вторник, 4 декабря 2012 г.

Биржа ИБ-вакансий на ISM:МАРКЕТ

Начиная с сегодняшней недели на ismmarket.ru начинает работу новый раздел "Биржа труда".  В этом разделе будут размещаться вакансии для специалистов по информационной безопасности, собранные по России, Украине, Казахстану и Белоруссии. 

Кроме того в данном разделе любая компания может совершенно бесплатно (!) разместить свои вакансии (перекиньте эту ссылку вашим кадровикам, коллеги). 

Еще разок хочу всех поблагодарить за конструктивные советы, критику и похвалу.  Нам это очень помогает, ресурс растет и развивается и идей с каждым днем все больше и больше :)

понедельник, 3 декабря 2012 г.

Взгляд реалиста...

Коллеги, много интересных событий случилось в уходящем году на ниве информационной безопасности.  Главным образом, конечно, событий законодательных.  Но не все еще закончилось. Если верить заявлениям ФСТЭК и ФСБ, то в декабре мы можем увидеть проекты последних элементов в большом пазле под названием "Законодательство о персональных данных".  

Долго и мучительно складывался этот пазл. И лично я не жду ничего хорошего от предстоящих документов. Постановление Правительства № 1119 лично я считаю откровенно неудачным, и хотя большинство моих коллег считают что вся суть в конечном итоге будет определена в подзаконных документах, которые готовят ФСТЭК и ФСБ и что именно там нужно приложить усилия общественности и подключив коллективный разум сделать так, чтобы защита персональных данных у нас была "как в лучших домах Лондона".  Я поясню, почему я считаю это утопией.

Конечно это только моя точка зрения, я как и любой человек могу ошибаться, благо только чтобы проверить это не надо будет долго ждать. Всего лишь несколько месяцев.

Мысль 1-я. Как известно любой человек (а также и людская группа) совершают какие-либо действия по причине наличия некой мотивации (желания избежать боли или получения выгоды). Какой скажите пожалуйста резон представителям ФСТЭК или ФСБ слушать неких "экспертов по ИБ" и что-то править в документах?  Никакой ! Премии за это не полагается, а лишний геморрой нажить можно.  Задача этих людей - выполнить задачу, которую поставило Правительство, все !  Ну и (для галочки) создать видимость общественного обсуждения (для чего и просят писать на адреса вроде fsb@fsb.ru). 

Все прекрасно понимают, что эти документы не смогут создать никакого общественного резонанса, что люди не выйдут на улицу и проч. (не тот масштаб). А значит можно спокойно наплевать на всех и ничего не будет.  Напишем как сможем и поставим галочку, что задача исполнена. 

Да что там говорить, у нас же действительно даже общности никакой нет, которой можно было бы давить на регуляторов. Все заняты своими делами, никто не готов "высовываться" ради всеобщего блага. Немногочисленные блогеры это конечно лучше чем ничего, но объективно это... ни о чем.  Ассоциации....  эх.. напишу о них, но не сейчас. 

Кстати много говорилось о том, что вот поднялось общественное мнение и проекты Постановлений Правительства про уровни и требования полностью переписали. Хехе.. Давайте дождемся проектов подзаконных актов, думаю что после этого многие удивятся как (на самом деле) мало изменился смысл по сравнению с изначальной версией.

Мысль 2-я. Во многих книгах по бизнесу когда говорят о производственных конфликтах и отладке бизнес-процессов пишут такую вещь: "проблема не может быть решена на том же уровне, на котором она была создана".

Попытка воздействовать на регуляторов, направляя им свои замечания или просто дискутируя с ними через конференции или кулуарные беседы, это не более чем попытка решения проблемы даже не на том же уровне, где она создалась, а даже с уровня ниже. А значит можно сразу сказать, что такая попытка обречена на провал..  Решать такую проблему надо с уровня Федерального закона и (соответственно) Государственной думы.  Есть в Думе депутаты, готовые впрягаться в эту тему ? Думаю уже нет.  А министр Никифоров занят другими проблемами, видимо ему нет дела до законодательства о персональных данных в частности и нормативного регулирования защиты информации вообще.

Вот такие вот мысли, коллеги. Так что не стоит обольщаться..... проекты документов окажутся откровенно ужасными и править их никто не будет. 

