понедельник, 1 декабря 2014 г.

Кейс-чемпионат поИБэ

В субботу посетил первый в России кейс-чемпионат по информационной безопасности, проведенный университетом ИТМО с очень активной поддержкой сообщества RISC. Проходил чемпионат, как и многие мероприятия подобного рода, в два этапа: первый - заочный, во время которого команды выполняли задания удаленно, а второй очный, где команды в течении часа решали составленный практиками-экспертами поИБэ кейс. 
Фишка чемпионата в  том (что, собственно, мне и понравилось), что речь именно о СУИБ в общем, а не отдельных технических или организационных частях. Учитывая то, что финальный кейс касался, в том числе, и утечки информации, заветные буквы DLP я услышал лишь однажды. А вот "внедрение менеджмента по ISO 27001", "репутационные и финансовые риски", "расследование инцидентов" отправлялись в аудиторию с частотой падения звезд во время метеорного потока Персеиды.
Студенты с неподдельным интересом рассказывали, что нужно организовать взаимодействие со СМИ, создавать комиссию и расследовать инцидент, получить лицензии ФСТЭК и ФСБ, провести инструктаж персонала и много чего еще. В общем, молодцы ребята. Эти студенты, как правильно сказал Алексей Митюшов из "Аэроэкспресса", наши будущие коллеги. И показать им с самого начала учебы, что то, чему учат в ВУЗах сейчас - это не всегда похоже на реальность, было очень важно и нужно. А в случае с кейсами им пришлось активно изучить тему и подготовиться. Взамен они получили опыт общение с практикующими CISO, узнали про ведущих экспертов области, а с некоторыми даже пообщались. 
А я бы с удовольствием посмотрел на студентов в аудитории, которые после подобных мероприятий на лекциях по будут выдавать:

- Как пишет Евгений Родыгин, лучше одновременно использовать два статических анализатора исходных кодов от разных производителей.

- По словам Алексея Лукацкого, внутренний маркетинг в ИБ - это необходимость, а не блажь и в будущем ИБ будет неотъемлемой частью бизнеса.

А на слова лектора "Кто такой Алексей Лукацкий?" студенты молча покидают забитую потоковую аудиторию =)

Было здорово, интересно! Спасибо Марии Сидоровой и Евгению Родыгину. Больше информации у RISC'а

среда, 1 октября 2014 г.

Классификация информации. Начало.

Тема классификации обсуждалась уже не раз. Кстати, термины: классификация информации или ее категоризация? На самом деле, разница, мне кажется, не велика. Классы и подклассы или категории и подкатегории, не важно. Суть в том, что ранее находящаяся в беспорядочном состоянии информация должна принять предопределенную структуру.
Итак, согласно законодательству РФ  схема классификации имеет следующий вид (так называемая классификация по видам доступа):
1. 149-ФЗ "Об информации, информационных технологиях и о защите информации" выделяет общедоступную информация и информацию ограниченного доступа (или информацию, доступ к которой ограничен федеральными законами).
2.1. Общедоступная информация, в свою очередь, делится на информацию, доступ к которой не может быть ограничен и общеизвестные сведения и иную информацию, доступ к которой не ограничен.
2.2. Информация ограниченного доступа имеет общеизвестную классификацию по видам тайн: государственная тайна, коммерческая тайна, персональные данные, служебная тайна и т.д. Вообще, Алексей Лукацкий выделяет 65 видов тайн, Андрей Прозоров 17, Игорь Агурьянов 23, Николай Федотов 16.

Таким образом можно достаточно точно понимать, что относится к конфиденциальной информации в организации и к какому типу. Будь то персональные данные, сведения об изобретениях, ценах поставщиков, договорах и прочем. Однако классифицируется только конфиденциальная информация. Общедоступная информация не имеет подобной системы. 

Согласно же NIST SP 800-60 "Guide for Mapping Types of Information and Information Systems to Security Categories", сначала происходит классификация информации по типам, а лишь после этого принимается решение о конфиденциальности информации, относящейся к тому или иному типу. При чем у применения данного метода классификации есть ряд плюсов. Вот некоторые из них:
  1. Масштабируемость схемы.
  2. Стандарт может быть использован как для классификации информации, так и для классификации информационных систем.
  3. Выделяет два основных типа информации в организации: Mission–based Information и Management and Support Information. Т.е. информация, касающаяся целей организации (миссии, предназначения, кому как нравится)  и информация касательно процессов, поддерживающих ее жизнедеятельность.
  4. Схожесть подходов ФСТЭК в приказах 17/21/31 и NIST SP 800-53 позволяет рассматривать NIST SP 800-60 как дополнение к приказам.

четверг, 4 сентября 2014 г.

Праздник к нам приходит. TimmuS SIB

"Мы строили, строили и наконец построили..."
О чем это я. Последнее время я несколько отошел от блога, что грустно, по крайней мере для меня. Но есть два повода вновь написать пост-другой. Первый - это новые силы после отпуска. А второй... Второй повод и станет темой первого поста после долгого перерыва.
Итак, к нам приближается BIS Summit’2014. Многие знают, что это преобразившаяся и расширившая круг охватываемых вопросов безопасности DLP-Russia. О преображении было сказано на прошлой конференции (я писал об этом), но полностью в новом формате она проходит в первый раз. А это событие знаковое. Так что все запасаемся билетами в Москву и  19 сентября в Холидей Инн Сокольники с утра и до вечера узнаем много нового и интересного. Или старого, но под новым соусом. Позволю себе немного копипаста от организаторов, ибо у них информации всяко больше, чем у меня.
Итак, ключевые темы BIS Summit’2014:
  • готовность ИБ к новым рискам, мировые рынки, тенденции;
  • борьба с финансовыми потерями как приоритет бизнеса в период стагнации и кризиса;
  • целенаправленные атаки: сценарии взлома и варианты защиты;
  • переход от DLP-практик к DLP-культуре;
  • юридические практики ИБ.
Также не обойдется и без Демо-зоны, имевшей большой успех в прошлом году.

Из  заморских купцов международных экспертов выступят:
  • Фаяз Хаки (Fayaz Khaki), заместитель руководителя IDC по направлению European Information Security.
  • Троэльс Эртинг (Troels Oerting), заместитель руководителя Европола, глава Европейского центра по борьбе с киберпреступностью.
В общем, рискну предположить, что будет интересно. А чтобы вспомнить, как интересно было на прошлой конференции, предлагаю заглянуть в прошлое:

пятница, 18 апреля 2014 г.

