пятница, 22 марта 2013 г.

Пятничная инфографика

Как наверное многие из вас знают, глобальные коммуникации просто невозможны без огромного количества подводных межконтинентальных кабелей, проложенных по дну океанов. Хотя, когда я рассказываю об этом своим друзьям, чья жизнь никак не связана с ИТ, они не верят что это правда :)

Попалась мне тут актуальная карта подводных коммуникаций, так что спешу поделиться со всеми интересующимися.  


Оригинальная картинка  по ссылке - http://infosecurity.typepad.com/.a/6a016764d242da970b017ee828cf33970d-pi

четверг, 21 марта 2013 г.

Компания Stonesoft выпустила новую версию Evader

Evader - это инструмент, разработанный компанией Stonesoft для тестирования надежности средств межсетевого экранирования, а также сетевых систем обнаружения и предотвращения вторжений. 

Я уже ранее писал об этом инструменте и принципах его работы. 

Что приятно - инструмент можно скачать абсолютно бесплатно. 


Там же можно найти материалы по тематике APT и техниках обхода систем сетевой безопасности.

вторник, 19 марта 2013 г.

Новый номер журнала (IN)SECURE

Вышел новый, 37-ой выпуск журнала для специалистов по информационной безопасности (IN)SECURE. 

Темы номера:
  • Becoming a malware analyst
  • Review: Nipper Studio
  • Five questions for Microsoft's Chief Privacy Officer
  • Application security testing for AJAX and JSON
  • Penetrating and achieving persistence in highly secured networks
  • Report: RSA Conference 2013
  • Social engineering: An underestimated danger
  • Review: Hacking Web Apps
  • Improving information security with one simple question
  • Security needs to be handled at the top
  • 8 key data privacy considerations when moving servers to the public cloud.
Скачать журнал абсолютно бесплатно можно по ссылке - http://www.net-security.org/secworld.php?id=14587

понедельник, 25 февраля 2013 г.

Что только не придумают

Попалась интересная новость:

Компания - производитель тонких клиентов ТОНК и компания Эшелон выпустили совместное решение для защиты персональных данных: 

http://www.tonk.ru/catalog/products/tonkie_klienty_tonk_c_mdz_eshelon/linux_kompyuter_etonk_lxbox_200_4/

Я вот только в толк не возьму, с какого перепугу это вдруг для тонких клиентов, на которых ничего не хранится, стоит windows embedded или linux какой-нибудь, вдруг стала актуальна угроза загрузки с нештатного носителя или модификации BIOS и поэтому там крайне необходимо использовать средство доверенной загрузки ? 

Это я что-то не понимаю или это просто народ на деньги разводят пользуясь новым витком интереса к тематике защиты персональных данных ? 

среда, 6 февраля 2013 г.

Security Engineering - хорошая книжка и главное бесплатно !

Пусть никого не смущает название книги Роса Андерсена, это НЕ "Инженерная безопасность", это о том как создавать безопасность, как встраивать ее в системы, чтобы добиваться наибольшего эффекта.

Книга продается на Amazon

Но что еще приятнее, ее можно скачать абсолютно бесплатно (и при этом совершенно легально) здесь -

четверг, 31 января 2013 г.

Что же будет с СТО БР ?

Не секрет что этот вопрос задали себе многие в прошлом году после внесения изменений в 152-ФЗ, введение нового закона "О национальной платежной системе", а также переходом Андрея Петровича Курило из ГУБиЗИ в Департамент, который будет заниматься вопросами безопасности платежей.  

На днях в BIS Journal вышла статья Олега Крылова, Начальника ГУБиЗИ, в которой он раскрывает планы ЦБ относительно СТО БР. 

Сама статья доступна для чтения здесь: http://www.journal.ib-bank.ru/pub/159

Из самого важного (кому лень читать :) )  можно выделить следующее:

ГУБЗИ предполагает проведение следующих мероприятий:
  • Используя полномочия Банка России, установленные в ч. 5 ст. 19 федерального закона «О персональных данных», определить отраслевую модель актуальных угроз безопасности персональных данных для организаций банковской системы Российской Федерации. Для этого планируется организовать работу с банковским экспертным сообществом, провести согласование модели угроз с ФСТЭК России и ФСБ России и ввести модель в действие нормативным актом Банка России.
  • После ввода в действие документов регуляторов в области обеспечения безопасности персональных данных, предусмотренных ч. 4 ст. 19 федерального закона «О персональных данных» (в первую очередь обновленной редакции Приказа ФСТЭК России № 58) провести актуализацию рекомендаций в области стандартизации «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Требования по обеспечению безопасности персональных данных в информационных системах персональных данных организаций банковской системы Российской Федерации», включенных в состав Комплекса.
  • Провести работу по переподписанию Письма-обращения в кредитные организации об использовании организациями банковской системы Российской Федерации документов Комплекса для выполнения законодательства в области персональных данных (переподписание «Письма шестерых»).
Так что говорить, что СТО БР "умер" пожалуй более чем преждевременно. Поживем увидим. 