Но.. ясно одно, нежизнеспособная схема не может существовать долго.  Думаю многие из вас знают что делают в коммерческой организации если подразделение по безопасности начинает мешать бизнесу.  На невыполнимые требования либо забивают, либо их отменяют, либо вообще нафиг разгоняют/рефомируют подразделение по безопасности, создавшее проблемы бизнесу.

Аналогичный сценарий я вижу и с требованиями по защите персональных данных. Либо ввиду невозможности их исполнения на них просто "забьют" (сейчас же забивают на то, что у нас в государственных системах используется несертифицированная SSL-криптография), либо эти требования начнут мешать "большим дядькам делать бизнес" и тогда они запустят процесс по "модернизации законодательства", либо реформа/смена поколений в федеральных службах приведет к тому, что придут новые люди и начнут менять требования. 

Так что все будет хорошо, но только (в текущей политической и общественной конструкции) к сожалению не благодаря нам....

вторник, 27 ноября 2012 г.

Безопасность дополненной реальности

Коллеги, ну что, не устали обсуждать тему персональных данных ? :)

Сегодня хочу вам подкинуть чтиво поинтереснее. Я глубоко убежден, что для того, чтобы понимать куда движется отрасль информационной безопасности, нужно просто внимательно следить за тем, куда развиваются информационные технологии (прям, капитан очевидность :) )

И одним из таких перспективных направлений являются технологии дополненной реальности. Для тех, кто не в курсе что это, отправляю на страницу пока еще открытой в России Wikipedia -

Дополненная реальность (англ. augmented reality, AR), — термин, относящийся ко всем проектам, направленным на дополнение реальности любыми виртуальными элементами.

Помимо Google к активной разработке этой технологии уже подключилась корпорация Microsoft, так что лично у меня не осталось никаких сомнений, что этой технологии быть, причем уже в скором будущем.

Но когда мы говорим про слежение за современными тенденциями, то тут (к сожалению) у многих моих коллег возникает естественный барьер - незнание английского языка. И хотя я всем и советую активно изучать этот язык, если есть желание быть в курсе последних тенденций, но у всех свои возможности, жизненные ситуации и даже принципы :).

И так удачно получилось, что после запуска ISM:МАРКЕТ мне удалось познакомиться с Евгением Бартовым из Бюро технических переводов Альянс ПРО.

И сегодня мы запускаем новую рубрику, в которой будут публиковаться переводы наиболее интересных и полезных (с нашей токи зрения) западных публикаций, любезно подготовленные Альянс ПРО.

Встречайте первую статью -


Статья эта появилась в последнем номере журнала (IN)SECURE. Крайне рекомендую ее прочитать, очень интересно, особенно когда начинает примерять это к реальности и понимать насколько все это действительно вполне реально.

Кстати, предлагаю обсудить эту публикацию - прошу сюда

P.S. Обратите внимание, что статью написали студенты, выпускники и преподаватели одной из Военных академий США. Интересно, а наши военные ИБ-спецы могут похвастаться таким уровнем продвинутости ?

понедельник, 19 ноября 2012 г.

Календарь мероприятий ИБ в формате ical

Коллеги, приятная новость ! Теперь следить за конференциями по ИБ стало еще проще. 

По просьбе одного из пользователей, зарегистрировавшихся на ISM:МАРКЕТ мы добавили возможность выгрузить все мероприятия или какое-то конкретное мероприятие в файл формата ical, который далее можно импортировать в Календарь Outlook, Google Calendar или любой другой клиент, который вы используете для ведения календаря.

Для того, чтобы выгрузить файл в формате ical нажмите на соответствующую иконку в списке мероприятий или в описании конкретного мероприятия.

Список мероприятий тут.

пятница, 9 ноября 2012 г.

Пятничная инфографика - кто и как следит за нами в сети


Основная часть под катом

среда, 7 ноября 2012 г.

Постановление правительства № 1119

Понимаю, что уже не новость, уже многие высказались и обсудили, но добавлю пожалуй немного от себя:

Во-первых какие мнения мы уже имеем:
  • Алексей Лукацкий одним из первых сообщил общественности о выходе нового постановления, а также опубликовал пост, в котором расписал основные моменты и изменения, которые вошли (и не вошли) в итоговый документ. Порадовало предложение Алексея ко всему подходить "творчески" в части работы с данным документом.
  • Довольно подробный анализ в своем блоге опубликовал Андрей Прозоров. В посте приведены наглядные таблички соотношения уровней и угроз, а также уровней и требований по защите.

