Сообщения

СОИБ. Аналитика. Отчет об анализе информационной безопасности Check Point 2013

Изображение
В 2013 году компания Check Point опубликовала отчет об анализе информационной безопасности проводившемся в течении 2012 года . В данном отчете есть интересные цифры, которыми хотелось бы кратко поделиться. Данные для анализа собирались из следующих источников: ·         Check Point ThreatCloud, в анализе участвовало 1494 Security Gateway ·         Check Point SensorNet (распределенная сеть сенсоров) ·         Check Point Endpoint Security reports в 628 компаниях ·         3 D Security Onsite Analysis проведенных в 888 компаниях В рамках услуги 3D Security OnsiteAnalysis ,  компания Check Point бесплатно устанавливает на площадке заказчика свой шлюз безопасности на определенное время, а по результатам готовит для заказчика отчет об обнаруженных атаках, уязвимостях, недостатках и т.п. Check Point Endpoint S...

СОИБ. Анализ. Создание защищенных ИС

Изображение
Последнее время всё больше попадающихся мне тендеров, конкурсов, программ, концепций, заданий на создание крупных информационных систем (ИС), автоматизированных систем (АС, АСУ), содержащих разделы, связанные с информационной безопасностью. В связи с увеличением количества нормативных актов в области ИБ и вниманием общественности – у инициаторов проекта есть понимание, что защита информации должна быть и должна в какой то момент обеспечиваться. Так же есть понимание какие мероприятия включает в себя жизненный цикл ИС (ГОСТ 34.601), какие стадии включает в себя жизненный цикл подсистем ИБ (СТР-К, проект приказа ФСТЭК по защите ГИС и т.п.). Но пока нет общего понимания – какие мероприятия ИБ и в какой последовательности должны выполнятся на каждой создания новой ИС: ·         на какой стадии создания ИС должно выполняться моделирование угроз? ·         проектирование ПИБ выполнять одновременно с проектиро...

СОИБ. Анализ. ЦБ и электронные базы данных

На сайте ЦБ РФ выложен проект Положения Банка России "О порядке создания, ведения и хранения баз данных на электронных носителях" на экспертизу до 18 февраля. http://cbr.ru/analytics/standart_acts/projects/130211_2.pdf В область действия документа попадает информация о сделках, банковских операциях, лицевых счетах и т.п. Привожу ниже основные требования документа: Требования к ИС, базе данных или системе резервного копирования: ·         информацию хранить не менее 5 лет ·         создавать резервные копии (РК) ·         хранить РК на резервном (отличном от основного) оборудовании или носителях ·         хранить РК на резервных площадках (местах отличных от основных мест обработки) ·         резервные площадки должны быть на территории РФ ·         обесп...

СЗПДн. Проектирование. Хранить нельзя терять

Изображение
Для того чтобы поставить запятую в нужном месте названия заметки, попробуем разобраться в теме – нужно ли и можно ли использовать системы и сети хранения данных в информационных системах персональных данных? Стимулами подумать о хранении ПДн являются требования законодательства, модель угроз и дополнительные требования от бизнеса. 152-ФЗ: “2. Обеспечение безопасности персональных данных достигается, в частности: 7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;” Проект СоиСо ФСТЭК: “ОЦЛ.8 обеспечение возможности восстановления персональных данных и программного обеспечения РСБ.11  обеспечение необходимого времени хранения информации о событиях, относящихся к безопасности персональных данных. ЗСВ.10  распределенное хранение данных и восстановление информации после сбоев” В модели угроз у нас могут быть актуальны угрозы связанные с целостностью и доступностью ПДн. Руководством ком...

Общее. Профессиональный сайт по ИБ компании «Микротест»

В одной из предыдущих заметок я  сравнивал web сайты интеграторов в Краснодаре  и пришел к выводу, что публичным web сайтам уделяется мало внимания, они малоинформативные и не содержат актуальной информации. По крупным общероссийским интеграторам ситуация лучше, но выделенный портал по ИБ – всё равно редкость.  Последние полгода направление информационной безопасности и департамент корпоративных коммуникаций компании «Микротест» разрабатывали выделенный web сайт по ИБ. В числе группы сотрудников компании я также участвовал в наполнении и создании web сайта, поэтому с удовольствием его представлю -   http://www.security-microtest.ru/  Для потенциальных заказчиков web сайт представляет всю необходимую информацию: о компании, о возможных типах решений ИБ, услугах в области ИБ, выполненных проектах, отзывах,  проведенных и планируемых мероприятий по ИБ, можно в режиме онлайн оценить стоимость р...

Общее. Вебинары ушедшего года

Изображение
Коллеги, всех с наступившим новым годом. В прошедшем 2012 году я вел подборку вебинаров по ИБ на русском языке, о которых я узнавал до их начала. По моим оценкам там приведено не менее 80% от всех публично проводимых вебинаров. Для меня интерес к вебинарам вызван следующими причинами: ·         находясь в регионе нет возможности участвовать в большинстве очных мероприятий по ИБ (которые проводятся в Москве) ·         даже если очное мероприятие проводится в твоем городе – на вебинар не надо ехать и тратить время на дорогу/стояние в пробках ·         если не понравится – можно сразу отключаться и не тратить время   К сожалению, у меня нет точных данных за 2011 годы чтобы провести сравнение, но субъективно вебинаров в 2012 году гораздо больше. Статистика вебинаров ИБ по месяцам приведена ниже: Месяц Количество вебинаров ИБ ...

СЗПДн. Анализ. Обработка фотографий и биометрия

Изображение
14 декабря были опубликованы разъясненияРоскомнадзора по вопросам обработки персональных данных работников и соискателей, подготовленные совместно с экспертами: А.В. Лукацким, Емельянниковым М.Ю., Волковым А.Н., Токаренко А.В. Появление такого документа радует, потому что подобные вопросы возникают у всех операторов ПДн и теперь могут быть решены гораздо быстрее.   Пока ожидаются разъяснения по другим темам, привожу информацию по вопросу обработки фотографий и классификации её как биометрии, которая может быть кому-то полезна. Данная тема боян поднималась регулярно в блогах экспертов (например, эта , эта и эта ). Но, пока эксперты обсуждали, краснодарский РКН в этом году регулярно карал операторов. По моим наблюдениям подобные нарушения были выявлены в половине проверок (примеры тут и тут )     При этом обработку черно-белых ксерокопий паспортов трактовалась краснодарским РКН как обработка биометрических данных, а нарушением являлось отсутствие согл...