<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-847327676324425080</id><updated>2011-11-22T13:02:37.895+04:00</updated><category term='информационная безопасность'/><category term='РусКрипто'/><category term='конференция'/><title type='text'>Системы и их информационная безопасность</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://khotko.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>33</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-7171528418313913094</id><published>2011-11-22T12:55:00.001+04:00</published><updated>2011-11-22T13:02:37.904+04:00</updated><title type='text'>Сертифицированные средства ЗИ</title><content type='html'>&lt;a href="http://www.consultant.ru/document/cons_doc_LAW_121840/?frame=1"&gt;Приказ Минкомсвязи РФ от 02.09.2011 N 221&lt;/a&gt; "Об утверждении Требований к информационным системам электронного документооборота федеральных органов исполнительной власти, учитывающих в том числе необходимость обработки посредством данных систем служебной информации ограниченного распространения" (Зарегистрировано в Минюсте РФ 15.11.2011 N 22304).&lt;br /&gt;&lt;br /&gt;&lt;i&gt;21. Для защиты служебной информации ограниченного распространения должны &lt;b&gt;использоваться сертифицированные&lt;/b&gt; в соответствии с требованиями безопасности информации технические и (или) программные средства защиты информации.&lt;/i&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-7171528418313913094?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7171528418313913094'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7171528418313913094'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/11/blog-post.html' title='Сертифицированные средства ЗИ'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-7890181684668911800</id><published>2011-10-24T12:46:00.000+04:00</published><updated>2011-10-24T14:57:33.526+04:00</updated><title type='text'>Критерии выбора антивируса</title><content type='html'>&lt;div style="text-align: justify;"&gt;Что является основным критерием при выборе антивируса. Количество обнаруживаемых вирусов в тестовой выборке? Вряд ли, тем более что как отмечают сами &lt;a href="http://eugene.kaspersky.ru/2011/10/14/testirovat-nelzya-pomilovat/"&gt;разработчики &lt;/a&gt;такой тест&amp;nbsp;практически ни о чем не говорит.&lt;/div&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;div style="text-align: justify;"&gt;Практика показала, что критерии выбора антивируса совершенно иные.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Во-первых наличие на&amp;nbsp;антивирус&amp;nbsp;сертификата по требованиям безопасности информации. Фактически сертификат подтверждает, что средство является антивирусом и именно здесь может учитываться процент обнаружения вирусов. Но, что немаловажно, помимо сертификата, разрешающего использовать антивирус в определенных системах, есть еще и Технические условия (ТУ) на него, ограничивающие или определяющие особенности использования.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Во-вторых антивирус должен стабильно работать и не "загружать" систему (процессор, дисковый ввод-вывод, канал связи). Конечному пользователю мало интересно как работает эвристика &amp;nbsp;и какие объемы обновлений вирусных баз приходят, ему необходимо работать, выполнять целевую задачу. Лет 10 назад в институте проверяли на вирусы компьютеры кафедры, при этом один компьютер при запуске антивирусного сканера "подвисал" так, что спасало только полное отключение питания. Все остальные задачи на том компьютере работали корректно, следовательно ... "антивирус не работает, не надо его больше использовать".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В-третьих должна быть возможность обновления вирусных баз без прямого подключения к Интернету. Немаловажный момент, ведь до сих пор есть системы без прямого подключения к интернету, соответственно все обновления вирусных баз должны сначала скачиваться на промежуточный носитель, а затем просто и корректно загружаться в антивирус. К сожалению эта задача не всегда реализуема. Один из антивирусов в подобной ситуации требовал развернуть в сети, подключенной к интернет, дополнительный антивирусный сервер, скачать на этот сервер репозитарий, затем остановить (!) антивирусный сервер в защищаемой сети и перенести на него репозитарий. Сложность, повышенная вероятность ошибки, временные отключения антивирусной защиты - антивирус был использован только в одном проекте. Другой антивирус требовал постоянного подключения к сети интернет, без этого обновить его было невозможно. Как результат в проектах он не использовался.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Четвертый критерий - наличие возможности централизованного управления. На сегодняшний день есть практически у всех, но несколько лет назад более-менее приемлимо было реализовано только в одном российском антивирусе.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Все остальное - дополнительные функции, удобный интерфейс и др., полезные но все-же дополнения к выше перечисленному.&lt;/div&gt;&lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-7890181684668911800?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7890181684668911800'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7890181684668911800'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/10/blog-post_24.html' title='Критерии выбора антивируса'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-2106687679615955264</id><published>2011-10-10T15:29:00.003+04:00</published><updated>2011-10-10T16:03:25.794+04:00</updated><title type='text'>О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации</title><content type='html'>&lt;div style="text-align: justify;"&gt;На прошлой неделе (6 октября) ФСТЭК России опубликовал Проект постановления Правительства Российской Федерации "&lt;a href="http://www.fstec.ru/_licen/prpost_o_li.doc"&gt;О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации&lt;/a&gt;".&lt;/div&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;div style="text-align: justify;"&gt;В новом Постановлении довольно таки много доработок и корректировок по сравнению с действующей редакцией (от 31 августа 2006 г. № 532). Наиболее заметные из них:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&amp;nbsp;- добавлены требования по наличию у организации соискателя лицензии системы менеджмента качества по ГОСТ ИСО 9000 на лицензируемую деятельность;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- добавлены требования к квалификации руководителя и (или) лицо, уполномоченное руководить работами по лицензируемому виду деятельности (высшее профессиональное образование по направлению «Информационная безопасность» или переподготовка не менее 500 аудиторных часов, плюс не менее 5 лет стажа в области проводимых работ по лицензируемому виду деятельности);&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- добавлены требования к квалификации инженерно-технических работников (высшее профессиональное образование по направлению «Информационная безопасность» или переподготовка не менее 100 аудиторных часов, требований по стажу нет);&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- удалено положение о сроке действия лицензии.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-2106687679615955264?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2106687679615955264'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2106687679615955264'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/10/6.html' title='О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-959622374093995558</id><published>2011-10-10T10:47:00.001+04:00</published><updated>2011-10-10T10:47:46.713+04:00</updated><title type='text'>Индустрия безопасности и вредоносное ПО</title><content type='html'>&lt;a href="http://habrahabr.ru/blogs/infosecurity/129024/#habracut"&gt;Существование бизнеса на вредоносных программах, как доказательство недееспособности индустрии безопасности?&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Существование бизнеса на вредоносных программах, зависит вовсе не от индустрии безопасности. Основная проблема, которая к сожалению будет еще долго нас преследовать — недостаточная осведомленность и квалификация пользователей. Это относится как к домашним системам, так и к государственным и частным.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Пользователь не знает (а зачастую и не хочет знать) о информационной безопасности. Он удалит или отключит антивирус (и прочие средства защиты), он всеми силами будет стараться обойти межсетевой экран, получить пароль администратора (или предоставить своей учетной записи права администратора), установить свое ПО и т.п. В первую очередь он будет стремиться создать для себя свободную от ограничений рабочую среду.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Можно долго спорить об эффективности антивирусов и авторах вирусов, но следует не забывать, что система защиты — это комплекс мер и средств. Не устраивают средства защиты — можно и без них, только обеспечьте автономность компьютера (никакого Интернета, ЛВС, внешних носителей и недоверенных пользователей). Не уверены на 100% в эффективности одного средства защиты — дополните его. Простой пример — согласно аналитическому отчету компании BeyondTrust подавляющее большинство уязвимостей в продуктах Microsoft закрывается ограничением прав доступа пользователей — лишением их привилегий администратора. У вашего пользователя есть права администратора? нужны ли они ему? &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Нужен ли антивирус на домашнем/рабочем компьютере? Скорее всего нужен. Даже если он будет эффективен на 99,3% — он защитит вас от 99 из 100, отфильтрует зараженные почтовые вложения, не пустит на зараженный сайт, постарается помешать вам запустить файл, зараженный вирусом. При этом, как признают сами разработчики антивирусных средств, их продукт может отлично отработать, но желание пользователя запустить именно этот файл (например, взломанный exe, который после взлома почему-то стал требовать права администратора) или зайти именно на этот сайт (и неважно что google и антивирус настойчиво советуют этого не делать) сводят на нет всю защиту.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;PS. Пишут ли производители антивирусов вирусы. В исследовательских целях — возможно (было когда-то неофициальное соревнование на написание самого маленького вируса). В промышленных целях — скорее всего нет. Лет 10 назад задавали этот вопрос Игорю Данилову (DrWeb). Заодно спрашивали что-то про разработку вирусов, не отслеживаемых антивирусом. Ответ был примерно следующий — «Да зачем это нужно. Разработка антивируса достаточно трудоемкая, времени на вирусы просто нет». Это было сказано 10 лет назад, когда количество вирусов было куда меньше сегодняшнего.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-959622374093995558?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/959622374093995558'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/959622374093995558'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/10/blog-post.html' title='Индустрия безопасности и вредоносное ПО'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-816895244152140407</id><published>2011-10-03T18:42:00.001+04:00</published><updated>2011-10-03T18:45:03.431+04:00</updated><title type='text'>Криптография в облаках. Часть 2</title><content type='html'>Несколько интересных статей в&amp;nbsp;продолжение вопроса криптографии в облаках&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Шифрование в облаках&amp;nbsp;(&lt;a href="http://www.anti-malware.ru/node/3489"&gt;Часть 1&lt;/a&gt;, &lt;a href="http://www.anti-malware.ru/node/3837"&gt;Часть 2&lt;/a&gt;) - Обзор проблемы и возможные уровни применения криптографии при использовании облака.