Download - DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

Transcript
Page 1: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

2013. gada 7.novembris

MEŽS AIZ KOKIEM, PĀRDOMAS PAR IT DROŠĪBU.

Page 2: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 2

VĒSTURE 1982 ....

2013.g. 7. novembris

Hakeris parastais ....

Drošības politika ....32 bit, 128-512kB RAM, 4x29Mb HDD, 25kW, ražo 1975-1982. Ja kāds kaut ko salauzīs – noķersim un

salauzīsim kājas.

Page 3: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 3

VĒSTURE .... 2013

2013.g. 7. novembris

• Hakeris (ja vien nestrādā valdībā) – noziedznieks. Ja atklāj valsts veiktus noziegumus – valsts nodevējs ?

• Drošības politikas (vietām) ir, vai ir drošība ?

• IT drošība ir kļuvusi par labi organizētu biznesu. Tiek pārdotas konsultācijas, pakalpojumi, iekārtas – (ASV 350 miljardi $ tirgus [1]). Bailes kā bizness ?

• Starptautiskā organizēta kiber-noziedzība ir kļuvusi par realitāti. Cik mēs esam spējīgi (griboši un varoši) stāties tai pretī ?

Page 4: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 4

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

http://www.ika-rus.com/

Page 5: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

5

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembriswww.theartofsystems.com

[2] McAfee Threats Report: First Quarter 2013

Page 6: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 6

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

Page 7: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 7

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

• 14 miljoni jaunas signatūras kvartālā ...

• 4.6 miljoni mēnesī ...

• 155 t. dienā .... (2008. gadā bija 25t. dienā)

Signatūra nav tikai ieraksts datu bāzē:

• «Jānoķer» ...

• Jāizanalizē ....

• un tikai daļa var tikt veikta automātiski.

Page 8: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 8

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

Page 9: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 9

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

• Ja kāds kontrolē Jūsu mobilā telefona OS – par cik drošu var uzskatīt informāciju SIM kartē ?

• Cik droši ir izmantot telefona numuru, kā autentifikācijas mehānismu ? SMS no drauga ? Atrašanās vieta ? Sarunas ? Vai Jūs noklausās ?

Page 10: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 10

ORGANIZĒTĀ KIBERNOZIEDZĪBA

2013.g. 7. novembris

Ko tas īsti nozīmē?

• Organizēta: klientam paredzamas izmaksas, izpildes garantijas, saprātīgas cenas un izpildītāju izvēles iespējas. Augsta izpildītāju specializācija.

• Noziedzība: izmantojot metodes, kuras likuma paklausīgiem pilsoņiem un organizācijām ir liegtas.

Pētījumu dati:

• «Pay per install» 100-180$ par 1000 instalācijām.

Page 11: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 11

ORGANIZĒTĀ KIBERNOZIEDZĪBA

2013.g. 7. novembris

«Zero day» exploit cenas:

[3] Forbes žurnāla blogs

Faktori kas ietekmē cenu: platformas popularitāte, drošība

Page 12: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 12

DROŠĪBA UN NAUDA

2013.g. 7. novembris

IZMAKSAS

DROŠĪBA

Page 13: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 13

DROŠĪBA UN NAUDA

2013.g. 7. novembris

PRODUKTIVITĀTE

DROŠĪBA

Page 14: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 14

DROŠĪBA UN NAUDA

2013.g. 7. novembris

IZMAKSAS

DROŠĪBAS PASĀKUMI

Drošības izmaksas

Atlikusī risku vērtība

Optimums?

Page 15: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 15

DROŠĪBA UN NAUDA

2013.g. 7. novembris

IZMAKSAS

DROŠĪBAS PASĀKUMI

Drošības izmaksas

Atlikusī risku vērtība

Optimums2?

Page 16: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 16

DROŠĪBA UN NAUDA

2013.g. 7. novembris

Tendences, kuras strādā pret mums:

• Pieaugošie kiberdraudi.

• Jaunas likumdošanas prasības.

• Nepieciešamība nodrošināt lielāku produktivitāti.

Valdību iesaistīšanās ?

Page 17: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 17

DROŠĪBA UN VALSTS

2013.g. 7. novembris

• Valsts loma – nodrošināt drošības infrastruktūru, atsevišķos gadījumos tieši iesaistoties risku samazināšanā / novēršanā.

(katrs pats tik un tā atbildīgs par savu drošību)

• Ko mainījušas Snovdena atklāsmes? [4] [5]

Kopumā – ļoti daudz!

• NSA var iekļūt (gandrīz?) visur!

• NSA apzināti ietekmē standartu, protokolu un komerciālo produktu izstrādi ar mērķi samazināt to drošību.

• Kiber-robežu iespējamība.

Page 18: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 18

DROŠĪBA UN VALSTS

2013.g. 7. novembris

Nedaudz «NSA informācijas»:

• Kompānijas, kuras ilgstoši sadarbojas ar NSA (minētas Snowdena dokumentos – PRISM programma): Microsoft, Google, Yahoo, Facebook, PalTalk, YouTube, Skype, AOL, Apple.

• Programmu šifrēšanas iespēju vājināšana (Outlook, Skype, Lotus Notes ....)

• Piekļuve ievērojamai daļai visas pasaules interneta un balss trafikam pieslēdzoties optisko sakaru kabeļiem un tieši telekomunikāciju kompānijām.

• Programmas tiek realizētas aktīvi sadarbojoties ar partnerorganizācijām ārvalstīs.

Page 19: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 19

DROŠĪBA UN VALSTS

2013.g. 7. novembris

Un kas tad notiek pie mums?

• Vai valsts aktīvi aizsargā savus pilsoņus pret «okšķeriem» ārvalstīs, palīdz viņiem (okšķeriem) vai izliekas neredzam?

• Kā ar pašmāju okšķeriem ?

Kā valdībai pašai sokas ar noslēpumu glabāšanu?

• Mobilo sakaru aizsardzība?

• IT datu un IT komunikāciju aizsardzība?

• Cik efektīvi tipiska valsts iestāde var reaģēt uz šāda tipa apdraudējumiem?

Page 20: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 20

DROŠĪBA UN VALSTS

2013.g. 7. novembris

Dažas lietas ko mēs sargājam....

• Personas kodu ? Kāpēc ?

• Personas koda kontrolsummu ?

(algoritms viegli atrodams internetā)

• Uzņēmuma reģistrācijas numura kontrolsumma?

(iegūstama atrisinot vienādojumu sistēmu)

Page 21: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

21

DROŠĪBA UN VALSTS

2013.g. 7. novembriswww.theartofsystems.com

- slepenie koeficienti

- koda cipari

Tiem kuri draugos ar matemātiku – cik dažādi UR kodi nepieciešami, lai atrastu visus koeficientus?

Page 22: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 22

KOMPTENCE DROŠĪBAS JOMĀ

2013.g. 7. novembris

Drošība: pieejamība, konfidencialitāte, integritāte

• Kāpēc mēs pamatā runājam pamatā par konfidencialitāti, drusku par pieejamību un gandrīz nemaz par integritāti ?

• Kur paliek izstrādātāju un ieviesēju kompetence drošības jautājumos ? Drošas (vismaz saprātīgas) sistēmu izstrādes metodes?

• Kad mēs sāksim runāt, par to, ka drošas sistēmas valsts sektorā ir jāizstrādā (nevis jāapgūst budžets līdz termiņam)?

• Varbūt laiks arī skatīt «sistēmu» ārpus IT sistēmas robežām?

Page 23: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 23

KOMPTENCE DROŠĪBAS JOMĀ

2013.g. 7. novembris

Piemērs:EA5BC83AA25C69C6E0431D02000AD871

EA5BC83AA25D69C6E0431D02000AD871

EA5BC83AA25E69C6E0431D02000AD871

EA5BC83AA25F69C6E0431D02000AD871

EA5BC83AA26069C6E0431D02000AD871

Vai tie varētu būt drošas WEB aplikācijas sesiju identifikatori?

