Архив метки: Блогосфера и сообщество

SOC-forum как квинтэссенция отечественных конференций

Пойти на SOC- forum меня сподвиг исключительно конкурс от Андрея Прозорова на лучший отчет о форуме (если вдруг будет голосование, голосуйте). ;) Надо сказать, что на различных мероприятиях по ИБ я бывал достаточно. Например, 9 лет подряд ходил на Infosec (теперь уже нет).

Мероприятия эти делятся на три вида: общей направленности (тот же инфосек), вендорские, маркетинговые или партнерские. SOC- forum был вендорским мероприятием, маскирующимся под общую направленность. Почему вендорским? Потому что главным спонсором выступала компания Solar Security, она же держала большой стенд и читала львиную долю докладов. Только не подумайте ничего плохого (Денис, все норм).

SOC-forum в глазах слушателей

SOC-forum в глазах слушателей

В общем, все это я примерно представлял, и пошел туда в новом качестве. В качестве блоггера. Что значит быть блоггером? Это значит надо везде ходить и все слушать. Я так и делал.

Начнем с организационной части – она отвратная. Насколько хорошо на BISA форумах, настолько плохо на SOC. Начнем с того, что заплатив деньги, я так и не смог ничего съесть. Обед вообще прошел мимо меня, кофе-машины работали через одну, добавку никто не приносил. Как вариант — пригласили слишком много людей, на это бы можно было закрыть глаза, если бы я пришел на халяву. Итого – жирный минус.

Раздаточный материал странный, блокнота не дали (было три листа для заметок в программке), зато дали 2 ручки. Все началось с опозданием на 10 минут, так и катилось до конца. Залы совсем не были приспособлены для подобного шоу, экраны как-то странно расположены – если сидеть по центру, то голову свернуть можно. И навязчивая реклама по центру. Я сам был на пленарке и секции Андрея Прозорова. У Алексей Лукацкого зал был в 3 раза меньше, и все не поместились. А так ничего – на троечку с минусом организовали.

По содержанию. Это тихий афиг. В демагогии есть такой контрприём: чтобы поймать демагога – надо за ним записывать. По идее им еще пользуются журналисты, а блоггер почти журналист. Вот я и записывал.

Главный вывод по конференции – все собрались, потусовали, но дельного ничего не сказали. Конференция прошла впустую. Человек неподготовленный не смог даже узнать, что такое SOC. Пленарку вообще начали со срача. Лукацкий и Маннаников на предложение утвердить определение SOC хором сказали «НЕТ!». Но зал в лице представителя Дипакадемии надавил (уважение). И все стали пытаться дать определение. Виталий Лютиков попытался перевести разговор в научно-техническую точку зрения (и в целом говорил интересные вещи про процессы в соках, но мало).

Самое дельное по определению «Что такое SOC?» сказал Иван Мелехин: как переведем Operation в SOC, так сразу сложится картинка — лиибо управление, либо мониторинг.

Настала первая очередь всех высказаться. Игорь Ляпунов начал сразу с рекламы Solar. Иван Мелехин спросил «а существуют ли SOC , или это новый маркетинговый ход»?

Лучшее место, что бы слушать и задавать вопросы

Лучшее место, чтобы слушать и задавать вопросы

А потом все свалилось вообще в Ад. Кстати, ни один заявленный вопрос пленарного заседания так и не получил ответа. Хотя голос разума иногда возобладал. Что удивительно – это было со стороны регуляторов, за что им респект. Все заспорили о… госрегулировании соков. Не буду описывать, лишь цитаты:

Ляпунов: госрегулирование – хорошо, разумное вдвойне хорошо.

Мананников: нужен пряник, необходимо сертифицировать SOC.

Лукацкий: Игорю (Ляпунову) необходимо регулирование, чтобы продавать свои услуги.

Лютиков: создайте свой стандарт по SOC, не ждите регуляторов.

Финогенов: Я еще не знаю, что такое SOC. В начале практика, затем регулирование.