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.theregister.co.uk/2011/06/02/cloud_security_data_encryption/"&gt;Data encryption and the Cloud&lt;/a&gt;&amp;nbsp;- "For really high levels of security, it makes sense to use a hybrid solution – perhaps not to store the data in the cloud but bring cloud infrastructure online to process it". Интересный подход - использовать для хранения данных собственные системы, а ресурсы облака только для аналитической обработки (обезличенных данных).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.crn.com/news/cloud/229218565/ciphercloud-uses-encryption-tokenization-to-bolster-cloud-security.htm;jsessionid=RqbYcoq1TNX-XNeG2hpl7g**.ecappj02"&gt;CipherCloud Uses Encryption, Tokenization To Bolster Cloud Security&lt;/a&gt;&amp;nbsp;- Один из возможных вариантов, выполнять криптографические операции на клиентском компьютере, до попадания в облако. Главный минус - никакой аналитической обработки данных в облаке вы не реализуете. Облако здесь всего лишь хранилище данных.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.esds.co.in/blog/encryption-in-the-clouds/"&gt;Encryption in the Clouds&lt;/a&gt;&amp;nbsp;- Возможные уровни применения криптографии в облаке.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.net-security.org/secworld.php?id=10820"&gt;The need for data encryption in the cloud&lt;/a&gt;&amp;nbsp;- Еще раз о криптографии на&amp;nbsp;клиентском компьютере, до попадания в облако.&lt;/div&gt;&lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-816895244152140407?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/816895244152140407'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/816895244152140407'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/10/2.html' title='Криптография в облаках. Часть 2'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-510095647960922245</id><published>2011-09-30T16:21:00.001+04:00</published><updated>2011-09-30T16:21:48.944+04:00</updated><title type='text'>InfoSecurity Russia 2011</title><content type='html'>InfoSecurity Russia в этом году (в отличие от &lt;a href="http://khotko.blogspot.com/2010/12/infosecurity-2010.html"&gt;прошлого&lt;/a&gt;) оказалась довольно таки интересной. Большее количество докладов, 5 конференц-залов, сцена, открытая площадка для докладов и множество стендов - посмотреть было что.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;Достаточно активно на конференции обсуждались вопросы облачных технологий: на стендах были представлены решения по защите виртуальной инфраструктуры, были как выступления на сцене, так и отдельный трек Public Cloud Conference.&lt;br /&gt;Количество стендов по сравнению с прошлым годом похоже уменьшилось, но это вряд ли &amp;nbsp;отразилось на количестве посетителей.&lt;br /&gt;&lt;br /&gt;Довольно-таки интересные решения представили компании:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;IRADD - средства автоматизации процессов и рутинных операций управления безопасностью процессов обработки ПДн.&lt;/li&gt;&lt;li&gt;ОКБ САПР - Аккорд-В для защиты виртуальной инфраструктуры.&lt;/li&gt;&lt;li&gt;Perimetrix - средство классификации информационных ресурсов, контроля их использования и перемещения.&lt;/li&gt;&lt;li&gt;FalconGaze - DLP-решение SecureTower. Решение крайне интересное как в плане своей функциональности (сбор информации, передаваемой пользователем, анализ, отображение в виде последовательности действий в течение дня), так и по архитектуре решения (можно разместить шлюз в точке подключения к внешней сети, дополнительно можно разместить агенты на АРМ пользователей, есть возможность разместить агент на ноутбуке, при этом информация&amp;nbsp;в агенте&amp;nbsp;на ноутбуке может накапливаться и передаваться на анализ при подключении ноутбука к сети компании). Также хотелось бы отметить качественно сделанную презентацию данного средства.&lt;/li&gt;&lt;li&gt;Тайгер Оптикс - высокоскоростные сетевые шифраторы (Ethernet 10Gb, Fibre Channel 4 Gb), но к сожалению шифрование только по AES-256 и RSA-2048.&lt;/li&gt;&lt;/ul&gt;Запомнившееся их обсуждений на стендах:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;не всегда решения "cloud security" являются таковыми. Зачастую это давно существующие средства, которые также можно применить и в облаке. В этом отношении был весьма интересен доклад представителей компании Veeam Software - свои решения для резервного копирования виртуальных машин они разрабатывали именно для виртуальных машин и с учетом их специфики.&lt;/li&gt;&lt;li&gt;для использования средства vGate R2 (при обработке конфиденциальной информации) не &amp;nbsp;обязательно наличие электронного замка Соболь на физических серверах, где запущены виртуальные машины. Более того&amp;nbsp;vGate R2 никак с Соболем не взаимодействует. При этом правда не ясно - зачем тогда нужен Соболь, как им управлять и снимать логи.&lt;/li&gt;&lt;/ul&gt;Наконец-таки удалось посетить семинар RISSPA - в целом оказалось довольно-таки интересно. Запомнились познавательный и в меру технический доклад по уязвимостям SAP, научный подход в докладе по обеспечению безопасности расширений в корпоративных информационных системах. Отдельное спасибо Евгению Климову - наводящие вопросы стимулировали участников к обсуждению докладов. Единственный минус - не понятно зачем нужна была предварительная регистрация, планирование помещения?&lt;br /&gt;&lt;br /&gt;Были и некоторые неудобства: Зал №5 удалось найти только со второй попытки, в Зале 1 было довольно-таки прохладно.&lt;br /&gt;Несмотря на них можно сказать, что конференция в этот раз удалась.&lt;br /&gt;&lt;br /&gt;PS. Самое яркое впечатление - рекламщики с портретом Маркса на груди, раздающие приглашения на INFOBEZ-EXPO перед входом в Сокольники.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-510095647960922245?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/510095647960922245'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/510095647960922245'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/09/infosecurity-russia-2011.html' title='InfoSecurity Russia 2011'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-7838609399756539721</id><published>2011-09-28T17:28:00.000+04:00</published><updated>2011-09-28T17:28:21.026+04:00</updated><title type='text'>Куда приводит hyperlink</title><content type='html'>Привычное поведение (а точнее его ожидание) зачастую приводит к неожиданным результатам. Казалось бы - есть гиперссылка, но отображает она не адрес куда ведет, а некое описание этого адреса. И вроде бы все правильно - незачем пугать пользователя 80-символьной строкой. Особо интересующиеся могут придержать мышь над ссылкой - в всплывающем окне и строке статуса отобразится адрес перехода.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;Вот только ссылка может привести вовсе не к ожидаемому адресу. Все дело в том, что тег "a", отвечающий за гиперссылку, помимо привычного атрибута "href" с адресом целевой страницы может содержать и другие атрибуты. Например, атрибут "title", который "Specifies extra information about an element".&lt;br /&gt;&lt;br /&gt;К чему это приводит:&lt;br /&gt;- пользователь видит на странице гиперссылку, читает ее описание, собирается выполнить переход,&lt;br /&gt;- наводит курсор мыши на гиперссылку - во всплывающем окне (скорее всего по центру экрана) видит адрес перехода, вряд ли он обратит внимание на строку статуса (нижняя часть экрана) где также отображается адрес перехода&lt;br /&gt;- клик мышью, переход, но вовсе не на ту страницу, которую ожидал увидеть пользователь.&lt;br /&gt;&lt;br /&gt;Почему? Во всплывающем окне пользователю отображается вовсе не адрес перехода (заданное атрибутом "href"), а значение атрибута "title", которое может и не совпадать со значением&amp;nbsp;атрибута "href".&lt;br /&gt;&lt;br /&gt;Ожидаемое поведение, переход и ... кто знает на какой сайт вы действительно попадете.&lt;br /&gt;&lt;br /&gt;PS. Замечено в реальных условиях. Проверялось в Google Chrome и Internet Explorer 9. Ни браузеры, ни антивирус предупреждений не выдают. Опасность невысокая, но вполне может быть использовано для обмана пользователя.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-7838609399756539721?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7838609399756539721'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7838609399756539721'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/09/hyperlink.html' title='Куда приводит hyperlink'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-8419093019804337289</id><published>2011-09-27T12:17:00.000+04:00</published><updated>2011-09-27T12:17:35.998+04:00</updated><title type='text'>Криптография в облаках</title><content type='html'>&lt;div style="text-align: justify;"&gt;Модный и актуальный сегодня тренд виртуализации и облачных вычислений заставляет снова вернуться к вроде бы уже решенным вопросам построения систем ЗИ и применяемых в них средств ЗИ. Одним из проблемных вопросов стало применение средств криптографической защиты, причем не только в отечественных, но и в зарубежных системах.&amp;nbsp;&lt;/div&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;Довольно таки интересное обсуждение данного вопроса идет &lt;a href="http://www.linkedin.com/groupItem?view=&amp;amp;gid=1864210&amp;amp;type=member&amp;amp;item=71169358&amp;amp;qid=96415755-bd24-4677-8460-872391832619&amp;amp;trk=group_most_popular-0-b-ttl&amp;amp;goback=%2Egmp_1864210"&gt;в группе CSA в LinkedIn&lt;/a&gt;:&lt;br /&gt;&lt;i&gt;"The major difference in crypto in cloud is Key Management"&amp;nbsp;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;"Important to note that in public cloud, there are no good ways to store private keys on tamper evident hardware devices"&amp;nbsp;&lt;/i&gt;&lt;br /&gt;&lt;i&gt;"No encryption can guarantee the confidentiality if you don't safeguard the key"&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Вкратце - не важно где в облаке вы применяете криптографию. Важно то, что ваша ключевая информация может стать доступной не только вам.&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Отсутствие монопольного доступа к оборудованию, на котором развернуто облако, создает угрозы компрометации ключей, использование технологий виртуализации повышают возможности по реализации данных угроз. Помимо этого могут возникнуть сложности с обновлением ключей.&amp;nbsp;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Пути решения проблемы пока что видятся следующие:&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- отказ от использования программно реализованных криптопровайдеров;&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- отказ от хранения ключей в реестре ОС, в контейнере на жестком диске, на стандартных сменных носителях (USB-flash);&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- использование специализированных устройств для хранения ключей и выполнения операций по шифрованию/расшифрованию;&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- невозможность извлечения/получения доступа к специализированному устройству (или существенное затруднение, например, только в случае отключения устройства);&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;- обеспечение возможности удаленной смены ключей (в случае если действующие ключи не скомпрометированы).&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Эта схема вполне применима в VPN-шлюзах и устройствах шифрования дисков, но что делать если если необходимо обеспечить криптозащиту контейнера с файлами в виртуальной машине мигрирующей по нескольким серверам? VMware vSphere позволяет "пробрасывать" USB-устройства виртуальной машине, мигрировавшей на другой сервер, но как быть если наше специализированной устройство подключено через другой интерфейс? И можно ли считать доверенными механизмы виртуализации реализующих такой "проброс"? Вполне возможно изменение данных, отправленных на шифрование, или создание копии данных после расшифрования.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-8419093019804337289?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8419093019804337289'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8419093019804337289'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/09/blog-post.html' title='Криптография в облаках'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-4687969021336847586</id><published>2011-07-01T11:13:00.001+04:00</published><updated>2011-07-01T11:42:17.113+04:00</updated><title type='text'>Поправки к 152-ФЗ. Второе чтение</title><content type='html'>Сегодня ожидаем рассмотрения поправок Резника к 152-ФЗ во втором чтении. Пока что не ясно состоится ли оно, будет ли перенесено (в особенности после изменений законопроекта), а если состоится - то в каком все-таки виде будет принято. &lt;br /&gt;В текущей редакции фактически закрепляется существующий порядок проведения работ:&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;Статья 19. п.2. Обеспечение безопасности персональных данных достигается, в частности:&lt;br /&gt;1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;&lt;br /&gt;&lt;i&gt;Разработка Модели угроз безопасности ПДн.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;&lt;br /&gt;&lt;i&gt;Создание системы ЗИ. Объем требований к системе ЗИ определяется по результатам классификации. Полностью закрывается дорога "оптимизаторам" по "снижению" требований.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;&lt;br /&gt;&lt;i&gt;Фактически - сертификация всех используемых средств ЗИ. Если не сертифицировано - не является средством ЗИ.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;&lt;br /&gt;&lt;i&gt;Фактически - оценка соответствия / аттестация, выполняемая при создании системы ЗИ.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;5) учетом машинных носителей персональных данных;&lt;br /&gt;&lt;i&gt;Здесь не совсем ясно - учет всех носителей (в том числе, установленных в АРМ/серверы) или только съемных. Форма учета - не определена, соответственно здесь может быть как учет в журналах, так и учет с использованием средств ЗИ (в том числе средств контроля доступа к портам ввода/вывода).&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;&lt;br /&gt;&lt;i&gt;Обнаружение вторжений, анализ защищенности, аудит. Что очень важно - не просто настройка параметров регистрации, но и анализ журналов, а также принятие мер по результатам анализа. Соответственно нужен квалифицированный/обученный сотрудник.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;&lt;br /&gt;&lt;i&gt;Резервное копирование и восстановление данных (а не только ведение двух копий средств ЗИ). Средство резервного копирования в таком случае также становится средством ЗИ со всеми последствиями. &lt;/i&gt;&lt;br /&gt;&lt;br /&gt;8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;&lt;br /&gt;&lt;i&gt;Разграничение доступа, регистрация и учет. Причем  "учета всех действий, совершаемых с ПДн" приводит к необходимости регистрации и учета (аудита) на уровне специального (прикладного) ПО, которое также становится средством ЗИ.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.&lt;br /&gt;&lt;i&gt;Периодический контроль (он же инспекционный контроль).&lt;/i&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-4687969021336847586?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/4687969021336847586'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/4687969021336847586'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/07/152.html' title='Поправки к 152-ФЗ. Второе чтение'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-1225220653850420547</id><published>2011-05-30T15:28:00.003+04:00</published><updated>2011-05-30T17:20:30.501+04:00</updated><title type='text'>Образование в области ИБ</title><content type='html'>Немного размышлений на тему "Образование в области ИБ" как результат прочтения поста "&lt;a href="http://defec.ru/info_security_education"&gt;Capture the Сredit: захват зачета&lt;/a&gt;"&lt;br /&gt;Идея с изменением системы принятия зачетов у студентов (организация некоего CTF) интересная, но вряд ли реализуемая (не забываем, что у студентов старших курсов есть и своя сессия).&lt;br /&gt;По собственному опыту более перспективен другой подход:&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;1. Цель преподавания - не принять зачет/экзамен, а дать базовые навыки и заинтересовать, показать куда и как можно развиваться. Т.е. необходимо сосредотачиваться не на зачетах/экзаменах, а на самом процессе обучения.&lt;br /&gt;2. Состав преподавателей. Некий базовый перечень предметов ведут преподаватели с кафедры, что-то ведут аспиранты, но большую часть профильного (практику) дают привлеченные специалисты (в том числе выпускники кафедры). &lt;br /&gt;3. Дополнительное обучение (в развитие указанного в п.1 "куда и как развиваться"). В том числе лабораторные и практические работы, возможно работа на кафедре (в области ЗИ это возможно организовать), возможно вендорное обучение (по крайней мере рассказать какое есть, организовать возможность получения базовых знаний, навыков и сертификатов). Дать всем студентам максимум знаний по всем направлениям ЗИ нереально, в итоге все равно каждый выбирает свою специализацию.&lt;br /&gt;4. Работа совместно с учебой. Курса с 3-4 студент должен работать. Применять полученные теоретические знания, совершенствовать практические навыки. Иначе после 5-6 курса получим того самого выпускника, на которого так любят ругаться в блогах.&lt;br /&gt;Примерно так (только п.3 был не в полном объеме) было организовано обучение у нас (МИФИ, факультет Информационной безопасности).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-1225220653850420547?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/1225220653850420547'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/1225220653850420547'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/05/blog-post.html' title='Образование в области ИБ'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-5708767882030034333</id><published>2011-04-04T11:18:00.003+04:00</published><updated>2011-04-04T12:00:41.097+04:00</updated><title type='text'>РусКрипто 2011</title><content type='html'>На прошлой неделя прошла конференция РусКрипто 2011. Хотелось бы сказать "успешно", но... &lt;div&gt;В этом году были  интересные выступления, была возможность общения с представителями различных организаций, но чего-то не хватало, чего-то что заставляет сказать "я обязательно приеду сюда в следующем году".&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;К сожалению в этом году не было круглого стола с обсуждением результатов прошедшего года и перспектив текущего, а несколько докладов были отменены (в том числе по актуальной на сегодняшний день теме "Криптография при оказании гос услуг в электронном виде"). Изменился состав модераторов секций, в конференции не принимала участие компания Positive Technologies (что, судя по отзывам, сильно сказалось на студентческом CTF), не было представителей антивирусных компаний, чье участие в прошлом году обеспечило довольно-таки интересные секции.&lt;/div&gt;&lt;div&gt;Чего явно не хватало на конференции - докладов с обсуждением путей решения актуальных организационных проблем применения СКЗИ.&lt;/div&gt;&lt;div&gt;Из интересного и полезного можно отметить Круглый стол "Российский рынок СКЗИ" и Секцию "Криптография при оказании государственных услуг в электронном виде. Универсальная электронная карта".&lt;/div&gt;&lt;div&gt;Более подробно о запомнившихся докладах чуть позже.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;PS. Не посещал секции по криптографии ("Криптография и криптоанализ: теория и практика", "Преподавание криптографических дисциплин в высшей школе", "Академические исследования в сфере информационной безопасности"), возможно они были более интересными и полезными.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-5708767882030034333?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5708767882030034333'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5708767882030034333'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/04/2011.html' title='РусКрипто 2011'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-2510304589721762073</id><published>2011-02-14T14:49:00.001+03:00</published><updated>2011-03-01T16:13:58.425+03:00</updated><title type='text'>Сертификат ФСТЭК на Oracle Database EE 10g с Oracle Database Vault</title><content type='html'>Получен сертификат ФСТЭК на Oracle Database EE 10g с Oracle Database Vault (&lt;a href="http://security-orcl.blogspot.com/2011/02/oracle-database-ee-10g-oracle-database.html"&gt;ссылка&lt;/a&gt;) (&lt;a href="http://3.bp.blogspot.com/-1TWo_qNvK2o/TVkIVhClH2I/AAAAAAAAB2w/rbGGgxMDZ9U/s1600/FSTEK_cert_for_DB10g_with_DBVault_2265.jpg"&gt;сам сертификат&lt;/a&gt;)&lt;br /&gt;&lt;div&gt;"...&amp;nbsp;Обратите внимание, для получения сертифицированных дистрибутивов достаточно быть легальным пользователем соответствующего ПО Oracle (т.е. ни вендор, ни партнер не взимают за них дополнительную плату). ..."&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-2510304589721762073?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2510304589721762073'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2510304589721762073'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2011/02/oracle-database-ee-10g-oracle-database.html' title='Сертификат ФСТЭК на Oracle Database EE 10g с Oracle Database Vault'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-5113182246249002284</id><published>2010-12-21T10:27:00.000+03:00</published><updated>2010-12-21T10:27:42.309+03:00</updated><title type='text'>Срок действия сертификата</title><content type='html'>&lt;span class="Apple-style-span" style="color: #333333; line-height: 16px;"&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;Недавний &lt;a href="http://lukatsky.blogspot.com/2010/12/blog-post_20.html"&gt;пост Лукацкого А.&lt;/a&gt;, а точнее следующий момент из него "&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: #333333; line-height: 16px;"&gt;Предлагается сертификаты сделать бессрочными, а для сертификатов на серийное производство установят срок действия три года" напомнил интересные ОРД, найденные на просторах Интернета.&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #333333; line-height: 16px;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;В данных ОРД были определены следующие обязанности Администратора безопасности информации&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #333333; line-height: 16px;"&gt;"Заблокировать учетные записи пользователей на ПЭВМ в случае окончания срока действия сертификата соответствия ФСТЭК России, ФСБ России на любое СЗИ, из используемых на Объекте, до момента его продления. В случае не продления сертификата соответствия ФСТЭК России на СЗИ он обязан поставить в известность орган по аттестации, проводивший аттестацию Объекта, для принятия совместного решения."&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #333333; line-height: 16px;"&gt;Ситуация несколько абсурдная - еще вчера в системе можно было работать, сегодня же только из-за того что закончился срок действия сертификата на одно из средств ЗИ всю работу надо прекращать и либо продлевать сертификат либо переделывать систему ЗИ. Возобновление работы - только после решения данного вопроса.&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="color: #333333;"&gt;&lt;span class="Apple-style-span" style="line-height: 16px;"&gt;PS. Кстати, интересно - выполняется ли данное требование в системе для которой разработаны эти ОРД.&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-5113182246249002284?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5113182246249002284'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5113182246249002284'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/12/blog-post.html' title='Срок действия сертификата'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-2660687228194811985</id><published>2010-12-15T12:04:00.000+03:00</published><updated>2010-12-15T12:04:37.468+03:00</updated><title type='text'>Надежность IPSec</title><content type='html'>В последнее время все чаще высказываются сомнения в необходимости оценки соответствия средств ЗИ, а также призывы к использованию зарубежных продуктов. Тому есть ряд объективных причин, связанных порядком обновления, качеством продуктов и их функциональными возможностями и др. Но есть и определенные риски, один из которых в очередной раз похоже получил подтверждение.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;a href="http://permalink.gmane.org/gmane.os.openbsd.tech/22557"&gt;Здесь&lt;/a&gt;&amp;nbsp;размещено письмо, с утверждениями о наличии (по крайней мере на этапе разработки) backdoor'ов&amp;nbsp;&amp;nbsp;в реализации стека протоколов IPSec ОС &lt;span class="Apple-style-span" style="font-family: inherit;"&gt;OpenBSD - "&lt;i&gt;&lt;span class="Apple-style-span" style="color: #222222; line-height: 19px; white-space: pre;"&gt;FBI implemented a number of backdoors and &lt;/span&gt;&lt;span class="Apple-style-span" style="color: #222222; line-height: 19px; white-space: pre;"&gt;side channel key leaking mechanisms into the OCF [&lt;span class="Apple-style-span" style="color: black; line-height: normal; white-space: normal;"&gt;&lt;i&gt;&lt;span class="Apple-style-span" style="color: #222222; line-height: 19px; white-space: pre;"&gt;&lt;span class="Apple-style-span" style="white-space: normal;"&gt;&lt;pre style="display: inline !important;"&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;OpenBSD Crypto Framework&lt;/span&gt;&lt;/pre&gt;&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: black; font-style: normal; line-height: normal; white-space: normal;"&gt;&lt;i&gt;&lt;span class="Apple-style-span" style="color: #222222; line-height: 19px; white-space: pre;"&gt;], for the express &lt;/span&gt;&lt;span class="Apple-style-span" style="color: #222222; line-height: 19px; white-space: pre;"&gt;purpose of monitoring the site to site VPN encryption system&amp;nbsp;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: #222222; line-height: 19px; white-space: pre;"&gt;implemented by EOUSA, the parent organization to the FBI&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="color: black; font-style: normal; line-height: normal; white-space: normal;"&gt;". В связи с тем, что данная реализация могла быть использована для создания и других продуктов, картина вырисовывается неприятная - нет гарантии того, что ваше оборудование действительно защищает передаваемые данные. И если раньше данные могли быть перехвачены только одной организацией, то теперь (после соответствующего анализа исходных текстов) их количество может увеличиться.&lt;/span&gt;&lt;/span&gt;&lt;/i&gt;&lt;/span&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;PS. Подтверждения письма пока что нет, анализ исходных кодов еще не проводи&lt;/span&gt;лся.&amp;nbsp;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-2660687228194811985?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2660687228194811985'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2660687228194811985'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/12/ipsec.html' title='Надежность IPSec'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-128337919113590204</id><published>2010-12-10T12:35:00.000+03:00</published><updated>2010-12-10T12:35:49.862+03:00</updated><title type='text'>InfoSecurity 2010</title><content type='html'>&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;Немного запоздавшие впечатления от&amp;nbsp;InfoSecurity 2010.&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;К сожалению посетить выставку удалось только в третий день - "День персональных данных. День SMB", судя по отзывам первый день был гораздо более насыщенным и интересным. Мои же впечатления от третьего дня - не очень.&amp;nbsp;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;Посетителей было не так уж много, часть стендов были уже пустыми, да и количество стендов не впечатляло. Организаторы не спрогнозировали заинтересованность посетителей по вопросам персональных данных, в результате Зал "Регулирование" был переполнен, соседние залы оставались полупустыми. Программа выступлений менялась по ходу выставки, доклады переносились, добавлялись новые.&lt;/span&gt;&lt;br /&gt;Что (на мой взгляд) спасало выставку - удачные стенды некоторых компаний, проводивших презентации даже для 2-3 человек (а не просто раздававших буклеты, календари и рекламу). В этом отношении хотелось бы отметить стенды компаний Stonesoft, Aladdin, Эшелон.&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;С точки зрения формата проведения выставки - вряд ли могу назвать его удачным. Он может быть полезен для первоначального ознакомления с вопросами ЗИ, он удачен за счет присутствия на выставке значительного количества организаций, предлагающих свою продукцию и услуги. Но он дает лишь общий обзор. Если вам необходима более детальная информация - обратите внимание на технические семинары компаний, а также специализированные конференции. Для примера - технический семинар компании Анкад, где вы в течение дня (а не 15-20 минут) получите обзор продукции, сможете пообщаться с техническими специалистами и т.п. или, например, РусКрипто, где восприятие докладов было гораздо лучше.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-128337919113590204?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/128337919113590204'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/128337919113590204'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/12/infosecurity-2010.html' title='InfoSecurity 2010'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-4202498713544094613</id><published>2010-12-09T16:52:00.000+03:00</published><updated>2010-12-09T16:52:53.062+03:00</updated><title type='text'>Сертифицирован Acronis Backup &amp; Recovery 10</title><content type='html'>Программный комплекс Acronis Backup &amp;amp; Recovery 10 (Server for Windows, Advanced Server, Advanced Workstation) сертифицирован ФСТЭК по требованиям безопасности информации на соответствие ТУ, 4 уровень НДВ и может использоваться в системах 1Г РД АС и ИСПДн до К1 включительно.&lt;br /&gt;Сертификаты 2219, 2220, 2221 от 26.11.2010.&lt;br /&gt;&lt;br /&gt;PS. На сегодняшний день это единственное сертифицированное средство резервного копирования.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-4202498713544094613?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/4202498713544094613'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/4202498713544094613'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/12/acronis-backup-recovery-10.html' title='Сертифицирован Acronis Backup &amp; Recovery 10'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-2330935208646524707</id><published>2010-11-16T11:54:00.001+03:00</published><updated>2010-11-16T12:11:07.965+03:00</updated><title type='text'>Желаемое за действительное</title><content type='html'>Из рекламных материалов одной известной Российской компании&lt;br /&gt;"В системах K1 все оцениваемые угрозы являются&amp;nbsp;актуальными по причине высокого уровня показателя опасности угрозы в силу определения самого&amp;nbsp;класса системы персональных данных класса K1.&amp;nbsp;Это делает показатель возможности реализации&amp;nbsp;угрозы в К1 нерелевантным при определении актуальности угрозы. Все угрозы системы К1 всегда&amp;nbsp;будут актуальными вне зависимости от возможности&amp;nbsp;их реализации."&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Сразу отмечу - подтверждения этого утверждения в действующих нормативных документах нет.&amp;nbsp;Но этими утверждениями обосновывается необходимость применения определенного ограниченного набора средств защиты информации (естественно, выпускаемых именно этой компанией). При этом желательно не забывать, что такое утверждение может дать как положительный эффект (обосновать необходимость применения тех или средств или орг мер), так и отрицательный. В частности, получаем что для систем К1 необходимо обеспечивать защиту от всех возможных угроз (в том числе акустика, техканалы и т.п.). В общем защищать систему как не всякую систему высоких грифов.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-2330935208646524707?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2330935208646524707'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2330935208646524707'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/11/blog-post.html' title='Желаемое за действительное'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-8698777894062049723</id><published>2010-11-10T16:45:00.000+03:00</published><updated>2010-11-10T16:45:00.042+03:00</updated><title type='text'>ФЗ 152. Обоснование очередного переноса сроков</title><content type='html'>Изменение ФЗ-152 (статья 19, 25) в 2009 году -&amp;nbsp;&lt;a href="http://asozd2.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&amp;amp;RN=284213-5&amp;amp;02"&gt;http://asozd2.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&amp;amp;RN=284213-5&amp;amp;02&lt;/a&gt;&lt;br /&gt;&lt;a href="http://asozd2.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&amp;amp;RN=284213-5&amp;amp;02"&gt;&lt;/a&gt;Планируемое изменение ФЗ -152 (статья 25) в 2010 году -&amp;nbsp;&lt;a href="http://asozd.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&amp;amp;RN=444277-5&amp;amp;02"&gt;http://asozd.duma.gov.ru/main.nsf/(Spravka)?OpenAgent&amp;amp;RN=444277-5&amp;amp;02&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: inherit;"&gt;Из года в год одно и тоже. Судя по всему взяли законопроект 2009 года, немного подправили и внесли в ГосДуму. Особый интерес вызывает Пояснительная записка к проекту федерального закона. Тот же текст, что и в 2009 году, те же самые обоснования. Было "&lt;i&gt;которые не планировались и сложно осуществимы в условиях кризиса&lt;/i&gt;", стало "&lt;i&gt;что неосуществимо в условиях кризиса&lt;/i&gt;" (а кстати, кризис то у нас еще идет или уже официально завершился?). Добавилось лишь "&lt;span class="Apple-style-span" style="-webkit-text-decorations-in-effect: underline;"&gt;&lt;i&gt;Кроме того, сами расходы для приведения информационных систем в соответствие с требованиями закона не предусмотрены Федеральным законом «О федеральном бюджете на 2010 год и на плановый период 2011 и 2012 годов»&lt;/i&gt;&lt;/span&gt;".&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-8698777894062049723?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8698777894062049723'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8698777894062049723'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/11/152.html' title='ФЗ 152. Обоснование очередного переноса сроков'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-6730751572207697149</id><published>2010-07-05T15:13:00.000+04:00</published><updated>2010-07-05T15:13:46.033+04:00</updated><title type='text'>Необходимость лицензии на ТЗКИ</title><content type='html'>&lt;a href="http://www.minzdravsoc.ru/docs/others/15"&gt;Здесь&lt;/a&gt;&amp;nbsp;официальный ответ ФСТЭК о необходимости получения лицензии на деятельность по технической защите конфиденциальной информации учреждениям здравоохранения, социальной сферы, труда и занятости в случае, когда технические мероприятия по защите персональных данных осуществляются для собственных нужд.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Ответ очень интересный, со ссылками на конкретные пункты Гражданского кодекса и 128-ФЗ. Не просто слова о том, что "да, должны получить лицензию", а обоснование что без этой лицензии и деятельность по защите информации то нельзя осуществлять.&lt;br /&gt;&lt;div&gt;PS. Вот так скоро дойдем до того, что на вопрос "обеспечиваете ли вы защиту персональных данных", услышим ответ "нет, не имеем на это права, т.к. у нас нет лицензии на ТЗКИ". Основание для очередных отсрочек?&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-6730751572207697149?