Технологии и продукты Microsoft в обеспечении информационной безопасности

Семинары

Разбить на страницы
Показывать лекцию целиком

Семинар 1. Кейс-стади: Банк судится с почтовой службой из-за ошибки сотрудника

Цель занятия

  • Поэтапно разобрать поведение компании в описанной ситуации и оценить правильность каждого из шагов
  • Подумать о том, как должна была действовать компания, чтобы предотвратить возникновение описанной проблемы
  • Предложить варианты поведения компании, которые позволили бы ей вернуть репутацию и удержать существующих/не отпугнуть новых клиентов
  • Представить, что эта история произошла не за океаном, а у нас, и проанализировать возможные пути развития ситуации с учетом российских реалий (в т.ч. в связи с вступлением в силу с 1 января 2010 ФЗ "О персональных данных")
  • Текст кейса

    Trustworthy Bank подал в суд на почтовую службу StoreYourMail , требуя раскрыть личность одного из пользователей, после того как по его электронному адресу было ошибочно отправлено письмо с конфиденциальной информацией.

    Согласно представленным документам, в августе этого года сотрудник Trustworthy Bank по запросу одного из клиентов отправил его представителю определённые отчёты по займу посредством электронной почты, но ошибся в адресе получателя.

    Более того, он ещё и приложил к этому письму файл, который не следовало вообще посылать. В файле содержались конфиденциальные сведения о 1325 клиентах - как физических, так и юридических лицах, - включая их имена, адреса, номера социального страхования или же налоговые коды, а также данные по займам.

    Заметив свою ошибку, служащий попытался отозвать письмо, но было поздно. Тогда неправильному адресату было отправлено ещё одно письмо с требованием удалить предыдущее письмо со всеми вложениями не читая и с просьбой выйти на связь для обсуждения дальнейших действий.

    Но адресат не ответил. Тогда банк потребовал от StoreYourMail раскрыть личность этого человека, чтобы разрешить проблему в офлайне.

    Представители StoreYourMail в свою очередь заявили, что не выдадут своего клиента без соответствующего распоряжения суда. И, даже получив такое распоряжение, в соответствии с политикой StoreYourMail , они сначала осуществят попытку связаться с владельцем учётной записи, чтобы дать ему шанс опротестовать решение суда.

    Суд пока не вынес вердикта по данному делу. Однако информация о нём частично просочилась, после того как банк попытался закрыть дело от общественности до принятия судьями решения. В банке беспокоились, что если клиенты узнают об утечке, это вызовет панику.

    Судья это ходатайство отклонил. Впрочем, прежде чем предать иск гласности, он потребовал от банка убрать из него все упоминания того самого почтового адреса, чтобы дать его владельцу законную возможность опротестовать публикацию своего e-mail.

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с человеческим фактором в информационной безопасности;
  • Овладели навыками оценки соотношения ценности информации к ценности системы защиты, определение целесообразной и рациональной системы защиты информации в конкретных условиях;
  • Развили навыки поиска решений проблем информационной безопасности, сопряженных с человеческим фактором ;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Семинар 2. Кейс-стади: Обеспечение информационной безопасности в таможенной службе Австралии

    Цель занятия

  • Выявить основные требования к системе безопасности Таможенной службы Австралии с учетом ее области деятельности, организационной структуры и сложившейся ИТ инфраструктуры
  • Выработать общие рекомендации относительно следующего шага по усовершенствованию инфраструктуры организации в области информационной безопасности с учетом требований, выявленных в п.1
  • Конкретизировать рекомендации из п.2, предложив конкретный продукт(ы) Microsoft для обеспечения безопасности агентства
  • Обосновать, какие преимущества компания получит при внедрении предложенного в п.3 решения
  • Предложить продукт, который позволит агентству повысить защиту конфиденциальности данных, хранящихся на ноутбуках сотрудников под Windows Vista
  • Текст кейса

    Таможенная служба Австралии обеспечивает безопасность границ Австралии, предотвращая нелегальный ввоз товаров на территорию, а также контролируя поток въезжающих на территорию страны. Таможенная служба сотрудничает с рядом других правительственных департаментов и агентств Австралии в области управления экспертизой импортного груза, патрулирования океана и обработки пассажиропотока в аэропортах.

    Штат агентства включает более 5 тыс. человек, работающих в 94 офисах по всему миру. Сотрудники подразделений, расположенных в Австралии, в своей работе активно используют современные информационные технологии для идентификации и анализа рисков на маршрутах воздушных и водных судов, потенциально опасных грузов, почтовых отправлений и пассажиров. Некоторые из используемых технологий не являются секретными и демонстрируются по ТВ в реалити-шоу Border Security, где бравые таможенники противостоят с нелегальной миграции, контрабанде наркотиков и другим угрозам национальной безопасности.

    ИТ-инфраструктура включает 5,8 тыс. компьютеров, в т.ч. 600 ноутбуков и сотни мобильных устройств и порядка 50 основных приложений. Защита этой инфраструктуры рассматривается как ключевой компонент директивы агентства по обеспечению безопасности границ. "Не обеспечив защиту нашего информационного пространства от вирусов и другого злонамеренного ПО, мы подвергнем опасности безопасности Австралии в целом", - подчеркивает Джон Роджерс (John Rodger), директор по поддержке технической инфраструктуры Таможенной службы Австралии.

    Беспокойство Таможенной службы Австралии вызывают не только спам и вирусы, но ид другие потенциальные угрозы. "Мы работаем в режиме 24х7, поэтому простой сети, вызванный необходимостью устранить проблемы с безопасностью, для нас недопустим, - говорит Роджерс. - Кроме того, поводом для беспокойства является кража ноутбуков наших сотрудников, которая может привести к потере конфиденциальности данных".

    Основной проблемой на протяжении нескольких лет было отсутствие единого стандарта на операционные системы, устанавливаемые на компьютеры и мобильные устройства сотрудников. Как следствие, управление этим парком систем было непростой задачей. "С точки зрения безопасности трудность заключалась в отсутствии контроля над инфраструктурой", - отмечает Роджерс. - Поскольку мы являемся правительственным агентством, одной из наших основных задач является предоставление начальству и вышестоящим чиновникам отчетов о состоянии безопасности. Нам было сложно узнать, что установлено на том или ином компьютере и на какие уязвимости нужно обратить внимание. По сути, у нас одновременно было сразу несколько антивирусных решений, а установка обновлений на различные машины не синхронизировалась".

    В январе 2006 г. представители Таможенной службы Австралии посетили презентацию новой ОС Windows Vista. В начале февраля 2007 г. с участием консультантов Microsoft в агентстве был запушен проект по переводу компьютеров сотрудников компании, работающих на территории Австралии, на ОС Windows Vista. "Это было непростой задачей, поскольку география распределения наших офисов весьма обширна, в то время как ресурсы команды по развертыванию ограничены", - поясняет Роджерс.

    Программа не охватила агентов Таможенной службы, которые занимаются сканированием данных о путешественниках: на их компьютерах уже была установлена Windows XP.

    Что произошло на самом деле

    На презентации Vista Роджерс и его коллеги узнали о Forefront Client Security, решении Microsoft в области обеспечения информационной безопасности, обеспечивающего защиту клиентской и серверной операционных систем от шпионских программ ( spyware ), злонамеренного программного кода и других угроз. Их привлекло то, что Forefront Client Security предоставляет единую консоль управления и легко интегрируется в инфраструктуру на базе ОС Windows.

    За инициативой по стандартизации ОС в компании последовал проект по оснащению системой Forefront Client Security порядка 100 компьютеров под управлением Windows Vista и на нескольких сотнях компьютеров под Windows XP Professional. "Сейчас у нас есть компьютеры с установленным Forefront Client Security как под Windows Vista, так и под Windows XP ", - говорит Роджерс. Forefront Client Security обеспечивает информационную безопасность Таможенной службы Австралии, при этом полностью интегрируясь с ее ИТ-инфраструктурой на базе ОС Microsoft. Кроме того, решение предоставляет широкие возможности по генерации отчетности, облегчающие задачу соответствия австралийским стандартам.

    Преимущества выбранного решения

  • Повышение защищенности."Поскольку по роду деятельности мы имеем дело с данными высокой критичности, нам нужна была система, обеспечивающая защиту самого высокого уровня", - говорит Роджерс. Forefront Client Security вкупе со встроенной в Windows Vista системой защиты данных Windows BitLocker Drive Encryption обеспечивает Таможенной службе Австралии необходимую степень защиты.
  • Прекрасная интеграция. Forefront Client Security легко интегрируется с новой инфраструктурой агентства на базе Microsoft, включая Windows Server Update Services. По словам Роджерса, это является большим плюсом с точки зрения установки обновлений и политик безопасности на отдельные компьютеры.
  • Улучшенные возможности по генерации отчетов.Благодаря наличию системы централизованного управления и возможности автоматизированной генерации отчетов, которую обеспечивает Forefront Client Security, задача сбора и предоставления информации значительно упростилась. Решение Forefront Client Security обеспечивает сотрудникам уверенность в том, что всем клиентским компьютерам и мобильным устройства в организации обеспечен одинаковый уровень защиты. "Благодаря этому мы можем с уверенностью утверждать, что установка обновлений затрагивает все устройства, составляющие нашу ИТ-инфраструктуру ", - подытоживает Роджерс.
  • Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • Определили требования к системе безопасности конкретной организации учетом ее области деятельности, структуры и сложившейся ИТ инфраструктуры
  • Овладели навыками оценки соотношения ценности информации к ценности системы защиты, определение целесообразной и рациональной системы защиты информации в конкретных условиях;
  • Развили навыки обоснования целесообразности внедрения продуктов и технологий обеспечения ИБ
  • Семинар 3. Кейс-стади: безопасность детей против безопасности персональных данных

    Цель занятия

  • Предложить решения, которые позволили бы решить проблему с несоответствием характеристик внедряемой информационной системы требованиям Российского законодательства
  • Поэтапно разобрать поведение компании в описанной ситуации, описанное в разделе "Предпринятые меры", и оценить правильность каждого из шагов
  • Обосновать важность глубокого изучения закона для реализации информационных систем, обрабатывающих персональные данные
  • Описание ситуации

    "НАДЗОР" (сокр. от Непрерывная Автоматическая Дистанционная Забота О Ребенке) - комплекс безопасности и информационного сопровождения образовательного процесса. "НАДЗОР" является новой системой и включает в себя комплекс услуг и решений в области информационных технологий по контролю доступа посетителей в учебное заведение, а также с возможностью удаленного просмотра журнала событий входа/выхода и отслеживания успеваемости учеников. IT компания (далее - Компания), разработавшая систему и занимающаяся ее внедрением, видит свою задачу в том, чтобы дать школам Москвы и Санкт-Петербурга новый импульс к совершенствованию образовательного процесса.

