<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-4664864097440561160</id><updated>2011-08-12T14:51:23.793-07:00</updated><title type='text'>Лабиринт малотавра</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>12</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-1713485974670984981</id><published>2010-03-10T07:06:00.000-08:00</published><updated>2010-03-10T09:46:29.131-08:00</updated><title type='text'>Конец "Основных мероприятий..."</title><content type='html'>Коллега прислал ссылку на &lt;a href="http://www.fstec.ru/_docs/doc_781_1.htm"&gt;решение ФСТЭК&lt;/a&gt;:&lt;br /&gt;&lt;br /&gt;"&lt;i&gt;В связи с изданием приказа ФСТЭК России от 5 февраля 2010 г. № 58 ... &lt;b&gt;&lt;span style="color: red;"&gt;не применять&lt;/span&gt;&lt;/b&gt; &lt;/i&gt;&lt;i&gt; &lt;/i&gt; &lt;i&gt;следующие методические документы ФСТЭК России&lt;/i&gt;:&lt;br /&gt;&lt;i&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.; &lt;br /&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные заместителем директора ФСТЭК России 15 февраля 2008 г.&lt;/i&gt; "&lt;br /&gt;&lt;br /&gt;Покойтесь с миром :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-1713485974670984981?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/1713485974670984981/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=1713485974670984981' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/1713485974670984981'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/1713485974670984981'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2010/03/blog-post.html' title='Конец &quot;Основных мероприятий...&quot;'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-8010160544114991372</id><published>2010-02-18T14:49:00.000-08:00</published><updated>2010-03-06T07:22:39.916-08:00</updated><title type='text'>Маразмы нашего городка</title><content type='html'>История с &lt;a href="http://www.securitylab.ru/news/389815.php"&gt;показом порноролика на рекламном экране&lt;/a&gt; получила неожиданноле продолжение.&lt;br /&gt;&lt;br /&gt;2 февраля Комитет по рекламе г. Москвы принял "&lt;i&gt;Положение о защите информации от несанкционированного вмешательства при  трансляции видеороликов на светодиодных экранах, установленых на территории города Москвы&lt;/i&gt;". По сложившейся традиции, документ утвержден зампредом комитета А.Д. Минчуком. О существовании этого документа заинтересованные лица могли узнать из &lt;a href="http://www.vesti.ru/doc.html?id=340070&amp;amp;cid=520"&gt;интервью&lt;/a&gt;, прозвучавшем "Вести ФМ". Судя по всему, московские рекламщики Вести ФМ не слушают, так что начавшиеся визиты сотрудников комитета на предмет проверки его исполнения стали для них сюрпризом. Документ не публиковался, распространяется только в бумажном виде, так что для заинтересованных лиц делаю краткий обзор этого эпического труда.&lt;br /&gt;&lt;br /&gt;Документ делит светодиодные экраны на два класса по тому, как загружается контент на его сервер управления: экраны с передачей данных на физических носителях и экраны с передачей данных по каналам связи.&lt;br /&gt;&lt;br /&gt;В первом случае от операторов экранов требуется:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;фиксировать факт передачи насителя с роликом&lt;/li&gt;&lt;li&gt;проверять целостность данных на носителе&lt;/li&gt;&lt;li&gt;организовать маркировку и учет носителей&lt;/li&gt;&lt;li&gt;разработать и внедрить собственные нормативные документы по защите экранов от НСД &lt;/li&gt;&lt;li&gt;усилить прочность корпуса жкрана&lt;/li&gt;&lt;li&gt;установить сигнализацию на вскрытие с датчиком объема и модулем GSM&lt;/li&gt;&lt;/ul&gt;Ну, допустим. А вот требования к экраном с управлением по сети - это что-то с чем-то. Требования взяты из &lt;a href="http://www.fstec.ru/_docs/doc_3_3_004.htm"&gt;РД с классификацией АС&lt;/a&gt;, но при этом надерганы из разных классов. Для тех, кому лень рыться в РД, в скобках привожу класс, из которого требование взято. Итак, в системе управления экраном должны выполняться следующие требования:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;должна осуществляться идентификация и проверка подлинности субъектов доступа при входе в систему по паролю условно-постоянного действия длиной не менее шести буквенно-цифровых символов (&lt;b&gt;1Д&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна осуществляться идентификация терминалов, ЭВМ, узлов сети ЭВМ, каналов связи, внешних устройств ЭВМ по логическим именам (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна осуществляться идентификация информации (самодеятельность);&lt;/li&gt;&lt;li&gt;должен осуществляться контроль доступа субъектов к защищаемым ресурсам в соответствии с матрицей доступа (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt; должно осуществляться управление потоками информации (&lt;b style="color: red;"&gt;1В&lt;/b&gt;)&amp;nbsp;&lt;/li&gt;&lt;li&gt;должны проводиться маркировка и учет всех защищаемых носителей информации с помощью их маркировки и с занесением учетных данных журнала (сформулировано немножко по другому, но эквивалентно требованию из класса &lt;b&gt;1Д&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна осуществляться регистрация входа (выхода) субъектов доступа в систему (из системы), либо регистрация загрузки и инициализации операционной системы и ее программного останова (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt; должна осуществляться регистрация запуска (завершения) программ и процессов (заданий, задач), предназначенных для обработки защищаемой информации (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна осуществляться регистрация попыток доступа программных средств (программ, процессов, задач, заданий)&amp;nbsp; к защищаемой информации (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна осуществляться регистрация попыток доступа программ&amp;nbsp; к терминалам, ЭВМ, узлам сети ЭВМ, каналам     связи, внешним устройствам ЭВМ, программам,     томам, каталогам, файлам, записям, полям записей (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должен вестись учет носителей информации (&lt;b&gt;1Д&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна осуществлять сигнализация "нарушений защиты"&amp;nbsp; (&lt;b style="color: red;"&gt;1В&lt;/b&gt;)&amp;nbsp;&lt;/li&gt;&lt;li&gt;должна контролироваться целостность СЗИ по наличию файлов с нужными именами (&lt;span style="color: black;"&gt;1Г&lt;/span&gt;)&lt;/li&gt;&lt;li&gt;должны отсутствовать средства разработки (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна обеспечиваться физическая охрана СВТ (&lt;b&gt;1Г&lt;/b&gt;, от избытка усердия требование повторили два раза)&lt;/li&gt;&lt;li&gt;должно проводиться периодическое тестирование функций СЗИ НСД при изменении программной среды и персонала АС с помощью тест-программ, имитирующих попытки НСД (&lt;b&gt;1Г&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;&amp;nbsp;должны быть в наличии средства восстановления СЗИ НСД, предусматривающие ведение двух копий программных средств СЗИ НСД и их периодическое обновление и контроль работоспособности (&lt;b&gt;1Г&lt;/b&gt;, тоже повторили два раза)&lt;/li&gt;&lt;li&gt;&amp;nbsp;должно обеспечиваться информации,     принадлежащей различным субъектам доступа     (группам субъектов) на разных ключах (&lt;b&gt;&lt;span style="color: red;"&gt;1А&lt;/span&gt;&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должны использвоваться аттестованных     (сертифицированние) криптографические средства (&lt;b&gt;&lt;span style="color: red;"&gt;1Б&lt;/span&gt;&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;должна обеспечиваться целостность программной среды за счет&amp;nbsp; использования трансляторов с языков высокого уровня и отсутствия средств модификации объектного кода программ в процессе обработки и (или) хранения защищаемой информации (&lt;b style="color: black;"&gt;1Д&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;в СВТ должны тестироваться реализация правил разграничения доступа, очистка памятии прочее бла-бла-бла, взятое из блока требований&amp;nbsp; тестирования&amp;nbsp; &lt;a href="http://www.fstec.ru/_docs/doc_3_3_003.htm"&gt;РД СВТ&lt;/a&gt; (требования к &lt;b&gt;СВТ 5-го класса&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;при наличии в СВТ мультипрограммирования в КСЗ должен существовать программно-технический механизм, изолирующий программные модули одного процесса (одного субъекта), от программных модулей других процессов (других субъектов) - т.е. в оперативной памяти ЭВМ программы разных пользователей должны быть защищены друг от друга (&lt;b style="color: red;"&gt;СВТ 4-го класса&lt;/b&gt;)&lt;/li&gt;&lt;li&gt;&amp;nbsp;КСЗ должен различать каждое устройство ввода-вывода и каждый канал связи как произвольно используемые или идентифицированные ("помеченные"). При вводе с "помеченного" устройства (вывода на "помеченное" устройство) КСЗ должен обеспечивать соответствие между меткой вводимого (выводимого) объекта (классификационным уровнем) и меткой устройства. Такое же соответствие должно обеспечиваться при работе с "помеченным" каналом связи (&lt;b style="color: red;"&gt;СВТ 4-го класса&lt;/b&gt;)&lt;/li&gt;&lt;/ul&gt;Требования, выделенные красным, применяются к системам, предназначенных для защиты сведений, составляющих государственную тайну. Даже первый взгляд на этот винегрет показывает, что документ писался  человеком, далеким от предметной области. В одну кучу смешаны требования  к объектам разной природы (СВТ и АС), причем требования выбраны  произвольно (это требование я хочу использовать, а вот это мне не  нравится, его я брать не буду) и из разных классов.&lt;br /&gt;Умиляют требования по контролю исполнения требований. От операторов требуют&lt;br /&gt;&lt;ul&gt;&lt;li&gt; не реже раза в год проводить аудит информационой безопасности (!) систем управления экранами (в оригинале - "систем информационных технологий")&lt;/li&gt;&lt;li&gt;проводить аудит информационной безопасности организации&lt;/li&gt;&lt;li&gt;аттестовать системы управления экранами в системах сертификации ФСБ и ФСТЭК одновременно&lt;/li&gt;&lt;li&gt;установить камеры видеонаблюдения за экранами с возможностью экстренного отключения питания экранов "если что"&lt;/li&gt;&lt;li&gt;предоставить сотрудникам комитета удаленный доступ к экранам для просмотра транслируемого изображения&lt;/li&gt;&lt;/ul&gt;Честно говоря, при чтении документа первыми в голову приходит классическая народная мудрость про инициативу и тех, кто чаще других склонен ее проявлять. Итак, имитация бурной деятельности проведена. Что же делать операторам наружней рекламы?