Показаны сообщения с ярлыком маразмы. Показать все сообщения
Показаны сообщения с ярлыком маразмы. Показать все сообщения

19 июля 2013

Обжегшись на молоке...

Что и говорить, скандал, центром которого стал Сноуден, затмевает даже небезызвестный WikiLeaks. Поэтому нет ничего удивительного, что все спец и неспец- службы пытаются сделать из него свои выводы. Которые, впрочем, иногда, по доброй русской традиции, выглядят достаточно комично.
http://cs9731.vk.com/u9266920/137059792/x_4ee90181.jpg
После скандала с «отставкой» главы РЖД Владимира Якунина и «сливами» Эдварда Сноудена ФСО решила закупить 20 печатных машинок для печати секретных документов. Соответствующий заказ на сумму 486,5 тыс. рублей размещен на портале госуслуг. Как рассказал «Известиям» источник в Федеральной службе охраны, там полагают, что в ряде случаев печатать документы на электронных устройствах небезопасно.
Читайте далее: http://izvestia.ru/news/553314#ixzz2ZRFOUQU6
В общем, что и говорить, способ борьбы выбран достаточно радикальный. Логика простая: нет айти - нет айтишников - нет и тех, кто может, подобно Сноудену, "слить" данные. А с бумажными документами работать можно ещё по старым добрым советским методикам, без которых современный мир буквально воет от утечек информации, в том числе, и от деятельности Сноудена.
На первый взгляд, мысль здравая, но. Не опоздали ли те, кто собрался закупать печатные машинки? Всё-таки, положа руку на сердце, и в советские времена бумажные документы воровали.Аа сейчас достаточно пронести с собой смартфон или карманную "мыльницу" и сделать пару снимков. Тем более, что, как будто специально для инсайдеров, производители выпускают всяческие "камерафоны". 
Так что на вопрос "повысит ли такой подход защиту?", можно с уверенностью сказать, что массово - точно нет. Конечно, в отдельных случаях, когда речь идет о каких-то супер-секретах,  то печатные машинки и возврат к бумаге, возможно, будут иметь смысл. В общем, будем надеяться, что эта практика не станет массовой.
А. Дрозд,
заместитель PR-директора компании SearchInform

28 февраля 2013

Конкуренция... и всё тут

Конкуренция - это один из плюсов капиталистического общества, заставляющих бизнес активно развиваться, а не сидеть ровно в ожидании подачки со стороны государства. Но это в идеале. В России, как вы сами понимаете, всё может быть совершенно иначе.
Как сообщают "Известия", вредоносная программа, внедренная в систему видеофиксации дорожного движения в Подмосковье, привела к массовому отключению комплексов "Стрелка-СТ" на всех ключевых трассах области.
По мнению экспертов, отключение системы может быть следствием недобросовестной конкуренции на рынке предоставления подобных услуг, в связи с тем, что компания "СК Регион", которая с 2010 года единолично предоставляла государству подобные услуги, проиграла многомиллионный госконтракт.

Отсюда: http://www.itsec.ru/newstext.php?news_id=90423
В общем-то, вполне российская ситуация: уходишь к другому поставщику услуг - получи вирус. Эта практика работает на всех уровнях: сам сталкивался с турагентством, не желавшим возвращать паспорта, когда ваш покорный слуга уже был готов переметнуться к их конкурентам. Только здесь всем кажется, что заражение вредоносным ПО компьютеров, отвечающих за работу системы видеонаблюдения - это что-то сродни форс-мажору, и никто, соответственно, не станет докапываться до истинных причин подобного инцидента...
К чему это я? К тому, что в условиях такой российской конкуренции любой приобретатель услуг должен уделить внимание своей информационной безопасности, в противном случае он может остаться в буквальном смысле у разбитого корыта. У поставщика услуг, борящегося за выгодный контракт, может найтись очень хитро...умный директор, который скажет: "ах, они хотят от нас свалить? Вася, кинь им вирус (выложи их документы в сеть, не отдавай паспорта)". Понятно, что в рамках закона на такого директора можно найти управу, но пока это произойдет, ущерб уже будет нанесен.
Лучше всего, конечно, заранее отказываться от работы с такими поставщиками. Их, как правило, видно за целую версту. Но если не получается, лучше перед "разрывом отношений" обезопасить себя - в данном случае, банально сменить пароли на доступ к системе видеонаблюдения. В общем, лучше перестраховаться, чтобы не стать героем подобных новостных сводок...
Р. Идов,
ведущий аналитик компании SearchInform

15 февраля 2013

Зачем Dr.Web полез в консалтинг?

Скажите, вы любите консалтеров? Этих умно говорящих мужчин в золоченых очках и светлых пиджаках, рассказывающих о довольно-таки очевидных вещах менторским тоном и требующих баснословных гонораров за свои ценные советы? Сами консалтеры тоже любят сетовать на жизнь и на не очень большие заработки. Но всё-таки есть вендоры, которым не дают покоя лавры консалтеров. В частности, речь о Dr.Web.
Я, признаться, был очень удивлен, когда наткнулся на эту новость:
Компания «Доктор Веб» сообщила о начале предоставления новой услуги. В случае возникновения признаков совершения киберпреступлений с использованием вредоносного или потенциально опасного ПО, причинивших ущерб организации, можно будет провести экспертизу силами специалистов компании. С ее помощью устанавливаются причины и механизмы произошедшего, выявляется степень предполагаемой ответственности лиц, причастных к инциденту, и даются необходимые технические и организационно-правовые рекомендации для устранения последствий.
Уникальной составляющей услуги, говорится в сообщении компании, является психологическая оценка сотрудников компании-заказчика, которая поможет выявить инсайдеров в случае, если инцидент произошел по вине или при пособничестве кого-либо из персонала.
Все исследования в рамках экспертизы производятся с соблюдением требований действующего законодательства.

Отсюда
Честно говоря, ничего, кроме недоумения, эта новость у меня поначалу не вызвала. Вообще можно даже сказать, что Dr.Web пытается взять на себя функции даже не какого-то консалтера, а надзирающего аудитора. Особенно интересен пассах про психологическую оценку. Как они собираются это делать? Уже разработан какой-то специальный тест, который позволит отличить инсайдера от не-инсайдера? Так, может, это вообще можно узнать по энцифалограмме или там анализу крови? А что, если психологи ошибется, и инсайдеров не найдется? Скажут "ну простите, мы что могли - сделали"?
В общем, судя по всему, кому-то в компании Dr.Web просто стало скучно, и он решил то ли потроллить публику, то ли сделать то же самое с собственной компанией. В любом случае, подобные сомнительные услуги серьезному вендору никак не к лицу. Еще куда ни шло бы это в портфолио какого-нибудь особенно выдающегося консалтера, но Dr.Web... В общем, запасаемся попкорном и ждем развития событий.
Р. Идов,
ведущий аналитик компании SearchInform

08 января 2013

Социальная инженерия и кошки

Социальная инженерия, социальные сети... Ассоциативный ряд, думаю, вполне себе понятен. Непонятно только, при чем тут могут быть кошки. Но дело в том, что социальные сети сегодня настолько популярны, что предприимчивые сетевые дельцы создают их даже специально для мохнатых зверей. Общаться, понятное дело, будут не сами коты и кошки, а их владельцы. Но, думаю, как и в "человечьих" социальных сетях, будут вполне себе обычные возможности для фишинга, социальной инженерии, спама и прочих прелестей современной сетевой жизни, о которых четвероногие питомцы даже не догадываются.
Вслед за людьми просторы интернета начали активно осваивать и домашние любимцы – недавно было объявлено о рождении Catmoji, первой полноценной социальной сети для кошек. Как утверждают разработчики из Малайзии, запустившие данный ресурс, прежде всего они хотели создать сайт, который понравится обладателям котов и кошек. На таком сайте эти люди смогут выкладывать фотографии своих домашних любимцев, и при этом не бояться негативных комментариев от других пользователей, которые не любят кошек. 
Вроде бы, ничего особенного - ну, подумаешь, ещё одна социальная сеть, мало их уже сделано, что ли? Но всё дело в том, что социальная сеть нацелена на обмен фотографиями. Кошек обычно фотографируют их хозяева в домашней обстановке. Значит, фотографии могут быть весьма ценным источником информации о том, что происходит у котовладельца дома. Но это мелочь по сравнению с тем фактом, что такая социальная сеть будет очень удобна для использования приемов социальной инженерии.
Ведь если вы регистрируетесь в тех же "Одноклассниках", то, не являясь настоящим одноклассником кому-либо, втереться в доверие - занятие довольно трудоемкое. Нужно собирать по крупицам информацию, выдавать себя за другого... А здесь достаточно сказать, что любишь кошек, чтобы стать лучшим другом тому, кто их действительно любит. Соответственно, порог вхождения в доверие для "кошачьей" социальной сети заметно ниже, чем для соцсетей обычных, что потенциально грозит активным размножением любителей попользоваться социальной инженерией.
Не знаю, конечно, как долго просуществует этот проект, но что-то мне подсказывает, что если он закроется в скором времени, ничего особенно хорошего мы не потеряем. А вот с точки зрения безопасности обретем кое-что точно.
Р. Идов,
ведущий аналитик компании SearchInform

27 декабря 2012

Публика возмущается

Я всё ждал, когда же после публикаций нового пользовательского соглашения Instagram (того самого, по которому Facebook имеет все мыслимые и немыслимые права на ваши фотографии) американцы займутся своим любимым спортом - начнут засыпать Цукерберга и компанию судебными исками. Ну что, можете меня поздравить, хоть и не сразу, но дождался.
Житель Калифорнии подал в федеральный суд в Сан-Франциско иск на сервис Instagram с жалобой об одностороннем изменении правил его использования, сообщает Reuters. Жалоба была подана вслед за публикацией нового лицензионного соглашения, которое будет действовать с января 2013 г. Юридическая фирма Finkelstein & Krinsk, выступившая от лица истца, утверждает, что при удалении учетной записи в Instagram пользователь теряет права на фотографии, размещенные в нем до этого.
Подробнее: http://biz.cnews.ru/news/line/index.shtml?2012/12/25/513804
Впрочем, конечно, не думаю, что шансов на победу у этого жителя Калифорнии много - всё-таки наверняка юристы Facebook перед тем, как выкатить на-гора такое чудо-соглашение, прорабатывали варианты защиты от активно недовольных пользователей сервиса Instagram. Но мы, тем не менее, конечно, пожелаем ему удачи, потому что новые правила использования Instagram - это, безусловно, что-то, что ни в какие ворота не лезет.
Хотя, надо сказать, что многие российские компании, стремясь оградить себя от, как говорилось в одном хорошем фильме, "всяких инцестов", не менее интересными документами. Обычные соглашения о неразглашении рядом с ними - вообще детский лепет. Например, реально доводилось держать в руках документ, в котором запрещалось "жениться и выходить замуж за сотрудников и сотрудниц компаний-конкурентов". Так что Facebook - вовсе даже не родоначальник всяких забавных документов, граничащих с маразмом, а иногда и переходящих эту тонкую и незаметную грань.
Тем же, кто активно пользуется Facebook'ом и Instagram'ом, стоит задуматься о том, сколько всего вы туда уже запостили, и стоит ли продолжать подобным образом развлекаться. Задуматься, конечно, стоило и раньше, потому что все здравомыслящие люди понимают, что социальная сеть - не совсем та организация, которая будет сильно заботиться о сохранении приватности данных, которые вы сами туда привнесли. Если что-то однажды успело попасть в интернет, то заставить его исчезнуть, мягко говоря, не очень просто, и с этим необходимо считаться каждому пользователю любой социальной сети.
В общем, запасаемся попкорном и наблюдаем за судебным процессом. Думаю, что мы о нем в новостям услышим, увидим и прочитаем еще не один раз.
Р. Идов,
ведущий аналитик компании SearchInform

18 октября 2012

Новый законопроект Центробанка вызвал бурное обсуждение и критику в сфере информационной безопасности

В целом, идея проекта заключается в том, чтобы значительно ужесточить условия идентификации банковских клиентов: каждая организация либо же физическое лицо должны будут заранее – во время заполнения анкеты на открытие банковского счета – указывать IP-адрес, с которого они собираются заходить в интернет-банк.  Помимо этого, потребуется сообщить также MAC-адрес для каждого из устройств, с которых будет происходить работа со счетами.
В идеале постоянная привязка к IP-адресу позволяет значительным образом снизить уровень угрозы потенциального мошенничества, данный законопроект является вполне обоснованным и справедливым.  Однако существует множество технических аспектов, которые не позволяют считать это решение абсолютно верным и эффективным.
Вопросы возникают уже на уровне самых простых понятий. IP-адреса могут быть как постоянными (для одного компьютера, либо же домашней или корпоративной сети), так и динамическими – то есть, регулярно изменяющимися. Из этого следует, что если для работы с интернет-банком вы используете  не стационарный компьютер, а смартфон, планшет или же ноутбук, то ваш IP-адрес будет  напрямую зависеть от вашего же месторасположения: дома он может быть одним, в кафе совершенно другим, на работе третьим, а в метро ‑ четвертым.
MAC-адрес представляет собой своеобразный «автограф» сетевой карты вашего компьютера. Данный адрес во время изготовления «зашивается» в устройство, однако сегодня существует множество средств для быстрого изменения MAC-адреса. При этом оба адреса не являются секретной информацией, и при должном навыке узнать их не составляет никакого труда. При этом в каждый из конкретных моментов сочетание двух данных адресов позволяет однозначно идентифицировать подключенное к интернету устройство: IP-адрес позволяет узнать приблизительное географическое местонахождение компьютера, а MAC-адрес – какой именно компьютер подключается в данном месте.
Именно возможность однозначной идентификации пользовательского компьютера заставила Центробанк принять данное постановление, которое обязует всех клиентов интернет-банкинга оставить заранее свои электронные «отпечатки пальцев», то есть, MAC- и IP- адреса, в банке. Что должно предотвращать возможность мошенничества и несогласованного доступа к интернет-банкингу.  Банковские сервера станут пропускать запросы к интернет-банкингу лишь от тех пар адресов IP/MAC, которые входят в белые списки, то есть, однозначно принадлежат клиентам.
Однако с точки зрения рядовых пользователей подобный подход способен снизить удобство, а, следовательно, и ценность интернет-банкинга. Ведь на клиента при этом способно лечь сразу несколько дополнительных ограничений.
Во-первых, вам придется приобретать статический IP-адрес. Данная услуга осуществляется провайдерами, предоставляется по отдельному требованию и стоит определенную сумму. Что не очень удобно в случае использования счетов с небольшими сумами  денег для оплаты насущных потребностей.  При этом для мобильных устройств понадобятся отдельные адреса в сетях 4G или 3G.
Во-вторых, во время приобретения нового гаджета необходимо обращаться в банк лично. Чтобы дополнить новым MAC-адресом свою анкету.
В-третьих, о возможности использования  интернет-банка через публичные Wi-Fi-точки в аэропортах, кафе, торговых центрах и метро, можно забыть – ведь каждая из них обладает собственным  IP-адресом.
В-четвертых, вы сможете потерять доступ к интернет-банкингу во время поездок за границу. Если только вы заранее не выясните, обладают ли ваши бизнес-партнёры или отель статическим IP-адресом.
В-пятых, вы не сможете использовать компьютер кого-либо из своих друзей. Зачастую в этом возникает острая необходимость: чтобы оценить состояние своих счетов либо же провести операцию по оплате. MAC-адрес просто не пройдет проверку.
Безусловно, для кого-то это не является проблемой. Многие пользователи обладают лишь одним компьютером, который установлен дома. Однако для более динамичных людей новый закон может создавать серьёзные проблемы и неудобства.
Способы решения этой дилеммы существуют. Можно, например, ввести разграничение, которое отделит счета обычных пользователей с небольшими сумами денег от счетов для крупных денежных переводов, которые никто не станет совершать в спешке. Когда речь идёт о значительных финансовых операциях, такой уровень безопасности просто необходим, однако принудительно уравнять всех – выход не самый лучший.
Не стоит также забывать и о том дополнительном контроле со стороны банковской системы, который она получает благодаря новому законопроекту. Возможно, этот контроль также является определяющим фактором, который не позволит сделать систему защиты более дружелюбной к конечному пользователю.
Алексей Дрозд, 
заместитель PR-директора компании SearchInform

18 июля 2012

Деградация под маской прогресса

Не могу не прокомментировать пост моего коллеги из InfoWatch, который намедни высказывался по поводу конфиденциальности персональных данных как уходящего в небытие явления. Как бы красиво ни звучала эта теория, согласиться с ней означает признать абсолютную ненужность всей индустрии информационной безопасности уже сегодня и, более того, неправильность всего пути её развития за всю историю её существования.
Открытость? Да пожалуйста, сколько угодно. Зарубежное шоу "Большой брат" и наше "За стеклом" и "Дом-2", открытость и прозрачность в чистейшем виде. Постройте себе туалет со стеклянными стенами и посмотрите, насколько удобна и полезна такая прозрачность. Может быть, всё-таки, не всегда всё хорошо вываливать на всеобщее обозрение?
На самом деле, открытость во всём - это прямой путь к тому "Большому брату", который описан в бессмертном оруэлловском "1984". Только здесь роль такого стороннего наблюдателя будет играть не власть, а вездесущий анонимус. То есть, наверное, в некотором приближении всё общество. Хорошо ли это? Может, это и есть долгожданная всеобщая и повсеместная демократия, о которой массы мечтают на протяжении десятилетий?
Честно говоря, не думаю. Скорее, это диктатура толпы. Потому что демократия - это как раз право спрятать от чужих глаз то, что ты не хочешь показывать. А если спрятать ничего нельзя? Получается просто одна большая тюремная камера, где все открыты друг другу и где нельзя спрятаться от чужих глаз.
К этому ли должен приводить прогресс? Есть определенные сомнения. Впрочем, если в понимании InfoWatch цель ИБ - именно это, то не мне их судить. Но это очень, очень симптоматично...
Р. Идов,
аналитик компании SearchInform

04 июля 2012

Маразм крепчал...

Трудно какими-то другими словами, кроме тех, которые вынесены в заголовок, охарактеризовать ситуацию, в которую попадают некоторые американские законодатели, проявляющие неподдельный интерес к социальным сетям. Очередная новость с одного из любимых сайтов просто сразила наповал: в Луизиане приняли закон, обязующий осужденных за совершение преступлений сексуального характера, сообщать о содеянном в своей учетной записи в соцсети.
Можно, конечно, долго рассуждать о том, насколько глубоко социальным сетям удалось интегрироваться в жизнь общества, но, думаю, законодатели из Луизианы лучше всех поставили точку в этом вопросе. Подробнее оценить новость можно по ссылке, сейчас же скажу только о том, что в качестве социальной сети здесь фигурирует, само собой, Facebook.
Что меня поразило в этой ситуации? В то время, как во всём мире идет борьба за сохранность в тайне персональных данных, власти Луизианы стремятся, напротив, выставить их на показ в крупнейшей соцсети. Вообще, могу сказать, конечно, что для США не характерна подобная практика, и что вряд ли подобные законы приживутся повсеместно в Соединенных Штатах. Но сам по себе случай симптоматичен.
Ещё один небезынтересный вопрос кроется в моральной стороне проблемы. Человек, совершивший преступление, уже понес наказание. Зачем же дополнительно наказывать его, размещая информацию об этом в социальной сети? Почему бы законодателям тогда не обязать всех обладателей каких-нибудь американских почетных грамот и других регалий тоже вывешивать их в Фейсбуке?
Но, конечно, особую пикантность ситуации придает то, что Facebook - это, вообще говоря, просто коммерческая компания, не имеющая никакого отношения к руководству Луизианы. И что внутренние правила этой компании вообще не приветствуют регистрацию в её социальной сети лиц, совершивших сексуальные преступления. Как можно было принять такой закон, не ознакомившись даже с внутренними правилами Facebook?.. Лично мне это глубоко непонятно.
В общем, как видите, приключения с персональными данными возможны не только в России. Можно было бы посмеяться и забыть, но, увы, за небрежность законодателей придется в итоге расплачиваться всем без исключения...
Р. Идов,
аналитик компании SearchInform

17 января 2012

Мне не нравится ваша розовая кофточка...

Мне кажется, в последнее время только ленивый ничего не сказал и не написал по поводу закрытия Википедии из-за принятия закона SOPA. Поскольку ленивым выглядеть не хочется, пришла и моя очередь сказать пару слов об этом событии.
Напомню (хотя уверен, что вы и так уже в курсе), что сама "отключка" назначена отцом-основателем Википедии на 18 января в качестве протеста против закона SOPA, вводящего беспрецедентные меры цензуры в Сети, в том числе узаконивает отбор доменных имён у сайтов во внесудебном порядке, их исключение из поисковой выдачи и блокировку их финансовых транзакций, в том числе из программ интернет-рекламы вроде Google AdSense. Подробности здесь.
С одной стороны, конечно, Джимми Уэйлс (так зовут основателя Wiki) молодец - он борется с маразмом и несправедливостью, которые, как видите, есть не только у нас, но и в Штатах. С другой стороны, методы, с помощью которых он это делает, могут вызвать некоторое недоумение. Конечно, Википедия - его детище, но ведь это не коммерческая организация, которая сама заработала на своё существование и сама делает и с собой, и с этими деньгами то, что хочется её руководству. Все-таки Википедия существует на пожертвования, и несет ответственность как перед жертвователями, так и перед другими своими пользователями.
Конечно, SOPA - это важно, но кто поручится, что завтра Джимми Уэйлс не ополчится, скажем, на розовые кофточки, как это сделал один известный отечественный персонаж? Тогда на "морде" Wiki будет висеть фотография розовой кофточки, чтобы все знали, что это плохо? В общем, ситуация не так проста, как кажется.
Думаю, если бы руководство Википедии запустило для начала какое-то предварительное голосование среди своих пользователей, чтобы узнать, не против ли те подобной акции, было бы как-то правильнее и логичнее. Впрочем, конечно, мистеру Уэйлсу виднее... Главное, действительно, чтобы SOPA не приняли.
Р. Идов,
аналитик компании SearchInform

02 ноября 2011

Проблема приоритетов

Как бы там ни было, всегда существует в человеческой жизни такая проблема, как расстановка приоритетов. Что делать: сходить попить пива или посвятить вечер изучению очередного исследования по персональным данным? Как говорится, каждый выбирает по себе. В информационной безопасности всё то же самое, только, к сожалению, как показывает практика, правильно расставить приоритеты может далеко не каждый. Что, собственно говоря, и приводит к закономерным результатам, называемым в народе "фэйлами".
 Типичный пример: обычная компания, занимающаяся кое-какими конструкторскими разработками. Понятно, что без информационной безопасности им никуда, но безопасностью (всей) руководит бывший мент, со своими понятиями о добре и зле. В итоге получаем, что на безопасность тратятся солидные деньги, везде стоят камеры, сотрудники не могут войти-выйти из комнаты без карточки и (один из немногих по-настоящему положительных моментов) не могут попасть в чужую комнату, если карточка не позволяет этого сделать. Опоздать тоже боятся, социальные сети запрещены, как и Скайп, чтобы вставить в компьютер флэшку, нужно идти с ней к сисадмину (будто у него другой работы нет). Естественно, никакой DLP-системы нет и в помине - да что там DLP, даже файрвола, хотя сисадмины вроде бы очень настаивали. Хотелось бы дидактично сказать, что из-за этого у них происходят утечка за утечкой, и компания сильно страдает в финансовом плане, но нет, пока, что называется, "проносит". Но долго ли будет проносить и дальше?..
Очевидно, что проблема именно в расстановке приоритетов и каком-то прямо чиновничьем подходе к обеспечению безопасности: средства выделены, средства освоены, и пока нет никаких проблем, никто не анализирует правильность их "освоения". И  именно поэтому получается, что силы службы безопасности сосредоточены, в общем-то, на мелочах, а не на действительно важных вопросах. И организовать утечку информации в результате проще, чем залезть с рабочего компьютера на запрещенный Facebook.
Эта ситуация, ещё раз подчеркну, достаточно типична для российских компаний, поэтому хочется обратить внимание читателей на то, что расстановка приоритетов - необходимый (но, конечно, недостаточный) пункт в построении эффективной системы безопасности любой организации.
Р. Идов,
аналитик компании SearchInform

28 сентября 2011

Занимательная математика, или безопасность глазами домохозяйки

Всегда интересно читать рассуждения о нашей с вами сфере деятельности от людей, мягко говоря, профессионалами в ней не являющихся. Рассуждения эти, как правило, имеют вид "сидят мужики, фигней маются, дофига денег получают, толку ноль". Очередной такой размышлизм, почерпнутый мною на Хабрахабре, даже переплюнул многие другие образчики подобного рода произведений. Ознакомиться с ним можно здесь. Ниже - мои комментарии по поводу данной публикации.
Прибегая к математической аналогии для описания сути информационной безопасности как отрасли, автор не потрудился вникнуть в эту самую суть. Дело в том, что информационную безопасность нельзя рассматривать с точки зрения теории действительных чисел или теории множеств как её обощения. Информационная безопасность, как и любая другая сфера человеческой деятельности, связанная с экономикой, оперирует, в основном, одним разделом математики - математической статистикой. Как, собственно говоря, и сама экономическая теория.
"На пальцах" объяснить суть информационной безопасности можно так: если мероприятия по ИБ позволяют снизить вероятность того или иного инцидента, то они оправданы. ИБ не ставит перед собой цель достичь абсолютной безопасности, "выловив" все возможные источники инцидентов. Как справедливо отмечает автор поста, это в принципе невозможно. Цель ИБ принципиально иная: её задача - достигнуть приемлемого "доверительного интервала", в котором вероятность ошибки в программном коде, утечки информации, успешной атаки и тому подобного будет достаточно мала.
Этой же цели следуют сертификаты, которые выдают люди с важными лицами: они говорят о том, что вероятность инцидента достаточно мала для того, чтобы применять сертифицированную систему в определенном классе задач. Они не говорят о том, что она абсолютно безопасна. Абсолют в случае информационной безопасности может, пожалуй, означать только одно: полное отсутствие человеческого фактора. Система, которой не пользуются, абсолютно безопасна. Только это никого не интересует.
Если у  вас, дорогие читатели, есть свои примеры рассуждений в стиле "ИБ глазами домохозяйки", потрудитесь, пожалуйста, оставить ссылочку в комментах. Заранее благодарен.
Р. Идов,
аналитик компании SearchInform

28 мая 2011

Злые сисадмины

Коварные сисадмины - любимая присказка безопасника, желающего склонить руководство к покупке DLP-системы. Сисадмин может "подставить" любого работника, скопировав тому на рабочий компьютер "неположенный" документ, который в итоге станет причиной разбирательств и депремирований. Сисадмин может запросто поменять пароль к любым корпоративным ресурсам, и случиться это может как раз накануне его увольнения. Ну и наконец при всё том же увольнении сисадмин может "случайно" прихватить с собой пару-другую терабайт корпоративных секретов на сменном винчестере, отомстив руководству.
Что и говорить, разозленный сисадмин и вправду опасен. Особенно когда злость поостыла, а желание мстить осталось. Чересчур разозленного админа, отформатировавшего, а потом забившего нелицензионной музыкой винчестер ноутбука своего босса призвать к ответу за его действия сравнительно несложно, то в случае, когда сисадмин просто пользуется безграмотностью отдельных пользователей и, образно говоря, кладет тонкие доски на открытый канализационный люк, наказать его не так уж и просто.
Намедни рассказали мне историю о том, как сисадмин действительно лихо подставил компанию, в которой работал, причем не сразу даже поняли, из-за кого всё это произошло. Во многом заслуга в этом того факта, что всё началось примерно год спустя после увольнения. Схема была предельно проста: в сами догадываетесь какую структуру поступило сообщение о том, что в организации используется нелицензионное ПО. Надо сказать, организация подстраховалась, поскольку догадывалась о том, что такое сообщение рано или поздно придти может, и предъявила соответствующие документы, говорившие о том, что у некого ООО, представлявшего кучу известных компаний, были куплены их программные продукты. Проверяющие, которые должны были удовлетвориться этим, остались чем-то недовольны, и начали копать всерьез.
В итоге выяснилось, что тем ООО, которое продало компании-работодателю упомянутого сисадмина программное обеспечение, руководил сам этот сисадмин, который был и его учредителем. Конечно, никаких денег от продажи ПО упомянутой конторе никто не получил, а сами ключи к продуктам оказались украденными или просто сгенерированными с помощью обычных "кейгенов". Сисадмина, что интересно, не нашли - хотя, вероятно, и не очень искали.
Так что вот какие они бывают, эти сисадмины. А вы говорите, информацию конфиденциальную вынести. Оказывается, если в компании бардак, нет четких административных процедур и должного контроля со стороны отдела безопасности, то можно проворачивать и такие фантастические схемы.
Р. Идов,
аналитик компании SearchInform

08 апреля 2011

Показательная жестокость

Просто не могу пройти мимо одной новости, которая, в общем-то,  конечно, достаточно грустная, потому что рассказывает о достаточно варварском способе борьбы с утечками информации, но вместе с тем и весьма интересная в том плане, что идея, в общем-то, весьма здравая - наказание должно быть неотвратимым и пугающим. Впрочем, давайте обо всём по порядку.

Итак, новость. Как всегда, для ленивых цитирую:
В КНДР расстреляны бывший министр путей сообщения Ким Йон Сам и экс-министр финансов Мун Иль Бон. Об этом со ссылкой на северокорейский источник сообщает южнокорейская газета TheChosunilbo.
Первый занимал пост на протяжении десяти лет (1998-2008) и был обвинен в утечке секретной информации о расписании, которому следовал спецпоезд лидера Северной Кореи Ким Чен Ира в 2004 году. Якобы, в результате этой утечки, в апреле 2004 года на одной из станций был совершен теракт, который был расценен как покушение на главу КНДР, возвращавшегося из Китая.
С одной стороны, понятно, что Северная Корея - место своеобразное, и что идеи Чучхе требуют человеческих жертв. Но при этом нельзя не порадоваться за корейский народ, который всеми силами борется с исконно капиталистическим злом. И главное, посмотрите, какие результаты: сколько сообщений об утечках из США? А из КНДР? Так и хочется сказать: "правильной дорогой идём, товарищи!".
А если серьезно, то, конечно, расстреливать сотрудника, который допустил утечку, да ещё и не проникся собственной виной, или, хуже того, специально её организовал, - так вот, расстреливать его, конечно, нельзя. Но сделать наказание публичным, донести до коллектива, что увольняют его не "за просто так", не потому что у начальства сегодня плохое настроение, и не за то, что тот поставил машину на место босса - просто необходимо. Потому что в противном случае теряется половина того положительного эффекта, которое понесёт в себе такое наказание.
Конечно, не нужно раздувать из мухи слона, и выставлять посмешищем или, тем более, врагом коллектива сотрудника, потерявшего "флэшку" с персональными данными клиентов (хотя наказать всё равно нужно, чтобы больше не терял). Здесь публичность наказания может уже быть и во вред, потому что каждый, кто имеет обиды на начальство - первый кандидат в инсайдеры.
Так что обязательно соизмеряйте наказание со степенью вины, иначе ваша компания тоже рискует превратиться в такое же малопривлекательное место, как Северная Корея.
Р. Идов,
эксперт по информационной безопасности

25 февраля 2011

Психология преступника


- Семене, давай москаля поб’ємо!
- А якщо він нас?
- А нас за що?
Неполиткорректный анекдот
Несмотря на то, что господь создал нас равными, а полковник Кольт сделал ещё равнее – психология преступника довольно сильно отличается от психологии обывателя. В это трудно поверить, но так оно и есть. Лет семь назад одна моя знакомая стала жертвой уличного ограбления, потеряв с приличную сумму денег и некоторое количество золота. Расставшись с вышеуказанным, она логично рассудила: «Если бы я была преступником, то продала бы золото в другом городе, лица я не рассмотрела, так что поймать бандитов нереально». И, решив не отвлекать милицию на борьбу с заведомо нерешаемой задачей – пришла домой и легла спать. Через пару дней об инциденте узнал я, сообщил знакомому милиционеру… и нарвался на гневную проповедь, на тему «сказано - немедленно звонить 02 – звони, а думать – наша забота!». На мой вопрос, а что бы в таком случае сделала милиция – просветил меня, что сразу бы проверила ближайшие ломбарды на предмет появления свежего золота. Это простейшее действие, если успеть в первую пару часов – даёт результативность порядка 80%. То есть четыре из пяти грабителей ведут себя как персонажи mmorpg и немедленно тащат всю добычу к ближайшему торговцу. Я это так и не смог понять, сумел только запомнить.
Тем не менее, как выяснилось, у меня оставались насчёт преступников, использующих высокие технологии. Уж они-то, казалось бы, не должны попадаться так просто, образование другое. Да. А психология – та же. Последний анекдотический случай – тому прямое подтверждение. Группа не то хакеров, не то социальных инженеров из города Коломыя сумела получить доступ к базе данных одного из банков. По официальной версии банк был американский, впрочем, ряд признаков указывает на украинский. Но это неважно. Важно то, что используя полученную информацию, злоумышленники сумели создать клоны кредитных карт ряда клиентов банка. Какие были дальнейшие действия? Правильно, кардеры перешли через дорогу и купили тележку еды в ближайшем супермаркете. Через неделю, видимо, когда еда кончилась, они, с той же карточкой, пошли в тот же супермаркет. Карточка оказалась заблокированной. Пацаны не растерялись и ушли домой за следующей. А когда принесли её, их уже ждали работники СБ банка, подкреплённые нарядом милиции.
Какие выводы из этого должен делать информзащитник? Первый, как завещал великий Паретто – даже 20% функционала защитных систем – перекроют 80% утечек. Второй – когда нарушитель ведёт себя как все – он слабоуловим. И третий, являющийся выводом из второго. Если большинство пользователей нарушает правила системы – следует менять систему, а не переучивать пользователей.
 P.S.  Когда верстался номер – мне изложили версию, что пацаны нормальные, просто таким хитрым способом они привлекали внимание спецслужб и работу искали. Может быть. Но я бы на работу их не взял. Слишком велик шанс, что они просто идиоты.
Александр Ерощев
специалист по информационной безопасности компании SearchInform  