    В качестве "пилотной" зоны проекта внедрения системы "НАДЗОР" была выбрана одна из общеобразовательных школ Москвы. Родители заключили договор с Компанией на оказание услуг, а именно - на обеспечение доступа к сведениям об успеваемости и посещаемости своих детей на сайте Компании и рассылку регулярных SMS-сообщений с той же информацией.

    Благодаря существующему спросу в рамках различных программ (в том числе общественных и региональных) сегодня появляется масса аналогичных сервисов. В отличие от большинства аналогичных сервисов, в системе "НАДЗОР" участие администрации школы не требовалось: всю работу осуществляли представители Компании. Они, по договоренности с администрацией школы, устанавливали необходимое оборудование на территории школы (электронная пропускная система). Информацию об успеваемости и посещаемости представитель Компании получал из классного журнала по окончанию занятий, после чего рукамивносил эту информацию в свою информационную систему.

    К информационной системе доступ родителей осуществлялся при введении ФИО ученика и пароля, на соответствующей странице сайта. Также ежедневно родители получали SMS уведомления о входе/выходе своего ребенка из школы с точным временем и именем ученика.

    Компанией в автоматизированной форме обрабатывались следующие сведения:

  • ФИО родителей
  • Адрес проживания ученика
  • ФИО ученика
  • Данные школы (номер, адрес, данные ответственных лиц и т.д.)
  • Номер класса
  • Номер договора
  • Номер телефона родителя
  • Данные об успеваемости
  • Данные о посещаемости
  • Один из родителей предъявил претензии в незаконной обработке персональных данных. Конфликт был эскалирован на уровень администрации школы. На встрече заинтересованных сторон выяснилось, что родитель, высказавшийся с претензиями в адрес Компании, требует предъявить "аттестат соответствия информационной системы персональных данных (ИСПДн) требованиям законодательства". Компания провела анализ стоимости проведения подобных мероприятий. По самым скромным подсчетам сумма составила 640 тыс. рублей (полное выполнение необходимых мероприятий могло увеличить цену в несколько раз). Для стартапа подобное требование означало бы неминуемую гибель. Несмотря на то, что при хорошей юридической поддержке Компания могла оспорить некоторые претензии, доводить дело до суда также означало закрытие проекта, поскольку времени на тяжбу практически не оставалось.

    Очевидно, тривиального решения не было. Тем не менее, решение было найдено, и достаточно быстро.

    Предпринятые меры

    В результате беседы выяснилось, что для выполнения условий договора достаточно осуществлять обработку только части собираемых сведений. А именно, тех сведений, которые позволяют оператору персональных данных производить смс-рассылку, предоставлять родителям доступ к оценкам и посещаемости детей.

    Данные о школе и о классе, в котором обучается ученик, было также предложено исключить.

    ФИО родителей и учеников было предложено не обрабатывать в автоматизированной информационной системе вовсе, а вместо этого осуществлять привязку сведений к номеру договора на оказание услуг. Также было предложено осуществлять доступ, к сайту используя номер договора на предоставление услуг без упоминания ФИО ученика.

    В результате, в информационной системе остались следующие сведения:

  • Номер договора
  • Номер телефона
  • Данные об успеваемости
  • Данные о посещаемости
  • В данном случае оказалось проще отказаться от некоторых функций ИС и перевести часть процессов в ручную обработку с использованием бумажных носителей, безопасность которых позволит обеспечить наличие в школе сейфа, т.е. не требует больших затрат.

    На основании этих данных невозможно определить их принадлежность к конкретному субъекту персональных данных. Более того, здесь присутствуют данные 2-субъектов (родителя и ученика).

    Согласно действующему законодательству данные сведения, в лучшем случае, можно определить как обезличенные персональные данные (хотя и это вызывает сомнение некоторых специалистов ввиду того, что здесь присутствуют сведения двух субъектов, а, следовательно, персональными данными эти сведения назвать нельзя).

    Требования к защите обезличенных персональных данных, согласно законодательству, не установлены и определяются оператором. Кроме того, по просьбе родителей представители Компании согласились осуществлять шифрование номеров телефонов.

    Таким образом, было достигнуто мировое соглашение всех заинтересованных сторон. Сэкономлены деньги и, что немаловажно, нервные клетки всех участников.

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с влиянием законодательства на использование информационных систем
  • Развили навыки поиска решений организационно-правовых проблем информационной безопасности;
  • Закрепили знания российского законодательства в области обеспечения информационной безопасности
  • Семинар 4. Кейс-стади: рекрутинговый гигант против хакеров

    Цель занятия

  • Ознакомиться с разделом "Описание ситуации"
  • Предложить свои варианты поведения компании, которые позволили бы ей вернуть репутацию и не отпугнуть новых / удержать существующих клиентов:
  • С сайтов компании в США, который подверглись атаке;
  • С сайтов компании в других регионах.
  • Поэтапно разобрать поведение компании в описанной ситуации, описанное в разделе "Предпринятые меры" и оценить правильность каждого из шагов
  • Прокомментировать текст обращения к пользователям сайтов, оценить его стиль, адекватность ситуации и степень достижения поставленной цели
  • Описание ситуации

    Shock.com представляет собой один из наиболее популярных Интернет-ресурсов для работодателей и соискателей. Компания Shock Worldwide была основана в 1994 году и стала первым Интернет сайтом для поиска работы и персонала и 454-м по счету коммерческим сайтом в мире. Помощь по поиску работы и найму сервис Shock предлагает в двадцати странах, в том числе и в России. Работодатели, которые пользуются сайтом Shock Россия, имеют возможность не только размещать объявления о вакансиях в реальном времени, но производить поиск кандидатов по базе данных резюме, а также осуществлять их предварительный отбор, по мере появления откликов. Сайтом Shock Россия пользуется множество различных организаций - от маленьких фирм до больших корпораций. Тысячи людей посещают сайт Shock Россия ежедневно, а список доступных вакансий постоянно обновляется. Соискатели приходят на сайт за советами по составлению резюме, поиску работы, прохождению собеседования и множеством другой полезной информации по развитию карьеры. Они могут разместить на сайте несколько версий своих резюме, добавить к ним фотографию, создавать сопроводительные письма, автоматизировать поиск вакансий и мгновенно откликаться на них.

    18 и 19 августа 2007 г. была зафиксирована попытка взлома системы безопасности американского сайта Shock.com. Накануне сообщалось о вредоносной программе, называемой Infostealer, которую использовали для сбора данных учетных записей легальных клиентов Shock. Также поступала информация о том, что эти данные задействовали для доступа к базе данных Shock c целью просмотра опубликованных резюме. В результате атаки на сайт крупнейшего в мире онлайн-рекрутера не было выявлено ни одного случая утечки в открытый доступ персональной информации о пользователях Shock. На российском сайте компании ShockRussia.ru и ее базе данных атака хакеров никак не отразилась.

    Предпринятые меры

  • Было опубликовано открытое заявление вице-президента Shock Emerging Markets: "В прессе появилась информация о том, что речь идет об утечке персональной информации о соискателях. Мы не зафиксировали ни одного случая подобного воровства. Информация, взятая с сайта Shock, не отличается от той, что представлена в любой телефонной книге США - то есть общедоступные контактные данные… Я могу с уверенностью сказать, что будут приняты и уже принимаются все возможные меры, которые позволят исключить утечки частной информации с серверов Shock в США".
  • По заявлению вице-президента, в целях минимизировать последствия атаки была приостановлена работа учетных записей, используемых в сомнительных целях
  • На сайтах компании, в т.ч. российском, было опубликовано "Уведомление о безопасности" за подписью президента и председателя правления Shock Worldwide, где описывалась история атаки, предпринятые меры и инициативы компании, направленные на предотвращение возникновения подобной ситуации в дальнейшем. (см. текст обращения в Приложении)
  • На сайтах компании, в т.ч. российском, появился большой раздел, направленный на то, чтобы позволить пользователям узнать больше о безопасном использовании Интернета. В новом разделе быларазмещена информация о различных схемах мошенничества в сети и мерах противодействия им.
  • Компания проинформировала тех соискателей, чья контактная информация была незаконно загружена, а, кроме того, заблокировала сервер мошенника, укравшего эти данные.
  • Регулярно команда Shock проводит встречи за круглым столом со специалистами по ИТ-безопасности из государственного и частного сектора, на которых участники обмениваются опытом сопротивления хакерам и вырабатывают единую стратегию реагирования на подобные атаки. Подобное взаимодействия государства и бизнеса, в том числе и электронного, позволяет совместно решать актуальные проблемы информационной безопасности, хранения и использования информации в глобальной сети
  • Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с человеческим фактором в информационной безопасности;
  • Овладели навыками оценки соотношения ценности информации к ценности системы защиты, определение целесообразной и рациональной системы защиты информации в конкретных условиях;
  • Развили навыки поиска решений проблем информационной безопасности, сопряженных с человеческим фактором ;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Приложение. Уведомление о безопасности

    Уважаемые пользователи сайта Shock,

    Защита соискателей, которые пользуются нашим сайтом, является приоритетом нашей компании, и мы ценим ваше доверие к Shock. К сожалению, преступники все чаще используют Интернет в незаконных целях, и как и многие другие компании, поддерживающие огромные базы данных, сайты Shock время от времени подвергаются попыткам незаконного извлечения информации из наших баз.

    Вам может быть известно, что недавно сайт Shock стал мишенью деятельности преступников, направленной на незаконное извлечение из нее такой информации как имен и адресов пользователей, их телефонов и адресов электронной почты. Компания Shock немедленно отреагировала на этот инцидент, проведя всестороннюю проверку внутренних процессов и процедур, проинформировав тех соискателей, чья контактная информация была незаконно загружена, а, кроме того, заблокировав сервер мошенника, укравшего эти данные. При этом у нас нет оснований полагать, что опасности были подвергнуты такие критические данные как номера кредитных карт.

    К сожалению, эта попытка не является единичным инцидентом, поэтому мы считаем необходимым предупредить всех пользователей нашего сайта об этой проблеме. Помните, что незаконно загруженные контактные данные могут использоваться в рассылке мошеннических электронных писем, цель которых - "выудить" финансовую информацию или втянуть пользователей в мошеннические сделки, что уже неоднократно случалось с пользователями других сайтов.

    Мы также хотели бы сообщить вам о мерах, которые вы можете предпринять, чтобы защитить себя от действий Интернет мошенников. Так как ни одна компания не может полностью предотвратить нелегальный доступ к данным своих пользователей, мы полагаем, что, обращаясь к вам напрямую, мы поможем вам защититься от злоумышленников, которые организовали атаки на сайт Shock и другие базы данных.

    Мы намерены поддерживать дальнейший диалог со всеми нашими пользователями о безопасности в Интернете, и о том, какие меры компания Shock предпринимает, чтобы защитить их. На нашем сайте мы разместили информацию о различных схемах мошенничества в сети и мерах противодействия им. Вы найдете ее на странице http://help.shock.com/besafe/.

    Помимо этого, компания Shock запустила целый ряд инициатив, которые направлены на защиту сохранности предоставляемых вами сведений. Некоторые из этих мер уже осуществляются, а другие будут реализованы уже в ближайшее время.

    Мы полагаем, что эти действия являются важным шагом по направлению к вашему доверию. Также, чтобы обеспечить безопасный и эффективный поиск работы онлайн, мы работаем с сотнями тысяч наших клиентов работодателей. В дальнейшем, мы продолжим информировать вас о всех изменениях на нашем сайте, которые направлены на то, чтобы оставаться надежным партнером в деле развития вашей карьеры. Мы предлагаем вам узнать больше о безопасном использовании Интернета.

    С уважением,

    Президент и председатель правления Shock Worldwide

    Семинар 5. Кейс-стади: безопасность в MACRO

    Цель занятия

  • Ознакомиться с разделом "Описание ситуации"
  • Предложить решения, которые позволили бы исправить ситуацию с обеспечением безопасности информации в компании с использованием продуктов Microsoft
  • Поэтапно разобрать поведение компании в описанной ситуации, описанное в разделе "Предпринятые меры", и оценить правильность каждого из шагов
  • Прокомментировать мнение аналитиков о том, что единственный метод противодействия инсайдерской угрозе состоит в найме на работу честных сотрудников
  • Перечислить современные технологии защиты информации, позволяющие снизить риск от человеческого фактора
  • Описание ситуации

    " MACRO " (сокр. от Major Aerospace Corporation founded by Ronald and Onsi ) является ведущей мировой авиакосмической корпорацией и крупнейшим производителем пассажирских самолетов. Кроме того, "Макро" разрабатывает и выпускает военные вертолеты, электронные и оборонные системы, ракеты, спутники, современные информационные системы и системы связи. "Макро" занимает лидирующие позиции в области противоракетной обороны, пилотируемых космических полетов и услуг в сфере поддержки и послепродажного обслуживания авиатехники.

    В истории компании "Макро" отражен весь путь мировой авиации и космонавтики, от создания одним из основателей компании Чарльзом Рональдом самолета для перевозки почты до строительства на околоземной орбите Международной Космической Станции. "Макро" на протяжении многих лет остается лидером авиационно-космической отрасли, предлагая заказчикам самые современные технологии и инновационные решения.

    Заказчики компании находятся в более чем 90 странах мира. По объемам продаж "Макро" является одним из крупнейших экспортеров в США.

    Штат авиационного гиганта насчитывает более 160 тыс. сотрудников в 70 странах мира. Сфера деятельности, глобализация, ужесточение конкуренции и быстрая динамика рынка оказывают влияние на принципы ведения бизнеса и предъявляют жесткие требования к ИТ-инфраструктуре компании. Информатизации бизнес-процессов и мобильности сотрудников в "Макро" давно уделяется много внимания: так, уже в 2005 г. порядка 50% сотрудников в своей деятельности использовали корпоративные ноутбуки.

    Однако оказалось, что наличие большого парка современных технических средств может быть не только преимуществом, но и прямой угрозой для бизнеса. В ноябре 2005 г. года был похищен лэптоп с приватными данными 161 тыс. бывших и нынешних служащих авиастроительного гиганта. Преступники завладели именами, номерами социального страхования и в некоторых случаях банковской информацией. Еще больше омрачило ситуацию заявление официального представителя компании о том, что проблема кражи на самом деле является не единственным источником опасности: только в 2005 году фирма потеряла 250 ноутбуков из используемых 75 тыс.

    После инцидента с компрометацией данных сотрудников руководство "Макро" пообещало внедрить самые современные методы защиты информации, в том числе и шифрование данных на мобильных компьютерах и выпустило директиву о шифровании чувствительных данных. Однако когда в апреле 2006 г. у сотрудника отдела кадров компании "Макро" в аэропорту был украден мобильный компьютер, хранившийся на нем файл с приватными сведениями работников компании, которую корпорация "Макро" поглотила в 2000 г., оказался незашифрованным.

    Официальный представитель компании сообщил, что хранение конфиденциальной информации в открытом виде является нарушением политики ИТ-безопасности фирмы "Макро". Между выпуском упомянутой директивы, обязывающей служащих шифровать такие данные, и инцидентом в аэропорту прошло целых 5 месяцев. Сотрудник, допустивший кражу, попытался оправдать свою халатность тем, что не заметил конфиденциальный файл, проводя ревизию своего жесткого диска после ноябрьского инцидента.

    За этим последовала новая кража: в ноябре 2006 г. был похищен лэптоп из автомобиля сотрудника компании "Макро". В результате приватные сведения 362 тыс. сотрудников оказались скомпрометированы. Нанесенный компании ущерб был оценен в 147 млн долл.

    Предпринятые меры

  • Компания "Макро" оповестила всех своих нынешних служащих по e-mail, а бывших сотрудников обычной почтой о том, что их имена, номера социального страхования, а в некоторых случаях еще адреса и номера телефонов, были скомпрометированы в результате кражи ноутбука.
  • Каждый пострадавший получил бесплатный мониторинг финансовой активности.
  • В компании был проведен аудит всех мобильных компьютеров, используемых сотрудниками отдела кадров.
  • На каждый ноутбук было принудительно установлено программное обеспечение для шифрования данных
  • Все служащие, работающие с конфиденциальной информацией на лэптопах, были направлены специальные тренинги.
  • Несмотря на масштабные преобразования в компании, проблемы с информационной безопасностью не были исчерпаны. В июле 2007 г. инспектор подразделения контроля качества "Макро" был арестован за кражу конфиденциальных документов. В течение 2 лет работник собирал различные сведения, а затем предложил подборку корреспондентам газеты The Seattle Times. Представители "Макро" отказались сообщить, каков же реальный экономический ущерб от действий сотрудника. По некоторым оценкам, инсайдер украл около 320 тыс. различных документов общей ценностью до $15 млн. На его домашнем компьютере обнаружили контакты нескольких журналистов. Кроме того, были найдены свидетельства, что сотрудник компании делился с ними закрытой информацией. Данные инсайдер копировал с помощью обычной флэшки. По словам самого фигуранта истории, таким способом он собирался привлечь внимание к проблемам на предприятии.

    Отдельные аналитики связывают проблему инсайдерской угрозы с появлением современных технологий переноса данных и невозможностью каждый день досматривать каждого работника: даже если представить, что служба безопасности пошла на такие меры, работник мог бы переслать материалы по электронной почте. Единственный выход из ситуации они видят в том, чтобы нанимать на работу честных людей.

