Коммерческая тайна - роль законов в защите от утечек информации - Страница 2 - Защита от утечки информации (DLP) и шифрование - Форумы Anti-Malware.ru Перейти к содержанию
broker

Коммерческая тайна - роль законов в защите от утечек информации

Recommended Posts

А.Щеглов
Спасибо вам большое за интересную дискуссию. Я тоже лишь отстаиваю свою точку зрения, ни в коей мере не рекламируя свои продукты. Сложившаяся ситуация с внедрением именно таких типов продуктов отражает незрелость российского бизнеса, не готового ради безопасности менять существующие бизнес-процессы, а требующего защитить все "как есть". Отсюда и преобладание следящих методов, и служба ИБ, подчиненная службе ИТ и многие факты утечек. Если вы интересуетесь практикой внедрения систем защиты от внутренних угроз, свяжетесь со мной rustem.khayretdinov - @ - infowatch.ru , я передам Вам книгу моих хороших друзей "Руководство по защите от внутренних угроз информационной безопасности", там все описано более подробно.

Незрелость российского бизнеса, не готового ради безопасности менять существующие бизнес-процессы, а требующего защитить все "как есть"... К сожалению, мне это (и еще могу многое добавить) очень хорошо известно, думаю, не хуже, чем Вам. Мой путь, как разработчика средств защиты, куда более тернист, т.к. применение разрабатываемых в нашей компании средств защиты, ориентированных на корпоративный сектор, требует определенной квалификации и неформального желания заниматься вопросами ИБ руководством предприятия. Чего сегодня явно не хватает. Я отстаиваю свою точку зрения потому, что имею практический опыт создания и внедрения средств защиты от НСД, как следствие, понимание того, как использовать подобные средства для эффективной защиты, как от внутренних, так и от внешних угроз, включая вредоносные программы, атаки на приложения и т.п. К сожалению, то, что для меня является очевидным, постоянно приходится объяснять и доказывать, и это, по указанным Вами причинам, трудно дается.

За Ваше предложение спасибо, с удовольствием познакомлюсь с Вашим материалом, будет здорово, если отправите мне его в электронном виде по адресу: info@npp-itb.spb.ru (в эл. виде, т.к. я из Питера, в Москве бываю часто, но когда буду в ближайшее время, пока не знаю).

Со своей стороны, могу выслать Вам пару своих статей на обсуждаемую тему, в части того, как использовать для защиты от инсайдерских атак и для антивирусной защиты механизмы защиты от НСД. Однако, сегодня у меня "лекционный день" (по пятницам "несу вечное и доброе" в ВУЗе), смогу с Вами связаться по почте не ранее 15 часов.

Спасибо за дискуссию, в чем-то ведь мы единомышленники?!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Шабанов
Если вы интересуетесь практикой внедрения систем защиты от внутренних угроз, свяжетесь со мной rustem.khayretdinov - @ - infowatch.ru , я передам Вам книгу моих хороших друзей "Руководство по защите от внутренних угроз информационной безопасности", там все описано более подробно.

На мой взгляд, данная книга будет интересна не только г-ну А.Щеглову, а также многим другим, поэтому напишу, где можно взять данную книгу в электронном варианте (ни имею злого умысла для причинения финансового ущерба авторам книги :), к размещению не имею отношения):

1) Здесь - книга "Руководство по защите от внутренних угроз информационной безопасности",

Издательство: Питер, 2008 г.

Авторы: Владимир Скиба, Владимир Курбатов;

2) Здесь - программа для просмотра .djvu

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
На мой взгляд, данная книга будет интересна не только г-ну А.Щеглову, а также многим другим, поэтому напишу, где можно взять данную книгу в электронном варианте (ни имею злого умысла для причинения финансового ущерба авторам книги :), к размещению не имею отношения):

1) Здесь - книга "Руководство по защите от внутренних угроз информационной безопасности",

Издательство: Питер, 2008 г.

Авторы: Владимир Скиба, Владимир Курбатов;

2) Здесь - программа для просмотра .djvu

Вряд ли авторы этим зарабатывают, один служит начальником отдела ИБ ФТС, другой - директор по ИБ Лукойл-Информ. А вот издательство будет сильно против электронного распространения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

спасибо - любопытно будем познакомиться и заграничникам :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А.Щеглов
Вряд ли авторы этим зарабатывают, один служит начальником отдела ИБ ФТС, другой - директор по ИБ Лукойл-Информ. А вот издательство будет сильно против электронного распространения.

По обоим Вашим тезисам, на своем опыте.

В 2003 году мне издательство заказало книгу. Уже через несколько месяцев после ее издания, книга была выложена в сети. Не поленитесь, наберите в yandex запрос А.Ю.Щеглов и увидете, во что это превратилось за несколько лет. Вы думаете издательство "пошевелилось"? Зачем, свои деньги они "отбили", а труд-то мой! Ведь это не так просто, написать книгу (не говорю, хорошая она или плохая, иной вопрос).

И получил я за издание книги гонорар, аж 30 тыс. рублей. Действительно, не обогатился...

Что имеем. Переиздать книгу (возможно с серьезными дополнениями) я уже не могу, во-первых, формально этот материал принадлежит конкретному издательству, во-вторых, даже не учитывая этого, кто же будет переиздавать (идти на затраты) то, что находится в свободном доступе? Уверяю Вас, мне, как автору, все это очень неприятно, и вопрос совсем не в заработке.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Немного отвлеклись от темы.

Вообще возникает вопрос, насколько применим Закон о КТ к электронным документам?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×