Показаны сообщения с ярлыком исследования. Показать все сообщения
Показаны сообщения с ярлыком исследования. Показать все сообщения

07 февраля 2017

В 2016 году утечки конфиденциальной информации случились в каждой второй компании России – исследование «СёрчИнформ»

Специалисты компании проанализировали, как обстоят дела с защитой конфиденциальной информации в отечественных организациях. Данные получены в ходе серии конференций Road Show SearchInform 2016 «Инсайдер: найти и обезвредить», в которой приняли участие 3057 ИБ-специалистов и экспертов из 23 городов России и стран СНГ. Итоги исследования прокомментировал ведущий аналитик «СёрчИнформ».

26 января 2017

«Кризис знаний» в ИБ. Разбираемся в масштабе проблемы и ищем решение

Рекрутинговые агентства предсказалина 2017 год обострение конкуренции между работодателями за ИБ-специалистов. Прогноз подтверждается свежим исследованием компании TrustWave (США), которая специализируется в области защиты данных в Сети и выдает SSL-сертификаты. Краткий вывод изучения кадрового потенциала ИБ-отрасли: специалистам по защите информации недостает знаний и навыков для противодействия угрозам, а компаниям все труднее найти и удержать в штате квалифицированных сотрудников. Причем речь идет об IT-компаниях.

20 июля 2013

iOS-паника

Сегодня очень часто можно услышать обвинения в адрес iOS по поводу разнообразных "шпионских" функций данной операционной системы. Как давний пользователь и поклонник мобильных гаджетов от Apple, могу сказать, что все эти слухи сильно преувеличены, а по защищенности и надежности "яблочная" система на голову превосходит поделки конкурентов из Google и Microsoft.
Правда, проплаченные Google "исследования" в пользу очевидно менее безопасного Android нет-нет да  и появляются на свет. Очередное довелось увидеть буквально на днях. Ничем, кроме как нагнетанием паники по поводу iOS, данное исследование назвать ни язык не поворачивается, ни  рука не поднимается.
В течение года эксперты компании BitDefender исследовали приложения, публикуемые в Apple App Store и Google Play. По словам главы исследовательского подразделения BitDefender Алехандру Каталина Козои (Alexandru Catalin Cosoi), для обеих платформ существуют приложения, позволяющие следить за пользователем, тем не менее, на iOS их определенно больше.
Подробнее: http://www.securitylab.ru/news/442207.php
Тема исследования, на мой взгляд, вообще высосана из пальца, а интерпретация результатов так и подавно просто кричит о том, что iOS надо было "топить" любой ценой. Давайте задумаемся о так называемых "следящих" приложениях. Скажите, есть ли в них какой бы то ни было смысл, если в любой момент можно вычислить местоположение любого владельца любого мобильного телефона (даже не смартфона!) просто по сотовым вышкам. Сомневаюсь, что аналитики BitDefender не в курсе этого тривиальнейшего факта.
В любом случае, стоит помнить, что просто в силу своей архитектуры Android менее безопасна для пользователей, не случайно поэтому в России большинство руководителей компаний используют именно Apple-устройства. И я рекомендую всем остальным тоже выбрать именно их. Ну, а если вас так волнует, что кто-то узнает ваше местоположение, то лучше вообще отказаться от мобильной связи.
А. Дрозд,
заместитель PR-директора компании SearchInform

12 июля 2013

Утечки дорожают... Надо учиться защищаться!

Как бы печально это не звучало, но утечки информации становятся всё большей угрозой для всех, и в первую очередь, для бизнеса. Это не пустые слова и не сотрясание воздуха угрозами для того, чтобы DLP-системы  лучше продавались - таковы результаты исследования Ponemone Institute, весьма авторитетной и уважаемой во всём  мире организации.
http://img1.liveinternet.ru/images/attach/c/4/80/682/80682209_421342576.jpg
Познакомиться с ними, если вы еще не в курсе, можно по этой ссылке. Советую почитать, потому что "воды" в статье нет, а выводы из исследования интересные, и касаются самым непосредственным образом каждого, кто работает в индустрии ИБ.
Конечно, статистика в исследовании приведена для западных стран, но Россия давно является частью глобальной экономики, а значит, и у нас стоимость утечки информации растет. Может быть, абсолютные значения "цен" утечек будут и поменьше, но тенденции точно такие же, как и на Западе.
Особенно интересен вот какой результат. Некоторые организационные факторы приводят к снижению расходов. Компаниям в США и Великобритании удалось добиться наибольшего снижения расходов при утечках за счет сильной стратегии ИБ, наличия плана реагирования на инциденты и назначения руководителя отдела ИТ-безопасности. Что это значит? Значит, что возрастает роль руководителя службы информационной безопасности как средоточия компетенций в области ИБ в организации. Поэтому руководителю нужно обладать максимально возможным количеством знаний, ведь исследователи рекомендуют придерживаться следующих практик:
  • обучение персонала правилам работы с конфиденциальной информацией; 
  • использование системы предотвращения утечек, позволяющих распознавать конфиденциальную информацию и препятствовать ее выходу за пределы компании; 
  • внедрение надежных систем шифрования и строгой аутентификации; 
  • подготовку плана реагирования на инциденты, включающего адекватные шаги по оповещению клиентов.
Но ИБ - я думаю, вы  со мной согласитесь, - не совсем та сфера, в которой можно научиться чему-то раз и навсегда. Руководитель должен совершенствоваться постоянно, и для этого у нас есть предложения. 9 июля стартовала очередная группа, а после перерыва занятия прдолжатся в сентябре. Так что спешите записаться.
А. Дрозд,
заместитель PR-директора компании SearchInform

03 мая 2013

Анализируя анализы...

На этом блоге я уже неоднократно писал о разных исследованиях. Сегодня я хотел бы проанализировать достаточно свежее исследование от небезызвестной в мире информационной безопасности компании Trend Micro.
Trend Micro опубликовала отчет Q1 2013 Security Roundup Report, посвященный киберугрозам в первом квартале2013 г. Основными темами исследования стали множащиеся атаки с использованием уязвимостей "нулевого дня", а также недавняя направленная атака на пользователей в Южной Корее. Результаты исследования свидетельствуют о том, что уязвимости "нулевого дня" остаются актуальной угрозой, а атаки хакеров становятся все более изощренными, интенсивными и опасными.
Не ленивые могут отыскать в Сети полный текст исследования, но, думаю, что и основные результаты вполне подходят для маленькой дискуссии.
Нет сомнений в том, что Java и её уязвимости действительно становятся серьезной проблемой, потому что сегодня Java - это не только десктопы, но и мобильные устройства, встраиваемые системы... В общем, применений у этой технологии масса. Конечно, обычно в корпоративной среде Java-приложения используются сравнительно редко, но если копнуть глубже, то может выясниться, что во многих корпоративных системах отдельные системы написаны именно на Java. Но, например, те же Android-планшеты, которыми пользуются многие руководители, успешные менеджеры и "офисный  планктон", тоже оказываются под ударом...
Атаки хакеров тоже, само собой, проблема актуальная, но больше для достаточно больших или, во всяком случае, связанных в своем бизнесе с интернетом, компаний. В России, конечно, пока не так, как в Южной Корее (но, к счастью, и не как в Северной), но и у нас кибератаки становятся изощреннее. Другое дело, что у нас и без кибератак хватает на местах проблем, связанных с информационной безопасностью, которые нужно решить раньше в силу их массовости.
В целом, читая такие отчеты, понимаешь, что Россия всё-таки достаточно сильно отстает от остального мира в информационных технологиях, и  что то, что сегодня тренд на  Западе будет у нас в лучшем случае послезавтра...
Р. Идов,
ведущий аналитик компании  SearchInform

22 апреля 2013

Пара слов об исследованиях

Довольно часто результаты исследований, обнародуемых коммерческими компаниями, говорят только о том, что компания старается продвинуть важные для себя проблемы и повысить их значимость в глазах масс. Это ни в коей мере не относится, конечно же, к исследованиям, которые проводим мы, но зато очень даже относится к интересному исследованию от Microsoft.
Компания Microsoft представила отчет Microsoft Intelligence Report, который указывает на то, что браузеры представляют собой основную угрозу для корпоративных сетей. Отчет основан на данных, собранных во второй половине 2012 года с 1 млрд компьютеров пользователей в более чем 100 странах. Исследование показало, что атаки в браузерах пользователей в настоящее время являются величайшей угрозой, превышая по уровню опасности даже компьютерный червь Conflicker, который с 2003 года заразил миллионы домашних и корпоративных систем в более чем 200 странах.
Что значит "представляют основную опасность"? В том вся и соль. Действительно, если говорить о вероятности наступления тех или иных инцидентов в сфере информационной безопасности, то, бесспорно, заразиться каким-нибудь сетевым червем сегодня легче легкого. Но каковы обычно последствия такого заражения? Дело в том, что сегодня большинство червей не делают ничего кроме рассылки банального спама. Это, конечно, неприятно, это тормозит работу зараженного компьютера и создает значительную нагрузку на корпоративную сеть, но реальные убытки от такого вредоносного ПО невелики.
Конечно, я отдаю себе отчет в том, что атака через браузер - это не всегда атака червя  с целью распространиться и продолжить своё вредоносное дело на максимальном числе компьютеров. Но по статистике, куда больше компаний страдает от утечек данных по вине сотрудников, чем от утечек, связанных с внешними атаками. А значит, всё-таки проблема контроля персонала стоит более остро, чем проблема залатывания дыр в браузерах, тем более, даже при отсутствии дыр никто не отменял действие социальной инженерии.
Поэтому мораль простая: нужно всегда критически относиться к результатам любых исследований, какими бы авторитетными ни были те, кто их проводил. Может быть, кто-то просто пытается использовать статистику для того, чтобы преувеличить важность проблемы, решение которой он пытается вам продать.
Р. Идов,
ведущий аналитик компании SearchInform

09 января 2013

Немного пищи для размышлений

Чтобы немного разбавить поток размышлений в нашем прекрасном блоге, вместо самих размышлений подкину немного пищи для них - в виде статистики по количеству утечек в России в различных отраслях. Статистика за 2011-й год, за 2012-й еще не подбивали.
Статистика, я бы сказал, несколько неожиданная. Потому что логика подсказывает, что на первом месте должны стоять банки, не так ли? Но на нём по какой-то не совсем очевидной причине стоит промышленность. Аналогичным образом, непонятно, почему утечек в дистрибуции больше, чем в ИТ-компаниях. Ведь всегда говорилось о том, что утечки - бич бизнеса, связанного с обработкой информации, то есть, ИТ и банки под это определение подходят явно лучше, чем промышленные компании и энергетика.
Попробую предложить своё объяснение, а вы, если захотите, можете не согласиться.
Основная причина - в том, что утечки происходят во всех компаниях одинаково часто, то есть, распределение количества инцидентов по отраслям равномерное. Просто в России намного больше промышленных предприятий и дистрибуторских компаний, чем банков и ИТ-компаний. Соответственно, и абсолютная величина утечек в промышленности больше при равных относительных величинах.
Из этого со всей неизбежностью следует, что нет отраслей, в которых нет оснований опасаться утечек информации. То есть, вот так вот просто - нет. Если вы занимаетесь строительством, вы можете пострадать точно так же, как и тот, кто разрабатывает игры под "айфоны". Впрочем, из-за того, что этот факт мало кто воспринимает, существует и вторая причина подобного распределения утечек. Она заключается в том, что банки и ИТ-компании лучше подготовлены к борьбе с ними, в то время как те же промышленность и энергетика обращают на эту угрозу значительно меньше внимания. То есть, при равной вероятности утечек, шансов на их предотвращения в банке или ИТ-компании больше, чем на заводе или электростанции.
Ну, и еще, напоследок, немного статистике по каналам утечек. Она выглядит так:
  • электронная почта - 29%
  • http (куда включены и соцсети) - 23%
  • внешние носители информации - 18%
  • протоколы мгновенного сообщения, такие как ICQ - 13% 
  • документы, отправляемые сотрудниками на печать - 10%
  • Skype - 6%
Ну, здесь, думаю, ничего особенно неожиданного вы не увидели.
Конечно, интересно будет это всё посмотреть в динамике, поэтому ждём данных за 2012-й год.
Р. Идов,
ведущий аналитик компании SearchInform

14 ноября 2012

Излишняя самоуверенность или отсутствие возможностей?

