Показаны сообщения с ярлыком инсайдеры. Показать все сообщения
Показаны сообщения с ярлыком инсайдеры. Показать все сообщения

18.06.2012

Наличие доступа != обработка

Каждая айтишная душонка норовит попутать доступ к персональным данным и их обработку – просто не мыслит в терминах обработки, подставляя вместо нее доступ. А вообще-то она, конечно, мыслит, когда мы не видим.

Это не проблема, если организация функционирует в стиле подводной лодки, и тем более проблема, чем более применен аутсорсинг. Что одна организация арендует помещения у другой, охраняется третьей, подметается четвертой, сервера стоят в пятой, "программисты" ходят из шестой, кадровый учет ведется в седьмой, юридическое сопровождение в восьмой, связь обеспечивает девятая, зарплата идет через десятую, а головным офисом является одиннадцатая – так это нормальное дело, не особо какая экзотика. А цена ошибки при определении, кто из них участвует в обработке персональных данных – это или десятки тысяч лишних согласий субъектов, или незаконная передача без оных.

Почему доступ и обработка - не одно и то же?

Во-первых, персональные данные можно обрабатывать, и не доступаясь. Когда админ наделяет пользователей правами на ресурс, содержащий персональные данные, он увеличивает круг лиц, которым они раскрыты – это предоставление персональных данных, операция по обработке. Можно осуществлять систематизацию персональных данных, выполняя операции с базой, а не непосредственно с данными. Еще проще пример: уничтожение (хранение, передача) носителя персональных данных, не заглядывая в содержимое – это все равно уничтожение (хранение, передача) персональных данных.

Во-вторых, техническая возможность что-то сделать с персональными данными еще не означает обработки персональных данных. Все зависит от наличия формального разрешения это делать. Если внешней уборщице санкционировано производить прекращение обработки персональных данных задеванием швабры за сетевой шнур – со всех субъектов нужны согласия на ее участие в обработке, если не санкционировано – никакие согласия не нужны, а уборщицу надо обрабатывать среди нарушителей (типа К1, если Вы не айтишная душонка). Если кто-то может ознакомиться с персональными данными в системе, имеет такую возможность, но положено ему только обновлять ось – в обработке он не участвует, а участвует в К4.

152ой ФЗ не сводит обработку персональных данных к доступу* и не называет ей возможность что-то осуществить.

Иногда помогает рассказывание анекдота, заканчивающегося на "тогда привлекай и за изнасилование – аппарат-то есть!", иногда ничего не помогает.

* исправлено - спасибо М.Ю.

14.02.2012

Эффект Домодедово

Один из моих любимых аэропортов имеет интересный обычай: досмотреть все технологические отверстия авиапассажира для недопущения проноса пилочки для ногтей и через минуту предоставить ему самый широкий выбор колющих и режущих – от готовых (стальные ножи и вилки в кафе) до всевозможных "сделай сам" (пивные кружки и некоторые виды тарелок в тех же кафе, стеклотара в дьюти якобы фри и т.п.).

Борьба с попаданием потенциально проблемного контента в периметр, но не с присутствием, встречается и в ИБ. Иная офисная сетка даст фору районной локалке по количеству вареза, кейгенов и хактулов, при этом извне работнику не скачать даже фонограмму (или скачать только один раз, как в старом анекдоте про съедобные грибы). А это ИТ-шники натащили, злоупотребляя правом подключать usb-устройства и особыми правилами на веб-фильтрах или технической возможностью их обойти. Прелюбопытный феномен, заслуживающий отдельного разбора, но админ чего бы то ни было не чувствет себя админом, пока не расшарит фотошоп, radmin и ip-сканер. Затянуло – пошло коллекционирование, потом количество переходит в качество, и запасы полезняшек, начавшиеся как общая папка, выходят на другой уровень.

Надевать портки или сымать крест - а это уж какова политика в этом вопросе. Если в локальном нормативном акте подобный контент запрещен, надо душить и внутренний оборот. Если разрешен - скрепя сердце, ослаблять фильтры. Если ничего не сказано, то немедленно инициировать вписание. И только если политика так и гласит: "кроме занесенного админами" - повезло, можно оправиться и закурить. Но ведь не гласит же.

25.01.2010

Польза пентеста или Напугали бабу туфлями на высоком каблуке

Производители пива считают, что населению следует пить больше пива, а исследования, проводимые производителями DVD, неоспоримо доказывают, что ему нужно покупать больше DVD. Не чужды трогательной заботы о человечестве и производители пентестов.

Если мне понадобится дать определение пентеста, в нем будет присутствовать инсайдер. Например, пентест – это когда наемный внешний нарушитель старается изобразить внутреннего. Вне всякого сомнения, для исполнителя данное действо являет собой интересный спорт, сродный постройке корабля в бутылке и переборке двигателя через выхлопную трубу, но потребительскую ценность лучше определять потребителям.