Все слушают пленарное заседание

Все слушают пленарное заседание

Следующим кругом ада стало обсуждение ответственности соков перед Заказчиками. Опять только цитаты:

Ляпунов: Ответственность за информационную безопасность на заказчике, нельзя ее переложить на аутсорсера.

Лютиков: включайте в договора солидарную ответственность.

Лукацкий: у нас и за ЗПД никто ответственности не несет, у нас не защита персданных, а защита о регляторов.

И поговорили немного про банки.

Сычев: Отслеживает ли DLP унесенную базу дропперов? А надо.

Курило: Инциденты в банке могут не возникать годами. SOC – это армия в постоянной боеготовности.

По итогу пленарное заседание потерпело фейл. Сокрушительный. А надо было изменить всего лишь малость, уменьшить количество экспертов. Я бы с удовольствием послушал, например, регуляторов – Виталия Лютикова (ФСТЭК) и Дмитрия Финогенова (ФСБ). Крайне разумный подход к проблеме. Я отдельно послушал бы критику Лукацкого и Мананникова. Отдельно – представителей вендоров. Но всех вместе – это фейл «клуба любителей SOC» и Авангарда.

Затем начались секции…

Я был на «Тематическое заседание 1 «Опыт построения и эксплуатации SOC». Сам я сделал чуть-чуть SOCов, поэтому было интересно услышать опыт коллег. Тут не буду подробно описывать – презентации можно посмотреть в интернете, напишу лишь свои записи к каждому из выступающих. Это те вопросы, которые у меня возникли к ним, и которые я старался задать (два раза меня прокатили, хотя уже держал микрофон в руках). Кстати, всю секцию я один практически вопросы и задавал – блоггер, что с меня возьмешь?

Top3 блоггер, на секции по опыту построения SOC

Top3 блоггер на секции по опыту построения SOC

Опыт построения и эксплуатации центра мониторинга ИБ в ОАО «РЖД»

Александр Глухов, заместитель начальника Департамента безопасности ОАО «РЖД»

Рассказывали, как ЦБИ внедрило SOC в РЖД.

Агентская технология? Сертифицирован ли агент? НДВ? Является ли агент угрозой и точкой отказа? Какие контроли используются? Все теперь делают геопривязку. РЖД еще не подключено с СОПКЕ.

Вопрос про агент задал разработчикам. Получил ответ, что 1 версия была сертифицирована, сейчас 3, и когда-нибудь ее сертифицируют. Получил интересное мнение, что если ЦБИ является сертифицирующей лабораторией, то софт пишет без НДВ.

<слухи mode on>

Уже в перерыве конкуренты открыто говорили, что решение у ЦБИ не работает.

<слухи mode off>

 

Опыт построения и эксплуатации коммерческого SOC

Владимир Дрюков, руководитель департамента JSOC Solar Security

Время на остановку атаки (с) – оно есть?

Готовы ли вы нести солидарную ответственность? Этот вопрос так и не дали задать :(

 

Технологии и опыт реализации распределенного SOC

Роман Назаров, начальник отдела систем управления рисками ЗАО НИП «Информзащита»

Информзащита тоже внедрила SOC в РЖД… Так и не понял, как они сферы влияния с ЦБИ попилили.

Сделали несколько территориально распределенных центров обработки инцидентов. Единой мастер ноды и корреляции нет. Разделено по инцидентам.

 

Опыт построения и эксплуатации центра мониторинга компьютерных атак и управления инцидентами

Алексей Васильев, руководитель центра мониторинга, ЗАО «Перспективный Мониторинг»

Была и дочка Инфотекса. Нишевой продукт для сетей VipNet.

Могут ли использоваться другие IPS? В какие SIEM/ SOC других вендоров вы передаете информацию? Инцидент, описываемый по ГОСТу? Вы заменяете собой антивирус? Много слов «будет» и «будущего времени»

Цитата: SIEM из коробки.

 

SOC: от идеи к результату

Андрей Янкин, руководитель отдела консалтинга Центра информационной безопасности компании «Инфосистемы Джет»

Хороший теоритический доклад.

