Показаны сообщения с ярлыком оргвопросы. Показать все сообщения
Показаны сообщения с ярлыком оргвопросы. Показать все сообщения

16 мая 2013

"Чужие" и "свои" угрозы

Есть ряд угроз информационной безопасности, которые актуальны для всех организаций, есть также ряд угроз, которые носят не столь общий характер. Можно сказать, что одни из них характерны только для отдельных отраслей экономики, другие - для тех или иных географических регионов, третьи - для определенных управленческих методик или ситуаций на рынке... В зависимости от того, к какому региону и отрасли  относится организация, эти угрозы могут быть для неё более или менее актуальны. И для каждой организации этот список будет строго индивидуален.
Эти угрозы не всегда достаточно просто выявить, но они чрезвычайно важны, потому что именно с ними часто связаны наиболее высокие риски организационных убытков. Каким образом можно выявить такие угрозы? Думаю, что здесь можно вспомнить замечательный лозунг диалектического материализма о том, что  критерий истины – практика. В данном случае самый удобный для “безопасника” инструмент – статистические данные. То есть, для выявления характерных угроз необходимо, прежде всего, собрать статистику инцидентов,  случившихся за определенный промежуток времени., скажем, за полгода или около того.  Если такая статистика есть, то её анализ уже не будет чересчур сложным делом - хватит обычного Excel'а.
Всё несколько сложнее и, я бы даже сказал, печальнее, в тех случаях, когда такая статистика отсутствует (например, если организация только, извините за тавтологию, организовалась). По моему скромному мнению, в  подобных случаях имеет смысл обратиться к организациям, которые занимаются консалтингом в сфере информационной безопасности. Консультанта лучше искать максимально опытного и уже имевшего дело с той отраслью, в которой будет работать защищаемая организация, то есть, понимающего специфику модели угроз для вашей отрасли и способного разобраться в тонкостях и нюансах бизнс-процессов.
Нужно быть готовым к тому, что опытный консультант будет стоить значительно дороже, чем неопытный, но это не тот случай, когда экономия оправдана: вложенные на начальном этапе средства будут, в конечном счете, работать на информационную безопасность организации, а значит, окупаться экономией на нейтрализацию последствий разнообразных инцидентов в области информационной безопасности в будущем. Так что я бы постарался всё-таки найти максимально опытного консультанта. В  конце концов, вы заплатите емутолько один раз.
Более  того, даже если количество инцидентов является достаточным для проведения анализа угроз, стоит привлечь независимого консультанта. Потому что одна голова - хорошо, а две - лучше.
Р. Идов,
ведущий аналитик компании SearchInform

09 апреля 2012

"DLP - это для нас слишком дорого"

Не знаю, как вам, коллеги, а мне периодически приходится слышать фразу, вынесенную в заголовок этого поста. Пользуются ей обычно вовсе не безопасники, а "топы" - генеральные и коммерческие директора, причем как небольших фирмочек, так и вполне себе солидных и крупных компаний.
Конечно, можно долго убеждать их в том, что утечка информации будет стоить, в конечном итоге, заметно дороже, чем даже самая крутая и дорогая DLP-система, и что тот, кто экономит на своей информационной безопасности, рискует просто-напросто подарить вложенные в бизнес деньги конкурентам. Но они обычно остаются глухи к уговорам - "у нас утечек не было, с какой стати им теперь взяться?".
К сожалению, утечки, как правило, так и берутся - из ниоткуда, когда их никто не ждет. Особенно когда компания вовсе не занимается собственной информационной безопасностью. Впрочем, даже если занимается, это вовсе не гарантирует ничего, потому что заниматься можно по-разному - и примеры этого в новостях мы видим буквально каждый день. За свежими тоже далеко ходить не надо.
Бывший сотрудник Intel похитил секретную информацию компании на сумму в $400 млн. На судебном заседании обвиняемый признал себя виновным в незаконном скачивании документов, которые относились к разработке и производству компьютерных процессоров. Бывшего сотрудника Intel обвиняют в краже секретной информации компании. Бисвамохан Пани (Biswamohan Pani) воровал конфиденциальную информацию для продвижения по службе в компании AMD, которая является конкурентом Intel.
Подробнее: http://www.securitylab.ru/news/422887.php
Вот скажите, что может сказать директор компании, считающий DLP-систему излишеством? Правильно, "мы - не Intel". К сожалению, такое отношение встречается очень часто, гораздо чаще, чем хотелось бы.
А какие аргументы применяете вы, когда вам говорят, что DLP - это слишком дорого?
Р. Идов,
аналитик компании SearchInform

10 октября 2011

Не мешает поучиться

Что ни говори, а все-таки в такой сфере, как информационная безопасность, заимствование чужого положительного опыта - весьма эффективная тактика, потому что каждые "грабли", наступая на которые, как известно, приобретаешь опыт, обходятся очень и очень дорого. Соответственно, нужно использовать любую возможность обойти "грабли" при помощи чужого опыта - благо, возможностей таких предостаточно.

