<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" version="2.0">

<channel>
	<title>Информационная безопасность по-русски</title>
	
	<link>http://www.tsarev.biz</link>
	<description>Персональные данные, Информационная безопасность и ИТ-инновации</description>
	<lastBuildDate>Tue, 22 May 2012 05:07:12 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/tsarev/KWeJ" /><feedburner:info uri="tsarev/kwej" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:emailServiceId>tsarev/KWeJ</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><item>
		<title>Отчет по Hack the Lab 2012 в Финляндии</title>
		<link>http://feedproxy.google.com/~r/tsarev/KWeJ/~3/z9ntq5RbSeQ/</link>
		<comments>http://www.tsarev.biz/informacionnaya-bezopasnost/otchet-po-hack-the-lab-2012-v-finlyandii/#comments</comments>
		<pubDate>Tue, 22 May 2012 04:02:58 +0000</pubDate>
		<dc:creator>Царев Евгений</dc:creator>
				<category><![CDATA[Информационная безопасность]]></category>
		<category><![CDATA[Advanced Evasion Techniques]]></category>
		<category><![CDATA[AET]]></category>
		<category><![CDATA[Checkpoint]]></category>
		<category><![CDATA[Cisco]]></category>
		<category><![CDATA[Hack the Lab]]></category>
		<category><![CDATA[IDC]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[Juniper]]></category>
		<category><![CDATA[McAfee]]></category>
		<category><![CDATA[Palo Alto]]></category>
		<category><![CDATA[Predator 4]]></category>
		<category><![CDATA[Sourcefire]]></category>
		<category><![CDATA[stonesoft]]></category>
		<category><![CDATA[динамические техники обхода]]></category>
		<category><![CDATA[мастер-класс]]></category>
		<category><![CDATA[сетевая безопасность]]></category>
		<category><![CDATA[эксплоит]]></category>

		<guid isPermaLink="false">http://www.tsarev.biz/?p=3226</guid>
		<description><![CDATA[17-18 мая Stonesoft устраивал Hack the Lab в Хельсинки. По сути мероприятие состояло из 2-х частей: Непосредственно мастер-класс Hack the Lab Тестирование стенда Predator 4 Мастер-класс проходил в лаборатории, где 4 команды по 2 человека пытались добраться до «секретных» рецептов . Процесс сего действа я освещал (с фотографиями) в твиттере. Мастер-класс моделировал ситуацию взлома сайта [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="wp-image-3232 alignright" title="stonesoft" src="http://www.tsarev.biz/wp-content/uploads/2012/05/stonesoft-300x224.jpg" alt="" width="300" height="224" />17-18 мая Stonesoft устраивал Hack the Lab в Хельсинки. По сути мероприятие состояло из 2-х частей:</p>
<ul>
<li>Непосредственно мастер-класс Hack the Lab</li>
</ul>
<ul>
<li>Тестирование стенда Predator 4</li>
</ul>
<p style="text-align: justify;">Мастер-класс проходил в лаборатории, где 4 команды по 2 человека пытались добраться до «секретных» рецептов <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Процесс сего действа я освещал (с фотографиями) в <a href="https://twitter.com/#!/TsarevEvgeny" target="_blank">твиттере</a>.</p>
<p style="text-align: justify;"><img class="alignleft  wp-image-3229" title="hack-the-lab" src="http://www.tsarev.biz/wp-content/uploads/2012/05/hack-the-lab.jpg" alt="" width="367" height="274" />Мастер-класс моделировал ситуацию взлома сайта с целью поиска номеров кредитных карт клиентов и конфиденциальных документов. Нужно было проходить многоуровневую защиту, запускать различные эксплоиты и т.п. <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Вся наша активность фиксировалась StoneGate&#8217;ом в реальном времени, логи выводились на экран. Не смотря на очевидную простоту задания, проблемы испытывали все участники. Как сказал один из коллег: «Хорошо, что никто из знакомых не видит какие глупости я сейчас делаю <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  …». Но в результате с разной степенью успешности с заданием справились все.</p>
<p style="text-align: justify;"><img class="size-medium wp-image-3230 alignleft" title="lab" src="http://www.tsarev.biz/wp-content/uploads/2012/05/lab-224x300.jpg" alt="" width="224" height="300" />По словам организаторов, такой мастер-класс рассчитан на руководителей ИБ, чтобы они вспомнили, техническую сторону вопроса.</p>
<p style="text-align: justify;">Вторая часть мероприятия проходила уже на следующий день. Тестировать Predator 4 оказалось довольно занятно. В довольно дружественном интерфейсе можно выбрать конкретное оборудование, настройки и параметры для обхода IPS. В режиме реального времени можно отслеживать реакции IPS от разных вендоров на ту или иную сетевую активность. Удобство заключается в том, что этот стенд наглядно демонстрирует, как использование той или иной техники обхода помогает известным эксплоитам проходить IPS. Посмотрев все это на стенде мое представление о маркетинговой фишке под названием Динамические техники обхода (АЕТ – AdvancedEvasionTechniques) <a href="http://www.tsarev.biz/informacionnaya-bezopasnost/snova-stonesoft-ili-piar-i-bolshe-nichego/" target="_blank">поменялось</a>. Видимо маркетологи, которые 2 года назад начали продвигать эту идею, сами не понимали что это такое. От того и делали ролики непонятного содержания вроде <a href="http://www.youtube.com/watch?feature=player_embedded&amp;v=MEDtc29Jc0E" target="_blank">этого</a>, которые не разъясняют, а только запутывают.</p>
<p style="text-align: justify;">AET – это техники, которые применяются совместно с сетевыми атаками, с целью обхода систем защиты. Идея заключается в том, что даже известные эксплоиты, которые легко ловятся всеми известными IPS, могут проходить эти же IPS при использования тех самых динамических техник обхода. AET основываются на комбинировании разных типов/тактик обхода, которые работают на разных сетевых уровнях и в разных протоколах. Хороший ролик с демонстрацией прошлой версии Predator есть тут:</p>
<p><iframe src="http://www.youtube.com/embed/D1lSpYoaf3o" frameborder="0" width="480" height="315"></iframe></p>
<p style="text-align: justify;">Мне сложно оценивать насколько активно сейчас злоумышленники используют динамические техники обхода. Однако организаторы неоднократно давали понять, что громкие взломы последних лет происходили у компаний, которые крайне серьезно относятся к ИБ в целом, и сетевой безопасности в частности. Тем самым намекая, что, скорее всего именно такие техники использовались в этих случаях. Поэтому одним из своих конкурентных преимуществ Stonesoft видит именно в проработку AET.</p>
<p style="text-align: justify;"><strong><img class="size-full wp-image-3245 alignleft" title="Olli-Pekka-Niemi" src="http://www.tsarev.biz/wp-content/uploads/2012/05/Olli-Pekka-Niemi.jpg" alt="" width="210" height="240" /></strong>Пользуясь случаем, я задал провокационный вопрос главе группы по анализу уязвимости Stonesoft Olli-Pekka Niemi, которые исследует техники обхода. Вопрос заключался в том, какие, по его экспертному мнению, IPS лучшие, а какие худшие в свете AET. Ответ был довольно интересный. <strong>Самыми худшими он назвал решения от McAfee, Palo Alto, и, в зависимости от настроек, Sourcefire. К средней категории он отнес решения Cisco, Juniper, Checkpoint, ну а самым хорошим естественно был назван StoneGate.</strong></p>
<p style="text-align: justify;">В целом мероприятие оказалось интересным и полезным. Всегда интересно поговорить с людьми, которые непосредственно своими руками создают современные продукты безопасности. Другие вендоры, по каким-то своим причинам пока показывают рынку только своих пресейлов и продавцов. Будем надеяться, что наш рынок продолжит свое «взросление», и такие мероприятия будут проводиться все чаще.</p>
<p style="text-align: justify;">P.S. Помимо самой программы было интересно пообщаться с коллегами на отвлеченные темы. В частности обсудили <a href="http://idcrussia.com/about/press/pressRelease-134-RU-ru_RU.jsp" target="_blank">опубликованное исследование IDC</a>, в котором сообщается о <strong>росте рынка аппаратных решений ИБ на 73%</strong>. Во-первых непонятно, что понимается под аппаратными решениями. Софт, который продается к железу, учитывается в исследовании? Если да, то какой именно, если нет, то при чем тут «аппаратные» решения и как они смогли оценить рынок, ведь у некоторых вендоров софт включен в цену железа, а у некоторых продается отдельными лицензиями. Во-вторых, очень сомнительным выглядит перечень из пяти компаний, «которые контролируют более 70% рынка». Ну и, в-третьих, и самое главное, откуда взялась цифра в <strong>73% роста рынка</strong>? Очевидно, что рост был, но 73%&#8230; это как? Откуда взялись внедренцы под практически двукратный рост рынка? Непонятно&#8230;</p>
<h3  class="related_post_title">Другие записи</h3><ul class="related_post"><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/" title="Защита мобильных устройств по-русски. Часть 1">Защита мобильных устройств по-русски. Часть 1</a></li><li><a href="http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/" title="Защита мобильных устройств по-русски. Часть 2">Защита мобильных устройств по-русски. Часть 2</a></li><li><a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/" title="Форум директоров по информационной безопасности 2012">Форум директоров по информационной безопасности 2012</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/bezopasnost-virtualizacii-i-oblakov-nemnogo-konkretiki/" title="Безопасность виртуализации и облаков. Что мы имеем на сегодняшний день?">Безопасность виртуализации и облаков. Что мы имеем на сегодняшний день?</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/pro-nd-fstek-po-ips/" title="Про НД ФСТЭК по IPS">Про НД ФСТЭК по IPS</a></li></ul><hr />
<p><small>&copy; Царев Евгений for <a href="http://www.tsarev.biz">Информационная безопасность по-русски</a>, 2012. |
<a href="http://www.tsarev.biz/informacionnaya-bezopasnost/otchet-po-hack-the-lab-2012-v-finlyandii/">Permalink</a> |
