понедельник, 22 июня 2015 г.

Ментальные карты и теги при подготовке документов

Ментальные карты и теги при подготовке документов
Когда готовится объемный документ, например руководство по защите информации или детальная политика информационной безопасности, хочется уместить в минимум объема максимум смысла и при этом иметь возможность оперативно ориентироваться в тексте документа.
При подготовке очередного такого многостраничного монстра применил подход, основанный на использовании ментальных карт и тегов, о котором и расскажу.

понедельник, 30 марта 2015 г.

Подготовка ответов на запросы субъектов персональных данных

Запросов от субъектов ПДн все больше и больше
152-ФЗ наделяет субъектов ПДн правом запрашивать у операторов ПДн информацию об обработке своих ПДн. Так же 152-ФЗ определяет обязанность операторов ПДн на такие запросы отвечать.
Иные граждане все чаще начинают пользоваться этим правом, доставляя определенную нагрузку ответственным за обработку ПДн в организациях - операторах ПДн.

Что делать оператору ПДн при поступлении подобных запросов? Как минимизировать усилия по подготовке ответов субъектам ПДн?

понедельник, 16 марта 2015 г.

Топ 5 мер кибербезопасности

The Council on CyberSecurityС чего начать при внедрении (модернизации) системы защиты? Что следует сделать в первую очередь, чтобы получить гарантированный и скорый результат при минимальных затратах?

Стандарты и лучшие практики определяют десятки мер, внедрение которых позволяет повысить защищенность инфраструктуры.
Одним из основополагающих международных стандартов в области кибербезопасности является документ "Критические меры безопасности для эффективной киберзащиты" (Critical Security Controls for Effective Cyber Defense) от международного Совета по вопросам кибербезопасности (The Council on CyberSecurity), в свое время этим документом так же занимался SANS.
Документ на 106 страниц включает 20 мер (Контролей), содержащих подразделы. По сути это тот самый перечень мер, внедрение которых позволяет снизить риски ИБ с их дополнительной категоризацией по приоритетности. Отечественными аналогами служат 17 и 21 приказы ФСТЭК.
Интересной особенностью стандарта является наличие в нем списка мер, которые следует внедрить в первую очередь, итак:

среда, 4 марта 2015 г.

Матрица доступа для виртуальных подсетей

The Matrix has you... (C)
Заметка о настройке правил доступа между виртуальными локальными сетями (VLAN) в локальной вычислительной сети организации.
Технические аспекты настройки оборудования рассматриваться не будут, целевая аудитория сотрудники ИБ, перед которыми стоит задача организовать внедрение VLAN и определить правила настройки их доступа с позиции максимальной защищенности сети. 

среда, 11 февраля 2015 г.

GMail vs Архив с паролем: печальные последствия хороших начинаний

Иногда возникает такая задача - передать по электронной почте документ, подлежащий особой защите, который не следует передавать в открытом виде.
Удобным способом, без привлечения сторонних средств шифрования, является его архивация с установкой пароля на архив. Практически все архиваторы имеют функцию установки пароля.
Часто, используя архивы с паролем происходят рассылки вирусов. Лично мне попадались такие письма с предложениями оплатить или проверить счета, посмотреть мои "заявки" и документы.
GMail, проявляя предусмотрительность и заботу о безопасности пользователей, стал блокировать запароленые архивы. Что конечно от части логично, но вот предупредить об этом пользователей, как отправляющих так и принимающих такие файлы, забыли.

среда, 10 декабря 2014 г.

Приемы защиты служебных учетных записей Microsoft

Защита учетных записей пользователей в корпоративной сети на базе домена MS Windows типовая и простая задача. Все уже реализовано и регламентировано (например в MS TechNet Password Best practices или в 17/21 приказах ФСТЭК):
  1. Использование сложного и длинного пароля.
  2. Временная блокировка пользователя в случае неправильного ввода пароля.
  3. Периодическая обязательная смена пароля пользователем.
Но что делать с "служебными" технологическими учетными записями?
Такие записи есть в любой корпоративной сети и используются, например, для:
  • функционирования программ и служб на серверах;
  • связи программ с СУБД (при доменной авторизации в СУБД);
  • создания служебных почтовых ящиков в Exchange.
Так же отнесем к этому списку учетные записи администраторов, в случае если они используются для вышеперечисленных задач.

О особенностях защиты служебных учетных записей мы дальше и поговорим.

понедельник, 17 ноября 2014 г.

СНИЛС - общедоступные ПДн?

Статья об обработке персональных данных удостоверяющими центрами.
Начнем с утверждений:
"персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных)."
Статья 3. ФЗ от 27.07.2006 г. № 152-ФЗ "О персональных данных"
СНИЛС - страховой номер индивидуального лицевого счета.
"На территории Российской Федерации на каждое застрахованное лицо Пенсионный фонд Российской Федерации открывает индивидуальный лицевой счет с постоянным страховым номером ..."
Статья 6. ФЗ от 01.04.1996 № 27-ФЗ "Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования"
Исходя из этих утверждений, СНИЛС является персональными данными и подлежит защите.
В том же  27-ФЗ предъявляются требования к Пенсионному фонду и страхователям обеспечить защиту сведений, входящих в индивидуальный лицевой счет застрахованного лица в соответствии с законодательством о ПДн (Статьи 6 и 17).

Несмотря на вышеописанное, аккредитованные удостоверяющие центры требуют указывать СНИЛС заявителя при подготовке квалифицированной электронной подписи. Причем, СНИЛС используется не только для нужд удостоверяющего центра, он является частью открытого ключа, а значит, доступен широкому кругу лиц.