вторник, 27 марта 2012 г.

Dell покупает SonicWall

Возможно кто-то уже слышал об этом: компания Dell собирается приобрести SonicWall. Думается мне, что это уже становится общей тенденцией: HP некоторое время назад приобрела ArcSight, Intel приобрела McAfee и это только одни из последних примеров. 

Все это на мой взгляд ведет к тому, что ИБ все больше вливается в ИТ и в перспективе функция безопасности будет встроена в предоставляемые ИТ-сервисы (облачные или какие-либо другие, которые появятся в будущем). И этот процесс будет ускоряться по мере того, как доля информации, содержащейся преимущественно в электронном виде будет возрастать. Как это повляет на нашу профессию? Технари от безопасности перейдут под крыло ИТ, а с точки зрения информационной безопасности бизнесом будет востребована функция GRC (т.е. управление рисками, соответствием требованиями и общее управление).  

Это конечно перспектива не завтрашнего дня, но все же это не такое уж далекое будущее. 

P.S. Одним из "плюсов" этого процесса, кстати, будет то, что будут практически исключены конфликты ИТ и ИБ, что сейчас далеко не редкость во многих компаниях. 

пятница, 23 марта 2012 г.

Итоги опроса про карьерные предпочтения

Как и обещал, публикую результаты опроса, запущенного в начале этой недели.  Всего в опросе приняло участие 237 человек (я был приятно удивлен такой активности).  Из них 90 человек - представители интеграторов/консультантов и соответственно 147 - представители служб информационной безопасности. 

Результаты опроса среди представителей интеграторов можно увидеть ниже. Для большинства проголосовавших текущее место является не первым местом работы и в ближайшее время основная часть (почти 40%) опрошенных не планирует его менять. Для тех же, кто собирается, большей популярностью пользуется вариант перехода "к Заказчику", т.е. в службу информационной безопасности.

Среди тех, кто сейчас работает в службе информационной безопасности результаты получились несколько иные. Почти половина опрошенных - это молодежь (именно так я могу трактовать то, что у почти половины текущее место работы является первым) и с точки зрения карьерных предпочтений доминирует желание перейти в службу информационной безопасности другой организации.

В общем результаты интересные, местами где-то даже неожиданные. Похоже моя гипотеза о том, что те, кто работает в консалтинге как правило стремятся в дальнейшем перейти к Заказчику, а те, кто работает на Заказчика, планируют переходить в консалтинг похоже не подтверждается (точнее подтверждается лишь частично).

среда, 21 марта 2012 г.

Проблематика защиты мобильных устройств (часть 2)

Итак, я продолжаю писать на тему безопасности использования мобильных устройств. И сегодня я хочу поговорить о рисках, связанных с программным обеспечением.

С подачи компании Apple способом доставки программного обеспечения на мобильные устройства стали разного рода "маркеты". Это удобно, это просто и это хороший способ снизить пиратство и заработать деньги для разработчиков. Все это привело к взрывному росту рынка программного обеспечения и породило те самые риски, о которых сейчас поговорим. Для начала посмотрим на общие тенденции :

во-первых количество выявляемых уязвимостей в мобильном коде растет год от года и связано это со стандартными проблемами, присующими большинству процессов разработки программного кода: разработчики в первую очередь думают о функциональности и в последнюю о безопасности.

во-вторых вирусописатели серьезно взялись за платформу Android. Количество вредоносного когда для этой платформы по отчетам крупнейших антивирусных компаний растет практически с геометрической прогрессией.


Все это конечно же не останавливает пользователей и они продолжают скачивать самое разнообразное программное обеспечение на свои устройства. Более того, применяя 'jailbreak' пользователи могут обходить имеющиеся ограничения и устанавливать программное обеспечение из любых источников. Дать гарантию что вместе с какой-нибудь забавной игрой человек не установит себе на компьютер троянца никто не может.  Старые добрые техники вирусописателей по-прежнему работают.

