Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Выпуск №5. Новости ИБ.


Информационный Канал Subscribe.Ru


Тестирование информационной безопасности.
Анализ защищённости информационных ресурсов предприятия.

Выпуск №5. Новости ИБ. 2004-03-31.

Россия: статистика компьютерной преступности
Тимофей Сайтарлы http://www.crime-research.org
По данным ГИЦ МВД России, в 1997 г. было зарегистрировано 7 преступлений в сфере компьютерной информации, в том числе возбуждено уголовных дел по ст.272 УК РФ - 6, по ст.273 - 1. В 1998г. зарегистрировано 66 преступлений в сфере компьютерной информации, в том числе по ст.272 УК РФ - 53, по ст.273 - 12, по ст.274 - 1. В 1999г. зарегистрировано 294 преступления, из них по ст.272 - 209, по ст.273 - 85. В 2000г. зарегистрировано 800 преступлений в сфере компьютерной информации, из них по ст.272 - 584, по ст.273 - 172, по ст.274 - 44.
В 2003 году в России было возбуждено 1602 уголовных дела по ст.272 ("Неправомерный доступ к компьютерной информации") и 165 ("Причинение имущественного ущерба путем обмана и злоупотребления доверием") УК РФ. Это составляет 76% от общего числа возбужденных уголовных дел по преступлениям в сфере компьютерной информации.
Как следует из представленных данных, количество регистрируемых преступлений в сфере компьютерной информации представляет собой стабильно неуклонно растущую кривую, динамика роста которой составляет порядка 400% ежегодно

ITU принял модель сетевой безопасности Лабораторий Белла за основу нового стандарта
viruslist.com
Международный союз связи ITU принял модель сетевой безопасности Bell Labs Network Security Model, разработанную в Лабораториях Белла (исследовательское подразделение Lucent), за основу нового стандарта обеспечения безопасности компьютерных и телекоммуникационных сетей.

Mеждународная специализированная выставка InterNet Security - "Безопасность информационных сетей"
PC Week
26-28 мая в выставочном комплексе "Михайловский манеж" Санкт-Петербурга пройдет международная специализированная выставка InterNet Security - "Безопасность информационных сетей".
Выставка, организатором которой выступает фирма "Интер Экспо РСПП", проводится под эгидой Российского союза промышленников и предпринимателей и компании International Exhibition Group (США). На ней будут представлены следующие тематические разделы:

  • технологии защиты - сведений ограниченного доступа (государственные и ведомственные компьютерные сети), автоматизированных систем и их компонентов, операционных систем, корпоративных локальных сетей, баз данных в Интернете;
  • программно-аппаратные комплексы для проектирования, администрирования, контроля и управления информационными системами;
  • восстановление разрушенных данных;
  • антивирусы;
  • защита почты и Web-сайтов.
В рамках мероприятия пройдут конференции, презентации, тематические семинары, встречи за круглым столом.
Дополнительную информацию и приглашения можно получить по телефонам: (095) 970-1027, 970-1028 или адресам: security@inter.expo.ru, expo@inter.expo.ru.

Результаты 6-ой конференции «Рускрипто»
ИНФОБИЗНЕС
Неподдельный интерес участников вызвало выступление представителя компании Microsoft Владимира Мамыкина. За неделю до начала конференции была завершена сертификация операционной системы Windows XP. Сертификация проводилась Гостехкомиссией РФ в соответствии с руководящим документом «Безопасность информационных технологий. Критерии оценки безопасности информационных технологий». Партия из 300 экземпляров операционной системы с конкретными серийными номерами получила оценочный уровень доверия ОУД1 (усиленный).

Кроме того, ведется работа по сертификации операционной системы Windows 2003 Server. Напомним, что сертификация продукции Microsoft проводится в России, как и в ряде других стран, в рамках акции Microsoft «Government Security Program» по предоставлению государственным органам доступа к исходным текстам программ. Сейчас, по крайней мере в России, такой доступ предоставляется через Интернет, что, как отметил Владимир Мамыкин, совершенно прозрачно для тех, кто отвечает за проверку кода.

