33
2013. gada 7.novembris MEŽS AIZ KOKIEM, PĀRDOMAS PAR IT DROŠĪBU.

DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

Embed Size (px)

DESCRIPTION

Presentation from one of the remarkable IT Security events in the Baltic States organized by “Data Security Solutions” (www.dss.lv ) Event took place in Riga, on 7th of November, 2013 and was visited by more than 400 participants at event place and more than 300 via online live streaming.

Citation preview

Page 1: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

2013. gada 7.novembris

MEŽS AIZ KOKIEM, PĀRDOMAS PAR IT DROŠĪBU.

Page 2: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 2

VĒSTURE 1982 ....

2013.g. 7. novembris

Hakeris parastais ....

Drošības politika ....32 bit, 128-512kB RAM, 4x29Mb HDD, 25kW, ražo 1975-1982. Ja kāds kaut ko salauzīs – noķersim un

salauzīsim kājas.

Page 3: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 3

VĒSTURE .... 2013

2013.g. 7. novembris

• Hakeris (ja vien nestrādā valdībā) – noziedznieks. Ja atklāj valsts veiktus noziegumus – valsts nodevējs ?

• Drošības politikas (vietām) ir, vai ir drošība ?

• IT drošība ir kļuvusi par labi organizētu biznesu. Tiek pārdotas konsultācijas, pakalpojumi, iekārtas – (ASV 350 miljardi $ tirgus [1]). Bailes kā bizness ?

• Starptautiskā organizēta kiber-noziedzība ir kļuvusi par realitāti. Cik mēs esam spējīgi (griboši un varoši) stāties tai pretī ?

Page 4: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 4

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

http://www.ika-rus.com/

Page 5: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

5

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembriswww.theartofsystems.com

[2] McAfee Threats Report: First Quarter 2013

Page 6: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 6

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

Page 7: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 7

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

• 14 miljoni jaunas signatūras kvartālā ...

• 4.6 miljoni mēnesī ...

• 155 t. dienā .... (2008. gadā bija 25t. dienā)

Signatūra nav tikai ieraksts datu bāzē:

• «Jānoķer» ...

• Jāizanalizē ....

• un tikai daļa var tikt veikta automātiski.

Page 8: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 8

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

Page 9: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 9

TENDENCES DROŠĪBAS JOMĀ

2013.g. 7. novembris

• Ja kāds kontrolē Jūsu mobilā telefona OS – par cik drošu var uzskatīt informāciju SIM kartē ?

• Cik droši ir izmantot telefona numuru, kā autentifikācijas mehānismu ? SMS no drauga ? Atrašanās vieta ? Sarunas ? Vai Jūs noklausās ?

Page 10: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 10

ORGANIZĒTĀ KIBERNOZIEDZĪBA

2013.g. 7. novembris

Ko tas īsti nozīmē?

• Organizēta: klientam paredzamas izmaksas, izpildes garantijas, saprātīgas cenas un izpildītāju izvēles iespējas. Augsta izpildītāju specializācija.

• Noziedzība: izmantojot metodes, kuras likuma paklausīgiem pilsoņiem un organizācijām ir liegtas.

Pētījumu dati:

• «Pay per install» 100-180$ par 1000 instalācijām.

Page 11: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 11

ORGANIZĒTĀ KIBERNOZIEDZĪBA

2013.g. 7. novembris

«Zero day» exploit cenas:

[3] Forbes žurnāla blogs

Faktori kas ietekmē cenu: platformas popularitāte, drošība

Page 12: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 12

DROŠĪBA UN NAUDA

2013.g. 7. novembris

IZMAKSAS

DROŠĪBA

Page 13: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 13

DROŠĪBA UN NAUDA

2013.g. 7. novembris

PRODUKTIVITĀTE

DROŠĪBA

Page 14: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 14

DROŠĪBA UN NAUDA

2013.g. 7. novembris

IZMAKSAS

DROŠĪBAS PASĀKUMI

Drošības izmaksas

Atlikusī risku vērtība

Optimums?

Page 15: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 15

DROŠĪBA UN NAUDA

2013.g. 7. novembris

IZMAKSAS

DROŠĪBAS PASĀKUMI

Drošības izmaksas

Atlikusī risku vērtība

Optimums2?

