Показаны сообщения с ярлыком техсредства. Показать все сообщения
Показаны сообщения с ярлыком техсредства. Показать все сообщения

14.10.2014

Три буквы на двух заборах, всего шесть

Как нетрудно рассудить, средство защиты информации – это средство, применяемое для защиты информации. Составляет же нынче защиту информации перечисленное в приложениях к 17, 21 и 31 приказам ФСТЭК (если не попадаете, стоит ли дальше читать?). Вот и получается, что:
  • средство, используемое для заведения учетных записей (УПД.1), ограничения неуспешных попыток входа (УПД.6), отключения по таймауту (УПД.10) – это СЗИ;
  • софт для учета носителей (ЗНИ.1), стирания носителей (ЗНИ.8) – СЗИ;
  • система сбора событий безопасности (РСБ.3) – СЗИ;
  • ПО, реализующее синхронизацию времени (РСБ.6) – СЗИ;
  • анализатор защищенности (АНЗ.1-АНЗ.3) – СЗИ;
  • софтина для автоматической инвентаризации железа и ПО (АНЗ.4) – СЗИ;
  • программа или система восстановления из резервных копий (ОЦЛ.3, ОДТ.4, ОДТ.5) – СЗИ;
  • анти-спам (ОЦЛ.4) – СЗИ;
  • агенты обновления (ОПО.1) – СЗИ;
  • средство мониторинга доступности (ОДТ.3, ОДТ.7) – СЗИ;
  • средство виртуализации (ЗСВ.1, ЗСВ.2, ЗСВ.6) – СЗИ;
  • СКД в пропускной системе (ЗТС.3) – СЗИ;
  • система осведомления пользователей (ИПО.1, ИПО.2) – СЗИ;
  • ПО для оценки рисков (УБИ.2) – СЗИ;
  • ПО или система для регистрации инцидентов (ИНЦ.2) – СЗИ;
  • текстовые редакторы, применяемые для разработки правил и процедур (все ХХХ.0), регламентации (УПД.14, УПД.15, УКФ.5), документирования (ОБР.6, УКФ.4) – СЗИ.

Секундочку, а мы каким определением СЗИ оперируем? Конечно же, из ГОСТ 50922, ссылаясь всеми руками и ногами на 184-ФЗ! Вот когда доберемся до сертификации, что не факт, будем в специальное 608-ое Постановление глядеть. А пока - "техническое, программное, программно-техническое средство, вещество и (или) материал, предназначенные или используемые для защиты информации", так что не останавливаемся на программных и программно-технических, добавляются также:
  • запоры и датчики (ЗТС.3) – СЗИ;
  • оконные и кровельные материалы и конструкции (ЗТС.5) – СЗИ;
  • отказоустойчивое железо (ОДТ.1), бесперебойники (ЗТС.5) – СЗИ;
  • ЗИП и каналы (ОДТ.2, ДНС.4) – СЗИ;
  • стриммеры и жесткие диски (ЗНИ.8, ОЦЛ.3, ОДТ.5) – СЗИ;
  • бумага, используемая для правил и процедур (все ХХХ.0), регламентации (УПД.14, УПД.15, УКФ.5), документирования (ОБР.6, УКФ.4), а равно и принтеры – СЗИ;
  • чернила или стикеры для маркировки машинных носителей (ЗНИ.1) – СЗИ.

Но, может быть, в таких пунктах приложений к 17/21/31 надо усматривать оргмеры: названия документов как бы предполагают?
Ну, во-первых, я не очень представляю, как они могут напрочь обойтись без материальных предметов. Не, я представляю: обеспечение отказоустойчивости в форме святого крещения, регламентация через устное предание, бэкап в голове, ограничение прохода наложением заклятий, но госинспектор при проверке не признает.
А потом, если брать персональные данные (21 приказ), там с оргмерами туго. Дело в том, что в 1119 Постановлении список задан закрытый:
  • 13а. Организация режима безопасности помещений;
  • 13б. Обеспечение сохранности носителей персданных;
  • 13в. Утверждение перечня лиц, обрабатывающих персданные для выполнения трудовых обязанностей;
  • 13г. Нейтрализация актуальных угроз СЗИ, прошедшими оценку соответствия;
  • 14. Назначение ответственного за защиту;
  • 15. Ограничение доступа к электронному журналу;
  • 16а. Логирование изменения полномочий;
  • 16б. Создание подразделения, ответственного за защиту.
Т.е. любая защитная мера (если не нашлось повода выкинуть ее при адаптации или не добавить при уточнении), не укладывающаяся в режим помещений, назначение лиц, сохранность носителей или управление журналом приложения – 13г., и другого не дано. Что-то, конечно, к другим пунктам притягивается (например, СКД к 13а), но большинство нет. Примечательно, кстати, что и компенсирующие меры (т.е. измышленные самостоятельно, а не взятые из фстэковского набора) тоже должны быть из позволенных Правительством.

Не хватает некоего элемента классики, не правда ли? Вы правы, еще МСЭ, VPN, разные прочие IDSы с антивирусами, глушилки, электронные замки, вот это вот всё. Но мы люди дисциплинированные: в ГОСТе "предназначенные или (!) используемые" - это означает, что СЗИ они являются только в коробке, а в работе нет.
Поэтому мы не только их не добавим, но еще и список наш имеем право ополовинить - стиралки носителей, например, явно сделаны для защиты информации, как и стикеры. Больше того, появляется прямой смысл заюзать специальный софт для регистрации инцидентов вместо простого журнала или специальный софт для управления аварийными планами вместо Эксэля - сразу бац, и не СЗИ.

В случае всех трех приказов СЗИ должны иметь оценку соответствия (не СЗИ не должны): по 17 - сертификацию, по двум другим – или иную, допускаемую законом о техрегулировании.

Вот теперь накладываем на наш список определение из Постановления 608. Для темы сертификации оно другое: "технические, программные и другие средства, предназначенные для защиты информации, составляющей гостайну, средства, в которых они реализованы, а также средства контроля эффективности защиты информации". Значит, ФСТЭК (ФСБ и Минобороны сейчас не трогаем) должна принимать на вход:
  • средства контроля эффективности защиты информации;
  • средства, предназначенные для защиты информации, составляющей гостайну.
Ищем таковые в нашем списке. И обнаруживаем разве что средство анализа защищенности: оно предназначено не для защиты, а для ее контроля - поэтому мы его и не вычеркнули (но при адаптации могли бы попробовать).

По факту, ФСТЭК хочет сертифицировать многое – см. перечень в приложении к ее Положению о сертификации, это и кабели, и ограждения, и любое, практически, ПО. Но нам-то что:
  • специализированные СЗИ, которые у нас используются – это не СЗИ;
  • неспециализированные СЗИ отечественная система сертификации "не ест" (согласно 608-му Постановлению не должна).

Так что защитники ИСПДн и АСУТП, отправленные самой ФСТЭК в сторону техрегулирования, уходят жить в его перевернутом мире, игнорируя требования к преднамеренным СЗИ, которые теперь не СЗИ, но оценивая то, что СЗИ до сих пор не было (завод ферросплавов систему дистанционного обучения по 34-ой серии, музыкальные школы и фермерские хозяйства свой пинг и бэкапные флешки).
При наличии свободного времени троллят ее вопросами, не предназначено ли случайно для защиты информации, составляющей гостайну, средство, не предназначенное для защиты информации.

Обороняющие ГИС интересуются у ФСТЭК тем же самым, но уже в обязательном порядке и по всем пунктам приложения к 17 приказу, прозрачно намекая, что готовы все это ей притаранить: написали «сертифицированные» - будьте любезны!
Для той, конечно, заманчиво сказать, что оно предназначено ее волей (даже если не создано изготовителем с такой целью), но в отсутствие соответствующих требований к классам и профилей начинает маячить невыполнение 8.13 Положения о службе (Указ 1085).
Поэтому не остается иного, как уговаривать операторов списывать в неактуальные угрозы, нейтрализуемые "неканоническими" СЗИ. Но, положа руку на сердце, одна программа предвзято риски анализирует, другая предвзято целостность проверяет, одна определенные инциденты не регистрирует, другая определенные уязвимости не видит – отчего же "здесь играем, здесь не играем, тут пятно – рыбу заворачивали"?

__________________
Пояснение для несведущих, с какого бока в тексте гостайна. Соответствующий пассаж из Постановления декодируется следующим образом: если есть такое средство для гостайны, средства этого типа сертифицируются.

17.09.2014

5 проблем управления информационной безопасностью на основе оценки рисков

Увидел рекламные материалы к одному хорошему мероприятию по ИБ (одному из двух, на которые до сих пор хожу) и вспомнил, что давно риск-ориентированный подход не полоскал. Вообще, будь он хорош – давно бы стоял на службе человечества и имел десятки реализаций под Android: тут как с шилом в мешке из поговорки или какающими евреями из анекдота, которые иначе бы кого-нибудь наняли. Но все же по пунктам.

1. Это удивительно, но до недавнего времени ведущие практики, и исо27тыщ не исключение, предлагали разбирать всю область на т.н. активы, для каждого выявлять уязвимости и оценивать последствия/вероятности их использования – это, типа, и есть риски. Фигурально говоря, берем автомобиль и давай его декомпозировать на партнамберы: вот шпилька ступицы, есть опасность сломать, шансы самопроизвольного выпадения небольшие, перегореть не может, подмена неизвестным злоумышленником на неоригинальную маловероятна, а вот шина, вероятность прокола большая, и сверхнормативного износа тоже большая, и еще кражи тоже, но хоть коррозии нулевая; а вот бензонасос... и так до конца каталога. Очевидная проблема: вся эта огромная матрица принимать реальные решения (обгонять / не обгонять, страховать / не страховать, дополнительная противоугонка / сойдет заводская, ТО у официала / да ну его) не помогает потом совершенно. Ну, может, не совершенно, но обычная обывательская рассуждалка дает результаты точно не хуже.
Так что вот такая вот засада: системный подход работает, но "низенько-низенько" (хотите – убеждайтесь сами, года два-три на это уходит), а бессистемный – шаманство. Есть там всякие хинты (какие-то риски можно найти, определив цели и анализируя причины, влияющие на их недостижение, какие-то спрогнозировать из ожидаемой модели поведения нарушителей, какие-то взять с потолка ужасно мозговым штурмом и т.п.), но все же свободное творчество, сильно зависящее от мастерства и интуиции.

2. Ментальная ловушка безопасника – определить защищаемую информацию (или даже рассортировать каким-то образом) и назвать нарушения ее свойств рисками. А это не риски! Смотрите, события обычно собираются в цепочку: «Не стоят последние патчи» - «И что?» - «Может произойти ознакомление с персданными к ним не допущенных» - «Оно у нас каждый час происходит в той или иной форме, и что?» - «А субъект, если узнает, может нажаловаться» - «И что?» - «И придет проверка» - «И что?» - «И найдет нарушения» - «И что?» - «И мы не сможем их устранить в ходе проверки» - «И что?» - «И нам выпишут предписание» - «И что?» - «И мы его почему-то не выполним» - «Странно, и что?» - «И нам присудят штраф». Вот где здесь рисковое событие для организации? Его здесь вообще нет, пожалуй, оно на следующем шаге («И нам не хватит денег заплатить аренду»). А разглашение персданных – это не риск, а возможная причина причины причины причины возникновения, да вдобавок только одна из.
Цепочка может ветвиться. Например, от предписания может отходить ветка «и опубликует на сайте, что мы нарушаем», упирающаяся в падение имиджа и отток клиентов. Или, например, от проверки ответвляется «и заметит использование радиодиапазона без разрешительных документов». Или нарушение может сразу пойти в прокуратуру для принятия мер реагирования. В таких случаях тут несколько рисков напрашивается, но все равно не заключающихся в разглашении персданных, а связанных с.

3. Смысл всей возни с рисками – в их оценивании, оно нужно для принятия решений: этот слишком мал, чтобы вкладываться в противодействие, а этот так велик, что заберем деньги из договора на проведение работ по охране труда. Это только в легенде безопасности много не бывает, реальная организация всегда вынуждена делать какой-то выбор. Чтобы сравнивать риски, нужно, чтобы они были посчитаны (в одинаковых единицах), и считаются они произведением ущерба на вероятность наступления. С ущербом все не так плохо: чаще всего просто есть вариативность (коньяк vs штраф, потеря единичных клиентов vs массовая и пр.), и это всего лишь надо рассматривать как разные рисковые сценарии, а сами-то последствия вообразимы.
С вероятностью хуже. Даже если у вас или у соседа есть статистика подобных событий в прошлом (каковая далеко не по всем рискам есть), ее обычно нельзя взять «в лоб». Скажем, в мире отмечено 100 прецедентов Stuxnet, но это не в год, а всего, и чтобы прикинуть на следующий год, это уже надо что-то вычесть и разделить, и это что-то в доступных источниках отсутствует. Опять же, это не равномерно по миру, а тяготеет к одному региону, и для «в среднем» надо какой-то поправочный коэффициент взять – какой? Но учетом последней антироссийской волны Россия – тоже не средняя, и это еще один поправочный коэффициент надо как-то экспертным путем… А сколько событий вообще прежде не происходило! Представьте, что какой-то год назад Вас бы просили оценить вероятность введения вайфая по паспортам – прикидываете разброс в оценках? Беда в том, что приблизительно оцененный риск будет сравниваться – с другими вашими рисками, с рисками, поданными другими подразделениями, и погрешность принятых на основе этого решений «мама дорогая».

4. Но предстоит оценивать еще и остаточный риск – риск после принятия контрмеры (направленной на какую-то из причин или причин причин). Часто это происходит уже и при первичной оценке, чтобы сказать, достаточно ли такой контрмеры, как предложена, а при периодической переоценке всегда. И тут недостоверность возрастает еще больше.
Знаете, на сколько (цифра!) упадет вероятность НСД от разработки правил и процедур ограничения программной среды или от сбора и хранения информации о событиях безопасности в течение установленного времени хранения? Точно знаете? Попробуйте только сказать, что не знаете, и ни в жизнь не пропихнете меру, не обоснованную с точки зрения оценки рисков. Можно отмазаться и заявить, что это не совсем мера, а условие работы другой меры (например, обнаружение инцидентов и принятие мер по предотвращению повторного возникновения), но тогда ее влияние на вероятность будущих НСД оцените-ка.

5. Новости в этих ваших интернетах каждый день читаете? Надо читать даже псаки, если это может дать повод для внепланового обновления оценки рисков. Три свежие утечки баз паролей – прекрасный повод переоценить то, что связано с вирусной активностью или осведомленностью пользователей о фишинге и, возможно, усилить меры. Вот только аяяй: времени на это не было запланировано (оно никогда заранее не запланировано), только на чтение и хватает. И на связанные с бэкдорами в программном и аппаратном обеспечении западных вендоров им. тов. Сноудена в этом году уже не нашлось, и на связанные с прекращением поддержки иностранным производителем по независящим от него санкционным причинам не нашлось, и опять как назло не находится, да?

А так остальное легко. Я, правда, иной раз задумываюсь, а есть ли остальное-то, но как посмотришь очередную презентацию – до фига.

09.06.2014

Через тернии

Недавно пристыдили, что бросил следить за сериалом «Гора продолжает рожать приказ о СКЗИ в ИСПДн». Ну, что: туча, конечно, сгустилась – это есть, но вообще страшное произошло не вчера, и ФСБ ситуацию только усугубила (а то прямо кто-то полагал, что она наоборот поступит?).

Обречен сам подход, при котором каждый оператор должен решить систему уравнений из 261-ФЗ, 1119-ПП, обоих приказов и пристегнутых к ним ПКЗ-2005 с Базовой моделью / Методикой ОАУ 2008. И не потому что он ее в массе своей правильно не решит, а потому что половина и решать не будет (а когда одни не будут, то и другие не будут – знаете же, как мусор бросают, где набросано, и на забитый перекресток выезжают). И вытянуть это порками нереально: тут не народ злонамеренный, а система чересчур мозголомная.

Шансы были бы, если все написать естественными парами «доступная для народа посылка – доступный для народа вывод», типа такого:
  • обрабатываешь спецкатегории – защиту должен строить лицензиат;
  • распределенная ИС – штатный специалист, прослушавший сто часов;
  • не хочешь кормить отечественных авторов ПО – будешь кормить отечественных авторов СрЗИ;
  • ходишь через Интернет – двойная аутентификация;
  • пароль без звездочек – отдельное помещение;
  • несертифицированная ось – плюс 2 класса к криптосредству;
  • и т.п.
А вы как сделали? Вы ему саму науку отвалили фактически.

Представим, что повысилась в стране и мире сейсмическая опасность, и вообще маленько в этой теме от просвещенной Европы отстали – возникла задача поднять сейсмическую защиту общественных зданий. И падает на всех универсальный талмуд, по которому можно АЭС на Камчатке и небоскреб в Саянах проектировать, и приходит тот в сельский клуб с секцией пилатеса. Формально все хорошо: никто же не заставляет сельский клуб до уровня небоскреба демпфировать, нужно просто правильно оценить геологические условия и вообще понимать, что происходит при взаимодействии строительных объектов с трясущимся основанием - просто посчитайте на своих данных и все получится. Угу.

Для КСИИ/КВО это уместный подход: там операторы могут изыскать необходимые ресурсы, даже если не хочется, а в обработке персданных мелких операторов миллионы. По-хорошему, их надо было 1119-ым постановлением аккуратно в 4-ый уровень отсечь и прописать для того защиту практически по мироощущению, но нет. Больше того, сейчас серьезный оператор (свыше 100 тыс. не работников) обосновывает 3 тип актуальных угроз, ибо режимные меры, и купленная коробочка с российским софтом на полке лежит, и счастлив со своим 3 уровнем, а комп в турфирме (седьмая винда, приходящий админ, данные меньше 100 тыс. не работников шлются аутлуком гостиницам/авиаперевозчикам) начитавшиеся Сноудена запросто к 1 уровню относят. И печатают эти ваши ПКЗ с Базовой моделью, и осиливают несколько страниц, и понимают, что принимают риски проверки уполномоченным органом.

Работает система государственной защиты прав и свобод человека и гражданина при обработке его персональных данных? Смотря какой критерий использовать.

Если два слоя требований не были сформированы в постановлении (или постановлением и приказами), значит нужно было делать это в самих приказах. Один - для операторов, который они прочитают и поймут. Другой - для специалистов, которых тем придется вызвать, если придется. Документы для специалистов вижу. А для операторов где? А они же.

