четверг, 13 февраля 2014 г.

Awareness корпоративная и государственная

Бдительность и осведомленность сотрудника и гражданина в области информационной безопасности - важная часть его поведения в компании и обществе. Согласно данным из исследования Ponemon "2013 Cost of Data Breach Study: Global Analysis", 35%  "проблем" с данными происходит из-за ошибок пользователя. 
А ошибки - это незнание или невнимательность. И компания, и государство должны понимать, что инвестиции в подобные мероприятия, разработка и реализация планов обучения, программ по повышению осведомленности могут и будут давать результат в виде снижения количества неприятных ситуаций. Если проводить такие мероприятия в организации своими силами, то на мой взгляд это лучше делать по циклу PDCA. А цикличность выбирать, учитывая, в том числе, и текучку персонала.  Ниже я привожу некоторые ресурсы и материалы, которые можно использовать в процессе.

Проект от SysAdmin, Audit, Networking, and Security Institute. Много различной информации по повышению осведомленности. Есть компьютерные курсы и тренинги. Из бесплатных материалов есть такие как Ежемесячник по информационной безопасности для пользователей OUCH. Материалы выходят на многих языках. С июля 2012 года на русском. Вот, допустим, свежий февральский номер:  Что такое вредоносные программы

2. Проект компании LETA "Так безопасно!". Здесь также доступны как базовые бесплатные материалы, так и платные дополнения. Вот, например, обои на рабочий стол, призывающие к осторожности при получении сообщений от незнакомых отправителей. 
4. Памятка "Управление «К» предупреждает" от МВД России.
На самом деле, хоть я и привел памятку от МВД, но не будь я человеком, трудящимся в сфере информационной безопасности, то вряд ли увидел бы ее. А памятка действительно достойна внимания и ей уже более двух лет, если исходить из названия файла. Создается впечатление (надеюсь, обманчивое), что эта памятка была сделана для того, чтобы отчитаться: мол делаем, работаем с населением.
Кстати, у МВД России есть и другие проекты. Страница на сайте МВД здесь, а ниже пара памяток, аналогичных указанной выше. Есть и другие.


Что еще почитать:

среда, 5 февраля 2014 г.

SANS. Обновление 20 Critical Controls

Совсем недавно ФСТЭК собирала замечания и предложения к проекту Мер защиты информации в государственных информационных системах. Сейчас же за аналогичным действием замечен SysAdmin, Audit, Networking, and Security Institute. 
Последние пару месяцев в SANS трудились и актуализировали известные многим 20 Critical Controls. Теперь этот труд доступен для предложений и замечаний.

"Now, we are reaching out to the broader community, asking them to review the panel's final 5.0 draft and provide feedback for any other changes that ought to be considered. The Controls are a valuable asset to increasing security and our goal is to continuously improve its relevance"
Tony Sager, Director of Programs with the Council on CyberSecurity

Предложения необходимо отправлять на CriticalControls@CouncilOnCyberSecurity.org. Срок, до которого будут приниматься предложения, не указан. Однако SANS планирует представить результат на конференции RSA в конце февраля 2014.

В дополнение можно почитать:
SANS. 17 Critical Controls
Symantec. Основные характеристики инсайдеров.

пятница, 17 января 2014 г.

McAffee. Серия прогнозов угроз на 2014 год

Компания McAffee (хотя может правильнее уже говорить Intel Security) в конце 2013 года опубликовала отчет с прогнозами по развитию угроз на 2014 год. Позже в своем блоге, с 30 декабря по 17 января McAffee развернуто описала положения этого отчета в 11 постах. Их я и привожу.


  • Многие организации сейчас внедряют аналитику Больших Данных, тратя на это миллионы долларов. Однако, в 2014 году и далее начнут проявляться первые попытки воздействия на Большие Данные со стороны.
  • Social Media Changes Keep Users Off Balance
    Наиболее распространены три категории атак на социальные сети: кража данных, кража денег и угрозы сетевой идентификации и идентификации пользователя.
  • Cloud Attacks Could Lead to Data Loss
    В 2014 McAffee ожидает увидеть рост атак, направленных  на облачные сервисы, такие как IaaS, PaaS, SaaS (Инфраструктура, Платформа и ПО как Услуга)
  • Mobile Attackers to Benefit From New Payment Methods
    На текущий момент существует множество возможностей платить за покупки через онлайн-сервисы оплаты. Множество вариантов оплаты дает все больше и больше возможностей для кражи средств.
  • Software Defined Networking Promises Greater Control While Increasing Security Risks
    Сетевая защита сейчас в основном направлена на контроль плотносегментированных сетей. В этом случае решения SDN (Software-defined networking - Программно-конфигурируемая сеть) могут помочь в контроле и защите сложных виртуальных сетей в ЦОДах.
  • Cybercrime and Hacktivism Will Continue to Grow
    Угрозы будут предоставляться как услуги (кстати, в отчете Arbor Networks The Risk vs Cost of Enterprise DDoS Protection за 2012 год уже есть данные по стоимости аренды ботнетов). И отличать вредоносные услуги (такие, как уже упомянутая аренда ботнетов, заказ DDoS и аналогичные) будет сложнее, так как они будут скрываться среди вполне себе "добропорядочных" услуг.
  • The Internet of Things Offers Handy Gadget Control, Yet Could Unlock More Than We Expect
    Получив доступ к технике, которая все чаще и чаще подключается к интернету (например, телевизор), злоумышленники могут получить доступ и к другим сетевым устройствам, таким, как телефоны, компьютеры и т.д
  • Advanced Threats, Techniques Challenge the Best of Defenses
    Злоумышленники используют различные варианты сокрытия угроз для управления сетевым трафиком таким образом, что сетевые средства защиты (FW, IPS, IDS и т.д.) не могут их определить.
  • Network and Host Attacks Will Again Target Adobe and Microsoft Apps, Java
    Исследование McAffee выделяет три основных вектора разработки вредоносного ПО. Они направлены на уязвимости нулевого дня и вновьразработанные методы атак на Internet Explorer, приложения компании Adobe (например, Adobe Reader и Adobe Flash Player) и Java. Также заметны векторы атак в сторону MS Office.
  • Botnets, Spam Explore New Avenues to Steal Data, Money
    Окончание поддержки Windows XP делает ее целью для атак, в которых системы, использующие эту ОС, будут становиться частью ботнетов, что несет за собой целый спектр различных атак.
  • HTML5, Exploit Kits, ‘Free’ Software Require Web Safeguards
    Появляется множество "бесплатных" приложений и услуг, призванных сделать нашу жизнь проще. Однако такие сервисы монетизируются, в лучшем, случае за счет рекламы. В других случаях разработчики крадут и продают информацию и статистику с устройств, вынуждают покупать другие вещи (как, например, в играх).
  • Malware to Take Advantage of Hotspots, Gaming Consoles
    Вновь появляется интерес к взлому сетевых устройств в небольших офисах и частных домах. В основном это роутеры и точки доступа и игровые консоли.
Также у Андрея Прозорова есть интересный пост, в котором он собрал большое количество прогнозов (в том числе и от McAffee) на 2014 год.

четверг, 16 января 2014 г.

Статистика по инсайдерским утечкам интеллектуальной собственности

Количество исследуемых случаев: 103.
Источник информации: CERT.

Так как не для каждого случая известна полная информация, то в скобках я привожу количество случаев, при которых та или иная информация была доступна.

  • Больше всего утечек интеллектуальной собственности в сфере информационных технологий (35%), далее следует банковская сфера (13%) (известно в  101 случае).
  • 70% краж совершено на месте (известно в 78 случаях), остальные  с использованием удаленного доступа.
  • Деловые партнеры составляют 17% источников утечки (известно в 98 случаях). 
  • Уволенные сотрудники составляют 21% источников утечки (известно в 100 случаях).
  • Более, чем 30% краж были обнаружены нетехническими средствами, в то время, как менее 6% - программными.
  • В 48% случаев финансовый ущерб составил более $1 млн., а в 71% - более $100 тыс. (известно в 35 случаях).

В дополнение к этой информации:
Spotlight On: Insider Theft of Intellectual Property Inside the United States Involving Foreign Governments or Organizations (май 2013)
Insider Threat Study: Illicit Cyber Activity Involving Fraud in the U.S. Financial Services Sector (июль 2012)



пятница, 27 декабря 2013 г.

Обзор отчета по инсадерам от ESG и Vormetric

Нашел в сети еще один интересный отчет по инсайдерам от команий ESG и Vormetric:  "The Vormetric Insider Threat Report". Отчет датирован октябрем этого (пока еще 2013го) года основан на опросе 707 ИТ-профессионалов, ответственных за  информационную безопасность в своих организациях, объем доходов которых  находится в пределах от менее, чем $250 млн. до более, чем $20 млрд. В опросе участвовали специалисты из разных отраслей и государственных сегментов.
Итак, пока сообщество безопасников зацикливается на защите от вредоносных программ, инсайдеры и связанные с ними атаки остаются проблемой для многих организаций:
  • Инсайдерские угрозы продолжают представлять из себя проблему. Большая часть организаций верит, что эти угрозы становятся всё более сложными для выявления и предотвращения, и поэтому они до сих пор уязвимы для угроз такого типа. Но почему? Показатели ИТ (такие, как количество пользователей, устройств, сетевых пакетов и т.д.), облачные вычисления и вредоносные программы позволяют инсайдерам оставлять незамеченными свои действия, представляя их в виде обычной деятельности.
  • Статус-кво в безопасности не является хорошей практикой. Компании продолжают вкладывать средства в защиту периметра, межсетевые экраны, IDS/IPS-системы, антивирусную защиту.  Но эти средства защиты не подходят для защиты от инсайдеров и тех угроз, для которых уже имеется правомерный доступ к системам, опыт и понимание того, как можно легко обойти меры защиты и украсть важные данные, причинив при этом огромный ущерб.
  • Передовые  организации направили вектор своего движения в сторону стратегий безопасности данных. Данные ESG показывают, что организации, заботящиеся о безопасности, увеличивают свои инвестиции в технологии гранулированного доступа к данным, шифрование, управление инфраструктурой ключей и интеллектуальную защиту данных. Это и есть ведущие показатели движения рынка в будущем. 

Выдержка из отчета:
Ниже приведен список потенциальных методов, используемых инсайдерами. Как вы считаете, насколько уязвима  ваша организация к каждому из них?
Как видно, в среднем половину ответов составляют ответы "Сильно уязвима" и "Отчасти уязвима", что является, на мой взгляд, важным показателем для того, чтобы начать всерьез рассматривать угрозы инсайда и защиты от них.
Сам отчет доступен здесь.

пятница, 20 декабря 2013 г.

SANS. 17 Critical Controls

Сразу необходимо сказать, что речь идет не о достаточно широко известных SANS 20 Critical Security Controls, а о описанных в документе SANS. Information Risks & Risk Management
На самом деле, я бы назвал это чеклистом: утвердительный ответ на все вопросы может позволить говорить о надежности систем в разрезе информационной безопасности. От себя хочу заметить, что каждая из этих мер описана достаточно объемно. Понравилось обпределение политики ИБ, данное в раскрытии первого пункта:
Политика информационной безопасности - письменное соглашение, построенное вокруг защищаемых информационных активов организации и направленное против случайного или преднамеренного раскрытия, модификации или уничтожения таких информационных активов.(Wurzler, 2004)
17 критических мер защиты
  1. Введена ли у вас политика информационной безопасности? Понятна и соблюдается ли она всеми сотрудниками, подрядчиками и другими лицами или организациями, имеющими доступ к вашей конфиденциальной информации?
  2. Установлено ли антивирусное ПО на все системы?
  3. Соблюдаются ли правила обновления ПО, включающие, как минимум, еженедельный мониторинг новостей вендоров или автоматические уведомления о доступности обновлений безопасности? Тестируете и устанавливаете ли вы критические обновления безопасности, как только это становится возможным (но не позднее, чем в течении 30 дней после выхода)?
  4. Используются ли мобильные устройства, запрещенные устройства или программное обеспечение? Важен учет и управление такими активами.
  5. Надежно ли (в плане информационной безопасности) настроены файерволлы, информационные системы и системы безопасности?
  6. Тестируете ли вы свою систему безопасности (как минимум, ежегодно) для гарантированной эффективности технических средств защиты? Тестируете ли вы процедуры реагирования на инциденты (такие как взлом систем, вирусы, отказ в обслуживании)?
  7. Можете ли вы восстановить ваши системы, пострадавшие от утечек данных, повреждения или сбоя в сетях в течении 24 часов (для критичных систем и операций, от которых зависите вы или ваши заказчики и партнеры)?
  8. Все ли каналы удаленного доступа к внутренней сети защищены аутентификацией, шифруются и доступный из систем, которые защищены по меньшей мере так же, как ваша?
  9. Основано ли управление правами доступа на принципе минимальных привилегий? Аннулируете ли вы права доступа и привилегии после того, как они больше не требуются (но не позднее, чем через 24 часа после любых изменений в правах доступа)?
  10. Имеется ли у вас в организации квалифицированный персонал, занимающийся информационной безопасностью? Или занимаются ли управлением вашей информационной безопасностью организации, специализирующиеся на этом?
  11. Если вам нужно обойти или отключить контроль информационной безопасности ( например, во время чрезвычайных ситуаций или тестирования мер защиты), всегда ли для этого запрашивается подтверждение более, чем одного человека и всегда ли защитные меры активируются обратно тогда, как только это становится возможным?
  12. Всегда ли вы требуете от всех третьих лиц, которым вы доверяете свою конфиденциальную информацию, договор о защите такой информации, включающий гарантии использования защитных мер, по крайней мере эквивалентных мерам, принятых в вашей организации. Проводите ли вы аудит их соблюдения?
  13. Внедрены ли у вас процессы, позволяющие отслеживать и регистрировать действия лиц, которые имеют доступ или контролируют конфиденциальную информацию и время такого доступа или контроля (например, соглашение о контроле)?
  14. Храните ли вы конфиденциальную информацию не дольше, чем это необходимо; и если такая информация больше не требуется, уничтожается ли она при помощи технических средств, не позволяющих ее восстановить?
  15. Внедрены ли у вас технические меры защиты для предотвращения несанкционированного доступа к компьютерам, сетям и данным в вашей организации?
  16. Контролируете и отслеживаете ли вы  все изменения в вашей сети, чтобы быть уверенным в том, что она надежно защищена?
  17. Участвует ли юридический отдел вашей организации в процессе проверки на соблюдение требованиям и установленным нормам регуляторов? 
Кстати, я отдельно уже приводил описание основных характеристик инсайдера из этого же документа. А они, в свою очередь, заимствованы из отчета Symantec по инсайдерским рискам.

четверг, 5 декабря 2013 г.

Symantec. Основные характеристики инсайдеров.

В документе "Informarion Risks & Risk Management" из библиотеки SANS, о котором я уже говорил ранее, есть интересная информация по инсайдерам. Взята эта информация из отчета Symantec Behavioral Risk Indicators of Malicious Insider Theft of Intellectual Property: Misreading the Writing on the Wall. Ниже приведу данные из отчета, которые обозначены в SANS. Information Risks & Risk Management.

Symantec оценил угрозы кражи интеллектуальной собственности для компаний США в $250 млрд. в год и угрозы от преступлений в области информационной безопасности в $114 млрд. ежегодно. Позже, ФБР в своих отчетах подтвердило, что инсайдеры являются основным источником и инструментом конкурентов для кражи информации ограниченного доступа. Ниже изложены общие характеристики инсайдеров:
  • Инсайдеры, ворующие интеллектуальную собственность, часто работают на технических должностях. Основные кражи интеллектуальной собственности совершены работниками-мужчинами, в среднем 37 лет, обычно инженерами, исследователями, менеджерами или разработчиками. Большая часть из них подписывала соглашение об интеллектуальной собственности. Это показывает, что исключительно политика, без понимания ее персоналом и эффективного применения, неэффективна.
  • Обычно у инсайдера уже есть новая работа или предложение. Около 65% сотрудников, решивших украсть интеллектуальную собственность, уже имеют реальные предложения работы в компаниях-конкурентах либо открыли свой бизнес на момент кражи. Около 20% были завербованы посторонними лицами, заинтересованными в данной информации, а порядка 25% отдали полученную информацию в иностранные компании или в другие страны.
  • Инсайдеры чаще всего воруют ту информацию, к которой имеют доступ. Инсайдеры воруют информацию, которую они знают и часто считают, что имеют права на эту информацию. Как факт, 75% инсайдеров украли информацию, к которой имели доступ.
  • Коммерческая тайна - самый распространенный тип интеллектуальной собственности, воруемой инсайдерами. Как правило, коммерческая тайна воруется в 52% случаев. Бизнес-информация, такая как биллинговые данные, прайс-листы и прочая административная информация воруется в 30% случаев, исходные коды в 20%, несвободное ПО в 14%, информация о клиентах в 12% и бизнес-планы в 6% случаев.
  • Инсайдеры используют технические средства, чтобы украсть информацию, но большинство краж обнаружены сотрудниками на нетехнических должностях. В большинстве случаев (54%) для кражи используются электронная почта, возможности удаленного доступа и сетевые протоколы передачи данных.
  • Основные черты характера инсайдера способствуют увольнению и краже. Общие проблемы проявляются до факта кражи и, вероятно, способствуют мотивации к ней. Это подтверждает роль индивидуальных психологических наклонностей, стрессовых событий и беспокойного поведения как показателей инсайдерских рисков.
  • Профессиональные неудачи могут ускорить принятие решения инсайдером украсть интеллектуальную собственность. Ускорение наступает тогда, когда сотрудник устает "думать об этом" и решает действовать или склоняет к этому кого-то другого. Часто это происходит после осознания профессиональной неудачи или неоправдавшихся ожиданий.