гугло-очки и информационная безопасность
Я смотрю тема гугло-очков начинает раскручиваться.
"Google представила первые приложения для своих супер-очков Glass. Среди них стоит отметить собственный почтовый сервис Gmail, Evernote, социальная сеть Path, а также новостное приложение The New York Times. Неплохое начало, а что же дальше?"
А дальше все понятно. Я предполагаю что эта тема может стать очень модным трендом сродни планшетникам. При цене в 1500$ (в России, понятно, дороже) позволить себе эту игрушку смогут очень многие. А дальше массовая культура потребления сделает свое дело.
С точки зрения борьбы с утечкой информации это не то что головная боль, это просто дыра. Представьте себе, что сотрудник в таких очках может в автоматическом режиме считывать все что он видит на экране и через Интернет передавать кому угодно.
Не исключаю что в ряде компаний в скором будущем надо будет вносить в политику информационной безопасности запрет на использование гугл-очков в рабочее время, либо разработчикам DLP надо срочно что-то придумывать против этих новых гаджетов. Правда они пока еще с планшетниками не до конца научились бороться, а тут такое.. 8-)
Для тех, кто еще не в курсе, вот парочка интересных публикаций на тему гугло-очков:
Подписаться на:
Сообщения (Atom)