26.03.2014

Когда формула "ущерб Х вероятность" не верна

Если что-то написано везде, оно от этого еще не становится правдой – только нормой.

Информационная безопасность заражена т.н. риск-ориентированным подходом, при котором выбор защитных мер базируется на оценке тяжести последствий и вероятности их наступления, а обе они берутся из опыта. Обычно это можно и нужно делать.

Но существуют ситуации, когда бороться надо с любой ненулевой вероятности угрозой, исходя из потенциально возможных последствий в самом худшем случае (т.е. полностью гипотетического worst case), а не реальной их статистики в прошлом или у коллег.

Простой и явный тому пример – промышленные системы. Представьте, что Вас ничему не учили, и ответьте непредвзято: Вы готовы мириться с получением хакерами контроля над АЭС, НПЗ и прочим Сапсаном на том только основании, что прежде им хватило здравомыслия ничего там не покрутить? А вот грамотный безопасник стал бы мириться, раз по статистике недоступность обычно в минутах, а ущербы в копейках.

Подозрительно революционно? Все уже украдено до нас: найдите в УК покушения и подумайте, что они там делают.

З.ы. В следующем посте расскажу, почему при обнаружении любой аналитики по ИБ в виде диаграмм можно сразу хвататься за пистолет. Но это я так сам себя обязываю, чтобы не профилонить, а не подписываться призываю.

21.03.2014

Крымский импульс в ИБ или It's the end of the world as we know it

Независимо от того, чем кончится вся эта околоукраинская история, и на чьей стороне ваши в ней симпатии, исторический перелом для ИБ уже произошел. Уже совершенно точно можно говорить, что система представлений о мире, бывшая в головах ИБ-шников и их нанимателей, после марта 2014 оказалась в прошлом. Случившееся в чем-то аналогично американскому 9/11, когда обрушение башен произошло в минуты, а эффект от него развивался годы: сама новая реальность уже здесь, это только ее осмысление еще сколько-то займет.

Был ли у вас формальный анализ рисков или нет, но внутри-то он был. Некие субъективные экспертные оценки надежности чего-то или возможности чего-то двигали реализацией защитных мер. Теперь это вчерашние оценки. Этап, через который сейчас предстоит проходить – крах старых стереотипов доверия, веры (о которой я тут исключительно в проекции ИБ говорю).

Вы верили, что зарубежный ЦОД в 38 раз меньше подвержен внезапному закрытию, чем находящийся в поле действия нашей правоохранительной системы? Возможно, что это не так.

Вы верили, что заокеанский производитель СУБД будет ее сопровождать, пока за это заплачены деньги? Это тоже запросто может оказаться не так.

Вы верили, что предприятие может пользоваться облачным сервисом от IT-гиганта? Списанный сервак на третьем новелле под варп-коннектом может дать ему сто очков форы по доступности.

Вы верили, что угрозы, связанные с наличием НДВ в системном программном обеспечении не актуальны при условии использования СПО ведущих мировых производителей, полученного и установленного из надежного источника? Не факт совершенно.

Вы верили, что обиженный работник – это самый плохой тип внутреннего нарушителя? В мгновение ока хипстеры с айпэдами могут стать самыми большими врагами вашей служебной информации, если предприятие выпускает станки, а не шкурки для айтюнс. А ведь синхронность политических взглядов работника и работодателя давно не была критерием для мониторинга и коррекции лояльности.

Вы верили, что порядок инвестиций родного предприятия в ИБ будет сохраняться примерно на том же уровне? На нее может вообще средств не найтись.

Вы верили, что деньги на счете PayPal не могут заморозить из-за разногласий какого-то главы МИДа с иностранными коллегами? Могут.

Я не знаю, на каком ресурсе Вы читаете эту перепечатку, поэтому другие животрепещущие примеры додумайте сами.

И примите как данность, что все внешние по отношению к вам силы тоже сейчас все переосмысливают – от китайских хакеров, если они кого-то волнуют, до госрегуляторов и законотворцев. А более всего бизнесы. И, кстати, не только наши, потому что сигнал, например, что стране НАТО не стоит доверять активы, если ты не из страны НАТО – это для всех сигнал.

В общем, жить нам теперь в каком-то другом мире, где реальный производитель более надежный работодатель, чем банк, лексикон лучше ворда, а подходящее место для дискового массива – в Байкале: подлодка всплыла, вахтовики сменились, и обратно.

24.10.2013

О компенсирующей дискриминации операторов персональных данных

На Западе фразу "запрещается дискриминация по возрасту, цвету кожи или размеру молочных желез" нынче не пишут – не всякая дискриминация запрещается. Дискриминировать можно, если это выравнивает то, что почему-то в обратную сторону перекошено.

С одной стороны, базы крупных и/или важных операторов персональных данных и защиты заслуживают более серьезной. Во-первых, они интереснее. Представляете, например, информацию, хранимую мобильным опсосом – сюжет? Во-вторых, именно крутые операторы, нравится им это или нет, могли бы потянуть и общественно-полезную нагрузку, прямо не продиктованную сиюминутным благом субъектов. Скажем, поддержку отечественной отрасли производителей защиты. Ну, есть вот, допустим, такие национальные интересы – иметь и в 2019 году технические средства, не прослушиваемые вероятным противником. Может такое быть.

С другой стороны, именно крутые операторы располагают большими возможностями для ухода от обязательных требований. Это ведь высокий пилотаж – уклониться через модель угроз, например, совсем не всем доступно. Либо это серьезные мастера в штате, либо дорогущие консультанты на подряде, либо связи, позволяющие согласовать модель независимо от квалификации авторов, либо еще что в этом же духе.

И получается парадоксальная ситуация: федеральное министерство или здоровый холдинг претендуют на белый билет, а преподаватель сольфеджио в музыкальной студии, где и защищать особо нечего, влачит ПКЗ-2005 по всей строгости.

Понимают ли это т.н. регуляторы? Я не уверен. Я очень высокого мнения об их способностях (серьезно!), но есть объективная сложность: верхнее их звено общается именно с крутыми операторами, а о проблемах иных если и знает кто, так это рядовые госинспекторы "на земле".

