среда, 12 февраля 2014 г.

ФСТЭК АСУТП ИБ - праздник к нам приходит!


Собственно то, о чем так долго мечтала прогрессивная общественность - свершилось! ФСТЭК опубликовала проект нормативного правового акта "Требования к обеспечению защиты информации, обработка которой осуществляется автоматизированными системами управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды" с которым можно ознакомиться по следующей ссылке http://fstec.ru/normotvorcheskaya/proekty/57-normotvorcheskaya/proekty/prikazy/799-proekt-normativnogo-pravovogo-akta-fstek-rossii и до 20 февраля прислать свои предложения и замечания.

Мои впечатления - бочка меда.

Документ на удивление не плох. Он полностью вписывается в канву последних нормативных наработок и в общем-то действительно может применяться. Отдельно хотелось бы упомянуть 3 момента. 

Во-первых, разработчики подошли к требованиям вдумчиво и аккуратно "Организационные и технические меры защиты информации должны быть согласованы с мерами по обеспечению функциональной (технологической) безопасности автоматизированной системы управления и управляемого (контролируемого) объекта или процесса и не должны оказывать отрицательного (мешающего) влияния на функциональную (технологическую) безопасность автоматизированной системы управления." Фактически поставив во главу угла все-таки безопасность технологического процесса, а не требования ИБ. Данное требование встречается в тексте дважды, видимо, чтобы не забывали.

Во-вторых, учтены известные особенности триады К-Ц-Д применительно к АСУТП. "Организационные и технические меры защиты информации должны быть направлены на обеспечение штатного режима функционирования автоматизированной системы управления и управляемого (контролируемого) объекта и (или) процесса путем обеспечения доступности информации (исключение неправомерного блокирования информации), целостности информации (исключение неправомерного уничтожения, модифицирования информации), а также, при необходимости, конфиденциальности информации (исключение неправомерного доступа, копирования, предоставления или распространения информации)." Академично и правильно.

В-третьих, в понятие компенсирующих мер защиты, включены технологические меры "В качестве компенсирующих мер, в первую очередь, рассматриваются меры по обеспечению функциональной (технологической) безопасности и меры по обеспечению физической безопасности автоматизированной системы управления, поддерживающие необходимый уровень защищенности автоматизированной системы управления.", что в практической плоскости значит следующее - возможность обоснованного исключения мер защиты, если безопасность реализована на уровне технологии производства или конкретных проектных решений. Это важно, так как многие технологические процессы, даже в случае сбоя или взлома АСУТП, не могут выйти за границы безопасного/экономически целесообразного рабочего диапазона в силу физических, технических или прочих ограничений. Безусловно, применение компенсирующих мер должно быть обосновано, но для современных производств, а также для производств с низкой степенью автоматизации техпроцесса - реальная возможность сохранить средства, усилия и время на защиту того, что защищать нет необходимости. 

Ложки дегтя.

Сразу оговорюсь, что часть из моих замечаний - это просто придирки к несущественным, а возможно и вообще правильным формулировкам. Ну а часть требует обсуждения и пока остается загадкой. 

Начну с важного. ФСТЭК, отчасти вторглась на поле Ростехназора, что в перспективе может привести к серьезным проблемам для оператора объекта в попытке усидеть на двух стульях. В приказе Ростехнадзора от 11.03.2013 N 96 "Об утверждении Федеральных норм и правил в области промышленной безопасности "Общие правила взрывобезопасности для взрывопожароопасных химических, нефтехимических и нефтеперерабатывающих производств" (Зарегистрировано в Минюсте России 16.04.2013 N 28138) п.п. 2.5. буквально говорится следующее "Внесение изменений в технологическую схему, аппаратурное оформление, в системы контроля, связи, оповещения и ПАЗ осуществляется после внесения изменений в проектную и техническую документацию, согласованных с разработчиком проектной документации (документации) или с организацией, специализирующейся на проектировании аналогичных объектов, при наличии положительного заключения экспертизы промышленной безопасности разработанной документации, а в случаях, предусмотренных законодательством о градостроительной деятельности, положительного заключения экспертизы в соответствии с законодательством о градостроительной деятельности." Т.е. возможна ситуация при которой изменения, внесенные в рамках требований ФСТЭК, не пройдут экспертизу ПБ в Ростехнадзоре. Ну и не забываем, что дополнительные требования к техническим устройствам и экспертизе ПБ содержаться в N116-ФЗ "О промышленной безопасности опасных производственных объектов". 

