Показаны сообщения с ярлыком полиси. Показать все сообщения
Показаны сообщения с ярлыком полиси. Показать все сообщения

12.01.2015

О способах говорить "нет"

Информационный безопасник, даже вышедший уже из того счастливого возраста, когда сортировка явлений на два противоположных полюса (добро-зло, черное-белое, физики-лирики, экстраверты-интроверты, интеллигенты-биомасса и т.п.) обеспечивала важную функцию защиты мозга от скорости освоения окружающей действительности, все равно испытывает сильное влияние бинарного характера современных цифровых технологий. А может, ему нравится симулировать уставную четкость, оперируя "разрешаю" и "отставить". Так или иначе, но факт остается фактом: политики создают сущие роботы, мыслящие в категориях permit и deny. Это правильно интерпретируется техническими средствами, но вот досада – на предприятии есть и рудиментарные белковые формы, в просторечии именуемые юзерами.

Представьте, что попали в мир одноранговых запретов: "не убий", "по газонам не ходить", "на борту костры не разводить" и "дежурную по эскалатору не отвлекать" не имеют градации по тяжести нарушения. Это – именно то, что сейчас видят в инструкциях по ИБ те, кому их приходится читать. Или, если такой пример ближе, есть ПДД, но к ним нет КОАПа, только приписка о возможности ответственности. Через какое-то время приходит наблюдение, что железная длань работает весьма странно: то могут месяцами мышей не ловить, прикрывать глаза, неодобрительно коситься, предупреждать и отпускать, а то наоборот – драть штрафы, применять захват и порываться сдать в кутузку. За нарушения одной и той же инструкции, сволочи!

Если дать человеку достаточно времени для получения эмпирического знания, какие ваши запреты табу-табу, а какие "если нельзя, но очень хочется...", то закономерность он выстроит. Но за это время будут ошибки, которые обеим сторонам могут стоить. Вместо этого разделите сразу: "категорически запрещается а), б), в), г)", "крайне не рекомендуется а), б), в)", "является допустимой, но нежелательной практикой а, б)". Если нет сил на свой мини-кодекс о нарушениях, у супостатов иногда называемый формальным дисциплинарным процессом.

В конце концов, сможете хотя бы для себя определить, какие инциденты готовы спускать, а какие нельзя оставлять без жесткой реакции даже при самой дикой загруженности. Поверьте, что принципы неизбежности, своевременности, обоснованности наказания человечеством рождены не случайно, а необходимы для обеспечения эффективности системы, которая не столько для мести, как для удержания.

29.12.2014

Единственные союзники ИБ

Сколько слежу за темой импортозамещения, столько поражает отсутствие хоть бы одной попытки предположить наличие у потребителей собственной доброй воли и благородных принципов. Все обсуждаемые и озвучиваемые варианты – это так или иначе принудить. Кому можно административно навязать, административно навяжем, а за неисполнение пригрозим отъемом лицензий и отключением от госпрограмм. Кому нельзя административно навязать, того так или иначе загоним в ситуацию, что ему придется выбрать отечественное – вздуем пошлины на импортное и продотируем свое (и на всякий случай опять же прорисуем мрачную перспективу, но на сей раз возможной подлянки западных спецслужб). Выйти же с простыми словами «Ребята, а давайте быть за своих, не потому что так выгоднее, а потому что наши» никому пока в голову не пришло: не может маленький пацак не быть меркантильным кю по определению.

Конечно, и первое надо, и второе надо, но вот эта вера в лучшие качества – когда и куда она делась? Это не наверху только произошло.

Лакмусовая бумажка: а у Вас внедрен почтовый дисклаймер, напоминающий, что сообщенная в письме информация сообщается именно тому, кому оно направлено, и если он хочет распространить дальше, то надо бы спросить отправителя? Нет, потому что злодею это не помешает, а простую несообразительность Вы не допускаете.

Ограничить, запретить, пугать дисциплинарной, административной и уголовной ответственностью, контролировать, выявлять и показательно пороть – обычный арсенал информационной безопасности. Но есть огромный резерв в вовлечении как своего, так и партнерского персонала на нормальной союзнической основе. Единственное, что нужно иметь в виду: люди будут добровольными помощниками ИБ, если она сама демонстрирует порядочность и взаимовыручку, пустые слова про содействие и общее дело только оттолкнут, если они очевидно расходятся с ее реальной практикой.

С Новым годом, и меняйте себя к лучшему!

26.03.2014

Когда формула "ущерб Х вероятность" не верна

Если что-то написано везде, оно от этого еще не становится правдой – только нормой.

Информационная безопасность заражена т.н. риск-ориентированным подходом, при котором выбор защитных мер базируется на оценке тяжести последствий и вероятности их наступления, а обе они берутся из опыта. Обычно это можно и нужно делать.

Но существуют ситуации, когда бороться надо с любой ненулевой вероятности угрозой, исходя из потенциально возможных последствий в самом худшем случае (т.е. полностью гипотетического worst case), а не реальной их статистики в прошлом или у коллег.

Простой и явный тому пример – промышленные системы. Представьте, что Вас ничему не учили, и ответьте непредвзято: Вы готовы мириться с получением хакерами контроля над АЭС, НПЗ и прочим Сапсаном на том только основании, что прежде им хватило здравомыслия ничего там не покрутить? А вот грамотный безопасник стал бы мириться, раз по статистике недоступность обычно в минутах, а ущербы в копейках.

Подозрительно революционно? Все уже украдено до нас: найдите в УК покушения и подумайте, что они там делают.

З.ы. В следующем посте расскажу, почему при обнаружении любой аналитики по ИБ в виде диаграмм можно сразу хвататься за пистолет. Но это я так сам себя обязываю, чтобы не профилонить, а не подписываться призываю.

