Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Защита информации, виртуальные сети VPN. Технология ViPNet.


Информационный Канал Subscribe.Ru


Защита информации

Защита информации, виртуальные частные сети (VPN). Технология ViPNet.

15 марта 2004.

(С) ОАО "Инфотекс"


Здравствуйте, уважаемые подписчики!


Вышел в свет новый справочник на CD-ROM: "Практическое руководство по методам и средствам криптографической защиты информации"
Материалы руководства предназначены для IT-менеджеров, специалистов в области информационных технологий и всех тех, кого по роду своей деятельности интересуют вопросы криптографической защиты информации. В руководство включен как теоретический, так и практический материал по вопросам криптографии.
Руководство может быть использовано в качестве практической инструкции при построении архитектуры сетевой безопасности или как учебное пособие.
Полный список Учебных курсов и справочников на CD-ROM Вы можете увидеть ниже, после основного текста рассылки.

На этой неделе на сайте компании «Инфотекс Интернет Траст» в разделе "Аналитика" опубликованы две новые статьи: "Анализ защищенности компьютерных сетей организаций" и "Программные средства проверки и создания политики безопасности".

Полный список публикаций раздела на сегодняшний день выглядит так:
 "Анализ защищенности компьютерных сетей организаций" - Positive Technologies
 "Программные средства проверки и создания политики безопасности" - Илья Медведовский
 "Анализ сигнатур или анализ протоколов, что лучше?" - Матт Таназ
 "Как сохранить служебную информацию при увольнении сотрудников" - Андрей Миронов
 "IPSec, NAT, брандмауэры и VPN" - Альфред Брот
 "Эра биометрики" - Александр Петруненков
 "Секреты стеганографии" - SecurityLab.ru
 "Безопасность сетей WLAN не дается даром" - Симон Хофф, Ханс Петер Мон
 "Об угрозах криптографическим ключам" - Сергей Пазизин
 "Безопасность компьютерных систем Microsoft и Open Source" - М. Рамендик
 "ЭЦП в электронном документообороте" - Евгений Акимов, директор по развитию бизнеса компании Инфотекс Интернет Траст
 "ЭЦП в российских коммерческих и государственных структурах" - Владислав Пономарев
 "Проведение аудита безопасности" - SecurityLab.ru/Аналитика
 "Стандартизация безопасности ИТ" - Алексей Сидак, Марк Кобзарь
 "О доказательственном значении лог-файлов" - Игорь Собецкий
 "Реалии и мифы кибертерроризма" - Александр Астахов
 "Чем измерить безопасность Интернет?" - Алексей Лукацкий
 "Об угрозах криптографическим ключам" - Сергей Пазизин
 "Определяющие тенденции на отечественном рынке средств защиты информации" (интервью информационному агентству Cnews.ru) - Владимир Игнатов, вице-президент компании "Инфотекс" по развитию продукта
 "Защищенные виртуальные сети - реальная основа безопасности в локальных и глобальных IP-сетях" - Владимир Игнатов, Олег Карпинский
 "IT-security. Экономическая эффективность и управление рисками" - Евгений Акимов, директор по развитию бизнеса компании Инфотекс
 "Окупаемость финансовых вложений в сетевую безопасность" - Михаил Кадер
 "Закон РФ от 10 января 2002 года N 1-ФЗ " Об электронной цифровой подписи (ЭЦП)"


В этом выпуске Вашему вниманию предлагается статья И. Медведовского "Программные средства проверки и создания политики безопасности"

"Программные средства проверки и создания политики безопасности"

1. Международный стандарт управления информационной безопасностью ISO 17799

1.1 Критерии оценки защищенности информационных систем.

Какой вопрос наиболее часто задают руководители высшего звена компании ИТ менеджерам и специалистам по информационной безопасности? Думаю, что это очевидно: <Насколько защищена наша информационная система?>. Этот вопрос действительно является краеугольным камнем информационной безопасности и тем самым <тонким> местом, которое обычно стараются избегать секьюрити специалисты. И действительно оценить защищенность информационной системы достаточно сложно : но, как известно, можно. Для этого существуют, в основном, качественные методы оценки уровня защищенности, которые на выходе позволяют получить не количественную оценку (<система защищена на 4.2 балла или на 58%>), а качественную - система соответствует определенному классу или уровню защищенности; тому или иному стандарту безопасности. Количественные методы оценки на практике не нашли своего применения. Применение качественных методов оценки является на сегодняшний день единственным способом получить представление о реальном уровне защищенности информационных ресурсов компании.

1.2 Критерии проведения аудита безопасности информационных систем

Перейдем к следующей части и вспомним, какой вопрос обычно является ключевым при проведении аудита безопасности. Обычно, это вопрос о стандарте безопасности, проверку на соответствие которому будет выполнять аудитор. В России обычной практикой при проведении аудита является выполнение данных работ без привязки к какому либо критерию или стандарту - аудитор ограничивается оценкой текущего уровня защищенности и выработке рекомендаций по его повышению в соответствии со своей экспертной оценкой и своим пониманием об уровнях и критериях защиты. И, в общем, это нормальная практика, когда компания доверяет выбранному эксперту или группе экспертов, но проводить аудит, основываясь только на собственной экспертной оценке, не учитывая мировой опыт и существующие стандарты безопасности, на сегодняшний день практически недопустимо.

1.3 Международный стандарт безопасности информационных систем ISO 17799

Несколько лет назад Британский институт стандартов ( BSI ) при участии коммерческих организаций, таких как Shell , National Westminster Bank , Midland Bank , Unilever , British Telecommunications , Marks & Spencer , Logica и др., занялся разработкой стандарта информационной безопасности. И в 1995 г. был принят национальный стандарт BS 7799 управления информационной безопасностью организации вне зависимости от сферы деятельности компании. Служба безопасности, IT -отдел, руководство компании начинают работать согласно общему регламенту. Неважно, идет речь о защите бумажного документооборота или электронных данных. Британский стандарт BS 7799 поддерживается в 27 странах мира, в числе которых страны Британского Содружества, а также, например, Швеция и Нидерланды. В 2000 г. международный институт стандартов ISO на базе британского BS 7799 разработал и выпустил международный стандарт менеджмента безопасности ISO / IEC 17799. Поэтому сегодня можно утверждать, что BS 7799 и ISO 17799 это один и тот же стандарт, имеющий на сегодняшний день мировое признание и статус международного стандарта ISO .

Ниже приведены основные разделы стандарта ISO 17799:

  1. Политика безопасности
  2. Организационные меры по обеспечению безопасности
    • Управление форумами по информационной безопасности
    • Координация вопросов, связанных с информационной безопасностью
    • Распределение ответственности за обеспечение безопасности
  3. Классификация и управление ресурсами
    • Инвентаризация ресурсов
    • Классификация ресурсов
  4. Безопасность персонала
    • Безопасность при выборе и работе с персоналом
    • Тренинги персонала по вопросам безопасности
    • Реагирование на секьюрити инциденты и неисправности
  5. Физическая безопасность
  6. Управление коммуникациями и процессами
    • Рабочие процедуры и ответственность
    • Системное планирование
    • Защита от злонамеренного программного обеспечения (вирусов, троянских коней)
    • Управление внутренними ресурсами
    • Управление сетями
    • Безопасность носителей данных
    • Передача информации и программного обеспечения
  7. Контроль доступа
    • Бизнес требования для контроля доступа
    • Управление доступом пользователя
    • Ответственность пользователей
    • Контроль и управление удаленного (сетевого) доступа
    • Контроль доступа в операционную систему
    • Контроль и управление доступом к приложениям
    • Мониторинг доступа и использования систем
    • Мобильные пользователи
  8. Разработка и техническая поддержка вычислительных систем
    • Требования по безопасности систем
    • Безопасность приложений
    • Криптография
    • Безопасность системных файлов
    • Безопасность процессов разработки и поддержки
  9. Управление непрерывностью бизнеса
    • Процесс управления непрерывного ведения бизнеса
    • Непрерывность бизнеса и анализ воздействий
    • Создание и внедрение плана непрерывного ведения бизнеса
    • Тестирование, обеспечение и переоценка плана непрерывного ведения бизнеса
  10. Соответствие системы основным требованиям
    • Соответствие требованиям законодательства
    • Анализ соответствия политики безопасности
    • Анализ соответствия техническим требованиям
    • Анализ соответствия требованиям системного аудита

1.4 ISO 17799 в России и странах СНГ

В последние несколько лет ISO 17799 начал уверенно продвигаться по странам СНГ. В Молдове благодаря позиции Национального Банка все банки уже более года проходят регулярную проверку на соответствие ISO 17799. В ближайшее время в Молдове ISO 17799 получит статус государственного стандарта.

В Украине также существуют планы принятия данного стандарта в качестве государственного - эту позицию озвучил выступавший в 2002 году в Киеве на одном из семинаров Digital Security представитель Службы Безопасности Украины.

В России стандарт ISO 17799 пока не имеет статус государственного стандарта. Однако в последнее время ситуация меняется: Государственная Техническая Комиссия при Президенте РФ уже отказалась от использования собственных стандартов защищенности автоматизированных систем и принимает ГОСТ 15408 ( ISO 15408). Ожидается, что подобная ситуация в ближайшие годы в России произойдет и с ISO 17799 и нам следует ожидать появления ГОСТ 17799.

1.5 Преимущества, получаемые компанией после прохождения сертификации по ISO 17799

Какие преимущества получает компания, которая провела аудит безопасности своих информационных ресурсов и получила сертификат соответствия системы управления информационной безопасности по стандарту ISO 17799?

Прежде всего, это <неформальные> преимущества: после проведения аудита информационная система компании становится <прозрачнее> для менеджмента, выявляются основные угрозы безопасности для бизнес - процессов, вырабатываются рекомендации по повышению текущего уровня защищенности для защиты от обнаруженных угроз и недостатков в системе безопасности и управления. В результате компании предлагается комплексный план внесения изменений в систему управления информационной безопасностью, как для повышения реального уровня защищенности, так и для непосредственного соответствия стандарту.

Сертификация на соответствие стандарту ISO 17799 ( BS 7799) позволяет наглядно показать деловым партнерам, инвесторам и клиентам, что в компании налажено эффективное управление информационной безопасностью. В свою очередь это обеспечивает компании конкурентное преимущество, демонстрируя способность управлять информационными рисками.

Кроме того, говоря о сертификации по ISO 17799, стоит принять во внимание согласованную с ВТО процедуру принятия России в данную организацию. Эта процедура потребует адекватной реакции от наиболее значимых в экономике России структур и адаптации стратегии развития в области информационных технологий с учетом международных стандартов безопасности, таких как ISO 17799.

1.6 Практика прохождения аудита и получения сертификата ISO 17799

Для получения сертификата соответствия ISO 17799 компания должна пройти аудит информационной безопасности, провести подготовку информационной системы на соответствие стандарту, внедрить изменения и провести окончательную проверку соответствия стандарту. Данную работу целесообразно разбить на несколько этапов.

Предварительный этап заключается в проведении аудита и, на его основании, подготовки необходимых изменений системы управления информационной безопасностью. Его может выполнить специализированная секьюрити компания, имеющая опыт в проведение подобных работ. Затем, после подготовки комплекта необходимых документов и внесения изменений в систему, необходимо провести итоговую проверку соответствия ISO 17799, для чего требуется участие специалистов одной из консалтинговых компаний, которые владеют эксклюзивным правом выдачи данного сертификата и имеют аккредитацию при UKAS (United Kingdom Accreditation Service, http://www.ukas.com ) - уполномоченном государственном органе Великобритании. Также, отметим, что в настоящее время официальная сертификация возможно только по BS 7799 (до выхода 2-ой части ISO 17799 - требования к аудиторам, которая намечена на 2004 год). Однако между ISO и UKAS существует соглашение, согласно которому после принятия второй часто ISO 17799 все сертификаты BS 7799 автоматически получают статус ISO 17799.