<a href="http://www.tsarev.biz/informacionnaya-bezopasnost/otchet-po-hack-the-lab-2012-v-finlyandii/#comments">No comment</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.tsarev.biz/informacionnaya-bezopasnost/otchet-po-hack-the-lab-2012-v-finlyandii/&amp;title=Отчет по Hack the Lab 2012 в Финляндии">del.icio.us</a>
<br/>
Post tags: <a href="http://www.tsarev.biz/tag/advanced-evasion-techniques/" rel="tag">Advanced Evasion Techniques</a>, <a href="http://www.tsarev.biz/tag/aet/" rel="tag">AET</a>, <a href="http://www.tsarev.biz/tag/checkpoint/" rel="tag">Checkpoint</a>, <a href="http://www.tsarev.biz/tag/cisco/" rel="tag">Cisco</a>, <a href="http://www.tsarev.biz/tag/hack-the-lab/" rel="tag">Hack the Lab</a>, <a href="http://www.tsarev.biz/tag/idc/" rel="tag">IDC</a>, <a href="http://www.tsarev.biz/tag/ips/" rel="tag">IPS</a>, <a href="http://www.tsarev.biz/tag/juniper/" rel="tag">Juniper</a>, <a href="http://www.tsarev.biz/tag/mcafee/" rel="tag">McAfee</a>, <a href="http://www.tsarev.biz/tag/palo-alto/" rel="tag">Palo Alto</a>, <a href="http://www.tsarev.biz/tag/predator-4/" rel="tag">Predator 4</a>, <a href="http://www.tsarev.biz/tag/sourcefire/" rel="tag">Sourcefire</a>, <a href="http://www.tsarev.biz/tag/stonesoft/" rel="tag">stonesoft</a>, <a href="http://www.tsarev.biz/tag/dinamicheskie-texniki-obxoda/" rel="tag">динамические техники обхода</a>, <a href="http://www.tsarev.biz/tag/master-klass/" rel="tag">мастер-класс</a>, <a href="http://www.tsarev.biz/tag/setevaya-bezopasnost/" rel="tag">сетевая безопасность</a>, <a href="http://www.tsarev.biz/tag/eksploit/" rel="tag">эксплоит</a><br/>
</small></p>
<p><small>Feed enhanced by <a href='http://planetozh.com/blog/my-projects/wordpress-plugin-better-feed-rss/'>Better Feed</a> from  <a href='http://planetozh.com/blog/'>Ozh</a></small></p>
]]></content:encoded>
			<wfw:commentRss>http://www.tsarev.biz/informacionnaya-bezopasnost/otchet-po-hack-the-lab-2012-v-finlyandii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<feedburner:origLink>http://www.tsarev.biz/informacionnaya-bezopasnost/otchet-po-hack-the-lab-2012-v-finlyandii/</feedburner:origLink></item>
		<item>
		<title>Система противодействия мошенничеству в ДБО по-русски</title>
		<link>http://feedproxy.google.com/~r/tsarev/KWeJ/~3/Xb85P2baaxk/</link>
		<comments>http://www.tsarev.biz/informacionnaya-bezopasnost/sistema-protivodejstviya-moshennichestvu-v-dbo-po-russki/#comments</comments>
		<pubDate>Tue, 15 May 2012 08:33:05 +0000</pubDate>
		<dc:creator>Царев Евгений</dc:creator>
				<category><![CDATA[Информационная безопасность]]></category>
		<category><![CDATA[Arcsight]]></category>
		<category><![CDATA[Fraud]]></category>
		<category><![CDATA[Positive Hack Days]]></category>
		<category><![CDATA[Transaction Monitoring]]></category>
		<category><![CDATA[антифрод]]></category>
		<category><![CDATA[Банки]]></category>
		<category><![CDATA[ДБО]]></category>
		<category><![CDATA[доверенная среда]]></category>
		<category><![CDATA[Интернет-банк]]></category>
		<category><![CDATA[мобильный банк]]></category>
		<category><![CDATA[мошеннические транзакции]]></category>
		<category><![CDATA[мошенничество]]></category>
		<category><![CDATA[скорринг]]></category>
		<category><![CDATA[удаленный доступ]]></category>
		<category><![CDATA[фрод]]></category>

		<guid isPermaLink="false">http://www.tsarev.biz/?p=3216</guid>
		<description><![CDATA[Как обещал в посте про форум директоров ИБ,  подготовил небольшую заметку про защиту ДБО. Системы дистанционного банковского обслуживания активно развиваются последние 10 лет. Системы Банк-Клиент, Интернет-Банк и набирающий обороты мобильный-банкинг стали неотъемлемым атрибутом любой серьезной кредитной организации. Однако вопросам безопасности в ДБО уделялось крайне мало внимания, как самими банками, так и их клиентами. В результате, [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Как обещал в посте про <a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/" target="_blank">форум директоров ИБ</a>,  подготовил небольшую заметку про защиту ДБО.</p>
<p style="text-align: justify;">Системы дистанционного банковского обслуживания активно развиваются последние 10 лет. Системы Банк-Клиент, Интернет-Банк и набирающий обороты мобильный-банкинг стали неотъемлемым атрибутом любой серьезной кредитной организации. Однако вопросам безопасности в ДБО уделялось крайне мало внимания, как самими банками, так и их клиентами. В результате, по состоянию на сегодняшний день, оборот российского криминального бизнеса в системах ДБО по неофициальным оценкам составляет 500 миллионов $ в год. До настоящего момента, банки стремились решать проблемы в ДБО собственными силами, однако ежегодный рост ущерба от такого мошенничества говорит сам за себя. Как принято говорить «это создает угрозу для безопасности банковской системы РФ».</p>
<p style="text-align: justify;">Законодатель со своей стороны решил вопрос очень просто. <a href="http://www.rg.ru/2011/06/30/fz-dok.html" target="_blank">Федеральный Закон «О национальной платежной системе»</a>, в статья 9 гласит, что <strong>В СЛУЧАЕ ХИЩЕНИЯ ДЕНЕЖНЫХ СРЕДСТВ СО СЧЕТА КЛИЕНТА БАНК ОБЯЗАН ВОЗМЕСТИТЬ ПОЛНУЮ СУММУ ПОХИЩЕННЫХ СРЕДСТВ!</strong> Статья заработает с 1 января 2013 года. Если раньше банк перекладывал ответственность за несанкционированный платеж на клиента (физическое или юридическое лицо), то теперь закон обязует банк сначала возместить деньги на счет клиента, и только после этого приступать к разбирательству инцидента.</p>
<p style="text-align: justify;">В связи с этим, некоторые банки перевели риски мошенничества ДБО в риски 1-го порядка (уже дважды сталкивался), т.е. непосредственно влияющие на выживание бизнеса. Еще бы. Формальной возможности остановить подозрительный, с точки зрения возможного мошенничества, платеж у банков до сих пор нет. Подводить это под 115-ФЗ (легализацию или терроризм) для банка чревато. Дискуссия об этом была недавно в <a href="https://twitter.com/#!/TsarevEvgeny" target="_blank">твиттере</a>.</p>
<p style="text-align: justify;">Признаемся честно, <strong>банковская система, в настоящий момент, не готова к односторонней финансовой ответственности за мошенничество с платежами.</strong> Проблема усугубляется де-факто отсутствием широко применяемых и отработанных решений по обеспечению безопасности платежей.</p>
<p style="text-align: justify;">Вспомним извечный вопрос &#8211; Что делать? Нужно <span style="text-decoration: underline;"><strong>реально</strong></span> защищать. Задача комплексная, но вполне выполнимая.</p>
<p style="text-align: justify;">В зависимости от угроз для ДБО можно выбрать несколько направлений работы, например:</p>
<ul>
<li>Защита удаленного доступа</li>
<li>Создание доверенной среды на стороне клиента (TrustScreen, Mac-токены и т.п.)</li>
<li>Выстраивание процессов противодействия фроду</li>
<li>Мониторинг транзакций</li>
<li>И т.д.</li>
</ul>
<p style="text-align: justify;">Подробно остановимся на мониторинге транзакций, т.к. очевидно именно к таким решениям движется рынок.</p>
<p style="text-align: justify;">В последние годы на рынке стали появляться качественные решения по мониторингу транзакций, которые позволяют среди сотен тысяч транзакций, проходящих через банк ежедневно, найти мошеннические, и остановить их еще до попадания в платежную систему.</p>
<p style="text-align: justify;">Сейчас с разной популярностью пользуются решения от:</p>
<ul>
<li>HP\Arcsight</li>
<li>Fiserv</li>
<li>NICE</li>
<li>RSA</li>
<li>Norkom</li>
</ul>
<p style="text-align: justify;">Как обычно расклад сил между вендорами в России несколько отличается от общемирового. Например, <strong>Arcsight</strong> ESM, уже установленный во многих банках, является хорошим основанием для покупки <strong>Fraud View</strong>. Также привлекает большое число специалистов по Arcsight в России. Другие решения не могут похвастаться таким числом обученных внедренцев.</p>
<p style="text-align: justify;">Система после запуска учитывает в среднем от 50 до 250 различных показателей, такие как:</p>
<ul>
<li>IP-адрес</li>
<li>MAC-адрес</li>
<li>Сумма платежа</li>
<li>Имя получателя</li>
<li>Назначение платежа</li>
<li>Время платежа</li>
<li>История платежей контрагенту</li>
<li>И др.</li>
</ul>
<p style="text-align: justify;">В результате, каждый платеж оценивается по заранее заданным правилам и каждому платежу выставляется оценка (балл скоринга). На основании этой оценки система принимает решение о том, подозрительный это платеж или нет.</p>
<p style="text-align: justify;"><img class="aligncenter  wp-image-3217" title="tranzakcia1" src="http://www.tsarev.biz/wp-content/uploads/2012/05/tranzakcia1.jpg" alt="" width="481" height="289" /></p>
<p style="text-align: justify;"><img class="aligncenter  wp-image-3218" title="tranzakcia2" src="http://www.tsarev.biz/wp-content/uploads/2012/05/tranzakcia2.jpg" alt="" width="481" height="318" /></p>
<p style="text-align: justify;">Далее оператор банка проверяет платеж и окончательно устанавливает мошеннический он или нет. Как показывает практика внедрения аналогичных систем, из десятков тысяч ежедневных платежей как подозрительные помечается не больше 100-200 транзакций, проверить которые под силу даже небольшому подразделению в банке. При желании можно организовать дополнительную авторизацию клиента без участия оператора.</p>
<p style="text-align: justify;"><strong>Fiserv, Norkom, NICE</strong> – это глобальные конкуренты по антифрод системам. Даже продуктовые названия линейки либо совпадают, либо просто похожи. Решения рассчитаны не только на противодействие мошенничеству в ДБО, но и на анализ карточных транзакций, анализ внутреннего мошенничества и т.д. В отличие от того же Arcsight эти решения могут не только считать скоринг по каждой транзакции по заранее определенным правилам, но и использовать более сложный интеллектуальный анализ транзакций, например по заранее определенным профилям. Решения очень мощные и гибкие и подойдут тем, кто намерен серьезно работать в направлении противодействия фроду.</p>
