воскресенье, 11 октября 2015 г.

Таксономия рисков

Риск - сценарий инцидента (события), в результате которого цели организации не будут достигнуты (в полном объеме). Если мы говорим о коммерческих организациях, то их основная цель - получение максимальной прибыли. Соответственно, риски снижают прибыль, за счет потерь от реализации этих самых рисков. Как-то так:

вторник, 22 сентября 2015 г.

Технологии сокрытия вирусов

Гонка вооружений между вирусописателями и антивирусными компаниями, наверное, не кончится никогда. Под катом описан ряд технологий, которые использовались и использовались вирусописателями для сокрытия своих творений от антивирусов и технологии, которые появились для обнаружения таких «представителей класса». Старался описать в исторической последовательности:

пятница, 11 сентября 2015 г.

Check Point Security Day 2015. Отчет

10 сентября, вчера, проходил Check Point Security Day. О чем мероприятие? О видение компании CheckPoint развития рынка и технологий ИБ, об их собственных продуктах и планах. Еще немного о решениях, с которыми они интегрируется. Собственно, в данном посте расскажу о ряде технологий, на которые представители Check Point обращали наибольшее внимание и называют уникальными для рынка.


среда, 2 сентября 2015 г.

Сказка про 6 островов

Наступила осень, активизировались консультанты и интеграторы, заваливая предложениями, посыпалась тьма приглашений на разные ИБ-ивенты. Закончился период летней спячки. За лето накопилась тьма материалов для публикации, но начать хочу с небольшой сказки про риски.

среда, 17 июня 2015 г.

Уголовная ответственность за "разглашение" без введенного режима

Законодательством предусмотрена уголовная ответственность за разглашение сведений, составляющих коммерческую (а также налоговую и банковскую) тайны (ст.183 УК РФ), государственную тайну (ст. 283 УК РФ), ну а также более "редкие" (вроде тайны усыновления - ст.155 УК РФ)... Но вот наткнулся на статью, в соответствие с которой теоретически такая ответственность при соблюдение определенных условий может налогаться за разглашение любой "охраняемой компьютерной информации".

понедельник, 18 мая 2015 г.

Процесс предотвращения утечек конфиденциальной информации

Предотвращение утечек конфиденциальной информации можно представить ввиде следующего цикла (кликабельно):


четверг, 16 апреля 2015 г.

Иллюзия (информационной?) безопасности

Пронести "бомбы" на вокзалы столицы через металл-детекторы и "ленту" оказался не такой уж и сложной задачей, если верить этому видео:

воскресенье, 12 апреля 2015 г.

Спаммер жжот!

Столкнулись с письмом, где вся "спам информация" уже содержалась в теме (Klientskie bazy tel +791******37 Uznajte podrobnee!!! Email: vmar*****@gmail.com), а остальной текст копировал стандартные сообщения от Mail Delivery System. Не хватает только вместо гиперссылок вида mailto:... подставить ссылки на вредоносы. В общем, идея со спамом Mailer-daemon'a интересна:

среда, 1 апреля 2015 г.

Интегрировать DLP с соцсетями. Часть2.

Совсем недавно писал очевидные вещи о необходимости развития DLP-систем... и идеи для такого развития неизменно появляются. Почти год назад "придумал" как можно интегрировать DLP с соц.сетями, но не так давно возникла другая мысль развития DLP в этом направлении.

пятница, 13 марта 2015 г.

Секъюрный клуб PwC

В четверг, 12 марта, побывал в офисе PwC в Москве на заседание CyberSecurity Club "Управление киберрисками в период нестабильности". То ли давно не был на очных ИБ-мероприятиях, то ли имел заниженные ожидания - но с огромным удовольствием послушал доклады (и поел бутерброды с кофе - как без этого :)

Очень кратко - несколько интересных тезисов докладчиков (используемые фото нагло скопированы из твиттов Андрея Прозорова и Екатерины Старостиной):

вторник, 3 марта 2015 г.

Прощай DLP?

На SecurityLab недавно была опубликована статья Goodbye DLP. Статья интересная, про то, что DLP-системы как класс неизбежно теряют актуальность в силу развития технологий передачи данных, "размытию" периметра организации, невозможности использования DLP по прямому назначению (в "разрыв") и о том, что DLP сама несет в себе угрозу для конфиденциальности защищаемой в организации информации. Эти мысли приходили и в мою голову, и с автором согласен в том, что DLP требует существенного развития для того, чтобы быть (оставаться) эффективным средством предотвращения утечек. Но пока не все так печально.

среда, 25 февраля 2015 г.