1.7 Программные средства создания и проверки политики безопасности на соответствие требованиям ISO 17799

Для решения задачи создания и проверки политики информационной безопасности компании применяются следующие программные комплексы: британская Cobra http://www.riskworld.net (компания C & A Systems Security Ltd) и российский КОНДОР http://www.dsec.ru/soft/kondor.php (компания Digital Security, http://www.dsec.ru)


Илья Медведовский, к.т.н., Эксперт по информационной безопасности
Директор компании Digital Security (http://www.dsec.ru),idm@dsec.ru.
(Опубликовано на "SecurityLab")

 
"Учебные курсы и справочники на CD-ROM"

Стоимость: 495р
 Заказать
Безопасное web-программирование
Необходимость постоянного следования основным принципам разработки безопасных web-приложений обусловлена широким распространением и внедрением в бизнес-процессы информационных систем, основанных на internet/intranet технологиях. Техника разработки безопасных web-приложений подготовлена коллективом экспертов по информационной безопасности компании "Digital Security" на основе многолетнего практического опыта. Материалы руководства предназначены для специалистов в области информационных технологий - программистов, системных аналитиков, специалистов по безопасности, ИТ-менеджеров - всех тех, кто по роду своей профессиональной деятельности связан с вопросами построения и функционирования internet/intranet-систем.
подробнее>>>

Стоимость:1995р
 Заказать
Практическое применение международного стандарта безопасности информационных систем ISO 17799
Руководство по практическому применению международного стандарта безопасности информационных систем ISO 17799 разработано коллективом экспертов по информационной безопасности компании "Digital Security" на основе многолетнего практического опыта. Коллективом авторов руководил технический директор компании, к.т.н. Илья Медведовский, автор книги "Атака на Интернет" и многочисленных публикаций по вопросам информационной безопасности, в т.ч. на www.bugtraq.ru.
подробнее>>>

Стоимость:1490р Заказать
Руководство по управлению информационными рисками корпоративных информационных систем Internet/Intranet

Руководство по управлению информационными рисками корпоративных информационных систем Internet/Intranet разработано экспертами по информационной безопасности компании "Digital Security" на основе многолетнего положительного опыта осущестления практических работ в данной области. Материалы "Руководства…" будут полезны: менеджерам высшего звена управления компанией (ТОР-management), руководителям служб автоматизации (CIO) и служб информационной безопасности (CSO), ведущим специалистам в области безопасности компьютерных систем и IT-менеджерам. Данный продукт может быть использован в качестве практического руководства по управлению информационными рисками корпоративных информационных систем Intranet/Internet или как учебное пособие. подробнее>>>

Стоимость:1490р Заказать
Коммерческая тайна и экономическая безопасность бизнеса
На диске представлены материалы, подготовленные консультантами компании Digital Security, сотрудниками Центра экономических и социально-политических исследований "Акватория". СПб, август 2002 г.
Авторами курса являются Копейкин Георгий Константинович, член-кор. Международной Академии безопасности жизнедеятельности (МАНЭБ), к.э.н., доцент СПбГУЭФ, и Спивак Владимир Александрович, д.э.н., профессор СПбГУЭФ, автор свыше 110 научных работ, в т.ч. "Корпоративная культура". подробнее>>>

Стоимость: 745р  Заказать
Администратор безопасности сети

Курс "Администратор безопасности сети" разработан экспертами по информационной безопасности компании "Digital Security" на основе многолетнего практического опыта работы в данной области. Материалы курса предназначены для специалистов в области информационных технологий, сетевых администраторов, специалистов по безопасности, ИТ-менеджеров - всех тех, кто по роду своей деятельности связан с вопросами информационной безопасности. Курс содержит: справочный, теоретический материалы, типовые практические решения по безопасности. CD-курс может быть использован в качестве учебного пособия для самостоятельного изучения и подготовки к профессиональной деятельности в качестве администратора безопасности. подробнее>>>

Стоимость: 625р  Заказать
Практическое руководство по основам правовой защиты информации. Сборник правовых и технических документов по информационной безопасности.
Справочник "Практическое руководство по основам правовой защиты информации. Сборник правовых и технических документов по информационной безопасности" разработан коллективом экспертов компании "Digital Security" на основе многолетнего практического опыта, анализа нормативных актов и отечественной правоприменительной практики. Материалы справочника предназначены для специалистов в области информационных технологий, которые в своей деятельности занимаются вопросами информационной безопасности. подробнее>>>

Стоимость: 745р  Заказать
Типовая политика информационной безопасности компании малого и среднего бизнеса - комплект документов и инструкций
Материалы справочника предназначены для специалистов в области информационных технологий - системных администраторов, специалистов по безопасности, руководителей ИТ-проектов и ИТ-менеджеров - всех тех, кто по роду своей профессиональной деятельности связан с вопросами обеспечения информационной безопасности компаний. Целью справочника является обеспечение ИТ специалистов компаний малого и среднего бизнеса типовой политикой безопасности и комплектом сопроводительных документов и инструкций по обеспечению информационной безопасности, созданных в соответствии с международным стандартом безопасности информационных систем. подробнее>>>

Стоимость:1290р  Заказать
Практическое руководство по методам и средствам криптографической защиты информации
Материалы руководства предназначены для IT-менеджеров, специалистов в области информационных технологий и всех тех, кого по роду своей деятельности интересуют вопросы криптографической защиты информации. В руководство включен как теоретический, так и практический материал по вопросам криптографии. Руководство может быть использовано в качестве практической инструкции при построении архитектуры сетевой безопасности или как учебное пособие. подробнее>>>
Внимание (!) этот диск в "Комплект дисков по информационной безопасности от компании Digital Security" не входит и поставляется отдельно.

Стоимость:6375р  Заказать
Полный комплект CD-ROM от компании Digital Security
Приобретая веcь комплект дисков по информационной безопасности, Вы получаете скидку в размере 1210р! Таким образом, Вы получаете 7 СD общей стоимостью 7585р. за 6375р.
 
Компания «Инфотекс Интернет Траст» является сервисным подразделением группы «Инфотекс», специализируется на аутсорсинге информационной безопасности, оказывает услуги Удостоверяющего Центра и представляет ряд партнерских продуктов:
1. Систему MAILsweeper for SMTP, предназначенную для контроля содержимого сообщений электронной почты, передаваемой по протоколу SMTP.
2. Антивирус Касперского™ - широкий выбор решений антивирусной защиты, как для домашних пользователей, так и для корпоративных сетей любого масштаба.
3. Систему обнаружения атак eTrust Intrusion Detection.
Познакомиться с решениями компании «Инфотекс Интернет Траст» и получить более подробную информацию можно на web-сервере - http://www.iitrust.ru/

Познакомиться с решениями ОАО ИнфоТеКС и получить более подробную информацию можно на web-сервере - http://www.infotecs.ru или по телефону (095) 737-6192 

Также получить ответы на интересующие Вас вопросы, Вы можете на нашем форуме, находящемся по адресу: http://www.infotecs.ru/phpBB2/index.php

Полнофункциональные демо-версии продуктов ViPNet Desk, TermiNet, ViPNet Office, ViPNet Tunnel, ViPNet Office Firewall находятся по адресу: http://www.infotecs.ru/demo.htm

Если у вас есть какие-нибудь пожелания или вопросы по поводу дальнейших выпусков рассылки, мы с удовольствием рассмотрим их.

 
 
С уважением, ОАО ИнфоТеКС

Решения ViPNet - надежные средства для построения VPN


http://subscribe.ru/
E-mail: ask@subscribe.ru
Отписаться
Убрать рекламу


В избранное