Вообще, надо понимать, что проектирование и эксплуатация опасных промышленных объектов, и так область весьма зарегулированная, поэтому было неплохо, чтобы требования ФСТЭК были гармонизированы с существующими требованиями других ведомств.
И в конце этого беглого обзора, хочу привести несколько контраргументов к публикации моего уважаемого коллеги и однофамильца Сергея Борисова http://sborisov.blogspot.ru/2014/02/blog-post.html?spref=tw
 
Сергей, считает неправильным выделение в проекте приказа проектировщика, как отдельного лица и наделением его полномочиями по разработке проекта защиты АСУТП. На самом деле, возвращаясь к "Общим правилам взрывобезопасности для взрывопожароопасных химических, нефтехимических и нефтеперерабатывающих производств" мы видим, что ""Внесение изменений в технологическую схему, аппаратурное оформление, в системы контроля, связи, оповещения и ПАЗ осуществляется после внесения изменений в проектную и техническую документацию, согласованных с разработчиком проектной документации (документации) или с организацией, специализирующейся на проектировании аналогичных объектов" Т.е. нельзя внести изменения в проект АСУТП без согласования с проектировщиком или специализирующейся организаций! Логично? На мой взгляд вполне. Это вопрос ответственности за безопасность.

Еще одно подтверждение вдумчивого подхода ФСТЭК. Вопрос по поводу лицензирования проектировщика. Я понимаю, что интеграторам выгодно, чтобы входной билет на этот рынок был все тот же - лицензии ФСТЭК/ФСБ, но проектирование опасных промышленных объектов также относиться к лицензируемым видам деятельности. И вот тут неувязка - лицензий на проектирование ОПО у большинства интеграторов нет. Какой выход? На мой взгляд он очень прост - субподряд. Если проектировщик не может выполнить проект по ИБ АСУТП своими силами - он обратиться к интегратору с достаточным опытом и компетенциями. 

Ответственность за безопасность системы полностью остается на проектировщике! Это важно. 

И последнее, уже, наверное, отчасти личное... Сергей пишет "Налицо желание проектных организаций АСУ захватить в свои руки все работы – в том числе внедрение СЗИ, разработку организационных мер по ИБ (а там ИСО 27000) и анализ уязвимостей (пентесты)." Вот это, на мой взгляд, совсем не так. Тот, кто занимался проектной деятельностью, понимает сколько стоит проект производства, и какую долю там занимает АСУ ТП, я уже не говорю о поставках оборудования под проект. Поэтому большим игрокам возня с ИБ невыгодна в принципе (за исключением случаев сдачи проектов "под ключ), а маленьким сил не хватит, да и смысла нет - обычно они эффективно работают в своей нише. Я уж не говорю о том, что проекты по ISO/IEC 27001 и не всем , даже крупным, интеграторам в РФ под силу.

За сим спешу откланяться.

 PS Отдельно, прошу прощения у Сергея Борисова, если какие-то из моих высказываний в адрес его статьи показались некорректными.

вторник, 21 августа 2012 г.

Простые правила для сложных паролей


Ниже приведены несколько простых рекомендации, которые помогут  Вам создавать безопасные и удобные пароли.

1. СИМВОЛЫ

Существует несколько групп символов, среди которых можно выделить основные 4:
• Прописные буквы: от а до я или от a до z;
• Строчные буквы: от А до Я или от A до Z;
• Цифры: от 0 до 9
• Специальные символы: такие как $, %, #, @ и т.п.
При создании пароля используйте символы не менее чем из 3 групп!
Пароль mail, менее безопасен, чем Mail,  который, в свою очередь, менее безопасен, чем Mai1 или M@i1.

2. ФРАЗЫ
Для того, чтобы придумать легко запоминающийся пароль, используйте фразы (поговорки, строчки из песен и т.п.). Например, используя первые буквы из строчек:
В лесу родилась елочка,
В лесу она росла,
можно создать пароль ВлреВлор.
В случае ограничения использования кириллических символов в пароле - используйте транлитерацию, т.е. замену русских символов на латинские ВлреВлор -> VlreVlor или фраз на английском:
Hello my name is Ilya -> HmniI

3. СЛОВА
Злоумышленники, легко могут взломать пароль состоящий из одного слова, поэтому комбинируйте слова!
Солнце + Зима = СолнцеЗима

4. КОМБИНАЦИИ
Усложняйте Ваши пароли, добавляя специальные символы или цифры (например, год своего рождения), вставляя их в начало или  в середину пароля между двумя словами.
Например, СолнцеЗима = !Солнце0Зима!, 8Солнце!Зима8, 19СолнцеЗима91 и т.д.

