Сообщения

Общее. Семинары. Шестой форум Positive Hack Days – Wild Turkey

Изображение
Подготовил небольшой отчет о шестом форуме PHDays . Если кратко - в очередной раз убедился, что это лучшее ИБ мероприятие в России. По самым интересным моментам я вел трансляцию в твитере и других соцсетях.  Ещё неделю после мероприятия, пересматривал пропущенные доклады. Ниже выжимка из этих впечатлений. Итак, почему всё-таки лучшее мероприятие? ·          Большое количество моделей систем (ГЭС, электроподстанция, ЖД, другие АСУ ТП, сетка с дронами, автомобиль, сеть оператора мобильной связи), которые можно было изучать и тестировать безопасность. Но самое главное это ИТ модель мегаполиса в рамках Противостояния. Организаторы, в отличие от некоторых других CTF , постарались сделать модель максимально приближенной к реальной жизни (банк, телеком, корпоративные ИС, СМИ, соцсети, компании, занимающиеся защитой информации, SOC ) что позволяет использовать результаты в реальных сферах ИБ. Думаю, дампы трафика с Противостояния ещё долго...

СОИБ. Проектирование. Новые требования к межсетевым экранам

Изображение
Недавно ФСТЭК России опубликовал Информационное сообщение об утверждении Требований к межсетевым экранам. Сами требования утверждены приказом ФСТЭК России от 9 февраля 2016 г. N 9 но зарегистрированы Минюстом России только 25 марта 2016 г. Требования имеют гриф ДСП и поэтому не публикуются. Полное название документа чтобы заказать его можно посмотреть, например, тут . Требования предназначены для разработчиков СЗИ и организаций, участвующих в сертификации СЗИ. Но Информационное сообщение направлено на всех пользователей СЗИ – по сути в нем приводится выдержка всего самого необходимого, чего достаточно знать оператору – пользователю СЗИ. ·          Определили типы МЭ ·          Изменены требования к классам МЭ в зависимости от класса ИС (например, ранее для некоторых АСУ ТП и ИСПДн требовался МЭ 3-его класса, теперь 4-ого достаточно для любой ИС кроме гос. тайны) ·   ...

СОИБ. Анализ. Такие разные угрозы ИБ

Изображение
Давайте посмотрим на описания, угроз, которые последние год-два публиковались регуляторами по ИБ. ·          Угрозы из БДУ ФСТЭК ·          Угрозы из методических рекомендаций ФСБ, утвержденных 31 марта 2015 года № 149/7/2/6-432 ·          Угрозы из Указания Банка России от 10 декабря 2015 г. № 3889-У ·          РС БР ИББС-2.9-2016     Почему подходы к описанию угроз и сами угрозы настолько различаются? Даже в рамках одного регулятора – Банка России – нет согласия. Как организациям, совместить все эти требования и рекомендации при анализе угроз? Какая-то мешанина получается. С моей точки зрения подход, в котором описание угрозы включает (источник угрозы, объект воздействия, используемая слабость / уязвимость, способ воздействия) является оптимальным. БДУ ФСТЭК этому с...

Общее. Информирование от ФСТЭК об уязвимостях в СЗИ от НСД

На прошлой неделе ФСТЭК России опубликовал информационное сообщение об уязвимостях в СЗИ от НСД Secret Net и мерах по их нейтрализации. Подобное информирование от ФСТЭК по проблемам со средствами защиты информации случаются нечасто (прошлое было по ОС Windows 2003 год назад) поэтому давайте рассмотрим его подробнее: ·          основанием для сообщения послужила уязвимость в СЗИ Secret Net , зарегистрированная в БДУ - локальное повышение привилегий.      ·          уязвимости подвержены версии SN с 5.0 до 7 ·          для версий 6 и 7 уже выпущено обновление, устраняющее уязвимость ·          обновлений для версий 5.0 и 5.1 не планируется ·          для нейтрализации: для SN версии 5 и 5.1 необходимо обязательно перейти на 6 или 7, для версий 6, 7 – не...

СЗПДн. Проверки. Систематический контроль операторов ПДн часть 2

Изображение
Продолжаю предыдущую статью про переход РКН к систематическому контролю операторов ПДн рассмотрением возможных видов такого контроля. Напомню основную идею систематического контроля на данный момент: проводить проверки без выезда (с минимальными трудовыми затратами) сразу для большого количества компаний, собирая информацию через сайт или путем переписки с оператором. Что сейчас проверяет РКН таким способом: ·          запрос уведомления об обработке ПДн. Пример . ·          наличие на сайте (оператора который взаимодействует с субъектами ПДн через сеть Интернет) публичной политики обработки ПДн. Пример 1 . Пример 2 . ·          наличие на сайтах ПДн в открытом виде. Пример . ·          наличие на сайте (галочки) согласия на обработку ПДн. Пример . Давайте подумаем какие ещё проверки в принципе может пров...

СЗПДн. Анализ. Средства моделирования угроз есть, не хватает методик

Изображение
В недавней статье Алексей Лукацкий в ожидании новой методики моделирования угроз ФСТЭК высказал идею, что хорошим решением было бы использование средств моделирования угроз, высказал предложение по функциям таких средств и посетовал что на российском рынке они отсутствуют. Мысли о том, что необходимы доступные средства автоматизации высказывали ранее и многие другие ИБ эксперты. Связанно это с тем, что угроз много, методики сложны и нет связей с контрмерами. И в первую очередь эта проблема актуальна для средних и малых организаций у которых может не хватать ресурсов на то чтобы разбирать в методиках и проводить длительные расчеты. Но высказывание о том, что на российском рынке отсутствуют средства моделирования угроз – не верно. Такие решения уже есть. Например, модуль Risk Manager от R - Vision или модуль «Модель угроз» системы DocShell , разработанный нашей компанией.  Да и других, ещё более простых решений на рынке хватает. Другой дело, что средства модел...

Общее. Вебинары по ИБ АСУ ТП и не только

Во второй половине прошлого года серия вебинаров по ИБ АСУ ТП от компании УЦСБ стала для меня настоящим открытием – взяли достаточно свежую тему, разбили на подтемы, достаточно подробно прошлись в серии вебинаров по тому что такое АСУ ТП, какие у него особенности, какие требования, законодательство, инциденты, как проводятся аудиты, из чего строится комплексная система защиты, как управляется, как осуществляется мониторинг – полезное дело. В этом сезоне вендорских вебинаров начали довольно бодро с решения DATAPK  (с онлайн демонстрацией), а вот следующие два вебинара ( check point и fortinet ) немного разочаровали: ·          опять двадцать пять – начинаем с рассмотрения что такое АСУ ТП, проблемы, инциденты, типовая структура. Давайте ещё 10 раз… ·          продолжаем рассмотрением всех имеющихся у производителя решений ИБ – конечно, ведь на верхнем уровне АСУ ТП очень похожа офисную ЛВС, ...