<?xml version="1.0" encoding="windows-1251"?>

<rss version="2.0">
 <channel>
	<title>Сообщения блогов сайта  "www.Securitylab.ru" (www.securitylab.ru)</title>
	<description>Сообщения блогов сайта  "www.Securitylab.ru" (www.securitylab.ru)</description>
	<link>http://www.securitylab.ru</link>
	<language>ru</language>
	<docs>http://backend.userland.com/rss2</docs>
	<pubDate>Mon, 13 Feb 2012 03:24:50 +0300</pubDate>

    <item>
      <title>Евгений Царев: Концептуальные взгляды на деятельность Вооруженных сил Российской Федерации в информационном пространстве</title>
      <description><![CDATA[<p style=\"text-align: justify;\"><a href=\"http://www.tsarev.biz/wp-content/uploads/2012/02/minoboroni.jpg\"><img class=\"alignleft size-full wp-image-3061\" title=\"minoboroni\" src=\"http://www.tsarev.biz/wp-content/uploads/2012/02/minoboroni.jpg\" alt=\"\" width=\"240\" height=\"180\" /></a>Алексей Лукацкий тут <a href=\"http://lukatsky.blogspot.com/2012/02/blog-post_10.html\" target=\"_blank\">нашел</a> очень интересный документ, который лично для меня значительно интереснее разного рода постановлений по ТЗКИ.</p>\n<p style=\"text-align: justify;\">Документ вышел из-под пера специалистов Минобороны и называется: <a href=\"http://ens.mil.ru/files/morf/Strategy.doc\" target=\"_blank\">Концептуальные взгляды на деятельность Вооруженных сил Российской Федерации в информационном пространстве</a>.</p>\n<p style=\"text-align: justify;\">Сразу скажу, документ очень простой. и понятный, даже странно <img src=\\\'<noindex><a href="http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif\\\" target="_blank" rel="nofollow">http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif\\\</a></noindex>' alt=\\\'<img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_wink.gif" border="0" alt="smile;-)" title="" />\\\' class=\\\'wp-smiley\\\' /&gt;  &#8230; Не знаю, кто конкретно его писал, но у этих людей определенно хорошая подготовка в ИБ и, что особо приятно, светлая голова.</p>\n<p style=\"text-align: justify;\">Начнем с определений. Здесь радует два момента. Во-первых, хорошо, что термины и определения вообще есть <img src=\\\'<noindex><a href="http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif\\\" target="_blank" rel="nofollow">http://www.tsarev.biz/wp-includes/images/smilies/icon_wink.gif\\\</a></noindex>' alt=\\\'<img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_wink.gif" border="0" alt="smile;-)" title="" />\\\' class=\\\'wp-smiley\\\' /&gt;  . Во-вторых, не могу сказать, что все определения идеальны, но! они понятны, разумны и для данного документа более чем применимы. Также радует, что термины опираются на слово [информацияk, а не какие-нибудь [электрические сигналыk, на которые в нашей нормативке уже тяжко смотреть.</p>\n<p style=\"text-align: justify;\">Еще в документе появился важный термин, который мы, по всей видимости, будем использовать все чаще: <em><strong>Система обеспечения информационной безопасности Российской Федерации</strong> &#8211; часть системы обеспечения национальной безопасности страны, предназначенная для реализации государственной политики в сфере информационной безопасности.</em></p>\n<p style=\"text-align: justify;\">Сам по себе документ хорошо согласуется с Доктриной по ИБ и действующей Военной доктриной и изобилует ссылками на них.</p>\n<p style=\"text-align: justify;\">По документу, деятельность Вооруженных Сил РФ в информационном пространстве строится исходя из совокупности принципов:</p>\n<ul>\n<li><strong>Законность</strong>. Вооруженные Силы РФ руководствуются законом (российским и международным).</li>\n<li><strong>Приоритетность</strong>. Вооруженные Силы РФ в первоочередном порядке стремятся к сбору актуальной и достоверной информации об угрозах, ее оперативной обработке, глубокому анализу и своевременной выработке мер защиты.</li>\n<li><strong>Комплексность</strong>. Вооруженные Силы РФ используют все имеющиеся силы и средства для эффективного решения стоящих перед ними задач.</li>\n<li><strong>Взаимодействие</strong>. Минобороны России согласовывают свои действия с другими федеральными органами исполнительной власти.</li>\n<li><strong>Сотрудничество</strong>. Вооруженные Силы РФ соблюдают принцип сотрудничества, согласовывают усилия с дружественными государствами и международными организациями.</li>\n<li><strong>Инновационность</strong>. Вооруженные Силы РФ используют наиболее передовые технологии, средства и методики, а также привлекают к решению задач по информационной безопасности высококвалифицированный личный состав.</li>\n</ul>\n<p style=\"text-align: justify;\">Единственно более или менее агрессивное положение звучит так: <em>Вооруженные силы РФ в интересах индивидуальной и коллективной самообороны оставляют за собой право размещать свои силы и средства обеспечения информационной безопасности </em>(не физической)<em> на территории других государств.</em> Вот и все!</p>\n<p style=\"text-align: justify;\">Вообще по своему духу документ отличается от американской стратегии по противодействию в киберпространстве. Не могу сказать, что документ Минобороны исключает возможность применения физической силы в ответ на кибератаку, но он определенно не содержит агрессивных положений, коих в американском [аналогеk больше разумного.</p>\n<br /><a href="http://www.securitylab.ru/blog/personal/tsarev/20772.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/tsarev/20772.php</link>
      <guid>http://www.securitylab.ru/blog/personal/tsarev/20772.php</guid>
      <pubDate>Fri, 10 Feb 2012 16:51:46 +0300</pubDate>
    </item>

    <item>
      <title>Владимир Гнинюк: О сильных паролях замолвите слово: Введение</title>