&lt;br /&gt;&lt;br /&gt;Прежде всего, нужно понимать, что данный нормативный правовой&amp;nbsp; акт противоречит федеральному законолательству. Согласно ФЗ "Об информации, информационных технологиях и защите информации", обязанность опратора как обладателя информации принимать определенные меры защиты наступает только в случаях, установленных законодательством РФ (ч. 4 статьи 16 ФЗ). Согласно статье 4 ФЗ законодательство Российской Федерации об информации, информационных  технологиях и о защите информации состоит из упомянутого Федерального закона и других регулирующих отношения по  использованию информации федеральных законов. Таким образом, орган местного самоуправления не уполномочен самовольно накладывать на оператора экрана какие-либо обязывающие его требования по защите информации.&lt;br /&gt;&lt;br /&gt;Более того, федеральным законом "О техническом регулировании" четко установлены механизмы формирования обязательных требований. Обязательные требования по обеспечению безопасности информации могут быть установлены:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;техническими регламентами, т.е. документами, которые вводятся в действие отдельными федеральными законами или постановлениями Правительства&lt;/li&gt;&lt;li&gt;в особых случаях (например, для информации, доступ к которой ограничивается в соответствии с законодательством) - нормативными документами ФСБ и ФСТЭК.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Получается, что комитет в лице г-на Минчука превысил свои полномочия. Поскольку исполнение этого бреда - занятие весьма затратное, я бы на месте заинтересованных рекламных агентсв попытался добиться признания этого документа недействующим. Для этого есть три пути:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;обращение в орган местного самоуправления&lt;/li&gt;&lt;li&gt;обращение в прокуратуру&lt;/li&gt;&lt;li&gt;обращение в арбитражный суд&lt;/li&gt;&lt;/ul&gt;Дерзайте :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-8010160544114991372?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/8010160544114991372/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=8010160544114991372' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/8010160544114991372'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/8010160544114991372'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2010/02/blog-post_18.html' title='Маразмы нашего городка'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-9012298538646439581</id><published>2010-02-09T06:28:00.000-08:00</published><updated>2010-02-09T06:28:15.341-08:00</updated><title type='text'>Доверять, как себе?</title><content type='html'>Время от времени умные дядьки рассказывают, как хорошо и правильно отдавать отдельные функции ИБ на аутсорсинг. Большинство говорит правильные слова: аутсорсинг помогает сэкономить. За счет чего?&amp;nbsp; &lt;br /&gt;&lt;br /&gt;В связи с этим очень интересную картинку нарисовала недавно в своем отчете TrustWave (&lt;a href="http://devteev.blogspot.com/2010/02/trustwave-analysis-of-2009-penetration.html"&gt;спасибо&lt;/a&gt; Дмитрию Евтееву).&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_rVqP5iVO7dI/S3FqGwt_4EI/AAAAAAAAAFQ/smoJ9QEt-Io/s1600-h/diag.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_rVqP5iVO7dI/S3FqGwt_4EI/AAAAAAAAAFQ/smoJ9QEt-Io/s320/diag.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;"Most compromised systems we investigated in 2009 were managed by third party. In the software POS system breaches we investigates, this third party often introduced many deficiencies exploited by the attacker, such as default vendor-supplied credentials and insecure remote access applications."&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Дабы у коллег не возникало соблазна возразить "а вдруг речь идет о компаниях, в которых компьютеры используются как пишущие машинки", уточню: в первой части отчета приводятся результаты анализа инцидентов, результатом которых стала утечка данных платежных карт у участников платежных систем. Вариант "а вдруг подрядчик не знал/не осознавал" в этом случае исключен.&lt;br /&gt;&lt;br /&gt;Еще раз обозначу свою позицию по вопросу аутсорсинга: аутсорсить функции безопасности можно, но это исключительно вопрос экономической целесообразности. Выигрыш в затратах на собственные ресурсы оборачивается проигрышем в защищенности, ибо &lt;span&gt;"&lt;i&gt;nil de nihilo fit&lt;/i&gt;"&lt;/span&gt;. Только в том случае, если вы можете организовать такой же контроль за действиями специалистов подрядчика, какой вы организуете в отношении своих специалистов, у вас есть шанс, что аутсорсинг &lt;b&gt;НЕ УМЕНЬШИТ&lt;/b&gt; защищенность ваших активов.&amp;nbsp;&lt;span&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Предложения о том, как аутсорсинг поможит улучшить защиту, я бы предложил обсуждать &lt;a href="http://community.livejournal.com/ru_scifi/"&gt;здесь&lt;/a&gt; :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-9012298538646439581?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/9012298538646439581/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=9012298538646439581' title='Комментарии: 15'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/9012298538646439581'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/9012298538646439581'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2010/02/blog-post_09.html' title='Доверять, как себе?'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_rVqP5iVO7dI/S3FqGwt_4EI/AAAAAAAAAFQ/smoJ9QEt-Io/s72-c/diag.png' height='72' width='72'/><thr:total>15</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-2821563008306287606</id><published>2010-02-07T02:16:00.000-08:00</published><updated>2010-02-07T02:16:28.249-08:00</updated><title type='text'>Это было бы смешно, если бы не было так грустно</title><content type='html'>"&lt;i&gt;xxx: Я фигею с нового места работы. Охрана круглосуточно, ключи от кабинета под роспись в журнале, пучки видеокамер с потолков свисают, порезанные пользовательские учётные записи на каждой машине без права установки софта и драйверов, каждые 50 дней винда сообщает, что пароль устарел и его надо сменить, причём новый должен быть не короче 8 символов и не должен повторять три предыдущих&lt;br /&gt;xxx: и пароль к админской учётке на всех машинах -- qwerty123&lt;br /&gt;xxx: если б не дёрнуло попробовать -- в жизни бы не догадался&lt;/i&gt;" &lt;a href="http://bash.org.ru/quote/405768"&gt;БОР&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Всего три строчки - а как точно описывают ситуацию во многих организациях :)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-2821563008306287606?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/2821563008306287606/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=2821563008306287606' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/2821563008306287606'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/2821563008306287606'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2010/02/blog-post_07.html' title='Это было бы смешно, если бы не было так грустно'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-5538788192566361621</id><published>2010-02-01T12:06:00.000-08:00</published><updated>2010-02-01T12:09:13.018-08:00</updated><title type='text'>Так держать или не  играйте в азартные игры с профессионалами</title><content type='html'>Чертовски приятно убеждаться в своей правоте!&lt;br /&gt;&lt;br /&gt;Все мы помним, как почти два года назад были выпущены 4 методических документа ФСТЭК, посвященных защите персональных данных. Какие споры разврнулись на форумах! Сколько копий было сломано! Тогда автор этих строк вместе с Алексеем Лукацким и несколькими здравомыслящими коллегами по цеху, находясь в подавляющем меньшинстве, утверждали, что "четырехкнижие" - фикция, не подлежащая исполнению.&lt;br /&gt;&lt;br /&gt;И вот сегодня опубликован проект приказа "Об утверждении Положения о методах и способах защиты информации в информационных системах персональных данных", ожидающий подписи Григорова. Что нас ждет в случае утверждения этого документа?&lt;br /&gt;&lt;br /&gt;В соответствии со статьей 19 ФЗ 152 требования по обеспечению безопасности персональных данных устанавливает Правительство. &lt;br /&gt;&lt;br /&gt;&lt;i&gt;"2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных."&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Правительство, утвердив 781-е постановление, поручило ФСТЭК и ФСБ разработать нормативные и методические документы, необходимые для выполнения этого постановления.&lt;br /&gt;&lt;br /&gt;&lt;i&gt;"2. Федеральной службе безопасности Российской Федерации и Федеральной службе по техническому и экспортному контролю утвердить в пределах своей компетенции в 3-месячный срок нормативные правовые акты и методические документы, необходимые для выполнения требований, предусмотренных Положением, утвержденным настоящим постановлением."&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;В частности, им поручалось разработать методы и способы защиты информации в информационных системах персональных данных.&lt;br /&gt;&lt;br /&gt;&lt;i&gt;3. Методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;И вот появился проект документа, который должен устанавить эти самые методы и способы. Я не читал его внимательно, но даже при беглом взгляде видно, что из документа исчезло большинство нелепиц, характерных для "Основных мероприятий...":&lt;br /&gt;1. Нет непрпавомерной нормы, обязывающей отдельных операторов ИСПД получать лицензию на ТЗКИ&lt;br /&gt;2. Исчезли безумные перекрестные ссылки между группами требований&lt;br /&gt;3. Исчез невиданный зверь "защита от программно-математических воздействий"&lt;br /&gt;&lt;br /&gt;В документе есть отсылки к "Базовой модели угроз" и "Методике определения актуальности угроз", а вот не к ночи помянутые "Основные мероприятия..." в формиовании требований не участвуют ни прямо, ни косвенно. Требования переместились в приложение, сократились в объеме, приобрели законченный вид и, по-крайней мере на первый взгляд, взаимосвязь с требованиями к АС и МЭ из соответствующих руководящих документов. Учитывая, что опубликован &lt;b&gt;проект&lt;/b&gt; документа, что по сути  является приглашением к публичному его обсуждению, можно ожидать, что существенные недостатки будут выявлены заинтересованными лицами, и в финальную редакцию не попадут. Что же мешало сделать то же самое два года назад?&lt;br /&gt;&lt;br /&gt;Будь я "юношей бледным со взором горящим", написал бы, что мы наблюдаем победу общественности над самодурством государственных органов. Выход бредовых требований ("Жестких!" - поправил меня как-то один уважаемый гражданин. Да нет, Михаил Юрьевич, именно бредовых, как бы упорно вы ни отстаивали необходимость их исполнения), робкие возражения отдельных специалистов, начавшаяся под крылом Минсвязи и ЦБ разработка альтернативных требований, перенос сроков и публикация нынешнего проекта на первый взгляд говорит о постепенном оставлении позиций государственным регулятором.&lt;br /&gt;&lt;br /&gt;Но я давно уже не юноша, и в надзорных органах работают пусть и своеобразные, но разумные люди. И то, что мы наблюдали последние два года, скорее похоже на раунд увлекательной забавы, правила которой начали зарождаться при дворе Ивана III и окончательно оформились подле царского трона его грозного внука - замечательной придворной игры "прикрой $%пу".&lt;br /&gt;&lt;br /&gt;Немного истории. ФЗ 152 вступил в силу в августе 2006 г. Насколько я помню, на это время приходится бедлам, связанный с расхлебыванием итогов второго этапа административной реформы, параллельно ведомства разгребают обломки перекуроченной ФЗ "О техническом регулировании" системы формирования технических требований, а ФСБ, ФСТЭК и МО усиленно торпедируют разработку технических регламентов в области безопасности,-  короче, люди работают, и им не до каких-то там ПД. А часики тикают, и за провал реализации еще одного закона кому-то предется ответить.&lt;br /&gt;&lt;br /&gt;Через год вялотекущего брыкания правительство начинает решительные действия: сперва издает распоряжение о разработке отсутствующих требований, а потом подключает тяжелую артиллерию, принимая известное постановление №781, которым, в частности, в ультимативном порядке обязывает ФСБ и ФСТЭК эти требования разработать. Честно говоря, и дату принятия постановления (конец ноября), и срок, отведенный на разработку (три месяца) иначе, как изошренным издевательством назвать нельзя. Понятно, что и за три месяца ничего путного разработать не получится, а тут из этого срока выдрана средняя треть. Если кто успел забыть, с середины декабря по середину января страна фактически уходит на каникулы :) Итог предсказуем - сроки будут сорваны, а виновники - вот они, ведомства, не подотчетные правительству, а подчиняющиеся непосредственно президенту. Изволь царь-батюшка, сам со своими опричниками разбираться.&lt;br /&gt;&lt;br /&gt;Но не на таковских напали, и за две недели до конца отведенного срока зам. директора ФСТЭК утверждает знаменитые ДСПшные документы, которые чуть ли через неделю начали активно обсуждать на форумах. Что характерно: на формальную gакость был дан не менее пакостный ответ. Поручили разработать и утвержить? Извольте, разработали и утвердили. А вводить их в действие нам никто не поручал, так что выкручивайтесь сами - и отвечайте сами. И вот сделано все чтобы разработанные документы было невозможно ввести в действие. Нарушены все мыслимые требования: подпись неуполномоченного лица, наличие формальных противоречий законодательству, отсутствие вводящего в действие нормативного акта, гриф ДСП и распространение нормативного по своему смыслк документа путем продажи оного неким институтом, не являющимся частью системы государственной власти. Ничего не забыл? Заметьте, распоряжение правительства формально выполнено, и крайним опять остается правительство.&lt;br /&gt;&lt;br /&gt;А часики продлолжают тикать, и возникает вполне реальная опасность с 1 января 2010 схлопотать массовую волну исков в отношении преступного бездействия должностных лиц органов государственной власти. А что еще остается делать крупным операторам? И стремительно возрастающая активность операторов делает такой сценарий вполне правдоподобным. И вот закономерный финал: сперва при поддержке правительства переносятся сроки предъявления требований по безопасности, а после появляется вменяемый проект этих самых требований. А скандальные "Основные мероприятия...", если эти требования будут утверждены, тихо издохнут. RIP.&lt;br /&gt;&lt;br /&gt;Все это - хорошо проведенная игра, в которой поучаствовали профессионалы с громадным опытом подковерной борьбы. Но, как водится в таких случаях, нашлись и дилетанты, решившие поучаствовать в этой игре. Одна група таких игроков решила пробежаться впереди паровоза, и срочно реализовать требования этого самого "четырехкнижия" с непонятным правовым статусом, стоило только ему приобрести известность. Вторая группа игроков решила не менее срочно удовлетворить возникший спрос. И вот первые выбивают у себя бюджеты "на приведение в соответствие", а вторые начинаюь подогревать начинающуюся истерию, с каждой подходящей трибуны крича о необходимости срочно-срочно дать им денег на написание грамотных отмазок. А какие фантастические аргументы использовались для того, чтобы хоть как-то увязать предъявляемые требования со здравым смыслом! Какое "красноречие"! Жириновский нервно курит в сторонке.&lt;br /&gt;&lt;br /&gt;В общем, результат предсказуем - дилетанты проиграли. Первые потратили деньги на выполнение оказавшихся избыточными требований, вторые потеряли изрядную долю репутации в глазах коллег по цеху. Впрочем, потери небольшие: и деньги, и репутация - дело наживное.&lt;br /&gt;&lt;br /&gt;В то же время, у сложившейся ситуации окзался вполне положительный итог. Как выяснилось, в трудную минуту добросовестные заинтересованные лица вполне способны самоорганизоваться и скооперироваться, сообща решая возникшую перед ними проблему. Более того, и органы государственной власти в той или иной степени проявили способность прислушиваться к мнению профессионального сообщества и учитывать это мнение там, где собственной компетенции, что греха таить, не хватает. И хочется надеяться, что практика публичного обсуждения обязательных к исполнению требований - причем до, а не после их принятия - со временем станет нормой.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-5538788192566361621?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/5538788192566361621/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=5538788192566361621' title='Комментарии: 19'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/5538788192566361621'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/5538788192566361621'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2010/02/blog-post.html' title='Так держать или не  играйте в азартные игры с профессионалами'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>19</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-2198248096801019401</id><published>2010-01-18T11:50:00.000-08:00</published><updated>2010-01-18T11:50:54.896-08:00</updated><title type='text'>Безопасность и здоровье</title><content type='html'>&lt;div xmlns='http://www.w3.org/1999/xhtml'&gt;Конец 2009 года был слишком напряженным, чтобы писать что-то свое. Но все хорошо, что хорошо кончается&lt;br /&gt;&lt;br /&gt;На Банкире обсуждаются две философски темы: ”&lt;a href='http://forum.bankir.ru/showthread.php?t=97332'&gt;что такое безопасность&lt;/a&gt;” и ”&lt;a href='http://forum.bankir.ru/showthread.php?t=97243'&gt;чем плоха сложившаяся в России парадигма ИБ&lt;/a&gt;”.  И в ходе обсуждения  мне пришла в голову мысль, что безопасность коммерческой компании можно сравнить со здравохранением в отдельно взятом государстве.&lt;br /&gt;&lt;br /&gt;Что такое безопасность? Кто-то утверждает, что безопасность - это защищенность от угроз. Но совершенно непонятно, от каких угроз? Какие угрозы считать реальными и брать в рассчет, а какие - отметать как фантазии? Кто-то утверждает, что безопасность - это субъективное ощущение защищенности. Но ведь есть люди, которые считают безопасным кругосветное путешествие на одиночной яхте или выход в открытый космос, и что, это безопасно? Кто-то считает, что безопасность - это некое идеальное состояние, к которому компания может только бесконечно приближаться, внедряя все новые механихмы защиты. Но какое именно это идеальное состояние и когда можно заявить: "Хватит - мы достаточно приблизились"? Ответов на эти вопросы не слышно. А ведь безопасность - это не единственная отрасль, в которой можно ставить подобные вопросы, и для некоторых отраслей ответы на подобные вопросы уже даны. &lt;br /&gt;&lt;br /&gt;Если подходить к жизни цинично и до примитивного просто, коммерческое предприятие - это инструмент повышения благосостояния и удовлетворения личных амбиций его владельца и ключевых руководителей, т.е. сравнительно небольшого в процентном соотношении  коллектива, непосредственно, сознательно и целенаправленно определяющего деятельность предприятия. Если так же цинично и упрощенно рассматривать историю общественных отношений,то государство - это инструмент повышения благосостояния и удовлетворения личных амбиций сравнительно небольшой части населения, которая непосредственно, сознательно и целенаправленно определяет его внутреннюю и внешнюю политику. Признаюсь, я не разделяю святую веру многих людей в то, что в мире есть хотя бы одно государство, политика которого определяется решением большинства или хотя бы существенной части своего населения. Скорее, лица, принимающие решения, вынуждены считаться с мнением своего населения - как работодатель считается с настроениями в трудовом коллективе - но никак не отнидь не исполняет его поручения. Решения принимают они - исходя из собственных представлений об из целесообразности. Да, государство заботится о благосостоянии, здоровье и прочих социальных благах населения, но примерно также, как работодатель заботится о благосостояниии и комфорте своих работников. &lt;br /&gt;&lt;br /&gt;Почему нам интересно именно здравохранение? Потому что понятие "безопасность" по своим понятийным свойствам очень близко к понятию "здоровье". Собственно, а что такое здоровье? Говоря о человеке как о здоровом, врачи оперируют понятиями "норма" и "отклонение  от нормы". Наличие определенных отклонений рассматриваются как симптомы болезни - и в результате назначается лечение. Или, если эти отклонения таковы, что никакое лечение не вернет к человека к норме, человек признается инвалидом. И наличие некоторой доли людей с отклонениями от нормы здоровья вовсе не рассматривается как недостаток здравохранения.