Обновить
4K+
86

ИБ / IT / AI

290
Подписчики
Отправить сообщение
ДСП — не гриф, это все знают :), это пометка конфиденциальности не имеющая под собой юридической силы.
На текущий момент есть грифы: коммерческая тайна, секретно, сов. секретно, особой важности.

Все это прописано в действующих Федеральных законах и Постановлениях Правительства.
Простой вопрос: зачем нужен антивирус. Ответ на него каждый делает сам.
Для меня как потребителя, антивирус является частью комплексной системы защиты от вредоносного кода.

Антивирусная защита не является темой статьи.
Курсы нормальные есть, надо просто понять что вам нужно.
Если нужны знания нормативки и методик: УЦ МАСКОМ, Информзащита, АИС, Сюретль — welcome получите корочки которые подойдут для регуляторов.
Если нужно качнуть практическую безопасность — PentestIT, кстати они есть на Хабре или буржуйские CEH и др.
Главное понимать что за один курс невозможно стать и специалистом по методикам и практическим безопасником.

По моей статистике 19 из 20 организаций не знают вообще о неизвестных угрозах и назначении антивируса

Очень хотелось бы работать в организации которая знает о неизвестных угрозах, пока что все живем в мире известного :)

но я лично не видел ни одной нормальной модели угроз в части вредоносных файлов.

И не уведите, так как предметом для моделей является вредоносный код, а не вредоносный файл. Для понимания разницы можно ознакомиться с описанием вируса slammer — это первое.
Второе, а что в этой модели вы хотите увидеть? Перечисление всех зловредов? Классификацию зловредов?
Это делать бесполезно — даказано историей. Все классификации вирусов, которые когда либо пытались сделать на практике рушатся, поскольку вирусмейкерам глубоко плевать, что их творение не вписываеться в те рамки, которые им придумали «умные дяди».

На практике, вредоносный код рассматривается как абстракция, которая имеет функционал нарушающий свойства безопасности информации (целостность, доступность и т.д.).

Детализироваться внутрь особого практического смысла не имеет, поскольку по сути нет разницы зашифрует ли ваши данные вирус, или же уничтожит или перешлет куда либо, главное что будут нарушены свойства безопасности информации, для поддержания которых и строится система защиты.

Современная практика обеспечения защиты от вредоносного кода базируются на борьбе с проникновением и выполнением вредоносного кода на защищаемом объекте, в вот это достигается уже большим числом способов. Начиная с антивирусов, организацией замкнутой программной среды, блокирование каналов проникновения вредоносного кода (Интернет, флешки) и др.

В заключение хочу ответить что модель угроз, сама в себе большого смысла не имеет, она нужна для формирования технического задания на построение системы защиты.
Это утопия:
— специалисты на местах не знают…
— на местах квалификация администраторов недостаточна ...

Это не утопия, это нормальная работа. Другое дело, что за квалификацию нужно платить. Специалисты на местах, администраторы должны имееть соответвующее образование. Просто админ не имеет права заниматься обеспечением ИБ (у госиков),

Возможно я что-то пропустил. Какие сертифицированные МЭ были для рабочих станций?

Как минимум VIPNET, Континент-АП
Сам пользовался http://www.securitycode.ru/products/security_studio_endpoint_protection/ но тут тру печаль, Outpost купил Яндекс, данный продукт походу свернули. На этот софт были самые лучшие сертификаты — как АВ, СОВ и МЭ

Я говорю про то, что необходимость иметь два сертифицированных продукта вместо одного — это рост размера бюджета
,
Еще раз повторюсь, так было всегда.
Остальные классы защиты описываются в документах с грифом ДСП и широкой публике недоступны.

МЭ 1-3 классы для защиты государевой тайны, а следовательно и не должны публиковать в открытом доступе, так как данные сведения в соответствии с законом о гос. тайне — должны являться гос. тайной.

Можно предсказать, что как в случае с антивирусами сертифицированных продуктов для классов защиты ниже четвертого не будет.


Далеко не факт. Различия между классами есть достаточно существенные, а с учетом что подавляющие большинство информационных систем персональных данных (ИСПДн) имеет 3-й уровень защищенности, то МЭ 6 класса вполне хватит для защиты перс. данных в общем случае.

Поэтому рассмотрим Профиль защиты для четвертого класса защиты. Нужно сказать, что требования для всех типов достаточно похожи, поэтому для примера требований возьмем Профиль типа В

Различия в требованиях есть и они довольно существенны, например в МЭ А4 требуется маскирование сетевых адресов, да и само описание требований, если читать имеет различия.

К сожалению в открытую часть не попали схемы, указывающие, где должен располагаться сертифицированный МЭ типа В.

А как вы хотели чтоб они попали? У всех сети разные. Требования о наличии МЭ указаны в нормативных документах, например приказы ФСТЭК 17 и 21, во исполнении этих приказов разрабатывается Тех. задание на систему защиты, в котором и указывается размещение МЭ

Получается, что МЭ должен иметь средства защиты от DDoS?

Кроме DDoS разве нет атак на отказ в обслуживании? А TCP Syn flood?

Касательно настроек
Нет требований по режимам работы — все запрещено/разрешено/режим обучения. Предполагается настраивать каждое соединение по одному?;

Сертифицированные СЗИ настраиваются в соответствии с ТЗ, в котором прописаны все разрешенные информационные потоки. Предпроектная стадия в профилях защиты не рассматривается, да и в общем не должна рассматриваться для данного уровня доверия (ОУД3).

И тут потребителей ожидает засада. До выхода Профилей для защиты рабочих станций можно было использовать сертифицированный антивирус, в составе которого шел файрвол — как компонент антивируса тоже сертифицированный.

Такого не было и раньше. Если по вашему проекту защиты требовалось применение МЭ, то вы должны были использовать средство защиты информации (СЗИ), на которое есть формуляр в котором указан номер сертификата, в кортом в свою очередь указано что это сертифицированный МЭ. Хочу отметить что раньше были сертифицированные СЗИ имеющие сертификат как антивирус, как МЭ и как СОВ. Но это ни в коем случае не обозначает что можно использовать сертифицированный антивирус как МЭ

Пячаль в любых вариантах.

Странный вывод, Сертифицированные СЗИ могут использоваться до окончания сроков действия сертификатов, так есть и было всегда. Постулат об использование одного типа СЗИ как другого (антивирус как МЭ) вообще не выдерживает критики.

А вообще ФСТЭК молодцы. Да в документах есть баги, да и в общей системе классификации экранов тоже есть нюансы, например почему выделили МЭ типа «Г» для веб-серверов, но не сделали отдельный тип для SQL-серверов. Есть мнение что, планировалось описать МЭ уровня приложений, но по каким-то причинам сделать это не удалось. Но! Данные требования к МЭ являются существенным шагом вперед по сравнению с документами 1995 г.

Не совсем понятно почему при описании атаки указаны только 3DES и Blowfish.
Судя по описанию она будет справедлива для любых шифров с длиной блока 64 бит и режимом шифрования CBC.

ГОСТ 28147-89 aka ГОСТ 34.12-2015 «Магма» (длина блока 64 бит) — похачен?
Работодатель обрабатывает ПДн в объеме установленным законом, в ТК РФ есть четкий перечень — ст. 65.
Для всего остального нужны «согласия» и другие формы оправдания обработки.

Применительно к видеонаблюдению, если работник не актер и работатодатель не киностудия, то нужны согласия. Если работодатель предъявляет видеозапись третьим лицам, и эти лица не субъекты ОРД (МВД, ФСБ. ..) то нужно письменное согласие.
Ну так вы писали, что в ваш объектив попали не только действующие работники :)
Интересная статья, но законность всех мероприятий вызывает большой вопрос.

«Так, слово за слово, мы поставили свою камеру на пункт пропусков в задней части магазина и начали смотреть на тех, кто заходит в здание.»