понедельник, 28 января 2013 г.

Перевод исследования Университета Карнеги-Меллон по инсайдерским рискам

Коллеги из бюро технических переводов Альянс ПРО совместно с ресурсом ISM:МАРКЕТ подготовили перевод исследования Университета Карнеги-Меллон по инсайдерским рискам, исходящим от доверенных партнеров (подрядчиков, аутсорсеров и проч.).

Оригинальный материал на английском языке доступен по этой ссылке: http://www.cert.org/archive/pdf/TrustedBusinessPartners1012.pdf

За переводом прошу сюда:

Интересный (хотя и в общем то понятный) факт из исследования:

Согласно данным этого анализа наиболее явно прослеживаются две схемы инсайдерских преступлений. Независимо от типа отношений с Организацией, Партнеры нетехнического профиля были гораздо более склонны к совершению мошенничества, чем к краже интеллектуальной собственности или к причинению вреда инфраструктуре ИТ. В двух третях инцидентов вред ИТ инфраструктуре причиняли индивидуальные Партнеры. В большинстве инцидентов с участием Партнеров преступления совершались мужчинами (84%), что несколько больше по сравнению с обычными инсайдерами (68%).


Кстати, на сайте Университета Карнеги-Меллон есть отдельный раздел, посвященный вопросу инсайдерских рисков. Так что за дополнительной информацией и полезными материалами прошу сюда:

пятница, 11 января 2013 г.

План проверок Роскомнадзора по теме персональных данных на 2013 г.

На днях Роскомнадзор опубликовал планы проверок по линии данного ведомства на 2013 год. 

Помимо прочего данный план содержит и проверки по части соблюдения закона "О персональных данных", всего около 1,5 тыс. проверок.

Оригинал плана в формате MS Word опубликован на сайте РКН


но помимо этого мы с коллегами из компании ЛЕТА обработали данный файл, оставили только проверки по части вопросов персональных данных и сделали файл в формате Excel


а также в виде веб-страницы данный план доступен на сайте проекта 152PRO

среда, 9 января 2013 г.

"Доска позора" для службы информбезопасности

Заходил сегодня в один обувной магазин рядом с домом и заметил, что у них на входе размещены снимки скрытой камерой тех, кто пытался что-то украсть в этом магазине (что-то вроде доски позора).

Не знаю насколько это распространенная практика в подобных магазинах, но я встречаю такое впервые.  Так вот этот случай подсказал мне интересную идею, которой и хочу поделиться с читателями блога.

А почему службы информационной безопасности не размещают на внутренних ресурсах организации информацию о различных санкциях, примененных к тем, кто нарушал политику безопасности ?  Не обязательно размещать все, но может быть самые показательные случаи и наиболее серьезные инциденты.

Понятно, что это не должно быть единственной мерой, т.к. все же не стоит формировать в умах сотрудников образ службы ИБ исключительно как карательного органа, но тем не менее информация о том, что нарушения фиксируются и по ним принимаются дисциплинарные воздействия может, на мой взгляд, охладить некоторые горячие головы. 

Сейчас я так понимаю все в лучшем случае сводится к какой-нибудь "показательной порке", которую запоминают только сослуживцы того, кого поймали. А остальные сотрудники, равно как и вновь принятые остаются в неведении.  Либо принимается решение уволить человека "по тихому", но это в свою очередь означает, что у остальных потенциальных нарушителей сохраняется ощущение, что их действия могут остаться незамеченными. 

У предложенной меры конечно есть свои недостатки, но есть и свои плюсы.

среда, 2 января 2013 г.

Новогодний подарок от Trend Micro

Посмотрел сегодня почту и обнаружил в ней вот такое сообщение:


Дело в том, что компания Trend Micro с самого начала по совершенно непонятным для меня причинам занесла ISM:МАРКЕТ в разряд вредоносных сайтов.  Еще в октябре месяце я отправлял им запрос с просьбой пересмотреть рейтинг ресурса, но без ответа. И вот наконец то. 

Спасибо, TM, что теперь не считаете Маркет вредоносным сайтом и не блокируете его. 

P.S. Если кто-то ранее сталкивался с блокировкой со стороны антивируса при посещении Маркета, то это не связано с наличием какого-либо вредоносного кода на сайте. 

пятница, 28 декабря 2012 г.

Что год грядущий нам готовит

Как известно, конец года - это такая пора, когда принято оценивать все что произошло за прошедший год и делать прогнозы на год грядущий. 

Анализируя большое количество информационных каналов по информационной безопасности, я решил сделать небольшую подборку всех предсказаний, которые так или иначе появились за последнее время:

Корпорация Symantec опубликовала прогноз тенденций в мире кибербезопасности на 2013 г.  Компания ожидает рост направленных атак, мобильных угроз и киберконфликтов. 

Компания Imperva определила 5 ключевых трендов в области информационной безопасности на 2013 г. Прогнозируется рост угроз класса APT, усиление проявлений хактивизма, и расширение использования облачных технологий для осуществления хакерских атак.

Компания Sophos определила 13 основных трендов на предстоящий год. Среди прочего выделяется рост мобильных угроз, а также распространение вредоносных тулкитов. 

Компания Lookut опубликовала прогнозы относительно развития угроз мобильной безопасности. Предсказывается рост мобильного спама и вредоносного кода, предназначенного для хищения денежных средств.

Компания Fortinet озвучила свои предположения относительно развития угроз в 2013 году. Среди основных выделяются APT, мобильный вредоносный код и рост ботнетов.

Если говорить о России, то пока свои прогнозы на будущий год озвучил только Алексей Лукацкий.

О своих собственных прогнозах на 2013 год напишу в следующем сообщении.

Всех с наступающими  !  Хорошего отдыха !

четверг, 20 декабря 2012 г.

На меня повесили ИБ в банке

Это как мне кажется довольно классическая ситуация. Думаю немало коллег с ней столкнулось.  

Буквально вчера получил сообщение следующего содержания (текст сохранен в оригинале):

Добрый вечер! Решил обратиться квам как специалисту по ИБ, дело втом что меня поставили на направление Иб в банке, до меня был специалист усилиями которого сообщили в цб что принимают стандарт после он растварился :), теперь вопросы мне задают :)) Подскажите счего начать внедрять стандарт ЦБ ??? где может подсматреть что в какой последовательности делать какие документы создавать или орг мероприятия :( понимаю что куча всего придёться делать но хоть по этапно подсоветуйте как поскольку отдел рисков тоже меня начал рапиливать :( хелппп. заранее огромное спс.

Навскидку я готов порекомендовать следующее:

1) Прочитайте все документы, относящиеся к Комплексу СТО БР, ну или хотя бы те, которые являются стандартами (в названии аббревиатура СТО, а не РС). Документы есть как минимум на сайте АБИСС.

2) Компания ЛЕТА выпустила неплохую методичку относительно внедрения стандарта, в ней как раз описано что и в какой последовательности надо делать. Скачать ее можно тут.

3) Советую обратить внимание на автоматизированный инструментарий, который позволит упростить выполнение ряда задач. В качестве примера ISM Revision

Эта же компания разместила на своем сайте инструмент экспресс-оценки, так что если нужно быстро понять на каком вы уровне, то пожалуйста. Инструмент бесплатный.

4) Если возникает вопрос о том какие технические решения сейчас предлагаются на рынке, то рекомендую ISM:МАРКЕТ

5) Ну и конечно почитайте форумы. Как минимум на bankir.ru. Ну и на том же ISM:Маркете.

Давайте поможем коллеге ! Кто еще чем полезным может поделиться (прошу в комменты) ?

среда, 19 декабря 2012 г.

Хакер против директора столовой

Вообще это довольно старая тема (лет 6 ей точно), но что-то вспомнилось и решил разместить:


День первый 

Хакер приходит в общественную столовую и с возмущением обнаруживает, что солонку на столе может открутить кто попало и насыпать туда что угодно. Хакер приходит домой и пишет гневное письмо директору столовой: "Я, meG@Duc|<, обнаружил уязвимость солонки в Вашей столовой. Злоумышленник может вскрыть солонку и насыпать туда яду! Примите меры срочно!" 

День второй 

Директор среди прочих деловых писем, запросов о поставках еды и курьерских уведомлений получает письмо, и пожимает плечами: "Кому этот бред только в голову пришёл?" 

День пятый 

Хакер приходит в столовую, насыпает во все солонки сильное слабительное. Триста человек пострадало в битве за единственный на всю столовку общественный сортир, директора три месяца таскают по судам и в конце концов оправдывают за отсутствием состава преступления. Хакер пишет письмо в стиле "ну что, видали?". 

День 96-ой 

Директор покупает специально спроектированные солонки с кодовым замком. Посетители столовой чувствуют, что они в этой жизни чего-то не понимают. 

День 97-ой 

Хакер обнаруживает, что дырки в солонках пропускают соль в обе стороны. И не только соль, а вообще всё, что угодно. Он пишет возмущенное письмо директору и ссыт во все солонки столовой. Триста человек перестают посещать эту столовую вообще, тридцать попадают в больницы с отравлением. Хакер вдогонку посылает директору смс-ку "Ну как вам?". Директора тем временем три месяца таскают по судам и дают год условно. 