Цитата: 46 функций SOC, но еще никто их не реализовал.

 

Эффективный SOC для критической инфраструктуры. Знания и инструменты

Евгений Генгринович, советник Генерального Директора АО «ITD Group»

Как иностранный GRC применять в РФ? Правильно ли, что вы предлагаете «консультант» с практиками по ИБ? Как происходит обновление фидов в сегменте АСУ ТП без интернета?

 

Фундамент для построения SOС

Руслан Бялькин, директор по продажам комплексных решений, SAFEDATA

Цитата: ЦОД и SOC не различаются с точки зрения инфраструктуры.

 

На секции у Лукацкого в каждом докладе была реклама себя любимых и тех решений, что они продают. Отличился только Positive, сказав, что не делает SOC и SIEM.

Дальше уже не мог быть, поехал по делам своего SOCa.

Итоги:

  • Организаторам жирный минус. Секции были забиты рекламой чуть менее, чем полностью. Из интересных и умных экспертов можно было сделать 10 интересных секций.
  • Минус в карму тем, кто рекламировал себя вместо просвещения аудитории.
  • Ни один заявленный вопрос конференции не был рассмотрен должным образом. Все неслись галопом по европам.

Идти или не идти в следующий раз? Если вас приглашают бесплатно – конечно, идти. А вот деньги за такое платить не стоит.

P. S. Усе, ухожу из блоггеров. Неблагодарная это работа. Андрею и Алексею по службе положено везде бывать и выступать. Грусть видна в их глазах. Не хочу так. Лучше я буду по-простому – графоманить на тему безопасности, и на конференции особо не ходить.

Эксперты на примере Алексея Волкова (альфа-версия Камина)

Эксперт на примере Алексея Волкова

Думал, завязал с блогосферой, но нет. Такая судьба безопасника – тебе валятся рассылки. Вендоры приходят к тебе и подписывают тебя на рассылки, интеграторы приходят – подписывают, приходишь на конференцию — подписывают, читаешь журналы – совсем подписывают. Причем этот поток бесконечный. 99% удаляется по названию темы письма.

На этой неделе прилетело аж два письма от BISА. Первое называется «Откровения про ИБ стартапы», второе – «Право на ошибку – одна из основ рыночной экономики». Оба названия прекрасны, пишут их правильные люди, чтобы они привлекали внимание.

Читаю первое письмо:

!БДИ: ИТ-директора или СIО, входящие в советы директоров и влияющие на бизнес, имеют компетенции, опыт, связи, репутацию, команды – все то, что необходимо для организации стартапов. Однако они не создают стартапы – я, пожалуй, не знаю ни одного яркого примера. Почему?

Вот уж странный вопрос от журналиста. Ренату Батырову можно было бы ответить на уровне детского сада – «потому», и успокоиться. Но давайте разберемся. Во-первых, а зачем это им? Нормальный CIO зарабатывает нормально, зачем ему своей стартап?

Во-вторых, не обязательно иметь стартап (как что-то новое и инновационное), достаточно иметь побочное юрлицо. У нас что-то коло 80 миллионов юридических лиц при 146 миллионах населения, или 1,5 человека на юрилицо. Сколько среди них CIO? =)

В-третьих, многим техническим специалистам надоедает работать «на дядю» и они идут организовывать свой бизнес. И проваливаются. Почему? Вроде компетенция и опыт есть, а не пошло (знавал я одну молодую компанию, где на 5 человек было 10 сертификатов С CIE). Потому что в новом бизнесе, и стартапе особенно, в первую очередь надо уметь продать себя, а уже потом сделать. А надо ли это успешному топ-менеджеру?

Ренат ответил более мягко. Похвально желание журналиста найти какую-то новую фишку. Но не получилось, не понимание сути рушит весь материал.