    Комментарии эксперта (Денис Зенкин, директор по маркетингу компании InfoWatch)

  • "Слишком много внутренних инцидентов зарегистрировано на авиагиганте в последнее время. Это дает основания полагать, что политика безопасности <в компании> неверна."
  • "Масштабы, в которых <компания> теряет ноутбуки, должны были заставить компанию выпустить директиву о шифровании еще несколько лет назад. Однако лучше поздно, чем никогда"
  • "Уверен, компания … правильно поступила, что решила принудительно оснастить ноутбуки средствами шифрования и дополнительно обучить персонал".
  • "<Инсайдер>украл документы из многих подразделений. В <компании> заявили, что < инсайдер >нарушил политику компании. Однако это вина ИТ-службы, что сотрудник мог работать с ненужными ему директориями. Доступ работников к данным необходимо строго регламентировать."
  • Нужно "… непосредственно работу с файлами контролировать с помощью систем защиты от утечек. Тогда количество внутренних инцидентов будет сведено к минимуму"
  • Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с человеческим фактором и мобильными устройствами в обеспечении информационной безопасности;
  • Развили навыки поиска решений проблем информационной безопасности, сопряженных с человеческим фактором ;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Семинар 6. Анализ динамики изменения количества нарушений в системе безопасности по типу инцидента

    Цель занятия

  • Выявить типы инцидентов, доля которых в общем числе нарушений в области ИБ за последние 2 года:
  • существенно не меняется
  • значительно выросла
  • значительно уменьшилась
  • Дать объяснение обнаруженным тенденциям с точки зрения того, какое влияние оказывают на количество и тип нарушений в области ИБ:
  • Развитие ИКТ-технологий
  • Появление новых средств защиты информации
  • Изменение принципов ведения бизнеса (распространения практики удаленной работы, роста популярности консалтинговых услуг и аутсорсинга и т.д.)
  • На основании выявленных тенденций и статистических данных на сайте http://datalossdb.org/statistics попытаться составить прогноз на следующий год
  • Какие типы нарушений в области ИБ будут принесут наибольший ущерб
  • Какие методы и средства защиты нужно использовать компании, чтобы обеспечить защиту информации
  • Диаграмма

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • Познакомились с источниками получения актуальной информации об инцидентах в области нарушения ИБ;
  • Проследили тенденции развития угроз в мире ИБ за последние 2 года;
  • Развили навыки поиска решений проблем информационной безопасности с учетом тенденций развития ИКТ-технологий и методов ведения бизнеса;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Семинар 7. Взгляд в будущее

    Цель занятия

  • Ознакомиться с разделом "Описание ситуации"
  • Перечислить технологии, упомянутые в тексте, и описать их потенциальное влияние на изменение стиля жизни типичного горожанина
  • Оценить, насколько сильно затрагивают героиню истории проблемы "цифровой тени" и нарушения границ частной жизни.
  • Найти примеры нарушений закона "О персональных данных" и указать, какие именно статьи нарушены
  • Описать, как бы изменилась ситуация с личной информационной безопасностью Наташи, если бы перечисленные в тексте компании строго придерживались требований Российского законодательства
  • Описание ситуации

    Наташа уже семь лет живет в Москве. В столицу она приехала получать образование, по результатам ЕГЭ поступила в престижный ВУЗ по специальности "Бухучет и аудит" и к концу обучения уже работала стажером в одной из компании "Большой четверки". Однако с появлением маленькой Кати приоритеты в жизни Наташи изменились: с работы она ушла, в институте взяла академический отпуск и диплом магистра хоть и защитила, но не так блестяще, как ей предрекали однокурсники и преподаватели. Возвращаться в родной город, где воспитывать дочку могли бы помочь родители, Наташа не хотела. Приходилось браться за работу, которую можно делать из дома удаленно. В основном это были мелкие проекты, - на то, чтобы серьезно вникать в работу, у Наташи не хватало ни времени, ни сил, но она была вполне довольна: еще несколько лет назад она и подумать не могла о том, что широкополосное подключение к сети Интернет, нетбук и веб-камера могут стать для нее полноценной заменой рабочего места. В тех редких случаях, когда заказчик требовал личной встречи в офисе, посидеть с Катей приезжала бабушка. Родители Наташи жили не так и далеко от Москвы, но с тех пор, как она поступила в институт, виделись они нечасто, хотя и были в курсе всех событий друг друга. Наташа считала, что Skype, web -альбомы и социальная сеть druzya-naveki вполне заменяли живое общение. Родители приняли это как данность, хотя и скучали по дочери. По крайней мере, они могли утешать себя тем, что с использованием всех этих систем у них не было проблем, как у многих ровесников - оба по специальности инженеры-программисты.

    Сегодня Наташа занималась поиском информации о потенциальном работодателе - компании Distributed World. Так, она с удовольствием узнала, что у компании вообще нет физического офиса - все сотрудники общаются между через Интернет. У компании есть гордость - своя система совместной работы, идеально подходящая для поддержки бизнес-процессов и интуитивно понятная даже новичкам. Это было важно, т.к. сотрудников Distributed World обычно нанимали на короткий срок. О том, что в компании надолго задержаться не получится, Наташа узнала из форумов. Чего она не узнала - так это того, что, когда ей на почту пришло предложением отправить CV (в письме говорилось, что работодателя заинтересовала информация, которую Наташа разместила о себе на портале для фрилансеров), сотрудники HR -отдела Distributed World уже составили ее полный портрет: для них это была обычная практика. Благодаря заметно улучшившимся за последнюю пару лет поисковикам и незаменимым социальным сетям (Наташа зарегистрирована в шести или даже в семи русскоязычных и международных системах и регулярно обновляла информацию), работодатель уже знал все про все ее предыдущие подработки, и про успеваемость в ВУЗе, и про маленькую Катю, и про то, что квартира Наташи находится недалеко от лесопарка, где они с дочкой регулярно гуляют, и про то, что Наташин друг Роман сейчас в командировке во Франции, и даже ее любимую марку одежды - Bard Williams.

    Нажимая кнопку "Отправить CV ", Наташа услышала звонок по домофону. "Кто бы это мог быть?", - удивилась она. "Курьер службы доставки молока", - ответила трубка. Ах да, на прошлой неделе она установила в холодильнике RFID-сканер, который должен был регулярно проверять запасы молока и при необходимости автоматически отправлять запрос в Интернет-магазин. Пока курьер поднимался, Наташа вспомнила о рекомендации доктора, который вчера приходил осматривать дочку и сказал, что ей не хватает некоторых витаминов и посоветовал заказывать молоко фирмы "Молочный иммунитет", которая производит молоко с добавками. "Как же неловко будет отказываться от покупки, курьер ехал через всю Москву по таким пробкам", - подумала Наташа, взглянув на большую панель на стене прихожей, которая отображала полезную информацию - погоду, ситуацию на дорогах, курсы валют и последние новости. "Молоко с повышенным содержанием микроэлементов для Вашей дочки, только сегодня упаковано. Не забывайте, что продукция фирмы "Молочный иммунитет" не содержит консервантов и поэтому не хранится дольше 3 суток", - отрапортовал курьер. "Откуда он мог знать? - пыталась сообразить Наташа, подписывая квитанцию. - Я ведь никому не говорила, услугами какого Интернет-магазина пользуюсь". Решение не приходило, и Наташа решила долго не ломать над этим голову: ведь главное, что ей доставили нужный товар и вовремя. К тому же в комнате послышался шум - проснулась дочка, пора идти гулять.

    Когда Наташа зашла в детскую, там уже играла музыка из старых кинофильмов, занавески открылись, впуская солнце, а по полу как живые забегали разноцветные хомячки (подарок Романа на 2-й в жизни Кати день рождения). Новая система "Умный дом" так хорошо себя зарекомендовала, что Наташа даже стала оставлять Катю одну на 30-40 минут, когда отбегала по делам. Робот-няня следил, чтобы дочка не упала и в случае опасности подавал на мобильный тревожный сигнал. "Умная пыль" отличала маленькую Катю от мамы, и если любопытство заводило ребенка на кухню, пока Наташи не было дома, все опасные приборы автоматически отключались, а доступ к острым предметам надежно блокировался. На встроенный в шкаф компьютер уже поступила информация о погоде, и система подобрала одежду для Кати с учетом ее пристрастий. На сенсорном дисплее высветились изображения двух ярких курточек, брючек с вышивкой, разноцветных перчаток и шарфиков на выбор. Наташа, как и все современные родители, придерживалась мнения, что ребенка нужно начинать приучать к использованию компьютера как можно раньше. Катя, недолго думая, выбрала на сегодня одежду в красно-коричневой гамме. "Уже лучше", - подумала Наташа, вспоминая вчерашнюю прогулку, - дочка нарядилась, как светофор, но мама предпочла не вмешиваться.

    По дороге в парк Наташа вспомнила, что у нее размагнитилась карта москвича - маршрут пришлось подкорректировать. Теперь их путь лежал мимо магазина Bard Williams - Наташе всегда было трудно удержать себя, чтобы не зайти и не побаловать себя новой покупкой, но сейчас шопинг-терапия в ее планы не вписывалась. Она уже почти поборола себя и свернула в переулок, не дойдя до магазина каких-то 30 метров, когда ее мобильный просигналил. "Наталья, специальная акция в магазине Bard Williams только для Вас! При покупке свитера из зимней коллекции Вы получаете варежки в подарок". "Надо же, как вовремя - а я-то чуть не прошла мимо!" - обрадовалась Наташа. О том, что совпадение было немного странным (заполняя в прошлом году карту клиента, номер телефона она не указывала), Наташа не задумалась. От такого предложения нельзя было отказаться, тем более что к одному свитеру она давно присматривалась, и до распродаж он может не долежать. Заходя в кабинку для сканирования размера (такие раньше использовались в некоторых аэропортах для контроля пассажиров, но потом их запретили за нарушение приватности - с технологией обратного сканирования, или Backscatter X ray, которая позволяет за несколько минут выявить наличие наркотиков, оружия или взрывчатки на теле пассажира, человек предстает на мониторах обнаженным), Наташа думала о другом: кто сможет увидеть результаты сканирования, и как долго они будут храниться? После новогодних каникул она была явно не в лучшей форме.

