Показаны сообщения с ярлыком Мероприятия. Показать все сообщения
Показаны сообщения с ярлыком Мероприятия. Показать все сообщения

понедельник, 1 декабря 2014 г.

Кейс-чемпионат поИБэ

В субботу посетил первый в России кейс-чемпионат по информационной безопасности, проведенный университетом ИТМО с очень активной поддержкой сообщества RISC. Проходил чемпионат, как и многие мероприятия подобного рода, в два этапа: первый - заочный, во время которого команды выполняли задания удаленно, а второй очный, где команды в течении часа решали составленный практиками-экспертами поИБэ кейс. 
Фишка чемпионата в  том (что, собственно, мне и понравилось), что речь именно о СУИБ в общем, а не отдельных технических или организационных частях. Учитывая то, что финальный кейс касался, в том числе, и утечки информации, заветные буквы DLP я услышал лишь однажды. А вот "внедрение менеджмента по ISO 27001", "репутационные и финансовые риски", "расследование инцидентов" отправлялись в аудиторию с частотой падения звезд во время метеорного потока Персеиды.
Студенты с неподдельным интересом рассказывали, что нужно организовать взаимодействие со СМИ, создавать комиссию и расследовать инцидент, получить лицензии ФСТЭК и ФСБ, провести инструктаж персонала и много чего еще. В общем, молодцы ребята. Эти студенты, как правильно сказал Алексей Митюшов из "Аэроэкспресса", наши будущие коллеги. И показать им с самого начала учебы, что то, чему учат в ВУЗах сейчас - это не всегда похоже на реальность, было очень важно и нужно. А в случае с кейсами им пришлось активно изучить тему и подготовиться. Взамен они получили опыт общение с практикующими CISO, узнали про ведущих экспертов области, а с некоторыми даже пообщались. 
А я бы с удовольствием посмотрел на студентов в аудитории, которые после подобных мероприятий на лекциях по будут выдавать:

- Как пишет Евгений Родыгин, лучше одновременно использовать два статических анализатора исходных кодов от разных производителей.

- По словам Алексея Лукацкого, внутренний маркетинг в ИБ - это необходимость, а не блажь и в будущем ИБ будет неотъемлемой частью бизнеса.

А на слова лектора "Кто такой Алексей Лукацкий?" студенты молча покидают забитую потоковую аудиторию =)

Было здорово, интересно! Спасибо Марии Сидоровой и Евгению Родыгину. Больше информации у RISC'а

понедельник, 3 марта 2014 г.

Семинар RISSPA. Особенности приготовления PCI DSS 3.0

В четверг, 27 февраля, я посетил семинар санкт-петербургского отделения RISSPA, посвященный обеспечению безопасности данных индустрии платежных карт. И, несомненно, приятно, что второй семинар петербургского отделения прошел в такой же приятной и душевной обстановке, как и первый. Если первые доклады начинались со слов "Доброго утра, коллеги", то вторая половина докладов начиналась уже с "Здравствуйте, товарищи" и "Здравствуйте, друзья". Для моего приветственного слова, думаю, достаточно. Теперь нужно написать и про сам семинар, благо есть что. Итак.

Началось сие мероприятие с приветственного слова Марии Сидоровой, вице-президента RISSPA и руководителя петербургского отделения. Мария рассказала про историю возникновения, про проводимые мероприятия, про приближающийся день рождения петербургского отделения (а это будет в июне). Так же, как и первый, второй семинар не остался без сюрпризов, Мария анонсировала подарок за лучший вопрос. И подарок-то очень символичный - ковбойская шляпа. В общем, дала старт. Но до первого доклада был еще один приятный анонс. Ректор Академии Информационных Систем Юрий Малинин рассказал, что ведутся работы по разработке курса по  безопасному программированию и курс этот разрабатывается также с учетом рекомендаций Банка России "Обеспечение информационной безопасности банковской системы РФ. Обеспечение информационной безопасности на стадиях жизненного цикла автоматизированных банковских систем". Доступным для слушателей данный курс станет, ориентировочно, во втором квартале этого года. Так что, кому интересно, обращайтесь в АИС. Вам с радостью ответят на вопросы.

Эстафету выступлений принял Анатолий Скородумов, начальник отдела ИБ ОАО "Банк Санкт-Петербург" и  рассказал про то, как их банк готовился к оценке соответствия требованиям PCI DSS, с какими пришлось столкнуться трудностями. Доклад получился достаточно живым. Анатолий первым словом попросил зал именно о диалоге, а не о монологе. И слушатели с радостью поддержали это начинание. Далее прозвучала достаточно интересная фраза о том, что PCI DSS с доработками можно использовать в качестве политики ИБ организации. По ходу диалога стало ясно, что не любая организация, а та, которая в своей работе "завязана" на использование банковских карт и для которых это является большой частью основной деятельности.

За Анатолием слово взял Сергей Шустиков, генеральный директор компании Deiteriy. Держал он это самое слово про особенности перехода с версии 2.0 на 3.0. Многое отражено в презентации, я приведу лишь несколько тезисов:
  • PCI DSS должен стать такой же привычкой, как мыть руки перед едой (Business as Usual). При любом действии, касающимся банковских карт, нужно помнить про PCI DSS.
  • В PCI SSC реагируют на обратную связь. Пишите.
  • С момента вступления в силу очередной версии стандарта PCI DSS предыдущая продолжает действовать еще год. 

Также Сергей наглядно продемонстрировал, что для совершения покупки в интернете достаточно знать только номер карты и срок ее действия. И пример был показан не на маленьком магазинчике, а на amazon.com. Да, там есть еще поле для ввода имени и фамилии, но оно, по словам Сергея, не проверяется.

После Сергея выступал Никита Кислицин из Group-IB. Он подробно разобрал черный рынок банковской информации, коснулся ситуации с Target, выделил основные пути хищения и использования информации. В общем, получился очень хороший технический доклад с элементами Awareness, что на мой взгляд, безусловно, правильно.

Далее всех ждал полноценный шведский стол. После же Вячеслав Максимов из компании "Андэк"  провел интересную презентацию о взаимодействии с сервис-провайдерами в рамках соответствия PCI DSS. Из основного:
  • Напоминание о том, что PCI DSS применим везде, где присутствуют банковские карты.
  • Некоторые нюансы, на которые необходимо обратить внимание при передаче услуг по обслуживанию банковских карт. Например при заполнении Attestation of Compliance желательно максимально подробно расписывать свои процесссыы, если в итоге целью является именно безопасность, а не формальное соответствие требованиям. QSA-аудитор - ваш друг!
  • Пункт 12.9 PCI DSS 3.0, касающийся сервис-провайдеров,  вступает в действие с 15 июля 2015.

После Вячеслава Алексей Бабенко из компании "Информзащита" провел экскурс в этапы разработки ПО с учетом PCI DSS. Хочу отметить, что презентация, которая представлена здесь и презентация, которую видел зал, разные. Хотя больше не по содержанию, а по "формату". Мы смотрели презентацию, запущенную из exe-шника (прошу прощения, из исполняемого exe-файла). Однако, суть от этого не менялась.  Опять-таки, была отмечена важная роль обучения сотрудников в процессе разработки ПО.

Далее Константин Ян из ЗАО "Смартфин" подробно расказал про mPoS-терминалы и про их преимущества перед привычными PoS, про особенности работы технологии и про перспективы развития. Сказать, что было интересно - не сказать ничего. И может настать момент, когда ситуация, в которой курьер, доставивший пиццу, предложит для оплаты не стандартный терминал, а обычный сотовый телефон с присоединенным к нему ридером, станет вполне ординарной.

После Дмитрий Свиридов из компании KupiBilet.ru поведал о том, как "голому" стартапу пройти оценку соответствия PCI DSS.  Доклад можно считать некоторым руководством, как делать надо, как не надо и на что обращать внимание если ваша компания только начинает плавание в большом океане бизнеса.

Завершающим был доклад Андрея Дроздова из компании KPMG. Андрей рассказал про лучшие практики и стандарты, широко затронул COBIT и также акцентировал внимание на Awareness. Приводить отдельные тезисы не буду, лучше смотреть презентацию и воспринимать все единым целым. Скажу лишь, что доклад был действительно на высоте. 

Как я уже говорил, перед началом семинара был анонсирован конкурс на лучший вопрос. И счастливым обладателем ковбойской шляпы стал Андрей Инюшин из Travel.ru (Oktogo group). Также отметили Михаила Карпова из Ленты и Игоря Кнауфа из Объединенных машиностроительных заводов. Им достались ежедневники от компании Deiteriy. 

После было закулисное общение, благодарности и прощания.
Я не стал выносить много цитат в пост, так как  на протяжении всего мероприятия я писал самое интересное в твиттер. И, конечно, мои (и не только) твиты доступны по хэш-тегу #RISSPA_Spb 
Если говорить именно об организационной составляющей, то и здесь впечатления только положительные. В зале сидеть комфортно, спикеров было слышно отлично. Обед проходил в ресторане на том же этаже, на котором находился зал. Очередей я не заметил нигде, да и каких бы то ни было негативных высказываний. Как мог заметить я, все остались довольны. Насколько хорошо прошел семинар, также говорят и цитаты из Facebook:
Питерской RISSPA повезло - вряд ли кто из профессиональных ассоциаций, в том числе международных, имеет такого charming руководителя.
Мария, Сергей <Шустиков> - большое спасибо за семинар. Все доклады были очень информативными и интересными. Жду новых мероприятий.
Отдельно привожу презентации докладчиков:

среда, 27 ноября 2013 г.

RISSPA. ИБ 3.0. Семинар в Санкт-Петербурге.

В пятницу, 22 ноября, прошел первый семинар Петербургского отделения RISSPA, и я имел честь присутствовать на нем. Мария Сидорова, вице-президент RISSPA и руководитель отделения в Северной Столице, приложила много усилий, чтобы мероприятие прошло на должном высоком уровне. И надо сказать, что ей это удалось. Хороший выбор докладов и их разноплановость оставили, лично у меня, очень хорошее впечатление. Но обо всем по порядку:

После приветственного слова Марии первым с докладом выступил Александр Кузьмин, генеральный директор компании «Альтирикс системс». Александр достаточно интересно рассказал, "Как построить СУИБ в организации с территориально-распределенной инфраструктурой", об управлении рисками и о том, что с этим связано.
Далее за трибуной появился независимый эксперт по информационной безопасности Сергей Кубан. Доклад "Практический опыт специалиста по ИБ: от проблем взаимодействия служб ИТ и ИБ до проверок регуляторов" был очень информативен, местами зал даже не успевал уловить всё, что Сергей хотел рассказать. Он поделился опытом, накопленным за свою немалую профессиональную деятельность, обратил внимание на значимость грамотного построения взаимодействия служб ИТ и ИБ, на принцип Парето (80 на 20), в котором 80% отводится организационным мероприятиям и лишь 20% техническим.
Перед кофе-брейком Мария с немалой долей удовольствия наградила двух победителей конкурса, о котором было объявлено незадолго до мероприятия. Скажу честно, выбор одного из победителей стал для меня приятной неожиданностью. 
После перерыва слово взял Андрей Бешков, руководитель программы ИБ компании Microsoft в России. Свой доклад "Гибридные облака как средство защиты персональных данных" Андрей начал со слов:
"Все что я буду говорить желательно воспринимать со здоровой долей скептицизма, вам потом с этим жить"

Однако, Андрей по полочкам разложил все то, что мы знали про облака, но боялись спросить. Как лучше хранить персональные данные в облаках, как их категорировать, какие есть варианты организации доступа и многое другое. Он поделился опытом категорирования в Microsoft. И все это в приятном сумраке. Свет выключили, чтобы презентацию было лучше видно. Однако от выключения света стало только лучше, на мой взгляд. После Андрей ответил на вопросы, которых, кстати, к нему было больше, чем к остальным. По крайней мере, как показалось мне.
Затем Сергей Шустиков, генеральный директор компании Deiteriy, в своем докладе "Стандарт PCI DSS: изменения и нововведения в версии 3.0" выделил основные изменения в новой версии стандарта, рассказал пару случаев из жизни аудитора. Одной из основных мыслей доклада Сергея была, наверное, фраза 
"Безопасность перестает существовать тогда, когда ей перестают заниматься". 
И говорил Сергей о том, что достигнув какого-то результата, его нужно поддерживать, а не освобождать ресурсы и направлять их в другое русло.
Ну, и завершил серию докладов Евгений Родыгин, заместитель генерального директора по развитию компании «М-СТАНДАРТ холдинг», рассказав про "Заблуждения и стереотипы относительно анализа кода. Практическая демонстрация работы сканеров SAST & DAST". И особо приятно здесь то, что даже несмотря на технические сложности с подключением к проектору, слушатели семинара так уютно и по-домашнему собрались вокруг ноутбука, на котором Евгений демонстрировал работу сканеров. Как я уже писал в соцсетях, 
"На #RISSPA_SPb даже технические проблемы не проблема! Евгений Родыгин демонстрирует работу сканеров SAST и DAST в действии! Зал заинтересован работой процесса сертификации изнутри!"