«Инновации требуют экспериментов, поэтому инновационная среда должна быть терпима к ошибкам. В армии порой награждают именно за ошибки. Если боец, например, наступил на мину и потерял ногу, то его отправляют домой с медалью. Разве его учили наступать на мины? Даже в армии понимают, что без ошибок и потерь не бывает побед. Так же невозможно создать компанию, в которой все сюрпризы будут приятными.»

Олег Седов

Каким образом это соотносится с тем, что «Право на ошибку – одна из основ рыночной экономики» — тайна великая есть. Рыночная экономика не дает права на ошибку, если ты ошибаешься – ты разоряешься и идешь работать «на дядю». В экономике есть огромное кладбище, где на один ларек у метро приходится десятки таких же разорившихся бизнесменов. Что уж говорить про крупный бизнес.

Про посыл «в армии награждают за ошибки» — это финиш. Олег, я все понимаю. Но если бойцу оторвало ногу, ему не обязательно дадут медаль. А вот что точно сделают, так внесут новый раздел в Устав (который, как известно, написан кровью) или инструкцию по безопасности. А у вас получается, что награждают за глупость.

Есть такое «правило Марса»: эксперт – это человек не из нашего города. Один из выводов из этого правила, что следует смотреть на то, кто говорит. Например, условного бухгалтера можно послушать по теме организации финансовых потоков (хотя лучше слушать финансового директора), но не стоит совсем уж слушать по теме войны в Сирии. Классическая картина – все разбираются в футболе и геополитике, а «сортиры не чищены» (с) Преображенский

В прошлый раз я рассказывал, как Алексей Лукацкий говорил про Евгения Царева. Алексей говорил, что не надо слушать человека, ничего не сделавшего самостоятельно в области, в которой называет себя экспертом. Но есть и куча обратных примеров. Есть, например, Алексей Волков.

Алексей — практик информационной безопасности. Он начальник отдела эксплуатации средств защиты и удостоверяющего центра. Значит, он компетентен в этих вопросах, хоть не много. И я скорее послушаю Алексея и его претензии к какому-нибудь условному фаерволу, чем рассуждения маркетологов или купленных экспертов. Аналогично про организацию ЭЦП.

Поэтому всегда надо смотреть, кто говорит. Правило срабатывает в 99 случаях из 100.

Всего вам доброго.

«Топим лед» по Прозорову

Что-то не оставляет меня тема блоггерства. Пошел почитать, что пишут. Заглянул к Прозорову, последняя запись о фразах, которые «топят лед» в общении с безопасниками. Посмотрим предметней:

— Сколько человек в подразделении ИБ, кому подчиняется?

"Ломая лед" по Андрею Прозорову
С места в карьер. Вы бы еще про бюджеты спросили.

— Имеется ли перечень критичных ИС и в каком виде?

И сразу вопрос про КИС (или по старому КСИИ). Учитывая, что в 99% заказчиков КИС нет, вопрос в пустоту.

— Сколько документов регламентируют ИБ, где хранятся актуальные версии, как часто пересматриваются?

Второй вопрос, начинающийся со «сколько». Тут явно не хватает еще «сколько у вас денег в этом году». Что интересно, не задается более актуальный вопрос – что это за документы. А уж место хранения актуальных документов… оно нам зачем?

— Используются ли мобильные устройства для работы, как они защищаются?

Solar продает MDM решения? Или ведет разработку VPN клиента с ГОСТОм? Мы явно чего-то не знаем.

— Каким образом регламентируется и контролируется использование съемных носителей?

Этот вопрос из арсенала продавцов DLP. Что-то я не слышал, чтобы у Solar был такой функционал, или это бытность памяти по Infowatch?

— Что с правами администратора для рядовых пользователей?

Как-то хаотично скачем. Нумерации в списке нет, но, думаю, они стоят по уменьшению приоритета. Вопросы съемных носителей и админских прав — это, конечно, проблема, но не самая первая.

— Каким образом пересматриваются и изменяются права доступа пользователей к ИС?

Вопрос для продажи IDM от Solar =)

— Есть ли SIEM, кто настраивает правила корреляции?

