Показаны сообщения с ярлыком защита. Показать все сообщения
Показаны сообщения с ярлыком защита. Показать все сообщения

01 ноября 2012

Уж сколько раз твердили миру...

Наверное, тема поиска закрытой информации в открытых источниках будет популярной и актуальной ещё очень и очень долгое время. Причина этого в том, что люди, несмотря на все предупреждения со стороны специалистов по информационной безопасности, продолжают размещать во Всемирной паутине персональные данные и другую информацию, не думаю ни капли о возможных последствиях...
Очередная интересная новость пришла к нам из Кореи. Нет, не из Северной, а из той, где всё-таки есть цивилизация и интернет. Конечно, интересные примеры поиска данных в интернете бывали обнародованы и раньше, но сейчас собранная база интересна своим масштабом. Действительно, получается, азиаты трудолюбивее европейцев, американцев и вообще всех остальных.
Как сообщает информагентство "Вести" со ссылкой на южнокорейские СМИ, местная полиция арестовала гражданина страны по подозрению в сборе персональных данных Интернет-пользователей при помощи поисковика Google. Согласно информации следствия, 37-летний злоумышленник на протяжении 2,5 лет собрал конфиденциальные данные почти 9 млн человек, используя только поисковую систему. Хакеру удалось собрать базу данных, содержащую имена, регистрационные данные граждан, их адреса, и даже фотографии.
Я уже писал, что в ближайшее время стоит ожидать расцвета бизнеса инструментов, позволяющих удалить информацию, находящуюся в Сети, из общего доступа. Но я также думаю, что будут нужны и такие инструменты, которые позволяют автоматизировать сбор подобной информации из общедоступных сетевых источников. Лично мне, кстати, не очень понятна логика действий корейской полиции, решившей арестовать сборщика данных. В конце концов, открытые источники на то и открытые, что в них можно копаться хоть годами напролет и вытаскивать всё, что душе угодно... Но тут, видимо, есть какие-то нюансы национального законодательства.
Ну, а нам, господа безопасники, остается дальше проводить разъяснительную работу среди пользователей по поводу размещения во Всемирной сети персональных данных и других сведений конфиденциального характера. Во всяком случае, пока чего-то лучшего не придумывается...
Р. Идов,
ведущий аналитик компании SearchInform

02 ноября 2011

Проблема приоритетов

Как бы там ни было, всегда существует в человеческой жизни такая проблема, как расстановка приоритетов. Что делать: сходить попить пива или посвятить вечер изучению очередного исследования по персональным данным? Как говорится, каждый выбирает по себе. В информационной безопасности всё то же самое, только, к сожалению, как показывает практика, правильно расставить приоритеты может далеко не каждый. Что, собственно говоря, и приводит к закономерным результатам, называемым в народе "фэйлами".
 Типичный пример: обычная компания, занимающаяся кое-какими конструкторскими разработками. Понятно, что без информационной безопасности им никуда, но безопасностью (всей) руководит бывший мент, со своими понятиями о добре и зле. В итоге получаем, что на безопасность тратятся солидные деньги, везде стоят камеры, сотрудники не могут войти-выйти из комнаты без карточки и (один из немногих по-настоящему положительных моментов) не могут попасть в чужую комнату, если карточка не позволяет этого сделать. Опоздать тоже боятся, социальные сети запрещены, как и Скайп, чтобы вставить в компьютер флэшку, нужно идти с ней к сисадмину (будто у него другой работы нет). Естественно, никакой DLP-системы нет и в помине - да что там DLP, даже файрвола, хотя сисадмины вроде бы очень настаивали. Хотелось бы дидактично сказать, что из-за этого у них происходят утечка за утечкой, и компания сильно страдает в финансовом плане, но нет, пока, что называется, "проносит". Но долго ли будет проносить и дальше?..
Очевидно, что проблема именно в расстановке приоритетов и каком-то прямо чиновничьем подходе к обеспечению безопасности: средства выделены, средства освоены, и пока нет никаких проблем, никто не анализирует правильность их "освоения". И  именно поэтому получается, что силы службы безопасности сосредоточены, в общем-то, на мелочах, а не на действительно важных вопросах. И организовать утечку информации в результате проще, чем залезть с рабочего компьютера на запрещенный Facebook.
Эта ситуация, ещё раз подчеркну, достаточно типична для российских компаний, поэтому хочется обратить внимание читателей на то, что расстановка приоритетов - необходимый (но, конечно, недостаточный) пункт в построении эффективной системы безопасности любой организации.
Р. Идов,
аналитик компании SearchInform

25 мая 2011

1 июля всё ближе, дамы и господа...