На этом официальная часть была завершена, оставив очень хорошее впечатление. Благодарю организаторов и докладчиков! Также о семинаре написан информативный официальный пресс-релиз.



четверг, 10 октября 2013 г.

DLP-Russia 2013. Как это было

Прошло некоторое время  с момента проведения DLP-Russia. Эмоции немного улеглись и остались, если так можно сказать, чистые впечатления. Ими я и поделюсь. Если говорить об организации мероприятия, то она была на должном уровне.

В первой, пленарной, части выступали "мамонты" информационной безопасности (да простят эти люди мне это вольнословие).
Наталья Касперская рассказала про Большие Данные (Big Data), про их понятие в бизнесе, особенности угроз и защиты.
Алексей Лукацкий держал слово про динамику развития нормативных актов в области ИБ. Например, про то, что за 20 лет  в нашем законодательстве "появилось" порядка 200 нормативных документов в области ИБ, а за последние 2 года уже более, чем за эти самые 20 лет. Также Алексей рассказал об ожидаемых «новинках» от ФСТЭК в сфере нормотворчества, и что если эти документы будут выпущены в том виде, в котором они запланированы, то наше законодательство в области ИБ выйдет на новый уровень. Это приятно.
Нильс Пульман говорил о семимильных шагах информационных технологий и о том, как в этом непростом со стороны информационной безопасности и простом со стороны рядового пользователя мире защищать информацию.
Алексей Волков с долей юмора донес до участников свою мысль (которую он активно и двигает): DLP-это не панацея от всех болезней, а лишь один из инструментов. Доклад очень интересный.
Интересен был и доклад Михаила Емельянникова о границах доверия сотрудникам, о допусках и  доступах.
Павел Гениевский рассказал о законодательстве в сфере НПС и защите информации в кредитной сфере.
Сказать, что было интересно - не сказать ничего.

После мне посчастливилось присутствовать на пресс-конференции.
Илья Шабанов, представляющий аналитический центр Anti-Malware.ru, рассказал о динамике развития рынка DLP систем и основных тенденциях, а Наталья Касперская представила отчет об утечках данных от компании  InfoWatch. После Наталья Мутель вместе с Рустемом Хайретдиновым рассказали о ребрендинге, в ходе которого сообщество DLP-Expert трансформируется в Business Information Security Association (BISA), а DLP-Russia сответственно в Business Information Security Summit. По словам Натальи и Рустема связано это с тем (и я согласен), что защита деловой информации это уже не только DLP. Здесь, опять-таки, можно вернуться к докладу Алексея Волкова. ;)
 
По секциям погулять у меня особо не получилось, полноценно послушал лишь доклад Андрея Прозорова про стандарты и "лучшие практики" в ИБ.   

В демо-зоне вендоры показали, кто во что горазд. Был здесь и SafePhone от НИИ СОКБ (а он мне был особо интересен в связи с регулярно поднимаемым мной вопросом Mobile Device Management). Кстати, недавно я писал про переведенный этим самым НИИ СОКБ NIST 800-124 по безопасности мобильных устройств. Был и Центр Речевых Технологий, и Symantec, InfoWatch. Можно было не просто посмотреть, а своими руками "пощупать" решения вендоров. Для формирования полного мнения о продукте этого, конечно, недостаточно, но для того, чтобы хотя бы иметь представление - вполне.
 
Круглый стол порадовал своей разносторонностью. Конечно жаль, что представители от регулятора не смогли порадовать аудиторию свои присутствием, но участники дискуссии и модерирование Михаила Емельянникова оставили только хороший осадок и ответы на вопросы. А тема круглого стола была более, чем интересная: «Контроль информационных потоков и защита предприятия от внутренних угроз».
 
Ужин в лучших традициях. Шведский стол дал возможность не привязываться к определенному месту, а «побродить» по залу с бокалом и пообщаться с более, чем парой интересных собеседников. А таких было достаточно.
По завершении мы веселой компанией еще немного погуляли по вечерней Москве, а ночью поезд отвез меня обратно в Петербург. В общем, «DLP-Russia прошла на ура, как и AfterParty»