Кто настраивает правила… кто настраивает… Если SIEM есть, то специалисты заказчика. Если нет, то никто. Продаем сервис от Solar.

— Кто проводит сканирование уязвимостей, как часто, каким средством?

Странно как-то сформулирован вопрос. Почему нет вопроса – проводится ли вообще сканирование?

— Где и как фиксируются инциденты ИБ?

Слово «фиксируются» имеет значение: заносить в журнал факт. Про выявление инцидентов ни слова. Solar inView только фиксирует инциденты? =)

— Насколько выполняете требования Приказа 21?

Надо понимать, другие требования 152-ФЗ выполнять не надо ;) Или они не выполняются продуктами Solar?

— Какие грифы конфиденциальности проставляются на документах?

«Какие грифы» — а их несколько? Знаю три грифа по гостайне, по конфиденциальности, в лучшем случае, ставится один – конфиденциально. Очень информативный вопрос.

— Проводились ли проверки регуляторами и каковы их итоги?

99% заказчиков не сталкивалось с проверками по безопасности.

— Каким образом проводится обучение и повышение осведомлённости пользователей?

Норм вопрос, но задача не в первой сотне.

— Какие крупные инциденты ИБ происходили за последние пару лет?

Андрей, а вы NDA подписали, чтобы вам такое рассказывали?

— Начали ли что-то делать по теме импортозамещения?

Андрей, продаете ArcSight под маркой Solar? ;)

— Что запланировано по ИБ на этот и следующий год?

Уже неплохо.

Как видно, нет ряда ключевых вопросов. Один из них – а какие насущные проблемы есть сейчас?

Всего вам доброго.

Как Лукацкий накинул на Царева, или обзор российской блогосферы по информационной безопасности

Вокруг любой области, насколько бы она не была узка, формируется культурный ареал. Люди любят общаться себе подобными, обсуждать общие проблемы и делиться успехами. В начале все начинается с пиваса на поинтовке, потом перерастает в специальные конференции. Естественно, формируются вокруг этого различные специализированные СМИ и блогеры.

Лукацкий накинул на Царева

Кто такой блогер? Человек, ведущий блог. Блог может быть личным или специализированным. Специализированные, в основном, ведут специально нанятые люди по заказу больших компаний. Данные блоги интересны специалистам в этой и смежной плоскостях. Зачастую такие блоги унылы более, чем полностью. Нанятый аноним часто не является профессионалом в заданной области и репостит унылые корпоративные брифинги.

Личные блоги интересно читать, если харизма автора не подводит и сам он не слишком увлекается этим самым личным. Где-то между ними и помещается «идеальный блог».

Зачем заводят личный блог? По многим причинам. Например, вы графоман, и вам есть, о чем сказать. Вас наняли вести этот самый блог за деньги. И самая распространенная причина — для личного пиара.

Пиар — вещь обоюдоострая. С одной стороны, она позволяет протолкнуть личный бренд или товар заказчика. Вас станут чаще приглашать на конференции, и вы станете известны узкому кругу лиц. Вы даже сможете уйти на повышение в крупную западную фирму. Но это требует уйму времени, которое можно было бы потратить с большей пользой. Если вы занимаетесь более или менее чем-то реальным, у вас не найдется времени ездить на конференции каждую неделю и строчить по 5 постов в день (плюс Твиттер). Как только цель пиара бывает достигнута, блог умирает.

И в какое место рейтинга тогда включать этого «писаку»?

Я сам редко читаю блоги по ИБ. И совсем уж не слежу за медийной движухой, кто с кем дружит/не дружит, куда ушел, куда перешел. Заставил меня оглядеться вокруг пост Алексея Лукацкого, где он создал свой рейтинг блогов в ответ на другой рейтинг другого блогера, который создал … (рекурсия такая рекурсия).

