вторник, 18 октября 2011 г.

Риски социальных сетей

Прочитал статью А.Г. Капустиной "Минные поля социальных сетей" опубликованную в журнале "Inside" №4 2011 года. Статья посвящена вопросам безопасности использования социальных сетей.
В ней рассматривает основной риск, связанный с использованием социальных сетей - потенциальными нарушениями авторских прав при распространении контента. При этом в качестве иллюстрации разбирается судовой иск ВГТРК против ООО "В Контакте" по нарушению авторских прав при размещении пользователем фильма "Охота на пиранью".
У меня возник вопрос: неужели это основные риски, связанные с использованием социальных сетей?
Я думаю, что значительная доля рисков лежит в области взаимодействия людей, раскрытия персональной информации, раскрытия конфиденциальной информации работодателей и т.д.. Эти риски более существенны и их можно оценить (хоть и приблизительно). Так, например, два года назад в Англии оценили ущерб экономике страны от использования социальных сетей..
Часто неразумное использование социальных сетей может стоить человеку рабочего места.
Основной момент социальных сетей в том, что такие сети делают человека более открытым и, если он ведет нечестную игру, ему более сложно контролировать что и кому он говорил, а что и кому не говорил. И тут "тайное очень часто становится явным", к тому же в самый неподходящий момент. Так что новые технологии тут не причем. Весь вопрос в человеческих взаимоотношениях. А это старо как мир.

пятница, 14 октября 2011 г.

О безопасности в социальных сетях

Позавчера слушал на радио Бизнес.fm передачу Геннадия Балашова "Стресс-шоу психология денег". В нем Геннадий рассказывал о силе Facebook как движущем средстве продажи, маркетинга, развития бизнеса.
Он выдвигал тезис, что в Украине имея наличные средства и страницу в Facebook можно сделать многое и развить собственный бизнес очень быстро. Facebook позволяет не только проинформировать аудиторию о своем продукте, но и включить аудиторию в обсуждение своего продукта. Как подтверждение этого Геннадий ссылался на страницу самой передачи в этой социальной сети.
А не следующий день произошло интересное. Я залез на эту страницу и вижу, что она не обновляется, вопросы, которые задаются на странице в передаче не озвучиваются, статус не обновляется. Секрет этого раскрылся несколькими минутами позже. Геннадий в эфире сказал, что страницу у них "увели" злобные хакеры, но он надеется что в скором времени они смогут ее вернуть и дальше вести ее как средство общения.
Отсюда вывод: переход бизнеса на электронные средства продвижения товаров и ведения бизнеса вообще повышает зависимость компаний от уровня зрелости информационной безопасности. Если построить “стартап” бизнес на основе Facebook таким образом, как это предлагал Геннадий и не уделять внимания информационной безопасности, то такой бизнес может в один прекрасный момент стать достоянием другого индивидуума, при этом не нужно даже взламывать помещение и похищать устав.

среда, 12 октября 2011 г.

Анализ безопасности сети. Формирование рабочей программы.

Очень часто в компаниях возникает задача оценки информационной безопасности по отношению к корпоративной сети. Это может быть частью аудита информационной безопасности, частью оценки проекта модернизации сети, частью аудита на соответствие стандартам безопасности. При этом желательно иметь некий рабочий план, по которому можно проводит аудит. Как подходить к проблеме создания такого плана?
Аудит корпоративной сети немного отличается от аудита информационных систем. Для аудита информационных систем на уровне операционной системы, СУБД или приложения можно воспользоваться рекомендациями и руководствами. Эти рекомендации и руководства предоставляются разработчиком соответствующего программного обеспечения или организаций, занимающихся созданием, разработкой, стандартизацией и распространением знаний в области аудита и контроля информационных систем (например, методологическими руководствами таких организаций, как www.isaca.org, www.isc2.org, www.owasp.org, и др.). Методологические руководства носят характер контрольного списка, по которому можно оценивать защищенность системы.
Корпоративная сеть является распределенной системой по самой своей сути, в этой системе нет единственной точки или устройства, защита которого позволила бы защитить корпоративную сеть целиком.
К тому же, целью атак на корпоративную сеть (за исключением атак типа отказ в обслуживании) являются чаще всего корпоративные сервера, пользователи, хранилища данных и т.д. Сама сеть рассматривается как промежуточное звено. Это усложняет определение того, какая часть корпоративной сети попадает в объем аудита, а какая нет. С корпоративными серверами проще. К примеру, мы определили систему SAP как критичную с точки зрения требований информационной безопасности, поскольку информация, которая обрабатывается в этой системе, является конфиденциальной. SAP состоит из двух серверов: сервера приложения и сервера баз данных. Оба сервера работают под управлением операционной системы AIX, на сервере баз данных используется СУБД Oracle. Соответственно эти сервера и попадают в объем процедур аудита.
Для аудита северов и инфраструктурного ПО мы можем получить программу аудита для соответствующих систем на сайте ISACA (доступно только для членов ассоциации) и использовать ее при аудите. Там же есть и программа для аудита сети. Эта программа, кроме вступительной части и части, охватывающей описание общего подхода, содержит два раздела: дизайн безопасной сети (Network Security Design) и компоненты безопасной сети (Network Security Components). Программа охватывает дискретную сущность (отдельные устройства) и интегрированную сущность (сеть в целом) корпоративной сети.
Но, к сожалению, в программе аудита сети, предложенной ISACA, выпущен важный момент – люди. А ведь именно люди и человеческий фактор иногда составляет одну из наибольших угроз. Например, в августе 2011 года неправильная конфигурация (как следствие недостатков процедуры управления конфигурациями) привели к значительному сбою в информационных системах Yandex.ru.
Повлиять на этот человеческий фактор можно, внедрив соответствующие процедуры и разделив обязанности. Например, рекомендуется внедрить управление изменениями в сети, процедуру управление конфигурациями, процедуру мониторинга доступности и производительности, процедуру управления инцидентами на уровне сети и т.д.