Важное событие начала года, о котором много говорилось на конференции, — это вступление в силу российского стандарта ГОСТ Р ИСО/МЭК 15408-2002 (состоит из трех «подстандартов»), соответствующего международному стандарту ISO 15408 (т. н. «Общие критерии»). Как ясно из названия, стандарт был разработан еще в 2002 году, однако, что отличает его от некоторых других стандартов, прошел апробацию и в государственных, и в коммерческих учреждениях. Принятие стандарта, по словам Игоря Калайды, зам. начальника отдела лицензирования и сертификации Гостехкомиссии РФ, очень важно для вступления России в международную систему сертификации. Впоследствии можно будет добиться того, что российские сертификаты будут признаваться за рубежом, и наоборот, зарубежные производители легче будут входить на местный рынок безопасности информации, если их продукты сертифицированы по ISO 15408. Правда, на это потребуются крупные ассигнования.

Впрочем, работа над самим ГОСТом еще не закончена. Сейчас основная задача — это разработка и утверждение профилей. Профиль — понятие стандарта ISO 15408, предусматривающее подмножество конкретных требований, учитывающих специфику сертифицируемой продукции, например, ОС. По словам представителя Гостехкомиссии, сейчас разработано 13 таких профилей, которые должны пройти этапы согласования и утверждения. Пока на соответствие ГОСТ Р ИСО/МЭК 15408-2002 сертифицировано только два продукта: ОС Microsoft Windows XP и межсетевой экран Z2, разработанный компанией «Инфосистемы Джет». В мире же по ISO 15408 уже сертифицированы, например, Windows XP Server (который получил высший уровень EAL 4+) и Microsoft ISA Server 2000. Семейства 2000 и ХР сейчас проходят сертификацию.

На конференции отмечалась и потребность в принятии стандарта на аудит информационной безопасности. В мировой практике для этого используется другой стандарт ISO 17799, и он мог бы быть «переутвержден» в России по той же схеме, что и ISO 15408 — на основе точного перевода. Пока же, как заметил Дмитрий Огородников, начальник отдела средств и методов защиты информации компании «Инфосистемы Джет», аудит часто понимается неправильно — как проверка на соответствие некоему стандарту, в то время как на самом деле аудит заключается в изучении существующей информационной системы, предъявлении к ней требований по безопасности и проверке на соответствие этим требованиям. Если раньше аудит безопасности сводился к устранению уязвимостей ОС, настройке штатных средств защиты и антивирусных средств, созданию списков прав доступа, то сейчас проводимый в российских компаниях аудит глубже. По словам Д. Огородникова, цель аудита сейчас — создание единой политики безопасности в информационной системе, прозрачности для пользователей, оптимизация расходов на обеспечение безопасности.

Помимо стандартов, еще один важный элемент регулятивного характера — «Закон об электронной цифровой подписи», действующий в России уже два года. На прошлогодней конференции этот закон подвергался справедливой критике, в частности, эксперты указывали на логические противоречия и невозможность исполнять данный закон буквально. В то же время, по словам Нины Соловяненко, сотрудника Института государства и права РАН, главное достоинство этого закона в том, что он все-таки есть и уже оказывает влияние на другие законы, в частности на гражданское законодательство. Однако это не исключает необходимости его дальнейшего совершенствования, в котором в качестве ключевых моментов Соловяненко отметила необходимость признания права юридического лица на использование ЭЦП (по существующему закону подписывать электронным способом может только физическое лицо) и отмену необходимости лицензирования удостоверяющих центров (отвечающих за оборот сертификатов, используемых в ЭЦП).

Обнадежил в этом вопросе Церен Церенов, начальник департамента корпоративного управления и новой экономики МЭРТ России. Являясь государственным чиновником не последнего ранга, он не первый год находит возможность лично приехать на «Рускрипто», рассказать о работе, ведущейся в Правительстве РФ, и, что еще важнее, выслушать мнение экспертов. По его словам, сейчас ведется предварительная работа по подготовке изменений в существующий «Закон об ЭЦП». В частности, возможно, будет отменено требование к лицензированию деятельности удостоверяющих центров.

В фонде «Новая экономика», тесно связанном с МЭРТ, проводится работа и по отмене ряда других законов в области защиты информации, препятствующих нормальной деятельности заинтересованных субъектов. Это законы «Об информации, информатизации и защите информации», «Об участии в международном обмене», а также известный Указ Президента РФ № 334 («О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств»). Они были приняты десять лет назад, и их существование уже ничем не оправдано в настоящее время.

Обсудить материал выпуска:
обсудить в форуме | обсудить в дискуссионном листе
Зарегистрироваться в дискуссионном листе (для новых участников).
Рассылка "Тестирование информационной безопасности." (с) 2004
Автор выпуска: Полаженко Сергей
Сайт рассылки: "Тестирование информационной безопасности"
Информационная поддержка: "ТЕСТЕР — сервер тестировщиков"


http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу


В избранное