пятница, 25 ноября 2016 г.

Видео. Субъектам о персональных данных

Добрый вечер, дорогие читатели! Как и у многих 29-летних людей, у меня есть список дел, которые нужно успеть сделать до 30. Сроки сжаты - нужно торопиться, пока паровоз молодости несется к станции Зрелость :) К счастью, недавно на один пункт стал меньше. Представляю Вам мое первое выступление на телевидении в качестве эксперта и блогера (аж 20 минут!). Так что наливайте себе чаек или чего покрепче и устраивайтесь поудобнее. Как говорил Мосс из Компьютерщиков - "Пристегните Ваши уши, их ждет незабываемое путешествие!" (Цитата неточная)
Хороших выходных!


https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов.

среда, 2 ноября 2016 г.

Отзыв читателя. Код ИБ в Тюмени

Добрый вечер, дорогие читатели! Сегодня я хочу представить Вашему вниманию отзыв Андрея Андреевича Бочарова, руководителя проектов в сфере информационной безопасности АУ "Югорский НИИ информационных технологий" (https://twitter.com/a_a_bocharov) о конференции Код ИБ в Тюмени.


27 октября в деловом доме «Петр Столыпин» г. Тюмень прошел очередной «Код информационной безопасности», о проведении которого я узнал за два дня до его начала, успел оформить командировку и рвануть вместе с нашим экспертом за 700 км от дома.
Первое что стоит отметить, это конечно же эпический рэп про Код ИБ с котом в главной роли https://www.periscope.tv/3dwave/1zqJVNkPZVmJB?t=8
По сессиям, говорили про внешние угрозы, количество которых растет и как следствие больше атак и нанесенного ущерба (была приведена статистика в презентации Андрея Прозорова, там сотни миллионов), неадекватное время реагирования на инциденты и то что в некоторых случаях безопасности 8/5 уже недостаточно и нужно переходить на 24/7. Максим Степченко привел пример, для коллекторского агентства достаточно безопасности во время проведения транзакций три раза в неделю, а для компании у которой есть веб-портал и постоянный доступ удаленных сотрудников безопасность должна быть обеспечена круглосуточно. Кстати, самыми защищенными признали порно-сайты, так как в случае подхвата вредоноса пользователь туда уже не вернется и это может стоить бизнеса.
Также, говорили о том, что НДВ 4 не нужен для ИСПДн, и будет не нужен для ГИС пока не обновят 17 приказ ФСТЭК, то что помимо реестра российского ПО появится еще и реестр иностранного ПО, ждем правки в 149-ФЗ «Об информации, информационных технологиях…». 

Обсудили тему импортозамещения, кстати, в некоторых учреждениях Тюмени уже запустили пилоты российских операционных систем и прикладного ПО с целью подготовки к полному импортозамещению, я даже не представляю количество жалоб и пользовательского гнева при переходе на *unix системы и Libreoffice, но все равно молодцы, у нас в ХМАО пока про такое не слышал. 

Много времени уделили антивирусным решениям Kaspersky, Dr.Web и ESET, архитектуре защиты информационных систем и практике их применения.

Отдельно поговорили про прохождение проверок Роскомнадзора, оформление документов в соответствии с требованиями 152-ФЗ, направлению уведомлений и когда этого лучше не делать.

Некоторые спикеры говорили «Как», но не совсем было понятно «Зачем», пока выясняли плавно перешли к DLP, проблемам документирования положений для легализации системы в организации, процедурам управлениями инцидентами, практика применения (в том числе судебная практика) и ответам на ключевой вопросы.

Организация в целом на очень высоком уровне, регламенты выступающих соблюдали практически минута в минуту, спикеры отвечали на все вопросы из зала, масса подарков ну и конечно же очень вкусно кормили. 

В нашей сфере, особенно в регионах не так много мероприятий в сфере информационной безопасности (их нет), по этому всем, у кого есть возможность посетить «Код информационной безопасности» очень рекомендую, а тем у кого возможности нет, крайне рекомендую ее найти :)

https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов

понедельник, 31 октября 2016 г.

Заметка читателя. KrasCTF-2016

Добрый вечер, дорогие читатели! Сегодня я хочу поделиться с Вами заметкой инженера программиста АО "ИСС", аспиранта СФУ - Павла Шипулина о KrasCTF. Соревнования продолжались целых три дня, за это время успело произойти много всего интересного (ссылка, ссылка, ссылка). Как это было читайте ниже.