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с влиянием новых информационных технологий на жизненный уклад в информационном обществе
  • Поняли важность обеспечения личной информационной безопасности в современном обществе
  • Закрепили знания российского законодательства в области обеспечения информационной безопасности
  • Страницы:

    Семинар 1. Кейс-стади: Банк судится с почтовой службой из-за ошибки сотрудника

    Цель занятия

  • Поэтапно разобрать поведение компании в описанной ситуации и оценить правильность каждого из шагов
  • Подумать о том, как должна была действовать компания, чтобы предотвратить возникновение описанной проблемы
  • Предложить варианты поведения компании, которые позволили бы ей вернуть репутацию и удержать существующих/не отпугнуть новых клиентов
  • Представить, что эта история произошла не за океаном, а у нас, и проанализировать возможные пути развития ситуации с учетом российских реалий (в т.ч. в связи с вступлением в силу с 1 января 2010 ФЗ "О персональных данных")
  • Текст кейса

    Trustworthy Bank подал в суд на почтовую службу StoreYourMail , требуя раскрыть личность одного из пользователей, после того как по его электронному адресу было ошибочно отправлено письмо с конфиденциальной информацией.

    Согласно представленным документам, в августе этого года сотрудник Trustworthy Bank по запросу одного из клиентов отправил его представителю определённые отчёты по займу посредством электронной почты, но ошибся в адресе получателя.

    Более того, он ещё и приложил к этому письму файл, который не следовало вообще посылать. В файле содержались конфиденциальные сведения о 1325 клиентах - как физических, так и юридических лицах, - включая их имена, адреса, номера социального страхования или же налоговые коды, а также данные по займам.

    Заметив свою ошибку, служащий попытался отозвать письмо, но было поздно. Тогда неправильному адресату было отправлено ещё одно письмо с требованием удалить предыдущее письмо со всеми вложениями не читая и с просьбой выйти на связь для обсуждения дальнейших действий.

    Но адресат не ответил. Тогда банк потребовал от StoreYourMail раскрыть личность этого человека, чтобы разрешить проблему в офлайне.

    Представители StoreYourMail в свою очередь заявили, что не выдадут своего клиента без соответствующего распоряжения суда. И, даже получив такое распоряжение, в соответствии с политикой StoreYourMail , они сначала осуществят попытку связаться с владельцем учётной записи, чтобы дать ему шанс опротестовать решение суда.

    Суд пока не вынес вердикта по данному делу. Однако информация о нём частично просочилась, после того как банк попытался закрыть дело от общественности до принятия судьями решения. В банке беспокоились, что если клиенты узнают об утечке, это вызовет панику.

    Судья это ходатайство отклонил. Впрочем, прежде чем предать иск гласности, он потребовал от банка убрать из него все упоминания того самого почтового адреса, чтобы дать его владельцу законную возможность опротестовать публикацию своего e-mail.

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с человеческим фактором в информационной безопасности;
  • Овладели навыками оценки соотношения ценности информации к ценности системы защиты, определение целесообразной и рациональной системы защиты информации в конкретных условиях;
  • Развили навыки поиска решений проблем информационной безопасности, сопряженных с человеческим фактором ;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Семинар 2. Кейс-стади: Обеспечение информационной безопасности в таможенной службе Австралии

    Цель занятия

  • Выявить основные требования к системе безопасности Таможенной службы Австралии с учетом ее области деятельности, организационной структуры и сложившейся ИТ инфраструктуры
  • Выработать общие рекомендации относительно следующего шага по усовершенствованию инфраструктуры организации в области информационной безопасности с учетом требований, выявленных в п.1
  • Конкретизировать рекомендации из п.2, предложив конкретный продукт(ы) Microsoft для обеспечения безопасности агентства
  • Обосновать, какие преимущества компания получит при внедрении предложенного в п.3 решения
  • Предложить продукт, который позволит агентству повысить защиту конфиденциальности данных, хранящихся на ноутбуках сотрудников под Windows Vista
  • Текст кейса

    Таможенная служба Австралии обеспечивает безопасность границ Австралии, предотвращая нелегальный ввоз товаров на территорию, а также контролируя поток въезжающих на территорию страны. Таможенная служба сотрудничает с рядом других правительственных департаментов и агентств Австралии в области управления экспертизой импортного груза, патрулирования океана и обработки пассажиропотока в аэропортах.

    Штат агентства включает более 5 тыс. человек, работающих в 94 офисах по всему миру. Сотрудники подразделений, расположенных в Австралии, в своей работе активно используют современные информационные технологии для идентификации и анализа рисков на маршрутах воздушных и водных судов, потенциально опасных грузов, почтовых отправлений и пассажиров. Некоторые из используемых технологий не являются секретными и демонстрируются по ТВ в реалити-шоу Border Security, где бравые таможенники противостоят с нелегальной миграции, контрабанде наркотиков и другим угрозам национальной безопасности.

    ИТ-инфраструктура включает 5,8 тыс. компьютеров, в т.ч. 600 ноутбуков и сотни мобильных устройств и порядка 50 основных приложений. Защита этой инфраструктуры рассматривается как ключевой компонент директивы агентства по обеспечению безопасности границ. "Не обеспечив защиту нашего информационного пространства от вирусов и другого злонамеренного ПО, мы подвергнем опасности безопасности Австралии в целом", - подчеркивает Джон Роджерс (John Rodger), директор по поддержке технической инфраструктуры Таможенной службы Австралии.

    Беспокойство Таможенной службы Австралии вызывают не только спам и вирусы, но ид другие потенциальные угрозы. "Мы работаем в режиме 24х7, поэтому простой сети, вызванный необходимостью устранить проблемы с безопасностью, для нас недопустим, - говорит Роджерс. - Кроме того, поводом для беспокойства является кража ноутбуков наших сотрудников, которая может привести к потере конфиденциальности данных".

    Основной проблемой на протяжении нескольких лет было отсутствие единого стандарта на операционные системы, устанавливаемые на компьютеры и мобильные устройства сотрудников. Как следствие, управление этим парком систем было непростой задачей. "С точки зрения безопасности трудность заключалась в отсутствии контроля над инфраструктурой", - отмечает Роджерс. - Поскольку мы являемся правительственным агентством, одной из наших основных задач является предоставление начальству и вышестоящим чиновникам отчетов о состоянии безопасности. Нам было сложно узнать, что установлено на том или ином компьютере и на какие уязвимости нужно обратить внимание. По сути, у нас одновременно было сразу несколько антивирусных решений, а установка обновлений на различные машины не синхронизировалась".

    В январе 2006 г. представители Таможенной службы Австралии посетили презентацию новой ОС Windows Vista. В начале февраля 2007 г. с участием консультантов Microsoft в агентстве был запушен проект по переводу компьютеров сотрудников компании, работающих на территории Австралии, на ОС Windows Vista. "Это было непростой задачей, поскольку география распределения наших офисов весьма обширна, в то время как ресурсы команды по развертыванию ограничены", - поясняет Роджерс.

    Программа не охватила агентов Таможенной службы, которые занимаются сканированием данных о путешественниках: на их компьютерах уже была установлена Windows XP.

    Что произошло на самом деле

    На презентации Vista Роджерс и его коллеги узнали о Forefront Client Security, решении Microsoft в области обеспечения информационной безопасности, обеспечивающего защиту клиентской и серверной операционных систем от шпионских программ ( spyware ), злонамеренного программного кода и других угроз. Их привлекло то, что Forefront Client Security предоставляет единую консоль управления и легко интегрируется в инфраструктуру на базе ОС Windows.

    За инициативой по стандартизации ОС в компании последовал проект по оснащению системой Forefront Client Security порядка 100 компьютеров под управлением Windows Vista и на нескольких сотнях компьютеров под Windows XP Professional. "Сейчас у нас есть компьютеры с установленным Forefront Client Security как под Windows Vista, так и под Windows XP ", - говорит Роджерс. Forefront Client Security обеспечивает информационную безопасность Таможенной службы Австралии, при этом полностью интегрируясь с ее ИТ-инфраструктурой на базе ОС Microsoft. Кроме того, решение предоставляет широкие возможности по генерации отчетности, облегчающие задачу соответствия австралийским стандартам.

    Преимущества выбранного решения

  • Повышение защищенности."Поскольку по роду деятельности мы имеем дело с данными высокой критичности, нам нужна была система, обеспечивающая защиту самого высокого уровня", - говорит Роджерс. Forefront Client Security вкупе со встроенной в Windows Vista системой защиты данных Windows BitLocker Drive Encryption обеспечивает Таможенной службе Австралии необходимую степень защиты.
  • Прекрасная интеграция. Forefront Client Security легко интегрируется с новой инфраструктурой агентства на базе Microsoft, включая Windows Server Update Services. По словам Роджерса, это является большим плюсом с точки зрения установки обновлений и политик безопасности на отдельные компьютеры.
  • Улучшенные возможности по генерации отчетов.Благодаря наличию системы централизованного управления и возможности автоматизированной генерации отчетов, которую обеспечивает Forefront Client Security, задача сбора и предоставления информации значительно упростилась. Решение Forefront Client Security обеспечивает сотрудникам уверенность в том, что всем клиентским компьютерам и мобильным устройства в организации обеспечен одинаковый уровень защиты. "Благодаря этому мы можем с уверенностью утверждать, что установка обновлений затрагивает все устройства, составляющие нашу ИТ-инфраструктуру ", - подытоживает Роджерс.
  • Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • Определили требования к системе безопасности конкретной организации учетом ее области деятельности, структуры и сложившейся ИТ инфраструктуры
  • Овладели навыками оценки соотношения ценности информации к ценности системы защиты, определение целесообразной и рациональной системы защиты информации в конкретных условиях;
  • Развили навыки обоснования целесообразности внедрения продуктов и технологий обеспечения ИБ
  • Семинар 3. Кейс-стади: безопасность детей против безопасности персональных данных

    Цель занятия

  • Предложить решения, которые позволили бы решить проблему с несоответствием характеристик внедряемой информационной системы требованиям Российского законодательства
  • Поэтапно разобрать поведение компании в описанной ситуации, описанное в разделе "Предпринятые меры", и оценить правильность каждого из шагов
  • Обосновать важность глубокого изучения закона для реализации информационных систем, обрабатывающих персональные данные
  • Описание ситуации

    "НАДЗОР" (сокр. от Непрерывная Автоматическая Дистанционная Забота О Ребенке) - комплекс безопасности и информационного сопровождения образовательного процесса. "НАДЗОР" является новой системой и включает в себя комплекс услуг и решений в области информационных технологий по контролю доступа посетителей в учебное заведение, а также с возможностью удаленного просмотра журнала событий входа/выхода и отслеживания успеваемости учеников. IT компания (далее - Компания), разработавшая систему и занимающаяся ее внедрением, видит свою задачу в том, чтобы дать школам Москвы и Санкт-Петербурга новый импульс к совершенствованию образовательного процесса.

