Показаны сообщения с ярлыком Облака. Показать все сообщения
Показаны сообщения с ярлыком Облака. Показать все сообщения

понедельник, 2 декабря 2013 г.

Круги конфиденциальности

Понятием «Круг конфиденциальности» можно оперировать при определении степени необходимой защиты для конкретной информации. Свою идею я постараюсь пояснить на основе защиты личной информации, находящейся в личных HDD личных ПК. Каким образом происходило хранение информации раньше? Вначале на обычных IDE- и компакт-дисках, позже на внешних USB-драйвах и флешках. Теперь настало облачное мировоззрение. Считается, что доверять облаку можно лишь хранение неконфиденциальных данных. Это не совсем так, более того «вываливать» в облака можно и конфиденциальные данные при соблюдении следующих принципов:
- принимаем, что спецслужбы легко могут получить доступ к зашифрованной криптостойкими алгоритмами AES-256 или ГОСТ 28147 информации (вспомните, как контролируется Skype в DLP, вам даже не нужно обращаться в Microsoft).
- определяем, для кого ваша конфиденциальная информация не является таковой (например, уровень моей зарплаты не является секретом для папуаса Новой Гвинеи, любого еврогражданина, президента США).
- помним, что потеря зашифрованной конфиденциальной информации не является утечкой.
- не забываем про сроки, в течение которых защищаемая информация остается конфиденциальной.
Исходя из этих принципов, строим план защиты (оставляем для параноиков вариант зашифрованной пару раз TrueCrypt’ом флешки):
1. Самые ценные данные отправляем в американское или еврооблако, предварительно зашифровав чем-нибудь ГОСТ’овым.
2.Менее ценные данные отправляем туда же, но без предварительного шифрования.
3. Данные не представляющие особой ценности, а таких всегда будет большинство, оставляем на хранении на территории РФ (типа Яндекс.Диск).

При такой схеме более важным, чем сами данные являются ключи шифрования таковых и доверенность среды, с которой осуществляется доступ. Разумеется, данный подход не является универсальным, а очень зависит от модели угроз. Представьте, что будет, если наши чиновники продолжат для служебной переписки использовать «безопасный» Gmail, или коммерческие фирмы продолжат использовать социальные сети в качестве базовой площадки для обсуждения Roadmap, Knowhow и прочего внутреннего документооборота.

пятница, 21 июня 2013 г.

Облачная политика


На рынке уже присутствуют  следующие облачные сервисы ИБ (раньше подумать об этом было даже страшно): антивирус/антиспам, DLP, оценка рисков/самооценка, управление инцидентами, DDoS и даже антифрод! Их количество продолжает расти, поэтому необходимость такой политики существенно возрастает.

1.       Общее
1.1. Виды облаков:
-        корпоративное (собственное)
-        коммерческое (чужая компания)
-        общественное (социальные сети)
1.2. Виды инфраструктур
-        инфраструктура как услуга;
-        платформа как услуга;
-        ПО как услуга.

2.       Поставщики услуг
2.1. Проведение анализа рисков
2.2. Виды рисков
-        операционный;
-        правовой;
-        репутационный;
-        стратегический;
-        риск ликвидности.
2.3. Выбор поставщика услуг

3.       Передаваемые сервисы
3.1. Критерии по типам информации:
-        общедоступная;
-         внутренняя;
-        конфиденциальная;
3.2. Критерии по уровням ущербов:
-        потеря конфиденциальности;
-        потеря доступности;
-        потеря целостности.
3.3. По экономике процесса:
-        стоимость  развертывания;
-        стоимость эксплуатации;
-        стоимость модернизации;
-        стоимость уничтожения.
3.4. Выбор подходящего вида сервиса и облака.

4.       Информационная безопасность
4.1. «Обычные» меры:
-        аутентификация;
-        группы доступа;
-        шифрование канала;
-        логирование;
4.2. Непрерывность бизнеса
-        резервное копирование;
-        резервирование канала;
-        резервирование сервиса.

5.       Заключение договора
5.1. Сроки
5.2. Конфиденциальность
5.3. Информационная безопасность
5.4. Ответственность

6.       Контроль работы сервиса
6.1. Метрики
-        доступность;
-        загрузка канала.
6.2. Ответственность.

понедельник, 30 января 2012 г.

Новая политика конфиденциальности Google

С 1 марта Google вводит в действие новую политику конфиденциальности, информация и рассылка о которой уже прошла по Интернет.

Google может собирать достаточный комплект ПДн:
-    ФИО
-    e-mail
-    название оператора и номер мобильного телефона
-    фотографию
-    реквизиты кредитной карты!
Сведения об устройстве:
-    модель
-    тип и  версия ОС
-    уникальный идентификатор
Геоданные собираются при помощи:
-    GPS
-    Wi-Fi
-    вышек сотовой связи
Всё используется для:
-    контентной рекламы
-    развития
Каким третьим лицам передаются ПДн (априори используется трансграничная передача ПДн):
-    дочерним компаниям
-    доверенным лицам
-    партнерам
-    государственным и правоохранительным органам
Методы защиты информации:
-    SSL-шифрование
-    двухфакторная аутентификация (одноразовые пароли)
-    безопасный просмотр в Chrome
-    собственные организационные меры

Итак, общий вывод в том, что использование облачных сервисов Google не гарантирует:
-    конфиденциальность данных, т.к. не смотря на SSL-шифрование неизвестно, что делается в ИС Google, а также в каком виде хранятся ПДн
-    целостность данных, т.к. при обработке (хранении) ПДн не исключаются никакие «сюрпризы»
-    доступность данных, т.к. канал связи до Google может быть недоступен, например,  по вине ISP

Как в таком случае можно повлиять на безопасность ПДн? Только заключениям между сторонами SLA, что маловероятно, или не пользоваться сервисами Google. Впрочем, контакты российского представительства успешно гугляться.
ООО «Гугл» (Россия)
Москва, ул. Балчуг, 7
+7 (495) 644-14-00
Кстати глагол “to google” определен в Oxford English Dictionary и означает «Search for information about (someone or something) on the Internet, typically using the search engine Google»).

среда, 22 сентября 2010 г.

Безопасность «облаков»



Безопасность «облаков»

Локальное хранение и обработка информации означает присутствие обрабатываемой информации на персональном компьютере. Это означает необходимость полной защиты персонального компьютера, как от внешних, так и от внутренних угроз.
Выделенная обработка информации означает «вынесение» информации на сервер, создание клиент-серверной архитектуры, и в пределе позволяет использовать терминальные технологии. Это означает необходимость полной защиты, как персональных компьютеров, так и серверов от всех видов угроз.
В настоящее время набирают популярность технологии, позволяющие «выносить» информацию еще дальше – в Интернет, таким образом хранить и обрабатывать информацию, используя удаленные вычислительные мощности. Такой тип технологий стал с недавнего времени называться «облачными» вычислениями – cloud computing.
Согласно Wikipedia, «облачная» технология - это технология обработки данных, в которой компьютерные ресурсы и мощности предоставляются пользователю как Интернет-сервис. Пользователь имеет доступ к собственным данным, но не может управлять и не должен заботиться об инфраструктуре и программном обеспечении, с которым он работает.


Вместо создания и поддержки собственной, часто весьма специальной ИТ-инфраструктуры, можно воспользоваться внешней, поместив в неё свою информацию для хранения и обработки. Такой подход имеет очевидные плюсы как для владельца бизнес-ресурса, так и для администратора. Перечислю видимые плюсы этой технологии:

·         снижение затрат на серверное и коммуникационное оборудование;
·         снижение затрат на лицензионное общесистемное, инфраструктурное, и прикладное программное обеспечение;
·         снижение затрат на техническую поддержку;
·         снижение затрат на хранилища информации;
·         РЕАЛЬНАЯ ДЛЯ КЛИЕНТА ВОЗМОЖНОСТЬ ПЕРЕЙТИ НА LINUX!

Самым характерным общедоступным примером такой технологии является Google Docs. Google Docs предоставляет хранилища и вычислительные мощности для удаленного хранения и обработки вашей информации. Наряду с общедоступными сервисами «облака» могут быть и частными – private cloud. Частные «облака» предоставляют такие компании как Amazon, Google и Microsoft. Условия предоставления сервисов данных компаний существенно отличаются, поэтому среди них трудно определить лидирующую компанию, и все они являются ведущими игроками этого рынка услуг.
Теперь представим, что «облачные» технологии уже применяются в вашей организации, все вышеуказанные плюсы у вас уже есть, пора обратить взгляд и на минусы данной технологии.  Перечислю видимые минусы этой технологии:

·         отсутствие сертифицированных (ФСТЭК и ФСБ России) средств защиты;
·         отсутствие шифрования данных при обработке и хранении (default);
·         увеличение затрат на доступ в сеть Интернет;
·         определенные сложности с информационной безопасностью.

Помимо этого, есть еще один важный тезис, который одновременно может трактоваться как достоинство, так и недостаток:

·         отсутствие  прямого физического доступа к удаленным данным.

Чтобы обосновать сложности информационной безопасности и понять пути решения необходимо рассмотреть всю «облачную» технологию в деталях.

Исходные данные
Серверы, на которых развернуты необходимые системы, расположены на территории Центров обработки данных (ЦОД).
Серверы, на которых развернуты необходимые системы, физически являются виртуальными машинами с различной степенью абстрактности.
На серверах присутствуют операционные системы, подсистемы управления, сетевые сервисы, прикладные приложения, базы данных и системы управления базами данных.
Серверы подвержены всем рядовым требованиям  информационной безопасности.
Клиенты, с которых происходит доступ к удаленной информации, представляют собой обычные ПК, с установленной на них операционной системой и web-браузером.

Структура «облаков»
Уровень инфраструктуры (IaaS) предназначен для обработки и хранения приложений и данных. Уровень инфраструктуры состоит из серверов, на которых размещаются виртуальные машины и службы, обеспечивающие хостинг, загрузку, резервирование, миграцию и эвакуацию виртуальных машин. Это физический уровень, на оборудовании которого, в первую очередь, стоят гипервизоры, являющиеся тонким программным слоем между «железом» и виртуальными машинами.
Уровень платформы (PaaS) для кластеризации и распределения нагрузок приложений по виртуальным машинам, используя уровень инфраструктуры. Данный уровень является полностью логическим и сосредотачивается на определенных серверах и/или виртуальных машинах.
Уровень приложений (SaaS) предназначен для обработки конечных данных и реализуется при помощи web-технологий. Данный уровень разрабатывается с учетом  эргономики и содержит GUI пользователя.

Уровень пользователя позволяет работать с web-приложениями и состоит из конечных ПК с установленными сетевыми ОС (любого типа). Работа ведется с установленного в OС web-браузера.

 Безопасность серверов
Для информационной безопасности серверов, расположенных на территории ЦОД необходимо использовать физическую и программную безопасность. Под физической будем понимать ограничение доступа обслуживающего персонала в помещения, где установлено оборудование с опечатыванием корпусов средств вычислительной техники, так и меры удаленного контроля – видеозапись. Под программной безопасностью будем понимать весь комплекс средств защиты от несанкционированного доступа: обновляемая ОС, обновляемый антивирус, межсетевой экран, криптографию, контроль периферийных устройств и т.д. Работы по администрированию в общем случае не должны требовать  наличие административных привилегий.
Конфиденциальность. Под конфиденциальностью данных, расположенных на серверах понимается их защищенность от несанкционированного доступа. Защищенность может достигаться криптографическими методами.
Целостность. Под целостностью данных, расположенных на серверах понимается обеспечение достоверности данных. Достоверность может достигаться путем периодического сравнения результатов выполнения хеш-функций с контрольными значениями. Ограничения здесь накладывает процесс изменения данных пользователем.
Доступность. Под доступностью данных, расположенных на серверах понимается разграничение прав доступа на уровне «железа», гипервизора и операционных систем (уровень инфраструктуры), управление хостингом и загрузкой виртуальных машин, управление приложениями (уровень платформы), управление доступом к приложениям (уровень сервиса).

Безопасность ПК
Под информационной безопасностью персональных компьютеров, расположенных на территории конечных организаций будем понимать только программную безопасность, т.к. вся информация сосредоточена в ЦОД (за исключением архивных копий). Таким образом, для информационной безопасности достаточно использовать обновляемую операционную систему без административных привилегий для конечного пользователя, обновляемый антивирус и какое-либо средство (или запрет) для разграничения доступа к портам и интерфейсам ПК.
Конфиденциальность. Предъявляются требования к хранению идентификаторов доступа, паролей доступа, ключей шифрования, а также аналогичных атрибутов для хранимых архивных копий.
Целостность. Предъявляются требования к наличию дистрибутива с ОС, т.к. используется только Web-браузер, а также периодическая проверка хранимых архивных копий.
Доступность. Специальных требований не предъявляется.

Безопасность передачи данных
Есть разные способы обмена ключевой информацией. При обмене ключами необходимо не допустить их компрометацию, т. е. фактов, в результате которых закрытые ключи шифрования стали бы известны посторонним людям. Для этого можно воспользоваться арбитром – удостоверяющим центром, которому доверяют обе стороны межсетевого взаимодействия. Удостоверяющий центр подписывает открытые ключи субъектов доступа своим закрытым ключом  и передает их сторонам.
Конфиденциальность. Под информационной безопасностью данных, передаваемых по незащищенным каналам связи, понимается преимущественно шифрование, так как другие способы (например, IP/MPLS) не могут гарантировать конфиденциальность данных. Для этого необходимо организовать логический канал передачи данных, путём инкапсуляции зашифрованных сетевых пакетов с данными.  Для шифрования используется открытый ключ получателя, для дешифрования закрытый ключ получателя и наоборот. Если необходимо шифровать большие и часто меняющиеся массивы данных разумно ввести симметричный сеансовый ключ шифрования, который будет использоваться для шифрования блоков с информацией. Асимметричные ключи же будут использоваться для шифрования, дешифрования симметричных ключей и для осуществления электронной цифровой подписи.
Целостность. Для обеспечения целостности передаваемых данных необходимо использовать цифровые подписи. Цифровая подпись  представляет собой хеш-функцию, созданную с использованием закрытого ключа отправителя. Получатель, вычислив хеш-функцию при помощи открытого ключа отправителя и сравнив оба значения, может быть уверенным в достоверности данных.
Доступность. При передаче данных под доступностью понимается наличие прав доступа к ключам шифрования, необходимых для шифрования и дешифрования информации. Права доступа можно устанавливать, изменять и контролировать как на стороне сервера, так и на стороне клиента.

Резервное копирование
Конфиденциальность. Конфиденциальность резервного копирования достигается применением шифрования. Некоторые специалисты не считают за серьезный инцидент утечку зашифрованных данных. Вместе с этим встает вопрос о защищенном хранении ключей шифрования.
Целостность. Сам процесс резервного копирования данных также относится к понятию целостности. Резервное копирование представляет собой периодические снимки данных, необходимые для последующего восстановления данных. Резервное копирование может быть полным, добавочным и разностным. Тип и частота резервного копирования определяется критичностью ресурса, емкостью носителей информации и временем их гарантированного восстановления. При резервном копировании выделяют архивные копии. Архивной называется копия, предназначенная для долговременного хранения. Архивные копии имеет смысл делать на стороне клиента и использовать для страховки.
Доступность. Под доступностью резервных копий понимается наличие необходимых прав доступа к носителям с резервными и/или архивными копиями, а также наличие прав на восстановление данных.

Соответствие требованиям
Для осуществления работы с удаленными сервисами клиент должен принять следующие условия предоставления сервиса:
-    у клиента должна быть обновляемая ОС;
-    у клиента должен быть обновляемый антивирус;
-    у клиента  должен быть персональный межсетевой экран;
-    у клиента не должно быть административных прав;
-    клиент принимает меры безопасности при работе со съемными носителями.