21.03.2014

Крымский импульс в ИБ или It's the end of the world as we know it

Независимо от того, чем кончится вся эта околоукраинская история, и на чьей стороне ваши в ней симпатии, исторический перелом для ИБ уже произошел. Уже совершенно точно можно говорить, что система представлений о мире, бывшая в головах ИБ-шников и их нанимателей, после марта 2014 оказалась в прошлом. Случившееся в чем-то аналогично американскому 9/11, когда обрушение башен произошло в минуты, а эффект от него развивался годы: сама новая реальность уже здесь, это только ее осмысление еще сколько-то займет.

Был ли у вас формальный анализ рисков или нет, но внутри-то он был. Некие субъективные экспертные оценки надежности чего-то или возможности чего-то двигали реализацией защитных мер. Теперь это вчерашние оценки. Этап, через который сейчас предстоит проходить – крах старых стереотипов доверия, веры (о которой я тут исключительно в проекции ИБ говорю).

Вы верили, что зарубежный ЦОД в 38 раз меньше подвержен внезапному закрытию, чем находящийся в поле действия нашей правоохранительной системы? Возможно, что это не так.

Вы верили, что заокеанский производитель СУБД будет ее сопровождать, пока за это заплачены деньги? Это тоже запросто может оказаться не так.

Вы верили, что предприятие может пользоваться облачным сервисом от IT-гиганта? Списанный сервак на третьем новелле под варп-коннектом может дать ему сто очков форы по доступности.

Вы верили, что угрозы, связанные с наличием НДВ в системном программном обеспечении не актуальны при условии использования СПО ведущих мировых производителей, полученного и установленного из надежного источника? Не факт совершенно.

Вы верили, что обиженный работник – это самый плохой тип внутреннего нарушителя? В мгновение ока хипстеры с айпэдами могут стать самыми большими врагами вашей служебной информации, если предприятие выпускает станки, а не шкурки для айтюнс. А ведь синхронность политических взглядов работника и работодателя давно не была критерием для мониторинга и коррекции лояльности.

Вы верили, что порядок инвестиций родного предприятия в ИБ будет сохраняться примерно на том же уровне? На нее может вообще средств не найтись.

Вы верили, что деньги на счете PayPal не могут заморозить из-за разногласий какого-то главы МИДа с иностранными коллегами? Могут.

Я не знаю, на каком ресурсе Вы читаете эту перепечатку, поэтому другие животрепещущие примеры додумайте сами.

И примите как данность, что все внешние по отношению к вам силы тоже сейчас все переосмысливают – от китайских хакеров, если они кого-то волнуют, до госрегуляторов и законотворцев. А более всего бизнесы. И, кстати, не только наши, потому что сигнал, например, что стране НАТО не стоит доверять активы, если ты не из страны НАТО – это для всех сигнал.

В общем, жить нам теперь в каком-то другом мире, где реальный производитель более надежный работодатель, чем банк, лексикон лучше ворда, а подходящее место для дискового массива – в Байкале: подлодка всплыла, вахтовики сменились, и обратно.

20.02.2014

Русский путь

Надо констатировать, что отечественная защита информации де-факто обрела долгожданную методологию. Когда рождались требования ФСТЭК для ГИС, ставшие затем 17 приказом, то не были восприняты как всех касающиеся – какие-то замечания и предложения получили, но широкой дискуссии не вызвали. Затем их внезапно переделали в требования для ИСПДн, и тут многие уже просто не успели среагировать, только хмыкнули: как, однако, ФСТЭК выкрутилась. Сейчас же, глядя на следующую инкарнацию для АСУТП, окончательно ясно, что у нас теперь свой способ организации лунных модулей, который предстоит любить и жаловать во всех местах.

Воспринимая последний документ в этом расширенном качестве, должен сказать, что вообще-то все срослось: российский аналог имеет хорошей полноты номенклатуру мер, основанный на анализе угроз (рисков) процесс выбора, а циклы действительно являются циклами. Можно было иначе, но миссия выполнена, ФСТЭК справилась вполне и вовремя, новоогаревский стейкхолдер должен быть доволен.

По правде говоря, им, как технарям, было заведомо проще, чем более идеологизированным конторам (взять вон Иванова, рожающего принципы культурной политики к апрелю), т.к. нет задачи нераздражающим образом облокотить свою идейную платформу на христианство, справедливость и трудолюбие, в качестве возврата к родным ценностям сойдет смена классификационной квадриги на тройку, как имперское наследие – оценка соответствия СЗИ, а с византийским каноном пущщай себя крипторегулирующие коллеги как-то увязывают. Но это не повод преуменьшать значимость сделанного.

Принципиально нехороша буквально пара моментов.

Во-первых, не секрет, что при определенной ловкости от любой защитной меры можно отскочить (волшебные слова: «непосредственно не связано» и «уже скомпенсировано»). Не 100%, что проверяющий пропустит, но он может. Поэтому такие «надсистемные» вещи как разработка правил и процедур, планирование мероприятий или переанализ рисков надо было выносить из Приложения 2 в главу II основного текста. Иначе ушлый народ завсегда обоснует, что у него нет такой угрозы, при которой это надо.

Во-вторых, многие меры, должные образовывать пакеты, «бандлы», перечислены как независимые. В результате теоретически возможно осуществлять контроль целостности, но не иметь такой процедуры, или наоборот – процедуру контроля завести, а от самого контроля косить. Или, скажем, процедуру обработки инцидентов создать, но исполнителя по ней не назначить.

Есть также несколько детских казусов, которые кроме как недоразумением объяснить нельзя. Например, 21-ый пункт вдруг предлагает нейтрализовывать все угрозы, т.е. даже имеющие копеечные последствия и бесконечно малую вероятность, 14ый требует два раза оформлять анализ целей и выбор объектов защиты – и на стадии принятия решения, и на стадии определения требований, а в 15-ом ТЗ на создание системы защиты делается раньше выбора образующих ее мер.

Загвоздка в том, что ФСТЭК слишком далеко зашла, чтобы вносить сейчас реальные правки, и готова принимать только придирки по мелочам (да не все мы на них способны), а на остальное имеет анекдотичный ответ: «Где ж ты был, когда тебя не было?». Копить же замечания на 2016 год, когда будет обсуждаться вторая редакция, тем более бессмысленно – хорошая бага и так вылезет, шило в мешке никто не отменял. Поэтому надо выдохнуть и радоваться тому документу, который уже есть, и обещанию более частого пересмотра, чем был у РД 89-го года.

Стартовая позиция в нем хорошая, близкая к отличной. Авторы могут отметить День защитника Отечества – он их.

09.10.2013

«Какие стандарты нам нужны и зачем?»

Ходил на оный диспут в рамках INFOBEZ. Велик был соблазн воспользоваться чуть не 20-летним опытом по эту сторону рынка и просто констатировать, что хорошо тут без них ныне и присно, но все же соорудил некую объяснялку.

Когда юриста спрашивают, как поступить в таком-то деле, он уточняет: "Если я на стороне кого?". Вот и поднимая тему, какие стандарты нам нужны, прежде всего нужно определить, мы – кто?

Проще всего с конторами, которые непосредственно на переводе, издании или распространении кормятся: этим годятся абсолютно любые и не важно о чем – лишь бы побольше как в штуках, так и в печатных знаках.

А вот физику, потребителю сами по себе стандарты безопасности не нужны – ему нужны гарантии безопасности, ее подтверждения, свидетельства. Когда продукт или услуга, которую он покупает (или получает бесплатно, это ведь может быть и государственная услуга), соответствует какому-то стандарту, то это, конечно, некие дополнительные очки в ее пользу, дополнительный повод на то решиться или выбрать Х, а не Y. Но это очень слабые очки! Примерно на уровне медалек, которые на этикетках рисуют. Любые предубеждения их перебивают, любые сообщения об инцидентах, слухи, советы друзей. Если человек будет покупать автомобиль, то ГОСТа "№ какой-то там" не будет в десятке – в десятке будут характеристики, результаты независимых тестов, сравнения в журналах, имидж бренда, опыт соседей и т.д. – вот чему он доверится за свои кровные. Причины можно искать, но факт: сейчас репутация товара/услуги или их производителя в исчезающе малой степени обеспечивается соответствием стандарту.

Продавцу услуг по информационной безопасности, "консалтеру" стандарты тоже не нужны, ему нужны проданные проекты. Штампованные очень удобно продавать – и звучит авторитетно, и можно сильно не вникать в особенности заказчиков. Но все же не стандартные в полном смысле, а имитирующие. Иначе будет прозрачное ценообразование. Ты ведь не объяснишь, почему надо купить у тебя дороже, а не за углом дешевле, или почему ты тому клиенту за рубль продал, а с этого три хочешь. И главное надо ведь место для твоей магии оставить, чтобы он без тебя не обошелся - нормальный-то стандарт он бы и сам прочел/понял.

Я когда слышу, что кто-то нахваливает стандарт, всегда очень интересно понять, в качестве чего. Ибо ситуация, знаете, примерно какая: "Джинсы - такая замечательная одежда: я из них классные прихваточки шью!". А причем тут одежда, это мог быть рулон ткани с таким же успехом.
Когда кому-то не хватает знаний, то для него стандарт шпаргалка какая-то, источник терминологии непротиворечивой, свод мудрых советов, многие из которых полезны. Но тут, по-моему, если стандарты восполняют собой нехватку нормальных учебников, то нужно больше учебников, а не больше стандартов. (Кстати, надо сказать, бывает, что это сами стандарты такие – когда по сути это методология, а для продвижения выдает себя за стандарт, маскируется. Там попросту нечего выполнять: вода и квадратики красивые со стрелочками.)

А вот в корпоративном секторе распространенный вариант – это стандарт в роли входного билета. Некий набор обязательных действий, чтобы войти в какой-то клуб. Как в примере с платежными системами. Но это же не выбор организации, она бы с удовольствием не покупала этот билет, если бы можно было не покупать. Потому что в нем нет конкурентного преимущества, когда это у всех, кто продает однотипные с тобой продукты или услуги.
Или встречается стандарт как недостающее обоснование, когда ИБ не смогло убедить руководство через риски, и поэтому аппелирует к какому-то стандарту – но это же подмена целей стандарта опять-таки.
Стандарт, по сути своей – это механизм преодоления проблемы разнообразия: "под одну гребенку", "как инкубаторские" и т.п. Кому это нужно, разве кто-то любит быть одинаковым? Вот он и нужен не тому, в отношении кого его применяют, а тому, кто применяет. Не когда оно на тебя сверху, а когда ты его вниз. Это очень удобно управлять однотипным. Поэтому в организации пишем стандарт (или заимствуем готовый) и по нему строим в шеренги то, что под нами - маршрутизаторы, домены, филиалы.
Плюс легче взаимодействовать с партнерами, когда общая система терминов, форматы обмена (инцидентами, например). Но есть загвоздка: стандартов-то слишком много. Если один придерживается 53647, а другой 34-ой серии ГОСТ, поговорить им будет нечем – там только буквы алфавита совпадают.

И, конечно, вузовский стандарт на подготовку по специальности – есть такая тема. Но там большой подводный камень: сначала нужно решить, потребность в образованных или в обученных. Узкие знания сейчас устаревают очень быстро – может и не должны в ВУЗах давать, что на работе за месяц дадут.

В общем, сколько я перебирал – нашел добровольное применение только внутренним стандартам и на взаимодействие. А принудить нас сами принудят.

