Конференция Персональные данные 2012: проблемы и решения

Вы здесь: Главная БЛОГИ Олег Безопасник Семинар от RISSPA "Технический взгляд на актуальные угрозы информационной безопасности"

Вход Регистрация


Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Семинар от RISSPA "Технический взгляд на актуальные угрозы информационной безопасности"

Побывал на этом мероприятии. Был впервые, хотя утверждается, что по счету этот семинар уже двенадцатый. Впечатления самые положительные. Единственные минус, позднее начало, в 18:30 МСК. Видимо для того, чтобы все успели сбежать с работы :)

Чисто «мужское» мероприятие посетили представительницы прекрасного пола. Часто можно видеть, что на таких семинарах сидят девушки, непонятным образом затесавшиеся в тусовку ИБшников, интересно, они ходят с целью послушать доклады или выйти замуж? Шутка, конечно.

Семинар проходил под эгидой Cisco, неизменный представитель данной компании по безопасности - Алексей Лукацкий предоставил помещение и трансляцию семинара в Web. К сожалению, материалы не записывались, нигде не нашел видео, видимо, трансляция была только он-лайн. Если кто увидит записи семинара, дайте знать!

Доклады проходили живо, с огоньком. Хитом стал доклад Ильи Сачкова, генерального директора компании  "Group IB", посетовавшего, что ныне все ударились в защиту перс. данных, а защиту от DDOS атак, столь милых его сердцу (данная тема доминирует в его компании) все позабыли :) Илье буквально не давали говорить, завалив его градом вопросов по тематике. Илья осветил свой опыт выступления в судах в России по тематике DDOS атак, общение с "операми", вообще чувствуется, что тему он знает не понаслышке. Тема очень глубокая, Илья привел пример, как можно реально защититься от DDOS атаки буквально за 20 минут, привел статистику по уголовным делам в России по DDOS, осветил схемы мотивов DDOS атак, в частности на примере нашумевшей атаки на издательский дом Коммерсант в апреле этого года. ОЧЕНЬ интересный доклад, повторюсь. Теперь по крайней мере ясно, куда бежать или звонить, если у клиента возникнет потребность в защите от DDOS атаки.

 

Доклад Сергея Гордейчика «(Бес)проводная (без)опасность», который является руководителем отдела аудита и консалтинга в Positive Technologies, был интересен тем, что вживую слышишь от него то, что он постоянно пишет в своем блоге. Т.е. говорит, как по писанному :) Сергей конечно, ненавязчиво рекламировал MaxPatrol, что вполне понятно, но по сравнению с унылыми продуктовыми докладами на других конференциях других докладчиков по информационной безопасности, речь Сергея была захватывающая. Сергей, в частности осветил тот факт, что достаточно иметь давно забытый профиль беспроводной сети на своем ноутбуке, как данный ноутбук и его текущий домен, становятся уязвимыми. Данный факт стал известным еще в 2006 году, по его словам.

Вообще при аудите безопасности сети посредством Wifi я неоднократно применял описанные Сергеем методы, он хорошо систематизировал то, что делаешь интуитивно.

 

Доклад «Зловредное применение JavaScript в Интернете», Владимира Иванова, заместителя технического директора, Яндекса свелся к в итоге к фразе «все плохо, все умрем».  Владимир рассказал о конкретных примерах уязвимостей в JavaScript известной истории с порталом «Альфа-страхования». При этом не менее получаса на экране проектора провисел слайд-скриншот куска кода этого самого «зловреда», на фоне которого Владимир посоветовал корпорациям защищаться известными методами: работать с RBL, блек-листами, фильтруя китайские (cn) сайты, и отключить JavaScript в доменах организаций. Владимир привел тот факт, что по его сведениям, ни один современный антивирус не имеет полноценного интерпретатора JavaScript'а, следовательно, все  рабочие станции внутри домена уязвимы против подготовленной атаки.

Советы Владимира по защите от приведенных им угроз выглядели несколько сумбурными, казалось, он их выдумывает на лету :) Вообще это касается и докладов Гордейчика и доклада Сачкова, иногда возникало сомнение, по какую сторону баррикад они находятся, не хакеры ли они :). Но это конечно домыслы, эксперт по ИБ обязан мыслить и как злоумышленник, чтобы уметь от него защититься.