27 января 2011

Не переконтролировать

Контролировать всё - это, к сожалению, та недоступная идеальная ситуация, о которой в силу особенностей своей профессии мечтает каждый безопасник. Почему к сожалению? Потому что тотальный контроль, о котором безопасники мечтают, скорее вредит той организации, где они работают, особенно если тайны и секреты в ней не имеют государственного масштаба.
К чему это я? К тому, что недавно довелось мне услышать о примере такой организации, где безопасникам дали возможность приблизиться вплотную к своей заветной мечте и довести контроль почти до абсурда. Организация, сразу скажу, к обороноспособности страны никакого отношения не имеет; более того, является негосударственной. Люди в ней работают творческие, и живёт организация тем, что продаёт продукт их интеллектуального труда, платя своим сотрудникам достаточно конкурентоспособную зарплату. Одной из проблем этой организации стали утечки информации, той самой, которой организация и торгует (ну, вернее, как торгует - делает под заказ). Поскольку утечки эти стали сказываться на прибыли, руководство немало озадачилось информационной безопасностью, и наняло без малого десяток безопасников, которые её должны были обеспечивать. И вот тут администрация сделала серьёзную промашку: полагая, что это совершенно необходимо для обеспечения безопасности, раздало новоиспеченному отделу права контролировать всех кого вздумается, делать при этом практически всё что вздумается (в рамках закона, конечно) и, самое главное, самостостоятельно применять санкции к виновным - всё, кроме увольнения, не нужно было согласовывать с начальством.
Дисциплина, конечно, установилась железная. Помимо DLP-системы были закуплены камеры видеонаблюдения, при входе на работу у сотрудников собирали мобильные, разговоры по служебным телефонам, естественно, слушали безопасники. Попутно стали вести борьбу с опозданиями, "Одноклассниками" с рабочего компьютера и прочими вредными для конторы вещами. Сотрудники писали тоннами объяснительные по поводу того, что они написали в "Аське" подозрительное сообщение, а перед отправкой письма с вложением по электронной почте безопасники лично проверяли, что в этом вложении содержится.
Инсайдера, сливавшего данные, выловили, конечно, буквально за три дня, и тут же без разговоров выгнали. Но после этого меры по обеспечению безопасности ничуть не ослабли, наоборот, теперь для пущей безопасности стали контролировать и бухгалтерию, которая до этого почему-то оказалась не охваченной новыми мерами.
Надо ли говорить, что продолжалось это всё не очень долго? Через неделю-другую работники, накушавшись вдоволь безопасностью, потянулись к кадровику с заявлениями "по собственному желанию", благо, желания этого было хоть отбавляй. Руководство, не вняв тревожному звонку, стало трясти увольняющихся на предмет поиска у них принадлежащих работодателю данных - доходило до требований предъявить домашний компьютер и ноутбук, чтобы безопасники его проверили, в противном случае подписывать заявление отказывались.
В общем, полгода хватило для того, чтобы толковые сотрудники перебежали к конкурентам, а остались в конторе сплошь те, кто просто "высиживал" рабочий день, не принося ей особого дохода. Чем они там занимались под неусыпным контролем службы безопасности, без доступа к "Одноклассникам" и даже к пасьянсам? Кто ж его теперь знает... Прибыль компания приносить перестала, влезла в долги, и долго ли, коротко ли, появился в ней антикризисный управляющий вместо старого директора, и первым делом он сократил отдел безопасности до двух человек, и прописал вменяемые политики безопасности. Сейчас контора активно ищет новых сотрудников и пытается переманить обратно тех, кто ушел во время "эры безопасности".
Если узнали по описанию эту компанию, молодцы, но писать её название в комментариях не нужно. К чему же я это тут рассказал? К тому, что нужно помнить, что безопасность - для бизнеса, а не бизнес - для безопасности, и исходя из этого простого посыла и действовать, организуя работу службы безопасности.
Р. Идов,
специалист по информационной безопасности

13 января 2011

Специально для Вас, Козлов, переход построили

По просьбе трудящихся излагаю своё мнение о поступке Сергея Козлова, разославшего престранный циркуляр с запретом зарубежного ПО, бесплатной почты и скайпа.
Пока прочие ругают маразмы чиновников и спорят о ничтожности грифа ДСП (у меня под таким грифом документ в подъезде висит, вот честное пионерское, видимо, у печатавшего такой гриф автоматом на всё вешается, а отключать он не умеет) – изложу причины, по которым он «перестарался».

Ну не знает чиновник айтишной терминологии. И происходит это, замечу, не оттого, что он глуп, а оттого, что в сей терминологии далеко не всё однозначно, и главное – ничем не регулировано.
Давайте разберём попунктово как получился такой испорченный телефон.
Козлов получил себе результаты «анализа, проведённого органами ФСБ». По результатам анализа он получил:
1.    Железо. Собранное неизвестно где, неизвестно кем, и принципиально непроверяемое на наличие чёрных входов.
2.    Операционная система на этом железе… с теми же проблемами.
3.    Прикладное ПО… ну вы поняли.
3.1.    Прикладное ПО для связи, которое вообще гонит шифрованный трафик неизвестно куда.
3.2.    Использование связи с применением серверов, заведомо находящихся на территории вероятного противника и находящихся под его контролем.
Какие выводы должен из этого сделать нормальный человек, которому за державу обидно? Именно те, которые сделал он. Он сделал то, что должен и как смог. В отличие от тысяч прочих, которые вообще ничего не сделали. Давайте предъявим претензии командиру пехотной части, погибшей защищая танки без экипажей за то, что он вот танкистом не был и танкистов под рукой не имел. И окончательно добьем его смехом над тем, что вот не знал он, как у танка эта деталька называется. Уж извините, в понимании нормального человека – почта на гугле и бесплатная почта – это синонимы. А если для кого нет – так это профессиональная деформация, могу посоветовать преднизолон и витамины.
В сухом остатке – единственное, что можно ему предъявить – это (возможно) некорректное использование грифа ДСП. И то, что он держит на работе балбеса, который, считая себя компьютерным мегагуру – отсканил текст и выложил смеха ради. Впрочем, надеюсь, эта оплошность будет исправлена. Не знает кто – можем помочь поискать, пара инструментов, которые могут помочь даже сейчас – есть. А превентивная установка выдала бы на гора инсайдера в ста случаях из ста. Даже если бы он использовал скайп, который подобными гуру считается сверхнадёжным средством.
Ладно. С невиновным, которого сейчас мы все дружно наказываем – определились. Давайте определять непричастных. Тех самых, которые для товарища Козлова переход НЕ построили. Надо же кого-то наградить… О них речь в следующей статье…
Александр Ерощев
специалист по информационной безопасности компании SearchInform