Как-то незаметно (как, впрочем, и всегда в этой жизни) подкрадывается лето, а вместе с ним и 1 июля, когда, как мы все с вами знаем, и одно очень важное событие. Вернее, конечно, событий много, но для нас с вами, думаю, одним из самых заметных всё равно будет долгожданное вступление в полную силу закона "О персональных данных".
Честно говоря, наблюдая за переносами вступления в силу всех пунктов этого закона, я уже как-то и отчаялся дождаться того момента, когда переносить или надоест, или просто уже не получится, и что-то сдвинется с мертвой точки. Конечно, в нашей стране никто не удивится, если всё опять перенесут в самый последний момент, но, честно говоря, не вижу причин предполагать ещё один перенос и очередные "китайские предупреждения".
Впрочем, судя по всему, многие операторы персональных данных думают иначе. Если же нет, то лично мне достаточно трудно объяснить их поведение впреддверие приближающихся санкций и штрафов, которые грозят буквально половине из них (как говорится, большей половине). Повальная неготовность операторов можно объяснить, конечно, известной фразой о строгости законов, необязательных к исполнению, но вроде бы уже и Роскомнадзор старается донести до массового сознания, что это, скажем так, не совсем тот случай, когда можно уповать на то, что "прокатит" и так.
Мне кажется, здесь кроме традиционного русского расчета на "авось" имеется ещё и фактор тотальной неграмотности в вопросах информационной безопасности и следующее из неё непонимание угроз, которые таит в себе распространение клиентских персональных данных. Если бы такое понимание присутствовало, то и отношение к защите персональных данных в среде операторов ПД было бы куда более ответственным.
Остаётся открытым вопрос, что существенно поменяется после 1 июля? Мне лично кажется, что, по крайней мере, на первых порах, ничего. Это, кстати, тоже один из факторов, способствующих "спячке" операторов. А как кажется вам, каких изменений стоит ждать после наступления указанной даты?
Роман Идов,
аналитик компании SearchInform

11 апреля 2011

Когда же они отстанут от Скайпа?

Последнее время стало модным запрещать скайп. Последнее время - это не в том смысле, что последнюю неделю или даже две, а последние год-два. Причём каждый раз разговоры о запрете этого всесторонне замечательного средства общения ведутся под флагом "национальной информационной безопасности", не больше, ни меньше.
Впервые о запрете Скайпа заговорили года два назад сотовые операторы - понятно, что им он очень мешает жить, потому что вместо грабительских тарифов на роуминг, благодаря которым можно потом требовать у абнонентов продать квартиру для оплаты счета, Скайп предлагает очень демократичные и разумные тарифы на звонки по всему миру.
Через некоторое время Скайп начали запрещать в отдельных регионах отдельные чиновники - в основном, кстати, как и сотовые операторы, аппелируя к защищенности протокола. Ну и вот, наконец, заговорили об этом и представители самой главной из всех структур, отвечающих за безопасность. Но почему-то поддержки не нашли ни у населения (которому не хочется продавать лишние почки для оплаты роуминга), ни у "безопасников", которые только пожали плечами.
Может ли Скайп угрожать национальной безопасности? Вопрос, конечно, не имеет однозначного ответа (потому что правильный ответ выглядит как-то вроде "да что ей не может угрожать?"), но здесь, скорее, беспокойство неуместно вовсе не из-за сложности контроля Скайпа, а именно из-за несоответствия усилий результатам. Скайп-трафик вовсе не так просто "выловить" среди общего потока трафика, выходящего за пределы страны. И во входящем трафике Скайп тоже нужно искать старательно. То есть, нужны очень, очень дорогие и мощные фильтры, которые (теоретически) могли бы "потянуть" борьбу со Скайпом.
Но при всём при этом фильтры эти не будут эффективными - потому что те, кого в первую очередь должны отслеживать товарищи, которым мешает Скайп, имеют возможность найти массу других каналов коммуникации, защищенных ничуть не хуже (а наверняка и лучше) несчастного VoIP-протокола. А вот тем, кто звонит в Америку "задешево", проблем прибавится. Так что возникает вопрос: не увидим ли за спиной тех, кто сегодня снова поднимает вопрос о запрете Скайпа, тень "большой тройки", которая заботится явно не о безопасности?..
Р. Идов,
эксперт по информационной безопасности

12 января 2011

Каждой фирме - по "полиции мысли"

Полиция мысли - из романа-антиутопии «1984» 
английского писателя Джорджа Оруэлла 
(псевдоним Эрика Блэра), который так называет 
институт цензуры в тоталитарном государстве.
Библиотекарь.ру
Прочел не так давно очень интересную статью по поводу того, как борется с утечками информации Apple Inc. - компания, давно известная своей любовью к секретности и атмосфере таинственности вокруг своих новых разработок. Каюсь, статья попалась мне на глаза только после републикации на нашем корпоративном сайте, но оригинал можно найти здесь.
По прочтении подумалось: если бы каждая компания занималась собственной информационной безопасностью так же, как это делают "яблочники", наверное, проблем с утечками информации, особенно с персональными данными, вообще не наблюдалось бы. Почему? Да потому что качественное и своевременное обнаружение инцидентов, да ещё и последующее наказание в назидание другим - что может лучше искоренить инсайдерство в любом коллективе?
С другой стороны, конечно, методы Apple не способствуют творческому настроению в коллективе. Этот тезис находится в явном разногласии с креативностью инженеров компании, постоянно предлагающих разные новинки и радующих пользователей девайсами, которые расходятся миллионными тиражами. В чем же дело? Очевидно, в том, что служба информационной безопасности Apple очень хорошо знает, кого и зачем она должна контролировать. То есть одно дело отдел продаж, который не должен сливать информацию, которую получает несколько заблоговременно, и совсем другое - сами разработчики, которых компания не только очень аккуратно контролирует, но и замечательным образом мотивируют. Наверняка хорошо проработана и политика разграничений к конфиденциальной информации, и нет ситуации, типичной для российских контор, когда любой сотрудник может легко сунуть нос в любые документы, не важно, связаны они с его служебными обязанностями, или нет.
Но, как говорится, мечтать не вредно... Великие компании, возможно, потому и великие, что для них нет мелочей, и всё они стараются делать максимально хорошо и качественно. Особенно, если "мелочь" критична для бизнеса и может стоить сотен миллионов и даже миллиардов - и не рублей, а долларов. Впрочем, широкая русская душа убытков не считает...
Р. Идов,
эксперт по информационной безопасности

11 декабря 2010

Чем полезен WikiLeaks?

Сегодня уже ни у кого нет никаких сомнений в том, что WikiLeaks сумеет войти в мировую историю как проект, перевернувший мировые представления об информационной безопасности и о возможных последствиях утечек информации. Пожалуй, никому раньше не удавалось с такой кристальной ясностью показать всему мировому сообществу, что простота обработки и хранения информации, которую дают современные информационные технологии, требует особого внимания к вопросам защиты от утечек информации - потому что вынести жесткий диск, флэшку, ноутбук или передать по электронной почте огромное количество документов куда проще, чем похитить целый шкаф с бумажной документацией.
И, пожалуй, в этом аспекте можно говорить о пользе WikiLeaks - этот проект показал мировому сообществу, начиная с самого высшего уровня и заканчивая обывателями, что утечки информации - не просто газетная страшилка, а реальная угроза. К сожалению, как это зачастую и бывает, "пока гром не грянет, мужик не перекрестится". Опыт SearchInform показывает, что руководство организаций гораздо легче соглашается на запросы службы безопасности об установке DLP-системы после того, как сама организация или кто-то из тех, с кем она вплотную сотрудничает, сталкивается с утечками информации. Аналогичная ситуация и с данными, опубликованными на WikiLeaks: сейчас, безусловно, защиту критически важных для  государств сведений наподобий той же дипломатической переписки усилят многократно, однако будет ли это иметь какое-либо значение после того, как утечка уже произошла?..
Впрочем, конечно, учиться на ошибках нужно, и если "прокол" допущен один раз, нужно хотя бы постараться не допускать таких инцидентов в будущем. Но еще лучше учиться на чужих ошибках. Постсоветскому пространству и, в частности, России, повезло, в общем-то, больше, чем "вероятному противнику": пока что количество материалов на этом сайте, непосредственно касающихся ситуации в СНГ, значительно меньше, чем в случае с материалами о США. Но это вовсе не повод расслабляться и идти за попкорном, чтобы и дальше смотреть на борьбу WikiLeaks и американцев. Если не научиться на их ошибках и не озаботиться защитой от утечек информации уже сегодня, то уже завтра можно оказаться в гораздо худшей ситуации, чем оказались США.