ИСПДн "Система Предотвращения Утечек Информации"

В одном из своих прошлых постов я написал, что являюсь сторонником открытости систем DLP. Можно явно не указывать, что за система, однако рассказать о ней своим сотрудникам и сказать, для каких благих целей это делается, на мой взгляд, нужно. 
И на этом фоне возникает еще один интересный нюанс. Что мы расскажем сотрудникам?
  1. Что есть такая умная система.
  2. Что она  в автоматическом режиме собирает и хранит информацию.
  3. Что она на своем уровне ее анализирует.
  4. Что сотрудник может иметь к ней доступ.
Больше всего здесь интересен пункт 2, и вот почему:
Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. 
(ФЗ "О персональных данных")

Могут ли в системе DLP быть персональные данные? Могут! Ведь используем мы ее, в том числе, для защиты таких данных. Значит система DLP может являться ИСПДн. И тогда необходимо соблюсти все законодательные требования относительно такой ИСПДн, однако в силу специфики систем DLP необходимо учитывать некоторые нюансы:

1. В первую очередь необходимо понять, обрабатываются ли в системе DLP персональные данные. Скорее всего, да. 
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных 
(ФЗ "О персональных данных")

2. В DLP-системе могут находится как данные сотрудников, по которым мы их в последующем можем идентифицировать при расследовании инцидентов, так и прочие данные сотрудников и данные клиентов. Следовательно, нужно провести категоризацию информации, которую мы защищаем от утечек с помощью DLP. Я бы в этом случае не упирался рогом только в "ПДн клиентов" и "ПДн сотрудников", а взглянул на эти две категории шире и глубже.

3. В DLP-системе могут находиться все четыре категории ПДн (которые определены в ФЗ-152 и ПП 1119), так как в большинстве случаев DLP защищает всё и вся. Однако, если мы защищаем с помощью DLP базу СКУД и если в ней есть фотографии сотрудников - биометрические персональные данные -, то в DLP они уже не будут таковыми, так как они не будут использоваться для идентификации субъекта. Таким образом, при определении категорий персональных данных не нужно руководствоваться простым суммированием.

4. Если мы все-таки решаем обозначать такую ИСПДн, то в согласии на обработку персональных данных в целях обработки нужно указать что-то вроде "Предотвращение утечек информации". И это будет как у клиентов, так и у сотрудников.

Это только основные, на мой взгляд, и выделяющиеся моменты, которые дают повод задуматься, является ли ваша DLP-система ИСПДн и сделать первые выводы. Остальное может варьироваться от случая к случаю (от DLP к DLP ;) )

Также интересно: DLP. Спрятать или показать?

среда, 16 апреля 2014 г.

Сроки реагирования и ответов в ФЗ "О персональных данных"

В 20 и 21 статьях ФЗ "О персональных данных" указаны четкие сроки, которые должны быть соблюдены оператором в случаях обращения к нему субъекта персональных данных, а также в случаях выявления нарушений законодательства при обработке персональных данных.
Свел все в одну таблицу для наглядности.

Статья, часть
Ситуация
Действие
Срок
Уведомление
ст.20 ч.1 Обращение субъекта или его представителя с требованием предоставить сведения, касающиеся обработки его ПДн Предоставление сведений, касающихся обработки ПДн субъекта (ст.14, ч.7) При обращении или в срок до 30 календарных дней с момента обращения или получения запроса
ст.20 ч.2 Обращение субъекта или его представителя с требованием предоставить сведения, касающиеся обработки его ПДн Мотивированный отказ с указанием положения, предусмотренного ч.8 ст.14. При обращении или в срок до 30 календарных дней с момента обращения или получения запроса
ст.20 ч.3 Предоставление субъектом  сведений, подтверждающих неточность, неполноту или неактуальность ПДн Внесение изменений в персональные данные (актуализация). 7 рабочих дней с момента предоставления сведений О внесенных изменениях
ст.20 ч.3 Предоставление субъектом сведений, что данные получены незаконно или не соответствуют заявленным целям обработки Уничтожение персональных данных 7 рабочих дней с момента предоставления сведений Об уничтожении (явно не указано)
ст.20 ч.4 Обращение уполномоченного органа по защите прав субъектов ПДн (Роскомнадзор) Предоставление Роскомнадзору необходимой информации 30 календарных дней с даты получения запроса
ст.21 ч.1 Выявление неправомерной обработки (в результате обращения субъекта, его представителя или уполномоченного органа)  блокирование неправомерно обрабатываемых ПДн или обеспечение блокирования (в случае обработчика) с момента обращения или получения запроса (ст 14. ч.1) на период проверки
ст.21 ч.1 Выявление неточных ПДн (в результате обращение субъекта, его представителя или уполномоченного органа)  блокирование неточных ПДн или обеспечение блокирования (в случае обработчика) с момента обращения или получения запроса (ст 14. ч.1) на период проверки
ст.21 ч.2 Подтверждение факта неточных ПДн уточнить данные (или обеспечить их уточнение) и снять блокирование 7 рабочих дней со дня предоставления О внесенных изменениях (ст.20 ч.3)
ст.21 ч.3 Выявление факта неправомерной обработки ПДн прекращение неправомерной обработки 3 рабочих дня Об устранении нарушений
ст.21 ч.3 Невозможность обеспечения правомерности обработки уничтожение персональных данных * 10 рабочих дней с даты выявления неправомерной обработки Об уничтожении ПДн
ст.21 ч.4 Достижение цели обработки ПДн уничтожение персональных данных * ** 30 календарных дней с момента достижения цели
ст.21. ч.5 Отзыв субъектом согласия на обработку ПДн и если сохранение ПДн не требуется для целей обработки Прекращение обработки и уничтожение ПДн * ** 30 календарных дней с даты поступления отзыва согласия

* в случае отсутствия возможности уничтожения персональных данных в течение указанных сроков, оператор осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.

** если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных ФЗ "О персональных данных" или другими федеральными законами.

четверг, 10 апреля 2014 г.

DLP. Спрятать или показать?

Недавно на BIS-Expert'e своими размышлениями по поводу бюджетов в ИБ поделился УЦ "Информзащита". И в этих размышлениях есть пункт, с которым я несогласен. И касается это использования систем DLP-систем в организации, предлагается держать это в секрете. И одним из аргументов является то, что если сотрудник будет знать, что в организации есть DLP-система, он будет искать пути обхода. Моя позиция относительно использования DLP-систем в организации , а именно в их сокрытии от сотрудников, обратна. И на этот счет у есть несколько аргументов:


1. Если мы скрываем то, что применяем DLP-систему для контроля утечек, то организация должна понимать, что есть высокая вероятность нарушения конституционных прав человека (а сотрудники у нас в первую очередь люди), предоставленных им 23 статьей. Ведь контролируя свою информацию, мы можем наткнуться и на личную информацию сотрудника, на его переписку. И здесь недостаточно закрытия внешних почтовых ресурсов. Сотрудник может вести личную переписку со служебной почты, даже если это запрещено внутренними положениями. Сотрудник нарушает внутреннее положение организации, возможно. Да, мы можем его депримировать или уволить. Но организация нарушает его конституционные права, и он может подать в суд. На мой взгляд, несоизмеримо. Для этих целей нужно предупредить сотрудника о том, что его личная информация может стать доступна лицам, указать, при каких условиях и взять на это его согласие. Главное здесь, не перегнуть палку и сказать, что организация это делает только в рамках защиты своей КТ и ни в коем случае ни в целях слежения за сотрудниками. И здесь сразу несколько profit'ов:
  • Мы действуем в рамках закона.
  • У сотрудника не будет лишнего желания поделиться интимными подробностями пятничного вечера с товарищем "снаружи" с рабочего места.
  • Сотрудник понимает, что к нему относятся с уважением и лояльность его относительно компании может возрастать.