Итак, если посмотреть глобально, то на самом деле те два проекта, которые мы уже успели обсудить, просто были слиты в один документ, а также требования о применении средств СЗИ, прошедших процедуру оценки соответствия, перевели на 4-ый уровень, так что 

Поздравляю вас всех коллеги !  Теперь мы единственная страна, в которой защищают даже общедоступные данные ! 

Что касается трактовки и подходов, то на самом деле свой взгляд на модель, предложенную в документах, я уже высказал в своем посте тут, добавить пока больше нечего (ждем подзаконников), кроме следующих выводов, которые не совсем относятся к теме вышедшего постановления:

1. Вывод первый: регуляторы ни к кому лицом не поворачивались и гнут свою линию, слушать они никого не хотят и не будут ибо не барское это дело холопам слово давать ! 

Кстати, никого не смутило, что указанный документ не прошел ни проверку в Минюсте ни проверку в Минэкономразвития ?  Может конечно по бумагам и прошли, но вот на сайтах этих ведомств они не появлялись, я следил.  Есть еще вопросы ?

2. Вывод второй:  никаких инструментов для репрессий у регуляторов ИБ нет, все их потуги рассыпаются в первом же суде (за доказательствами прошу к Алексею Волкову), так что может пора перестать боятся ?

3. Вывод третий:  делать конечно с этим всем что-то надо, только усердствовать особо не стоит, того глядишь снова что-то поменяют.

4. Вывод четвертый: никто в России реальной безопасностью персональных данных как не занимался так и не будет заниматься. В ответ на невнятные документы операторы ответят либо игнором, либо махинациями с моделями угроз.  Печально, хотя и ожидаемо....

5.  Вывод пятый:  Может быть нам всем пора заняться реальным делом ?  Каждому на своем месте и тогда будет у нас порядок.  

вторник, 30 октября 2012 г.

Дайджесты возвращаются !

Коллеги, все мы помним замечательные дайджесты ИБ, которые публиковал в своем блоге Дмитрий Орлов. К сожалению последний из них увидел свет почти год назад - 20 ноября 2011 г.

Но как в известном фильме "иногда они возвращаются" :)

С сегодняшнего дня интернет-ресурс ISM:МАРКЕТ начинает выпуск еженедельных дайджестов по теме информационной безопасности. Все самое полезное и интересное с российских и зарубежных сайтов по информационной безопасности (блоги, статьи, законодательство, инциденты, полезная литература). 

И вот собственно наш первенец - Дайджест ИБ за 22-28 октября 2012 года

Подписывайтесь, если не хотите пропустить новый выпуск. 

понедельник, 29 октября 2012 г.

Иду на ZeroNights

Сегодня получил от Ильи Медведовского приглашение на ZeroNights, чему очень рад, т.к. в прошлом году не был и очень интересно посетить это мероприятие. В этом году оно, кстати, проходит в Москве. 

Более подробная информация о конференции тут

P.S. А вообще полный список ИБ-шных и около-ИБ-шных мероприятий есть здесь. Стараемся держать его в актуальном состоянии. 

понедельник, 22 октября 2012 г.

Вебинар LETA на тему применения систем DLP

Компания LETA приглашает принять участие в вебинаре на тему: 

Практика применения систем предотвращения утечки конфиденциальной информации (DLP) на примере продуктов компаний Symantec и Falcongaze

Вебинар пройдет 24 октября, с 11-00 до 13-00

Длительность: 60-90 минут.

Зарегистрироваться на мероприятие можно по ссылке - http://my.comdi.com/event/78685/

Докладчики: Руководитель отдела DLP – Сметанев Игорь, эксперты по внедрению DLP: Дашков Алексей, Барышев Сергей.

Программа вебинара: 
  • Проблемы и задачи, которые можно решить с помощью DLP-систем
  • Комплексный подход к построению системы защиты от утечек
  • Кейс. Предотвращение утечки конфиденциальной информации с помощью Symantec DLP
  • Кейс. Расследование инцидентов с помощью Falcongaze SecureTower
Участие в мероприятии бесплатное, предварительная регистрация обязательна! Количество мест ограничено!

понедельник, 15 октября 2012 г.

