Сообщения

СОИБ. Анализ. Определение угроз безопасности. Часть 3

Изображение
Продолжаем разбирать «Методику определения угроз безопасности информации в информационных системах» (далее – новая методика). Ряд экспертов, анализировавших новую методику, отметили, что ей не хватает логических схем. Я решил восполнить данный недостаток. Общая схема процесса определения угроз безопасности информации Схема моделирования нарушителя Схема моделирования угроз Большая схема с указанием зависимостей рассчитываемых показателей от исходных данных Пока отрисовывал схемы всплыли следующие недостатки: ·         Во второй части документа используется термин “идентификация источников угроз”, а в третьей “оценка возможностей нарушителей по реализации угроз безопасности информации”. Это одно и тоже или разный анализ? Нужны пояснения или привести к единому виду ·         Во второй части документа используется термин “идентификация угроз”, а в третьей “определение у...

Общее. SIEM в который надо верить

21 мая компания Positive Technologies провела пресс-конференцию для СМИ, блогеров и экспертов. Позитивы собрали на выступление представителей из разных своих подразделений связанных SIEM (от продакт менеджеров, от пентестеров, от разработчиков, архитектора). Каждый рассказывал как они дошли до SIEMа, что вложили туда.  Как правило SIEM -ы сравнивают по следующим возможностям: ·          сбор событий ИБ их разных источников и приведение к единому виду, ·          корреляции, анализу событий ИБ ·          управление инцидентами ИБ ·          контроль политик / соответствия ·          мониторинг ИБ (дашборды) ·          построение отчетов ·          простота развертывания/настройки , п...

СОИБ. Анализ. Определение угроз безопасности. Часть 2

Изображение
Продолжаем разбирать «Методику определения угроз безопасности информации в информационных системах» (далее – новая методика). 1. По сравнению с методикой определения актуальных угроз безопасности ПДн (старая методика) были существенно обновлены Структурно-функциональные характеристики информационной системы характеризующие проектную защищенность информационной системы. Учтены современные технологии, которые уже  всплывали в приказах ФСТЭК 17, 21, 31 – виртуализация, беспроводные технологии, мобильные клиенты. В проекте новой методики пошли ещё дальше – облачные вычисления, суперкомпьютеры, тонкие клиенты, выделенные каналы, ЦОДы, выделенные сети управления и другое. Всё это влияет на уровень защищенности системы (как правило понижает до низкого). Сразу возник вопрос, как проводить расчет. В старой методике показатели для структурных характеристик были составлены так, что мы однозначно выбирали только один из пунктов для каждой из 7 характеристик. В новой методике по...

СОИБ. Анализ. Определение угроз безопасности. Часть 1

7 мая 2015 г. ФСТЭК России выложила на рассмотрение « Методику определения угроз безопасности информации в информационных системах » которую мы так долго ждали. До 10 июня 2015 года принимают предложения и замечания. Но скорее всего существенных изменений не будет. Поэтому можно брать в работу. Пока появилось свободное время буду разбирать и публиковать частями. По самым проблемным местам напишу в ФСТЭК. Документ несомненно проработанный, содержит необходимые методики и сверх того много разъясняет и разжёвывает многие моменты, очевидные для того, кто регулярно занимается анализом угроз, но нетривиальные для новичков, впервые взявшихся за моделирование (например, разъясняет зачем необходимо идентифицировать источники угроз, а не просто говорит что надо; разъясняет как обычно реализуются угрозы, ). 1.        Первое что бросается в глаза – большая трудоемкость при применении методики определения угроз в лоб (для тех что берется за моделирование впервы...

СОИБ. Аналитика. Топ уязвимостей от Positive Technologies

Изображение
В этом месяце компания Positive Technologies провела 2 вебинара « Уязвимости веб-приложений и систем ДБО в 2013и 2014 годах », « Уязвимости корпоративных информационных систем в 2014 году »  и сделала анонс по главным уязвимостям КИС 2014года .  Подробный отчет об исследовании уязвимостей информационных систем крупных компаний за 2014 год обещают представить  на форуме Positive Hack Days V.   Давайте пока посмотрим на некоторую статистику и инфографику из этого  ·         Уязвимости КИС в части внешнего периметра ·         Уязвимости КИС в части ЛВС ·         Выводы из уязвимостей КИС ·         Уязвимости web приложений ·         Выводы из уязвимостей web приложений ·         Уязвимости ДБО ·  ...

Ищу новую работу

Вот и пришла моя пора найти новую работу и покинуть компанию Микротест. Когда я пришел туда 3,5 года назад, там был отличный коллектив из порядка 20 специалистов по ИБ. С самого начала приятно удивили следующие сильные стороны департамента системной интеграции: ·         Высокие корпоративные требования к технорабочим проектам.  Зачастую проект прорабатывался даже детальнее, чем требовалось Заказчику.  Объяснения этому – более детальная проработка на этапе проектирования, позволит на этапе внедрения реализовать проект быстрее и качественнее; позволит реализовывать проект силами менее квалифицированных специалистов ·         Высокие корпоративные требования к технико-коммерческим предложениям и другим предпродажным работам. Когда требовалось, ТКП разрабатывался на уровне эскизного проекта. Это позволяло Заказчикам четко понимать какие задачи будут решены, архитектуру и состав решения, общий перечень раб...

СОИБ. Анализ. Свежие документы ЦБ РФ по ИБ

15 апреля 2015 г. ЦБ РФ опубликовал информационное сообщение “ О несанкционированных операциях, совершенных сиспользованием устройств мобильной связи ”. В нем ЦБ РФ предупреждает об опасности связанной с мобильными платежами и рекомендует принимать следующие меры ИБ: ·          установить на устройство мобильной связи антивирусное ПО; ·          не переходить по ссылкам, приходящим из недостоверных источников; ·          своевременно уведомлять кредитную организацию о смене номера телефона мобильной связи; ·          не скачивать на устройство мобильной связи приложения из непроверенных источников; ·          не передавать устройство мобильной связи и платежную карту для использования третьим лицам, в том числе родственникам; ·        ...