2. Открытость внедрения DLP-систем является драйвером для службы ИБ для более тщательной и грамотной ее настройки. Теперь сотрудник знает, что такая система есть и может предпринимать шаги к ее обходу. И, следовательно, службе ИБ нужно более грамотно настроить DLP-систему. А чем грамотнее она будет настроена, тем лучше для организации.

3. Даже само название Data Loss(Leak) Prevention говорит о том, что основной задачей таких систем является предотвращение утечек. А немалая часть таких утечек совершается по банальной ошибке. Не даром во многих DLP-системах во всплывающих окнах при отправке документа, попадающего под политику ограничения, есть пункт "Я не знал, что это коммерческая тайна". Какие выводы можно сделать из этого?
  • Если сотрудник и правда не знал, он это укажет (результаты ответов падают АИБу и за сотрудником можно присмотреть более пристально, а вдруг и правда инсайдер). Если сотрудник знал, но попытался, он будет осторожней (опять таки, за ним можно присмотреть). Но в любом случае мы предотвратили утечку. Система достойно справилась со своей основной задачей.
  • В обратном случае если сотрудник отправит документ и такого окошка у него не будет, то вслучае, если сотрудник не инсайдер лояльность отношения к компании у него может упасть, так как может появиться ощущение "тотальной слежки". А организации это надо? И тем более, после нескольких инцидентов вся тайна о существовании DLP-системы в организации перестанет быть тайной, так как сарафанное радио никто не отменял. И здесь можно добавить еще и принцип испорченного телефона, когда из обыной DLP-системы и порядочного АИБа мы получим СОРМ и злого КГБшника (простите, если кого обидел).

Итак, вывод прост. Использование DLP-системы не должно быть секретом для сотрудников. Ну, разве что на этапе тестирования и внедрения, чтобы готовящийся совершить злодеяние инсайдер не ускорился.

понедельник, 3 марта 2014 г.

Семинар RISSPA. Особенности приготовления PCI DSS 3.0

В четверг, 27 февраля, я посетил семинар санкт-петербургского отделения RISSPA, посвященный обеспечению безопасности данных индустрии платежных карт. И, несомненно, приятно, что второй семинар петербургского отделения прошел в такой же приятной и душевной обстановке, как и первый. Если первые доклады начинались со слов "Доброго утра, коллеги", то вторая половина докладов начиналась уже с "Здравствуйте, товарищи" и "Здравствуйте, друзья". Для моего приветственного слова, думаю, достаточно. Теперь нужно написать и про сам семинар, благо есть что. Итак.

Началось сие мероприятие с приветственного слова Марии Сидоровой, вице-президента RISSPA и руководителя петербургского отделения. Мария рассказала про историю возникновения, про проводимые мероприятия, про приближающийся день рождения петербургского отделения (а это будет в июне). Так же, как и первый, второй семинар не остался без сюрпризов, Мария анонсировала подарок за лучший вопрос. И подарок-то очень символичный - ковбойская шляпа. В общем, дала старт. Но до первого доклада был еще один приятный анонс. Ректор Академии Информационных Систем Юрий Малинин рассказал, что ведутся работы по разработке курса по  безопасному программированию и курс этот разрабатывается также с учетом рекомендаций Банка России "Обеспечение информационной безопасности банковской системы РФ. Обеспечение информационной безопасности на стадиях жизненного цикла автоматизированных банковских систем". Доступным для слушателей данный курс станет, ориентировочно, во втором квартале этого года. Так что, кому интересно, обращайтесь в АИС. Вам с радостью ответят на вопросы.

Эстафету выступлений принял Анатолий Скородумов, начальник отдела ИБ ОАО "Банк Санкт-Петербург" и  рассказал про то, как их банк готовился к оценке соответствия требованиям PCI DSS, с какими пришлось столкнуться трудностями. Доклад получился достаточно живым. Анатолий первым словом попросил зал именно о диалоге, а не о монологе. И слушатели с радостью поддержали это начинание. Далее прозвучала достаточно интересная фраза о том, что PCI DSS с доработками можно использовать в качестве политики ИБ организации. По ходу диалога стало ясно, что не любая организация, а та, которая в своей работе "завязана" на использование банковских карт и для которых это является большой частью основной деятельности.

За Анатолием слово взял Сергей Шустиков, генеральный директор компании Deiteriy. Держал он это самое слово про особенности перехода с версии 2.0 на 3.0. Многое отражено в презентации, я приведу лишь несколько тезисов:
  • PCI DSS должен стать такой же привычкой, как мыть руки перед едой (Business as Usual). При любом действии, касающимся банковских карт, нужно помнить про PCI DSS.
  • В PCI SSC реагируют на обратную связь. Пишите.
  • С момента вступления в силу очередной версии стандарта PCI DSS предыдущая продолжает действовать еще год. 

Также Сергей наглядно продемонстрировал, что для совершения покупки в интернете достаточно знать только номер карты и срок ее действия. И пример был показан не на маленьком магазинчике, а на amazon.com. Да, там есть еще поле для ввода имени и фамилии, но оно, по словам Сергея, не проверяется.

После Сергея выступал Никита Кислицин из Group-IB. Он подробно разобрал черный рынок банковской информации, коснулся ситуации с Target, выделил основные пути хищения и использования информации. В общем, получился очень хороший технический доклад с элементами Awareness, что на мой взгляд, безусловно, правильно.

Далее всех ждал полноценный шведский стол. После же Вячеслав Максимов из компании "Андэк"  провел интересную презентацию о взаимодействии с сервис-провайдерами в рамках соответствия PCI DSS. Из основного:
  • Напоминание о том, что PCI DSS применим везде, где присутствуют банковские карты.
  • Некоторые нюансы, на которые необходимо обратить внимание при передаче услуг по обслуживанию банковских карт. Например при заполнении Attestation of Compliance желательно максимально подробно расписывать свои процесссыы, если в итоге целью является именно безопасность, а не формальное соответствие требованиям. QSA-аудитор - ваш друг!
  • Пункт 12.9 PCI DSS 3.0, касающийся сервис-провайдеров,  вступает в действие с 15 июля 2015.

После Вячеслава Алексей Бабенко из компании "Информзащита" провел экскурс в этапы разработки ПО с учетом PCI DSS. Хочу отметить, что презентация, которая представлена здесь и презентация, которую видел зал, разные. Хотя больше не по содержанию, а по "формату". Мы смотрели презентацию, запущенную из exe-шника (прошу прощения, из исполняемого exe-файла). Однако, суть от этого не менялась.  Опять-таки, была отмечена важная роль обучения сотрудников в процессе разработки ПО.

Далее Константин Ян из ЗАО "Смартфин" подробно расказал про mPoS-терминалы и про их преимущества перед привычными PoS, про особенности работы технологии и про перспективы развития. Сказать, что было интересно - не сказать ничего. И может настать момент, когда ситуация, в которой курьер, доставивший пиццу, предложит для оплаты не стандартный терминал, а обычный сотовый телефон с присоединенным к нему ридером, станет вполне ординарной.