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/6730751572207697149'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/6730751572207697149'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/07/blog-post_05.html' title='Необходимость лицензии на ТЗКИ'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-378588766996650654</id><published>2010-07-01T19:04:00.000+04:00</published><updated>2010-07-01T19:04:23.828+04:00</updated><title type='text'>Комплекс БР ИББС</title><content type='html'>Ассоциация российских банков опубликовала &lt;a href="http://www.arb.ru/site/docs/other/Kom19_Pismo6_30-06-2010.pdf"&gt;письмо&lt;/a&gt;&amp;nbsp;об отраслевых документах по приведению деятельности организаций БС РФ в соответствие с требованиями законодательства в области персональных данных.Письмо подписано председателями Банка России, АРБ, АРБР а также представителями Роскомнадзора, ФСБ России, ФСТЭК России.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Несмотря на радостные возгласы "&lt;i&gt;Согласно Письму, если в кредитных организациях вводится приватный Комплекс БР ИББС, они, собственно говоря,&amp;nbsp;не должны руководствоваться нормативно-правовыми актами и ФСБ России, и ФСТЭК России, а также Роскомнадзора.&lt;/i&gt;" хотелось бы обратить внимание на два момента:&lt;br /&gt;1. в письме нет положений об отмене необходимости руководствоваться "&lt;i&gt;нормативно-правовыми актами и ФСБ России, и ФСТЭК России, а также Роскомнадзора&lt;/i&gt;".&lt;br /&gt;2. в пункте 5 страница 2 данного письма:&amp;nbsp;"с указанием соответствия в целом и по направлениям Регуляторов - Роскомнадзора, ФСБ России и ФСТЭК России(в пределах их полномочий)".&lt;br /&gt;&lt;br /&gt;В результате, с формальной точки зрения, новые отраслевые стандарты пока что только дополняют существующие нормативные правовые документы и должны применяться совместно с ними.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-378588766996650654?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/378588766996650654'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/378588766996650654'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/07/blog-post_01.html' title='Комплекс БР ИББС'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-5236448917612937417</id><published>2010-07-01T17:20:00.000+04:00</published><updated>2010-07-01T17:20:21.755+04:00</updated><title type='text'>Использование СТР-К</title><content type='html'>&lt;a href="http://www.ispdn.ru/forum/index.php?PAGE_NAME=message&amp;amp;FID=1&amp;amp;TID=805"&gt;Здесь &lt;/a&gt;обсуждался довольно-таки интересный вопрос - необходимость применения СТР-К в информационных системах персональных данных. Вопрос актуальный - в случае применимости СТР-К получаем ряд систем, для которых аттестация все-таки обязательна.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Пока что есть следующая цепочка:&lt;br /&gt;1. в соответствии с Указом Президента РФ от 06 марта 1997 г. № 188 в состав перечня сведений конфиденциального характера входят персональные данные.&lt;br /&gt;&lt;div style="margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px;"&gt;2. как правильно отмечено по ссылке выше, Приказ ФСТЭК № 58 определяет методы и способы защиты, а не требования.&amp;nbsp;&lt;/div&gt;3. требования и рекомендации по технической защите конфиденциальной информации (соответственно и персональных данных) определяет СТР-К.&lt;br /&gt;В результате противоречий и дублирования нет, СТР-К действительно применим к ряду информационных систем персональных данных (каких именно - в нем определено).&lt;br /&gt;&lt;br /&gt;Для получения подтверждения или опровержения данной логической цепочки представитель МИАЦ отправила письмо во ФСТЭК, долго ждала ответ, но к сожалению получила в нем совсем не то, что ожидала - &lt;i&gt;"По моему запросу ФСТЭК ответили,что не совсем верно сформулирован вопрос.  Пришлют ответ,в котором будет написано что необходимо задать вопрос по другому,  что бы ответить правильно"&lt;/i&gt;. Так что вопрос пока что окончательно не закрыт.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-5236448917612937417?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5236448917612937417'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5236448917612937417'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/07/blog-post.html' title='Использование СТР-К'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-2478361381161682594</id><published>2010-06-29T19:17:00.000+04:00</published><updated>2010-06-29T19:17:41.622+04:00</updated><title type='text'>Достаточно ли ...</title><content type='html'>Уже не знаю какой по счету раз вижу на форумах обсуждения на тему "Достаточно ли мне ..." (дальше что-то одно на выбор - пароль, антивирус, Rutoken и т.п.). Ни раздражения, ни желания как-то прокомментировать такие темы уже не вызывают. Непонятно одно - какими критериями руководствуются начальники при назначении ответственных по ЗИ с такой квалификацией?&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;Из "свеженького":&lt;br /&gt;&lt;a href="http://ispdn.ru/forum/index.php?PAGE_NAME=message&amp;amp;FID=1&amp;amp;TID=854&amp;amp;MID=9869#message9869"&gt;Достаточно ли Rurokenов...&lt;/a&gt;&lt;br /&gt;&lt;i&gt;"Достаточно ли будет использовать только сертифицированные рутокены для защиты  ИПСДН ?"&lt;/i&gt;&lt;br /&gt;ответ - &lt;i&gt;"к Рутокену возьмите Crypton Lock  от АНКАДА и все..."&lt;/i&gt;&lt;br /&gt;Кстати, адекватных ответов в этой теме так и не появилось.&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;&lt;a href="http://ispdn.ru/forum/index.php?PAGE_NAME=message&amp;amp;FID=1&amp;amp;TID=856&amp;amp;MID=9883#message9883"&gt;Здесь&lt;/a&gt; еще интереснее. По утверждению представителя Управление Роскомнадзора по Приморскому краю "&lt;i&gt;Для защиты персональных данных достаточно пароля на компьютере&lt;/i&gt;".&lt;br /&gt;&lt;br /&gt;Или например "&lt;i&gt;разграничение доступа в система реализуется фильтрацией сетевого трафика&lt;/i&gt;".&lt;br /&gt;&lt;br /&gt;Примеров можно найти еще много, важно другое. В погоне за минимизацией стоимости работ создание систем ЗИ поручают неквалифицированным сотрудникам или (что еще хуже) свежесозданным организациям, не имеющим реального опыта работ. В результате плодятся решения-поделки, рассыпающиеся как карточный домик при первой же серьезной проверке. После которой надо будет опять выделять средства и заново проводить работы.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-2478361381161682594?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2478361381161682594'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/2478361381161682594'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/06/blog-post_29.html' title='Достаточно ли ...'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-5486146841119828171</id><published>2010-06-10T19:26:00.000+04:00</published><updated>2010-06-10T19:26:02.324+04:00</updated><title type='text'>Из ожидаемого ...</title><content type='html'>05.05.2010 ГосДумой были рассмотрены &lt;a href="http://www.duma.gov.ru/faces/lawsearch/gointra.jsp?c=282499-5"&gt;поправки в ФЗ-152 "О персональных данных"&lt;/a&gt; , в течение&amp;nbsp;30 дней&amp;nbsp;должны были появиться поправки к поправкам. Прошло уже 35 дней, пока что тишина. Ждем.&lt;br /&gt;&lt;br /&gt;Также ждем&amp;nbsp;несколько Постановлений Правительства:&lt;br /&gt;№ 683, определяющее проведение соответствия средств защиты информации для ИСПДн (расширяет 5 пункт 781ПП).&lt;br /&gt;№&amp;nbsp;333, определяющее порядок лицензирования защиты информации, расширяющее закон «О техническом регулировании» ст. 18.&lt;br /&gt;и № 330, проскочившее в комментарии toparenko &lt;a href="http://lukatsky.blogspot.com/2010/06/blog-post_10.html"&gt;здесь&lt;/a&gt;&amp;nbsp;(судя по всему также относящееся к вопросам защиты персональных данных).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-5486146841119828171?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5486146841119828171'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5486146841119828171'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/06/blog-post_10.html' title='Из ожидаемого ...'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-5161404396146676977</id><published>2010-06-04T17:10:00.001+04:00</published><updated>2010-06-04T17:10:50.413+04:00</updated><title type='text'>Что хранится в Интернете</title><content type='html'>&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;Вчера посетил в АИС Круглый стол "Методы защиты конфиденциальной информации от действий инсайдеров, рейдерства и мошенничества". Впечатления - сугубо положительные, обсуждались интересные вопросы, проводились демонстрации на реальных данных, были полезные идеи и рекомендации по защите.&lt;/span&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;Одни из основных идей:&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;1.&amp;nbsp;Разделение представительского/рекламного Web-сайта&amp;nbsp;от рабочих систем.&amp;nbsp;В этом отношении очень показателен пример одной очень крупной российской ИТ компании, на сайте которой в открытом доступе лежат скрипты обновления базы Заказчика с логинами и&amp;nbsp;паролями.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;2.&amp;nbsp;Ограничение доступа к корпоративным&amp;nbsp;Web-сайтам. Опять же "живые" примеры - возможность&amp;nbsp;получения конфиденциальных документов крупных зарубежных компаний.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;3. Контроль материалов (документов), переданных партнерам. У вас может быть отлично защищенная система, вот только ваш партнер (неизвестно зачем) хранит вашу строго конфиденциальную стратегию развития на своем сайте. Или, например, аудиторы выложат на сайте отчет о проверке вашего объекта.&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;4. Контроль разработки/доработки систем. Как вы отнесетесь к наличию на вашем сайте каталогов разработчика, для которых не настроено разграничение доступа. &lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;В целом выводы неутешительные. Слишком уж удобно хранить информацию на сайте с возможностью оперативного удаленного доступа. Вот только не всегда эта информация действительно защищена, отсутствие явной ссылки на документ не гарантирует, что этот документ доступен только вам - поисковые системы (Google, Yandex, ...) найдут и предоставят доступ и к таким документам.&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif;"&gt;PS. Расстроило только одно - анкета участника мероприятия с предложением о бессрочном согласии на обработку ПДн.&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-5161404396146676977?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5161404396146676977'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/5161404396146676977'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/06/blog-post.html' title='Что хранится в Интернете'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-936786829919217541</id><published>2010-05-14T16:03:00.000+04:00</published><updated>2010-05-14T16:03:59.239+04:00</updated><title type='text'>Нужна система ...</title><content type='html'>Мне нужна система. Нет, немного не так. Мне было бы проще, если бы существовала система "одного окна" регистрации новорожденных. Вот только ее нет и вряд ли появится.&lt;br /&gt;Чуть больше года года назад я был осчасливлен рождением двух хулиганов. В тот момент я еще не знал, как нелегко окажется их зарегистрироавть и собрать все необходимые документы.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Началось все с роддома, где мне выдали написанные от руки справки о рождении детей. В одной из справок оказалась ошибка - хорошо врачи сами заметили и сразу исправили. Затем с этими справками необходимо было пойти в ЗАГС и получить свидетельства о рождении. В ЗАГС я выбрался только через две недели после рождения детей - просто не было времени. Адрес ЗАГСа, а также перечень необходимых документов узнавал сам, через интернет (есть все шансы приехать в ЗАГС с неполным комплектом документов, а затем ехать по второму разу). После ЗАГСа оформлял выплаты по рождению детей на работе (на зарплатную карту), затем еще одни выплаты уже на социальную карту Москвича оформляла жена (оказалось большой проблемой, т.к. оставить дома двоих детей, которые постоянно хотят есть очень непросто). Потом мы оформляли прописку на детей, временные полисы ОМС, постоянные полисы ОМС, делали регстрацию в очередь в детский сад, отпуск по уходу за ребенком (а здесь выплаты на отдельный счет, который может быть только в Сбербанке). И это еще не все. &lt;br /&gt;Большинство действий пришлось выполнять в разных организациях, адреса которых неизвестны, комплекты необходимых документов также неизвестны, поход в каждую требует времени.&lt;br /&gt;Как-то пришла мысль - хорошо бы все эти действия свести к одному, сделать что-то вроде "одного окна" регистрации ребенка. Например, пришел в ЗАГС, сообщил необходимые сведения, через какое-то время получил все документы и выплаты (на один счет, а не на 2-3 различных). Вроде бы идея отличная - родители тратят меньше времени на беготню по инстанциям, сбор справок и прочих бумажек, государство получает еще один "красный флаг" реализованной социальной программы, кто-то из интеграторов получит очень неплохой заказ.&lt;br /&gt;Вот только вряд ли такая система будет создана. Во-первых есть организационные сложности с ее созданием и работой, главная из которых - кто будет отвечать за систему, кто (и главное как) сможет организовать взаимодействие различных учреждений (ЗАГС, СоцЗащита, Милиция, пенсионный фонд). А во-вторых очевидно что стоимость такой системы будет мягко говоря немаленькой (особенно с учетом необходимости обеспечения безопасности ПДн). &lt;br /&gt;Так что пока будем искать адреса гос учреждений, собирать безумные справки и&amp;nbsp;стоять в очередях для получения одного маааленького штампика. &lt;br /&gt;PS. Возможно в нелегком деле регистрации новорожденных нам поможет портал гос услуг, но и он не&amp;nbsp;решит всех возникающих проблем.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-936786829919217541?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/936786829919217541'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/936786829919217541'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/05/blog-post.html' title='Нужна система ...'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-3587235209417005165</id><published>2010-05-05T15:53:00.000+04:00</published><updated>2010-05-05T15:53:29.484+04:00</updated><title type='text'>Очередные изменения в ФЗ-152 "О персональных данных"</title><content type='html'>Сегодня ГосДумой в первом чтении был рассмотрен законопроект № 282499-5 О внесении изменений в Федеральный закон "О персональных данных" (поправки Резника). Принято решение "принять законопроект в первом чтении; представить поправки к законопроекту в тридцатидневный срок со дня принятия постановления".&lt;br /&gt;&lt;a href="http://www.duma.gov.ru/faces/lawsearch/gointra.jsp?c=282499-5"&gt;http://www.duma.gov.ru/faces/lawsearch/gointra.jsp?c=282499-5&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Изменения&amp;nbsp;достаточно масштабные и интересные, к тому же не лишены "скрытых" особенностей.&amp;nbsp;Очень интересна&amp;nbsp;новая трактовка "&lt;em&gt;конфиденциальности ПДн&lt;/em&gt;" - "&lt;em&gt;условие обработки персональных данных, не допускающее их распространения&lt;/em&gt;". Вроде бы все в порядке, вот только "&lt;em&gt;распространение ПДн&lt;/em&gt;" в соответствии с новыми поправками это "&lt;em&gt;действия, направленные на ознакомление с персональными данными неограниченного круга лиц ...&lt;/em&gt;". &lt;br /&gt;Если посмотреть&amp;nbsp;действующую редакцию ФЗ-152, то "&lt;em&gt;конфиденциальность персональных данных - &lt;strong&gt;обязательное&lt;/strong&gt; для соблюдения &lt;strong&gt;оператором или иным&lt;/strong&gt; получившим доступ к персональным данным &lt;strong&gt;лицом&lt;/strong&gt; требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания&lt;/em&gt;".&lt;br /&gt;Кроме того есть еще и ФЗ-149 "Об информации, информационных технологиях и о защите информации", согласно которому "&lt;em&gt;конфиденциальность информации - &lt;strong&gt;обязательное&lt;/strong&gt; для выполнения &lt;strong&gt;лицом&lt;/strong&gt;, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя&lt;/em&gt;".&lt;br /&gt;В результате новых&amp;nbsp;изменений может сложиться следующая ситуация:&lt;br /&gt;1. обеспечение конфиденциальности ПДн не обязательно&lt;br /&gt;2.&amp;nbsp;конфиденциальность ПДн сведена до защиты от публикации ПДн в общедоступных источниках&lt;br /&gt;3. конфиденциальность ПДн не требуется обеспечивать при обработке ПДн в пределах организации, а также при передаче в третьи организации и обработки ПДн в них&lt;br /&gt;4. из определения "изчезает" ответственный за обработку ПДн&lt;br /&gt;Прочие положения&amp;nbsp;изменений также содержат свои особенности, но какие из них пройдут дальнейшие чтения и какой конечный вид примут - покажет время. Пока что&amp;nbsp;следует&amp;nbsp;дождаться поправок к изменениям по результатам первого чтения законопроекта.&lt;br /&gt;&lt;br /&gt;PS. Статья 2 Законопроекта № 282499-5 "Настоящий Федеральный закон вступает в силу с 1 июня 2010 года." С учетом того, что сегодня уже 5 мая, к указанному сроку законопроект вряд ли будет принят.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-3587235209417005165?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/3587235209417005165'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/3587235209417005165'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/05/152.html' title='Очередные изменения в ФЗ-152 &quot;О персональных данных&quot;'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-7925980978328054364</id><published>2010-04-23T15:50:00.000+04:00</published><updated>2010-04-23T15:50:27.584+04:00</updated><title type='text'>Вирус? или системный процесс</title><content type='html'>И снова про вирусы и антивирусы. Две недели назад на РусКрипто на секции «Технологии защиты от вредоносных программ» обсуждал с представителем &lt;strong&gt;McAfee&lt;/strong&gt; технологию защиты обновления вирусных баз. Как тогда выяснилось, пользователи защищены от подмены обновлений в процессе передачи (в том числе с использованием криптографических методов), но сами производители антивирусов больше опасаются другой угрозы - ошибки антивируса при которой штатная,&amp;nbsp;корректно функционирующая&amp;nbsp;программа опознается как вирус.&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;С удивлением сегодня в новостях вижу "&lt;em&gt;Антивирусы американской &lt;strong&gt;McAfee(!)&lt;/strong&gt; привели к серьезному сбою – после выпуска очередного обновления множество компьютеров по всему миру, на которых были установлены продукты этой компании, стали циклично перезагружаться или сообщать о фатальной ошибке, пишет CNet. Обновление начало загружаться в 17 часов по московскому времени в среду, 21 апреля. Дистрибуция была прервана спустя 4 часа. Однако за это время его успели загрузить десятки тысяч компьютеров, включая компьютеры в больницах и учебных заведениях. В результате обновления антивирусы McAfee стали распознавать системный процесс операционной системы Svchost.exe (Generic Host Process for Win32 Services) как компьютерный червь W32/Wecorl.a.&lt;/em&gt;"&lt;br /&gt;Почему такое могло произойти - наверняка будет выяснено, но вряд ли выйдет за пределы компании-разработчика. Вариантов несколько - ошибка&amp;nbsp;в алгоритмах&amp;nbsp;анализа вирусов, ошибка эксперта, проводившего анализ, ошибка при формировании вирусной базы.&amp;nbsp;Не ясно проводилось ли тестирование обновления вирусных баз. С одной стороны - должно производиться, а с другой - невозможно протестировать ПО на всех возможных вариантах (антивирус вполне мог среагировать и не на системный процесс ОС).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-7925980978328054364?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7925980978328054364'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/7925980978328054364'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/04/blog-post_23.html' title='Вирус? или системный процесс'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-8787959600640913857</id><published>2010-04-21T19:07:00.000+04:00</published><updated>2010-04-21T19:07:50.356+04:00</updated><title type='text'>Нужен ли антивирус на Маке?</title><content type='html'>Сегодня попался на глаза интересный &lt;a href="http://technicalinfodotnet.blogspot.com/2010/03/worthless-digital-security-advice.html"&gt;пост&lt;/a&gt; в блоге Gunter Ollmann о полезности и бесполезности защиты, а если точнее - о том, нужен ли&amp;nbsp;антивирус в современной системе. &lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Аргументы против.&lt;br /&gt;1. Антивирус задействует некий объем системных ресурсов, которые гораздо лучше бы использовать для решения целевых задач. &lt;br /&gt;2. Часть функций антивируса уже реализована в штатных средствах ОС (например, блокировка всплывающих окон).&lt;br /&gt;3. На Маках&amp;nbsp;вирусов нет и антивирус не нужен.&lt;br /&gt;&lt;br /&gt;Контраргументы. &lt;br /&gt;1. Да, антивирус задействует часть ресурсов, но лучше пускай он их задействует сейчас, чем потом пользователь не сможет воспользоваться никакими ресурсами системы. Если же вы смотрите фильм, или выполняете задачи, требующие максимума ресурсов - завершите работу ненужных в данный момент программ, приостановите скачивание файлов, переведите антивирус в специальный режим работы (в Касперском, например, он называется "Игровой профиль"), но не забудьте выключить этот режим как только критичная к ресурсам задача выполнена.&lt;br /&gt;2. Да, часть функций антивируса уже реализована в системе, только наличие этих функций не означает эффективность их работы. Из личного опыта - победить всплывающие окна (а заодно и заблокировать баннеры) мне помогла установка антивируса (до этого использовал и МЭ и локальный прокси, но по простоте эксплуатации и эффективности работы больше понравился именно антивирус).&lt;br /&gt;3. На Маках вирусы все же есть. Как пример - компания Integro, специализирующаяся на разработке средств защиты (в том числе антивирусов) опубликовала &lt;a href="http://www.intego.com/news/hellrts-backdoor-can-allow-malicious-remote-users-to-control-macs.asp"&gt;сообщение&lt;/a&gt; о новом варианте вируса HellRTS&amp;nbsp;для Маков. HellRTS разработанный&amp;nbsp;работает как на&amp;nbsp;&amp;nbsp;PowerPC- так и на Intel-Based Маках. После установки он поднимает собственный сервис, конфигурирует порт и пароль доступа, прописывает свою копию с модифицированным именем в автозагрузке, рассылает почтовые сообщения с использованием собственного почтового сервера,&amp;nbsp;взаимодействует с удаленными серверами и предоставляет прямой доступ к зараженному компьютеру (просмотр экрана, выключение и перезагрузка, доступ к буферу обмена и т.п.).&amp;nbsp;HellRTS может попасть в систему через уязвимость в программах доступа в Интернет (например через уязвимость Web браузера). Перечень возможностей вируса достаточно серьезный, но важен не он. Важен сам факт, что вирусы под Мак все-таки есть и в перспективе возможно увеличение их количества.&lt;br /&gt;&lt;br /&gt;PS. На РусКрипто мне подарили годовую лицензию на ESET's Nod32 Antivirus. Как назло, за неделю до этого купил (тоже годовую) лицензию на Kaspersky Internet Security 2010.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-8787959600640913857?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8787959600640913857'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8787959600640913857'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/04/blog-post_21.html' title='Нужен ли антивирус на Маке?'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-8104239925054949166</id><published>2010-04-20T19:46:00.001+04:00</published><updated>2010-04-20T19:47:25.134+04:00</updated><title type='text'>РусКрипто 2010</title><content type='html'>&lt;a href="http://www.ruscrypto.org/netcat_files/114/119/h_e29da73f007f5bf8dbc31b15742557cf" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="265" src="http://www.ruscrypto.org/netcat_files/114/119/h_e29da73f007f5bf8dbc31b15742557cf" width="400" wt="true" /&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-8104239925054949166?