среда, 11 января 2012 г.

Административный регламент Роскомнадзор

Вышел в свет обновленный регламент Роскомнадзора в сфере соблюдения требований ФЗ №152 "О персональных данных". Чтиво документов такого плана не является занимательным :(, но тем не менее, хочу отметить одну деталь.

42.1. Для оценки эффективности принимаемых Оператором технических мер по обеспечению безопасности персональных данных при их обработке в негосударственных информационных системах персональных данных Служба или ее территориальный орган в рамках проверки привлекают экспертов, экспертные организации, включенные в установленном порядке в реестр граждан и организаций, привлекаемых Службой в качестве экспертов, экспертных организаций к проведению мероприятий по контролю.

На данный момент в реестре экспертов только - ФГУП НТЦ "Информрегистр", которая может выступать в качестве эксперта по вопросам соблюдения законодательства в сфере массовых коммуникаций.

Ждем пополнения экспертов по вопросам соблюдения требований законодательства о персональных данных :). Если даже правительство не поручи (в чем я очень сомневаюсь) ФСТЭК и ФСБ России проверять уровень обеспечения безопасности ПДн, то Роскомнадзор включит в свой список экспертов этих регуляторов ;).

вторник, 29 ноября 2011 г.

Обеспечение безопасности ИТ по версии Cobit 4.1.

Относительно давно в моей библиотеке лежит стандарт Cobit 4.1., который объединяет в себе лучшие практики по управлению в ИТ сфере. Безусловно, стандарт заслуживает внимания, но я хочу рассмотреть крошечную его часть - "Обеспечение безопасности систем".

Итак, домен  "Эксплуатация и сопровождение" раздел "DS 5. Обеспечение безопасности систем". Первичными процессами в обеспечение безопасности являются процессы обеспечения конфиденциальности и целостности обрабатываемой информации (доступность и достоверность рассматривается как вторичные процессы - странно, но да ладно). Далее по разделу формируются рекомендации по управлению безопасности (управлять нужно с учетом требований по ИБ, угроз и уязвимостей и т.д.), цели контроля (по всем подсистемам обеспечения безопасности: идентификация, ключи, межсетевое взаимодействие и т.д.) и привязка к модели зрелости организации.

Из всех процессов, меня заинтересовал процесс управления безопасностью, на вход которого подаются результаты работы от различных этапов, и в том числе, результаты оценки рисков (риски ИТ).
В итоге, при оценки рисков ИТ, необходимо:  
1. "PO 2 Описание информационной архитектуры" (классификация данных, информационная архитектура, справочник данных).
2. "DS 5 Обеспечение безопасности систем" (угрозы и уязвимости безопасности).
3. "PO 5 Оценка и управление ИТ рисками" (оценка вероятности и последствий реализации сценария угрозы).
4.  "PO 5 Оценка и управление ИТ рискам" (план действий в отношении рисков).

Сам подход является более чем классическим, но его интегрированность в управление ИТ процессами вызывает положительные эмоции. 

PS: Изучая последние тенденции в подчинении подразделений, отвечающих за обеспечение безопасности, обратил внимание, на тенденцию вывода таких структурных подразделений из состава ИТ. Получается что стандарт Cobit в России не прижился и не приживется, так как в его понимании, вопросы безопасности должны быть тесно вплетены в неразрывный круг управления ИТ.

вторник, 22 ноября 2011 г.

Приказ Минкомсвязи №221 и ГОСТ Р 51275-2006

Приказ состоит из двух частей: 1. Описание технологических процессов функционирования системы электронного документооборота (СЭД); 2. Требования к информационной безопасности СЭД.

В требованиях по обеспечению информационной безопасности заинтересовал лишь один пункт:
"23. СЭД ФОИВ должна соответствовать требованиям национального стандарта Российской Федерации ГОСТ Р 51275-2006 "Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения" и требованиям по технической защите конфиденциальной информации."

С требованиями по технической защите все понятно, как говорится: "Без комментариев". А вот, соответствие СЭД госту 51275 вызывает легкое недоумение. ГОСТ 51275 - это некая попытка систематизировать знания в области дестабилизирующих факторов (угроз ИБ) вперемешку с уязвимостями. Из п .23 получается, что, например, СЭД должна предусматривать возможность защиты от утечки информации с помощью радиоэлектронной, оптико-электронной, фотографической, визуально-оптической, акустической, гидроаккустической технической компьютерной разведки или от биологических и химических угроз.

И вообще, для чего использовать ГОСТ, если в СТР-К и РД прописаны четкие требования по ИБ, в зависимости от класса АС, которые нужно выполнить. Если разработчики приказа имели ввиду, что требования по защите определяются в результате синтеза модели угроз, которая должна учитывать угрозы из 51275, и требований к защите информации из РД, то так и надо писать. А так, получается, что 51275 просто для "красного словца". 

Я думаю, что при формировании требований по ИБ к СЭД нужно изначально оценить риски и построить модель актуальных угроз, после чего формулировать конкретные требования к ИБ. И лушче ссылаться на ГОСТы серии 13335 :).

среда, 9 ноября 2011 г.

Закон о персональных данных работает? Реально работает?

Наткнулся в сети интернет на сайт Федеральной службы государственной регистрации, кадастра и картографии. Лично для меня он не представлял бы ни какого интереса если бы не реестр кадастровых инженеров, состоящий из 17600 записей о субъектах ПДн, включая паспортные данные, номер сотового телефона, домашнего, адрес почтовый.  

И сразу перед глазами поплыли кипы документов с согласиями субъектов..................... ;).

PS: Не совсем моя тема, но не удержался.

четверг, 20 октября 2011 г.

Оценка рисков нарушения ИБ (MSAT)

Обнаружил довольно интересный софт по оценки рисков информационной безопасности - Microsoft Security Assessment Tool.
Как пишется в разделе "о программе" - программа использует современный подход и лучшую практику в области обеспечения информационной безопасности.
Что за лучшие практики - мне не понятно, так как и основную методологию я не смог найти, но есть предположение, что вот это именно она.
Найдя немного времени, хочу описать данный программный продукт в виде черного ящика.

Этап 1: Создаем профиль компании (описываем компанию, в частности всю инфраструктуру, приложения, операции, персонал и среду).


Этап 2: Создаем профиль оценки риска (описываем функции по ИБ, которые выполняются в организации по направлению приложений, операций, персонала и т.д.)


Описание системы и создание профиля риска происходит путем ответов на вопросы (аналогичная система есть в составе Office Digital Security). Своего рода, большая анкета, которую нужно заполнить и получить результат.

Этап 3: Отчеты
- Отчет о сравнении с индустрией (сравнение вашего уровня защищенности с средним уровнем защищенности по организациям вашей сферы, только не совсем понятно - организации российские или зарубежные, но тем не менее интересно посмотреть такого рода статистику).

Ключевыми показателями в разработанном программном продукте являются: профиль риска для бизнеса (величина изменения риска в зависимости от бизнес-среды, действительно, важный параметр, который не всегда учитывается при оценки уровня защищенности системы в организациях из разных сфер деятельности) и индекс эшелонированной защиты (сводная величина уровня защищенности).

PS: Лично мне программный продукт понравился и в части интерфейса, и в части общей методологии, и в части генерируемых отчетов, и в части возможности сравнения текущего уровня ИБ со среднем уровнем ИБ по отрасли. Использование этого продукта в российских условиях практически не возможно (такое вот жесткое регулирование государством направления ИБ), а вот для желающих проверить свой уровень ИБ на соответствие "лучшим практикам" можно им воспользоваться. 

пятница, 23 сентября 2011 г.

Перечень курсов, согласованных ФСТЭК России

На сайте ФСТЭК России появился документ "Перечень образовательных учреждений, реализующих дополнительные профессиональные образовательные программы в области информационной безопасности, согласованные с ФСТЭК России".

В связи с тем, что курсов по обеспечению ИБ и в частности защиты персональных данных развелось огромное количество и только ленивый их не проводит, то неплохо было бы отсеять все те, которые не согласованы ФСТЭК России и на которых вам будут устраивать коллективные читки постановлений, приказов и требований :).

пятница, 2 сентября 2011 г.

Методика оценки рисков нарущения ИБ (Microsoft)

Есть такой документ The Security Risk Managment Guid датированный 2006 годом и выпущенный компанией Microsoft. И вот наконец-то у меня дошли руки, что бы его разобрать. Что же предлагает Microsoft в задачах оценки рисков ИБ.

А предлагают они следующее:
1. Провести идентификацию активов и классифицировать их по степени критичности.
Активы разбиваются на три класса: активы с высоким уровнем влияния (пароли да доступ в систему, персональные данные, финансовые планы и т.д.), с средним (информация о внутренней информационной топологии, расположение общих ресурсов в локальной сети и т.д.) и с низким (данные о версиях используемого ПО, устаревшая информация о деловых переговорах, сведения об организационной структуре и т.д.). 
Если подойти к этому этапу с практической точки зрения, то может получиться вполне адекватная классификация ресурсов в Вашей организации.

2. Идентифицировать угроз и уязвимостей.
Ни чего нового, ссылки в документе ведут к серии стандартов NIST и общеизвестному ISO 17799.
В итоге получаем перечень угроз и уязвимостей к конкретному активу.

3. Оценка степени потенциального ущерба.
Для каждого актива, независимо от его степени критичности, оценивается степень потенциального ущерба, по заданной шкале. В шкале ни чего нового все те же градации на высокое, среднее и низкое влияние. Но никто не мешает вам применить свою шкалу ;).

4. Оценка вероятности угрозы.
Для каждой угрозы, по каждому активу определяется вероятность реализации конкретной угрозы на конкретный актив. Шкала оценок: высокая, средняя и низкая.

5. Оценка итогового уровня воздействия.
На основании "критичности актива" и "степи влияния" определяется итоговый уровень воздействия актива на организацию. Иллюстрация на рисунке. Матрица может быть и большей размерностью, например 5 на 5 (градация шкалы: критический, высокий, умеренный, легкий, низкий :)).


6. Определение уровня риска.
На основе полученного "итогового уровня воздействия" и определенной "вероятности угроз" определяется значение уровня риска. Иллюстрация на рисунке. Матрица может быть и большей размерностью, например 5 на 5 (градация шкалы: критический, высокий, умеренный, легкий, низкий :)).

Достоинства:
Как таковых достоинств в данном подходе, я не увидел. Все этапы идентичны классическому подходу. Все приведенные шкалы уже известны и ни какой новой информации не несут. Возможно я бы отнес к достоинству - реализацию в виде готового программного обеспечения, но кроме моделей в виде таблицы exel я ни чего не нашел, что немного расстроило.

Недостатки:
Оценка критичности и оценка ущерба это два взаимосвязанных показателя, ведь нарушение конфиденциальности самого критичного актива, как правило, приводит к максимальному ущербу. Не разу не видел, что бы критичные активы для бизнеса в случае их кражи, оказывали бы минимальное влияние на бизнес.

PS: Документ достоин внимания и поэтому он появляется в моей библиотеки. А exel-евскую форму можно скачать тут.