 

Доклад "Проблемы безопасности существующих реализаций HTTPS в веб-броузерах и как их решить с помощью прокси", Алексея "Arkanoid"а Смирнова, руководителя направления разработки и исследований ООО "Безопасность. Технологии. Исследования" был интересен тем, кто в теме PKI, например мне :) Остальные зрители явно скучали. Алексей привел пример атаки на браузер и рабочую станцию пользователя путем подмены корневого issuer CA. Мне не совсем понятно, как это возможно на практике в промышленных PKI типа бывшего Baltimore или RSA Keon или Entrust, но в рамках SSL сертификата, выданного web  сайтом и купленным за 400$ такое видимо возможно, доверимся докладчику.

Доклад в целом был интересный, но видно, что Алексей не настолько свободно общается с аудиторией, как предыдущие ораторы.

 

"Технические средства преодоления защиты (stealth и covert channels)", Андрей Соколов, консультант по информационной безопасности, ЗАО «ДиалогНаука».

Андрей выбился из формата мероприятия, начав вначале объяснять технически подготовленной аудитории что такое «rootkit» за что его, заслуженно «освистали». Я понял, что надо ехать домой, был десятый час вечера, что и сделал незамедлительно.

 

В Москве шел первый снег, но я успел «переобуться», доехал  с ветерком. Как же приятно ехать по Москве ночью, счастливо избегая пробок!

 

Отличное мероприятие от RISSPа, обязательно приду еще.

30-10-2009  | Permalink |  Comments (7)
del.icio.us   Digg   Yahoo   Google   Spurl

семинар RISSPA

Автор: Александр Астахов Дата: 30-10-2009 20:59
А что народу действительно так мало было или мне по фотографиям просто показалось? Собирались просто посмотреть и послушать друг друга или была какая-то объединяющая тема?

и что там у вас за девушка такая стройная затесалась? :)

семинар RISSPA

Автор: ОлегС Дата: 30-10-2009 21:06
Девушка - инкогнито :) Я писал об этом в посте выше, в самом начале.
Народу человек 30, и он-лайн смотрели, судя по отзывам на BlogSpot, многие

Софт для презентации

Автор: SpxnezzaR Дата: 05-11-2009 11:45
А что за плеер болтается поверх слайдов?

где болтается?

Автор: ОлегС Дата: 05-11-2009 13:46
О каком плеере речь? Если о презентации Cisco, то это спец. плеер от WebEx для проигрывания видеоформата *.arf

все писалось, ссылка ниже

Автор: anonim1 Дата: 05-11-2009 11:45
https://cisco.webex.com/ec0605l/eventcenter/recording/recordAction.do;jsessionid=0fpCKvGB7Jy5ClRkmTlyjGkPhXT286fytQq1SGGhG4Hv7FcbHhdr!1633946065?theAction=poprecord&actname=%2Feventcenter%2Fframe%2Fg.do&actappname=ec0605l&renewticket=0&renewticket=0&apiname=lsr.php&entappname=url0107l&needFilter=false&&isurlact=true&rID=40804927&entactname=%2FnbrRecordingURL.do&rKey=35a89ad3dd04ea44&recordID=40804927&siteurl=ciscosales&rnd=4862502860&SP=EC&AT=pb&format=short

Видео семинара

Автор: ОлегС Дата: 05-11-2009 12:08
Видео семинара доступно по ссылке: http://risspa.ru/12seminar_video

ЧЮ

Автор: IT Girl Дата: 07-12-2009 11:47
Чисто «мужское» мероприятие посетили представительницы прекрасного пола. Часто можно видеть, что на таких семинарах сидят девушки, непонятным образом затесавшиеся в тусовку ИБшников, интересно, они ходят с целью послушать доклады или выйти замуж? Шутка, конечно.

Вы новичок в ИТ? Или просто шутить не умеете?

Олег Безопасник
« Май 2012 »
Пн Вт Ср Чт Пт Сб Вс
1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31


©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex