понедельник, 21 апреля 2014 г.

Скрытая и неустранимая угроза (размышления на тему Heartbleed)

Ох, в интересное время живем.  С одной стороны история с санкциями США привела к тому, что поднялись активные дискуссии на тему того, что надо дескать отказываться от всего зарубежного и проприетарного и переходить на свое собственное и опенсорсное. С другой стороны история с Heartbleed дала конкретного пинка всем, кто выступал за то, что опенсорс гарантирует бОльшую безопасность и защиту от уязвимостей. 

И вот все это натолкнуло меня на размышления на тему возможности включения недекларируемых возможностей (закладок) в программный код.  В этой ситуации история с Heartbleed очень показательна, уязвимость появилась в одном из обновлений пакета OpenSSL несколько лет назад и с тех пор благополучно ждала своего часа чтобы быть открытой и наделать много шума.  Кроме того, появляется информация что агентство NSA якобы знало про эту уязвимость (чему я склонен верить) и использовало ее в своих интересах (что тоже вполне логично).

Теперь давайте посмотрим с другой стороны, со стороны разработчика коммерческого программного обеспечения (в т.ч. и средств защиты информации).  Практически никто сейчас не разрабатывает программное обеспечение с нуля в полном вакууме. В любом случае используются какие-то IDE, компиляторы, программные библиотеки, готовые компоненты, базы данных наконец.  Возьмите любую более-менее сложную программную систему (или средство защиты) и вы увидите что в сердце него обязательно есть какая-то база данных (MS SQL, MySQL, Oracle и пр.).    Помните этот вирус, который несколько лет назад наделал много шума среди разработчиков ?  Вредонос заражал компилятор и в итоге все созданные с помощью этого компилятора программы становились носителями вируса. Неплохо ?  Как знать, может быть это были полевые испытания ?

Таким образом мы имеем то, что практически в любой программный код можно встроить скрытую уязвимость (она же закладка) через сторонние компоненты, используемые при его разработке и/или функционировании.   Можно ли от этого защититься ?   Давайте рассмотрим типовые предложения:

1) Использовать только опенсорс ?  Нет, не поможет. Хотя у нас вот уже сколько всего государственного все порываются создать на базе опенсорса (и отечественную ОС и вот теперь вроде как защищенные мобильники для госслужащих  и проч.)  Да только будет ли это действительно безопасно ? История с Heartbleed очень четко показала, что нет. Современные программные компоненты содержат такое количество кода, что никто либо не в состоянии его проанализировать, либо просто не готов тратить на это время / ресурсы и деньги наконец. 

2) Сертифицировать продукт на отсутствие НДВ ?  Тоже не поможет. Потому что сертификацию эту проводят тоже люди. Смогут они найти скрытую уязвимость (или несколько уязвимостей) в программном коде ?  Да бьюсь об заклад что скорее всего нет.  А если к этому еще прибавить то, как это в принципе делается у нас, то тут вообще без шансов. 

Единственный выход (по крайней мере, как мне видится) это создание всех компонентов используемых при разработке и функционировании ПО с нуля.  Но разве могут это позволить коммерческие компании ?  Однозначно нет.  Более того большинству частных потребителей (их клиентам) это и не нужно.

Я считаю что подобными разработками могут и должны заниматься специально созданные компании (ФГУПы или что-то подобное), причем их разработки должны быть предназначены в первую очередь для военных целей (включая вопросы защиты гостайны и проч.). Такие компании за счет финансирования государства смогут себе позволить вести разработки с нуля. Более того они могли бы привлекать к этим разработкам существующие в России ВУЗы, обучающие по направлению информационной безопасности, прикладной математики, программирования. Т.е получится что-то вроде военных заводов, если проводить аналогию с разработкой оружия, только по производству программного обеспечения. При этом результат их разработки можно будет продавать и коммерческим структурам, которые посчитают для себя угрозу внедрения скрытых уязвимостей / закладок недопустимой и требующей минимизации.  Вот куда лучше потратить деньги, а не на переделку под защиту гостайны очередной модификации Android или Linux. Но это если конечно мы хотим добиться реального результата, а не просто освоить бюджет. 

