<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/atom10full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" gd:etag="W/&quot;CkQDQHYzfip7ImA9WhVbFUU.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314</id><updated>2012-06-01T23:52:51.886+04:00</updated><category term="статьи" /><category term="выставки" /><category term="Интернет-маньяки" /><category term="архитектура" /><category term="стратегия" /><category term="Юмор" /><category term="электронные платежи" /><category term="управление инцидентами" /><category term="внутренние угрозы" /><category term="open source" /><category term="метрики" /><category term="криптография" /><category term="Web" /><category term="UTM" /><category term="кризис" /><category term="заблуждения" /><category term="NIST" /><category term="безопасность бизнеса" /><category term="SIEM" /><category term="антивирус" /><category term="тендер" /><category term="SCADA" /><category term="ФСБ" /><category term="перлюстрация" /><category term="виртуализация" /><category term="безопасность" /><category term="повышение осведомленности" /><category term="спам" /><category term="экономика" /><category term="ЭЦП" /><category term="киберпреступность" /><category term="мобильный офис" /><category term="IPS" /><category term="обучение" /><category term="троян" /><category term="cloud" /><category term="СУБД" /><category term="политика ИБ" /><category term="аналогии" /><category term="МВД" /><category term="VoIP" /><category term="лицензирование" /><category term="законодательство" /><category term="таможенный союз" /><category term="русский язык" /><category term="маркетинг" /><category term="наука" /><category term="облачная безопасность" /><category term="ООН" /><category term="аутентификация" /><category term="аудит" /><category term="стандарты" /><category term="цена безопасности" /><category term="проблемы ИБ-компаний" /><category term="аутсорсинг" /><category term="Usability" /><category term="Разное" /><category term="угрозы" /><category term="ФАИТ" /><category term="Минкомсвязь" /><category term="риски" /><category term="служебная тайна" /><category term="Время" /><category term="сканеры безопасности" /><category term="электронное правительство" /><category term="NIAC" /><category term="ВТО" /><category term="ЦОД" /><category term="Роскомнадзор" /><category term="ДБО" /><category term="классификация" /><category term="женщины" /><category term="непрерывность бизнеса" /><category term="ISACA" /><category term="страхование" /><category term="оценка соответствия" /><category term="УЭК" /><category term="кибервойна" /><category term="CISO" /><category term="Интернет-ресурсы" /><category term="поглощения" /><category term="Россия" /><category term="терминология" /><category term="Wi-Fi" /><category term="DLP" /><category term="консолидация" /><category term="тенденции" /><category term="Банк России" /><category term="хакеры" /><category term="биометрия" /><category term="PCI DSS" /><category term="кредитные карты" /><category term="ФСТЭК" /><category term="психология" /><category term="книги" /><category term="мобильные платежи" /><category term="философия" /><category term="ISO 27001" /><category term="персональные данные" /><category term="НПС" /><title>Бизнес без опасности</title><subtitle type="html">Бизнес безопасности или безопасность бизнеса? О том и о другом в одном блоге...</subtitle><link rel="http://schemas.google.com/g/2005#feed" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/posts/default" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/" /><link rel="next" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default?start-index=26&amp;max-results=25&amp;redirect=false&amp;v=2" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><generator version="7.00" uri="http://www.blogger.com">Blogger</generator><openSearch:totalResults>1190</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/atom+xml" href="http://feeds.feedburner.com/blogspot/ZefX" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="blogspot/zefx" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:emailServiceId xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">blogspot/ZefX</feedburner:emailServiceId><feedburner:feedburnerHostname xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">http://feedburner.google.com</feedburner:feedburnerHostname><entry gd:etag="W/&quot;CEMEQX09fip7ImA9WhVbFUw.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-8915251515697845687</id><published>2012-06-01T05:00:00.000+04:00</published><updated>2012-06-01T05:00:00.366+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-06-01T05:00:00.366+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="ФСТЭК" /><category scheme="http://www.blogger.com/atom/ns#" term="архитектура" /><title>Почему СТР-К морально устарел?!</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
В среду меня неожиданно, в связи с отказом одного из докладчиков, попросили выступить на PHDays на секции ФСТЭК с интригующим названием "Почему госсекреты появляются в Интернете". Пришлось придумывать про что рассказывать и срочно ваять презентацию. Выбрал тему СТР-К, т.к. делиться деталями или недостатками СТР для публичной аудитории не совсем правильно (или совсем неправильно). Учитывая, что &lt;a href="http://lukatsky.blogspot.com/2012/04/blog-post_20.html"&gt;готовится&lt;/a&gt; новая версия СТР-К, старую версию можно было покритиковать, что я и сделал ;-)&lt;br /&gt;
&lt;br /&gt;
&lt;div id="__ss_13149856" style="width: 425px;"&gt;
&lt;b style="display: block; margin: 12px 0 4px;"&gt;&lt;a href="http://www.slideshare.net/lukatsky/ss-13149856" target="_blank" title="Почему утекает конфиденциальная информация в госорганах?"&gt;Почему утекает конфиденциальная информация в госорганах?&lt;/a&gt;&lt;/b&gt; &lt;iframe allowfullscreen="" frameborder="0" height="355" marginheight="0" marginwidth="0" scrolling="no" src="http://www.slideshare.net/slideshow/embed_code/13149856" width="425"&gt;&lt;/iframe&gt; &lt;br /&gt;
&lt;div style="padding: 5px 0 12px;"&gt;
View more &lt;a href="http://www.slideshare.net/thecroaker/death-by-powerpoint" target="_blank"&gt;PowerPoint&lt;/a&gt; from &lt;a href="http://www.slideshare.net/lukatsky" target="_blank"&gt;Alexey Lukatsky&lt;/a&gt; &lt;/div&gt;
&lt;/div&gt;
&lt;br /&gt;
Собственно, критика достаточно проста и понятна - СТР-К морально устарел. Все-таки с 2002-го года госорганы давно ушли вперед в части информатизации - стали применять Интернет, облака, мобильные устройства, аутсорсинг, Web-сайты и т.д. СТР-К, да и другие РД ФСТЭК 92-го года на все это ну никак не натягивается.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-8915251515697845687?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/8915251515697845687/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=8915251515697845687" title="Комментарии: 6" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8915251515697845687?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8915251515697845687?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/06/blog-post.html" title="Почему СТР-К морально устарел?!" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>6</thr:total></entry><entry gd:etag="W/&quot;DEcEQH08fip7ImA9WhVbFE8.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-7109127688053483675</id><published>2012-05-31T05:00:00.000+04:00</published><updated>2012-05-31T05:00:01.376+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-31T05:00:01.376+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="тенденции" /><category scheme="http://www.blogger.com/atom/ns#" term="ФСТЭК" /><category scheme="http://www.blogger.com/atom/ns#" term="Роскомнадзор" /><category scheme="http://www.blogger.com/atom/ns#" term="ФСБ" /><category scheme="http://www.blogger.com/atom/ns#" term="Россия" /><title>Куда движется регулирование ИБ в России?</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Вчера читал презентацию на PHDays про развитие регулирования ИБ в России. Выкладываю презентацию. Получилось мрачновато и страшновато, но как есть ;-) Без прикрас.&lt;br /&gt;
&lt;br /&gt;
&lt;div id="__ss_13138239" style="width: 425px;"&gt;
&lt;b style="display: block; margin: 12px 0 4px;"&gt;&lt;a href="http://www.slideshare.net/lukatsky/ss-13138239" title="Регулирование ИБ в России"&gt;Регулирование ИБ в России&lt;/a&gt;&lt;/b&gt;&lt;object height="355" id="__sse13138239" width="425"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=securityregulations-120530142700-phpapp01&amp;stripped_title=ss-13138239&amp;userName=lukatsky" /&gt;
&lt;param name="allowFullScreen" value="true"/&gt;
&lt;param name="allowScriptAccess" value="always"/&gt;
&lt;param name="wmode" value="transparent"/&gt;
&lt;embed name="__sse13138239" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=securityregulations-120530142700-phpapp01&amp;stripped_title=ss-13138239&amp;userName=lukatsky" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" wmode="transparent" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;
&lt;div style="padding: 5px 0 12px;"&gt;
View more &lt;a href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a href="http://www.slideshare.net/lukatsky"&gt;Alexey Lukatsky&lt;/a&gt;.&lt;/div&gt;
&lt;/div&gt;
&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-7109127688053483675?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/7109127688053483675/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=7109127688053483675" title="Комментарии: 11" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/7109127688053483675?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/7109127688053483675?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_31.html" title="Куда движется регулирование ИБ в России?" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>11</thr:total></entry><entry gd:etag="W/&quot;DkIDQH8_fCp7ImA9WhVbE0o.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-8585896432281024798</id><published>2012-05-30T14:42:00.002+04:00</published><updated>2012-05-30T14:42:51.144+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-30T14:42:51.144+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="CISO" /><category scheme="http://www.blogger.com/atom/ns#" term="психология" /><category scheme="http://www.blogger.com/atom/ns#" term="риски" /><title>Психология в деятельности CISO</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
&lt;div id="__ss_13131753" style="width: 425px;"&gt;
&lt;b style="display: block; margin: 12px 0 4px;"&gt;&lt;a href="http://www.slideshare.net/lukatsky/ciso" title="Психология в деятельности CISO"&gt;Психология в деятельности CISO&lt;/a&gt;&lt;/b&gt;&lt;object height="355" id="__sse13131753" width="425"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=psychologyandciso-120530054040-phpapp01&amp;stripped_title=ciso&amp;userName=lukatsky" /&gt;
&lt;param name="allowFullScreen" value="true"/&gt;
&lt;param name="allowScriptAccess" value="always"/&gt;
&lt;param name="wmode" value="transparent"/&gt;
&lt;embed name="__sse13131753" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=psychologyandciso-120530054040-phpapp01&amp;stripped_title=ciso&amp;userName=lukatsky" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" wmode="transparent" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;
&lt;div style="padding: 5px 0 12px;"&gt;
View more &lt;a href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a href="http://www.slideshare.net/lukatsky"&gt;Alexey Lukatsky&lt;/a&gt;.&lt;/div&gt;
&lt;/div&gt;
&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-8585896432281024798?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/8585896432281024798/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=8585896432281024798" title="Комментарии: 4" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8585896432281024798?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8585896432281024798?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/ciso.html" title="Психология в деятельности CISO" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>4</thr:total></entry><entry gd:etag="W/&quot;CUUEQn8zfip7ImA9WhVbEkg.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-6207185014509572564</id><published>2012-05-29T05:00:00.000+04:00</published><updated>2012-05-29T05:00:03.186+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-29T05:00:03.186+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="выставки" /><title>У меня завтра "эти" дни!</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Завтра начинается &lt;a href="http://phdays.ru/"&gt;Positive Hack Days&lt;/a&gt;. В Москве... а также в Перми, Владивостока, Киева, Питера, Калининграда, Екатеринбурга, Краснодара, Магнитогорска, Омска, Самары, Саратова, Таганрога или Хабаровска (есть еще индийский Коллам и Тунис, но вы врядли будете в эти дни там)!&lt;br /&gt;
&lt;br /&gt;
На моей памяти PHD - это первое и единственное мероприятие в России (правда, за пределами России, я о таком тоже не слышал), которое проходит не в одном, отдельно взятом помещении, пусть и таком большом как Digital October. Речь идет о разветвленной сети площадок, на которых специалисты по безопасности из разных городов России смогут не только послушать ведущих российских и международных специалистов по безопасности (&lt;a href="http://phdays.ru/program/reports/"&gt;программа насыщенная&lt;/a&gt;), но и пообщаться друг с другом и обменяться мнениями об услышанном. И речь идет не о банальной Web-трансляции, а о полноценном участии. Вы сможете&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;наблюдать по сети за событиями форума, которые будут транслироваться в формате HD на английском и русском языках;&lt;/li&gt;
&lt;li&gt;принимать участие в дискуссиях и задавать вопросы докладчикам в режиме онлайн;&lt;/li&gt;
&lt;li&gt;проявить свои хакерские способности в соревновании по взлому и защите информации (победители получат призы).&lt;/li&gt;
&lt;/ul&gt;
Все это делается в рамках инициативы &lt;a href="http://phdays.ru/registration/everywhere/spots/"&gt;PHDays Everywhere&lt;/a&gt;. Присоединяйтесь!!!&lt;br /&gt;
&lt;br /&gt;
Среди докладов Шнайера, Гостева, Solar Designer, Гордейчика, Матросова, Емельянникова, Склярова, Полякова и других специалистов затесался и мой доклад на достаточно очевидную для тема тему: "&lt;b&gt;Как выборы Президента России влияют на рынок информационной безопасности или куда движется регулирование?&lt;/b&gt;". Поговорим о последних изменениях в области регулирования и о сложностях, с которыми сталкиваются или столкнутся специалисты по ИБ российских компаний.&lt;br /&gt;
&lt;br /&gt;
ЗЫ. Не знаю, буду ли твиттить с этого мероприятия. В прошлом году Wi-Fi на мероприятии был ну совсем не безопасносным ;-) В этом году организаторы обмолвились, что и с 3G они что-то хотят замутить. Подвергать свой смартфон и планшетник такому испытанию я, наверное, не готов. Но посмотрим. Если что, то тэг &lt;a class="  twitter-hashtag pretty-link" data-query-source="hashtag_click" href="https://twitter.com/#%21/search/%23PHDays" title="#PHDays"&gt;&lt;s&gt;&lt;strong&gt;#&lt;/strong&gt;&lt;/s&gt;&lt;strong&gt;PHDays&lt;/strong&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-6207185014509572564?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/6207185014509572564/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=6207185014509572564" title="Комментарии: 2" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/6207185014509572564?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/6207185014509572564?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_29.html" title="У меня завтра &quot;эти&quot; дни!" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>2</thr:total></entry><entry gd:etag="W/&quot;DE8EQHY-cSp7ImA9WhVbEUs.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-2164430814187923593</id><published>2012-05-28T05:00:00.000+04:00</published><updated>2012-05-28T05:00:01.859+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-28T05:00:01.859+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><title>Защита ПДн в картинках</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Проанализировав проекты последних Постановлений Правительства и наложив на их документы ФСТЭК и ФСБ, а также ФЗ-152, родилось 5 схем, иллюстрирующих, что надо делать с точки зрения обеспечения безопасности персональных данных.&lt;br /&gt;
&lt;br /&gt;
Это общая картинка из проектов Постановления Правительства по уровням защищенности и требования по безопасности.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;/div&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-F8Aqo0_uhQI/T79kEHuYWRI/AAAAAAAABt0/2zBYrlG9Djo/s1600/pd1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="226" src="http://2.bp.blogspot.com/-F8Aqo0_uhQI/T79kEHuYWRI/AAAAAAAABt0/2zBYrlG9Djo/s320/pd1.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Это общие организационные меры:&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-xgDZxZiTf38/T79kFGwjuxI/AAAAAAAABt4/0_TZBzEORkA/s1600/pd2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="227" src="http://4.bp.blogspot.com/-xgDZxZiTf38/T79kFGwjuxI/AAAAAAAABt4/0_TZBzEORkA/s320/pd2.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Это относительно средств защиты:&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-qW-MXOL5rp4/T79kF57AxSI/AAAAAAAABuA/Mxd0LfqhYV0/s1600/pd3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://1.bp.blogspot.com/-qW-MXOL5rp4/T79kF57AxSI/AAAAAAAABuA/Mxd0LfqhYV0/s320/pd3.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Вопросы, касающиеся ИСПДн:&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-uSDcQT8FOFQ/T79kGrA4TYI/AAAAAAAABuM/HrHweel0DSU/s1600/pd4.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="238" src="http://2.bp.blogspot.com/-uSDcQT8FOFQ/T79kGrA4TYI/AAAAAAAABuM/HrHweel0DSU/s320/pd4.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
И технические меры по защите ПДн, особенно в части охраны посещений, обрабатывающих ПДн.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-hGeV_vtrrDU/T79kH6cdwBI/AAAAAAAABuU/ZQuwTownpA0/s1600/pd5.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="238" src="http://3.bp.blogspot.com/-hGeV_vtrrDU/T79kH6cdwBI/AAAAAAAABuU/ZQuwTownpA0/s320/pd5.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
ЗЫ. На полноту не претендую - это поверхностный взгляд. Выход новых документов ФСТЭК и ФСБ, а также новой редакции СТО Банка России может и поменять, а точнее расширить содержание иллюстраций&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-2164430814187923593?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/2164430814187923593/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=2164430814187923593" title="Комментарии: 8" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/2164430814187923593?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/2164430814187923593?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_28.html" title="Защита ПДн в картинках" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/-F8Aqo0_uhQI/T79kEHuYWRI/AAAAAAAABt0/2zBYrlG9Djo/s72-c/pd1.png" height="72" width="72" /><thr:total>8</thr:total></entry><entry gd:etag="W/&quot;CUIBSX06cSp7ImA9WhVUGUk.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-5492180778419745805</id><published>2012-05-25T05:00:00.000+04:00</published><updated>2012-05-25T14:59:18.319+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-25T14:59:18.319+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="НПС" /><category scheme="http://www.blogger.com/atom/ns#" term="Банк России" /><title>ЦБ опубликовал проекты документов по защите НПС</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Банк России опубликовал проекты двух документов по защите в Национальной платежной системе:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;Проект &lt;a href="http://cbr.ru/analytics/standart_acts/projects/120524_1.pdf" target="_blank"&gt;Положения&lt;/a&gt; Банка России "О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств"&lt;/li&gt;
&lt;li&gt;Проект &lt;a href="http://cbr.ru/analytics/standart_acts/projects/120524_2.pdf" target="_blank"&gt;Указания&lt;/a&gt; Банка России "Об отчетности по обеспечению защиты информации при осуществлении переводов денежных средств операторов платежных систем, операторов услуг платежной инфраструктуры, операторов по переводу денежных средств".&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
Не буду подробно расписывать документы - они достаточно объемные. Коснусь только применения СКЗИ. Там есть новость хорошая и плохая. Хорошая заключается в том, что СКЗИ не обязана быть класса КС2 и выше; можно и КС1. Плохая новость в том, что СКЗИ &lt;b&gt;должна&lt;/b&gt; быть только &lt;b&gt;сертифицированной&lt;/b&gt; или имеющей разрешение ФСБ. И где найти сертифицированные СКЗИ для мобильных платежей, процессинга, банкоматов?..&lt;br /&gt;
&lt;br /&gt;
Судя по формулировкам, документ уже прошел первичное согласование с ФСБ и ФСТЭК. В первоначальной версии еще были возможно послабления по части применения СКЗИ. На изменение шансов не так много, но у желающих попробовать есть такая возможность. Экспертные заключения по указанным проектам направлять в Главное управление безопасности и защиты информации на e-mail: tsa4@cbr.ru с 24 &lt;b&gt;по 31 мая&lt;/b&gt; 2012 года.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-5492180778419745805?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/5492180778419745805/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=5492180778419745805" title="Комментарии: 10" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/5492180778419745805?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/5492180778419745805?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_25.html" title="ЦБ опубликовал проекты документов по защите НПС" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>10</thr:total></entry><entry gd:etag="W/&quot;CUIHRHY_eCp7ImA9WhVUGUk.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-9138499591455194596</id><published>2012-05-24T18:45:00.000+04:00</published><updated>2012-05-25T14:58:55.840+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-25T14:58:55.840+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="оценка соответствия" /><category scheme="http://www.blogger.com/atom/ns#" term="ФСТЭК" /><title>Новости ФСТЭК по сертификации</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
18 мая на сайте ФСТЭК было &lt;a href="http://fstec.ru/_razd/infsoob.doc" target="_blank"&gt;опубликовано&lt;/a&gt; информационное сообщение, разъясняющее позицию ФСТЭК в области оценки соответствия средств защиты информации. Предсказуемая и четко выстроенная логика:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;для гостайны - ФЗ о гостайне -&amp;gt; ПП-608 -&amp;gt; обязательная сертификация&lt;/li&gt;
&lt;li&gt;для других видов информации ограниченного доступа - ФЗ о техрегулировании -&amp;gt; ПП-330 -&amp;gt; обязательная сертификация.&amp;nbsp;&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
Оценка соответствия средств защиты вытекает из ПП-1085 (Об утверждении положения о ФСТЭК). Для оценки разработано много РД и планируется разработать еще немало новых РД - по средствам доверенной загрузки, по DLP и т.д.&lt;br /&gt;
&lt;br /&gt;
У меня комментариев только два (если не вспоминать про гриф ДСП на ПП-330) - в 330-м постановлении говорится не обо всех видах защищаемой информации, а только о ПДн и государевых информационных ресурсах (даже КСИИ там нет). И второе. В качестве форм оценки соответствия в 330-м говорится не только об обязательой сертификации, но и госконтроле (надзоре). Иными словами, вы можете либо сертифицировать свои СЗИ, либо ждать когда вам укажут на отсутствие сертифицированных решений в процессе проверки ФСТЭК. А учитывая, что полномочий проверять коммерческие структуры у ФСТЭК нет, то выводы делайте сами.&lt;br /&gt;
&lt;br /&gt;
ЗЫ. ФСТЭК имеет право проводить проверки своих лицензиатов и требовать от них выполнения своих требований. &lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-9138499591455194596?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/9138499591455194596/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=9138499591455194596" title="Комментарии: 4" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/9138499591455194596?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/9138499591455194596?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_8992.html" title="Новости ФСТЭК по сертификации" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>4</thr:total></entry><entry gd:etag="W/&quot;DEAMR307eSp7ImA9WhVUGEg.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-1871562459068122569</id><published>2012-05-24T14:53:00.001+04:00</published><updated>2012-05-24T14:53:06.301+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-24T14:53:06.301+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="стандарты" /><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><category scheme="http://www.blogger.com/atom/ns#" term="Банк России" /><title>Кто может присоединиться к СТО Банка России?</title><content type="html">В последнее время мне часто задают вопрос, может ли присоединиться к СТО Банка России некредитная и вообще нефинансовая организация. Не хочу повторять одно и тоже каждому - напишу сразу всем.&lt;br /&gt;&lt;br /&gt;Во-первых, надо сразу понимать, что вопрос, как ответ, разбивается на 4 составляющие:&lt;br /&gt;- можно ли присоединиться и если да, то как?&lt;br /&gt;- как выполнять?&lt;br /&gt;- как проводится оценка соответствия?&lt;br /&gt;- как на все это посмотрит регулятор?&lt;br /&gt;&lt;br /&gt;На первый вопрос ответ прост. Можно. Только надо понимать, что нет понятия "присоединиться к стандарту"; также как и нет понятия "отраслевой стандарт". Если мы говорим с юридической точки зрения, то у нас есть только два типа стандартов - национальный и стандарт организации. Вот СТО пока относится ко второму типу стандартов. Это значит только одно - принять его у себя организации может любое предприятие - банк, поликлиника, завод, турагентство. Надо просто ввести стандарт приказом по организации. На этом весь процесс присоединения и заканчивается. С момента ввода в действие приказа, стандарт становится обязательным. Так как СТО - это комплекс стандартов, то у себя можно вводить не все из документов, входящих в СТО, а только некоторые (есть ли смысл в этом?).&lt;br /&gt;&lt;br /&gt;После принятия у себя СТО в полном объеме или частично, можно выполнять его положения. С этим тоже вопросов не возникает. Как и с оценкой соответствия в виде самооценки. Аудит с привлечением АБИСС или иной внешней стороны в данном случае смысла большого не имеет, если организация нефинансовая. Куда потом эти результаты девать? Хотя практически аудит по СТО для некредитной организации тоже не представляет труда - методика же есть. &lt;br /&gt;&lt;br /&gt;Самое важное, и именно это имеют ввиду, задавая вопрос, вынесенный  в заголовок, - как посмотрит на принятие СТО нефинансовой организацией регулятор? Можно ли "уйти" под "письмо шести" не банку? Увы, нельзя. И регулятор в лице РКН, ФСТЭК или ФСБ вполне закономерно тоже не будут учитывать ваш уход под СТО при проведении госконтроля/надзора. Т.е. сослаться на СТО, классифицируя свои ИСПДн не по "приказу трех", отказываясь от сертифицированных СЗИ, не получая лицензию на ТЗКИ и не заморачиваясь аттестацией, вы, не будучи кредитной организацией, не сможете. И позвонить в ЦБ за разъяснением или защитой от произвола региональных регуляторов вы тоже не сможете. Вы же не банк.&lt;br /&gt;&lt;br /&gt;Поэтому резюме будет такое - вы можете принять у себя СТО, не будучи кредитной организацией, но защититься таким образом от регуляторов вы не сможете. &lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-1871562459068122569?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/1871562459068122569/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=1871562459068122569" title="Комментарии: 5" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/1871562459068122569?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/1871562459068122569?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_24.html" title="Кто может присоединиться к СТО Банка России?" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>5</thr:total></entry><entry gd:etag="W/&quot;CEcERX0zfSp7ImA9WhVUFUs.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-5801652429798216400</id><published>2012-05-21T05:00:00.000+04:00</published><updated>2012-05-21T05:00:04.385+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-21T05:00:04.385+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><title>Классификация ИСПДн: как правильно СЕЙЧАС?</title><content type="html">В 2008-м был выпущен "приказ трех" по классификации ИСПДн. Но при его разработке была допущена ошибка и системы, разделенные на типовые и специальные, могли быть только специальными. И если методика классификации типовых систем на 4 класса была описана там де, в приказе трех, то методики классификации спецсистем не появилось до сих пор. Это позволило проявить креативность и на свет родилось несколько подходов:&lt;br /&gt;- ФСТЭК предлагала теже 4 класса натянуть на спецсистемы. &lt;br /&gt;- ЦБ назвал все системы специальными и классифицировал их по типу обрабатываемых ПДн, а не по их количеству. При этом ЦБ позволил банкам, принявшим СТО, не классифицировать АБС, как ИСПДн. &lt;br /&gt;- Минсвязи, в одной из НИР, предложил 4 класса типовых и спецсистем расширить подклассами, разделяющимися  по 6 характеристикам информации. &lt;br /&gt;- НАУФОР решила, что все системы специальные, их 4 класса, но классы отличаются от подхода ФСТЭК и ЦБ. &lt;br /&gt;&lt;br /&gt;И в принципе все подходы были равнозначны и особых проблем при их применении не было (ну или почти не было). &lt;br /&gt;&lt;br /&gt;Но вот появился проект Постановлений Правительства по уровням защищенности. И он сразу поставил много вопросов именно в контексте классификации. Специальных систем теперь нет, как и типовых. Следовательно придется заново создавать комиссии по классификации. Но проблема даже не в этом. Многие сделали ставку именно на спецсистемы, разработав именно под них и модель угроз и набор защитных мероприятий. А теперь это все под знаком вопроса.&lt;br /&gt;&lt;br /&gt;Хуже всего банкам, которые на свой страх и риск решили не классифицировать АБС как ИСПДн. Раньше это еще можно было обосновать хоть как-то. А теперь?.. Спецсистем нет, АБС попадает под определение в ФЗ-152, Постановление Правительства по статусу выше и приказа трех и СТО.&lt;br /&gt;&lt;br /&gt;Разумеется, все может быть и не так печально. Возможно появится разъяснение РКН, вводящее переходный период на переклассификацию. Возможно ЦБ вновь договорится с регуляторами и оставит классификацию как есть. Возможно все будет хорошо. А если нет?.. Может стоит уже сейчас задуматься о худшем сценарии событий?..&lt;br /&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-5801652429798216400?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/5801652429798216400/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=5801652429798216400" title="Комментарии: 13" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/5801652429798216400?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/5801652429798216400?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_21.html" title="Классификация ИСПДн: как правильно СЕЙЧАС?" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>13</thr:total></entry><entry gd:etag="W/&quot;CE8ERHk8eip7ImA9WhVUE00.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-2451260365470213387</id><published>2012-05-18T05:00:00.000+04:00</published><updated>2012-05-18T05:00:05.772+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-18T05:00:05.772+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="тенденции" /><category scheme="http://www.blogger.com/atom/ns#" term="киберпреступность" /><title>Киберпреступность и бездействие власти</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
В понедельник в рамках Russian Internet Governance Forum я выступал в &lt;a href="http://www.rigf.ru/prog/?p=section2"&gt;секции&lt;/a&gt; по киберпреступности, организованной Group-IB. А на следующий день уже в Киеве в рамках Cisco Security Forum, где также рассказывал о киберпреступности. Собственно презентацию выкладываю. Она отличается от понедельничной (в сторону увеличения объема) и тем более от прошлогодней, которую я читал в рамках ZeroNights.&lt;br /&gt;
&lt;div id="__ss_12974148" style="width: 425px;"&gt;
&lt;b style="display: block; margin: 12px 0 4px;"&gt;&lt;a href="http://www.slideshare.net/lukatsky/v2-12974148" title="Бизнес-модель киберпреступности v2"&gt;Бизнес-модель киберпреступности v2&lt;/a&gt;&lt;/b&gt;&lt;object height="355" id="__sse12974148" width="425"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=2businessmodelofcybercrime-120517135227-phpapp02&amp;stripped_title=v2-12974148&amp;userName=lukatsky" /&gt;
&lt;param name="allowFullScreen" value="true"/&gt;
&lt;param name="allowScriptAccess" value="always"/&gt;
&lt;param name="wmode" value="transparent"/&gt;
&lt;embed name="__sse12974148" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=2businessmodelofcybercrime-120517135227-phpapp02&amp;stripped_title=v2-12974148&amp;userName=lukatsky" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" wmode="transparent" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;
&lt;div style="padding: 5px 0 12px;"&gt;
View more &lt;a href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a href="http://www.slideshare.net/lukatsky"&gt;Alexey Lukatsky&lt;/a&gt;.&lt;/div&gt;
&lt;/div&gt;
Собственно я долго думал - выкладывать ее или нет. Были сомнения в нужности этого. Все-таки не хотелось бы, чтобы ее восприняли как руководство к действию. Но по зрелому размышлению пришел к выводу, что никакого криминала в этом нет. Никакой закрытой информации в ней нет - всё публичные факты и сведения, уже где-то ранее опубликованные. А специалистам стоит знать, что дедовские методы "поставил антивирус и спи спокойно" уже не работают. Необходима ежедневная планомерная работы по борьбе с угрозой, которая приносит хорошие барыши тем, кто по ту сторону баррикад. И останавливаться они не будут. В условиях, пока наше государство не поймет, что киберпреступность - это не патлатые юнцы, ночью лабающие вирусы и рассылающие их со своего домашнего компьютера ради шутки, ситуация будет только ухудшаться и рассчитывать можно только на себя. А для этого надо хотя бы понимать, что происходит по ту сторону баррикад и почему преступлений становится только больше. Когда организованная преступность строит свою деятельность по бизнес-законам противостоять ей можно только сообща, а не поодиночке.&lt;br /&gt;
&lt;br /&gt;
Снизить число киберпреступлений можно только в двух случаях - неотвратимость наказания (неусловного, а вполне серьезного) и перекрытие каналов легкого обналичивания денежных средств, полученных преступным путем. Пока же, к сожалению, ни того, ни другого не предвидится. Правоохранительные органы защищают Конституцию от "кучки" рассерженных горожан, Правительство крышует электронные платежные системы в Интернет и отмывает через них свои "небольшие" доходы из налоговых деклараций, а законодатели принимают законы, узаканивающие мошенничество против банков (я имею ввиду ФЗ-161). Так держать! На фоне принимаемых мер по защите персональных данных картина просто радужная. Кто бы мог подумать еще пару лет назад, что профессия специалиста по защите будет так востребована и так бесполезна одновременно...&lt;br /&gt;
&lt;br /&gt;
ЗЫ. А правоохранительные органы у нас наводят порядок&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-CGA1gdpakNw/T7VSoERNIRI/AAAAAAAABto/j2_FvL-14OE/s1600/crocodile.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://1.bp.blogspot.com/-CGA1gdpakNw/T7VSoERNIRI/AAAAAAAABto/j2_FvL-14OE/s320/crocodile.jpg" width="243" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-2451260365470213387?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/2451260365470213387/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=2451260365470213387" title="Комментарии: 7" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/2451260365470213387?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/2451260365470213387?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_18.html" title="Киберпреступность и бездействие власти" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-CGA1gdpakNw/T7VSoERNIRI/AAAAAAAABto/j2_FvL-14OE/s72-c/crocodile.jpg" height="72" width="72" /><thr:total>7</thr:total></entry><entry gd:etag="W/&quot;DEMEQ3Yyeip7ImA9WhVUEkw.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-7517668318102474915</id><published>2012-05-17T05:00:00.000+04:00</published><updated>2012-05-17T05:00:02.892+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-17T05:00:02.892+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="Роскомнадзор" /><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><title>Нарушил 152-ФЗ? Выложи миллион!</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Помните, в январе я &lt;a href="http://lukatsky.blogspot.com/2012/01/blog-post_31.html"&gt;писал&lt;/a&gt; про новый законопроект о внесении поправок в КоАП в части появления новой подстатьи 13.111, которая устанавливает новую ответственность за нарушение правил обработки ПДн? Там же я написал, что готовится законопроект про увеличение штрафа по ст.13.11 за нарушение правил обработки ПДн. Но тогда но 
ни на сайте Минкомсвязи, ни на сайте Правительства или Минэкономразвития
 я этого законопроекта не нашел. И вот он проявился - на сайте Минэкономразвития &lt;a href="http://www.economy.gov.ru/wps/wcm/connect/e64fcd004b40a58d883ba8a0c7226da3/pfz.pdf?MOD=AJPERES&amp;amp;CACHEID=e64fcd004b40a58d883ba8a0c7226da3"&gt;выложен&lt;/a&gt; текст с пояснительной запиской.&lt;br /&gt;
&lt;br /&gt;
То, о чем так долго &lt;a href="http://lukatsky.blogspot.com/2012/01/blog-post_12.html"&gt;предупреждали&lt;/a&gt; в Роскомнадзоре свершится - максимальная сумма штрафов поднята до одного миллиона рублей, права наказания по 13.11 переходят от прокуратуры к РКН, а срок давности по таким делам увеличен с 3-х месяцев до 1-го года.&lt;br /&gt;
&lt;br /&gt;
Вчера я писал про проекты Постановлений Правительства, которые придают статус обязательных вопросам классификации ИСПДн, моделированию угроз и другим темам, ранее вызывавшим вопросам. Вместо того, чтобы изменить действующие и спорные локальные нормативные акты, регуляторы пошли по пути придания им большего статуса через утверждение их в качестве Постановлений Правительства. Какой еще документ вызывал вопросы? Правильно. Административный регламент РКН, где, например, был приведен перечень оснований для внеплановых и плановых проверок, который почему-то &lt;a href="http://lukatsky.blogspot.com/2010/02/blog-post_08.html"&gt;расширял&lt;/a&gt; закрытый перечень, установленный 294-ФЗ. РКН в этом криминала не видел и всех несогласных посылал на 3 буквы (с "у" посередине), т.е. в суд. Но чтобы уж совсем узаконить свои действия, РКН инициировал появление проекта еще одного &lt;a href="http://minsvyaz.ru/ru/directions/projects_doc/?id_4=205"&gt;Постановления Правительства&lt;/a&gt; "Об утверждении Положения о государственном контроле и надзоре за 
соответствием обработки персональных данных требованиям законодательства
 Российской Федерации в области персональных данных".&lt;br /&gt;
&lt;br /&gt;
Более детально по этим двум документам позавчера &lt;a href="http://emeliyannikov.blogspot.com/2012/05/blog-post_15.html"&gt;прошелся&lt;/a&gt; Михаил Емельянников - повторяться не буду. Просто готовьтесь ;-(&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-7517668318102474915?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/7517668318102474915/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=7517668318102474915" title="Комментарии: 3" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/7517668318102474915?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/7517668318102474915?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/152.html" title="Нарушил 152-ФЗ? Выложи миллион!" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>3</thr:total></entry><entry gd:etag="W/&quot;CkcERX4zfyp7ImA9WhVUEU4.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-3212805761042912090</id><published>2012-05-16T05:00:00.000+04:00</published><updated>2012-05-16T05:00:04.087+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-16T05:00:04.087+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="тенденции" /><category scheme="http://www.blogger.com/atom/ns#" term="ФСБ" /><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><title>О проектах Постановлений Правительства по ПДн</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
27 апреля я &lt;a href="http://lukatsky.blogspot.com/2012/04/blog-post_6048.html"&gt;писал&lt;/a&gt; о проектах новых Постановлений Правительства по ПДн. Они вызвали большую &lt;a href="http://personal-data.livejournal.com/319799.html"&gt;дискуссию&lt;/a&gt; среди специалистов. Кто-то сразу выступил негативно, кто-то проанализировал тексты и отправил разработчикам свои предложения по улучшению. Кто это сделал через антикоррупционную экспертизу (по ней пока результатов нет), кто-то через контакты с авторами проектов. Среди последних был я. Именно поэтому я не стал ничего публично &lt;a href="http://lukatsky.blogspot.com/2012/04/blog-post_4810.html"&gt;комментировать&lt;/a&gt;, надеясь, что можно будет в диалоге с авторами попробовать внести важные поправки, делающие документ более применимыми на практике.&lt;br /&gt;
&lt;br /&gt;
Увы, не получилось. Вчера я, и коллеги, посылавшие свои предложения в ФСБ, получили ответ о результате рассмотрения наших поправок/предложений. Итог таков:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;Проект Постановления Правительства по уровням защищенности. Внесено 51 предложение. Принято (местами частично) только 13; не самых критичных, а местами просто синтаксических правок ;-( 38 предложений не учтено ;-(&lt;/li&gt;
&lt;li&gt;Проект Постановления Правительства по требованиям защиты. Внесено 49 предложений. Принято всего 5 (пять). В 4-х случаях изменена формулировка, так. что можно посчитать, что предложения также приняты. В принятии оставшихся 40 предложений авторами было отказано ;-(&lt;/li&gt;
&lt;/ul&gt;
Приводить конкретные тексты сделанных предложений, как и принятых поправок, не буду. Игра еще не закончена - есть Минкомсвязь, который может еще вмешаться в процесс и внести свои коррективы. И есть МинЮст, который будет рассматривать антикоррупционные поправки.&lt;br /&gt;
&lt;br /&gt;
Если все останется так, как есть, то жить станет очень весело. И непросто. Обеспечить защиту персданных будет неимоверно сложно, а небольшим предприятиям и вовсе не под силу. В качестве только примера хочу обратить ваше внимание на такой момент. По нынешнему приказу трех ИСПДн, обрабатывающая общедоступные ПДн, классифицируется как К4. Все логично. По проекту нового Постановления понятие общедоступных ПДн из классификации исчезло вовсе. И если я напишу в Facebook, Twitter, Одноклассниках или на любом ином сайте, что я заболел ОРВИ (напишу сам, по своей воле), то этот сайт будет классифицирован не как К4 (по приказу трех), а как К1. И попытка исправить это недоразумение (я так считал) к успеху не привела - авторы проектов считают, что это информация о состоянии здоровья (даже если я сам ее опубликовал и ее публикация никакого ущерба мне ненанесет), будет относиться к 1-й категории, а вся ИСПДн - к К1.&lt;br /&gt;
&lt;br /&gt;
Всем удачи!&lt;br /&gt;
&lt;br /&gt;
ЗЫ. Лучше бы мы и не трогали старую редакцию закона и Постановлений Правительства.&lt;br /&gt;
&lt;br /&gt;
ЗЗЫ. Почему резуляторы и остальной рынок не смогли найти общего языка описано в моем же &lt;a href="http://lukatsky.blogspot.com/2012/05/blog-post_04.html"&gt;посте&lt;/a&gt; неделю назад.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-3212805761042912090?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/3212805761042912090/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=3212805761042912090" title="Комментарии: 11" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3212805761042912090?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3212805761042912090?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_16.html" title="О проектах Постановлений Правительства по ПДн" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>11</thr:total></entry><entry gd:etag="W/&quot;CUEEQnwyfCp7ImA9WhVUEEk.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-3405016391921533066</id><published>2012-05-15T05:00:00.000+04:00</published><updated>2012-05-15T05:00:03.294+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-15T05:00:03.294+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="архитектура" /><category scheme="http://www.blogger.com/atom/ns#" term="ДБО" /><title>Говоря о ДБО, о какой ДБО мы говорим?</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Достаточно много эксперты говорят про безопасность систем ДБО (дистанционного банковского обслуживания). Предлагаются различные решения - токены с неизвлекаемыми ключами, LiveCD, Trusted Screen и т.п. Но... говоря о ДБО, какой тип ДБО мы имеем ввиду? Ведь их достаточно много. А внедряя в банке систему ДБО мы защищаем все ее компоненты или только Интернет-составляющую? Вот так выглядит деление на 2 основных типа - информационный (уведомление о платежах) и транзакционный (собственно сами платежи).&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-yB4c3nBlGeE/T7E6h96YFGI/AAAAAAAABtI/mCSiJKzDpn4/s1600/dbo.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="201" src="http://4.bp.blogspot.com/-yB4c3nBlGeE/T7E6h96YFGI/AAAAAAAABtI/mCSiJKzDpn4/s320/dbo.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&amp;nbsp;Защищая только транзакционную часть мы рискуем все равно попасть на нарушения нормативных требований. Например, по новому ФЗ-161 необходимо уведомлять клиента о каждой транзакции. А если уведомления не было? Кто будет виноват? Правильно, банк. Поэтому защищая ДБО необходимо не забывать по обе составляющие.&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-eEu_QdScUKo/T7E6jGJ-zCI/AAAAAAAABtM/TLQSr9f0ydY/s1600/dbo2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="149" src="http://3.bp.blogspot.com/-eEu_QdScUKo/T7E6jGJ-zCI/AAAAAAAABtM/TLQSr9f0ydY/s320/dbo2.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&amp;nbsp;Допустим, не забыли. Но опять, говоря о защите транзакционной ДБО, что конкретно мы имеем ввиду? Защиту Интернет-банкинга? Защиту мобильного банкинга? Возможно. А что насчет телефонного банкинга? У меня в банке, например, реализована система телефонного банкинга через IVR (Interactive Voice Response). Защищен ли доступ к ДБО через этот, не самый распространенный способ дистанционного доступа к своему счету? Был несколько лет назад такой прецедент в России - один крупный банк, столкнувшись с ростом мошенничеств в своей системе Интернет-банкинга, усилил меры защиты. и ввел одноразовые коды подтверждения каждой транзакции. Но только в Интернет - телефонный банкинг был забыт, чем и не преминули воспользоваться злоумышленники.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-6PylhdTeFT0/T7E6j26IOxI/AAAAAAAABtY/fQsG1EkYjCA/s1600/dbo3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="184" src="http://4.bp.blogspot.com/-6PylhdTeFT0/T7E6j26IOxI/AAAAAAAABtY/fQsG1EkYjCA/s320/dbo3.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Резюмируя, могу сказать, что танцевать, выстраивая систему защиты ДБО, надо не от угроз, о которых много пишут в Интернете, и не от предлагаемых средств защиты, которые массово предлагаются отечественными и западными вендорами. Отталкиваться нужно от объекта защиты. Мысль тривиальная, но о ней часто забывают, сразу переходя к защите, не проведя предварительного анализа объекта защиты, его рисков и грозящих ему угроз. Такая поспешность к добру не приведет.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-3405016391921533066?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/3405016391921533066/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=3405016391921533066" title="Комментарии: 7" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3405016391921533066?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3405016391921533066?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_15.html" title="Говоря о ДБО, о какой ДБО мы говорим?" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-yB4c3nBlGeE/T7E6h96YFGI/AAAAAAAABtI/mCSiJKzDpn4/s72-c/dbo.png" height="72" width="72" /><thr:total>7</thr:total></entry><entry gd:etag="W/&quot;A0EERnw9eSp7ImA9WhVVGUU.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-4011493544087193441</id><published>2012-05-14T14:00:00.000+04:00</published><updated>2012-05-14T14:00:07.261+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-14T14:00:07.261+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="экономика" /><category scheme="http://www.blogger.com/atom/ns#" term="киберпреступность" /><title>Как атаки на ДБО влияют на экономику страны</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Готовясь к презентации на RIGF наткнулся на еще одну интересную картинку. Она иллюстрирует взаимосвязь различных киберпреступлений (онлайн-мошенничество, кража интеллектуальной собственности, кибершпионаж и т.д.) с последствиями для бизнеса и государства, а в итоге и для все экономики страны.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-X42T_cZG2Pg/T7BVvo0SPsI/AAAAAAAABs8/nuyBWPCAWy4/s1600/economics.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="237" src="http://4.bp.blogspot.com/-X42T_cZG2Pg/T7BVvo0SPsI/AAAAAAAABs8/nuyBWPCAWy4/s320/economics.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Например, онлайн-мошенничества (атаки на ДБО), влияют не только на карман отдельно взятого индивидуума, но и снижают его доверие к онлайн-сервисам как таковым, а это влияет как уровень информатизации общества (меньше будут пользоваться госуслугами в электронном виде), так и на доходы бизнеса. В свою очередь это все влияет на объем налогов, поступаемых в казну, иностранные инвестиции, экспорт продукции и т.д.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-4011493544087193441?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/4011493544087193441/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=4011493544087193441" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/4011493544087193441?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/4011493544087193441?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_14.html" title="Как атаки на ДБО влияют на экономику страны" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-X42T_cZG2Pg/T7BVvo0SPsI/AAAAAAAABs8/nuyBWPCAWy4/s72-c/economics.png" height="72" width="72" /><thr:total>0</thr:total></entry><entry gd:etag="W/&quot;DUUERH06eyp7ImA9WhVVGUg.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-4197475553015858834</id><published>2012-05-14T05:00:00.000+04:00</published><updated>2012-05-14T05:00:05.313+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-14T05:00:05.313+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="SCADA" /><category scheme="http://www.blogger.com/atom/ns#" term="угрозы" /><title>Где больше всего Stuxnet'а</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Ваял презентацию по киберпреступности для сегодняшнего &lt;a href="http://www.rigf.ru/prog/?p=section2"&gt;выступления&lt;/a&gt; на Russian Internet Governance Forum и наткнулся на интересную диаграмму, показывающую Топ14 стран, чьи системы АСУ ТП заражены червем Stuxnet.&lt;br /&gt;
&lt;br /&gt;
Россия, хоть и не на первом месте, но 6-е место держит уверенно. А если сложить вместе доли Узбекистана, России, Казахстана, Беларуси, Кыргызстана, Азербайджана и Таджикистана, то 4-е, а то и 3-е место нам вполне светит.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-qwcQZ-LIC9E/T7AxdM21udI/AAAAAAAABsw/ENU5Yjt4mqs/s1600/stuxnet.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="226" src="http://1.bp.blogspot.com/-qwcQZ-LIC9E/T7AxdM21udI/AAAAAAAABsw/ENU5Yjt4mqs/s320/stuxnet.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
А вообще список стран очень интересный. Если с Ираном все понятно (по одной из версий именно для них Stuxnet и разрабатывался), то попадание в список стран СНГ говорит только о "высокой" степени защищенности АСУ ТП наших соседей. Хотя... можно и конспирологическую версию предложить. Все эти страны находятся в прицеле авторов Stuxnet'а...&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-4197475553015858834?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/4197475553015858834/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=4197475553015858834" title="Комментарии: 1" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/4197475553015858834?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/4197475553015858834?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/stuxnet.html" title="Где больше всего Stuxnet'а" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-qwcQZ-LIC9E/T7AxdM21udI/AAAAAAAABsw/ENU5Yjt4mqs/s72-c/stuxnet.png" height="72" width="72" /><thr:total>1</thr:total></entry><entry gd:etag="W/&quot;CkMEQXczeSp7ImA9WhVVF04.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-4505901388805502842</id><published>2012-05-11T14:00:00.000+04:00</published><updated>2012-05-11T14:00:00.981+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-11T14:00:00.981+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="консолидация" /><category scheme="http://www.blogger.com/atom/ns#" term="поглощения" /><title>BeyondTrust покупает eEye</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
9 мая BeyondTrust, известная своими IAM-решениями, &lt;a href="http://www.eeye.com/company/News-and-Events/Press-Releases/2012/BeyondTrust-Acquires-Vulnerability-Management-Pion"&gt;объявила&lt;/a&gt; о приобретении известной компании eEye Digital Security, знакомой по своему сканеру Retina, системам управления патчами, конфигурацией, сетевым анализатором Iris и системой защиты ПК Blink. Детали сделки пока не раскрываются - все должно быть объявлено 15 мая на публичном вебкасте.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-4505901388805502842?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/4505901388805502842/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=4505901388805502842" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/4505901388805502842?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/4505901388805502842?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/beyondtrust-eeye.html" title="BeyondTrust покупает eEye" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>0</thr:total></entry><entry gd:etag="W/&quot;AkcEQ3k7eyp7ImA9WhVVFkQ.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-1409384342462432345</id><published>2012-05-11T05:00:00.000+04:00</published><updated>2012-05-11T05:00:02.703+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-11T05:00:02.703+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="консолидация" /><category scheme="http://www.blogger.com/atom/ns#" term="поглощения" /><title>McAfee покупает Insightix</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
В феврале McAfee завершила покупку Insightix, компании по счастливой случайности тоже пионер и тоже лидер на рынке систем сетевого мониторинга в реальном времени. Никаких деталей по сделке не нашел. Сделка прошла как-то совсем мимо прессы и мимо специалистов. McAfee сильно этот факт не пиарил. Кроме невнятной &lt;a href="http://www.mcafee.com/us/about/mcafee-insightix.aspx"&gt;странички&lt;/a&gt; на сайте покупателя о сделке больше не слова.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-1409384342462432345?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/1409384342462432345/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=1409384342462432345" title="Комментарии: 2" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/1409384342462432345?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/1409384342462432345?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/mcafee-insightix.html" title="McAfee покупает Insightix" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>2</thr:total></entry><entry gd:etag="W/&quot;A0EEQXg-cSp7ImA9WhVVEUo.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-8973042187478865163</id><published>2012-05-05T05:00:00.000+04:00</published><updated>2012-05-05T05:00:00.659+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-05T05:00:00.659+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="управление инцидентами" /><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><title>Как Европа предлагает защищать ПДн в электронных коммуникациях</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
В 2002-м году в Европе &lt;a href="http://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=CELEX:32002L0058:EN:HTML"&gt;приняли&lt;/a&gt; Директиву 2002/58/EC относительно обработки ПДн и их защиты в секторе электронных коммуникаций (то чем у нас РАЭК занимается). 4-я статья этой директивы, которая так и называется "Безопасность", буквально гласит следующее:&lt;br /&gt;
&lt;br /&gt;
"&lt;i&gt;1. Провайдер публично доступных сервисов электронных коммуникаций обязан предпринимать соответствующие технические и организационные меры по обеспечению безопасности своих услуг; при необходимости привлекая оператора связи сети общего пользования в части обеспечения сетевой безопасности. Принимая во внимание актуальность и стоимость защитных мер, они должны обеспечить уровень безопасности, соответствующий выявленным рискам.&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;
&lt;i&gt;2. В особых случаях проявления риска нарушения безопасности сети, провайдер публично доступных сервисов электронных коммуникаций обязанпроинформировать своих абонентов о данном риске, а там, где риски выходят за рамки предпринятых провайдером защитных мер, и о всех возможных последствиях, включая сведения о вероятном ущербе&lt;/i&gt;".&lt;br /&gt;