Типовой шаблон NDA на краудсорс

Коллеги, приветствую! Многие из Вас, наверняка, имеют у себя в Компании свои типовые формы Соглашения о неразглашения конфиденциальной информации с контрагентами (особенно после появление законодательного требования предусматривать в договорах с контрагентами, которым поручается обработка перс.данных, обязанность сохранять конфиденциальность оных). Такой шаблон есть и у нас - им делюсь под катом с целью услышать конструктивную критику в его адрес, а, лучше, хорошие предложения по его усовершенствованию. Ну и, вероятно, найти в нем что-то полезное для своего шаблона.

А чтобы было интереснее я убрал из NDA один пункт - возможно, кто-то отгадает, что там было :) И еще в п.1.4. естественно могут добавляться/исключаться "кирпичики" того, что мы относим к конфиденциальной информации в зависимости от деятельности Вашей компании и характера отношений с контрагентами.

вторник, 17 февраля 2015 г.

Как сделать самый большой телефонный справочник?

Есть у Skype замечательный плагин, называется Click to Call (у которого есть одна "несекъюрная" особенность, о которой позже):
"Вам больше не придется терять время, набирая номер с веб-страницы на мобильном или стационарном телефоне. Для перехода от интернет-страницы к звонку вам потребуется всего один клик. Это не только быстро, но и выгодно: наши местные деловые партнеры оплачивают ваши звонки, поэтому с помощью Skype Click to Call на многие номера можно звонить совершенно бесплатно. Ищите номера на веб-страницах, помеченные как "бесплатные"

вторник, 3 февраля 2015 г.

Продаем DLP гос.компании

Один крупный интегратор приглашал на работу со вкусными условиями. В итоге я на них поработал, только бесплатно и не долго - выполнив их тестовые задания по подготовке коммерческих предложений.

Задание 1: "Необходимо разработать два коммерческих предложения (КП) по защите от утечек конфиденциальной информации на прикладном уровне. Первое для фэйкового министерства, пусть оно называется Министерство РФ по делам обслуживания и ремонта памятников архитектуры. Цель - предложить заказчику техническое решение (любое, на выбор). На выходе необходимо КП, содержащее цели работ, какие задачи может решить наше предлагаемое решение, описание технического решения, обоснование выбора данного решения и предварительную спецификацию (без цен) на поставляемое оборудование и ПО."

Сверстал в результате хорошее коммерческое предложение для государственной компании - доступно по ссылке. Сори за рекламу ИнфоВотч (так получилось). Позже опубликую вторую КПшку. Под катом текстовка для этой (если у кого-то возникнут сложности с копированием из pdf-ки).

понедельник, 26 января 2015 г.

Про изменчивость картинок и подлый маркетинг

Сегодня случилось страшное - в моем блоге появилась непредвиденная реклама. Причем она автоматически также появилась на securitylab и bis-expert вместе с моим предыдущим постом. С bis-expert даже пришлось убрать из общего доступа - редактированию там сообщения не подлежат. Как так вышло?

суббота, 24 января 2015 г.

Передаем коммерческую тайну в каждом письме!


Внимание! Данный пост содержит информацию, составляющую коммерческую тайну. Указанная информация не может быть использована, скопирована или разглашена Вами без письменного согласия обладателя на выполнение таких действий!

К чему это я ересь несу? Переписывался с одним человеком у которого на gmail'овской почте была вот такая удивительная подпись:

понедельник, 12 января 2015 г.

Актуализация документов по персональным данным. Пост добра.


В марте прошлого года публиковал пост о создании внедрении в нашей Компании пакета документов, направленного на соответствие требованиям регуляторов по ПДн. Мы внимательно следим за изменением законодательства, да и новые процессы внедряются - потихоньку наш пакет "допиливаем" (а еще, что радует, успешно адаптируем процессы под требования). В конце года 2 консалтера обратились к нам с предложением внести еще немного изменений. Добрые дела не должны оставаться безнаказанными, поэтому этим консалтерам посвящается первый пост этого года.

среда, 31 декабря 2014 г.

Новогодние ИБ-открытки

Коллеги, всех с Наступающим! В Новом году желаю всем успешного профессионального и личностного роста, новых побед, преодоления преград, снижения рисков и энтузиазма в работе!

Под катом небольшая коллекция открыток:

среда, 3 декабря 2014 г.

Лингвистика будущего

Сегодня планировал в Фин.Университете высказать на конференции пару мыслей про возможности лингвистику и как оно вообще связано с ИБ. Но работа не отпустила, а статью для сборника трудов конференции я уже написал.. так что вот она: 

четверг, 30 октября 2014 г.

Дискуссия о порядке внутреннего расследования? Отличненько :)

Вчера коллеги из УЦ Информзащита целиком и полностью обозрели мой пост по порядку внутреннего расследования. Увы, он вызвал у юристов УЦ, недоумение,  недоверие и желание приписывать уже нашим юристам какое-то "возмущение".