Switch language: EN|RU

Sunday, July 14, 2019

Петербург. Конференция по безопасности финансовой отрасли #PaymentSecurity.


4-5 июля 2019 в городе культурном Санкт-Петербурге состоялась #PaymentSecurity. За свою многолетнюю история она превратилась из довольно нишевого мероприятие по стандартам безопасности карточных данных PCI SSC в традиционную конференцию, освещающую вопросы безопасности всей финансовой отрасли. Собралось более 200 чел., что довольно нехило для регионального тематического события.

Keynote.
Традиционно keynote-спикером выступал Jeremy King, International Director of the PCI Security Standards Council. Рассказывал про актуальные тренды и про будущее серии стандартов, которых суммарно уже более десятка. Самое интересное, что зацепило меня, как разработчика софта - это разработка требований Software Security Framework. Они будут так или иначе настоятельно рекомендованы разработчикам, участвующим своими продуктами в индустрии обработки данных платежных карт. При этом, много говорилось про flexibility и широкие возможности адаптации стандартов под реалии каждой компании... но. Количество требований и рекомендаций растет, а их детализация - настораживает.

Общение с J. King.
После пленарной части я пообщался с Mr. King в кулуарах и высказал свои опасения по этом поводу. Ведь мы в России привыкли, что отечественный подход к регулированию крайне прост и детализирован: делайте "раз, два, три" и между строк покупайте "раз, два три". Вот теперь и ГОСТ 56939-2016 по безопасной разработке стал обязательным для нас, лицензиатов ФСТЭК. Не говоря уже о проверке на НДВ, соответствие УД и прочее для софта во многих организациях в стране, в том числе для банков. Так вот, нашему законодательству часто противопоставляли "западное", мол, у них там свобода действий, риск-ориентированный подход. В ответ на мой вопрос, Jeremy ответил, что так-то оно так, но мы ведь должны убедиться, что у вас patch-менеджмент, что у вас цикл безопасной разработки, что у вас обученные люди...Буквально, один раз посмотрим одним глазком и все. Мораль в том, что с какой стороны не посмотри, а регулирование начинает детализироваться, в том числе международное. Может, это и хорошо? Выполнил все гранулированные требования - ответственности меньше. "У меня все сертифицировано, какой ущерб?".

Секции.
Кроме пленарного доклада, были крайне интересные секции. Все посетить не смог, было аж три потока. Отмечу, что вендорских докладов не было от слова СОВСЕМ, что очень круто! Только полезности, практика, личный опыт, живые обсуждения, истории из жизни. Я, кстати, рассказывал о том, как подружить безопасников из разных подразделений во имя одной цели - борьбы с мошенничеством. Организаторы обещали выложить все презентации.

О полезных инициативах.
Есть еще одно наблюдение. Я вижу большой спрос со стороны аудитории на простые вещи. Мы с коллегами частенько грешим тем, что хотим скорее поделиться новыми технологиями, зрелыми подходами, чем-то "космическим". Но гораздо более востребованы темы: ПДн, автоматизация очевидных вещей, разбор какой-то простой истории, "разжевывание" и раскладка по полочкам. В этом смысле инициатива Льва Палей "Посиделки по ИБ" и идея грядущего "Код ИБ: Профи" - учения в каждом выступлении.

Давайте не будем бояться говорить о простых вещах и разбирать будничные кейсы! Шаринг опыта и демонстрация на примере живой боли. Я - за. А вы?

Оставайтесь на светлой стороне.

Sunday, April 21, 2019

Постановление Правительства об "ускорении" аттестации ГИСов [проект]


МинЦифра РФ выложила на regulation.gov проект Постановления Правительства с как обычно длинным наименованием "О некоторых вопросах...", приведя которое все равно смысл читается с трудом.