И бонус для тех, кто все это слышал – чуть другой вариант ответа про 27001.
Пришел молодой адепт к гуру: "Можешь научить меня воспламенять бумагу одним взглядом?". "Могу, но это довольно сложная практика: там 5 лет в позе лотоса, 60000 повторений мантры и все такое". "Я готов, учитель, начинай же скорее!". "Ну, хорошо. Но дурак ты - спички же существуют".
27001 – настолько хороший стандарт, что достоинств больше, чем недостатков. Но эффекты, которые наступят, можно получить и без него.

05.03.2013

Информационная безопасность в стране безграничных ресурсов

Как известно, есть определенная возрастная категория, которая все делит на рулез и отстой. Вот нет ни третьего варианта, ни промежуточного: либо креативный либерал, либо зомбированное быдло; либо автор индустриального чуда и победитель фашизма, либо кровавый недоумок; либо полностью поддерживаю, либо статья ни о чем. Им даже интерфейсы такие делают: «нажми плюсик» / «нажми минусик» (как вариант, «нажми плюсик» / «не нажимай плюсик»). Или это они же сами их и делают?

А раз все вещи бывают только полностью черными или полностью белыми, то достаточно любой детали, чтобы судить о целом. Так что при максимализме неполная индукция – это абсолютно закономерно и нормально. Абсолютно закономерно и нормально, что часы полностью характеризуют главу церкви, гаишник госорганы, а Брюс Виллис Америку.

Бывает, расставание с детством затягивается. Иногда за счет искусственной изоляции сообщества подобных, иногда в силу автономной профессии, когда как в футляре: проекты, бюджеты, сроки – нет этого ничего, есть только Я и Объект (холст, код, латунная чушка), а договор, лимит, заказчики – метафизика какая-то.

В категоричных обобщениях они трогательно искренни. «Если на портале А существует уязвимость Б, вся их безопасность ни о чем», «Если из компании В произошла утечка Г, безопасность шарлатаны и бездельники» и «Если где-то не последний билд версии про, безопасность только на бумаге».

Есть лишь один случай, когда такие суждения справедливы. Это – случай безграничных ресурсов. Когда у безопасности достаточно людей, денег, свободного времени, то действительно не может быть уважительной причины попускать не самое навороченное что либо.
Отчасти еще и сама страна располагает: подсечное земледелие, ключи активации на что хошь и блюреи в торрентах – это ведь наше, родное. Страна у нас не очень богатых людей, но богатых безгранично.

Однако в реальных организациях этого нет.
Т.н. подход, основанный на оценке рисков (которую я люблю как мыши кактус) – это ведь от нужды, от необходимости выбирать, невозможности сделать все имеющимися ресурсами.

В чем они могут быть правы. Безопасникам (особенно если не ИБ-шники, а ЗИ-шники) свойственно недооценивать приоритетность обеспечения целостности и доступности не обладающего конфиденциальностью. В принципе, это как раз ошибка в оценке рисков, если то единственное, по чему о Вас судит молодежь из социальной сети, у Вас где-то на 135-ом месте стояло.

Нужна концовка.
Ну, чему это нас учит. Лично меня – добавлять в аналогичных ситуациях «если бы»:
- Если бы это был единственный перекресток в городе,..
- Если бы это было главной проблемой нашей судебной системы,..
- Если бы вирус пребывал в пробирке, а не организме измученного нарзаном,..

14.02.2013

Народ интересуется – закон отворачивается

Смотрел поправки в ГК, которые ко второму чтению - обнаружилась занятная штука, которая и в первом была, да тогда не заметил.

«Если иное прямо не предусмотрено законом, не допускаются без согласия гражданина сбор, хранение, распространение и использование любой информации о его частной жизни, включая сведения о его происхождении, месте пребывания или жительства, личной и семейной жизни, фактах биографии, участии в судопроизводстве».
Это коррелирует с навязшим в зубах ФЗ-152, ничего такого.

А дальше: «не являются нарушением … сбор, хранение, распространение и использование информации о частной жизни физического лица в государственных, общественных или иных публичных интересах …». Хм.

Иной публичный интерес – тема многообещающая. Насколько я наш народ знаю, ему все интересно. Трудно подчас бывает сыскать такой Гондурас, который совсем не беспокоил бы.

Интересно ведь народу, что сбивший женщину с коляской на пешеходном переходе ранее уже восемь раз привлекался за нарушения ПДД – распространим. А что у певца жена – еврейка, тоже же ведь интересно, да? А что у министра здравоохранения под бюстгальтером?
Исключение для случая любопытства общественности – да это ж карт-бланш практически.

В корпоративном секторе тоже можно попробовать. «Зачем раскрыл сведения о доходах работников Отдела маркетинга избыточному кругу лиц?» – «Был уверен, что людям это окажется интересно». «Зачем поместил домашние фото Растатарского на корпоративный портал?» – «Товарищ инспектор, вот давайте я сейчас соберу людей, и мы спросим, было ли им интересно узнать, как наш главбух живет».

Гы.

25.05.2012

Что запрещено?

В большинстве организаций что-то запрещено: у кого кейгены, у кого сниферы, у кого мультимедийные файлы кроме распространяемых кадрами и пресс-службой. Вот у Вас что-нибудь запрещено? Ах, паролеломалки! Ну, тоже нормально. А запрещено паролеломалки что? Чаще всего это вызывает недоумение: "Что – что? Паролеломалки запрещены. У нас!".

В одной конторе был запрет на использование анализаторов защищенности. Подразделениями, отличными от ответственных за патч-менеджмент и ИБ-аудит, конечно. А потом как-то устроили облаву. По причинам слегка экзотическим, но неважно. Ну и нашли, да. А трудно не найти, когда на всех ПК агенты software inventory из скрипта стартуют. Но нашли-то хранение, наличие на диске. А запрещено использование, заметили? А оно не зафиксировано. А люди тоже не дураки: "Да, поставил как-то из интереса, но поюзать так и не сподобился – руки не дошли". Ну что – всех отпустили, конечно. Кроме Штирлица.

