вторник, 24 мая 2016 г.

Общее. Семинары. Шестой форум Positive Hack Days – Wild Turkey


Подготовил небольшой отчет о шестом форуме PHDays. Если кратко - в очередной раз убедился, что это лучшее ИБ мероприятие в России. По самым интересным моментам я вел трансляцию в твитере и других соцсетях.  Ещё неделю после мероприятия, пересматривал пропущенные доклады. Ниже выжимка из этих впечатлений.

Итак, почему всё-таки лучшее мероприятие?
·         Большое количество моделей систем (ГЭС, электроподстанция, ЖД, другие АСУ ТП, сетка с дронами, автомобиль, сеть оператора мобильной связи), которые можно было изучать и тестировать безопасность. Но самое главное это ИТ модель мегаполиса в рамках Противостояния. Организаторы, в отличие от некоторых других CTF, постарались сделать модель максимально приближенной к реальной жизни (банк, телеком, корпоративные ИС, СМИ, соцсети, компании, занимающиеся защитой информации, SOC) что позволяет использовать результаты в реальных сферах ИБ. Думаю, дампы трафика с Противостояния ещё долго будут использоваться

·         Конференция с широким спектром выступлений (круглые столы, бизнес доклады, технические доклады, fasttrack, микровыступления, полудневные практические лабы hands-on, специальные доклады для разработчиков). Было достаточно много иностранных спикеров, что редкость и заслуживает внимания. Я отдельно ещё пройдусь по выступлениям некоторых докладчиков. Но самое главное, просто огромный плюсище, за который создателям респект и уважение: это онлайн трансляция и запись ВСЕХ выступлений. Бесплатная. В закладки и пересматривать свободными вечерами ещё полгода

·         Целая куча конкурсов по взлому всего что можно придумать. Были сложные, были веселые. Можно было поучится вскрывать замки и машины. Самому поучаствовать не удалось, так как выбрал деловую программу, но наблюдал за ребятами, которые с удовольствием участвовали.  Так и подмывает в следующий раз отложить доклады на онлайн, а все время потратить на разные конкурсы и хак.

·         Атмосфера, оформление и место мероприятия. Говорят, что зарегистрировалось около 4500 человек. На площадке форума они легко поместились. Орг-ам удалось сделать отличное сочетание атмосферной ИТ-тусовки в центральном зале, спокойную зону отдыха и общения в холле и деловую в залах конференций. Роботы, космическое питание, хакеры захватившие экран на пленарной части    
И отдельно хочу отметить некоторые ньюансы в части конференции, не знаю недостатки это или особенности лучших ИБ конференций, но плюсы они затмить не смогли:
·         Всегда было место в зале “Амфитеатр” и всегда не хватало мест в остальных четырех залах. Слушатели сидели на полу, лежали, стояли, подпирали стенки и колонны. Особенно это касалось залов А и Б. Зачем на мероприятии в 4500 человек залы на 20 и 30 человек? Сознательно подбивали слушателей занимать места заранее?  

·         Две пресс-конференции PT (по анализу ИБ и про MPX SIEM) проходили на площадке самого форума – плюс что не пришлось ехать в другое место или другой день (как было в прошлые разы)

·         Лично для меня бизнес часть конференции показалась существенно скуднее чем техническая. Фактически все бизнес-доклады сводились к круглым столам, обсуждениям мнений различных экспертов и прочим бла-бла. Слушать интересно, но ничего нового не узнаешь. В отличие от технических докладов, где можно было узнать что-то действительно новое. Полезное ли? Это уже другой вопрос…

·         Не хватало какого-то действительно звездного спикера. Чтобы ВАУ. Чтобы просидеть 60 минут не отрываясь. Из западных – Пол Викси нудел (переводчика было случать приятнее), Гуан Гун – ужасный английский (переводчик хорош) и слабый спикер, Джон Бамбенек + Матео Беккаро + Бабак – хороши, интересны, но не ВАУ. На некоторых предыдущих PHDays были суперзвезды.

·         Если бы кто-то провел статистический анализ фраз с конференции, то в числе наиболее часто встречаемых получил бы подборку типа “взломать можно любую систему”, “средства защиты не помогают”, “мы начали тестирование и за считанные минуты получили полный доступ”, “мы копнули такую-то систему и нашли кучу уязвимостей”, “если в системе 1000 узлов, то хотя бы в паре из них админ оставит плохие настройки, ошибки и т.п. нам этого будет достаточно”, “руководство выделит бюджет на ИБ в сотни миллионов, но гарантировать ничего мы не сможем”, “берите оффенсивов в каждую группу”, “мы нашли багу, что с этим делать не наша проблема”. 