Про RSS, контент и взаимодействие с потребителями

В рамках работы над проектом ISM:МАРКЕТ сделал для себя несколько наблюдений, которыми и хотел бы поделиться. В первую очередь данный пост адресоват представителями различных компаний, действующих на рынке ИБ. 

RSS.  На сайтах многих компаний новостные ленты (т.е. раздел Новости) не сопровождается RSS-фидом. Уважаемые, вы думаете, что кто-то будет специально регулярно посещать ваш сайт в надежде узнать последние новости вашей компании ?  Если вы Apple или Microsoft, то возможно, в противном случае нет.  Поэтому уж добавьте на свой сайт RSS, делается это за 5 минут, а те, кто действительно захочет быть в курсе ваших новостей, получит такую возможность. 

Лично я уже не могу себе представить свою работу без RSS. Информационный поток сейчас настолько широк, что без каких-то механизмов агрегации и фильтрации информации обойтись просто невозможно. 

Хотя раньше на собеседованиях (сейчас уже почти не провожу) я встречал немалое количество людей, которые на вопрос "пользуетесь ли вы RSS ?" отвечали "нет", что было неудивительно, т.к. на вопрос "а какие профильные сайты вы посещаете/читаете ?" в лучшем случае говорили Секлаб. 

Контент. На сайтах многих западных (крупных) компаний, которые на различных мероприятиях говорят о важности для них российского рынка, напрочь отсутствует нормальный контент на русском языке, либо он датируется прошлым-позапрошлым годом. Сделать русский перевод хотя бы брошюр по ключевым продуктам сейчас стоит копейки. Ну и опять же новостная лента с последней новостью за 2011 г. выглядит печально.

Интеграторы. К сожалению большинство компаний либо вообще не указывает те технологические решения, по которым обладает компетенцией, либо указывает такой список, что понятно, что для такой компании (я сейчас не говорю про КРОК и других крупных интеграторов, хотя даже они объективно не владеют опытом по всему что есть на рынке) просто нереально иметь грамотных, опытных инженеров по всем этим темам (банально денег не хватит).  Я понимаю что это такой ход, чтобы завлечь на свой сайт как можно больше народу, но лично я (это конечно же исключительной мой взгляд на вещи) больше готов довериться той компании, по сайту которой я понимаю что они хорошо знают определенные решения, уже съели на них собаку и выполняя проект у меня не будут сами удивляться тому, как работает внедренный ими продукт. 

Всем хорошей трудовой недели ! :)

среда, 10 октября 2012 г.

Обещанный эксклюзив - ISM:МАРКЕТ

Коллеги, как и обещал. Делюсь с вами эсклюзивом.  Почти 8 месяцев этого года ушло на создание проекта, в котором принял участие и я, и информацией о котором я хотел бы сегодня поделиться. 

Проект получил название  ISM:МАРКЕТ (доступен по адресу http://ismmarket.ru). Это уникальный онлайн-ресурс, который позволит легко ориентироваться в многообразии различных решений, услуг и компаний, работающих на рынке информационной безопасности

На сайте вы сможете узнать какие решения в настоящий момент продаются в России под те или иные задачи, посмотреть отзывы о данных продуктах других пользователей, оставить свои отзывы,  а также узнать то, какие компании имеют экспертизу по тем или иным решениям/услугам. 

Сейчас ресурс находится в beta-стадии, т.е. конечно же не все еще возможные продукты и компании добавлены, но работа проведена немаленькая и надеюсь вы ее оцените. Впереди еще масса идей, ресурс планируется активно развивать.

Уверен, что этот сайт окажется для вас полезным, особенно в свете приближающейся поры планирования проектов на следующий год.

Если же вы представляете компанию-интегратора или производителя средств защиты, то для вас это сайт - уникальный шанс заявить о себе и своих возможностях. 

Присоединяйтесь !  - http://ismmarket.ru

понедельник, 8 октября 2012 г.

Вебинар компании LETA по вопросу соблюдения требований по защите информации в НПС

Компания LETA приглашает Вас принять участие в вебинаре на тему «Защита информации в национальной платежной системе» который пройдет 10 октября, с 11-00 до 13-00

Длительность: 60-90 минут.

Зарегистрироваться на мероприятие можно по ссылке - http://my.comdi.com/event/76844/

Докладчики: Эксперты компании ЛЕТА по вопросам информационной безопасности в кредитно-финансовой сфере: Бурцев Игорь, Малюшкин Константин.

