понедельник, 22 июня 2015 г.

Информационное. Загружен архив статей

Добрый вечер, дорогие читатели! В связи с техническими проблемами портала sec.ru размещаю новые ссылки на свои статьи (2012-2015 гг.). Будем надеяться, что сайт реанимируют, а пока все материалы доступны в pdf:
  1. ЗИ: ИТ или СБ? Ссылка
  2. О новом Постановлении Правительства в области защиты персональных данных.Ссылка
  3. Поиски иголки в стоге сена. Ссылка
  4. 21 Приказ ФСТЭК: что делать оператору персональных данных? Ссылка
  5. Химеры информационной безопасности. Ссылка
  6. Современные виды мошенничества и возможная самозащита от них. Ссылка
  7. Персональные данные: что было, что будет, на чем сердце успокоится… Часть 1. Обзор законодательной базы. Ссылка
  8. Персональные данные: что было, что будет, на чем сердце успокоится… Часть 2. Закон «О персональных данных». Ссылка
  9. Персональные данные: что было, что будет, на чем сердце успокоится… Часть 3. Классификация информационных систем персональных данных. Ссылка
  10. Персональные данные: что было, что будет, на чем сердце успокоится… Часть 4. Криптография. Ссылка
  11. Персональные данные: что было, что будет, на чем сердце успокоится… Часть 5. Меры защиты... Часть 5. Меры защиты. Ссылка
  12. Персональные данные: что было, что будет, на чем сердце успокоится… Часть 6. Основные проблемы. Заключение. Ссылка
Страница блога ВК: https://vk.com/kshudrova - ссылки на свежие посты блога и интересные материалы других авторов.

вторник, 9 июня 2015 г.

Замечания к методике определения угроз

Здравствуйте, дорогие читатели! Как вы, наверное, помните, ФСТЭК принимает замечания к проекту Методики определения угроз безопасности информации в информационных системах до 10 июня, а так как я люблю откладывать все на последний момент, то я отправила свои предложения сегодня.

Здравствуйте! Направляю свои предложения по проекту "Методики определения угроз безопасности информации в информационных системах".


В Постановлении Правительства 1119 говорится о трех типах угроз, а в контексте данного документа понятие "типа" не рассматривается, хотя в Общих положениях сказано, что Методика может применяться для оценки угроз оператором персональных данных. Также в Постановлении 1119 сказано, что угрозы должны определяться с учетом оценки возможного вреда, а в Методике говорится о понятии ущерба (вред упоминается лишь косвенно). 
На мой взгляд, хорошим решением было бы выделение отдельного раздела для описания методологии определения типа угроз и вреда субъекту персональных данных в рамках Методики. 
Больше замечаний не имею, стиль и логика изложения документа достойны самой высокой оценки.

-- 
С уважением, Ксения Шудрова


На самом деле, написать замечания было довольно сложно и это скорее даже пожелание - выделить в отдельный раздел угрозы персональных данных. Документ очень целостный и по нему действительно можно работать, даже в том виде, в котором он сейчас, но предела совершенству нет. Теперь остается только ждать и гадать, каким же будет итоговый документ, будут ли в нем учтены предложения специалистов.

Страница ВК: http://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов.


понедельник, 8 июня 2015 г.

Роскомнадзор в комиксах

Здравствуйте, дорогие читатели! Наверняка многие из вас следят за сайтом РКН, чтобы оперативно узнавать важные новости в сфере персональных данных. Сегодня я для себя открыла группу ВК (ссылка). Картинка, собственно, оттуда. Добавить мне нечего :)

Роскомнадзор спасает детей от порнографии. Источник

Страница блога ВК: https://vk.com/kshudrova - свежие посты и интересные материалы других авторов по ИБ.
Книга о защите ПДн (можно скачать бесплатно): ссылка.

среда, 3 июня 2015 г.