А с удаленным управлением тоже было – если б своими глазами не видел, не поверил бы. Там, как потом оказалось, умудрились запретить ПО для удаленного управления ПК... скачивать из Интернета на жесткий диск. Сюжет! Однажды случайно нашли (в логах файрвола сайты, через которые такой трафик ходит), пришли, а люди и говорят: "Не, не нарушал – это то ли у меня сидюк с дистрибутивом был, то ли в ЛВС где-то надыбал". Доказать обратное невозможно, презумпцию невиновности никто не отменял – тоже все кроме Штирлица свободны.

А лечится просто. По горизонтали – немилое ПО, по вертикали – фазы жизненного цикла (создание, хранение, копирование, инсталляция, запуск, останов, внос, вынос, отправка и т.п.). Проставляете галочки, что запрещено, потом перегоняете в форму предложения. Получается наподобие изготовления, приобретения, хранения, перевозки или сбыта наркотических средств и приобретения, передачи, сбыта, хранения, перевозки или ношения оружия. Немелодично, но правильно.

04.05.2012

Казенный инструмент

Организация всегда закупала авторучки, авторучки были обыденностью. Когда работник получал авторучку, никто не брал с него расписок, не доводил политики использования, а коллеги не поздравляли и не требовали проставиться. Так шли годы.
Потом на стол руководству начали ложиться отчеты:
  • Мардаилова, когда говорит по телефону, рисует цветочки, а чернила – ресурс организации;
  • Ларисенко часто забывает закрывать колпачок, что однажды приведет к порче;
  • больше всех роняла авторучку Калдан – 50 раз;
  • Форин носит авторучку в портфеле, в т.ч. домой, где может бесконтрольно воспользоваться;
  • Хмуряк посмел записать адрес кинотеатра - явно в личных целях;
  • Авгенфольц на корпоративном семинаре стрелялся жеваными бумажками;
  • Бдутов за месяц исписал 112 листов (электрик?!);
  • Ортопедов на совещаниях гадает кроссворды и строчит фривольные записочки Ортопедовой;
  • Вихлямов грызет оборудование организации;
  • Майнер пишет с излишним нажимом, а Растольев с завитушками, влекущими перепробег;
  • Скримин вообще разу не пользовался, что должно наводить на мысли.
Начальство морщило лоб и пыталось делать выводы, но в голову лезли лишь эмоциональные эпитеты в связке с информационной безопасностью.

Не, стоп, это я что-то попутал. Там был контроль использования Интернета, а не авторучек. Ну, неважно. В общем, собрался мониторить – мониторь что-нибудь значимое. Для информационной безопасности. А еще лучше сначала правила создай, чтобы их опытным путем не выясняли.

05.04.2012

Кони, люди

Кто давно занимается ИБ, тот знает, что бывают несоответствия и инциденты. И даже, возможно, что инциденты бывают разной степени тяжести, а их названия обратны ИТ-шной практике. Но это нам во второй раз не интересно.

Несоответствие – это расхождение между писаным требованием и реализацией. Ходит себе внутренний аудитор с внутренними себе аудитами и записывает: "не стоят критические патчи за три месяца, а по регламенту можно за один – несоответствие", "не назначен ответственный за хранение резервных лент, а по закону нужно было еще в июле – несоответствие", "ограничительный гриф нанесен на сантиметр левее, чем в утвержденном образце – несоответствие". Кстати, многие для несоответствий тоже заводят шкалу: мажорное/минорное или крутое/реальное/галимое, добавляют также отдельную оценку для похвальных несоответствий, отклонений в лучшую сторону.

Инциденты – это происшествия, которые повлекли ущерб или чуть было не повлекли. Выплыл, например, какой-то прошлогодний бэкап на черном рынке. Они могут иметь под собой почвой несоответствие, а могут и не иметь: может, было какое-то требование, несоблюдение которого как раз привело (так и не назначили ответственного за ленты, который бы знал, что спросят конкретно с него), а может, реализовалась угроза, которую недооценили или не рассматривали (сказалось отсутствие охраны в ночное время).

Писавшие 152-ой ФЗ и 781-ое ПП оперируют только одной сущностью - нарушениями. Если так посмотреть, то и несоответствие – нарушение (установленных правил обработки и/или защиты), и инцидент – нарушение (как минимум, обязанности оператора принимать необходимые и достаточные меры). А для нарушений положена процедура разбирательства. По которой у Вас пойдут и всплытие прошлогоднего бэкапа на черном рынке, и смена пароля раз в 65 дней вместо 60, и нанесение ограничительного грифа на сантиметр левее, чем в утвержденном образце.

Теоретически, ничто не мешает иметь хоть десять процедур для разных типов нарушений. Но если в законе явно не написано, у всех будет одна.

14.02.2012

Эффект Домодедово

Один из моих любимых аэропортов имеет интересный обычай: досмотреть все технологические отверстия авиапассажира для недопущения проноса пилочки для ногтей и через минуту предоставить ему самый широкий выбор колющих и режущих – от готовых (стальные ножи и вилки в кафе) до всевозможных "сделай сам" (пивные кружки и некоторые виды тарелок в тех же кафе, стеклотара в дьюти якобы фри и т.п.).

