Показаны сообщения с ярлыком статистика. Показать все сообщения
Показаны сообщения с ярлыком статистика. Показать все сообщения

27 февраля 2014

Сколько в мире жертв утечек?

На этот весьма интересный вопрос (см. заголовок поста) меня натолкнула статистика, опубликованная в СМИ Symantec'ом. Самая интересная его часть - это, конечно, утечки конфиденциальной информации, которые затронули сотни миллионов пользователей. В одном только месяце одного только года. А сколько человек пострадали во время недавней большой утечки от Adobe? А сколько еще в тысячах более мелких, которые даже не всегда попадают на страницы СМИ? Вопрос интересный и неоднозначный.
С одной стороны, легко посчитать, что если в месяц в мире от утечек страдают, скажем, сто миллионов человек, то за год пострадают больше миллиарда, а за несколько лет -  все живущие. Но это бред. Потому что дети лет до трех-четырех (а то и всех двенадцати) от утечек записей из Фейсбука обычно не страдают, как и множество пожилых людей. У сотен миллионов африканцев и северокорейцев интернета вообще нет. А кто-то, скачивая двадцать раз  Flash Player, каждый раз регистрировался на Adobe.com заново. В общем, учесть всё это в подсчетах числа жертв утечек очень сложно, но необходимо, а то данные получатся неадекватными.
Лично мне кажется, что здесь всё происходит по известному закону "80/20", который здесь действует так: 80% пользователей страдает от 20% утечек, которые можно отследить в течение года. То есть, если в месц 100 млн. человек, то за всё время - эта цифра, умноженная на 12, то есть, около миллиарда. И в разные  годы страдают от всё новых утечек примерно одни и те же люди.
Думаю, это вполне адекватная оценка. А как думаете вы?

06 июня 2013

Мобильные утечки дешевле обычных?

До сих пор, насколько мне известно, никто не брался сравнивать "мобильные" и "обычные"  утечки информации в плане наносимого ими ущерба. Поэтому  особенно интересно обнародованное компанией CheckPoint исследование, касающееся утечек данных через мобильные устройства.
Check Point каждая шестая компания теряет от "мобильных утечек" более $0,5 млн
В большинстве компаний (79%) в мире в 2012 году происходили утечки информации через мобильные устройства, повлекшие за собой значительные убытки, говорится в исследовании компании Check Point Software Technologies Ltd. В отчете отмечается, что в 42% компаний в мире ущерб от утечки мобильных данных в прошлом году превысил 100 тысяч долларов, а 16% компаний потеряли более 500 тысяч долларов.
Что интересно, для "стационарных" утечек классической оценкой можно считать оценку Ponemone Institute, говорящую о сумме примерно в $2,7 млн. для каждой утечки.
Так что же, получается, что "мобильные" утечки обходятся компаниям  дешевле, чем "обычные"? Получается, да. Давайте отбросим в сторону скепсис по поводу методик и результатов всех этих исследований, и подумаем, есть ли какой-то смысл в том, что "мобильные" утечки оказываются "дешевле", чем "обычные".
Мне кажется, что всё объясняется достаточно просто. Мобильные платформы обычно становятся "соучастниками" случайных утечек данных, в то время как со стационарных компьютеров и лэптопов весьма  заметный процент утечек организуется преднамеренно. Вполне понятно, что случайная утечка  не  так  опасна для компании, потому что данные утекают далеко не всегда самые критические, и попадают далеко не всегда к тому, кто знает, как их с толком использовать. То есть, фактически, разница в "цене" между "мобильной" и "стационарной" утечкой - это разница между случайной и преднамеренной.
Впрочем, суммы всё равно получаются довольно внушительными. Они заставляют задуматься о том, что приобретение DLP-системы с поддержкой контроля мобильных устройств - не такая уж глупая трата денег, как может показаться многим сначала. Потому что даже если она остановит пару "дешевых" утечек по $100k, её стоимость отлично окупится.
А. Дрозд,
заместитель PR-директора компании SearchInform

09 января 2013

Немного пищи для размышлений

Чтобы немного разбавить поток размышлений в нашем прекрасном блоге, вместо самих размышлений подкину немного пищи для них - в виде статистики по количеству утечек в России в различных отраслях. Статистика за 2011-й год, за 2012-й еще не подбивали.
Статистика, я бы сказал, несколько неожиданная. Потому что логика подсказывает, что на первом месте должны стоять банки, не так ли? Но на нём по какой-то не совсем очевидной причине стоит промышленность. Аналогичным образом, непонятно, почему утечек в дистрибуции больше, чем в ИТ-компаниях. Ведь всегда говорилось о том, что утечки - бич бизнеса, связанного с обработкой информации, то есть, ИТ и банки под это определение подходят явно лучше, чем промышленные компании и энергетика.
Попробую предложить своё объяснение, а вы, если захотите, можете не согласиться.
Основная причина - в том, что утечки происходят во всех компаниях одинаково часто, то есть, распределение количества инцидентов по отраслям равномерное. Просто в России намного больше промышленных предприятий и дистрибуторских компаний, чем банков и ИТ-компаний. Соответственно, и абсолютная величина утечек в промышленности больше при равных относительных величинах.
Из этого со всей неизбежностью следует, что нет отраслей, в которых нет оснований опасаться утечек информации. То есть, вот так вот просто - нет. Если вы занимаетесь строительством, вы можете пострадать точно так же, как и тот, кто разрабатывает игры под "айфоны". Впрочем, из-за того, что этот факт мало кто воспринимает, существует и вторая причина подобного распределения утечек. Она заключается в том, что банки и ИТ-компании лучше подготовлены к борьбе с ними, в то время как те же промышленность и энергетика обращают на эту угрозу значительно меньше внимания. То есть, при равной вероятности утечек, шансов на их предотвращения в банке или ИТ-компании больше, чем на заводе или электростанции.
Ну, и еще, напоследок, немного статистике по каналам утечек. Она выглядит так:
  • электронная почта - 29%
  • http (куда включены и соцсети) - 23%
  • внешние носители информации - 18%
  • протоколы мгновенного сообщения, такие как ICQ - 13% 
  • документы, отправляемые сотрудниками на печать - 10%
  • Skype - 6%
Ну, здесь, думаю, ничего особенно неожиданного вы не увидели.
Конечно, интересно будет это всё посмотреть в динамике, поэтому ждём данных за 2012-й год.
Р. Идов,
ведущий аналитик компании SearchInform

16 июня 2011

Персональный топ утечек последних месяцев на постсоветском пространстве

Пока наш аналитический центр в поте лица готовит рейтинг наиболее заметных утечек завершающегося полугодия, хочу поделиться личным топом утечек, произошедших за последние месяцы в России и нескольких других странах, названия которых раньше заканчивались на "ССР". Топ этот ни на что не претендует - просто это те утечки, которые мне показались наиболее значимыми и даже, возможно, в некотором роде отражающими общие тенденции. Вот как он выглядит:
  1.  Банкира из России посадят в тюрьму США за инсайд: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1406
  2.   Яндекс признал факт предоставления ФСБ личных данных пользователей Я.Денег:  http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1375
  3.    Накопления сотен москвичей обманом перевели в другой пенсионный фонд: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1374
  4.   Москвич нашел информацию о своем ВИЧ-статусе в базе данных ГУВД: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1354
  5.   Злонамеренный инсайд в среде участников ИБ-мероприятий: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1337
  6.   Подпольные инициативы бездействующего Нацбанка: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1334
  7. 7.       Теракт в Минске: в СМИ не передадут фотороботы подозреваемых: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1333
  8.   В МИДе Латвии произошла утечка информации: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1306
  9.   В Калининграде появился свой WikiLeaks: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1237
  10.   Исходники «Касперского» утекли в открытый доступ: http://searchinform.ru/main/full-text-search-information-security-product-news.html?newsid=1219 
Может, вы не согласны, и считаете, что тут нет какой-то утечки, или, напротив, что-то лишнее закралось в "топ-10"? Прошу высказываться в комментариях.
Р. Идов,
аналитик компании SearchInform

16 мая 2011

С безопасностью по-прежнему не всё гладко...

Может быть, вы уже и видели результаты нашего нового исследования среди московских организаций, но, тем не менее, не могу не прокомментировать их здесь. Потому что, несмотря на то, что время идёт, положительная динамика не так хорошо заметна, как хотелось бы. Хотя она, безусловно, есть.
Результаты, которые можно увидеть по ссылке выше, не буду здесь дублировать, приведу только диаграммы, которые могут наглядно показать ситуацию (которая, повторюсь, не слишком радует).
Итак, что же именно в этой картинке меня лично не радует? В первую очередь, вторая строка, говорящая нам красноречиво о том, что большинство организаций до сих пор предпочитают разговоры с сотрудниками (см. первую строку) реальной защите своих информационных активов. И это несмотря на то, что и сотрудники, и бывшие сотрудники стараются день и ночь, вынося информацию из организаций (см. следующие две строки).
Ешё одна явно негативного толка тенденция - это стремление запрещать вместо того, чтобы контролировать. Воспитанные в духе советской системы безопасники полагают, что если что-то запретить, да ещё, кроме этого, провести политинформацию с сотрудниками, то всё будет прекрасно защищено. Но поскольку уровень компьютерной грамотности "офисного планктона" заметно превышает оный, существовавший даже пару лет тому назад, надеяться на эффективность подобных мер пока что, по крайней мере, наивно, а я бы даже сказал, что и опасно.
В свете сказанного выше просто не могу не привести мнение нашего генерального директора Льва Матвеева: «результаты  исследования, которое мы провели среди московских коммерческих и государственных организаций, довольно неутешительны: количество тех из них, где используются средства защиты от утечек информации, весьма низкое – всего 35%. На мой взгляд, во многом проблема заключается в инертности мышления руководства, которое все еще недооценивает важность информации в современных условиях – что удивительно для такого мегаполиса, как Москва. Тем не менее, налицо положительная динамика: уже больше половины организаций, по крайней мере, готовы внедрять средства защиты от утечек, а ведь еще несколько лет назад многие о них даже не слышали».
Собственно, добавить к этому нечего. Как уже предлагали читатели нашего блога, мы будем продолжать вести просветительскую работу - через семинары, СМИ и Сеть. Пусть постепенно, но ситуация в сфере обеспечения информационной безопасности в нашей стране всё-таки исправляется, и будем стараться способствовать этому и дальше.
Р. Идов,
аналитик компании SearchInform