Есть у нас подобные компании?   Я не слышал, возможно и есть, но в лучшем случае они разрабатывают средства защиты каналов связи. Но ведь есть еще антивирусы, средства контроля доступа, системы фильтрации трафика и проч. А надеяться, что коммерческая компания разработает программную систему или средство защиты для широкого рынка, а потом за счет сертификации полностью исключит все скрытые уязвимости, просто наивно (хотя именно так сейчас это и "работает").

четверг, 10 апреля 2014 г.

Занимательная статистика анализа зарубежной литературы

Чисто случайно наткнулся на интересный сервис от компании Google под названием Google Books Ngram Viewer. Смысл сервиса заключается в том, что он позволяет получить статистику упоминания любых слов (терминов, имен, названий и проч.) в литературе, которую уже успела оцифровать корпорация добра. Литература представлена чуть ли не с 1500 годов н.э. и при этом на разных языках (понятно что бОльшую часть занимает английская литература).  Вот я и решил попробовать посмотреть на развитие определенных трендов в ИБ на базе анализа литературы. Ведь чем популярнее становится тема в профессиональном сообществе, тем активнее она начинает проявляться в виде каких-то книжек.

В качестве вводных данных я использовал период с 1980 года до 2008 года (дальше поиск не работает, либо материалы еще в оцифровке, либо такое ограничение в сервисе) и литературу рассматривал исключительно английскую (т.к. чего греха таить, все актуальные темы приходят к нам из англо-говорящих стран). 

Вот статистика по термину "27001"
Как можно увидеть наибольший всплеск интереса к теме ISO 27001 пришелся на период 2005-2006 гг.

А вот статистика по термину "Information security management" показывает уверенный рост:
Ступенчато, но все же по восходящей идет статистика и по термину "information security risk management"
Термин "data leakage", кстати тоже показывает устойчивый рост, хотя и не такой резкий, как представленные выше
Тоже самое можно сказать про термин "Compliance" Такая вот занимательная статистика.

среда, 12 марта 2014 г.

Облачным провайдерам на заметку

Если взять любое исследование, в котором рассматриваются причины, по которым организации не торопятся переводить свою ИТ-инфраструктуру в облака (несмотря на все плюсы, которые это может сулить), то на первом месте мы там увидим, конечно же, "безопасность". Точнее опасение о снижении ее уровня в случае перехода. 

Надо сказать опасения эти не лишены почвы, т.к. в настоящий момент есть ощущение, что подавляющее большинство разного рода облачных сервисов безопасность либо вообще никак не предлагают, либо ограничиваются самыми базовыми вещами вроде парольной аутентификации и упрощенного ролевого разграничения доступа. А ведь только разработчики облачных сервисов могут и должны еще на этапе проработки архитектуры закладывать элементы безопасности, т.к. навесить что-то снаружи на облачный сервис практически невозможно.

В этом посте мне бы хотелось обозначить некоторые характеристики, отсутствие которых должно как минимум насторожить потенциального клиента (если он конечно заботиться о безопасности).  

Сразу оговорюсь, что под "облачным сервисом" я пониманию в данном случае только SaaS-сервисы.

1) Обеспечение бесперебойности функционирования. Если вы начинаете использовать облачный сервис (почту, CRM, систему управления проектами и пр.), то как правило, у вас отсутствует возможность забекапировать систему и вы, получается, целиком должны довериться системам бекапирования, которые реализует провайдер.  Честно говоря, схема выглядит как-то очень ненадежно.  Поэтому "правильный" провайдер должен обеспечить одну из следующих возможностей:
  • Бекапирование данных, обрабатываемых в системе (в виде экспортируемых файлов, специальной функции создания резервных копий и пр.)
  • Возможность получить оффлайн-версию ПО, которую можно в случае экстренной ситуации развернуть на собственных серверах.
Если вы перешли на облачного провайдера, у вас всегда должен быть план на случай, если вы приходите на работу, а сервис провайдера недоступен (по любой причине: технический сбой, политический кризис в стране, в которой располагается провайдер, недружественное поглощение конкурентом и пр.). Вариантов защиты тут не много, они описаны выше. Если ни один из вариантов ваш провайдер не обеспечивает, то это означает, что в случае инцидента, вы ничего не сможете сделать  и вам останется только уповать на "авось".

2) Расширенные схемы аутентификации.  В большинстве случаев сейчас можно встретить только обычные парольные схемы. А как быть если я хочу обеспечить аутентификацию по токену ? или одноразовому паролю ? По-хорошему провайдер должен либо предоставить специализированный API, либо готовые варианты аутентификации с использованием различных (в т.ч. многофакторных) схем.  Однако, конкретно в  данном вопросе как правило есть возможность "прикрутить" к облачному сервису собственный механизм аутентификации, который обеспечит реализацию более надежной аутентификации поверх имеющейся парольной. 

3) API для интеграции со средствами защиты. Раз уж мы заговорили про API, то опять же в "правильном" сервисе должна быть возможность подключить к облачной системе различные механизмы защиты, которые могут обеспечить выявление подозрительных действий, антивирусную проверку, контроль конфигурации, аудит правил доступа и многое другое.  В противном случае получается, что компании, потратившие огромные деньги на приобретение разного рода средств защиты, оказываются беспомощны перед облачными системами, не допускающими никакой интеграции и внешнего контроля.

4) Логи, и еще раз логи.  Журналы работы системы - это один из важнейших источников для оперативного выявления событий, которые могут негативно отразиться на деятельности организации, а также сбора необходимой базы для проведения расследования и юридического преследования возможных виновников. Предоставляет ли ваш провайдер логи работы системы (пусть даже только применительно к вашему экземпляру системы) ? Есть ли возможность отправить эти логи в SIEM-систему, чтобы обеспечить централизованный мониторинг и хранение информации ?  Боюсь что в большинстве случаев ответ на эти вопросы будет - "нет".  А ведь без этого вы вообще никак не контролируете что происходит в системе.

5) Получение отчетов, необходимых с точки зрения выполнения требований законодательства. Это пока вообще фантастика (ну для России по крайней мере точно), но ведь если, скажем, клиент переводит обработку персональных данных в облако, он же должен по-прежнему иметь возможность, к примеру, выгрузить списки доступа, чтобы показать кто к какой информации имеет доступ (а это прямое требование закона). 

К сожалению разработчики облачных сервисов пока не рассматривают наличие функций безопасности как один из возможных драйверов продажи их решений, а зря.

понедельник, 3 марта 2014 г.

О проведении конференций на примере Уральского форума

Коллеги Андрей Прозоров и Алексей Лукацкий уже сделали достаточно подробные обзоры всех новостей, озвученных на Уральском форуме, поэтому я в своем посте хотел бы коснуться несколько другой стороны вопроса, а именно организации конференционной составляющей на примере Уральского форума. 

В Москве проходит достаточно большое количество конференций, так или иначе связанных с информационной безопасностью (тема в последнее время становится все более популярной), но надо отметить что практически все они проходят по одной схеме: набор презентаций, главным образом от представителей спонсоров, зажатых в узкую программу так, что порой даже не остается времени для дискуссий и все переносится "в кулуары", что, как я считаю, не очень правильно, т.к. количество участвующих "в кулуарах" явно меньше собравшейся аудитории и получается что то, ради чего люди пришли, они и не получают. 

Ну а теперь по пунктам:

1) Круглые столы. Официальный круглый стол на форуме был только один (если я ничего не пропустил) и был посвящен вопросам регуляторам.  На мой взгляд отличный формат для разбавления презентаций и думаю что количество таких секций на конферениях надо увеличивать. Более правильное название для такого формата, пожалуй, Панельная дискуссия, но это уже мелочи. Формат предусматривает вопросы из зала к аудитории по заранее заданной теме (или нескольким темам). 

Как вариация на эту тему - блоггер-панель, которую Михаил Емельянников уже дважды проводил на Инфобезе и один раз на Форуме директоров ИБ (на мой взгляд успешно).

2) Пресс-коктейль. Не знаю почему именно такое название было выбрано, но не суть. Таких мероприятий на форуме было два.  Первое было посвящено вопросам взаимодействия Поставщиков (вендоров и интеграторов) и Заказчиков, второе - вопросам организации банковского центра реагирования на инциденты информационной безопасности.   Формат предполагал обсуждение в свободной атмосфере (в т.ч. всем желающим наливали пиво :)) заданной темы. Формат, несмотря на демократичность, предполагал модерирование (Олег Седов как мне кажется отлично справился с этой ролью), чтобы желающие высказаться не перебивали друг друга. Оба мероприятия прошли довольно интересно, было живое общение, дискуссия, спор, в котором рождается истина. При этом высказаться мог практически любой желающий.

3)  Демо-день. День, отданный производителям и интеграторам целиком для того, чтобы продемонстрировать свои решения/проекты.  На мой взгляд отличное решение, т.к. позволяет найти консенсунс между желаниями поставщиков представить себя и ожиданиями аудитории о сути выступлений. Никто не пытается спрятать свою рекламу за какими-то красивыми фразами или слайдами, выступающий показывает свой продукт и видно, что для многих это привычно и комфортно. Аудитория же в свою очередь также понимает, что пришла на демонстрацию продуктов и совершенно нормально воспринимает то, что в иной ситуации расценивалось бы как "голимая реклама".

4) "Публичное мочилово" докладчиков. Алексей Лукацкий (как мне показалось, могу ошибаться) прям упивался этой темой. И не упускал возможности указать на то, какие плохие доклады делают некоторые спонсоры (что отчасти конечно было правдой, но...).  При том, что я не могу сказать, что выступаю против выставления неких оценок докладчикам (в виде карточек или как-то иначе), но я не думаю что это прям как-то глобально изменит ситуацию.  Спонсор платит деньги и получает доклад, на доклад отправляют продукт-менеджера или маркетолога и руководство ему ставит задачу "пропиарить вот эту тему". Он пиарит (гонит рекламу) и может быть даже и сам не рад этому, да только служба обязывает. Выставленные за выступление красные карточки ему конечно настроение подпортят, но только это никак не отразится на его руководстве, которое через год снова заплатит за участие в форуме и снова потребует от того же (или нового) продукт менеджера "пропиарить наш новый продукт / сервис".  Решить эту проблему можно только изменением формата (см. предыдущий пункт про "демо-день").

5) Не ИБ-шные доклады. ИБ это ведь не только про технику или бумажки, это еще и про работу с людьми, про общение с бизнесом и проч. Так что добавлять в конференцию доклады на тему мотивации, управления людьми, психологии, бизнес-практики и т.д. и т.п. очень даже нужно. На Уральском форуме в последний день был доклад Олега Вайнберга на тему мотивации. При том, что сам доклад мне лично понравился, мне показалось, что он не очень соответствовал потребностям аудитории. Мне как руководителю бизнеса, еще раз повторюсь, были интересны представленные идеи, модели, подходы, но я совсем не уверен что безопасник в реальности может много что применить из представленного. Все же степень свободы Директора по ИБ явно меньше ТОП-менеджера, на кого (как мне показалось) была ориентирована эта презентация. Но в любом случае было интересно.

На PHD, кстати, я несколько раз попадал на доклады, не связанные с хакингом и подобными темами, и зал был полон.

Подводя итог, хочу сказать, что будущее за интерактивными форматами, предполагающими максимальное вовлечение аудитории и свободную дискуссию. Это вроде бы очевидно, я тут никому Америку не открываю, но пока это не нашло в полной мере отражение в наших ИБ-конференциях (хотя Уральский форум, как мне кажется, продвинулся дальше всех).

P.S. И еще подкину идею формата, который пока не нашел отражение в конференциях - "За и Против" (или "К Барьеру). Суть в том, что выступающие, которые имеют противоположные точки зрения на какую-то проблему, коротко презентуют свою позицию всем собравшимся, а после отвечают на вопросы из зала, создавая дискуссию.

пятница, 28 февраля 2014 г.

Февральский номер журнала (IN)SECURE

Качаем и читаем....свежак :)

Содержание:
  • Cloud insecurity? Time to bust the myth
  • Executive hot seat: Cloud Security Alliance CEO
  • Security uncertainty in the cloud: Problems and potential solutions
  • Share with the world: Who reads my data in the cloud?
  • Executive hot seat: Intrinsic-ID CEO
  • Privacy in the cloud: The power of encryption
  • How to recover deleted or corrupted digital currency
  • Leveraging Big Data for security operations
  • The past, present, and future of Big Data security
  • Information stewardship: Avoiding data breaches and managing Big Data
  • Generating value from Big Data analytics
  • Too big to fail: The Big Data dilemma
Ссылка: https://www.net-security.org/dl/insecure/INSECURE-Mag-41.pdf

пятница, 14 февраля 2014 г.

Ищем талантливых студентов

Нам (как впрочем и всем наверное) нужны талантливые и энергичные ребята. Для начала на краткосрочную практику, а там посмотрим. 

Подробности тут - http://ismsys.blogspot.ru/2014/02/blog-post.html


пятница, 7 февраля 2014 г.

Первая неделя в новом статусе

Всем привет !  Завершаю свою первую неделю в новом статусе.

31 января я покинул компанию LETA, в которой проработал без малого 7 лет. Сделал я это для того, чтобы все свои силы направить на развитие пока еще молодого для российского ИБ-рынка проекта - R-Vision.

У проекта масса идей, на этот год запланировано много интересного, в том числе и для широкой экспертной аудитории, так что следите за анонсами в моем блоге :), а также в блоге проекта - ismsys.blogspot.com

Если есть интересные темы, то я открыт к общению, мои контакты:

LinkedIn - http://ru.linkedin.com/in/alexbondarenko
Facebook - https://www.facebook.com/alexander.bondarenko.754
Twitter - https://twitter.com/AlexBondarenko

Если будет желание встретиться очно, то в ближайшее время я планирую посетить:

Форум Технологии Безопасности - в среду 12 февраля там планируются выступления коллег из ФСТЭК на животрепещущие темы.

VI Уральский Форум ИБ Банков - ну тут даже комментировать нечего, одно из крупнейших мероприятий отрасли и отличная возможность пообщаться в неформальной обстановке. 

пятница, 17 января 2014 г.

План проверок Роскомнадзора по линии персональных данных на 2014 год

Пятница - отличный день чтобы что-то начать (или возобновить) :) 

Всем привет !  Давно ничего я сюда не писал, но я никуда не делся, просто стало катастрофически не хватать времени.  

Мне кажется пока еще никто не выкладывал, хотя сам план проверок уже некоторое время доступен на сайте РКН.  Слава богу, что теперь эти планы выкладываются в виде doc-файлов, а не сканированных картинок. Похоже здравый разум побеждает и это радует. 

А на сайте 152pro.ru план проверок, содержащий данные только по проверкам по линии ПДн,  доступен в виде веб-страницы, по которой можно быстро сделать поиск и узнать, доведется ли вам в конце года делится с коллегами опытом проверки по части персональных данных :) 

Всем отличного настроения и до новых (как я надеюсь скорых) встреч. 

четверг, 24 октября 2013 г.

Обновление в проекте "Так Безопасно!"

На сайте проекта "Так Безопасно !" опубликована новая партия картинок-плакатов-скринсейверов. Налетай, живопись :)




Остальное тут - http://tb.leta.ru

среда, 23 октября 2013 г.

Мое выступление на INFOBEZ 2013

Круглый стол на тему стандартизации в ИБ:

четверг, 26 сентября 2013 г.

Премия Security Awards 2013

Премии Security Awards 2013 коллеги уже успели "перемыть кости" в Facebook.  Сперва обсуждали как легко обойти фильтр и накрутить счетчик, а после того как организаторы поняли свою ошибку и ввели относительно жесткие методы верификации голосовавших, ругать уже стали то, что голосование обнулили и заставили всех сообщать свои адреса электронной почты. 


Лично я считаю что премия нам нужна, но конечно же нужна такая, к которой будет серьезное доверие и уважение.  Конечно же Security Awards от Рестек это пока скорее проба пера. И вот станет эта премия серьезным явлением на рынке ИБ или нет зависит от организаторов, а точнее от их желания развивать премию в правильном направлении. 

Позволю себе несколько предложений организаторам относительно того, чего не хватает премии:

1) Сейчас номинанты выбирались по принципу простого сбора мнений по электронной почте. При этом многие из тех, кто ругают сейчас премию за непрозрачность выбора номинантов, сами ничего не предлагали когда шел сбор предложений.  

Я думаю, что премии стоит в первую очередь сформировать профессиональное жюри, которое и будет отбирать номинантов на голосование по определенным заранее опубликованным правилам (см. п.2).  

2) Премии нужны более четко прописанные правила номинирования, условия для попадания в ту или иную номинацию, правила выбора победителя. 

3) Номинироваться организации должны сами и при этом (возможно) за небольшой оргвзнос. Это позволит отсеять тех, кто просто лезет везде кто только можно ради пиара, и получить дополнительные финансы на проведение соответствующих мероприятий. 