После Дмитрий Свиридов из компании KupiBilet.ru поведал о том, как "голому" стартапу пройти оценку соответствия PCI DSS.  Доклад можно считать некоторым руководством, как делать надо, как не надо и на что обращать внимание если ваша компания только начинает плавание в большом океане бизнеса.

Завершающим был доклад Андрея Дроздова из компании KPMG. Андрей рассказал про лучшие практики и стандарты, широко затронул COBIT и также акцентировал внимание на Awareness. Приводить отдельные тезисы не буду, лучше смотреть презентацию и воспринимать все единым целым. Скажу лишь, что доклад был действительно на высоте. 

Как я уже говорил, перед началом семинара был анонсирован конкурс на лучший вопрос. И счастливым обладателем ковбойской шляпы стал Андрей Инюшин из Travel.ru (Oktogo group). Также отметили Михаила Карпова из Ленты и Игоря Кнауфа из Объединенных машиностроительных заводов. Им достались ежедневники от компании Deiteriy. 

После было закулисное общение, благодарности и прощания.
Я не стал выносить много цитат в пост, так как  на протяжении всего мероприятия я писал самое интересное в твиттер. И, конечно, мои (и не только) твиты доступны по хэш-тегу #RISSPA_Spb 
Если говорить именно об организационной составляющей, то и здесь впечатления только положительные. В зале сидеть комфортно, спикеров было слышно отлично. Обед проходил в ресторане на том же этаже, на котором находился зал. Очередей я не заметил нигде, да и каких бы то ни было негативных высказываний. Как мог заметить я, все остались довольны. Насколько хорошо прошел семинар, также говорят и цитаты из Facebook:
Питерской RISSPA повезло - вряд ли кто из профессиональных ассоциаций, в том числе международных, имеет такого charming руководителя.
Мария, Сергей <Шустиков> - большое спасибо за семинар. Все доклады были очень информативными и интересными. Жду новых мероприятий.
Отдельно привожу презентации докладчиков:

четверг, 13 февраля 2014 г.

Awareness корпоративная и государственная

Бдительность и осведомленность сотрудника и гражданина в области информационной безопасности - важная часть его поведения в компании и обществе. Согласно данным из исследования Ponemon "2013 Cost of Data Breach Study: Global Analysis", 35%  "проблем" с данными происходит из-за ошибок пользователя. 
А ошибки - это незнание или невнимательность. И компания, и государство должны понимать, что инвестиции в подобные мероприятия, разработка и реализация планов обучения, программ по повышению осведомленности могут и будут давать результат в виде снижения количества неприятных ситуаций. Если проводить такие мероприятия в организации своими силами, то на мой взгляд это лучше делать по циклу PDCA. А цикличность выбирать, учитывая, в том числе, и текучку персонала.  Ниже я привожу некоторые ресурсы и материалы, которые можно использовать в процессе.

Проект от SysAdmin, Audit, Networking, and Security Institute. Много различной информации по повышению осведомленности. Есть компьютерные курсы и тренинги. Из бесплатных материалов есть такие как Ежемесячник по информационной безопасности для пользователей OUCH. Материалы выходят на многих языках. С июля 2012 года на русском. Вот, допустим, свежий февральский номер:  Что такое вредоносные программы. 

2. Проект компании LETA "Так безопасно!". Здесь также доступны как базовые бесплатные материалы, так и платные дополнения. Вот, например, обои на рабочий стол, призывающие к осторожности при получении сообщений от незнакомых отправителей. 
4. Памятка "Управление «К» предупреждает" от МВД России.
На самом деле, хоть я и привел памятку от МВД, но не будь я человеком, трудящимся в сфере информационной безопасности, то вряд ли увидел бы ее. А памятка действительно достойна внимания и ей уже более двух лет, если исходить из названия файла. Создается впечатление (надеюсь, обманчивое), что эта памятка была сделана для того, чтобы отчитаться: мол делаем, работаем с населением.
Кстати, у МВД России есть и другие проекты. Страница на сайте МВД здесь, а ниже пара памяток, аналогичных указанной выше. Есть и другие.


Что еще почитать:

среда, 5 февраля 2014 г.

SANS. Обновление 20 Critical Controls

Совсем недавно ФСТЭК собирала замечания и предложения к проекту Мер защиты информации в государственных информационных системах. Сейчас же за аналогичным действием замечен SysAdmin, Audit, Networking, and Security Institute. 
Последние пару месяцев в SANS трудились и актуализировали известные многим 20 Critical Controls. Теперь этот труд доступен для предложений и замечаний.

"Now, we are reaching out to the broader community, asking them to review the panel's final 5.0 draft and provide feedback for any other changes that ought to be considered. The Controls are a valuable asset to increasing security and our goal is to continuously improve its relevance"
Tony Sager, Director of Programs with the Council on CyberSecurity

Предложения необходимо отправлять на CriticalControls@CouncilOnCyberSecurity.org. Срок, до которого будут приниматься предложения, не указан. Однако SANS планирует представить результат на конференции RSA в конце февраля 2014.

В дополнение можно почитать:
SANS. 17 Critical Controls
Symantec. Основные характеристики инсайдеров.

пятница, 17 января 2014 г.

McAffee. Серия прогнозов угроз на 2014 год

Компания McAffee (хотя может правильнее уже говорить Intel Security) в конце 2013 года опубликовала отчет с прогнозами по развитию угроз на 2014 год. Позже в своем блоге, с 30 декабря по 17 января McAffee развернуто описала положения этого отчета в 11 постах. Их я и привожу.