Решение очевидно: законодательно ввести компенсирующее неравноправие операторов. Но не на финотчетность же ориентироваться! Значит, надо принять, что уровень защищенности (который на самом деле вовсе не уровень защищенности) информационных систем персональных данных коррелирует с крутизной оператора, поэтому как-то так, например, и запишем: сертифицированные СЗИ - от уровня 3 и выше, сертфицированные СКЗИ - от уровня 2 и выше. Загрубление, но лучший выход из имеющихся.

Так что когда где-то предлагают подискриминировать крупных операторов – не удивляйтесь.

26.09.2013

Про сильвер булет

Шел солдат, назовем его условно не Родион, а у старушки пожрать типа нечего. Он давай топор варить, раз не Родион. Варит-варит, потом весь такой хопа: "Жалко, что подсолить нечем". Она: "Ну, соль-то у меня есть чутка – подсоли". Варит-варит, попробовал и опять: "Крупы бы сюда еще тоже подбросить". Нашла и крупы, чё – бабка на измене реально, любопытная. Ну, он еще поварил и говорит: "Все, ща жрать будем – бери хлеб, ложку, да маслом заправить не худо". Сели, едят – клевая каша, фигли там – моментом один топор остался. Бабанька интересуется: "А его мы есть не будем, что-ль?". "Да ты че, его за один раз не сварить!".

Вот по этой примерно схеме и внедряют средства предотвращения утечек: обследование, выявление информации, подлежащей защите, потом перечень ее, потом регламент обращения разработать, потом схему ИТ-инфраструктуры нарисовать и проанализировать, зонировать, лишние шары убить, научиться инсталлятор через групповые политики накатывать... Смотришь – вот уже и целительный эффект.

Ничего при этом не хочу сказать плохого о самих DLP-продуктах: наверняка вкусные, если суметь доварить.

Но более простого пути нет. В т.ч. и универсальная ИБ-шная отмазка не работает, которая что все получится, если его на самом верху спроектируют.

О, это я тут на DLP-Russia видел – т.н. "люди от бизнеса" вещали. Можете представить, чтобы на конгрессе нейрохирургов трибуна пациентам принадлежала? Нетрудно догадаться, они думают, что лечить больного надо по указаниям больного, благо как это делать ему довольно ясно. Царская дорога в математике, ага.

Вообще, справедливости ради, были там попытки и других назначить – кадры, скажем, или автоматизаторов. Ну, смешно, ребят! Автоматизаторы цементируют стихийно сложившиеся бизнес-процессы, неправильно сложились - неправильно и цементируют, так что с них тоже тот еще спрос. Кстати, не было ведь еще никаких автоматизаторов, когда разграничение доступа и предотвращение утечек на чистых оргмерах строились, и ведь строились.

В общем, если уж очень хочется именно короткую волшебную формулу, то вот она, пожалуй: создание в организации системы предотвращения утечек с опорой на единственный источник данных возможно, если им является процессно-функциональная модель управления. Да только разве ж есть они у кого.

14.05.2013

Кэмел-анализ

Что скорость группы равна скорости самого медленного элемента не всегда, а лишь в том случае, если та не разделяется, обычно опускают, т.к. само собой подразумевается, что командир/пастух/караванщик имеет приоритет ее целостности. И когда эту аналогию переносят на комплекс средств защиты, про исключение людям не говорят. А зря, ибо и защищенность системы равна защищенности самого слабого звена не всегда.
По-простому: в дом два входа, его устойчивость к проникновению (через дверной проем) определяется более слабой дверью. А теперь эти же двери стоят на вход последовательно – устойчивость суммируйте. И еще чуток накидывайте за отсутствие знаний об устройстве второй до вскрытия первой.
Так что всем известная эшелонированная (она же многоуровневая) защита – прекрасная иллюстрация ограниченности закона медленного солдата/барана/верблюда.

А является ли двухфакторная защита одновременно и двухуровневой? Не автоматически.

Поразительный пример Тинькова-Мегафона - поразительный пример тому. Опуская подробности, управление клиента своим счетом через интернет-банк «прикрывалось» обратным взаимодействием с ним по СМС на мобильный номер - казалось бы, для успеха нужно ломать обе двери, однако нет.
Тиньковцы, изначально ориентированные на исключение очного контакта с клиентом и тем экономящие на персонале/офисах, предусмотрели сброс забытого пароля по СМС. А опсос предусмотрел отправку СМС не только с телефона, но и через портал. Итого: слабый пароль к личному кабинету абонента – настройка переадресации входящих СМС и отправка СМС на смену пароля от интернет-банка – заход в интернет-банк – перевод средств, не обнаруживаемый вкладчиком оперативно.
Взаимонеувязанные действия банка и опсоса разместили за одной дверью ключ от другой – и тогда это не двойные двери, а случай имени верблюда.

Ничего на жаре не упустил?

05.03.2013

Информационная безопасность в стране безграничных ресурсов

Как известно, есть определенная возрастная категория, которая все делит на рулез и отстой. Вот нет ни третьего варианта, ни промежуточного: либо креативный либерал, либо зомбированное быдло; либо автор индустриального чуда и победитель фашизма, либо кровавый недоумок; либо полностью поддерживаю, либо статья ни о чем. Им даже интерфейсы такие делают: «нажми плюсик» / «нажми минусик» (как вариант, «нажми плюсик» / «не нажимай плюсик»). Или это они же сами их и делают?

А раз все вещи бывают только полностью черными или полностью белыми, то достаточно любой детали, чтобы судить о целом. Так что при максимализме неполная индукция – это абсолютно закономерно и нормально. Абсолютно закономерно и нормально, что часы полностью характеризуют главу церкви, гаишник госорганы, а Брюс Виллис Америку.

Бывает, расставание с детством затягивается. Иногда за счет искусственной изоляции сообщества подобных, иногда в силу автономной профессии, когда как в футляре: проекты, бюджеты, сроки – нет этого ничего, есть только Я и Объект (холст, код, латунная чушка), а договор, лимит, заказчики – метафизика какая-то.

В категоричных обобщениях они трогательно искренни. «Если на портале А существует уязвимость Б, вся их безопасность ни о чем», «Если из компании В произошла утечка Г, безопасность шарлатаны и бездельники» и «Если где-то не последний билд версии про, безопасность только на бумаге».

Есть лишь один случай, когда такие суждения справедливы. Это – случай безграничных ресурсов. Когда у безопасности достаточно людей, денег, свободного времени, то действительно не может быть уважительной причины попускать не самое навороченное что либо.
Отчасти еще и сама страна располагает: подсечное земледелие, ключи активации на что хошь и блюреи в торрентах – это ведь наше, родное. Страна у нас не очень богатых людей, но богатых безгранично.

Однако в реальных организациях этого нет.
Т.н. подход, основанный на оценке рисков (которую я люблю как мыши кактус) – это ведь от нужды, от необходимости выбирать, невозможности сделать все имеющимися ресурсами.

В чем они могут быть правы. Безопасникам (особенно если не ИБ-шники, а ЗИ-шники) свойственно недооценивать приоритетность обеспечения целостности и доступности не обладающего конфиденциальностью. В принципе, это как раз ошибка в оценке рисков, если то единственное, по чему о Вас судит молодежь из социальной сети, у Вас где-то на 135-ом месте стояло.

Нужна концовка.
Ну, чему это нас учит. Лично меня – добавлять в аналогичных ситуациях «если бы»:
- Если бы это был единственный перекресток в городе,..
- Если бы это было главной проблемой нашей судебной системы,..
- Если бы вирус пребывал в пробирке, а не организме измученного нарзаном,..

07.11.2012

Route 1119

В ущерб побуквенному чтению обсудим методологию.

Существует стандартный подход к оценке и обработке рисков: перемножаем ущербы от реализации угроз на вероятности реализации этих угроз – имеем величины рисков. Выбираем некий порог приемлемости и со всеми вышедшими за него рисками что-то делаем. Потом вычитаем из них это что-то и остаточные риски опять сравниваем с порогом, с излишками опять что-то делаем. А если неоправданно дорого, то не делаем, стоически терпим. И все это по кругу, потому что со временем ущербы/угрозы/вероятности меняются. Иногда еще вносят дополнительные коэффициенты – например, поправку на простоту реализации угроз, но можно это и в вероятностях пытаться учесть, флаг в руки, никто не запрещает.

С ИБ разобрались, теперь крем по-каталонски. Шутка.

Чем отличается подход родного государства к защите персональных данных. Во-первых, эрзацем ущерба является состав персональных данных – сделано допущение, что от философских персональных данных вреда больше, чем от физиологических, а от общедоступных меньше, чем от ограниченного распространения. Ну, ладно. Дальше вероятность заменена актуальностью: все угрозы с нулевой вероятностью неактуальны, все угрозы с отличной от нуля вероятностью актуальны. Одинаково актуальны, что немаловажно. Где же тогда учтено, что какое-то событие случается один раз в сто лет, а какое-то миллион в час? Для этого введена интересная компенсация – число субъектов и т.н. исходная защищенность. Определенная логика в этом есть: база оператора мобильной связи ликвиднее, чем часть базы, в глобальных сетях врагов больше, чем в локальных и т.п., так что это действительно коррелирует с качеством и количеством атак. Вот, собственно, и все: эрзац ущерба на первообразную вероятности, а с приемлемыми и остаточными никто не морочится – актуальность либо есть, либо нет.

Крем по-каталонски: растереть желтки с сахаром, добавить молоко, корицу и кукурузный крахмал, уварить, охладить, есть.

Типология НДВ выпала, да? А вот некуда ее там приткнуть. В случае абстрактных СЗИ и НДВ оно бы складно: есть штатный механизм, которому вполне доверяешь – накладное решение можешь не ставить; нельзя быть уверенным, что механизм нормальный – поставь наложенное средство. "Надежно, добротно, хорошо!". В реальности, НДВ в ОС и прикладе делают персональные данные уязвимыми для одного множества угроз, имеющиеся на рынке СЗИ защищают от другого, почти не пересекающегося, кроме них есть еще и третье. Итого: бага в самом алгоритме определения УЗПДн, на которых все будет строиться, угроза патча постановления Правительства документом регулятора неактуальна, продажи сертификатов на отсутствие НДВ растут, для субъектов персональных данных прогноз негативный, операторам пофиг – привыкли.

22.09.2012

Короче, Склифософский!

Выложенные сегодня ФСБ проекты постановлений Правительства об уровнях и требованиях по защите персональных данных сводятся всего к двум вещам.

1. Требования позже укажут ФСТЭК и ФСБ. Так и прежде было: закон уполномочил Правительство, то 781ым постановлением перепоручило ФСТЭКу и ФСБ.

2. Для защиты персданных нужно использовать СЗИ, прошедшие оценку соответствия. Неочевидно? Валидация отсутствия НДВ в системном ПО - это сертификация ОС. Сертифицированными ОС страна реально пользоваться не будет - это до первого патча. Значит, все обеспечивают 1ый уровень защищенности СЗИ, успешно прошедшими процедуру оценки.

Прочее, смею утверждать, не существенно.

Что приятно - приятно посмотреть, как их колбасит. Мы то думали, что майские проекты уже где-то на выходе, а они вдруг все перечеркивают и громоздят с нуля, путаясь и бормоча.

20.09.2012

Кто китаец

Когда-то, в моем случае - летом 85-го, мы ржали над китайцами: откуда-то вынырнула пачка похожих шуток насчет индустриальной развитости. "В Китае запущена новая мощная электростанция - 100000 китайчат в шерстяных трусиках ползут по эбонитовой балке", "человеческой трагедией завершилась попытка запуска первого китайского спутника: погибли сам космонавт и 20000 человек, не успевших отпустить рогатку", были там также вёсельные подлодки и летательные аппараты со штатом кочегаров (стимпанк, однако).

Надысь наши узрели возможность отыграть информационные очки, неуклюже потерянные в кампании против Pussy Riot, продемонстрировав государственную заботу о религиозных чувствах отнюдь не только православных граждан, и тем опять вскрыли факт существования и принцип работы великого русского файрвола: 20000 провайдеров по команде регулятора ползают по настройкам 1000000 фильтров в шерстяных, фактически, трусиках.

Судя по случаям отказа (как в конце февраля, например), китайский брат стоит в узлах обмена трафиком, администрируется из одного места и иногда не работает, а не иногда работает.