      <description><![CDATA[<i>Данный пост не предполагает обсуждение техник придумывания и запоминания безопасных паролей, а направлен обозначить основные моменты которые должны помочь понять, чем определяется «безопасность пароля» и почему в одном случае достаточно 4 цифры, а в ином и 20 мало …</i><br /><hr />Аутентификационной триаде: &nbsp;<b>«что я знаю»</b>, <b>«что я имею»</b>и<b>«кто я есть»</b>уже не одна тысяча лет и за это время ни один из этих принципов не вырвался вперед, более того эффект получается сильнее если их использовать вместе.<br />Но мне сегодня хочется поговорить именно о принципе <b>«что я знаю»</b>, оставив в покое многофакторную аутентификацию.<br /><a name=\'more\'></a><br /><hr />В мире Информационной Безопасности, реализация данного принципа известна, как<b>«пароль» («password»)</b>.<br /><br />Проверка пароля это первый и часто единственный шаг подтверждения подлинности, запросившего &nbsp;авторизацию. Посему естественным желанием Владельца ценной информации – это что бы пользователи использовали безопасные пароли, а информационные системы обеспечивали требуемый уровень безопасности.<br /><br />В связи с этим возникает вопрос: <b>Какой пароль считать безопасным?</b><br />Наиболее распространённые советы, что я слышал, можно обобщить следующим образом:<br /><ol><li>Пароль должен быть длинным и должен представлять собой смесь букв различных регистров, цифр и специальных символов (будем называть множество символов используемых в пароле – алфавитом) .</li><li>Пароль в целом или его фрагменты не должны представлять собой слов, которых можно найти в словаре.</li><li>Пароль должен периодически меняться.</li><li>Для разных приложений/систем должны использоваться разные пароли. &nbsp;При этом различия должны присутствовать не только &nbsp;в «тексте» самого пароля (парольной фразы), но и в принципах построения парольной фразы.</li><li>Нельзя использовать пароли установленные/предлагаемые \"по умолчанию\".</li></ol>Советы, честно говоря, правильные, &nbsp;но если их переводить в практическую плоскость, то не совсем понятно, когда и как поступить: какую длину &nbsp;и какой размер алфавита считать достаточным, что значит слова из «словаря», &nbsp;как часто нужно изменять пароль.<br /><br /><b>О чем все таки речь?</b><br />Что реально нужно злоумышленнику? Пароль? Нет.<br />В общем случае, ему необходимо получить авторизацию в информационной системе (или приложении) соответствующую &nbsp;вашему уровню. &nbsp;Для этого можно определить следующие стратегии поведения атакующего:<br /><ol><li>обход/обман средств аутентификации, используя уязвимости ПО/системы аутентификации</li><li>украсть пароль. Здесь надо выделять два главных момента:</li><ol><li>украсть на пути от владельца&nbsp;пароля до системы аутентификации, например, используя перехват/прослушку данных в момент их ввода при помощи клавиатуры или в момент их передачи каналами связи между человеком и системой аутентификации&nbsp;</li><li>ввиду того, что мы находимся в парадигме «что я знаю», то здесь необходимо рассматривать&nbsp;уязвимости, присущие человеку, и которые могут быть использованы в результате, например, атак использующих методы социальной инженерии (например, фишинг).</li></ol><li><b>воспроизвести пароль путем его угадывания или подбора</b>.</li></ol>Как мы видим, только третий сценарий нацелен на эксплуатацию уязвимости самого пароля. Остальные очень важны, но они связаны с уязвимостями других систем, поэтому здесь рассматриваться не будут.<br /><br /><b>Противодействие угадыванию</b><br />Для уменьшения вероятности угадывания пароля необходимо отказаться от использования:<br /><ul><li>паролей по умолчанию</li><li>паролей состоящие из слов или фраз, что могут быть ассоциированы с владельцем пароля (его личностью, семьей, увлечением, работой, привычками и т.п.)</li><li>паролей, которые могут быть найдены в словарях. Здесь следует отметить, что речь идет не только о словарях связанных с тем или иным языком, а и о словарях, которые хранят парольные фразы полученные из других баз данных паролей или собраны иным другим путем (например, &nbsp;при помощи сервиса подобного этому <a href=\"http://howsecureismypassword.net/\">http://howsecureismypassword.net/</a>).</li></ul><br /><b>Противодействие подбору</b><br />Наконец-то мы добрались, до противостояния воспроизведения пароля методом полного перебора. Вот для этих целей и советуют длинные пароли, с большими алфавитами и ограниченным временем жизни.<br />Для того что бы осознанно выбирать длину пароля, величину &nbsp;его алфавита и частоту смены необходимо представлять, как это влияет на безопасность и какие преграды возникают перед атакующим.<br /><br />В поиске ответа на этот вопрос давайте определим, как связаны длина пароля и алфавит с множеством уникальных паролей:<br /><i>Если <b>L</b>– это &nbsp;длинна пароля (в символах), а <b>N</b> - размер алфавита, то количество уникальных паролей &nbsp;M можно определить по формуле:</i><br /><b>M = N^L</b><br />Интересный и важный момент о котором многие забывают: если скрыть от злоумышленника длину пароля и величину алфавита, то максимальное количество попыток (К), &nbsp;которое может потребоваться злоумышленнику, &nbsp;будет во много раз больше:<br /><b>К = sum(i^j)</b>, где i=1, N ; j=1, L<br />Для иллюстрации, рассмотрим пример, <i>пусть мы используем для создания пароля только цифры от 0 до 9 &nbsp;и длина нашего пароля 4 символа.&nbsp;</i><br />Тогда получается, что на таком наборе мы можем выбрать<br /><b>M = 10^4 = 10 000 уникальных паролей</b><br />При этом если всегда и везде заявлять, что для пароля мы используем цифры и первые три буквы латинского алфавита, и если это информации станет известна атакующему, то ему может потребоваться<br /><b>K = 13^1+13^2+13^3+13^4 = 13 + 169 + 2 197 + 28 561 = 30 940 попыток</b><br />Приведенный пример достаточно примитивен, но я его привел, что бы проиллюстрировать <b>в цифрах</b>, что оберегая <a href=\"http://vgninyuk.blogspot.com/2011/10/blog-post_27.html\" target=\"_blank\">Самую страшную тайну</a>, мы создаем дополните трудности атакующему, которые могут нас уберечь от неприятностей.<br /><br />А представьте, как изменится задача атакующего, если мы всегда будем говорить, что при создании пароля руководствуемся <b>«большими и малыми буквами латинского алфавита, цифрами и спец символами»</b>, в этом случае наш алфавит возрастает до 95 символов.<br /><br />Для того, что бы представлять себе <b>время необходимое для подбора пароля</b>, помимо количества попыток необходимых атакующему нужно учитывать скорость с которой может осуществляется перебор.<br /><br />Я бы здесь обратил внимание на два вида характерных атак:<br /><ul><li><b>атаки на приложение</b>&nbsp;– атаки когда перебор осуществляется непосредственно используя интерфейс приложения по вводу аутентификационных данных</li><li><b>off-line&nbsp;атаки на базу данных паролей</b>&nbsp;– атаки непосредственно на базы данных хранящих информацию о паролях. Данный вид атак сопряжен с предварительным хищением такой базы данных (или ее копии).</li></ul>Противостоять первому виду атак наиболее просто: ввод задержек и ограничений на время жизни пароля, применение различного рода блокировки, для фактов неудачных попыток ввода, позволяет значительно снизить требовния к сложности пароля с сохранением его безопасного уровня.<br />В качестве примера, хочется привести 3 символьные цифровые CAV2/CVC2/CVV2/CID коды, как варианты наверное самых коротких распространённых паролей или 4 символьные цифровые PIN-соды все тех же платежных карт…<br /><br />Наиболее опасны&nbsp;<b>off-line&nbsp;атаки на базу данных паролей</b>. Если существует вероятность осуществления таких атак<br /><b><br /></b><br /><b>Категорически запрещено использовать системы/приложения, хранящие пароли в открытом виде!</b><br /><br />При&nbsp;off-line&nbsp;атаках на базы данных хранящие хеши паролей, сегодня наиболее распространены <b>brute-force атаки</b> (перебор всех возможных комбинаций) и <b>атаки с использование «радужных-таблиц»</b>.<br /><br />Что необходимо учитывать при выборе длинны пароля и размера алфавита для эффективного противостояния атакующему?<br /><ol><li><b>Период времени, на протяжении которого необходимо «удерживать атаку».</b>Особенно важно для архивов конфиденциальность которых нужно сохранять длительное время (десятки лет).</li><li><b>Уровень развития производительности инструментов атаки</b>, доступных атакующему. Уже сегодня используя одну систему на базе Tesla S1070, можно достичь скорости перебора производительности до 2000 миллионов паролей в секунду для подбора паролей хешированных при помощи MD5.</li><li><b>Виды доступных радужных таблиц</b>.&nbsp;Здесь пока не все так плохо для пользователя, потому как для полного ascii-32-95, я пока встречал таблицы предназначенные для подбора максимум 8 символьных паролей и то для MD5 и NTLM.</li><li><b>Применяемые хеш-функции</b>, вычислительная сложность которых может оказать существенное влияние на скорость атаки.</li></ol><hr />Думаю, что пора немного остановится.<br />Казалось бы такая простая штука – пароль…<br /><div><br /></div><br /><a href="http://www.securitylab.ru/blog/personal/vgninyuk/20770.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/vgninyuk/20770.php</link>
      <guid>http://www.securitylab.ru/blog/personal/vgninyuk/20770.php</guid>
      <pubDate>Fri, 10 Feb 2012 16:49:00 +0300</pubDate>
    </item>

    <item>
      <title>Алексей Волков: Профсоюзный контроль</title>
      <description><![CDATA[<div dir=\"ltr\" style=\"text-align: left;\" trbidi=\"on\"><div dir=\"ltr\" style=\"text-align: left;\" trbidi=\"on\"><br>Наверное, ни для кого не секрет, что подавляющее большинство профсоюзных организаций в нашем государстве &quot;карманные&quot;, то есть имеют весьма тесные дружеские связи с работодателями членов профсоюза, и потому не выполняют свою главную функцию - отстаивание прав и законных интересов трудящихся. Однако если бы это было не так, то профсоюз смог бы стать весьма влиятельной  организацией, тем более, что все возможности для этого имеются. И вот недавно в одну организацию поступил запрос от профсоюза с требованием ежемесячно предоставлять данные о принятых и уволенных сотрудниках с указанием ФИО, табельных номеров, должностей, должностных окладов и причин увольнения с формулировкой &quot;в целях осуществления профсоюзного контроля в соответствии с законодательством РФ&quot;. Возник вопрос - передавать или нет, и если да, то на каком основании? Попробуем разобраться.<br><br></div></div><a href=\"http://anvolkov.blogspot.com/2012/02/blog-post_10.html#more\">Читать далее...</a><br /><a href="http://www.securitylab.ru/blog/personal/Avolkov/20764.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/Avolkov/20764.php</link>
      <guid>http://www.securitylab.ru/blog/personal/Avolkov/20764.php</guid>
      <pubDate>Fri, 10 Feb 2012 10:07:00 +0300</pubDate>
    </item>

    <item>
      <title>Алексей Лукацкий: МинОбороны РФ разработало стратегию кибервойны</title>
      <description><![CDATA[<div dir=\"ltr\" style=\"text-align: left;\" trbidi=\"on\">Мы (включая меня) все время критикуем Россию за отсутствие стратегии ведения кибервойн.Однако в конце прошлого года отечественное Министерство Обороны (кто бы мог подумать, что это будут именно они, а не Совет Безопасности или ФСБ) выпустило знаковый <a href=\"http://ens.mil.ru/files/morf/Strategy.doc\">документ</a>под названием \"Концептуальные взгляды на деятельность Вооруженных Сил Российской Федерации в информационном пространстве\".<br /><br />Как написано в преамбуле \"<i>Настоящие Концептуальные взгляды раскрывают основные принципы, правила и меры доверия, в соответствии с которыми Вооруженные Силы Российской Федерации используют глобальное информационное пространство для решения задач обороны и безопасности</i>\". Не буду глубоко анализировать этот документ, но могу сказать, что выглядит он достойно. Прописаны ключевые моменты того, что надо сделать (на высоком уровне; без детализации). Также прописаны и основные принципы противоборства в киберпространстве:<br /><ul style=\"text-align: left;\"><li>законность</li><li>приоритетность</li><li>комплексность</li><li>взаимодействие</li><li>сотрудничество</li><li>инновационность.</li></ul>При этом никакой наступательной или агрессивной идеи - одна оборона, сдерживание, разрешение конфликтов, попытки договориться, решить все мирным путем, не вмешиваться в дела других государств, взаимодействовать через ООН и другие международные организации. Прям пансион благородных девиц какой-то <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_wink.gif" border="0" alt="smile;-)" title="" />&nbsp; Никакого сравнения с <a href=\"http://lukatsky.blogspot.com/2011/09/blog-post_6731.html\">подходом США</a>, которые позволяют себе отвечать физически на кибернападение. У нас правда есть схожий пункт \"<i>В условиях эскалации конфликта в информационном пространстве и перехода его в кризисную фазу воспользоваться правом на индивидуальную или коллективную самооборону с применением любых избранных способов и средств, не противоречащих общепризнанным нормам и принципам международного права</i>\". Но вот что-то я сомневаюсь, что даже такая расплывчатая формулировка разрешает бомбардировкой отвечать на вирусную атаку.<br /><br />Основаная проблема у этого документа - ни слова о его реализации. Да и вообще в Вооруженных силах уровень информатизации и уж тем более кибервоенных оставляет желать лучшего. Возможно в 2012-м году что-то изменится. Сейчас много говорят об этом на разных уровнях. Но если дистанцироваться от реализации стратегии МинОбороны, то складывается интересная ситуация. Россия активно критикует США за ее подходы в области ведения кибервойн, но сама прописывает почти аналогичные формулировки в своих документах. Россия постулирует принцип сотрудничества и доверия, но отказывается подписывать Декларацию о фундаментальных свободах в цифровой век и отзывает свою подпись под Будапештской конвенцией о борьбе с киберпреступностью. Слова расходятся с делами. А может быть причина в том, что сейчас наметился новый виток <a href=\"http://lukatsky.blogspot.com/2011/11/blog-post_07.html\">холодной войны</a>между США и Россией, который некоторые эксперты окрестили как \"Холодная война 2.0\". Посмотрим, что из этого выйдет... пока мои <a href=\"http://lukatsky.blogspot.com/2011/12/2012.html\">прогнозы</a>сбываются (за исключением российских Anonymous).</div><br /><a href="http://www.securitylab.ru/blog/personal/Business_without_danger/20761.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/Business_without_danger/20761.php</link>
      <guid>http://www.securitylab.ru/blog/personal/Business_without_danger/20761.php</guid>
      <pubDate>Fri, 10 Feb 2012 05:44:00 +0300</pubDate>
    </item>

    <item>
      <title>Михаил Емельянников: Лицензирование ТЗКИ усложнит жизнь операторам персональных данных</title>
      <description><![CDATA[<div dir=\"ltr\" style=\"text-align: left;\" trbidi=\"on\"><br /><div class=\"illustration\" style=\"background-color: white; border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; color: #333333; font-family: Georgia, Geneva, Arial, Helvetica, sans-serif; font-size: 12px; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-align: -webkit-auto; vertical-align: baseline; width: 467px;\"><div id=\"illustration\" style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; height: 318px; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; overflow-x: hidden; overflow-y: hidden; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; position: relative; vertical-align: baseline; width: 467px;\"><img alt=\"Персональные данные на компьютере\" class=\"img_visible\" src=\"http://www.digit.ru/images/38098/57/380985752.jpg\" style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; display: block; float: left; font-family: inherit; height: 318px; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; position: absolute; vertical-align: baseline; width: 467px;\" title=\"Персональные данные на компьютере\" /></div><div id=\"copyright\" style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 2px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-align: right; vertical-align: baseline;\"><span class=\"copyright cr_visible\" style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; color: rgb(204, 204, 204) !important; display: inline; font-family: inherit; font-size: 10px; font: normal normal normal 10px/normal Arial, Helvetica, sans-serif !important; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-decoration: none !important; vertical-align: baseline;\">© Коллаж РИА Новости</span></div></div><i><b>Вышедшее недавно постановление правительства РФ о лицензировании деятельности по технической защите конфиденциальной информации (ТЗКИ) закрепило необходимость лицензирования технической защиты персональных данных, даже если это данные собственных сотрудников компании.</b></i><br /><div class=\"date\" style=\"background-color: white; border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; color: #336699; font-family: Arial, Helvetica, sans-serif; margin-bottom: 0.6em; margin-left: 0px; margin-right: 0px; margin-top: 0.6em; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-align: -webkit-auto; vertical-align: baseline;\">09/02/2012<span class=\"time\" style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; margin-bottom: 0px; margin-left: 10px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; vertical-align: baseline;\">19:15</span></div><div class=\"body\" style=\"background-color: white; border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; color: #333333; font-family: Georgia, Geneva, Arial, Helvetica, sans-serif; font-size: 1.167em; line-height: 1.286em; margin-bottom: 1.3em; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-align: -webkit-auto; vertical-align: baseline;\"><div style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; font-size: 14px; margin-bottom: 0.7em; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; vertical-align: baseline;\"><strong style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; font-size: 14px; font-weight: bold; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; vertical-align: baseline;\">МОСКВА, 9 фев - Digit.ru.</strong>&nbsp;Вышедшее недавно постановление правительства РФ о лицензировании деятельности по технической защите конфиденциальной информации (ТЗКИ) закрепило необходимость лицензирования технической защиты персональных данных, даже если это данные собственных сотрудников компании, говорят опрошенные Digit.ru эксперты.</div><div style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; font-size: 14px; margin-bottom: 0.7em; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; vertical-align: baseline;\">\"Из Постановления Правительства однозначно вытекает, что даже установка антивирусной программы на компьютер пользователя в офисе компании является лицензируемым видом деятельности, если на этом компьютере хранится и обрабатывается информация, доступ к которой ограничен федеральным законом\", - говорит Михаил Емельянников, управляющий партнер Консалтингового агентства \"Емельянников, Попова и партнеры\".</div><div style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; font-size: 14px; margin-bottom: 0.7em; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; vertical-align: baseline;\">До сих пор с момента вступления в силу Федерального закона \"О персональных данных\" четкого ответа на этот вопрос не существовало.</div><div style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; font-size: 14px; margin-bottom: 0.7em; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; vertical-align: baseline;\">При условии жесткого применения указанных норм рынок может вырасти за счет более частого обращения компаний к лицензиатам. \"Однако такой вариант событий представляется маловероятным, так как все эти нормы существовали, фактически, и раньше, но на практике карательные меры применялись крайне редко\", - считает Емельянников.</div><div style=\"border-bottom-style: none; border-color: initial; border-image: initial; border-left-style: none; border-right-style: none; border-top-style: none; border-width: initial; font-family: inherit; font-size: 14px; margin-bottom: 0.7em; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; vertical-align: baseline;\">Кроме того, к видам деятельности, подлежащих лицензированию, добавились установка, монтаж, испытания и ремонт средств защиты. По мнению Сергея Вихорева, заместителя генерального директора компании \"ЭЛВИС-ПЛЮС\", этот пункт вызовет много нареканий и вопросов. \"Скорее всего, в этой связи чаще будут обращаться к лицензиатам за помощью в подготовке системы к эксплуатации и периодическому контролю\", - говорит Вихорев.</div></div></div><br /><a href="http://www.securitylab.ru/blog/personal/emeliyannikov/20760.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/emeliyannikov/20760.php</link>
