
понедельник, 29 ноября 2010 г.
Вот все у нас так...

пятница, 19 ноября 2010 г.
InfoSecurity 2010: впечатления и аудиозаписи

Всем привет ! Вчера побывал на выставке-конференции InfoSecurity. В связи с большой загрузкой на работе попал только на вторую половину дня и только на семинар RISSPA, но тем не менее успел пройтись по павильонам и перекинуться парой слов с коллегами. Впечатления остались очень приятные, очень хорошо была продумана и организация мероприятия (паркинг, регистрация, гардероб для верхней одежды и проч :)) и собственно содержание конференции. В программе стояло много мероприятий разного толка, но какого качества они были сказать не могу, не знаю. Тем не менее чувствовалось движение...чувствовался «конференционный дух» (если можно так выразиться).... С удивлением обнаружил, что некоторые компании проигнорировали эту конференцию (зря на мой взгляд), не было крупных антивирусных вендоров (Лаборатория Касперского, ESET), не было Positive Technologies, Информзащиты....Возможно они решили взять паузу и посмотреть какое из мероприятий привлечет больше народу, но если бы мне пришлось выбирать между Инфобез и InfoSecurity, то я бы выбор сделал в пользу последней. Единственной ложкой дегтя на мой взгляд стали размеры конференционных залов. Они не вмещали всех желающих, а слышимость в них была не самой лучшей из-за общего шума, стоявшего в павильоне, где проходила конференция. С этим в будущем году надо будет однозначно что-то делать.
Теперь по семинару RISSPA, который был посвящен расследованиям компьютерных преступлений. В семинаре приняли участие представители компаний Group IB, Fortinet, eSage Lab, а также сотрудник управления «К» и его австралийский коллега, неплохо говоривший по-русски :) (его выступление было первым). Мне удалось сделать аудиозаписи, но качество из-за шума получилось не очень (первая часть особенно «шумная», другие более-менее разборчивые).
Часть 1 (32 Мб, mp3) - выступление Andre Ross, PricewaterhouseCoopers
Часть 2 (36 Мб, mp3) - выступление Максима Суханова из Group IB
Часть 3 (13 Мб, mp3) - выступление Яна Скасырского из Fortinet
Часть 4 (16 Мб, mp3) - выступление Алисы Шевченко из eSage Lab
Семинар затянулся до 19:20 и мы были последними кто выходил из конференционного павильона... фактически нас просто выгнали :) (оборвали презентацию Алисы Шевченко из eSage Lab).
Материалы (презентации и видео-ролики) думаю должны через некоторое время появится на сайте RISSPA.
Будем ждать новых семинаров RISSPA и новых мероприятий по информационной безопасности.
воскресенье, 14 ноября 2010 г.
ROGUCCI: Безопасность подводной кабельной инфраструктуры
пятница, 5 ноября 2010 г.
А какие подкасты слушаете вы ?

- 100% Virus Free Podcast — еженедельный подкаст от компании ESET. Спектр освящаемых в подкасте вопросов очень широк и не сводится только к антивирусной тематике.
- Risky Business - австралийский подкаст по информационной безопасности от Patrick Gray.
- Tenable Network Security Podcast – подкаст от компании Tenable (разработчиков Nessus). основными темами как правило являются новые уязвимости и хакерские атаки.
- PaulDotCom - Security Weekly – подкаст от довольно известного эксперта в области ИБ Paul Asadoorian. В подкасте обсуждаются последние новости, уязвимости, исследования в области информационной безопасности.
- Network Security Podcast - блог от Martin McKeay, блоггера из США, специализирующегося на PCI аудитах (хотя в подкасте освящаются самые разные темы).
воскресенье, 31 октября 2010 г.
OpenSource на службе специалиста по инфобезопасности

Тем не менее есть довольно достойные решения, в том числе и связанные с информационной безопасностью, на которые как мне кажется стоит обратить внимание (ну хотя бы из праздного любопытства):
- Amanda Network Backup — программное решение для выполнения централизованного резервного копирования серверов, рабочих станций, баз данных и проч.
- NetDirector — система централизованного управления конфигурацией серверов под управлением Linux и Solaris, позволяет устанавливать и контролировать системные параметры и параметры работы различных сетевых служб.
- Endian UTM — очень неплохое UTM-решение (МСЭ, веб-фильтрация, АВЗ, антиспам), вполне позволяет организовать для небольших организаций или офисов систему доступа в интернет (мне лично понравилась система веб-фильтраци, которая позволяет закрыть доступ к веб-сайтам, выбрав предустановленные категории).
- OpenCA — полнофункциональный удостоверяющий центр на базе открытого когда. Нашу криптографию к сожалению не поддерживает, ну да это и не удивительно.
- FreeRADIUS — что такое RADIUS-сервер думаю объяснять не нужно. FreeRADIUS пример неплохой альтернативы коммерческим решениям (в первую очередь от Microsoft), позволяющий организовать контроль доступа к сетевым ресурсам.
- OpenDLP — да-да, существует даже opensource DLP-решение. Конечно пока это только первая версия с массой ограничений, небогатым функционалом и проблемами с распознаванием русского :), но проект развивается, посмотрим что получится.
- OSSIM — это целая система мониторинга, чего в ней только нет: сканер уязвимостей (nessus), система обнаружения вторжений (snort), система сбора и корреляции логов и еще добрый десяток различных программ, позволяющих создать полноценный центр управления информационной безопасностью. Решение очень достойное и стоит того, чтобы с ним познакомиться.
- QRadar Log Manager FE — система сбора и корреляции логов. Более узконаправленный вариант по сравнению с OSSIM. Если вам необходимо решить вопрос с выполнением требования 10.6 стандарта PCI DSS и у вас не очень большая инфраструктура, то указанный продукт может быть очень полезен.
- Zabbix — мощная система мониторинга, позволяющая контролировать производительность ваших систем. Огромное количество агентов под различные операционные системы позволяет обеспечить мониторинг практически любой сети.
- WIKID — система 2х-факторной аутентификации, позволяющая организовать контроль доступа для VPN-подключений, Citrix, административного доступа (SSH и др.) и других видов сетевых соединений.
- ESIS — данный продукт лично пока еще не крутил, но судя по описанию это некая система управления информационной безопасностью, включающая в себя модуль compliance, модуль аудита и модуль управления рисками. Предназначена для менеджеров по информационной безопасности как средство автоматизации деятельности по управлению ИБ.
Призываю всех кто знает другие программные решения оставлять ссылки в комментариях. Можно будет сделать неплохую подборку.
понедельник, 18 октября 2010 г.
Twitter для специалистов по ИБ

Недавно наткнулся на сайт, где размещен интересный список твиттер-пользователей, пишущих на тему информационной безопасности.
Список размещен здесь
суббота, 9 октября 2010 г.
Подкаст в ESET

Оказалось, что он также ведет авторский курс в МИФИ по реверсинжинирингу, что не могло меня не обрадовать в контексте моих недавних размышлений по поводу обучения молодежи. Думаю, что мне тоже пора перейти от слов к делу и также начать делится опытом со студентами (призываю всех экспертов по информационной безопасности присоединяться). О самом подкасте я узнал совсем недавно и был приятно удивлен, т.к. хороших блогов/подкастов по информационной безопасности у нас крайне мало, поэтому рекомендую всем обратить внимание на 100% Virus Free Podcast, ну а Александру желаю успехов в его безусловно правильном начинании.
Update (19.10.2010):
Подкаст можно скачать здесь
четверг, 7 октября 2010 г.
Инфобезопасность - день второй (банковский)