<p style="text-align: justify;">Приложение от <strong>RSA Transaction Monitoring</strong> требует меньше настроек, но в этом-то и проблема. В России признаки мошенничества заметно отличаются от тех же американских. Например, для большей части мошеннических переводов и получатель и плательщик находятся в России, и такое правило, как «метить подозрительным платеж в Нигерию» для нас неактуален. Зато быстро разворачивается.</p>
<p style="text-align: justify;">Также на рынке есть уникальные разработки с самописными коннекторами и своими правилами. Как недорогая альтернатива – почему нет?</p>
<p style="text-align: justify;">Более подробно по теме противодействия банковскому фроду в моем докладе на <a href="http://phdays.ru/program/reports/" target="_blank">Positive Hack Days 2012</a>.</p>
<h3  class="related_post_title">Другие записи</h3><ul class="related_post"><li><a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/" title="Форум директоров по информационной безопасности 2012">Форум директоров по информационной безопасности 2012</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/antifraud-russia-%e2%80%93-2011/" title="AntiFraud Russia – 2011">AntiFraud Russia – 2011</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/risk-nestabilnosti-bankovskoj-sistemy-ili-ugroza-bezopasnosti-sozdannaya-novym-zakonom-ob-elektronnoj-podpisi/" title="Риск нестабильности банковской системы или угроза безопасности созданная новым законом об электронной подписи">Риск нестабильности банковской системы или угроза безопасности созданная новым законом об электронной подписи</a></li><li><a href="http://www.tsarev.biz/news/novaya-centrovaya-tema-ib/" title="Новая центровая тема ИБ. Какая?">Новая центровая тема ИБ. Какая?</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/kakim-ya-vizhu-2012-god-esli-v-2-x-slovax/" title="Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;">Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;</a></li><li><a href="http://www.tsarev.biz/news/o-vlasti-regulyatorax-personalnyx-dannyx-standartax/" title="Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности">Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности</a></li></ul><hr />
<p><small>&copy; Царев Евгений for <a href="http://www.tsarev.biz">Информационная безопасность по-русски</a>, 2012. |
<a href="http://www.tsarev.biz/informacionnaya-bezopasnost/sistema-protivodejstviya-moshennichestvu-v-dbo-po-russki/">Permalink</a> |
<a href="http://www.tsarev.biz/informacionnaya-bezopasnost/sistema-protivodejstviya-moshennichestvu-v-dbo-po-russki/#comments">3 comments</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.tsarev.biz/informacionnaya-bezopasnost/sistema-protivodejstviya-moshennichestvu-v-dbo-po-russki/&amp;title=Система противодействия мошенничеству в ДБО по-русски">del.icio.us</a>
<br/>
Post tags: <a href="http://www.tsarev.biz/tag/arcsight/" rel="tag">Arcsight</a>, <a href="http://www.tsarev.biz/tag/fraud/" rel="tag">Fraud</a>, <a href="http://www.tsarev.biz/tag/positive-hack-days/" rel="tag">Positive Hack Days</a>, <a href="http://www.tsarev.biz/tag/transaction-monitoring/" rel="tag">Transaction Monitoring</a>, <a href="http://www.tsarev.biz/tag/antifrod/" rel="tag">антифрод</a>, <a href="http://www.tsarev.biz/tag/banki/" rel="tag">Банки</a>, <a href="http://www.tsarev.biz/tag/dbo/" rel="tag">ДБО</a>, <a href="http://www.tsarev.biz/tag/doverennaya-sreda/" rel="tag">доверенная среда</a>, <a href="http://www.tsarev.biz/tag/internet-bank/" rel="tag">Интернет-банк</a>, <a href="http://www.tsarev.biz/tag/informacionnaya-bezopasnost/" rel="tag">Информационная безопасность</a>, <a href="http://www.tsarev.biz/tag/mobilnyj-bank/" rel="tag">мобильный банк</a>, <a href="http://www.tsarev.biz/tag/moshennicheskie-tranzakcii/" rel="tag">мошеннические транзакции</a>, <a href="http://www.tsarev.biz/tag/moshennichestvo/" rel="tag">мошенничество</a>, <a href="http://www.tsarev.biz/tag/skorring/" rel="tag">скорринг</a>, <a href="http://www.tsarev.biz/tag/udalennyj-dostup/" rel="tag">удаленный доступ</a>, <a href="http://www.tsarev.biz/tag/frod/" rel="tag">фрод</a><br/>
</small></p>
<p><small>Feed enhanced by <a href='http://planetozh.com/blog/my-projects/wordpress-plugin-better-feed-rss/'>Better Feed</a> from  <a href='http://planetozh.com/blog/'>Ozh</a></small></p>
]]></content:encoded>
			<wfw:commentRss>http://www.tsarev.biz/informacionnaya-bezopasnost/sistema-protivodejstviya-moshennichestvu-v-dbo-po-russki/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		<feedburner:origLink>http://www.tsarev.biz/informacionnaya-bezopasnost/sistema-protivodejstviya-moshennichestvu-v-dbo-po-russki/</feedburner:origLink></item>
		<item>
		<title>«Дайте денег на паяльник…» или «Попов воскрес!»</title>
		<link>http://feedproxy.google.com/~r/tsarev/KWeJ/~3/BrDGrFbpEFU/</link>
		<comments>http://www.tsarev.biz/offtop/dajte-deneg-na-payalnik-ili-popov-voskres/#comments</comments>
		<pubDate>Sun, 06 May 2012 21:10:00 +0000</pubDate>
		<dc:creator>Царев Евгений</dc:creator>
				<category><![CDATA[Оффтоп]]></category>
		<category><![CDATA[День радио]]></category>
		<category><![CDATA[ТУСУР]]></category>

		<guid isPermaLink="false">http://www.tsarev.biz/?p=3205</guid>
		<description><![CDATA[Немногие читатели понимают смысл этих слов, поэтому поясню. Дело в том, что ваш покорный слуга закончил Радиотехнический факультет ТУСУР (в прошлом ТИРиЭТ/ТИАСУР/ТАСУР) в Томске. 7 мая (День Радио) – я считаю своим профессиональным праздником. Так уж сложилось, что День Радио в Томске &#8211; это по-настоящему большой праздник, не только в масштабах университета, но и всего [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft size-full wp-image-3206" title="den radio" src="http://www.tsarev.biz/wp-content/uploads/2012/05/den-radio.jpg" alt="" width="406" height="270" />Немногие читатели понимают смысл этих слов, поэтому поясню.</p>
<p style="text-align: justify;">Дело в том, что ваш покорный слуга закончил Радиотехнический факультет ТУСУР (в прошлом ТИРиЭТ/ТИАСУР/ТАСУР) в Томске. 7 мая (День Радио) – я считаю своим профессиональным праздником.</p>
<p style="text-align: justify;">Так уж сложилось, что День Радио в Томске &#8211; это по-настоящему большой праздник, не только в масштабах университета, но и всего города. Каждый год этот праздник проходит примерно одинаково с соблюдением всех многочисленных ритуалов. Вообще 7 мая – это один большой ритуал, о котором стОит рассказать поподробнее.</p>
<p style="text-align: justify;">Например, сегодня во всей стране выходной, а для рядового студента ТУСУР 7 мая – всегда «неофициальный выходной» (хотя помню я одного преподавателя, который заставил половину курса сдавать курсовой в этот день… пусть это останется на его совести <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  ).</p>
<p style="text-align: justify;">Для рядового студента радиотехнического факультета этот день начинается (у многих и заканчивается) в общежитии №6 на площади Южная. Если вы живете не в общежитии и пойдете к нему утром или днем, то еще за километр вы будете слышать возгласы юных «радиолюбителей». Подойдя поближе, вы становитесь непосредственным участником мероприятия, правда, в качестве спонсора <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Молодые люди будут подходить к вам и настойчиво просить дать денег на канифоль, припой, паяльник и т.п. В случае отказа последуют шутливые угрозы разрядить на вас какой-нибудь конденсатор <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . В любой случае, шансов не оставить монетку у вас не много <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Они очень убедительны <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  .</p>
<p style="text-align: justify;">Наивно полагать, что деньги, брошенные в студенческую кепку, пойдут на необходимые для учебы материалы. Все они будут освоены в ближайшем магазине и вряд ли на что-то полезное.</p>
<p style="text-align: justify;">По мере постепенного опустошения магазинов будет расти нахальство будущих инженеров, но <del>ми</del>полиция будет вести себя сдержанно, они же все понимают <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  .</p>
<p style="text-align: justify;">К слову о сдержанности. Это вообще черта города. Когда я учился на 4-м курсе, мы с друзьями 7 мая набрались наглости и группой (человек в шесть) пошли на встречу к мэру (тогда был Макаров). А почему нет? <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  Самого мэра на месте не было, но был его зам &#8211; Александр Мельников. Он был удивлен нашему неожиданному визиту, однако мило с нами пообщался, написал официальное поздравление ТУСУР от администрации города, и «дал на паяльник» <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  , к слову целую 1000 руб. (огромные деньги для нас по тем временам)! Подчеркиваю, что мы зашли в мэрию без каких-либо препятствий, легко поговорили с кем хотели и ушли. Представляю, чтобы с нами сделали, приди мы так к московскому мэру…</p>
<p style="text-align: justify;">Итак, продолжим о празднике. После обеда возле входа в общежитие появится микрофон, соберется народ, появятся флаги и будут произноситься речи. То же самое будет возле главного корпуса университета на Новособорной площади. Ближе к вечеру начнется подготовка к шествию. Это одна из ключевых традиций. Одетые в разноцветные майки активисты разных факультетов, а за ними и все остальные, пойдут по перекрытым заранее уважаемыми сотрудниками ГИБДД, улицам города. Декана радиотехнического факультета понесут на специальном троне (как в фильме Клеопатра <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  ). Выглядит очень здОрово.</p>
<p><iframe src="http://www.youtube.com/embed/3nxflyvqOrE" frameborder="0" width="420" height="315"></iframe></p>
<p style="text-align: justify;">Само шествие занимает около часа и заканчивается там же где и начиналось &#8211; возле общежития №6. Здесь уже подготовлена площадка под «падающие телевизоры». Начинается очередной ритуал – с верхнего этажа общежития начинают сбрасывать старые телевизоры, мониторы, холодильники и прочую технику.</p>
<p><iframe src="http://www.youtube.com/embed/qVSRbwz3Siw" frameborder="0" width="480" height="315"></iframe></p>
<p style="text-align: justify;">В начале 2000-х, было много старых телевизоров в деревянных корпусах, и сбрасывали в основном их. Потом к ним присоединились CRT-мониторы, но лучше всего, конечно, при падении взрываются именно старые телевизоры <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Все это действо символизирует избавление от старых технологий.</p>
<p style="text-align: justify;">Когда телевизоры заканчиваются у каждого студента начинаются свои планы. Кто-то пойдет на устроенный администрацией концерт, кто-то останется в общежитии, но основная часть студентов «растекается» по городу. На эту ночь все злачные места города переходят под наш контроль! <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p style="text-align: justify;">Всех с праздником! Попов воскрес!</p>
<h3  class="related_post_title">Random Posts</h3><ul class="related_post"><li><a href="http://www.tsarev.biz/news/kak-upravlenie-roskomnadzora-po-respublike-bashkortostan-poluchilo-takie-rezultaty-ili-chem-pomogaet-vlast/" title="Как управление Роскомнадзора по республике Башкортостан получило такие результаты или чем помогает власть?">Как управление Роскомнадзора по республике Башкортостан получило такие результаты или чем помогает власть?</a></li><li><a href="http://www.tsarev.biz/news/1497/" title="Запускаем серию &#8220;Слухов&#8221;">Запускаем серию &#8220;Слухов&#8221;</a></li><li><a href="http://www.tsarev.biz/innovation/kak-novye-texnologii-menyayut-nash-mir-ili-chto-zastavlyaet-vzroslyx-lyudej-vpast-v-detstvo/" title="Как новые технологии меняют наш мир или что заставляет взрослых людей впасть в детство?">Как новые технологии меняют наш мир или что заставляет взрослых людей впасть в детство?</a></li><li><a href="http://www.tsarev.biz/news/tezisy-s-chelyabinskoj-konferencii/" title="Тезисы с челябинской конференции">Тезисы с челябинской конференции</a></li><li><a href="http://www.tsarev.biz/news/skolko-zarabatyvayut-specialisty-po-informacionnoj-bezopasnosti-v-ssha/" title="Сколько зарабатывают специалисты по информационной безопасности в США?">Сколько зарабатывают специалисты по информационной безопасности в США?</a></li><li><a href="http://www.tsarev.biz/news/resursy-po-zashhite-personalnyx-dannyx/" title="Ресурсы по защите персональных данных">Ресурсы по защите персональных данных</a></li></ul><hr />
<p><small>&copy; Царев Евгений for <a href="http://www.tsarev.biz">Информационная безопасность по-русски</a>, 2012. |
<a href="http://www.tsarev.biz/offtop/dajte-deneg-na-payalnik-ili-popov-voskres/">Permalink</a> |
<a href="http://www.tsarev.biz/offtop/dajte-deneg-na-payalnik-ili-popov-voskres/#comments">5 comments</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.tsarev.biz/offtop/dajte-deneg-na-payalnik-ili-popov-voskres/&amp;title=«Дайте денег на паяльник…» или «Попов воскрес!»">del.icio.us</a>
<br/>
Post tags: <a href="http://www.tsarev.biz/tag/den-radio/" rel="tag">День радио</a>, <a href="http://www.tsarev.biz/tag/tusur/" rel="tag">ТУСУР</a><br/>
</small></p>
<p><small>Feed enhanced by <a href='http://planetozh.com/blog/my-projects/wordpress-plugin-better-feed-rss/'>Better Feed</a> from  <a href='http://planetozh.com/blog/'>Ozh</a></small></p>
]]></content:encoded>
			<wfw:commentRss>http://www.tsarev.biz/offtop/dajte-deneg-na-payalnik-ili-popov-voskres/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		<feedburner:origLink>http://www.tsarev.biz/offtop/dajte-deneg-na-payalnik-ili-popov-voskres/</feedburner:origLink></item>
		<item>
		<title>Юридически значимые комментарии к новым Постановлениям Правительства по персональным данным</title>
		<link>http://feedproxy.google.com/~r/tsarev/KWeJ/~3/CUlmtN5HdlM/</link>
		<comments>http://www.tsarev.biz/news/k-novym-postanovleniyam-pravitelstva-po-personalnym-dannym/#comments</comments>
		<pubDate>Thu, 03 May 2012 08:42:47 +0000</pubDate>
		<dc:creator>Царев Евгений</dc:creator>
				<category><![CDATA[Информационная безопасность]]></category>
		<category><![CDATA[Персональные данные]]></category>
		<category><![CDATA[антикоррупционная экспертиза]]></category>
		<category><![CDATA[безопасность персональных данных]]></category>
		<category><![CDATA[закон о персональных данных]]></category>
		<category><![CDATA[Законодательство]]></category>
		<category><![CDATA[защита персональных данных]]></category>
		<category><![CDATA[Классификация ИСПДн]]></category>
		<category><![CDATA[обработка персональных данных]]></category>
		<category><![CDATA[угрозы безопасности]]></category>
		<category><![CDATA[уровни безопасности]]></category>
		<category><![CDATA[ФСБ]]></category>
		<category><![CDATA[экспертиза]]></category>

		<guid isPermaLink="false">http://www.tsarev.biz/?p=3196</guid>
		<description><![CDATA[Появление новых Постановлений Правительства по ПДн, безусловно, событие. Обязательный промежуточный этап – выкладка проектов на сайте ФСБ &#8220;Об установлении уровней защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных&#8221;, и &#8220;О требованиях к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft size-medium wp-image-3200" title="target" src="http://www.tsarev.biz/wp-content/uploads/2012/05/target-300x210.jpg" alt="" width="300" height="210" />Появление новых Постановлений Правительства по ПДн, безусловно, событие. Обязательный промежуточный этап – выкладка проектов на сайте ФСБ <a href="http://www.fsb.ru/files/fsbdoc/project_normakt/urovni.pdf" target="_blank">&#8220;Об установлении уровней защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных&#8221;</a>, и <a href="http://www.fsb.ru/files/fsbdoc/project_normakt/trebovaniya.pdf" target="_blank">&#8220;О требованиях к защите персональных данных при их обработке в информационных системах персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных&#8221;</a>. Официально проекты были выложены для сбора экспертных заключений по результатам проверки на антикоррупционность. Время для сбора заключений выбрано неудачно, а может и удачно (кому как), прямо перед праздниками Сбор заключений заканчивался уже 2 мая. Было у меня такое ощущение, что отзывов будет ровно 0 (ноль). Однако, об одном заключении таки стало известно. Подготовил его Алексей Ефремов. Сами документы можно посмотреть тут (<a href="http://www.tsarev.biz/wp-content/uploads/2012/05/Ефремов_АА_АКЭ_закл_Пост_Уровни_ПДн_ФСБ.pdf" target="_blank">Заключение 1</a>, <a href="http://www.tsarev.biz/wp-content/uploads/2012/05/Ефремов_АА_АКЭ_закл_Пост_Требования_ПДн_ФСБ.pdf" target="_blank">Заключение 2</a>).</p>
<p style="text-align: justify;">Коррупциогенными факторами по документам проходят:</p>
<ul>
<li>«выборочное изменение объема прав – возможность необоснованного установления исключений из общего порядка для граждан и организаций по усмотрению органов государственной власти или органов местного самоуправления (их должностных лиц)»</li>
<li>«наличие завышенных требований к лицу, предъявляемых для реализации принадлежащего ему права, &#8211; установление неопределенных, трудновыполнимых и обременительных требований к гражданам и организациям»</li>
<li>«юридико-лингвистическая неопределенность – употребление неустоявшихся, двусмысленных терминов и категорий оценочного характера»</li>
<li>«наличие завышенных требований к лицу, предъявляемых для реализации принадлежащего ему права, &#8211; установление неопределенных, трудновыполнимых и обременительных требований к гражданам и организациям»</li>
</ul>
<p style="text-align: justify;">Посмотрим, какой будет реакция со стороны ФСБ. Скорее всего, предложения будут приняты частично, только в тех частях, которые не меняют кочующие из одного документа в другой формулировки. В любом случае по обоим заключениям должен быть дан ответ. Посмотрим…</p>
<p style="text-align: justify;">Что касается других развернутых замечаний по проектам постанвлений, то их можно посмотреть тут (<a href="http://anvolkov.blogspot.com/2012/04/blog-post_27.html" target="_blank">Алексей Волков</a>, <a href="http://avetjan.livejournal.com/23148.html" target="_blank">Артем Аветян</a>).</p>
<h3  class="related_post_title">Другие записи</h3><ul class="related_post"><li><a href="http://www.tsarev.biz/news/vyshel-reportazh-na-pervom-kanale-s-moim-uchastiem-ili-skolko-stoit-baza-dannyx-na-rynke/" title="Вышел репортаж на Первом канале с моим участием или сколько стоит база данных на рынке?">Вышел репортаж на Первом канале с моим участием или сколько стоит база данных на рынке?</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/kakim-ya-vizhu-2012-god-esli-v-2-x-slovax/" title="Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;">Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;</a></li><li><a href="http://www.tsarev.biz/news/o-vlasti-regulyatorax-personalnyx-dannyx-standartax/" title="Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности">Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности</a></li><li><a href="http://www.tsarev.biz/news/672/" title="Новости из Ассоциации Российских Банков и Министерства Связи и массовых коммуникаций в части защиты персональных данных">Новости из Ассоциации Российских Банков и Министерства Связи и массовых коммуникаций в части защиты персональных данных</a></li><li><a href="http://www.tsarev.biz/news/kak-ispolzovat-zakon-o-personalnyx-dannyx/" title="Как я использовал закон 152-ФЗ о персональных данных в реальной жизни или российский интернет-бизнес">Как я использовал закон 152-ФЗ о персональных данных в реальной жизни или российский интернет-бизнес</a></li><li><a href="http://www.tsarev.biz/news/otkrytoe-pismo-prezidentu-d-a-medvedevu/" title="Открытое письмо президенту Д.А. Медведеву по закону о персональных данных">Открытое письмо президенту Д.А. Медведеву по закону о персональных данных</a></li></ul><hr />
<p><small>&copy; Царев Евгений for <a href="http://www.tsarev.biz">Информационная безопасность по-русски</a>, 2012. |
<a href="http://www.tsarev.biz/news/k-novym-postanovleniyam-pravitelstva-po-personalnym-dannym/">Permalink</a> |
<a href="http://www.tsarev.biz/news/k-novym-postanovleniyam-pravitelstva-po-personalnym-dannym/#comments">One comment</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.tsarev.biz/news/k-novym-postanovleniyam-pravitelstva-po-personalnym-dannym/&amp;title=Юридически значимые комментарии к новым Постановлениям Правительства по персональным данным">del.icio.us</a>
<br/>
Post tags: <a href="http://www.tsarev.biz/tag/antikorrupcionnaya-ekspertiza/" rel="tag">антикоррупционная экспертиза</a>, <a href="http://www.tsarev.biz/tag/bezopasnost-personalnyx-dannyx/" rel="tag">безопасность персональных данных</a>, <a href="http://www.tsarev.biz/tag/zakon-o-personalnyx-dannyx/" rel="tag">закон о персональных данных</a>, <a href="http://www.tsarev.biz/tag/zakonodatelstvo/" rel="tag">Законодательство</a>, <a href="http://www.tsarev.biz/tag/zashhita-personalnyx-dannyx/" rel="tag">защита персональных данных</a>, <a href="http://www.tsarev.biz/tag/informacionnaya-bezopasnost/" rel="tag">Информационная безопасность</a>, <a href="http://www.tsarev.biz/tag/klassifikaciya-ispdn/" rel="tag">Классификация ИСПДн</a>, <a href="http://www.tsarev.biz/tag/obrabotka-personalnyx-dannyx/" rel="tag">обработка персональных данных</a>, <a href="http://www.tsarev.biz/tag/ugrozy-bezopasnosti/" rel="tag">угрозы безопасности</a>, <a href="http://www.tsarev.biz/tag/urovni-bezopasnosti/" rel="tag">уровни безопасности</a>, <a href="http://www.tsarev.biz/tag/fsb/" rel="tag">ФСБ</a>, <a href="http://www.tsarev.biz/tag/ekspertiza/" rel="tag">экспертиза</a><br/>
</small></p>
<p><small>Feed enhanced by <a href='http://planetozh.com/blog/my-projects/wordpress-plugin-better-feed-rss/'>Better Feed</a> from  <a href='http://planetozh.com/blog/'>Ozh</a></small></p>
]]></content:encoded>
			<wfw:commentRss>http://www.tsarev.biz/news/k-novym-postanovleniyam-pravitelstva-po-personalnym-dannym/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		<feedburner:origLink>http://www.tsarev.biz/news/k-novym-postanovleniyam-pravitelstva-po-personalnym-dannym/</feedburner:origLink></item>
		<item>
		<title>Защита мобильных устройств по-русски. Часть 2</title>
		<link>http://feedproxy.google.com/~r/tsarev/KWeJ/~3/jj6B-JMHTOc/</link>
		<comments>http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/#comments</comments>
		<pubDate>Mon, 23 Apr 2012 04:45:10 +0000</pubDate>
		<dc:creator>Царев Евгений</dc:creator>
				<category><![CDATA[Инновации]]></category>
		<category><![CDATA[Информационная безопасность]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[BlackBerry]]></category>
		<category><![CDATA[iOS]]></category>
		<category><![CDATA[McAfee]]></category>
		<category><![CDATA[MDM]]></category>
		<category><![CDATA[Mobile Device Management]]></category>
		<category><![CDATA[Mobile Iron]]></category>
		<category><![CDATA[Nokia]]></category>
		<category><![CDATA[Symbian]]></category>
		<category><![CDATA[VPN]]></category>
		<category><![CDATA[webOS]]></category>
		<category><![CDATA[WindowsPhone]]></category>
		<category><![CDATA[защита мобильных устройств]]></category>
		<category><![CDATA[Коллеги]]></category>
		<category><![CDATA[Криптография]]></category>
		<category><![CDATA[Мобильная безопасность]]></category>
		<category><![CDATA[мобильные устройства]]></category>
		<category><![CDATA[угрозы безопасности]]></category>
		<category><![CDATA[универсальная электронная карта]]></category>
		<category><![CDATA[ФСБ]]></category>
		<category><![CDATA[ФСТЭК]]></category>

		<guid isPermaLink="false">http://www.tsarev.biz/?p=3178</guid>
		<description><![CDATA[Вторую часть следует начать с небольшой преамбулы. Дело в том, что как в предыдущей, так и сегодняшней заметке мы не будем говорить о теории, коей на просторах интернета много. Мы будем отталкиваться от конкретной задачи – чем обеспечить безопасность при использовании мобильных устройств сотрудниками компании? В первой части мы говорили про реализацию VPN. Очевидно, что [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Вторую часть следует начать с небольшой преамбулы. Дело в том, что как в <a href="http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/" target="_blank">предыдущей</a>, так и сегодняшней заметке мы не будем говорить о теории, коей на просторах интернета много. Мы будем отталкиваться от конкретной задачи – чем обеспечить безопасность при использовании мобильных устройств сотрудниками компании? В первой части мы говорили про реализацию VPN. Очевидно, что VPN – это далеко не все, но именно с криптографии у нас все начинается и ей же заканчивается <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  .</p>
<p style="text-align: justify;">Тема сегодняшней заметки &#8211; MDM (Mobile Device Management). Именно «MDM-подход», как некий тренд, набирает популярность во всем мире. Но, как будет видно из заметки, на российском рынке у него есть принципиальная проблема, которую непонятно как решать.</p>
<p style="text-align: justify;"><img class="alignleft size-full wp-image-3180" title="niisokb" src="http://www.tsarev.biz/wp-content/uploads/2012/04/niisokb.jpg" alt="" width="126" height="163" />Начнем с отечественной <a href="http://www.niisokb.ru/competence/" target="_blank">разработки</a> от <strong>НИИ СОКБ</strong>. Это единственное известное решение класса MDM, произведенное в РФ. Основным заказчиком в настоящий момент является ОАО «Газпром». Учитывая, что мы традиционно отстаем от западного рынка на несколько лет, логичным является тот факт, что разработка НИИ СОКБ по своим свойствам напоминает первые западные MDM решения. В чем это проявляется? Во-первых, решение работает только под Symbian. Во-вторых, отсутствует гибкость в использовании устройства, в частности пользователь не может удалить приложение безопасности и получить полный контроль над устройством с потерей функционала по работе с внутренней сетью предприятия (уф… <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  ). В-третьих, в решении не реализована российская криптография. Получается, что <strong>решение рассчитано на компании, которые выдают своим сотрудникам рабочие мобильные устройства Nokia и хотят их контролировать</strong>. Планируется версия решения под iOS. Версии под Android пока в планах нет. Планируется сертификация во ФСТЭК.</p>
<p style="text-align: justify;">Теперь поговорим о 2-х западных решениях, которые уже продаются на нашем рынке:</p>
<ul>
<li><strong>Mobile Iron</strong> (целый комплекс решений для контроля мобильных устройств)</li>
<li><strong>McAfee Enterprise Mobility Management</strong></li>
</ul>
<p style="text-align: justify;"><img class="aligncenter size-full wp-image-3185" title="mobiliron2" src="http://www.tsarev.biz/wp-content/uploads/2012/04/mobiliron21.jpg" alt="" width="402" height="302" /></p>
<p style="text-align: justify;">Что касается Mobile Iron и McAfee, то имеет смысл рассматривать их вместе, т.к. это глобальные конкуренты и в рамках столь короткого обзора детальные отличия значения не имеют.</p>
<p style="text-align: justify;">Итак, эти решения &#8211; мировые лидеры в MDM-мире. Заточены под работу со всеми популярными платформами: iOS, Android, BlackBerry, webOS, WindowsPhone. Условно решения состоят из 3 частей (приложение на мобильном устройстве, приложение на стороне компании и облачный сервис от производителя).</p>
<p style="text-align: justify;"><img class="aligncenter  wp-image-3179" title="mobiliron" src="http://www.tsarev.biz/wp-content/uploads/2012/04/mobiliron.jpg" alt="" width="482" height="216" /></p>
<p style="text-align: justify;">При установке клиентского приложения, которое штатно скачивается из Android Market’а или Apple Store, на мобильном устройстве реализуются ряд политик, которые позволяют создать на устройстве некое подобие доверенной среды. Например, может быть закрыт доступ к некоторым приложениям и разделам. По факту установки клиентского приложения предоставляется доступ к корпоративным сервисам. Приложение на стороне компании получает заданные полномочия по контролю устройства. Не будем перечислять какие <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Преимущество в том, что пользователь может в любой момент удалить приложение и восстановить полный контроль над своим устройством, при этом сервисы компании для него окажутся закрытыми.</p>
<p style="text-align: justify;">В общем, решения современные и вполне отвечают современным задачам безопасности. Можно долго спорить о том, как работать с пользователями, чтобы они таки устанавливали приложения на свои устройства <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  , но в целом решения более чем применимы.</p>
<p style="text-align: justify;">И тут возникает ключевой вопрос, а как с сертификацией криптографии? <strong>А все очень просто – ее нет.</strong> Более того, в любом западном решении отсутствует даже возможность реализации российской криптографии. Проблема технологическая, и как ее решать пока непонятно.</p>