Заметка делится на две части. В одной Лукацкий накидывает на Женю Царева, у которого больше фоловеров в Твиттере (почти 6000), который уже 200 дней ничего не пишет, а до этого писал одни репосты и « Ни одной адекватной и интересной мысли» (с). Почему же, спрашивает Алексейко, количество фоловеров не уменьшается? Ответ наверняка, я предполагаю, кроется в том, что этих фоловеров купили на какой-то площадке по раскрутке блогов. Деньги уплачены по прайсу, поэтому пиши не пиши, а подписчики будут висеть.

Во второй части Алексей говорит, что необходимо оценивать контент, а не количество просмотров или записей. Давайте так и поступим. Пройдемся по топу отечественных блогеров по информационной безопасности.

Обращаю внимание — это не рейтинг, а обзор, который является личным мнением автора. Информация взята из открытых источников.

Алексей Лукацкий «Бизнес без опасности»

Алексей — человек заслуженный, давно присутствует в ареале информационной безопасности (ходит на все конференции, везде выступает и т.п.). Блог ведет с 2007 года, и, как утверждает его автобиография, написал пару книжек и более 400 статей по ИБ. Работает в компании CISCO, где, помимо личного блога, пишет для корпоративного – 20% статей с пиаром работодателя, еще 10% про слияния и поглощения.

Остальные 70% поделены между новостями об изменении в законодательстве и рассуждениями автора о том, как же все будет после этого плохо. Я лично отслеживаю новинки в нормативке в этом блоге. Для этого и держу его в закладках, увы, времени отслеживать изменения самостоятельно нет. Надо отдать должное работоспособности Алексея: отслеживать столько всего и, до кучи, участвовать в многочисленных рабочих группах – это круто.

А вот с аналитикой по изменениям бывают серьезные накладки. Надо понимать, что Алексей работает в крупном западном вендоре и не может отклоняться от линии партии – есть плохие темы импортозамещения, сертификации, персональных данных, а есть хорошие по перечню продаваемой продукции, особенно продукции для банков и BYOD.

Помнится, был серьезный косяк за Алексеем, когда, еще в бытность четверокнижия и приказа трех, он утверждал, что не бывает типовых систем, а только специализированные (отчасти правда), и что классифицироваться эти системы должны как просто «специальные». Я в то время плотно общался с регуляторами по методическим рекомендациям Минздрава и Департамента образования и знал их позицию, и она в корне расходилась с позицией Алексея. Потом я встречал много заказчиков, которые повелись на поводу у авторитета и попали впросак. Но каждый должен думать своей головой.

Читать стоит, но осторожно.

Волков Алексей «Безопасность для понимающих и не очень»

Пример умирающего блога человека, у которого стало мало времени. Алексей заведует эксплуатацией средств защиты и удостоверяющим центром в Северстали. Раньше писал много и был активным участником блогосферы и Твиттера. Отметился многими достижениями (например, перевел еще первый nmap) и является больше практиком, чем теоретиком.

Сейчас читать нечего.

Прозоров Андрей  «Жизнь 80 на 20»

«Жизнь 80 на 20» — это пример классического пиара корпоративного блога. Какое-то время Андрей работал в компании InfoWatch (и пиарил соответствующее DLP), а в этом году ушел в Solar Security (и пиарит теперь другое DLP – что, на мой взгляд, полный провал, как теперь в глаза людям смотреть? «Я раньше предлагал вам какашечное решение, а теперь конфеточное?»).

В блоге 30% репостов, 30% о книгах, которые Андрей прочел, и остальное — пиар продуктов текущего работодателя. Встречаются ссылки на хитрые западные стандарты, методики и аналитику под соусом «изучу подробнее».

Андрей — адепт тайм-менеджмента и личной эффективности в узком ее понимании, а-ля «как заработать много денег, не работая». На конференциях часто выступает модератором, а не спикером.

Читать можно, если вам необходимы обзоры новых книг.

Вот такой он — топ блогосферы. Два корпоративных пиар-блога и человек , у которого все меньше времени на то, чтобы свой блог вести. Как я говорил в начале — это довольно частое явление. Тот же Евгений Царев забил на блог, когда устроился в представительство западного вендора, Аркадий Прокудин – аналогично. Очень мало энтузиастов у нас.