Вы используете видеонаблюдение для идентификации личности физических лиц, субъектов персональных данных, а значит, в соответствии с действующим законодательством вы обрабатываете биометрические персональные данные и как следствие у вас должно быть письменное согласие всех лиц, которые были зафиксированы у вас на записи (п. 1, ст. 11, 152-ФЗ)

Требование по необходимости согласия подтверждается постулатами ст. 152.1 ГК РФ, поскольку камера у вас стоит не в публичном помещении.
Под исключение об обеспечении безопасности ваши действия (судя по описанию) также не попадают, поскольку вы не являетесь субъектом ОРД.

В связи с подобной обработкой ПДн ваш клиент (магазин) должен стать на учет в Роскомнадзоре как оператор ПДн (описываемый вами способ обработки ПДн не подпадает под исключения описанные ст. 22 152-ФЗ). При этом если магазин не стал на учет, то это ст. 19.7 КоАП РФ

Если видеонаблюдением занимался сам заказчик, или привлек ЧОП, то при условии правильно оформления всех документов, тут можно обеспечить законность.

В другом случае по заявлению лиц, за которыми осуществлялось в отношении наблюдавших могут быть предприняты законодательные санкции предусмотренные ст. 13.11. КоАП РФ, 137 УК РФ.

P.S. Я никого не обвиняю, и требую наказать. Скорее всего у такой большой компании как ваша юристы предусмотрели все эти нюансы. Это скорее больше предостережение тем, кто хочет тоже понаблюдать за людьми в служебных помещениях.
Удивило отсутствие
упоминания ESP при описании IPSec,
упоминания классических связок GRE/IPSec,
раскрытия особенностей наложенного туннелирования (туннель в туннеле),
раскрытия применение SSH для туннелирования,
упоминания отечественных протоколов и СКЗИ для VPN,
использования технологий NAT и Proxy совместно с криптотунелями.

Тема VPN, не смотря на то, что ей 100 лет в обед имеет в себе много интересных особенностей. Ждем следующих серий
Автор немного перепутал две задачи:
1. использовать Токен как флешку для хранения файлов с ключевой информацией и сертификата открытого ключа;
2. использовать Токен как смарткарту для формирования неизвлекаемого закрытого ключа.


Автор не путал :), он хотел как раз это и объяснить. Путают продавцы.
Токен в особенности с неизвлекаемым ключом — это ПАК. В Сертификате на JaCarta ГОСТ есть фараза:

"… Действие сертификата соответствия ФСБ России № СФ/111-2750 распространяется на совместное использование СКЗИ «Криптотокен» в составе электронных ключей JaCarta ГОСТ (eToken ГОСТ) и программных библиотек «Криптотокен ЭП», поставляемых в электронной форме… "

А вы серьезно думайте, что компания с таким корр. счетом в Банке, будет сидеть в одноэтажном здании в помещении со стенами из картона и отсутствием как минимум СБ в структуре?

Видел такие организации :) Количество этажей роли не играет, равно как размещение СБ в здании. Поскольку знаю только одну организцию (гос. структура) в которой, в центральном офисе был развернут пост радиоконтроля.

И что злоумышленник пойдет с оборудованием подобного класса только для того, чтобы снять наводки с электронного ключа!

Злоумышлик пойдет не наводки снимать, а ключ извлекать, это немного другая постановка вопроса.

Вы сами то в это верите?

Тут сложнее.
Если мы говорим про практическую оценку актуальности угроз ПЭМИН, то я подхожу к этому со следующих позиций:
1. Извлечь ключ по ПЭМИН возможно.
— На расстоянии непосредственного контакта — условно до 10 метров (клиентская зона) устройства подобного класса будут стоит
менее 100 тыс. рублей.
— На дальних дистанциях (без зоны прямой видимости) — это прерогатива спец. служб или устойчивых преступных групп. Нужно дорогое оборудование.
2. Для реализации подобного класса угроз у злоумышлеников должна быть очень хорошая подготовка и знания.
3. Для защиты от ПЭМИН нужно реализовать целый комплекс мер, которые для обычной коммерческой организации практически не реализуемы:
— организация режима доступа в помещение.
— документирование и контроль трасс прохождения каналов связи и силовых линий и т. д.