 Программа вебинара: 
  • Основные нормы и структура национальной платежной системы (НПС).
  • Требования законодательства и документов Банка России по защите информации в национальной платежной системе. Применимость требований к различным категориям субъектов НПС.
  • Контроль за соблюдением требований к защите информации в НПС.
  • Организация и проведение оценки выполнения требований к обеспечению защиты информации в НПС.
  • Сравнение требований информационной безопасности Положения Банка России № 382-П и стандарта Банка России СТО БР ИББС-1.0-2010. Общие и дифференцированные требования.
  • Реализация требований нормативных документов по защите информации в НПС в организациях–субъектах НПС. Практические моменты.
Участие в мероприятии бесплатное, предварительная регистрация обязательна! 

Количество мест ограничено!

пятница, 5 октября 2012 г.

Марафон конференций

Всем привет ! 

За последние 2 недели я побывал сразу на 4 конференциях. Началось все с DLP Russia, потом был Инфосек, затем конференция Yandex и завершилось все вчера Инфобезом (хотя эта конференция еще продолжается сегодня). Так что делюсь впечатлениями, основанными на сравнении.

DLP Russia оказалось довольно "живым" мероприятием, хотя данная конференция и имеет довольно традиционный формат, т.е. наличие зала со стендами производителей и интеграторов и несколько секций с докладами. Думаю что здесь сказывается (пока) эффект новизны, а также то, что спрос на рынке DLP не угасает, а последними заявлениями регуляторов даже подогревается (напомню, что ФСТЭК готовит методические документы по DLP). Кроме того, организаторы данного мероприятия серьезно активизировались, стали развивать сообщество DLP-эксперт, и такой информационный фон идет только на пользу. 

Конференция Yandex меня поразила количеством людей (гиков если быть точнее), а также тем, что я еще больше укрепился во мнении, что проводить чисто ИБ-конференции, т.е. обсуждать технологии и подходы обеспечения безопасности без рассмотрения вопросов информтехнологий, к которым эта защита будет применяться просто неправильно.  Рынок ИБ сам по себе не может и не должен существовать особняком. И тут я плавно перехожу к тем конференциям, которые как раз таки символизируют обособленность ИБ-рынка. 

Infosecurity и Инфобез. Мероприятия умирают, об этом не говорит только ленивый. Я сам склонен дать этим конференциям еще максимум года 2 жизни. По итогам общения с некоторыми экспонентами я понимаю, что они на следующий год уже скорее всего участвовать не будут. 

На Инфобез я забежал буквально на 1,5 часа, чтобы принять участие в так называемой блоггер-панели, которую организовал Михаил Емельянников. Лично мне очень понравился такой формат секции. Удалось создать атмосферу живого диалога и исключить чтение заученных и от того довольно скучных, порой, презентаций.  

На этом все.  Всем хороших выходных !  

Немного интриги :)  На следующей неделе ждите от меня сюрприз, презентую вам проект, работа над которым велась последние пол года.  

среда, 3 октября 2012 г.

Беспечность в социальных сетях может дорогого стоить !

Возможно это не особо какая новость, но на такие вещи никогда не лишне еще разок обратить внимание. 
Многие знают, что на сайте ВКонтакте вместе с сообщениями можно пересылать фото и документы.
Дальше - интересней.
Если зайти в меню "Документы" http://vk.com/docs и в строке поиска вбить такие слова, как "пароли", "Резюме", "Паспорт", "password" и другие то можно увидеть отправленные пользователями личные документы - такие, например, как логины - пароли Яндекс денег и webmoney, пароли карточек, СМС коды и так далее.
В связи с этим хотелось бы предостеречь пользователей от пересылки подобных документов через социальные сети, тем более в незашифрованном виде!

понедельник, 1 октября 2012 г.

Новый номер журнала (IN)SECURE

Вышел 35-ый номер журнала (IN)SECURE. В этом номере:
  • Administrative scripting with Nmap 
  • Information security in Europe with ENISA
  • Executive Director Prof. Udo Helmbrecht 
  • Unintended, malicious and evil applications of augmented reality 
  • The enemy at the gate 
  • Top five hurdles to security and compliance in industrial control systems 
  • How to monitor the blind spots in your IT system: Logging versus auditing 
  • DBI aid reverse engineering: Pinpointing interesting code 
  • The importance of data normalization in IPS 
Скачать журнал можно здесь