&lt;br /&gt;&lt;br /&gt;Что же заботит государство в здоровье населения? Много чего, но прежде всего - трудоспособность. Доля трудоспособного населения - один из важнейших экономических показателей государства. Реализуя меры по охране здоровья, государство не ставит перед собой задачу привести население к каким-то эталонным показателям здоровья. Опять-таки, выражаясь цинично, государство добивается того, чтобы трудоспособным была как можно большая часть взрослого населения -  но в пределах разумного. Заметим, современная наука - медицина, биология, генетика - достигли того уровня, когда теоретически возможно решить любую проблему живого организма - вплоть до конструирования новых органов или изменения отдельных свойств живых клеток. Все это - вопрос финансирования. И государство очень легко решает вопрос достаточности финансирования: оно считает принимаемые меры достаточными, если они обеспечивают наличие вот такой доли трудоспособного населения, достаточного для решения стоящих перед государством экономических задач. И вспышки заболеваний, которые регулярно происходят то тут, то там, отнюдь не являются с его точки зрения чем-то из ряда вон выходящим, оно готово с ними мириться, если они своевременно погашены и не оказали заметного влияния на  экономические показатели государства. В этом случае население государства считается здоровым. В этом случе государство не будет выделять дополнительные средства здравохранению на дальнейшее улучшение здоровья (увеличение доли трудоспособного населения), поскольку эти расходые не дадут экономической отдачи, т.е. будут неоправданными, нецелесообразными.&lt;br /&gt;&lt;br /&gt;Но ведь примерно то же самое происходит и в безопасности компании. Мы можем бесконечно улучшать механизмы защиты, предотвращая все мыслимые и немыслимые угрозы, но нужно ли это бизнесу? Мы хотели бы задублировать все каналы связи, серверы и приложения, и лучше - используя для дублирования альтернативные решения, но оправданно ли это? Где критерий оправданнсти?&lt;br /&gt;&lt;br /&gt;Этим критерием являются правила, устанавливаемые бизнесом, правила, основанные на экономических показателях. Если бизнес готов мириться с возможным дефейсом корпоративного портала (мириться осознанно, обладая информацией о всех возможных последствиях) - се ля ви, этот портал безопасен, даже если в нем есть SQL-инъекции.&lt;br /&gt;&lt;br /&gt;И немножко о парадигме ИБ. Как я уже писал, многие российские безопасники считают, что для обеспечения безопасности информационной системы нужно отделить ее от такого опасного и непредсказуемого внешнего мира. Этим людям я бы посоветовал посмотреть на работу эпидемиологических служб.&lt;br /&gt;&lt;br /&gt;Атака на информационную систему в чем то сродни распространению инфекционных заболеваний. Успешная атака на узел сети превращает его в плацдарм для развития атаки, ставя под угрозу все соседние с ним узлы. Точно так же инфицированный человек становится источником угрозы для тех, кто с ним контактирует. Дайте безопасникам порулить эпидемиологической защитой - и они выстроят кордоны на границе таможенной зоны государства, будут придирчиво осматривать каждого человека, проходящего паспортный контроль, ставить ему градусник и делать анализы при малейшем подозрении - и разворачивать обратно любого праздношатающегося туриста, если он не докажет, что его въезд на территорию государства непременно нужен этому государству. К счастью, эпидемиологической защитой занимаются не безопасники, а медики.&lt;br /&gt;&lt;br /&gt;Как строится работа эпидемиологических служб? Она строится на принципе: "Будь готов к вспышке заболевания у себя пол боком". Она строится на постоянном мониторинге даных по заболеваемости в субъектах федерации, областях, районах, населенных пунктах, и даже участках, закрепленных за поликлиниками. Она строится на готовности отреагировать на вспышку заболевания в отдельном небольшом регионе, введя в нем усиленный режим. приостанавив деятельность некритичных для обеспечения жизнедеятельности предприятий, введя ограничение на проведение массовых мероприятий, направляя в регион необходимые лекарства и специалистов. Она основана на готовности ввести дополнительный контроль перемещения людей между санитарной зоной и соседними регионами, на готовности при необходимости полностью изолировать пораженный регион, введя режим чрезвычайного положения и предотвратив распространение угрозы. Она основана прежде всего на работе &lt;u&gt;&lt;b&gt;внутри&lt;/b&gt;&lt;/u&gt; защищаемого государства, а не на его границах. И этот подход - работает.&lt;br /&gt;&lt;br /&gt;&lt;div class='zemanta-pixie'&gt;&lt;img src='http://img.zemanta.com/pixy.gif?x-id=8fa19101-af87-8d47-855a-19a00e1cb2e4' alt='' class='zemanta-pixie-img'/&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-2198248096801019401?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/2198248096801019401/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=2198248096801019401' title='Комментарии: 12'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/2198248096801019401'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/2198248096801019401'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2010/01/blog-post.html' title='Безопасность и здоровье'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>12</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-1115805237845958670</id><published>2009-11-05T10:13:00.000-08:00</published><updated>2009-11-06T01:31:47.531-08:00</updated><title type='text'>О мотивации и демотивации</title><content type='html'>Одна моя знакомая недавно подключилась к Интернету. То есть до того она о нем только слышала, да и не нужен ей он был. Но возможность пообщаться с друзьями дества, которых жизнь разбросала по всему земному шару - штука заманчивая. Как всегда в подобных случаях, произошел стандартный диалог.&lt;br /&gt;&lt;br /&gt;- Послушай, год твоего рождения - не самый лучший выбор для пароля от почтового ящика.&lt;br /&gt;- А что, разве моя почта может кому-то понадобиться? Зачем?&lt;br /&gt;&lt;br /&gt;Наивно? Конечно наивно - но только когда речь идет о личной переписке. А когда подобные вопросы задает специалист по информационной безоопасности - какой эпитет использовать?&lt;br /&gt;&lt;br /&gt;Честно говоря, я устал объяснять айтишникам, что нужно защищаться не только от вирусов, но и от внешнего проникновения. Казалось бы, соглашаются, что и с патчами у них плохо, и с конфигами файрволов не идеально, и с паролями пользователей беда. Но на эту угрозу они старательно закрывают глаза. Нарушитель, считают они, не будет заморачиваться атакой на их сеть, потому что ему это, дескать, не выгодно.&lt;br /&gt;&lt;br /&gt;Ну что ж, давайте посмотрим, уместно ли к внешним атакам применять слово "выгода".&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;span style="font-size: large;"&gt;Мотивация&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Присутствует ли в атаках меркантильный интерес? О да, еще бы. Но является ли этот мотив единственным? Давайте посмотрим &lt;a href="http://malotavr.blogspot.com/2009/10/blog-post.html"&gt;на примере все того же Гонзалеса&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;С мая 2006 г. Гонзалес с подельниками "выкачивают" из TJX дампы пластиковых карт и продают их через кардерский форум. Операция приносит неплохой доход - только один аплоад (40 000 000 дампов) принес ему $400 000. Вполне себе неплохой доход. И тем не менее, осенью 2007 он начинает атаку уже на следующую жертву.&lt;br /&gt;&lt;br /&gt;Что им движет? Явно не отсутствие денег - на момент ареста только на его банковском счету было больше полутора миллионов долларов. Денег много не бывает? Так ведь опять же, не похоже. Смотрите сами: &lt;a href="http://eval.symantec.com/mktginfo/enterprise/white_papers/b-whitepaper_internet_security_threat_report_xiv_04-2009.en-us.pdf"&gt;по отчету Symantec&lt;/a&gt;, выручка от продажи дампов составляет от 6 центов до 30 долларов за дамп. Ну, допустим, в среднем - около 10 долларов за дамп. Поставьте себя на место Гонзалеса: как бы вы распорядились сорока миллионами дампов? Я бы разбил их на сравнительно небольшие партии (тысяч по 10) и продавал по-отдельности, без ажиотажа, ориентируясь на минимальный порог в 1 доллар за дамп. Гонзалес же такими мелочами не заморачивается - он продает их разом по цене 1 цент за дамп. Сколько он недополучил? Для алчного типа - ну очень нелогичное поведение.&lt;br /&gt;&lt;br /&gt;Собственно, на это я и хотел обратить внимания: разрабатывая модель нарушителя, мы часто оперируем критериями выгодно/невыгодно, разумно/неразумно, логично/нелогично. Но нарушитель - живой человек, со своими желаниями, эмоциями, комплексами и прочими тараканами. Разум, логика и выгода - не единственные критерии принятия решения.&lt;br /&gt;&lt;br /&gt;Что двигает нарушителем кроме выгоды? Навскидку можно назвать еще минимум два мотива: самореализацию и самоутверждение. Самореализация - вообще мощнейший мотиватор, едва ли не второй двигатель прогресса (после лени), а самоутверждение... Ну, скажем так: это две стороны одной медали - эти два мотива трудно разделить.&lt;br /&gt;&lt;br /&gt;Хакер, как и любой художник, хочет признания, но идет к нему по-своему. Кому-то достаточно осознания собственной крутизны. Кто-то развивает и публикует методы эксплуатации уязвимостей, или новые типы уязвимостей, или просто практикуется в том, чего еще не умеет. Кто-то дефейсит сайты известных личностей и компаний, ломает аккаунты друзей и недругов в почтовых ящиках и социальных сетях. Методы самореализации бывают самыми разными, но все они одинаково иррациональны. Кто-то утверждает, что взлом "just for fun" уже не в моде? Мягко говоря, необоснованное утверждение.&lt;br /&gt;&lt;br /&gt;И тут появляется элемент самоутверждения. Взлом интернет-сайта - занятие довольно рутинное, но оно становится гораздо более заманчивым, если взламывается ресурс достойного соперника. Причем критерии достойности, опять-таки, иррациональны и сильно варьируются: кто-то гордится сложностью проделанной работы, кто-то - извеcтностью взломанного ресурса и т.