    В качестве "пилотной" зоны проекта внедрения системы "НАДЗОР" была выбрана одна из общеобразовательных школ Москвы. Родители заключили договор с Компанией на оказание услуг, а именно - на обеспечение доступа к сведениям об успеваемости и посещаемости своих детей на сайте Компании и рассылку регулярных SMS-сообщений с той же информацией.

    Благодаря существующему спросу в рамках различных программ (в том числе общественных и региональных) сегодня появляется масса аналогичных сервисов. В отличие от большинства аналогичных сервисов, в системе "НАДЗОР" участие администрации школы не требовалось: всю работу осуществляли представители Компании. Они, по договоренности с администрацией школы, устанавливали необходимое оборудование на территории школы (электронная пропускная система). Информацию об успеваемости и посещаемости представитель Компании получал из классного журнала по окончанию занятий, после чего рукамивносил эту информацию в свою информационную систему.

    К информационной системе доступ родителей осуществлялся при введении ФИО ученика и пароля, на соответствующей странице сайта. Также ежедневно родители получали SMS уведомления о входе/выходе своего ребенка из школы с точным временем и именем ученика.

    Компанией в автоматизированной форме обрабатывались следующие сведения:

  • ФИО родителей
  • Адрес проживания ученика
  • ФИО ученика
  • Данные школы (номер, адрес, данные ответственных лиц и т.д.)
  • Номер класса
  • Номер договора
  • Номер телефона родителя
  • Данные об успеваемости
  • Данные о посещаемости
  • Один из родителей предъявил претензии в незаконной обработке персональных данных. Конфликт был эскалирован на уровень администрации школы. На встрече заинтересованных сторон выяснилось, что родитель, высказавшийся с претензиями в адрес Компании, требует предъявить "аттестат соответствия информационной системы персональных данных (ИСПДн) требованиям законодательства". Компания провела анализ стоимости проведения подобных мероприятий. По самым скромным подсчетам сумма составила 640 тыс. рублей (полное выполнение необходимых мероприятий могло увеличить цену в несколько раз). Для стартапа подобное требование означало бы неминуемую гибель. Несмотря на то, что при хорошей юридической поддержке Компания могла оспорить некоторые претензии, доводить дело до суда также означало закрытие проекта, поскольку времени на тяжбу практически не оставалось.

    Очевидно, тривиального решения не было. Тем не менее, решение было найдено, и достаточно быстро.

    Предпринятые меры

    В результате беседы выяснилось, что для выполнения условий договора достаточно осуществлять обработку только части собираемых сведений. А именно, тех сведений, которые позволяют оператору персональных данных производить смс-рассылку, предоставлять родителям доступ к оценкам и посещаемости детей.

    Данные о школе и о классе, в котором обучается ученик, было также предложено исключить.

    ФИО родителей и учеников было предложено не обрабатывать в автоматизированной информационной системе вовсе, а вместо этого осуществлять привязку сведений к номеру договора на оказание услуг. Также было предложено осуществлять доступ, к сайту используя номер договора на предоставление услуг без упоминания ФИО ученика.

    В результате, в информационной системе остались следующие сведения:

  • Номер договора
  • Номер телефона
  • Данные об успеваемости
  • Данные о посещаемости
  • В данном случае оказалось проще отказаться от некоторых функций ИС и перевести часть процессов в ручную обработку с использованием бумажных носителей, безопасность которых позволит обеспечить наличие в школе сейфа, т.е. не требует больших затрат.

    На основании этих данных невозможно определить их принадлежность к конкретному субъекту персональных данных. Более того, здесь присутствуют данные 2-субъектов (родителя и ученика).

    Согласно действующему законодательству данные сведения, в лучшем случае, можно определить как обезличенные персональные данные (хотя и это вызывает сомнение некоторых специалистов ввиду того, что здесь присутствуют сведения двух субъектов, а, следовательно, персональными данными эти сведения назвать нельзя).

    Требования к защите обезличенных персональных данных, согласно законодательству, не установлены и определяются оператором. Кроме того, по просьбе родителей представители Компании согласились осуществлять шифрование номеров телефонов.

    Таким образом, было достигнуто мировое соглашение всех заинтересованных сторон. Сэкономлены деньги и, что немаловажно, нервные клетки всех участников.

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с влиянием законодательства на использование информационных систем
  • Развили навыки поиска решений организационно-правовых проблем информационной безопасности;
  • Закрепили знания российского законодательства в области обеспечения информационной безопасности
  • Семинар 4. Кейс-стади: рекрутинговый гигант против хакеров

    Цель занятия

  • Ознакомиться с разделом "Описание ситуации"
  • Предложить свои варианты поведения компании, которые позволили бы ей вернуть репутацию и не отпугнуть новых / удержать существующих клиентов:
  • С сайтов компании в США, который подверглись атаке;
  • С сайтов компании в других регионах.
  • Поэтапно разобрать поведение компании в описанной ситуации, описанное в разделе "Предпринятые меры" и оценить правильность каждого из шагов
  • Прокомментировать текст обращения к пользователям сайтов, оценить его стиль, адекватность ситуации и степень достижения поставленной цели
  • Описание ситуации

    Shock.com представляет собой один из наиболее популярных Интернет-ресурсов для работодателей и соискателей. Компания Shock Worldwide была основана в 1994 году и стала первым Интернет сайтом для поиска работы и персонала и 454-м по счету коммерческим сайтом в мире. Помощь по поиску работы и найму сервис Shock предлагает в двадцати странах, в том числе и в России. Работодатели, которые пользуются сайтом Shock Россия, имеют возможность не только размещать объявления о вакансиях в реальном времени, но производить поиск кандидатов по базе данных резюме, а также осуществлять их предварительный отбор, по мере появления откликов. Сайтом Shock Россия пользуется множество различных организаций - от маленьких фирм до больших корпораций. Тысячи людей посещают сайт Shock Россия ежедневно, а список доступных вакансий постоянно обновляется. Соискатели приходят на сайт за советами по составлению резюме, поиску работы, прохождению собеседования и множеством другой полезной информации по развитию карьеры. Они могут разместить на сайте несколько версий своих резюме, добавить к ним фотографию, создавать сопроводительные письма, автоматизировать поиск вакансий и мгновенно откликаться на них.

    18 и 19 августа 2007 г. была зафиксирована попытка взлома системы безопасности американского сайта Shock.com. Накануне сообщалось о вредоносной программе, называемой Infostealer, которую использовали для сбора данных учетных записей легальных клиентов Shock. Также поступала информация о том, что эти данные задействовали для доступа к базе данных Shock c целью просмотра опубликованных резюме. В результате атаки на сайт крупнейшего в мире онлайн-рекрутера не было выявлено ни одного случая утечки в открытый доступ персональной информации о пользователях Shock. На российском сайте компании ShockRussia.ru и ее базе данных атака хакеров никак не отразилась.

    Предпринятые меры

  • Было опубликовано открытое заявление вице-президента Shock Emerging Markets: "В прессе появилась информация о том, что речь идет об утечке персональной информации о соискателях. Мы не зафиксировали ни одного случая подобного воровства. Информация, взятая с сайта Shock, не отличается от той, что представлена в любой телефонной книге США - то есть общедоступные контактные данные… Я могу с уверенностью сказать, что будут приняты и уже принимаются все возможные меры, которые позволят исключить утечки частной информации с серверов Shock в США".
  • По заявлению вице-президента, в целях минимизировать последствия атаки была приостановлена работа учетных записей, используемых в сомнительных целях
  • На сайтах компании, в т.ч. российском, было опубликовано "Уведомление о безопасности" за подписью президента и председателя правления Shock Worldwide, где описывалась история атаки, предпринятые меры и инициативы компании, направленные на предотвращение возникновения подобной ситуации в дальнейшем. (см. текст обращения в Приложении)
  • На сайтах компании, в т.ч. российском, появился большой раздел, направленный на то, чтобы позволить пользователям узнать больше о безопасном использовании Интернета. В новом разделе быларазмещена информация о различных схемах мошенничества в сети и мерах противодействия им.
  • Компания проинформировала тех соискателей, чья контактная информация была незаконно загружена, а, кроме того, заблокировала сервер мошенника, укравшего эти данные.
  • Регулярно команда Shock проводит встречи за круглым столом со специалистами по ИТ-безопасности из государственного и частного сектора, на которых участники обмениваются опытом сопротивления хакерам и вырабатывают единую стратегию реагирования на подобные атаки. Подобное взаимодействия государства и бизнеса, в том числе и электронного, позволяет совместно решать актуальные проблемы информационной безопасности, хранения и использования информации в глобальной сети
  • Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с человеческим фактором в информационной безопасности;
  • Овладели навыками оценки соотношения ценности информации к ценности системы защиты, определение целесообразной и рациональной системы защиты информации в конкретных условиях;
  • Развили навыки поиска решений проблем информационной безопасности, сопряженных с человеческим фактором ;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Приложение. Уведомление о безопасности

    Уважаемые пользователи сайта Shock,

    Защита соискателей, которые пользуются нашим сайтом, является приоритетом нашей компании, и мы ценим ваше доверие к Shock. К сожалению, преступники все чаще используют Интернет в незаконных целях, и как и многие другие компании, поддерживающие огромные базы данных, сайты Shock время от времени подвергаются попыткам незаконного извлечения информации из наших баз.

