32
Информационная безопасность Москва, 22 мая 2014 Станислав Макаров

Информационная безопасность 2014, CNews, Станислав Макаров

Embed Size (px)

DESCRIPTION

Информационная безопасность - инфраструктура, приложения, люди

Citation preview

Page 1: Информационная безопасность 2014, CNews,  Станислав Макаров

Информационнаябезопасность

Москва, 22 мая 2014

Станислав Макаров

Page 2: Информационная безопасность 2014, CNews,  Станислав Макаров

Утечки в 2013 г.

В поле внимания СМИ все чаще попадают утечки, остававшиеся ранее неизвестными.

(Возможно, мы просто лучше видим реальную картину, а не ухудшение ситуации.)

Page 3: Информационная безопасность 2014, CNews,  Станислав Макаров

Каналы утечек

Page 4: Информационная безопасность 2014, CNews,  Станислав Макаров

Еще год назад мы говорили о снижении доли персональных данных в общей картине утечек (до 89,4%). В 2013 году доля персональных данных вновь уменьшилась (до 85,1%).

Персональные данные

Page 5: Информационная безопасность 2014, CNews,  Станислав Макаров

Доля случайных утечек выросла на 8,1%.Доля злонамеренных, наоборот, немного уменьшилась.

Случайные vs. умышленные

Опять-таки: возможно улучшилось наше знание об утечках — благодаря DLP.

Page 6: Информационная безопасность 2014, CNews,  Станислав Макаров

Инфраструктура

Люди

Приложения

Источникирисков

Page 7: Информационная безопасность 2014, CNews,  Станислав Макаров

Инфраструктура

Люди

Приложения

ИБ — стратегический дашборд

Наибольшие риски. Мало лучших практик, решения недостаточно отработаны. Пользователи мало информированы об угрозах.

Средние риски. Есть технические и организационные проблемы, но они решаемы.

Риски существуют, но они изучены, имеются меры противодействия. Технологии и лучшие практики развиваются активно.

Page 8: Информационная безопасность 2014, CNews,  Станислав Макаров

Железо, ОС, сети, протоколы, уязвимости, вирусы, тояны, антивирусы, хакеры, взлом, хищение, расследование, суд, тюрьма.

Инфраструктура

Page 9: Информационная безопасность 2014, CNews,  Станислав Макаров

У вас были инциденты безопасности в 2013 году?

Да, были. – у всех компаний

Page 10: Информационная безопасность 2014, CNews,  Станислав Макаров

Инциденты есть у всех, но в большинстве случаев они не опасны.

Что тревожит:● От хакеров требуется все меньшая

квалификация (82% атак)● Сроки устранения уязвимостей велики

(бывает и 9 лет, 32 мес. - средний возраст неустановленных патчей)

● Для преодоления периметра требуется использовать всего 2 уязвимости (раньше было 5)

Page 11: Информационная безопасность 2014, CNews,  Станислав Макаров

Вирусная опасность онлайн. Страшно?

Заражение вирусом уже не считается инцидентом.

Page 12: Информационная безопасность 2014, CNews,  Станислав Макаров

BYOD — уже реальность

Число мобильных пользователей растет

85%? 90%? 95%?Реально 100%!

Периметрв прежнем пониманиибольше не существует

Page 13: Информационная безопасность 2014, CNews,  Станислав Макаров

Мобильные угрозы

iOS тоже небезопасна...

Android — одна сплошная угроза.

НО

Page 14: Информационная безопасность 2014, CNews,  Станислав Макаров

Не так страшен BYOD, как его малюют

Доля случайных и умышленных утечек, связанная с использованием мобильных устройств, остается незначительной. (2,5 и 0,4% соответственно.)

Во многом, это ответ на заявления о якобы чрезвычайной угрозе распространения мобильных устройств в корпоративной среде. – InfoWatch

Рисунок Пушкина к сказке о попе и работнике его Балде

Page 15: Информационная безопасность 2014, CNews,  Станислав Макаров

Безопасность инфраструктурыСоревнование «снаряд-броня»: это навсегда

Хакеры:На темной стороне больше платят!

Ситуация в целом — под контролем.

