Обновить
4K+
86

ИБ / IT / AI

289
Подписчики
Отправить сообщение
Снова и снова, после проведения аудита, на мои рекомендации спрятать порты за white-list'ом встречаюсь со стеной непонимания.

White-list по IP не самая хорошая идея. Разрабы могут не иметь статики (static IP) и выходить в Инет с разных мест.

Если хотите повышать реальную безопасность лучше прислушаться к рекомендациям Microsoft и весь доступ к внутренним сервисам открывать только через remoate access vpn.
Можно более подробно о биометрии и токенах?
С технической точки зрения USBoverIP — норм вещь.

С точки зрения практической ИБ тут полно вопросов:
1. Перехват ключей во время передачи. (качество «шифрования» передаваемых данных подобными железками порой вызывает большие вопросы).
2. Несанкционированное использование ключей во время их «хранения в USB хабе» (case: админ вытащил ключ ЭП и подписал платежку в банк).
и многое другое… если интересно угрозы ИБ подобной системы можно посмотреть в публикации.

Единственным более менее безопасным вариантом эксплуатации подобного решения — использования токенов с неизвлекаемым ключом в режиме неизвлекаемого ключа (более подробно тут).

С юридической точки зрения тут вопросов очень много. В некоторых случаях подобное решение вообще не допустимо (внимательно читать договоры об ЭДО).

Единственным правильным вариантом с точки зрения ИБ/юридизма будет использование HSM, о чем писали выше. От себя еще раз добавлю — не размещайте ключи ЭП от клиент-банка в подобной системе.
Дабы не ругалось НЛО ответил в личку.
Кроме проблем с забыванием паролей неплохо было бы обратить внимание и на общую защищенность IT инфраструктуры (бухгалтерия, клиент-банк и т.д.).
Настоятельно рекомендую посмотреть в сторону организации резервного копирования, да и другие ИБ контроли общепиту будут не чужды.
Банки получают лицензию как правило для:
  1. обеспечения законности работы систем ДБО для ЮЛ (передача криптоключей и сертифицированных СКЗИ клиентам — лицензируемая деятельность).
  2. обеспечения возможности покупки Cisco с полной криптографией (вендоры перед продажей запрашивают инфу о лицензии и на ее основании пишут ходатайство в ФСБ о возможности продажи).
Подскажите, после внедрения LAPS мониторили ли вы трафик на предмет извлечения от туда паролей в момент смены?
Все банки лицензиаты ФСБ России по криптографии. Сбер не исключение.
А если эти библиотеки не стандартные, а самописные какие-нибудь?

Если самописные то, это ближе к понятию разработка СКЗИ и соответственно лицензионному виду деятельности.

....«правильные» ФСБ-шные эксперты…

Сейчас у регуляторов сменилось поколение, и во многом они стали ближе к народу. Это можно увидеть, хотя бы на конференции ТБ Форум, где первые лица ФСТЭКа напрямую общались с аудиторией и рассказывали о своих планах. По линии ФСБ таких мероприятий меньше, но и на них можно увидеть, что от жесткого нормативного регулирования идет движение к учету интересов сообщества и деловых кругов (хотя и не так быстро как хотелось бы).

Считать всех работников регуляторов узколобыми коррупционерами — ошибка.
Сейчас без криптографии не обходится ни один продукт. Если вы пользуетесь стандартными криптоблиотеками (например, openssl) и выполняете сугубо технологические операции, то вам не нужна лицензия.

А вообще, оптимально обратится в ЦЛСЗ ФСБ России и проконсультироваться по интересующей вас проблеме.
Если некая компания сама будет пользоваться своим продуктом, то она делает что хочет.

Если же компания надеется продавать свой продукт другим, то это пограничная ситуация.

Если функция шифрования является основной (например, разработка защищенного мессенджера) — то лицензирование обязательно. Если же, где-то там внутри программы в зашифрованном виде передается технологическая информация (например, пароли гуляют), то нет.
Судя по тому, что в деле Эль Чапо были прецеденты дачи взятки в сотни миллионов долларов, то он даже не ИП или ООО, ему надо акционерным обществом становиться.

С ВЭД действительно вопрос, а вот договор наверно был подписан кровью (Родригеса).
Обижали Родригеса или нет точно не известно… но как обычно во всем виноваты русские.

ФБР-ровцы при вербовки Родригеса представились русскими мафиозями, которые хотят такую же крутую систему шифрования, как у Эль Чапо. После чего Родригес понял, что попал в «высшую лигу»… и тут хлоп незадача, это были не русские, а американцы и которые к тому же пригрозили наябедничать Эль Чапо.

Короче говоря, обычная вербовка и оперативная игра.
Там сложнее. Родригес изначально был «стартапом» и по Нью-Йорк Таймсу он заключил пожизненный контракт именно как «стартап», то есть были не трудовые отношения, а хоз. договор между юр. лицами.
LASIK или ФРК рекомендуется только тогда, когда SMILE невозможен: во-первых, при дальнозоркости


А что рекомендуете при дальнозоркости?
Вы в точку попали с тем, что 98% NDA — фикция. Но в то же время их подписание стимулирует контрагента хотя бы задуматься над тем что он делает.

По тексту:
а) В пп. 5 п. ст. 10 98-ФЗ, сказано, что гриф «Коммерческая тайна» может быть нанесен не только на материальные носители, но и включен в реквизиты документа. Как вариант колонтитул электронного документа.

б) NDA применяют не только для коммерческой тайны, но и для передачи персональных данных.

в) Передачу охраняемый сведений как в бумажном, так и электронном виде очень желательно подкреплять актами
Если у вас украли деньги (осуществляли несанкционированный перевод), прочитайте закон, что я скидывал выше и пишите заявление в банк.

Информация

В рейтинге
Не участвует
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность

Специализация

Директор по информационным технологиям, Руководитель ИБ (CISO)
Ведущий
Защита информации
Информационная безопасность
Сетевая безопасность
Криптография
Форензика
IDS
Firewall
Администрирование сетей
Виртуализация
Системное администрирование