Минцифры обкатывает методику определения недопустимых событий ИБ

Минцифры обкатывает методику определения недопустимых событий ИБ

Минцифры обкатывает методику определения недопустимых событий ИБ

В помощь руководителям организаций Минцифры России готовит методику выявления наиболее значимых киберрисков (так называемых недопустимых событий). Как стало известно РИА Новости, новая процедура уже опробуется в пилотном режиме.

«Вообще любые риски в информационной безопасности должны быть исключены, — заявил журналистам замглавы Минцифры Александр Шойтов. — Но все-таки, например, для руководителя крупной компании должно быть драматически важно то, что он гарантированно исключит наиболее значимые риски. Такие события называются недопустимыми. Разработана методика определения таких событий. И сейчас мы занимаемся пилотной апробацией применения этой методики и учета ее результатов при построении систем информационной безопасности».

В ходе декабрьского интервью Anti-Malware.ru бизнес-консультант Positive Technologies по вопросам ИБ Алексей Лукацкий пояснил, что введенная в обиход концепция недопустимых событий призвана помочь организациям сконцентрировать внимание на киберсценариях, реализация которых способна причинить непоправимый ущерб.

Таких событий обычно три, пять, реже семь, но определить их порой непросто. Созданная Минцифры методика должна облегчить эту задачу. В помощь организациям Министерство также готовит реестр типовых недопустимых событий, откуда можно будет брать примеры и вносить коррективы с учетом конкретной ИТ-инфраструктуры.

Смещение фокуса внимания кибербеза на недопустимые события диктует Указ Президента РФ № 250 от 01.05.2022 (о дополнительных мерах по обеспечению ИБ). В связи с выходом Указа организациям рекомендуется возложить полномочия по обеспечению ИБ на профильного замруководителя, а на самого руководителя — персональную ответственность за обеспечение ИБ, а также создать ИБ-подразделение либо придать такие функции существующей структурной единице.

Шифрование не делает VPN невидимым: как сети распознают защищённый трафик

Пользователь Хабра под ником mr_tom объяснил, почему зашифрованное VPN-соединение всё равно можно обнаружить и заблокировать. Содержимое туннеля остаётся недоступным наблюдателю, но само соединение продолжает оставлять вполне заметные следы. Система фильтрации может видеть IP-адрес сервера, порт, транспорт, особенности начала обмена, размеры пакетов, интервалы между ними и поведение потока во времени.

Прочитать переписку она не способна, зато определить, на что похож трафик, — вполне. Шифрование надевает на данные броню, но не выдаёт им плащ-невидимку.

Для простейшей блокировки DPI вообще не требуется: достаточно ограничить известный IP-адрес, подсеть, порт или транспорт. Более сложные системы анализируют сочетание признаков и формируют отпечаток — профиль характерных свойств соединения.

 

Дополнительным инструментом становится active probing. Если конечная точка кажется подозрительной, система сама подключается к серверу и изучает его ответ. Поэтому значение имеет не только поведение трафика пользователя, но и реакция серверной стороны на посторонние запросы.

Автор отдельно разбирает популярную связку VLESS, XHTTP и REALITY. Называть её тремя VPN-протоколами некорректно: компоненты работают на разных уровнях. VLESS задаёт логику взаимодействия клиента и сервера, XHTTP отвечает за транспорт, а REALITY — за защиту транспортного соединения и внешний TLS-профиль.

Использование порта 443 тоже не превращает любой VPN в обычный HTTPS. Классификатор может учитывать рукопожатие и последующее поведение потока, а не только номер порта.

Главный вывод: неблокируемого VPN как универсальной инженерной категории не существует. Даже замаскированное соединение можно ограничить по IP, новым сигнатурам или результатам активной проверки. Поэтому безопасность шифрования и устойчивость к распознаванию — две разные характеристики.

RSS: Новости на портале Anti-Malware.ru