<p style="text-align: justify;">В любом случае проблема по контролю мобильных устройств есть и с каждым днем становится все более и более острой. Поэтому логично предположить, что в ближайшее время участники рынка не будут обращать внимания на вопрос криптографии для защиты мобильных устройств. Свежо в памяти появление первых систем ДБО, долгие споры о реализации криптографии в УЭК и на сайте gosuslugi.ru.</p>
<p style="text-align: justify;">Тут, как говорится, все покажет время, а пока <strong>каждый выбирает СВОЕ решение СВОЕЙ проблемы</strong>.</p>
<p style="text-align: justify;">См. также <a href="http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/" target="_blank">Защита мобильных устройств по-русски. Часть 1</a></p>
<h3  class="related_post_title">Другие записи</h3><ul class="related_post"><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/" title="Защита мобильных устройств по-русски. Часть 1">Защита мобильных устройств по-русски. Часть 1</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/kakim-ya-vizhu-2012-god-esli-v-2-x-slovax/" title="Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;">Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;</a></li><li><a href="http://www.tsarev.biz/news/o-vlasti-regulyatorax-personalnyx-dannyx-standartax/" title="Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности">Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности</a></li><li><a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/" title="Форум директоров по информационной безопасности 2012">Форум директоров по информационной безопасности 2012</a></li><li><a href="http://www.tsarev.biz/news/6-rekomendacij-chtoby-uspeshno-projti-proverku-roskomnadzora/" title="6 рекомендаций чтобы успешно пройти проверку Роскомнадзора">6 рекомендаций чтобы успешно пройти проверку Роскомнадзора</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/kakovy-shansy-reformirovat-rossijskuyu-ib/" title="Каковы шансы реформировать российскую ИБ?">Каковы шансы реформировать российскую ИБ?</a></li></ul><hr />
<p><small>&copy; Царев Евгений for <a href="http://www.tsarev.biz">Информационная безопасность по-русски</a>, 2012. |
<a href="http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/">Permalink</a> |
<a href="http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/#comments">2 comments</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/&amp;title=Защита мобильных устройств по-русски. Часть 2">del.icio.us</a>
<br/>
Post tags: <a href="http://www.tsarev.biz/tag/android/" rel="tag">android</a>, <a href="http://www.tsarev.biz/tag/blackberry/" rel="tag">BlackBerry</a>, <a href="http://www.tsarev.biz/tag/ios/" rel="tag">iOS</a>, <a href="http://www.tsarev.biz/tag/mcafee/" rel="tag">McAfee</a>, <a href="http://www.tsarev.biz/tag/mdm/" rel="tag">MDM</a>, <a href="http://www.tsarev.biz/tag/mobile-device-management/" rel="tag">Mobile Device Management</a>, <a href="http://www.tsarev.biz/tag/mobile-iron/" rel="tag">Mobile Iron</a>, <a href="http://www.tsarev.biz/tag/nokia/" rel="tag">Nokia</a>, <a href="http://www.tsarev.biz/tag/symbian/" rel="tag">Symbian</a>, <a href="http://www.tsarev.biz/tag/vpn/" rel="tag">VPN</a>, <a href="http://www.tsarev.biz/tag/webos/" rel="tag">webOS</a>, <a href="http://www.tsarev.biz/tag/windowsphone/" rel="tag">WindowsPhone</a>, <a href="http://www.tsarev.biz/tag/zashhita-mobilnyx-ustrojstv/" rel="tag">защита мобильных устройств</a>, <a href="http://www.tsarev.biz/tag/informacionnaya-bezopasnost/" rel="tag">Информационная безопасность</a>, <a href="http://www.tsarev.biz/tag/kollegi/" rel="tag">Коллеги</a>, <a href="http://www.tsarev.biz/tag/kriptografiya/" rel="tag">Криптография</a>, <a href="http://www.tsarev.biz/tag/mobilnaya-bezopasnost/" rel="tag">Мобильная безопасность</a>, <a href="http://www.tsarev.biz/tag/mobilnye-ustrojstva/" rel="tag">мобильные устройства</a>, <a href="http://www.tsarev.biz/tag/ugrozy-bezopasnosti/" rel="tag">угрозы безопасности</a>, <a href="http://www.tsarev.biz/tag/universalnaya-elektronnaya-karta/" rel="tag">универсальная электронная карта</a>, <a href="http://www.tsarev.biz/tag/fsb/" rel="tag">ФСБ</a>, <a href="http://www.tsarev.biz/tag/fstek/" rel="tag">ФСТЭК</a><br/>
</small></p>
<p><small>Feed enhanced by <a href='http://planetozh.com/blog/my-projects/wordpress-plugin-better-feed-rss/'>Better Feed</a> from  <a href='http://planetozh.com/blog/'>Ozh</a></small></p>
]]></content:encoded>
			<wfw:commentRss>http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		<feedburner:origLink>http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/</feedburner:origLink></item>
		<item>
		<title>Форум директоров по информационной безопасности 2012</title>
		<link>http://feedproxy.google.com/~r/tsarev/KWeJ/~3/3arxUH1FfJo/</link>
		<comments>http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/#comments</comments>
		<pubDate>Tue, 17 Apr 2012 20:20:01 +0000</pubDate>
		<dc:creator>Царев Евгений</dc:creator>
				<category><![CDATA[Инновации]]></category>
		<category><![CDATA[Информационная безопасность]]></category>
		<category><![CDATA[Персональные данные]]></category>
		<category><![CDATA[Проверки регуляторов]]></category>
		<category><![CDATA[DLP]]></category>
		<category><![CDATA[IPS]]></category>
		<category><![CDATA[антифрод]]></category>
		<category><![CDATA[Банки]]></category>
		<category><![CDATA[Виртуализация]]></category>
		<category><![CDATA[ДБО]]></category>
		<category><![CDATA[ДСП]]></category>
		<category><![CDATA[закон о персональных данных]]></category>
		<category><![CDATA[Законодательство]]></category>
		<category><![CDATA[Интеграторы]]></category>
		<category><![CDATA[киберпреступность]]></category>
		<category><![CDATA[Коллеги]]></category>
		<category><![CDATA[Консультация]]></category>
		<category><![CDATA[Минобороны]]></category>
		<category><![CDATA[Минюст]]></category>
		<category><![CDATA[мошенничество]]></category>
		<category><![CDATA[Новость]]></category>
		<category><![CDATA[Проверки]]></category>
		<category><![CDATA[Роскомнадзор]]></category>
		<category><![CDATA[СЗИ]]></category>
		<category><![CDATA[СМИ]]></category>
		<category><![CDATA[СТО БР ИББС]]></category>
		<category><![CDATA[Требования]]></category>
		<category><![CDATA[форум]]></category>
		<category><![CDATA[фрод]]></category>
		<category><![CDATA[ФСБ]]></category>
		<category><![CDATA[ФСТЭК]]></category>
		<category><![CDATA[ЦОД]]></category>
		<category><![CDATA[Экономика и бизнес]]></category>

		<guid isPermaLink="false">http://www.tsarev.biz/?p=3167</guid>
		<description><![CDATA[Вот и прошел очередной форум директоров по информационной безопасности, настало время подготовить короткий отчет. Для начала пройдемся по некоторым докладам, а потом подведем итог по мероприятию в целом. Сразу добавлю, что далеко не все доклады мне удалось послушать, поэтому упоминания также будут выборочными. Итак, Первый день Пленарка запомнилась выступлениями регуляторов ФСТЭК и ФСБ (Роскомнадзор отсутствовал). [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft size-medium wp-image-3169" title="forumdir" src="http://www.tsarev.biz/wp-content/uploads/2012/04/forumdir-300x114.jpg" alt="" width="300" height="114" />Вот и прошел очередной форум директоров по информационной безопасности, настало время подготовить короткий отчет. Для начала пройдемся по некоторым докладам, а потом подведем итог по мероприятию в целом. Сразу добавлю, что далеко не все доклады мне удалось послушать, поэтому упоминания также будут выборочными.</p>
<p style="text-align: justify;">Итак,</p>
<p style="text-align: center;"><strong>Первый день</strong></p>
<p style="text-align: justify;">Пленарка запомнилась выступлениями регуляторов ФСТЭК и ФСБ (Роскомнадзор отсутствовал).</p>
<p style="text-align: justify;">ФСБ (Олег Залунин):</p>
<ul style="text-align: justify;">
<li>Постановления Правительства в части ПДн уже подготовлены и согласованы с ФСБ (в общем-то, они их и разрабатывали). Эти документы мы скоро увидим. По словам представителя ФСБ в документах появился новый параметр, который вместе с уровнем защищенности влияет на требования по защите – это «категория нарушителя»</li>
<li>По существующему плану сразу после опубликования Постановлений Правительства должны выйти новые ведомственные документы ФСБ по ПДн (примерно середина лета)</li>
</ul>
<p style="text-align: justify;">ФСТЭК (Виталий Лютиков):</p>
<ul style="text-align: justify;">
<li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/pro-nd-fstek-po-ips/" target="_blank">Подход</a>, который был использован при подготовке документов по IPS, будет применяться и в дальнейшем, в частности при разработке документов по АВЗ, DLP и т.д.</li>
<li>На вопрос, является ли сертификация СЗИ обязательной, был дан ответ: &#8220;Да, из-за 330 Постановления Правительства&#8221;. По словам докладчика, эту строчку в постановление вписали в Минобороны. Напомню, 330 постановление не опубликовано (имеет гриф ДСП) и не зарегистрировано в Минюсте, и согласно действующему законодательству считается не вступившим в законную силу</li>
<li>На вопрос, нужна ли лицензия ФСТЭК на ТЗКИ для собственных нужд, был дан уклончивый ответ, что это решает руководитель организации</li>
</ul>
<p style="text-align: justify;">Далее Алексей Лукацкий рассказал про тенденции развития ИБ в России и мире. Свои презентации он уже <a href="http://lukatsky.blogspot.com/2012/04/blog-post_17.html" target="_blank">выложил</a>.</p>
<p style="text-align: justify;">После кофе-брейка был доклад Александра Кириллова из Северстали о взаимодействии ИБ и бизнеса. Не всем оказался по душе подход к ИБ лишь как к инструменту борьбы с издержками, но лично я склонен согласиться с докладчиком. Примерно год назад я описывал похожий подход в заметке <a href="http://www.tsarev.biz/informacionnaya-bezopasnost/rukovoditel-sluzhby-ib-kak-biznes-menedzher/" target="_blank">«Руководитель службы ИБ как бизнес-менеджер»</a>.</p>
