вторник, 24 мая 2011 г.

GO - Программисту - Си сегодняшнего дня


Недавно появился очередной язык программирования, создатели которого решили превзойти известный до коле - Си. Посмотрим что получилось... 

Качества языка: 

1) Гарантия высокой скорости компиляции и производительности приложений.
2) Простота разработки и поддержки приложений, свойственная высокоуровневым скриптовым языкам.
3) Встроенные средства параллельного программирования, позволяющие задействовать все имеющиеся ядра современных процессоров.

Комментарий из статьи :

Создатели Go позиционируют свое детище как системный язык, сочетающий в себе эффективность и скорость исполнения кода, написанного на Си, с простотой разработки на более высокоуровневых скриптовых языках, да еще и со встроенными средствами параллельного программирования. При этом внешне Go напоминает какую-то странную солянку из синтаксисов языков Си, Pascal и ADA, что вкупе с приведенным описанием создает довольно сильное ощущение подвоха, почти такое же, какое возникает, когда слышишь о новой мега-разработке пятигорских студентов. Однако оно быстро убывает, когда ты начинаешь изучать язык, и совсем улетучивается, когда узнаешь о том, почему Go стал именно таким, какой он есть. 

 

четверг, 12 мая 2011 г.

Антитерроризм - А дадим ка лицензию на антитеррор...



Каждое физическое и каждое юридическое лицо, в собственности которых имеются "здания, строения, сооружения или иные объекты", обязаны сами обеспечивать их "антитеррористическую защищенность". Соответствующие требования установит правительство. Такой законопроект, внесенный группой депутатов-единороссов во главе с председателем думского комитета по безопасности Владимиром Васильевым, вчера одобрила в первом чтении Госдума.
  
Этим законопроектом "государство расписывается в своей неспособности локализовать источники террористической угрозы",— заявил другой справоросс, зампред комитета по безопасности Геннадий Гудков.

Впрочем, выступления справороссов не повлияли на мнение думского большинства, которое одобрило законопроект в первом чтении. Не повлияло на решение депутатов и отрицательное заключение думского комитета по транспорту, назвавшего "нелогичной и дискриминационной" норму, по которой собственники сооружений, включая объекты транспортной инфраструктуры, должны будут обеспечивать антитеррористические меры "за счет собственных средств". Ведь в соответствии с ч. 1 ст. 114 Конституции, как напоминает думский комитет, "меры по обеспечению государственной безопасности, охраны общественного порядка и борьбы с преступностью обязано осуществлять правительство".

Мое мнение:

Когда мне было 12 лет, я читал фантастический роман, названия которого к сожалению не помню. Сюжет романа заключался в том, что террористы захватывают космический лайнер с заложниками и владелец лайнера освобождает людей.  Из всего сюжета вспоминается картина : Вооруженный до зубов главный герой, стоит на платформе лифта, медленно поднимающейся на лайнер. Внизу собрались толпы людей в военной форме и выкрикивая : "Мы оказываем услуги по противодействию тероризму, самые низкие цены", "А у нашего управления Лицензия на отлов преступников", "У нас скидки на освобождение заложников, только сегодня!", машут бумажками.
Фантастика фантастикой, но заставляет задуматься. 

четверг, 5 мая 2011 г.

Встреча с президентом - Вопросы о ПДн, DDOS атаках, ФСБ и всего по маленьку.

29 апреля в сети появился материал, который очень сильно меня заинтересовал и удивил. Огромное спасибо автору. Точнее удивили ответы президента. Читаем далее...

Более трех часов заняла встреча президента России с представителями интернет-сообщества.  

Встреча в формате дискуссии проходила в здании Российской государственной молодежной библиотеки — современного мультимедийного центра на Преображенской площади на востоке Москвы.

Заместитель генерального директора ДСТ-Mail.Ru Михаил Якушев поднял тему новой редакции закона о персональных данных, срок вступления в силу которого перенесен до 1 июля. «Поскольку писали люди защищающие, единственное, что сейчас можно предложить всем операторам персональных данных, ― это хранить информацию совершенно секретно: чистая комната, лицензия ФАПСИ, ФСБ...»


