Владимир's profileБыть, а не казаться!PhotosBlogListsMore ![]() | Help |
|
|
28 September Состояние информационной безопасности на Украине или почему пациент скорее мертв, чем жив?Грустно осознавать, что положение дел в области информационной безопасности весьма далеко от идеала и удовлетворительным его может считать лишь тот, кто никогда не работал в этой отрасли. Хозяева компаний если и уделяют время и ресурсы этому вопросу, то только после очередного скандала или напоминания зарубежных инвесторов. Выделенные подразделения практически отсутствуют, специалистов, действительно специалистов можно пересчитать по пальцам, на серьезных мероприятиях из года в год встречаешь одни и те же лица. А выехав за пределы киевской окружной дороги, понимаешь, что все куда хуже, чем раньше себе представлял. Фактически ИБ так и осталась уделом крупных банков и ограниченного числа компаний. Фактически какого-то прорыва в массы, прорыва сознания не происходит. Почему? На мой взгляд, на то есть несколько причин. Попробуем их рассмотреть. В деле обеспечения информационной безопасности успех может принести только комплексный подход. Для защиты интересов субъектов информационных отношений необходимо сочетать меры следующих уровней: · законодательного; · административного (приказы и другие действия руководства организаций, связанных с защищаемыми информационными системами); · процедурного (меры безопасности, ориентированные на людей); · программно-технического. Законодательный уровеньНа данном уровне все весьма и весьма запутанно. Законов существует масса, причем весьма часто закон А противоречит закону Б. Какой из них применять – не известно скорее всего и самим законодателям. Примеров можно привести массу. Однако остановимся всего на двух. Уже не первый год в Уголовном Кодексе Украины есть статьи, относящиеся к преступлениям в сфере ИТ. Однако если вчитаться внимательно, то выясняется, что судить по ним можно любого из нас, ведь текст написан крайне обтекаемо. Хорошо, скажете вы, это ведь Кодекс. Но беда-то в том, что разъяснений к этим статьям я так и не нашел. Нет их, как впрочем и практически нет документов по компьютерной безопасности в нормативных документах по ИБ бывшего ДСТСЗИ СБУ. Количество подобных документов составляет, на мой взгляд, порядка 5% от существующих. Если не меньше. Нет украинского стандарта в области информационной безопасности. А если и есть, то широкому кругу профессионалов просто не доведен. Нет методических рекомендаций для негосударственных компаний. Того, чего нет, на самом деле, можно перечислять очень долго. Другой пример. Большинство из нас использует на работе и дома ОС семейства Windows от Microsoft. А теперь вопрос. Я так и не смог разобраться до конца в вопросе. Могу ли я на предприятии или дома использовать встроенное шифрование BitLocker из состава Windows Vista или Windows 7? С одной стороны – нет. По закону предприятие должно иметь лицензию на право использования криптографической защиты. А сама система защиты должна быть сертифицирована и использовать сертифицированные алгоритмы. С другой – да. Ведь я законный покупатель и заплатив за Windows Vista Ultimate (Enterprise) или соответственно Windows 7 Ultimate (Enterprise) я уже купил себе право использовать все что включено в систему, а шифрование BitLocker составная часть операционной системы. В соответствующих госорганах я так и не получил ответ на свой вопрос. Административный уровеньПожалуй самый важный уровень. Почему? Да просто потому что без поддержки руководства компании все ваши инициативы в области ИБ – пустой звук и не более того. Нет поддерки руководства – значит нет и безопасности! И не будет! Здесь тоже не все так просто. Приказы на предприятиях (не на всех, как я уже говорил) есть. Однако далеко не у всех поддерживается, а вернее наведен, элементарнейший порядок. Т.е. существует список задач, с которыми работают пользователи, определены уровни конфиденциальности, целостности и доступности информации и т.д. А ведь безопасность это, прежде всего, порядок, организованность и однозначность в проведении тех или иных мероприятий! Далеко не всегда руководство понимает, собственно, а чего же оно само хочет? И в таком случае говорить о безопасности просто не имеет смысла! Процедурный уровеньО необходимости доведения процедур в области ИБ до каждого сотрудника сказано не мало. А доведены ли? И до всех ли? Не слышали ли вы о том, что VIP-сотрудники зачастую просят себе привилегии, которые им совершенно не нужны для работы. И что делает ИБ? Выполняет приказ руководства и дает им эти права. Верно? Увы, да. Программно-технический уровеньНа данном уровне тоже не все так просто. Основная причина – общая незрелость ИТ на предприятиях. Сегодня на очень многих предприятиях все еще используется ворованное ПО. Можно сказать, денег нет, кризис. Но используя подобное ПО большинство не осознает тот уровень угроз, которые при этом появляются. И речь не идет об угрозе лицензионной чистоты. Однако главной причиной, на мой взгляд, является абсолютно наплевательское отношение к законам. Увы, но мы не приучены действовать по закону. Мы делаем так, как нам удобно. Еще одной немаловажной причиной является низкий уровень специалистов. Сегодня количество людей с дипломами ИБ превышает все разумные пределы. А вот специалистов как не было, так и нет! И это факт! Ну ладно, все плохо, а что делать, чтобы ИБ стала востребованной? 1. Необходима законодательная поддержка и стабильность в обществе. Безопасность нельзя учредить или ввести приказом. Ее нужно строить, долго, дорого, упорно. 2. Необходимо дальнейшее развитие ИТ и плавный переход к следующему уровню зрелости компаний. Я понимаю, что это процесс весьма и весьма длительный. Но он должен быть пройден в весьма сжатые сроки. 3. Повышение качества преподавания в ВУЗах, что должно повлечь за собой повышение уровня специалистов не только в Харькове, Донецке или Киеве, а по всей Украине 4. Развитие украинского ИТ-сообщества и дальнейшая пропаганда средств и методов ИБ. Ведь ограничения, накладываемые для обеспечения ИБ должны выполняться осознанно! Кое-кто, прочитав все это, решит, что автор слишком многого хочет. Да! Автор хочет многого! А вы? 22 September Основные направления защитыБезмалый В.Ф. MVP Consumer Security Microsoft Security Trusted Adviser Так как внутренним нарушителем может быть любой сотрудник компании, который имеет доступ к информации, то методы защиты необходимо планировать так, чтобы соблюсти баланс доступности для легального пользователя и в то же время обеспечить защиту от утечки. прошло первое заседание киевского ИТ-клубав пятницу 18.09 прошло первое заседание киевского ИТ-клуба
Было не так много человек, как хотелось бы, однако все же люди, надеюсь, были довольны.
Рассматривался вопрос - "Технологии безопасности Windows 7". Доклад вел я. В данном докладе рассматривались вопросы не с точки зрения системного администратора, а с точки зрения руководителя. Т.е. как правильно внедрять ту или иную технологию и что можно получить от ее внедрения. Презентацию доклада выложу сегодня же.
По итогам первого в этом году заседания создана группа IT club Kiev в Windows Live 10 September Принимаю поздравленияС легкой руки украинского офиса Microsoft получил статус Security Trusted Advisor по Украине.
Что это такое до конца пока еще не понимаю. Но так как один человек становится им по каждому локальному офису Microsoft - значит это очень и очень серьезно! 09 September Число краж наличных из банкоматов растет с угрожающей скоростьюВ последнее время кражи из банкоматов в Европе растут с угрожающей скоростью. Технические возможности преступников расширяются, в итоге в 2008 году число похищений из банкоматов выросло на 149%, а общая стоимость таких преступлений в Европе составляет порядка полумиллиарда евро, отчиталось Европейское агентство по информационной безопасности (ENISA). ENISA опубликовало специальный доклад "Кражи из банкоматов: взгляд на ситуацию в Европе и золотые правила предотвращения", в котором призывает потребителей более тщательно соблюдать меры предосторожности для предотвращения краж с банковских карт. За прошлый год число банкоматов в Европе выросло на 6%, таким образом их общее количество достигло 400 тысяч, говорится в докладе. Многие из этих банкоматов находятся в удаленных местах, таких как небольшие местные универмаги, аэропорты и автозаправки. 75% европейских банкоматов находятся всего в пяти странах: Великобритании, Испании, Германии, Франции и Италии. Способ кражи денег из банкоматов много, но преступники по-прежнему отдают предпочтение незаконному отбору наличных денег из банкоматов. Пин-коды от карточек они получают с помощью различных приемов, от "заглядывания через плечо" до сложных техник с привлечением миникамер, подложных накладок на клавиатуру для ввода кодов и даже фальшивых банкоматов. При этом, говорят авторы отчета, распространяющиеся беспроводные технологии Bluetooth позволяют передавать данные карты и пин-код на находящийся неподалеку ноутбук. Кроме того, преступники могут "захватить" карту, когда ее владелец снимает наличные, и извлечь ее из банкомата позднее, или же остановить операцию в середине и продолжить ее после того, как жертва отойдет от банкомата, или сделать так, что в банкомате застрянут деньги. Организованные преступные группы также прибегают к фишингу и хакерскому взлому, проникая в компьютерные системы банков и на их сайты, откуда и получают данные о счетах и пин-коды. "Банкоматы привлекают преступников, потому что в них лежат банкноты, а банковские карты сами по себе обеспечивают доступ к счетам жертв, - говорит исполнительный директор ENISA Андреа Пиротти. - Заглядывая в будущее, можно предположить, что преступления, связанные с банкоматами, станут еще популярнее по мере внедрения банкоматов нового поколения. Первая линия защиты - это повышение осведомленности потребителей об опасностях, с тем чтобы пользователи могли принимать простые меры предосторожности, такие как защита пин-кода от посторонних глаз во время ввода и внимание ко всем признакам подозрительной деятельности рядом с банкоматом". Как защитить свои деньги от преступников Составители отчета рекомендуют всем странам-членам ЕС распространить соответствующую информацию и предостережения среди пользователей банковских карт. В рамках рекомендованной процедуры ENISA предлагает список "Золотых правил" для максимальной защиты своих денег. Эксперты призывают не пользоваться банкоматами с излишним числом знаков и предупредительных наклеек, а также отдавать предпочтение банкоматам, расположенным внутри банков, а не отдельно стоящим. Пользуйтесь банкоматами, которые хорошо освещены и хорошо просматриваются, а также обращайте внимание на людей вокруг, следите, чтобы они находились на безопасном расстоянии от вас, отмечают специалисты. При осуществлении операций стоит внимательно осмотреть переднюю стенку банкомата на предмет возможного взлома, а также обратить внимание на устройство считывания - нет ли там дополнительных девайсов. "Проверьте, нет ли чего-то необычного в клавиатуре ввода, нет ли лишних камер. Защищайте свой пин-код, стоя вплотную к банкомату и заслоняя клавиатуру. В случае пропажи карты сообщите об этом немедленно", - отмечается в докладе. Избегайте банкоматов, которые не выдают наличные, и небанковских банкоматов, которые не берут процент с операции, отмечают эксперты. Они также рекомендуют регулярно просматривать состояние своего счета и немедленно сообщать о любой подозрительной деятельности.
Сдал очередной экзаменПолучил сертификат "Analysis and Risk Management in Information Systems Based on Microsoft OS".
Зачем? Не знаю. Из любви к искусству. Но курс и экзамен интересны весьма и весьма. |
|
|