<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Точка зрения &#187; Защита информации</title>
	<atom:link href="http://www.pointview.ru/category/info-protect/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.pointview.ru</link>
	<description>Обзоры информации по таких сферах как улучшение сотовой связи, защита информации, мировой финансовый кризис, новости ИТ индустрии, поиск и проблемы с работой и работодателями, а также необычные вещи в реальной жизни</description>
	<lastBuildDate>Thu, 03 Nov 2011 06:01:25 +0000</lastBuildDate>
	
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Виды аудита информационной безопасности</title>
		<link>http://www.pointview.ru/information-security-audit/</link>
		<comments>http://www.pointview.ru/information-security-audit/#comments</comments>
		<pubDate>Fri, 06 Feb 2009 10:38:17 +0000</pubDate>
		<dc:creator>snov</dc:creator>
				<category><![CDATA[Защита информации]]></category>
		<category><![CDATA[аудит]]></category>
		<category><![CDATA[бизнес]]></category>
		<category><![CDATA[защита]]></category>
		<category><![CDATA[информации]]></category>
		<category><![CDATA[сотрудник]]></category>
		<category><![CDATA[специалист]]></category>
		<category><![CDATA[труд]]></category>

		<guid isPermaLink="false">http://pointview.ru/?p=59</guid>
		<description><![CDATA[В настоящее время все более востребованной на рынке информационной безопасности становится услуга аудита. Однако, как показывает практика, и заказчики, и поставщики этой услуги зачастую суть аудита понимают по-разному. Данная статья дает подробную классификацию услуг аудита и акцентирует внимание на особенностях различных видов аудита. Кроме того, на основе имеющегося у автора опыта взаимодействия с заказчиками услуг [...]]]></description>
			<content:encoded><![CDATA[<p>В настоящее время все более востребованной на рынке информационной безопасности становится услуга аудита. Однако, как показывает практика, и заказчики, и поставщики этой услуги зачастую суть аудита понимают по-разному. Данная статья дает подробную классификацию услуг аудита и акцентирует внимание на особенностях различных видов аудита. Кроме того, на основе имеющегося у автора опыта взаимодействия с заказчиками услуг аудита приведены главные критерии оптимального выбора и применения того или иного вида аудита.<br />
<span id="more-59"></span><br />
<strong>Определение аудита</strong></p>
<p>На данный момент в информационной безопасности нет устоявшегося определения аудита. Вот лишь несколько формулировок, используемых специалистами: «Аудит информационных систем — это проверка используемых компанией информационных систем, систем безопасности, систем связи с внешней средой, корпоративной сети на предмет их соответствия бизнес-процессам, протекающим в компании, а также соответствия международным стандартам, с последующей оценкой рисков сбоев в их функционировании» («Консалтинг и аудит в сфере ИТ 2004». CNews Analytics).</p>
<p>«Аудит информационной безопасности – системный процесс получения объективных качественных и количественных оценок о текущем состоянии информационной безопасности компании в соответствии с определенными критериями и показателями безопасности» («Аудит безопасности Intranet». С.А. Петренко. 2002 г.).</p>
<p>Таким образом, аудит в данном случае сводится к проверке системы информационной безопасности и сравнению результатов данной проверки с неким идеалом. Для различных видов аудита различается все три составляющие услуги аудита: средства и способы проверки, результат проверки и идеал, с которым сравнивается результат проверки.</p>
<p><strong>Активный аудит</strong></p>
<p>Одним из самых распространенных видов аудита является активный аудит. Это исследование состояния защищенности информационной системы с точки зрения хакера (или некоего злоумышленника, обладающего высокой квалификацией в области информационных технологий). Зачастую компании-поставщики услуг активного аудита именуют его инструментальным анализом защищенности, чтобы отделить данный вид аудита от других.</p>
<p>Суть активного аудита состоит в том, что с помощью специального программного обеспечения (в том числе, с помощью систем анализа защищенности) и специальных методов осуществляется сбор информации о состоянии системы сетевой защиты. Под состоянием системы сетевой защиты понимаются лишь те параметры и настройки, использование которых помогает хакеру проникнуть в сети и нанести урон компании.</p>
<p>При осуществлении данного вида аудита на систему сетевой защиты моделируется как можно большее количество таких сетевых атак, которые может выполнить хакер. При этом аудитор искусственно ставится именно в те условия, в которых работает хакер, – ему предоставляется минимум информации, только та, которую можно раздобыть в открытых источниках. Естественно, атаки всего лишь моделируются и не оказывают какого-либо деструктивного воздействия на информационную систему. Их разнообразие зависит от используемых систем анализа защищенности и квалификации аудитора. Результатом активного аудита является информация обо всех уязвимостях, степени их критичности и методах устранения, сведения о широкодоступной информации (информация, доступная любому потенциальному нарушителю) сети заказчика.</p>
<p>По окончании активного аудита выдаются рекомендации по модернизации системы сетевой защиты, которые позволяют устранить опасные уязвимости и тем самым повысить уровень защищенности информационной системы от действий «внешнего» злоумышленника при минимальных затратах на информационную безопасность.</p>
<p>Однако без проведения других видов аудита эти рекомендации могут оказаться недостаточными для создания «идеальной» системы сетевой защиты. Например, по результатам данного вида аудита нельзя сделать вывод о корректности, с точки зрения безопасности, проекта информационной системы.</p>
<p>Активный аудит – услуга, которая может и должна заказываться периодически. Выполнение активного аудита, например, раз в год, позволяет удостовериться, что уровень системы сетевой безопасности остается на прежнем уровне.</p>
<p>Активный аудит условно можно разделить на два вида: «внешний» активный аудит и «внутренний» активный аудит.</p>
<p>При «внешнем» активном аудите специалисты моделируют действия «внешнего» злоумышленника. В данном случае проводятся следующие процедуры:</p>
<ul>
<li>определение доступных из внешних сетей IP-адресов заказчика;</li>
<li>сканирование данных адресов с целью определения работающих сервисов и служб, определение назначения отсканированных хостов;</li>
<li>определение версий сервисов и служб сканируемых хостов;</li>
<li>изучение маршрутов прохождения трафика к хостам заказчика;</li>
<li>сбор информации об ИС заказчика из открытых источников;</li>
<li>анализ полученных данных с целью выявления уязвимостей.</li>
</ul>
<p>«Внутренний» активный аудит по составу работ аналогичен «Внешнему», однако при его проведении с помощью специальных программных средств моделируются действия «внутреннего» злоумышленника.</p>
<p>Данное деление активного аудита на «внешний» и «внутренний» актуально для заказчика в следующих случаях:</p>
<ul>
<li>у заказчика существуют финансовые ограничения в приобретении услуг и продуктов по защите информации;</li>
<li>модель злоумышленника, которую рассматривает заказчик, не включает «внутренних» злоумышленников;</li>
<li>в компании заказчика расследуется факт обхода системы сетевой защиты.</li>
</ul>
<p><strong>Сопроводительные услуги</strong></p>
<p>Иногда в ходе активного аудита заказчику предлагается ряд дополнительных услуг, напрямую связанных с оценкой состояния системы информационной безопасности, в частности — проведение специализированных исследований.</p>
<p>Зачастую организация в своей информационной системе использует специализированное программное обеспечение (ПО) собственной разработки, предназначенное для решения нестандартных задач (например, корпоративный информационный портал, различные бухгалтерские системы или системы документооборота). Подобные ПО уникальны, поэтому каких-либо готовых средств и технологий для анализа защищенности и отказоустойчивости данного ПО не существует. В данном случае проводятся специализированные исследования, направленные на оценку уровня защищенности конкретного ПО.</p>
<p>Еще один вид услуг, предлагаемых в ходе активного аудита, — исследование производительности и стабильности системы, или стресс-тестирование. Оно направлено на определение критических точек нагрузки, при которой система вследствие атаки на отказ в обслуживании или повышенной загруженности перестает адекватно реагировать на легитимные запросы пользователей.</p>
<p>Стресс-тест позволит выявить «узкие» места в процессе формирования и передачи информации и определить те условия, при которых нормальная работа системы невозможна. Тестирование включает в себя моделирование атак на отказ в обслуживании, пользовательских запросов к системе и общий анализ производительности.</p>
<p>Одной из самых «эффектных» услуг является тест на проникновение (Penetration Testing), который во многом похож на «внешний» активный аудит, но по своей сути аудитом не является.</p>
<p>Основная цель данного тестирование – демонстрация «успехов», которых может достигнуть хакер, действующий при текущем состоянии системы сетевой защита. Результаты данной услуги более наглядны, чем результаты аудита. Однако ей свойственны множество ограничений и особенностей. Например, особенность технического характера: заказчик информируется только о факте уязвимости системы сетевой защиты, в то время как в результатах «внешнего» активного аудита заказчику сообщается не только факт уязвимости сети, но и информация обо всех уязвимостях и способах их устранения.</p>
<p><strong>Экспертный аудит</strong></p>
<p>Экспертный аудит можно условно представить как сравнение состояния информационной безопасности с «идеальным» описанием, которое базируется на следующем:</p>
<ul>
<li>требования, которые были предъявлены руководством в процессе проведения аудита;</li>
<li>описание «идеальной» системы безопасности, основанное на аккумулированном в компании-аудиторе мировом и частном опыте.</li>
</ul>
<p>При выполнении экспертного аудита сотрудники компании-аудитора совместно с представителями заказчика проводят следующие виды работ:</p>
<ul>
<li>сбор исходных данных об информационной системе, об её функциях и особенностях, используемых технологиях автоматизированной обработки и передачи данных (с учетом ближайших перспектив развития);</li>
<li>сбор информации об имеющихся организационно-распорядительных документах по обеспечению информационной безопасности и их анализ;</li>
<li>определение точек ответственности систем, устройств и серверов ИС;</li>
<li>формирование перечня подсистем каждого подразделения компании с категорированием критичной информации и схемами информационных потоков.</li>
</ul>
<p>Один из самых объемных видов работ, которые проводятся при экспертном аудите, – сбор данных об информационной системе путем интервьюирования представителей заказчика и заполнения ими специальных анкет.</p>
<p>Основная цель интервьюирования технических специалистов — сбор информации о функционировании сети, а руководящего состава компании – выяснение требований, которые предъявляются к системе информационной безопасности.</p>
<p>Необходимо отметить, что при экспертном аудите безопасности информационной системы учитываются результаты предыдущих обследований (в том числе других аудиторов), выполняются обработка и анализ проектных решений и других рабочих материалов, касающихся вопросов создания информационной системы.</p>
<p>Ключевой этап экспертного аудита — анализ проекта информационной системы, топологии сети и технологии обработки информации, в ходе которого выявляются, например, такие недостатки существующей топологии сети, которые снижают уровень защищенности информационной системы.</p>
<p>По результатам работ данного этапа предлагаются изменения (если они требуются) в существующей информационной системе и технологии обработки информации, направленные на устранение найденных недостатков с целью достижения требуемого уровня информационной безопасности.</p>
<p>Следующий этап – анализ информационных потоков организации. На данном этапе определяются типы информационных потоков ИС организации и составляется их диаграмма, где для каждого информационного потока указывается его ценность (в том числе ценность передаваемой информации) и используемые методы обеспечения безопасности, отражающие уровень защищенности информационного потока.</p>
<p>На основании результатов данного этапа работ предлагается защита или повышение уровня защищенности тех компонент информационной системы, которые участвуют в наиболее важных процессах передачи, хранения и обработки информации. Для менее ценной информации уровень защищенности остается прежним, что позволяет сохранить для конечного пользователя простоту работы с информационной системой.</p>
<p>Применение анализа информационных потоков организации позволяет спроектировать систему обеспечения информационной безопасности, которая будет соответствовать принципу разумной достаточности.</p>
<p>В рамках экспертного аудита производится анализ организационно-распорядительных документов, таких как политика безопасности, план защиты и различного рода инструкции. Организационно-распорядительные документы оцениваются на предмет достаточности и непротиворечивости декларируемым целям и мерам информационной безопасности. Особое внимание на этапе анализа информационных потоков уделяется определению полномочий и ответственности конкретных лиц за обеспечение информационной безопасности различных участков/подсистем ИС. Полномочия и ответственность должны быть закреплены положениями организационно-распорядительных документов.</p>
<p>Результаты экспертного аудита могут содержать разноплановые предложения по построению или модернизации системы обеспечения информационной безопасности, например:</p>
<ul>
<li>изменения (если они требуются) в существующей топологии сети и технологии обработки информации;</li>
<li>рекомендации по выбору и применению систем защиты информации и других дополнительных специальных технических средств;</li>
<li>предложения по совершенствованию пакета организационно-распорядительных документов;</li>
<li>предложения по этапам создания системы информационной безопасности;</li>
<li>ориентировочные затраты на создание или совершенствование СОИБ (включая техническую поддержку и обучение персонала).</li>
</ul>
<p><strong>Аудит на соответствие стандартам</strong></p>
<p>Суть данного вида аудита наиболее приближена к тем формулировкам и целям, которые существуют в финансовой сфере — при проведении данного вида аудита состояние информационной безопасности сравнивается с неким абстрактным описанием, приводимым в стандартах.</p>
<p>Официальный отчет, подготовленный в результате проведения данного вида аудита, включает следующую информацию:</p>
<ul>
<li>степень соответствия проверяемой информационной системы выбранным стандартам;</li>
<li>степень соответствия собственным внутренним требованиям компании в области информационной безопасности;</li>
<li>количество и категории полученных несоответствий и замечаний;</li>
<li>рекомендации по построению или модификации системы обеспечения информационной безопасности, позволяющие привести её в соответствие с рассматриваемым стандартом;</li>
<li>подробная ссылка на основные документы заказчика, включая политику безопасности, описания процедур обеспечения информационной безопасности, дополнительные обязательные и необязательные стандарты и нормы, применяемые к данной компании.</li>
</ul>
<p>Ниже перечислены примеры стандартов, на соответствие которым проводится аудит системы информационной безопасности:</p>
<ul>
<li>существующие руководящие документы Гостехкомиссии:
<ol>
<li>«Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации» (далее — РД для АС).</li>
<li>«Специальные требования и рекомендации по технической защите конфиденциальной информации» (СТР-К).</li>
<li>«Безопасность информационных технологий. Критерии оценки безопасности информационных технологий» (ГОСТ Р ИСО/МЭК 15408-2002 или «Общие критерии»).</li>
</ol>
</li>
<li> Зарубежные и международные стандарты:
<ol>
<li>Международный стандарт ISO/IEC 17799 «Информационные технологии. Управление информационной безопасностью» (Information Technology — Information Security Management). На сегодняшний день является одним из самых распространенных и широко применяемым стандартом во всем мире.</li>
<li>Международный стандарт WebTrust. Применим для подтверждения высокого уровня защищенности системы электронной коммерции и web-сервисов.</li>
</ol>
</li>
</ul>
<p>Причины проведения аудита на соответствие стандарту (и сертификации) можно условно разделить по степени обязательности данной услуги по отношению к компании: обязательная сертификация; сертификация, вызванная «внешними» объективными причинами; сертификация, позволяющая получить выгоды в долгосрочной перспективе; добровольная сертификация. Государственные организации, которые обрабатывают сведения, составляющие государственную тайну, в соответствии с российским законодательством обязаны проводить аттестацию информационной системы (во многом процедура аналогична сертификации). Однако такие организации чаще всего пользуются не услугой аудита на соответствие стандартам, а в обязательном порядке проводят аттестацию собственных информационных систем при участии аттестационных центров.</p>
<p>Учитывая распространенности услуги аттестации и многолетнего опыта работы аттестационных центров, услуга аудита на соответствие РД для АС по трудозатратам аудитора, а, значит, и по стоимости, приравнивается к услуге аттестации, поэтому клиенту выгодно приобретать именно последнюю.</p>
<p>Среди государственных организаций (а также среди «полугосударственных» — организаций с большой долей уставного капитала, принадлежащего государству) велика доля тех, кто в соответствии с законодательством не обязан проводить аттестацию информационной системы. Для них аудит на соответствие стандартам более актуален. Чаще всего его проводит компания-интегратор, которая имеет большой опыт успешного взаимодействия с компанией-заказчиком. При необходимости в качестве субподрядчиков привлекаются аттестационные центры.</p>
<p>В последнее время все большее количество компаний рассматривают получение сертификата, подтверждающего высокий уровень информационной безопасности, как «козырь» в борьбе за крупного клиента или делового партнера. В этом случае целесообразно проведение аудита и последующей сертификации на соответствие тем стандартам, которые являются значимыми для клиента или делового партнера.</p>
<p>Иногда руководство компании проявляет инициативу по сертификации системы информационной безопасности. Для таких организаций важны не только защита собственных ресурсов, но и подтверждение со стороны независимого эксперта (в роли которого выступает компания-аудитор) высокого уровня защиты.</p>
<p>В заключение отметим, что при планировании проверки состояния системы информационной безопасности важно не только точно выбрать вид аудита, исходя из потребностей и возможностей компании, но и не ошибиться с выбором исполнителя.</p>
<p>Как уже было сказано, результаты любого вида аудита содержат рекомендации по модернизации системы обеспечения информационной безопасности.</p>
<p>Если аудит проводит консалтинговая компания, которая кроме консалтинговой деятельности занимается еще и разработкой собственных систем защиты информации, она, по понятным причинам, заинтересована в том, чтобы результаты аудита рекомендовали заказчику использовать её продукты.</p>
<p>Для того чтобы рекомендации на основе аудита были действительно объективными, необходимо, чтобы компания-аудитор была независима в выборе используемых систем защиты информации и имела большой опыт работы в области информационной безопасности.</p>
<p>В большинстве случаев, конечно достаточно просто обратиться к следующим структурам: <a href="http://alfa-ac.ru/services/security/stationar" target="_blank">охрана объектов</a></p>
<p>Об авторе: Роман Просянников, ведущий специалист ЗАО «АНДЭК»</p>
<p><img src="http://pointview.ru/?ak_action=api_record_view&id=59&type=feed" alt="" /></p>

	Метки:<a href="http://www.pointview.ru/tag/spezialist/" title="специалист" rel="tag nofollow">специалист</a>, <a href="http://www.pointview.ru/tag/biznes/" title="бизнес" rel="tag nofollow">бизнес</a>, <a href="http://www.pointview.ru/tag/audit/" title="аудит" rel="tag nofollow">аудит</a>, <a href="http://www.pointview.ru/tag/informacii/" title="информации" rel="tag nofollow">информации</a>, <a href="http://www.pointview.ru/category/info-protect/" title="Защита информации" rel="tag nofollow">Защита информации</a><br />

	<br><br><br><h4>Связанные записи</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.pointview.ru/problemy-finansov-reshayut-frilansom/" title="Проблемы финансов решают фрилансом (7 Февраль 2009)">Проблемы финансов решают фрилансом</a> (14)</li>
	<li><a href="http://www.pointview.ru/insider-protect/" title="Проблематика защиты от инсайдеров (6 Февраль 2009)">Проблематика защиты от инсайдеров</a> (0)</li>
	<li><a href="http://www.pointview.ru/kakix-spec-osvobodit-krizis/" title="Каких специалистов освободит кризис? (25 Февраль 2009)">Каких специалистов освободит кризис?</a> (19)</li>
	<li><a href="http://www.pointview.ru/krizis-i-kadry-komu-pridyotsya-iskat-rabotu/" title="Кризис и кадры. Кому придётся искать работу? (23 Апрель 2009)">Кризис и кадры. Кому придётся искать работу?</a> (6)</li>
	<li><a href="http://www.pointview.ru/shipy-po-raspisaniyu/" title="Шипы по расписанию (1 Апрель 2009)">Шипы по расписанию</a> (4)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://www.pointview.ru/information-security-audit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Проблематика защиты от инсайдеров</title>
		<link>http://www.pointview.ru/insider-protect/</link>
		<comments>http://www.pointview.ru/insider-protect/#comments</comments>
		<pubDate>Fri, 06 Feb 2009 10:21:52 +0000</pubDate>
		<dc:creator>snov</dc:creator>
				<category><![CDATA[Защита информации]]></category>
		<category><![CDATA[защита]]></category>
		<category><![CDATA[информации]]></category>
		<category><![CDATA[сотрудник]]></category>
		<category><![CDATA[специалист]]></category>
		<category><![CDATA[телефон]]></category>
		<category><![CDATA[труд]]></category>
		<category><![CDATA[человек]]></category>

		<guid isPermaLink="false">http://pointview.ru/?p=57</guid>
		<description><![CDATA[В последнее время все издания, публикующие материалы по информационной безопасности просто наводнены сообщениями и аналитическими статьями о том, что самой страшной угрозой сегодня становятся ИНСАЙДЕРЫ. Эта тема обсуждается на конференциях по ИБ. Производители средств защиты начинают наперебой уверять, что их средство защиты практически разрабатывалось для борьбы именно с этой угрозой.
Отчасти, общая озабоченность этой проблемой вполне [...]]]></description>
			<content:encoded><![CDATA[<p>В последнее время все издания, публикующие материалы по информационной безопасности просто наводнены сообщениями и аналитическими статьями о том, что самой страшной угрозой сегодня становятся ИНСАЙДЕРЫ. Эта тема обсуждается на конференциях по ИБ. Производители средств защиты начинают наперебой уверять, что их средство защиты практически разрабатывалось для борьбы именно с этой угрозой.<br />
Отчасти, общая озабоченность этой проблемой вполне объяснима: по данным мировой статистики (например, отчеты ФБР «Computer Crime and Security Survey») максимальный ущерб компании несут именно от этой угрозы.<span id="more-57"></span><br />
Однако, при внимательном анализе всех публикаций, выступлений и заявлений, замечаешь некоторые несуразности:</p>
<ul>
<li>Термин инсайдера везде дается без определения, как нечто само собой разумеющееся</li>
<li>Понятие инсайдера и злоумышленника, находящегося внутри сети практически слились</li>
<li>Рассказывают про угрозы инсайдеров, приводят примеры потерянных ноутбуков с информацией</li>
<li>Говоря о инсайдерах сбиваются на тему обычных атак типа побора пароля, попытки воспользоваться чужим логином, взлом компьютера коллеги и т.п.</li>
</ul>
<p>Обычно, наличие подобных несуразностей говорит либо о искреннем заблуждении/недопонимании авторами предмета и попытки скрыть это за красивым термином, или же сознательной манипуляции читателем.<br />
Во главу угла темы инсайдеров ставиться желание бороться с ними всеми доступными средствами.<br />
Кстати, сложившаяся ситуация немного напоминает эпопею борьбы со спамом, которая активно велась года два назад. Никто не отрицает, проблема спама есть. Но она в большей степени касается провайдеров, которые вынуждены хранить на своих серверах значительные объемы писем, чем корпоративных пользователей, однако многих почти заставили принять эту идею.<br />
Как разобраться в предмете, понять и оценить риски, которые инсайдеры несут именно Вашему предприятию и выбрать действительно адекватные меры защиты?<br />
Начать же предлагаю с самого главного, без чего нет смысла продолжать дальнейший разговор – с определения того явления, которое мы будем обсуждать, а именно — понятия термина «Инсайдер».</p>
<p><strong>Термин «инсайдер»</strong><br />
Чтобы не заставлять читателя рыться в справочниках и словарях, я попробовал поискать определение этого термина в сети Интернет.<br />
Первая же найденная <a title="ссылка" href="http://ru.wikipedia.org/wiki/Инсайдер" target="_blank">ссылка</a> порадовала своей полнотой. Понятие «инсайдер» определяется там как «член какой-либо группы людей, имеющей доступ к информации, недоступной широкой публике. Термин используется в контексте, связанном с секретной, скрытой или какой-либо другой закрытой информацией или знаниями: инсайдер — это член группы, обладающий информацией, имеющейся только у этой группы».<br />
Следующее определение, которое <a title="дал Интернет" href="http://abc.informbureau.com/html/einaeaad.htm">дал Интернет</a> звучало так: «ИНСАЙДЕР (англ, insider, от inside — буквально внутри) — лицо, имеющее в силу своего служебного или семейного положения доступ к конфиденциальной информации о делах компании. Речь идет о должностных лицах, директорах, основных акционерах корпорации с широким владением акциями и их ближайших родственниках.»<br />
Повторим еще раз: ключевыми словами в обоих определениях являются «имеющие доступ к информации». Уже эти определения позволяет переформулировать проблему «инсайдеров».<br />
Итак, уже следует не валить все в одну кучу, а понять, что есть проблема внутреннего злоумышленника. При этом она делится на</p>
<ul>
<li>инсайдера, имеющего доступ к информации</li>
<li>сотрудника, пытающегося такой доступ получить.</li>
</ul>
<p>Будем считать, что термин «инсайдер» мы все теперь понимаем правильно.<br />
Немаловажно, что в обоих найденных нами определениях звучало понятие информации.</p>
<p><strong>Понятие «информации»</strong></p>
<p>Понятие «Информация» по своей сути является крайне дискуссионным. В каждой области знания это понимается по своему. Это приводит к тому, что сами понятие многими начинает восприниматься интуитивно.<br />
Но нам, для дальнейшего обсуждения, потребуется четкое понимание этого термина. Итак, предлагаю считать что <strong>Информация</strong> — это пояснение, научение, какое то сведение.<br />
Предлагаю не смешивать понятие «информации» с понятием <strong>Данные</strong> — это представление фактов и идей в формализованном виде, пригодном для передачи и обработки в некотором информационном процессе.<br />
Теперь, для конструктивного продолжения диалога, давайте окончательно разберемся с этими понятиями. Легче всего сделать это на примерах:</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<th>Факт</th>
<th>Данные</th>
<th>Информация</th>
</tr>
<tr>
<td>Компания готовится выпустить новый продукт</td>
<td>Техническая документация, рекламные материалы, дистрибутив, исходный код продукта</td>
<td>Продукт еще не готов/не оттестирован, сроки выхода будут сорваны/выдержаны</td>
</tr>
<tr>
<td>Компания стремиться поднять стоимость своих акций</td>
<td>План мероприятий, направленных на повышение… , прогнозы по стоимости акций и т.п.</td>
<td>Компанию просто готовят к продаже</td>
</tr>
<tr>
<td>Компания набирает новых сотрудников</td>
<td>Объявления на серверах для соискателей</td>
<td>Компания готовится выпустить новую услугу/вскоре открывает новый филиал</td>
</tr>
</tbody>
</table>
<p>Надеюсь, что мне удалось продемонстрировать разницу между этими понятиями.<br />
Понимать эту разницу просто необходимо хотя бы для того, чтобы понимать, что мы собираемся защищать (данные или информацию) и что для этого необходимо</p>
<p><strong>Почему боятся инсайдеров</strong></p>
<p>Итак. По нашим определениям можно понять, что инсайдер – это, обычно, являются директора и старшие менеджеры, а также владельцы компании.<br />
Созданный сегодня образ инсайдера ассоциируется с тем, что инсайдеры</p>
<ul>
<li>выносят списки клиентов</li>
<li>выносят документы</li>
<li>выносят базы данных</li>
<li>выносят информацию.</li>
</ul>
<p>Все это, по их утверждениям, наносит компаниям значительный ущерб и неизбежно влекут потерю клиентов.<br />
Кстати, практически нигде не мелькает угроза уничтожения или намеренного искажения данных… На это никто не обращает внимания или просто методов для защиты от этих угроз пока нет?<br />
Но даже если повторять только самые популярные угрозы как мантру, становится страшно. И опасения действительно не напрасны: мировая статистика инцидентов говорит что и ущерб и потеря клиентов – реальны. Но важно помнить, что теперь мы научились разделять понятие инсайдера и обычного сотрудника.<br />
Вот только давайте попробуем разобраться. У нас есть 4 варианта:</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<th></th>
<th>Данные</th>
<th>Информация</th>
</tr>
<tr>
<td><a href="http://www.pointview.ru/tag/sotrudnik/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with сотрудник">сотрудник</a></td>
<td><a href="http://www.pointview.ru/tag/sotrudnik/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with сотрудник">сотрудник </a>пытается вынести данные</td>
<td><a href="http://www.pointview.ru/tag/sotrudnik/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with сотрудник">сотрудник </a>пытается вынести информацию</td>
</tr>
<tr>
<td>инсайдер</td>
<td>инсайдер пытается вынести данные</td>
<td>инсайдер пытается вынести информацию</td>
</tr>
</tbody>
</table>
<p>Задачи, которые мы можем поставить себе в борьбе с инсайдерами – просто формулируются:</p>
<ul>
<li>Соответствие требованиям нормативных актов и стандартов</li>
<li>Сохранность информации</li>
<li>Сохранность данных</li>
<li>Выявление каналов утечки</li>
<li>Доказательство непричастности</li>
</ul>
<p>Но все ли они легко могут быть реализованы? И какие технические средства могут нам помочь?</p>
<p><strong>Борьба с инсайдерами техническими средствами и ее результаты</strong></p>
<p>Если компания просто хочет соответствовать определенным требованиям, которые к ней предъявляет государство или профессиональное сообщество, то задача сводится даже не к приобретению и внедрению любого средства защиты, а к грамотному документированию процессов обеспечения безопасности в организации.<br />
Дальше мы подходим к наиболее интересной фазе – к борьбе с утечками.<br />
По самому определению информации, которое мы дали, пресечь утечку информации – возможно только путями:</p>
<ul>
<li>Самоконтроля инсайдеров, дабы случайно не разгласить эту информацию</li>
<li>Назначения на руководящие должности ответственных, проверенных, морально устойчивых людей</li>
<li>Акцентирования внимания этих людей на том, что не вся информация предназначается для широкой публики.</li>
</ul>
<p>К сожалению, эта проблема целиком лежит в области человеческого фактора. Печально, но с ней не всегда справляются даже самые лучшие спецслужбы.<br />
С проблемной утечки данных (файлов, баз данных, печатных копий документов и т.п.) бороться можно. Но можно именно бороться. Победить эту проблему тоже нельзя, и вот почему. Как бы мы не ограничили доступ людей к информации:</p>
<ul>
<li><a href="http://www.pointview.ru/tag/chelovek/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with человек">Человек </a>может показать документ на мониторе/в распечатке коллеге, которому он не предназначен.</li>
<li><a href="http://www.pointview.ru/tag/chelovek/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with человек">Человек </a>может забыть документ в принтере, в столовой, оставить без присмотра кабинет или кейс или сейф</li>
<li><a href="http://www.pointview.ru/tag/chelovek/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with человек">Человек </a>может выписать с экрана на листочек</li>
<li><a href="http://www.pointview.ru/tag/chelovek/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with человек">Человек </a>может зачитать по телефону или наговорить на диктофон</li>
<li>Можно сфотографировать экран монитора на фотокамеру сотового телефона</li>
<li><a href="http://www.pointview.ru/tag/chelovek/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with человек">Человек </a>в конце концов может просто запомнить содержания документа.</li>
</ul>
<p>Кроме всего прочего, тот же ноутбук с данными может быть утерян или украден.А заодно и вместе со всеми ключами на тот случай, если данные там хранились в защищенном виде.<br />
Решение проблем отслеживания каналов утечки — вот для решения этой задачи технические средства как раз могут создать почву: собрать полную статистику обращений к ресурсу, скоррелировать факт обращения, скажем, к файлу с отправкой этого же файла по почте и т.п. Единственная неприятность – технические средства могут дать слишком много информации, проверять и анализировать которую придется, все таки, именно людям. Т.е. еще раз: технические средства не дадут результата.<br />
Если говорить о доказательстве непричастности, то возможность решить эту проблему техническими средствами – тоже под большим вопросом. Но причина этого даже больше политическая, чем техническая. Представьте: в один день выходит статья о том, что в компании ХХХ произошла утечка очередной базы данных. Журналисты на все лады муссируют эту тему, опрашивают экспертов по безопасности о причинах, вспоминают историю утечек, гадают о причинах этой и т.п. Сенсация… Ваши заявления о том, что компания непричастна, и информация утекла не от Вас – мало кого интересуют, а если их и опубликуют, то на следующий день, когда интерес к теме уже утихнет.<br />
Кроме того, дать 100% гарантию, что утечка произошла не от вас – никто не сможет. Вы сможете только показать, как, в том числе и техническими средствами, вы заботитесь о их сохранности.</p>
<p><strong>О чем не говорят борцы с инсайдерами</strong></p>
<p>Любые средства защиты создают неудобства – это аксиома. Любые внедряемые средства защиты так или иначе надо обслуживать – закон жизни. Т.е. установить средство защиты и не следить за тем, какие результаты оно выдает – глупо.<br />
Теперь о результатах.<br />
Представьте себе, что у вас сеть порядка 1000 компьютеров, на каждом из которых хоть раз в день в USB порт втыкают флешку/мобильник/фотоаппарат. Значит Вы ежедневно вынуждены анализировать минимум 1000 событий, связанных с использованием этих устройств. Не думаю, что терпения хватит больше чем на 2 дня.<br />
Решение запретить все – тоже не всегда самое правильное. Через несколько минут начальник спросит, почему не читается его флешка, а <a href="http://www.pointview.ru/tag/sotrudnik/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with сотрудник"> сотрудник </a>отдела рекламы будет спрашивать о том, как теперь ему передавать в типографию макеты листовок и т.п.<br />
Можно пытаться говорить, что если мы контролируем, скажем, все обращения к файлу с данными, то он защищен. По крайней мере мы сможем найти крайнего, кто этот файл разгласил. Это так, если мы схватили его за руку, например при попытке переслать файл по почте. В противном случае – это похоже на самообман.<br />
Если доступ к файлу имеют все кому не лень, то под подозрение в первую очередь попадут те, кому он не нужен. Но никаких гарантий тут нет, и без бывалого оперативника мы не разберемся<br />
Если доступ к файлу был разграничен, вы узнаете, что информацией пользовались те, кто к ней допущен... Это ценно, но, как бы сказать, бесполезно. Можно выявить некоторые особенности: например, кто-то обратился к файлу посреди ночи. Наверное это необычно, но еще не о чем не говорит, особенно если хозяин учетной записи не отрицает факта обращения.<br />
Говоря о контроле, надо понимать, что от инсайдера мы не защитимся, а от сотрудника этот файл должен быть закрыт.</p>
<p><strong>Так слежение или разграничение</strong></p>
<p>Золотое, и потому невыполняемое правило: внедрять средства защиты надо в соответствии с политиками безопасности.<br />
Конечно неплохо, что внедрение системы контроля электронной почты подвигло организацию к тому, чтобы разобраться, что же кому можно пересылать, какую информацию следует считать конфиденциальной.<br />
Но если бы представление о том, что можно а что нельзя было сформировано заранее, компания могла бы подобрать более удовлетворяющее ее решение, если вообще согласилась бы с тем, что ей это средство необходимо.<br />
Но и это еще не все.<br />
Важно, чтобы люди, работающие в организации и отвечающие за ее безопасность решили для себя раз и навсегда, что им нужнее и проще:</p>
<ul>
<li>Хранить все данные в общей куче и пытаться найти того, кто ее отослал за пределы организации</li>
<li>Разграничить доступ к данным так, чтобы они были доступны только тем кому они нужны.</li>
</ul>
<p>Первый вариант – зрелищен, демонстративен. Все видят, что вот специалисты отдела безопасности ползают на карачках и заклеивают USB порты. А сегодня не работает почта – внедряют новую систему контроля.<br />
Второй путь – это кропотливая работа по анализу того, что кому нужно, трудоемкие настройки механизмов разграничения доступа и т.п.<br />
Каждый выбирает свой путь сам, но первый – больше напоминает поиск монетки под фонарем: ее там ищут не потому что там потеряли, а потому что там светлее.</p>
<p><strong>Лукавая статистика инцидентов</strong></p>
<p>Если уж какая тема начинает разрабатываться профессионалами пера, то в кучу начинает валиться все.<br />
Хотелось бы отметить что никаким образом под понятие «угрозы инсайдеров» не подпадают, и следовательно техническими средствами контроля за информацией не блокируются:</p>