5. МОДИФИКАЦИИ
Если Вам нужны различные пароли для различных сайтов или информационных систем, просто модифицируйте свой пароль добавлением пары символов.
Основной пароль: 19СолнцеЗима91
Пароль для сайта mail.ru: МА19СолнцеЗима91
Пароль для сайта yandex.ru: Я19СолнцеЗима91

6. ДАТЫ
Часто есть необходимость в периодической смене пароля. В этом случае, Вы можете модифицировать пароль добавлением в начало или конец пароля по одному символу при каждой его смене (ВлреВлор -ВлреВлор1-ВлреВлор11 и т.п.) или использовать добавление даты смены пароля в виде сокращения 12 Июнь 2012 = 12И12, таким образом получая следующие пароли  (ВлреВлор -ВлреВлор12И12-ВлреВлор12И14 и т.п.)

7. ТРАНСЛИТЕРАЦИЯ
Вы можете использовать механизм транслитерации для получения пароля состоящего из латинских символов, когда это необходимо.
19СолнцеЗима91 -> 19SolnceZima91 

8. РАСКЛАДКА
Так же, Вы можете использовать смену раскладки клавиатуры для создания сложного пароля. Например, включите английскую раскладку клавиатуры и используя изображения кириллических символов наберите словосочетание ЯркоеСолнце – фактически, с учетом включенной английской раскладки, Ваш пароль будет ZhrjtCjkyet.

9. ДЛИНА ПАРОЛЯ
Используйте пароли длиной не менее 8 символов, более короткие пароли небезопасны.

Данные рекомендации и прочие методы создания паролей могут сочетаться друг с другом по Вашему желанию.
Не основывайте Ваши пароли на данных образцах! Используйте творческий подход!

воскресенье, 19 августа 2012 г.

Стандарты в области информационной безопасности. Часть 1. Государственные стандарты Российской Федерации.

Решил собрать в одном месте стандарты в области информационной безопасности, так как очень часто у начинающих специалистов в области ИБ возникает вопрос, чем же руководствоваться при создании системы и есть ли  вообще какие-либо правила/лучшие практики/стандарты?
Есть! И начну я с государственных стандартов РФ.
 