Современные системы безопасности – Антитеррор. Мои впечатления

Добрый день, дорогие читатели! С 27 по 29 мая в Красноярске прошел XI Всероссийский специализированный форум-выставка «Современные системы безопасности – Антитеррор». Я на этом мероприятии была уже много раз, сначала в качестве студента, потом специалиста, в этом году исполнилась моя давняя мечта - выступить на Антитерроре в роли эксперта. Мероприятий подобного масштаба для безопасников в Красноярске, на мой взгляд, нет. Жалко, конечно, что вопросам защиты информации уделяется на форуме не так много внимания, как хотелось бы, но все впереди, по-крайней мере, в этом году у нас была целая секция (осталось только заполучить большой зал для выступлений :)). 
Официальную информацию об Антитерроре можно посмотреть здесь. Все происходящее делится на доклады и показательные выступления, и непосредственно выставку, на которой фирмы, работающие в сфере безопасности представляют свои товары и услуги. Традиционно широко были представлены охранно-пожарные системы, также я заметила павильон своего первого работодателя-интегратора (приятная ностальгия). 
Хочу поделиться с вами своими впечатлениями от секции, в которой я выступила 28 мая: «Практика организации мероприятий по защите информационного пространства от распространения идеологии терроризма. Механизмы оценки результативности их реализации»
Так получилось, что мой доклад был самым последним и все волнение успело улечься :) Слушать доклады было очень интересно, с темой антитеррористической деятельности я знакома очень мало, поэтому открыла для себя много новой полезной информации. Наиболее запомнились своей простотой и лаконичностью следующие мысли:
1. Роскомнадзор закрывает сайты, но зеркала появляются гораздо быстрее.
2. Запрещенный контент переходит в закрытые группы в соцсетях, причем названия таких групп зачастую весьма невинны.
3. Существует правовой вакуум - нет четких определений основным понятиям, таким как Интернет и киберпреступность.
4. Эффект экрана - информация с экрана воспринимается менее критично, чем из газеты.
5. Инсайдера можно перевоспитать. 
Последнее допущение о том, что инсайдера можно перевоспитать, правильно подобрав ему сферу деятельности, заставило меня о многом задуматься. Раньше я считала, что инсайдеров нужно лишь выявлять и ограничивать в правах, а то и вовсе увольнять. Так что над этой интересной мыслью Краснова И.З. я еще хорошенько поразмышляю. Хочется отметить, что по подаче своей и умению заинтересовать аудиторию, Краснову (СФУ) равных не было. Очень интересно было слушать про 16 психотипов личности в контексте информационной безопасности. Может быть потому, что социальная инженерия и лояльность сотрудников - одна из самых горячо обсуждаемых тем. Также интересными были доклады Кушнира В.П. (СибГТУ) об организации защищенного канала связи и Золотарева В.В. (СибГАУ) о технологии защиты от уязвимостей.
Мой доклад был посвящен персональным данным (а кто бы сомневался):
За 15 минут осветить все практические вопросы защиты персональных данных невозможно, поэтому в процессе подготовки многое из доклада было убрано. Основной акцент я сделала на определение уровня защищенности и построение модели угроз в связи с выходом проекта документа от ФСТЭК. Обратная связь после мероприятия была, обменивались контактами с заинтересовавшимися, это очень приятно.
Могу сказать, что я полностью осталась довольна прошедшим мероприятием, узнала много нового, рассказала о том, что знаю. Было такое необычное чувство, когда все расселись за круглый стол: взрослые, солидные мужчины, в основном, представители правоохранительных органов и всего три женщины - одна и которых я. Здорово, что тема персональных данных прозвучала именно в формате данного форума, ведь безопасность общества начинается с безопасности личности.

С Вячеславом Золотаревым (СибГАУ, доцент кафедры БИТ)












Фотографии предоставлены организаторами Антитеррора (отдельное спасибо Молокову В.В.)

Страница ВК: https://vk.com/kshudrova - ссылки на новые посты и интересные материалы других авторов

вторник, 2 июня 2015 г.

Россия-Узбекистан. Совместная публикация с Антоном Ракитским

Добрый день, дорогие коллеги! Хочу представить Вашему вниманию свой первый опыт совместной публикации - статью с коллегой из Узбекистана Антоном Ракитским - "Совет экспертов: Как наладить информационную безопасность на предприятии" (ссылка). Публикацией на сайте дело не окончится, скоро выйдет расширенная версия статьи в бумажном варианте. Приятного вам чтения!
ЗЫ. Пост про впечатления от Антитеррора выйдет чуть позже :)

Страница ВК: https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов.
Моя книга по защите персональных данных (скачать можно бесплатно): ссылка.

вторник, 26 мая 2015 г.