запись в формате .amr (8 MB)
запись в формате .mp3 (37 MB)
Участники: Сычев А.М., Зам.директора Департамента безопасности, Россельхозбанк, Лысенко Ю.Н., начальник Управления информационной безопасности Департамента защиты бизнеса Home Credit & Finance Bank; А. Гольштейн (Заместитель директора департамента аудита компании «Информзащита»); С.В. Вихорев (Заместитель Генерального директора по развитию «ЭЛВИС-ПЛЮС»)
Для тех, кто не смог попасть думаю будет интересно послушать.
Т.к. на конференцию забежал ненадолго больше ничего не запомнилось.... все же далеко нам до западных мероприятий такого рода по инфорационной безопасности. С нетерпением жду Форума директоров по информационной безопасности, т.к. мероприятие похоже будет более стоящим.
пятница, 1 октября 2010 г.
3-я конференция АРБ о реализации требований 152-ФЗ
В среду посетил мероприятие АРБ, посвященное вопросам персональных данных. Делегатов было порядка 200 человек (представители банков, разработчиков АБС, консультантов и др.). Выступали представители ЦБ (А.П. Курило), Роскомнадзор (Кантемиров Ю.Е.), ФСБ (Баранов А.П.), ФСТЭК (Лютиков В.С.), а также представители консультантов и различных банков. В целом мероприятие оставило неоднозначное впечатление. С одной стороны понятно, что такого рода конференции нужны, т.к. позволяют обмениваться реальным опытом, делиться проблемами и возможно даже совместными усилиями их решать, но с другой стороны лично меня обескуражило, что по ряду вопросов мнения экспертов очень серьезно различались и судя по переговорам в зале, конференция у некоторых оставила больше вопросов, чем ответов. Ну поживем - увидим как оно все будет развиваться.

Теперь немного о самой конференции. Открыл конференцию Андрей Петрович Курило с общим обзором текущей ситуации в области защиты персональных данных в банковских организациях. По его словам сейчас уже достигнуто взаимопонимание с регуляторами, т.е. стандарты серии СТО БР ИББС не вызывают никаких вопросов и полностью ими принимаются. Кроме того сейчас уже активно пошел процесс присоединения к стандарту и в адрес ЦБ приходит около 2х писем в день от банков, решивших принять СТО БР ИББС в качестве стандарта, обязательного для выполнения. Кроме того этой осенью в федеральный закон и возможно подзаконные акты будут вноситься изменения, которые видимо внесут коррективы в порядок обеспечения безопасности персональных данных.
А.П. Баранов и В.С. Лютиков в своих докладах коснулись более подробно возможных осенних изменений и в частности изменений 19-ой статьи Федерального закона. Какие именно будут изменения к сожалению никто из них не сказал, но видимо что будет изменен подход к формированию требований по обеспечению безопасности персональных данных, а также порядок контроля за соблюдением этих требований. Честно сказать я очень сильно пытался понять как же это будет, но у меня это так и не получилось :).... так что будем ждать вестей из Думы.
Далее выступал Валерий Павлович Харламов с докладом о международных стандартах в области ИБ вообще и защиты персональных данных в частности (ISO 29100). Доклад в целом был интересным, но только вот зачем это банкам, ведь уже понятно что на ближайшие годы основным стандартом будет СТО БР ИББС-1.0? Хотя возможно эти стандарты будут использованы при подготовке новой редакции стандартов СТО БР ИББС.
Ю.Е. Кантемиров рассказал о работе Роскомнадзора за последние два года. Так было сказано, что за 2009 год было проведено 37 проверок банков и в 67% случаев были выявлены нарушения, а за 9 месяцев 2010 года - 70 проверок из которых нарушения нашлись в менее чем 50% случаев. Интересная статистика, хотя уж какая-то очень хорошая (не верится мне, что сейчас можно выполнить 152-ФЗ без нарушений :))
Из основных замечаний было указано, что:
а) банки должны (!) уведомлять Роскомнадзор об обработке персональных данных
б) необходимо включать в договора с коллекторами требования по обеспечению конфиденциальности передаваемых персональных данных
в) грубым по мнению РКН нарушением законодательства является публикация информации о неблагонадежных заемщиках в публичных ресурсах (веб-сайт, пресса и т.п.). По ряду таких фактов материалы были переданы в прокуратуру.
Далее была секция вопросов-ответов и презентаций отдельных банков,но тут ничего нового сказано не было, кроме одного - по поводу лицензирования ФСТЭК И ФСБ. Текущий закон о лицензировании предполагает обязательное (!) лицензирование по линии ФСТЭК, а также лицензирование по линии ФСБ (при использовании криптографии). Сейчас ведется обсуждение возможных поправок в этот закон, но чем все закончится пока не понятно. Будем ждать. Артем Сычев из Россельхозбанка предложил как один из вариантов текущего решения проблемы с лицензированием ФСТЭК - заключение договора с организацией-лицензиатом на проведение работ по защите персональных данных.
Но в целом неформальное мнение свелось к тому, что лицензироваться в ФСБ необходимо, а во ФСТЭК необязательно.
пятница, 24 сентября 2010 г.
Эх... чему у нас учат молодежь
Б.Б. Гребенщиков

