Страницы

Как обезличить миллион

─────█─▄▀█──█▀▄─█─────
────▐▌──────────▐▌────
────█▌▀▄──▄▄──▄▀▐█────
───▐██──▀▀──▀▀──██▌───
──▄████▄──▐▌──▄████▄──

Эти рекомендации по обезличиванию были разработаны в рамках ПП211, устанавливающего перечень мер по обеспечению безопасности персональных данных в гос.организациях.

С этим документом связана одна интересная история

Чистим офисные документы от метаданных


Метаданные (metadata) - это служебная информация, которая хранится наряду с полезной информацией и обычно не отображается пользователю. Метаданные обычно включают в себя:
  • информацию об авторе документа;
  • информацию об используемом редакторе и плагинах;
  • дату и время создания/изменения документа и т.д.
Отличный гайд про метаданные доступен на сайте Guardian (eng).
Microsoft Office всегда сохраняет эти сведения в любом своем документе, и это нельзя никак отключить, но можно исправить. 

Гуглопехтинг

Частенько можно встретить ситуацию, когда у отдельного чиновника или даже у целой государственной организации официальный почтовый адрес расположен на серверах бесплатной почты mail.ru, rambler.ru, yandex.ru и даже gmail.com.

Чем грозит использование, например, гуглопочты?

Загадка


А давайте поиграем в игру! Я буду загадывать загадки, а вы - разгадывать!

Ну что, начнем?

Про наше облачное будущее


Сложно устоять перед облаками. Удовольствие от удобства притупляет страх от потери контроля. Люди перестают задумываться о том, какая информация действительно остается у них на компьютере, а какая уже уплыла... куда? Да куда угодно, в облака!
Все реже и реже пользователи обмениваются информацией напрямую. Все чаще и чаще между ними встряёт посредник - сервер, надзирающий над процессом обмена, ведущий логи.

Модной тенденцией среди коммерческих компаний является миграция в облака - Google Apps, Яндекс.Почта для домена, файловые облака dropbox, skydrive и т.д.

К чему это может привести? Давайте посмотрим.

Расчёт по 382-П v1.2

Продолжаю выравнивать себе карму, погнутую пиратским программным обеспечением, безвозмездной раздачей сообществу средств автоматизации аудита по 382-П.

Встречайте версию v1.2!

Что новенького? 


  • учел свеженькое указание ЦБ РФ от 5 июня 2013 г. N 3007-У;
    • добавлено 8 новых вопросов;
    • подправлены формулы расчета показателей и скрипты построения шкал, чтобы учесть возросшее количество вопросов;
    • появился "тип шкалы" у 109 вопроса (в прошлый раз ЦБ его забыл проставить);
  • снят пароль с VB макросов (теперь настоящий opensource!).
Некоторая информация по использованию файла есть в старых топиках: (1, 2).

Отзывы/предложения/комментарии/сообщения о глюках приветствуются!

Тварь ли я дрожащая, или право имею?


Именно общение явилось той движущей силой эволюции, которая подарила нам большой головной мозг. Необходимость моделирования поведения коллег-обезьянок для более эффективной работы в стае привела нас к развитию самосознания. Жизнь в стае дала возможность развиться специализации, мастерству и творчеству. С каждым технологическим прорывом человек получал все более широкие возможности для общения, что неминуемо вело к росту качества жизни.
Сегодня Интернет дарит нам безграничные возможности для общения и невиданную свободу для творчества. Давайте за эту свободу бороться!

Вредные советы про пароли


В любой компании и у любого специалиста по ИБ есть свой набор правил в отношении паролей. Пароль должен быть уникальным, длинной не менее 6/8 символов, включать строчные и заглавные буквы/цифры/спецсимволы и меняться каждые 30/60/90 дней.

Редко где эти правила соблюдаются, однако приказ есть приказ, и служба ИБ начинает активно "пилить" нерадивых пользователей...

Дам ка и я пару советов...

РД ФСТЭК по КСИИ

В нашей нормативке по ИБ чёрт ногу сломит. Если ещё учесть и то, что большая часть документов ФСТЭК имеет гриф "для служебного пользования", то ситуация начинает вообще напоминать то ли комедию, то ли трагедию.
Дспшный документ так просто не достанешь: вначале нужно пронюхать о его существовании, затем найти место где его можно достать, потом за него нужно заплатить и пару месяцев подождать пока его вам привезут.
Иногда документ приходит к вам в виде симпатичной цветной книжечки, иногда в виде стопки прошитых ксерокопий. В большинстве случаев после прочтения документа у вас в голове будет вертеться всего один вопрос - зачем всё так усложнять? К сожалению ответ вероятнее всего банален - торговля цветными книжечками приносит деньги, ну и помогает сакрализовать работу ИБэшника, что дает последнему возможность выигрывать в спорах с сисадминами ("Надо делать так, потому что так написано в закрытом документе, который я тебе не имею права показывать.").

Тема защиты ключевых систем информационной инфраструктуры редко всплывает в сети, поэтому я решил написать небольшой пост о структуре документов по КСИИ, в надежде, что блуждающий по выдаче поисковых систем путник зайдёт сюда и все поймёт.

То, о чём все знают..

Безопасность интернета основана на https. Надежную защиту каналов связи, на которую опирается вся коммерция, почта, социальные сети и т.д., удалось построить благодаря инфраструктуре открытых ключей (PKI). На каждом клиентском девайсе существует жестко зашитый перечень удостоверяющих центров, сертификатам которых наше устройство верит и разрешает подписывать защищенные вебсайты. Если вдруг кто-то захочет перехватить ваш трафик и устроить MITM атаку - браузер тут же вас предупредит.