12.07.2012

Предотвращение существующего

С ума сойти: всю неделю Рунет за/против введения фильтрации по черным спискам, которая уже не один год существует. На федеральном уровне есть т.н. минюстовский список экстремистстких материалов, которые провайдеры фильтруют в меру своего умения и материальной базы. Плюс решения местных судов о блокировании того или иного сайта (премущественно онлайн-казино, но не только), которые на провайдеров тоже регулярно падают. Рвение не рвение, а когда Роскомнадзор приходит проверять наличие оснований для очередного продления лицензий оператора связи, то у провайдера все это выполнено на некотором неидеальном, но удовлетворительном уровне.

Понятно, что с практикой фильтрации есть проблемы. Попробуйте, например, отфильтровать определенный пост ЖЖ или содержание такого-то ролика. О чем провайдеры, естественно, всегда сигнализировали как напрямую, так и через профессиональные ассоциации. И государство решило систему проапгрейдить. Во-первых, заставить авторов списка писать явные URL, т.к. тут провайдеры правы. А заодно и сам список расширить на педофилию, суицид, наркотики всякие нехорошие. Логичная эволюция, следующий шаг вперед.

Меняется ли что-то принципиально от перехода черных списков к версии 2.0 (в худшую, я имею в виду, сторону)? Нет, принципиально не меняется. Знают ли об этом те площадки, которые поднимают на борьбу с цензурой протестные массы хомячков? Прекрасно они все вышенаписанное знают, уверяю вас: это самая их родная область госрегулирования.

Раз организация противодействия созданию Интернет-цензуры - это сознательное манипулирование своей аудиторией, значит есть заказ опробовать массированный интернет-протест, как сценарий, а сами черные списки только повод.

04.05.2012

Казенный инструмент

Организация всегда закупала авторучки, авторучки были обыденностью. Когда работник получал авторучку, никто не брал с него расписок, не доводил политики использования, а коллеги не поздравляли и не требовали проставиться. Так шли годы.
Потом на стол руководству начали ложиться отчеты:
  • Мардаилова, когда говорит по телефону, рисует цветочки, а чернила – ресурс организации;
  • Ларисенко часто забывает закрывать колпачок, что однажды приведет к порче;
  • больше всех роняла авторучку Калдан – 50 раз;
  • Форин носит авторучку в портфеле, в т.ч. домой, где может бесконтрольно воспользоваться;
  • Хмуряк посмел записать адрес кинотеатра - явно в личных целях;
  • Авгенфольц на корпоративном семинаре стрелялся жеваными бумажками;
  • Бдутов за месяц исписал 112 листов (электрик?!);
  • Ортопедов на совещаниях гадает кроссворды и строчит фривольные записочки Ортопедовой;
  • Вихлямов грызет оборудование организации;
  • Майнер пишет с излишним нажимом, а Растольев с завитушками, влекущими перепробег;
  • Скримин вообще разу не пользовался, что должно наводить на мысли.
Начальство морщило лоб и пыталось делать выводы, но в голову лезли лишь эмоциональные эпитеты в связке с информационной безопасностью.

Не, стоп, это я что-то попутал. Там был контроль использования Интернета, а не авторучек. Ну, неважно. В общем, собрался мониторить – мониторь что-нибудь значимое. Для информационной безопасности. А еще лучше сначала правила создай, чтобы их опытным путем не выясняли.

14.02.2012

Эффект Домодедово

Один из моих любимых аэропортов имеет интересный обычай: досмотреть все технологические отверстия авиапассажира для недопущения проноса пилочки для ногтей и через минуту предоставить ему самый широкий выбор колющих и режущих – от готовых (стальные ножи и вилки в кафе) до всевозможных "сделай сам" (пивные кружки и некоторые виды тарелок в тех же кафе, стеклотара в дьюти якобы фри и т.п.).

Борьба с попаданием потенциально проблемного контента в периметр, но не с присутствием, встречается и в ИБ. Иная офисная сетка даст фору районной локалке по количеству вареза, кейгенов и хактулов, при этом извне работнику не скачать даже фонограмму (или скачать только один раз, как в старом анекдоте про съедобные грибы). А это ИТ-шники натащили, злоупотребляя правом подключать usb-устройства и особыми правилами на веб-фильтрах или технической возможностью их обойти. Прелюбопытный феномен, заслуживающий отдельного разбора, но админ чего бы то ни было не чувствет себя админом, пока не расшарит фотошоп, radmin и ip-сканер. Затянуло – пошло коллекционирование, потом количество переходит в качество, и запасы полезняшек, начавшиеся как общая папка, выходят на другой уровень.

Надевать портки или сымать крест - а это уж какова политика в этом вопросе. Если в локальном нормативном акте подобный контент запрещен, надо душить и внутренний оборот. Если разрешен - скрепя сердце, ослаблять фильтры. Если ничего не сказано, то немедленно инициировать вписание. И только если политика так и гласит: "кроме занесенного админами" - повезло, можно оправиться и закурить. Но ведь не гласит же.

24.11.2011

Снова о главном

Сколько существует этот блог, столько в нем повторяется тема ИБ!=ЗИ. Буду считать, что периодически облекаю ее в новые краски.

Позапритча.
Хотя старое название стоматолога – дантист ("зубник"), задача стоматологии не в том, чтобы помогать зубам. Она в том, чтобы помогать пациентам. В проблемах, связанных с зубами. Во-первых, это ведь не всегда сохранение/восстановление свойств собственно зубов – лечить могут десну или прикус. Но главное: зубу могут сделать и хуже – его могут подпилить, лишить нерва, вообще удалить. Для того чтобы пациенту стало лучше – отпустила боль, не пошла киста, остеомиелит, восстановился прикус опять же. Стоматология – это медицина в интересах пациента, а не зубов. У зубов их тупо нет.

Притча.
Безопасное транспортное средство (дальше подразумеваю автомобиль, его пример мне ближе) – это не защищенное транспортное средство, а защищающее – безопасное для кого-то или чего-то. Это и шкурные интересы собственника, страдающие при угоне, поломках, повреждениях; и собственников того имущества, в которых это имущество въехало; и жизнь-здоровье водителя/пассажиров этого ТС; и водителя/пассажиров встречных ТС; и пешеходов; и мера ответственности водителя, зависящая от ущерба, причиненного жизни, здоровью, имуществу; и чистота легких горожан еще сюда ж.
Только в одном случае (в первом) чем целее автомобиль, тем целее интересы соответствующего субъекта, в остальных его защищенность для безопасности субъектов не важна. А порой и наоборот: он должен как можно больше пострадать сам, чтобы как можно меньше навредить.