ГОСТ 28147-89 Системы обработки информации. Защита криптографическая. Алгоритм криптографического преобразования.
ГОСТ 34.311-95 Информационная технология. Криптографическая защита информации. Функция хэширования.
ГОСТ 51583-2000 Порядок создания автоматизированных систем в защищенном исполнении.
ГОСТ Р 34.10-2001 Информационная технология. Криптографическая защита информации. Процессы формирования и проверки электронной цифровой подписи.
ГОСТ Р 34.11-94  Информационная технология. Криптографическая защита информации. Функция хэширования.
ГОСТ Р 50739-95 Средства вычислительной техники. Защита от несанкционированного доступа к информации. Общие технические требования.
ГОСТ Р 50922-2006 Защита информации. Основные термины и определения.
ГОСТ Р 51188-98 Защита информации. Испытания программных средств на наличие компьютерных вирусов. Типовое руководство.
ГОСТ Р 51275-2006  Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения.
ГОСТ Р 51725.6-2002 Каталогизация продукции для федеральных государственных нужд. Сети телекоммуникационные и базы данных. Требования информационной безопасности.
ГОСТ Р 51898-2002 Аспекты безопасности. Правила включения в стандарты.
ГОСТ Р 52069.0-2003 Защита информации. Система стандартов. Основные положения.
ГОСТ Р 52447-2005 Защита информации. Техника защиты информации. Номенклатура показателей качества.
ГОСТ Р 52448-2005  Защита информации. Обеспечение безопасности сетей электросвязи. Общие положения. 
ГОСТ Р 52633.0-2006 Защита информации. Техника защиты информации. Требования к средствам высоконадежной биометрической аутентификации.
  ГОСТ Р 52633.1-2009  Защита информации. Техника защиты информации. Требования к формированию баз естественных биометрических образов, предназначенных для тестирования средств высоконадежной биометрической аутентификации. 
  ГОСТ Р 52633.2-2010 Защита информации. Техника защиты информации. Требования к формированию синтетических биометрических образов, предназначенных для тестирования средств высоконадежной биометрической аутентификации. 
  ГОСТ Р 52863-2007  Защита информации. Автоматизированные системы в защищенном исполнении. Испытания на устойчивость к преднамеренным силовым электромагнитным воздействиям. Общие требования. 
  ГОСТ Р 53109-2008  Система обеспечения информационной безопасности сети связи общего пользования. Паспорт организации связи по информационной безопасности.
  ГОСТ Р 53112-2008 Защита информации. Комплексы для измерений параметров побочных электромагнитных излучений и наводок. Технические требования и методы испытаний.
  ГОСТ Р 53113.1-2008 Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 1. Общие положения.
  ГОСТ Р 53113.2-2009  Информационная технология. Защита информационных технологий и автоматизированных систем от угроз информационной безопасности, реализуемых с использованием скрытых каналов. Часть 2. Рекомендации по организации защиты информации, информационных технологий и автоматизированных систем от атак с использованием скрытых каналов.
  ГОСТ Р 53114-2008  Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения.
  ГОСТ Р 53115-2008 Защита информации. Испытание технических средств обработки информации на соответствие требованиям защищенности от несанкционированного доступа. Методы и средства.
ГОСТ Р ИСО/МЭК 13335-1-2006 Информационная технология. Методы и средства обеспечения безопасности. Часть 1. Концепция и модели менеджмента безопасности информационных и телекоммуникационных технологий.
ГОСТ Р ИСО/МЭК 15026-2002 Информационная технология. Уровни целостности систем и программных средств.
  ГОСТ Р ИСО/МЭК 15408-1-2008  Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель.
  ГОСТ Р ИСО/МЭК 15408-2-2008  Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные требования безопасности.
  ГОСТ Р ИСО/МЭК 15408-3-2008  Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 3. Требования доверия к безопасности.
ГОСТ Р ИСО/МЭК 17799-2005  Информационная технология. Практические правила управления информационной безопасностью.
  ГОСТ Р ИСО/МЭК 18045-2008 Информационная технология. Методы и средства обеспечения безопасности. Методология оценки безопасности информационных технологий.
  ГОСТ Р ИСО/МЭК 19794-2-2005 Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 2. Данные изображения отпечатка пальца - контрольные точки.
  ГОСТ Р ИСО/МЭК 19794-4-2006 Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 4. Данные изображения отпечатка пальца.
  ГОСТ Р ИСО/МЭК 19794-5-2006 Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 5. Данные изображения лица.
  ГОСТ Р ИСО/МЭК 19794-6-2006 Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 6. Данные изображения радужной оболочки глаза.
ГОСТ Р ИСО/МЭК 27001-2006 Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования.
  ГОСТ Р ИСО/МЭК 27006-2008 Информационная технология. Методы и средства обеспечения безопасности. Требования к органам, осуществляющим аудит и сертификацию систем менеджмента информационной безопасности.
ГОСТ Р ИСО/МЭК ТО 13335-3-2007 Информационная технология. Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента безопасности информационных технологий.
ГОСТ Р ИСО/МЭК ТО 13335-4-2007 Информационная технология. Методы и средства обеспечения безопасности. Часть 4. Выбор защитных мер.
ГОСТ Р ИСО/МЭК ТО 13335-5-2006 Информационная технология. Методы и средства обеспечения безопасности. Часть 5. Руководство по менеджменту безопасности сети.
  ГОСТ Р ИСО/МЭК ТО 15446-2008 Информационная технология. Методы и средства обеспечения безопасности. Руководство по разработке профилей защиты и заданий по безопасности.
  ГОСТ Р ИСО/МЭК ТО 18044-2007 Информационная технология. Методы и средства обеспечения безопасности. Менеджмент инцидентов информационной безопасности.
  ГОСТ Р ИСО/МЭК ТО 19791-2008  Информационная технология. Методы и средства обеспечения безопасности. Оценка безопасности автоматизированных систем.
  ГОСТ Р ИСО/ТО 13569-2007 Финансовые услуги. Рекомендации по информационной безопасности.
Р 50.1.056-2005  Техническая защита информации. Основные термины и определения.