Вообще, как показывают жизненные наблюдения, чем более прописную истину требуется постичь экспериментальным путем, тем более тернистым этот путь оказывается. И иногда для того, чтобы понять смысл защиты конфиденциальных данных, требуется получить ущерб от утечки, эквивалентный сотне-другой тысяч "вечнозеленых". Хотя можно было бы их сэкономить, просто проконсультировавшись с теми, кто уже бывал в такой ситуации. Или прочитать об их опыте - благо, таких публикаций в сети более чем достаточно.
Другой пример - инструктаж по соблюдению политик информационной безопасности. Казалось бы, азы, ничего сложного в том, чтобы его провести, не может быть в принципе. Но что имеем на практике? В каком количестве компаний он реально проводится? Наши данные говорят о том, что он есть примерно в 70% организаций, мои личные наблюдения - о половине. Но ведь такая простая вещь должна быть в 100% организаций. Что нужно делать для того, чтобы руководители действительно задумались о необходимости такого инструктажа? Очевидно, показывать всё на личном примере. Как, например, это делает Symantec.
Как говорит CIO Symantec, обеспечение безопасности данных компании не ограничивается использованием программно-аппаратных средств: одним из ключевых элементов политики ИБ является "обработка" персонала. "Мы тщательно инструктируем сотрудников по вопросам безопасности, просвещаем в области обеспечивающих ее технологий и их использования - так, чтобы весь персонал являлся частью корпоративной ИБ-системы", - рассказывает CIO Symantec.
Думаю, было бы совсем не плохо, если бы компании проводили бы какие-то тренинги, в которых рассказывали бы о том, как именно стоит инструктировать персонал по поводу соблюдения политик ИБ. Это было бы точно заметно более полезно, чем "страшилки" об утечках данных или вирусах, которые любят в нашей индустрии.
Р. Идов,
аналитик компании SearchInform

26 августа 2011

Правильный подход к безопасности

В последние дни одним из главных генераторов новостей стала корпорация Apple - и, в общем-то, это и неплохо, учитывая то, что ни с какими негативными тенденциями эти новости не связаны:) Напротив, Apple как раз даёт других компаниям (в том числе и отечественным) неплохой пример того, как правильно работать с теми, кто пытается тебя взломать.
О чем, собственно говоря, речь? А речь вот об этом: Взломщик iPhone отправится на стажировку в Apple.
19-летний Николас Аллегра (Nicholas Allegra), разработчик инструментов для "взлома" операционной системы iOS, пройдет стажировку в компании Apple. Об этом сам Аллегра, использующий в Сети псевдоним Comex, сообщил в своем микроблоге на сервисе Twitter.  В "твите" Аллегра рассказал, что стажером в Apple он станет в начале сентября. Как долго продлится стажировка и что будет входить в его обязанности, он не уточнил.
Что у нас обычно делают с теми, кто находит уязвимости на корпоративном сайте? Правильно, их или тащат в суд, или просто не обращают внимания. Слышал даже об одной истории, когда руководство компании в ответ на письмо одного из таких добровольных пентестеров дало указание отделу безопасности "вычислить" его, что называется, "в реале", и поговорить с ним по душам. Вполне естественно, что после этого сайт ничуть менее безопасным не стал:)
К чему я это пишу? К тому, что грамотная кадровая политика во многом обеспечивает информационную безопасность компании - даже в таком экзотическом, в общем-то, аспекте. Так что, дамы и господа, не отмахивайтесь от предоставляемой вам добровольцами информации, а используйте грамотно их энтузиазм и профессиональные навыки.
Р. Идов,
аналитик компании SearchInform

08 августа 2011

Рабочее пространство как фактор безопасности

Что ни говори, а соблюдение безопасности в компании невозможно без соблюдения некоторых правил организации её офисного пространства. Причина банальна - безопасность практически невозможно соблюдать там, где работники смотрят друг другу в монитор и могут легко взять бумаги со стола своего соседа.
Конечно, идеальная организация офисного пространства с точки зрения специалиста по информационной безопасности - это отдельные боксы для каждого из сотрудников, но вполне понятно, что против такого решения будут HR-менеджеры, корпоративные психологи и прочие люди, озабоченные корпоративным духом. Страдает от такого, чего греха таить, и эффективность труда, особенно тогда, когда важна работа "коллективного разума" - не зря ведь у тех же программистов популярны офисы по типу open space, где все сотрудники сидят в одном большом помещении.
Хотя современные средства коммуникации, в общем-то, делают эти open space уже не такими нужными и актуальными, как раньше. Потому что по тому же Skype сегодня договориться о чем-нибудь можно гораздо быстрее, чем если идти в другой конец большой офисной комнаты и искать нужного человека по очертаниям его затылка.
В любом случае, даже в открытых комнатах можно сделать условия труда более защищенными с точки зрения ИБ. Прежде всего, конечно, это расположение офисных столов и наличие в самих столах отделений, запирающихся на ключ - поверьте, у каждого сотрудника есть бумаги, флэшки и прочие вещи, которые имеет смысл спрятать, уходя на обеденный перерыв или даже перекур, от излишне любопытных  соседей. Неоднократно приходилось сталкиваться со случаями, когда такая простая мера предосторожности помешала бы инсайдеру получить важные для него сведения, которые были впоследствие разглашены.
Конечно, такого рода мер недостаточно для того, чтобы в полной мере обеспечить информационную безопасность организации, но они совершенно необходимы для того, чтобы безопасность все-таки была обеспечена.
Р. Идов,
аналитик компании SearchInform

29 июля 2011

Больше, больше гламура...

