Сообщения

СЗПДн. Проектирование. Хранить нельзя терять

Изображение
Для того чтобы поставить запятую в нужном месте названия заметки, попробуем разобраться в теме – нужно ли и можно ли использовать системы и сети хранения данных в информационных системах персональных данных? Стимулами подумать о хранении ПДн являются требования законодательства, модель угроз и дополнительные требования от бизнеса. 152-ФЗ: “2. Обеспечение безопасности персональных данных достигается, в частности: 7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;” Проект СоиСо ФСТЭК: “ОЦЛ.8 обеспечение возможности восстановления персональных данных и программного обеспечения РСБ.11  обеспечение необходимого времени хранения информации о событиях, относящихся к безопасности персональных данных. ЗСВ.10  распределенное хранение данных и восстановление информации после сбоев” В модели угроз у нас могут быть актуальны угрозы связанные с целостностью и доступностью ПДн. Руководством ком...

Общее. Профессиональный сайт по ИБ компании «Микротест»

В одной из предыдущих заметок я  сравнивал web сайты интеграторов в Краснодаре  и пришел к выводу, что публичным web сайтам уделяется мало внимания, они малоинформативные и не содержат актуальной информации. По крупным общероссийским интеграторам ситуация лучше, но выделенный портал по ИБ – всё равно редкость.  Последние полгода направление информационной безопасности и департамент корпоративных коммуникаций компании «Микротест» разрабатывали выделенный web сайт по ИБ. В числе группы сотрудников компании я также участвовал в наполнении и создании web сайта, поэтому с удовольствием его представлю -   http://www.security-microtest.ru/  Для потенциальных заказчиков web сайт представляет всю необходимую информацию: о компании, о возможных типах решений ИБ, услугах в области ИБ, выполненных проектах, отзывах,  проведенных и планируемых мероприятий по ИБ, можно в режиме онлайн оценить стоимость р...

Общее. Вебинары ушедшего года

Изображение
Коллеги, всех с наступившим новым годом. В прошедшем 2012 году я вел подборку вебинаров по ИБ на русском языке, о которых я узнавал до их начала. По моим оценкам там приведено не менее 80% от всех публично проводимых вебинаров. Для меня интерес к вебинарам вызван следующими причинами: ·         находясь в регионе нет возможности участвовать в большинстве очных мероприятий по ИБ (которые проводятся в Москве) ·         даже если очное мероприятие проводится в твоем городе – на вебинар не надо ехать и тратить время на дорогу/стояние в пробках ·         если не понравится – можно сразу отключаться и не тратить время   К сожалению, у меня нет точных данных за 2011 годы чтобы провести сравнение, но субъективно вебинаров в 2012 году гораздо больше. Статистика вебинаров ИБ по месяцам приведена ниже: Месяц Количество вебинаров ИБ ...

СЗПДн. Анализ. Обработка фотографий и биометрия

Изображение
14 декабря были опубликованы разъясненияРоскомнадзора по вопросам обработки персональных данных работников и соискателей, подготовленные совместно с экспертами: А.В. Лукацким, Емельянниковым М.Ю., Волковым А.Н., Токаренко А.В. Появление такого документа радует, потому что подобные вопросы возникают у всех операторов ПДн и теперь могут быть решены гораздо быстрее.   Пока ожидаются разъяснения по другим темам, привожу информацию по вопросу обработки фотографий и классификации её как биометрии, которая может быть кому-то полезна. Данная тема боян поднималась регулярно в блогах экспертов (например, эта , эта и эта ). Но, пока эксперты обсуждали, краснодарский РКН в этом году регулярно карал операторов. По моим наблюдениям подобные нарушения были выявлены в половине проверок (примеры тут и тут )     При этом обработку черно-белых ксерокопий паспортов трактовалась краснодарским РКН как обработка биометрических данных, а нарушением являлось отсутствие согл...

СЗПДн. Анализ. Предложения по совершенствованию состава и содержания организационных и технических мер по ОБ ПДн от ФСТЭК

В соответствии с информационным сообщением ФСТЭК России “о проекте приказа ФСТЭК России «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»” от 07 декабря 2012 г. № 240/22/4947 провел экспертизу проекта приказа ФСТЭК России “Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных”.                                     В соответствии с предыдущим комплектом документов регуляторов (ФСТЭК и ФСБ) нам удавалось реализовывать эффективные проекты по защите ПДн . А именно была возможность учесть базовый набор мер от регуляторов, пожелания заказчика и выбрать только те меры, которые были необходимы для обработки актуальных угроз безопасности ПДн. Новые документы ФСТЭК анализировал в том направлении, нас...

СОИБ. Проектирование. Усиленная аутентификация на уровне сети (UPD)

Изображение
В своем блоге я уже делал несколько заметок по теме усиленной аутентификации ( например, эта ), и теме защищенного доступа к сети . Сегодня ещё одна заметка в продолжение. Большинство организаций уже осознает проблемы с классическими паролями – с их большим количеством, запоминанием, подбором, потерей и т.п. и пытаются разработать дополнительное решение. Но на пути внедрения усиленной аутентификации могут встать технические ограничения: ·         большинство бизнес-приложений организации может не поддерживать усиленную аутентификацию (об этом я писал в заметке ) ·         в организации могут быть программно или аппаратно отключены USB порты на АРМ пользователей, либо они могут быть опечатаны. А большинство средств усиленной аутентификации (токены, смарт-карты, биометрические сканеры) подключаются по USB ·         в организации может использоваться нестандартная служб...

СОИБ. Проектирование. Недостающий элемент С-терра

Изображение
В продолжение предыдущей заметки про решения С-терра СиЭсПи в этот раз хочу написать про приятную новость от коллег по Микротест у. В рамках одного из проектов проектировалось решение для крупного заказчика. Требовалось создать систему защищенного взаимодействия между большим количеством крупных удаленных офисов Заказчика.  Требования по пропускной способности составляли порядка 20-30 Мбит, требования к форм-фактору – desktop , потому что не во всех офисах были стойки, криптография в соответствии с законодательством – по ГОСТ. Так как у Заказчика в основном использовалось активное сетевое оборудование и сетевые средства защиты производства Cisco Systems , оптимальным вариантом были криптошлюзы С-терра СиЭсПи. Но в линейке криптошлюзов С-терра был большой разрыв в интересующей нас области:  самый простой шлюз С-терра CSP VPN Gate 100 – имеет производительность VPN до 10 Мбит/ c . Следующий по криптошлюз Gate 1000 – имеет производительность уже до 200 Мбит/...