&lt;br /&gt;
В целом ничего сверхествественного. Общие фразы. Никакой конкретики. Множество вариантов решения задачи. Как бы поступили в России? Разработали обязательные для всех Постановления Правительства, из которых вытекают требования приказов ФСТЭК и ФСБ. Логично и предсказуемо. Ничего, что регуляторы не могут за оператора ПДн оценить риски. Ничего, что у них &lt;a href="http://lukatsky.blogspot.com/2012/05/blog-post_04.html"&gt;мотивация защиты&lt;/a&gt; иная и на стоимость защиты они смотрят в последнюю очередь. Мы к этому привыкли. Мало кто, готов спорить с этим подходом. Покричать на кухне, да на конференции задать "каверзный" вопрос... Это могут все. А выйти с конкретным предложением... Это увольте. На это есть "другой парень", "что я лысый и мне больше всех надо?"...&lt;br /&gt;
&lt;br /&gt;
Как поступили бы в Европе? Просто. Они взяли и разработали рекомендации по реализации 4-й статьи Директивы. Вчера эти рекомендации были &lt;a href="http://www.enisa.europa.eu/activities/identity-and-trust/risks-and-data-breaches/dbn/art4_tech/at_download/fullReport"&gt;опубликованы&lt;/a&gt;. &lt;b&gt;Рекомендации&lt;/b&gt;, не требования. Никаких требований по применяемых средствам защиты. Ключевые рекомендации следующие:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;Необходимо выстроить целостную процедуру управления инцидентами с ПДн. Вот эта первая рекомендация, она ключевая и именно она отличает Европу и США от России. У нас важно применить кучу защитных мер, приобрести сертифицированные средства защиты (правда, за взлом такого средства с голограммой никто не отвечает), провести аттестацию, получить лицензию. А вот управлять инцидентами не важно совсем. Нет ни требований, ни обязанности&amp;nbsp; уведомлять (точнее нет описанной процедуры и наказания за неуведомление). В Европе и США подход иной. Неважно КАК ты защищаешься - важно, чтобы субъекту не был нанесен ущерб. И вот если он нанесен, то придут и накажут. Но при условии, что ты ничего не сделал для снижения ущерба для субъекта. А если сделал, то тоже накажут, но не так сильно. ТАМ в области защиты самих ПДн первичен субъект, у НАС первично выполнение требований по защите.&lt;/li&gt;
&lt;li&gt;Необходимо выстроить процесс управления рисками, особенно в части их идентификации и оценки.&lt;/li&gt;
&lt;li&gt;Необходимо выстроить процесс оценки ущерба, разбиваемый на 2 стадии - первичная оценка (в течении 24 часов после инцидента) и более глубокая и детальная оценка.&lt;/li&gt;
&lt;li&gt;Необходимо выстроить процесс уведомления пострадавших субъектов.&lt;/li&gt;
&lt;li&gt;Необходимо извлечь уроки из инцидента и устранить причины, приведшие к нему.&lt;/li&gt;
&lt;/ul&gt;
Автор этих рекомендаций, которые в документы расписаны подробнее на 68 страницах, - Европейское агентство по сетевой и информационной безопасности (ENISA). Как обычно, этот документ от ENISA не сухо перечисляет "сделайте то-то и то-то", а доступным языком описывает и объясняет рекомендации, использует блок-схемы, разыгрывает различные сценарии. Например, что делать, если в такси был оставлен лэптоп с ПДн? Или что делать, если оператору ПДн позвонил неизвестный и представил доказательства кражи файла с зарплатами сотрудников?&lt;br /&gt;
&lt;br /&gt;
В документе есть интересный пассаж - "&lt;span class="" id="result_box" lang="ru"&gt;&lt;i&gt;&lt;span class="hps"&gt;Следует отметить&lt;/span&gt;&lt;span class=""&gt;, что &lt;/span&gt;&lt;span class="hps"&gt;оператор ПДн должен&lt;/span&gt; &lt;span class="hps"&gt;также&lt;/span&gt; &lt;span class="hps"&gt;определить количество&lt;/span&gt; &lt;span class="hps"&gt;людей, пострадавших от&lt;/span&gt; инцидента с ПДн&lt;span class="hps"&gt;. И &lt;/span&gt;&lt;span class="hps"&gt;хотя данный показатель и &lt;/span&gt;&lt;span class="hps"&gt;не должен использоваться&lt;/span&gt; &lt;span class="hps"&gt;в качестве критерия для&lt;/span&gt; &lt;span class="hps"&gt;оценки последствий&lt;/span&gt; от инцидента с ПДн&lt;span class="hps"&gt;,&lt;/span&gt; &lt;span class="hps"&gt;он является&lt;/span&gt; &lt;span class="hps"&gt;параметром, который&lt;/span&gt; &lt;span class="hps"&gt;должен быть сообщен уполномоченному &lt;/span&gt;&lt;span class="hps"&gt;органу&lt;/span&gt;&lt;/i&gt;". &lt;/span&gt;&lt;span class="" id="result_box" lang="ru"&gt;Причем в тексте рекомендаций этот момент выделен особо. &lt;/span&gt;&lt;span class="" id="result_box" lang="ru"&gt;Как тут не вспомнить постоянные дискуссии о том, что нельзя классификацию ИСПДн привязывать к числу субъектов ПДн, данные о которых обрабатываются в ИСПДн.&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span class="" id="result_box" lang="ru"&gt;Очень неплохо расписан раздел по уведомлениям и по распределению ролей. Приведен шаблон уведомления уполномоченного органа по факту инцидента с ПДн. Из него замечательный приказ РКН вышел бы. Интересный раздел по оценке ущерба от инцидентов с ПДн. Дан он в качестве информации к размышлению, но методика там простая донельзя. Все по таблицам и в итоге приходим к итоговому значению, от которого уже зависят, например, сроки уведомления уполномоченного органа. Немало сказано и про расследование инцидентов.&lt;/span&gt;&lt;br /&gt;
&lt;span class="" id="result_box" lang="ru"&gt;&lt;br /&gt;&lt;/span&gt;&lt;br /&gt;
&lt;span class="" id="result_box" lang="ru"&gt;В-общем могу сказать, что документ рекомендован к прочтению.&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-8973042187478865163?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/8973042187478865163/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=8973042187478865163" title="Комментарии: 34" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8973042187478865163?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8973042187478865163?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_05.html" title="Как Европа предлагает защищать ПДн в электронных коммуникациях" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>34</thr:total></entry><entry gd:etag="W/&quot;CUUEQ3kyfCp7ImA9WhVVEEQ.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-2959389031974728739</id><published>2012-05-04T05:00:00.000+04:00</published><updated>2012-05-04T05:00:02.794+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-04T05:00:02.794+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="психология" /><title>Мотиваторы и демотиваторы разных игроков рынка ИБ или почему регуляторам и потребителям сложно найти общий язык</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
30 апреля вышла интересная книжка - "Threats, Countermeasures, and Advances in Applied Information Security" Раджа Шармана, Маниша Гупты и Джона Валпа (все три работают в американских банках). И вот в 24-й главе представляют они динамическую экономическую модель кибербезопасности. Собственно не саму модель, а ее первый этап. Как они сами пишут: "&lt;i&gt;Никто не может разработать эффективную экономическую модель для информационной безопасности, не имея представления и понимания о мотивах, препятствия и других факторов, влияющих на поведение нарушителей, защитников, законодателей, регуляторов, разработчиков продуктов и услуг, правоохранительных органов и других заинтересованных сторон&lt;/i&gt;". Правильный взгляд, о котором часто забывают при создании политик и стратегий ИБ. Об этом говорит, кстати, и ГОСТ 18045, который мотивацию нарушителя использует как один из элементов формулы, позволяющий оценить потенциал нападения на тот или иной объект защиты.&lt;br /&gt;
&lt;br /&gt;
Авторы книжки пошли дальше - они оценивать мотивацию не только нарушителей, но и множества остальных участников рынка ИБ. Они справделиво считают, что прогнозирование действий тех или иных участников игры под названием "информационная безопасность" будет более эффективным, если знать о том, как участники будут реагировать на внутренние мотиваторы и внешние раздражители.&lt;br /&gt;
&lt;br /&gt;
Самая первая и достаточно очевидная таблица - с мотиваторами злоумышленников. Тут все предсказуемо и понятно. Перечни хоть и отличаются от автора к автору (например, на &lt;a href="http://lukatsky.blogspot.com/2011/11/blog-post_28.html"&gt;слайде 37&lt;/a&gt; немного другой список), но суть не меняется - известность, деньги, шпионаж...&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://1.bp.blogspot.com/-pyLGHi513u0/T6LZgQj_VRI/AAAAAAAABr8/r0eIzxc-DTA/s1600/model1.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="105" src="http://1.bp.blogspot.com/-pyLGHi513u0/T6LZgQj_VRI/AAAAAAAABr8/r0eIzxc-DTA/s320/model1.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Вторая табличка гораздо интереснее. Она показывает мотивацию защитников. И вот тут, кстати, становится понятно, почему коммерческому сектору так трудно договориться с ФСБ и ФСТЭК. Не потому, что одни хорошие, а другие плохие. Просто мотивация разная. Одним важна национальная безопасность (о чем они, кстати, постоянно говорят и во всех нормативных актах пишут, но мало кто это слышит и читает), другим важны совершенно иные причины. И компромисс найти сложно. Отсюда и все проблемы.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://3.bp.blogspot.com/-0KATo5Qm8ho/T6LZhhifhwI/AAAAAAAABsE/EfqmAccQbpU/s1600/model2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="172" src="http://3.bp.blogspot.com/-0KATo5Qm8ho/T6LZhhifhwI/AAAAAAAABsE/EfqmAccQbpU/s320/model2.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Следующая таблица только подтверждает этот факт. В ней показаны факторы успеха, которыми измеряют свою деятельность те или иные "стороны защиты". Мы видим, что для корпоративных служб ИБ на первом месте - сохранить работоспособность объекта защиты. Для госорганов эта метрика даже не вторична; она в конце списка. Зато устранение угрозы для них первично, в отличие от коммерческого сектора. Это, кстати, хорошо иллюстрируется требованиями к средствам защиты в системах сертификации. В них нигде не говорится, что сертифицируемая система должна работать ;-)&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-Nt950ZKZrX4/T6LZiut_btI/AAAAAAAABsM/IW9OSQK0PsY/s1600/model3.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="101" src="http://4.bp.blogspot.com/-Nt950ZKZrX4/T6LZiut_btI/AAAAAAAABsM/IW9OSQK0PsY/s320/model3.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Препятствия (демотиваторы) для нарушителей выглядт так: &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-J4oHeUfLbVc/T6LZjPEQceI/AAAAAAAABsU/LFQSb5vcgGc/s1600/model4.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="106" src="http://4.bp.blogspot.com/-J4oHeUfLbVc/T6LZjPEQceI/AAAAAAAABsU/LFQSb5vcgGc/s320/model4.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
а для защитников так. Тут тоже проявляется то, что давно можно наблюдать на рынке. Корпоративным службам ИБ наплевать на штрафы и претензии со стороны регуляторов. Поэтому этот кнут в нынешнем виде не работает - суммы слишком малы. Для вендоров и консультантов претензии со стороны регуляторов несут больший риск (лицензию аннулируют, сертификат отзовут, перестанут "дружить").&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://4.bp.blogspot.com/-VzCsdbRL52Q/T6LZj4rquyI/AAAAAAAABsY/lvplAbvpHbk/s1600/model5.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="112" src="http://4.bp.blogspot.com/-VzCsdbRL52Q/T6LZj4rquyI/AAAAAAAABsY/lvplAbvpHbk/s320/model5.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
Вот такая интересная картина. Не то, чтобы авторы открыли совсем что-то новое. Но сбор, анализ и систематизация такой информации - это всегда полезно. Полезно именно для понимания того, почему наш (да и не только наш) рынок развивается по тому сценарию, который мы сейчас наблюдаем.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-2959389031974728739?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/2959389031974728739/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=2959389031974728739" title="Комментарии: 9" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/2959389031974728739?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/2959389031974728739?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post_04.html" title="Мотиваторы и демотиваторы разных игроков рынка ИБ или почему регуляторам и потребителям сложно найти общий язык" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-pyLGHi513u0/T6LZgQj_VRI/AAAAAAAABr8/r0eIzxc-DTA/s72-c/model1.png" height="72" width="72" /><thr:total>9</thr:total></entry><entry gd:etag="W/&quot;DE8EQnk5eSp7ImA9WhVVEE0.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-8691234981856513682</id><published>2012-05-03T05:00:00.000+04:00</published><updated>2012-05-03T05:00:03.721+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-03T05:00:03.721+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="аутентификация" /><category scheme="http://www.blogger.com/atom/ns#" term="психология" /><category scheme="http://www.blogger.com/atom/ns#" term="наука" /><title>Музыкальные пароли - новое слово в ИБ</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Одним из самых известных, даже кухаркам и домохозяйкам, понятий информационной безопасности является пароль, от стойкости которого зачастую зависит защищенность всех преград - домашних, банковских, корпоративных и иных. Из курса теоретической ИБ давно известно, что стойкость пароля зависит от информационной энтропии. Чем случайнее набор символов (в разных регистрах, разных алфавитах, цифры и спецсимволы...), тем надежнее пароль и тем сложнее его запомнить. Любые попытки сделать пароль запоминающимся приводят к снижению энтропии и предсказуемости пароля. Символьные пароли, мнемонические пароли, графические пароли... И вот настал черед паролей музыкальных.&lt;br /&gt;
&lt;br /&gt;
Английские эксперты (не путать с английскими учеными) - Марсия Гибсон, Карен Рено, Марк Конрад и Карстен Мэпл (такая идея могла придти только женщинам ;-) из Университета Бердфоршира, проанализировали существующие методы выбора паролей и пришли к выводу, что традиционные символьные пароли неэффективны, а их аппаратная замена токенами или биометрией не всегда целесообразна и не всегда возможна, как по финансовым, так и по техническим соображениям. Визуальные или графические пароли (выбор картинки из множества, указание определенного места на картинке, последовательность движений) являются неплохой заменой, т.к. по мнению психологов человеческий мозг лучше запоминает именно графические образы чем семантические или синтаксические.&lt;br /&gt;
&lt;br /&gt;Другим каналом, который обладает более высокой "надежностью", чем запоминание символов, является музыка. Она "работает" на более глубоком уровне, чем даже образы, и более устойчива к помехам. Исследователями были проанализированы различные варианты использования музыки в качестве пароля и был создан прототип системы Musipass, которая реализовывала сделанные выводы. В частности:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;лучше давать пользователям выбор из существующих музыкальных клипов (нарезок), и не давать им возможность загружать свою (многим известную и легко предсказуемую музыку)&lt;/li&gt;
&lt;li&gt;использовать лучше известные мелодии, чем неизвестные (правда, это сокращает набор возможных комбинаций)&lt;/li&gt;
&lt;li&gt;достаточная длительность мелодии 3-6 нот (вспомните, передачу "Угадай мелодию")&lt;/li&gt;
&lt;li&gt;музыка должны быть ритмичной&lt;/li&gt;
&lt;li&gt;музыка с вокалом запоминается лучше чем просто инструментальные композиции&lt;/li&gt;
&lt;li&gt;хорошо запоминаются звуковые якоря (яркие и легко запоминающиеся инструментальные или вокальные фрагменты).&lt;/li&gt;
&lt;/ul&gt;
Наиболее интересны результаты испытаний Musipass. Запоминаемость музыкальных и символьных паролей при первых попытках использования системы примерно одинаковая - в рамках статистической погрешности. После некоторого использования эффективность музыкальных паролей возрастает и превышает запоминаемость символьных паролей на 48% (91% против 62%). Но есть и интересные эффекты от такой парольной схемы. Она наиболее "близка" поколению "до 35", что и понятно. Старшее поколение предочитает обычные, более привычные им пароли.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;
&lt;a href="http://2.bp.blogspot.com/-UAyDq0R4Bng/T6FSKSNZNMI/AAAAAAAABrw/Gyjz8hD18Ls/s1600/musipass.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="165" src="http://2.bp.blogspot.com/-UAyDq0R4Bng/T6FSKSNZNMI/AAAAAAAABrw/Gyjz8hD18Ls/s320/musipass.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;
&lt;br /&gt;
В целом достаточно интересное исследование. И новое. Первые упоминания этой темы появились в 2008-2009-м годах. Так что ждать его активного внедрения в ближайшее время, наверное, не стоит. Но то, что исследователи не стоят на месте и ищут новые варианты решения известных проблем, это интересно.&lt;br /&gt;
&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-8691234981856513682?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/8691234981856513682/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=8691234981856513682" title="Комментарии: 7" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8691234981856513682?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/8691234981856513682?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/blog-post.html" title="Музыкальные пароли - новое слово в ИБ" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/-UAyDq0R4Bng/T6FSKSNZNMI/AAAAAAAABrw/Gyjz8hD18Ls/s72-c/musipass.png" height="72" width="72" /><thr:total>7</thr:total></entry><entry gd:etag="W/&quot;DkYGSH49eCp7ImA9WhVWGUk.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-489638752371294118</id><published>2012-05-02T11:35:00.000+04:00</published><updated>2012-05-02T11:35:29.060+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-05-02T11:35:29.060+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="управление инцидентами" /><category scheme="http://www.blogger.com/atom/ns#" term="обучение" /><title>Совместный онлайн-семинар Cisco и Group-IB</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Совместно с компанией Group-IB мы рады пригласить Вас на бесплатный &lt;a href="https://ciscosales.webex.com/ciscosales/onstage/g.php?d=202114803&amp;amp;t=a"&gt;онлайн семинар&lt;/a&gt;, посвященный теме расследования инцидентов на базе оборудовании Cisco, который состоится 16 мая через систему Webex.&lt;br /&gt;
&lt;br /&gt;
Для того чтобы обеспечить эффективное движение к принятой на предприятии архитектуре информационной безопасности необходимо реализовать весь жизненный цикл системы ИБ, включающий в себя не только внедрение и эксплуатацию технических средств защиты, но и множество дополнительных сервисов и услуг. Все они обеспечивают решение множества важных задач, среди которых анализ рисков, аудит безопасности, повышение осведомленности, реагирование на инциденты, мониторинг состояния защищенности и многие другие.&lt;br /&gt;
&lt;br /&gt;
Одной из таких задач является и расследование инцидентов с целью установления истинных нарушителей, выявления способов проникновения в защищаемую систему и реализации мер, исключающих повторение инцидентов. Однако расследование инцидентов – это не просто анализ журналов регистрации. Необходимо осуществить целый ряд криминалистических мероприятий, правильная реализация которых позволит собрать доказательства корректно, не позволит потерять их, придаст им юридическую значимость и повысить вероятность проведения успешного судебного разбирательства.&lt;br /&gt;
&lt;br /&gt;
С целью ответа на все эти вопросы мы, совместно с международной компанией Group-IB, лидером российского рынка расследования инцидентов информационной безопасности и компьютерных преступлений, проводим &lt;a href="https://ciscosales.webex.com/ciscosales/onstage/g.php?d=202114803&amp;amp;t=a"&gt;онлайн-семинар&lt;/a&gt;, на котором специалисты Cisco и Group-IB расскажут о том, как с помощью оборудования Cisco проводить расследования инцидентов и правильно собирать цифровые доказательства.&lt;br /&gt;
&lt;br /&gt;
Программа онлайн-семинара:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;«Мониторинг в сфере ИБ: апробированные методы обнаружения инцидентов», Василий Томилин (Cisco)&lt;/li&gt;
&lt;li&gt;«Сбор и фиксация доказательств при инциденте ИБ: юридические аспекты», Сергей Грудинов (Group-IB).&lt;/li&gt;
&lt;/ul&gt;
&lt;br /&gt;
Если Вы хотите быть в курсе того, как правильно расследовать инциденты на базе оборудования Cisco, как собирать доказательства несанкционированных действий, как взаимодействовать с правоохранительными органами, то этот семинар для Вас!&lt;br /&gt;
&lt;br /&gt;
&lt;a href="https://ciscosales.webex.com/ciscosales/onstage/g.php?d=202114803&amp;amp;t=a"&gt;Зарегистрироваться... &lt;/a&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-489638752371294118?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/489638752371294118/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=489638752371294118" title="Комментарии: 2" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/489638752371294118?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/489638752371294118?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/05/cisco-group-ib.html" title="Совместный онлайн-семинар Cisco и Group-IB" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>2</thr:total></entry><entry gd:etag="W/&quot;CkcEQ3gyfyp7ImA9WhVWFk0.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-3933810938528948542</id><published>2012-04-28T12:00:00.000+04:00</published><updated>2012-04-28T12:00:02.697+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-04-28T12:00:02.697+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="SCADA" /><category scheme="http://www.blogger.com/atom/ns#" term="наука" /><title>Защита критических инфраструктур в прицеле ученых</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Продолжу тему критических инфраструктур. Брюс Шнайер дал &lt;a href="http://www.sciencedirect.com/science/article/pii/S0736585311000438"&gt;ссылку&lt;/a&gt; на интересную статью "Critical infrastructure protection: The vulnerability conundrum", в которой два автора (Алан Мюррей и Тони Грубесик) попробовали обосновать немного отличную от принятой модели защиты критичных инфраструктур (АСУ ТП). Как рассуждали авторы? Они проанализировали множество исходных данных и пришли к выводу, что большинство строят защиту критичных инфраструктур из т.н. "worst case" ("самый худший вариант") сценария. Т.е. анализируются уязвимости, риски и угрозы, из них выбираются те, которые приводят к максимальному ущербу и именно против этих проблем и строится система защиты. Мюррей и Грубесик показывают, что это не совсем верный подход, т.к. возможны альтернативные сценарии развития событий, которые не будут самыми худшими, но близкими к ним. При этом защиты от них не будет никакой.&lt;br /&gt;
&lt;br /&gt;
Что предложили авторы? Они попробовали обосновать выбор защитных стратегий не исходя из худшего сценария, а исходя из лучшего распределения защитных ресурсов, которые предотвращают не один, а два, три, пять и более сценариев развития негативных событий. При этом авторы доказывают, что их модель не только лучше защищает критические инфраструктуры от угроз, но и показывает, почему в последнее время происходит много инцидентов с АСУ ТП. Просто распределение защитных ресурсов в сценарии "worst case" не совпадает с тем, которое является оптимальным при борьбе сразу с несколькими сценариями развития событий.&lt;br /&gt;
&lt;br /&gt;
Интересно, что сказали бы авторы, если бы узнали, что по требованиям защиты КСИИ надо защищаться от любой угрозы, вероятность осуществления которой не равна нулю. Тут ни о каком оптимальном распределении ресурсов и речи не идет. Но математический аппарат, предложенный авторами, может быть применен и тут. Правда, полученные результаты все равно придется согласовывать с ФСТЭК.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-3933810938528948542?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/3933810938528948542/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=3933810938528948542" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3933810938528948542?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3933810938528948542?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/04/blog-post_28.html" title="Защита критических инфраструктур в прицеле ученых" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>0</thr:total></entry><entry gd:etag="W/&quot;C0EEQ3k7fSp7ImA9WhVWFUg.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-6331588969274558854</id><published>2012-04-27T22:33:00.000+04:00</published><updated>2012-04-27T22:33:22.705+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-04-27T22:33:22.705+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><title>Делай, что должен, и будь, что будет!</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Сразу хочу сделать замечание: я комментировать &lt;a href="http://lukatsky.blogspot.com/2012/04/blog-post_6048.html"&gt;опубликованные&lt;/a&gt; проекты Постановлений Правительства по персданным пока не буду. Ключевые моменты я отразил, &lt;a href="http://lukatsky.blogspot.com/2012/04/blog-post_20.html"&gt;рассказывая&lt;/a&gt; про Форум директоров по ИБ. Дальше начинается уже глубокий анализ текста, который сейчас, наверное, не имеет смысла. Кто хочет, может посмотреть комментарии &lt;a href="http://anvolkov.blogspot.com/2012/04/blog-post_27.html"&gt;Алексея Волкова&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
Я от текста тоже не в восторге, но и критиковать их, не делая попытки 
что-то поправить, считаю не совсем правильным. Разумеется при условии, что можно что-то поправить. Это вам не законопроект, выложенный на сайте Минэкономразвития, - там аккредитованным экспертом надо быть. Лично я внес свои 
предложения по изменению текста проектов постановлений. До их принятия или непринятия комментировать считаю бессмысленным. Сейчас можно что угодно говорить,
 но это не продуктивно. Надо вносить предложения. Если их примут, то 
комментировать Постановление с учетом уже внесенных правок. Если не 
примут, то критиковать Постановление и рассказать о сделанных 
предложениях, которые отвергли.&lt;br /&gt;
&lt;br /&gt;
Пессимизм коллег, которые считают, что авторы постановлений хотят только собрать возражения, чтобы быть к ним готовым, когда тексты финализируют и подпишут, не разделяю. Также как и не разделяю мнение, что авторы соберут предложения и выбросят их на помойку. Тогда можно было бы вообще не собирать, а просто поставить всех перед фактом, как это было не раз в прошлом. Ну и опять же, есть у меня положительный опыт общения с авторами нормативной базы ФСБ. Если предложения здравое и не вступают в жесткую конфронтацию с позицией регулятора, то они вполне готовы их рассматривать и править текст. Я в своих предложениях старался не менять концепцию на 100% и переворачивать все с ног на голову, говоря, что все плохо и все надо менять коренным образом. В прошлогоднем протоколе Правительства, в котором предписывалось разработать эти Постановления, говорилось, что надо сохранить преемственность с уже принятыми нормативными актами. Эта задача была решена. Так что коренным образом поменять проекты не удастся, а вот убрать оттуда явные ляпы можно. Что и советую тем, кто хочет перейти от обычной критики к реальным предложениям.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-6331588969274558854?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/6331588969274558854/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=6331588969274558854" title="Комментарии: 1" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/6331588969274558854?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/6331588969274558854?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/04/blog-post_4810.html" title="Делай, что должен, и будь, что будет!" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>1</thr:total></entry><entry gd:etag="W/&quot;CkcDR3c7fCp7ImA9WhVWFU4.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-3404415924883912145</id><published>2012-04-27T16:34:00.001+04:00</published><updated>2012-04-27T16:34:36.904+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-04-27T16:34:36.904+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="законодательство" /><category scheme="http://www.blogger.com/atom/ns#" term="ФСБ" /><category scheme="http://www.blogger.com/atom/ns#" term="персональные данные" /><title>Проекты новых Постановлений Правительства по ПДн опубликованы</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
На сайте ФСБ опубликовано два проекта Постановления Правительства по ПДн:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;a href="http://www.fsb.ru/fsb/npd/prna/single.htm%21id%3D10436476%40fsbNpa.html"&gt;Об установлении уровней защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href="http://www.fsb.ru/fsb/npd/prna/single.htm%21id%3D10436554%40fsbNpa.html"&gt;О требованиях к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-3404415924883912145?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/3404415924883912145/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=3404415924883912145" title="Комментарии: 21" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3404415924883912145?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3404415924883912145?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/04/blog-post_6048.html" title="Проекты новых Постановлений Правительства по ПДн опубликованы" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>21</thr:total></entry><entry gd:etag="W/&quot;AkMEQHw4eCp7ImA9WhVWFEU.&quot;"><id>tag:blogger.com,1999:blog-4065770693499115314.post-3220101253232753343</id><published>2012-04-27T05:00:00.000+04:00</published><updated>2012-04-27T05:00:01.230+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2012-04-27T05:00:01.230+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="SCADA" /><category scheme="http://www.blogger.com/atom/ns#" term="Интернет-ресурсы" /><title>Кладезь информации по защите АСУ ТП</title><content type="html">&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;
Завершу эту неделю постом опять про АСУ ТП, а точнее про то, как рекомендуют защищать их в США. Информация это публичная и может быть очень полезна и отечественным организациям, применяющим АСУ ТП в своей деятельности. Документы ФСТЭК по этой тематике имеют гриф и если, по счастливой случайности, компания, использующая АСУ ТП, не попала в перечень критически важных объектов, то она остается один на один с злоумышленниками. Никаких иных отечественных документов, описывающих требования по защите АСУ ТП, у нас нет (если не считать стандарты Газпрома). Что же делать?&lt;br /&gt;
&lt;br /&gt;
Рекомендую обратиться к опыту US-CERT, который ведет очень бурную деятельность в области исследований темы ИБ АСУ ТП, повышения осведомленности компаний по данной тематике, проведении тренингов и т.д. В частности US-CERT опубликовал у себя на сайте:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;
&lt;li&gt;&lt;a href="https://www.us-cert.gov/control_systems/csthreats.html"&gt;модель нарушителя&lt;/a&gt; для АСУ ТП&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.us-cert.gov/control_systems/csvuls.html"&gt;модель информационных потоков&lt;/a&gt; в АСУ ТП и на подступах к ней&lt;/li&gt;
&lt;li&gt;высокоуровневые &lt;a href="https://www.us-cert.gov/control_systems/csvuls.html#discover"&gt;графы атак&lt;/a&gt; на элементы АСУ ТП (я про этот метод уже &lt;a href="http://lukatsky.blogspot.com/2011/10/blog-post_03.html"&gt;писал&lt;/a&gt;; да и Cisco сама &lt;a href="http://lukatsky.blogspot.com/2011/10/cisco.html"&gt;использует&lt;/a&gt; его у себя&amp;nbsp; внутри)&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.us-cert.gov/control_systems/cscalendar.html"&gt;расписание&lt;/a&gt; ежемесячных тренингов (длительность - неделя)&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.us-cert.gov/control_systems/ics-cert/"&gt;бюллетени&lt;/a&gt; по уязвимостям в АСУ ТП различных вендоров&lt;/li&gt;
&lt;li&gt;информацию о &lt;a href="https://www.us-cert.gov/control_systems/icsjwg/"&gt;деятельности&lt;/a&gt; рабочих групп по различным аспектам защиты АСУ ТП&lt;/li&gt;
&lt;li&gt;огромное количество &lt;a href="https://www.us-cert.gov/control_systems/csdocuments.html"&gt;документов&lt;/a&gt; и исследований по теме защиты АСУ ТП. Среди них и различные постеры, и пошаговые инструкции, и описания метрик для оценки защищенности АСУ ТП и многое другое.&lt;/li&gt;
&lt;li&gt;&lt;b&gt;бесплатный&lt;/b&gt; &lt;a href="https://www.us-cert.gov/control_systems/satool.html"&gt;инструмент&lt;/a&gt; для оценки защищенности Cyber Security Evaluation Tool (CSET). Где вы еще такое увидите, чтобы регулятор разработал за свой счет инструмент оценки и раздавал его бесплатно направо и налево?..&lt;/li&gt;
&lt;li&gt;&lt;a href="https://www.us-cert.gov/control_systems/csstandards.html"&gt;ссылки&lt;/a&gt; на стандарты, &lt;a href="https://www.us-cert.gov/control_systems/csinitiatives.html"&gt;сайты&lt;/a&gt; схожей тематики и другие материалы по теме.&lt;/li&gt;
&lt;/ul&gt;
И конечно же, большой &lt;a href="https://www.us-cert.gov/control_systems/practices/Recommended_Practices.html"&gt;раздел&lt;/a&gt; посвящен рекомендациям и лучшим практикам по защите АСУ ТП. Тут вам и разработка плана расследования инцидентов, и план подготовки к реагированию на инциденты, и руководство по размещению МСЭ в АСУ ТП, и рекомендации по управлению патчами в технологических сегментах, и рекомендации по защите модемных входов в АСУ ТП (например, для удаленной поддержки), и руководство по использовании Wi-Fi, и многое другое.&lt;br /&gt;
&lt;br /&gt;
В целом могу только порекомендовать включить данный сайт в список чтимых и читаемых, а тем, кто имеет дело с безопасностью АСУ ТП, включить его в список "must have".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4065770693499115314-3220101253232753343?l=lukatsky.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel="replies" type="application/atom+xml" href="http://lukatsky.blogspot.com/feeds/3220101253232753343/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://www.blogger.com/comment.g?blogID=4065770693499115314&amp;postID=3220101253232753343" title="Комментарии: 1" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3220101253232753343?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/4065770693499115314/posts/default/3220101253232753343?v=2" /><link rel="alternate" type="text/html" href="http://lukatsky.blogspot.com/2012/04/blog-post_27.html" title="Кладезь информации по защите АСУ ТП" /><author><name>Алексей Лукацкий</name><uri>http://www.blogger.com/profile/08434361034703403028</uri><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="28" height="32" src="http://2.bp.blogspot.com/_qkVgT7LsEH4/S3UasYM5sDI/AAAAAAAAAJU/dWsCp2zi6es/S220/hat_small.JPG" /></author><thr:total>1</thr:total></entry></feed>