По тому, какую компания покупает DLP-систему, можно определить, кто в итоге стоит за её покупкой. Понятно, что DLP - это не принтер, и подобное приобретение всегда одобряется на самом высоком уровне. Но, вместе с тем, до того, как пройти это одобрение, процесс приобретения должен быть кем-то инициирован и кем-то духовно вдохновлен. Вот именно об этом "ком-то" сейчас и будет идти речь.
Кажется, какие могут быть варианты? DLP-система нужна безопаснику, и никто, кроме безопасника, особенно в ней не заинтересован. На самом деле, не всегда всё обстоит именно так. Внедрить DLP-систему могут захотеть зарубежные инвесторы или партнеры, руководители, даже кадровики.
Что главное в DLP'шке для безопасника? Правильно, чтобы всё было под колпаком и работало с наименьшими для него трудозатратами. Обычно когда внедрение DLP-системы проталкивает именно отдел информационной безопасности, эта система отечественная, с поддержкой всех каких только можно каналов передачи информации, с мощным аналитическим модулем - короче, "Контур информационной безопасности", да и только:)
Если же на внедрении DLP настаивают зарубежные партнеры, то и система будет внедряться знакомая им, то есть обычно западная и известного вендора с мировым именем. И не важно, что стоить она будет намного дороже, а дружить с русским языком - с трудом.
Когда же DLP-систему внедряют по инициативе линейных руководителей или кадровиков, то она обычно лучше умеет генерировать отчеты и делать снимки экрана, чем собственно предотвращать утечки. И безопасники мучаются с ней даже больше, чем с западным продуктом, который хотя и не понимает русскую речь, но всё-таки при должной работе напильником позволяет выстроить достаточно эффективную защиту.
Может быть, вы сталкивались и с другими примерами инициатив по внедрению DLP, и можете продолжить предложенный мною список?
Р. Идов,
аналитик компании SearchInform

23 июня 2011

Лекарство от обновлений

Обновляя в очередной раз важный и нужный мне программный продукт от более чем известного разработчика, в очередной раз подумал, что модель использования ПО по подписке всё-таки имеет достаточно много существенных плюсов перед привычным нам настольным программным обеспечением, которые непосредственно касаются и нас с вами - людей, занимающихся информационной безопасностью.
Не секрет, что обновления приводят к тому, что возникает целый зоопарк из версий программы у различных пользователей. За примерами далеко не надо ходить: зайдите в бухгалтерию и поинтересуйтесь, какой версией "Офиса" от Microsoft они пользуются. А потом зайдите с тем же вопросом к "айтишникам" (хотя не факт, что у них не OpenOffice). Вместе с тем, не обновляться тоже нельзя, потому что постоянно находятся новые баги и уязвимости, которые могут потенциально стать причиной потери или утечки корпоративных данных - того самого зла, с которым мы с вами дружно боремся.
Модель, при которой ПО используется по подписке, то есть, физически располагается не на компьютере пользователя, позволяет избежать подобных рисков. Конечно, она добавляет собственные, присущие только ей проблемы, но я уже писал о том, как основную их часть можно избежать. Этот подход давно известен человечеству под названием SAAS - Software as a Service. Конечно, не каждую программу можно использовать по SAAS-модели, и в SAAS-решениях есть свои уязвимости, но мы сейчас не будем обсуждать эти частности - речь именно о самой концепции ПО по подписке.
Остается только решить, что более опасно для вашей компании: утечки, которые могут произойти из-за сервис-провайдера, или угрозы, связанные с уязвимостями в настольном ПО. Лично мне представляется, что люди, которым платят деньги за ИТ-услуги, в любом случае будут доставлять меньше проблем и неприятностей, чем те, кого принято называть "юзерами" - ни один админ, следяющий за ними, не заменит головы на плечах, которая, к сожалению, есть не у всех и не всегда.
Роман Идов, 
аналитик компании SearchInform

01 июня 2011

Информационная небезопасность

Сразу скажу, навеяло опять утренним чтением новостей. Подумалось вдруг: а если в ключе обеспечения информационной безопасности передать все критичные по этому параметру бизнес-процессы компании на аутсорсинг? Согласен, звучит как бред сивой кобылы, но давайте не будем торопиться с оценкой моего IQ, а вникнем в суть предложения.
В чем состоит самая неприятная для безопасника проблема защиты от внутренних угроз для среднестатистической организации? Правильно: в том, что кое-кого контролировать нежелательно, потому что начальство не велит, да и сор из избы выносить не стоит, потому что может плохо на бизнесе отразиться. Поэтому даже если словили с поличным, не всегда можно на виду у всех "поставить к стенке" - очень уж часто всё спускают на тормозах.
Если передать часть процессов на аутсорсинг, эта проблема решается сама собой. Потому что, во-первых, сор больше не в избе, соответственно, не действуют больше и запреты на его вынос. Во-вторых, нет больше неприкосновенных - наоборот, раз это не свои, а чужие, за ними нужен глаз да глаз. Соответственно, и благосклонность начальства к безопасникам повышается прямо на глазах, что не может не радовать тружеников нивы инфобеза.
Ещё один положительный момент: если выбран действительно качественный поставщик услуг, заботящийся о своей репутации, то совсем не в его интересах делать так, чтобы ваша информация куда-то утекала. Наоборот, он будет всячески стараться обезопасить вас, и в итоге может добиться такого высокого уровня защиты, который родной компании со всеми любимчиками начальства и не снился.
Проблема, которая возникает при этом, состоит в стоимости услуг аутсорсера, в их качестве, и в том, можно ли вообще отдать что-либо на аутсорсинг. Но в том случае, если такая возможность всё-таки есть, пользоваться ей нужно обязательно.
Роман Идов,
аналитик компании SearchInform