День 188-ой 

Директор столовой клянется в жизни больше не работать ни в одной столовой, а тихо-мирно грузить лес в Сибири. Инженеры работают над новой солонкой с односторонним клапаном. Официантки тем временем изымают все старые солонки и раздают соль вручную. 

День 190-ый 

Хакер тырит солонку из столовой и изучает дома её устройство. Пишет гневное письмо директору: "Я, meG@Duc|<, стырил солонку и нахожу этот факт возмутительным! Любой может стырить солонку из Вашей столовой!" До этого непьющий директор читает письмо, идет домой и выпивает водки. 

День 193-ый 

Хакер обнаруживает, что все солонки в столовой прибиты цепями к столам. Он приезжает на очередной хакерский СПРЫГ и докладывает о своих успехах, получая там заслуженную награду за защиту интересов общества и потребителя. К счастью, директор ничего про это не знает и не сопьется раньше времени. 

День 194-ый 

В рамках дьявольски гениально продуманной операции хакеры всем СПРЫГом вламываются в столовую и высыпают соль из всех солонок себе в карманы. Хакер meG@Duc|< пишет позмущенное письмо директору, намекая на то, что никакой заботы о посетителях в столовой нет и любой гад может лишить честных людей соли в одно мгновение. Дозатор соли с авторизацией необходим просто позарез. 

День 196-ый 

Инженеры в поте лица работают над новой солонкой, пока официантки опять раздают соль вручную. Директор уезжает в отпуск на сейшельские острова и обедает только в номере, избегая столовых, ресторанов и баров. 

День 200-ый 

Посетители столовой с ужасом находят, что чтобы насыпать соли, они должны подойти к официанту, предьявить паспорт, получить специальный 8-значный одноразовый код к солонке. Для получения перца процедуру следует повторить.


P.S.  Про наших регуляторов, интересно, нет ничего подобного ?  Может быть кто-то уже сочинил...   :)

пятница, 14 декабря 2012 г.

Чтиво на выходные

(IN)SECURE номер 35

What makes security awareness training successful?
Review - Incapsula: Enterprise-grade website security
Five questions for Microsoft's Worldwide Chief Security Advisor
Computer forensic examiners are from Mars, attorneys are from Venus
In the field: RSA Conference 2012 Europe
A mobile environment security assessment
Hack In The Box CEO on the information security landscape
In the field: IRISSCERT Cybercrime Conference 2012
Comply or die: The importance of a business-centric approach to compliance
Hackers can get in when systems are off: The risks of lights out management
It's just the guest wireless network... right?

Скачать можно по ссылке.

вторник, 11 декабря 2012 г.

Слияния и поглощения на рынке MDM и не только


На днях стало известно, что компания Citrix решила купить компанию Zenprise, одного из лидеров рынка MDM-решений (ссылка на cnews).

В общем-то стандартная сделка на рынке слияний и поглощений, которая отражает две давно наметившиеся тенденции:
  • мобилизация бизнеса и растущий спрос на технологии управления и защиты мобильных устройств
  • поглощение крупными ИТ-компаниями небольших ИБ-компаний, для того, чтобы включить их технологии в свои разработки.
Лично для меня это подтверждение моих личных предположений о том, что в не очень отдаленном будущем рынка самостоятельных ИБ-решений практически не останется и мы будем иметь дело с ИТ-сервисами/приложениями, включающими встроенную безопасность как одну из составных частей.

Возьмем совсем недавние примеры: 

Компания Intel приобрела полный пакет акций компании McAfee. Предполагалось, что за счет этого продукты McAfee получат уникальное технологическое лидерство благодаря симбиозу программной и аппаратной защиты. К сожалению пока что никакого прорыва не наблюдается, поживем увидим.

Компания Arcsight в 2010 году была куплена компанией HP.  И здесь поначалу как раз таки наоборот было опасение, что продукт вообще прекратит свое дальнейшее развитие. Этого к счастью не случилось, но в квадрате Gartner по решениям SIEM в 2012 году Arcsight (который ранее был безоговорочным лидером) потеснили решения от IBM и McAfee. 

Кстати разработка IBM это по сути решение от компании Q1 Labs, которую IBM купил в 2011 г.

Рынок MDM решений в ближайшее время ждет очень серьезная перетряска, на мой взгляд, и Citrix тут совсем не пионер. Ранее SAP приобрела компанию Sybase, бывшую лидером на рынке MDM решений, а сейчас еще и присматривается к Mobile Iron. 

Я также не исключаю, что в ближайшее время мы увидим какой-то ответ в этой области от компании VMware, основного конкурента Citrix.