16 февраля 2011

Третья разновидность лжи


80% аварий совершают трезвые водители и только 20% - пьяные.
Статистика.
В соседнем блоге удивляются весьма странным показателям статистики по инцидентам. Меня этот факт удивляет несколько меньше. Я уже поднимал тему проблем остановки в одной из первых статей. И получившиеся статистические выкладки подтверждают мою теорию, что реализация остановки есть победа маркетинга над здравым смыслом.
Итак – дано. На предприятии внедрена DLP-система с остановкой конфиденциальной информации. В соответствии с логикой внедрения мы должны сразу получить пик статистики по утечкам (собственно, совпадающий с началом графика, поскольку до внедрения у нас статистики как таковой не было). После чего количество непредумышленных утечек должно сокращаться, а умышленных – и вовсе обнулиться. В абсолютных цифрах так или почти так и происходит. Лояльный пользователь пишет сообщение, оно останавливается, пользователь понимает, что об этом впредь писать нельзя. В сферическом вакууме в конечном итоге мы получим пользователя, который не допускает случайных утечек, а потому относительная доля случайных утечек в сравнении с умышленными должна падать. Но не падает. Почему?
Есть две версии. Первая – напрямую показывает ценность DLP как таковых. Если в абсолютных величинах число злонамеренных утечек уменьшается быстрее, чем случайных – то доля последних будет расти. Например, в компании «Уголок инсайдера», по данным внедрённой в начале года системы за 2009й год произошло 6 случайных утечек и 4 намеренные. Массовая доля случайных – 60%. Руководство компании сделало соответствующие выводы в отношении причастных и за 2010й год произошло всего 3 случайных утечки и 1 намеренная. И на фоне общего снижения числа инцидентов – доля случайных утечек выросла до 75%. То есть получилось как в эпиграфе.
Вторая – не исключает воздействие первой, но дополняет её. Проблемой системы с остановкой является то, что она учит. Учит, как не следует делать не только лояльного сотрудника, но и сотрудника, заведомо нацеленного на слив. И однажды – таки научит. Он будет притворяться идиотом и попадаться на мелочах до тех пор, пока система будет его останавливать. А также учиться на чужих ошибках, зафиксированных системой. Как только она его не остановит – инсайдер получит неконтролируемый службой безопасности канал. После чего, замечу, будет продолжать попадаться на мелочах, чтоб «поумнение» не показалось внезапным. На примере всё той же компании – у нас будет 3 случайных утечки, 1 намеренная распознанная и неизвестное число тех, на которые система не отреагировала вообще. Статистически мы увидим то же падение в абсолютных цифрах и тот же рост случайных в относительных. С единственной разницей. У нас в организации будет работать человек, знающий, что система по факту – не работает.
Да, я знаю, что в большинстве систем без останова – этот останов возможно отключить. И это – правильно. Я даже рекомендую это делать. Тогда система становится для злонамеренного инсайдера чёрным ящиком. Он знает, что она есть, но не знает, среагировала ли на его действия. Попал он под пристальный взгляд сотрудников инфобеза или нет? Какой из применённых каналов уже раскрыт, а какой нет? Что он вообще сливает, важные данные, или любезно подсунутый информационный шум?
Остаётся вопрос. А зачем тогда делать системы с остановом? А затем, что их очень удобно рекламировать. Наша система, дескать, предотвращает (!) утечку, а ненаши – вот нет! А позже – и прочие подтягиваются. Потому, что проще приделать так разрекламированную свистелку, чем объяснить всем и каждому, что она не помогает, а местами – даже вредит.
Александр Ерощев
специалист по информационной безопасности компании SearchInform