4) Помимо публичного голосования нужно учитывать и мнение профессионального жюри (в сочетании 35/65, например). Это позволит снизить влияние фактора накрутки.

Это пожалуй самые основные моменты.  

P.S.  Коллеги, в голосовании на премию Security Awards 2013 в номинации Maximin в том числе участвует компания ISM SYSTEMS. Если вам нравятся проекты этой компании (ismsys.ru / ismmarket.ru, то проголосуйте - 

среда, 25 сентября 2013 г.

Свеженькое чтиво по информационной безопасности

БЕЗОПАСНОСТЬ ДЕЛОВОЙ ИНФОРМАЦИИ № 3

В этом выпуске:
  • Этапы принятия нового - объективная реальность
  • Базовые элементы менеджмента рисков информационной безопасности
  • Проект: ИБ. История развития
  • Европа и США. Особенности защиты персональных данных
  • Династия. Касперские. 

Ссылка на номерhttp://dlp-expert.ru/bdi/3



(IN)SECURE № 39


В этом выпуске:
  • Dear CSO, do you know how to build security culture?
  • How to secure a company's Chinese development center?
  • Stephen Pao, GM, Security Business at Barracuda Networks, on web application security
  • The state of web application security in numbers
  • Web application exploitation with broken authentication and path traversal
  • Joel Smith, AppRiver CTO, on web threats
  • With big data comes big responsibility: The (in)security of OLAP systems
  • There are no winners in the blame game
  • Digital graphology: It's all in the signature
  • Security from within: Proactive steps towards protecting corporate assets from attack
  • The five biggest reasons your IT staff is losing sleep
  • How to manage your passwords with KeePass
Ссылка на номерhttp://www.net-security.org/insecuremag.php

понедельник, 23 сентября 2013 г.

Мировые эксперты по информационной безопасности в Twitter

Материал взять отсюда: http://www.informationsecuritybuzz.com/25-information-security-leaders-to-follow-on-twitter/

Со списком согласен полностью. Рекомендую фоловить этих ребят.

a1Some people prefer to absorb information audibly or visually. Luckily; for those in information security who like to learn that way, Paul Asadoorian provides podcasts and video blogs on all the latest from the world of infosec on his site, pauldotcom.com.

a2When you need a strong leader, someone to push through the complex business and technical problems, you should look to your Twitter feed and make sure Gal Shpantzer is on it!

a3No artist can work without their instruments and the same is largely true for infosec folk. Turn to Ron Gula, the CEO of Tenable Network Security, he’ll have all the tools you’ll ever need.

a4Do you know that man, the man that women want to be with and who men want to be? Well now you do, it’s Andrew Hay. He’s the devastatingly handsome Director of Applied Security @Cloudpassage. I look forward to your angry messages about how jealously has overcome you.

a5Do you like a bit of mystery on your Twitter feed? Well then you need Jayson E. Street. Scientists have long pondered as to why he only follows 403 people, but because of HTTP Error 403 they don’t have the authorisation to view this information.

a6A cyber security and resource auditor, who, judging by his picture has reached a level of security so profound, he has become a key.




7. Ryan Dewhurst – @ethicalhack3r
a7I know it’s hard with all the power of Infosec to stay ethical, so what you need is a man so ethical it’s even in his Twitter handle. This enthusiastic security engineer will keep you from turning to the dark side of infosec.



8. BillBrenner70 – @BillBrenner70
a8Scribes have throughout the ages jotted down the information that would go on to influence civilisations. If you are wondering who the scribe is for infosec; it’s none other than Bill Brenner. You can read his breadth of knowledge ‘The OCD Diaries’ if you don’t believe me.

a9Sometimes you need to follow a Twitter user who just has it all, and since Steve is a problem solver, a business minded hacker, a master of sarcasm, an information sponge, an infosec lover AND an athlete, frankly to want anything more would just be greedy.

a10How many people do you follow and would trust them to stand up in court? Well wonder no more, you only need one, and that’s Eric Vanderburg. This cyber security leader and professional speaker is also an author and professor, the courtroom won’t know what hit them.

a11Need to focus on policy and practice, Dan is the man for you! Not only is he the editor of FISMApedia.org, he’s also a Federal cyber security, risk management, cloud security and information security practitioner.



12. #Cyberwar- @cyberwar_geek
a12They say as a child, the young cyberwar_Geek was bitten by a radioactive CSO which turned this humble geek into an IT professional by pure accident. So give a follow, especially if you have an interest in the practical application of technology.



13. Eugene Kaspersky – @e_kaspersky 
a13Are you a 24 year veteran of the Infosec war? No? Well fall in line solider and follow Eugene Kaspersky, I doubt I need to tell you who he is beyond this.




14. Dejan Kosutic – @Dejan_Kosutic
a14If you ever find yourself lost in Croatia and in need of an expert in information security and a business continuity management, fear not, for you will be following Dejan Kosutic.


a15You ever wake up in the morning and think, ‘I really feel like speaking to a CRO who enjoys Malware adventuring and speaks at TED’? Well then, you do have some really odd wants in life, but don’t worry we have you covered, Mikko Hypponen is your man.

a16Your Twitter list has a hole, a hole shaped like a CSO who has blogged for 10 years and can train anyone in the arts of the black hat. So go forth reader, follow Richard Bejtlich.

a17Are you a fan of text adventures? Work in computer security? Read blogs? Attend speaking events? Well I’m shocked you don’t follow Graham Cluley already…

a18You ever wondered what a CISSP and Tenable Product Manager who occasionally blogs would do in their free time? Well, if Jack Daniel is anything to go by, the answer is MAKE SWORDS. At least that is what I took from him being an amateur blacksmith.

a19I don’t know how a black belt in Brazilian Jiu-Jitsu would help a White Hat Web security enthusiast and public speaker (TED Alumni)…But I’m too scared to ask.

a20I’d love to be a fitness culturist, who has a healthy enjoyment of Shiraz and bourbon, skilled in the art of Brazilian Jiu-jitsu while working as a Technosophing Security dude… but I’m not, so you can follow Hoff instead.

a21It’s often joked that everyone in Ireland knows each other; well you can join in the fun too, follow Brian! He’s an infosec consultant and Head of Ireland’s CSIRT and he blogs!

a22I have a movie idea about an Internet security journalist who used to work for the Washington post uncovering the cyber-crime story of the decade… do you think Brian Krebs would play the lead?
a23Need to add a bit of life to your Twitter feed? Well, I know a security type podcaster who blogs, plays bass and invents emoticons. So go follow the lovely Canadian called Dave already.
a24Do you believe in a healthy dose of paranoia? Are you an Akamai security evangelist? Do you have an interest in blogs and podcasts? If you answered yes to all of these you are potentially Martin McKeay, if you are not Martin, and answered yes to any of these, go follow him.
a25Feel like you need a bit of career coaching or maybe work in the security realms of influence and social engineering? You should give Mike a follow; you’d have loads in common!

пятница, 20 сентября 2013 г.

Немного пятничной халявы

Несколько полезных ссылок:

понедельник, 16 сентября 2013 г.

Публикование информации об инцидентах

Осенью этого года Госдума с подачи сенатора Гаттарова возможно будет обсуждать повышение штрафных санкций за утечку персональных данных.  Все это делается под эгидой приведения нашего законодательства в соответствие с европейскими нормами.  Т.е карать хотят все же не за отсутствие формального соответствия, а за реальные "косяки". 

Но такая система держится в первую очередь на том, что компании будут сообщать о произошедших у них инцидентах.  В Америке это решили просто - в определенных случаях за сокрытие фактов утечки руководителям компании может грозить уголовное наказание. Это отрезвляет.  У нас о подобной мере никто не говорит, так что в случае повышения штрафов становится непонятным каким образом будет обеспечено то, что компании будут сообщать в соответствующие органы об утечке (тем более понимая что получат при этом серьезный штраф).  Если ориентироваться только на случаи, которые будут получать публичный резонанс, то это будет только вершина айсберга, хотя конечно уже что-то. 

Ну и в завершение этого короткого поста в подтверждение моих слов немного статистики из той самой благополучной Европы.  Компания AlienVault провела исследование среди европейских компаний и согласно ему: 
  • только 2% компаний готовы сообщать об инциденте публично
  • 38% готовы сообщить об инциденте в соответствующие органы
  • 31% готовы сообщить об инциденте своим сотрудникам
  • 11% готовы поделиться информацией об инциденте с сообществом специалистов по информационной безопасности

Вот так вот …