среда, 13 апреля 2011 г.

ISSP \ Домен 10. Операционная безопасность. Часть 2

В этой части рассмотрены следующие вопросы:
  • Эксплуатационные обязанности
  • Необычные и необъяснимые события
  • Отклонения от стандартов
  • Внеплановая перезагрузка системы
  • Идентификация и управление активами
  • Системные защитные меры
  • Доверенное восстановление
  • Контроль входных и выходных данных
  • Укрепление систем
  • Безопасность удаленного доступа

воскресенье, 10 апреля 2011 г.

Дайджест ИБ за 04-10 апреля 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство, судебная практика
  • Стандарты, лучшие практики, обзоры
  • Новости
  • Инциденты за неделю

ISSP \ Домен 10. Операционная безопасность. Часть 1

В этой части рассмотрены следующие вопросы:
  • Роль Департамента эксплуатации
  • Административное управление
  • Администратор безопасности и администратор сети
  • Подотчетность
  • Уровни отсечения
  • Уровень гарантий

четверг, 7 апреля 2011 г.

Переводы \ Руководство с Марса, Специалисты по ИБ - с Венеры

В последнем номере журнала (IN)SECURE понравилась статья Брайана Хонана (Brian Honan) о взаимодействии специалистов по информационной безопасности с руководством и бизнес-подразделениями компании. Поскольку проблема не теряет своей актуальности, решил перевести статью на русский.


среда, 6 апреля 2011 г.

ISSP \ Домен 09. Безопасность приложений. Содержание

Домен 09. Безопасность приложений


1. Важность программного обеспечения








10. Разработка систем
11. Методология разработки программного обеспечения
12. Распределенные вычисления
13. Экспертные системы

14. Искусственные нейронные сети

15. Безопасность веб-приложений
16. Мобильный код
17. Управление патчами
18. Резюме

вторник, 5 апреля 2011 г.

ISSP \ Домен 09. Безопасность приложений. Тест


Вопросы экзамена CISSP являются концептуальными, поэтому они сформулированы соответствующим образом. Задачей кандидата является выбор наилучшего из всех представленных вариантов ответа. Среди вариантов ответа может не быть идеального ответа на поставленный вопрос - кандидат должен выбрать лучший ответ из имеющихся вариантов.

воскресенье, 3 апреля 2011 г.

ISSP \ Домен 09. Безопасность приложений. Часть 10

В этой части рассмотрены следующие вопросы:
  • Управление патчами
  • Методология управления патчами
  • Проблемы при установке патчей
  • Лучшие практики
  • Атаки
  • Отказ в обслуживании
  • Smurf
  • Fraggle
  • SYN-флуд
  • Teardrop
  • Распределенная атака отказ в обслуживании
  • Резюме

пятница, 1 апреля 2011 г.

ISSP \ Домен 09. Безопасность приложений. Часть 9

В этой части рассмотрены следующие вопросы:
  • Мобильный код
  • Java-апплеты
  • Элементы управления ActiveX
  • Вредоносное программное обеспечение
  • Вирусы
  • Черви
  • Троянские программы
  • Логические бомбы
  • Ботсети
  • Антивирусное программное обеспечение
  • Выявление спама
  • Противодействие вредоносному коду

понедельник, 28 марта 2011 г.

Практика ИБ \ Скрытые затраты на проекты по информационной безопасности

Еще одна полезная заметка из блога Lenny Zeltser'а

Все мы периодически реализуем различные проекты в области информационной безопасности, планируем бюджеты, защищаем их перед руководством... Но даже в случае утверждения бюджета в достаточном объеме не редко возникают ситуации, когда денег все равно на что-то не хватает, когда неожиданно возникает необходимость в существенных дополнительных трудозатратах, которые изначально не планировались и на которые нет ресурсов. Иногда это приводит к невозможности завершения проекта или к сдвигу сроков его реализации. Почему так происходит? Дело в том, что часто при планировании проекта учитываются только явные денежные и трудовые затраты, а неявные, косвенные затраты, либо вообще не учитываются, либо недооцениваются. К тому же люди склонны выдавать желаемое за действительное и обманывать себя при оценке рисков проекта, считая, что проект непременно пройдет гладко. К сожалению, большинство проектов сталкивается с теми или иными проблемами, а неявные затраты порой существенно превышают явные.

Правильно оценить объем финансовых и трудовых затрат проекта поможет методика определения Совокупной стоимости владения (TCO - Total Cost of Ownership). К тому же эта методика поможет сделать правильный выбор решения или поставщика, учитывая при этом не только единовременные затраты, но и затраты на последующее содержание и управление купленным продуктом или сервисом.

воскресенье, 27 марта 2011 г.

Проект закона об электронной подписи прошел третье чтение

В пятницу проект закона "Об электронной подписи" успешно прошел третье чтение. Как и ожидалось, никаких существенных изменений в тексте для третьего чтения (по сравнению с текстом второго чтения) не произошло - все изменения чисто "косметические" и смысла не меняют. Поэтому подготовленный ранее обзор и графическая версия закона не потеряли своей актуальности.

Но есть и одно очень интересное исключение из сказанного выше. В тексте третьего чтения в п.4 ст.12 была исправлена явная ошибка, на которую я указывал в своем обзоре... Однако исправленный текст вызывает дополнительные вопросы. Взгляните:

Текст в редакции второго чтения:
Средства ЭП, предназначенные для создания ЭП в ЭД, содержащих информацию ограниченного доступа (в том числе ПДн), должны обеспечивать конфиденциальность такой информации.
Безусловно, даже элементарных познаний в криптографии достаточно, чтобы заметить эту ошибку. ЭП (усиленная) может обеспечить целостность информации, аутентификацию подписавшего ее лица и неотказуемость, но никак не конфиденциальность. Для обеспечения конфиденциальности требуется шифрование.

Текст в редакции третьего чтения:
Средства ЭП, предназначенные для создания ЭП в ЭД, содержащих информацию ограниченного доступа (в том числе ПДн), не должны нарушать конфиденциальность такой информации.
Теперь, конечно, текст не противоречит здравому смыслу. Но вот что хотел сказать автор этого изменения? Средство ЭП может нарушить конфиденциальность информации из-за программных ошибок и недекларированных возможностей. Также причиной нарушения конфиденциальности могут стать ошибки при организации процесса использования (и встраивания) самого средства ЭП, но тут (вроде бы) речь идет исключительно о самом средстве ЭП. Возникает очень интересный вопрос - а как подтвердить, что используемое средство ЭП конфиденциальность подписываемого документа нарушить не может? Уж не сертификацией ли на отсутствие НДВ?! Причем тут нет деления по видам ЭП - это относится ко всем видам ЭП, включая простую ЭП. Похоже, это еще один пункт, трактовка которого будет зависеть от конкретных проверяющих... :-(