Еще одной проблемой является то, что установленная программа вполне может вести слежку за пользователем, собирать его личные данные, причем с согласия (неосознанного конечно) пользователя.

Также как в при установке обычных программ на ПК мало кто читает лицензионное соглашение, так и при установке мобильного приложения мало кто читает сообщение, которое содержит перечень информации, которая будет доступна приложению.

Так пользователь с своего молчаливого согласия может предоставить программе доступ к своей почте, смс-сообщениям, телефонной книге и проч., хотя ведь совершенно непонятно порой зачем это нужно какой-нибудь очередной игре. А чтобы не быть голословным привожу пример.

Или другой вариант. Google в настоящий момент предоставляет массу сервисов под одной учетной записью (GMail, Reader, Calendar, Blogger, Picasa и др.).  Т.е. достаточно украсть один логин/пароль чтобы получить доступ ко всему, что вы имеете на серверах Google. А сделать это можно если вы, например, установите программу для просмотра фотографий в Picasa и внесете в эту программу данные своего логина и пароля. Уппсс... уже это сделали ?

Надо конечно признать, что большинство из описанных проблем актуальны в большей степени именно для платформы Android. Для iOS хоть и существует вредоносный код, но масштаб бедствия все же значительно меньше. И тут стоит признать, что закрытый подход Apple и проводимая проверка приложений, загружаемых в iTunes, пока что дает достойный отпор разного рода кибер-преступникам.

Как же минимизировать описанные риски ?  Несколько простых советов по безопасности:
  • по возможности следует ограничить список программного обеспечения, устанавливаемого на мобильные устройства;
  • следует использовать антивирус для мобильных устройств (это уже перестает быть экзотикой, а становится насущной необходимостью);
  • следует ограничить или вообще исключить использование устройств, для которых был сделан 'jailbreak';
  • прежде чем подтвердить установку любой дополнительной программы следует проанализировать перечень прав, запрашиваемых программой, на предмет их возможной избыточности; 
  • рекомендуется устанавливать программное обеспечение только из проверенных источников.

вторник, 20 марта 2012 г.

Свежие публикации

Из полезного:  Вышел в свет новый номер журнала (IN)SECURE. Тема номера: прошедшая недавно международная конференция по безопасности - RSA Conference 2012.
Скачать номер можно по ссылке.

Из формального: На сайте Российской газеты опубликован текст Положения о лицензировании деятельности по технической защите конфиденциальной информации (первая часть, вторая часть). По неофициальным заявлениям представителей ФСТЭК данное положение ничего не меняет в области лицензирования деятельности по ТЗКИ и получать лицензию по-прежнему нужно всем и вся*. На мой взгляд это не соответствует действительности и не отвечает современным реалиям. Время конечно же покажет кто прав, только к сожалению пока еще наши власти живут в каком-то параллельном мире от остального общества (как бы это им и всем нам боком не вышло).

* либо заключать фиктивный договор с лицензиатом

понедельник, 19 марта 2012 г.

Опрос недели (карьерные предпочтения)

Поздравляю всех с началом трудовой недели ! :)   Мой сегодняшний опрос мне бы хотелось посвятить выяснению того, какие карьерные пожелания превалируют в среде специалистов по информационной безопасности. 

Опрос для тех, кто сейчас работает в консультанте/интеграторе - ссылка.

Опрос для тех, кто сейчас работает в службе информационной безопасности - ссылка.

Результаты как всегда опубликую в конце недели.

четверг, 15 марта 2012 г.

Об эффективности ИТ

На недавней конференции, проводимой АНХ, в одном из докладов был представлен проект IT-Value. Несколько слов об этом проекте:

Некоммерческий научный проект, финансирующийся из госбюджета из гранта Минобрнауки. В проект привлечены исследователи и практики, имеющие большой опыт работы на российском ИТ рынке. Проект ведется в координации с ведущими научными школами мира в области исследования эффективности ИТ. Сроки реализации проекта: 2010 – 2012 гг.

На сайте опубликован ряд интересных материалов, которые хоть и относятся к тематике ИТ, а не ИБ, но все же стоят внимания.