  • Многие организации сейчас внедряют аналитику Больших Данных, тратя на это миллионы долларов. Однако, в 2014 году и далее начнут проявляться первые попытки воздействия на Большие Данные со стороны.
  • Social Media Changes Keep Users Off Balance
    Наиболее распространены три категории атак на социальные сети: кража данных, кража денег и угрозы сетевой идентификации и идентификации пользователя.
  • Cloud Attacks Could Lead to Data Loss
    В 2014 McAffee ожидает увидеть рост атак, направленных  на облачные сервисы, такие как IaaS, PaaS, SaaS (Инфраструктура, Платформа и ПО как Услуга)
  • Mobile Attackers to Benefit From New Payment Methods
    На текущий момент существует множество возможностей платить за покупки через онлайн-сервисы оплаты. Множество вариантов оплаты дает все больше и больше возможностей для кражи средств.
  • Software Defined Networking Promises Greater Control While Increasing Security Risks
    Сетевая защита сейчас в основном направлена на контроль плотносегментированных сетей. В этом случае решения SDN (Software-defined networking - Программно-конфигурируемая сеть) могут помочь в контроле и защите сложных виртуальных сетей в ЦОДах.
  • Cybercrime and Hacktivism Will Continue to Grow
    Угрозы будут предоставляться как услуги (кстати, в отчете Arbor Networks The Risk vs Cost of Enterprise DDoS Protection за 2012 год уже есть данные по стоимости аренды ботнетов). И отличать вредоносные услуги (такие, как уже упомянутая аренда ботнетов, заказ DDoS и аналогичные) будет сложнее, так как они будут скрываться среди вполне себе "добропорядочных" услуг.
  • The Internet of Things Offers Handy Gadget Control, Yet Could Unlock More Than We Expect
    Получив доступ к технике, которая все чаще и чаще подключается к интернету (например, телевизор), злоумышленники могут получить доступ и к другим сетевым устройствам, таким, как телефоны, компьютеры и т.д. 
  • Advanced Threats, Techniques Challenge the Best of Defenses
    Злоумышленники используют различные варианты сокрытия угроз для управления сетевым трафиком таким образом, что сетевые средства защиты (FW, IPS, IDS и т.д.) не могут их определить.
  • Network and Host Attacks Will Again Target Adobe and Microsoft Apps, Java
    Исследование McAffee выделяет три основных вектора разработки вредоносного ПО. Они направлены на уязвимости нулевого дня и вновьразработанные методы атак на Internet Explorer, приложения компании Adobe (например, Adobe Reader и Adobe Flash Player) и Java. Также заметны векторы атак в сторону MS Office.
  • Botnets, Spam Explore New Avenues to Steal Data, Money
    Окончание поддержки Windows XP делает ее целью для атак, в которых системы, использующие эту ОС, будут становиться частью ботнетов, что несет за собой целый спектр различных атак.
  • HTML5, Exploit Kits, ‘Free’ Software Require Web Safeguards
    Появляется множество "бесплатных" приложений и услуг, призванных сделать нашу жизнь проще. Однако такие сервисы монетизируются, в лучшем, случае за счет рекламы. В других случаях разработчики крадут и продают информацию и статистику с устройств, вынуждают покупать другие вещи (как, например, в играх).
  • Malware to Take Advantage of Hotspots, Gaming Consoles
    Вновь появляется интерес к взлому сетевых устройств в небольших офисах и частных домах. В основном это роутеры и точки доступа и игровые консоли.
Также у Андрея Прозорова есть интересный пост, в котором он собрал большое количество прогнозов (в том числе и от McAffee) на 2014 год.

четверг, 16 января 2014 г.

Статистика по инсайдерским утечкам интеллектуальной собственности

Количество исследуемых случаев: 103.
Источник информации: CERT.

Так как не для каждого случая известна полная информация, то в скобках я привожу количество случаев, при которых та или иная информация была доступна.

  • Больше всего утечек интеллектуальной собственности в сфере информационных технологий (35%), далее следует банковская сфера (13%) (известно в  101 случае).
  • 70% краж совершено на месте (известно в 78 случаях), остальные  с использованием удаленного доступа.
  • Деловые партнеры составляют 17% источников утечки (известно в 98 случаях). 
  • Уволенные сотрудники составляют 21% источников утечки (известно в 100 случаях).
  • Более, чем 30% краж были обнаружены нетехническими средствами, в то время, как менее 6% - программными.
  • В 48% случаев финансовый ущерб составил более $1 млн., а в 71% - более $100 тыс. (известно в 35 случаях).

В дополнение к этой информации:
Spotlight On: Insider Theft of Intellectual Property Inside the United States Involving Foreign Governments or Organizations (май 2013)
Insider Threat Study: Illicit Cyber Activity Involving Fraud in the U.S. Financial Services Sector (июль 2012)



пятница, 27 декабря 2013 г.

Обзор отчета по инсадерам от ESG и Vormetric

Нашел в сети еще один интересный отчет по инсайдерам от команий ESG и Vormetric:  "The Vormetric Insider Threat Report". Отчет датирован октябрем этого (пока еще 2013го) года основан на опросе 707 ИТ-профессионалов, ответственных за  информационную безопасность в своих организациях, объем доходов которых  находится в пределах от менее, чем $250 млн. до более, чем $20 млрд. В опросе участвовали специалисты из разных отраслей и государственных сегментов.
Итак, пока сообщество безопасников зацикливается на защите от вредоносных программ, инсайдеры и связанные с ними атаки остаются проблемой для многих организаций:
  • Инсайдерские угрозы продолжают представлять из себя проблему. Большая часть организаций верит, что эти угрозы становятся всё более сложными для выявления и предотвращения, и поэтому они до сих пор уязвимы для угроз такого типа. Но почему? Показатели ИТ (такие, как количество пользователей, устройств, сетевых пакетов и т.д.), облачные вычисления и вредоносные программы позволяют инсайдерам оставлять незамеченными свои действия, представляя их в виде обычной деятельности.
  • Статус-кво в безопасности не является хорошей практикой. Компании продолжают вкладывать средства в защиту периметра, межсетевые экраны, IDS/IPS-системы, антивирусную защиту.  Но эти средства защиты не подходят для защиты от инсайдеров и тех угроз, для которых уже имеется правомерный доступ к системам, опыт и понимание того, как можно легко обойти меры защиты и украсть важные данные, причинив при этом огромный ущерб.
  • Передовые  организации направили вектор своего движения в сторону стратегий безопасности данных. Данные ESG показывают, что организации, заботящиеся о безопасности, увеличивают свои инвестиции в технологии гранулированного доступа к данным, шифрование, управление инфраструктурой ключей и интеллектуальную защиту данных. Это и есть ведущие показатели движения рынка в будущем. 

Выдержка из отчета:
Ниже приведен список потенциальных методов, используемых инсайдерами. Как вы считаете, насколько уязвима  ваша организация к каждому из них?
Как видно, в среднем половину ответов составляют ответы "Сильно уязвима" и "Отчасти уязвима", что является, на мой взгляд, важным показателем для того, чтобы начать всерьез рассматривать угрозы инсайда и защиты от них.
Сам отчет доступен здесь.

пятница, 20 декабря 2013 г.

SANS. 17 Critical Controls

Сразу необходимо сказать, что речь идет не о достаточно широко известных SANS 20 Critical Security Controls, а о описанных в документе SANS. Information Risks & Risk Management. 
На самом деле, я бы назвал это чеклистом: утвердительный ответ на все вопросы может позволить говорить о надежности систем в разрезе информационной безопасности. От себя хочу заметить, что каждая из этих мер описана достаточно объемно. Понравилось обпределение политики ИБ, данное в раскрытии первого пункта:
Политика информационной безопасности - письменное соглашение, построенное вокруг защищаемых информационных активов организации и направленное против случайного или преднамеренного раскрытия, модификации или уничтожения таких информационных активов.(Wurzler, 2004)
17 критических мер защиты
  1. Введена ли у вас политика информационной безопасности? Понятна и соблюдается ли она всеми сотрудниками, подрядчиками и другими лицами или организациями, имеющими доступ к вашей конфиденциальной информации?
  2. Установлено ли антивирусное ПО на все системы?
  3. Соблюдаются ли правила обновления ПО, включающие, как минимум, еженедельный мониторинг новостей вендоров или автоматические уведомления о доступности обновлений безопасности? Тестируете и устанавливаете ли вы критические обновления безопасности, как только это становится возможным (но не позднее, чем в течении 30 дней после выхода)?
  4. Используются ли мобильные устройства, запрещенные устройства или программное обеспечение? Важен учет и управление такими активами.
  5. Надежно ли (в плане информационной безопасности) настроены файерволлы, информационные системы и системы безопасности?
  6. Тестируете ли вы свою систему безопасности (как минимум, ежегодно) для гарантированной эффективности технических средств защиты? Тестируете ли вы процедуры реагирования на инциденты (такие как взлом систем, вирусы, отказ в обслуживании)?
  7. Можете ли вы восстановить ваши системы, пострадавшие от утечек данных, повреждения или сбоя в сетях в течении 24 часов (для критичных систем и операций, от которых зависите вы или ваши заказчики и партнеры)?
  8. Все ли каналы удаленного доступа к внутренней сети защищены аутентификацией, шифруются и доступный из систем, которые защищены по меньшей мере так же, как ваша?
  9. Основано ли управление правами доступа на принципе минимальных привилегий? Аннулируете ли вы права доступа и привилегии после того, как они больше не требуются (но не позднее, чем через 24 часа после любых изменений в правах доступа)?
  10. Имеется ли у вас в организации квалифицированный персонал, занимающийся информационной безопасностью? Или занимаются ли управлением вашей информационной безопасностью организации, специализирующиеся на этом?
  11. Если вам нужно обойти или отключить контроль информационной безопасности ( например, во время чрезвычайных ситуаций или тестирования мер защиты), всегда ли для этого запрашивается подтверждение более, чем одного человека и всегда ли защитные меры активируются обратно тогда, как только это становится возможным?
  12. Всегда ли вы требуете от всех третьих лиц, которым вы доверяете свою конфиденциальную информацию, договор о защите такой информации, включающий гарантии использования защитных мер, по крайней мере эквивалентных мерам, принятых в вашей организации. Проводите ли вы аудит их соблюдения?
  13. Внедрены ли у вас процессы, позволяющие отслеживать и регистрировать действия лиц, которые имеют доступ или контролируют конфиденциальную информацию и время такого доступа или контроля (например, соглашение о контроле)?
  14. Храните ли вы конфиденциальную информацию не дольше, чем это необходимо; и если такая информация больше не требуется, уничтожается ли она при помощи технических средств, не позволяющих ее восстановить?
  15. Внедрены ли у вас технические меры защиты для предотвращения несанкционированного доступа к компьютерам, сетям и данным в вашей организации?
  16. Контролируете и отслеживаете ли вы  все изменения в вашей сети, чтобы быть уверенным в том, что она надежно защищена?
  17. Участвует ли юридический отдел вашей организации в процессе проверки на соблюдение требованиям и установленным нормам регуляторов? 
Кстати, я отдельно уже приводил описание основных характеристик инсайдера из этого же документа. А они, в свою очередь, заимствованы из отчета Symantec по инсайдерским рискам.

четверг, 5 декабря 2013 г.

Symantec. Основные характеристики инсайдеров.

В документе "Informarion Risks & Risk Management" из библиотеки SANS, о котором я уже говорил ранее, есть интересная информация по инсайдерам. Взята эта информация из отчета Symantec Behavioral Risk Indicators of Malicious Insider Theft of Intellectual Property: Misreading the Writing on the Wall. Ниже приведу данные из отчета, которые обозначены в SANS. Information Risks & Risk Management.

Symantec оценил угрозы кражи интеллектуальной собственности для компаний США в $250 млрд. в год и угрозы от преступлений в области информационной безопасности в $114 млрд. ежегодно. Позже, ФБР в своих отчетах подтвердило, что инсайдеры являются основным источником и инструментом конкурентов для кражи информации ограниченного доступа. Ниже изложены общие характеристики инсайдеров:
  • Инсайдеры, ворующие интеллектуальную собственность, часто работают на технических должностях. Основные кражи интеллектуальной собственности совершены работниками-мужчинами, в среднем 37 лет, обычно инженерами, исследователями, менеджерами или разработчиками. Большая часть из них подписывала соглашение об интеллектуальной собственности. Это показывает, что исключительно политика, без понимания ее персоналом и эффективного применения, неэффективна.
  • Обычно у инсайдера уже есть новая работа или предложение. Около 65% сотрудников, решивших украсть интеллектуальную собственность, уже имеют реальные предложения работы в компаниях-конкурентах либо открыли свой бизнес на момент кражи. Около 20% были завербованы посторонними лицами, заинтересованными в данной информации, а порядка 25% отдали полученную информацию в иностранные компании или в другие страны.
  • Инсайдеры чаще всего воруют ту информацию, к которой имеют доступ. Инсайдеры воруют информацию, которую они знают и часто считают, что имеют права на эту информацию. Как факт, 75% инсайдеров украли информацию, к которой имели доступ.
  • Коммерческая тайна - самый распространенный тип интеллектуальной собственности, воруемой инсайдерами. Как правило, коммерческая тайна воруется в 52% случаев. Бизнес-информация, такая как биллинговые данные, прайс-листы и прочая административная информация воруется в 30% случаев, исходные коды в 20%, несвободное ПО в 14%, информация о клиентах в 12% и бизнес-планы в 6% случаев.
  • Инсайдеры используют технические средства, чтобы украсть информацию, но большинство краж обнаружены сотрудниками на нетехнических должностях. В большинстве случаев (54%) для кражи используются электронная почта, возможности удаленного доступа и сетевые протоколы передачи данных.
  • Основные черты характера инсайдера способствуют увольнению и краже. Общие проблемы проявляются до факта кражи и, вероятно, способствуют мотивации к ней. Это подтверждает роль индивидуальных психологических наклонностей, стрессовых событий и беспокойного поведения как показателей инсайдерских рисков.
  • Профессиональные неудачи могут ускорить принятие решения инсайдером украсть интеллектуальную собственность. Ускорение наступает тогда, когда сотрудник устает "думать об этом" и решает действовать или склоняет к этому кого-то другого. Часто это происходит после осознания профессиональной неудачи или неоправдавшихся ожиданий.



среда, 27 ноября 2013 г.

RISSPA. ИБ 3.0. Семинар в Санкт-Петербурге.