    Вам может быть известно, что недавно сайт Shock стал мишенью деятельности преступников, направленной на незаконное извлечение из нее такой информации как имен и адресов пользователей, их телефонов и адресов электронной почты. Компания Shock немедленно отреагировала на этот инцидент, проведя всестороннюю проверку внутренних процессов и процедур, проинформировав тех соискателей, чья контактная информация была незаконно загружена, а, кроме того, заблокировав сервер мошенника, укравшего эти данные. При этом у нас нет оснований полагать, что опасности были подвергнуты такие критические данные как номера кредитных карт.

    К сожалению, эта попытка не является единичным инцидентом, поэтому мы считаем необходимым предупредить всех пользователей нашего сайта об этой проблеме. Помните, что незаконно загруженные контактные данные могут использоваться в рассылке мошеннических электронных писем, цель которых - "выудить" финансовую информацию или втянуть пользователей в мошеннические сделки, что уже неоднократно случалось с пользователями других сайтов.

    Мы также хотели бы сообщить вам о мерах, которые вы можете предпринять, чтобы защитить себя от действий Интернет мошенников. Так как ни одна компания не может полностью предотвратить нелегальный доступ к данным своих пользователей, мы полагаем, что, обращаясь к вам напрямую, мы поможем вам защититься от злоумышленников, которые организовали атаки на сайт Shock и другие базы данных.

    Мы намерены поддерживать дальнейший диалог со всеми нашими пользователями о безопасности в Интернете, и о том, какие меры компания Shock предпринимает, чтобы защитить их. На нашем сайте мы разместили информацию о различных схемах мошенничества в сети и мерах противодействия им. Вы найдете ее на странице http://help.shock.com/besafe/.

    Помимо этого, компания Shock запустила целый ряд инициатив, которые направлены на защиту сохранности предоставляемых вами сведений. Некоторые из этих мер уже осуществляются, а другие будут реализованы уже в ближайшее время.

    Мы полагаем, что эти действия являются важным шагом по направлению к вашему доверию. Также, чтобы обеспечить безопасный и эффективный поиск работы онлайн, мы работаем с сотнями тысяч наших клиентов работодателей. В дальнейшем, мы продолжим информировать вас о всех изменениях на нашем сайте, которые направлены на то, чтобы оставаться надежным партнером в деле развития вашей карьеры. Мы предлагаем вам узнать больше о безопасном использовании Интернета.

    С уважением,

    Президент и председатель правления Shock Worldwide

    Семинар 5. Кейс-стади: безопасность в MACRO

    Цель занятия

  • Ознакомиться с разделом "Описание ситуации"
  • Предложить решения, которые позволили бы исправить ситуацию с обеспечением безопасности информации в компании с использованием продуктов Microsoft
  • Поэтапно разобрать поведение компании в описанной ситуации, описанное в разделе "Предпринятые меры", и оценить правильность каждого из шагов
  • Прокомментировать мнение аналитиков о том, что единственный метод противодействия инсайдерской угрозе состоит в найме на работу честных сотрудников
  • Перечислить современные технологии защиты информации, позволяющие снизить риск от человеческого фактора
  • Описание ситуации

    " MACRO " (сокр. от Major Aerospace Corporation founded by Ronald and Onsi ) является ведущей мировой авиакосмической корпорацией и крупнейшим производителем пассажирских самолетов. Кроме того, "Макро" разрабатывает и выпускает военные вертолеты, электронные и оборонные системы, ракеты, спутники, современные информационные системы и системы связи. "Макро" занимает лидирующие позиции в области противоракетной обороны, пилотируемых космических полетов и услуг в сфере поддержки и послепродажного обслуживания авиатехники.

    В истории компании "Макро" отражен весь путь мировой авиации и космонавтики, от создания одним из основателей компании Чарльзом Рональдом самолета для перевозки почты до строительства на околоземной орбите Международной Космической Станции. "Макро" на протяжении многих лет остается лидером авиационно-космической отрасли, предлагая заказчикам самые современные технологии и инновационные решения.

    Заказчики компании находятся в более чем 90 странах мира. По объемам продаж "Макро" является одним из крупнейших экспортеров в США.

    Штат авиационного гиганта насчитывает более 160 тыс. сотрудников в 70 странах мира. Сфера деятельности, глобализация, ужесточение конкуренции и быстрая динамика рынка оказывают влияние на принципы ведения бизнеса и предъявляют жесткие требования к ИТ-инфраструктуре компании. Информатизации бизнес-процессов и мобильности сотрудников в "Макро" давно уделяется много внимания: так, уже в 2005 г. порядка 50% сотрудников в своей деятельности использовали корпоративные ноутбуки.

    Однако оказалось, что наличие большого парка современных технических средств может быть не только преимуществом, но и прямой угрозой для бизнеса. В ноябре 2005 г. года был похищен лэптоп с приватными данными 161 тыс. бывших и нынешних служащих авиастроительного гиганта. Преступники завладели именами, номерами социального страхования и в некоторых случаях банковской информацией. Еще больше омрачило ситуацию заявление официального представителя компании о том, что проблема кражи на самом деле является не единственным источником опасности: только в 2005 году фирма потеряла 250 ноутбуков из используемых 75 тыс.

    После инцидента с компрометацией данных сотрудников руководство "Макро" пообещало внедрить самые современные методы защиты информации, в том числе и шифрование данных на мобильных компьютерах и выпустило директиву о шифровании чувствительных данных. Однако когда в апреле 2006 г. у сотрудника отдела кадров компании "Макро" в аэропорту был украден мобильный компьютер, хранившийся на нем файл с приватными сведениями работников компании, которую корпорация "Макро" поглотила в 2000 г., оказался незашифрованным.

    Официальный представитель компании сообщил, что хранение конфиденциальной информации в открытом виде является нарушением политики ИТ-безопасности фирмы "Макро". Между выпуском упомянутой директивы, обязывающей служащих шифровать такие данные, и инцидентом в аэропорту прошло целых 5 месяцев. Сотрудник, допустивший кражу, попытался оправдать свою халатность тем, что не заметил конфиденциальный файл, проводя ревизию своего жесткого диска после ноябрьского инцидента.

    За этим последовала новая кража: в ноябре 2006 г. был похищен лэптоп из автомобиля сотрудника компании "Макро". В результате приватные сведения 362 тыс. сотрудников оказались скомпрометированы. Нанесенный компании ущерб был оценен в 147 млн долл.

    Предпринятые меры

  • Компания "Макро" оповестила всех своих нынешних служащих по e-mail, а бывших сотрудников обычной почтой о том, что их имена, номера социального страхования, а в некоторых случаях еще адреса и номера телефонов, были скомпрометированы в результате кражи ноутбука.
  • Каждый пострадавший получил бесплатный мониторинг финансовой активности.
  • В компании был проведен аудит всех мобильных компьютеров, используемых сотрудниками отдела кадров.
  • На каждый ноутбук было принудительно установлено программное обеспечение для шифрования данных
  • Все служащие, работающие с конфиденциальной информацией на лэптопах, были направлены специальные тренинги.
  • Несмотря на масштабные преобразования в компании, проблемы с информационной безопасностью не были исчерпаны. В июле 2007 г. инспектор подразделения контроля качества "Макро" был арестован за кражу конфиденциальных документов. В течение 2 лет работник собирал различные сведения, а затем предложил подборку корреспондентам газеты The Seattle Times. Представители "Макро" отказались сообщить, каков же реальный экономический ущерб от действий сотрудника. По некоторым оценкам, инсайдер украл около 320 тыс. различных документов общей ценностью до $15 млн. На его домашнем компьютере обнаружили контакты нескольких журналистов. Кроме того, были найдены свидетельства, что сотрудник компании делился с ними закрытой информацией. Данные инсайдер копировал с помощью обычной флэшки. По словам самого фигуранта истории, таким способом он собирался привлечь внимание к проблемам на предприятии.

    Отдельные аналитики связывают проблему инсайдерской угрозы с появлением современных технологий переноса данных и невозможностью каждый день досматривать каждого работника: даже если представить, что служба безопасности пошла на такие меры, работник мог бы переслать материалы по электронной почте. Единственный выход из ситуации они видят в том, чтобы нанимать на работу честных людей.