Page 16: Информационная безопасность 2014, CNews,  Станислав Макаров

ПриложенияРазграничение доступа, ЭЦП, DLP, персональные данные,

хищение, расследование, суд, тюрьма.

Page 17: Информационная безопасность 2014, CNews,  Станислав Макаров

Илья Медведовский, Александр Поляков:

Page 18: Информационная безопасность 2014, CNews,  Станислав Макаров

Количество уведомлений о безопасности SAP по годам

Page 19: Информационная безопасность 2014, CNews,  Станислав Макаров

Большинство проблем (69%) имеют высокий приоритет, а это означает, что около 2/3 публикуемых уязвимостей необходимо исправлять быстро.

Page 20: Информационная безопасность 2014, CNews,  Станислав Макаров

Финансовый сектор и банки

Промышленность и транспорт

ИТ и телеком

Отраслевые карты угроз

Page 21: Информационная безопасность 2014, CNews,  Станислав Макаров

ЛюдиСубъективный фактор, утечки, небрежность,

беспечность, злой умысел, расследование, суд, тюрьма.

Page 22: Информационная безопасность 2014, CNews,  Станислав Макаров

Наталья Касперская:

Page 23: Информационная безопасность 2014, CNews,  Станислав Макаров

Михаил Емельянников:

Page 24: Информационная безопасность 2014, CNews,  Станислав Макаров

Безопасность и user experience

Средства защиты не должны препятствоватьпользованию системой.

– SMS по каждому поводу– завышенные требования к паролям– различные запретительные меры

Page 25: Информационная безопасность 2014, CNews,  Станислав Макаров

Главный вопрос:

Page 26: Информационная безопасность 2014, CNews,  Станислав Макаров

Не впадать в паранойю!Отказ от ИТ — это не выход.

«После скандалов с распространением секретных документов WikiLeaks, разоблачениями Эдварда Сноудена, сообщениями о прослушке Дмитрия Медведева во время его визита на саммит G20 в Лондоне практику создания бумажных документов решено расширить», — заявил источник «Известий» в ФСО.

ФСО заказала пишущие машинки

Page 27: Информационная безопасность 2014, CNews,  Станислав Макаров

Формальные требования не должны отнимать ресурсы по защите

от реальных угрозНормативная и методическая база не успевает за реалиями сегодняшнего дня.

Значительные средства тратятся на соблюдение формальных требований.

Универсиада-2013:Фактически, работали две команды. Одна — чтобы сдать проект по ГОСТУ. Вторая — чтобы делать дело.

Page 28: Информационная безопасность 2014, CNews,  Станислав Макаров

Каков ущерб от утечек?

Мы не приводим точной экспертной оценки совокупных потерь компаний, связанных с инцидентами ИБ и ликвидацией их последствий, во избежание ненужных спекуляций вокруг конкретных цифр непрямых потерь.

– InfoWatch

Page 29: Информационная безопасность 2014, CNews,  Станислав Макаров

Меры защиты не должны быть дороже,чем возможный ущерб

Избыточность ИБэкономическинеэффективна

Page 30: Информационная безопасность 2014, CNews,  Станислав Макаров

Пожелание в заключение:Чтобы ваша система безопасности не выглядела вот так – мощная дверь в хилом заборе. Решение должно быть сбалансировано и адекватно угрозам.

Page 31: Информационная безопасность 2014, CNews,  Станислав Макаров

Адрес редакции:

Россия, 117392 МоскваПрофсоюзная улица, д. 78РосБизнесКонсалтинг, CNews

Тел: +7 (495) 363-1157Факс: +7 (495) 363-111 # 1496

Россия, 191036, Санкт-ПетербургЛиговский пр-т, 10/118, офис 2102

Тел.: +7 /812/ 578-1414

Станислав Макаров журналист-аналитик[email protected]+7 (985) 769 7356

Page 32: Информационная безопасность 2014, CNews,  Станислав Макаров

Не забудьте отключить звук ваших мобильных телефонов :)

СПАСИБО!!!

Почему я не выключаю звонок телефона на конференции:

У меня крутая мелодия, хочу чтобы все послушали

Я не знаю, где у него кнопка

Мне совершенно точно никто не позвонит

– Ваш вариант?