В пятницу, 22 ноября, прошел первый семинар Петербургского отделения RISSPA, и я имел честь присутствовать на нем. Мария Сидорова, вице-президент RISSPA и руководитель отделения в Северной Столице, приложила много усилий, чтобы мероприятие прошло на должном высоком уровне. И надо сказать, что ей это удалось. Хороший выбор докладов и их разноплановость оставили, лично у меня, очень хорошее впечатление. Но обо всем по порядку:

После приветственного слова Марии первым с докладом выступил Александр Кузьмин, генеральный директор компании «Альтирикс системс». Александр достаточно интересно рассказал, "Как построить СУИБ в организации с территориально-распределенной инфраструктурой", об управлении рисками и о том, что с этим связано.
Далее за трибуной появился независимый эксперт по информационной безопасности Сергей Кубан. Доклад "Практический опыт специалиста по ИБ: от проблем взаимодействия служб ИТ и ИБ до проверок регуляторов" был очень информативен, местами зал даже не успевал уловить всё, что Сергей хотел рассказать. Он поделился опытом, накопленным за свою немалую профессиональную деятельность, обратил внимание на значимость грамотного построения взаимодействия служб ИТ и ИБ, на принцип Парето (80 на 20), в котором 80% отводится организационным мероприятиям и лишь 20% техническим.
Перед кофе-брейком Мария с немалой долей удовольствия наградила двух победителей конкурса, о котором было объявлено незадолго до мероприятия. Скажу честно, выбор одного из победителей стал для меня приятной неожиданностью. 
После перерыва слово взял Андрей Бешков, руководитель программы ИБ компании Microsoft в России. Свой доклад "Гибридные облака как средство защиты персональных данных" Андрей начал со слов:
"Все что я буду говорить желательно воспринимать со здоровой долей скептицизма, вам потом с этим жить"

Однако, Андрей по полочкам разложил все то, что мы знали про облака, но боялись спросить. Как лучше хранить персональные данные в облаках, как их категорировать, какие есть варианты организации доступа и многое другое. Он поделился опытом категорирования в Microsoft. И все это в приятном сумраке. Свет выключили, чтобы презентацию было лучше видно. Однако от выключения света стало только лучше, на мой взгляд. После Андрей ответил на вопросы, которых, кстати, к нему было больше, чем к остальным. По крайней мере, как показалось мне.
Затем Сергей Шустиков, генеральный директор компании Deiteriy, в своем докладе "Стандарт PCI DSS: изменения и нововведения в версии 3.0" выделил основные изменения в новой версии стандарта, рассказал пару случаев из жизни аудитора. Одной из основных мыслей доклада Сергея была, наверное, фраза 
"Безопасность перестает существовать тогда, когда ей перестают заниматься". 
И говорил Сергей о том, что достигнув какого-то результата, его нужно поддерживать, а не освобождать ресурсы и направлять их в другое русло.
Ну, и завершил серию докладов Евгений Родыгин, заместитель генерального директора по развитию компании «М-СТАНДАРТ холдинг», рассказав про "Заблуждения и стереотипы относительно анализа кода. Практическая демонстрация работы сканеров SAST & DAST". И особо приятно здесь то, что даже несмотря на технические сложности с подключением к проектору, слушатели семинара так уютно и по-домашнему собрались вокруг ноутбука, на котором Евгений демонстрировал работу сканеров. Как я уже писал в соцсетях, 
"На #RISSPA_SPb даже технические проблемы не проблема! Евгений Родыгин демонстрирует работу сканеров SAST и DAST в действии! Зал заинтересован работой процесса сертификации изнутри!"

На этом официальная часть была завершена, оставив очень хорошее впечатление. Благодарю организаторов и докладчиков! Также о семинаре написан информативный официальный пресс-релиз.



пятница, 22 ноября 2013 г.

McAffee:Подписанное вредоносное ПО. Чему Вы теперь верите?

Выдержка из блога McAffee, автор Doug McLean:
Одной из особенностей отчета McAfee Labs Threats Report, Third Quarter 2013 является то, что доля подписанного вредоносного ПО увеличилась почти на 50%, более чем на 1,5 миллиона новых сигнатур. Последствия этого являются весьма существенными как для как для практиков по информационной безопасности, так и для глобальной инфраструктуры доверия.

Новое вредоносное ПО с цифровой подписью

четверг, 21 ноября 2013 г.

SANS. Information Risks & Risk Management

Изучаю интересный документ: Information Risks & Risk Management от SANS.
Автором является John Wurzler. Документ достаточно интересный. И свежий, апрель 2013. Приведу вольный перевод резюме документа.

"В обзоре рассматриваются различные ситуации, с которыми компании сталкиваются, полагаясь на технологии двадцать первого века. Он охватывает информацию во всех ее формах и новые угрозы, которые подвергают эту информацию рискам. Классификация данных в категориях определяет  тип и степень риска. Исследуются типы процессов и средств контроля, которые организации могут использовать, чтобы минимизировать эти риски. Внутри каждого раздела, даны целевые рекомендации и советы, предназначенные для дальнейшего понимания. Наконец, в документе будут рассмотрены шаги, необходимые для реагирования, принятия решений, и восстановления в случае инцидентов. В качестве постскриптума, документ также охватывает формы страхования, которые могут помочь облегчить финансовое потери, часто связаны с этими событиями."

Хочу отметить, что это не документ типа "стандарт", а, скажем так, авторская выборка из множества документов. Вот эти документы и ресурсы:


Также в SANS Reading Room много другой полезной информации подобного рода. И RSS отдельно есть.

четверг, 14 ноября 2013 г.

Изменение политики конфиденциальности Google

После летних новостей о том, что Руслан Гаттаров "взялся" за интернет-компании с целью проверки условий обработки персональны данных тема немного затихла. Однако, на днях появилась новость о том, что Google изменила свою политику конфиденциальности.
Ради справедливости хочется заметить, что политика датирована 24 июня 2013 года (а предыдущая редакция 27 июля 2012)
Как пишет Российская Газета, передавая слова Руслана Гаттарова, "новая редакция политики конфиденциальности ограничивает передачу персональных данных третьим лицам рядом процедур, что полностью соответствует требованиям российского законодательства"

А что изменилось-то?
Ниже привожу изменения относительно политики 2012 года. Они затрагивают всего два раздела:
  • Прозрачность и возможность выбора.
  • Информация, которую Google предоставляет третьим лицам. Для обработки третьими сторонами по поручению Google.

И если изменения в первом упомянутом разделе малоинтересны и касаются, в основном, изменения формулировки непонятного Менеджера рекламных предпочтений, то изменения во втором разделе прямо касаются требований статьи 6 ФЗ "О персональных данных":
  1. В формулировке "Для обработки третьими сторонами" добавились слова "по поручению Google".
  2. Теперь Google не просто отправляет персональные данные, а предоставляет их.
  3. Предоставляет теперь не на обработку дочерним компаниям Google,  а также доверенныи лицам и партнерам по бизнесу, а аффилированным лицам Google и иным доверенным компаниям и лицам для обработки по поручению Google.
  4. Появились именно требования конфиденциальности ("должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке", п.3, ст.6 ФЗ "О персональных данных").
А вообще, последнее время Google частенько стал мелькать в новостях:
Недавно я уже писал про политику конфиденциальности Google, но с другой стороны.

четверг, 31 октября 2013 г.

Об анонимности, СОРМе и политике конфиденциальности Google

Давно назревала у меня эта статья. А нынешние новости о новом СОРМе и желании ФСБ контролировать интернет довели мысли до какого-то логического завершения. По поводу СОРМ уже высказались Алексей Лукацкий и Сергей Борисов.
После разоблачения Эдвардом Сноуденом некоторых реалий работы АНБ в сети все чаще и чаще поднимается вопрос об анонимности в интернете. Люди хотят оставаться незамеченными при совершении действий различного характера. Но зачем? Что движет этим? Для разбора этой темы для начала хотелось бы определить два понятия: приватность (неприкосновенность частной жизни) и анонимность.