    Комментарии эксперта (Денис Зенкин, директор по маркетингу компании InfoWatch)

  • "Слишком много внутренних инцидентов зарегистрировано на авиагиганте в последнее время. Это дает основания полагать, что политика безопасности <в компании> неверна."
  • "Масштабы, в которых <компания> теряет ноутбуки, должны были заставить компанию выпустить директиву о шифровании еще несколько лет назад. Однако лучше поздно, чем никогда"
  • "Уверен, компания … правильно поступила, что решила принудительно оснастить ноутбуки средствами шифрования и дополнительно обучить персонал".
  • "<Инсайдер>украл документы из многих подразделений. В <компании> заявили, что < инсайдер >нарушил политику компании. Однако это вина ИТ-службы, что сотрудник мог работать с ненужными ему директориями. Доступ работников к данным необходимо строго регламентировать."
  • Нужно "… непосредственно работу с файлами контролировать с помощью систем защиты от утечек. Тогда количество внутренних инцидентов будет сведено к минимуму"
  • Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с человеческим фактором и мобильными устройствами в обеспечении информационной безопасности;
  • Развили навыки поиска решений проблем информационной безопасности, сопряженных с человеческим фактором ;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Семинар 6. Анализ динамики изменения количества нарушений в системе безопасности по типу инцидента

    Цель занятия

  • Выявить типы инцидентов, доля которых в общем числе нарушений в области ИБ за последние 2 года:
  • существенно не меняется
  • значительно выросла
  • значительно уменьшилась
  • Дать объяснение обнаруженным тенденциям с точки зрения того, какое влияние оказывают на количество и тип нарушений в области ИБ:
  • Развитие ИКТ-технологий
  • Появление новых средств защиты информации
  • Изменение принципов ведения бизнеса (распространения практики удаленной работы, роста популярности консалтинговых услуг и аутсорсинга и т.д.)
  • На основании выявленных тенденций и статистических данных на сайте http://datalossdb.org/statistics попытаться составить прогноз на следующий год
  • Какие типы нарушений в области ИБ будут принесут наибольший ущерб
  • Какие методы и средства защиты нужно использовать компании, чтобы обеспечить защиту информации
  • Диаграмма

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • Познакомились с источниками получения актуальной информации об инцидентах в области нарушения ИБ;
  • Проследили тенденции развития угроз в мире ИБ за последние 2 года;
  • Развили навыки поиска решений проблем информационной безопасности с учетом тенденций развития ИКТ-технологий и методов ведения бизнеса;
  • Приобрели опыт профилактической и предупреждающей деятельности по отношению к информационным угрозам
  • Семинар 7. Взгляд в будущее

    Цель занятия

  • Ознакомиться с разделом "Описание ситуации"
  • Перечислить технологии, упомянутые в тексте, и описать их потенциальное влияние на изменение стиля жизни типичного горожанина
  • Оценить, насколько сильно затрагивают героиню истории проблемы "цифровой тени" и нарушения границ частной жизни.
  • Найти примеры нарушений закона "О персональных данных" и указать, какие именно статьи нарушены
  • Описать, как бы изменилась ситуация с личной информационной безопасностью Наташи, если бы перечисленные в тексте компании строго придерживались требований Российского законодательства
  • Описание ситуации

    Наташа уже семь лет живет в Москве. В столицу она приехала получать образование, по результатам ЕГЭ поступила в престижный ВУЗ по специальности "Бухучет и аудит" и к концу обучения уже работала стажером в одной из компании "Большой четверки". Однако с появлением маленькой Кати приоритеты в жизни Наташи изменились: с работы она ушла, в институте взяла академический отпуск и диплом магистра хоть и защитила, но не так блестяще, как ей предрекали однокурсники и преподаватели. Возвращаться в родной город, где воспитывать дочку могли бы помочь родители, Наташа не хотела. Приходилось браться за работу, которую можно делать из дома удаленно. В основном это были мелкие проекты, - на то, чтобы серьезно вникать в работу, у Наташи не хватало ни времени, ни сил, но она была вполне довольна: еще несколько лет назад она и подумать не могла о том, что широкополосное подключение к сети Интернет, нетбук и веб-камера могут стать для нее полноценной заменой рабочего места. В тех редких случаях, когда заказчик требовал личной встречи в офисе, посидеть с Катей приезжала бабушка. Родители Наташи жили не так и далеко от Москвы, но с тех пор, как она поступила в институт, виделись они нечасто, хотя и были в курсе всех событий друг друга. Наташа считала, что Skype, web -альбомы и социальная сеть druzya-naveki вполне заменяли живое общение. Родители приняли это как данность, хотя и скучали по дочери. По крайней мере, они могли утешать себя тем, что с использованием всех этих систем у них не было проблем, как у многих ровесников - оба по специальности инженеры-программисты.

    Сегодня Наташа занималась поиском информации о потенциальном работодателе - компании Distributed World. Так, она с удовольствием узнала, что у компании вообще нет физического офиса - все сотрудники общаются между через Интернет. У компании есть гордость - своя система совместной работы, идеально подходящая для поддержки бизнес-процессов и интуитивно понятная даже новичкам. Это было важно, т.к. сотрудников Distributed World обычно нанимали на короткий срок. О том, что в компании надолго задержаться не получится, Наташа узнала из форумов. Чего она не узнала - так это того, что, когда ей на почту пришло предложением отправить CV (в письме говорилось, что работодателя заинтересовала информация, которую Наташа разместила о себе на портале для фрилансеров), сотрудники HR -отдела Distributed World уже составили ее полный портрет: для них это была обычная практика. Благодаря заметно улучшившимся за последнюю пару лет поисковикам и незаменимым социальным сетям (Наташа зарегистрирована в шести или даже в семи русскоязычных и международных системах и регулярно обновляла информацию), работодатель уже знал все про все ее предыдущие подработки, и про успеваемость в ВУЗе, и про маленькую Катю, и про то, что квартира Наташи находится недалеко от лесопарка, где они с дочкой регулярно гуляют, и про то, что Наташин друг Роман сейчас в командировке во Франции, и даже ее любимую марку одежды - Bard Williams.

    Нажимая кнопку "Отправить CV ", Наташа услышала звонок по домофону. "Кто бы это мог быть?", - удивилась она. "Курьер службы доставки молока", - ответила трубка. Ах да, на прошлой неделе она установила в холодильнике RFID-сканер, который должен был регулярно проверять запасы молока и при необходимости автоматически отправлять запрос в Интернет-магазин. Пока курьер поднимался, Наташа вспомнила о рекомендации доктора, который вчера приходил осматривать дочку и сказал, что ей не хватает некоторых витаминов и посоветовал заказывать молоко фирмы "Молочный иммунитет", которая производит молоко с добавками. "Как же неловко будет отказываться от покупки, курьер ехал через всю Москву по таким пробкам", - подумала Наташа, взглянув на большую панель на стене прихожей, которая отображала полезную информацию - погоду, ситуацию на дорогах, курсы валют и последние новости. "Молоко с повышенным содержанием микроэлементов для Вашей дочки, только сегодня упаковано. Не забывайте, что продукция фирмы "Молочный иммунитет" не содержит консервантов и поэтому не хранится дольше 3 суток", - отрапортовал курьер. "Откуда он мог знать? - пыталась сообразить Наташа, подписывая квитанцию. - Я ведь никому не говорила, услугами какого Интернет-магазина пользуюсь". Решение не приходило, и Наташа решила долго не ломать над этим голову: ведь главное, что ей доставили нужный товар и вовремя. К тому же в комнате послышался шум - проснулась дочка, пора идти гулять.

    Когда Наташа зашла в детскую, там уже играла музыка из старых кинофильмов, занавески открылись, впуская солнце, а по полу как живые забегали разноцветные хомячки (подарок Романа на 2-й в жизни Кати день рождения). Новая система "Умный дом" так хорошо себя зарекомендовала, что Наташа даже стала оставлять Катю одну на 30-40 минут, когда отбегала по делам. Робот-няня следил, чтобы дочка не упала и в случае опасности подавал на мобильный тревожный сигнал. "Умная пыль" отличала маленькую Катю от мамы, и если любопытство заводило ребенка на кухню, пока Наташи не было дома, все опасные приборы автоматически отключались, а доступ к острым предметам надежно блокировался. На встроенный в шкаф компьютер уже поступила информация о погоде, и система подобрала одежду для Кати с учетом ее пристрастий. На сенсорном дисплее высветились изображения двух ярких курточек, брючек с вышивкой, разноцветных перчаток и шарфиков на выбор. Наташа, как и все современные родители, придерживалась мнения, что ребенка нужно начинать приучать к использованию компьютера как можно раньше. Катя, недолго думая, выбрала на сегодня одежду в красно-коричневой гамме. "Уже лучше", - подумала Наташа, вспоминая вчерашнюю прогулку, - дочка нарядилась, как светофор, но мама предпочла не вмешиваться.

    По дороге в парк Наташа вспомнила, что у нее размагнитилась карта москвича - маршрут пришлось подкорректировать. Теперь их путь лежал мимо магазина Bard Williams - Наташе всегда было трудно удержать себя, чтобы не зайти и не побаловать себя новой покупкой, но сейчас шопинг-терапия в ее планы не вписывалась. Она уже почти поборола себя и свернула в переулок, не дойдя до магазина каких-то 30 метров, когда ее мобильный просигналил. "Наталья, специальная акция в магазине Bard Williams только для Вас! При покупке свитера из зимней коллекции Вы получаете варежки в подарок". "Надо же, как вовремя - а я-то чуть не прошла мимо!" - обрадовалась Наташа. О том, что совпадение было немного странным (заполняя в прошлом году карту клиента, номер телефона она не указывала), Наташа не задумалась. От такого предложения нельзя было отказаться, тем более что к одному свитеру она давно присматривалась, и до распродаж он может не долежать. Заходя в кабинку для сканирования размера (такие раньше использовались в некоторых аэропортах для контроля пассажиров, но потом их запретили за нарушение приватности - с технологией обратного сканирования, или Backscatter X ray, которая позволяет за несколько минут выявить наличие наркотиков, оружия или взрывчатки на теле пассажира, человек предстает на мониторах обнаженным), Наташа думала о другом: кто сможет увидеть результаты сканирования, и как долго они будут храниться? После новогодних каникул она была явно не в лучшей форме.

    Краткие итоги

    Участники семинара систематизировали знания о мерах по обеспечению информационной безопасности, а именно:

  • На конкретном примере оценили риски и угрозы, связанные с влиянием новых информационных технологий на жизненный уклад в информационном обществе
  • Поняли важность обеспечения личной информационной безопасности в современном обществе
  • Закрепили знания российского законодательства в области обеспечения информационной безопасности
  • Вернуться к учебному плану