Показаны сообщения с ярлыком Программные средства защиты информации. Показать все сообщения
Показаны сообщения с ярлыком Программные средства защиты информации. Показать все сообщения

вторник, 22 сентября 2015 г.

Технологии сокрытия вирусов

Гонка вооружений между вирусописателями и антивирусными компаниями, наверное, не кончится никогда. Под катом описан ряд технологий, которые использовались и использовались вирусописателями для сокрытия своих творений от антивирусов и технологии, которые появились для обнаружения таких «представителей класса». Старался описать в исторической последовательности:

среда, 1 апреля 2015 г.

Интегрировать DLP с соцсетями. Часть2.

Совсем недавно писал очевидные вещи о необходимости развития DLP-систем... и идеи для такого развития неизменно появляются. Почти год назад "придумал" как можно интегрировать DLP с соц.сетями, но не так давно возникла другая мысль развития DLP в этом направлении.

вторник, 3 марта 2015 г.

Прощай DLP?

На SecurityLab недавно была опубликована статья Goodbye DLP. Статья интересная, про то, что DLP-системы как класс неизбежно теряют актуальность в силу развития технологий передачи данных, "размытию" периметра организации, невозможности использования DLP по прямому назначению (в "разрыв") и о том, что DLP сама несет в себе угрозу для конфиденциальности защищаемой в организации информации. Эти мысли приходили и в мою голову, и с автором согласен в том, что DLP требует существенного развития для того, чтобы быть (оставаться) эффективным средством предотвращения утечек. Но пока не все так печально.

вторник, 3 февраля 2015 г.

Продаем DLP гос.компании

Один крупный интегратор приглашал на работу со вкусными условиями. В итоге я на них поработал, только бесплатно и не долго - выполнив их тестовые задания по подготовке коммерческих предложений.

Задание 1: "Необходимо разработать два коммерческих предложения (КП) по защите от утечек конфиденциальной информации на прикладном уровне. Первое для фэйкового министерства, пусть оно называется Министерство РФ по делам обслуживания и ремонта памятников архитектуры. Цель - предложить заказчику техническое решение (любое, на выбор). На выходе необходимо КП, содержащее цели работ, какие задачи может решить наше предлагаемое решение, описание технического решения, обоснование выбора данного решения и предварительную спецификацию (без цен) на поставляемое оборудование и ПО."

Сверстал в результате хорошее коммерческое предложение для государственной компании - доступно по ссылке. Сори за рекламу ИнфоВотч (так получилось). Позже опубликую вторую КПшку. Под катом текстовка для этой (если у кого-то возникнут сложности с копированием из pdf-ки).

среда, 1 октября 2014 г.

Новые механизмы анализа трафика InfoWatch

Пару недель назад лингвисты InfoWatch проводили вебинар, рассказывая о новых механизмах анализа, которые были внедрены в их Traffic Monitor. Со всеми этими ИБ-шными мероприятиями и концом квартала все руки не доходили написать, что же там такого они разработали. А разработали вещи, нужно признать, в ряде случаев весьма полезные.

понедельник, 18 августа 2014 г.

HoneyPot для спамеров

Интересная техника борьбы со спамом, о которой я не знал - хотя (как оказалось) и общеизвестная. Но вдруг кто-то тоже не знал... поэтому поделюсь.

У нас в компании регламентирован запрет на публикацию корпоративной почты в личных целях на всяких форумах, мероприятиях, досках объявлений и т.д. Как результат - меньше спама (в т.ч. спама с вредоносными ссылками и вложениями). Т.е. всем хорошо :)

Но так или иначе какие-то адреса публикуются - иначе просто в большой компании (особенно, занимающейся продажами) - невозможно. И для решения задачи борьбы со спамом приходится использовать проактивные средства.

У нас есть специальные e-mail'ы предназначенные исключительно для спама - они нигде не публикуются явно, но при автоматическом анализе страниц сайта... найдут своего спамера. Соответственно, атрибуты, писем, попавших на ящики для спама автоматически попадают в черные списки и не приходят на ящики коллег.

четверг, 31 июля 2014 г.

"Слова" с отрицательным весом

Одним из наиболее эффективным (на мой взгляд) методом анализа исходящего трафика средствами DLP является, так называемый, лингвистический анализ. В ряде систем он реализован следующим образом: слову или словосочетанию ставится в соответствие некоторое число - "вес". Когда суммарный вес сообщения переваливает через определенный порог - происходит срабатывание.

четверг, 26 июня 2014 г.

Интегрировать DLP с соц.сетями


В февральском (если память не изменяет) выпуске "Хакера" была статья про "деанонимизацию" - как "раскрыть" личность человека по знанию незначительной информации о последнем. Меня, как "расследователя" утечек, у которого обязательно поинтересуются "и кому он это отправил?", эта статья крайне заинтересовала. Как правило про "кому" (при почтовой отправке) ничего не известно кроме e-mail'а.

Первый позыв - погуглить иногда дает весьма неожиданные результаты. Приведу пару кейсов:

понедельник, 16 декабря 2013 г.

DLP от Jet Infosystems

Давно уже планировал написать про Дозор Джет... но никак руки не доходили. И вот недавно наткнулся на обзор этого продукта на сайте Anti-Malware и решил рассказать о впечатлениях от пилота данной DLP-системы. Но для начала, как и обычно в таких случаях - дисклеймер:

вторник, 29 октября 2013 г.

Silent Circle - инфраструктура без гаранта доверия

Посетил на прошлой неделе форум "Информационная безопасность, Россия 2013". Больше всего хотел посетить, крайне волнующие меня секции, посвященные вопросам контроля и предотвращения утечек, но, если честно, несколько разочарован... Показалось, много воды и очевидных выводов (кто не согласен, можем подискутировать). По MDM, кстати, тоже. Зато, очень понравились "блогер-панель", которую вел Михаил Емельянников, а также общение с Филиппом Циммерманом, касательно его нового проекта Silent Circle, о котором далее и пойдет речь.

суббота, 14 сентября 2013 г.

Вовлечение всей компании в контроль утечек информации

Во всех DLP-системах (за весьма редким исключением) имеется модуль контроля трафика по цифровым отпечаткам. Штука хороша тем, что количество ложных срабатываний довольно низкое. Самая сложная часть, как оказалось, собрать внутри компании те документы, которые никуда не должны уходить, ну или уходить на перечень строго определенных адресов.

пятница, 9 августа 2013 г.

DLP от Zecurion

Многим специалистам по ИБ Zecurion знаком по продукту Zlock, предназначенному для предотвращения утечек на периферийные устройства. Логичным развитием стало появление продукта Zgate, контролирующего сетевой трафик. К слову, управление и тем и другим объединено в одной консоли... И впереди Вас ждет обзор этого DLP-решения. Но прежде чем начать...

среда, 7 августа 2013 г.

Samsung Knox - ЗПС на мобильном

В сентябре этого года Samsung планирует выставить на рынок решение по безопасности мобильных телефонов - Samsung Knox. Проект был разработан (и уже соответствующим образом сертифицирован) для МинОбороны США (лояльность этого ведомства к BlackBerry в последние месяцы, судя по новостям, пошатнулась).

среда, 31 июля 2013 г.

Защита от доменного админа

Уже довольно давно читал замечательную модель нарушителя, одним из видов нарушителя в которой был "привилегированный пользователь, осуществляющий настройку сетевого взаимодействия...". Формулировку мог забыть - суть в том, что такой нарушитель как администратор домена в модели нарушителя учитывался (назовем его "темный админ"). И для нейтрализации угрозы с его стороны, согласно "Модели..." осуществлялся "комплекс мероприятий по подбору кадров", т.е. админ выбирался самый что ни есть лояльный и потому про все те негативные последствия, которые можно устроить из под админской учетки можно смело забыть...

понедельник, 24 июня 2013 г.

Прикручивание клавиатурного почерка к DLP-шке

Современная тенденция к конвергенции ИТ захватывает и ИБ решения. Антивирусы уже давно не только антивирусы, как сложные комплексы со всякими МЭ и HIPS на борту. DLP-систем это тоже касается. Кстати, недавно смотрел обзор Dozor Jet - встретилась интересная фича - когда пользователь пытается отправить "потенциально конфиденциальную" информацию, ему высвечивается сообщение о том, что он, возможно, делает нехорошее дело... и т.к. абсолютное большинство утечек случайны - то такая фича может быть полезной.

воскресенье, 16 июня 2013 г.

DLP от InfoWatch

Наша организация сейчас находится на стадии выбора DLP-системы. Решение это дорогое и "долговнедряемое"... поэтому нужно выбрать самую эффективную под наши цели. И, соответственно, в течении полугода будем участвовать в тестирование DLP-шек от различных вендоров.

Вот такой сертификат
В данной статье, коротко, опишу первое из пилотных решений от компании InfoWatch. Постараюсь, по мере сил, не хвалить или ругать, т.к. других решений длительное время "пощупать" не удалось (пока). Но, что меня не могло не порадовать в InfoWatch, что в рамках пилота они проводят обучение и выдают сертификат с автографом Натальи Касперской (еще интересную книжку по форензике и флешку). Да, кстати, обучение проводил Иван Павлов - обучал грамотно, за что ему большой респект :)

среда, 5 июня 2013 г.

Обходим DLP-системы

Фильтруем лишнее
Найти утечку в огромном потоке трафика - то же, что найти иголку в стоге сена. Наткнешься разве что случайно. DLP-система, в теории, должна быть эдаким магнитом - поводил над стогом и выудил иголку. И для случайных утечек это вроде бы работает вполне неплохо. Но ведь грамотный инсайдер может изменить магнитные свойства иголки множеством способов, зная о "магнитном анализе".

Ответы на вопрос, каким образом это сделать, были озвучены на PHDays III в докладе Александра Товстолипа и Александра Кузнецова. Как и обещал, ретранслирую сюда.

среда, 22 мая 2013 г.

Клиент-Сбербанк vs. Kaspersky

Системы дистанционного банковского обслуживания - один из самых критичных элементов информационной инфраструктуры (по крайней мере в коммерческих организациях). Поэтому разработчики банковских клиентов с заботой и вниманием относятся безопасности своих детищ, встраивая в оные средства защиты.

Проблема в том, что владельцы бизнеса также осознают, что банковские операции следует защищать, а встроенной защиты программ-клиентов ДБО недостаточно. И вот с таким случаем - конфликта "Клиент-Сбербанк" и Kaspersky Endpoint Security 10 - я и столкнулся.

среда, 13 февраля 2013 г.

Защита от подглядывания и фотографирования

В универе нам не переставали твердить, что сколь бы хороши не были технические меры защиты - толку от них не будет, если они не подкреплены мерами защиты организационными. Логика в этом безусловно есть - ни один производитель СЗИ не гарантирует корректную работу своего продукта без правильной настройки и эксплуатации.

суббота, 22 декабря 2012 г.

Усиление безопасности Office - параметры и ключи реестра


Этой темы я уже касался, но все руки не доходили расписать, какие именно параметры/значения/ключи реестра рекомендуется изменить. 



Итак: