Публикации
Последние новости:
 
Высокие технологии
Technology
Компьютерное железо
Программное обеспечение
Компьютерная безопасность
Операционные системы
Компьютерный справочник
БД
Интернет сегодня
AudioТехника
Средства связи
Весь спектр цифровой техники
Мир авто
Бизнес-финансы
Всё о культуре
ПроСпорт
Всё о компьютерах
Детское чтение
Мировые телекоммуникации
Пресс-релизы
 
Статьи
Мир культуры
Интересно о спорте
Покупаем:
ТурТранс
Для прекрасных дам
Усадьба, дом
 


www.connect.ru

Компьютерная безопасность24-06-2008

Охота на Zlobного врага05-09-2008Компьютерная безопасность
Как-то недавно, еще до моей поездки в Барселону в конце августа (о ней позже), ко мне обратилась подруга. Дело в том,что на ее компьютере (кстати, совсем не хилая машинка, хоть и немного устаревшая) начали всплывать рекламные окна с предложениемкупить и инсталлировать новый суперантивирус. Компьютер стал виснуть, страницы не грузились. Ее антивирус, максимально обновленный AviraAntiVir Personal 8, не находил на компе ничего противоестествен...


Лаборатория Касперского: в первом полугодии спам составлял 85% почтового трафика Рунета04-09-2008Компьютерная безопасность
«Лаборатория Касперского» сообщает о публикации традиционного полугодового отчета под названием «Спам в первом полугодии 2008 года».В первом полугодии 2008 года спам составлял в среднем 85% почтового трафика Рунета. Минимальная доля спама — 64,2% — была зафиксирована 3 мая, максимальная — 97,8% — 1 марта.В конце весны – начале лета было отмечено сезонное уменьшение доли спама. Летом, как ...


ID-Cards начинает сотрудничество с китайской компанией ZK Software22-08-2008Компьютерная безопасность
С 15 по 19 июля 2008 года сотрудники компании ID-Cards побывали в Китае с целью проведения переговоров с фирмой ZK Software. ZK Software — лидер по биометрическим устройствам в Китае с множеством офисов в разных странах, поэтому выход на российский рынок им необходим. По словам представителей компании ZK Software, у них пока нет официального дистрибьютора в России, и они будут рады сотрудничеству с ID-Cards.По словам генерального директора ID-Ca...


Microsoft изменила правила лицензирования продуктов для работы в виртуализованных средах21-08-2008Компьютерная безопасность
Как и ожидалось, корпорация Microsoft изменила ряд лицензионных политик, касающихся работы ее программного обеспечения в виртуализованных средах. В Редмонде говорят, что новые правила лицензирования должны облегчить переключение виртуальных копий операционных систем и различного программного обеспечения с одного физического сервера на другой.Новые лицензионные правила Microsoft включают в себя такую категорию, как "виртуализованные среды". По...

VIP объекту – надежная защита15-08-2008Компьютерная безопасность
В одном из красивейших мест Ленинградской области, в посёлке Вороново, расположенном в устье реки Воронежки, в ста метрах от Ладожского озера на базе отдыха «Ладожский причал» введена в эксплуатацию система охранного видеонаблюдения. Проект был разработан и реализован компанией «Ориго Санкт-Петербург». База отдыха «Ладожский причал» располагает двумя большими стоянками для катеров и водных мотоциклов, а также комплексом комфортабельных коттеджей...

Альянс Anti-Malware.ru и «Алатуса» поможет пользователям в выборе оптимальной системы защиты05-08-2008Компьютерная безопасность
Независимый информационно-аналитический портал Anti-Malware.ru и системный интегратор «Алатус» заключили долгосрочное соглашение о стратегическом партнерстве. Его целью является технологическое сотрудничество, направленное на объединение экспертных знаний компаний. Партнерство позволит порталу Anti-Malware.ru проводить оценку и сравнение решений по информационной безопасности на качественно новом уровне за счет регулярной обратной связи с клиент...

Платный хостинг от провайдера HostSpace.com.ua - хостинг, регистрация доменов. Поддержка PHP, MySQL, почта - в каждом тарифном плане.





