Сообщения

Общее. Совещание по ИБ ГУ ЦБ РФ по Краснодарскому Краю (UPD)

В продолжение предыдущей заметки , хочу написать пару слов о сегодняшнем совещании по ИБ в ГУ ЦБ по Краснодарскому Краю. Первое что бросилось в глаза – это большое количество участников, 150-200 человек, которые заняли почти все места в зале. Это в разы больше чем на недавнем семинаре, проведенном  Ассоциацией региональных банков  в Краснодаре. Докладчиками на совещании были в основном представители БР – ГУ ЦБ РФ по КК, ГУБиЗИ ЦБ РФ. Кроме них выступали представители КубГТУ, Россигнала, и трех банков – Краснодарского краевого инвестиционного банка, Банка Кубань Кредит, Банка Первомайский. В качестве слушателей в совещании участвовали представители всех территориальных учреждений ЦБ РФ в ЮФО, УФСБ, МВД РФ, 91 коммерческого банка (из них 15 региональных банков, а остальные филиалы и территориальные представительства), представители интеграторов РосСигнала, Росинтеграции, Микротест. В выступлениях были перемешаны два разных направления: ·     ...

Общее. Обзор событий ИБ на Кубани

В первом полугодии 2012 года в Краснодаре наблюдается повышенный интерес банковского сообщества к вопросам информационной безопасности. Так 19 апреля прошел семинар Ассоциации Региональных Банков России совместно с BellIntegrator на тему “Экономика ИБ и защита персональных данных в банке” Подробный отчет с данного мероприятия доступен тут .  Не дав нам большой передышки, 11 мая Главное управление Банка России по Краснодарскому краю проводит совещание, посвященное информационной безопасности в банках . Анонсированы темы для совещания : ·          организация взаимодействия управления безопасности и защиты информации ГУ Банка России по Краснодарскому краю со службами безопасности кредитных организаций; ·          применение в деятельности  кредитных организаций Стандарта Банка России СТО БР ИББС-10-2010 к обеспечению информационной безопасности; ·      ...

СЗПДн. Анализ. Проекты новых постановлений правительства РФ по защите ПДн (UPDATED)

На сайте ФСБ были опубликованы 2 проекта новых постановлений правительства РФ по защите ПДн: обустановлении уровней защищенности и о требованиях по защите ПДн в ИСПДн Не вижу смысла пока делать постатейный анализ – это проекты документов. Привожу пока только основные замечания: 0.       Как можно было так долго (почти год) разрабатывать эти документы, если изменения минимальны? 1.       Под уровнем защищенности понимается набор требований, которые оператор должен стремиться выполнить. Реальный (или текущий) уровень защищенности ИСПДн не имеет к нему отношения (а были и такие предположения). 2.       В документе про уровни защищенности не рассматривается такой тип ИСПДн как – содержащий общедоступные ПДн. Не понятно, какой уровень защищенности должен быть у  этих систем -> возможны разные трактовки при проверке -> коррупция 3.       Класс ИСПДн не зависит от...

СОИБ. Анализ. Безопасность технологических сетей и систем

Не секрет, что в ряде предприятий параллельно с компьютерной вычислительной сетью существует ещё одна технологическая сеть с технологическими системами ( SCADA , АСУ ТП). Последнее время растет количество опубликованных уязвимостей  АСУ ТП. Например свежие новости про уязвимости в самых популярные в России производителях SCADA :  Schneider-Electric и Siemens . Вместе с этим эксперты по ИБ всё чаще поднимают эту проблему и предлагают решения: ·         Михаил Емельянников предупреждает о возможныхкатастрофах ·         Андрей Комаров неоднократно поднимает эту тему в своем блоге ·         Алексей Тюрин пишет в журнале “информационнаябезопасность” №2 за 2012             ·         Алексей Лукацкий приводит обзоры различныхстандартов обеспечения безопасности технологи...

СОИБ. Лицензирование деятельности связанных с шифрованием

На сайте правительства РФ опубликовано Постановление от 16 апреля 2012 г. №313 Об утверждении Положения о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя). Во-первых, добавилось явное исключение, описывающее случаи, когда...

СОИБ. Защита информации в НПС

9 апреля на сайте АРБ был опубликован проект постановления правительства РФ «об утверждении Положения о защитеинформации в национальной платежной системе» . Есть вероятность что положение близко к утверждению. Документ интересный. Все фразы составлены очень гибко, в расчете на то что в дальнейшем требования будут ещё детализироваться операторами ПС. Но общая картина требований вырисовывается и сейчас: ·         Оператор ПС разрабатывает модель угроз ·         Субъекты ПС информируют Оператора если выявляют дополнительные угрозы ·         Конкретные требования по обеспечению защиты информации (ОЗИ)  для каждой платежной системы определяются Оператором. ·         Как минимум требования должны включать: o    Выделение подразделения /ответственного за защиту информации o    Анализ угроз o    Управле...

СЗПДн. Эксплуатация. Лицензирование ТЗКИ

В продолжение п редыдущей заметки олицензировании . Недавно на сайте ФСТЭК России было опубликовано три информационных документа, “Перечень оборудования, необходимого для лицензии на ТЗКИ” (утвержден 3 апреля 2012 г .) , “Перечень стандартов и РД, необходимых для получения лицензии на ТЗКИ” (утвержден 16 марта 2012 г .), “Перечень стандартов и РД, необходимых для получения лицензии на производство СЗИ” (утвержден 9 апреля 2012 г .). Посмотрим каким оборудованием необходимо обладать организации, желающей получить лицензию в рамках защиты СЗПДн. Сделаем следующие предположения : ·         организация планирует проектирование и установку СЗИ делать самостоятельно; ·         аттестация не требуется (так как коммерческая компания); ·         сертификация не требуется (так как средства уже сертифицированы); ·         угрозы утечки по техни...