В одном из документов мне попался на глаза вот этот слайд:


Думаю, что все что здесь представлено, можно в равной степени отнести и к некоторым технологиям информационной безопасности. В частности:

  • Эффект от реализации мер по информационной безопасности как правило наступает не мгновенно.
  • Эффект также определяется комплементарными продуктами (введением организационных мер, изменением внутренней культуры компании и проч.)
  • Что касается изменения бизнес-процессов под технологии защиты, то это конечно же "голубая" мечта безопасника :), но тут все же все происходит наоборот.
  • Система безопасности эволюционирует в ходе адаптации к фирме и фирмы к ней после завершения проекта.

понедельник, 12 марта 2012 г.

Компания LETA приглашает на бизнес-завтрак с демонстрацией программного комплекса "Avanpost"

Компания LETA приглашает на бизнес-завтрак, в рамках которого представит уникальный продукт – Программный Комплекс «Avanpost» – единый универсальный механизм защищенного доступа к информационным ресурсам организации и управления учетными данными.
Мероприятие состоится 22 марта, 2012 г. 
Время проведения с 10:00 до 12:30.
По соотношению полноты функционала и стоимости ПК «Avanpost» сегодня не имеет аналогов на российском и западном рынках. ПК «Avanpost» разработан специально для того, чтобы единолично закрыть большинство проблем, которые возникают у служб ИБ при реализации политик безопасности в различных областях. Комплекс удовлетворяет требованиям российского законодательства и отраслевых стандартов, имеет поддержку всех отечественных удостоверяющих центров и криптопровайдеров, и при этом максимально автоматизирован и прост в управлении, масштабировании и анализе.
Вот некоторые из преимуществ и особенностей системы:
·         Помимо IAM объединяет функции TMS, VPN, SIEM (user activity monitor)
·         Криптоалгоритмы ГОСТ
·         «Один токен - один PIN»
·         Разделение полномочий ИТ и ИБ подразделений
·         Управление одним кликом
·         Масштабирование: простота и удобство
·         Любой отчет за 5 секунд
На нашей встрече у Вас будет возможность узнать, какие задачи решает ПК Avanpost и как это работает, увидеть демонстрацию системы, а также услышать о реальных реализованных проектах и итогах работы первых внедрений системы. Мы будем рады видеть Вас на нашем бизнес-завтраке и ответить на Ваши вопросы и выслушать Ваше мнение!

По вопросам участия:

Кондратьева Екатерина
Телефон: +7 (495) 921-1410
Электронная почта: EKondrateva@leta.ru

воскресенье, 11 марта 2012 г.

Бесплатный сервис экспресс-оценки соответствия требованиям СТО БР ИББС

Сегодня компания ISM SYSTEMS презентовала свой новый онлайн-сервис для проведения экспресс-оценки соответствия требованиям СТО БР ИББС. Чтобы воспользоваться сервисом необходимо зарегистрироваться, указав адрес своей электронной почты. После этого станет доступен интерфейс, состоящий из двух элементов: перечня итоговых показателей и перечня мероприятий по информационной безопасности. 


Все что нужно для того, чтобы провести самооценку, это отметить в списке те мероприятия, которые уже реализованы в банке. При этом в целях упрощения расчета система не предлагает возможности "частичного" выполнения. Если мероприятие отмечено, предполагается, что оно полностью реализовано (и документировано и выполняется). Используя такой подход, провести самооценку можно буквально минут за 30 !! 

Конечно же эти результаты нельзя использовать для отчетности перед Центральным Банком, но если нужно оперативно оценить уровень безопасности в банке, данный сервис то что надо. 

Для того, чтобы воспользоваться сервисом, перейдите по ссылке - http://www.ismsys.ru/express-assessment

пятница, 9 марта 2012 г.

Про собеседования

За последние несколько лет мне довелось провести немалое количество собеседований (и сейчас этот процесс продолжается) и могу сказать, что очень многие специалисты (как молодые, так уже и опытные) совершают массу ошибок. В связи с этим позволю себе дать несколько советов относительно того, что на мой взгляд важно при прохождении собеседования (особенно, если вы придете ко мне :) ):
  • Заранее определитесь, чем вам было бы интересно заниматься, чего вы хотите добиться, что ожидаете от работы в компании
  • Не опаздывайте, на крайний случай предупредите, уважайте людей которые тратят свое время на общение с вами
  • Не бойтесь запороться на каком-то вопросе, в первую очередь смотрят на общую картину знаний и умений, адекватность
  • Ничего страшного, если вы чего-то не знаете
  • Будьте предельно честны. Если о чем то читали или слышали так и говорите, не стоит выдавать желаемое за действительное, все равно рано или поздно правда всплывет, но и скрывать что интересовались вопросом не стоит
  • Будьте готовы ответить за каждую строчку своего резюме (!)
  • Заготовьте рассказ о интересной задаче, которую приходилось решить, вероятнее всего об этом зайдет разговор
  • Случается так что на собеседовании дают несложные задачки или задают вопросы на знание определенных технологий, так что рекомендуется освежить общие знания до похода на собеседование
  • Постарайтесь адекватно оценить свои знания и уровень оплаты труда за них
  • Внимательно слушайте вопрос который вам задают, если возникли сомнения озвучьте то как вы его поняли и уточните детали
  • Отключите телефон, чтобы он не зазвонил в неподходящий момент
  • Подготовьте вопросы о предлагаемой работе, компании. Чем больше спрашиваете вы, тем меньше спрашивают вас
  • При ответах старайтесь не озвучивать термины и технологии о которых не имеете представления, скорее всего вас спросят про них

понедельник, 5 марта 2012 г.

Парочка новостей одной строкой

- Опубликована электронная версия 1-го в этому году номера журнала Information Security (ссылка). 

В журнале помимо всего прочего опубликовано открытое письмо директору ФСТЭК от неизвестного автора (cм. стр. 42). Я очень рад что вопросы (якобы) обязательной сертификации все чаще обсуждаются публично. Пора уже выходить из парадигмы "суровость российских законов компенсируется необязательностью их исполнения" и делать это только за счет попыток устранения необязательности исполнения просто невозможно, надо еще что-то с суровостью делать. Мое мнение: обязательность сертификации негативно влияет на развитие российского рынка информационной безопасности и она должна быть исключена.





- Компания Qualys анонсировала новый сервис - WebApplication Firewall (ссылка)

Сервис вполне логично вписывается в модель SaaS, по которой Qualys предлагает другие свои решения.  Краткое описание:

QualysGuard WAF delivers enterprise-grade web application security without the traditional costs, footprint, and complexity associated with WAF solutions. Protect your users and your apps from known and emergent web attacks with QualysGuard WAF's continually updated ruleset and globally-aware threat inference engine. Easy-to-digest reporting and analytics allow you to identify and respond to hostile visitors amongst your sites' legitimate traffic. The service's customizable protection can "virtually patch" a high-value web asset during long patch and remediation cycles. Participation in the beta program will be limited.



воскресенье, 4 марта 2012 г.

Отчеты о развитии компьютерных угроз за 2011 г.

В последнее время в сети были опубликованы 2 отчета, касающиеся вирусной активности в 2011 г:
  • Kaspersky Security Bulletin 2011. Развитие угроз в 2011 году (ссылка)
  • McAfee Threats Report: Fourth Quarter 2011 (ссылка)
Напрямую пожалуй сравнивать эти два отчета не совсем правильно, т.к. все же они описывают разный временной масштаб, однако я попробую выделить общие тенденции, которые в том числе получат свое развитие в 2012.