04 мая 2011

Бойтесь данайцев, дары приносящих

Хочу поднять не самую популярную, но, тем не менее, важную с точки зрения обеспечения информационной безопасности компании тему, а именно - "стукачество" самих сотрудников по поводу вызывающих подозрения действий их коллег. Думаю, что все согласятся со мной в том, что такой важный информационный ресурс просто нельзя не использовать в своей работе отделу информационной безопасности. Вопрос в том, как не перегнуть палку, и не сделать из компании лагерь строгого режима, где каждый строчит на другого доносы в надежде на досрочное освобождение.
К сожалению, в тех компаниях, где руководство и безопасники берутся активно выстраивать систему "раннего обнаружения утечек", базирующуюся на сообщениях сотрудников о подозрительных действиях своих коллег, обычно как раз таки наблюдается тот самый "перекос", о котором я говорил выше - то есть, излишняя напряженность в трудовом коллективе и постоянная закулисная борьба, главным оружием в которой становится докладная записка.
В небольшом числе компаний можно встретить другую крайность - это полное отсутствие реагирования на подобные предупреждения, поступающие от персонала. Это тоже не лучший вариант, потому что, во-первых, можно действительно прошляпить не только утечку информации, но даже и готовящееся покушение на владельца фирмы. А во-вторых, сотрудники начинают чувствовать отсутствие контроля, что сказывается на общей дисциплине и производительности.
Лично мне идеальным вариантом для большой компании представляется формирование сети доверенных идейных "стукачей", которые будут следить за действиями других не ради какой-то собственной выгоды, и из каких-то высших соображений (т.е. на благо конторы). Хотя, конечно, материальное поощрение их деятельности на благо безопасности родной организации тоже жизненно необходимо. Конечно, найти таких людей и сформировать нужную сеть - своего рода искусства, но именно способность к их поиску и есть, как мне представляется, отличие настоящего безопасника от простого ремесленника в сфере ИБ.
Что касается небольших организаций, то там, как правило, все и так как на ладони, и лишние доносы только повредят всем, включая специалиста по ИБ и доносчика, поэтому их лучше сразу пресекать.
Р. Идов,
эксперт по информационной безопасности

24 марта 2011

А вы чистите старые компьютеры, перед тем как их продать?

Едва ли не четверть всех утечек, сообщения о которых появляются в прессе, происходит по достаточно банальной схеме: организация продаёт старые компьютеры, ноутбуки, или даже просто винчестеры, забыв проверить, что за информация находится на них в момент продажи. Иногда бывает, что технику не продают, а просто выбрасывают, но, в принципе, это уже не самые принципиальные отличия.
В принципе, ничего удивительного в этом нет. Поскольку продажа и списание техники даже в тех редких конторах, где есть собственный отдел информационной безопасности, обычно проходит без участия последнего, то и проверять, не случится ли чего плохого, если ненужную технику продать или выкинуть, просто некому. У тех же, кто занимается её продажей, свои заботы: как больше на этой продаже наварить, как поскорее это всё провернуть, и т.д.
Конечно, не могу обойтись без морализаторства, и не подчеркнуть, что просто необходимо уничтожать информацию на носителях, которые организация продает или выбрасывает. Насколько сильно при этом стараться в её уничтожении - вопрос непростой. Но вполне очвидно, что даже простое удаление средствами операционной системы и последующее форматирование дисков гораздо лучше, чем вообще ничего. Но, конечно, если браться серьёзно, то нужно хотя бы воспользоваться специальным софтом, который перезапишет информацию на носителе несколько раз с помощью "цифрового шума", чтобы её нельзя было восстановать с помощью утилиток, которыми полон Интернет. В идеале, конечно, ещё лучше было бы и вовсе отказаться от продажи носителей в пользу их уничтожения, но для большинства организаций это будет выглядеть уже как форменная паранойя, и вряд ли руководство согласится с необходимостью подобного шага.
Говорить о том, как обстоит ситуация с продажами отработавшей своё компьютерной техники на постсоветском пространстве, конечно, можно, но очень уж грустным выйдет подобный разговор. Впрочем, конечно, определенный прогресс есть, потому что, например, те же банки уже задумались над этой проблемой, и многие из них включили процедуру очистки в установленный процесс списания техники. Но всё-таки это скорее исключение, чем правило.
Понимаю, конечно, что читатели этого блога - не совсем та аудитория, которой нужно рассказывать азы безопасности, но, думаю, что лишним напомнить не будет: чистите старые компьютеры перед продажей!
Р. Идов

22 марта 2011

DLP в небольших организациях

Бытует мнение, что DLP-система - это прерогатива и даже, можно сказать, обязательный атрибут больших организаций, которые могут себе позволить её купить, и которые вообще пекутся, в отличие от небольших, о своей информационной безопасности. Но почему-то ни у кого не возникает вопроса - а что же, у небольших компаний нет потребности защититься от утечек информации? Или, может, от утечек информации может пострадать только большая организация?
Очевидно, нет. Но и DLP-системы в небольших организациях тоже мало кто использует - даже модульные и легко внедряемые (думаю, догадываетесь, о какой я системе). Решил поузнавать у своих знакомых в небольших коммерческих и государственных структурах, какова причина такого наплевательского отношения к вопросам обеспечения информационной безопасности. Так вот, результаты, в общем-то, достаточно ожидаемые: оказывается, большинство небольших организаций, где нет собственного отдела безопасности, либо вовсе не слышали о DLP-системах, либо... да-да, либо считали, что они нужны только большим и солидным компаниям.
Может, конечно, вы скажете, что выборка не репрезентативна - не скрою, компаний изучил не тысячу и даже не сто, но, тем не менее, общий подход к ситуации в маленьких компаниях, на мой взгляд, она очень даже показывает. Впрочем, что значит "маленьких" - если для Москвы фирма со штатом 100 человек действительно совсем незаметна на общем фоне, то в небольшом городке она становится уже весьма солидным предприятием. И, соответственно, внимание региональных конкурентов и местной прессы к корпоративным секретам тоже соответствует масштабам. А вот уровень безопасности, увы, совсем не соответствует.
К чему я это всё говорю? К тому, что в области информационной безопасности существует просто ненормально большое количество не совсем уже соответствующих действительности сведений, которые кочуют от одного пользователя к другому, не особо видоизменяясь по дороге. То есть на самом деле ситуация, когда небольшим компаниям действительно были совершенно не нужны дорогие и громоздкие решения, уже вкорне поменялась: сегодня масса средств, которые можно использовать для борьбы с утечками и в небольших организациях. Но общественное мнение по-прежнему думает, что рынок ориентриуется исключительно на гигантов.
Собственно, инертность общественного мнения - вещь тоже понятная и знакомая, но неприятная. Поэтому, господа безопасники, давайте стараться по возможности вместе как-то развеивать этот миф. А то как-то даже обидно - безопасность небольших контор-то страдает...
Р. Идов,
эксперт по информационной безопасности

16 февраля 2011

Две стороны решки


- Сынок, когда вырастешь, кем будешь?
- Военным!
- Так ведь пока вырастешь, войн не будет!
- Тогда – милиционером!
- Так ведь и преступности не будет!
- Тогда – пожарным!
- Дома изобретут несгораемые…
- Пап, ну чего ты пристал? Всё равно что-то придумаю, лишь бы не работать.
Старый советский анекдот
У довольно большого процента потенциальных покупателей имеется стойкое непонимание разницы между информационной безопасностью и контролем рабочего времени. Вот и сегодня – опять: «это ж можно посмотреть, кто и сколько в контактах сидел?». Можно. Но «эта функция не нужна тебе, молодой падаван». Это не есть задача отдела информационной безопасности. Этим должны заниматься нормировщики, заставьте их. Аналогично – заявка вида «у нас всё безопасно, мы аську, скайп и одноклассников запретили» - говорит не о том, что с безопасностью всё хорошо, а, напротив, о том, что вероятность слива из этой организации выше, чем из организации, где не контролируется вообще ничего. Обосную.
Сначала по утечкам непредумышленным. Процент нечаянных утечек через эти каналы стремится к нулю, а вот разговоры за пивом, корпоративная почта и потери носителей данных – суммарно к единице. То есть запрет не даст вообще ничего. А может, даже наоборот. Наличие аськи имеет некий шанс уменьшить число пивных походов. И вообще, мы ограничили информацию на входе, а не на выходе, нюансы подхода.
Теперь по умышленным. Классический треугольник мошенничества состоит из давления, возможности и самооправдания. Фактором давления обычно являются или финансовые проблемы (а ограничивают обычно наименее оплачиваемых), или месть (например, за ограничение, ну, или по совокупности). Возможность, мы как бы не закрыли, о чём упоминалось ещё в прошлом абзаце. И наконец – самооправдание. Лучше чем «а не я эту войну первым начал» - работник не придумает. И будет прав и субъективно и даже объективно. И это самооправдание дали ему мы. Сами, добровольно.
Конечный вывод – ограничение доступа к интернет-ресурсам, не касающимся работы – усиливает  влияние двух из трёх негативных факторов, и не ослабляет оставшийся. Следствие – политика информационной безопасности и политика запрета сёрфинга в интернет – это вещи, которые не только не одно и то же, но и вовсе находятся в противоречии.
К слову, мнение о том, что запрет посещать любимый форум сподвигнет работника посвятить высвободившееся время работе – тоже ошибка. Если работник выполнял за шесть часов шесть задач, а оставшиеся два часа тратил на прочее – то после запрета прочего – он не станет выполнять восемь задач. Он потратит их на беседы с коллегами, звонки друзьям и близким (со своего телефона, благо стоимость минуты уже близка к нулю), перекуры и прочее. Не верите – включите с первого числа и посчитайте число банок израсходованного кофе. А может, даже будет выполнять пять или четыре, поскольку час он потратит на решение вопроса «а как же залезть куда мне надо». И решит, что характерно. Даже способом «принести из дома свой ноутбук и 3G».
В одной известной мне компании это тоже предусмотрели. Сотрудники в ранге ниже начальника отдела на входе сдавали личные телефоны и вообще, чуть ли не обыску подвергались. В интернете было запрещено всё, кроме корпоративной почты и корпоративного сайта. Помогло им это? Не очень. Не далее, как месяца четыре назад фирма благополучно издохла, что на фармацевтическом рынке сделать довольно сложно. Причина – слив конкурентам всей логистической цепочки и информации о том, что не все медикаменты, предлагаемые данным поставщиком, прошли должную процедуру регистрации. После чего – образцово-показательная атака по трём фронтам – встречное предложение вендорам, демпинг по крупным клиентам и легкий шмон по паре мелких, которые попытались сохранить верность. После чего злоинсайдера искать было уже некому да и незачем.
В одной из предыдущих статей мой коллега утверждал, что средняя цена утечки – четыре миллиона долларов. Может быть. Но я бы на них не ориентировался. Это в среднем по больнице. Мелкого собственника эти цифры избавят от страха: «я в безопасности, я столько потерять в принципе не могу». Очень крупного тоже могут не напрячь, у него от «бардака на угольных складах» может быть больше. Поэтому я буду оперировать относительными цифрами. Недополученная прибыль от «недостаточной активности» сотрудника может быть 10-30% от прибыли, приносимой конкретно этим сотрудником. А прямой убыток от утечки может быть в районе 80-100% полной стоимости компании. Вот и думаем, что стоит внедрять, контроль входа или контроль выхода. Рекомендую что-то одно, на ребре монета неустойчива…
P.S. А с «нерадивым» работником-то что делать? А одно из трёх. Или увольте, или терпите. Или примените его нерабочие интересы (история сёрфинга вам в помощь) на пользу фирме, дав ему задачу делать что-то интересное ему и полезное вам.

14 февраля 2011

Безопасность как показатель серьёзности организации

Отдел информационной безопасности, как показывает мой опыт, есть только в очень уж солидных (в том числе и в плане размера) организациях, которые могут себе позволить сосредоточиться не только на самых насущных вопросах собственного выживания, но и на более отдаленных в плане прибыли стратегических перспективах - например, на защите информации, которая должна стать фундаментом успешного бизнеса компании.
К чему это я? Собственно говоря, к тому, что отдел безопасности (в идеале - отдел информационной безопасности, но как я уже говорил, не все могут себе позволить его открыть) является достаточно неплохим показателем успеха деятельности коммерческой структуры, и самим фактом своего существования говорит кое-что о её статусе и положении на рынке. Конечно, отдел безопасности совсем не то подразделение, работу которого стоит выносить на обозрение широким массам, но, тем не менее, упоминание факта его существования вовсе не принисёт никаких отрицательных последствий для организации - даже наоборот.
Для чего это нужно? Прежде всего, для привлечения новых клиентов и новых сотрудников, для которых положительный имидж организации очень и очень важен. У фирм-однодневок не может быть собственного отдела безопасности, а вот у солидной компании, которая серьезно относится к собственному бизнесу, он быть просто обязан. Поэтому на корпоративном сайте, в буклетах и прочих местах, где публично показывается структура организации, отдел безопасности присутствовать должен. Если нужно сделать фото сотрудников этого отдела, то опасаться этого и прятать их лица за чёрными квадратами тоже не стоит, лучше сделать эти лица максимально суровыми, чтобы каждый, кто посмотрит на фотографию сотрудников отдела, ни на секунду не усомнился в том, что они разберутся с любой угрозой корпоративной безопасности.
Кстати, наличие DLP-системы тоже скрывать не стоит. Именно сам факт её присутствия в организации, а не подробности о её работе, которые как раз лучше припрятать от чужих глаз.
Р. Идов,
специалист по информационной безопасности

08 февраля 2011

Какими должны быть конструктивные предложения


Но я не враг твой, я твой друг…
Стой, где очерчен мелом круг!
«Ария»
 У меня было счастливое детство. До четырнадцати лет я прожил в квартире, в которой не было замка на двери. То есть совсем. Сходным образом защищали своё имущество половина соседей, а другая половина писала своим супругам и отпрыскам записки вида «Лёша, ключ в почтовом ящике/ под ковриком/ у соседей на вешалке». Сильно подозреваю, что замки ими ставились для защиты от сквозняков, которые открывали неплотно пригнанные двери. Возможно, с тех пор я сохранил некую детскую наивность и «неправильный» взгляд на вещи, казалось бы очевидные.
Представьте себе, что я остался жить в том мифическом мире (а он мифический, я проверял, там сейчас такие же железные двери как в столицах, а скоро и домофоны будут) лет так до двадцати пяти – сорока. И убедите этого сорокалетнего балбеса в том, что контору, в которой он работает, следует запирать. Скорее всего, на словах он с вами согласится. И даже попытается заучить инструкцию по запиранию замка и установке на сигнализацию… Но на автомате это делать не будет. А в тёплой дружеской компании таких же, как он – будет смеяться, или возмущаться вашей паранойе. Ничего не напоминает? Например, текущего отношения сотрудников к защите информации?
Вот здесь мы находим первую проблему информационной безопасности. Человек, не готовый и не способный защищать свою информацию – не готов и не способен защищать и чужую.
Его нужно научить. Как? Есть хорошая притча про персональную страничку с зарплатой главбуха. Не могу не согласиться с тем, что главбуха и прочих топ-менеджеров этот случай кое-чему научил. Прочих пользователей? Сомневаюсь. Когда мифические времена почти прошли – я работал на маленьком металлургическом заводе. Месячная зарплата указывалась в табелеграмме, такой маленькой распечатке на плохой бумаге, за которой следовало прийти в бухгалтерию. В теории – бумажки лежали в порядке табельных номеров, на практике – насыпом. И в процессе поиска нужных нескольких (забирали не только свои, но и всей бригады) – можно было ознакомиться с зарплатой на прочих участках, а также с зарплатой руководства. Затем, когда зарплата начальника цеха стала плавно приближаться к суммарной зарплате остального цеха – табелеграммы руководства внезапно стали коммерческой тайной. А чуть позже – и табелеграммы рядовых работников. Но если в отношении первых тайна хоть примерно соблюдалась, то в отношении вторых это до сих пор является тайной только на бумаге.
Вот здесь мы видим вторую проблему информационной безопасности. Текущие политики информационной безопасности являются инструментом защиты меньшинства.
Что косвенно подтверждается тем фактом, что психологический портрет «информационного» преступника сильно отличается от прочих уголовников и практически неотличим от портрета «нормального законопослушного гражданина». Что, кстати, автоматически переводит «защитника» информации в разряд противников «нормального законопослушного гражданина». (Интересно, кстати, было бы ознакомиться с психологическим портретом «защищаемого). Многие сотрудники инфобезопасности логически или интуитивно понимают это, а потому обосновывают своё нежелание учить пользователя фразами почти из «Обитаемого Острова»:

- Образованный выродок  -  это  выродок  в  квадрате,  -  сказал  Гай
поучающе. - Как выродок, он нас ненавидит. А образование помогает ему  эту
ненависть обосновать и распространить. Образование - это, дружок, тоже  не
всегда благо. Это как автомат - смотря в чьих руках...
     - Образование - всегда благо, - убежденно сказал Мак.
     - Ну уж нет. Я бы предпочел, чтобы хонтийцы все были  необразованные.

То есть третья проблема информационной безопасности – психологическая неготовность имеющих инструмент защиты – поделиться им.
Возможно – вполне обоснованная. Способный защитить свою информацию от «внешнего врага» вполне может оказаться способным защитить её и от «внутреннего друга».  Что является четвёртой и последней проблемой информационной безопасности. Круг замкнулся.
Мы не можем обеспечить сохранность информации, пока не научим и не приучим конечных пользователей, пользователей… и не сможем, когда научим и приучим.
Возвращаясь к теме статьи – конструктивные предложения должны давать способ разорвать этот порочный круг. Более того – разорвать его средствами, не предполагающими мировую революцию или военный переворот в отдельно взятой стране. А вполне себе доступные отдельным компаниям, специализирующимся в вопросе. Ну, или хотя бы синдикату из этих компаний, которые де-факто являются стратегическими союзниками. К сожалению, у меня таких предложений нет. Пока нет.
Александр Ерощев
специалист по информационной безопасности компании SearchInform 

27 января 2011

Не переконтролировать

Контролировать всё - это, к сожалению, та недоступная идеальная ситуация, о которой в силу особенностей своей профессии мечтает каждый безопасник. Почему к сожалению? Потому что тотальный контроль, о котором безопасники мечтают, скорее вредит той организации, где они работают, особенно если тайны и секреты в ней не имеют государственного масштаба.
К чему это я? К тому, что недавно довелось мне услышать о примере такой организации, где безопасникам дали возможность приблизиться вплотную к своей заветной мечте и довести контроль почти до абсурда. Организация, сразу скажу, к обороноспособности страны никакого отношения не имеет; более того, является негосударственной. Люди в ней работают творческие, и живёт организация тем, что продаёт продукт их интеллектуального труда, платя своим сотрудникам достаточно конкурентоспособную зарплату. Одной из проблем этой организации стали утечки информации, той самой, которой организация и торгует (ну, вернее, как торгует - делает под заказ). Поскольку утечки эти стали сказываться на прибыли, руководство немало озадачилось информационной безопасностью, и наняло без малого десяток безопасников, которые её должны были обеспечивать. И вот тут администрация сделала серьёзную промашку: полагая, что это совершенно необходимо для обеспечения безопасности, раздало новоиспеченному отделу права контролировать всех кого вздумается, делать при этом практически всё что вздумается (в рамках закона, конечно) и, самое главное, самостостоятельно применять санкции к виновным - всё, кроме увольнения, не нужно было согласовывать с начальством.
Дисциплина, конечно, установилась железная. Помимо DLP-системы были закуплены камеры видеонаблюдения, при входе на работу у сотрудников собирали мобильные, разговоры по служебным телефонам, естественно, слушали безопасники. Попутно стали вести борьбу с опозданиями, "Одноклассниками" с рабочего компьютера и прочими вредными для конторы вещами. Сотрудники писали тоннами объяснительные по поводу того, что они написали в "Аське" подозрительное сообщение, а перед отправкой письма с вложением по электронной почте безопасники лично проверяли, что в этом вложении содержится.
Инсайдера, сливавшего данные, выловили, конечно, буквально за три дня, и тут же без разговоров выгнали. Но после этого меры по обеспечению безопасности ничуть не ослабли, наоборот, теперь для пущей безопасности стали контролировать и бухгалтерию, которая до этого почему-то оказалась не охваченной новыми мерами.
Надо ли говорить, что продолжалось это всё не очень долго? Через неделю-другую работники, накушавшись вдоволь безопасностью, потянулись к кадровику с заявлениями "по собственному желанию", благо, желания этого было хоть отбавляй. Руководство, не вняв тревожному звонку, стало трясти увольняющихся на предмет поиска у них принадлежащих работодателю данных - доходило до требований предъявить домашний компьютер и ноутбук, чтобы безопасники его проверили, в противном случае подписывать заявление отказывались.
В общем, полгода хватило для того, чтобы толковые сотрудники перебежали к конкурентам, а остались в конторе сплошь те, кто просто "высиживал" рабочий день, не принося ей особого дохода. Чем они там занимались под неусыпным контролем службы безопасности, без доступа к "Одноклассникам" и даже к пасьянсам? Кто ж его теперь знает... Прибыль компания приносить перестала, влезла в долги, и долго ли, коротко ли, появился в ней антикризисный управляющий вместо старого директора, и первым делом он сократил отдел безопасности до двух человек, и прописал вменяемые политики безопасности. Сейчас контора активно ищет новых сотрудников и пытается переманить обратно тех, кто ушел во время "эры безопасности".
Если узнали по описанию эту компанию, молодцы, но писать её название в комментариях не нужно. К чему же я это тут рассказал? К тому, что нужно помнить, что безопасность - для бизнеса, а не бизнес - для безопасности, и исходя из этого простого посыла и действовать, организуя работу службы безопасности.
Р. Идов,
специалист по информационной безопасности

18 января 2011

Инсайдер осведомлённый

Наверное, я сейсас буду говорить прописные истины, но, поверьте, это будет совсем неспроста, потому что не раз уже наблюдал ситуации, когда эти истины то ли забывались, то ли намеренно игнорировались людьми, считающимися профессионалами в области информационной безопасности.
Инсайдер, осведомлённый о том, кому и зачем может понадобиться похищаемая им информация, гораздо опаснее какого-то внешнего злоумышленника (будем называть его на простонародный манер хакером), влезающего в вашу сеть, быстренько хватающего там что-то, что ему покажется наиболее интересным, а потом мучающегося тем, куда бы эту информацию выгоднее пристроить. Почему опаснее? Потому что осведомленность инсайдера о том, кто именно нуждается в похищенной им информации, позволяет передавать ему её именно тем, к кому они ни при каких условиях попасть не должна - конкурентам, прессе, шпионам заокеанским... То есть действия инсайдера апроири носят для компании более разрушительный характер, чем действия хакера.
А теперь, как говорят в замечательной передаче "Что, где, когда?", "внимание, вопрос!". Почему же от внутренних угроз, то есть от инсайдеров, защищаются куда менее охотно, чем от хакеров?
Наверное, исследуя этот вопрос, можно целую диссертацию написать, но делать это, конечно, нужно не в блоге:)  На мой взгляд, проблема лежит, в первую очередь, в плоскости психологии руководителей, принимающих решения о реализации систем безопасности в организациях. Как правило, такое решение принимается на более высоком уровне, чем начальник службы безопасности, и руководителю организации, ни разу не сталкивавшемуся с утечкой информации лично, а только слышащему о подобных случаях от "безопасников", сложно воспринимать такие разговоры всерьез. С его точки зрения, всё это попахивает паранойей, которая, чего уж там говорить, фактически является профессиональной деформацией любого специалиста по безопасности, и не вполне оправданным расходованием денежных средств.
Возникает резонный вопрос: как "безопаснику" убедить высшее руководство в необходимости защиты? Как показывает опыт общения с представителями разных организаций, идеального рецепта не существует. На кого-то действуют примеры тех, кто уже сэкономил на DLP-системах, кому-то вполне достаточно логических аргументов "за", а кому-то приходится обещать и откат в случае положительного решения вопроса. А как вы убедили своё руковосдтво установить DLP-систему (или как пытались убедить)? Предлагаю обсудить в комментариях.
Р. Идов,
эксперт по информационной безопасности

14 января 2011

Награждать следует непричастных

 А непричастны у нас как раз те, кто на государственном уровне допускает сложившуюся ситуацию, на самом деле несущую потенциальную угрозу для безопасности страны. И это уж точно не руководитель аппарата правительства Свердловской области. Поскольку ни одну из озвученных выше опасностей он своими полномочиями закрыть не может.

1.    Железо, проверяемое на наличие чёрных ходов – существует. Оно известно, его можно приобрести, и (военные) его приобретают. Да, оно на уровне 286х процессоров (если кто ещё такие помнит) и сопутствующего им обвеса. Каменный век, скажете вы? Но военные потенциального противника почему-то согласны с нашими и приобретают то же самое. Впрочем, для 99% случаев такие строгости ни к чему, а потому можно и оставить секретарям современное железо, которое стоит дешевле того, что из «юрского периода». Хотя, если наладить местное производство… но не Роснано же такой ерундой заниматься.
2.    Операционная система. Это сравнительно просто. Она вполне себе проверяется на наличие чёрных ходов. Были бы исходники. И они были и проверялись, никуда Майкрософт не делся. Очевидно, что первое же обновление превратило все сертификаты в филькину грамоту. Но решить вопрос так, чтоб Виндовс Рус обновлялся строго с сервера на Лубянке, а обновления приходили на Лубянку в виде исходников – тоже можно. И договориться с одной международной корпорацией, полагаю, получится проще и дешевле, чем играться с народными сборками Линукс. Хотя и это интересный путь.
3.    Аналогично с прикладным ПО. Полностью.
3.1.    А вот эту проблему я уже поднимал ранее в статье о аське. Граждане, пользуйтесь аськой, поддерживайте отечественные спецслужбы! Отечественные спецслужбы, заставьте довести аську до ума, вам это не помешает! Я серьёзен. Да, о чём там народный слуга треплется по скайпу – мы перехватить можем. Если сильно нужно – прикрутим и к СОРМу, хоть русскому, хоть украинскому, хоть СССРовскому. Звоните, как говорится. Но вот кому ещё скайп это сольёт – мы не знаем, извините. И если не совершим прорыва в математике, от которого Вассерман признает себя неудачником – то и не узнаем.
3.2.    Ну а с почтой вообще всё понятно. Почта на государевой службе должна быть одна. Государева. С прикрученным контуром информационной безопасности. Опять же – перехватим и с гугля посланное, но кому ещё гугль пошлёт?
Вот теперь всё хорошо. Определяем круг непричастных к выполнению вышеуказанных пунктов и выдаём им государственные награды. По моему – так.
Александр Ерощев
специалист по информационной безопасности компании SearchInform