Switch language: EN|RU

Friday, June 1, 2018

Киберустойчивость или удар в спину



Кто ожидал, что так сильно зацепить осколками в итоге битвы "за Телеграм"? Думаю, не очень многие. О рисках в контексте кибербезопасности не говорят сейчас только самые ленивые, уровень проникновения интересов топ-менеджмента и высшего руководства в эту тему становится неожиданно глубокий. Даже при отсутствии реальных инцидентов или подозрений на таковые, большой начальник вполне способен поинтересоваться у ИБ-шника: «А как у нас с киберустойчивостью, парень?». Это не спроста, они прекрасно видят, что происходит у некоторых своих партнеров и коллег, причем это происходящее выражено в деньгах. Да, слишком много жизненно важных систем нынче завязано на цифру, нарушение режима их штатного функционирования каким угодно способом может привести к катастрофе для человека, компании, страны. Понятие киберустойчивости несколько шире, чем думают некоторые и связано не только с вирусами или хакерскими атаками.

Так уж получается, что мы видим много различных кейсов, когда сбои в работе сотового оператора, проблемы с автоматикой управления движением метро, баги в государственных информационных системах (недавний случай с недействительными паспортами). Причем в большинстве ситуаций нет ни хакерских атак, ни иных целенаправленных умышленных действий, т.е. до настоящих киберпротивостояний мы еще даже не дошли, а проблемы уже испытываем. Давайте посмотрим на то, что происходит сейчас. С начала попыток блокировок Телеграм многие компании уже потеряли реальные и притом немаленькие деньги, не испытав при это никаких злоумышленных вторжений. На мой взгляд, мы исторически слишком недооцениваем нарушения «Ц» и «Д» (ну вы понимаете, о чем я). Кроме того, никакой реальной ответственности и осознания за неожиданную недоступность, наверное, уже сотни – не меньше, сервисов причастные к этой всей истории не несут и не будут нести, что-то мне подсказывает.

Мы постоянно говорим про виртуализацию, облака, гаджеты, интернет вещей, умные города и машины. А что будет, если отключат рубильник? Есть резервный план? VPN на всех не хватит, если они вообще выживут. Кроме того, при таком подходе и таких «учениях», которые невольно пришлось проходить многим организациям страны за эту весну, нет никаких гарантий в безупречности сервисов с отечественной локацией. Вообще, разделять национальности в Интернете - это отдельная история. 
Как же обеспечить киберустойчивость в условиях пресловутой «Цифровой экономики» и что нас ждет, когда придут в массы настоящие целенаправленные атаки – придется изучать на собственном опыте. А пока есть очень хороший повод по отстройке защиты от ударов в спину, работы безопасникам, причем в ряде случаев прилетевшей с самого верха, точно прибавится.
Оставайтесь на светлой стороне.

Sunday, May 20, 2018

Слишком сильное увлечение борьбой с внешними угрозами


Хакеры, кибергруппировки, массовые и целенаправленные атаки – настолько расхожая страшилка для безопасников большинства организаций, что так и хочется сказать «мы все умрем». Нет, я не утверждаю, что опасение в первую очередь стать жертвой реализации внешних угроз безосновательное, даже наоборот, статистика последних лет и постоянно появляющиеся все новые и новые случаи атак хакеров серьезно пошатнули позиции скептиков, считающих что «это же меня никогда не коснется». Однако, в пылу борьбы с вероятным или реальным противником нередко мы забываем про надежность тылов. Не даром во все времена одним из главных методов при противостоянии являлся шпионаж с одной стороны и контрразведка – с другой.
При определении границ внешнего периметра, особенно касаемо крупных предприятий, и разделении на «наших» и «не наших» у первых всегда по-умолчанию есть некий кредит доверия, причем, как правило, весьма немаленький. Крутые коробки и дорогие ИБ-игрушки направлены, в первую очередь, на оборону указанного периметра и заточены именно под эти задачи, даже если включают в себя некоторые функции, позволяющие «посмотреть внутрь». Вместе с тем, что происходит во внутренней сети компании, как ведут себя пользователи, сетевые устройства, локальные и облачные сервисы, ИТ-подразделение (не говоря уж про ИБ) может ответить далеко не всегда. Что уж там, порой предоставленная схема сети или описание функционирования сервиса в корне отличается от реального положения дел, а ответственные сотрудники только разводят руками и удивляются, как же они так «не досмотрели» (иногда даже вполне искренне).
К сожалению, очень часто подобного рода аудиты и разбирательства проводятся, когда «петух уже клюнул» и случился инцидент, виной которому стали именно проблемы внутри. В итоге, речь идет больше не о явной халатности по отношению к сотрудникам ИТ и ИБ, а об их слишком сильном увлечении борьбой с внешними угрозами в ущерб остальным. Крайне важно уделять достаточно времени пониманию и формализации внутренних процессов в компании, как бы это не выглядело скучно и бесполезно со стороны. Отдельно стоит отметить элементы психологии. Как я уже отмечал, мы доверяем «своим» и это вполне естественно. Поэтому, решая, казалось бы, одну общую задачу, часто офицеры ИБ противостоят всем остальным сотрудникам организации (включая ИТ) и воспринимаются, как недружественные элементы. В этой связи им необходимо планомерно и с умом выстраивать свою стратегию поведения, учитывающую, в том числе, методы повышения лояльности. Я всегда был против методов тотального запрещения, убежден, что практически любая потребность, не связанная со злым умыслом, может быть удовлетворена без обхода службы ИБ, но вместе с ней. К этому и надо стремиться, несмотря на то, что для обычных пользователей и подразделения ИТ такой тезис порой звучит, мягко говоря, комично.
Кстати, на эту тему с приведением реальных кейсов и примеров хороших практик из жизни буду выступать на одной из грядущих конференций, следите за анонсами.

Оставайтесь на светлой стороне.

Wednesday, April 25, 2018

Три мероприятия за одну неделю: «Санкт-Петербургский цифровой форум», «CISO Forum», «Отечественный софт: эффективные решения»


Так получилось, что за последнюю неделю мне довелось посетить сразу 3 мероприятия, так или иначе связанных с темой информационной безопасности: «Санкт-Петербургский цифровой форум», «CISO Forum», «Отечественный софт: эффективные решения». Это было своеобразным рекордом для меня, после которого я окончательно убедился, что коллеги, признанные зубры-эксперты, знают секретное тонизирующее средство и обладают парой телепортов, ибо у них таких конференций еще раза в 3-4 больше. Стоит отметить, что различного рода событий по тематике ИБ становится все больше и больше. Причины возрастания интереса я вижу, как в смещении фокуса интересов первых лиц государства в эту сторону (здесь и риторика и регуляторика), так и в повышении уровня зрелости и общей грамотности по вопросам ИБ, и, как следствие, возникновение запроса на экспертизу. Изложу свое мнение по каждому из обозначенных иветнов.

Санкт-Петербургский форум, проходивший 18-19 апреля в Экспофоруме, встретил резким контрастом смены погоды: из солнечных +19 попадаешь в +6 и дожди.
Но иначе Питер не был бы Питером, не правда ли? Мероприятие было нацелено на широкую аудиторию и было посвящено модным сегодня тематикам «Диджитал трансформация», «Цифровая экономика», «Умные решения». На площадку приехали довольно высокие гости, в числе которых и.о. губернатора, руководители или замы первых лиц корпораций и федеральных министерств. В рамках форума было 2 секции, посвященных чисто ИБ, которые с блеском отвели Рустэм Хайретдинов и Олег Седов.
Разговоры и споры были, ожидаемо, весьма жаркими, однако «осадочек остался», и вот почему. На многих мероприятиях под эгидой правительственных структур существует гласный или негласный «рамочный кодекс», по которому излагать свое мнение возможно только до определенных границ. Меры пре- и пост- воздействия так же разнообразны, в детали вдаваться не будем. Модераторы старались, несмотря ни на что, добавить перчинки и у них это успешно выходило, браво. Особенно интересно было послушать мнения с нетрадиционных для нашей сферы сторон, вроде юриста, специалиста по внутренним коммуникациям и руководителя не-ИБ ассоциации, ну и высказаться от имени отечественного разработчика тоже было полезно. Что касается организации – уровень весьма достойный, народу действительно было много, организаторы хорошо старались. Отельное спасибо одной из них – Ольге Поповой.