Таким образом, ПЭМИН угроза не эфемерная
.

Спасает то, что специалистов по ней нет и стоимость взлома по ПЭМИН превышает стоимость взлома через классические каналы НСД. А факт, того что для защита от данного вида угроз необходимо реализовывать довольно дорогостоящий комплекс мер, переводит этот риск в разряд рисков с которым приходится жить.

Лично мне как специалисту было бы намного интересно посмотреть на конкретные примеры извлечения подобных «не экспортируемых» ключей из токена, а не то, что вы описали механизм копирования в КрпитоПРО

Это предмет отдельной статьи. В этой статье я хотел показать о типовом разводе, который можно проверить просто элементарными способами.
Самописными можно если есть доступ к ключу в обход СКЗИ.
например, ваше ПО может работать с токеном напрямую и у вас есть от токена пароль.
Использование АПМДЗ для СКЗИ — пережиток прошлого. В настоящее время эти устройства создают больше проблем, чем обеспечивают безопасность.

Рассмотрим типовой функционал АПМДЗ
1. Про функционал генератора случайных чисел писал — это ок.
2. Контроль целостности. Да АПМДЗ контролирует целостность файлов, хорошо ли плохо вопрос немного другой, но контролирует он ее только в момент перезагрузки системы. А как часто у вас перезагружаются prod. сервера?
То есть пратическая ценность этого функционала близка к 0.
3. Позволяют блокировать загрузку со съемных носителей (CD, floppy,...). Опять таки, как часто перезагружается сервер?
4. Позволяют осуществлять аутентификацию пользователей в момент загрузки по идентификаторам. Опять момент загрузки.
5. АПДМЗ по документации должны подключаться в разъем Reset на мат. плате компа. Много у серверов разъемов Reset?
6. АПМДЗ могут хранить ключи шифрования. Возможно это и будет удобно, но есть другие хранилища — токены, которые не хуже.

Недостатки:
1. Применение BMC, таких как ILO, IPMI с АПМДЗ неоднозначно.
2. Чистый АПМДЗ легко обойти, достаточно вынуть девайс из компа. Исключение составляют замки с шифраторами от АНКАД, но они настояльно дорогие, что мне ни разу не удалось убедить из купить.

Резюме. АПМДЗ создавались во времена DOS. Тогда их функционал нес практическую ценность. Сейчас нужны другие системы.
Вспоминается забавная ситуация.

Удостоверяющий центр Федерального казначейства ведет прием документов на изготовление ключей. Подходит дедушка, приносит документы и флешку.
Оператор УЦ смотрит флешку и говорит, у вас вместо запросов на сертификат на флешки лежат закрытые ключи.
Дед — А какая разница?
Штатными средствами СКЗИ нет.
Да и не думаю, что из-за ключа стоимость от 2 до 5 тыс. руб., кто-то будет снимать электромагнитные наводки для выемки ключей из токена!!!


Я бы не был столь категоричен. Все завист от стоимости данных, которые защищены ключом. Например, если ключ от корр. счета Банка, на котором лежит несколько ярдов, то стоимость перехвата в данном случает будет зависит от стоимости приемника.

Широкополосник Rohde & Schwarz, который будет уметь такое стоил порядка 0,5 млн евров. Самопал на USRP существенно дешевле.
В точку, но это прописано, в документации по СКЗИ, сертифицированной по КС2.

Из полезных свойств аппаратного модуля довереной загрузки (АМДЗ) в данном случае является только генератор случайных чисел, все остальное очень натянуто и не выдерживает критики.

Информация

В рейтинге
5 132-й
Откуда
Москва, Москва и Московская обл., Россия
Зарегистрирован
Активность

Специализация

Директор по информационным технологиям, Руководитель ИБ (CISO)
Ведущий
Защита информации
Информационная безопасность
Сетевая безопасность
Криптография
Форензика
IDS
Firewall
Администрирование сетей
Виртуализация
Системное администрирование