Тча.
Если стоматолог сосредоточится на зубах, ему скоро станет некого лечить. А производителю автомобилей, максимально сохраняющих самое себя, скоро станет некому их продавать. От того, что этот бред, будто информационная безопасность должна защищать информацию или какие-то ее свойства, написан на первых страницах современных учебников, он не перестает быть бредом. Это временно: просто пострадавших от идиотов-ИБшников пока меньше, чем от идиотов-врачей.

Затча.
Перестаньте читать (и писать) эти чертовы книжки, займитесь оценкой рисков в реальности. На третий или пятый раз Вы заметите, что рассматриваете ущербы не самим цифрам, программам или устройствам, а кому-то. На тридцать пятый Вы задумаетесь, а на сто тридцать пятый сформулируете то же, что здесь написано. Но, вероятно, в других словах и выражениях.

Послезатча.
Из вредности и чтобы два раза не вставать. Самый худший случай – это сфокусированный ИБшник. "Я – герой: каждый день хожу на работу и навариваю там на бампер всё новые и новые стальные листы!". Вот лучше бы он ничего не делал. Для безопасности лучше. Безопасности людей. Но он-то автомобиль защищает. Который уйдет с траектории, и пешеходов похоронят, а водителя посадят, а детей в интернат. А могли жить. А автомобилю хоть бы фиг.

18.08.2011

О пользе зла

Помимо передачи пользователю контента (явной и неявной), телек выполняет еще одну функцию - отвлекает его от осмысления и/или решения реально существующих проблем. Вообще это не прерогатива именно эфирного телевещания: ровно по этой же причине в Советской империи печатали книги, в Римской строили цирки, а мои родаки не спешили покупать чаду магнитофон.

Куда я клоню.

В офисной среде есть развлекалочки: серфинг, чатинг, пиринг, гейминг и иже.
Обычно безопасник видит в них только информационную, контентную составляющую – работники могут слить что-то хорошее или подцепить что-то плохое, и начинает автоматически бороться со злом. Ну и да, он еще, как правило, реагирует на отъедание полезных ресурсов, но это опять же первая составляющая им воспринимается, сам сигнал.
А есть и вторая сторона. И благодаря ей искоренение зла может не оказаться добром: на освободившееся место только придет большее зло.
Поэтому лучше не искоренять, а уменьшать опасность (в идеале – до приемлемой, но уж как получится) и тем ограничиваться.

Примеры.
За загрузкой работников очень сложно уследить, отловив, когда иной из них закончил задание N, но не впрягся в N+1. Так пусть он лучше посмотрит хауса на тытюбике или приколы почитает, чем с бывшими однокашниками пойдет в кафешке общаться – те-то ни своего работодателя не прорекламируют, ни про текущие проекты не расспросят.
И в ситуации, когда компания в кризисе, работы мало, и лояльность ниже плинтуса, лучше пусть люди гамают сидят, чем выход ищут. Потому что кризисы кончаются, а следующих работников будешь за следующие деньги брать, плюс проверять их надо, плюс заново учить...

Задача не уничтожить, а обезвредить.
Утечки ловим, вредоносы ловим, кран не закрываем. Осознанно боремся не с причиной, а следствиями.

19.05.2011

О времени и о себе

Когда деревья были большими, Кабул - пригородом Душанбе, а «Земляне» только стырили Diamonds And Rust, были у меня «Электроника-5» с ЦНХ, которым не хватало срока службы батарейки, чтобы уйти на полминуты.

Вспомнилось о них по прочтении законопроекта 509727-5, где информация о точном времени в периоды мобилизации и военного положения объявлена объектом защиты.

Ни на чем не основанная презумпция разумности законодателей подсказывает, что дело не в наивном стремлении утаить от противника истинное время, а в ожидании, что обычные средства его распространения будут атакованы, а данные недоступны или подменены, что чревато раскоординацией действий.

И, конечно, это не сулит ничего иного, нежели доставка по техническим каналам с использованием криптосредств.

А так и видится заявление населением хронометров в военкомат, для учета, заблаговременной подготовки и предоставления войскам, формированиям и органам.

10.03.2011

Безопасники такие безопасники

Популярность темы не/сертифицированной крипты резко подскочила - видимо, замаячившее с новой силой вступление в джексоны-веники вынуждает производителей ГОСТовых решений поторопиться с возвратом инвестиций. Шутка.

Интересно другое: когда заходит речь об ограничении использования несертифицированных средств, на полном серьезе начинают дискутироваться потребительские качества – стойкость, скорость, стоимость, гарантии отсутствия закладок, интеграция с продуктами ведущих брендов и пр.

Типа, наши власти ограничили заморскую крипту по ошибке - просто они почему-то подумали, что она хуже, вот и хотели оградить. А если узнают правду, то непременно наоборот обратно того.

Коллеги! Переубеждать их бесполезно, потому что они так никогда и не думали. Государственный протекционизм дает кому-то преференции как раз тогда, когда расценивает его самостоятельную позицию как проигрышную, а нужен выигрыш.

Заинтересованность в выигрыше односложного объяснения не имеет, т.к. добродетелей больше одного, поэтому и набор мотивов самый разный - от вполне благородных до вполне нет (подпитать всю цепочку образование-наука-производство-сертификация-обслуживание / не уподобляться банановым республикам / меньше зависеть от потенциального противника / создать рабочие места / ... / просто с детства симпатизирую / попросили друзья / имею с этого деньги).

Но в любом случае надо понимать, что разговор в плоскости защитных свойств уместен не более, чем при обсуждении правительственной поддержки автопрома пытаться открыть всем глаза на оснащенность нашемарок ГУРами и АБСами, а при обсуждении мер по поддержке сельского хозяйства - на сравнительную органолептику воронежской картошки и эквадорской.

Этак грешным делом можно засомневаться, не является ли часто звучащий тезис об обсуждении ИБ с бизнесом на его, а не своем уровне восприятия просто заученной фразой ;)