Проект: Методика определения угроз безопасности информации в информационных системах

Добрый день, дорогие читатели, вот и у меня руки дошли до Проекта методики по оценке угроз от ФСТЭК. Пока я свои замечания указывать не буду (оставлю на следующий пост), сегодня предлагаю вам краткий пересказ нового проекта.

Методика предназначена для ГИС (17 приказ ФСТЭК). Может применяться для ПДн (21 приказ ФСТЭК). Применяется совместно с банком угроз.
Методика посвящена антропогенным угрозам, может применяться для техногенных и не подходит для стихийных бедствий.
Если актуальны угрозы по техническим каналам утечки – применять СТР-К и методики оценки защищенности конфиденциальной информации
Методика определения актуальных угроз безопасности упраздняется.
Угрозы могут быть прямые и косвенные.
Нужно определить:
·         Возможности нарушителей.
·         Уязвимости.
·         Способы реализации угроз.
·         Объекты, на которые направлена угроза.
·         Последствия от реализации угроз.
Актуальность угрозы определяется вероятностью реализации угрозы и степенью возможного ущерба.
Типы нарушителей: внешние (тип I), внутренние (тип II).
Виды нарушителей:
·         Спец службы иностранных государств;
·         Террористы и экстремисты;
·         Преступные группы;
·         Внешние субъекты (физические лица);
·         Конкуренты;
·         Разработчики, производители, поставщики;
·         Лица, осуществляющие ремонт;
·         Лица, обслуживающие инфраструктуру предприятия;
·         Пользователи;
·         Администраторы;
·         Бывшие работники (пользователи).
Нарушители могут вступать в сговор. Потенциал нарушителя определяется его компетентностью, ресурсами и мотивацией.
Потенциал может быть базовым (низким), базовым повышенным (средним) и высоким.
Способы реализации угроз НСД (аппаратный уровень, общесистемный уровень, прикладной уровень, сетевой уровень), несанкционированный физический доступ, воздействие на людей.
Действия нарушителей могут быть преднамеренными и случайными. Преднамеренные действия могут заключаться в реализации целенаправленных и нецеленаправленных угроз безопасности информации.
Показатель актуальности угрозы УБИjA определяется вероятностью реализации угрозы Pj и степенью возможного ущерба в случае ее реализации Xj. При отсутствии статистических данных вместо вероятности используется оценка возможности реализации угрозы безопасности информации Yj.
Для определения угроз используется банк данных угроз безопасности информации (ФСТЭК), базовые и типовые модели угроз ФСТЭК, данные иных источников, в том числе общедоступных.
Вероятность реализации угрозы может принимать три значения: низкая, средняя, высокая.
Возможность реализации угрозы определяется уровнем защищенности и потенциалом нарушителя. Для новых систем используется уровень проектной защищенности, который определяется по специальной таблице. Уровень проектной защищенности может быть высоким, средним и низким. Уровень защищенности существующей системы также может быть высоким, средним и низким и определяется по специальным правилам.
Потенциал нарушителя определяется на основе данных банка угроз, базовых и типовых моделей. В случае отсутствия информации – на основе методики, представленной в Приложении 3.
Возможность реализации угрозы безопасности информации определяется по таблице и может быть высокой, средней и низкой.
Результатом реализации угрозы безопасности информации может быть непосредственное или опосредованное воздействие на конфиденциальность, целостность и доступность информации.
При обработке в информационной системе нескольких видов информации воздействие на конфиденциальность, целостность и доступность определяется для каждого вида информации.
В таблице представлены основные виды ущерба и возможные негативные последствия. Среди них – Ущерб субъекту персональных данных. Который может привести к угрозе личной безопасности, финансовым и иным материальным потерям, вторжению в частную жизнь, моральному вреду, созданию угрозы здоровью, утрате репутации и т.д.
Степень возможного ущерба определяется экспертным путем и может быть высокой, средней и низкой.
Актуальность угрозы безопасности информации определяется по таблице, в столбцах которой степень возможного ущерба, а в строках – вероятность (возможность) реализации угрозы.
В Приложении 1 указан примерный состав экспертной группы. Указано, что специалисты от подразделений по защите информации по возможности должны иметь образование по направлению «Информационная безопасность» (повышение квалификации), а также практический опыт работы не менее трех лет. В составе экспертной группы должны быть также специалисты других структурных подразделений, а общее количество экспертов – не менее трех.
Оценку параметров рекомендуется проводить опросным методом.
В Приложении 2 указана структура модели угроз и краткое содержание разделов.
В Приложении 3 приведена методика определения потенциала нарушителя для реализации угроз, данные о которой отсутствуют в банке угроз безопасности информации.

Вы можете ознакомиться с мнением коллег по новому документу: Андрей Прозоров, Алексей Лукацкий, Ригельз Дыбр, Сергей Борисов.

Ну вот и все пока, замечания и предложения к проекту - все позже, а сейчас пора готовиться к Антитеррору. Приятного Вам вечера!

Страница ВК: http://vk.com/kshudrova.

воскресенье, 24 мая 2015 г.

Информационное. 28 мая выступаю на АнтиТеррор

Добрый день, дорогие читатели! В четверг 28 мая я выступаю на научно-практической конференции "Опыт организации мероприятий по противодействию идеологии терроризма. Научные и практические подходы к оценке их эффективности" в качестве независимого эксперта в рамках мероприятия АнтиТеррор в г. Красноярске. Мое выступление пройдет в рамках Секции № 2 (Конференц-зал № 2, Гранд Хол) "Практика организации мероприятий по защите информационного пространства от распространения идеологии терроризма. Механизмы оценки результативности их реализации". Тема доклада - "Практические вопросы защиты персональных данных". Регламент: 15 минут.
В доклад я бы хотела включить следующие вопросы, но понимаю, что на все времени не хватит:
  1. Автоматизированная или нет? Этот важный вопрос волнует многих – как понять, какая обработка ПДн на бумаге не попадает под действие федерального закона? В статье 1 ФЗ № 152 указано, что характер действий, совершаемых при неавтоматизированной обработке, должен быть аналогичен характеру действий с использованием средств автоматизации, иначе закон не распространяется. 
  2. Что такое ПДн? Определение ПДн слишком широко. Сколько раз мне задавали вопрос: «А это ПДн?», столько раз приходилось отвечать: «Да». 
  3. Что выходит за рамки трудовых отношений? Одним из «поводов» обработки персональных данных являются договорные отношения с субъектом. В таком случае согласие не берется. Обработка данных работников в это исключение попадает, но не вся. 
  4. Биометрия или нет? Можно иметь разное мнение на этот счет, рознящиеся выводы регулятора от проверки к проверке это подтверждают.
  5. Обрабатываем ли мы специальные категории? К примеру, что значит «данные о состоянии здоровья»? 
  6. Можно ли хранить данные за рубежом? Вопросы закона 242-ФЗ, который вступит в силу в сентябре, неоднократно обсуждались коллегами. Мне, как и многим, непонятно, каким образом будут работать авиакомпании, туроператоры, социальные сети и почтовые службы. 
  7. Как построить модель угроз? В Постановлении Правительства 1119 определено всего три типа угроз и операторам предлагается на основании решения об их актуальности определить уровень защищенности ИСПДн. А от уровня защищенности в свою очередь напрямую зависит, какие меры защиты нужно принимать. 
  8. Какие документы нужно разработать? Операторам очень не хватает перечня необходимых для разработки документов с утвержденными формами. Можно ориентироваться на Постановление Правительства 211 в части перечня, но оно распространяется только на государственные и муниципальные учреждения. 
  9. Как производить оценку вреда субъекту? Что будет, если утечет анкета клиента из магазина одежды? Как минимум покупатель получит непрошеные звонки, смс, e-mail от неизвестных фирм. Но каким образом и в каких единицах оценить этот вред - непонятно. 
  10. Чем грозят нарушения? Это самый первый вопрос, который задает руководство специалисту по персональным данным. К сожалению, честный ответ на него заставляет задуматься, так ли уж необходимо их защищать. В статье 13.11 КоАП на сегодняшний день определены совсем уж мизерные штрафы, но специалисты уже несколько лет ждут поправок и возможно ответственность все-таки станет весомей. 
В связи с тем, что времени на доклад катастрофически мало и надо от чего-то из перечня отказываться, обращаюсь с вопросом к уважаемым читателям. Какие практические вопросы защиты персональных данных Вы считаете наиболее важными и интересными?

Страница ВК: https://vk.com/kshudrova - свежие посты, а также ссылки на интересные материалы других авторов.
Моя книга о защите персональных данных: Скачать можно здесь.