Всем спасибо.  Чуть позже может сделаю отдельный обзор некоторых выступлений. Всем советую смотреть видеозаписи.

PS: Отдельный обзор PHDays с маркетинговыми материалами на нашем корпоративном сайте.


Wild Turkey?

среда, 11 мая 2016 г.

СОИБ. Проектирование. Новые требования к межсетевым экранам

Недавно ФСТЭК России опубликовал Информационное сообщение об утверждении Требований к межсетевым экранам.

Сами требования утверждены приказом ФСТЭК России от 9 февраля 2016 г. N 9 но зарегистрированы Минюстом России только 25 марта 2016 г. Требования имеют гриф ДСП и поэтому не публикуются. Полное название документа чтобы заказать его можно посмотреть, например, тут.

Требования предназначены для разработчиков СЗИ и организаций, участвующих в сертификации СЗИ. Но Информационное сообщение направлено на всех пользователей СЗИ – по сути в нем приводится выдержка всего самого необходимого, чего достаточно знать оператору – пользователю СЗИ.
·         Определили типы МЭ


·         Изменены требования к классам МЭ в зависимости от класса ИС (например, ранее для некоторых АСУ ТП и ИСПДн требовался МЭ 3-его класса, теперь 4-ого достаточно для любой ИС кроме гос. тайны)



·         Даты из информационного сообщения:
o   с 1 июля 2016 г. ФСТЭК России не принимаются к рассмотрению заявки на сертификацию межсетевых экранов на соответствие иным требованиям
o   c 1 декабря 2016 г. сертификация, а также инспекционный контроль серийного производства межсетевых экранов будут осуществляться только на соответствие Требованиям
o   с 1 декабря 2016 г. разрабатываемые, производимые и поставляемые межсетевые экраны должны соответствовать Требованиям
o   межсетевые экраны, установленные до 1 декабря 2016 г., могут эксплуатироваться без проведения повторной сертификации на соответствие Требованиям

Новые требования несомненно полезны, так как повышают уровень доверия к сертифицированным СЗИ (то, о чем много говорили – SDLC, регулярные тестирования и обновления, более детальные испытания).


Но по моим оценкам новая сертификация СЗИ, особенно по новым требованиям, может занять до года. Требования зарегистрировали в Минюсте в марте. Успеют ли разработчики сертифицировать хоть 1 межсетевой экран по новым требованиям к 1 декабря – это большой вопрос. А некоторым придется дорабатывать свои МЭ или вообще отказывать от сертификации если функциональные возможности МЭ не соответствуют Требованиям.  


Посмотрим теперь с какими вариантами событий (сценариями) могут столкнутся операторы - пользователи СЗИ:
·         Счастливые пользователи сертифицированных СЗИ могут продолжать их использовать до окончания срока действия сертификата
·         На данный момент в реестре ФСТЭК (кстати не обновлялся с 20 февраля) зарегистрировано 331 сертифицированных межсетевых экранов (действующих сертификатов на МЭ). Кроме этого есть ещё МЭ сертифицированные по ТУ (раньше так сертифицировались WAF, а теперь это МЭ типа “Г”)
У 94 МЭ в 2016 году истекает срок действия сертификата. Что делать пользователям? Ждать пока разработчик сертифицирует МЭ по новым требованиям или самостоятельно подавать на продление сертификата? Если самостоятельно – то оператор становится заявителем на сертификацию и обязан получить и выполнить Требования – а это по сути самостоятельная новая сертификация. Не рекомендую идти по такому варианту.
·         Что делать пользователям, которым необходим новый МЭ после 1 декабря 2016 г.? Если производители ещё не успеют сертифицировать свои МЭ по новым Требованиям - не стоит забывать про вариант с компенсирующими мерами – при отсутствии сертифицированных МЭ их легко можно будет обосновать. Также можно пойти по пути оценки соответствия СЗИ иными способами, но по-хорошему, для этого также надо брать Требования и проверять соответствие им
·         Что делать пользователям, которым сейчас, до 1 декабря 2016 года необходим новый межсетевой экран – обращайте внимание на текущий срок действия сертификата (желательно чтобы у производителя был запас побольше) и запрашивайте официальную информацию о работах по сертификации по новым Требованиям и порядке обновления вашего МЭ до новой сертифицированной версии.

И напоследок несколько слайдов из недавнего выступления ФСТЭК на TBForum c иллюстрацией новых типов МЭ: