вторник, 18 августа 2015 г.

Trusted Boot Loader

Последнее время, по непонятной мне причине, различные заказчики и партнеры вспоминают о нашем продукте Trusted Boot Loader (полное название - СЗИ Security Studio 6 - Trusted Boot Loader), поэтому я решил немного окунуться в историю и рассказать о данном средстве защиты, а также о его приемнике - механизме защиты дисков Secret Net 7.

среда, 9 апреля 2014 г.

Windows XP - окончание поддержки

Microsoft, как и планировалось, со вчерашнего дня прекратила техническую поддержку Windows XP. Пока все смотрели прощальный ролик, ФСТЭК выпустил информационное сообщение о применении сертифицированной версии Windows XP.

вторник, 18 февраля 2014 г.

Обзор документа с мерами защиты информации в ГИС

На сайте ФСТЭК опубликовано информационное сообщение об утверждении документа "Меры защиты информации в государственных информационных системах". Этот документ разрабатывался на протяжении многих месяцев при активном участии экспертного сообщества. Каждый раздел документа проходил несколько этапов внесения предложений и их обработки, финальная версия проекта документа также обсуждалась экспертами и корректировалась регулятором. Над документом проделана огромная работа всеми сторонами, пожалуй, это самый объемный и комплексный из всех документов, разработанных ФСТЭК за последнее время.

четверг, 13 февраля 2014 г.

Семинар RISSPA в Петербурге - PCI DSS и все-все-все. Анонс.

Усилиями Марии Сидоровой, руководителя Санкт-Петербургского отделения RISSPA, организуется второй семинар-встреча ассоциации RISSPA. На этот раз у семинара есть основная тема - безопасность данных индустрии платежных карт и стандарт PCI DSS 3.0.

Первый семинар прошел замечательно, единственной претензией к Марии был неудачный выбор времени проведения - вторая половина дня в пятницу. В этот раз семинар пройдет в четверг, 27 февраля, и продлится весь день - с 10:00 до 18:30.


среда, 12 февраля 2014 г.

Проект требований по защите АСУ ТП и рекомендаций по обновлению СЗИ

ФСТЭК опубликовал информационное сообщение о подготовке проектов двух нормативных актов - "Требования к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами (АСУ ТП) на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни" и "Рекомендации по обновлению сертифицированных средств защиты информации". 

Указанные проекты предлагается изучить экспертам и направить свои замечания до 20 февраля, контактные данные приведены в конце информационного сообщения. Давайте разберем представленные проекты.

Форум "Технологии безопасности" 2014 - мои впечатления

Основным событием сегодняшнего дня была конференция "Актуальные вопросы защиты информации", главным организатором которой является ФСТЭК России. Конференция прошла в рамках XIX международного форума "Технологии безопасности". 



К сожалению, попасть на конференцию с самого начала удалось не многим, виной всему непродуманная организация - желающих приобщиться к выступлениям регулятора было гораздо больше, чем мог вместить небольшой закуток, выделенный под конференцию на форуме. Около входа скопилась очередь, выхватывающая отрывистые звуки из зала и рассматривающая слайды через головы охранников.

понедельник, 10 февраля 2014 г.

Требования ФСТЭК к средствам доверенной загрузки

Прошу прощения у моих читателей за длительный перерыв в публикациях. Всё-таки формат блога мне не очень подходит, долгое время я не мог себя заставить сесть и написать хоть какой-нибудь пост. Короткие заметки не выглядят интересными для подписчиков, а длинные повествования уходят в виде статей на другие ресурсы. Но надо оправдывать доверие моей, хоть и не большой, но постоянной аудитории, поэтому сегодня я расскажу о новых требованиях ФСТЭК к средствам доверенной загрузки.

понедельник, 25 ноября 2013 г.

ФСТЭК - обсуждение мер по защите ГИС


ФСТЭК приглашает обсудить проект документа с мерами по защиты информации в ГИС. Соответствующее информационное сообщение размещено на сайте службы. Сам документ доступен в разделе "Техническая защита информации" - "Документы" - "Проекты" или по прямой ссылке.

Замечания по документу предлагается оформлять в соответствии с приложением к информационному сообщению и направлять по электронной почте project@fstec.

В ближайшее время постараюсь написать свой анализ данного документа.

пятница, 1 ноября 2013 г.

Уязвимости гипервизора – угроза виртуальной инфраструктуре и облаку

При переходе от физической инфраструктуры к виртуальной возникает множество новых угроз. При расширении виртуализации до облака их список расширяется, а возможный ущерб от их эксплуатации многократно возрастает. В этой статье хотелось бы поговорить про одну из основных «новых» угроз в виртуальной среде – уязвимости гипервизора. Рассмотрим основные классы уязвимостей гипервизоров на примере VMware vSphere и возможные пути защиты от их эксплуатации.

понедельник, 28 октября 2013 г.

Обзор проекта ГОСТ по защите информации в "облаках"

Мой предыдущий обзор проекта ГОСТ по защите виртуализации вызвал небольшой ажиотаж и стал самой популярной записью в блоге за последний месяц, поэтому я решил написать обещанный обзор второго документа, подготовленного ТК №362 - проекта ГОСТ по защите информации, обрабатываемой с использованием технологий "облачных вычислений".

понедельник, 21 октября 2013 г.

VMware Certified Associate - бесплатная сертификация специалиста

Компания VMware представила новые базовые курсы по трем направлениям - виртуализация, облака и VDI. В честь запуска курсов и открытия онлайн-сертификации по ним, предоставляется бесплатный доступ к обучению и сдаче экзамена до конца октября.

Перечень курсов:

понедельник, 7 октября 2013 г.

Sесure World 2013

Последние пару недель выдались тихими, сразу после посещения DLP Russia, о которой уже написали, наверное, все посетившие мероприятия коллеги, я ушел в отпуск и был занят далекими от информационной безопасности делами. Но отпуск прошел и нужно возвращаться в строй.

Серьезные статьи ждут вас чуть позже, а сейчас хотелось бы пригласить вас на конференцию Sесure World 2013. Конференция однодневная, проходит 10 октября в Санкт-Петербурге (место проведения - Холидей ИНН, Московский пр., 97).

План проведения мероприятия почти классический - вступительная часть, четыре тематических секции и демо-зона. От нашей компании во второй секции будет выступать региональный представитель Денис Полянский с темой «Защита виртуальной инфраструктуры компании». Также у нас будет стенд в демо-зоне, где я буду демонстрировать наши продукты и отвечать на вопросы посетителей.

Кроме докладов от вендоров, на конференции запланированы три интересных выступления от государственных организаций:
  1. «Реализация концепции информационной безопасности Ленинградской области», докладчик - заместитель руководителя ГКУ ЛО "Оператор электронного правительства" (Правительство Ленинградской области) Андрей Свистунов;
  2. «Использование средств аутентификации граждан», докладчик - технический директор  УОС (Универсальная электронная карта) Игорь Орлов;
  3. «Кибербезопасность в современных условиях. ИБ Открытого университета», докладчик -  CIO СПБГУ Илья Горбунов.
Зарегистрироваться на мероприятие можно по этой ссылке.

P.S. В тот же день в Москве проходит Kaspersky Virtualization Conference 2013, на которой выступит Хамаганов Яков, менеджер по продукту vGate.

среда, 11 сентября 2013 г.

РД НДВ - выполнение проверки "Контроль соответствия исходных текстов ПО его объектному (загрузочному) коду"

Давно собирался сделать две вещи - начать писать статьи про проведение сертификационных испытаний по "РД НДВ" и выложить какой-нибудь свой проект на GitHub, переведя его в open-source. Пришло время совместить приятное с полезным и сегодня я открываю цикл статей про сертификацию программного обеспечения на соответствие требованиям по уровням контроля отсутствия недекларированных возможностей.

среда, 4 сентября 2013 г.

Обучающий семинар по защите виртуализации (Санкт-Петербург)

Наша компания проводит регулярные семинары для партнеров в Санкт-Петербургском офисе. В ближайшее время состоится обучающий семинар по защите виртуализации. Это будет новый для нас формат, все предыдущие мероприятия были теоретическими и проводились в формате презентаций, планируемый семинар будет практическим - мы будем в реальном времени демонстрировать развертывание и настройку нашего продукта по защите виртуальной инфраструктуры - vGate.

Семинар пройдет 20 сентября, начало в 10:30, планируемое время окончания - 15:00.
Место проведения: г. Санкт-Петербург, Пискаревский пр-т, д. 2, корп. 3, лит. А, БЦ «Бенуа», 2 этаж, офис 210, схема проезда.

К сожалению, у нас не очень большой размер помещения, поэтому количество участников семинара очень ограничено, в данный момент свободно всего около 5 мест. Форма регистрации на семинар располагается тут (необходима регистрация как партнера).


понедельник, 2 сентября 2013 г.

Обзор проекта ГОСТ по защите виртуализации

На сайте технического комитета по стандартизации № 362 ("Защита информации") выложен проект ГОСТ Р ХХХХХ-20ХХ «Защита информации. Требования по защите информации, обрабатываемой с использованием технологии виртуализации . Основные положения», разработанный ФАУ "ГНИИИ ПТЗИ ФСТЭК России". Данный стандарт рассматривает требования по защите виртуализации во всех аспектах, в том числе виртуальные сети, СХД и sandbox'ы. В данной статье приведен мой обзор этого документа.

суббота, 24 августа 2013 г.

Заметка о получении ГОСТ РО 0043-003-2012 и ГОСТ РО 0043-004-2013 (стандарты по аттестации)

После ссылки на ГОСТ РО 0043-003-2012 "Аттестация объектов информатизации. Общие положения" и ГОСТ РО 0043-004-2013 "Защита информации. Аттестация объектов информатизации. Программа и методики аттестационных испытаний" в одной из старых записей, в мой блог постоянно приходят пользователи, находящиеся в поисках этих самых ГОСТов. И это не удивительно, данные стандарты носят обязательный характер для ГИСов и ряда других информационных систем, при этом они носят гриф "Для Служебного Пользования" (ДСП) и найти их в открытом доступе практически невозможно.

К сожалению, я не могу помочь моим читателям с получением текстов стандартов, но могу направить по правильному пути для их получения. Получить, а точнее, купить копию ГОСТ РО 0043-003-2012 и  ГОСТ РО 0043-004-2013 можно в организации ФГУП «СТАНДАРТИНФОРМ», на этой странице приведены контактные данные. Будьте готовы, что у вас запросят нотариально заверенную копию лицензий ФСТЭК по ТЗКИ. В некоторых случаях также запрашивали копии лицензий ФСБ на работу с гостайной, но это неправомерно - данные ГОСТы не относятся к сведениями, составляющим государственную тайну и применяются для информационных систем, которые могут не содержать гостайну.

Для ознакомления с сутью ГОСТ РО 0043-003-2012 рекомендую запись Артема Агеева, а  ГОСТ РО 0043-004-2013 предназначен скорее для органов по аттестации, чем для интеграторов и эксплуататоров аттестуемых информационных систем.

четверг, 22 августа 2013 г.

Трактование мер по обеспечению безопасности персональных данных и ГИС

При составлении таблицы выполнения продуктами Код Безопасности мер по обеспечению безопасности персональных данных, у нас с коллегами то и дело разгорались споры по трактовке этих самых мер.

Берем, к примеру, одну из первых мер - ИАФ.2, которая звучит как "Идентификация и аутентификация устройств, в том числе стационарных, мобильных и портативных". Первый же вопрос - что такое мобильные и портативные устройства. Чем мобильные отличаются от портативных? Можем ли мы говорить, что ноутбук - это портативное устройство, а нетбук - мобильное? Никаких критериев и пояснений нет, значит - можем. Ставим уверенный плюс, даже если продукт работает только под Windows.

Идем дальше, ИАФ.5 - "Защита обратной связи при вводе аутентификационной информации", менеджеры продуктов предлагают варианты на перебой - подписывание авторизационного трафика при удаленном доступе, слежение за перехватом Windows API и детектирование кейлогеров при локальном вводе данных, использование токенов с PIN-кодами и так далее. А тут в твиттере выдвигают простое предположение:


И такие примеры можно привести практически по каждому пункту. Что делать интеграторам и разработчикам средств защиты? Моё мнение - трактовать меры по защите по своему усмотрению, по крайней мере, до выхода методических документов ФСТЭК, обещанных нам в конце этого года. Впрочем, правовой статус методических документов еще нужно будет выяснять, вполне возможно, что документы будут носить рекомендательный характер, если их обязательное применение не пропишут в очередном приказе ФСТЭК.

среда, 7 августа 2013 г.

vGate Compliance Checker - обзор

В предыдущей заметке я поднял вопрос об аудите безопасности виртуальной инфраструктуры путем анализа конфигурации и мне поступило несколько вопросов по нашей бесплатной утилите vGate Compliance Checker.
vGate Compliance Checker позволяет быстро и просто проверить соответствие настроек виртуальной инфраструктуры требованиям отраслевых стандартов, рекомендаций и лучших практик. Поддерживается проверка ESX- и ESXi-серверов из состава VMware vSphere 4.1, VMware vSphere 5 и VMware vSphere 5.1. Предыдущая версия утилиты работает с ESX из состава VMware Infrastructure 3 и VMware vSphere 4.

понедельник, 5 августа 2013 г.

Заметка об аудите безопасности виртуальной инфраструктуры путем анализа конфигурации

Тема автоматизированного аудита безопасности виртуальной инфраструктуры уже не раз поднималась в различных публикациях. Сегодня на Хабре появилась очередная статья по данной теме.
В статье автор приводит краткий обзор отличий угроз физической инфраструктуры от виртуальной, хотя, на мой взгляд, в части угроз, старая публикация на том же Хабре от компании КРОК более информативная и полна.
Суть же статьи сводится к анонсу разработки автоматизированного средства для аудита настроек виртуальной инфраструктуры для поиска ошибок в конфигурации. В конечном счете всё сводится к проверки на соответствие VMware Security Hardening Guides.
VMware Security Hardening Guides - это Exсel-документ, содержащий список критически важных настроек для ESXi, виртуальных машин, виртуальных сетей и т.д. По каждому параметру описана проблематика, приведено рекомендуемое значение параметра и различные комментарии.
Проверяя соответствие ВИ рекомендациям VMware Security Hardening Guides добиться закрытия угрозы неправильного конфигурирования ВИ нельзя. Существует еще много возможных вариантов реализации этой угрозы - неправильные настройки доступов, некорректные сетевые настройки виртуальных машин (например, добавление виртуальной машины во внутреннюю сеть администрирование - частая ошибка администраторов ВИ) и так далее.
Кроме того, уже существуют утилиты для автоматизированных проверок на соответствие требованиям - vGate Compliance CheckerVMware vCenter Configuration Manager Free Compliance Checkers (в отличие от vGate CC, не поддерживает vSphere 5.1) и другие.
Однако готового автоматизированного средства для реальной проверки правильности конфигурирования, а не проверки соответствия требованиям и рекомендациям, в данный момент на рынке нет. Кроме того, написать такое средство достаточно сложно - либо в нем нужно будет реализовывать сложную эвристику с множеством ложных срабатываний, либо процесс подготовки к автоматизированному аудиту будет сравним по сложности с самим аудитом.

понедельник, 29 июля 2013 г.

205-ФЗ - расширение полномочий органов прокуратуры в части доступа к ПДн

С 3 августа вступает в силу Федеральный закон № 205-ФЗ от 23 июля 2013 года "О внесении изменений в отдельные законодательные акты Российской Федерации в связи с уточнением полномочий органов прокуратуры Российской Федерации по вопросам обработки персональных данных", который вносит изменения в 168-ФЗ (о прокуратуре), 152-ФЗ (о персональных данных) и 323-ФЗ (об основах охраны здоровья).

В 152-ФЗ вносится разрешение обрабатывать специальные персональные данные (без согласия субъектов) органам прокуратуры, при осуществлении прокурорского надзора.