Внутренние угрозы ИБ: инсайдеры и не только

То, о чем говорили уже несколько лет ведущие специалисты по информационной безопасности (ИБ), наконец, свершилось. Риски от реализации внутренних угроз превысили риски от реализации внешних угроз. Это обстоятельство, очевидное для ведущих специалистов по ИБ, формирующих политику развития этой отрасли, уже зафиксировалось и в массовом «сознании» людей, работающих с информационными технологиями и безопасностью. Подтверждением данного факта могут служить многочисленные публикации, результаты исследований профессиональных аудиторов, исследователей рынков ИТ в целом и ИБ в частности, а также активность продаж в области ИБ. Если рассматривать отдельно банковский сектор экономики, то сделанный вывод фактически зафиксирован в стандарте ИБ банковской системы РФ.








Михаил ЛевашовОднако ошибочно было бы считать, что все внутренние информационные риски, т. е. риски, связанные с внутренними угрозами предприятия, исходят только от недобросовестных работников, называемых «инсайдерами», хотя такое представление достаточно распространено даже в литературе по ИБ. В настоящей статье хотелось бы, прежде всего, отойти от столь одностороннего взгляда, представив новые угрозы, актуальность которых значительно возросла за последние годы. Конечно, эти угрозы связаны, в том числе, и с проблемой инсайдеров, которой будет уделено достаточно внимания.

Внутренние угрозы
В настоящее время на первое место выдвигается новая внутренняя угроза, связанная с ограничениями полномочий службы ИБ. Ведь даже при наличии желания и воли руководителя или владельца бизнеса решать вопросы ИБ в соответствии с мировыми стандартами и лучшими практиками, в 90% случаев руководитель бизнеса понимает ИБ исключительно как техническую проблему компьютерной безопасности, решаемую на уровне системного или прикладного администратора, считая необходимым содержать для этого лишь технического специалиста. В данном случае, даже если на предприятии создано подразделение ИБ, его руководитель (Chief Information Security Officer – CISO) обычно получает статус технического руководителя среднего уровня, не участвующего в построении бизнеса и в стратегическом планировании развития компании, и, как следствие, не владеющего информацией о структуре бизнеса, о ролях и функциях топ-менеджеров. Не обладает он и другой важнейшей информацией, без которой невозможно эффективно управлять процессами обеспечения ИБ на всех уровнях, поэтому не в состоянии правильно защищать имеющиеся и новые информационные взаимодействия бизнес-единиц. CISO вынужден разрабатывать стратегию и тактику защиты ИТ и информации, исходя лишь из известных международных и национальных стандартов и лучших практик обеспечения безопасности ИТ, а не из бизнес-процессов компании и связанных с ними информационных взаимодействий. CISO трудно учитывать роль и место топ-менеджмента в бизнесе компании, что зачастую влечет за собой серьезные ограничения при решении проблемы инсайдеров. Все эти беды обусловлены тем, что CISO практически не участвует в разработке стратегии предприятия, не допущен к формированию бизнеса, не знает многих бизнес-направлений компании, не знаком с фактическими обязанностями топ-менеджеров и, как следствие, не в состоянии контролировать их действия. Иногда подобная ситуация приводит к серьезным ошибкам в управлении ИБ. Мы приведем несколько реальных примеров.
Пример первый. У предприятия среди контрагентов имеются «особые» партнеры, с которыми организуется специальное информационное взаимодействие. CISO, выстраивая процессы защиты информации и информационных технологий, не информирован об этих партнерах и потому неправильно организует информационное взаимодействие, что наносит существенный урон бизнесу, поскольку открывает доступ партнерам к дополнительной информации.
Пример второй. В хранилище информации компании имеются особо конфиденциальные сведения, причем размещенные в общей базе данных. О наличии данных записей CISO не знает, ибо понятия не имеет об этих «секретных» проектах. Как следствие специальная защита такой информации не реализована, что позволяет относительно легко получить к ней доступ.
Пример третий. Топ-менеджмент предприятия разрабатывает новое направление бизнеса, не зная о том, что его информационное взаимодействие должно соответствовать неким дополнительным требованиям федерального законодательства в области защиты информации, выполнение которых либо делает бизнес не эффективным, либо существенно увеличивает риски, которые руководство предприятия не может принять. CISO, не принимая участия в обсуждении, не может своевременно информировать руководство о существующих ограничениях.
Пример четвертый. При увольнении топ-менеджера CISO не имеет возможности обеспечить проверку владения этим менеджером конфиденциальной информации (в частности, содержащей коммерческую тайну). Сегодня обычной практикой является ситуация, когда топ-менеджер при увольнении скачивает всю доступную ему информацию предприятия.

Продолжение читайте в печатной версии журнала


 
При любом использовании материалов сайта ссылка на сайт www.archive.com.ua обязательна.
Rambler's Top100 Рейтинг@Mail.ru