Сообщения

СОИБ. Анализ. Новые угрозы ИБ нарушения контролируемой зоны компании

Изображение
На состав актуальных угроз ИБ компании оказывают влияние не только новые ИТ технологии, но и новые технологии в смежных областях – миниатюризации и робототехники.  Наверное, все слышали об угрозах ИБ, связанных с очками Google Glass . Cегодня другая история. Традиционно, проводные каналы связи внутри контролируемой зоны считаются доверенными. Беспроводные каналы – спорная тема. Из-за наличия технологий подключения Wi - Fi / bluetooth сверхдальнего действия до 2 км. (за счет направленных антенн, чувствительного приемника) в вашей корпоративной беспроводной сети могут перехватывать информацию далеко за границами КЗ.  Но кроме применения криптографии, можно было принять некоторые организационные мери и существенно снизить риски: уменьшить мощность передачи сигнала на точках доступа, размещать точки доступа в помещениях, использовать средства, контролирующие местоположение беспроводных клиентов, использовать надежные протоколы безопасности wi - fi и т.п. Кроме то...

СОИБ. Проектирование. Дизайн защищенных КСПД

Изображение
Достаточно часто приходится проектировать защищенные КСПД или их сегменты. При этом стараюсь придерживаться лучших практик, таких как Cisco SAFE и т.п. ( подборка у меня в блоге ) Как правило в них используются либо межсетевые экраны с функциями VPN либо маршрутизаторы с функциями VPN либо универсальные шлюзы безопасности с функциями VPN .  Но в российских реалиях эти практики приходится адаптировать. У нас два регулятора ФСТЭК и ФСБ со своими требованиями. Выполнить их в одном устройстве очень проблематично, о чем я уже писал в одной из предыдущих статей . Тем более что скоро завершаются продажи единственного сертифицированного ФСБ западного шлюза безопасности с функциями МЭ и VPN . Ещё одна российская реалия: из-за требований ФСБ приходится накладывать VPN поверх арендованных каналов. Так что нам приходится использовать выделенные криптошлюзы, сертифицированные ФСБ. Куда лучше их приткнуть в общей схеме защищенной корпоративной сети? Такой вопрос часто задают Заказчики...

СОИБ. Анализ. СЗИ, не поддерживаемые производителем 2 (ответ ФСТЭК)

Изображение
Через три месяца получил ответ ФСТЭК Р на вопросы, связанные со сроками сертификатов, техподдержкой и лицензированием ОС, ПО и СЗИ. Мои вопросы были связаны с окончанием поддержки Windows XP , а так-же часто встречаемой у заказчика ситуацией когда на СЗИ не продлевается техподдержка или заканчивается срок действия сертификата ФСТЭК. В предыдущей статье я привел свои варианты ответов , вы можете так-же учитывать их. ·         Возможно ли при создании системы защиты информации ограниченного доступа, выбирать СЗИ, на которое имеется действующий сертификат,  без технической поддержки от производителя (ТП не оказывается производителем в принципе или ТП не приобретена организацией) Ответ ФСТЭК: В соответствии с Положением о сертификации средств защиты информации, утвержденным постановлением Правительства Российской Федерации от 26 июня 1995 г. № 608, а также Положением о сертификации средств защиты информации по требованиям безопасности инфор...

СОИБ. Проектирование. Инженеры по сетевой безопасности тоже плачут (от СКЗИ класса КС2)

Изображение
Я достаточно много писал про проблемы и сложности использования сертифицированных ФСБ решений по удаленному доступу ( remote VPN ) в общем и сертифицированного по классу КС2 и выше в часности. Но когда вы устанавливаете себе требования КС2 и с обычными криптошлюзами и Site - to - Site VPN  можно  испытать много горя. Поставить электронные замки в криптошлюзы – проблема не такая большая. Да, они займут место, необходимое для доп. сетевых интерфейсов, но подставятся. Проблема вот где – при каждом запуске криптошлюза, необходимо чтобы сетевой инженер бежал к нему с монитором, клавиатурой, таблеткой и локально вводил пароль администратора. Никакие варианты типа SSH, консольного, терминального – не подходят. Во-первых, у инженера по сетевой безопасности пропадает возможность преднастраивать криптошлюзы и не выезжать на удаленные узлы при подключении криптошлюзов. Во-вторых криптошлюз нам придется перезагружать. Кроме производственных случаев обновления, ...

Общее. Опять черные списки. Теперь для операторов ПДн

Вчера в Госдуму был внесен законопроект по внесению изменений в законодательные акты, связанные с ПДн и сетью Интернет.  Помимо требования о необходимости обработки ПДн граждан РФ в БД, расположенных на территории РФ, о котором написал Алексей Лукацкий , РКН наделяется полномочиями ограничивать доступ к информации, обрабатываемой с нарушением законодательства о ПДн и вести реестр нарушителей прав субъектов ПДн. В своей заметке Алексей не совсем корректно говорит о том, что полномочия по ограничению доступа и реестр нарушителей связаны только с БД, расположенными вне РФ.  На самом, деле вид нарушения никак не ограничивается. Под новую норму попадают такие часто встречаемые ситуации : ·         Не подача уведомления в РКН, когда оно необходимо ·          Некорректно заполненное уведомления в РКН ·         Отсутствие публичной политики ПДн, когда ПДн собир...

Общее. Целенаправленные эксперты по ИБ

Недавно пятнадцати экспертам (не считая главреда) предложили написать статьи на тему одного нового типа угроз. Видимо, темы друг друга эксперты не знали, поэтому многие написали своими словами об одном и том же. Немного статистики : ·         12 из 15 всю статью или часть статьи давали определение этого нового типа угроз ·         6 из 15 называли широко известные примеры данного нового типа угроз (игра в кто первый скажет stuxnet ) ·         5 из 15 приводили описания инцидентов, связанных с данным новым типом угроз ·         5 из 15 считают данный нового типа угроз чисто маркетинговой фишкой для продажи определенных технических решений ·         5 из 15 экспертов считают что в качестве контрмеры в общем случае нужно специализированное решение по защите от данного типа угроз ·    ...

СОИБ. Внедрение. Новые возможности СЗИ от НСД Secret Net 7.2 под прицелом (UPD)

Изображение
Недавно мой однофомилец  Илья Борисов в своем блоге призвал отказаться от продвижения security - by - marketing в сторону real security . Чтобы поддержать эту инициативу хочу поделится некоторыми моментами из опыта внедрения  Secret Net 7.2 и анализу некоторых маркетинговых функций этого СЗИ от НСД Не так давно проходил вебинар производителя на котором были представлены новые возможности версии Secret Net 7.2 , в том числе: ·         Собственные механизмы управления и система управления. Напомню что во всех предыдущих версиях Secret Net, требовало внесения изменений в схему AD , управления системой осуществлялось через надстройки групповых политик AD , частично хранило настройки в AD и требовало для установки и работы учетную запись с максимальными привилегиями в AD . Собственная система управления, не требующая внесения изменений в AD и больших привилегий в AD , я рассматриваю как технологический прорыв, выводящий SN на ...