А вся суть данного НПА, пожалуй, вот в этой фразе: "...на выполнение установленных законодательством Российской Федерации требований о защите информации, содержащейся в государственных информационных системах, операторами которых они являются, включая проведение мероприятий по аттестации государственных информационных систем по требованиям защиты информации...". Очень похоже, что стандартный ответ госорганов на всевозможные приказы "купить что-то во исполнение того-то", в духе "денег нет, ну, вы поняли..." перестал устраивать отдельных чиновников и лиц, им сочувствующих. Обратите внимание на указание "Министерству финансов Российской Федерации...обеспечивать приоритетное выделение средств федерального бюджета на реализацию мероприятий по информатизации по обеспечению защиты информации, содержащейся в государственных информационных системах...". Подчеркну, что отдельно выделены работы по самой защите и отдельно - по аттестации. Видимо, чтобы никто не забыл про ее обязательность.

О тайных смыслах рассматриваемого документа можно только догадываться, но мы будем считать, что основная цель - это наведение порядка в ГИСах, защищенность которых оставляет желать лучшего и, например, утечки данных из которых происходят с завидной периодичностью.

Оставайтесь на светлой стороне.

Monday, April 15, 2019

Новый и довольно простой в использовании менеджер паролей passwork.me (внутри - купон на скидку 10%)



Тема огромного количество паролей от многочисленных сервисов и что со всем этим делать лично для меня всплывает периодически. Совершенно очевидно, что их количество будет только расти, именно поэтому мы так радуемся приятным мелочам вроде «вход по отпечатку пальца» на смартфонах. Но пока что похороны традиционной связки «логин-пароль» явно откладываются. Я, например, крайне скептичен в отношении быстрого взлета таких проектов, как ЕБС (биометрическая аутентификация клиентов для совершения банковских операций), которые, казалось бы, имеют неограниченные возможности для продвижения, но до сих пор о реальной массовости которых говорить не приходится.
Я в разное время пытался подступиться к различным парольным менеджерам, но ни один из них в итоге не остался в моем личном «портфеле продуктов». Это происходило по разным причинам, возможно, просто надо было «дожать» и чуть дольше тестировать. Сегодня поделюсь своим эксперсс-впечатлением от первого взгляда на сервис passwork.me. Насколько я понял, разрабатывает продукт интернациональная команда, в том числе русскоязычные ребята, но штаб-квартирой числится адрес Pasilankatu 2, 00240 Helsinki, Finland.

Первый вопрос, который встает, когда отдаешь кому-то чувствительные данные, это «А как вы их защищаете?». Ответ от passwork.me в трех тезисах: мастер-пароль не передается на сервер и уж тем более не хранится там, используется шифрование AES256 и RSA, сервера физически расположены в защищенном во всех планах надежном дата-центре.


Сам сервис доступен аж на 6 языков, набор которых не является классическим: русский, английский, немецкий, финский и шведский. Регистрация в нем максимальна привычна, кроме прочего нужно придумать мастер-пароль, который не восстанавливается, даже под дулом пистолета.

В довольно классическом web-интерфейсе можно создавать иерархию сохраненных учетных данных, группируя их по Сейфам, папкам внутри них, а также помечая цветовыми и текстовыми тегами.

В карточке каждой сохраненной «учетки» минимальный, но самый необходимый набор параметров. Из самого полезного – можно скопировать пароль в буфер обмена, не открывая его из под «звездочек», а также расшарить его двумя способами: отправить по почте или сгенерировать ссылку с одноразовым паролем. Удобно, если речь идет о доступе к одной общей учетной записи (например, админ-панели сайта). В последствии настройками доступа таких ссылок можно управлять или вовсе их удалить.



Из абсолютно обязательных удобств – доступность сервиса passwork.me в качестве расширений для популярных браузеров, что дает возможность залогиниться в 1 клик на нужном сайте.


Есть и мобильное приложение, которое крайне лаконично, но свою функцию – «подсветить» логин/пароль исправно выполняет.


Passwork.me предоставляет еще большое число дополнительных функций, таких как командное использование (с распределением по ролям), двухфакторная аутентификация (с помощью Google Authenticator), партнерская программа для получения доп. дохода. Интересной фишкой является встроенный анализатор безопасности паролей, позволяющий провести некий риск-скоринг.


Пару слов стоит сказать про стоимость и варианты поставок, которые предлагаются исходя из двух схем. Первая – облачная, параметры подписки выбираются сразу же на сайте, возможна помесячная оплата.


Вторая предполагает покупку софта и разворачивание его в инфраструктуре своей компании.



Резюме

Какие-либо далеко идущие выводы делать пока рано, по моим личным ощущениям сервис скорее будет востребован обычными пользователями, ведь стоимость стартует с 50р в месяц без каких-либо ограничений по функционалу. Недостаток разного рода «фишек» объясняется тем, что продукт молодой, ему, безусловно, есть куда расти. Хотя уже сейчас свои основные задачи он выполняет, кроме того, видится неплохой потенциал для дальнейшего развития.

P.s: Кстати, для осиливших дочитать до конца, делюсь приятными мелочами - купоном на скидку 10% покупателю сервиса:
euv9h26ihplycvge9044

Оставайтесь на светлой стороне.

Thursday, April 11, 2019

Хорошая корреляция сразу двух «лучших практик» в ИБ (от CIS и от NIST)




Мы привыкли говорить, что в процессе построения системы (процесса) обеспечения информационной безопасности предприятия применяем так называемые «лучшие мировые практики». Соглашусь с коллегами, которые частично пишут в Facebook и блогах о том, что настоящий полезный контент лучше впитывать, изучая иностранные источники на английском по причине, банально, быстрейшего появления, да и переводы в итоге случаются далеко не всегда.

На днях CIS (Center for Internet Security - некоммерческая организация из США, разрабатывающая стандарты и инструменты в области информационной безопасности) выложил очень занятный маппинг своих CIS Controls свежей версии V7.1 на контроли от NIST (The National Institute of Standards and Technology – Национальное бюро стандартов США) – Cybersecurity Framework. Примечательно, что в отличие от официальных Приказов отечественных регуляторов, у CIS, как это всегда и было, максимально удобное представление: сразу в xls. ЗА 3 секунды сразу фильтруется по нужным параметрам (например, Asset Type), и сравнивается с аналогичным контролем из NIST CSF.



Уважаемые коллеги-интеграторы не дадут соврать, сколько кулуарных кастомных инструментов приходится писать самостоятельно, чтобы просто составить банальные чек-листы выполнения нашей нормативки. Не говоря уже о кросс-регуляторном анализе, когда нужно скрестить ужа с носорогом требования разных регуляторов под разные ветки законодательства.

Когда-то и мы доживем до понедельника светлых дней, когда подобного рода инструменты будут держаться не за семью печатями в недрах компаний-консультантов, но выкладываться аж самими регуляторами.
  
Оставайтесь на светлой стороне.

Sunday, January 20, 2019

Какие уж тут итоги 2018 года в конце января 2019? Даешь разоблачение прогнозов!



Говорят, что очень модно, современно и молодежно подводить итоги ушедшего, уже почти месяц как, года. Я же занимаю сторону тех коллег, которые уверены в следующем тезисе: «Какие нафиг итоги?! Мы же только начали!». Вот и я о том же. Что особенно интересно и важно лично мне, а также как я собираюсь пытаться помогать делать этот мир безопаснее, в том числе для обычных людей, я писал много и, местами, с огоньком. Сегодня не об этом. Мне стало любопытно, насколько точны были прогнозы в ИБ уважаемых аналитиков на 2018, давайте посмотрим, что же из них оказалось правдой. Итак, что же мы могли почувствовать на собственной шкуре и какие предсказания сбылись.

Чтобы не быть погребенным под слоем помидоров, я тезисно агрегировал список основных тенденций, обещанных нам на 2018 кибергод из самых разных источников:
1.       рост числа уязвимостей в области Интернета вещей (IoT)
2.      лавинное распространение программ-вымогателей
3.      продолжится снижение числа и эффективности DDOS-атак
4.      киберпреступники начнут в явном виде использовать технологии машинного обучения и блокчейн
5.      лавинный рост случаев атак на цепочки поставок
6.      рост числа атак на финансовый сектор

Позволю себе не поставить твердый плюс ни у одного вышеназванного прогноза (хотя 1 и 5 с натяжкой можно бы), и вот почему (в зачет шли только широко распространённые в СМИ факты). Ниже представлен результат исследования ленты новостей по теме кибератак за 2018 год:
·         небывалое число громких утечек информации, которые били один рекорд за другим. Примечательно, что страдали не только «классические» для таких атак интернет-компании, но и государственные органы разных стран, в общем доступе появлялось огромное количество личных данных как обычных граждан, так и политиков
·         DDOS-атаки тоже бьют один рекорд за другим, благодаря использованию «новых» методов. Отмечу, что предсказанного лавинного увеличения «Mirai-образной» активности с использованием IoT я лично пока не замечаю
·         некоторое смещения фокуса атак с «традиционных» банков и интернет-компаний в сторону промышленности и реального сектора: атаки на правительственные ресурсы (Германии, США, посольство РФ в Лондоне), межгосударственные ассоциации (WADA, ОЗХО. МОК) , крупные корпорации (Боинг) и т.п.
·         сохранившаяся непрерывная риторика о том или ином кибервоздействии со стороны России от наших западных партнеров, в том числе обвинения в разработке вируса NotPetya
·         отечественная «ответочка» - периодические сообщения об успешных отраженных кибератаках в ходе самых значимых событий страны (в 2018 их было немало, напомню)
·         кража виртуальных денег с реальными убытками – атаки на криптовалютные биржи
·         вымогатели, все же, случались (например, аэропорты Бристоля и Домодедово), но подобной 2017-му масштабной активности именно со стороны шифровальщиков не замечено
·         усугубление кризиса доверия к производителям железа: то США «внезапно» обнаруживает закладки в материнских платах китайского производства, которые используются серверами армии, ВВС и флота, то в Европе запрещают тех же Huawei
·         снижение числа атак на финансовый сектор, а также на пользовательские устройства, по крайней мере с виду
  
Признаюсь, я умышленно не подгонял и специально не выбирал именно те прогнозы, которые не сбылись. В очередной раз приходится констатировать неблагодарность этого занятия. Читая предсказания на год 2019, заметно, что часть трендов «перекочевала» с прошлых лет, часть добавилась новых, посмотрим, каковы будут итоги.

С точки зрения обывателя мало что поменялось: по-прежнему советы из области классической кибергигиены остаются актуальными. Да, меняются векторы атак и способы проникновения, у преступников появляются зачатки ИИ/ML, но никогда технологичность не сможет поспорить с эффективностью. Пока мы добровольно отдаем свои «явки/пароли» (а способов это сделать все больше, давайте вспомним хотя бы старт проекта внедрения Единой биометрической идентификации в банках) и соглашаться на «бесплатных котиков», даже самая передовая защита будет пассовать.

Оставайтесь на светлой стороне.

Thursday, December 6, 2018

Безопасность на руке и в кармане.



Сегодня хочу поговорить о букве Д в нашей классической триаде КЦД. За собой стал замечать (товарищ капитан!) просто невероятную скорость привыкания к удобным технологиям. Об этом я, кстати, тоже всегда говорю: когда ИБ станет удобной для людей, ей будут пользоваться, а не забивать. Но сейчас не об этом. Сегодня просто невозможность жить без телефона, это наше все: навигатор, кошелек, индикатор здоровья, записная книжка, конечно, связь. Что мы делаем, когда пропадает сигнал более, чем на 30 мин? Кроме негодования и бешенства, мы сразу же проклинаем оператора связи. И это очень легко, ведь их не так много, они большие, только дай повод, чтобы их попинать. Такой тонус просто не оставляет вариантов: крепко думать об обеспечении доступности связи – неизбежная стратегия.

В эпоху так называемых «носимых гаджетов» все выглядит несколько иначе. Я сам пользуюсь умными часами, это очень удобно и уже машинально, не задумываясь, давно отключил всякую звуковую нотификацию на телефоне: зачем людей вокруг тревожить, да и самому подпрыгивать, если браслет удобно вибрирует при входящих активностях? Однако, в отличие от операторов, я не наблюдаю резервирования канала передачи данных от него до телефона. По несколько часов я могу не доставать телефон из кармана, особенно, в дороге. В нашем динамичном мире не выходить на связь (пропущенные звонки, сообщения) столько времени порождает кучу проблем и домыслов со стороны коллег, друзей, семьи. Так вот, кто ответить за «Д» в данном случае? Правильный ответ – вообще никто. Тему можно развить и дальше, приплетя IoT, промышленность и прочие страшилки.

Вывод: снова включил звук, о резервировании приходится заботится самому.

Оставайтесь на светлой стороне.

Sunday, November 18, 2018

Кибербезопасность – в массы или «большая сила означает большую ответственность».



За последнее время стал замечать, что все больше и больше коллег стали переходить на темную другую сторону, связанную с трансляцией своих профессиональных взглядов в сторону совершенно иной аудитории. В ряде случаев – это тот самый «бизнес», говорящий на том самом неведомом языке, в других – руководители непрофильных для нас подразделений, иной раз – депутаты, общественники, СМИ, домохозяйки, рассуждающие обывательскими категориями. Наконец, это могут быть дети, подростки, студенты, в ходе общения с которыми в голове неподготовленного педагога (такого, как я, например) невольно всплывает: «ну что, шах и мат тебе». Еще рано подводить общие итоги года, но для меня он совершенно очевидно стал годом (при)открытий дверцы в большой дивный мир настоящих ценностей, на которые смотришь через призму родной ИБ.

Стартовало все год назад в культурной столице, которую я заново открыл для себя после 15 лет отсутствия. Тогда с преподавателями университетов и представителями общественных организаций говорили о поведении детей в интернете, их защите, кибербуллинге, дополнительной социальной ответственности для специалистов в области ИБ, которая должна быть сродни кодексу чести полицейского или давшего клятву гиппократа врача. Затем был ряд мероприятий, live-интервью для различных СМИ с весьма провокационными выпадами, заставляющими думать «они что не понимают? что это за вопросы вообще?». Потом стали появляться лекции в рамках обучающих курсов для смежных с ИБ подразделений, и даже там навалилась куча очевидных на первый взгляд вопросов, некоторые из которых по-настоящему потребовали сил и фантазии для ответов.

В ходе одного из подобных общений возникает непередаваемое чувство, когда до тебя доходить, что тупые не они, а, безусловно, ты, потому что настолько закопался в своих технологиях и фишках, что совершенно забыл о реальной пользе для мира вокруг. Тут могу уже поделиться небольшим секретом: очень помогает, просто идя по улице, вдруг помечтать, а как же та самая твоя крутая кибербезопасность касается кого-то или чего-то вокруг, это отрезвляет. Иные советы коллег также будут в кассу: 2 минуты в лифте с директором или 5 минут в комнате с ребенком. Чувствовать себя лузером – незаменимый челлендж и хороший толчок для дальнейшего развития. Вообще, тема просвещения порастающего поколения –это отдельная глава в большущей книге воспитания, которой я намерен уделить отдельное повышенное внимание в следующем году, благо, задумки реализации таких активностей коллегами уже озвучены, с удовольствием включаюсь.

Все грядущие события обещают лично для меня быть полезными именно с позиции альтернативности. На digsec.moscow меня попросили рассказать «широким массам» о том, как кибербезопасность касается каждого из нас, на antifraudrussia буду читать мастер-класс для экономических и других безопасников (не ИБ), да даже на itsec вместе с коллегами будем рассуждать не просто о проектном управление в ИБ, но с точки зрения уникальности и отличий от остальных сфер в компании, снабжая это все примерами.

Завершу заметку цитатой из заголовка, которая, я убежден, просто обязана попасть во все сборники классики для будущих поколений, наравне с высказываниями признанных писателей-гениев: «Большая сила означает большую ответственность».

Оставайтесь на светлой стороне.