Показаны сообщения с ярлыком аудит. Показать все сообщения
Показаны сообщения с ярлыком аудит. Показать все сообщения

30.04.2014

О применимости ИБ-аналитики из интернетов

Пока намеревался объяснить перманентную аллергию на цветистые отчеты об исследованиях, их еще десяток подвалило - теперь не угадаешь, кто все на свой счет примет.

Конечно, у этих парней есть и свои грязные методы: нелинейная разметка шкалы, искажение пропорций при перспективе, выдача корреляции за причинно-следственную связь, программирующие вопросы и пр. – исчерпывающий список манипуляций нагуглить нетрудно.
Но давайте, однако, допустим, что всем этим грешит кто угодно другой, а перед нами отчет, заслуживающий высокое доверие. Пусть и не от независимой ассоциации (которых у нас толком нет, а заморские варятся в иной реальности), зато от такого вендора, который точно пока не мухлюет: куча друзей там работает, и все бьют себя пяткой в грудь.
Вообще умилительно, конечно, выглядит ИБ-исследование от продавца таковых продуктов или услуг. Уже самим фактом. Это как установщик автосигнализаций, вещающий о частоте угонов, или пугающая статистика кариесов от производителя жвачки. Но в стране высокой морали - почему бы и нет.
Итак, отчего даже самым неполживым и рукопожатным отчетом можно пользоваться только для демонстрации руководству, что уж у вас-то доступ в Интернет для производственной надобности – вон опять какой нехилый pdf-ник надыбал, буду теперь неделю читать.

Перво-наперво, никто не отменял своеобразие выборок. Ситуация вполне описывается анекдотом «по опросу, проведенному в Интернете, 100% россиян пользуются Интернетом». Так, если данные об инцидентах собраны из открытой прессы, в них будут компании, которые вынуждены их публиковать (имеют листинг на бирже, например). Болезни таких игроков не обязательно характеризуют и ваши. Кроме того, там не все утечки, а только определенных типов данных. Или если автор отчета опрашивал компании, с которыми у него есть контакты – извините, но в базе контактов DLP-вендора, к примеру, сплошь такие, кого скука и лишние деньги привели к покупке DLP или интересу к ним. И статистика по аудитам защищенности тоже будет не из всех мест, а из таких, на которые аудитору пальцем показали – то какая-нибудь слабая «дочка», которую надо давно было выпороть за игнор корпоративных требований, а то напротив – самый свежезащищенный сегмент, чтобы явить руководству свидетельство, какие мы молодцы. И т.п.

Другая проблема также банальна: респондент сообщает не то, что есть, а то, что он о себе думает, или хочет, что бы другие о нем думали. Поэтому длина пениса, полученная методом опросов, у нас измеряется в аршинах, а посещения ГМИИ в десятках - урологи и билетерши недоумевают. Обычно для опрашиваемого ответ не является анонимным: он отвечает на присланный опросник с адреса, на который тот пришел, так что ресурсов у него всегда вагон, СЗИ каких еще только нет, а вот фейлами бог обделил. Но даже и через веб-форму, объективен он не будет. Про телефон совсем не говорим.

Еще одна причина ошибок – тяготение к дискретности: аналитикам завсегда хочется разложить по столбикам все богатство сценариев, и чтобы не больше девяти. Получается классическое «умные налево, красивые направо». Куда отнести сфотографированные телефоном материалы к Правлению авиакомпании с топовой в обоих смыслах тайной – это утечка документов, визуальной информации или через носители? А пофиг, в общем-то.

Четвертая бага – подмена тезиса. Опытный маркетолог этим пользуется умышленно, ловко и цинично: декларируется 60%ный эффект уже в первую неделю применения, и покупатель представляет 60%ное увеличение объема волос, а на самом деле 60% членов фокус-группы подтвердили некий эффект уже в первую неделю (впрочем, довольно слабый и сопровождавшийся крапивницей), о чем честно сказано внизу мелким шрифтом. Прием наверняка имеет название, да я кроме сборника пословиц и поговорок ничего не читал.
Но наш автор не такой и проделывает это без всякой задней мысли – просто он сначала собрал данные, а потом сообразил, как их красивше представить. Скажем, 30% его респондентов на первое место поставили риски епочты, остальные – какие-то другие. Он ничтоже сумняшеся рисует пирог и подписывает: по мнению наших респондентов 30% опасностей таит епочта, еще столько-то голубиная, пневмо и пр.
Ну, дружок, у тех, кто поставил на первое место епочту, на ее счету могло быть и 14% проблем (просто на счету иных источников еще меньше: 12, 11 и еще семь по 9), а у поставивших на первое место что-то другое она вообще породила только 1% - вот откуда тут итог 30? Могло и наоборот: у первых епочта дала 86%, а у вторых 40 (но это меньше, чем факс с его 42) – и тоже ни разу не 30% должно было набежать, да?