«ФАПСИ уже нет, а ФСБ, к сожалению, осталась», отреагировал президент.

Якушев пожаловался, что поправки к соглашению о защите персональных данных, принятые Россией, так и не дошли до Страсбурга. Ратификационный закон принят Думой и подписан президентом, но обмен ратификационными грамотами так и не состоялся, потому что законопроект о приведении в соответствие с ними других российских законов все еще лежит в Думе. Поправки разрабатывались Минсвязи и вносились депутатами Государственной думы, разъяснил Щеголев. «Надо было через меня вносить, приняли бы быстрее», ― посоветовал президент.

Медведев вспомнил начало своей работы в администрации президента, когда он не мог попасть в интернет: в кабинете выйти в сеть было нельзя, в других помещениях тоже, и только с одного компьютера, в специальной комнате, можно было выйти в интернет. «К сожалению, все это во многом остается, все эти комнаты», ― посетовал он.

Главный редактор «Газеты.Ru»
, Михаил Котов, поднял тему ответственности СМИ за цитаты, взятые из открытых источников. «Мы, со своей стороны, подходим ответственно и не допускаем цитаты, которые могут нарушить законодательство, ― рассказал он. ― Но если вдруг в ЖЖ появляется комментарий, скажем, Олега Кашина и мы как СМИ цитируем его, то в результате мы выступаем соответчиком по иску, поданному против Кашина». «Вопрос в том, чтобы не «попадать» по закону, ― подхватил тему Кудрявцев. ― Нас засудили за высказывание чеченских правозащитников, Мишу засудили за высказывание Кашина по Якеменко».  
Президент в ответ посоветовал им обратиться к последним постановлениям Верховного суда на эту тему.

«Мы выходим на общую проблему, насколько совместимо общее законодательство для интернет-СМИ, ― сформулировал президент. ― Я не к тому, чтобы немедленно заменить законодательство о СМИ, это одна из наших священных коров».


Якушев в ответ на рекомендацию изучить постановления пленума ответил, что «судебная практика разнообразна». «Вы, наверное, не знаете, как долго это постановление пленума (принятое в июне 2010 года. – «Газета.Ru») согласовывалось, и вовсе не на уровне Верховного суда, а на уровне других ведомств», ― отметил Якушев. Президент поинтересовался, каких именно. Якушев назвал Минкультуры и Минсвязи. «Я думал, вы другое скажете, я аж выдохнул — министерство культуры», ― засмеялся Медведев.


Под конец встречи Кудрявцев спросил президента об участившихся DDoS-атаках на соцсети и популярные сайты рунета. «Я ждал этого вопроса, думал, уже не спросите», ― отреагировал президент. Котов сообщил, что уже даже известна стоимость атаки ― три тысячи долларов в день.


Атаки – это «безусловно плохо», осудил хакеров президент, это создает нервозную обстановку. В них видят и «происки власти, ФСБ, администрации президента», но, сказал президент, он надеется, что хотя бы собравшиеся здесь понимают, что «это неправильно».

Он спросил у собравшихся, есть ли сейчас какие-то эффективные способы противостоять атакам. Этим должны заниматься силовики, ответили ему, но толку пока мало. Носик пожаловался, что «управление К никого не поймало и не искало» (имея в виду управление К МДВ), а Иванникова добавила, что представители «Живого журнала», подвергшегося нескольким сильным атакам в последние недели, тоже подали заявление с просьбой провести расследование, но не получили ответа.
«А они способны вообще в этом разобраться?»засомневался было президент.
«Я вообще не знаю, чем это управление К занимается. Наверное, важными вещами, рассуждал Медведев. ― Ну давайте передадим это в управление Л ― что изменится?»


«Может быть, у вас просто трудности с коммуникацией, с управлением», ― имея в виду представителей сетевых ресурсов, выручила президента Миронюк. Возглавляемая ею редакция проблем с DDoS-атаками не испытывала, Завершая встречу, Миронюк предложила организовать общую встречу руководства управления К с интернет-деятелями. Управление ответит, почему борьба с хакерами не приносит результатов, это повод для разбирательства, обнадежил собравшихся президент.

Полную статью можно прочесть перейдя по прямой ссылке.


вторник, 3 мая 2011 г.

Vip Net для iPhone и iPad

Недавно производитель средств защиты информации, компания Инфотекс, порадовала очередным нововведением.

ViPNet Client iOS: защищенный на российском алгоритме шифрования удаленный доступ для пользователей iPad и iPhone

Компания ИнфоТеКС, продолжая расширять возможности программного комплекса ViPNet CUSTOM, представляет новый продукт - программное обеспечение ViPNet Client iOS – это приложение, работающее под управлением операционной системы Apple iOS и предназначенное для обеспечения шифрования информации по ГОСТ 28147-89 при удаленном доступе к ресурсам корпоративной сети с устройств iPhone и iPad для любых приложений: интернет-браузер, почтовый клиент, терминальные клиенты и т.п.

Ставшие популярными относительно недавно Apple iPhone и iPad уже широко используются сотрудниками российских компаний и госучреждений для удаленного доступа к ресурсам корпоративных сетей. Однако, ни секрет, что ни сами упомянутые устройства, ни программное обеспечение для них, включая операционную систему Apple iOS, не проходили проверок на наличие недекларированных возможностей и функций обеспечения безопасности информации в системах сертификации ФСБ и ФСТЭК России. Политика компании Apple, направленная на максимальное сокрытие архитектуры и низкоуровневых сервисом операционной системы iOS, также не способствует повышению доверия к данным продуктам. Поэтому обращения к корпоративным базам данных, почтовым серверам, порталам через Интернет или корпоративные WiFi-сети, в которых обрабатывается информация ограниченного доступа (включая и персональные данные), с iPad и iPhone являются небезопасными, а в некоторых случаях нарушают действующие требования ФСБ и ФСТЭК России по защите конфиденциальной информации.


пятница, 22 апреля 2011 г.

Яндекс - Слежка за пользователями



В "Яндекс.Метрике", сервисе для анализа посещаемости сайтов, появился новый инструмент - "Вебвизор", отслеживающий любые действия на сайте пользователей и собирающий детальную статистику об их поведении. С помощью "Вебвизора" владельцы сайтов, в частности, смогут "воспроизводить в формате видео действия посетителя - движения мыши, прокрутку страниц, клики, выделение и копирование текста", - сообщается в пресс-релизе "Яндекса".

Сейчас "Вебвизор" доступен только для рекламодателей "Яндекс.Директа" и "Яндекс.Маркета" с бюджетом не менее шести тысяч рублей, говорится в документе. Инструмент также позволит узнать, какой браузер установлен у каждого пользователя, откуда он пришел и по какому поисковому запросу. Узнать эту информацию может только владелец сайта.

Новый инструмент в "Яндекс.Метрике" для одного сайта в течение суток записывает не более тысячи посещений, однако этой выборки вполне достаточно, чтобы проанализировать поведение посетителей, отмечают в "Яндексе". Сообщается, что "Вебвизор" не увеличит нагрузку на сервер, поскольку все данные записываются в браузерах пользователей уже после загрузки документа.

Технологию "Вебвизор" "Яндекс" купил в конце прошлого года. Она была представлена на дне открытых дверей "Яндекс.Старт" - программы крупнейшего в Рунете поисковика, рассчитанной на поддержку интернет-стартапов.




четверг, 21 апреля 2011 г.

ФСТЭК - Кодекс этики и служебного поведения

Блуждая в просторах интернета я нашел интересный документ ФСТЭК : КОДЕКС этики и служебного поведения государственных гражданских служащих  Федеральной службы по техническому и экспортному контролю.
Этот документ можно найти по ссылке : http://www.fstec.ru/_lenta/_lno.htm

Кратко:

III. Рекомендательные этические правила служебного поведения гражданских служащих

13. В служебном поведении гражданским служащим необходимо исходить из конституционных положений о том, что человек, его права и свободы являются высшей ценностью и каждый гражданин имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту чести, достоинства, своего доброго имени.

