<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" version="2.0">

<channel>
	<title>Блог про IT безопасность</title>
	
	<link>http://itsec.org.ua</link>
	<description>IT Security blog</description>
	<lastBuildDate>Sat, 12 Nov 2011 13:13:37 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/org/gtlC" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="org/gtlc" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:emailServiceId xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">org/gtlC</feedburner:emailServiceId><feedburner:feedburnerHostname xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0">http://feedburner.google.com</feedburner:feedburnerHostname><item>
		<title>Как предостеречь сотрудников от кражи интеллектуальной собственности</title>
		<link>http://itsec.org.ua/2011/11/12/kak-predosterech-sotrudnikov-ot-krazhi-intellektualnoj-sobstvennosti/</link>
		<comments>http://itsec.org.ua/2011/11/12/kak-predosterech-sotrudnikov-ot-krazhi-intellektualnoj-sobstvennosti/#comments</comments>
		<pubDate>Sat, 12 Nov 2011 13:10:25 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Заметки]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[инсайдер]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=323</guid>
		<description><![CDATA[Сотрудник, который нечист на руку – таит в себе большую угрозу информационной безопасности всего предприятия. Профилактическая безопасность (профилактика краж данных с потенциальными ворами) &#8212; это недорогой и простой в реализации способ. Три простых меры безопасности могут спасти компанию от кражи интеллектуальной собственности и, как следствие, экономических потерь. Большинство организаций основную линию защиты IT безопасности строят [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Сотрудник, который нечист на руку – таит в себе большую угрозу информационной безопасности всего предприятия.</strong></p>
<p style="text-align: justify;">Профилактическая безопасность (профилактика краж данных с потенциальными ворами) &#8212; это недорогой и простой в реализации способ. Три простых меры безопасности могут спасти компанию от кражи интеллектуальной<br />
собственности и, как следствие, экономических потерь.</p>
<p style="text-align: justify;"><span id="more-323"></span></p>
<p style="text-align: justify;">Большинство организаций основную линию защиты IT безопасности строят использованием <a title="Руководство по управлению брандмауэром" href="http://itsec.org.ua/2009/11/25/rukovodstvo-po-nadezhnomu-upravleniyu-brandmauerom/">брандмауэров</a>, <a title="Руководство по системам обнаружения и предупреждения вторжений" href="http://itsec.org.ua/2008/09/15/rukovodstvo-po-sistemam-obnaruzheniya-i-preduprezhdeniya-vtorzhenij-idps/">систем обнаружения вторжений</a> и <a title="Защита от вредоносного ПО" href="http://itsec.org.ua/2009/01/08/chto-nuzhno-znat-o-programmnyx-produktax-obnaruzhivayushhix-i-udalyayushhix-vredonosnoe-po/">защиты от вредоносного ПО</a>, а также других традиционных мер безопасности, позволяющих предотвратить взлом информационных систем. Однако они недооценивают угрозу, которую представляет собой другой тип злоумышленников: «нечистый на руку сотрудник».</p>
<p style="text-align: justify;">Он похож на парня, который находит $100 и смотрит вокруг, чтобы никто не заметил. &#171;Он не будет тратить время и готовится, он просто возьмет ваши данные, если подумает, что это может сойти ему с рук. Например,  уволенный сотрудник вполне может  взять список клиентов Вашей компании и унести с собой.</p>
<p style="text-align: justify;">Некоторые компании, пытаясь не стать жертвами преступлений, совершаемых инсайдерами, проводят проверки для выявления сотрудников, имеющих в своей биографии факты мошенничества или кражи данных. Некоторые даже могут нанять профессионалов для проведения дополнительных проверок по  выявлению потенциальных промышленных шпионов. Но такой подход не всегда может выявить таких сотрудников, потому что они могут не соответствовать профилю преступника.</p>
<p style="text-align: justify;">Эти люди не являются плохими, они нормальные, но некоторые  могут оправдать себя, убеждая, что они поступают вполне нормально.</p>
<p style="text-align: justify;">Насколько велика эта угроза? Исследование, проведенное на 400 предприятиях Великобритании, показало, что 70 процентов бизнес-профессионалов унесли вместе с собой часть корпоративной информации при увольнении. С точки зрения стоимости, согласно данным McAfee, общая стоимость украденных  киберпреступниками данных составлеет более триллиона в год. McAfee получили на эту сумму в долларах, вычисляя стоимость утечки данных в результате кражи злоумышленниками или преднамеренной или случайной потери данных сотрудниками. Хотя не ясно, какая часть этого триллиона долларов потерь приходится на инсайдеров.</p>
<p style="text-align: justify;">Так каковы же профилактические работы по усилению безопасности? Профилактическая безопасность заключается в донесении до сознания сотрудников, что есть реальный риск быть пойманным и, следовательно, это заставит их дважды подумать, прежде чем они что-то предпримут. Инсайдеры крадут данные, когда они уверены, что их не поймают. Если они чувствуют, что есть шанс быть пойманными, они не пойдут на это преступление.</p>
<p style="text-align: justify;">По сравнению с обычными мерами безопасности, которые могут быть очень дорогостоящим, вы можете реализовать три основные профилактические меры безопасности, не прибегая к очень большим затратам.</p>
<p style="text-align: justify;"><strong><em>Образование и информационно-пропагандистские кампании</em></strong> &#8212; Это, пожалуй, самый важный шаг, который вы должны принять. Образовательная сторона включает в себя изложение своим сотрудникам, что списки клиентов, потенциальных клиентов и ​​другая информация, к которой они имеют доступ &#8212; по сути, ваша собственность. Необходимо отметить, что кража этой информации &#8212;  форма кражи интеллектуальной собственности, и что любой совершивший это будет преследоваться по закону.</p>
<p style="text-align: justify;">Убедите ваших сотрудников, что есть реальный шанс, что они будут пойманы, если они попытаются украсть вашу интеллектуальную собственность. Некоторые организации проводят &#171;собеседования&#187; с сотрудниками, которые уволены или которые уходят по собственному желанию, используя возможность показать сотруднику  распечатки его последних электронных сообщений или списка веб-сайтов, которые они посетили, чтобы подтвердить тезис о том, что многие их действия отслеживаются.</p>
<p style="text-align: justify;"><strong><em>Привлечение правоохранительных органов, когда происходит</em></strong> <strong><em>кража </em></strong>- никто не хочет, чтобы его вывели из их офиса в наручниках. Это означает, что сотрудники должны понимать, что любая кража достойна  внимания правоохранительных органов.</p>
<p style="text-align: justify;"><strong><em>Ведите детальные протоколы работы с данными</em></strong> &#8212; Преследование сотрудников, которые крадут данные  - эффективный способ обеспечения того, чтобы другие сотрудники не имели соблазнов действовать так же в будущем. Но чтобы наказать такого сотрудника &#8212; нужно иметь доказательства. Как правило, эти доказательства можно найти в протоколах действий пользователей компьютеров, если таковые ведутся.  Инвестирование в хорошую систему управления журналами позволит вам собрать все журналы централизованно, организовать эффективный поиск, и вы смогли бы найти нужные вам доказательства достаточно быстро, обеспечили бы  их целостность (гарантируя, что они не могут быть изменены или удалены), так что они смогут быть доказательствами в суде.</p>
<p style="text-align: justify;">Величина средств, потраченных на эти три предупредительных меры безопасности выгодно отличается от инвестиций, которые требуются для определения потенциальных воров. Однако, профессиональные кибер-преступники могут затаиваться года на полтора, в среднем, хорошо подготовиться к проникновению в вашу компанию и сделают это вне зависимости от того, сколько вы тратите на безопасность.</p>
<p style="text-align: justify;"><a title="По мотивам" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5lc2VjdXJpdHlwbGFuZXQuY29tL25ldHdvcmstc2VjdXJpdHkvaG93LXRvLXByZXZlbnQtZW1wbG95ZWVzLWZyb20tc3RlYWxpbmcteW91ci1pcC0uaHRtbA==/">По мотивам</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/6QdVPftUq_o" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2011/11/12/kak-predosterech-sotrudnikov-ot-krazhi-intellektualnoj-sobstvennosti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пять рекомендаций по защите удаленного доступа (часть вторая)</title>
		<link>http://itsec.org.ua/2011/08/05/pyat-rekomendacij-po-zashhite-udalennogo-dostupa-chast-vtoraya/</link>
		<comments>http://itsec.org.ua/2011/08/05/pyat-rekomendacij-po-zashhite-udalennogo-dostupa-chast-vtoraya/#comments</comments>
		<pubDate>Fri, 05 Aug 2011 09:28:00 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[VPN]]></category>
		<category><![CDATA[мобильность]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=316</guid>
		<description><![CDATA[Продолжение статьи Пять рекомендаций по защите удаленного доступа Следите за данными: VDI может быть хорошей альтернативой в некоторых случаях, но  не является эффективным или даже практичным решением для других случаев, особенно для пользователей не находящихся онлайн, которым требуется доступ к корпоративной информации. В этих случаях VPN защитит данные при передаче, но в своей работе он должен [...]]]></description>
			<content:encoded><![CDATA[<p>Продолжение статьи <a title="Пять рекомендаций по защите удаленного доступа" href="http://itsec.org.ua/2011/07/17/pyat-rekomendacij-po-zashhite-udalennogo-dostupa/">Пять рекомендаций по защите удаленного доступа</a></p>
<p><strong><em>Следите за данными:</em></strong> VDI может быть хорошей альтернативой в некоторых случаях, но  не является эффективным или даже практичным решением для других случаев, особенно для пользователей не находящихся онлайн, которым требуется доступ к корпоративной информации. В этих случаях <a title="VPN" href="http://itsec.org.ua/tag/vpn/">VPN</a> защитит данные при передаче, но в своей работе он должен сочетаться с другими средствами (например, устройства ввода PIN-кодов, шифрование диска) для защиты данных. Именно поэтому ИТ-отделы уделяют столько много внимания защите ноутбуков, которые используется для удаленного доступа, и блокируют доступ со смартфонов.</p>
<p><span id="more-316"></span></p>
<p>Существуют продукты, позволяющие создавать «зашифрованные песочницы» на мобильных устройствах, например Good for Enterprise, NitroDesk Touchdown и Enterproid Divide. Они позволяют создать отдельную защищенную рабочую среду и управлять ей, осуществлять мониторинг и даже удаление, если устройство было потеряно.</p>
<p>Для ноутбуков личного или общего пользования, применяется подобный подход:  загрузка безопасной среды, например MXI Stealth Zone. Эти средства также используют обычные методы безопасности (например, VPN-туннелеи, SSL-зашифрованный ActiveSync), но являются более управляемыми и надежными &#171;виртуальными конечными устройствами&#187;.</p>
<p><strong><em>Для мобильных устройств:</em></strong> рекомендуется применять особый «мобильный» подход при планировании создания нового контента, предназначенного для совместной работы. Возможно, пришло время перестать думать о безопасном доступе к данным как об &#171;удаленном&#187;. На сегодняшний день конечные устройства доступа &#8212; <a title="Мобильная рабочая сила, мобильные угрозы: стратегии для предотвращения угроз безопасности мобильных устройств" href="http://itsec.org.ua/2008/11/18/mobilnaya-rabochaya-sila-mobilnye-ugrozy-strategii-dlya-predotvrashheniya-ugroz-bezopasnosti-mobilnyx-ustrojstv/"> мобильные, которые перемещаются из дома в офис</a> в течении всего рабочего дня. Нет необходимости ожидать доступ к корпоративной сети только через единое устройство (VPN шлюз). Более того, риски меняются, потому что устройства перемещаться между открытыми и закрытыми сетями, поэтому необходимо обеспечивать защиту с разных сторон.</p>
<p>При оценке любых альтернативных решений в области безопасности, подумайте, какой  подход будет хорошо работать как «внутри» так и «извне». Например, VPN-клиенты, такие как Cisco AnyConnect обеспечат прозрачное переключение между политиками безопасности для каждой сети (например, удержание включенным VPN- туннеля, даже если компьютер подключен к корпоративной WLAN).</p>
<p>При перемещении устройства, сведите к минимуму воздействие на политику безопасности. Фрагментированные и дублирующиеся политики безопасности могут помешать пользователям и привести к ошибкам. Стремитесь к единым политикам в области управления, которые могут помочь соблюдать права доступа, независимо от того, как пользователи перемещаются по всему предприятию.</p>
<p><a title="По мотивам" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5lc2VjdXJpdHlwbGFuZXQuY29tL3RyZW5kcy9hcnRpY2xlLnBocC8xMTE2NF8zOTM3MTIxXzIvNS1CZXN0LVByYWN0aWNlcy1mb3ItU2VjdXJpbmctUmVtb3RlLUFjY2Vzcy5odG0=/" rel="external nofollow"> По мотивам</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/aLFj2DEKrQk" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2011/08/05/pyat-rekomendacij-po-zashhite-udalennogo-dostupa-chast-vtoraya/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пять рекомендаций по защите удаленного доступа</title>
		<link>http://itsec.org.ua/2011/07/17/pyat-rekomendacij-po-zashhite-udalennogo-dostupa/</link>
		<comments>http://itsec.org.ua/2011/07/17/pyat-rekomendacij-po-zashhite-udalennogo-dostupa/#comments</comments>
		<pubDate>Sun, 17 Jul 2011 11:51:14 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[удаленный доступ]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=312</guid>
		<description><![CDATA[Лет десять назад проблемы безопасности удаленного доступа были уделом избранных, которые пользовались таким благом. С того времени высокоскоростное подключение к сети Интернет проникло куда только ни могло проникнуть, в том числе в мобильные устройства. Современные условия бизнеса все более и более требуют безопасного, доступного в любое время и в любом месте доступа к корпоративным сетям [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Лет десять назад проблемы безопасности удаленного доступа были уделом избранных, которые пользовались таким благом. С того времени высокоскоростное подключение к сети Интернет проникло куда только ни могло проникнуть, в том числе в мобильные устройства. Современные условия бизнеса все более и более требуют безопасного, доступного в любое время и в любом месте доступа к корпоративным сетям и услугам.</strong></p>
<p style="text-align: justify;">62% работников в Северной Америке и Европе регулярно выполняют, по крайней мере, часть своей работы за пределами офиса. По результатам недавнего исследования Microsoft, в среднем, работник проводит четыре дня в месяц не в офисе, работая дома. Намного чаще сотрудники работают ночью и в выходные дни. Например, в США 9 июня принято постановление правительства, поощряющее удаленную работу.</p>
<p style="text-align: justify;"><span id="more-312"></span></p>
<p style="text-align: justify;">Для ИТ-подразделений стоит очень важная задача <a title="Корпоративная политика безопасности" href="http://itsec.org.ua/2009/01/21/korporativnaya-politika-bezopasnosti/">обеспечения безопасного доступа</a> между удаленными работниками и мобильными устройствами.</p>
<p style="text-align: justify;">Чтобы помочь им с этой проблемой, мы рассмотрим пять новых альтернатив, которые могут помочь компаниям обеспечить более экономически эффективный, но <a title="Мобильная рабочая сила, мобильные угрозы: стратегии для предотвращения угроз безопасности мобильных устройств" href="http://itsec.org.ua/2008/11/18/mobilnaya-rabochaya-sila-mobilnye-ugrozy-strategii-dlya-predotvrashheniya-ugroz-bezopasnosti-mobilnyx-ustrojstv/">безопасный удаленный доступ к ресурсам компании</a>.</p>
<p style="text-align: justify;"><em><strong>Оцените потребности перед развертыванием</strong></em>: У многих компаний уже есть развернутая инфраструктура удаленного доступа, которая управляет правами доступа. Может быть, это старый VPN, который требует надежного программного обеспечения на конечных точках и, следовательно, не способный давать безопасный доступ с домашних компьютеров или смартфонов. Может быть, это мобильный шлюз доступа, который предлагает аутентификацию, шифрование беспроводного доступа, но только под определенный вид смартфонов.</p>
<p style="text-align: justify;">Конечно, существуют ограничения на каждое безопасное решение для организации удаленного доступа. Но может быть очень полезным сделать шаг назад, провести инвентаризацию потребностей в удаленном доступе и связанных с ними рисков, а затем спроецировать это на возможные решения и приемлемую политику использования. Некоторые варианты использования могут быть выполнены более эффективно, если применить нетрадиционные безопасные альтернативы для организации доступа, определенные ниже. Но вы не сможете определить, что будет эффективнее без оценки потребностей и рисков.</p>
<p style="text-align: justify;"><em><strong>Облачные приложения:</strong></em> Пользователи удаленного доступа уже давно разделились на два лагеря: тех, которым требуется безопасный доступ к сети и тех, которые требуют безопасного доступа к приложениям &#8212; в первую очередь для обмена сообщениями. Последнее обычно обеспечивается решениями TLS Outlook Web Access и Exchange ActiveSync, которые удовлетворяют текущие потребности, но не могут быть непосредственно использованы для поддержки других приложений.</p>
<p style="text-align: justify;">По мере необходимости работодатели могут переводить пользователей и их портативные устройства на<a title="Руководство по VPN" href="http://itsec.org.ua/2008/09/19/rukovodstvo-po-vpn/"> корпоративный VPN</a>. Однако, учитывая рост облачных сервисов, последние могут быть более эффективными, и имеет смысл переместить туда выбранные приложения.</p>
<p style="text-align: justify;">Для многих малых и средних предприятий аренда безопасных облачных приложений проще, чем установка их на сервере. Провайдеры облачных решений могут предоставить безопасный доступ к большинству необходимых приложений малого и среднего бизнеса: электронной почты, CRM, и календарей, обмена файлами, телеконференций и т.д.. Хотя это может не соответствовать всем требованиям предприятия, это может значительно упростить задачу, поскольку приложения могут быть быстро добавлены с серверной стороны, причем за их безопасность отвечает провайдер.</p>
<p style="text-align: justify;">В дополнение, можно рассмотреть облачные Intranet, которые позволяют удаленным работникам надежно взаимодействовать без туннелирования в корпоративную сеть.</p>
<p style="text-align: justify;"><em><strong>Сосредоточьтесь на корпоративных средствах, а не устройствах:</strong></em> Независимость от конечного устройства (или его отсутствия) может сыграть огромную роль в организации удаленного доступа. Обеспечение доступа из широкого спектра устройств не означает игнорирования типа или уровня безопасности. Многие современные средства организации VPN-доступа могут определять характеристики конечной точки устройства, оценивать риски, и устанавливать необходимые программы или настройки безопасности &#8212; часто без вмешательства пользователя.</p>
<p style="text-align: justify;">Правило &#171;семь раз отмерь один отрежь&#187; применимо и для организации VPN: можно ограничить доступ по типу устройства и принадлежности. Смартфоны никогда не смогут поддерживать такие же средства безопасности, как ноутбуки и нетбуки, да и пользователи могут применять личные программы и хранить личные данные на некорпоративных устройствах.</p>
<p style="text-align: justify;">Чтобы избежать хождение по кругу, рассмотрим переориентацию политики безопасности по защите корпоративных средств, а не устройств, используемых для их достижения. Например, Virtual Desktop Infrastructure (VDI) и его альтернативы (например, Citrix XenDesktop, VMware View, RingCube vDesk) могут полностью изолировать рабочую среду от конечного устройства, оставляя эту среду внутри центра обработки данных.</p>
<p style="text-align: justify;"><em>Продолжение читайте тут: <a title="Пять рекомендаций по защите удаленного доступа (часть вторая)" href="http://itsec.org.ua/2011/08/05/pyat-rekomendacij-po-zashhite-udalennogo-dostupa-chast-vtoraya/">Пять рекомендаций по защите удаленного доступа (часть вторая)</a></em></p>
<p style="text-align: justify;"><a title="По мотивам" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5lc2VjdXJpdHlwbGFuZXQuY29tL3RyZW5kcy9hcnRpY2xlLnBocC8zOTM3MTIxLzUtQmVzdC1QcmFjdGljZXMtZm9yLVNlY3VyaW5nLVJlbW90ZS1BY2Nlc3MuaHRt/" rel="nofollow">По мотивам </a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/-AlaH6VPWVQ" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2011/07/17/pyat-rekomendacij-po-zashhite-udalennogo-dostupa/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>RSA: Java — наиболее уязвимый плагин в браузере</title>
		<link>http://itsec.org.ua/2011/02/27/rsa-java-naibolee-uyazvimyj-plagin-v-brauzere/</link>
		<comments>http://itsec.org.ua/2011/02/27/rsa-java-naibolee-uyazvimyj-plagin-v-brauzere/#comments</comments>
		<pubDate>Sun, 27 Feb 2011 14:10:43 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Новости]]></category>
		<category><![CDATA[Статьи]]></category>
		<category><![CDATA[Java]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[обновление]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=309</guid>
		<description><![CDATA[Обновляете ли вы плагины вашего бразуера? На конференции RSA в Сан-Франциско приведены результаты исследований, которые показали, что многие пользователи не обновляют плагины своих браузеров. Данные были получены в результате анализа более 200000 посещений службы Qualys BrowserCheck в период с июля 2010 года по январь 2011 года. По данным Qualys, 42 процента пользователей работают с устаревшим [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Обновляете ли вы плагины вашего бразуера?</strong></p>
<p style="text-align: justify;">На конференции RSA в Сан-Франциско приведены результаты исследований, которые показали, что многие пользователи не обновляют плагины своих браузеров. Данные были получены в результате анализа более 200000 посещений службы Qualys BrowserCheck в период с июля 2010 года по январь 2011 года.</p>
<p style="text-align: justify;"><span id="more-309"></span>По данным <a title="QUALYS" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5xdWFseXMuY29tLw==/" rel="external nofollow">Qualys</a>, 42 процента пользователей работают с устаревшим и уязвимым плагином Java-машины. Adobe Reader на втором месте с 32 процентами, потом следует Apple QuickTime с 25 процентами. Adobe Flash &#8212; четвертый с 24 процентами.</p>
<p style="text-align: justify;">Qualys не первый производитель ПО в области безопасности, который называет Java наиболее уязвимым плагином. Исследования, проводимые Cisco в начале этого года тоже поставило Java на первое место. Почему Java является наиболее уязвимым плагином и не обновляется пользователями? Очевидно, из-за недостаточной осведомленности пользователей.</p>
<p style="text-align: justify;">Многие пользователи считают, что Java не так часто используется в каждодневной работе и <a title="Проблемы игнорирования проблем IT безопасности" href="http://itsec.org.ua/2009/03/05/problemy-ignorirovaniya-problem-it-bezopasnosti/">не придают особого значения</a> необходимости ее обновления. Что касается продуктов Adobe, то они действительно активно используются.</p>
<p style="text-align: justify;">На самом деле Oracle в феврале обновил Java с устранением 21 уязвимости.</p>
<p style="text-align: justify;">Qualys исследовало пользовательские браузеры, которые воспользовались услугой BrowserCheck. Самый популярный браузер &#8212; <em>IE 8<strong> </strong></em>с долей 37 процентов, <em>Firefox 3.6</em> с долей 26 процентов, и Chrome с 13 процентами.</p>
<p style="text-align: justify;">Стоит отметить, что Mozilla Firefox 3.6 имеет собственный плaгин проверки обновления плагинов.</p>
<p style="text-align: justify;">Служба BrowserCheck от Qualys делает то же самое, что и Mozilla, но с некоторыми отличиями в реализации. BrowserCheck от Qualys требует сначала установить собственный плагин, а затем перейдите на сайт службы. Mozilla с другой стороны, не требует дополнительной установки ПО и использует JavaScript для идентификации плагинов.</p>
<p style="text-align: justify;">BrowserCheck может получить больше данных о браузере, чем Mozilla на уровне JavaScript, поскольку BrowserCheck имеет более широкий доступ к подробной информации о машине, будучи плагином. К сожалению, такой подход требует от пользователей производить установку дополнительного ПО.</p>
<p style="text-align: justify;">BrowserCheck автоматически не напоминает пользователям о необходимости обновления плагинов, но Qualys собирается внедрить эту функцию, а также различные другие возможности, включая<a title="Несколько мыслей о сканерах безопасности" href="http://itsec.org.ua/2010/07/13/neskolko-myslej-o-skanerax-bezopasnosti/"> функции фонового сканирования</a>.</p>
<p style="text-align: justify;">Проблема состоит в том, что многие плагины не обновляются автоматически, либо каждая имеет свою программу обновления, и пользователям необходимо отслеживать появление новых обновлений самостоятельно. Другими словами, у пользователей того же IE есть потребность в едином средстве проверки обновлений используемых плагинов.</p>
<p style="text-align: justify;"><a title="По мотивам" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5lc2VjdXJpdHlwbGFuZXQuY29tL2ZlYXR1cmVzL2FydGljbGUucGhwLzM5MjUzNTYvUlNBLUphdmEtaXMtdGhlLU1vc3QtVnVsbmVyYWJsZS1Ccm93c2VyLVBsdWctaW4uaHRt/" rel="external nofollow">По материалам</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/DyNaNWFhiJc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2011/02/27/rsa-java-naibolee-uyazvimyj-plagin-v-brauzere/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>8 тезисов об IT безопасности на 2011 год</title>
		<link>http://itsec.org.ua/2011/01/10/8-tezisov-ob-it-bezopasnosti-na-2011-god/</link>
		<comments>http://itsec.org.ua/2011/01/10/8-tezisov-ob-it-bezopasnosti-na-2011-god/#comments</comments>
		<pubDate>Mon, 10 Jan 2011 11:01:50 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[советы]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=306</guid>
		<description><![CDATA[Ниже перечислены восемь моментов, которые помогут обеспечить безопасность ваших компьютеров и гаджетов в новом году. Эти простые советы помогут вам поддерживать безопасность ваших устройств без вложения дополнительных средств. Безопасность Ваших мобильных устройств. Ваш новый смартфон предоставляет доступ к тысячам приложений и может облегчить вам жизнь во многих вопросах, но с той же легкостью он может [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Ниже перечислены восемь моментов, которые помогут обеспечить безопасность ваших компьютеров и гаджетов в новом году. Эти простые советы помогут вам поддерживать <a title="Как построить культуру безопасности" href="http://itsec.org.ua/2009/10/28/kak-postroit-kulturu-bezopasnosti/">безопасность ваших устройств</a> без вложения дополнительных средств.</strong></p>
<p style="text-align: justify;"><strong><span id="more-306"></span><br />
</strong></p>
<p style="text-align: justify;"><strong><em>Безопасность Ваших мобильных устройств.</em></strong></p>
<p style="text-align: justify;">Ваш новый смартфон предоставляет доступ к тысячам приложений и может облегчить вам жизнь во многих вопросах, но с той же легкостью он может быть опасным, если попадет в чужие руки. Если вы установили в нем учетную запись электронной почты, внесли аутентификационные данные Wi-Fi сети или вы используете его для хранения  важных данных (например, пин-код кредитной карты), необходимо убедиться, что данные хранятся надежно. Поскольку мобильные устройства имеют маленький размер, их легко потерять или их могут украсть. Вы (или ваш работодатель), вероятно, не хотите, чтобы кто-то чужой читал и отправлял электронную почту с Вашего аккаунта, подключался к Wi-Fi  сети или читал конфиденциальные документы или данные.</p>
<p style="text-align: justify;">Убедитесь, что вы используете все функции безопасности мобильной операционной системы (ОС) Вашего телефона. Два основных средства &#8212; PIN-код и пароль защиты. Воры не смогут украсть их и использовать, поэтому шифрованные данные не смогут быть восстановлены. Функции удаленного управления позволят удалить все данные с телефона, если он вдруг будет потерян или украден.</p>
<p style="text-align: justify;">Некоторые мобильные операционные системы не обеспечивают надежное шифрование устройств. Проверьте возможности версии вашей ОС – возможно, в новой версии уже есть эти функции.</p>
<p style="text-align: justify;"><strong><em>Шифрование ноутбуков</em></strong></p>
<p style="text-align: justify;">Каждый человек, независимо от того, что он делает или хранит на своем ноутбуке, должен зашифровать его. Если данные не будут зашифрованы и ноутбук будет потерян или украден, кто-нибудь сможет получить доступ к документам, даже не зная вашего пароля Windows, и сможет восстановить, например, вашу историю посещения страниц Интернета и пароли. <a title="Шифрование данных" href="http://itsec.org.ua/2009/03/19/shifrovanie-dannyx/">Шифрование всего диска</a> защитит все ваши личные документы, историю интернета, и системные файлы.</p>
<p style="text-align: justify;">Большинство решений шифрования не требуют форматировать диск, данные шифруются «на лету». Рекомендую обратить внимание на следующие открытые решения: TrueCrypt и FreeOTFE.</p>
<p style="text-align: justify;"><strong><em>Шифрование флэш-накопителей</em></strong></p>
<p style="text-align: justify;"><a title="USB-устройства. Маленькая угроза безопасности" href="http://itsec.org.ua/2009/06/22/usb-nakopiteli-malenkaya-ugroza-it-bezopasnosti/">Флэш-диски</a> очень удобны, но настолько же и очень опасны, если хранимая на них конфиденциальная информация попадает в чужие руки. Если вы храните на них что-то значимое, необходимо зашифровать диск, чтобы другие не смогли получить доступ к файлам.</p>
<p style="text-align: justify;">Вы можете купить предварительно зашифрованный Flash диск, но можно сделать это и самостоятельно. Можно использовать бесплатные продукты с открытым исходным кодом в качестве решения этой проблемы. Те же <a title="Прграммы шифрования" href="http://itsec.org.ua/programmy/shifrovanie/">TrueCrypt</a> и FreeOTFE предлагают портативные режимы, в которых необязательно устанавливать на используемом компьютере необходимое программное обеспечение, чтобы расшифровать файлы и получить к ним доступ.</p>
<p style="text-align: justify;"><strong><em>Надежная защита вашей Wi-Fi сети</em></strong></p>
<p style="text-align: justify;">Если у вас есть <a title="Как обеспечить защиту вашей беспроводной сети" href="http://itsec.org.ua/2009/04/28/kak-obespechit-zashhitu-besprovodnoj-seti/">беспроводная сеть</a> для дома или офиса, убедитесь, что вы используете протокол шифрования WPA2. Он защитит вашу Wi-Fi связь, оберегая от хитрых соседей и хакеров.</p>
<p style="text-align: justify;">Если вы управляете беспроводной сетью компании или организации, все клиентские устройства должны работать в режиме шифрования Enterprise WPA2, вместо простого Personal (PSK) режима. Этот режим позволяет предоставить сотрудникам уникальные имена пользователя и пароль, а не статический ключ шифрования, который может быть использован сотрудниками после их ухода из организации или ворами, если устройство украдено.</p>
<p style="text-align: justify;"><strong><em>Очищайте старые диски и устройства перед их утилизацией</em></strong></p>
<p style="text-align: justify;">Перед тем, как продавать, выбрасывать или дарить свои старые компьютеры, диски, телефоны, или устройства, убедитесь, что хранимые на них данные полностью уничтожены. Удаление личных документов и данных не достаточно. Даже файлы, удаленные через Корзину могут быть легко восстановлены разными приложениями. Необходимо уничтожить данные низкоуровневым форматированием дисков, либо можно воспользоваться различными специальными утилитами.</p>
<p style="text-align: justify;">Для мобильных телефонов и устройств, обратитесь к документации к ним или поддержке, чтобы узнать, как стереть данные и восстановить заводские настройки устройства.</p>
<p style="text-align: justify;"><strong><em><a title="Резервное копирование данных" href="http://itsec.org.ua/2009/02/13/kak-pravilno-vybrat-strategiyu-rezervnogo-kopirovaniya-dannyx/">Резервное копирование</a> документов и данных ПК</em></strong></p>
<p style="text-align: justify;">Вы же не хотите начать новый год с потери документов, фотографий и файлов? Вы никогда не знаете, когда диск или компьютер может поломаться, когда его могут украсть или когда вы его потеряете, когда случится пожар или наводнение. Вы также должны помнить, что зашифровав компьютер или устройство, это не значит, что кто-то не сможет просто стереть данные или физически уничтожить их. Чтобы убедиться, что вы не потеряете ценную информацию, вы должны сделать их резервную копию.</p>
<p style="text-align: justify;">Утилиты по восстановлению системы Windows могут помочь сохранить системные файлы и программы. Программа резервного копирования и восстановления Windows может помочь в создании еженедельных или ежемесячных резервных копий ваших личных файлов и настроек. Также можно воспользоваться различными облачными интернет-сервисами по хранению резервных копий различных данных.</p>
<p style="text-align: justify;"><strong><em>Безопасное использование общественных Wi-Fi точек и Интернет-портов</em></strong></p>
<p style="text-align: justify;">Лучше всего использовать точки общественного доступа в Интернет только для случайного просмотра веб-страниц. Но если вы хотите проверить электронную почту, подключиться к серверам или посетить секретные объекты, убедитесь, что вы используете безопасное соединение. Убедитесь, что веб-адрес начинается с HTTPS и есть действительное уведомление безопасности в браузере. Для почтовых клиентов, убедитесь, что вы используете SSL шифрование для почтового сервера. Помните &#8212;  эти принципы также применяются к мобильным устройствам.</p>
<p style="text-align: justify;"><strong><em>Используйте уникальные и надежные пароли</em></strong></p>
<p style="text-align: justify;">Вы, наверное, много раз слышали, что создать уникальные и сложные пароли для каждого  веб-сайта, сервиса, компьютера и устройства это правильно с точки зрения безопасности.</p>
<p style="text-align: justify;">Начните с изменения паролей к важным учетным записям, например логина в Windows, банковского счета и электронной почты. Затем измените другие, менее важные пароли. Используйте менеджеры паролей, чтобы безопасно хранить их и не забыть.</p>
<p style="text-align: justify;">Эти простые советы помогут вам обеспечить безопасность ваших данных в Новом Году!</p>
<p style="text-align: justify;"><a title="По мотивам" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5lc2VjdXJpdHlwbGFuZXQuY29tL3ZpZXdzL2FydGljbGUucGhwLzM5MTg3ODEvOC1TZWN1cml0eS1SZXNvbHV0aW9ucy1mb3ItMjAxMS5odG0=/">По материалам </a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/Bh4f8ndtoRE" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2011/01/10/8-tezisov-ob-it-bezopasnosti-na-2011-god/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Несколько мыслей о сканерах безопасности</title>
		<link>http://itsec.org.ua/2010/07/13/neskolko-myslej-o-skanerax-bezopasnosti/</link>
		<comments>http://itsec.org.ua/2010/07/13/neskolko-myslej-o-skanerax-bezopasnosti/#comments</comments>
		<pubDate>Tue, 13 Jul 2010 08:23:20 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[сканер]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=300</guid>
		<description><![CDATA[Сканирование уязвимостей изначально создавалось как хакерский инструмент, однако теперь он помогает администраторам найти «тонкие» места в сети и «дыры» в приложениях. Чтобы попасть в сеть, хакерам нужно знать наиболее уязвимые места в безопасности предприятия. Это делается с помощью средств сканирования открытых сетевых портов или плохо защищенных приложений и операционных систем. Применение средств сканирования позволяет узнать, [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><em><strong>Сканирование уязвимостей изначально создавалось как хакерский инструмент, однако теперь он помогает администраторам найти «тонкие» места в сети и «дыры» в приложениях. </strong></em></p>
<p style="text-align: justify;"><em><strong>Чтобы попасть в сеть, хакерам нужно знать наиболее уязвимые места в безопасности предприятия. Это делается с помощью средств сканирования открытых сетевых портов или плохо защищенных приложений и операционных систем. </strong></em></p>
<p style="text-align: justify;"><a title="Сетевое сканирование" href="http://itsec.org.ua/2009/04/16/setevoe-skanirovanie-vyyasnite-chto-naxoditsya-v-vashej-besprovodnoj-seti/">Применение средств сканирования</a> позволяет узнать, где находятся уязвимости и дает возможность их устранить раньше, чем хакеры туда доберутся.</p>
<p style="text-align: justify;"><span id="more-300"></span>Проблема состоит в том, что многие компании не используют эти средства, или если они и имеют их, то не уделяют должного внимания. 85% успешных сетевых атак осуществляются через уязвимости, для закрытия которых уже были выпущены патчи и исправления.</p>
<p style="text-align: justify;"><em><strong>Бесконечные эксплойты </strong></em></p>
<p style="text-align: justify;">В последнее время стремительно возросло число взломов web-приложений. Недавние исследования в области безопасности(проведенные компанией Acunetix) утверждали, что около 70% из 3200 корпоративных и некоммерческих сайтов, просканированных их собственным сканером уязвимостей, содержат массу серьезных уязвимостей и могут быть взломаны.</p>
<p style="text-align: justify;">Всего было найдено 210 000 уязвимостей, в среднем примерно 66 уязвимостей на сайт, начиная с таких потенциально серьезных, как SQL-инъекции и межсайтовый скриптинг, и заканчивая относительно незначительными, типа возможности просмотра содержимого каталога.</p>
<p style="text-align: justify;"><em><strong>Несколько слов о патчах</strong></em></p>
<p style="text-align: justify;">Сканеры уязвимостей выполняют поиск известных уязвимостей, используя базы данных, которые постоянно обновляются новыми данными об уязвимостях. Они выполняют поиск небезопасного кода, ошибки настройки системы, вредоносных программ и обновлений, которые необходимо поставить.</p>
<p style="text-align: justify;">Многие сканеры могут быть настроены на сканирование сети после применения патчей, чтобы убедиться, что патчи действительно работают. Сканеры уязвимостей не могут активно блокировать внезапно появившуюся сетевую атаку – это <a title="Описание функционирования межсетевых экранов" href="http://itsec.org.ua/2008/09/22/opisanie-funkcionirovaniya-mezhsetevyx-ekranov/">функции межсетевых экранов</a>, с<a title="Еще раз об IDS и IPS" href="http://itsec.org.ua/2009/02/26/eshhe-raz-ob-ids-i-ips/">истем предотвращения вторжений </a>и антивирусов. Однако, их работа в сочетании со сканерами уязвимости становится более эффективной.</p>
<p style="text-align: justify;"><em><strong>Пассивный и Агрессивный </strong></em></p>
<p style="text-align: justify;">Сканеры уязвимостей бывают пассивные и активные, каждый из них имеет свои преимущества и недостатки. Пассивные сканеры как контрольно-измерительные приборы &#8212; прослушивают трафик в поисках чего-то необычного. Их преимущество заключается в том, что они не влияют на эксплуатацию сети и могут работать в режиме «24 х 7» в случае необходимости, но они могут пропустить уязвимость, особенно на участках сети с маленьким трафиком.</p>
<p style="text-align: justify;">Действия активных сканеров подобны действиям хакеров, они ищут недостатки путем анализа ответов сетевых устройств на посылку им определенных пакетов данных. Они являются более агрессивными и более результативными, чем пассивные сканеры, но они могут привести к сбоям в работе сетевых устройств.</p>
<p style="text-align: justify;">Многие считают, что целесообразно использовать пассивные и активные сканеры параллельно. Пассивные сканеры могут обеспечить непрерывный мониторинг, в то время как активные сканеры могут быть использованы для периодического выявления уязвимостей.</p>
<p style="text-align: justify;"><em><strong>ПО против «железа» </strong></em></p>
<p style="text-align: justify;">Сканеры могут быть как программами, работая на серверах или рабочих станциях, или, как аппаратные устройства. Host-based (программные) сканеры считаются более гибкими в плане поиска разных видов уязвимостей. Сетевые Plug-and-Play устройства (аппаратные) самодостаточны и требуют меньшего обслуживания, чем программные агенты.</p>
<p style="text-align: justify;">На протяжении последних нескольких лет наиболее эксплуатируемые сетевые уязвимости менялись. С одной стороны, организации стали более активно защищать свои сети и системы, и хакерам стало труднее проникнуть в них. В то же время, с развитием веб-сервисов, они стали для хакеров огромным плацдармом для полета фантазии и идеальным местом для подвигов.</p>
<p style="text-align: justify;">На практике достаточно тяжело защитить корпоративный веб-сервер, и если однажды хакеры смогут получить доступ к веб-приложениям, они могут использовать их для получения информации из баз данных, извлечения файлов из корневой директории вашего сервера, либо использовать веб-сервер для отправки вредоносного контента с вашей веб-страницы.</p>
<p style="text-align: justify;"><em><strong>Подводя итоги</strong></em></p>
<p style="text-align: justify;">Сканеры уязвимостей, работающие с веб-приложениями имитируют атаки на эти приложения и сообщают о найденных уязвимостях, дают рекомендации о том, как исправить или устранить их.</p>
<p style="text-align: justify;">Однако, каким бы мощным ни был сканер, нужно тщательно анализировать полученные результаты. Кроме того, при достаточно агрессивном сканировании, существует возможность перевести свой сервер в состояние отказа обслуживания…</p>
<p style="text-align: justify;">Предоставленные сами себе сканеры будут стремиться выдавать ту информацию, которую их производители посчитают важными. Поэтому важно, чтобы детальный анализ о важности полученных результатов производил человек. Необходимо отсортировать уязвимости на первоочередные, которые имеют важное значение в среде конкретного пользователя.</p>
<p style="text-align: justify;"><a title="Руководство по сетевому сканированию." href="http://itsec.org.ua/2009/04/09/rukovodstvo-po-skanirovaniyu-uyazvimostej/">Пользоваться сканерами уязвимостей</a> просто необходимо. Но вы не можете полностью полагаться исключительно на них. Хороший инструмент плюс человек – лучший путь к успеху.</p>
<p style="text-align: justify;"><a style="text-decoration: line-through;" title="По мотивам" rel="external nofollow" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5pdHNlY3VyaXR5LmNvbS9mZWF0dXJlcy9waW5wb2ludGluZy15b3VyLXNlY3VyaXR5LXJpc2tzLTA0MDUwNy8=/">По мотивам</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/YmrzkHy5LNo" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2010/07/13/neskolko-myslej-o-skanerax-bezopasnosti/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Прослушивает ли кто-то ваши VoIP звонки?</title>
		<link>http://itsec.org.ua/2010/01/14/proslushivaet-li-kto-to-vashi-voip-zvonki/</link>
		<comments>http://itsec.org.ua/2010/01/14/proslushivaet-li-kto-to-vashi-voip-zvonki/#comments</comments>
		<pubDate>Thu, 14 Jan 2010 14:55:16 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[VoIP]]></category>
		<category><![CDATA[защита]]></category>
		<category><![CDATA[шифрование]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=294</guid>
		<description><![CDATA[Ни для кого не секрет, что звонки, совершенные с помощью IP-телефонии небезопасны. Ниже приведено несколько простых способов защитить ваши VoIP звонки. Интернет-телефония может связать вас с любой точкой в мире. Но что вы можете сделать, чтобы защититься от прослушивания ваших звонков? Ведь не секрет, что Интернет-телефония является уязвимой для перехвата в гораздо большей степени, чем [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><em><strong>Ни для кого не секрет, что звонки, совершенные с помощью IP-телефонии небезопасны. Ниже приведено несколько простых способов защитить ваши VoIP звонки. </strong></em></p>
<p style="text-align: justify;"><em><strong>Интернет-телефония может связать вас с любой точкой в мире. Но что вы можете сделать, чтобы защититься от прослушивания ваших звонков? </strong></em></p>
<p style="text-align: justify;">Ведь не секрет, что Интернет-телефония является уязвимой для перехвата в гораздо большей степени, чем обычные телефонные звонки. Это возможно потому, что IP-телефоны не являются частью общей телефонной сети, где соединение требует  физического соединения проводов. Звонки передаются через LAN, WAN или Интернет и могут быть легко захвачены и расшифрованы любым анализатором протокола данных  голосового трафика. Это означает, что существует возможность прослушивания ваших деловых и личных звонков, в том числе совершенных вашими сотрудниками, деловыми партнерами, конкурентами, правоохранительными органами и чиновниками.</p>
<p style="text-align: justify;"><span id="more-294"></span>Само собой разумеется, Вам не понравится, что ваш разговор может быть услышан кем-то, и Вы захотите принять меры для обеспечения конфиденциальности Вашего VoIP трафика. Правильнее всего сделать это с помощью шифрования.</p>
<p style="text-align: justify;">Как вы уже знаете, VoIP голосовой трафик передается по сети. Это означает, что как и любой тип компьютерных данных, данные VoIP могут быть <a title="Шифрование данных" href="http://itsec.org.ua/2009/03/19/shifrovanie-dannyx/">защищены шифрованием</a>. К сожалению, в то время как инструменты шифрования VoIP широко доступны, не так много людей прилагают даже минимальные затраты времени и усилий, необходимые для использования этой технологии. Это позор, потому что шифрование может сделать практически невозможным прослушивание звонков IP телефонии. Ниже приведено пять различных подходов к шифрованию VoIP трафика.</p>
<p style="text-align: justify;">Сторонние программы шифрования: Возможно, самый простой способ шифрования VoIP вызовов. Недостатком данного метода является то, что он требует установки дополнительного ПО(не всегда бесплатного) со стороны абонента.</p>
<p style="text-align: justify;">Встроенные алгоритмы шифрования: многие производители VoIP оборудования отреагировали на озабоченность клиентов проблемами безопасности путем включения алгоритмов шифрования в свое программное обеспечение. Например, в программе Skype  шифрование трафика включено по умолчанию. Вы можете проверить ваше клиентское оборудование, есть ли в нем возможность шифрования трафика.</p>
<p style="text-align: justify;">TLS (Transport Layer Security) и IPSec (IP Security): TLS и IPsec являются удобными способами шифрования VoIP звонков. Исходя из этого, TLS шифрование VoIP данных защищает соединение между двумя приложениями. В то время как IPsec шифрует информацию, проходящую между двумя сетевыми интерфейсами, защищая все приложения, работающие на этих сетевых интерфейсах. Оба протокола позволяют предотвратить несанкционированный доступ третьей стороны и делают практически невозможным прослушивание звонков и манипулирование трафиком.</p>
<p style="text-align: justify;">SRTP (Secure Real-Time Transfer Protocol): SRTP идеально подходит для защиты трафика VoIP, поскольку имеет минимальное влияние на качество связи. На каждый звонок, который вы сделаете, будет создан уникальный ключ шифрования, что сделает прослушивание практически невозможным. Благодаря этому SRTP &#8212; хороший выбор для защиты конфиденциальных звонков.</p>
<p style="text-align: justify;">VPN (Virtual Private Network): Если у вашей компании есть <a title="Руководство по VPN" href="http://itsec.org.ua/2008/09/19/rukovodstvo-po-vpn/">сеть VPN</a>, можно использовать встроенные функции шифрования для защиты вашей IP телефонии. Эта защита распространяется на всех пользователей &#8212; даже удаленных сотрудников, которые входят в сеть с ноутбука посредством VPN. Однако, помните, что VPN может обезопасить данные, передаваемые от шлюза к шлюзу. Звонки внутри вашей локальной сети нуждаются в дополнительной защите.</p>
<p style="text-align: justify;">Люди хотят, чтобы их телефонные звонки оставались конфиденциальными, независимо от того, где они совершены: в офисе или дома. VoIP технологии сами по себе не могут гарантировать такой уровень защиты, поэтому единственный надежный способ обеспечения их безопасности – стойкое шифрование – гарантирует конфиденциальность вашим разговорам.</p>
<p style="text-align: justify;"><a style="text-decoration: line-through;" title="По мотивам" rel="external nofollow" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy52b2lwLW5ld3MuY29tL2ZlYXR1cmUvaXMtc29tZW9uZS1saXN0ZW5pbmctMDIyMjA4Lw==/">По мотивам</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/Qlb5dTDRtIg" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2010/01/14/proslushivaet-li-kto-to-vashi-voip-zvonki/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Руководство по надежному управлению брандмауэром</title>
		<link>http://itsec.org.ua/2009/11/25/rukovodstvo-po-nadezhnomu-upravleniyu-brandmauerom/</link>
		<comments>http://itsec.org.ua/2009/11/25/rukovodstvo-po-nadezhnomu-upravleniyu-brandmauerom/#comments</comments>
		<pubDate>Wed, 25 Nov 2009 14:32:08 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[брандмауэр]]></category>
		<category><![CDATA[политика безопасности]]></category>
		<category><![CDATA[файервол]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=290</guid>
		<description><![CDATA[Готова ли ваша сеть противостоять возникающим угрозам безопасности? Угрозы безопасности со стороны IM (сервисов обмена сообщениями), P2P (Peer-To-Peer) сетей и других развивающихся технологий обмена данными делают управление брандмауэром более важной, и все более сложной задачей. В этой статье я попытаюсь дать некоторые советы, которые помогут определить, сможет ли ваш брандмауэр противостоять новым угрозам. Все сетевые [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Готова ли ваша сеть противостоять возникающим угрозам безопасности? </strong></p>
<p style="text-align: justify;">Угрозы безопасности со стороны IM (сервисов обмена сообщениями), P2P (Peer-To-Peer) сетей и других развивающихся технологий обмена данными делают управление брандмауэром более важной, и все более сложной задачей. В этой статье я попытаюсь дать некоторые советы, которые помогут определить, сможет ли ваш брандмауэр противостоять новым угрозам.</p>
<p style="text-align: justify;"><strong><span id="more-290"></span></strong><em><strong>Все сетевые службы должны проходить тщательную проверку на безопасность.</strong></em> Причина этого проста: необходимо убедиться, что существующие сетевые сервисы, особенно новые и неизученные, не будут создавать таких угроз безопасности, с которыми брандмауэр будет не в состоянии справиться.</p>
<p style="text-align: justify;"><em><strong><a title="Советы, как сделать брандмауэр безопасным" href="http://itsec.org.ua/2008/10/15/10-sovetov-kak-sdelat-vash-brandmauer-dejstvitelno-bezopasnym/">Политика брандмауэра</a> содержит, либо ссылается на политику, которая определяет разрешенный трафик как извне, так и изнутри.</strong></em> Правила брандмауэра должны быть тщательно продуманы и должны отражать мнение технических и бизнес-руководителей. Это особенно важно для таких технологий, как сервисы мгновенного обмена сообщениями (IM), потому что их использование может быть или разрешено или запрещено.</p>
<p style="text-align: justify;"><em><strong>Политика брандмауэра не вступает в противоречие с установившейся политикой безопасности.</strong></em> Политика брандмауэра должна отражать <a title="Корпоративная политика безопасности" href="http://itsec.org.ua/2009/01/21/korporativnaya-politika-bezopasnosti/">политику безопасности компании</a> и не создавать свои собственные правила, которые могут привести к конфликту.</p>
<p style="text-align: justify;"><em><strong>Политика брандмауэра регулярно пересматривается на актуальность.</strong></em> Эта концепция лежит в основе защиты сети от новых угроз. Если политика безопасности вашего брандмауэра была разработана несколько лет назад, она, вероятно, не отражает в полной мере все сегодняшние угрозы безопасности. Хорошим тоном будет пересмотр политики безопасности брандмауэра по крайней мере каждые шесть месяцев.</p>
<p style="text-align: justify;"><em><strong>Изменения разрешается вносить только сетевым администраторам.</strong></em> Изменения должны производиться централизовано и скоординировано. В противном случае вас ожидает путаница, конфликты и вероятность того, что основные угрозы безопасности останутся не нейтрализованными.</p>
<p style="text-align: justify;"><em><strong>Все журналы брандмауэра должны регулярно просматриваться.</strong></em> Эта концепция является простой, но очень важной. Необходимо регулярно просматривать протоколы файервола, чтобы вовремя обнаружить вмешательство в вашу сеть.</p>
<p style="text-align: justify;"><em><strong>Правилом по умолчанию должен быть запрет любого трафика.</strong></em> Это означает, что если ACL (Access Control List) явно не разрешает определенный тип трафика, брандмауэр должен запретить трафик.</p>
<p style="text-align: justify;"><em><strong>Брандмауэр не пропускает внешний трафик на самого себя.</strong></em> Эта политика поможет отбросить атаки, направленные на сам брандмауэр.</p>
<p style="text-align: justify;"><em><strong>Брандмауэр отсекает любой трафик на внешнем интерфейсе, который появляется с внутренних адресов.</strong></em> Это правило защитит от спуфинга &#8212; ситуации, в которой человек или программа успешное маскируется под другого/другую путем фальсификации данных об адресе.</p>
<p style="text-align: justify;"><em><strong>Мониторинг брандмауэра работает в режиме реального времени.</strong></em> Если возникает какой-либо инцидент, то очень важно, чтобы сетевой администратор немедленно об этом узнал и принял незамедлительные меры по исправлению ситуации.</p>
<p style="text-align: justify;"><em><strong>Рассмотрите возможность использования дополнительных продуктов для борьбы с возникающими угрозами.</strong></em> Существует специальное ПО, которое предназначено для выявления, протоколирования  и составления отчетов по трафику сервисов обмена сообщениями, а также выявляющее возможное неправомерное пользование такими сервисами. Многие производители предлагают технологии, которые предназначены для защиты от различных сетевых сервисов с высоким уровнем риска.</p>
<p style="text-align: justify;"><em><strong>Необходимо периодически тестировать брандмауэр новыми типами угроз, чтобы определить, среагирует ли система как задумано.</strong></em> При тестировании систем безопасности необходимо мыслить как злоумышленник. Пусть некоторые сотрудники IT отдела проводят «атаки» против вашего брандмауэра, используя новейшие технологий и методы.</p>
<p style="text-align: justify;">Следуя этим нехитрым правилам вы можете быть уверены, что ваш <a title="Описание функционирования межсетевых экранов" href="http://itsec.org.ua/2008/09/22/opisanie-funkcionirovaniya-mezhsetevyx-ekranov/">брандмауэр</a> вас действительно защищает.</p>
<p style="text-align: justify;"><a title="По мотивам" rel="external nofollow" href="http://www.networksecurityjournal.com/features/firewall-management-guide-031108/">По мотивам<br />
</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/yYHs4lsa_lc" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2009/11/25/rukovodstvo-po-nadezhnomu-upravleniyu-brandmauerom/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Пароли суперпользователей: угроза из ниоткуда</title>
		<link>http://itsec.org.ua/2009/11/11/paroli-superpolzovatelej-ugroza-iz-niotkuda/</link>
		<comments>http://itsec.org.ua/2009/11/11/paroli-superpolzovatelej-ugroza-iz-niotkuda/#comments</comments>
		<pubDate>Wed, 11 Nov 2009 14:37:19 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Заметки]]></category>
		<category><![CDATA[безопасность]]></category>
		<category><![CDATA[пароли]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=287</guid>
		<description><![CDATA[Мы все слышали термин &#171;Административные учетные записи&#187; &#8212; это учетные записи суперпользователя (администратора), которые есть у каждой рабочей станции. Права этих пользователей позволяют получить доступ ко всему и дают возможность производить любые настройки и изменения, следить за всем происходящим на компьютере и в сети. У каждого ПК есть учетная запись суперпользователя, и если вы забыли [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Мы все слышали термин &#171;Административные учетные записи&#187; &#8212; это учетные записи суперпользователя (администратора), которые есть у каждой рабочей станции. Права этих пользователей позволяют получить доступ ко всему и дают возможность производить любые настройки и изменения, следить за всем происходящим на компьютере и в сети.</strong></p>
<p style="text-align: justify;">У каждого ПК есть учетная запись суперпользователя, и если вы забыли свой собственный личный пароль и не можете войти в систему, вы зовете системного администратора и просите восстановить ваш пароль. Сколько человек в вашей организации знают пароль администратора? Это одна из самых серьезных проблем большинства крупных организаций – руководители просто не знают, как много людей знают пароль администратора.</p>
<p style="text-align: justify;"><span id="more-287"></span> Это означает, что даже если вы – глава крупной корпорации, любые ваши действия могут быть контролируемы теми, кто знает пароль суперпользователя. Эти люди будут знать, какую зарплату получает директор, какие сайты посещает, могут просматривать его электронную почту, знать о личных делах, знать коммерческие секреты задолго до того, как они станут общеизвестными, будут контролировать каждый бит конфиденциальной информации, которая хранится или передается по сети! Эти люди всегда знают, что происходит в компании, они узнают информацию раньше, чем кто-либо – и, по сути, являются наиболее влиятельными людьми в организации. От их действий может зависеть судьба предприятия!</p>
<p style="text-align: justify;">Исследования, проведенные компанией Cyber-Ark, показывают, что у 42% компаний в США пароли суперпользователей никогда не менялись! Что действительно может беспокоить в данной ситуации, так это то, что даже если вы уже и не работаете на предприятии, но знали пароль Администратора, то есть вероятность, что вы все еще имеете доступ к IT-инфраструктуре компании, поскольку пароль суперпользователя не менялся. И это открывает огромные возможности злоумышленникам, которые обычно являются бывшими сотрудниками, для нанесения ущерба информационной системе предприятия.</p>
<p style="text-align: justify;">Так что в следующий раз, когда вы рискнете обидеть ребят из IT отдела – подумайте еще раз, они – «большой брат» в вашей организации. Если это вас пугает, то стоит серьезно задуматься об управлении административными паролями и применить такую <a title="Корпоративная политика безопасности" href="http://itsec.org.ua/2009/01/21/korporativnaya-politika-bezopasnosti/">политику безопасности</a>, согласно которой будет ограничиваться доступ к паролям суперпользователей, происходить периодическая смена паролей, будет проводиться <a title="Руководство по аудиту безопасности" href="http://itsec.org.ua/2008/09/12/rukovodstvo-po-auditu-bezopasnosti/">аудит безопасности</a>.</p>
<p style="text-align: justify;"><a title="По мотивам" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5pdHNlY3VyaXR5LmNvbS9mZWF0dXJlcy9mZWF0dXJlLXBhc3N3b3Jkcy1jeWJlci1hcmstMTAyNTA2Lw==/" rel='external nofollow'>По мотивам</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/VfMjw7en8sY" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2009/11/11/paroli-superpolzovatelej-ugroza-iz-niotkuda/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Как построить культуру безопасности</title>
		<link>http://itsec.org.ua/2009/10/28/kak-postroit-kulturu-bezopasnosti/</link>
		<comments>http://itsec.org.ua/2009/10/28/kak-postroit-kulturu-bezopasnosti/#comments</comments>
		<pubDate>Wed, 28 Oct 2009 14:41:28 +0000</pubDate>
		<dc:creator>dc</dc:creator>
				<category><![CDATA[Статьи]]></category>
		<category><![CDATA[политика безопасности]]></category>

		<guid isPermaLink="false">http://itsec.org.ua/?p=269</guid>
		<description><![CDATA[Любая компания, которая хочет, чтобы ее информационные системы действительно находились в безопасности, должна сделать безопасность частю своей корпоративной этики. Безопасность – это не набор патчей, которые могут исправить какую-то конкретную проблему. Для организации, которая хочет содержать свои информационные системы в полной безопасности, безопасность должна стать неотъемлемым элементом корпоративного духа, качеством, проникающим в каждый элемент компании [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Любая компания, которая хочет, чтобы ее информационные системы действительно находились в безопасности, должна сделать безопасность частю своей корпоративной этики.</strong></p>
<p style="text-align: justify;">Безопасность – это не набор патчей, которые могут исправить какую-то конкретную проблему. Для организации, которая хочет содержать свои информационные системы в полной безопасности, безопасность должна стать неотъемлемым элементом корпоративного духа, качеством, проникающим в каждый элемент компании &#8212; в том числе и ее работников.</p>
<p style="text-align: justify;"><span id="more-269"></span></p>
<p style="text-align: justify;">Первым шагом на пути построения в масштабах предприятия культуры безопасности есть осознание того, что безопасность начинается наверху, в руководстве. Например, в Cisco Systems, безопасность начинается с главы компании Джона Чемберса, который придает свое имя и вес инициативам в области безопасности и следует той же практике и процедурам обеспечения безопасности, как и все остальные сотрудники.</p>
<p style="text-align: justify;"><em><strong>Главное оружие</strong></em></p>
<p style="text-align: justify;">Безопасность – серьезная часть корпоративной политики, поэтому ее вопросы не могут  рассматриваться на уровне департаментов или быть отданы непрофильному отделу. Для полного обеспечения мер безопасности этим вопросом должен заниматься один человек, который будет нести ответственность за их соблюдение.</p>
<p style="text-align: justify;">Многие организации, включая Cisco, General Motors и Amazon.com, имеют в штате CSO (начальник отдела безопасности), либо CISO (начальник отдела информационной безопасности), чья основная работа состоит в принятии необходимых мер для обеспечения должного уровня IT безопасности и <a title="Руководство по аудиту безопасности" href="http://itsec.org.ua/2008/09/12/rukovodstvo-po-auditu-bezopasnosti/">аудита систем безопасности</a> для проверки IT систем предприятия на уязвимости от внутренних или внешних угроз.</p>
<p style="text-align: justify;"><em><strong>Обучение</strong></em></p>
<p style="text-align: justify;">Программа обучения персонала имеет жизненно важное значение для создания и поддержания должного уровня корпоративной безопасности. Учебные материалы могут иметь различные формы, например, брошюры, информационные бюллетени, письма, семинары, видеоролики. Компании, которые стремятся к тому, что безопасность становится частью их жизни, используют различные подходы. Привлечение ряда образовательных средств исключает возможность сотруднику избежать обучения мерам безопасности компании.</p>
<p style="text-align: justify;">Информация о безопасности должна быть легко доступна. Можно, например, создать специально разработанную электронную библиотеку, где разместить материалы, которые помогут сотрудникам узнать о системах защиты информации и данных компании. Сотрудникам нужно рекомендовать использовать систему поиска информации по темам, начиная от электронной почты до шифрования данных.</p>
<p style="text-align: justify;">Процесс взаимодействия &#8212; важный инструмент в создании правильной системы безопасности. Очень важно, чтобы вопросы безопасности касались всех сотрудников без исключения. Никто не любит предпринимать дополнительные, трудные шаги только потому, что это &#8212;  &#171;политика компании&#187;. Руководители должны найти время и объяснить, почему необходима такая практика, ответить на вопросы сотрудников и добиться сотрудничества в реализации и обновлении политик безопасности.</p>
<p style="text-align: justify;">Хорошее взаимодействие означает также ориентированность советов по обеспечению безопасности. Хотя многие инструкции по безопасности могут быть применены в масштабах предприятия, некоторые отделы требуют специальных мероприятий, например, напоминания сотрудникам, использующим в работе ноутбуки, <a title="Стратегии для предотвращения угроз безопасности мобильных устройств" href="http://itsec.org.ua/2008/11/18/mobilnaya-rabochaya-sila-mobilnye-ugrozy-strategii-dlya-predotvrashheniya-ugroz-bezopasnosti-mobilnyx-ustrojstv/">правил безопасного использования переносных устройств</a> хранения информации. Использование на досках объявлений слоганов &#8212; полезный инструмент для укрепления культуры безопасности. Например, в Cisco сотрудников призывают так: &#171;Сохрани безопасность Cisco&#187; и &#171;Будь чемпионом по безопасности&#187; (Keep Cisco Secure&#187; и &#171;Be a Security Champion.&#187;).</p>
<p style="text-align: justify;">Кроме того, возможна мотивация сотрудников с помощью различного рода наград. Например, сотрудников, которые вносят значительный вклад в обеспечение  безопасности предприятия, наградить грамотой и выдать премию. Тем работникам, которые внесли меньший вклад в обеспечение безопасности компании, можно раздать майки с надписью «Чемпион по безопасности». Все победы сотрудников необходимо публично озвучивать на совещаниях или планерках.</p>
<p style="text-align: justify;"><em><strong>Вечный поиск </strong></em></p>
<p style="text-align: justify;"><a title="Корпоративная политика безопасности" href="http://itsec.org.ua/2009/01/21/korporativnaya-politika-bezopasnosti/">Политика безопасности предприятия</a> должна быть гибкой, чтобы была возможность адаптировать ее к новым технологиям и новым угрозам. Необходимо делать периодический пересмотр политики безопасности, чтобы быть уверенным, что ваша политика актуальна и не препятствует развитию предприятия. Кроме того, все сотрудники должны думать творчески, вносить свои предложения, излагать свое видение мер безопасности предприятия.</p>
<p style="text-align: justify;">В этом случае вы можете быть уверены, что безопасность действительно является неотъемлемой частью вашей корпоративной культуры.</p>
<p style="text-align: justify;">P.S. А у одного моего знакомого агенства интернет-рекламы, основная деятельность которого &#8212; <a title="раскрутка сайтов" href="http://ideal.kiev.ua">раскрутка сайта</a>, вопросы корпоративной безопасности решаются на высшем уровне.</p>
<p style="text-align: justify;"><a style="text-decoration: line-through;" title="По мотивам" rel="external nofollow" href="http://itsec.org.ua/ext/aHR0cDovL3d3dy5pdHNlY3VyaXR5LmNvbS9mZWF0dXJlcy9jdWx0dXJlLW9mLXNlY3VyaXR5LTA3MTYwNy8=/">По мотивам</a></p>
<img src="http://feeds.feedburner.com/~r/org/gtlC/~4/FVGPNxMsX2o" height="1" width="1"/>]]></content:encoded>
			<wfw:commentRss>http://itsec.org.ua/2009/10/28/kak-postroit-kulturu-bezopasnosti/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

