Страницы

Мои круги (про пароли)

В среднем, активному сетевому жителю нужно запомнить, минимум, дюжину паролей: почта, твиттер, блог, форумы, соц.сети, торрент-трекеры, онлаин банк, платёжная система и т.д. и т.п., и еще на работе: рабочая почта, рабочий сайт, 1С, CRM, ERP.... %)
Каждый из этих паролей (зачастую ограничение стоит жёстко) должен быть не менее 8ми символов, содержать цифры, буквы в разном регистре и спец.символы + периодически неузнаваемо меняться. Эти требования вполне выполнимы, если вы закончили среднюю школу и учили даты на уроках истории, но только для ограниченного количества паролей, которыми вы постоянно пользуетесь (на вскидку, кто помнит точную дату отмены крепостного права? А ведь когда то писали "летучки" по этим датам....).
Стоит только уйти в отпуск на месяц и провести его вдали от компьютера, как все ваши супер сложные пароли со спец.символами, вводимыми на цифровой клавиатуре с зажатой клавишей Alt, исчезают в темных глубинах вашей памяти (проверено лично =). 

Так что же делать? Какой есть выход из подобной ситуации?

Выборы 2. Один вечер из жизни члена избирательной комиссии..

Первая часть тут.

После разбора пачек МЧСников и многодетных семей по пачкам, мы, наконец, приступили к подсчёту бюллетеней.

Выборы 04.03.12. Как это было.

Я был очень возмущен результатами предыдущих выборов, поэтому эти выборы решил провести на избирательном участке, дабы увидеть всё своими глазами. 
Для этого я заранее написал заявление на участие в выборах в качестве члена комиссии с правом решающего голоса с помощью партии Яблоко (благодаря им процедура упростилась до тривиальных действий - заполнить бланк заявления, отдать им и ждать).

Если вы поставили ViPNet..

Допустим, для связи с ПФР/Налоговой/Казначейством/удалённым офисом вы поставили ViPNet/Континент.. 
Что же вам нужно сделать, чтобы использовать это СКЗИ для пересылки перс.данных в соответствие с требованиями ФСБ?

Типовой набор средств защиты для ИСПДн

Для соответствия требованиям нормативных документов по защите перс.данных, каждая ИСПДн должна обладать следующим набором средств защиты информации - СЗИ (взят из 58 приказа ФСТЭК):
  • Средства управления доступом регистрации и учёта, обеспечения целостности;
  • Средства межсетевого экранирования;
  • Средства обнаружения вторжений;
  • Средства антивирусной защиты;
  • Средства анализа защищённости;
  • Средства защиты каналов связи - если имеется факт передачи ПДн за пределы контролируемой зоны;
  • Средства шифрования - если нет охранной сигнализации или круглосуточного дежурства, если ПДн хранятся на ноутбуке, который периодически покидает пределы контролируемой зоны и т.д.
Все указанные категории средств защиты должны иметь соответствующие сертификаты ФСТЭК и ФСБ (именно по таким категориям вас попросят предъявить заверенные копии сертификатов при проверке). 
Допускается использовать комплексные СЗИ. Например антивирус с межсетевым экраном и модулем обнаружения вторжений. Однако в таком случае продукт должен иметь соответствующие сертификаты: и по классу СВТ, и по классу МЭ, и как "средство обнаружения вторжений". 
Вот пример подбора средств защиты для многопользовательской ИСПДн К2 из 1 АРМ:

Как потерять лицензию ФСТЭК по ТЗКИ

Не секрет, что лицензия ФСТЭК на деятельность по ТЗКИ является ключевым требованием в 100% работ по защите информации. Поэтому потерять ее даже временно - большая трагедия для компании.
А как же такое может произойти?
Рассмотрим подробнее....

Сбербанк, Интернет и ПДны

Сегодня оставлял жалобу на Сбербанк через их сайт (есть там неприметный красненький конвертик). На последнем шаге с меня ультимативно потребовали следующее согласие:
Направляя данное Обращение, я даю свое согласие ОАО "Сбербанк России" на обработку, в том числе автоматизированную, своих персональных данных в соответствии с Федеральным законом от 27.07.2008 № 152-Ф3 "О персональных данных". Указанные мною персональные данные предоставляются в целях рассмотрения настоящего Обращения и исполнения договорных обязательств, а также разработки банком новых продуктов и услуг и информирования меня об этих продуктах и услугах. Банк может проверить достоверность предоставленных мною персональных данных, в том числе с использованием других услуг и заключения новых договоров. Согласие предоставляется с момента подписания настоящего Обращения и действительно в течение пяти лет. По истечении указанного срока действие согласия считается продлённым на каждые следующие пять лет при отсутствии сведений о его отзыве.
Вот ведь как получается: пришел чтобы пожаловаться, а в результате навечно отдал свои персональные данные для рассылки мне спама и предложений получить "самый выгодный кредит" (не говоря уж о загадочных "других услугах" и "новых договорах").
И ведь такое позволяет себе самый крупный банк с самой большой базой персональных данных. Что уж говорить об исполнении норм 152-ФЗ другими операторами...

Куда смотрит ФСБ?

Если вы строите "пуленепробиваемую" систему защиты персональных данных, которая выдержит любую проверку любого регулятора - то вам интересно будет взглянуть на список документов, которые требует ФСБ при контроле за обработкой ПДн.


Что общего у ИБ и автопрома?

Мне часто приходится дискутировать на тему "зачем тратить деньги на ИБ?" и стоит сказать, что, будучи ИБэшником, я обычно соглашаюсь с доводами оппонентов. Да, действительно, затраты на ИБ не окупаются. Да, затраты вызваны не реальными потребностями бизнеса, а "эпохой комплаянса" (т.е. навязыванием обязательных к исполнению требований государства). Да, ИБ часто делается "для галочки", что вызвано в равной степени желанием заказчика  выполнить формальные требования руководящих документов, ничего не меняя, и желанием интегратора заработать с минимальными трудозатратами и проблемами. Обычно, аргумент "так требует закон (стандарт)" является ключевым в любом обосновании затрат на ИБ, что делает тему ИБ искусственно "раздутой", а не осознанно необходимой.
Однако я не могу не привести одну историческую параллель, которая, возможно, заставит вас взглянуть по-другому на этот вопрос.