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8104239925054949166'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8104239925054949166'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/04/2010_20.html' title='РусКрипто 2010'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-1567342659359972360</id><published>2010-04-19T11:51:00.001+04:00</published><updated>2010-04-19T12:53:23.958+04:00</updated><title type='text'>Как утекают данные</title><content type='html'>В развитие темы &lt;a href="http://www.tsarev.biz/?p=1412"&gt;http://www.tsarev.biz/?p=1412&lt;/a&gt; &lt;br /&gt;На самом деле не обязательно ездить по рынкам, в интернете достаточно сайтов предлагающих те же базы в актуальном состоянии. Где-то за неделю до этого поста мне прислали ссылку на один из таких сайтов. Последнее обновление на нем сейчас датировано 16.04.2010 и предлагает "Паспортную базу данных Москвы ИСС" объемом порядка 50 Гб, причем судя по представленному описанию базы сливали ее вместе с документацией.&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;Так кто и как может получить базу данных, содержащую мои и Ваши персональные данные: &lt;br /&gt;&lt;strong&gt;1. Разработчик.&lt;/strong&gt; &lt;br /&gt;Знает если не все, то очень много о базе, в том числе ее структуру и&amp;nbsp;формат хранения данных. Возможно имеет доступ к прикладному ПО (в том числе к исходным текстам). В процессе разработки может получать "тестовые данные" (а на самом деле фрагмент или даже всю боевую базу). Может получить "старую" базу для тестирования&amp;nbsp;функций переноса данных в "новую". Уже на этапе внедрения и эксплуатации может получить доступ к базе для исправления ошибок, добавления дополнительных функций и сделать копию базы. &lt;br /&gt;&lt;em&gt;Почему так происходит?&lt;/em&gt; Подготовить тестовые данные для большой и сложной системы чрезвычайно сложная задача, данные могут быть неполными, объем таких данных может быть недостаточен для тестирования производительности.&amp;nbsp;Проверить систему только на тестовых данных практически невозможно.&lt;br /&gt;&lt;em&gt;Как происходит?&lt;/em&gt; Данные копируются вручную на внешний носитель.&amp;nbsp;Как вариант в&amp;nbsp;прикладном ПО делается закладка, копирующая данные в промежуточное хранилище (например на другой компьютер в сети).&lt;br /&gt;&lt;em&gt;Как&amp;nbsp;защититься?&lt;/em&gt; Контроль подключаемых устройств, контроль&amp;nbsp;действий разработчиков&amp;nbsp;(особенно в случае работы на "боевой" системе). Обезличивание тестовых данных или использование специальных генераторов тестовых данных.&lt;br /&gt;&lt;strong&gt;2. Эксплуатирующий персонал (операторы, администраторы).&lt;/strong&gt;&lt;br /&gt;Знают о системе меньше, чем&amp;nbsp;разработчики, но работают с "боевой" системой и текущими верисиями прикладного ПО. Операторы чаще всего имеют доступ только к отдельным выборкам данных, причем выборки эти заранее заданы (в прикладном ПО).&amp;nbsp;Администратор имеет доступ к сервисам системы, файлам БД и прикладного ПО, резервным копиям, возможно имеет доступ к дистрибутивам&amp;nbsp;системы. И операторы и администраторы могут иметь доступ к документации на систему (в полном объеме или в объеме, необходимом для выполнения своих обязанностей). &lt;br /&gt;&lt;em&gt;Как происходит?&lt;/em&gt; Оператор может сгенерировать некий объем таких выборок данных и передать их заинтересованным лицам. Администратор может скопировать файлы БД и&amp;nbsp;прикладного ПО, а также необходимые настройки системы. Кроме того администратор может скопировать или изъять резервную копию (например, подменив диск с резервной копией).&lt;br /&gt;&lt;em&gt;Как защититься?&lt;/em&gt; Контроль подключаемых устройств, разграничение доступа, контроль за резервными копиями.&lt;br /&gt;&lt;strong&gt;3. Внешние пользователи&lt;/strong&gt;&lt;br /&gt;Не менее опасны, чем разработчики и эксплуатирующий персонал. Пример тому - утечка более 7,4 миллиона документов (120 Гб) из системы электронного декларирования Службы государственных доходов (СГД) Латвии. Имеют доступ к внешним интерфейсам системы, практически не имеют доступа к документации на систему, штатного доступа к файлам системы нет.&lt;br /&gt;&lt;em&gt;Как происходит?&lt;/em&gt; Действия, аналогичные действиям операторов, эксплуатирующих систему. Генерируется большой объем выборок данных, каждая выборка сохраняется отдельно. Может быть выполнен второй этап - обработку полученных данных, их загрузка в БД (аналогичную или полностью идентичную той из которой данные выгружены).&lt;br /&gt;&lt;em&gt;Как защититься?&lt;/em&gt; Тестирование прикладного ПО и внешних интерфейсов системы. Включение в состав системы только необходимого минимума функций. Контроль действий (активности) внешних пользователей, контроль передаваемых вовне данных (в первую очередь объемов передаваемых данных).&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-1567342659359972360?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/1567342659359972360'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/1567342659359972360'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/04/httpwww.html' title='Как утекают данные'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-6086201595032053049</id><published>2010-04-12T15:15:00.000+04:00</published><updated>2010-04-12T15:15:49.094+04:00</updated><title type='text'>Меньше права - лучше защита</title><content type='html'>Компания BeyondTrust опубликовала &lt;a href="http://www.beyondtrust.com/company/pr/2010/2010_03_29_Windows_7_Vulnerabilities_Mitigated_by_Eliminating_Admin_Rights.asp"&gt;отчет&lt;/a&gt; о результатах анализа уязвимостей в продуктах компании Microsoft за 2009 год.&amp;nbsp;Эксперты компании пришли к выводу, что&amp;nbsp;значительная часть&amp;nbsp;указанных уязвимостей закрывается ограничением прав доступа пользователей - лишением их привилегий администратора.&lt;br /&gt;&lt;br /&gt;Проведенный анализ показал, что лишив обычных пользователей прав администратора, можно было бы избежать:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;90% критических уязвимостей ОС Windows 7, известных на момент составления отчета&lt;/li&gt;&lt;li&gt;100% уязвимосей Microsoft Office, сведения о которых были опубликованы в 2009 году&lt;/li&gt;&lt;li&gt;94% уязвимостей Internet Explorer and 100% уязвимостей Internet Explorer 8, сведения о которых были опубликованы в 2009 году &lt;/li&gt;&lt;li&gt;64% уязвимостей во всех продуктах компании Microsoft, сведения о которых были опубликованы в 2009 год&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-6086201595032053049?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/6086201595032053049'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/6086201595032053049'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/04/blog-post_12.html' title='Меньше права - лучше защита'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-1844247843573948640</id><published>2010-04-09T15:03:00.000+04:00</published><updated>2010-04-09T15:03:02.665+04:00</updated><title type='text'>ПДн и договор на открытие вклада</title><content type='html'>Вчера открыл счет в одном крупном российском банке. Зачем - отдельная история (социальные выплаты оказывается можно получить на счет только вот в этом конкретном банке и только на мой личный счет и никак иначе).&lt;br /&gt;&lt;br /&gt;При открытии счета Банк подписывает со мной Договор, небольшой такой, уместился на двух сторонах листа А4. Начинаем читать Договор:&lt;br /&gt;&lt;em&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;&lt;em&gt;п.1.2 К вкладу применяются Условия размещения вкладов (далее- Условия), действующие на дату открытия вклада. Вкладчик ознакомлен и согласен с Условиями.&lt;/em&gt;&lt;br /&gt;Очень интересно. Никаких Условия при открытии вклада мне не предъявляли и не предложили ознакомиться (и похоже это не ошибка операциониста, знаю что в другом филиале того же банка Условия также не предъявляют). Соответственно бумажной копии Условий с моей подписью ни у меня, ни у Банка нет (сразу возникает вопрос - а действительны ли в таком случае Условия). Кто их составлял и&amp;nbsp;утверждал неизвестно.&lt;br /&gt;&lt;br /&gt;читаю Договор дальше&lt;br /&gt;&lt;br /&gt;&lt;em&gt;п.2.16. Даю свое согласие Банку на обработку своих персональных данных&amp;nbsp;в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ "О персонаьлных данных". Перечень персональных данных, цель их обработки, срок, в течение которого действует данное соглашение, изложены в &lt;strong&gt;Условиях размещения вкладов&lt;/strong&gt;.&lt;/em&gt;&lt;br /&gt;И снова те же саме Условия. Больше в договоре ничего про обработку ПДн нет. Становится еще интереснее, в результате Условия я все же нахожу на web-сайте одного из региональных подразделений Банка и вижу в нем следующее:&lt;br /&gt;&lt;br /&gt;&lt;em&gt;2.18. ВКЛАДЧИК соглашается с тем, что БАНК имеет право на хранение и обработку, в том числе автоматизированную, любой информации, относящейся к персональным данным ВКЛАДЧИКА (Ф.И.О., год, месяц и дата рождения, адреса: места жительства, места регистрации, места работы, сведения о банковских счетах, и любая иная, ранее предоставленная БАНКУ, информация, в том числе, содержащая банковскую тайну), в том числе, указанной в Договоре и/или в иных документах, в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», включая сбор, систематизацию, накопление, хранение, уточнение, использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных, предоставленных БАНКУ в связи с заключением Договора в целях исполнения договорных обязательств, а также разработки БАНКОМ новых продуктов и услуг и информирования ВКЛАДЧИКА об этих продуктах и услугах.&lt;/em&gt;&lt;br /&gt;&lt;em&gt;БАНК имеет право проверить достоверность представленных ВКЛАДЧИКОМ персональных данных, в том числе, с использованием услуг других операторов, а также использовать информацию о неисполнении и/или ненадлежащем исполнении договорных обязательств при рассмотрении вопросов о предоставлении других услуг и заключении новых договоров. &lt;/em&gt;&lt;em&gt;&lt;br /&gt;&lt;/em&gt;&lt;br /&gt;&lt;em&gt;Согласие ВКЛАДЧИКА на обработку персональных данных действует в течение всего срока действия Договора, а также в течение 5 лет с даты прекращения действия Договора. По истечении указанного срока действие согласия считается продленным на каждые следующие пять лет при отсутствии сведений о его отзыве.&lt;/em&gt;&lt;br /&gt;&lt;br /&gt;Первым делом настораживает фраза "&lt;em&gt;любой информации, относящейся к персональным данным ВКЛАДЧИКА&lt;/em&gt;", но следующее за ней пояснение вроде как уточняет что все-таки не любая, а "&lt;em&gt;предоставленная БАНКУ, информация&lt;/em&gt;". &lt;br /&gt;Следующий абзац не менее интересен "&lt;em&gt;БАНК имеет право проверить достоверность&amp;nbsp; ... в том числе, с использованием услуг других операторов&lt;/em&gt;". Одной простой фразой я соглашаюсь на передачу моих ПДн третьим лицам, перечень которых не определен, да и что будет происходить с моими ПДн у&amp;nbsp;указанных третьих лиц&amp;nbsp;не ясно. &lt;br /&gt;Ну и на последок срок действия моего согласия на обработку ПДн. Как минимум 5 лет (если я сразу после заключения Договора его расторгну и отзову соглашение на обработку ПДн). Максимум - без ограничения срока. Порядка отзыва моего согласия на обработку ПДн нет. &lt;br /&gt;&amp;nbsp; &lt;br /&gt;Вывод. Печально. К сожалению не заключить этот Договор не было возможности (как уже отметил, требовалось открыть счет именно в этом Банке). Даже в случае проверки Банка и корректировки Договора и Условий, для меня будет действовать уже подписанный и неизвестно какая редакция Условий. Внимательно читайте документы.&lt;/em&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-1844247843573948640?