11 декабря 2015 г.

Парольная политика (в стихах)

Иван почистил в хроме кэш,
Стер сохраненные пароли.
Не смог войти потом в контакт
И стал умнее, чище, что ли.
Источник: Интернет

Админ Володя жестких правил,
Паролям дал короткий срок.
Раз в месяц их менять заставил...
А банк не выдержал и "лёг".
© Естехин Валерий, 2015

Фантазия подчас скудна,
Что может стать причиной тяжкой доли,
Когда админ, паскуда и подлец,
Хранит в AD историю паролей.
© Естехин Валерий, 2015

Не сделал действия в два клика,
Чуть глаз с экрана отведёшь
Он тут же гаснет, с...ка, типа,
Пока пароль свой не введёшь.
© Естехин Валерий, 2015

На память грех тебе сердиться,
Попытку трижды повтори.
С паролем можешь ошибиться
А дальше что? сиди-кури...
© Естехин Валерий, 2015

В чей разум мысль могла прийти,
Теорию не испытав на ложность,
Цинично, подло, "по пути"...
Проверить мой пароль на сложность?!

© Естехин Валерий, 2015

9 декабря 2015 г.

О том, что у кого-то алмазы мелкие, а у кого-то хлеб заплесневелый (продолжаем делиться впечатлениями о шестом ежегодном Форуме “AntiFraud RUSSIA 2015”)

Продолжение "Я за то, чтоб в Черном море...". В начало ,,,

Из сообщения на сайте: “О практике противодействия мошенничеству рассказал Управляющий директор – заместитель директора Департамента безопасности ПАО «Сбербанк» Сергей Бондарев”.

3 декабря 2015 г.

Я за то, чтоб в Черном море не тонули корабли (делимся впечатлениями о только что завершившемся шестом ежегодном Форуме “AntiFraud RUSSIA 2015”)

Итак, общие впечатления. К сожалению, от легкого чувства дежавю никуда не деться. Так как мне довелось быть участником всех шести форумов, могу сравнить. Напомню, что доклад А.М.Сычёва, тогда ещё начальника управления информационной безопасности Россельхозбанка, на Форуме – 2010 назывался “Практика взаимодействия с правоохранительными органами”. Поднималась эта тема и на нынешнем форуме. Отличия только в том, что сегодня инициаторами обсуждения проблем с “взаимодействием” выступают уже сами правоохранительные органы. Опять, как и шесть лет назад, говорилось о “специализации, координации и разделении ролевых функций у кибермошенников”. Говорилось, что “доходы киберпреступников стремительно растут и … (приближаются к доходам от оборота наркотиков -  вру, не говорилось - любимая фраза И.Сачкова, бывшего на нынешнем форуме и не выступившего, за что ему отдельная благодарность. Кстати, по нынешним мерками сравнение не в пользу наркотиков – они, то что - копейки). Говорилось о необходимости “максимального информирования клиентов об угрозах в системах ДБО, о необходимости страхования рисков”. Говорилось об оперативном “уведомлении ответственных в банках за информационную безопасность” и так далее.

12 ноября 2015 г.

Программа типовой проверки ИБ в филиале банка

В банке при выработке единых подходов к организации внутренних проверок (в том числе, аудита информационной безопасности) необходимо иметь типовую программу проверок, описывающую содержание и порядок проверки. Ниже привожу типовую программу проверки ИБ филиала банка (скачать).

8 октября 2015 г.

Как нам всем стать ёжиками?

Цапли на болоте поедали лягушек. Лягушки скинулись и пригласили Ворону - консультанта по стратегическому управлению, помочь решить с рисками быть съеденными цаплями. Ворона, тщательно изучив бизнес-процессы обстановку на болоте, подготовила доклад "Оптимальные способы выживания в болотистой местности". Основной вывод Вороны гласил: "Чтобы не быть съеденными цаплями лягушки должны стать ёжиками...". Лягушки обрадовались и задали Вороне уточняющий вопрос: "Да, спасибо, мы поняли! Но как нам стать ёжиками?!!!"
"А с этим вопросом не ко мне. Я консультант по стратегическому, а не тактическому  управлению" - ответила Ворона.

3 октября 2015 г.

Правила Директора по ИБ




Прочитав у Александра Бондаренко  материал про функциональную модель современного директора по информационной безопасности (далее – Директор по ИБ) “4 функции директора по информационной безопасности”, отметил для себя показавшуюся интересной градацию руководителей по ИБ на:
  • Стратег. Адаптация стратегии обеспечения безопасности потребностям бизнеса, инициирование инновационных трансформаций с целью эффективного управления рисками и инвестициями в безопасность.
  • Советник. Взаимодействие с бизнесом с целью обучения, консультирования и оказания влияния на реализацию бизнес-проектов в контексте имеющихся рисков. 
  • Защитник. Защита бизнес-активов за счет понимания текущего профиля угроз и управления эффективностью текущей программы по безопасности.
  • Технарь.  Оценка и внедрение новых технологий и стандартов с целью поддержания необходимого уровня безопасности.


26 сентября 2015 г.

Поэкземплярный учет OTP-токенов

В банках широко используются устройства для генерации одноразовых паролей - OTP-токены (OTP – от сокращения “One Time Password”). Требуется вести поэкземплярный учет OTP-токенов или не требуется? Оказывается, поэкземплярный учет подобных устройств не требуется, так как на эти устройства не распространяются требования Инструкции, утвержденной Приказом ФАПСИ от 13.06.2001 № 152 и Положения ПКЗ-2005 от 16 апреля 2012 из-за использования “слабой” криптографии (короткий ключ).
Ввоз устройств со “слабой” криптографией производится в упрощенном порядке по нотификации. Нотификацию о характеристиках товара (продукции), содержащего(щей) шифровальные (криптографические) средства, можно запросить у поставщиков услуг (продукции).
Передачу OTP-токенов можно осуществлять по обычному акту приема-передачи в обслуживающие подразделения банка и не требовать возврата устройств для уничтожения (как в случае с “полноценными” СКЗИ).