п. Недавно появилось сразу &lt;a href="http://habrahabr.ru/blogs/infosecurity/72729/"&gt;несколько статей&lt;/a&gt; про уязвимости на &lt;a href="http://securelist.com/"&gt;Securelist.com&lt;/a&gt;. Собственно, сайтов, которые можно использовать как образец "вот так делать нельзя" - каждый третий. Но&amp;nbsp; посамоутверждаться на бренде Касперских гораздо заманчивее, чем на каком-нибудь "Клубе гольяновских гопников".&lt;br /&gt;&lt;br /&gt;А теперь представьте, что у вас есть возможность безнаказанно, совершенно не рискуя, взломать корпоративную сеть известной компании, безопасники которой пиарятся на каждом втором мероприятии по ИБ. Да еще, пусть с призрачной, потенциальной возможностью чем-нибудь поживиться в результате успешной атаки. Заманчиво?&lt;br /&gt;&lt;br /&gt;Конечно, ключевое словосочетание - "совершенно не рискуя". И вот тут российским безопасникам, что называется, "не судьба".&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;span style="font-size: large;"&gt;Демотивация&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Опять-таки, можно выделить три фактора, способных снизить мотивацию нарушителя:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;возможность наказания&lt;/li&gt;&lt;li&gt;техничекая сложность атаки&lt;/li&gt;&lt;li&gt;профилактические меры&lt;/li&gt;&lt;/ul&gt;Факторы, точно так же, взаимосвязанные.&lt;br /&gt;&lt;br /&gt;Некоторые эксперты утверждают, что никакой хакер не пойдет на серьезное правонарушение без особой выгоды, опасаясь, что "его посодють". Давайте посмотрим на ситуацию глазами самого нарушителя. Если верить Нургалиеву, за год в РФ регистрируется 15000 нарушений в сфере высоких технологий. По скольким из них возбуждаются уголовные дела - неизвестно, в устных беседах несколько раз звучало число 2000. Сколько из них доходит до приговора - тайна сия великая есть. Все те же эксперты утверждают, что "ловят зарвавшихся, а на остальных машут рукой". Не знаю, не знаю, может быть, но с точки зрения нарушителя все выглядит совсем иначе. Он не читает сводок мингистерства, не интересуется отчетностью МинЮста, зато с интересом следит за прессой. И видит простой расклад: с одной стороны - 15000 инцидентов, с другой - десятка два публикаций об арестованных хакерах. Да каких хакерах!!!&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.securitylab.ru/news/386243.php"&gt;Хакеру-ваххабиту предъявлено обвинение&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.securitylab.ru/news/384778.php"&gt;Банда киберпреступников украла с чужих счетов  5,6 млн рублей&lt;/a&gt; (напомню: непосредственный исполнитель проводил атаки со своего домашнего компьютера, не утруждая себя маскировкой)&lt;br /&gt;&lt;a href="http://www.securitylab.ru/news/382118.php"&gt;Программист отомстил экс-начальнику, уничтожив служебную информацию&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.securitylab.ru/news/381088.php"&gt;За взлом страницы "Вконтакте" удмуртскому хакеру грозит 2 года тюрьмы&lt;/a&gt; (это тот недоделанный Ромео, который напакостил несостоявшейся Джульетте)&lt;br /&gt;&lt;a href="http://www.securitylab.ru/news/379751.php"&gt;Жителя Прокопьевска судят за выход в интернет под чужими логином и паролем&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Ну и так далее. Когда читаешь подобные публикации, создается впечатление, что поймать удаентся не столько "зарвавшихся", сколько неудачников, неумех или клинических идиотов. А наш нарушитель отнюдь не идиот, во всяком случае сам себя он таким не считает, и прекрасно понимает, что отследить человека, раобтающего через TOR, через подключение к публичной беспроводной точке доступа или из-за границы, практически нереально. Так что российская статистика раскрываемости не только не пугает его, но и создает впечатление безнаказанности.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Что касается техничекой сложности атак, то ее, этой сложности, и нет вовсе. Metasploit Framework, Cain &amp;amp; Abel, BackTrack, Rainbow Tables и куча другого необходимого инструментария вполне себе доступна, а главное - работала, работает и будет работать еще долго.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;А почему? Во многом благодаря отсутствию противодействия со стороны российских безопасников. Вроде понятно, что профилактические меры намного эффективнее, чем попытки найти и наказать нарушителя (тем более - заставить заплатить за причиненный ущерб). Для средних, тем более - крупных западных компаний считается нормальным подписаться на любую из многочисленных рассылок о появлении критических уязвимостей. Во всяком случае для западной компании не является чем-то из ряда вон выходящим при появлении очередного критического патча от Microsoft разослать по подразделениям циркулярное распоряжение установить этот патч на рабочие места. Про более "продвинутые" процессы вроде управления уязвимостями я уже и не говорю. Российские же безопасники продолжают усиленно считать хакерскую атаку фантастическим сюжетом для очередного фильма с Брюсом Уиллисом.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-size: large;"&gt;&lt;b&gt;Мораль&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Конечно, глупо зацикливаться на хакерах, имея массу других, более актуальных проблем. Но пренебрегать элементарными мерами безопасности, такими как контроль уязвимостей в Web-приложениях, контроль настроек файрволов, патч-менеджмент, надеясь только на "авось" - все равно, что не мыть руки перед едой. Впрочем, подавляющее большинство моих знакомых руки перед едой не моет.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-1115805237845958670?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/1115805237845958670/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=1115805237845958670' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/1115805237845958670'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/1115805237845958670'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2009/11/blog-post.html' title='О мотивации и демотивации'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-1182557700007926581</id><published>2009-10-14T08:22:00.000-07:00</published><updated>2009-10-14T08:25:29.733-07:00</updated><title type='text'>Кредитор, должник, коллектор</title><content type='html'>Чем активнее на различных мероприятиях обсуждают тему персональных данных, тем сильнее меня от нее тошнит. Но иногда задают довольно интересные вопросы.&lt;br /&gt;&lt;blockquote style="background-color: #cccccc;"&gt;&lt;i&gt;Если должник банка по кредиту не давал или отозвал согласие на обработку и/или передачу своих ПД третьим лицам, то можно ли считать требования коллектора о возврате задолженности незаконными? На мой взгляд, независимо от нарушения закона о ПД, кредит должен быть возвращен, однако недобросовестные должники могут использовать факт незаконной обработки их ПД в качестве шантажа банков.&lt;/i&gt;&lt;br /&gt;&lt;/blockquote&gt;Действительно, а насколько законна деятельность коллекторского агентства при взыскании проблемного кредита, если посмотреть на нее с точки зрения ФЗ 152? Давайте посмотрим.&lt;br /&gt;&lt;br /&gt;Типичная ситуация: физик взял потребительский кредит и не выплачивает задолженность. Банк не хочет возиться с проблемным должником самостоятельно, а предпочитает сбагрить это работу на агентство - за разумное вознаграждение. На первый взгляд тут возникает проблема:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;деятельность агентства по взысканию долга не является исполнением договора, стороной которого является должник&amp;nbsp;&lt;/li&gt;&lt;li&gt;должник не давал согласия ни банку (на передачу ПД третьим лицам), ни агентству (на обработку ПД)&lt;/li&gt;&lt;/ul&gt;Но это только на первый взгляд. Агентства, как правило, используют две схемы работы с банками:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;работа по доверенности&lt;/li&gt;&lt;li&gt;выкуп проблемного долга&lt;/li&gt;&lt;/ul&gt;В первом случае банк выписывает сотруднику коллекторского агентства доверенность, на совершение действий, связанных со взысканием долга. В этом случае сотрудник агентства становится становится &lt;a href="http://www.consultant.ru/popular/gkrf1/5_27.html#p1775"&gt;представителем&lt;/a&gt; банка и действует от его имени. И действия представителя, связанные с использованием персональных данных должника (с принятием решений, порождающих правовые последствия в отношении должника или иным образом затрагивающие его права и законные интересы), с точки зрения ГК РФ являются действиями &lt;b&gt;банка&lt;/b&gt; в целях исполнения заключенного с должником договора. А если совсем цинично - действиями банка в целях исполнения субъектом своих обязательств по договору. В этом случае ни от банка, ни от агентства не требуются ни согласие должника, ни уведомление РКН.&lt;br /&gt;&lt;br /&gt;Второй случай чуть сложнее. В результате заключения договора о кредитовании должник получил обязательство погасить долг в установленном объеме, в установленные сроки и в установленном порядке, а банк получил ряд прав, в том числе - требование исполнения обязательства должником и право обрабатывать персональные данные должника в целях исполнения договора кредитования.&lt;br /&gt;&lt;br /&gt;В общем случае, в соответствии со &lt;a href="http://www.consultant.ru/popular/gkrf1/5_52.html#p3323"&gt;статьей 382 ГК РФ&lt;/a&gt; кредитор вправе уступить свое требование третьему лицу, если иное не предусмотрено договором с должником или законом. Что характерно, при уступке требования новому кредитору переходят все права первоначального кредитора в том объеме и на тех условиях, которые существовали к моменту перехода права. В частности, к новому кредитору переходят права, обеспечивающие исполнение обязательства, а также другие связанные с требованием права - в том числе и связанное с перешедшим требованием право на обработку персональных данных должника (&lt;a href="http://www.consultant.ru/popular/gkrf1/5_52.html#p3334"&gt;статья 384 ГК РФ&lt;/a&gt;). &lt;br /&gt;&lt;br /&gt;Уступка требования может происходить на разных условиях, но обычно коллекторское агентство выкупает у банка проблемный долг. Это частный случай уступки требования, регулируемый &lt;a href="http://www.consultant.ru/popular/gkrf2/4_42.html#p2679"&gt;главой 43 ГК РФ&lt;/a&gt;. Этот случай имеет одну особенность: должник не вправе запретить или каким-либо образом ограничить право кредитора на уступку требования (&lt;a href="http://www.consultant.ru/popular/gkrf2/4_42.html#p2708"&gt;статья 828 ГК РФ&lt;/a&gt;). Это означает, в частности, что должник не может запретить банку передачу своих персональных данных агентству или&amp;nbsp; потребовать от агентства прекращения обработки его персональных данных.