пятница, 29 марта 2013 г.

Отчет об уязвимостях от компании Sourcefire

Компания Sourcefire опубликовала очень интересный ретроспективный отчет:

25 Years of Vulnerabilities, 1988 - 2012

В нем представлены основные тенденции обнаружения уязвимостей за прошедшие 25 лет. Мне бы хотелось выделить 3 основных момента, на которые я обратил внимание при изучении отчета.

1. Доля высоко-критичных уязвимостей из года в год снижается по отношению к общему количеству выявляемых уязвимостей



2. Хотя доля компании Microsoft в общем количестве найденных уязвимостей и больше чем у других производителей, но за последние пару лет это количество стало снижаться и в 2012 году на первое место вышел Oracle


3.   Количество найденных уязвимостей в iPhone значительно превосходит количество уязвимостей в Android. Это действительно удивительно особенно если учесть что уже существуют десятки тысяч экземпляров вредоносного ПО для  Android и почти ничего под iPhone.


вторник, 26 марта 2013 г.

Инструмент для тестирования безопасности устройств самообслуживания

Вышел новый iKAT или иначе Interactive Kiosk Attack Tool.  Предназначена эта система для тестирования безопасности разного рода киосков, терминалов самоообслуживания и прочих подобных устройств. 

Почитать про iKAT, оценить его возможности онлайн и скачать Desktop-версию можно по ссылке - http://ikat.ha.cked.net

Думаю что коллегам из банков и разного рода платежных операторов эта штука может оказаться полезной. 

Вот небольшое видео про iKAT:


понедельник, 25 марта 2013 г.

Гугло-очки и информационная безопасность

Я смотрю тема гугло-очков начинает раскручиваться. 

"Google представила первые приложения для своих супер-очков Glass. Среди них стоит отметить собственный почтовый сервис Gmail,  Evernote, социальная сеть Path, а также новостное приложение The New York Times. Неплохое начало, а что же дальше?"


А дальше все понятно. Я предполагаю что эта тема может стать очень модным трендом сродни планшетникам. При цене в 1500$ (в России, понятно, дороже) позволить себе эту игрушку смогут очень многие. А дальше массовая культура потребления сделает свое дело.

С точки зрения борьбы с утечкой информации это не то что головная боль, это просто дыра. Представьте себе, что сотрудник в таких очках может в автоматическом режиме считывать все что он видит на экране и через Интернет передавать кому угодно. 

Не исключаю что в ряде компаний в скором будущем надо будет вносить в политику информационной безопасности запрет на использование гугл-очков в рабочее время, либо разработчикам DLP надо срочно что-то придумывать против этих новых гаджетов.  Правда они пока еще с планшетниками не до конца научились бороться, а тут такое..  8-)

Для тех, кто еще не в курсе, вот парочка интересных публикаций на тему гугло-очков:

пятница, 22 марта 2013 г.

Пятничная инфографика

Как наверное многие из вас знают, глобальные коммуникации просто невозможны без огромного количества подводных межконтинентальных кабелей, проложенных по дну океанов. Хотя, когда я рассказываю об этом своим друзьям, чья жизнь никак не связана с ИТ, они не верят что это правда :)

Попалась мне тут актуальная карта подводных коммуникаций, так что спешу поделиться со всеми интересующимися.  


Оригинальная картинка  по ссылке - http://infosecurity.typepad.com/.a/6a016764d242da970b017ee828cf33970d-pi

четверг, 21 марта 2013 г.

Компания Stonesoft выпустила новую версию Evader

Evader - это инструмент, разработанный компанией Stonesoft для тестирования надежности средств межсетевого экранирования, а также сетевых систем обнаружения и предотвращения вторжений. 

Я уже ранее писал об этом инструменте и принципах его работы. 

Что приятно - инструмент можно скачать абсолютно бесплатно. 


Там же можно найти материалы по тематике APT и техниках обхода систем сетевой безопасности.

вторник, 19 марта 2013 г.

Новый номер журнала (IN)SECURE

Вышел новый, 37-ой выпуск журнала для специалистов по информационной безопасности (IN)SECURE. 

Темы номера:
  • Becoming a malware analyst
  • Review: Nipper Studio
  • Five questions for Microsoft's Chief Privacy Officer
  • Application security testing for AJAX and JSON
  • Penetrating and achieving persistence in highly secured networks
  • Report: RSA Conference 2013
  • Social engineering: An underestimated danger
  • Review: Hacking Web Apps
  • Improving information security with one simple question
  • Security needs to be handled at the top
  • 8 key data privacy considerations when moving servers to the public cloud.
Скачать журнал абсолютно бесплатно можно по ссылке - http://www.net-security.org/secworld.php?id=14587

понедельник, 25 февраля 2013 г.

Что только не придумают

Попалась интересная новость:

Компания - производитель тонких клиентов ТОНК и компания Эшелон выпустили совместное решение для защиты персональных данных: 

http://www.tonk.ru/catalog/products/tonkie_klienty_tonk_c_mdz_eshelon/linux_kompyuter_etonk_lxbox_200_4/

Я вот только в толк не возьму, с какого перепугу это вдруг для тонких клиентов, на которых ничего не хранится, стоит windows embedded или linux какой-нибудь, вдруг стала актуальна угроза загрузки с нештатного носителя или модификации BIOS и поэтому там крайне необходимо использовать средство доверенной загрузки ? 

Это я что-то не понимаю или это просто народ на деньги разводят пользуясь новым витком интереса к тематике защиты персональных данных ? 

среда, 6 февраля 2013 г.

Security Engineering - хорошая книжка и главное бесплатно !

Пусть никого не смущает название книги Роса Андерсена, это НЕ "Инженерная безопасность", это о том как создавать безопасность, как встраивать ее в системы, чтобы добиваться наибольшего эффекта.

Книга продается на Amazon

Но что еще приятнее, ее можно скачать абсолютно бесплатно (и при этом совершенно легально) здесь -

четверг, 31 января 2013 г.

Что же будет с СТО БР ?

Не секрет что этот вопрос задали себе многие в прошлом году после внесения изменений в 152-ФЗ, введение нового закона "О национальной платежной системе", а также переходом Андрея Петровича Курило из ГУБиЗИ в Департамент, который будет заниматься вопросами безопасности платежей.  

На днях в BIS Journal вышла статья Олега Крылова, Начальника ГУБиЗИ, в которой он раскрывает планы ЦБ относительно СТО БР. 

Сама статья доступна для чтения здесь: http://www.journal.ib-bank.ru/pub/159

Из самого важного (кому лень читать :) )  можно выделить следующее:

ГУБЗИ предполагает проведение следующих мероприятий:
  • Используя полномочия Банка России, установленные в ч. 5 ст. 19 федерального закона «О персональных данных», определить отраслевую модель актуальных угроз безопасности персональных данных для организаций банковской системы Российской Федерации. Для этого планируется организовать работу с банковским экспертным сообществом, провести согласование модели угроз с ФСТЭК России и ФСБ России и ввести модель в действие нормативным актом Банка России.
  • После ввода в действие документов регуляторов в области обеспечения безопасности персональных данных, предусмотренных ч. 4 ст. 19 федерального закона «О персональных данных» (в первую очередь обновленной редакции Приказа ФСТЭК России № 58) провести актуализацию рекомендаций в области стандартизации «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Требования по обеспечению безопасности персональных данных в информационных системах персональных данных организаций банковской системы Российской Федерации», включенных в состав Комплекса.
  • Провести работу по переподписанию Письма-обращения в кредитные организации об использовании организациями банковской системы Российской Федерации документов Комплекса для выполнения законодательства в области персональных данных (переподписание «Письма шестерых»).
Так что говорить, что СТО БР "умер" пожалуй более чем преждевременно. Поживем увидим. 

понедельник, 28 января 2013 г.

Перевод исследования Университета Карнеги-Меллон по инсайдерским рискам

Коллеги из бюро технических переводов Альянс ПРО совместно с ресурсом ISM:МАРКЕТ подготовили перевод исследования Университета Карнеги-Меллон по инсайдерским рискам, исходящим от доверенных партнеров (подрядчиков, аутсорсеров и проч.).

Оригинальный материал на английском языке доступен по этой ссылке: http://www.cert.org/archive/pdf/TrustedBusinessPartners1012.pdf

За переводом прошу сюда:

Интересный (хотя и в общем то понятный) факт из исследования:

Согласно данным этого анализа наиболее явно прослеживаются две схемы инсайдерских преступлений. Независимо от типа отношений с Организацией, Партнеры нетехнического профиля были гораздо более склонны к совершению мошенничества, чем к краже интеллектуальной собственности или к причинению вреда инфраструктуре ИТ. В двух третях инцидентов вред ИТ инфраструктуре причиняли индивидуальные Партнеры. В большинстве инцидентов с участием Партнеров преступления совершались мужчинами (84%), что несколько больше по сравнению с обычными инсайдерами (68%).


Кстати, на сайте Университета Карнеги-Меллон есть отдельный раздел, посвященный вопросу инсайдерских рисков. Так что за дополнительной информацией и полезными материалами прошу сюда:

пятница, 11 января 2013 г.

План проверок Роскомнадзора по теме персональных данных на 2013 г.

На днях Роскомнадзор опубликовал планы проверок по линии данного ведомства на 2013 год. 

Помимо прочего данный план содержит и проверки по части соблюдения закона "О персональных данных", всего около 1,5 тыс. проверок.

Оригинал плана в формате MS Word опубликован на сайте РКН


но помимо этого мы с коллегами из компании ЛЕТА обработали данный файл, оставили только проверки по части вопросов персональных данных и сделали файл в формате Excel


а также в виде веб-страницы данный план доступен на сайте проекта 152PRO

среда, 9 января 2013 г.

"Доска позора" для службы информбезопасности

Заходил сегодня в один обувной магазин рядом с домом и заметил, что у них на входе размещены снимки скрытой камерой тех, кто пытался что-то украсть в этом магазине (что-то вроде доски позора).

Не знаю насколько это распространенная практика в подобных магазинах, но я встречаю такое впервые.  Так вот этот случай подсказал мне интересную идею, которой и хочу поделиться с читателями блога.

А почему службы информационной безопасности не размещают на внутренних ресурсах организации информацию о различных санкциях, примененных к тем, кто нарушал политику безопасности ?  Не обязательно размещать все, но может быть самые показательные случаи и наиболее серьезные инциденты.

Понятно, что это не должно быть единственной мерой, т.к. все же не стоит формировать в умах сотрудников образ службы ИБ исключительно как карательного органа, но тем не менее информация о том, что нарушения фиксируются и по ним принимаются дисциплинарные воздействия может, на мой взгляд, охладить некоторые горячие головы. 

Сейчас я так понимаю все в лучшем случае сводится к какой-нибудь "показательной порке", которую запоминают только сослуживцы того, кого поймали. А остальные сотрудники, равно как и вновь принятые остаются в неведении.  Либо принимается решение уволить человека "по тихому", но это в свою очередь означает, что у остальных потенциальных нарушителей сохраняется ощущение, что их действия могут остаться незамеченными. 

У предложенной меры конечно есть свои недостатки, но есть и свои плюсы.

среда, 2 января 2013 г.

Новогодний подарок от Trend Micro

Посмотрел сегодня почту и обнаружил в ней вот такое сообщение:


Дело в том, что компания Trend Micro с самого начала по совершенно непонятным для меня причинам занесла ISM:МАРКЕТ в разряд вредоносных сайтов.  Еще в октябре месяце я отправлял им запрос с просьбой пересмотреть рейтинг ресурса, но без ответа. И вот наконец то. 