Page 16: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 16

DROŠĪBA UN NAUDA

2013.g. 7. novembris

Tendences, kuras strādā pret mums:

• Pieaugošie kiberdraudi.

• Jaunas likumdošanas prasības.

• Nepieciešamība nodrošināt lielāku produktivitāti.

Valdību iesaistīšanās ?

Page 17: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 17

DROŠĪBA UN VALSTS

2013.g. 7. novembris

• Valsts loma – nodrošināt drošības infrastruktūru, atsevišķos gadījumos tieši iesaistoties risku samazināšanā / novēršanā.

(katrs pats tik un tā atbildīgs par savu drošību)

• Ko mainījušas Snovdena atklāsmes? [4] [5]

Kopumā – ļoti daudz!

• NSA var iekļūt (gandrīz?) visur!

• NSA apzināti ietekmē standartu, protokolu un komerciālo produktu izstrādi ar mērķi samazināt to drošību.

• Kiber-robežu iespējamība.

Page 18: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 18

DROŠĪBA UN VALSTS

2013.g. 7. novembris

Nedaudz «NSA informācijas»:

• Kompānijas, kuras ilgstoši sadarbojas ar NSA (minētas Snowdena dokumentos – PRISM programma): Microsoft, Google, Yahoo, Facebook, PalTalk, YouTube, Skype, AOL, Apple.

• Programmu šifrēšanas iespēju vājināšana (Outlook, Skype, Lotus Notes ....)

• Piekļuve ievērojamai daļai visas pasaules interneta un balss trafikam pieslēdzoties optisko sakaru kabeļiem un tieši telekomunikāciju kompānijām.

• Programmas tiek realizētas aktīvi sadarbojoties ar partnerorganizācijām ārvalstīs.

Page 19: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 19

DROŠĪBA UN VALSTS

2013.g. 7. novembris

Un kas tad notiek pie mums?

• Vai valsts aktīvi aizsargā savus pilsoņus pret «okšķeriem» ārvalstīs, palīdz viņiem (okšķeriem) vai izliekas neredzam?

• Kā ar pašmāju okšķeriem ?

Kā valdībai pašai sokas ar noslēpumu glabāšanu?

• Mobilo sakaru aizsardzība?

• IT datu un IT komunikāciju aizsardzība?

• Cik efektīvi tipiska valsts iestāde var reaģēt uz šāda tipa apdraudējumiem?

Page 20: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 20

DROŠĪBA UN VALSTS

2013.g. 7. novembris

Dažas lietas ko mēs sargājam....

• Personas kodu ? Kāpēc ?

• Personas koda kontrolsummu ?

(algoritms viegli atrodams internetā)

• Uzņēmuma reģistrācijas numura kontrolsumma?

(iegūstama atrisinot vienādojumu sistēmu)

Page 21: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

21

DROŠĪBA UN VALSTS

2013.g. 7. novembriswww.theartofsystems.com

- slepenie koeficienti

- koda cipari

Tiem kuri draugos ar matemātiku – cik dažādi UR kodi nepieciešami, lai atrastu visus koeficientus?

Page 22: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 22

KOMPTENCE DROŠĪBAS JOMĀ

2013.g. 7. novembris

Drošība: pieejamība, konfidencialitāte, integritāte

• Kāpēc mēs pamatā runājam pamatā par konfidencialitāti, drusku par pieejamību un gandrīz nemaz par integritāti ?

• Kur paliek izstrādātāju un ieviesēju kompetence drošības jautājumos ? Drošas (vismaz saprātīgas) sistēmu izstrādes metodes?

• Kad mēs sāksim runāt, par to, ka drošas sistēmas valsts sektorā ir jāizstrādā (nevis jāapgūst budžets līdz termiņam)?

• Varbūt laiks arī skatīt «sistēmu» ārpus IT sistēmas robežām?

Page 23: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 23

KOMPTENCE DROŠĪBAS JOMĀ

2013.g. 7. novembris

Piemērs:EA5BC83AA25C69C6E0431D02000AD871

EA5BC83AA25D69C6E0431D02000AD871

EA5BC83AA25E69C6E0431D02000AD871

EA5BC83AA25F69C6E0431D02000AD871

EA5BC83AA26069C6E0431D02000AD871

Vai tie varētu būt drošas WEB aplikācijas sesiju identifikatori?