CISO-форум 23-24 апреля – это большое, уже традиционное (в 11-й раз) мероприятие, собирающее в московском отеле Double Tree by Hilton множество безопасников, не побоюсь этого слова, со всей страны.

Очень отрадно было встретить коллег, с кем давно не виделся, развиртуализироваться, и особенно приятно познакомиться с новыми людьми, с которыми сразу же нашлись общие знакомые, как в деревне, ей-богу! «Гарда Технологии» была со стендом, на которым мы разыгрывали полезные и ценные призы, всем спасибо за участие.

Огромное число признанных экспертов и интересные темы докладов разрывали между залами, а еще нужно было успевать самому выступить и принимать участие в различного рода активностях, вроде вечернего “FuckUp шоу”, было весело. Все забавные истории, цитаты, происшествия не перескажешь, как говориться, надо было быть лично, коснусь некоторых из них. В своем выступлении в рамках технологического потока я попытался ответить на вопрос: а должен ли безопасник с приставкой «директор» или «руководитель» иметь представление о современных средствах защиты информации или его функции сегодня – это исключительно управление, стратегия, верхнеуровневые политики. Спасибо залу, задавали вопросы, дискутировали, я надеюсь, что было не совсем скучно. Полной неожиданностью для меня стала номинация на одного из лучших спикеров и получение полезных сувениров, правда приятно.
Из тех запоминающихся секций, но которые удалось попасть, особо отмечу пленарку второго дня, на которой просто зажигал Лев Палей, собирая интересные цитаты, провоцируя спикеров, а также сумев грамотно отнимать узурпированное микрофонное время у некоторых уважаемых (не сарказм, их и правда можно слушать целый день) коллег, дав высказаться всем.
В рамках «Судебного потока» Евгений Царев и Андрей Прозоров коснулись правовых вопросов около-ИБ тематики, всегда полезно послушать подобный опыт, реальных практиков в этом направлении у нас в стране единицы. В заключении, спасибо организатором за хорошее качественное мероприятие, такие ивенты, безусловно, необходимы, как еще иначе обмениваться опытом в условиях 200% загруженности на работе, из-за которой с коллегами порой это единственная возможность пересечься. Есть еще одно занятное наблюдение: я, ранее убежденный противник проведения в России платных мероприятий для слушателей, сейчас потихоньку меняю свое мнение. Все-таки, качество аудитории и уровень достижения целей для всех заинтересованных участников на таких событиях выше.

24 апреля в Экспоцентре проходила конференция «Отечественный софт: эффективные решения» в рамках большой «Недели высоких технологий» под эгидой Минкомсвязи России и АРПП «Отечественный софт», последние как раз и пригласили меня выступить с докладом, который я озаглавил: «Передовые отечественные технологии информационной безопасности, как драйвер импортозамещения».

Я не желал гнать бесполезную рекламу, основная мысль, которую я пытался донести до аудитории, это то, что развивать и всерьез продвигать свои продукты только из-за шильдика «сделано в России», является стратегией в никуда. Только принимая во внимание современные технологии и реально конкурируя с иностранными вендорами, можно сделать действительно качественное решение. Тем приятнее для меня, когда наши заказчики замещают свои старые продукты не из-за «указки сверху на инмортозамещение», а потому что наши работают реально лучше и решают нужные клиенту задачи. В вопросах организации мероприятия, несомненно, есть куда расти, но в целом вышло неплохо.

Самое главное, что в ходе всех обозначенных активностей работу никто не отменял, приходилось в перерывах и по ночам бешено стучать по клавишам, однако, активность и движение – это хорошо, а любимая работа помогает держаться на позитиве.

Оставайтесь на светлой стороне.

Friday, March 2, 2018

«КодИБ Профи Москва» или лучшая попытка организации экспертного мероприятия по управлению ИБ


Скорее всего среди активной части ИБ-сообщества не осталось тех, кто бы не знал про организуемое «ЭкспоЛинком» 1-4 марта мероприятие «КодИБ Профи» в Москве. Задолго до его начала известные в индустрии люди активно агитировали за него, много писали в блогах, постили заметки в соцсетях, да и контекстной и прочей рекламы было предостаточно. Было прочитано 32 мастер-класса за 2 дня, на мероприятие пришло чуть более 100 человек. Много это или мало – судить в абсолюте крайне сложно по разным причинам. Во-первых, это – первый подобный опыт организаторов в Москве, во-вторых, оно было платное для участников, а у нас в стране далеко не все готовы ходить на мероприятия, не взирая на пользу, исключительно за еду. Я уверен, что Алексей Лукацкий еще напишет подробную итоговую заметку по итогам ивента, в которой аккумулирует все мнения, а я бы хотел кратко поделиться своими наблюдениями. Кстати, «и я там был и кофе пил», читал мастер-класс «ИБ и облака».

Security Dream Team. Воистину, это так! Только представьте, что вживую без фонограммы на одной сцене Лукацкий, Мананников, Хайретдинов, Борисов… а, стоп, они и так на многих форумах выступают…тогда ход конем: выступали Арканоид, Карпов, Качалин, Волков, Гуляева, Ермаков и многие другие, кого последнее время увидеть на публике – это большая удача. Даже ради того, чтобы сделать селфи с ними можно было покупать билет. Возможность сорвать такой джек пот (с блек джеком и прочим) была несколько нивелирована тем, что все они выступали по 4 разнесенным потокам, поэтому не только спикеры рвали на себе волосы, пытаясь объять необъятное, но и слушателям было не разорваться. Конечно, будут доступны записи всех выступлений и презентации, но это никогда не заменит живого выступления с возможностью позадавать вопросы. Для текущего масштаба, а, возможно, и вообще для любого, столько потоков таких спикеров – это перебор. Отсюда и предложения вроде пленарки целый день нон-стоп или концептуальное разделение тем.

Космические статусы спикеров были компенсированы еще и не достаточной осведомленностью аудитории об их крутости. Посетители в большинстве своем шли не на людей, а на заявленные темы, это может и логично, если не понимать для себя, что кого-то из выступающих ты не услышишь еще год-другой вообще. Однако, почти пустые залы на отдельных слотах – это скорее от общего недостатка народа, ведь нормального распределения (математический термин) в этой ситуации в принципе не могло быть. Некоторые выступления именитых экспертов были оценены слушателями, как скучные или бесполезные, но здесь причина недопонимания классическая: спикеры не знают целевую аудиторию, ее состав никто не обозначил, отсюда нет и четкого фокуса. Возможно, волевое решение сделать 2 ветки «техничекую» и «управленческую» имеет право на жизнь, однако я здесь скептичен и вот почему. Коды ИБ в регионах как раз и проходят по такому сценарию, однако, регулярно участвуя в них в прошлом году, я наблюдал, что люди все равно не ходят следующим образом: руководитель – на управление, технарь – на технику. Кроме того, мне кажется сомнительной массовая поездка на платное мероприятие тех, кому интересна исключительно техника и ничего более. Безусловно, идею хоронить не стоит, просто тут есть, над чем подумать.

Одна из главных и наикрутейших фишек – уникальность тем и их практическая направленность. Многие из них позволили взглянуть на ИБ вообще с неожиданной стороны, отвлечься от рутины и потренировать мозги. Звучали предложения, чтобы было еще больше практики и реальных кейсов. Тут есть несколько ловушек, связанны с тем, что далеко не все спикеры могу выносить в паблик, кроме того, есть опасность провалиться глубоко в один колодец и там застрять, что может быть не совсем интересно всем слушателям. Еще одно наблюдение – по-прежнему огромный запрос на простые, иногда слишком очевидные подробности и кажущиеся спикерам скучными детали. Однако, как показала практика, нужно не бояться спрашивать, а все ли поняли, все ли знают употребленный термин. Как эксперту найти баланс между космосом и банальщиной, не такой уж простой вопрос, ответ на который зависит опять же от многих факторов.

Не думаете ли вы, что я намекаю на то, что самые крайние – это организаторы и посетители, которым не угодишь? Совсем нет. Спикерам тоже есть, куда расти (я про себя в первую очередь). Не секрет, что разного рода интерактив, качание аудитории, да даже просто вопросы, голосовалки и рисовалки уже повышают вовлеченность публики и делают ее причастной к общей постановке шоу. А ведь все это шоу как раз ради них, они пришли посмотреть «на собачек». Потому так круто было поиграться с виртуальной реальностью или поучаствовать в игровых сценках. В эту же тему и обещанный, но несколько невнятный в итоге «ужин с экспертами».

Мероприятие удалось, оставив кучу положительных эмоций, поэтому вывод: ТОЛЬКО ВПЕРЕД. Большое спасибо Ольге Поздняк и Алексею Лукацкому за приглашение, вы большие молодцы. Ваше бесконечное стремление сделать мир лучше реально вдохновляет и восхищает. Подобного рода общение с аудиторией и просвещение просто жизненно необходимо ей самой, даже если она этого сама не понимает. Приехавшие делиться знаниями эксперты не спроста так называются, они действительно лучшие в стране, поэтому нужно ловить момент.
Оставайтесь на светлой стороне.

Friday, February 16, 2018

Гостеприимство Южного Урала, амбициозная стратегия Центрального Банка и брат-близнец Лукацкого

Про Уральский форум «Информационная безопасность финансовой сферы» я наслышан уже давно, в феврале 2018-го он проходил уже в 10-й раз, хотя некоторые старожилы поговаривают о «нулевом форуме», проходившем 10 лет назад в Уфе (да-да, если считать нулевой форум, то прошло как раз 10 лет – возможно, в этой маленькой детали и есть тот самый секрет «математической ошибки», которую многие вменяли спикерам, рассуждавшем о 10-летнем юбилее). Я посетил этот ивент впервые и скажу сразу, что он мне весьма понравился.

Настоящая чистая белая зима, морозец до -20 в первые дни, пожалуй, я даже соскучился по такой погоде, учитывая, что во всей центральной полосе последние зимы, мягко говоря, странные. К сожалению, плотный график деловой программы и необходимость работать, плюс не 100% подготовленность гардероба не позволили в полной мере окунуться в атмосферу сказочного Банного (причем и в прямом смысле слова тоже, ведь коллеги из Позитива устраивали настоящие зимние купания в проруби), однако, «русским духом» все же проникся. Насыщенная и крайне интересная деловая программа, проведение мастер-класса, общение и со-модерация в панельных дискуссиях не давали скучать. Но самое главное преимущество уральского мероприятия, которое было подмечено всеми без исключения коллегами – это то, что в столице мы не можем встретиться месяцами, без шансов упуская робкие попытки вырваться из «колеса» хотя бы на час-другой. Выездные площадки дают по истине уникальную возможность не только наконец-то встретиться с друзьями, познакомиться с коллегами, но и сделать это в неформальной обстановке, что значительно экономит время и силы за счет моментального стирания всех ненужных условностей.