Спасибо, TM, что теперь не считаете Маркет вредоносным сайтом и не блокируете его. 

P.S. Если кто-то ранее сталкивался с блокировкой со стороны антивируса при посещении Маркета, то это не связано с наличием какого-либо вредоносного кода на сайте. 

пятница, 28 декабря 2012 г.

Что год грядущий нам готовит

Как известно, конец года - это такая пора, когда принято оценивать все что произошло за прошедший год и делать прогнозы на год грядущий. 

Анализируя большое количество информационных каналов по информационной безопасности, я решил сделать небольшую подборку всех предсказаний, которые так или иначе появились за последнее время:

Корпорация Symantec опубликовала прогноз тенденций в мире кибербезопасности на 2013 г.  Компания ожидает рост направленных атак, мобильных угроз и киберконфликтов. 

Компания Imperva определила 5 ключевых трендов в области информационной безопасности на 2013 г. Прогнозируется рост угроз класса APT, усиление проявлений хактивизма, и расширение использования облачных технологий для осуществления хакерских атак.

Компания Sophos определила 13 основных трендов на предстоящий год. Среди прочего выделяется рост мобильных угроз, а также распространение вредоносных тулкитов. 

Компания Lookut опубликовала прогнозы относительно развития угроз мобильной безопасности. Предсказывается рост мобильного спама и вредоносного кода, предназначенного для хищения денежных средств.

Компания Fortinet озвучила свои предположения относительно развития угроз в 2013 году. Среди основных выделяются APT, мобильный вредоносный код и рост ботнетов.

Если говорить о России, то пока свои прогнозы на будущий год озвучил только Алексей Лукацкий.

О своих собственных прогнозах на 2013 год напишу в следующем сообщении.

Всех с наступающими  !  Хорошего отдыха !

четверг, 20 декабря 2012 г.

На меня повесили ИБ в банке

Это как мне кажется довольно классическая ситуация. Думаю немало коллег с ней столкнулось.  

Буквально вчера получил сообщение следующего содержания (текст сохранен в оригинале):

Добрый вечер! Решил обратиться квам как специалисту по ИБ, дело втом что меня поставили на направление Иб в банке, до меня был специалист усилиями которого сообщили в цб что принимают стандарт после он растварился :), теперь вопросы мне задают :)) Подскажите счего начать внедрять стандарт ЦБ ??? где может подсматреть что в какой последовательности делать какие документы создавать или орг мероприятия :( понимаю что куча всего придёться делать но хоть по этапно подсоветуйте как поскольку отдел рисков тоже меня начал рапиливать :( хелппп. заранее огромное спс.

Навскидку я готов порекомендовать следующее:

1) Прочитайте все документы, относящиеся к Комплексу СТО БР, ну или хотя бы те, которые являются стандартами (в названии аббревиатура СТО, а не РС). Документы есть как минимум на сайте АБИСС.

2) Компания ЛЕТА выпустила неплохую методичку относительно внедрения стандарта, в ней как раз описано что и в какой последовательности надо делать. Скачать ее можно тут.

3) Советую обратить внимание на автоматизированный инструментарий, который позволит упростить выполнение ряда задач. В качестве примера ISM Revision

Эта же компания разместила на своем сайте инструмент экспресс-оценки, так что если нужно быстро понять на каком вы уровне, то пожалуйста. Инструмент бесплатный.

4) Если возникает вопрос о том какие технические решения сейчас предлагаются на рынке, то рекомендую ISM:МАРКЕТ

5) Ну и конечно почитайте форумы. Как минимум на bankir.ru. Ну и на том же ISM:Маркете.

Давайте поможем коллеге ! Кто еще чем полезным может поделиться (прошу в комменты) ?