По долгу службы, что называется, мне приходится собеседовать студентов, желающих устроиться по специальности. К сожалению степень их готовности не просто шокирует...а уже даже просто удручает. Возникает впечатление, что все что преподают этим ребятам это то, что такое ПЭМИН и как бороться с утечкой по техническим каналам. Они примерно даже знают как искать «жучков» и какой толщины должны быть стены в помещениях, где ведутся конфиденциальные переговоры, но только начинаешь с ними говорить о современных технологиях, о системах IDS/IPS, о сканерах уязвимостей или о чем-то более продвинутом, вроде систем корреляции логов (SIEM) и т.п..... в ответ тишина... И как мы с такими знаниями собираемся развивать инновации и создавать конкурентноспособную экономику? Да бог с ней с экономикой... кто банально будет отвечать за информационную безопасность в гос. структурах и коммерческих организациях через несколько лет ?... не знаю...
Понятно, что любого человека можно выучить в компании, особенно если человек тянется к знаниям. Но все же человек с высшим образованием должен уже (!) обладать серьезным багажом начальных знаний. И вот как-то обидно становится за нашу молодежь, ведь среди них есть немало талантливых, энергичных и творческих людей, а раскрыться у них возможности нет.... изучают архаизм и выходят из институтов совершенно «нулевыми»... Я понимаю, что на зарплату учителя высококлассный специалист по информационной безопасности не пойдет работать в институт, да и уровень его компетенции без практики очень быстро начнет падать. В этом смысле радуют инициативы Лаборатории Касперского по чтению специализированных курсов для студентов…. но это пока капля в море. Было бы здорово наверное, если бы таких волонтерских начинаний было побольше. Ведь у нас немало серьезных, компетентных экспертов в области информационной безопасности, которым безусловно есть чем поделиться с подрастающим поколением.
воскресенье, 5 сентября 2010 г.
Безопасность платежных технологий и PCI DSS: интересные ссылки

1) PCI Council объявил о подготовке новой редакции стандарта PCI DSS 2.0. Не смотря на то, что идет замена с 1.2 на 2.0 радикальных изменений стандарта не предвидится.Выход новой версии стандарта планируется в октябре 2010 г. Описание изменений здесь.
2) До 30 сентября (дедлайн объявленный VISA для мерчантов 1-го уровня и сервис-провайдеров) осталось меньше месяца. Понятно, что после этой даты никаких драконовских мер не ожидается, но то что VISA начнет действовать в России более активно — думаю факт. Описание требований можно найти на сайте VISA: для мерчантов здесь, для сервис-провайдеров здесь;
3) Для тех, кто использовал Qualys для ASV-сканирования внешних систем, есть важные новости в части изменений в требованиях по сканированию со стороны PCI Council
4) Интересная презентация о правильных и ошибочных подходах к реализации требований PCI DSS от Антона Чувакина
Ну и на сладкое небольшой прикол от PCI Council. Забавное видео о стандарте PCI DSS.
понедельник, 30 августа 2010 г.
Опасная уязвимость Windows набирает обороты

Детальное описание уязвимости есть на сайте H.D. Moore (http://blog.metasploit.com/2010/08/exploiting-dll-hijacking-flaws.html)
Компания Microsoft отреагировала на данную уязвимость выпустив security advisory.
К сожалению пока стопроцентного способа защититься от такого рода атак не существует. Для тех, кто желает проверить свои приложения на уязвимость есть специальный скрипт.
суббота, 21 августа 2010 г.
Осенние конференции по информационной безопасности

1) 7 - 11 сентября 2010 г. IX Ежегодная Всероссийская конференция "Обеспечение информационной безопасности. Региональные аспекты". На конференции обсуждаются вопросы государственного регулирования, регионального развития, отраслевые проблемы, развитие систем управления и технологий в области защиты информации, передовой опыт реализованных проектов, решений и внедрений.
2) 13 — 15 сентября 2010 г. IT SECURITY ONLINE SHOW 2.0. Отраслевая онлайн-выставка и видеоконференция по информационной безопасности, пройдёт на платформе НаВыставке.ru, в ходе которой ведущие российские и зарубежные компании представят свои новейшие решения и услуги в области защиты информации.
3) 5 -7 октября 2010 г. INFOBEZ-EXPO Инфобезопасность. Одна из 2х конференций, ставшая результатом разделения Infosecurity Moscow. Организует РЭСТЭК.
4) 14 — 15 октября 2010 г. DLP-RUSSIA. Ежегодное международное b2b мероприятие, посвященное различным аспектам защиты конфиденциальной информации в компаниях, начиная с государственной поддержки DLP отрасли и заканчивая техническим и практическим опытом применения всего многообразия систем контроля конфиденциальных данных.
5) 25 — 26 октября 2010 г. Межотраслевой форум директоров по ИБ. Крупнейшее бизнес-ориентированное мероприятие отрасли. В этом году будет проходить в 3-ий раз.
6) 27-29 октября 2010 г. Конференция Cisco Expo. За время своего существования Cisco Expo стала одним из самых ярких ИТ событий в России, собирая тысячи участников из разных регионов и стран.
7) 17 – 19 ноября 2010 г. InfoSecurity Russia. "Оригинальная" версия конференции Infosecurity уже 7 лет проходящая в Москве.
вторник, 17 августа 2010 г.
NIST выпустил драфт руководства по безопасности виртуальных инфраструктур

Документ небольшой и не содержит чего-то революционного, однако неплохо систематизирует основные примеры использования виртуализации, а также возможных механизмов защиты виртуальных систем.
Драфт доступен для скачивания здесь
понедельник, 2 августа 2010 г.
VPN-сервисы для защиты WiFi-подключений

В гостиницах, как в прочем и в различных кафе, домах отдыха и других местах все чаще организуют платные/бесплатные точки WiFi-доступа. Очень удобно, НО и довольно опасно, ведь все данные (пароли, письма, сообщения и пр.) передаются по открытому каналу, а значит любой, кто находится в относительной близости сможет эти данные перехватить (человек с компьютером за соседним столиком, злоумышленник из другого номера в гостинице и т.д.). Как быть ? Лично я использую для этих целей собственный VPN, организованный на выделенном сервере, но для этих целей можно использовать и бесплатные (!) интернет-сервисы шифрования.
А вот собственно небольшая подборка таких сервисов:

ItsHidden – бесплатный VPN-сервис, для использования которого не потребуется установка каких-либо программ, все что нужно для того, чтобы им воспользоваться – зарегистрироваться на сайте и получить данные для настройки VPN-соединения. Инструкция по настройке также есть на сайте, хотя к сожалению только на английском языке.