Спросим у Википедии:
Неприкосновенность частной жизни (в юридической науке) — ценность, обеспечиваемая правом на неприкосновенность частной жизни.
Право на неприкосновенность частной жизни включает:
  • запрет на сбор, хранение, использование и распространение информации о частной жизни лица без его согласия;
  • право контролировать информацию о себе;
  • право на защиту чести и доброго имени;
  • право на защиту персональных данных;
  • право на тайну связи (иногда оформлено как отдельное право);
  • право на неприкосновенность жилища (иногда оформлено как отдельное право);
  • врачебную тайну, тайну усыновления, тайну исповеди и другие виды профессиональной тайны.
Значение слова «аноним» различно для различных видов (широко понимаемого) текста. Анонимными могут быть произведения искусства (литературные сочинения, музыкальные пьесы, артефакты изобразительного искусства и т.п.) и научные труды (например, анонимные музыкально-теоретические трактаты). Следует отличать анонимность как принцип сознательного отношения автора к собственному «личному вкладу» в науку/искусство (характерного, например, для мировоззрения средневекового монаха-христианина) от прозаической «вынужденной» анонимности (когда автора невозможно установить, например, по причине утраты титульного листа старинной рукописи). Анонимность произведения искусства и/или научного труда затрудняет идентификацию такого текста. Разнобой в идентификационных критериях («ярлыках» науки, которые учёные прикрепляют к анониму), приводит к тому, что одно и то же произведение может идентифицироваться по-разному и, наоборот, два разных анонимных текста могут получать в науке одинаковые идентификационные ярлыки.
 В повседневной жизни анонимными могут быть утилитарные сообщения — письма, пасквили, доносы и т.п. Применительно к утилитарным сообщениям, «анонимным» считается любое неподписанное послание (в разговорной речи — «анонимка»). Главным критерием является невозможность точно установить личность писавшего.

Применяя данное понятие для Интернета, можно сказать, что
Анонимность в интернете - это такое свойство реального человека в сети, при котором установить его личность и, соответственно, связанные с этим понятия, не представляется возможным.
или
Анонимность в интернете - мнимое свойство участника сетевого взаимодействия, заключающееся в невозможности установить фактическую личность участника или его атрибуты.

 "Правила..."  не вызывают у меня сильного негодования. Да, может быть они, скажем так, "через чур жесткие" и в чем-то не стыкуются с Конституцией, но...
В век информационных технологий все мы, или очень многие, работаем за компьютерами. И потенциально каждый системный администратор может беспрепятственно вторгаться в частную жизнь сотрудников, чьи компьютеры он администрирует. Однако администраторам, в большинстве своем, это не интересно. Да и сами пользователи об этом не сильно беспокоятся.
Интернет и технологии очень сильно и прочно вошли в нашу жизнь. Приведу пример, иллюстрирующий хотя бы +/- 20-летнюю разницу. Именно столько в этом году исполняется Конституции РФ, в которой прописано право на неприкосновенность частной жизни. Девушка на фото занимается тем, что в повседневной жизни мы называем "гуглить". Если сейчас нужно просто пару раз стукнуть пальцем по клавиатуре написать поисковый запрос, то раньше нужно было идти в библиотеку, искать, выписывать. И говорить, что сегодня стало проще, чем 20 лет назад (да каких 20, хотя бы 10) -  не говорить ничего.
Я готов согласиться, что новые правила могут нарушать неприкосновенность частной жизни. Но с другой стороны это делается для безопасности граждан (так заявлено).
Для чего нужна анонимность в сети? Для того, чтобы путешествовать по бескрайним просторам сети "без лица" и совершать какие либо действия. Если провести аналогию с реальным миром, то каждый автомобиль имеет государственный регистрационный номер. Номер "привязан" к самому авто и, соответственно, к конкретному человеку или организации. В повседневной жизни на этот номер никто не обращает внимания. Однако при ДТП по номеру "в два клика" вычисляется владелец. Не будь номеров - на дорогах царила бы анархия (я умышленно промолчал о ПДД, это немного из другой оперы). А так - тишь и благодать... И пробки =) Каждый водитель понимает, что при несоответствующем его поведении на дороге он будет привлечен к ответственности. И все водители принимают условия этой игры. В дополнение на дорогах стоят камеры, которые могут фиксировать все передвижения авто. Никого же это не смущает.

Это же самое и с СОРМ. При добропорядочной и законопослушной жизни человек для государства просто обычный элемент общества. Однако, при нарушении закона этого человека надо найти. И если новые правила дадут соответствующим органам больше возможностей для поимки криминальных элементов в сети - то это только плюс.
У каждого на слуху сейчас ситуации с доверчивыми людьми и СМСками из "банков" о "блокировании карты". То, что бдительный гражданин не будет переводить свои кровные неизвестно кому и куда - это очевидно. А не бдительный? Он не гражданин? Ну да, понял гражданин, что лохонулся опрометчиво поступил, не проверил. Но от этого факт мошенничества не исчезает и деньги не обратно не возвращаются. А новые правила СОРМ помочь может быть и смогут. Плюс преступления расследуются по месту совершения. А в данном случае местом совершения будет банкомат, где произошел факт получения денег. А если потерпевший во Владивостоке, а злоумышленник в Калининграде? Как долго будут бумаги гулять... За это время концов точно не найти. И, от части, потому, что люди живут в онлайне, а полиция работает в офлайне.

А если бы полиция наша могла узнать, что за номер, как передвигается, какие еще номера рядом (в физическом смысле) чаще других находятся и дальше распутывать клубок, то было бы проще.
Многие читали политику конфиденциальности Google? Не думаю. Однако Google собирает о нас много разной информации. Что-то сами отдаем, что-то Google берет сам из журналов устройств под благовидным предлогом персонализации поиска и рекламы. Вот некоторые данные, выписанные из политики конфиденциальности:
  • имя человека;
  • адрес электронной почты;
  • реквизиты кредитной карты; 
  • модель телефона;
  •  версия операционной системы;
  • уникальные идентификаторы устройства;
  • данные о мобильной сети; 
  • номер телефона;
  • номера телефонов для входящих вызовов; 
  • номера телефонов для исходящих  вызовов;
  • номера телефонов для переадресованных вызовов; 
  • дата и время телефонных вызовов;
  • тип телефонных вызовов;
  • продолжительность телефонных вызовов;
  • информация о маршруте SMS;
  • IP-адреса;
  • данные об аппаратных событиях на устройстве;
  • данные о сбоях на устройстве; 
  • данные о действиях в системе;
  • данные о  настройках, типе и языке браузера; 
  • данные о дате и времени запроса и URL перехода;
  • сведения о местоположении;
  • ...
Что можно сказать? Google знает все...в том числе и о нас.

ЗЫ. Интересное понимание понятия: Анонимность в интернете - городская легенда конца 90-х, начала 2000-х (см. НЛО, Атлантида, полтергейст и т..п)
  
Что еще почитать: