Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Информационная безопасность: мнения независимых специалистов № 1 Intro


Введение

Как-то на одной из конференций услышал подходящую фразу: инженера по информационной безопасности не видно и не слышно, он выполняет свою работу, а начальник считает, что тот только зря ест свой хлеб, а вот если случается инцидент (в случае если инженер работал не достаточно усердно), то все упреки летят в его сторону. Или я не прав?

В крупных корпорациях обычно имеются соответствующих персонал по безопасности, детально прописанная стратегия обеспечения безопасности (политика безопасности). Нет недостатка в программном обеспечении (хотя в России с софтом проблем нет, я полагаю) и в оборудовании. Но проблема в том, что, допустим, в моей организации я лично детально разработал политику безопасности, но скажу честно, ей трудно следовать потому, что ни шефу, ни сотрудникам не нравятся ограничения и сотруднику (в средней фирме) отдела ИТ по безопасности приходится ухищряться неимоверно, чтобы заставить политику работать. И если это не было бы прямой обязанностью, то он бы, скорее всего, оставил свою политику безопасности пылиться на полке под кипой документов и другого хлама. Ну не понимают у нас еще важность политик безопасности, по большому счету, не готовы фирмы серьезно относиться к безопасности.

И это ведь не единственная проблема. Хотелось бы привести небольшой список примерных проблем небольшой фирмы (к моей не относится, но все же актуально):

- Имеется один перегруженный работой администратор

- Используется дешевое оборудование, не обеспечивающее в полной мере необходимой безопасности

- Нелицензионное ПО (если взять весь софт, которым вы пользуетесь, сколько в процентном соотношении вы действительно купили??? Попробую угадать: 5-10%).

- Нет системы обнаружения вторжений и централизованной системы протоколирования

- Отсутствует четко прописанная стратегия обеспечения безопасности

- Не хватает средств (или понимания) для того, чтобы нанять квалифицированного аудитора или консультанта по безопасности

Примеру ради возьму беспроводные сети.

Многие фирмы столицы просто вынуждены строить сети 802.11, поскольку ух офисы находятся в намеренно законсервированных зданиях. При условии, но большинство беспроводных сетей уязвимы до безобразия, это создает идеальные условия для взломщика.

А представьте такую ситуацию, кто-то атакует вашу сеть и вы это заметили. Сеть беспроводная. Вы стали срочно искать незнакомца с ноутбуком или КПК, вы находите его, т.к. возможно он находится недалеко от вашего офиса и вы пытаетесь его уличить, но он отказывается. И уходит. Разве Вы возьмете его за шкирку (или при необходимости «дадите в лицо»), чтобы вернуть его и разобраться, привлечь к ответственности? Сомневаюсь.

В Великобритании существует закон о полномочиях следствия (Regulation of Investigatory Powers Bill - RIP) , ставящий, по мнению некоторых, крест на частной жизни в онлайновой сфере, поскольку он обязывает сервис провайдера хранить протоколы в течение 7 лет. В большинстве стран есть аналогичные меры. В России данная ситуация уже не удивляет. Разве кто-то не знает, что провайдер обязан хранить данные в течение 5 лет?! Эти меры совершенно неважны тем, кто не занимается незаконной деятельностью в Интернете.

Почему беспроводные сети очень интересны взломщикам? Проблема в том, что точка доступа – это не коммутатор, а мультиплексор (hub) с радиотрансивером. Проводные локальные сети уже практически забыли, что такое hub.

Нет, я не пессимист и рассылка моя не о невозможности защититься. Она о том – как рассчитать и минимизировать риски. О том, какие учесть особенности при защите того или иного объекта и на какие их стороны обратить внимание. Панацеи от всех бед не существует. Безопасность – это наука, где не бывает единственного правильного варианта. Это всегда проблема решений и выбора.

-------

Анекдот:

Первое сентября, первый класс. Учительница говорит:
- Дети, вы пришли в школу. Здесь нужно сидеть тихо, а если что-то хотите спросить, поднимите руку. Вовочка тянет руку.
- Ты что-то хочешь спросить, Вовочка?
- Нет, просто проверяю, как работает система.


В избранное