&lt;br /&gt;&lt;br /&gt;Таким образом, ни банку, ни коллекторам, опять же, не требуется согласие субъекта на передачу персональных данных (ГК РФ запрещает ему "не соглашаться"). А вот уведомить РКН агентство должно: глава 43 ГК РФ не определяет условия обработки персональных данных, а уступка требования - не договор с субъектом.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-1182557700007926581?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/1182557700007926581/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=1182557700007926581' title='Комментарии: 11'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/1182557700007926581'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/1182557700007926581'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2009/10/blog-post_14.html' title='Кредитор, должник, коллектор'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>11</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-273736423265273068</id><published>2009-10-13T10:48:00.000-07:00</published><updated>2009-10-13T10:57:17.933-07:00</updated><title type='text'>О кардерах и хакерах или "героев" нужно знать в лицо</title><content type='html'>Попался мне на сайте МинЮста США один любопытный документ: “&lt;a href="http://www.usdoj.gov/criminal/cybercrime/DataBreachesArticle.pdf"&gt;Data Breaches: What The Underground World Of Carding Reveals&lt;/a&gt;”. Если в двух словах – это анализ судебной практики по делам о кардинге. А поскольку в тот момент я как раз готовил доклад для круглого стола на InfoSecurity, пришелся он как раз в тему.&lt;br /&gt;&lt;br /&gt;Что мы знаем о кардинге? Что кардинг &lt;a href="http://ru.wikipedia.org/wiki/%D0%9A%D0%B0%D1%80%D0%B4%D0%B8%D0%BD%D0%B3"&gt;(англ. carding) - род мошенничества, при котором производится операция с использованием банковской карты или ее реквизитов, не инициированная или не подтвержденная ее держателем&lt;/a&gt;. Что самый опасный кардинг – это кардинг с использованием клонированнной карты. Что клонирование становится возможным при получении данных магнитной полосы. Что данные магнитной полосы обычно считываются кардерами с помощью скиммера, устанавливаемого на приемное окно банкомата. Что используются и другие методы получения данных магнитной полосы и других реквизитов: фишинг, банальная кража карты вместе с бумажником и т.п.&lt;br /&gt;&lt;br /&gt;Так вот, согласно этому документу, преступники действительно используют разные методы кражи данных, такие как рытье в мусоре (в оригинале – dumpster diving), скиминг, фишинг, изменение адреса, традиционные кражи. В каждом из этих случаев количество потерпевших редко превышает несколько сотен, реже – тысяч. Однако основным источником данных для кардеров являются хакеры, уводящие данные кредитных карт непосредственно из банков, процессинга, торговых точек, и речь в этом случае идет о тысячах, а в некоторых случаях – миллионах карт.&lt;br /&gt;&lt;br /&gt;Возможно ли такое? Увы, более чем. Вот лишь несколько эпизодов из жизни &lt;a href="http://www.securitylab.ru/news/383917.php"&gt;Альберта Гонзалеса&lt;/a&gt; - хакера, который недавно предстал перед судом, признал свою вину и которому грозит до 20 лет тюремного заключения. &lt;br /&gt;&lt;br /&gt;В 2007 г. Гонзалес, &lt;a href="http://www.securitylab.ru/news/369435.php"&gt;Максим Ястремский&lt;/a&gt; (Украина)&amp;nbsp; и Александр Суворов (Эстония) организовали атаку на сеть ресторанов Dave &amp;amp; Buster's. Система кассовых терминалов сети ресторанов образовывали своеобразную "звезду": сами терминалы передавали считанные с магнитной полосы данные на сервер ресторана, тот - на сервер головного офиса и, наконец, оттуда данные поступали на авторизацию платежа в процессинг. В апреле 2007 хакеры умудрились получить удаленный доступ к серверу одного из ресторанов и установили на него снифер. Как именно им это удалось, американская Фемида умалчивает (точнее, использует казенное "&lt;i&gt;the defendants made materially false representations indicating that they were authorized to gain such access&lt;/i&gt;", то бишь "&lt;i&gt;обошли механизмы аутентификации&lt;/i&gt;"). Позже они по той же схеме установили сниферы на  серверы еще 11 ресторанов D&amp;amp;B. Перехваченные дампы просто продавались через один из кардерских форумов.&lt;br /&gt;&lt;br /&gt;Сниферы работали до сентября 2007 года. Что характерно, прописать их автозапуск, видимо, не удалось, и при каждом перезапуске сервера ребяткам приходилось снова коннектиться к нему и запускать снифер вручную. Только в одном из ресторанов (ресторан №32, который фигурирует в обвинительном заключении) они проделали это трижды.&lt;br /&gt;&lt;br /&gt;К слову, из 12 заявленных в преамбуле обвинительного заключения ресторанов в деле фигурирует только этот злосчастный "ресторан №32". Почему только он - загадка. Еще одна странность - относительно небольшое количестов украденных дампов (вего-то 5000). Скорее всего, речь идет именно &lt;a href="http://www.securitylab.ru/news/300622.php"&gt;о тех 5000 дампах&lt;/a&gt;, которые были обнаружены на изъятом у Ястремского при аресте нотбуке. Этот момент и стал "началом конца" для Гонзалеса и его сообщников: проведя несколько дней в турецкой тюрьме (а методы ведения допросов у турков жестоки даже по меркам российских следователей), Ястремский начал рассказывать все, что знал о своих знакомых.&lt;br /&gt;&lt;br /&gt;Обвинительное заключение:&lt;br /&gt;&lt;object align="middle" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0" height="500" id="doc_148429953985681" name="doc_148429953985681" width="100%"&gt;  &lt;param name="movie" value="http://d1.scribdassets.com/ScribdViewer.swf?document_id=20999916&amp;access_key=key-1qrdwxwwc1tgvy6wzxoq&amp;page=1&amp;version=1&amp;viewMode="&gt;&lt;param name="quality" value="high"&gt;&lt;param name="play" value="true"&gt;&lt;param name="loop" value="true"&gt;&lt;param name="scale" value="showall"&gt;&lt;param name="wmode" value="opaque"&gt;&lt;param name="devicefont" value="false"&gt;&lt;param name="bgcolor" value="#ffffff"&gt;&lt;param name="menu" value="true"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;param name="salign" value=""&gt;&lt;embed src="http://d1.scribdassets.com/ScribdViewer.swf?document_id=20999916&amp;access_key=key-1qrdwxwwc1tgvy6wzxoq&amp;page=1&amp;version=1&amp;viewMode=" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" play="true" loop="true" scale="showall" wmode="opaque" devicefont="false" bgcolor="#ffffff" name="doc_148429953985681_object" menu="true" allowfullscreen="true" allowscriptaccess="always" salign="" type="application/x-shockwave-flash" align="middle"  height="500" width="100%"&gt;&lt;/embed&gt; &lt;/object&gt;&lt;br /&gt;&lt;br /&gt;А впервые эта гоп-компания попала в поле зрения ФБР и Секретной Службы США еще в 2003 г., когда Гонзалес, Ястремский, &lt;a href="http://www.securitylab.ru/news/359445.php"&gt;Деймон Патрик Тои&lt;/a&gt;, Кристофер Скотт и другие организовали грандиозный вардрайвинг вокруг магазинов нескольких крупных американских торговых сетей. Гонзалес и Скотт парковались возле магазина и взламывали ее точку доступа (про то, что &lt;a href="http://www.dartmouth.edu/%7Emadory/RC4/wepexp.txt"&gt;WEP - это одна большая ошибка&lt;/a&gt;, известно давно). Первое время хакеры использовали для доступа к даным различного рода уязвимости, но летом 2005 года, взломав аналогичным образом две точки доступа торговой сети TJX, они поставили свое дело на поток. Им удалось пробиться в процессинговый центр TJX, настроить VPN между процессингом и арендованным сервером и установить на сервер процессинга написанный Ястремским снифер. Отлаженный "пылесос" проработал с мая 2006 г. по март 2008 г. О количестве скопированных дампов можно только догадываться: в новостях фигурирует число 40 000 000, но это всего лишь один аплоад, который Гонзалес сделал, уже находясь под присмотром Секретной Службы, за месяц до своего ареста.&lt;br /&gt;&lt;br /&gt;Обвинительное заключение:&lt;br /&gt;&lt;object align="middle" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0" height="500" id="doc_532214195894358" name="doc_532214195894358" width="100%"&gt;  &lt;param name="movie" value="http://d1.scribdassets.com/ScribdViewer.swf?document_id=21000195&amp;access_key=key-z2frm58v3d76nyl00cv&amp;page=1&amp;version=1&amp;viewMode="&gt;&lt;param name="quality" value="high"&gt;&lt;param name="play" value="true"&gt;&lt;param name="loop" value="true"&gt;&lt;param name="scale" value="showall"&gt;&lt;param name="wmode" value="opaque"&gt;&lt;param name="devicefont" value="false"&gt;&lt;param name="bgcolor" value="#ffffff"&gt;&lt;param name="menu" value="true"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;param name="salign" value=""&gt;&lt;embed src="http://d1.scribdassets.com/ScribdViewer.swf?document_id=21000195&amp;access_key=key-z2frm58v3d76nyl00cv&amp;page=1&amp;version=1&amp;viewMode=" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" play="true" loop="true" scale="showall" wmode="opaque" devicefont="false" bgcolor="#ffffff" name="doc_532214195894358_object" menu="true" allowfullscreen="true" allowscriptaccess="always" salign="" type="application/x-shockwave-flash" align="middle"  height="500" width="100%"&gt;&lt;/embed&gt; &lt;/object&gt;&lt;br /&gt;&lt;br /&gt;Финалом карьеры Гонзалеса стала &lt;a href="http://www.securitylab.ru/news/366645.php"&gt;нашумевшая этой зимой атака на Heartlend Payment Systems&lt;/a&gt;. Если верить представителям Heartland, осенью 2008 г.&amp;nbsp; VISA предупредила их о возможной компрометации. Компания провела внутренний аудит, который не выявил ничего подозрительного. Тогда, на всякий случай, компания обратилась в Секретную Службу, специалисты которой смогли-таки найти хорошо замаскированного "троянца". Ну что ж, поздравляю вас, граждане соврамши.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Все началось с того. что Гонзалесу и его приятелю попался на глаза журнал "Fortune" с рейтингом крупнейших процессинговых компаний. Идея созрела быстро, и к делу сразу же были привлечены два "русских хакера" (в обвинительном заключении фигурирует странный регион "&lt;i&gt;somewhere near Russia&lt;/i&gt;", хотя речь, судя по материалам дела, идет о "молодых демократиях" - Латвии и Украине). Кроме того, были арендованы 6 серверов в разных регионах для залива на них украденных дампов.&lt;br /&gt;&lt;br /&gt;Ребятки прямо по списку двинулись изучать Web-порталы этих компаний, на трех из них были обнаружены уязвимости SQL injection, и в ноябре 2007 г. началась активная работа. Через полтора месяца (к концу декабря 2007) они уже контролировали процессинг Heartland'а, установив снифер на один из ключевых серверов. Второй процессинговый центр продержался еще месяц, а с третьим пришлось повозиться аж до марта 2008 г. &lt;br /&gt;&lt;br /&gt;К этому моменту, опираясь на показания Ястремского, Секретная Cлужба уже практически закончила расследование атаки на TJX и вела активную работу против Гонзалеса. После своего ареста, к концу 2008 г., он уже прекрасно осознавал, во что влип, и начал давать признательные показания, в обмен на отказ от преследования по мелким делам вроде атаки на D&amp;amp;B. Собственно, тогда-то Секретная Служба и заявилась в Heartlend. И тем не менее, официальное уведомление об утечке компания подала только 30 января 2009 г.&lt;br /&gt;&lt;br /&gt;Обвинительное заключение&lt;br /&gt;&lt;object align="middle" classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=9,0,0,0" height="500" id="doc_159223646573368" name="doc_159223646573368" width="100%"&gt;  &lt;param name="movie" value="http://d1.scribdassets.com/ScribdViewer.swf?document_id=21002034&amp;access_key=key-1txxg3ooc3775ceu3hst&amp;page=1&amp;version=1&amp;viewMode="&gt;&lt;param name="quality" value="high"&gt;&lt;param name="play" value="true"&gt;&lt;param name="loop" value="true"&gt;&lt;param name="scale" value="showall"&gt;&lt;param name="wmode" value="opaque"&gt;&lt;param name="devicefont" value="false"&gt;&lt;param name="bgcolor" value="#ffffff"&gt;&lt;param name="menu" value="true"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;param name="salign" value=""&gt;&lt;embed src="http://d1.scribdassets.com/ScribdViewer.swf?document_id=21002034&amp;access_key=key-1txxg3ooc3775ceu3hst&amp;page=1&amp;version=1&amp;viewMode=" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" play="true" loop="true" scale="showall" wmode="opaque" devicefont="false" bgcolor="#ffffff" name="doc_159223646573368_object" menu="true" allowfullscreen="true" allowscriptaccess="always" salign="" type="application/x-shockwave-flash" align="middle"  height="500" width="100%"&gt;&lt;/embed&gt; &lt;/object&gt; &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;А мораль всей этой истории очень проста. Хакер, использующий типичные ошибки, сплошь и рядом совершаемые администраторами и Web-программистами, - более чем серьезная угроза для любой компании. Насколько серьезна? По-моему, биржевой индекс Heartlend'а показывает это весьма наглядно.&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://chart.apis.google.com/chart?chxt=x,y&amp;amp;chxl=0:%7CJan-6%7CJan-27%7CFeb-17%7C&amp;amp;chxr=1,4.03,18.83&amp;amp;cht=lc&amp;amp;chd=t:18.83,18.08,18.14,17.09,17.0,17.14,16.29,16.38,15.44,14.18,14.11,8.18,8.54,8.11,8.65,9.33,9.01,9.07,8.8,9.04,8.89,9.17,9.16,9.02,8.83,8.7,8.64,8.44,7.75,8.17,8.4,7.82,7.65,5.34,5.49,5.4,5.51,4.97,4.97,4.9,4.39,4.03%7C16.46,16.46,15.97,15.97,16.02,16.02,15.68,15.68,15.33,15.33,15.35,15.35,14.84,14.84,14.86,14.86,14.97,14.97,14.18,14.18,14.80,14.80,14.57,14.57,14.65,14.65,14.73,14.73,14.89,14.89,15.39,15.39,14.88,14.88,14.54,14.54,14.54,14.54,14.77,14.77,14.66,14.66,14.90,14.90,15.30,15.30,15.32,15.32,14.57,14.68,14.71,14.56,13.90,13.88,13.72,13.56,13.09,13.62,13.47,13.26,12.95,12.34,12.26,12.55,12.02,12.03&amp;amp;chds=4.03,18.83&amp;amp;chco=008000,AAFFFF,FFAAFF,FFFFAA&amp;amp;chs=460x320&amp;amp;chm=v,990066,0,10,1.0&amp;amp;chg=11,30,1,5&amp;amp;chdl=HPY%7CSP500" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="291" src="http://chart.apis.google.com/chart?chxt=x,y&amp;amp;chxl=0:%7CJan-6%7CJan-27%7CFeb-17%7C&amp;amp;chxr=1,4.03,18.83&amp;amp;cht=lc&amp;amp;chd=t:18.83,18.08,18.14,17.09,17.0,17.14,16.29,16.38,15.44,14.18,14.11,8.18,8.54,8.11,8.65,9.33,9.01,9.07,8.8,9.04,8.89,9.17,9.16,9.02,8.83,8.7,8.64,8.44,7.75,8.17,8.4,7.82,7.65,5.34,5.49,5.4,5.51,4.97,4.97,4.9,4.39,4.03%7C16.46,16.46,15.97,15.97,16.02,16.02,15.68,15.68,15.33,15.33,15.35,15.35,14.84,14.84,14.86,14.86,14.97,14.97,14.18,14.18,14.80,14.80,14.57,14.57,14.65,14.65,14.73,14.73,14.89,14.89,15.39,15.39,14.88,14.88,14.54,14.54,14.54,14.54,14.77,14.77,14.66,14.66,14.90,14.90,15.30,15.30,15.32,15.32,14.57,14.68,14.71,14.56,13.90,13.88,13.72,13.56,13.09,13.62,13.47,13.26,12.95,12.34,12.26,12.55,12.02,12.03&amp;amp;chds=4.03,18.83&amp;amp;chco=008000,AAFFFF,FFAAFF,FFFFAA&amp;amp;chs=460x320&amp;amp;chm=v,990066,0,10,1.0&amp;amp;chg=11,30,1,5&amp;amp;chdl=HPY%7CSP500" width="420" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-273736423265273068?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/273736423265273068/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=273736423265273068' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/273736423265273068'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/273736423265273068'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2009/10/blog-post.html' title='О кардерах и хакерах или &quot;героев&quot; нужно знать в лицо'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-8461119550651114777</id><published>2009-09-21T10:14:00.000-07:00</published><updated>2009-09-21T10:20:21.823-07:00</updated><title type='text'>Осторожно, сертификация!</title><content type='html'>Ввиду неумолимо приближающегося&amp;nbsp; 01.01.10, операторы ИСПД все сильнее проникаются чувством гражданской ответственности и желанием "&lt;i&gt;получить гарантии или выполнить все необходимые меры, чтобы регуляторы не придрались&lt;/i&gt;". Желание понятное и разумное, но толкает оператора в дебри незнакомых ему понятий и отношений. Одно из таких понятий - "&lt;i&gt;сертификация средств защиты информации по требованиям безопасности информации&lt;/i&gt;".&lt;br /&gt;&lt;br /&gt;Не будем углубляться в физику процесса и остановимся только на одном моменте, который сулит оператору определенные трудности. Не секрет, что ряд требований к ИСПД может быть выполнен средствами операционной системы. Но - вот досада - в соответствии с требованиями постановления правительства №781 используемые средства защиты должны в установленном порядке пройти оценку соответствия. Самый простой вариант, который приходит в голову, - получить сертификат на систему в целом или, на худой конец, сертификаты на уже применяющиеся операционную систему, СУБД, межсетевые экраны. Судя по откликам на форумах, находятся и исполнители, готовые предоставить подобный сертификат.за довольно смешные деньги. Можно ли сертифицировать уже установленный&amp;nbsp; Windows 2003 Server за 1000 р.? Оказывается, можно, хотя результат может оказаться немножко не тем, на который рассчитывает оператор.&lt;br /&gt;&lt;br /&gt;"Cертифицировать" свой дистрибутив Windows стало возможным с тех пор, как появилось "сертифицированное производство" некоторых версий этой операционной системы. Не вдаваясь в подробности, сертифицированное производство можно охарактеризовать так: заявитель подтверждает соответствие некоторого эталонного дистрибутива заявленным требованиям, подтверждает надежность процесса тиражирования этого дистрибутива, и, в результате, действие сертификата распространяется на все тиражируемые в рамках этого процесса копии эталона.&lt;br /&gt;&lt;br /&gt;Никогда не задавался этим вопросом, но вполне допускаю, что все русскоязычные дистрибутивы коробочного Windows 2003 Server одинаковы. Во всяком случае, если&amp;nbsp; "оператор" сертифицированного производства убедится, что "сторонний" дистрибутив идентичен эталонному, он вполне может выдать на этот дистрибутив сертификат. Это вполне укладывается &lt;a href="https://msdb.ru/Downloads/Events/Materials/Platform2006/07122005_Big/inf01_1.ppt"&gt;в схему сертифицированного производства&lt;/a&gt;, опубликованную Microsoft.&lt;br /&gt;&lt;br /&gt;Ну и, конечно, всегда остается более дорогой вариант "легализации" ОС в виде покупки сертифицированной коробки.&lt;br /&gt;&lt;br /&gt;Итак, вы стали обладателем сертифицированной коробочной версии Windows 2003 Server. И тут перед вами в полный рост встают три вопроса:&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt; Коробочная ли версия стоит на вашем сервере?&lt;/li&gt;&lt;li&gt; Та ли коробочная версия стоит на вашем сервере?&lt;br /&gt;&lt;/li&gt;&lt;li&gt; Действительно ли инсталлированная Windows является сертифицированной?&lt;/li&gt;&lt;/ol&gt;Коробочные версии ставят довольно редко - гораздо чаще сервер покупают с предустановленной OEM. И если все коробочные дистрибутивы одинаковы, то по лицензии ОЕМ дистрибьютор вправе кастомизировать сборку, добавляя в нее собственные драйверы, логотипы, патчи и т.п. В этом случае добытый вами сертификат не будет иметь никакого отношения к ОС, установленной на сервере, а благодаря "добавкам" от дистрибьютора OEMную инсталляцию несложно отличить от коробочной. &lt;br /&gt;&lt;br /&gt;Вторая проблема возникает тогда, когда на сервере стоит версия с одинм лицензионным ключом, а вы отдельно приобрели сертифицированную коробку. Если подходить к вопросу совсем формально, инсталляция считается "правильной" только в том случае, если она произведена не только с "правильного" дистрибутива, но и с использованием соответствующего именно ему лицензионного ключа. Это принципиальная позиция, поскольку функционал продукта может изменяться при изменении лицензионного ключа. Лицензионные ключи хранятся в установленной ОС в обратимом виде, так что проверить, тот ли ключ использовался при инсталляции несложно&amp;nbsp; (достаточно погуглить проблему установки Windows XP Service Pack 2 или 3, уже не помню). К счастью, этот ключ так же легко меняется, так что главное - не забыть это сделать.&lt;br /&gt;&lt;br /&gt;Треться проблема - самая серьезная, и связана она с темой фиксации, которую не так давно &lt;a href="http://vazone.ru/wordpress/?p=416"&gt;поднял&lt;/a&gt; коллега &lt;b&gt;swan&lt;/b&gt;. Было время, когда сертификат привязывался к дистрибутиву - пользователю достаточно было иметь на руках диск с голограммой и контрольными суммами, указанными в формуляре. Но прогресс не стоит на месте, и теперь при сертификации испытательная лаборатория, как правило, снимает контрольные суммы с &lt;b&gt;инсталлированного&lt;/b&gt; софта. О том, как быть с переменной частью, &lt;b&gt;swan&lt;/b&gt;, как действующий практик, расскажет лучше меня, важно лишь помнить: софт считается сертифицированным только в том случае, если вы накатили на его инсталляцию ровно те обновления, которые накатила на своем стенде испытательная лаборатория. И проблема даже не в том, что вы должны устанавливать все патчи, проверенные испытательной лабораторией (за принуждение к установке security updates я бы изобретателю этой схемы памятник при жизни поставил), а в том, что вы не вправе поставить на систему ни один патч кроме проверенных.&lt;br /&gt;&lt;br /&gt;Так что обзавестись заветной бумагой - это всего лишь половина дела: нужно еще предпринять некоторые усилия, чтобы этот сертификат можно было бы признать относящимся к вашей системе. Как показывает практика - не все об этом знают. К моему лично сожалению.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-8461119550651114777?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/8461119550651114777/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=8461119550651114777' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/8461119550651114777'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/8461119550651114777'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2009/09/blog-post_21.html' title='Осторожно, сертификация!'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-4671946763759417921</id><published>2009-09-17T09:06:00.000-07:00</published><updated>2009-09-17T09:29:53.974-07:00</updated><title type='text'>Такие страшные инсайдеры</title><content type='html'>В очередной раз прочитал &lt;a href="https://www-950.ibm.com/events/wwe/grp/grp015.nsf/v16_agenda?openform&amp;amp;seminar=2D2K4UES&amp;amp;locale=ru_RU&amp;amp;S_TACT=7R9AU07T"&gt;сакраментальную фразу&lt;/a&gt;: &lt;b&gt;"&lt;i&gt;70%&lt;/i&gt;&lt;/b&gt;&lt;i&gt; утечек информации происходит по вине собственных сотрудников компании&lt;/i&gt;". На этот раз с упоминанием Gartner в качестве иточника.&lt;br /&gt;&lt;br /&gt;Подобные утверждения обычно не вызывают отторжения: мы уверены, что так оно и есть. Но в последнее время моей "настольной книгой" стал &lt;a href="http://www.verizonbusiness.com/resources/security/reports/2009_databreach_rp.pdf"&gt;отчет Verizon&lt;/a&gt; по результатам расследования инцидентов в 2008 году. Результаты несколько шокируют&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_rVqP5iVO7dI/SrJRZYMwLpI/AAAAAAAAAEE/LDV1xoTcllE/s1600-h/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_rVqP5iVO7dI/SrJRZYMwLpI/AAAAAAAAAEE/LDV1xoTcllE/s400/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;По данным Verizon 74% утечек происходят в результате атаки внешнего нарушителя, причем в 43% случаях - непосредственно в результате атаки на ресурс. И только в 26% случаев в утечке следует винить субъектов, имевших легальный доступ к этой информации. Как утверждают авторы: "&lt;i&gt;Результаты анализа 600 инцидентов в течение пяти лет являютя серьезным свидетельством против давней и глубоко укоренившейся веры в то, что&amp;nbsp; за большинством утечек стоят инсайдеры&lt;/i&gt;". Вот так, ни больше, ни меньше.&lt;br /&gt;&lt;br /&gt;А правда, откуда у нас такой страх перед инсайдерами? Над Гартнером измываться не будем (как&amp;nbsp; оказалось, речь идет о довольно старом исследовании), но есть ведь и более новые исследования. Вот про инсайдеров &lt;a href="http://i.cmpnet.com/v2.gocsi.com/pdf/CSIsurvey2008.pdf%20"&gt;напоминает CSI&lt;/a&gt; - по мнению опрошенных представителей западных компаний, почти половина из них в том же 2008 пострадала от собственных сотрудников (примерно столько же - от вирусов и кражи оборудования).&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_rVqP5iVO7dI/SrJUwM3AiNI/AAAAAAAAAEM/ZX2CGj7RW_g/s1600-h/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://1.bp.blogspot.com/_rVqP5iVO7dI/SrJUwM3AiNI/AAAAAAAAAEM/ZX2CGj7RW_g/s400/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Не отстает и Perimetrix: по мнению опрошенных соотечественников утечка данных - настоящий бич российских компаний.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_rVqP5iVO7dI/SrJXOccEG-I/AAAAAAAAAEU/WBtD_wuCxzI/s1600-h/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.bmp" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_rVqP5iVO7dI/SrJXOccEG-I/AAAAAAAAAEU/WBtD_wuCxzI/s400/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.bmp" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;А виноваты, разумеется, все те же инсайдеры&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_rVqP5iVO7dI/SrJXpmHd10I/AAAAAAAAAEc/gnO_CxMeDts/s1600-h/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_rVqP5iVO7dI/SrJXpmHd10I/AAAAAAAAAEc/gnO_CxMeDts/s400/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Кто же заблуждается, Verizon или прогрессивное человечество в лице Gartner, CSI и Perimetrix? За правдивость Verizon ничего сказать не могу, а вот достоверность исследований двух последних оценить легко.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_rVqP5iVO7dI/SrJYlZcNyJI/AAAAAAAAAEk/cCsyeF19jbE/s1600-h/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_rVqP5iVO7dI/SrJYlZcNyJI/AAAAAAAAAEk/cCsyeF19jbE/s400/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_rVqP5iVO7dI/SrJYzxKCy-I/AAAAAAAAAEs/YbfJcZtvjMM/s1600-h/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://2.bp.blogspot.com/_rVqP5iVO7dI/SrJYzxKCy-I/AAAAAAAAAEs/YbfJcZtvjMM/s400/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;Оказывается, половина респондентов, так уверенно отвечавших на вопросы, даже не сталкивалась в 2008 г. с инцидентами, но их ответы, тем не менее, пошли в зачет. Но позвольте, из каких соображений они отмечали значимость той или иной угрозы? Хотел написать "фантазировали", но выскажусь более дипломатично: из соображений собственной убежденности, веры, интуиции. Короче, из каких угодно соображений, только не из реальных фактов.&lt;br /&gt;&lt;br /&gt;Не берусь судить, как изменился бы расклад, если бы подобная статистика строилась только на фактическом материале по реальным инцидентам. Но то, что приходится наблюдать в российских компаниях, делает отчет Verizon весьма правдоподобным. Но об этом как-нибудь в другой раз, а пока отмечу одну мысль, которая беспокоит меня уже несколько лет: в российской информационной безопасности хвост виляет собакой. &lt;br /&gt;&lt;br /&gt;Судите сами. Первые нормативные документы в области ИБ были опубликованы в начале 90-х годов (если не раньше). Разработкой этих документов занимались люди, профессионально занимавшиеся защитой информации в замкнутых, изолированных от внешнего мира системах и добывавшие информацию из таких же замкнутых, изолированных от внешнего мира систем. К сегодняшнему дню эти люди (настоящие профессионалы и очень уважаемые люди) подготовили одно-два поколения безопасников, вложив в них свои знания - и свои стереотипы. Ученик очень часто без сомнений принимает знания учителя -- и передает их дальше. Эти знания находят свое отражение в публикациях, докладах, диссертациях - и мы как-то забываем, что эти стереотипы уходят корнями все туда же - в защиту замкнутых, изолированных систем. А в реальной жизни мы имеем открытые системы, взаимодействующие с внешним миром по известным протоколам, имеющим не только устранимые уязвимости, но и системные недостатки.&lt;br /&gt;&lt;br /&gt;И теперь любой "специалист по информационной безопасности", едва получив диплом, не имея ни малейшего опыта, уверенно и без запинки ответит:&lt;br /&gt;"&lt;i&gt;&lt;b&gt;Наибольшими возможностями для нанесения ущерба организации БС РФ обладает ее собственный персонал&lt;/b&gt;&lt;/i&gt;"&lt;br /&gt;или&lt;br /&gt;"&lt;i&gt;&lt;b&gt;Угрозы доступа (проникновения) в операционную среду компьютера и несанкционированного доступа к ПДнмогут быть реализованы в случае получения физического доступа к ИСПДн или, по крайней мере, к средствам ввода информации в ИСПДн&lt;/b&gt;&lt;/i&gt;".&lt;br /&gt;&lt;br /&gt;И очень удивляется, когда ему показывают, как легко и быстро контроль над защищаемыми им внутренними ресурсами компании получает внешний нарушитель.&lt;br /&gt;&lt;br /&gt;Может быть, в консерватории пора уже что-то менять?&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-4671946763759417921?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/4671946763759417921/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=4671946763759417921' title='Комментарии: 22'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/4671946763759417921'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/4671946763759417921'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2009/09/70.html' title='Такие страшные инсайдеры'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_rVqP5iVO7dI/SrJRZYMwLpI/AAAAAAAAAEE/LDV1xoTcllE/s72-c/%D0%94%D0%B8%D0%B0%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D1%83.png' height='72' width='72'/><thr:total>22</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4664864097440561160.post-885575413483092655</id><published>2009-09-17T07:16:00.000-07:00</published><updated>2009-09-17T07:16:20.904-07:00</updated><title type='text'>Тенденция, однако</title><content type='html'>Блогов и форумов нынче развелось :)&lt;br /&gt;&lt;br /&gt;Все чаще возникают ситуации, когда один и тот же вопрос обсуждается на нескольких ресурсах, причем с разных точек зрения. Комментировать одно и то же всюду - увольте. Так что подобные темы буду поднимать у себя. А заодно - комментировать то, что интересно лично мне.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4664864097440561160-885575413483092655?l=malotavr.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://malotavr.blogspot.com/feeds/885575413483092655/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=4664864097440561160&amp;postID=885575413483092655' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/885575413483092655'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4664864097440561160/posts/default/885575413483092655'/><link rel='alternate' type='text/html' href='http://malotavr.blogspot.com/2009/09/blog-post.html' title='Тенденция, однако'/><author><name>malotavr</name><uri>http://www.blogger.com/profile/02506611549950622541</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry></feed>