Борьба с попаданием потенциально проблемного контента в периметр, но не с присутствием, встречается и в ИБ. Иная офисная сетка даст фору районной локалке по количеству вареза, кейгенов и хактулов, при этом извне работнику не скачать даже фонограмму (или скачать только один раз, как в старом анекдоте про съедобные грибы). А это ИТ-шники натащили, злоупотребляя правом подключать usb-устройства и особыми правилами на веб-фильтрах или технической возможностью их обойти. Прелюбопытный феномен, заслуживающий отдельного разбора, но админ чего бы то ни было не чувствет себя админом, пока не расшарит фотошоп, radmin и ip-сканер. Затянуло – пошло коллекционирование, потом количество переходит в качество, и запасы полезняшек, начавшиеся как общая папка, выходят на другой уровень.

Надевать портки или сымать крест - а это уж какова политика в этом вопросе. Если в локальном нормативном акте подобный контент запрещен, надо душить и внутренний оборот. Если разрешен - скрепя сердце, ослаблять фильтры. Если ничего не сказано, то немедленно инициировать вписание. И только если политика так и гласит: "кроме занесенного админами" - повезло, можно оправиться и закурить. Но ведь не гласит же.

30.08.2011

Враг хорошего

В той арабеске я писал, что политика ИБ обязательно обманет ожидания, и почему. Однако, малоэффективная лучше никакой, так что иметь надо.

В отечественных правилах пользования метрополитенами есть забавное требование: в ожидании поезда распределяйся по платформе равномерно. Равномерно - это одинаковое количество пассажирского вещества в каждой точке платформы. Видимо, пассажиры для автора – масса: были бы единицами, написал бы "периодично". Или глуп.

Политику ИБ более всего портит равномерность.

Политика (если это именно политика, а не какой-то другой документ) должна содержать отношение руководства к тому и иному объекту защиты, той и иной группе угроз, той и иной стратегии обработки рисков... Предпочтения, относительные веса́ – вот что составляет ее главную ценность. Политика – это документ, в содержании которого присутствие руководства максимально. Нижерасположенные документы оно уже может "подмахивать" или кому-то делегировать их утверждение, а в политике должно присутствовать.
Политика должна говорить, например, что тайна бизнес-партнеров для организации дороже, чем ПДн клиентов. Что трафик не так жалко, как репутацию. Что перенос предпочтительнее снижения. Что А запрещено жестко, а Б не приветствуется. Что Иванов командует, а Петров только снаряды подносит.
"Говорить" – не совсем верное слово: это должно из нее следовать. Если что-то забыли, а чему-то уделили внимание аж два раза - это тоже подсказка, вес, ранжир.

К сожалению, безопасник делает политику ИБ техничной, гладенькой.
Даже если руководство действительно дало в нее какой-то живой акцент, то он восполняет пробелы, выравнивает.
И убивает.

Убитость политики пропорциональна профессионализму: хотите совершенно без страсти, плоскую, пригодную для вечного висения в рамочке – обратитесь к крутым консультантам.

Последний вывод. Если хорошая политика – это кривая политика, то не стоит тырить чужие или выменивать на коньяк. Это ведь очевидно теперь?

Продолжение запланировано.

18.08.2011

О пользе зла

Помимо передачи пользователю контента (явной и неявной), телек выполняет еще одну функцию - отвлекает его от осмысления и/или решения реально существующих проблем. Вообще это не прерогатива именно эфирного телевещания: ровно по этой же причине в Советской империи печатали книги, в Римской строили цирки, а мои родаки не спешили покупать чаду магнитофон.

Куда я клоню.

В офисной среде есть развлекалочки: серфинг, чатинг, пиринг, гейминг и иже.
Обычно безопасник видит в них только информационную, контентную составляющую – работники могут слить что-то хорошее или подцепить что-то плохое, и начинает автоматически бороться со злом. Ну и да, он еще, как правило, реагирует на отъедание полезных ресурсов, но это опять же первая составляющая им воспринимается, сам сигнал.
А есть и вторая сторона. И благодаря ей искоренение зла может не оказаться добром: на освободившееся место только придет большее зло.
Поэтому лучше не искоренять, а уменьшать опасность (в идеале – до приемлемой, но уж как получится) и тем ограничиваться.

Примеры.
За загрузкой работников очень сложно уследить, отловив, когда иной из них закончил задание N, но не впрягся в N+1. Так пусть он лучше посмотрит хауса на тытюбике или приколы почитает, чем с бывшими однокашниками пойдет в кафешке общаться – те-то ни своего работодателя не прорекламируют, ни про текущие проекты не расспросят.
И в ситуации, когда компания в кризисе, работы мало, и лояльность ниже плинтуса, лучше пусть люди гамают сидят, чем выход ищут. Потому что кризисы кончаются, а следующих работников будешь за следующие деньги брать, плюс проверять их надо, плюс заново учить...

Задача не уничтожить, а обезвредить.
Утечки ловим, вредоносы ловим, кран не закрываем. Осознанно боремся не с причиной, а следствиями.

21.07.2011

Back in the U.S.S.R.

Лицо, ответственное за организацию обработки персональных данных, в частности, обязано:
- осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;

ФЗ-152-NG

Теория разделения властей - буржуазная политико-правовая доктрина, согласно которой власть понимается не как единое целое, а как совокупность различных властных функций, осуществляемых независимыми друг от друга государственными органами.
Марксистско-ленинская теория отвергает теорию разделения властей как игнорирующую классовую природу.

БСЭ

You don't know how lucky you are, boys.

08.06.2011

Лечился по справочнику – умер от опечатки

Буду ИБ-шников обижать, а то в запрошедший раз вышло, будто алогичность – прерогатива ребят ЗИ-шных взглядов.

Зиждется у них все на слове, которое в начале, у Бога, и Бог, что не копипаста галимая, а использование одной из хорошо себя зарекомендовавших практик.
Называется это дело политикой ИБ и все напрочь обеспечивает в случае исходчивости от топа и доходчивости до каждого.

