Страницы

Про бумажные базы персональных данных

1. Картотека бумажных документов с ПДнами  = "база данных"
2. Сбор ПДн можно организовывать сначала в картотеку
3. Из картотеки передавать ПДны можно напрямую заграницу

то есть подписываем бумажный договор с клиентом, складываем в стопочку, вбиваем ПДны клиента в иностранный SAP/Salesforce/кудаугодно.

Бонусом:
ПДны достаточно "локализовать" один раз. Если они локализованы в одной системе, в других их можно собирать сразу за рубежом.

Про пароли и ASIC'и


Мощность сети биткоин достигла огромных величин, и рост не останавливается.
Всё это благодаря узкоспециализированным чипам (ASIC), созданным специально для того, чтобы считать sha256 хэши, меньшие текущей сложности сети.
Схема спроектирована таким образом, что возвращает только определённые хэши sha256 (если бы возвращала все - то потребовалась бы очень быстрая шина). Поэтому использовать сеть биткоин для подбора хэшей не выйдет.

Но мне стало интересно, на что сегодня способно человечество, если ему нужно будет подобрать чей то пароль. 

Допустим вся текущая мощность сети (847,998,392 GH/s, ~10^15 хэшей в секунду) будет направлена на подбор пароля по его SHA256 хэшу.

В табличке время подбора хэша с 50% шансом на успех указано в секундах. 


Пароль, состоящий из случайных символов, букв, заглавных букв и спецсимволов будет взломан с вероятностью 50% за полтора дня.
Всё, что меньше, будет взломано за минуты и секунды.

В реальной жизни пользователи используют гораздо более предсказуемые пароли и задача взломщика сильно упрощается. Однако для построения модели угроз уже можно иметь ввиду, что 65 бит сложности пароля - это примерно день работы суперсети (для SHA256).

Кстати хэширование считается квантовоиммунным (то есть стойкость алгоритмов хэширования не уменьшится при появлении квантовых компьютеров, в отличие от многих других криптоалгоритмов), поэтому очевидно, что роль хэша в современных и перспективных криптосистемах будет только возрастать.

Криптоапокалипс

Летом на сайте АНБ появилась весьма странная новость.
Прогресс в области создания квантовых компьютеров идёт быстрее, чем предполагалось. И АНБ теперь считает всю криптографию, построенную на эллиптических кривых, "недолгосрочным решением". Это, конечно, прямо ice bucket challenge для криптоиндустрии, которая совсем недавно закончила внедрять ECDSA везде, начиная с криптовалют и заканчивая православным ГОСТом 34.10-2012.

В качестве "временного решения" (показательно также, что АНБ не говорит КУДА нам переходить с ECDSA... старичок RSA ведь так же "квантово-взломан") предлагается перейти на кривую secp384/SHA384, однако полностью безопасными до лета 2015 года считались 256 битные кривые. Именно такие используются в биткоин, в банках и новом ГОСТе 34.10-2012 (там, правда, можно и 512 включить). 256 бит - это был порог, который человечество могло и не переступить в принципе никогда... очень не верится, что он может быть пройден в ближайшее время.

Что ещё почитать?

Электронная подпись в IoT

К 2020 году Gartner обещает 26 миллиардов "умных устройств", построенных, в большинстве своём, на проприетарных копеешных аппаратных платформах и лишенных возможности установки обновлений безопасности. Как мы будем обеспечивать защиту каналов связи в таком зоопарке?

Safe Harbour всё (?)

Как известно, наше законодательство по перс.данным во многом списано с европейского. Пересылать перс.данные европейцев внутри Евросоюза легко, но трансграничная пересылка перс.данных в страны, не обеспечивающие адекватной защиты ПДн (например, США), запрещена. Выходят они из этой ситуации очень просто с помощью  принципа "Тихой Гавани" (Safe Harbour Decision), который позволяет американским компаниям объявить о том, что они соблюдают принципы Евроконвенции, и ограничения не пересылку евроПДнов снимаются.

Нашелся один австриец, который не поверил джентельменам на слово, распечатал презенташку Сноудена и ткнул суд в слайды про дружбу Facebook с АНБ. Суд решил запретить Facebook пересылку евроПДн в США и вернуть евроПДны на родину аля 242-ФЗ.

Если в течении 3х месяцев еврозаконодатели не разродятся новым актом, объясняющим тотальный слив перс.данных граждан Евросоюза американским спецслужбам, любой гражданин ЕУ сможет засудить Google, Facebook и многих многих других.

Поживём, увидим.

SOC-форум


11.11.15 состоялся SOC-форум, посвященный построению и развитию центров мониторинга ИБ в России. Всю повестку мероприятия можно описать тремя словами: SOC/SIEM, ГосСОПКА, Финцерт.


Пару слов об отечественном рынке ИТ/ИБ

Частенько слышу в последнее время про то, что импортозамещение приведёт лишь к тому, что рынок наш покинут крупные западные вендоры. Мол никто не будет из-за ~5% доли отечественного рынка в прибыли европейского региона вкладывать миллионы в сертификацию, перевод на русский язык, перенос серверов в Россию и так далее. Никому не интересно инвестировать в нашу страну много денег потому, что рынок у нас маленький и для крупных игроков интереса не представляет.

Статистики по рынку ИТ/ИБ у меня нет (да и вся аналитика в этой области, обычно, высосана из пальца..), но есть замечательная статистика по использованию сети Интернет в мире на Википедии. Думаю, количество пользователей сети достаточно точно коррелирует если не с объемом рынка ИТ, то хотя бы с его потенциалом. Так вот Россия на 6 месте в мире и на первом месте в Европе по количеству активных пользователей сети. А русский язык вообще на втором месте в мире по использованию в глобальной сети после, конечно, английского.

Потенциал у российского ИТ/ИБ рынка большой, и только совсем недалёкий вендор обменяет его на уже давно поделенные рынки Европы, где рост продаж на 5% в год считается феерическим успехом.

Поэтому угрозы и истерики отдельных западных ИТ компаний следует воспринимать как попытки выбить себе экономические преференции, не более.



ГОСТ шифрование в SAP

При построении распределенных корпоративных ИТ систем неизбежно появляется потребность в использовании сертифицированной криптографии. На 90% эта потребность покрывается большим парком различных сертифицированных VPN решений. Однако шифрование на сетевом/транспортном уровне имеет ряд недостатков: удобным можно назвать только site-to-site решения (криптошлюзы), которые не решают проблему внутреннего нарушителя (снифера), открытым остаётся так же вопрос удалённого доступа.

Шифрование на уровне приложений частенько является более экономичным и удобным решением, и тут начинаются проблемы.

95% имеющихся на рынке продуктов, заявляющих о наличии шифрования "по ГОСТу", на деле используют внешние библиотеки (например, КриптоПро CSP). Отсюда и появляется огромная пропасть между двумя понятиями: "Наш продукт реализует шифрование по ГОСТу" и "Наш продукт реализует сертифицированное шифрование".

Если в первом случае использования Crypto API от КриптоПро CSP действительно достаточно, то во втором случае необходимо открыть формуляр на КриптоПро и прочитать в нём п.1.5:

1.5 При встраивании СКЗИ ЖТЯИ.00083-01 в прикладные системы необходимо по Техническому заданию, согласованному с 8 Центром ФСБ России, проводить оценку влияния среды функционирования СКЗИ на выполнение предъявленных к СКЗИ требований в случаях:
- если информация конфиденциального характера, обрабатываемая СКЗИ, подлежит защите в соответствии с законодательством Российской Федерации;
- при организации защиты информации конфиденциального характера, обрабатываемой СКЗИ, в федеральных органах исполнительной власти, органах исполнительной власти субъектов Российской Федерации;
- при организации криптографической защиты информации конфиденциального характера, обрабатываемой СКЗИ, в организациях независимо от их организационно-правовой формы и формы собственности при выполнении ими заказов на поставку товаров, выполнение работ или оказание услуг для государственных нужд. 

Таким образом, если в вашей системе будут персональные данные, или ваша компания учавствует в госзакупках  - то пожалуйте в 8 Центр ФСБ России за согласованием.

Несмотря на то, что факт этот известен не первый год, поток маркетингового вранья из уст вендоров не пересыхает. Будьте внимательны и вовремя стряхивайте лапшу с ушей!

PS "Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации" давно уже устарели

Электронный ящик - персональные данные


Не прошло и 9 лет действия 152-ФЗ, как РКН, наконец-таки, разъяснил, что же является персональными данными. 

Адрес места жительства ИП - ПДн

Апелляционное определение Волгоградского областного суда от 24.04.2014 по делу N 33-4427/2014 В удовлетворении заявления о признании незаконным представления прокурора об устранении нарушений законодательства о защите персональных данных отказано, так как оспариваемое представление прокурора вынесено в адрес истца в соответствии с законом и в пределах его компетенции.

Адрес места жительства ИП (он же адрес регистрации ИП и адрес осуществления деятельности ИП) - персональные данные, доступ к которым ограничен законом (см. п.5 ст.6 ФЗ от 8 августа 2001 г. N 129-ФЗ ). 

То есть CRMки, где хранятся только "юрики", это, скорее всего, ИСПДн. Их нужно переносить в Россию и защищать по всем нормам 152-фз.