Page 24: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 24

KOMPTENCE DROŠĪBAS JOMĀ

2013.g. 7. novembris

Piemērs:EA5BC83AA25C69C6E0431D02000AD871

EA5BC83AA25D69C6E0431D02000AD871

EA5BC83AA25E69C6E0431D02000AD871

EA5BC83AA25F69C6E0431D02000AD871

EA5BC83AA26069C6E0431D02000AD871

Vai tie varētu būt drošas WEB aplikācijas sesiju identifikatori?

Ģenerēts ar Oracle SYS_GUID funkciju.

Page 25: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 25

RISKU SAMĒRS

2013.g. 7. novembris

Page 26: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 26

RISKU SAMĒRS

2013.g. 7. novembris

Ja mēs vēl esam šeit ....

• Pārspīlēti draudi (viss nav tik slikti kā izskatās) ?

• Neesam nevienam interesanti (par maz naudas) ?

• NSA mūs sargā ?

• Valodas barjera ?

Page 27: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 27

KO DARĪT ?

2013.g. 7. novembris

Cilvēkam, kam ir noslēpumi:

Page 28: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 28

KO DARĪT ?

2013.g. 7. novembris

Cilvēkam, kam ir noslēpumi kurš vērtē tiesības uz privātumu:

• Izglītot sevi drošības jautājumos;

• Izvēlēties produktus ar labu reputāciju (TOR [6], TrueCrypt [7], PGP [8]);

• Šifrēt savus datus, Izmantot netriviālas paroles, maksimālā iespējamā izmēra atslēgu garumus;

• Rūpīgi apsvērt kādus un kur datus publicēt, kādas, kā ražotas iekārtas kādiem mērķiem izmantot.

Page 29: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 29

KO DARĪT ?

2013.g. 7. novembris

IT drošības speciālistam:

• Izglītot sevi un «uzlauzt» kādu sistēmu ;

• «Izkāpt» nedaudz ārpus komforta zonas, skatīties uz drošību plašāk nekā tikai IT;

• Mēģināt izveikt reālu risku analīzi, iesaistīt organizācijas vadību un biznesa cilvēkus;

• Apmācīt darbiniekus – vājākais posms drošībā vēl joprojām ir cilvēks;

• Uzmanīties no brīnum-līdzekļu pārdevējiem un pēc iespējas izmantot KISS (Keep It Simple Stupid) principu.

• Piedalīties jaunu sistēmu drošas arhitektūras plānošanā

Page 30: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 30

KO DARĪT ?

2013.g. 7. novembris

Vadītājam:

• Izglītot sevi un darbiniekus, saprast, ko viņa uzņēmumam nozīmē drošība, tai skaitā IT drošība;

• Iekļaut IT riskus kopējā risku analīzē (ne obligāti formāli);

• Ticēt vairāk intuīcijai un veselajam saprātam nevis sertifikātiem.

Page 31: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 312013.g. 7. novembris

PALDIES PAR UZMANĪBU!

Page 32: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

www.theartofsystems.com 32

AVOTI

2013.g. 7. novembris

[1] https://www.asisonline.org/News/Press-Room/Press-Releases/2013/Pages/Groundbreaking-Study-Finds-U.S.-Security-Industry-to-be-$350-Billion-Market.aspx

[2] http://www.mcafee.com/us/resources/reports/rp-quarterly-threat-q1-2013.pdf

[3] http://www.forbes.com/sites/andygreenberg/2012/03/23/shopping-for-zero-days-an-price-list-for-hackers-secret-software-exploits/

[4] http://www.theguardian.com/world/nsa

[5] http://www.theguardian.com/world/interactive/2013/nov/01/snowden-nsa-files-surveillance-revelations-decoded#section/1

[6] https://www.torproject.org/

[7] http://www.truecrypt.org/

[8] http://www.openpgp.org/

Page 33: DSS ITSEC 2013 Conference 07.11.2013 - Maris Gabalins Keynote

KONTAKTI

• E-pasts: [email protected]

• Skype: mgabalins

• Twitter: http://twitter.com/mgabalins

• Tīmeklis: www.theartofsystems.com

• LinkedIn: lv.linkedin.com/in/mgabalins/

• Telefons: +371-29242193

www.theartofsystems.com 2013.g. 7. novembris 33