4 сентября 2015 г.

Про неживое положение по обработке ПДн

В общем-то почти от каждого клиента получаю вопросы о том, какими должны быть положение о персональных данных и политика. Некоторые специалисты перед тем, как задать такой вопрос, готовятся и находят различные варианты в Интернете, а также берут у коллег. Часто просят сравнить - сравниваем :)
Знаем мы многие варианты, но почему-то меня большинство из них не устраивают, когда начинаю сравнивать со своим положением :)

16 сентября 2014 г.

Доверие или объем документации?

Главная проблема при внедрении стопки документов (по персональным данным, в частности) заключена в том, что целевая аудитория их читать не будет. Не то что бы читать - прочитать-то они прочитают, и даже распишутся, что прочитали, как требует того Трудовой кодекс, но не будут они по документации жить!? В принципе не будут. Исполнять они документацию не будут. В этом проблема :(

Почему?

Рассмотрим один из аспектов проблемы.

1 сентября 2014 г.

Почему ISO 9001 не совместим с отечественными реалиями

Крайне важным требованием к системам менеджмента качества (СМК) согласно ISO 9001 является ПРОЗРАЧНОСТЬ процессов менеджмента.

Что это значит? На первый взгляд - еще одно избитое нашими реалиями слово. Поясню, почему оно избито реалиями.

26 августа 2014 г.

Не только в "вайфай" по паспорту, но и на сайты по паспорту?

Очень много вопросов вызвали у экспертов (1,2) последние июльские поправки в ФЗ-149, а также в постановление Правительства РФ "Об утверждении правил оказания телематических услуг связи".
 
Что ясно: постановление в новой редакции действительно для Операторов связи, является основным нормативным документом, которым они руководствуются при осуществлении своей лицензионной деятельности по предоставлению телематических услуг связи Абонентам(попросту - Интернета). При этом оно опосредованно - через договоры - распространяется формально на всех остальных юр. лиц, ИП, физ.лиц, потребляющих услуги связи.
 
Пункт 22.1. вносит новые требования к договорам, по которым Абоненты (юр.лица и ИП) обязаны передавать Оператору связи перечни пользователей подключения к Интернет (ФИО, адрес, паспорт). Раз в квартал.
 

25 июня 2014 г.

О примерном перечне документов, запрашиваемых Роскомнадзором в проверках, и его развитии

В руки попали две версии списка документов, которые запрашивает Роскомнадзор у коммерческих организаций при проверке в области персональных данных.
Списки от 2012 и от 2013 года решил сравнить.
Зеленым отметил то, что не изменилось, Синим - новое, а Красным - то, что из списка исчезло.

19 июня 2014 г.

Девальвация информационной безопасности ИТ-инфраструктур

Если посмотреть данные Positive Tech, то 74% инфраструктур ведущих компаний могут быть взломаны снаружи с использованием двух уязвимостей. Это ведущих! Не ведущих, а СМБ - 90%. Цифры говорят сами за себя. Так же само за себя говорит статистика целенаправленных атак. Они стали частыми. Мы с этим сталкиваемся и случаи банальны и грустны - в большинстве через ОДНУ уязвимость.

Давайте теперь возьмем в аналогию распространенность Windows = 99% и связанную с этим вирусописательскую активность в сравнении с нераспространенными ОС. Улавливаете взаимосвязь?

2 июня 2014 г.

Об уязвимостях, рисках ИБ и культуре создания ИТ-инфраструктур

Каждая конференция по информационной безопасности неизменно обсуждает уязвимости и риски. ИТ-конференции уже перестали обходить стороной эту проблематику, хотя лет пять назад могли. При этом неизбежна полемика между ИТ-прикладниками и безопасниками о "Борьбе с мельницами". Первые считают, что риски преувеличены и что главное - бизнес-результат, вторые же настаивают на необходимости внимания к ИБ, демонстрируя различные данные своих и сторонних исследований.
Вот, к примеру:

  • Positive Technologies сообщает, что 74% компаний из ТОП-100 были уязвимы снаружи в 2013 году и для проникновения внутрь нужно было использовать всего 2 уязвимости. В 100% компаний возможно повысить привилегии, находясь внутри инфраструктуры.
  • Kaspersky Labs & B2B International сообщают, что 96% компаний эксплуатируют критические уязвимости, а более 40% потеряли данные в результате атак. В 25% случаев это были конфиденциальные сведения (в России) и 35% организаций в мире потеряли конфиденциальные данные.

Наша статистика также неутешительна.  А с учетом того, что мы также работаем в сегменте среднего и малого бизнеса, то отчетливо видно, что 90% организаций вообще не выделяют тематику безопасности ИТ-инфраструктуры - действуют по инерции и ждут от ИТ только бизнес-функционала. Лишь в 10% мы видим наличие системного администратора с функциями безопасника. В остальных случаях оказывается, что соблюдать даже хотя бы ключевые хорошие практики безопасности некому. Бдительности либо нет, либо она усыплена "простыми" решениями. Типичные ляпы включают слабые пароли, отсутствие обновлений, открытые настежь сервера, неиспользование антивирусов, неконтролируемые конфигурации межсетевых экранов, слабые протоколы, неидентифицированные устройства и т.п.

В последние год-два, к сожалению, статистика наблюдаемых нами инцидентов ИБ значительно ухудшилась: инциденты действительно стали частыми и заметными :(. Независимые группы по расследованию инцидентов растут в прогрессии, а Symantec сообщает о "смерти антивирусов" и росте риска специализированных атак, учащение которых мы уже видим в нашем регионе.

Иными словами, на самом деле я свожу проблему не к вопросу о "Борьбе с ветряными мельницами", в которой интеграторов обвиняют ИТ-шники, а к вопросу компетентности, к вопросу общей культуры создания ИТ-инфраструктуры, отношения к её технологичности. К вопросу о том, что обозревать риски и применять хорошие практики  просто необходимо всем. Более того, часто и серьезные затраты не нужны, а просто грамотная настройка ИТ-инфраструктуры, контроль действий, а не просто "Скомпилировалось да и ладно...".

Это же очевидно, что возросший риск инцидентов продиктован именно тотальной слабостью конфигурации ИТ-инфраструктур, высунутых в Интернет. Фактически речь об уязвимостях не в софте, а в настройках, в руках.
Представьте, если бы не 74%-90% инфраструктур было уязвимо, а где-нибудь 10-15%, то кому это было бы интересно? Т.е. задача найти уязвимую организацию уже была бы проблемой.