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/1844247843573948640'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/1844247843573948640'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/04/blog-post.html' title='ПДн и договор на открытие вклада'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry><entry><id>tag:blogger.com,1999:blog-847327676324425080.post-8730146180307938018</id><published>2010-04-07T16:49:00.001+04:00</published><updated>2010-04-07T16:56:41.708+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='РусКрипто'/><category scheme='http://www.blogger.com/atom/ns#' term='информационная безопасность'/><category scheme='http://www.blogger.com/atom/ns#' term='конференция'/><title type='text'>РусКрипто 2010</title><content type='html'>&lt;div style="text-align: justify;"&gt;На прошлой неделе принял участие в конференции РусКрипто 2010 (&lt;a href="http://www.ruscrypto.ru/conference/"&gt;http://www.ruscrypto.ru/conference/&lt;/a&gt;), прошедшей с 01 по 04 апреля на территории пансионата «Солнечная поляна» (Московская область).&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;В целом впечатления от конференции очень хорошие:&lt;/div&gt;&lt;div style="margin-left: 18pt; mso-add-space: auto; mso-list: l0 level1 lfo1; text-align: justify; text-indent: -18pt;"&gt;- обсуждаются актуальные проблемы и перспективы развития ЗИ;&lt;/div&gt;&lt;div style="margin-left: 18pt; mso-add-space: auto; mso-list: l0 level1 lfo1; text-align: justify; text-indent: -18pt;"&gt;- интересные доклады - участвуют представители многих организаций, в том чисте разработчики средств ЗИ;&lt;/div&gt;&lt;div style="margin-left: 18pt; mso-add-space: auto; mso-list: l0 level1 lfo1; text-align: justify; text-indent: -18pt;"&gt;- и что особенно важно - несмотря на свое название, конференция ориентирована не только на вопросы криптографии.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Одновременно плюсом и минусом конференции является ее насыщенность - на второй день доклады воспринимались уже несколько тяжелее, но все равно привлекали достаточно внимания.&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Несколько слов про место проведения конференции. Тихий, довольно таки приятный пансионат, недалеко от Москвы, чистые номера, нормальное питание. Из минусов. Как отметили организаторы конференции, дешевле было бы провести конференцию, например, в Анталии. Были проблемы с розетками для подзарядки ноутбука (в самом номере одна свободная розетка, не очень удобно размещенные розетки в бизнес-центре), WiFi был только в бизнес-центре, да и подключиться к нему не всегда удавалось.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Ряд секций на конференции шли параллельно, так что посетить все не было никакой возможности. Что удалось посетить:&lt;/div&gt;- Круглый стол «Состояние российского рынка информационной безопасности»&lt;br /&gt;- Секция «Использование криптографических средств в системах электронного документооборота и для защиты персональных данных»&lt;br /&gt;- Секция «Расследование инцидентов. Механизмы, технологии, проблемы, опыт»&lt;br /&gt;- Секция «Правда и вымысел о технологиях информационной безопасности»&lt;br /&gt;- Секция «Интернет и информационная безопасность»&lt;br /&gt;- Круглый стол «Технологии защиты от вредоносных программ»&lt;br /&gt;- Секция «Защита информации в распределенных компьютерных системах»&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;strong&gt;Круглый стол «Состояние российского рынка информационной безопасности»&lt;/strong&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Вводная секция, обсуждение результатов 2009 года и перспектив 2010 года. Превосходное модерирование секции, очень интересные выступления, удачная последовательность выступлений. Особо следует отметить выступление представителя ФСБ РФ Кузьмина А.С. и озвученное им перспективное направление развития - создание систем электронного документооборота.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;strong&gt;Секция «Использование криптографических средств в с&lt;/strong&gt;истемах электронного документооборота и для защиты персональных данных»&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В основном секция была посвящена вопросам внедрения и использования криптографических средств различных производителей. Что особенно важно, доклады были подкреплены практическим опытом внедрения.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;На секции обсуждался доволоно таки актуальный вопрос - при массовом внедрении СКЗИ, их разработчики начинают нести значительные расходы на техподдержку, в результате чего на первый план выходят вопросы удобства использования СКЗИ. В идеале для конечного пользователя работа с СКЗИ может быть организована следующим образом: пользователь подключает к компьютеру USB-токен после чего СКЗИ, размещенное на токене, запускается и используется прикладным ПО без участия пользователя.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;strong&gt;Секция «Расследование инцидентов. Механизмы, технологии, проблемы, опыт»&lt;/strong&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Секция была посвящена исключительно вопросам расследования инцидентов. Несмотря на то, что область применения рассмотренных средств и методов ограничена, секция оказалась очень интересной.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Неприятно поразил доклад «Извлечение информационных улик из мобильных телефонов, смартфонов и КПК» - мало кто задумывается какой объем информации можно извлечь из современного мобильного телефона (вплоть до определения, когда и где был человек, что делал). Вывод для себя - не используемые функции телефона лучше выключать, ничего лишнего в нем не хранить.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Очень интересный доклад «Исследование вредоносных программ с точки зрения расследования инцидентов» (&lt;a href="http://amatrosov.blogspot.com/2010/04/2010.html"&gt;http://amatrosov.blogspot.com/2010/04/2010.html&lt;/a&gt;). Демонстрация реального вредоносного ПО, особенностей его работы и возможностей по идентификации источника атаки («Управление К, обратите внимание» ;) ).&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Также заинтересовал доклад «Алгоритмические и инженерные аспекты анализа защищенных данных» - рассматривался практический опыт восстановления и выявления паролей, ключей шифрования (с трудом верится, что из оперативно памяти работающего компьютера можно извлечь ключи шифрования, но оказывается и такое возможно).&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;strong&gt;Секция «Правда и вымысел о технологиях информационной безопасности»&lt;/strong&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Очень необычная секция. Откровенно провокационный доклад «Чем закончится DLP hype?» вызвал активную дискуссию, но так и не продемонстрировал, почему же DLP по мнению докладчика имеет мало шансов выхода на плато продуктивности.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Последовавший за ним также провокационный доклад «Заказной тест на проникновение - механизм обеспечения ИБ?» ярко высветил ряд вопросов, основным из которых был «что же является целью теста на проникновение - обеспечение ИБ или конкурентная борьба?». Ответ судя по всему весьма оригинальный - «все зависит от требований Договора на проведение работ». Мне же был интересен следующий момент - имеет ли смысл тест на проникновение в условиях постоянного выявления новых уязвимостей, сегодня тест не обнаружил возможностей проникновения, а завтра он уже обновленный позволил несанкционированно попасть в систему. Как выяснилось данный вопрос закрывается наличием в системе порядка обновлений используемого ПО.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Завершал секцию уже менее провокационный доклад «Заблуждения банковской безопасности» (&lt;a href="http://lukatsky.blogspot.com/2010/04/blog-post_06.html"&gt;http://lukatsky.blogspot.com/2010/04/blog-post_06.html&lt;/a&gt;). Что особо заинтересовало в этом докладе:&lt;/div&gt;&lt;div style="margin-left: 18pt; mso-add-space: auto; mso-list: l2 level1 lfo5; text-align: justify; text-indent: -18pt;"&gt;- схема взлома систем Интернет-банкинга, когда вирус перехватывает на АРМ пользователя платежку перед формированием ЭЦП и заменяет в ней сумму/номер счета, пользователь не обращает на это внимания, в результате деньги уходят злоумышленнику;&lt;/div&gt;&lt;div style="margin-left: 18pt; mso-add-space: auto; mso-list: l2 level1 lfo5; text-align: justify; text-indent: -18pt;"&gt;- заблуждение «Одноразовые коды предотвращают несанкционированное списание средств со счета». Был рассмотрен вариант получения одноразовых кодов по SMS, но не ясно как обстоят дела с картами одноразовых кодов (например, используемых в системе Телефанк ВТБ24).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Небольшую неясность в доклад вносит некоторая несогласованность - на третьем слайде идет один перечень «заблуждений», но дальше используются отличающиеся формулировки и в другой последовательности.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Доклад «Мифы виртуализации» к сожалению был отменен, но презентация доступна по адресу &lt;a href="http://www.slideshare.net/Maria_Sidorova/virtualization-myths-the-most-popular-delusions-and-stereotypes-about-informational-security-of-virtualization-infrastructure"&gt;http://www.slideshare.net/Maria_Sidorova/virtualization-myths-the-most-popular-delusions-and-stereotypes-about-informational-security-of-virtualization-infrastructure&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;strong&gt;Секция «Интернет и информационная безопасность»&lt;/strong&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Первая секция второго дня конференции.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Из всей секции запомнились два доклада: «Web Application Security Consortium. Перспективы развития» (&lt;a href="http://sgordey.blogspot.com/2010/04/2010.html"&gt;http://sgordey.blogspot.com/2010/04/2010.html&lt;/a&gt;) и «Обнаружение уязвимостей в механизме авторизации веб-приложений».&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;strong&gt;Круглый стол «Технологии защиты от вредоносных программ»&lt;/strong&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Еще одна секция, рассматривающая вопросы защиты от вредоносного ПО. В основе секции - доклад представителя компании TrendMicro. Судя по развернувшейся дискуссии одна из основных проблем антивирусной защиты - обработка постоянно увеличивающегося количества вирусов и распространение обновлений вирусных баз. Как было отмечено - в перспекиве возможна ситуация, когда распространение обновлений вирусных баз будет аналогично DDoS атаке.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Из интересных моментов - как выяснилось, анивирусы используют (имеют в своем составе) криптографические функции. В частности они могут проверять ЭЦП файлов ПО (например, ЭЦП Adobe Acrobat), а также проверять подпись обновлений вирусных баз.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;strong&gt;Секция «Защита информации в распределенных компьютерных системах»&lt;/strong&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Очень неоднозначная секция. Доклады имели ярко выраженную научную направленность, но были мало подкреплены практическим опытом. Наиболее интересным, на мой взгляд, был доклад «Агентно-ориентированное моделирование бот-сетей».&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Еще раз отмечу, что конференция в целом очень понраивлась. Парадокс - на конференции, посвященной в первую очередь криптографии, наиболее заинтересовали вопросы антивирусной защиты.&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/847327676324425080-8730146180307938018?l=khotko.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8730146180307938018'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/847327676324425080/posts/default/8730146180307938018'/><link rel='alternate' type='text/html' href='http://khotko.blogspot.com/2010/04/2010.html' title='РусКрипто 2010'/><author><name>Валентин Хотько</name><uri>http://www.blogger.com/profile/16363812835060904264</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='28' height='32' src='http://2.bp.blogspot.com/_avdpiTiyWIc/S83BvduptkI/AAAAAAAAAJU/Wxf32EOzqHI/S220/logo_ruscripto.jpg'/></author></entry></feed>