И последнее, о чем хочется напомнить: среднего может запросто не существовать в природе. Знаете же, что у среднего американца одно яйцо и одна сиська? Если вы работаете в фирме среднего калибра, это не значит, что на усредненной диаграммке изображены как раз вы. Как нет в природе ни одного реального человека с 0.9 кредитных карт, 0.4 компьютера и 0.2 автомобиля, так может и не быть той организации с 980 атак в сутки и ущербом в диапазоне $50000 – $100000, которая так красочно отрисована в 3D.

31.01.2014

"Англия сдалась!"

Невозможно серьезно относиться к анализу рисков, если проделывал его больше двух раз на одной области.

Как минимум, уже хотя бы потому, что с каждым следующим циклом все больше оценок опираются не на измерение, а на предположение. Это ведь только в первый раз вероятность ограбления магазина можно взять из криминальной статистики по региону. «Надо укрепить замок на входе через заднее кирильцо», - прозревает безопасник. Укрепили. Остаточный риск каков стал? Вероятность, конечно, уменьшилась, но на сколько – можно достоверно сказать? А там и следующий круг наступил: «У нас район маленький – давайте распространим слух, что в подсобке питон живет». Ну, а теперь каков остаточный риск, что кто-то полезет? Видели Вы где-нибудь статистику с фейковыми питонами? И вот так чем дальше, тем кофейная гуща гуще, улыбка безопасника чаще, а к людям нужно проще и на вопросы смотреть ширше.

Тем не менее, надо взять себя в руки и написать про тот подход, который в исо27тыщ недавно поменялся. Пример специально другой, чтобы по-честному.

Итак, дикость полнейшая, но до сих пор стандарт хотел, чтобы риски автовладельца оценивались от деталей. Сначала инвентаризируем, из чего состоит автомобиль. У кого слабоумие и отвага, тот декомпозировал все до винтика, и его реестр активов напоминал каталог оригинальных запчастей с партнамберами. Остальные шли крупноузловым путем и говорили, что автомобиль состоит из ходовой, освещения, отопления, рулевого управления и т.п. Плюс стандарт требовал включать в список водителя, а некоторые аудиторы - гараж.

Дальше надо было примерить к каждому элементу каждую возможную угрозу и назвать величину наступающего в этом случае ущерба (желательно в деньгах), а также шансы того, что он произойдет. В этом виделась потрясающая наукообразность. Детали-то ведь все разные, и это правильно учитывать, что подшипник передней ступицы вряд-ли снимут гайцы, но он способен треснуть, а тосол склонен вытекать или выкипать, а шильдики могут пионерить. Итого, когда на двести, скажем, элементов пяти, например, классов ценности наложить триста угроз от семи типов источников с четырьмя показателями легкости реализации, и для каждой не лишенной смысла комбинации (ибо такие несуразицы как короткое замыкание в шине надо вычеркивать) назвать ущерб и вероятность – это же ого-го! «Ну, а теперь со всей этой красотой мы попробуем взлететь».

Особая пикантность, что информационную безопасность стандарт предлагал строить от бизнеса, т.е. сверху вниз, а риски обрабатывать, считая их снизу вверх. Кажется, я не видел случаев, чтобы эти вектора счастливо сошлись в одной точке, но на каждую мою критику исо27тыщ приходит кто-нибудь, у кого якобы сошлись.

Не прошло и девяти лет (а если считать BS7799-2, то двенадцати), как народу позволили брать риски в прямом и переносном смысле сверху. Как мы собственно и привыкли. Т.е. рассматривать автомобиль как возможность доехать, внешний вид, комфорт салона и пр. Так что анализы рисков по критерию «на скорость влияет / на скорость не влияет» или по принципу «на поломки я забиваю вообще, т.к. на такси, эвакуатор и сервис у меня всегда есть» аудиторы теперь официально обязаны хавать.

Победа разума? Вряд-ли. Потому что одновременно сделаны необязательными «контроли» из Аннекс А (т.е. 27002, он же 17799, он же 7799-1), и контрмеры можно теперь брать откуда угодно – скажем, из Базеля. Складывая это с либерализацией в оценке рисков, резонно заключить, что ИСО теряет рынок и хочет найти клиентов среди придерживающихся прежде бывших несовместимыми методик.

21.07.2011

Back in the U.S.S.R.

Лицо, ответственное за организацию обработки персональных данных, в частности, обязано:
- осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;

ФЗ-152-NG

Теория разделения властей - буржуазная политико-правовая доктрина, согласно которой власть понимается не как единое целое, а как совокупность различных властных функций, осуществляемых независимыми друг от друга государственными органами.
Марксистско-ленинская теория отвергает теорию разделения властей как игнорирующую классовую природу.

БСЭ

You don't know how lucky you are, boys.

29.06.2011

Десять ключей к сертификации по ISO 27001

Раз практикой ИБ называют перепечатку книг, практические советы давать как-то неловко. Пусть будут ключи.

1. Если есть возможность, читайте стандарт в оригинале. Кто не знает старый одесский анекдот про Карузо, тот гуглит и знает.

2. Не перегружайте себя информацией - достаточно самих 27тыщ, это и так нехилый объем (и к ним потом 19011, и еще пару раз отправят подглядеть в 18044 и 13335). Чем больше будет вроде бы родственных источников, тем больше все будет только запутываться.

3. Если многократное перечитывание пункта не дает понимания, поищите параллель в 9тыщах (например, инциденты - несоответствующая продукция), они хорошо проработаны. Да, это помогает только с управленческими вопросами, но с техническими Вы и так разберетесь.

4. Не думайте, что при ограниченности в деньгах, времени, иных ресурсах, можно сертифицировать не всю организацию, а любую ее часть. Можно, но не любую.
Чтобы смочь обосновать выбор области сертификации, продемонстрировать связь с бизнесом, отстоять свою оценку рисков и т.п., нужно ИБшить то, что для организации является одним из источников дохода - производство продукта или сервиса (группы продуктов или сервисов). В отсутствие коммерческой деятельности, сгодится безвозмездная услуга, а в отсутствие внешних клиентов - внутренняя, но все равно нечто с потребителями, и чем оно для организации важнее, тем лучше.
В область действия придется взять всех, кто принимает участие в ИБ этой услуги - если обучением занимается работник кадровой службы, скажем, то его тоже. Поэтому когда говорят, что некто сертифицировал сервис-деск, знайте: речь не о подразделении с таким названием, а об услуге сервис-деска.
Очерченные границы будут проверяться и должны быть материальными - либо толстая воздушная прослойка (между питерским офисом, в котором находится часть процессов, и идущим на сертификацию пермским датацентром / казанским отделением / уфимским филиалом), либо заглушка в виде договора ("А это другая услуга, мы получаем ее от телефонистов - вот регламент и внутренний SLA").
Наибольшая экономия ресурсов будет на количестве людей, подготавливаемых к встрече с аудиторами, небольшая на стоимости услуг аудиторов, на документировании незначительная.

5. Требуется, чтобы от провозглашения области в локальном нормативном до выхода на сертификацию прошло хотя бы полгода. На самом деле, от вас ожидают хотя бы единожды пройденный системой менеджмента цикл PDCA, поэтому если за созданием и внедрением СМИБ не последовала оценка руководством (на основе метрик, статистики инцидентов и т.п.) с принятием соответствующих решений, то возраст не поможет.

6. Те же документальные следы четырех фаз, что и для СМИБа в целом, нужны для каждого "контрола": установление правил и порядка (в политиках и процедурах), свидетельства функционирования (журналы), свидетельства проверки (отчеты внутреннего аудита), свидетельства устранения несоответствий между регламентацией и реализацией (карточки внесения изменений или превентивных/корректирующих мер), далее по кругу.

7. В первую очередь запускайте главное колесо: политика ИБ организации и заявление руководства (в эту политику обычно и включают упоминание области действия СМИБ, отвечающей 27 тыщам), положение об управляющем органе СМИБа и все остальные параграфы из бывшей второй части, которая теперь 27001. Ибо пробелы в реализации 27001 - это "мейджоры", т.е. недостатки, несовместимые с сертификацией, а пробелы в реализации 27002 и других 2700х (кроме пунктов, совпадающих с 27001) - это просто несоответствия, которые, если их не бешеные десятки, будете устранять уже после благополучного получения сертификата.

8. Все потребные аудиторам документы, кроме почему-то Положения о применимости, упомянуты в 27001 и 27002 - просто обращайте внимания на слова documented, established, written и formal (и это еще один аргумент в пользу оригинала, т.к. в русском варианте на этом месте может стоять что угодно - от "актировка" до "самовар").

9. Требуйте предсертификационного аудита: те же самые люди, которые сертифицируют, расскажут Вам, что требуется подтянуть, чтобы соответствовало. Идеально, если на предсертификационный вдруг удастся заполучить того же руководителя аудиторской группы, который будет на сертификационном, ибо сколько я их уже перевидел - все по-разному читают стандарт (а связано это, в-основном, с их прошлым, т.к. чем раньше занимался, в том лучше разбирается и на то больше внимания обращает).

10. Не перевыполняйте план, это плохо аукнется при сопровождении (сертификационный аудит - не последний, для поддержания сертификации предстоит регулярно принимать у себя контрольные и ресертификационные). Поэтому гоните консультантов: они построят излишне навороченную систему менеджмента, причем не на имеющемся фундаменте, а рядом отдельно - сертификацию-то пройдете, но эксплуатировать замучаетесь. Поэтому же не заимствуйте реализацию "контролов" у крутых дядек, а ищите подобие у себя и переделывайте.

з.ы. Ну и да, стандарт где-нибудь раздобудьте ;)

10.02.2010

Соответствие изменчивого или перманентный ремонт - 3

Проверять на соответствие чему-либо, пусть бы даже и своим текущим представлениям о добре и зле, можно двумя способами.

В первом варианте проверяется результат, продукт. До этого человечество додумалось давно и даже удовлетворялось одно время. Подход примерно такой: врезались в батарею отопления, замерили напор и температуру, выдали справку.
Ясно, что состояние в момент проверки – это состояние в момент проверки, и обычное состояние или состояние по прошествии какого-то времени могут от него отличаться, поэтому вариант хорош в коматозных системах (со штампованной продукцией) и плох в живых. Достоверность можно чуть приподнять увеличением выборки и/или повторным тестом, но дальше все равно упираешься в ограничения самого метода.

Когда все меняется чаще, чем проверяется, нужен какой-то выход. Хорош постоянный мониторинг, но чаще всего неподъемно затратен.
Выход простой: надо проверять не то, что производится, а как производится. Пойти к истопнику и посмотреть, что у него есть руки, лопата, уголь, приборы, инструкция, и он ними управляется. А еще посмотреть реакцию на изменения: что будет делать, если давление упало или уголь сыроват пришел.
О той воде, которая в момент проверки по батареям идет, это скажет меньше замеров, а о той, которая всегда или завтра? Вам, вообще, которая из них интересна-то?

В ситуации перманентного ремонта (см. предыдущие серии) единственно пригоден подход номер два. Поскольку он тоже не без недостатков (а постоянный мониторинг неподъемно затратен), его иногда надо дополнять проверкой типа раз.

Вот так и родилась сертификация систем управления (качеством чего-то). Второй подход - это она и есть, если кто не понял.
А по первой схеме работают, например, техосмотр автотранспорта, сертификация СЗИ и проверка защищенности.

Кстати, для отвлечения служителей подвида оной есть загадка. Что объективнее: журнал установки обновлений, проверенный внутренним аудитором, или уязвимость, которую пентестер не нашел?

27.01.2010

Просто слова или польза пентеста - 3

У многих профессиональных пентестеров есть клише, что безопасность делится на практическую (варианты: реальная, объективная) и бумажную (варианты: теория, беллетристика и т.п.). Вообще, бинарное восприятие действительности свойственно не только им, а причины изучены при царизме, но я в данный момент о следствии и лишь одном.
Как следствие, ими практикуется свободное обращение с базовыми понятиями - а какие проблемы, это же просто слова!

Есть неприлично большая разница между информационной безопасностью и защищенностью информационных активов. Есть существенная разница между защищенностью и защищенностью от проникновения. Есть в конце концов неслабая разница между информационным активами и техническими средствами обработки информации, между информацией и информационной системой, между угрозой и риском, анализом и оценкой и т.п.
С легкостью подменяя одно другим, они (намеренно или нет, но) вводят в заблуждение потребителя относительно того, что ему продают.
Подчеркиваю: пентест - не обман (исхожу из презумпции добросовестности), обман - позиционировать его как нечто другое.

Ок, не буду всех под одну гребенку. Пентестеры делятся на три группы:
Первые заблуждаются совершенно искренне, т.к. не интересовались словами и действительно думают, что анализируют информационную безопасность. И это еще не край, в наше время чуть ли не проверку сканером за анализ системы информационной безопасности выдают. Братцы, эти результаты сканирования (инъекции, спуфинга, брутфорса) - это даже не анализ. Анализ - это то, что потом будет сделано в отчете (если будет), это углубиться, это разбор. О том, как далеко это от информационной безопасности см. выше.
Вторые лукавят. У них есть соответствующий бэкграунд, но надежно скрывается внутри. "Наш пентест позволит оценить эффективность СУИБ." Ну да, позволит. Просто слова "косвенно" и "в какой-то мере" опущены. Но ведь он и правда позволит, а не запретит. Ой, да какие проблемы – это же просто слова, оговорка, расслабься! К пуговицам претензии есть?
Третьи - ангелы. Они всегда называют вещи своими именами, и по непонятной причине мой блог притягивает только таких. Но я рад.

p.s. Я уже израсходовал месячную норму по генерации контента. Хоть и задолжал за два прошлых месяца, но такой темп мне некомфортен. На всякий пожарный опять отсылаю к дисклаймеру, по которому никому ничего не обещал.

21.05.2009

Инструментальные средства аудита

Если сканер уязвимостей регулярно называют средством аудита ИБ, то не заслуживает ли того же и антивирусный (антивредоносный, если более точно), например, сканер? Ответ не так очевиден, как кажется.