Малый бизнес живет без множества формализмов и бюрократизации, без которых просто немыслим бизнес крупный. С одной стороны, это плюс, потому что дает малому бизнесу быть куда более мобильным и куда более оперативно своих крупных конкурентов реагировать на всякие локальные подвижки на рынках. Но иногда это его и подводит. В частности, в сфере информационной безопасности, где без правил, инструкций и прочих формализмов - ну просто никак.
Новое исследование проблем малого бизнеса показало, что большинство руководителей предприятий СМБ ошибочно считают свои информационные системы хорошо защищенными.
...
В секторе СМБ очень слабо реализованы технические и организационные меры по обеспечению информационной безопасности. У 87% опрошенных организаций нет сформулированной политики информационной безопасности для сотрудников, работающих в Интернете, у 83% – нет плана защиты от кибератак, у 59% – отсутствует план реагирования на утечки данных, 72% – не имеют политики безопасного использования мобильных и удалённых устройств. Только 14% респондентов применяют многофакторную аутентификацию для доступа к сети, и лишь 23% – шифрование данных клиентов.
В общем-то, вполне понятно, что малому бизнесу в большинстве случаев банально не до этого - ему бы выжить в своей рыночной нише, справиться с конкурентами и с "наездами" со стороны государства, и, по возможности, как-то немного развиться, чтобы перешагнуть на следующую ступеньку, чтобы быть уже не таким малым. Понятно, что тут не до политик информационной безопасности - в компании из десятка человек и представления о безопасности довольно туманные, тут хорошо, если о самом бизнесе есть более-менее систематизированные представления.
Опять-таки, обеспечение безопасности сегодня тоже стоит достаточно дорого. Консалтеры, интеграторы, вендоры - все нацелены на работу с крупным бизнесом, потому что и заработать на нём попроще, и дело иметь приятнее - крупный бизнес лучше понимает, что ему нужно, и заметно легче расстается с деньгами. Зачем, при таком раскладе, "безопасникам" нужен малый бизнес, который и денег особо не приносит, и ещё неслабо мозги промоет?..
Поэтому здесь проблема имеется с обеих сторон. То есть, сам малый бизнес не очень интересуется вопросами информационной безопасности, предпочитая (что вполне разумно и логично) решать более злободневные для себя вопрос. Ну, а вендоры и прочие просто игнорируют этот не слишком прибыльный для себя сегмент, так что если у кого-то из SMB и появится желание всерьез заняться своей ИБ, то может банально не очень-то и получиться.
Самое неприятное, что ситуация навряд ли изменится в обозримом будущем. Если только, конечно, количество инцидентов в SMB не превысит все мыслимые и немыслимые пределы. Таков расклад, к счастью или к сожалению, весьма маловероятен, поэтому в обозримом будущем мы в сегменте SMB будем наблюдать то же, что наблюдаем и сегодня.
Р. Идов,
ведущий аналитик компании SearchInform

06 ноября 2012

Поле непаханое...

ИБ как в России, так и во всём мире - это действительно непаханое поле, на  котором еще масса работы (и, соответственно, различных возможностей для заработка). Всё новые и новые исследования свидетельствуют о том, что, несмотря на то, что время идёт, и системы безопасности внедряются, внедрены они ещё, мягко говоря, далеко не везде. И характерно это не только для постсоветского пространства, но и для остального цивилизованного и не очень цивилизованного мира.
По данным отчета «Глобальное исследование информационной безопасности, 2012 год», опубликованного компанией «Эрнст энд Янг», для защиты от угроз, исходящих от существующих и новых технологий, организациям необходимо коренным образом изменить подход к обеспечению информационной безопасности. Всего в исследовании приняли участие более чем 1850 руководителей информационно-технологических подразделений и подразделений по обеспечению информационной безопасности, а также других руководящих работников в области ИТ и ИБ из 64 стран, рассказали CNews в «Эрнст энд Янг». Как показало исследование, сегодня как никогда ранее ощущается потребность в создании надёжной архитектуры безопасности: 31% респондентов отметили увеличение числа случаев нарушения безопасности в течение последних двух лет. Тем не менее, в 63% организаций такая архитектура не создана, и лишь 16% респондентов считают, что их система информационной безопасности полностью отвечает потребностям организации.
Подробнее: http://safe.cnews.ru/news/line/index.shtml?2012/11/01/508436
Понятно, что в не столь давние времена потребности в ИБ у большинства компаний попросту не было. Нет, конечно, она была, но в те годы ИБ и, скажем, охрана труда были не так дистанцированы друг от друга, как сегодня. Эволюция же - процесс в силу своей естественности не очень-то и быстрый, поэтому и внедрение систем информационной безопасности ещё не успело охватить все компании.
Впрочем, это вовсе не значит, что когда везде будут сидеть ИБшники и везде будут DLP'шки и прочие "прибамбасы", развитие индустрии ИБ остановится. Посмотрите на ИТ в корпоративном секторе: раньше главным было закупить правильные компьютеры, сейчас акцент сместился на "ИТ как сервис" (ITSM), а еще через несколько лет, судя по всем тенденциям, вместо привычных серверных и живущих в них сисадминов мы будем иметь большие армии "облачников", которые могут правильно выбрать и внедрить облачные решения в организации. То же самое будет и в ИБ: по мере развития отрасли, развиваются и угрозы, и от этого никуда не уйти - это тоже эволюция.
То есть, с одной стороны, плохо, что мы никогда не сможем достигнуть совершенства в вопросах ИБ (мир во всём мире, так сказать). С другой - приятно, что профессии не угрожает исчезание и вымирание.
Р. Идов,
ведущий аналитик компании SearchInform