Так их прямо и учат: все будет хорошо, если политика понятная и до всех доведена, а если нет, то ховайся – ничего в этой конторе не выйдет.
Многие верят и очень на эту тему усираются.

Вы ведь правда не прочли "понятна & доведена" как "все будут знать & выполнять"?
Об этом я обычно и сообщаю.
Следуют напряженная работа памяти и "Не-е-ет, это она все-таки непонятно написана! А надлежащим образом ведь не доведена, а должна же быть доведена же!".
Потому что так в книге.

Ребята, в книгах иной раз пропущено то, что дети в саду знают.
Цифры от балды, исследований мне таких не заказывали, у кого внутреннее ощущение иное, пишет альтернативные на бумажке. Минусуем:
- 8 % блатных и/или неуловимых, за которых закорючку кто-то поставил;
- 12 %, которые ничего не поняли, несмотря на доступность ежу, в т.ч. 9 % сделавших вид, что поняли;
- 14 % сделавших вид, что читают;
- 23 %, которые усвоили, но соблюдать не будут из лени;
- 7 %, которые усвоили, но соблюдать не будут злонамеренно;
- 16%, которые все поняли, глубоко согласны, но тут же забыли;
и остаются 20%, которые забывать будут плавно, но уверенно.

Вот и выходит, что даже у самой лучшей-прелучшей политики (ежовая понятность и поголовное доведение) пиковый КПД хуже паровой машины.

Что с этим делать? Для начала – жить дальше.
Если в используемой книжке помимо политики есть и другие "контролы", их реализация эти минусовые группы подтянет: кто-то что-то доберет через демонстрацию приверженности руководства, кто-то при обучении, кто-то при внутреннем аудите, кто-то при санкциях за нарушения и т.п.
В принципе, все это должно дать какой-то приемлемый уровень знания, дальше уже каждый процент в каждой группе за отдельные деньги, если хочется.
И в одиночку ни одна из мер не панацея – ее можно точно так же по минусам расписать. Приверженность руководства? А злодеев никто не отменял. Экзамен? Я вон в пятницу очередную охрану труда сдал, к субботе уже ничего не помнил.

В-общем, не воспринимайте книжки слишком серьезно - отдаляет от реальности.

з.ы. Можно ли пруфлинк про детский сад? Можно.

09.06.2010

Тонкая работа (Перманентный ремонт - 4)

Как и инциденты, коррективы в системах менеджмента ИБ бывают маленькими и большими. Мелочевку буду называть рацухами, а крупняк - новациями.

Новация – это когда время от времени существенный прорыв. Это создать, отменить, заменить: сделать курс внутреннего обучения, убрать разрешительный порядок ксерокопирования, утвердить новый нормативный документ взамен ранее действовавшего.
Для подавляющего большинства это естественный способ существования ИБ, жить от новации к новации. Но это не перманентный ремонт, а периодически (эпизодически?) производимый капитальный, и то, что он в пределах отдельного процесса, а не всей системы, дела не меняет.

То, чего хочет исо27тыщ, говоря о непрерывном улучшении, это рацухи. Встретился с парой инцидентов, вероятность которых считал низкой - поправь оценочку соответствующего риска (и если вышел за порог приемлемости, то допиши в план обработки контрмеру), не смог наказать внутреннего нарушителя из-за изъяна в формулировке запрета – уточни эту формулировку и т.п.
Плюсы понятны (особенно если читал про патч-менеджмент в стилях вестерн и ориент): необходимые улучшения не откладываются до второго квартала следующего года, когда мы может быть соберемся пересоздавать такой-то процесс и там учтем все накопившиеся пожелания, а инициируются сразу.

Новация использует руководство, поэтому работает медленно и запускается редко. Рацуха способна работать быстро, но требует наличия полномочий внизу.

Если говорить о примере с документацией, то тем и плоха российская традиция писать все в один большой документ и вводить через приказ (чтобы ни одна сволочь не посмела даже на секунду усомниться). Как оперативно удастся поменять пункты в списке 3 приложения 7, если понадобится? А если через неделю опять понадобится?
Вот и пишутся маленькие документы, сегментированные по уровню принятия и целевой аудитории, когда руководство возглашает свою политику в такой-то области и уполномочивает внедренца, тот создает регламент для вовлеченных подразделений, а уж те пишут инструкции своим работникам.

Ремонтопригодность СМИБов ценится их хозяевами, участниками и аудиторами, но консалтеры об этом не задумываются, ведь они только стройку застают.

Как метафора - анекдот про мерседес и пепельницу.

30.03.2010

ТВ и теракт

Зарекался копипастить и смешивать субъекта персональных данных с виртуальным героем. Не смешивать удается хуже.

Вчера волной проклятий накрыло федеральные телеканалы, как-то не так отработавшие первые часы после взрывов. А как было бы правильно?

Прежде всего, они все-таки не CNN: CNN - чисто новостной канал, наши "кнопки" - широкопрофильники, если кого сравнивать с CNN, так это Вести-24 и Russia Today, но к ним я претензий не видел.
Второй постулат: увеличение паники не является целью телевизионщиков в данной ситуации. Поэтому полное зацикливание на теме дня рассматриваться не должно - те, для кого жизнь продолжается, должны получать стабильный сигнал, что конец света не наступил, и жители не бегут в леса со всем рвением и скарбом. Кроме того, превращение информационно-развлекательного канала в мононовостной производится при классификации чрезвычайной ситуации как катастрофы определенного масштаба. Как ни ужасно для друзей и родственников жертв, подобные системы классификации существуют и действуют. Так, например, в отсутствие особой социальной значимости (дети, первые лица, тяжелые предсмертные муки) из-за менее ста погибших федеральный траур не включают - см. Невский экспресс, пермский Боинг, Саяно-Шушенская, а из-за менее полста региональный. Тот порог, при котором запускается сценарий перехода на центральное событие в режиме нон-стоп, видимо, достигнут не был.
Ну и еще телевизионный материал ресурсоемок - это устная и телефонно-smsная информация разносится в считанные минуты, а на подготовку выпуска нужно время – это тоже нужно понимать.