      <guid>http://www.securitylab.ru/blog/personal/emeliyannikov/20760.php</guid>
      <pubDate>Thu, 09 Feb 2012 23:26:00 +0300</pubDate>
    </item>

    <item>
      <title>Александр Бондаренко: Еще немного про лицензирование</title>
      <description><![CDATA[<div style=\"text-align: justify;\">Продолжаю тему, поднятую в <a href=\"http://secinsight.blogspot.com/2012/02/blog-post_08.html\">предыдущем посте</a>. &nbsp;Думаю, что мы услышим еще немало самых разных мнений. Но вот объяснение моего коллеги, Александра Малявкина, которое мне кажется довольно логичным.</div><div style=\"text-align: justify;\"><br />1) Под технической защитой конфиденциальной информации понимается <b><u>выполнение работ и (или) услуг</u></b>по ее защите....</div><div style=\"text-align: justify;\"><br />2)&nbsp;В соответствие с Налоговым и Гражданским кодексами «<b><u>Работой</u></b>для целей налогообложения признается деятельность, результаты которой имеют материальное выражение и могут быть реализованы для удовлетворения потребностей организации и (или) физических лиц».</div><div style=\"text-align: justify;\"><br />«<u><b>Услугой</b></u>для целей налогообложения признается деятельность, результаты которой не имеют материального выражения, реализуются и потребляются в процессе осуществления этой деятельности».<br /><br />3) А вот еще из Гражданского кодекса: <br /><br />Статья 128. Объекты гражданских прав<br /><br />К объектам гражданских прав относятся вещи, включая деньги и ценные бумаги, иное&nbsp;имущество, в том числе имущественные права; <u><b>работы и услуги</b></u>; охраняемые результаты&nbsp;интеллектуальной деятельности&nbsp;и&nbsp;приравненные&nbsp;к&nbsp;ним&nbsp;средства&nbsp;индивидуализации&nbsp;<WBR/>&shy;(интеллектуальная собственность); нематериальные блага.<br /><br />И в комментариях к этой статье сказано:<br /><br />1. В комментируемой статье под объектами гражданских прав понимается не что иное как&nbsp;материальные и духовные блага, по поводу которых субъекты гражданского права вступают&nbsp;между собой в правовые отношения.<br />….<br />5. Работы и услуги объединены в единую группу в связи с тем, что являются&nbsp;объектами обязательственных прав. При этом <u><b>под работой следует понимать не трудовую&nbsp;деятельность как таковую, которая регулируется трудовым правом, а результат работы</b></u>.<br /><br /><br />Так что все же юридически можно обосновать, что работы и услуги никак не относятся к выполнению работниками организации для нужд этой же самой организации мероприятий по установке, настройке и эксплуатации СЗИ.<br /><br /></div><div style=\"text-align: justify;\">P.S. Чувствую надо получать второе юридическое <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_smile.gif" border="0" alt="smile:)" title="" /> &nbsp;В нашей стране это крайне полезно....</div><br /><a href="http://www.securitylab.ru/blog/personal/secinsight/20755.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/secinsight/20755.php</link>
      <guid>http://www.securitylab.ru/blog/personal/secinsight/20755.php</guid>
      <pubDate>Thu, 09 Feb 2012 18:02:00 +0300</pubDate>
    </item>

    <item>
      <title>Алексей Лукацкий: Почему у многих чиновников почта на gmail?</title>
      <description><![CDATA[<div dir=\"ltr\" style=\"text-align: left;\" trbidi=\"on\">На днях я давал комментарий для одного издания по поводу взлома почты Якеменко и один из вопросов звучал примерно так - разве не странно, что российский чиновник переписку осуществляет через публичный сервис e-mail - mail.ru? Я решил развить эту тему здесь, но в более широком аспекте и посмотреть, почему чиновники используют не просто mail.ru или yandex.ru, а активно задействуют gmail.com и другие иностранные почтовые сервисы. Второй причиной, заставившей меня взяться за клавиатуру, стало заявление г-на Маркина из Следственного комитета, который сделал сенсационное открытие. Оказывается абсолютное большинство роликов, на которых зафиксированы нарушения на выборах, сфальсифициованы \"вашингтоновским обкомом\". Следствие установило, \"<i>что все видеоролики были  распространены с одного сервера, который расположен на территории США, в  штате Калифорния. В связи с этим в Следственном комитете принимаются  меры к установлению авторов и заказчиков этих видеосюжетов</i>\". Это прорыв в расследовании. Правда, сервера youtube, на которых и были выложены все эти ролики, расположены в Сан-Бруно (Калифорния)... Но это мелочи. Вернемся к нашей теме.<br /><br />Почему же чиновники используют gmail? Вон, даже комитет Госдумы по безопасности и противодействию коррупции и тот <a href=\"http://www.komitet2-16.km.duma.gov.ru/site.xp/050053.html\">использует</a>адрес на Gmail. Я вижу несколько возможных причин:<br /><ol style=\"text-align: left;\"><li>У чиновников просто нет официальной электронной почты. Вполне допускаю эту версию. Исходя из моего опыта общения с различными чиновниками - как в силовых структурах, так и в министерствах и Госдуме, адреса обычно есть для входящей почты и эти адреса групповые. А вот личных адресов, с которых можно было бы общаться с внешним миром, у чиновников нет. Иными словами, в госаппарате реализован механизм электронной канцелярии, когда, чтобы написать что-то вовне, надо направить это в канцелярию, а та направит это с группового адреса ведомства. А так как на практике этот механизм не работает (о какой оперативности и удобстве может идти в этом случае речь), то чиновники решают проблему коммуникаций самым простым путем - использованием внешних почтовых серверов. </li><li>Чиновники боятся вести переписку с официальных адресов, боясь перлюстрации своей переписки DLP-решениями, которые используются в различных министерствах и ведомствах. И чиновникам есть, что скрывать. Достаточно вспомнить историю недельной давности о взломе почты Якеменко из Росмолодежи. В его почте нашли столько всего, что в любой демократической стране, чиновник, которого заподозрили хотя бы в половине того, что нашли у Якеменко, либо застрелился бы, либо ушел бы в отставку. Почта же на публичном сервисе трудно отслеживаема (так думает большинство неспециалистов).</li><li>Третья версия конспирологическая и продолжает вторую. Чиновники думают, что используя внешние адреса, они всегда могут отказаться от своего авторства. Пример с Якеменко это опять подтверждает. Ни сам Якеменко, ни Росмолодежь так и не подтвердили факта принадлежности взломанной почты самому главе ведомства. А значит с чиновника и взятки гладки - всегда можно обвинить врагов в фальсификации переписки.</li><li>Чиновники просто хотят удобно пользоваться электронной почтой и все попытки загнать их в жесткие рамки политик пользования e-mail, которые предпринимают ФСТЭК и ФСБ, приводят не к повышению защищенности средств коммуникаций чиновников, а к его снижению. Тут важную роль играет психология - жесткие запреты будут обходить и прогресс не остановить, как бы этого не хотелось нашим регуляторам в области ИБ.</li><li>И последней версией будет та, которую озвучил г-н Маркин 4 февраля - это происки американской империалистической машины, которая пытается сбить Россию со своего особого пути к демократическим идеалам и одним из способов является подкуп и оппозиции и, как оказывается, чиновников, которые ведут переписку (в т.ч. и с элементами служебной тайны и персональных данных) через сервера, владельцем которых является американская компания Google - \"известный\" наймит американских спецслужб и противник демократии.</li></ol>Какая из версий верная, выбирать вам. Не исключено, что все они верны <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_wink.gif" border="0" alt="smile;-)" title="" /> </div><br /><a href="http://www.securitylab.ru/blog/personal/Business_without_danger/20745.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/Business_without_danger/20745.php</link>
      <guid>http://www.securitylab.ru/blog/personal/Business_without_danger/20745.php</guid>
      <pubDate>Thu, 09 Feb 2012 11:39:00 +0300</pubDate>
    </item>

    <item>
      <title>Сергей Борисов: Обучение. Вебинары ИБ 2</title>
      <description><![CDATA[<div dir=\"ltr\" style=\"text-align: left;\" trbidi=\"on\">Так как было много обращений к <a href=\"http://sborisov.blogspot.com/2011/10/microtest.html\">старой теме</a>по вебинарам, решил вести о<a href=\"http://sborisov.blogspot.com/p/blog-page_08.html\">тдельную страничку с актуальным&nbsp;расписанием&nbsp;вебинаров по ИБ на русском языке</a>.<div><br /></div><div>Особенно это актуально для региональных специалистов. Надеюсь кому-то будет полезным.</div><div><br /></div><div>Если есть организации регулярно проводящие вебинары о которых я забыл, просьба напомнить.</div></div><br /><a href="http://www.securitylab.ru/blog/personal/sborisov/20741.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/sborisov/20741.php</link>
      <guid>http://www.securitylab.ru/blog/personal/sborisov/20741.php</guid>
      <pubDate>Thu, 09 Feb 2012 02:37:00 +0300</pubDate>
    </item>

    <item>
      <title>Михаил Емельянников: Снова про лицензии на ТЗКИ</title>
      <description><![CDATA[<div dir=\"ltr\" style=\"text-align: left;\" trbidi=\"on\"><div class=\"MsoNormal\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Получилось многобукв <img src="http://www.securitylab.ru/bitrix/images/blog/smile/icon_sad.gif" border="0" alt="smile:-(" title="" />. <o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Как многие, наверное, знают, 3 ноября <st1:metricconverter productid=\"2011 г\" w:st=\"on\">2011 г</st1:metricconverter>. вступил в силу Федеральный закон от 04.05.2011 № 99-ФЗ «О лицензировании отдельных видов деятельности». Для деятельности в области информационной безопасности в законе, напомню, было две новости. Как обычно, одна хорошая и одна плохая. Хорошая заключалась в том, что в отношении деятельности по&nbsp; техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств появилась приписка «за исключением случая, если техническое обслуживание… осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя». А плохая – в том, что для деятельности по технической защите конфиденциальной информации такой приписки не появилось. <o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Расстроило то, что единственным законом, в котором сохранился термин «конфиденциальная информация», похоже, остался закон о лицензировании. Во всех остальных актах 200-ФЗ 2011 года выжег эти слова каленым железом, заменив на «информацию, в отношении которой установлено требование об обеспечении ее конфиденциальности» и «информацию ограниченного доступа». Правда, не пояснив, чем эти понятия отличаются. Порадовало в 99-ФЗ то, что лицензии стали бессрочными.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Весьма оперативно ФСТЭК подготовила, а Правительство Постановлением от 03.02.2012 № 79 утвердило новое «Положение о лицензировании деятельности по технической защите конфиденциальной информации», заменившее положение <st1:metricconverter productid=\"2004 г\" w:st=\"on\">2004 г</st1:metricconverter>., утвержденное Постановлением Правительства № 504. По этому поводу уже отпостились <a href=\"http://lukatsky.blogspot.com/2012/02/blog-post_5540.html\">А.Лукацкий</a>и <a href=\"http://secinsight.blogspot.com/2012/02/blog-post_08.html?utm_medium=facebook&amp;utm_source=twitterfeed\">А.Бондаренко</a>.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Весьма кстати 7 февраля на пленарке 14-го Инфофорума начальник управления ФСТЭК И.Г.Назаров прокомментировал как новый закон, так и постановление.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Комментарий вкратце сводился к тому, что: <o:p></o:p></span></div><ol start=\"1\" style=\"margin-top: 0cm;\" type=\"1\"><li class=\"MsoNormal\" style=\"margin-top: 6.0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Лицензии теперь      бессрочные, но тем, кто получил их до 03.11.2011, по истечении срока      действия срочные лицензии придется переоформить.<o:p></o:p></span></li><li class=\"MsoNormal\" style=\"margin-top: 6.0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Переоформление      потребуется и при изменении перечня лицензируемых видов деятельности в      отношении тех, которые в имеющейся лицензии не указаны. Видами      деятельности, указанными в лицензии, можно будет заниматься и без      получения новой даже при изменении перечня.<o:p></o:p></span></li><li class=\"MsoNormal\" style=\"margin-top: 6.0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">С 1 июля <st1:metricconverter productid=\"2012 г\" w:st=\"on\">2012 г</st1:metricconverter>. заявку на      получение лицензии можно будет направлять в электронном виде.<o:p></o:p></span></li><li class=\"MsoNormal\" style=\"margin-top: 6.0pt; mso-list: l0 level1 lfo1; tab-stops: list 36.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">ФСТЭК разрабатывает      новый административный регламент деятельности по лицензированию.<o:p></o:p></span></li></ol><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Про собственные нужды и изменение понятия деятельности по ТЗКИ комментариев не было. Как обычно на пленарках Инфофорума, вопросы из зала предусмотрены не были.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Несколько соображений об изменениях в Положении.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">В п.1 в скобках дано пояснение, что же такое конфиденциальная информация: не содержащая сведения, составляющие государственную тайну, но защищаемая в соответствии с законодательством Российской Федерации. Таким образом, формально техническая защита сведений с грифом ДСП не лицензируется. Из ГК РФ понятие служебной тайны ушло вместе с исключенной статьей 139, ФЗ «О служебной тайне» Госдумой с рассмотрения снят, а 8-ФЗ <st1:metricconverter productid=\"2009 г\" w:st=\"on\">2009 г</st1:metricconverter>. категорично и четко определяет (ст.5):<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">1. Доступ к информации о деятельности госорганов… ограничивается в случаях, если указанная информация отнесена в установленном федеральным законом порядке к сведениям, составляющим государственную или иную охраняемую законом тайну.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">2. Перечень сведений, относящихся к информации ограниченного доступа, а также порядок отнесения указанных сведений к информации ограниченного доступа устанавливается федеральным законом.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Нет закона – нет ограничений. А закона нет.<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">В определении ТЗКИ «комплекс мероприятий» заменен на «выполнение работ».<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">В п.4 появился исчерпывающий перечень видов работ и услуг, требующих лицензирования. Сжато:<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">а) контроль защищенности конфиденциальной информации от утечки по техническим каналам (вопросов нет);<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">б) контроль защищенности конфиденциальной информации от НСД и ее модификации в средствах и системах информатизации (поскольку про собственные нужды нигде нет ни слова, похоже, речь идет о деятельности в рамках эксплуатации ИС – см., например, п.9 части 2 ст.19 ФЗ-152: контроль за принимаемыми мерами по обеспечению безопасности персональных данных);<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">в) сертификационные испытания; <o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">г) аттестационные испытания и аттестация;<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">д) проектирование всякого в защищенном исполнении (по пунктам в)-д)), ИМХО, тоже без вопросов);<o:p></o:p></span></div><div class=\"MsoNormal\" style=\"margin-top: 6.0pt;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">и самое интересное - пункт <o:p></o:p></span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">е) <b>установка</b>, монтаж, испытания, ремонт СЗИ (технических СЗИ, защищенных ТСОИ, технических средств контроля эффективности мер защиты информации, <b>программных</b> (программно-технических) <b>СЗИ</b>, защищенных программных (программно-технических) СОИ, программных (программно-технических) средств контроля защищенности информации).<o:p></o:p></span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Жирным выделено мною. Получается «Установка программных СЗИ». То бишь, как справедливо пишет А.Бондаренко, антивируса в офисе. И, как справедливо пишет А.Лукацкий, на писюк или ноут вновь принятого на работу. Каждого. Т.е. надо звать лицензиата, чтобы в своей сети негромко чихнуть.<o:p></o:p></span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Лицензионные требования изменились незначительно, но знаково.<o:p></o:p></span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Индивидуальному предпринимателю, решившему на свой комп поставить антивирус, теперь надо иметь высшее профессиональное образование в области технической защиты информации либо высшее техническое или среднее профессиональное (техническое) образование при условии прохождения им переподготовки или повышения квалификации по вопросам технической защиты информации.<o:p></o:p></span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Наличие контрольно-измерительного оборудования (прошедшего метрологическую поверку (калибровку) и маркирование), производственного и испытательного оборудования, соответствующего требованиям по техническим характеристикам и параметрам, устанавливаемым ФСТЭК, теперь требуется не вообще, а для некоторых видов деятельности, но упомянутый пункт е) по-прежнему обуславливается приобретением оборудования. <o:p></o:p></span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Контроль защищенности от НСД требует наличия у лицензиата средств контроля, сертифицированных по требованиям безопасности информации, в соответствии с перечнем, утверждаемым ФСТЭК. </span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Если честно, не понял. Похоже, ФСТЭК утвердит перечень средств контроля, без которых проверять ничего будет нельзя. А может, речь идет просто о существующем перечне сертифицированных СЗИ, но он ведь не утверждается…</span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Сохранилось требование о наличии автоматизированных систем, аттестованных и (или) сертифицированных по требованиям безопасности информации.<span class=\"msoIns\"><ins cite=\"mailto:%D0%9F%D0%BE%D0%BF%D0%BE%D0%B2%D0%B0\" datetime=\"2012-02-08T23:39\"></ins></span>Но аттестовать можно только объект информатизации, а не систему. Опять загадка.<o:p></o:p></span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Вместо «нормативных правовых актов, нормативно-методических и методических документов по вопросам технической защиты информации» теперь требуется техническая документация, национальные стандарты (!) и методические документы, необходимые для выполнения работ и (или) оказания услуг, по-прежнему, в соответствии с перечнем ФСТЭК. </span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">В качестве требования добавилось наличие системы производственного контроля в соответствии с установленными стандартами. </span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Про стандарты, как в области ИБ, так и производственного контроля, наверное, придется запостить как-нибудь отдельно. Там история, похоже, веселая – см. главу закона «О техническом регулировании».</span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Добавился порядок переоформления лицензии на новые виды работ и услуг и оказание услуг по адресу, не указанному в лицензии.</span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Исключены положения, вошедшие в новый закон о лицензировании.</span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Вроде бы все.</span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Будем ждать и смотреть. <a href=\"http://emeliyannikov.blogspot.com/2012/02/2.html\">Опять</a>.</span></div><div class=\"ConsPlusNormal\" style=\"margin-top: 6.0pt; mso-pagination: widow-orphan; text-indent: 0cm;\"><span style=\"font-family: Arial, Helvetica, sans-serif;\">Особенно интересна практика правоприменения нового положения в отношении юрлиц, которые никаких услуг по ТЗКИ не оказывают, но защищать информацию должны по закону. Пикантность ситуации в том, что видов информации, в отношении которой законами ограничен доступ, по разным оценкам у нас от 30 до 50. В том числе всякие там адвокатские, аудиторские, нотариальные и прочие тайны, тайны связи в телекоме и т.д. Ну, и конечно, персональные данные.&nbsp;</span></div></div><br /><a href="http://www.securitylab.ru/blog/personal/emeliyannikov/20739.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/emeliyannikov/20739.php</link>
      <guid>http://www.securitylab.ru/blog/personal/emeliyannikov/20739.php</guid>
      <pubDate>Wed, 08 Feb 2012 23:51:00 +0300</pubDate>
    </item>

    <item>
      <title>Александр Бондаренко: Новое постановление правительства по лицензированию ТЗКИ</title>
      <description><![CDATA[<div style=\"text-align: justify;\">Буквально на днях было подписано Постановление Правительства РФ №79 «О лицензировании деятельности по технической защите конфиденциальной информации» (доступно для просмотра <a href=\"http://www.garant.ru/hotlaw/\">тут</a>). &nbsp;Долго все мы ждали этого документа. Я уже <a href=\"http://secinsight.blogspot.com/2011/08/blog-post_19.html\">ранее писал</a>свои комментарии относительно проекта этого документа. Посмотрим что же мы имеем в новом документе. Сразу оговорюсь, что многое прояснилось, но (как это обычно бывает) остается поле для трактований и злоупотреблений.&nbsp;</div><div style=\"text-align: justify;\"><br /></div><div style=\"text-align: justify;\">Что же теперь должно подвергаться лицензированию:</div><div style=\"text-align: justify;\"><br /><blockquote class=\"tr_bq\">а) контроль защищенности конфиденциальной информации от  утечки   по &nbsp;техническим каналам</blockquote><blockquote class=\"tr_bq\">б) контроль   защищенности   конфиденциальной          информации от&nbsp;несанкционированного доступа и ее модификации  в  средствах  и   системах&nbsp;информатизации;&nbsp;</blockquote><blockquote class=\"tr_bq\">в) сертификационные  испытания  на  соответствие      требованиям по&nbsp;безопасности  информации  продукции,  используемой   в   целях   защиты&nbsp;конфиденциальной  информации  (технических  средств  защиты   информации,&nbsp;защищенных технических средств обработки информации, технических средств&nbsp;контроля   эффективности   мер    защиты    информации,    программных&nbsp;(программно-технических)   средств   защиты   информации,      защищенных&nbsp;программных  (программно-технических)  средств  обработки     информации,&nbsp;программных  (программно-технических)  средств  контроля     защищенности&nbsp;информации);&nbsp;</blockquote><blockquote class=\"tr_bq\">г) аттестационные испытания и аттестация на соответствие требованиям&nbsp;по защите информации&nbsp;</blockquote><blockquote class=\"tr_bq\">д) проектирование в защищенном исполнении&nbsp;средств и систем информатизации;&nbsp;помещений со  средствами  (системами)  информатизации,   подлежащими&nbsp;защите;&nbsp;защищаемых помещений;&nbsp;</blockquote><blockquote class=\"tr_bq\">е) установка, монтаж, испытания, ремонт средств  защиты   информации&nbsp;(технических &nbsp;средств защиты информации, защищенных  технических   средств&nbsp;обработки информации, технических  средств  контроля  эффективности   мер&nbsp;защиты информации, программных (программно-технических)  средств   защиты&nbsp;информации,  защищенных  программных  (программно-технических)    средств&nbsp;обработки  информации,  программных  (программно-технических)     средств&nbsp;контроля защищенности информации).</blockquote><div style=\"text-align: justify;\">Лично меня в этих пунктах смущают следующие вещи:</div><div style=\"text-align: justify;\"><br /></div><div style=\"text-align: justify;\">б) контроль защищенности конфиденциальной информации...</div></div><div style=\"text-align: justify;\">е) установка .... средств защиты...<br /><br />Под пункт е) вполне можно подвести установку антивирусных средств собственной службой ИБ. А что такое контроль защищенности ? Это использование сканеров уязвимости или аудит ИБ ?<br /><br />Посмотрим на применительную практику и будем надеяться, что все же злоупотреблений со стороны регуляторов мы не увидим.&nbsp;</div><br /><a href="http://www.securitylab.ru/blog/personal/secinsight/20730.php">Подробнее...</a>]]></description>
      <link>http://www.securitylab.ru/blog/personal/secinsight/20730.php</link>
      <guid>http://www.securitylab.ru/blog/personal/secinsight/20730.php</guid>
      <pubDate>Wed, 08 Feb 2012 16:59:00 +0300</pubDate>
    </item>

  </channel>
</rss>