14. В служебном поведении гражданские служащие воздерживаются от:

а) любого вида высказываний и действий дискриминационного характера по признакам пола, возраста, расы, национальности, языка, гражданства, социального, имущественного или семейного положения, политических или религиозных предпочтений;

б) грубости, проявлений пренебрежительного тона, заносчивости, предвзятых замечаний, предъявления неправомерных, незаслуженных обвинений;

в) угроз, оскорбительных выражений или реплик, действий, препятствующих нормальному общению или провоцирующих противоправное поведение;

г) курения во время служебных совещаний, бесед, иного служебного общения с гражданами и вне отведенных для этого местах.

15. Гражданские служащие призваны способствовать своим служебным поведением установлению в коллективе деловых взаимоотношений и конструктивного сотрудничества друг с другом.

Гражданским служащим рекомендуется быть вежливыми, доброжелательными, корректными, внимательными и проявлять толерантность в общении с гражданами и коллегами.

16. Внешний вид гражданских служащих при исполнении ими должностных обязанностей в зависимости от условий службы и формата служебного мероприятия должен способствовать уважительному отношению граждан к государственным органам и соответствовать общепринятому деловому стилю, который отличают официальность, сдержанность, традиционность, аккуратность.
 
 


среда, 20 апреля 2011 г.

Персональные данные - Документация

Сегодня мне вновь задали вопрос: Какие документы, регламентирующие обработку персональных данных, необходимы на предприятии и каким образом осуществляется непосредственно защита персональных данных. Давайте еще раз разберемся.

В первую очередь необходимо ознакомиться с законодательной базой в сфере защиты персональных данных. Для этого следует прочитать документы:

1) Федеральный закон № 152 "О персональных данных";
2) Постановление Правительства РФ от 17 ноября 2007 г. N 781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных";
3) "Положение. о методах и способах защиты информации в информационных системах персональных данных."  утвежденное приказом ФСТЭК России  N 58 от 5.02.2010;
3) Порядок проведения классификации информационных систем персональных данных;
4) "Базовая модель угроз безопасности персональным данным".

Цели обработки...

Для начала необходимо определиться с целью обработки персональных данных - казалось бы все просто, есть сотрудники, есть клиенты, деваться некуда - приходится обрабатывать. 
Однако, если вы владелец малого бизнеса, вам следует знать что существует достаточно организаций, предоставляющих услуги аутсортинга кадровой сферы и делопроизводства а так же бухгалтерии. Обратившись к такой организации,  вы можете "снять с плеч своих" ношу обработки и защиты персональных данных. 
Но что если базы данных достаточно массивны и платить аутсортерам  оказывается дорого? В таком случае прийдется защищать самим, либо обращаться в организацию, являющуюся лицензиатом ФСТЭК и ФСБ.
Второй вариант дорог в исполнении, но  лицензиат несет прямую ответственность за свои действия, и если вдруг случается какая либо неприятность с системой защиты, либо проверяющие органы констатируют недостаточность принятых мер, "по голове" получает тот, кто систему защиты создавал, тоесть лицензиат. В таком случае имеется возможность заставить виновника переконструировать систему защиты, за счет собственных средств лицензиата.
Если же вы решились защищать персональные данные своими силами,  приготовьтесь к длительной и трудоемкой работе. 

Как я говорил выше - Для начала определимся с целью обработки ПДн.  К примеру, обработка ПДн ведется:

1) В целях продвижения товаров и услуг;
2) В статистических и научных целях; 
3) В целях разработки проекта;
4)В целях организации мероприятий.

И так далее...

Во вторых, необходимо выбрать метод обработки. Существует два метода обработки ПДн: 

1) С использованием средств автоматизации;
2) Без использования средств автоматизации; 

Далее переходим к разработке документации. 