Впечатлениями зарядили выступления, прежде всего, высоких представителей из Центрального Банка. Особенно вдохновила речь Первого зампреда ЦБ О.Н. Скоробогатовой. Никаких бумажек, поставленная грамотная речь, понимание предмета выступления, прямые ответы на все задаваемые вопросы. Такие люди заслуживают уважения (особенно, когда есть с чем сравнить), равно как и всегда четкие небумажные выступления, к примеру, В.С. Лютикова из ФСТЭК. Итак, какие основные выводы, касающиеся каждого из нас, можно сделать. ЦБ – одна из самых продвинутых федеральных структур в стране и почти впереди планеты всей среди центральных банков всего мира (круче нашего был упомянут ЦБ Сингапура). По озвученным данным, Кибербезопасность находится на первом месте в списке приоритетных направлений деятельности банков в 2018, а для учета всех рисков ИБ будут вводиться новые требования по достаточности капитала для банков. Вообще, ЦБ для себя разработал дорожную карту и набросал vision своего развития на период до 2020 года, предполагающий до указанного срока проделать, по моему мнению, просто титанический объем работы. Среди задач: создать общий marketplace для всего финансового рынка, единую систему сквозной авторизации среди всех игроков (я так понял, что-то вроде SSO) для потребителей, реально запустить боевой проект биометрической аутентификации физических лиц уже в 2018, с целью понимания «взлетит-не взлетит» очередная новация внедрить в практику механизм «песочницы» (предполагающий 2 этапа апробации нововведений: регулятивный и тестирование в реальном секторе на ограниченном числе организаций), активная работа с ВУЗами над программами обучения студентов в области ИБ и даже созданием образовательного стандарта (в том числе делиться собственной практикой, ибо в чудо – резкое сокращение кадровой пропасти - ЦБ не верит), уже запустили собственный masterchain для 3-х проектов ЦБ (своя разработка, основанная на переработанном etherium). Кроме того, происходит масштабный реинжениринг процессов внутри самого ЦБ, а новость о создании нового Департамента информационной безопасности, похоже, была сюрпризом даже для самих сотрудников Банка России (уровня ниже зампредов). Может показаться, что столь глобальное планирование весьма неоднозначно в свете выборов (с учетом упорных слухов о реорганизации структуры всей исполнительной власти в стране), однако, я не лезу в политику.

Все озвученные нововведения, безусловно, направлены на прозрачность, удобство для нас с вами, поддержание стабильности и безопасности финансовой системы. Само собой, остается много вопросов и огромное поле для разных неочевидных вариантов имплементации всех задумок, куча спорных моментов. Будем следить за ситуацией, так или иначе, скучно явно не будет.

В качестве заключения. Как удается Алексею Лукацкому быть одновременно на Уральском форуме в Башкирии и докладывать на ТБ Форуме в Москве, при этом еще собирая и аггрегируя по ходу пьесы материал, задумывая различные импровизации, по типу «Уральский форум за 15 минут», к которым сильно заранее явно не подготовиться. Многие считают, что всему виной происки инопланетян или двойника, однако, он сам утверждает, что это всего лишь брат-близнец.

Оставайтесь на светлой стороне.

Friday, January 26, 2018

Нужен ли план ИБ в условиях Цифровой экономики

По утвержденному в декабре 2017 года Правительственной комиссией Плану мероприятий по направлению "Информационная безопасность" программы "Цифровая экономика Российской Федерации" уже кто только не проехался катком порассуждал. Уверен, тот факт, что программа ЦИ в общем и ее ИБ составляющая в частности касается и будет касаться каждого из нас, не вызывает сомнений ни у кого. Безусловно, технологический прогресс не остановить, хоть пиши, хоть не пиши стратегии по этому поводу, но все же призываю посмотреть на драйверы роста через призму отечественной действительности. На простых примерах указанная специфика проявляется во всей красе, когда с каким крутым решением ни зайди в компанию, ответ очень часто простой: все супер, все нравится, но нет требований, извини. Не считая, что должен быть тотальный контроль всего и вся, в целом, я не против регулирования как такового, за что получаю множество камней в свой огород. Но давайте-ка вспомним, как так получилось, что за абсолютно вменяемый срок мы в стране получили огромную сеть МФЦ, где можно решать самые насущные вопросы. А подумать про систему госуслуг в масштабах России (кстати, одну из самых продвинутых в мире), которой реально удобно пользоваться, о чем я в очередной раз убедился на личном опыте, оформив загранпаспорт на ребенка меньше, чем за месяц. А система скидок на штрафы ГИБДД – это вообще бомба, наконец-то, что-то реально полезное переняли у злоумышленников, осталось только замутить акцию «заставь оплатить штраф друга – мы расшифруем спишем твой бесплатно». А ведь это все госпрограмма, сроки, контроль.
Отсюда я делаю следующий вывод: если «кому-то» реально нужен результат, то он будет обеспечен, весь вопрос в целях. Какой бы ни был кривой план по ИБ ЦИ, его нужно будет имплементировать. Взгляните на сами идеи. Есть ли теоретический риск отключения или компрометации критичных сервисов при маршрутизации интернет-трафика за пределами РФ – да. Нужно ли думать «за того парня» и на государственном уровне применять для критичных ресурсов разного рода «мультисканеры» - да, иначе никак. Надо ли делать свое оборудование и софт – без сомнений. Стоит ли думать о защите IoT, IIOT – вообще срочно, авось мы даже будем первой страной, кто реально что-то делает в этом направлении. Затронута очень важная тема киберграмотности, о которой я уже не раз говорил, даже само ее упоминание – уже звоночек. Про туманные технологии, дополненную реальность и прочее – это, на мой взгляд, пока что пиар чистой воды. Поддержка отечественных производителей – здесь грустная улыбка и тема для отдельного поста.
Да, можно объективно посмеяться над формулировками типа «установка отечественных антивирусов» или ужаснуться по поводу идеи создания единой точки потенциального отказа или подмигнуть совершенно случайному прослеживаемым вендорам. С чем я согласен на 100%, так это со спешкой, в которой все это готовилось властями и совершенно непонятной ситуацией с приглашением сначала экспертов, а потом почти с нуля написанием программы в одиночку. Отсюда и ошибки и ляпы и откровенный бред – это объективно, тут тоже соглашусь.

Итак, сам по себе факт появления концепции ИБ ЦИ - благо. Помните, поговорку про компенсацию строгости наших законов? Так вот, я оптимистично считаю, что шероховатость плана ИБ ЦИ будет нивелироваться гибкостью его исполнения. Как оно взлетит на практике – запасаемся попкорном, будет интересно. Оставайтесь на светлой стороне.

Sunday, December 24, 2017

КИИ пришла, откуда не ждали



Сегодняшняя тема как нельзя кстати подходит под общую канву заметок в данном блоге, ибо вот уж точно касается каждого. Ночь, улица, фонарь, деревня… онлайн касса?! Да, я с улыбкой относился к идее создания централизованной системы «под эгидой» ФНС, которая в режиме реального времени (или близком к тому) должна будет агрегировать информацию о розничных продажах и по QR-коду предоставлять физическим лицам факт и информацию о совершенной покупке. Да, я считаю рынок ОФД (операторы фискальных данных – как раз те организации, которые должны обрабатывать фискальные данные и отправлять в ФНС) централизованной монополией, т.к. 15 организаций в списке по стране по состоянию на декабрь 2017 на 1.8 млн. торговых точке – что же это еще? И то, по разным данным, год назад ФНС упорно «не хотела» регистрировать больше 5 организаций. Делалось это разными способами, в том числе через искусственный дефицит так называемых серверных частей модулей криптографической защиты (МКЗ). Автор блога сам не понаслышке знает о регистрации и проблемах создания собственного ОФД, т.к. принимал непосредственное участие в этом процессе на одной из стадий в некой крупной компании, которая пыталась ранее получить аккредитацию ФНС. А теперь попробуем прикинуть масштаб возможных проблем и пофантазировать, система целиком всей розничной торговли в России подходит под описании КИИ?
Однако же, с лихим принятием 54-ФЗ стало совершенно ясно, что это все всерьез. Малым и средним предпринимателям стало очень быстро не до смеха, равно как и когда вводили ЕГАИС (единая государственная система учета алкогольной продукции)  в рознице и маркировку шубных изделий. В рамках данной заметки опустим технические сложности исполнения закона, возросшую финансовую нагрузку и очень длительную невозможность в принципе его исполнять (монополия на продажу фискальных накопителей (ФН) и темная история с компанией РИК). Поговорим об одном из свойств любимой триады – доступности.
                В свое время, когда я был вовлечен в процесс возможного создания ОФД, изучал методику проведения приемочных испытаний ОФД. Так вот, большое внимание там было уделено, как принято, ГОСТовой криптографии, функционированию самой ККТ, требованиям к размещению серверов под ОФД. Что же с доступностью? На стороне ОФД – все реально обеспечить. На стороне предпринимателей - казалось бы, тоже просто, особенно когда есть большой супермаркет, несколько каналов связи, дополнительное резервирование через мобильный трафик. Даже для отдаленных пунктов продаж с нестабильной связью, есть решение: передавать информацию о чеках в ОФД не моментально, а порциями, когда появится связь. Все нюансы учтены, кроме одного: кассир обязан выдать кассовый чек при совершении покупки в 100% случаях, и здесь отложенное право не сработает. Именно опасение нарушить закон и попасть на 10000 руб. штрафа за каждый не выданный чек и парализовали 20 декабря 2017 работу по всей стране 80 000 онлайн касс (или 5% всех в России) самого популярного производителя – «Штрих-М». «Эльдорадо», DNS, аптеки «Ригла», АЗС «Газпром нефти», «Лукойла», «Роснефти», магазины «Магнит», «Пятерочка», «Перекресток», «Карусель» - это далеко не полный список всех ритейлеров, вынужденных отказывать в покупке продукции клиентам. Не беря во внимание миллиардные убытки компаний, констатируем факт: люди остались без возможности срочно заправить машину, купить лекарства или продукты. Суть сбоя ККТ была в том, что, что при конвертации даты 20.12.2017 операция «печать чека» становилась циклической, касса уходила в ребут.
Кто-нибудь проверял на НДВ ПО ККТ или хотя бы делал анализ кода на корректность? В требованиях к функционированию всей цепочки – ККТ-ОФД-ФНС я этого не увидел, в отличие от кучи других требований, по типу СКЗИ (отечественной криптографии) и ФН в виде неизменяемого «черного ящика»: вынул-вставил. Если бы масштаб сбоя по количеству был не 5%, а 50%, признавалось бы происшествие ЧС? Все чаще в последнее время мы с коллегами рассуждаем на тему того, что в погоне за внедрением продвинутых технологий часто забывают о стандартных методах обеспечения информационной безопасности. Отсюда - «позор» с шифровальщиками и другими «стандартными» атаками, с которыми NEXT-GENERATION устройства не могут справиться, ведь они заточены под сложные APT. На мой субъективный взгляд, что-то подобное произошло и в случае с кассами. Приняли закон, внедрили оборудование, а риски совершенно не просчитаны или, если угодно, просчитаны совсем не те. Страшно даже предположить, какие последствия могут случиться, если ошибки в ПО, либо специально внедренные закладки на этапах производства, поставки, инсталляции, станут причинами отказа еще более чувствительных федеральных информационных систем (процессов), чем ритейл.
Все ли на самом деле учтено в перечне КИИ и самом ФЗ-187? На мой взгляд, покажет исключительно время и, к сожалению, грабли, на которые еще наступать и наступать, увы, это неизбежная реальность. А мы, коллеги, просто обязаны оставаться на светлой стороне.