<ul>
<li>Потери ноутбуков, флешек и т.п. – это халатность.</li>
<li>Кражи ноутбуков, компьютеров, винчестеров с резервными копиями – это что-то сродни взлома</li>
<li>Утечка информации от действия вирусов</li>
<li>Утечки информации при взломе сети, пусть даже сотрудником</li>
</ul>
<p>К инсайдерской угрозе не относятся и такие случаи, как утечка базы клиентов вместе с директором по продажам.<br />
Можно отобрать у него на выходе его телефонную книжку, но как отобрать сложившиеся отношения с заказчиком, годы совместной учебы в институте и т.п.?<br />
Важно не позволять себя втянуть в решение проблемы, которой нет, или которая не решается принципиально.</p>
<p><strong>Выводы</strong></p>
<p>Сделать какой то конкретный вывод по проблеме нельзя. Правда жизни в том, что проблем, связанных с инсайдерами, очень много. Некоторые специалисты по безопасности, как это не прискорбно, порой ограничены во взглядах на ту или иную проблему именно в силу своего профессионализма.<br />
Пример: информация для них – это файлы и базы данных (первая ошибка – путаница понятий данных и информации). И он начинает бороться с этими утечками как может: опять же отказ от отчуждаемых носителей, контроль почты, контроль за числом печатных копий документа и постановка их на учет, проверка портфелей на выходе из здания и еще и еще… При этом, настоящий инсайдер, который, к слову, часто в курсе этих средств контроля, воспользуется для отправки документа факсом.<br />
Так может прежде чем кидаться в омут борьбы с проблемой, стоит оценить эту проблему, сравнить ее с другими и сделать более обоснованный выбор?</p>
<p>Источник — НИП «Информзащита»</p>
<p><img src="http://pointview.ru/?ak_action=api_record_view&id=57&type=feed" alt="" /></p>

	Метки:<a href="http://www.pointview.ru/tag/protect/" title="защита" rel="tag nofollow">защита</a>, <a href="http://www.pointview.ru/tag/telefon/" title="телефон" rel="tag nofollow">телефон</a>, <a href="http://www.pointview.ru/tag/chelovek/" title="человек" rel="tag nofollow">человек</a>, <a href="http://www.pointview.ru/tag/sotrudnik/" title="сотрудник" rel="tag nofollow">сотрудник</a>, <a href="http://www.pointview.ru/category/info-protect/" title="Защита информации" rel="tag nofollow">Защита информации</a><br />

	<br><br><br><h4>Связанные записи</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.pointview.ru/information-security-audit/" title="Виды аудита информационной безопасности (6 Февраль 2009)">Виды аудита информационной безопасности</a> (0)</li>
	<li><a href="http://www.pointview.ru/problemy-finansov-reshayut-frilansom/" title="Проблемы финансов решают фрилансом (7 Февраль 2009)">Проблемы финансов решают фрилансом</a> (14)</li>
	<li><a href="http://www.pointview.ru/mobil-noisers/" title="Мобильные глушилки (6 Февраль 2009)">Мобильные глушилки</a> (0)</li>
	<li><a href="http://www.pointview.ru/shipy-po-raspisaniyu/" title="Шипы по расписанию (1 Апрель 2009)">Шипы по расписанию</a> (4)</li>
	<li><a href="http://www.pointview.ru/sozdateli-mirovogo-krizisa-chast-2/" title="Создатели мирового кризиса. Часть 2 (7 Февраль 2009)">Создатели мирового кризиса. Часть 2</a> (0)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://www.pointview.ru/insider-protect/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Защита конфиденциальной речевой информации: простейшие методики</title>
		<link>http://www.pointview.ru/save-confidential-info/</link>
		<comments>http://www.pointview.ru/save-confidential-info/#comments</comments>
		<pubDate>Fri, 06 Feb 2009 09:44:07 +0000</pubDate>
		<dc:creator>snov</dc:creator>
				<category><![CDATA[Защита информации]]></category>
		<category><![CDATA[защита]]></category>
		<category><![CDATA[информации]]></category>

		<guid isPermaLink="false">http://pointview.ru/?p=51</guid>
		<description><![CDATA[Постановление Правительства Российской Федерации от 30 апреля 2002 г. № 290 «О лицензировании деятельности по технической защите конфиденциальной информации» наконец-то вывело последнюю из разряда «защищаемых желательно» в разряд «защищаемых обязательно». Однако до сих пор отсутствуют научно обоснованные критерии и нормы по защите конфиденциальной информации.

Уровни значимости информации.
Информация с точки зрения каждого из ее собственников может иметь [...]]]></description>
			<content:encoded><![CDATA[<p><em>Постановление Правительства Российской Федерации от 30 апреля 2002 г. № 290 «О лицензировании деятельности по технической защите конфиденциальной информации» наконец-то вывело последнюю из разряда «защищаемых желательно» в разряд «защищаемых обязательно». Однако до сих пор отсутствуют научно обоснованные критерии и нормы по защите конфиденциальной информации.</em><br />
<span id="more-51"></span><br />
<strong>Уровни значимости информации.</strong></p>
<p>Информация с точки зрения каждого из ее собственников может иметь несколько уровней значимости, важности, ценности, что предусматривает соответственно наличие нескольких уровней ее конфиденциальности (от лат. confidentia -доверие). Будем рассматривать значимость конфиденциальной информации в двух уровнях: первый назовем «важным» и обозначим «В», второй — «весьма важным» и обозначим «ВВ». Наличие разных уровней конфиденциальности информации (В и ВВ) предполагает различную степень обеспечения каждого из свойств безопасности информации: конфиденциальность, целостность и доступность. Далее мы будем говорить только о различных степенях обеспечения конфиденциальности. Ими могут являться: для ВВ-информации — скрытие признака обработки сообщения, а для В-информации — скрытие ее смысла (содержания).<br />
При этом скрытие смысла сообщения означает, что злоумышленник может фиксировать циркуляцию конфиденциальных сообщений (по электромагнитному, акустическому и другим каналам), но не может разобрать в шумах (акустическом, электромагнитном и др.) их содержание.<br />
Скрытие признака сообщения означает, что злоумышленник не может зафиксировать сам факт циркуляции конфиденциальных сообщений, скрытых в шумах (но может предполагать с определенной вероятностью).</p>
<p><strong>Критерии защиты речевых сообщений</strong>.</p>
<p>Для количественной оценки необходимо выработать критерий, устанавливающий соотношение между уровнем излучаемого в пространство сигнала (электромагнитного или акустического) и уровнем шума на грани контролируемой зоны. Критерием оценки безопасности речевых сообщений при их распространении по акустическому каналу может являться характеристика разборчивости речи, определяемая соотношением<br />
<strong>Е6 = Вр — Вш,</strong><br />
где <strong>Вр</strong> и <strong>Вш</strong> — соответственно средние спектральные уровни речи и шума за ограждающей конструкцией.<br />
Для того чтобы речь была неразборчива, должно выполняться соотношение <strong>Е6 = -10 дБ</strong> в спектральной полосе частот со среднегеометрическим значением <strong>1000 Гц</strong>. Именно это может служить критерием безопасности речевых сообщений. Уровень, при котором выполняется условие невозможности распознавания признака речи, на <strong>3 дБ</strong> ниже, чем при распознании ее смысла, т.е. <strong>Е6 = -13 дБ</strong>.<br />
Исходя из этих критериев автор разработал простую методику оценки безопасности речевых конфиденциальных сообщений, распространяющихся по акустическому каналу. Она основана на расчете разборчивости в каждой октавной полосе речевого диапазона, при которой невозможно будет определить смысл сообщения или его признак. Процедуры по оценке безопасности речевых конфиденциальных сообщений, циркулирующих в защищаемом помещении, разработаны как для однородных, так и неоднородных перегородок (с окном или дверью).</p>
<p><strong>Случай использования однородной перегородки.</strong></p>
<p>Исходными данными для расчетов являются характеристики материала и толщины ограждающей конструкции (табл. 1), на основании которых определяется коэффициент звукоизоляции в октавных полосах. Уровень шумов в смежном помещении определяется из тех соображений, что они не должны превышать уровней предельных спектров шумов (ПСШ), соответствующих санитарным нормам (табл. 2).<br />
<strong>Таблица 1.</strong> Звукоизолирующие способности некоторых материалов и конструкций</p>
<p><img class="aligncenter size-full wp-image-52" title="003-1" src="http://pointview.ru/wp-content/uploads/2009/02/003-1.gif" alt="003-1" width="450" height="565" /></p>
<p><img class="aligncenter size-full wp-image-53" title="003-2" src="http://pointview.ru/wp-content/uploads/2009/02/003-2.gif" alt="003-2" width="450" height="408" /></p>
<p><strong>Таблица 2.</strong> Уровни интенсивности речи в октавных полосах и некоторые значения предельных спектров шумов</p>
<p><img class="aligncenter size-full wp-image-54" title="003-3" src="http://pointview.ru/wp-content/uploads/2009/02/003-3.gif" alt="003-3" width="428" height="355" /></p>
<p><strong>Примечание: </strong><br />
ПСШ-25 — кабинет при одном работающем, ПСШ-30 — библиотека, ПСШ-35 — комната для сна и отдыха, ПСШ-40 — коридор, ПСШ-45 — кабинет для умственной работы, ПСШ-50 — кабинет для речевой и телефонной связи, ПСШ-55 — кабинет для конторского труда.<br />
Уровень речевого сигнала (дБ) за звукоизолирующей однородной перегородкой определяется из выражения<br />
<strong>Вр2 = Вp1 — Qпер</strong>,<br />
где Вp2 — уровень речевого сигнала за звукоизолирующей перегородкой; Bp1 — уровень речевого сигнала в контролируемом помещении; Qпep – звукоизолирующая способность ограждающей конструкции. Отметим, что в октавных полосах со среднегеометрическими частотами ниже 1000 Гц коэффициент звукоизоляции ограждающих конструкций принимается (из физических соображений) на 6 дБ ниже, а в октавных полосах со среднегеометрическими частотами выше 4000 Гц коэффициент звукоизоляции ограждающих конструкций принимается на 6 дБ выше.<br />
<strong>Случай использования неоднородной перегородки </strong><br />
При рассмотрении в качестве ограждающей конструкции стены с окном учитываются такие параметры, как количество стекол, толщина стекла, расстояние между стеклами, отношение в процентах площади окна к площади ограждающей конструкции, толщина глухой части ограждающей конструкции и ее материал, характеристика улицы (величина шума), на которую выходит окно.<br />
Если в качестве ограждающей конструкции рассматриваются стены с дверью, то учитываются следующие факторы:</p>
<ul>
<li>одинарная дверь или двойная;</li>
<li>расстояние между ними;</li>
<li>отношение в процентах площади двери к площади всей ограждающей конструкции;</li>
<li>толщина глухой части ограждающей конструкции и ее материал;</li>
<li>вид смежного помещения, куда выходит дверь.</li>
</ul>
<p>Уровень речевого сигнала за неоднородной перегородкой определяется так же, как и в предыдущем случае, но звукоизолирующая способность требует более сложных вычислений:</p>
<p><img class="aligncenter size-full wp-image-55" title="003" src="http://pointview.ru/wp-content/uploads/2009/02/003.gif" alt="003" width="350" height="78" /></p>
<p>где Q1 — величина звукоизоляции глухой части перегородки (без учета окна или двери); Q0 — величина звукоизоляции двери или окна; S1 — площадь глухой части стены; S0 — площадь двери или окна.<br />
Используя методику для множества экспертных заключений, автор нашел целый ряд практических решений по существенному увеличению защиты конфиденциальной информации.<br />
Так, для улучшения звукоизолирующих свойств необходимо следующее:</p>
<ul>
<li>перегородки должны быть слоистыми, материалы слоев подобраны с резко отличающимися акустическими характеристиками (например, бетон-поролон), и массивными для уменьшения мембранного переноса;</li>
<li>двери желательно делать двойными с воздушной прослойкой между ними и уплотняющими прокладками;</li>
<li>окна лучше делать с двойным остеклением, применяя звукопоглощающий материал и увеличивая расстояние между стеклами для повышения звукоизоляции;</li>
<li>вентиляционные отверстия во время ведения конфиденциальных разговоров следует перекрывать звукоизолирующими заслонками, которые лучше изготавливать из материалов с различными акустическими параметрами. При этом нужно стремиться достичь уровня звукоизоляции глухой стены.</li>
</ul>
<p><em>Применение разработанной методики в несколько десятков раз уменьшает стоимость работ по определению акустической защищенности помещений, и это особенно важно для небольших компаний, где понимают всю важность защиты конфиденциальной информации, но не имеют средств для применения дорогостоящей измерительной аппаратуры.</em></p>
<p><strong>Об авторе:</strong> С.В. Волобуев, к.т.н., член-корреспондент РАЕН</p>
<p>Источник — daily.sec.ru</p>
<p><img src="http://pointview.ru/?ak_action=api_record_view&id=51&type=feed" alt="" /></p>

	Метки:<a href="http://www.pointview.ru/tag/protect/" title="защита" rel="tag nofollow">защита</a>, <a href="http://www.pointview.ru/tag/informacii/" title="информации" rel="tag nofollow">информации</a>, <a href="http://www.pointview.ru/category/info-protect/" title="Защита информации" rel="tag nofollow">Защита информации</a><br />

	<br><br><br><h4>Связанные записи</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.pointview.ru/insider-protect/" title="Проблематика защиты от инсайдеров (6 Февраль 2009)">Проблематика защиты от инсайдеров</a> (0)</li>
	<li><a href="http://www.pointview.ru/information-security-audit/" title="Виды аудита информационной безопасности (6 Февраль 2009)">Виды аудита информационной безопасности</a> (0)</li>
	<li><a href="http://www.pointview.ru/eksperty-vlasti-rossii-nadeyutsya-na-skoroe-zavershenie-krizisa-no-v-2009-godu-rossiyu-ozhidaet-stagflyaciya-rost-bezraboticy-i-dalnejshee-padenie-cen-na-neft/" title="Эксперты: Власти России надеются на скорое завершение кризиса, но в 2009 году Россию ожидает стагфляция, рост безработицы и дальнейшее падение цен на нефть (7 Февраль 2009)">Эксперты: Власти России надеются на скорое завершение кризиса, но в 2009 году Россию ожидает стагфляция, рост безработицы и дальнейшее падение цен на нефть</a> (0)</li>
	<li><a href="http://www.pointview.ru/sozdateli-mirovogo-krizisa-chast-2/" title="Создатели мирового кризиса. Часть 2 (7 Февраль 2009)">Создатели мирового кризиса. Часть 2</a> (0)</li>
	<li><a href="http://www.pointview.ru/prognoz-minekonomrazvitiya-povysil-dollar-do-33-rublej/" title="Прогноз Минэкономразвития повысил доллар до 33 рублей (7 Февраль 2009)">Прогноз Минэкономразвития повысил доллар до 33 рублей</a> (0)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://www.pointview.ru/save-confidential-info/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Мобильные глушилки</title>
		<link>http://www.pointview.ru/mobil-noisers/</link>
		<comments>http://www.pointview.ru/mobil-noisers/#comments</comments>
		<pubDate>Fri, 06 Feb 2009 08:03:45 +0000</pubDate>
		<dc:creator>snov</dc:creator>
				<category><![CDATA[Защита информации]]></category>
		<category><![CDATA[защита]]></category>
		<category><![CDATA[оператор]]></category>
		<category><![CDATA[специалист]]></category>
		<category><![CDATA[телефон]]></category>
		<category><![CDATA[человек]]></category>

		<guid isPermaLink="false">http://pointview.ru/?p=10</guid>
		<description><![CDATA[Сотовый телефон уже давно перестал быть предметом роскоши&#160;&#8212; сегодня это буквально средство передвижения, то бишь связи, иными словами нужная и полезная в обыденной жизни вещь. Правда, далеко не все и всегда встречают ее с распростертыми объятиями. Вспомним хотя бы назойливые звонки в театре, которые способны испортить впечатление от любой постановки...
Если раньше единственным способом прекратить безобразие [...]]]></description>
			<content:encoded><![CDATA[<p>Сотовый телефон уже давно перестал быть предметом роскоши&nbsp;&mdash; сегодня это буквально средство передвижения, то бишь связи, иными словами нужная и полезная в обыденной жизни вещь. Правда, далеко не все и всегда встречают ее с распростертыми объятиями. Вспомним хотя бы назойливые звонки в театре, которые способны испортить впечатление от любой постановки...</p>
<p>Если раньше единственным способом прекратить безобразие было обругать эгоистичного мобиловладельца, то сейчас все чаще и возникает мысль о специальных устройствах, способных кардинально решить проблему. Итак, если вам надоело проводить рабочие встречи, совещания или семинары под перезвоны мобильников, или вы опасаетесь, что любая трубка может быть использована в качестве &laquo;радиожучка&raquo; (прощай, конфиденциальность!), придется воспользоваться мобильной глушилкой, например Mobile Jammers, предназначенной для блокировки мобильных телефонов.<br />
<span id="more-10"></span><br />
За внедрение подобных устройств в жизнь выступают владельцы и посетители театров, концертных залов, ресторанов и других учреждений, где звонки мобильного телефона способны причинить неудобство. Надо сказать, что их пожелания были услышаны. Так, к примеру, начиная с прошлого года канадская компания Industry Canada проводит консультации по вопросу блокировки сотовых телефонов в различных общественных местах&nbsp;&mdash; от экзаменационных комнат до электростанций, где использование сотовых телефонов запрещено в целях безопасности.</p>
<p>Огромен спрос на глушилки и в среднеазиатских государствах, где они используются для блокировки звонков в храмах и мечетях. Во Франции рассматривается закон, разрешающий установку мобильных глушилок в библиотеках и музеях.</p>
<p>Производители трубок и операторы сотовой связи, наоборот, выступают против идеи блокировки, мотивируя это тем, что от возможности позвонить, может зависеть жизнь и здоровье человека. Так, согласно официальной статистике, в 2001 году в канадскую Службу спасения &laquo;911&raquo; с мобильных телефонов поступило около 3 млн. звонков. Хотя наверняка легализация мобильных глушилок гораздо больше беспокоит операторов с точки зрения снижения их доходов.</p>
<p>В России использование любых радиоизлучающих устройств без разрешения на эксплуатацию, выданного УГСН, категорически запрещено. Получить разрешение на использование мобильных глушилок могут пока только спецслужбы, использующие их преимущественно в борьбе с террористами. Мощные генераторы, используемые специалистами по обезвреживанию взрывчатых веществ, блокируют сотовые телефоны, применяемые для дистанционного подрыва бомб.</p>
<p>Что касается самих глушилок, то они бывают двух типов. К первой группе относятся устройства, подавляющие все сигналы в определенной зоне:</p>
<p>&mdash; Генераторы шума, которые создают радиочастотные помехи и не позволяют телефону связаться с базовой станцией (кстати, самое распространенное сегодня решение).</p>
<p>Дальность подавления составляет от 4&nbsp;&mdash; 25 до 40&nbsp;&mdash; 50 метров&nbsp;&mdash; в зависимости от расположения помещения по отношению к базовой станции и мощности генератора помех. Такой генератор должен создавать шумовой сигнал только в диапазоне работы средств мобильной связи и не создавать помех другим волновым устройствам.</p>
<p>Существуют модели с функцией обнаружения, которая реализуется при помощи приемника сигналов сотовой связи, включающего генератор только при попытке передать сигнал.</p>
<p>&mdash; Специальные экранирующие электромагнитные панели (Faraday Cage), разработка японского инженера Хайдео Ока (Hideo Oka), использующие пассивное блокирование сигналов сотовой связи. Деревянные панели с тонкими пластинами из никель&nbsp;&mdash; цинкового сплава блокируют до 97% излучения радиоволн.</p>
<p>Такие панели уже поступили в продажу в США и другие страны, где запрещено использование активных генераторов шума. Действительно, пока не существует норм на сертификацию зданий, обеспечивающих необходимый уровень пропускной способности сигнала.</p>
<p>Во вторую группу входят приборы, используемые с целью заставить несознательных граждан соблюдать элементарные правила приличия:</p>
<p>&mdash; Так называемые &laquo;умные&raquo; устройства, использующие функцию обнаружения телефона и передающие сигналы оператору сотовой связи, информируя его о том, что данный телефон находится в &laquo;тихой&raquo; зоне. Оператор автоматически запрещает входящие вызовы до тех пор, пока телефон не выйдет из этой зоны.</p>
<p>&mdash; Маяки, использующие технологию Bluetooth или IR&nbsp;&mdash; порт, которые автоматически переводят любой совместимый телефон в режим &laquo;молчания&raquo;.</p>
<p>В интернет&nbsp;&mdash; магазинах представлен целый спектр генераторов помех. Мы упомянем лишь британскую глушилку SureSafe, предназначенную для массового пользователя. Внешне она напоминает обычный сотовый телефон, весит всего 200 грамм и обеспечивает зону блокировки до 15 метров. Устройство предназначено для блокировки аппаратов сотовой связи в автомобилях или в необорудованных помещениях. Излучает прибор гораздо меньше, чем обычный мобильник, поэтому абсолютно безвреден. Устройство автономное, в комплекте поставляется зарядка и никелевая батарея, которой, увы, хватает только на несколько часов работы. Есть и еще одно &laquo;но&raquo;: к сожалению, аппарат генерирует помехи только в частотах GSM 900/1800. Продавать глушилку будут лишь в тех странах, где использование подобных устройств разрешено. В Сети также можно найти генераторы помех российского, израильского и даже украинского производства. Между собой модели различаются только мощностью генератора, а также диапазоном подавляемого спектра. Нужно признать, что стоимость отечественных аналогов пока на порядок выше зарубежных. Так, за российское устройство компании &laquo;Радиосервис&raquo; придется выложить от 2000 долл.</p>
<p>В принципе любой <a href="http://www.pointview.ru/tag/chelovek/" class="st_tag internal_tag" rel="tag nofollow" title="Posts tagged with человек"> человек,</a> обладающий достаточной квалификацией, может собрать глушилку самостоятельно. Схема очень проста: вам потребуется одна микросхема (можно использовать 74LS04, К555ЛН1, КР1533ЛН1 или КР531ЛН1), абсолютно любой конденсатор, батарея и антенна (кусок провода длиной 20&nbsp;&mdash; 30 см). Устройство заглушает диапазон частот примерно в 500 МГ.<br />
Дальность действия&nbsp;&mdash; 30 метров, а стоимость&nbsp;&mdash; всего несколько долларов.</p>
<p><img src="http://pointview.ru/?ak_action=api_record_view&id=10&type=feed" alt="" /></p>

	Метки:<a href="http://www.pointview.ru/tag/operator/" title="оператор" rel="tag nofollow">оператор</a>, <a href="http://www.pointview.ru/tag/chelovek/" title="человек" rel="tag nofollow">человек</a>, <a href="http://www.pointview.ru/category/info-protect/" title="Защита информации" rel="tag nofollow">Защита информации</a>, <a href="http://www.pointview.ru/tag/telefon/" title="телефон" rel="tag nofollow">телефон</a>, <a href="http://www.pointview.ru/tag/spezialist/" title="специалист" rel="tag nofollow">специалист</a><br />

	<br><br><br><h4>Связанные записи</h4>
	<ul class="st-related-posts">
	<li><a href="http://www.pointview.ru/insider-protect/" title="Проблематика защиты от инсайдеров (6 Февраль 2009)">Проблематика защиты от инсайдеров</a> (0)</li>
	<li><a href="http://www.pointview.ru/uchenyj-predskazal-svinoj-gripp/" title="Ученый предсказал свиной грипп (28 Апрель 2009)">Ученый предсказал свиной грипп</a> (4)</li>
	<li><a href="http://www.pointview.ru/problemy-finansov-reshayut-frilansom/" title="Проблемы финансов решают фрилансом (7 Февраль 2009)">Проблемы финансов решают фрилансом</a> (14)</li>
	<li><a href="http://www.pointview.ru/repeater-principle/" title="Принцип работы репитеров (6 Февраль 2009)">Принцип работы репитеров</a> (0)</li>
	<li><a href="http://www.pointview.ru/mobilnaya-svyaz-obshhie-svedeniya-gsm/" title="Мобильная связь. Общие сведения. GSM (21 Июль 2009)">Мобильная связь. Общие сведения. GSM</a> (0)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://www.pointview.ru/mobil-noisers/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