Удались ли KrasCTF-2016?
Вот и закончились очередные межвузовские соревнования по информационной безопасности – KrasCTF-2016. Соревнования проводились в стенах Сибирского федерального университета с 15.10.2016 по 17.10.2016.
Неоднократные победители KrasCTF, команда из Новосибирского государственного университета (SUSlo.PAS), вновь оказалась на вершине пьедестала. Второе и третье места заняли команды из Национального исследовательского ядерного университета «МИФИ» (8bit) и Томского государственного университета систем управления и радиоэлектроники (Keva) соответственно. Кроме того, необходимо поздравить гостевую команду «/DEV» из Сибирского федерального университета, которая заняла третье место в общем зачёте.
Отличительной чертой соревнований этого года является их «география». Команды из Красноярска, Новосибирска, Омска, Томска и Барнаула – являются уже привычными гостями (друзьями – ведь главное в движении CTF – это дружба) наших соревнований. Команда разработчиков, организаторы и участники соревнований рады были видеть команды из далеко не сибирских уголков нашей страны: Таганрога, Москвы и Владивостока! О трудностях, которые пришлось преодолеть этим командам, чтобы «убедить руководство в необходимости этой поездки», можно только догадываться... Поэтому хочется сказать им особое Спасибо!
Надо отметить, что из университета, замыслившего эти соревнования, за победу в общем зачёте боролись целых три команды. При том это не были исключительно студенты пятого и шестого курса, а силы «космохакеров» (в этом году команда разработчиков предпочла космическую тематику мотивам Комитета госбезопасности, если вы следите за KrasCTF ;-) ) были равномерно распределены между студентами от второго до шестого курсов. Данный факт очень радует команду разработчиков (Ёжики I), так как сами они являются «динозаврами» CTF для своего университета. Они начали играть, когда об этом виде соревнований ещё мало кто знал в университете и городе Красноярске (да и знал ли вообще?). Со временем нашлись приверженцы данного вида освоения практических навыков в области информационной безопасности и среди преподавателей – без морально-технически-организационной поддержки Шитова Юрия Александровича и Шниперова Алексея Николаевича, пожалуй, не так много бы получилось. Хотя времена были весёлые: когда ребята (компания из 5 парней), снимая квартиру на двое суток, объясняли хозяйке квартиры, что мы собираемся «решать олимпиаду».
Так-с, с официальной частью «отстрелялся», далее моё эссе как личные мысли и впечатления, связанные с этим мероприятием.
Безусловно, мне все очень понравилось! Пожалуй, ярчайшие впечатления от соревнований остаются не от самого мероприятия как олимпиады по тем или иным знаниям в компьютерной безопасности, а от «климата» вокруг тебя ...не уверен, что смогу точно объяснить, в чем это выражается. Но это как-то связано со всеми людьми, которые тебя окружают: разработчики, участники, люди, которые не имеют отношения к CTF, но понимают, что сейчас ты занят ответственным делом. Может их связывает общая идея? Не знаю...
Притом окружающий воздух максимально пропитан духом CTF-а где-то в крайние недели подготовки соревнований. Когда сроков, чтобы отложить и подумать уже нет, заявки от некоторых команд уже получены и «обратного пути просто нет», вы собираетесь после работы, пьёте кофе (да, да, сердце, нервная система, etc) и дописываете легенду соревнований, собираете задания в одну историю («подтачиваете» под легенду), общим разумом додумываете дизайн сайта, табличек, кнопочек, бейджиков и всего остального. В это время каждое утро ты проклинаешь этот CTF, этих «товарищей» по команде и саму задумку организации каких-то игр – «Оно вообще тебе самому надо?» ...но время близится к вечеру, ты едешь с работы и безусловно ощущаешь (да простит меня Жена!), что домой ты приедешь поздно!
Обычно участники благодарят организаторов за задания, организаторы участников за участие. Участников я поблагодарил выше, хотя могу ещё много раз говорить им «Спасибо!». Здесь я хотел бы сказать большое Спасибо команде организаторов, которые со мной «плечо к плечу» боролись за подготовку этих соревнований. Мы знаем друг друга уже много лет, но с каждым годом командная работа становится все более сплочённой и дружеской! Искренне верю, что заботы будних дней ещё долго не захлестнут нас настолько, что не останется возможности все отодвинуть и провести очередной KrasCTF-N.
«Фишкой» KrasCTF-2016 должна была стать автоматизированная система управления (АСУ) Электростанцией (Power station). Задумана она была вследствие повышенного интереса в нашей стране к защите АСУ ТП и КСИИ. Предполагалось, что игроки должны решить достаточно простое задание для проникновения в АСУ, а затем, решив три разных задания, вывести три контура охлаждения станции, что привело бы к неминуемому взрыву. Полев Александр при помощи «движка» HalfLife организовал реалистичную анимацию виртуальной электростанции, Лалетин Павел сделал весьма интригующий командный пункт АСУ. Но большинство стараний пришлось показывать на разборе заданий после закрытия соревнований... в чем-то из-за меня. Начитавшись «Криптономикона» Нила Стивенсона мы с Ольгой Булатовой предложили командам по колоде карт, сказав: «Ваш напарник попал в ситуацию, где нет возможности использовать ПК, вот сообщение от него: ...».
Казалось, игроки с интересом будут раскладывать карты, оторвав усталые взгляды от ПК, и смогут аккуратно повторить все операции, необходимые для расшифровки сообщения при помощи криптоалгоритма Понтифик (такое название дано в книге, на самом деле этот алгоритм называется Солитер, и был разработан Б. Шнаером по просьбе Стивенсона специально для этой книги). Но мы ошибались... Где-то не хватило энтузиазма, где-то аккуратности, но первый контур охлаждения Электростанции так и не был выведен их строя. Не могу утверждать, что я видел действия всех команд, но на моих глазах с азартом раскладывали по всему полу карты только участники команды «\dev». Спасибо им за это!
Подводя черту, хочу ещё раз поблагодарить нашу команду: Александра Полева, Александра Менщикова, Ольгу Булатову, Павла Лалетина, Никиту Третьякова и Алексея Николаевича Шниперова, всех остальных организаторов, участников, гостей и всех, кому дороги эти соревнования! В этом году они точно удались!

P. S. Напоследок шутка, которая родилась в комнате жюри во время 40-минутного отключения электроэнергии в начале соревнований: «На Krasctf-2017 помимо ноутбуков, маршрутизаторов и патч-кордов каждой команде необходимо иметь свой ДИЗЕЛЬГЕНЕРАТОР! ;-)»
Группа ВК: http://vk.com/krasctf2016
Сайт: http://krasctf.ru/

https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов, а также новости мира ИБ.

@boyarinya_marshmelova - инстаграм, по тегу #иблокнот можно найти мои зарисовки на тему ИБ.

АНОНС: следующий пост будет также заметкой читателя - отчетом с посещения Код ИБ Тюмень.

вторник, 11 октября 2016 г.

Профили защиты межсетевых экранов

Добрый день, дорогие читатели! Хорошо находиться в отпуске, даже если всего неделю и с утра до ночи делаешь диссертацию. Однако я стараюсь сохранять связь с внешним миром  - вот сегодня открыла для себя профили защиты межсетевых экранов, выложенные в открытом доступе на сайте ФСТЭК еще месяц назад. Профили разработаны в соответствии с Требованиями к межсетевым экранам, утвержденными приказом ФСТЭК России от 9 февраля 2016 г. Сами требования в открытом доступе не встречаются, но есть Информационное сообщение об утверждении требований к межсетевым экранам от 28 апреля 2016 г. № 240/24/1986, согласно которому:
  1. С 1 декабря 2016 г. разрабатываемые, производимые и поставляемые межсетевые экраны должны соответствовать Требованиям.
  2. С 1 декабря 2016 г. сертификация, а также инспекционный контроль серийного производства межсетевых экранов будут осуществляться только на соответствие Требованиям.
  3. Межсетевые экраны, установленные до 1 декабря 2016 г., могут эксплуатироваться без проведения повторной сертификации на соответствие Требованиям.
Святослав Брусилов. Источник
 https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов.

пятница, 7 октября 2016 г.

Подкаст с открытия RISC

Добрый день, дорогие читатели! Благодаря Александру Зотову у нас с Вами появилась возможность послушать аудиозапись моего доклада на открытии RISC.
Прощу прощения за неровную речь, всем хороших выходных!
Любец. Осенний полдень. Источник

https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов.

четверг, 6 октября 2016 г.

Открытие Красноярского отделения RISC

Добрый вечер, дорогие читатели! 24 сентября мы открыли Красноярское отделение RISC. Презентацию с выступления можно посмотреть здесь: ссылка. Фотографии можно взять здесь. Мне очень понравилось, как все прошло. Была небольшая официальная часть, на которой мы с Вячеславом Владимировичем Золотаревым (СибГАУ) рассказали о товариществе и задачах Красноярского отделения. Был мой доклад о персональных данных, точнее о тенденциях этого года в их защите. А после доклада были вопросы, которые не заканчивались несколько часов. Мы говорили о законодательстве по ИБ в России и странах СНГ, проблемах трудоустройства молодых специалистов, перспективах создания сообщества специалистов в Красноярске, о будущем Интернета.
Видео записать, к сожалению, не получилось. Поэтому оставлю здесь видео-поздравление товарищества с двухлетием :) 
А еще у меня возникла идея проведения вебинара о тенденциях. Как Вам такая идея?

https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов.

среда, 28 сентября 2016 г.

Код ИБ Красноярск. Как это было (8 сентября 2016)


Добрый вечер, дорогие читатели! 8 сентября в Красноярске в первый раз прошел Код ИБ, а я была куратором конференции. Это было здорово! Стоит отметить, что мультибрендовые конференции у нас не проходят, поэтому формат мероприятия для города уникальный. Все, что у нас сейчас есть - это пара докладов на Антитерроре весной и на Айтикоме осенью, ну и роадшоу различные. Поэтому Код ИБ ждали все. Особенность красноярского сообщества ИБ специалистов - все друг друга знают. Поэтому атмосфера была почти домашней, я встретила коллег, знакомых, однокурсников.
В прошлом году мне посчастливилось выступать в Иркутске и Новосибирске, и как это будет в итоге, я примерно представляла. Надежды оправдались! Безусловно есть определенные недочеты, которые нужно будет учесть в следующий раз, но их не так уж много.


Организация мероприятия
1. Большой зал для конференции очень вместительный, а людей пришло действительно много. Все разместились комфортно. МВДЦ "Сибирь" - солидное место, здесь у нас проходит экономический форум, всевозможные слеты промышленников. 8 сентября, к слову, собирались представители лесопереработывающей отрасли. В маленьком зале я не была (секции шли параллельно), поэтому судить могу лишь по фотографиям. Возможно зал действительно маловат.

2. Кофе-брейки и обед были красиво сервированы. Еда была вкусной, хотя, на мой субъективный взгляд, формат Хилтона лучше (там шведский стол). 
3. Было очень много конкурсов и подарков, практически никто не ушел без приза, хотя бы и символического. Это мотивировало многих досидеть до последнего доклада.

Выступления
Спикеры были хороши. На пленарной части выступали Максим Степченков (IT-Task), Евгений Климов (президент RISSPA) и начальник отдела технической защиты информации ГУВД по Красноярскому краю Владимир Владимирович Бабин. В университете я проходила у него в отделе производственную практику, где и познакомилась впервые с темой персональных данных. В такой приятной компании мы провели на сцене чуть больше часа. Этого было очень мало! К сожалению, участники не задавали нам вопросов, только внимательно слушали. Думаю, на следующий год нужно больше работать с залом, задавать вопросы участникам, выводить их на диалог. Мне кажется, было бы правильно либо увеличить время пленарной части, либо добавить в послеобеденную часть конференции секцию ответов на вопросы. 
После пленарной части были две параллельные сессии: Внутренние угрозы и Внешние угрозы. Мы с супругом выбрали внешние, не пожалели, было интересно (про внутренние угрозы отзывы такие же хорошие). Очень понравилась работа модератора (Максима Степченкова). Держал наше внимание, направлял обсуждение. Традиционно ярким было выступление Доктор Веб (Вячеслав Медведев). Очень понравился спикер от Check Point Сергей Чекрыгин.
После обеда интересным было выступление представителя Ростелекома (Тимура Ибрагимова). Радует, что в докладе присутствовала не только реклама, но и небольшой ликбез на тему ддос атак. Стоит отметить, что в каждом докладе на конференции было много интересного, совсем уж голимой рекламы не было. 
От мастер-класса представителя Оracle осталось двоякое впечатление. С одной стороны тема 242-ФЗ всегда вызывает жаркие дискуссии, да и презентация была наполнена полезной информацией. Но сам доклад был подан довольно скучно. Мне показалось странным, что ведущий технический специалист рассказывал о нормах законодательства в сфере ПДн. Да и со стороны докладчика не было заметно особого интереса к теме. Поэтому он в основном показывал нам слайды с огромным количеством текста.
Мысли, которые интересно подумать
1. Очень многие атаки являются целевыми. Нужно почитать больше про АРТ.
2. Вы украли бы деньги у своей компании (при условии гарантированной безнаказанности)? (Максим Степченков о выполнении норм ИБ сотрудниками)
3. Центры очистки от Лабаратории Касперского (поизучать вопрос).
4. СТАР - бесплатная программа от Fortinet.
5. По Красноярску - низкий процент установки антивируса на почтовый сервер (Dr Web). 
6. Более 80% шифровальщиков проникают через почту (ESET)
7. У выступающего из Check Point был вирус на флешке с презентацией :).
8. Дерзкое заявление представителя Касперского в зал: "Кому нужна маленькая компания в Красноярске, думаете Вы?" Эм, мы здесь не считаем себя окраиной мира, у нас будет Универсиада :)
9. Трансграничная передача как альтернатива хранения по 242-ФЗ? (Oracle).

Вот и все впечатления, если кратко. Что хотелось бы изменить? Думаю, стоит уделить больше внимания ответам на вопросы в начале и конце конференции и поменять концепцию мастер-класса в конце - проводить в формате дискуссии. В остальном все было просто здорово! Аудитория состояла из специалистов самых разных отраслей, вопросы после докладов лились рекой. Первый раз прошел отлично, будем ждать Код ИБ в 2017!
Материалы конференции можно взять здесь.
Фото взяты с сайта codeib.ru

https://vk.com/kshudrova - ссылки на свежие посты и интересные материалы других авторов