Показаны сообщения с ярлыком Р. Идов. Показать все сообщения
Показаны сообщения с ярлыком Р. Идов. Показать все сообщения

18 декабря 2013

Эффективное взаимодействие служб ИТ и СБ



Эффективное взаимодействие служб ИТ и СБ возможно только тогда, когда их работа друг с другом максимально формализована, и все возможные ситуации изложены в документах и инструкциях. Пусть «айтишники» и не любят инструкции, но зато СБ намного проще работать тогда, когда можно опереться в своих действиях на документы. При таком раскладе можно говорить о частичной подчиненности ИТ-отдела службе безопасности без какого-либо ущерба для выполнения им своих основных функций.
Основой всех инструкция для взаимодействия служб должна стать политика информационной безопасности организации. Это, между прочим, верно и в тех случаях, когда в организации есть специализированный отдел информационной безопасности. Каждое из подразделений, в соответствии с должностными инструкциями, должно выполнять свои функции, при этом делегируя другому подразделению только те задачи, которые находятся в его компетенции. В спорных вопросах руководители подразделений должны решать вопросы в рабочем порядке, либо же в крайних случаях прибегать к помощи более высокого руководства.
Основные задачи в сфере ИБ, решаемые каждым из отделов, должны при этом выглядеть следующим образом:
·         Служба безопасности или отдел информационной безопасности:
o   определение требований к защищаемым данным
o   классификация в соответствии с классом защиты
o   разработка методик и стратегий защиты
o   осуществление контроля действий пользователей в корпоративной информационной сети и за её пределами
o   реализация разработанных методик и стратегий защиты информации
o   проведение аудита защищенности отдельных рабочих станций и всей организации
o   разработка инструкций
o   проведение инструктажа среди пользователей
o   проведение зачетов по результатам инструктажа.
·         ИТ-отдел:
o   установка необходимых программных и аппаратных решений для обеспечения информационной безопасности
o   осуществление резервного копирования данных на рабочих станциях и серверах
o   восстановление данных из резервной копии
o   управление паролями и их генерация
o   осуществление  текущего обслуживания и настройки программного и аппаратного обеспечения для обеспечения информационной безопасности.
Безусловно, это достаточно типовой перечень задач, возникающих перед подразделениями СБ и ИТ, и в конкретной организации он может быть дополнен новыми пунктами.

Но даже в том случае, когда все необходимые инструкции разработаны достаточно подробно, возникает потребность в контроле взаимодействия служб СБ и ИТ со стороны высшего руководства организации. Особенно актуален этот вопрос на первых порах, когда инструкции только вступили в силу, и подразделения приспосабливаются к ним и друг к другу.
Контроль в данном случае необходим, как принято говорить в технике, неразрушающий, то есть, руководитель не должен вмешиваться в работу отделов без острой необходимости и стараться привить им привычку решать проблемы, возникающие в процессе взаимодействия друг с другом, максимально самостоятельно.
Целесообразно (по крайней мере, на первых порах) реализовать контроль в виде еженедельных отчетов руководителей соответствующих подразделений с оценкой работы друг друга. Можно предложить «айтишникам» и «безопасникам» высказывать пожелания по внесению корректировок в работу смежного отдела, с обязательной «модерацией» этих предложений руководителями соответствующих отделов.

Если вы все задумали и реализовали правильно, то результаты не заставят себя долго ждать. Количество инцидентов в сфере информационной безопасности начнет снижаться, и при этом нагрузка на ИТ-отдел не будет всё время возрастать. Безусловно, для этого, помимо выстраивания грамотного взаимодействия отделов, придется приобрести некоторые технические средства, например, межсетевой экран, система резервного копирования,DLP-система (система защиты от утечек информации). Но без правильного разграничения сфер ответственности и обязанностей каждого из отделов, все эти системы окажутся практически совершенно бесполезными.

11 декабря 2013

Когда кончится Bitcoin-истерика?

Следя за перипетиями криптовалюты номер один, биткоинов, я периодически делюсь своими мыслями по поводу её будущего. Оно продолжает оставаться довольно-таки неоднозначным, потому что постоянный рост курса напоминает о финансовой пирамиде, которая готова рухнуть в любой момент.

На всякий случай: если кто-то не знает, можно почитать здесь, что такое BitCoin.
На самом деле, если вспомнить мировую историю, можно найти массу примеров того, как любая валюта была в том же положении, что и биткоины. Погуглите, например, про развлечения Джорджа Сороса с фунтом стерлинга - а уж более стабильную и надежную валюту поискать, разве что швейцарский франку. Ну, только что темпы роста или падения были несколько ниже - ну так и за валютой стояла менее динамичная, чем мировая киберэкономика, экономика одной отдельно взятой страны.
На мой взгляд, такой резкий рост биткоинов (и, соответственно, интереса к ним) аналогичен интересу к пирамидам Мавроди, особенно к самой первой из них. Но причина интереса здесь несколько в ином, и, кроме того, у биткоинов нет главного признака пирамиды - финансирования новых вкладчиков за счет старых. Биткоины держатся на доверии масс, как любая другая нормальная мировая валюта, и обладают теми же рисками, что, к примеру, и золото - пока оно всем нужно, его цена постоянно растет, а как только все начнут от него избавляться, то и участь его крупных владельцев будет не такой завидной, как сейчас.
Но расти до бесконечности курс биткоинов, конечно, не может. Весь вопрос в том, как долго это еще будет продолжаться. На мой взгляд, потенциал еще очень и очень велик. И даже сама производная - скорость роста - ещё далека от своего максимума. Конечно, никто не гарантирует, что этот рост будет непрерывным - скорее, наоборот, он будет весь похож на зубья пилы, но пока нет причин думать, что он скоро прекратится.
А у вас есть свои биткоины? Как вы их получили?

03 декабря 2013

Так ли страшна удаленная работа?..



Страхи перед удаленными сотрудниками во многих компаниях можно назвать если не необоснованными, то, по крайней мере, несколько преувеличенными. Как показывают исследования компании SearchInform, работающие дистанционно сотрудники виновны менее чем в 5% всех случаев утечек конфиденциальных данных. В исследовании учтено, что в опрошенных компаниях доля удаленных сотрудников составляет около 7%, поэтому данное исследование не стоит интерпретировать как свидетельство того, что удаленные работники «генерируют» мало утечек исключительно по причине собственной малочисленности.
В чем же дело? Очевидно, что факторов здесь достаточно много, но наиболее важным представляется более высокая мотивация работающего удаленно персонала по сравнению с обычным «офисным планктоном». Также не стоит сбрасывать со счетов, что тот, кто добился привилегии работать не в офисе, а дома, на достаточно хорошем счету у начальства, и уже имеет некоторый вес в компании.
При этом удаленная работа сулит компании значительную экономическую выгоду, что понимают многие западные компании. Так, известная компания Sun Microsystems перед своей покупкой компанией Oracle перевела около 20% сотрудников на удаленный вариант работы, за счет чего сэкономила несколько сот миллионов долларов. Но, конечно, для того, чтобы цифры экономии не померкли перед цифрами ущерба от утечек конфиденциальных данных, стоит соблюдать некоторые правила в отношении удаленных работников – к счастью, совсем не сложные.
Первое, и самое важное правило, которым следует руководствоваться в отношении работающего удаленно сотрудника – это нельзя пытаться распространить на него те же политики безопасности, которые работают у вас в офисе. Даже если ваша компания использует VPN-сеть для доступа сотрудника к корпоративным информационным ресурсам, и работает он на выданном работодателем ноутбуке, не получится применить к такому сотруднику все те же правила, что и к офисным работникам. А это значит, что политику информационной безопасности придется дополнить разделами специально для работающих удаленно, причем положения этих разделов должны быть адаптированы в соответствии с реальными возможностями работодателя по контролю удаленных сотрудников.
Второе правило заключается в тщательной фильтрации задач, которые организация ставит перед работающим удаленно сотрудником. В идеале, каждое из передаваемых удаленному работнику поручений должно проходить экспертизу отдела информационной безопасности или другого подразделения, отвечающего за данное направление в организации. Не в идеале можно ограничиться достаточно подробными инструкциями на эту тему в политике информационной безопасности, чтобы руководитель удаленного сотрудника мог, в случае наличия сомнений, проверить, имеет ли он право поставить перед удаленным работником ту или иную задачу. Но всё же лучше поначалу подключить отдел ИБ для контроля.
Имеет смысл подписать с удаленным работником соглашение о неразглашении (хотя это стоит делать со всеми сотрудниками). Ну, и, конечно, максимально подробно разъяснить ему, чего стоит ждать в случае нарушения этого соглашения.

29 ноября 2013

Не выкидывайте старые винчестеры!