Итак, люди волнуются, надо дать информацию, но не травмировать дополнительно. Одно решается периодической бегущей строкой "случилось то-то, ближайший выпуск новостей во столько, телефон для обращения свидетелей такой, для получения информации о пострадавших такой", другое - съемом с эфира совсем неуместных и оскорбительно контрастирующих картинок типа юмористических шоу (а их, вроде, и не было). Наезды на сохранение в сетке публицистических программ и художественных фильмов кажутся необоснованными. Реклама - да, спорный момент, но, по-моему, рекламу зрительское сознание отделяет от информационного контента, и можно оставлять. Тут про день события, а не день траура речь, конечно.
Две самых важных вещи: механизм экстренного принятия решений (по строке и перекройке программы) и бригада внепланового выпуска новостей. Насколько я понял, спецвыпуска-то никто и дал. И это справедливая претензия общества к их кризисной группе, если так.

Но это я все-таки в параллели с планированием чрезвычайных ситуаций, а соболезнования и призывы к отставкам предлагаю направлять туда, где их может заметить тот, кому они предназначаются.

10.02.2010

Соответствие изменчивого или перманентный ремонт - 3

Проверять на соответствие чему-либо, пусть бы даже и своим текущим представлениям о добре и зле, можно двумя способами.

В первом варианте проверяется результат, продукт. До этого человечество додумалось давно и даже удовлетворялось одно время. Подход примерно такой: врезались в батарею отопления, замерили напор и температуру, выдали справку.
Ясно, что состояние в момент проверки – это состояние в момент проверки, и обычное состояние или состояние по прошествии какого-то времени могут от него отличаться, поэтому вариант хорош в коматозных системах (со штампованной продукцией) и плох в живых. Достоверность можно чуть приподнять увеличением выборки и/или повторным тестом, но дальше все равно упираешься в ограничения самого метода.

Когда все меняется чаще, чем проверяется, нужен какой-то выход. Хорош постоянный мониторинг, но чаще всего неподъемно затратен.
Выход простой: надо проверять не то, что производится, а как производится. Пойти к истопнику и посмотреть, что у него есть руки, лопата, уголь, приборы, инструкция, и он ними управляется. А еще посмотреть реакцию на изменения: что будет делать, если давление упало или уголь сыроват пришел.
О той воде, которая в момент проверки по батареям идет, это скажет меньше замеров, а о той, которая всегда или завтра? Вам, вообще, которая из них интересна-то?

В ситуации перманентного ремонта (см. предыдущие серии) единственно пригоден подход номер два. Поскольку он тоже не без недостатков (а постоянный мониторинг неподъемно затратен), его иногда надо дополнять проверкой типа раз.

Вот так и родилась сертификация систем управления (качеством чего-то). Второй подход - это она и есть, если кто не понял.
А по первой схеме работают, например, техосмотр автотранспорта, сертификация СЗИ и проверка защищенности.

Кстати, для отвлечения служителей подвида оной есть загадка. Что объективнее: журнал установки обновлений, проверенный внутренним аудитором, или уязвимость, которую пентестер не нашел?

30.10.2009

Перманентный ремонт – 1

Раз процессный подход является главным ключом к исо27тыщам, сделаю-ка его понятным в дополнение к знаменитому. Во чем уже приходится разбрасываться, компенсируя недостаточную интенсивность блогонаполнения, но ничего – не последний огурец режу, не счесть еще роялей в каменных пороховницах.

Никогда не замечали удивительную популярность QM-базированных стандартов в странах с дхармическими религиями? А всё просто – у их мира тот же колесный привод, неспроста Деминг именно там до PDCA допер на радость всяким Шухартам.
В это трудно поверить, но секрет соответствия системы управления информационной безопасностью исо27тыщам в том, что вся она должна быть ввергнута в состояние непрекращающегося ремонта. В каждом своем элементе.
Европейцу это странно - круговорот воспринимается им как нечто негативное, с чем можно мириться, но никак не стремиться создавать. Европеец привык созидать стабильное, а если переменчива среда существования, то все равно созидать стабильное, но периодически. У него проектное мышление, не процессное.

На примере.
Патч-менеджмент в западном стиле: запустить аналайзер, получить отчет, добиться устранения критических уязвимостей, через полгода опять запустить аналайзер, получить отчет, добиться устранения критических уязвимостей, через полгода опять...
Патч-менеджмент в юго-восточном стиле: составить список используемого ПО, посадить кого-то на отслеживание выхода критических патчей к этому ПО и информирование админов, у админов наладить процедуру установки (с тестированием, естественно, с возможностью отката, регистрацией факта и пр.) и иногда проверять соблюдение.
Если вы еще не поняли, фишка в средней продолжительности наличия критической дыры в системе, а это вполне себе показатель защищенности.
Хочется сострить про патч-менеджмент а ля рюс, но это уже в комментах, т.к. до конца не сформулировал.

Вообще говоря, процессы совершенствования СУИБ не являются бесконечными – это обычная задача многофакторной оптимизации, и к ней впору было бы подходить с обычными монтекарлами и лучшими пробами, будь она формализована, и слово continious читателей стандарта только зря путает, и оправдать авторов можно только если допустить, что они закладывались на изменение условий за время поиска.
Но важно понять и принять ее не-одноходовость. Невозможно во всех ста с хреном защитных мерах и тысячах пунктов десятков документов с первого раза попасть в яблочко.

Тема замороченная, поэтому бью на части. Окончание следует.
В качестве якоря можно нагуглить детский анекдот про вечный кайф - это где слон и мышка.