А тут ситуация простая. С точки зрения оценки прочности периметровых средств, это умеренно познавательно. Дальше зависит от осведомленности безопасника о внутренних угрозах. Обычно он о них осведомлен более чем, т.к. несколько тысяч пользователей иногда вводят неверные данные, несколько десятков админов иногда ухитряются поменять и забыть рутовый пароль, несколько сотен хардов иногда делают вид, что на них ничего не клали и т.п.

Во многих случаях вообще достаточно уметь бороться с последствиями и наплевать, откуда они возьмутся. Допустимый простой системы, согласованный с владельцем поддерживаемого ею бизнес-процесса, составляет 4 часа, восстановление из бекапа занимает 2 часа и практикуется с раздражающей регулярностью (спасибо юзерам и производителю ПО) - все в шоколаде.
Мне все равно, каким именно макаром можно вскрыть мой автомобиль. Я знаю, что это возможно, поэтому он застрахован (или криминально непривлекателен), а в салоне не оставляются ценности. Нужен ли мне натурный тест, чтобы принять это решение?

И за умеренную познавательность тоже отвечу. Состояние периметровых средств несет на себе печать внутренних опять же процессов. Если положение дел с патч-менеджментом, аксес-контролем, проверкой логов и т.п. безопаснику известно, состояние средства N в момент M он представляет. Вот точность и интересно проверить.

Так что в нормальном случае пентесты покупаются не для себя, а для демонстрации своей правоты кому-то третьему в споре с кем-то вторым. Атипичные случаи оставим для рекламных презентаций пентестеров.

Продолжение темы

04.08.2009

Мементо неумышленник

Увидел у Swan'a тему про эффективность DLP и почему-то вспомнил, что давно хотел посетовать на бытующую у ИБ-шников привычку подменять эффективность защитной меры ее эффективностью против злоумышленника.

Стоит даже, к примеру, возникнуть дискуссии о почтовом дисклаймере, как тут же кто-нибудь материализуется с сенсационным разоблачением, что клавшему на всё негодяю оный проблем не создаст. Так-то оно так, кто ж спорит, но дальше на автомате делается вывод о его практической бесполезности, который неверен, ибо письма попадают не только к конченым мерзавцам, но и к вполне нормальным людям, часть которых может поступить с ними не лучшим образом вовсе не из злого умысла, а по ошибке или недомыслию, если им не подсказать. Отправители, кстати говоря, тоже бывает ошибаются - сам порой, нажимая "переслать" и видя автовпендюрившийся дисклаймер, спохватываюсь и вовремя ловлю себя на вложении избыточного контента, хотя проаварен по самое некуда, казалось бы.

Подавляющее большинство утечек, разбирательством по которым мне приходилось заниматься - непреднамеренные. Примерно девять из десяти. Преднамеренные, конечно, сложнее ловятся, но все равно их подавляемое меньшинство. Кто хочет получить подтверждение из исследований, публикуемых более или менее известными конторами в тех или иных своих интересах - тот найдет, но помогать не стану.

Вопрос:
Если ущерб от сведений, просочившихся в прессу (неправильно введенных, чистенько уничтоженных, etc.) в результате чьей-то глупости и в результате хитроумной шпиёнской комбинации, одинаков, и если первое встречается чаще, то какого лешего ИБ-шники единомышленно конструят и/или позиционируют свои тенеты именно на злоумышленника?

23.06.2009

Персональные данные и инсайдеры

Надо будет проверить на досуге, встречались в Рунете эти сущности в одном предложении или нет пока.

Понятие персданных опирается на идентификацию, иногда переводимую как определяемость, что сути не меняет. У стороннего человека возможности для идентификации субъекта одни, у инсайдера другие, разнятся и могущие быть использованными средства, а закон, если я ничего не путаю, вероломнейше не указывает, кому те должны быть доступными и кто должен мочь определить.

А пример навскидку такой (потом, возможно, получше придумается): в фирме вывешивают в месте, доступном посетителям офиса, список... ну, скажем, не сдавших деньги на экскурсию или наоборот победителей лыжной эстафеты. Для сотрудников фирмы в списке находятся персданные ("Петраков у нас один", "Это тот Кузьмин, который в юротделе - я по телефонному справочнику посмотрел", "Лена не могла, она с шефом в Ухте, значит это Маринка"), читают как открытую книгу. Должны ли были субъекты дать добро на обозрение этой информации посторонними, если для посторонних это не персданные?

з.ы. Чую, что есть лучше иллюстрация на этот дуализьм. От наличия/отсутствия доступа третьих лиц не/постановка на учет в РКН зависит, например.