Приведу примерный перечень, по тому как "точного, регламентированного" списка необходимых документов, на данный момент не существует:

1. Приказ о порядке обработки, обеспечении безопасности и конфиденциальности персональных данных.
2. Приказ о назначении лиц, ответственных за организацию мер по защите персональных данных.
3. Положение об организации работы с персональными данными в организации (разрабатывается с учетом принципов, изложенных в Федеральном Законе РФ № 152-ФЗ «О персональных данных» (ФЗ 152).
4. План-график мероприятий, направленных на приведение информационных систем персональных данных в соответствие с требованиями законодательства в области защиты персональных данных.
5. Приказ о создании комиссии по классификации информационных систем персональных данных.
6. Акт классификации информационной системы персональных данных
7. Перечень ИСПДН (Сведения об информационных системах персональных данных, установленных в организации).
8. Форма Уведомления об обработке персональных данных (направляется при вводе в эксплуатацию новых ИСПДн, либо при внесении изменений в существующие, в случаях, установленных ФЗ 152).
9. Регламент о порядке действий организации при обращении либо при получении запроса субъекта.
10. Журнал учета обращений граждан (субъектов персональных данных) по вопросам обработки персональных данных.
11. Регламент разбирательства инцидентов информационной безопасности в организации.
12. Положение о службе информационной безопасности организации.
13. Должностная инструкция администратора информационной безопасности (руководителя службы ИБ).
14. Регламент присвоения прав доступа к автоматизированной информационной системе.
15. Матрица доступа пользователей к защищаемым информационным ресурсам информационной системы персональных данных.
16. Заявка на предоставление пользователю прав доступа к ресурсу ИСПДн.
17. Приказ об утверждении мест хранения материальных носителей персональных данных.
18. Журнал учета материальных носителей персональных данных.
19. Положение о порядке уничтожения персональных данных, обрабатываемых в организации.
20. Акт уничтожения персональных данных субъекта(ов) персональных данных.
21. Журнал учета машинных носителей информации.
22. Положение об обеспечении пропускного режима и охране о здания.
23. Положение об архиве организации.
24. Типовой раздел по конфиденциальности ПДн в гражданско-правовом договоре.
25. Типовой раздел по конфиденциальности ПДн в трудовом договоре.
26. Форма согласия субъекта ПДн на обработку его ПДн.
27. Форма согласия субъекта ПДн при передаче его ПДн.
28. Форма согласия субъекта ПДн на включение его ПДн.
29. Форма уведомления субъекта ПДн о запросе его ПДн.
30. Форма уведомления субъекта ПДн об уничтожении его ПДн.
31. Форма уведомления субъекта ПДн о получении его ПДн.
32. Дополнения в должностные инструкции работников, имеющих отношение к обработке ПДн.

Документы на стадии внедрения СЗПДн


1. Инструкция по организации антивирусной защиты.
2. Инструкция по организации парольной защиты.
3. Технический паспорт на каждую ИСПДн. Включает в себя перечень основных и вспомогательных технических средств (ОТСС, ВТСС), структуру, топологию и размещение ОТСС, схему электропитания и заземления, перечень СЗИ, перечень программных средств, сведения об аттестации, результаты периодического контроля.
4. Частная модель угроз на каждую ИСПДн.
5. Сертификаты на используемые технические и программные средства защиты.
6. Техническое задание на внедрение СЗ ИСПДн.
7. Акт приемки-сдачи системы защиты (СЗ) ИСПДн. Подписывается лицензиатом ФСТЭК (организацией, осуществлявшей работы по внедрению СЗ ИСПДн) и оператором.
8. Заключение о готовности СЗИ к эксплуатации, акт ввода в эксплуатацию СЗ ИСПДн.
9. Документ, подтверждающий проведение в установленном порядке процедуры оценки соответствия средств защиты ИСПДн (аттестация, декларирование, сертификация).
10. Электронный журнал регистрации обращений пользователей ИСПДн на получение ПДн.
11. Журнал учета носителей информации. Типовая форма.

Что касается классификации  распределенных ИСПДн имеющих соединение с сетями международного информационного обмена (Интернет), то я вижу несколько,  вариантов "избежания проблем" связанных с определением класса системы. Рассмотрим два, часто встречющихся варианта ИСПДн.

Первый: Информация, обрабатываемая в ИСПДн разной категории, и сервера баз данных находятся в разных, территориально удаленных друг от друга офисах предприятия.

В этом случае следует разделять ИСПДн по классам информации.
Технически это организуется с помощью установки на выходе в информационную сеть (интернет) межсетевых экранов, для К1 не ниже 3-го класса по РД МЭ и не ниже 4-го класса по контролю отсутствия НДВ (недекларируемых возможностей), для К2 и К3 не ниже 4-го класса по РД МЭ и не ниже 4го класса по контролю отсутствия НДВ.

Второй: Информация, обрабатываемая в ИСПДн одного класса, и сервера расположены в одном помещении (корпусе предприятия), внутри контролируемой зоны, либо в одном здании но в разных контролируемых зонах.
.
По моему мнению, подобный вариант не предполагает разделения ИСПДн. В итоге, при обращении к лицензиату для проведения процедуры подтверждения соответствия, а это чаще всего аттестация -  аттестовывать прийдется несколько ИСПДн, что соответственно дороже. Чтобы не тратиться на аттестацию, можно заключить с лицензиатом договор аудита, согласно которому сотрудники организации лицензиата досканально изучат вашу ИСПДн и СЗПДн, а так же лицензиат предоставит заключение о "достаточности/не достаточности" мер защиты ПДн и составит рекомендации по модернизации СЗПДн. 

Ранее я уже писал, что аттестация не является обязательной мерой, достаточно заключения собственной ответственной комиссии по защите персональных данных. Но, в таком случае возникает вопрос - достаточны ли знания и навыки сотрудников вашей организации для создания качественной системы защиты и что скажут  регуляторы, у которых может быть свое собственное мнение в вопросе о соответствии СЗПДн требованиям по безопасности? 

Следующим этапом необходимо определиться, какие технические средства защиты информации необходимо применять. В этом нам поможет Частная  модель угроз безопасности персональным данным в которой должны быть подробно описаны угрозы  и возможные каналы утечки информации, а так же интернет. О разработке модели угроз, мы поговорим подробнее в отдельной статье. 
На сегодняшний день в России существует достаточное количество организаций производителей СЗИ и еще больше поставщиков. Но в процессе организации защиты ПДн желательно использовать только сертифицированные средства защиты информации, особенно если дело касается категории К1. 

Заключительным этапом можно считать установку и настройку СЗИ с последующими испытаниями системы защиты и разработкой заключения (получением аттестата соответствия).
Установить и настроить СЗИ вы можете как собственными силами, так и с помощью организации лицензиата. 
  
На этом этапе мне обычно задают вопрос : А не нужна ли нам лицензия на ТЗКИ, содействие в получении которой  "ненавязчиво предлагают" многие интеграторы (лицензиаты). 

Отвечаю еще раз: Нет, господа операторы, лицензия на ТЗКИ, для защиты собственных ИСПДн предприятия - Не нужна.

Лицензию необходимо получать лишшь в том случае, если вы предоставляете услуги по технической защите информации другим юридическим/физическим лицам, с соответственным получением дохода от деятельности по ТЗКИ.

К тому же, согласно законодательству термин "конфиденциальная информация" к "Персональным данным" не относится.  Защита "конфиденциальной информации" - лицензируемый вид деятельности, а защита "Персональных данных" - обязанность оператора.


Про ПЭМИН - А шапка то не велика?

Часто задают вопрос - "А нужно ли указывать в модели угроз, угрозы, реализуемые по техническим каналам утечки речевой информации:   ПЭМИН и Акустическому" ?

Отвечаю:  Согласно "Базовой модели угроз безопасности персональным данным" разрабтанной ФСТЭК - включать угрозы связанные с ТКУИ ПЭМИН и Акустическим ТКУИ, в частную модель угроз, нужно, но: вероятность возникновения угрозы рассчитывается и оценивается исходя из реальной обстановки, сязанной с угрозой. Эту фразу, касательно именно ТКУИ ПЭМИН, можно понимать следующим образом: "В ИСПДн вашей организации действительно обрабатывается информация, ради получения которой, предполагаемый нарушитель, потратит огромные средства?" Не приводя в пример цифры, упомяну, что оборудование для съема информации по Аккустическому ТКУИ и ТКУИ ПЭМИН может стоить от нескольких десятков тысяч долларов, и обычно используеся развед-службами государств. А специалисты в области промышленной разведки "попросят гонорар" за свои рискованные услуги, скорее всего, не многим меньший стоимости оборудования.  
В связи с этим, включая угрозы связанные с Акустическим ТКУИ и ПЭМИН в модель угроз, обычно они признаются не актуальными.