Думаю, многие об этом уже читали, но всё-таки сегодня пятница, и писать без нотки юмора не хочется. Пожалуй, лучшей иллюстрации для вынесенного в заголовок лозунга и не придумаешь.
Британский айтишник мог заработать $7,5 млн на bitcoin, но выкинул HDD с ними
В интернете появилась очередная история о неожиданно разбогатевшем благодаря bitcoin счастливчике. Джеймсу Хауэллсу, британскому ИТ-специалисту, для этого понадобилось всего-то восстановить жесткий диск на своем старом ноутбуке. В 2009 году этот жесткий диск стоил не больше $100, сейчас его стоимость составляет $7,5 млн.
Правда, как пишет BBC, воспользоваться биткоинами Джеймсу не удалось, так как буквально пару месяцев назад он выкинул жесткий диск с ними.
С биткоинами, что и говорить, получилось обидно, но на самом деле, если задуматься, такое случается сплошь и рядом, просто не всегда информацию, которая находится на выкинутом винчестере, можно так же легко и быстро перевести в наличную "зелень", как те же биткоины. И самую большую опасность представляет то, что винчестер может обнаружить кто-то, кто воспользуется вашей оставшейся на нем информации. Напомню, что в среднем каждая утечка информации в мире стоит порядка 5,5 млн. долларов. Учитывая вместимость современных "винтов", можно предположить, что стоимость такой утечки будет заметно выше.
Скажите, вы чистите старые винчестеры перед тем, как их выкинуть? Пользуетесь физическими методами уничтожения данных? Думаю, что большинство компаний их даже элементарно не форматируют (хотя от этой процедуры толку немного, поэтому особой беды в этом, по большому счету, нет). Поэтому нет ничего удивительного, что в мире процветают всякие WikiLeaks.
На мой взгляд, лучше винчестеры вообще не выкидывать. Даже старые и сломанные. Места они занимают немного, а обнаружиться на них может что угодно. Может, будете потом рвать на себе волосы, как тот британец со своими биткоинами...

25 ноября 2013

Как оптимизировать расходы на DLP



DLP - это по-прежнему довольно дорого для не очень большой компании, поэтому многие ищут способы сэкономить. Но экономить нужно с умом. Об этом и будет этот пост.
Благодаря тому, что многие DLP-системы имеют модульную структуру, компании могут воспользоваться этим для того, чтобы оптимизировать свои расходы на приобретение самой системы. К примеру, если в компании никто не использует ICQ, то нет смысла приобретать модуль для его контроля – гораздо полезнее будет приобрести модуль для контроля Skype. Впрочем, нужно понимать, что если хотя бы один канал передачи данных окажется без должного контроля, то вся затея с внедрением DLP-системы может оказаться напрасной, потому что она будет похожа на тщательно охраняемые ворота с большим замком, вокруг которых забыли построить забор.
Отдельно стоит сказать о том, как можно оптимизировать с помощью DLP-системы затраты на персонал. Чем более качественный в DLP-системе модуль автоматизированного анализа перехваченного трафика, тем меньше персонала потребуется, чтобы обеспечивать информационную безопасность в организации. Ведь если даже для маленькой компании, где работает два десятка человек, анализировать вручную каждое письмо (даже если взять для примера только электронную почту, закрыв глаза на остальные каналы передачи данных), то потребуется изрядно расширить штат за счет специалистов по безопасности, которые будут заниматься этой работой. Именно по этой причине многие DLP-системы зарубежного производства остаются практически бесполезными на практике – ведь поддержка русского языка в подавляющем большинстве из них оставляет, мягко говоря, желать лучшего.
Необходимо отметить, что для того, чтобы приобретенная вашей компанией дорогостоящая DLP-система действительно работала на благо организации, необходимо применять её не только как инструмент обнаружения утечек информации и, по возможности, их пресечения. Информационная безопасность компании не заканчивается на утечках конфиденциальных данных, и DLP-система как нельзя лучше пригодится для планомерной работы специалиста по безопасности. Что можно сделать с её помощью?
Для выявления сотрудников, нерационально расходующих свое рабочее время необходимо вручную составлять «топы» самых активных пользователей ICQ, Skype, электронной почты, социальных сетей и т.д. Сотрудник, проводящий слушком много времени за не относящимися к его непосредственным служебным обязанностям разговорами, должен быть показательно наказан после доклада о его поведении на рабочем месте его непосредственному руководителю.