<p style="text-align: justify;">Запомнился доклад Дениса Персанова из АШАНа, особенно понравился его ответ на чей-то длинный и запутанный вопрос, суть которого сводилась к тому, есть ли в АШАНе проблемы с безопасностью. Ответ был четким и уверенным, что проблем нет <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  .</p>
<p style="text-align: justify;">После обеда, с очередным успешный <a href="http://www.mvd.ru/news/show_103367/ " target="_blank">кейсом</a> о поимке киберпреступников выступил Илья Сачков, и, как всегда, это превратилось в занятное шоу <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Если серьезно, то кейс действительно интересный новостное видео есть тут:</p>
<p style="text-align: justify;"><a href="http://lifenews.ru/news/86143" target="_blank"><img class="aligncenter  wp-image-3168" title="cybers" src="http://www.tsarev.biz/wp-content/uploads/2012/04/cybers-1024x819.jpg" alt="" width="480" height="384" /></a></p>
<p style="text-align: justify;">Понравился круглый стол про безопасность ЦОДов. Традиционно в таких секциях обсуждается не только безопасность «облаков» и виртуализации, но и долго выясняется что это вообще такое <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  . Любопытный доклад был у Дмитрия Огородникова из Инлайна про консалтинговую часть проекта по защите виртуализированного ЦОДа. Особенно понравилась предложенная очень простая и реально применимая классификация активов. Как сказал сам Дмитрий: «…ничего особенного, просто кропотливая работа…».</p>
<p style="text-align: justify;">Хорошая техническая презентация была у Максима Федотенко из «ЛУКОЙЛ-ИНФОРМ» про практику защиты виртуализации. К слову в ЛУКОЙЛ-ИНФОРМе был один из немногих больших и успешных проектов по защите виртуализации. <strong>Будет интересно еще раз посмотреть презентацию, после того как ее выложат на <a href="http://www.infosecurity-forum.ru/index.shtml" target="_blank">сайте</a> форума.</strong></p>
<p style="text-align: right;">Ну, а дальше были <a href="http://www.infosecurity-forum.ru/download/programme.pdf" target="_blank">бразильские танцы с перьями</a>… <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p style="text-align: center;"><strong>Второй день</strong></p>
<p style="text-align: justify;">Во второй день я выбрал банковскую секцию. Может быть, потому что банковская безопасность мне ближе, большинство докладов показались слишком простыми, однако комментарии Светланы Беляловой были очень достойные. Главное, что в секции мы все сошлись во мнении, что безопасность ДБО крайне актуальный вопрос для банков. Это вопрос отдельного большого поста, который в ближайшее время планирую выложить.</p>
<p style="text-align: justify;">Ну а после обеда, «зажигал» <img src='http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  Алексей Волков про свой успешный опыт судебного разбирательства с Роскомнадзором. Про серию его заметок я уже <a href="http://www.tsarev.biz/news/kak-vyigrat-sud-u-roskomnadzora/" target="_blank">говорил</a>. <del>Тонкостей в этом вопросе много, но основной «эксклюзив» заключается в том, что данное дело создало прецедент.</del> (update 18.04) Суд подтвердил <strong>«главенство 18-й статьи над 19-й»</strong> в <a href="http://www.rg.ru/2011/07/27/dannye-dok.html" target="_blank">законе о персональных данных</a>, другими словами оператор сам определяет состав и перечень мер по защите, а 19-я статья лишь рекомендуемый перечень. К слову, наши технические регуляторы с этим мнением не согласны и содержание их докладов от мероприятия к мероприятию это косвенно подтверждает.</p>
<p style="text-align: justify;">ИТОГО</p>
<p style="text-align: justify;">Примерно так я увидел форум директоров по ИБ в этот раз. В целом, мероприятие, в сравнении с прошлым годом, прибавило. Прогресс есть и это хорошо, хотя все <a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2011-poslevkusie/" target="_blank">предыдущие «болезни»</a> видимо перешли в разряд «хронических». Интересно, что в этот раз меня больше интересовал вопрос, а зачем читались некоторые коммерческие доклады? Выступление на форуме стОит для спонсоров немалые деньги, поэтому странно наблюдать, как некоторые докладчики «за свои же деньги мямлят&#8230;». Мало того, что не продали, так еще и мнение о себе испортили&#8230;</p>
<p style="text-align: justify;">Но все-таки не доклады главное. Главное – это возможность встретиться со многими коллегами и обсудить все накопившиеся вопросы в ОДНОМ месте и всего за 2 ДНЯ.</p>
<h3  class="related_post_title">Другие записи</h3><ul class="related_post"><li><a href="http://www.tsarev.biz/news/672/" title="Новости из Ассоциации Российских Банков и Министерства Связи и массовых коммуникаций в части защиты персональных данных">Новости из Ассоциации Российских Банков и Министерства Связи и массовых коммуникаций в части защиты персональных данных</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/kakim-ya-vizhu-2012-god-esli-v-2-x-slovax/" title="Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;">Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;</a></li><li><a href="http://www.tsarev.biz/news/o-vlasti-regulyatorax-personalnyx-dannyx-standartax/" title="Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности">Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности</a></li><li><a href="http://www.tsarev.biz/news/vyshel-reportazh-na-pervom-kanale-s-moim-uchastiem-ili-skolko-stoit-baza-dannyx-na-rynke/" title="Вышел репортаж на Первом канале с моим участием или сколько стоит база данных на рынке?">Вышел репортаж на Первом канале с моим участием или сколько стоит база данных на рынке?</a></li><li><a href="http://www.tsarev.biz/news/parlamentskie-slushaniya-v-gosudarstvennoj-dume-po-personalnym-dannym/" title="Парламентские слушания в Государственной думе по персональным данным">Парламентские слушания в Государственной думе по персональным данным</a></li><li><a href="http://www.tsarev.biz/news/principy-zashhity-personalnyx-dannyx-na-predpriyatii-i-podvodnye-kamni-privlecheniya-integratora-slajdkast/" title="Принципы защиты персональных данных на предприятии и подводные камни привлечения интегратора. Слайдкаст">Принципы защиты персональных данных на предприятии и подводные камни привлечения интегратора. Слайдкаст</a></li></ul><hr />
<p><small>&copy; Царев Евгений for <a href="http://www.tsarev.biz">Информационная безопасность по-русски</a>, 2012. |
<a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/">Permalink</a> |
<a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/#comments">4 comments</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/&amp;title=Форум директоров по информационной безопасности 2012">del.icio.us</a>
<br/>
Post tags: <a href="http://www.tsarev.biz/tag/dlp/" rel="tag">DLP</a>, <a href="http://www.tsarev.biz/tag/ips/" rel="tag">IPS</a>, <a href="http://www.tsarev.biz/tag/antifrod/" rel="tag">антифрод</a>, <a href="http://www.tsarev.biz/tag/banki/" rel="tag">Банки</a>, <a href="http://www.tsarev.biz/tag/virtualizaciya/" rel="tag">Виртуализация</a>, <a href="http://www.tsarev.biz/tag/dbo/" rel="tag">ДБО</a>, <a href="http://www.tsarev.biz/tag/dsp/" rel="tag">ДСП</a>, <a href="http://www.tsarev.biz/tag/zakon-o-personalnyx-dannyx/" rel="tag">закон о персональных данных</a>, <a href="http://www.tsarev.biz/tag/zakonodatelstvo/" rel="tag">Законодательство</a>, <a href="http://www.tsarev.biz/tag/integratory/" rel="tag">Интеграторы</a>, <a href="http://www.tsarev.biz/tag/informacionnaya-bezopasnost/" rel="tag">Информационная безопасность</a>, <a href="http://www.tsarev.biz/tag/kiberprestupnost/" rel="tag">киберпреступность</a>, <a href="http://www.tsarev.biz/tag/kollegi/" rel="tag">Коллеги</a>, <a href="http://www.tsarev.biz/tag/konsultaciya/" rel="tag">Консультация</a>, <a href="http://www.tsarev.biz/tag/minoborony/" rel="tag">Минобороны</a>, <a href="http://www.tsarev.biz/tag/minyust/" rel="tag">Минюст</a>, <a href="http://www.tsarev.biz/tag/moshennichestvo/" rel="tag">мошенничество</a>, <a href="http://www.tsarev.biz/tag/novost/" rel="tag">Новость</a>, <a href="http://www.tsarev.biz/tag/proverki/" rel="tag">Проверки</a>, <a href="http://www.tsarev.biz/tag/roskomnadzor/" rel="tag">Роскомнадзор</a>, <a href="http://www.tsarev.biz/tag/szi/" rel="tag">СЗИ</a>, <a href="http://www.tsarev.biz/tag/smi/" rel="tag">СМИ</a>, <a href="http://www.tsarev.biz/tag/sto-br-ibbs/" rel="tag">СТО БР ИББС</a>, <a href="http://www.tsarev.biz/tag/trebovaniya/" rel="tag">Требования</a>, <a href="http://www.tsarev.biz/tag/forum/" rel="tag">форум</a>, <a href="http://www.tsarev.biz/tag/frod/" rel="tag">фрод</a>, <a href="http://www.tsarev.biz/tag/fsb/" rel="tag">ФСБ</a>, <a href="http://www.tsarev.biz/tag/fstek/" rel="tag">ФСТЭК</a>, <a href="http://www.tsarev.biz/tag/cod/" rel="tag">ЦОД</a>, <a href="http://www.tsarev.biz/tag/ekonomika-i-biznes/" rel="tag">Экономика и бизнес</a><br/>
</small></p>
<p><small>Feed enhanced by <a href='http://planetozh.com/blog/my-projects/wordpress-plugin-better-feed-rss/'>Better Feed</a> from  <a href='http://planetozh.com/blog/'>Ozh</a></small></p>
]]></content:encoded>
			<wfw:commentRss>http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		<feedburner:origLink>http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/</feedburner:origLink></item>
		<item>
		<title>Защита мобильных устройств по-русски. Часть 1</title>
		<link>http://feedproxy.google.com/~r/tsarev/KWeJ/~3/nLoNpgwu0Jg/</link>
		<comments>http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/#comments</comments>
		<pubDate>Thu, 12 Apr 2012 20:20:27 +0000</pubDate>
		<dc:creator>Царев Евгений</dc:creator>
				<category><![CDATA[Информационная безопасность]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[iOS]]></category>
		<category><![CDATA[McAfee]]></category>
		<category><![CDATA[Mobil Iron]]></category>
		<category><![CDATA[stonesoft]]></category>
		<category><![CDATA[инфотекс]]></category>
