Показаны сообщения с ярлыком Проекты. Показать все сообщения
Показаны сообщения с ярлыком Проекты. Показать все сообщения

воскресенье, 21 мая 2017 г.

Про модели угроз ИБ и сайт www.threat-model.com

 

Недавно запустил сайт www.threat-model.com, посвященный разработке моделей угроз. Написать об этом все не хватало времени. Но сервис заметили коллеги и начали присылать вопросы. А затем и Алексей Лукацкий упомянул его в своей статье об обязательном (!) согласовании моделей угроз ГИС (согласно ПП-555). В общем, тема разработки моделей угроз становится актуальной, поэтому расскажу пару слов о данном сайте.


Для чего это нужно и как это работает
Сервис позволяет достаточно просто и быстро создать модель угроз, удовлетворяющую проекту методики ФСТЭК. Чтобы создать модель нужно перейти на сайт и заполнить небольшую анкету. Регистрация, СМС и тому подобное не требуется. Если формулировки каких-то вопросов не понятны, можно воспользоваться всплывающей подсказкой. После заполнения анкеты, модель угроз можно  будет скачать в виде excel-таблички. 


Используемые методики
Сервис использует Банк угроз безопасности информации ФСТЭК России. В качестве методики расчета используется документ "Методика определения угроз безопасности в информационных системах". Данный документ ориентирован на государственные информационные системы (ГИС), но может использоваться и для других систем. 

В настоящее время методика находится в стадии проекта, рассматривать ее как итоговый вариант не стоит. Когда документ будет опубликован, методика расчета угроз на сайте также изменится. 

Кстати, помимо модели угроз сервис формирует и небольшую модель нарушителя (на втором листе excel-файла), с описанием базовых возможностей и соответствующим классом СКЗИ. Модель нарушителя формируется с учетом Методических рекомендаций ФСБ.


Порядок определения актуальных угроз
1) Вначале из общего перечня угроз исключаются угрозы, характерные для технологий, которые не используются в системе. Например, если пользователь отметил, что средства визуализации не используются, то соответствующие угрозы помечаются как "не рассматриваемые". Затем, по каждой угрозе проверяется соответствующий ей тип и потенциал нарушителя (информация о нем есть в Банке данных угроз). Если среди нарушителей, отмеченных пользователем, нет нарушителей с необходимым потенциалом, то такие угрозы также помечаются как не рассматриваемые.
2) Далее, для оставшихся угроз вычисляется возможность реализации, зависящая от уровня проектной защищенности и потенциала нарушителя. 
Обратите внимание, что в методике ФСТЭК допускается и альтернативный подход, основанный на определении вероятности реализации угроз. Но формализовать "вероятность" согласно текущему варианту методики довольно сложно, поэтому на сайте она не учитывается.
3) На последнем этапе определяется актуальность угроз. Актуальность угрозы зависит от возможности ее реализации, а также от степени потенциального ущерба.

Почему нет рекомендаций по нейтрализации угроз?
Получил сразу несколько таких вопросов. Предоставить рекомендации по нейтрализации угроз - хорошая идея. Но проблема в том, что большинство угроз можно "закрыть" сразу несколькими способами. Способы нейтрализации угроз - вопрос технического проекта и раздавать такие рекомендации в онлайн-сервисе - большая ответственность. Кроме того, можно ненароком начать holy war с апологетами различных решений и вендоров, что автору совершенно не нужно. Хотя, возможно, когда-нибудь, рекомендации в том или ином виде я добавлю. 

Может ли сайт заменить аудит ИБ?
Конечно, нет.  Чтобы составить полноценную модель угроз нужно проводить обследование системы с привлечением специалистов по ИБ. Но сайт может использоваться как инструмент для ознакомления с методикой моделирования угроз, а также в качестве шаблона для дальнейшей разработки.

Будет ли сервис платным?
Нет, извлекать финансовую выгоду из сервиса не планируется. Да это было бы и неправильно с учетом пункта выше. 

Планы развития
Во-первых, как уже говорилось, после утверждения методики ФСТЭК, методику на сайте также придется пересмотреть. Во-вторых, в том или ином виде, возможно появится описание способов нейтрализации угроз. Если смотреть шире, то было бы интересно добавить функции моделирования угроз по другим методикам (по методике NIST, например). Но, с учетом того, что проект некоммерческий, все это очень зависит от свободного времени автора.  

На этом, пожалуй, все. Выражаю благодарность коллегам, в частности Алексею Лукацкому и Сергею Сторчаку, за отзывы. Спасибо всем, кто прислал мне рекомендации и замечания по работе сайта. 
Любые замечания и предложения приветствуются. Вся контактная информация есть на самом сайте.
 

четверг, 17 ноября 2016 г.

Законопроект о стабильности Интернета




На федеральном портале проектов НПА опубликован интереснейший законопроект об обеспечении устойчивости российского сегмента сети «Интернет». Кто стоит, тем лучше присесть.

Ни единого разрыва

В июле 2014 президент провёл заседание совбеза, «посвящённое вопросам противодействия угрозам национальной безопасности в информационной сфере».
В ходе заседания было озвучено, что необходимо реализовать комплекс мер в области ИБ. В том числе, мер по «устойчивости и безопасности» российского сегмента Интернет.
В дальнейшем в СМИ начали просачиваться отрывочные сведения о готовящемся законопроекте на эту тему. Ходили страшные слухи о том, что согласно законопроекту «регулирование инфраструктуры рунета станет исключительным правом государства», а также о том, что государство будет контролировать весь трансграничный трафик, в том числе при помощи специальных технических средств. С учетом последних инициатив в области безопасности, оптимизма эти слухи не прибавляли.
И вот, наконец, законопроект опубликован для общественного обсуждения. 

Базовые определения 

Законопроект вводит в Федеральный закон «О связи»»  несколько новых определений.

Начнем с того, что же такое «российский сегмент сети Интернет». 
 

Следующее ключевое понятие – точка обмена трафиком.
 
Еще нам пригодится определение IP-адреса и линии передачи
 

Как видим речь пока идет только о белых IP-адресах. Переходим к сути.  

 

Достаем и выкладываем IP-адреса, без резких движений

Законопроект предусматривает создание федеральной государственной информационной системы обеспечения целостности, устойчивости и безопасности функционирования российской части сети «Интернет».
Эта система будет хранить и обрабатывать информацию об IP-адресах, автономных системах, точках обмена трафиком и иных «критических элементах» российского Интернета.
Короче говоря, будет частично продублирована база адресов регионального регистратора Интернета (RIPE NCC), в зоне ответственности которого находится Россия.
 
Откуда в системе возьмется информация?
Само собой, провайдеров обяжут предоставить в систему сведения о точках обмена трафиком.
Но это еще не все. Информацию предоставляют не только провайдеры, но и «юридические лица и индивидуальные предприниматели»:
 
Пока это выглядит так, что все компании и ИП обязаны будут регистрировать свои «белые» IP-адреса в создаваемой системе. А при их смене - уведомлять. Вот это поворот!
Читаем дальше. 

 

Все по согласованию с ФСБ

Законопроект затрагивает также вопросы организации линий передачи, пересекающих границу, а также организации точек обмена трафиком.

 

То есть, точки доступа возле границы теперь лучше не разворачивать. Хотя не очень то и хотелось.  
 
Технические требования к линиям передачи, пересекающим государственную границу устанавливаются Минсвязи по согласованию с ФСБ. Какого рода будут эти требования пока неизвестно.

Точки обмена трафиком также должны удовлетворять требованиям, которые согласованы с ФСБ.

 
Кстати, в этом месте федеральный орган исполнительной власти до конца не определен, похоже просто из-за опечатки. 
Таким образом, ФСБ будет, по крайней мере, согласовывать и участвовать в разработке требований к линиям "трансграничной" передачи и точкам обмена трафиком. Какого рода будут эти требования, пока неизвестно. 

Что в итоге

Законопроект пока содержит достаточно мало деталей. Конкретика будет прописана на уровне постановлений Правительства и различных технических требований. Это затрудняет анализ и понимание конечного замысла авторов. По сообщениям некоторых СМИ, это было сделано намеренно, чтобы оценить общую реакцию отрасли. 
Нужно дождаться комментариев в части "предоставления сведений" со стороны юридических лиц и ИП, а также о роли ФСБ в организации точек обмена трафиком.

P.S.
Пока писал заметку, появились еще новости из области устойчивости и безопасности: LinkedIn направлена на блокировку операторам связи.