Page 24: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 24

KOMPTENCE DROŠĪBAS JOMĀ

2013.g. 7. novembris

Piemērs:EA5BC83AA25C69C6E0431D02000AD871

EA5BC83AA25D69C6E0431D02000AD871

EA5BC83AA25E69C6E0431D02000AD871

EA5BC83AA25F69C6E0431D02000AD871

EA5BC83AA26069C6E0431D02000AD871

Vai tie varētu būt drošas WEB aplikācijas sesiju identifikatori?

Ģenerēts ar Oracle SYS_GUID funkciju.

Page 25: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 25

RISKU SAMĒRS

2013.g. 7. novembris

Page 26: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 26

RISKU SAMĒRS

2013.g. 7. novembris

Ja mēs vēl esam šeit ....

• Pārspīlēti draudi (viss nav tik slikti kā izskatās) ?

• Neesam nevienam interesanti (par maz naudas) ?

• NSA mūs sargā ?

• Valodas barjera ?

Page 27: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 27

KO DARĪT ?

2013.g. 7. novembris

Cilvēkam, kam ir noslēpumi:

Page 28: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 28

KO DARĪT ?

2013.g. 7. novembris

Cilvēkam, kam ir noslēpumi kurš vērtē tiesības uz privātumu:

• Izglītot sevi drošības jautājumos;

• Izvēlēties produktus ar labu reputāciju (TOR [6], TrueCrypt [7], PGP [8]);

• Šifrēt savus datus, Izmantot netriviālas paroles, maksimālā iespējamā izmēra atslēgu garumus;

• Rūpīgi apsvērt kādus un kur datus publicēt, kādas, kā ražotas iekārtas kādiem mērķiem izmantot.

Page 29: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 29

KO DARĪT ?

2013.g. 7. novembris

IT drošības speciālistam:

• Izglītot sevi un «uzlauzt» kādu sistēmu ;

• «Izkāpt» nedaudz ārpus komforta zonas, skatīties uz drošību plašāk nekā tikai IT;

• Mēģināt izveikt reālu risku analīzi, iesaistīt organizācijas vadību un biznesa cilvēkus;

• Apmācīt darbiniekus – vājākais posms drošībā vēl joprojām ir cilvēks;

• Uzmanīties no brīnum-līdzekļu pārdevējiem un pēc iespējas izmantot KISS (Keep It Simple Stupid) principu.

• Piedalīties jaunu sistēmu drošas arhitektūras plānošanā

Page 30: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 30

KO DARĪT ?

2013.g. 7. novembris

Vadītājam:

• Izglītot sevi un darbiniekus, saprast, ko viņa uzņēmumam nozīmē drošība, tai skaitā IT drošība;

• Iekļaut IT riskus kopējā risku analīzē (ne obligāti formāli);

• Ticēt vairāk intuīcijai un veselajam saprātam nevis sertifikātiem.

Page 31: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 312013.g. 7. novembris

PALDIES PAR UZMANĪBU!

Page 32: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 32

AVOTI

2013.g. 7. novembris

[1] https://www.asisonline.org/News/Press-Room/Press-Releases/2013/Pages/Groundbreaking-Study-Finds-U.S.-Security-Industry-to-be-$350-Billion-Market.aspx

[2] http://www.mcafee.com/us/resources/reports/rp-quarterly-threat-q1-2013.pdf

[3] http://www.forbes.com/sites/andygreenberg/2012/03/23/shopping-for-zero-days-an-price-list-for-hackers-secret-software-exploits/

[4] http://www.theguardian.com/world/nsa

[5] http://www.theguardian.com/world/interactive/2013/nov/01/snowden-nsa-files-surveillance-revelations-decoded#section/1

[6] https://www.torproject.org/

[7] http://www.truecrypt.org/

[8] http://www.openpgp.org/

Page 33: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

KONTAKTI

• E-pasts: [email protected]

• Skype: mgabalins

• Twitter: http://twitter.com/mgabalins

• Tīmeklis: www.theartofsystems.com

• LinkedIn: lv.linkedin.com/in/mgabalins/

• Telefons: +371-29242193

www.theartofsystems.com 2013.g. 7. novembris 33