		<category><![CDATA[код безопасности]]></category>
		<category><![CDATA[Криптография]]></category>
		<category><![CDATA[Мобильная безопасность]]></category>
		<category><![CDATA[Требования]]></category>
		<category><![CDATA[ФСБ]]></category>
		<category><![CDATA[шифрование]]></category>

		<guid isPermaLink="false">http://www.tsarev.biz/?p=3153</guid>
		<description><![CDATA[То, что сделали ИТшники вчера, ИБшники защищают сегодня. Понятно, что &#8220;по книжкам&#8221; нужно проектировать и создавать подсистему ИБ параллельно с основной системой. Однако на деле часто получается иначе. Причин такого положения вещей много, но идея проста – тема ИТ превращается в тему ИБ с запозданием. В полной мере это справедливо и для мобильных устройств. Не [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">То, что сделали ИТшники вчера, ИБшники защищают сегодня. Понятно, что &#8220;по книжкам&#8221; нужно проектировать и создавать подсистему ИБ параллельно с основной системой. Однако на деле часто получается иначе. Причин такого положения вещей много, но идея проста – <strong>тема ИТ превращается в тему ИБ с запозданием</strong>.</p>
<p style="text-align: justify;">В полной мере это справедливо и для мобильных устройств.</p>
<p style="text-align: justify;">Не так давно службы ИТ выполняли задачу бизнеса по предоставлению доступа в локальные сети с мобильных устройств. И вот сегодня все начинают думать о секьюрности такого процесса. Причем в нашем случае под секьюрностью следует понимать еще и легитимность использования того или иного средства защиты. Не секрет, что в промышленные западные решения для защиты мобильных устройств плотно &#8220;вколочена&#8221; западная криптография. Поэтому вопрос легитимности для них остается открытым. Тем не менее, такие решения как Mobil Iron или McAfee Mobile Security находят своего клиента на нашем рынке.<strong> </strong><span style="text-decoration: underline;"><strong>Об этих решениях мы еще поговорим</strong></span>, но сегодня мне бы хотелось остановиться о решениях для основных мобильных платформ Android и iOS, которые нацелены на получение одобрения ФСБ.</p>
<p style="text-align: justify;">В настоящий момент можно выделить всего 3-х игроков, которые нацелились на рынок защиты мобильных устройств и используют сертификацию как конкурентное преимущество:</p>
<ul>
<li>Код Безопасности,</li>
<li>Инфотекс,</li>
<li>Stonesoft.</li>
</ul>
<p style="text-align: justify;">Итак,</p>
<p style="text-align: justify;"><strong><a href="http://www.tsarev.biz/wp-content/uploads/2012/04/sc.gif"><img class="alignleft  wp-image-3157" title="sc" src="http://www.tsarev.biz/wp-content/uploads/2012/04/sc.gif" alt="" width="255" height="197" /></a>Континет АП</strong>. Тут 2 решения &#8211; заявленный еще в прошлом году <a href="http://safe.cnews.ru/news/line/index.shtml?2011/06/03/442594" target="_blank">клиент под iOS</a> и совсем недавно запущенный в разработку <a href="http://www.cnews.ru/news/line/index.shtml?2012/02/24/478925" target="_blank">клиент под Android</a>. Клиент под iOS, вроде как, выпущен, но отзывов пока никаких, поэтому у меня есть сомнения, что решение действительно работает. Функционал у обоих решений был заявлен широкий, но что окажется реализованным по факту пока неясно. Также неясно как там дела с сертификацией.</p>
<p style="text-align: justify;"><strong><a href="http://www.tsarev.biz/wp-content/uploads/2012/04/infoteks.gif"><img class="alignleft  wp-image-3158" title="infoteks" src="http://www.tsarev.biz/wp-content/uploads/2012/04/infoteks.gif" alt="" width="248" height="248" /></a>ViPNet Client.</strong> Инфотекс как и Код безопасности также заявил 2 решения – под <a href="http://www.infotecs.ru/products/catalog.php?SECTION_ID=&amp;ELEMENT_ID=4882" target="_blank">iOS</a> и <a href="http://infotecs.ru/products/catalog.php?SECTION_ID=&amp;ELEMENT_ID=5459" target="_blank">Android</a>. Но у Инфотекса дела идут лучше, т.к. есть информация, что к сертификации они заявлены и были пилотные внедрения. Информации по работоспособности пока нет, но думаю скоро появится.</p>
<p style="text-align: justify;"><a href="http://www.cnews.ru/news/top/index.shtml?2011/06/06/442901" target="_blank">Соревнование</a> Кода Безопасности и Инфотекса не меняет того факта, что для iOS приходится делать jailbreak. Apple ревностно относится к такой процедуре, и за факт проведения снимает устройства с гарантии. Что касается российского законодательства, то здесь есть повод подискутировать. С одной стороны – это нарушение правил эксплуатации и, как следствие, нарушение прав Apple, с другой стороны jailbreak необходим для выполнения локальных требований по криптографии&#8230; Вопрос открыт, интересно выслушать ваше мнение в комментариях.</p>
<p style="text-align: justify;">К слову, jailbreak не является нарушением авторских прав яблочной корпорации в США.</p>
<p style="text-align: justify;"><strong><a href="http://www.tsarev.biz/wp-content/uploads/2012/04/stonesoft.png"><img class="alignleft  wp-image-3159" title="stonesoft" src="http://www.tsarev.biz/wp-content/uploads/2012/04/stonesoft-300x124.png" alt="" width="214" height="88" /></a>StoneGate SSL VPN.</strong> Тут совсем иной подход в предоставлении защищенного доступа. Решение бесклиентское, подразумевает предоставление удаленного доступа с использованием SSL VPN.</p>
<p style="text-align: justify;">На днях StoneGate SSL VPN получил сертификат ФСБ как СКЗИ класса КС1 и КС2, что для нашего рынка безусловно событие. Решение понятное, тестировалось многими и сертифицированное, хотя и тут есть детали для проектировщиков, например, получение доступа через SSL в любом случае подразумевает наличие какого-то клиента на мобильном устройстве, которое теоретически тоже попадает в систему защиты. Одним словом нужно дискутировать и услышать мнение регуляторов.</p>
<p style="text-align: justify;"><strong>Итого</strong>, лидеры «с сертификатами» определились. По всей видимости, именно между ними будут разворачиваться основные баталии на рынке мобильной безопасности в ближайшее время. Западные решения пока стоят обособленно, но о них нужно обязательно поговорить в следующей части.</p>
<p>См. также <a href="http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/" target="_blank">Защита мобильных устройств по-русски. Часть 2</a></p>
<h3  class="related_post_title">Другие записи</h3><ul class="related_post"><li><a href="http://www.tsarev.biz/innovation/zashhita-mobilnyx-ustrojstv-po-russki-chast-2/" title="Защита мобильных устройств по-русски. Часть 2">Защита мобильных устройств по-русски. Часть 2</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/kakim-ya-vizhu-2012-god-esli-v-2-x-slovax/" title="Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;">Каким я вижу 2012 год&#8230; если в 2-х словах&#8230;</a></li><li><a href="http://www.tsarev.biz/news/o-vlasti-regulyatorax-personalnyx-dannyx-standartax/" title="Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности">Большой пост о власти, регуляторах, персональных данных, стандартах и о будущем российской информационной безопасности</a></li><li><a href="http://www.tsarev.biz/news/7-sposobov-chtoby-udalit-svoi-personalnye-dannye-iz-google-i-yandeks/" title="7 способов удалить свои данные из Google и Яндекс">7 способов удалить свои данные из Google и Яндекс</a></li><li><a href="http://www.tsarev.biz/news/forum-direktorov-po-informacionnoj-bezopasnosti-2012/" title="Форум директоров по информационной безопасности 2012">Форум директоров по информационной безопасности 2012</a></li><li><a href="http://www.tsarev.biz/informacionnaya-bezopasnost/kak-posadili-cheloveka-za-otkaz-predostavit-dannye-v-rasshifrovannom-vide/" title="Как посадили человека за отказ предоставить данные в расшифрованном виде&#8230;">Как посадили человека за отказ предоставить данные в расшифрованном виде&#8230;</a></li></ul><hr />
<p><small>&copy; Царев Евгений for <a href="http://www.tsarev.biz">Информационная безопасность по-русски</a>, 2012. |
<a href="http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/">Permalink</a> |
<a href="http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/#comments">10 comments</a> |
Add to
<a href="http://del.icio.us/post?url=http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/&amp;title=Защита мобильных устройств по-русски. Часть 1">del.icio.us</a>
<br/>
Post tags: <a href="http://www.tsarev.biz/tag/android/" rel="tag">android</a>, <a href="http://www.tsarev.biz/tag/ios/" rel="tag">iOS</a>, <a href="http://www.tsarev.biz/tag/mcafee/" rel="tag">McAfee</a>, <a href="http://www.tsarev.biz/tag/mobil-iron/" rel="tag">Mobil Iron</a>, <a href="http://www.tsarev.biz/tag/stonesoft/" rel="tag">stonesoft</a>, <a href="http://www.tsarev.biz/tag/informacionnaya-bezopasnost/" rel="tag">Информационная безопасность</a>, <a href="http://www.tsarev.biz/tag/infoteks/" rel="tag">инфотекс</a>, <a href="http://www.tsarev.biz/tag/kod-bezopasnosti/" rel="tag">код безопасности</a>, <a href="http://www.tsarev.biz/tag/kriptografiya/" rel="tag">Криптография</a>, <a href="http://www.tsarev.biz/tag/mobilnaya-bezopasnost/" rel="tag">Мобильная безопасность</a>, <a href="http://www.tsarev.biz/tag/trebovaniya/" rel="tag">Требования</a>, <a href="http://www.tsarev.biz/tag/fsb/" rel="tag">ФСБ</a>, <a href="http://www.tsarev.biz/tag/shifrovanie/" rel="tag">шифрование</a><br/>
</small></p>
<p><small>Feed enhanced by <a href='http://planetozh.com/blog/my-projects/wordpress-plugin-better-feed-rss/'>Better Feed</a> from  <a href='http://planetozh.com/blog/'>Ozh</a></small></p>
]]></content:encoded>
			<wfw:commentRss>http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		<feedburner:origLink>http://www.tsarev.biz/informacionnaya-bezopasnost/zashhita-mobilnyx-ustrojstv-po-russki-chast-1/</feedburner:origLink></item>
	</channel>
</rss>