1. Всплеск хактивизма

То, что казалось бы никто не ждал в нашем насквозь коммерционализированном мире, это появление группировок, которые совершают хакерские атаки не ради денег, а исключительно в борьбе за "идею".  Однако это случилось, и LulzSec и Anonymous несмотря на аресты удается  доставлять серьезную головную боль многим организациям. Последние, кстати, недавно объявили о том, что собираются, ни много ни мало, нарушить работу сети Интернет (ссылка)

2. Возрастание числа мобильных угроз

Основной всплеск вирусной активности направлен в сторону Android-устройств, хотя и для iPhone в настоящий момент известно 2 образца вредоносного кода. Эта тенденция не только сохранится, но и усилится в 2012 г.



3. Снижение объема спама

Тому есть несколько причин, и в т.ч. активность правоохранительных органов, выразившаяся в аресте хакерских групп и закрытию ботнетов.



От себя добавлю, что по моему мнению в настоящее время происходит  переход от использования кибер-преступниками спам-рассылок как основного инструмента массового заражения и это в том числе сказывается на объеме рассылаемого спама.



Отдельно еще хочу отметить, что по данным Лаборатории Касперского использование уязвимостей в Adobe Acrobat в 2011 году был наиболее частым способом атаки со стороны вредоносного кода.  Об этом я писал в конце прошлого года, однако ряд читателей в комментах выразили сомнение в моей правоте. Вот, коллеги, подтверждение моих слов:

                                   Приложения, уязвимости в которых использовали веб-эксплойты, 2011

P.S. Интересный кстати анализ полезности разного рода отчетов, опубликованных разными компаниями, нашел еще вот тут. 

среда, 29 февраля 2012 г.

В нашей блогосфере убыло

Как-то за последнее время стало заметно тише в нашей блогосфере. Давно ничего не появлялось в блоге Дмитрия Орлова (все еще, думаю, помнят его знаменитые дайджесты), заметно сбавили интенсивность публикаций Алексей Волков, Евгений Царев и Игорь Хайров.  Блог Евгения Родыгина тоже молчит довольно давно.

Коллеги, надеюсь что это связано исключительно с нехваткой свободного времени и вы еще обязательно вернетесь :)

В связи с этим, кстати, у меня возникает еще один вопрос: 

Где та молодая шпана, что сотрет нас с лица земли ?  

Хочется услышать новые голоса, почитать новые мнения, поспорить наконец :)

понедельник, 27 февраля 2012 г.

Закон Парето и информационная безопасность

"Закон Парето" как известно гласит что «20 % усилий дают 80 % результата, а остальные 80 % усилий — лишь 20 % результата». Если не придираться конкретно к цифрам, то думаю можно смело утверждать, что  эффективность механизмов безопасности различна и в большинстве случаев определенный, ограниченный набор действий позволяет ликвидировать большую часть угроз и обеспечить требуемый уровень безопасности (в т.ч. с учетом требований законодательства). Но что это за набор действий ? Точного ответа никто не дает, но я со своей стороны рискну сделать некоторое предположение, основанное на различных материалах, которые мне за последние годы довелось изучить. Итак, 

5 основных мероприятий, позволяющих обеспечить базовый  уровень защиты:

1. Антивирусная защита 
(включая защиту серверов, рабочих станций, интернет-шлюза, почты)

2. Выявление и устранение уязвимостей и своевременное обновление программного обеспечения 
(vulnerability & patch management)

3. Управление доступом 
(включая вопросы идентификации, распределения ролей, разграничения полномочий и доступа)

4. Сегментирование сети и защита каналов связи 
(включая шифрование каналов связи, VPN, SSL и проч.)

5. Шифрование хранимой информации 
(на носителях, устройствах, в базах данных)

пятница, 24 февраля 2012 г.

Проблематика защиты мобильных устройств (часть 1)

Сегодняшним постом я хочу открыть серию публикаций на (пока еще) относительно новую тему в информационной безопасности, посвященную защите мобильных устройств.  Тем что для многих уже успело стать (или совсем скоро станет) серьезной головной болью :). Лично мне кажется, что переход пользователей и бизнеса на мобильные устройства практически неизбежен. Более того, усиливающийся интерес к облачным технологиям будет этому только способствовать, т.к. "таблетка" или современный смартфон - это идеальный клиент облачного сервиса. К сожалению использование мобильных устройств создает ряд проблем с точки зрения безопасности, о которых и хочется поговорить. Сегодня я затрону так называемую проблему владения устройством.

Некоторые применяют термин "консьюмеризация", но я не очень люблю англицизмы. Суть этой проблемы заключается в том, что владельцем устройства все чаще оказывается пользователь, а не организация. Тому есть несколько объяснений, во-первых, то, что пользователи сами платят за устройства, снижает ИТ-бюджет (а экономия для бизнеса всегда важна), во-вторых многие пользователи уже имеют свои мобильные устройства и таскать с собой еще одно корпоративное далеко не всегда удобно (с телефонами это еще как-то прокатывает, а вот с "таблетками" вряд ли). Все это приводит к тому, что во-первых пользователь активно использует устройство в своей личной жизни (что вполне резонно), во-вторых он в меньшей степени готов мириться с какими бы то ни было ограничениями, которые захочет наложить на него служба информационной безопасности.

Также стоит упомянуть еще и то, что пользователь, владея устройством, вполне резонно ожидает, что может обращаться с ним как угодно. Он может передать (пусть даже на время) его другим лицам (родственникам, близким друзьям), к устройству в любой момент могут получить доступ дети (они быстро понимают какой у папы/мамы пароль доступа), он может продать мобильное устройство, если оно уже стало не нужно или захотелось более навороченную модель.

Каков же выход?  Самым очевидным кажется приобретение корпоративных устройств с жесткими ограничениями и механизмами защиты. Но это далеко не всегда возможно (хотя иногда и самое правильное решение) по двум описанным причинам - расходы + необходимость для пользователей носить с собой несколько устройств. А значит придется находить инструменты защиты именно частных устройств и тут организационные меры скорее всего не помогут (просто потому что механизмов легального воздействия на пользователя, использующего свое личное имущество, очень мало). Понадобятся технические средства, которые позволят обеспечить необходимый уровень безопасности информации, находящейся на устройстве, но при этом будут минимально (а лучше вообще не будут) взаимодействовать с пользователем.  О таких решениях пока говорить не буду, это тема последующих публикаций.

понедельник, 20 февраля 2012 г.

Positive Technologies ищет пентестеров

Positive Technologies разместила у себя на сайте вакансию на должность специалиста по проведению тестов на проникновение:
Требования к кандидатуОпыт работы в сфере информационной безопасности от 0 до 5 лет. Широкий кругозор в профессиональной отрасли. Способность решать нетривиальные задачи. Навыки программирования. Желание учиться, изучать и самосовершенствоваться.
Кандидат должен иметь навыки практической компрометации или защиты систем, как минимум в одной из следующих областей:
 - сетевая инфраструктура и беспроводные сети (проектирование сетей, сетевое оборудование, протоколы маршрутизации, межсетевое экранирование, IDS/IPS);
 - информационная инфраструктура на бае Windows, Unix и Linux (ОС, служба каталога Active Directory, понимание принципов обработки и хранения чувствительной информации в ОС);
 - прикладные системы (СУБД, веб-приложения).
ОбязанностиАнализ защищенности сетевых инфраструктур ведущих российских и зарубежных компаний. Проведение тестов на проникновение, аудитов информационной безопасности, участие в исследовательской деятельности отдела, посещение и участие в российских и международных конференциях.
УсловияТип занятости: полная занятость, полный рабочий день.
Работа в офисе на востоке Москвы, около м. «Щелковская» или м. "Черкизовская". Оформление по ТК РФ. «Белая» заработная плата. Добровольное медицинское страхование Работа в молодом позитивном коллективе. Возможности обучения и развития.


Подробнее тут - http://www.ptsecurity.ru/job.asp

Проводя лекции в ВУЗах я встречал студентов, которые очень интересовались таким направлением в информационной безопасности, как проведение тестов на проникновение.  Приятно, что у таких ребят есть пусть небольшая (пока такие вакансии я вижу только в PT) альтернатива преступному хакерству.