Сообщения

Показаны сообщения с ярлыком "анализ защищенности"

СОИБ. Анализ. Хорошие времена для исследователей безопасности российских СЗИ. Часть 2

Вводную часть вынес в отдельную статью чтобы не загружать читателей прописными истинами. Часть 2. К сути Так получилось, что каждая неожиданно опубликованная уязвимость в сертифицированном СЗИ обходится производителю достаточно дорого: ·          Если новая версия СЗИ находилась на сертификации (а это продолжительный процесс от 0.5 до 2х лет. Можно сказать, что у крупных производителей СЗИ всегда находятся на сертификации) и эта версия подвержена опубликованной уязвимости, то СЗИ автоматически снимается с сертификации и отправляется на доработку и потом на повторные испытания. В зависимости от сложности проблемы — это может отложить на 2-6 месяцев выход новой версии СЗИ на рынок. И время тут - деньги ·          Если СЗИ уже было сертифицировано, всё равно, после выпуска патча его надо отправить на инспекционный контроль, это дополнительные пара месяцев ожиданий и оплата услуг испытательной лабор...

СОИБ. Анализ. Хорошие времена для исследователей безопасности российских СЗИ. Часть 1

Часть 1. Вводная (вынес сюда прописные истины, всем известные) До недавнего времени добропорядочные исследователи безопасности ( white hat ) фактически не занимались исследованиями безопасности российских средств защиты информации. Связано это было с рядом факторов: ·          важная часть нормативных документов (например, недавние требования к МЭ), требований регуляторов к СЗИ недоступна широкому кругу исследователей – доступ получают только разработчики СЗИ – лицензиаты ФСТЭК и ФСБ; а значит не заинтересованы в привлечении широкого круга лиц ·          испытательные лаборатории – только выполняют формальную проверку соответствия функций СЗИ – требованиям регулятора и в лучшем случае проходят сканнером уязвимостей. В детальном ручном поиске уязвимостей они не заинтересованы, так как основной показатель и критерий их работы (почему производители обращаются к данным ИЛ) это: быстрые сроки испытан...

СЗПДн. Анализ защищенности

Изображение
В связи с тем, что меры контроля / анализа защищённости персональных данных входят в базовые наборы мер защиты начиная с УЗ4 – УЗ3, большинство операторов персональных данных обзавелось сканерами защищенности. Иногда сталкиваюсь со следующими вопросом: а нужно ли вообще запускать этот сканер, и если да, то с какой периодичностью и что именно проверять. Давайте попробуем разобраться : ·          сканеры используется для реализации группы мер по контролю (анализу) защищенности персональных данных (АНЗ) обязательных в соответствии с приказом ФСТЭК России №21 от 18 февраля 2013 г. ·          посмотрим, имеется ли в нормативно-правовых актах РФ какие-то обязательные требования к порядку или периодичности проведения сканирования защищенности: Приказ ФСТЭК России №21 “8.8. Меры по контролю (анализу) защищенности персональных данных должны обеспечивать контроль уровня защищенности персональных данных, обрабатываем...

Юмор. Системы генерации защищенности

В последнее время большую популярность приобрели решения по анализу защищенности информационных систем, корпоративных сетей, web приложений, баз данных и т.п. Такие решения требуются в связи с законодательством РФ для защиты ИСПДн, ГИС, АСУ а также для уменьшения наиболее критических рисков. Можно сказать, что системы анализа защищенности, прошли долгий путь в 17 лет и как межсетевые экраны применяются почти во всех компаниях. Первое время такие системы имели возможности только по внешнему анализу защищенности, методом “черного ящика”, когда проверяемое приложение уже введено в эксплуатацию. Назовем их системами первого поколения. Год-полтора назад на российском рынке стали активно продвигаться 3 решения второго поколения, имеющие возможности анализа защищенности исходных кодов приложений и сервисов:  InfoWatch APPERCUT , ERPScan CheckCode , FortifyStatic Code Analyzer . Данные системы можно было применять сразу после окончания разработки приложения или сервиса и тем сам...

СОИБ. Проектирование. Сколько человек нужно чтобы вкрутить сканер защищенности

Во времена, до эпохи ПДн, сканеры защищенности внедрялись организациями, переходящими на высокий уровень зрелости системы управления ИБ, для автоматизации мероприятий по анализу уязвимостей, тестирования средств защиты, контроля обновлений, инвентаризации устройств в сети, инвентаризации ПО. После вступления в силу ФЗ о ПДн и выхода сначала “четверокнижья” а потом и 58 приказа ФСТЭК, сканеры защищенности стали входить по умолчанию во все встреченные мной проекты СЗПДн. Я бы сказал, что с 2008 года возник “бум” на сканеры защищенности. Но работают ли они? Посмотрим сколько сотрудников или ролей должно быть задействовано в эффективной работе сканера защищенности. Администраторы систем (подразделения ИТ). Так как в процессе своей работы, сканер защищенности направляет в проверяемую систему нестандартные/аномальные запросы, то система может повести себя нестандартным образом – выход из строя, нарушение целостности информации, чрезмерная загрузка ресурсов.  Чтобы отслеживать п...