ЗАЩИЩЕННЫЕ ОБЛАКА ВЛАДИМИР МАМЫКИН Директор по информационной безопасности Microsoft в России vladim@microsoft.com блог:

Презентация:



Advertisements
Похожие презентации
Особенности защищенного документооборота при использовании облаков ИНФОФОРУМ 19 апреля 2011 Владимир Мамыкин Директор по информационной безопасности ООО.
Advertisements

1 Информационная безопасность и Майкрософт ИНФОФОРУМ 28 января 2010 Владимир Мамыкин к.э.н., МВА Директор по информационной безопасности ООО «Майкрософт.
1 Актуальные проблемы международной информационной безопасности ИНФОФОРУМ 15 сентября 2009 Владимир Мамыкин Директор по информационной безопасности ООО.
1 Майкрософт и защита персональных данных Владимир Мамыкин к.э.н., МВА Директор по информационной безопасности ООО «Майкрософт Рус»
Защита персональных данных с Microsoft Владимир Мамыкин к.э.н., МВА Директор по информационной безопасности ООО «Майкрософт Рус» блог:
Безопасность с Microsoft ИНФОФОРУМ 10 июня 2010 Владимир Мамыкин Директор по информационной безопасности ООО «Майкрософт Рус» блог:
1 Антикризисный опыт Майкрософт Владимир Мамыкин к.э.н., МВА Директор по информационной безопасности ООО «Майкрософт Рус» блог:
Сертифицированные продукты Microsoft Владимир Мамыкин Директор по информационной безопасности ООО «Майкрософт Рус», блог:
Сертификация продуктов Microsoft 08 декабря 2011 Игорь Стенин Специалист по технологиям ООО «Майкрософт Рус»
Защищенные облака – наше настоящее и будущее ИНФОФОРУМ 7 февраля 2011 Владимир Мамыкин Директор по информационной безопасности ООО «Майкрософт Рус»
1 Безопасность и Microsoft Биргер Стен Генеральный директор ООО «Майкрософт Рус» ИНФОФОРУМ 31 января 2008.
Топчий Андрей, Южно-Уральский государственный университет IT Security for the Next Generation Тур Россия с СНГ, МГТУ им. Н.Э. Баумана 5-7 марта, 2012 Топчий.
Экосистема устройств Геолокация Тренды сегодня Использование Интернет является одним из главных факторов раскрытия потенциала человека, и важно дать.
Прогресс в безопасности за первое полугодие 2007 года ИНФОФОРУМ 14 июня 2007 г. Владимир Мамыкин Директор по информационной безопасности Кабинет Президента.
Экосистема устройств Геолокация Тренды сегодня Использование Интернет является одним из главных факторов раскрытия потенциала человека, и важно дать.
ЦЕНТРЫ КОМПЕТЕНЦИИ по информационной безопасности СОЗДАНИЕ ЕДИНОЙ СИСТЕМЫ АУДИТА И МОНИТОРИНГА В СФЕРЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1 Развитие информационного общества и инициативы Майкрософт для органов региональной и муниципальной власти Михаил Зуев Представитель в Центральном федеральном.
Digital Security LifeCycle Management System Эффективное решение для автоматизации процессов в рамках жизненного цикла СУИБ © 2008, Digital Security.
Cisco Solution Technology Integrator Сетевая безопасность для вертикальных рынков Решения для коммуникационных провайдеров СТАНДАРТ СЕТЕВОЙ БЕЗОПАСНОСТИ.
Безопасно ли работать со своими данными через Интернет?
Транксрипт:

ЗАЩИЩЕННЫЕ ОБЛАКА ВЛАДИМИР МАМЫКИН Директор по информационной безопасности Microsoft в России блог: ИНФОФОРУМ 07 февраля 2012

ОБЛАКА: НОВЫЕ ВОЗМОЖНОСТИ И НОВЫЕ ЗАДАЧИ ВОПРЕКИ РАСХОЖЕМУ МНЕНИЮ ОБЛАКО В РЯДЕ СЛУЧАЕВ УПРОЩАЕТ РЕШЕНИЕ ЗАДАЧ ПО БЕЗОПАСНОСТИ ИНФОРМАЦИЯ ПОД УПРАВЛЕНИЕМ ПРОВАЙДЕРА o НЕТ ОГРАНИЧЕНИЙ ПРОСТРАНСТВА И ГЕОГРАФИИ ИЗМЕНЕНИЯ В ИТ ПРОЦЕССАХ o ПРОВАЙДЕР МОЖЕТ ИМЕТЬ ЛУЧШЕ НАЛАЖЕННЫЕ ПРОЦЕССЫ ОБЕСПЕЧЕНИЯ ИБ, НАПРИМЕР, БЫСТРЕЕ УСТНАВЛИВАТЬ ОБНОВЛЕНИЯ ПО o ФИЗИЧЕСКАЯ БЕЗОПАСНОСТЬ БУДЕТ ОБЕСПЕЧИВАТЬСЯ ПРОВАЙДЕРОМ o ЮРИДИЧЕСКАЯ НЕЗАВИСИМОСТЬ ПРОВАЙДЕРА ЦЕНТРАЛИЗОВАННОЕ ХРАНЕНИЕ ДАННЫХ o ЭКОНОМИЯ ЗА СЧЕТ МАСШТАБА o ПРИВЛЕКАТЕЛЬНОСТЬ ДЛЯ КИБЕРПРЕСТУПНИКОВ СОВМЕСТНОЕ ОБЕСПЕЧЕНИЕ СОХРАННОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

ОБЛАКА: ЗАДАЧИ БЕЗОПАСНОСТИ СООТВЕТСТВИЕ ЗАКОНОДАТЕЛЬСТВУ ИДЕНТИФИКАЦИЯ И КОНТРОЛЬ ДОСТУПА ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ – МНОГОФАКТОРНЫЙ ПРОЦЕСС, ЗАТРАГИВАЮЩИЙ ТЕХНОЛОГИИ, ЛЮДЕЙ И БИЗНЕС-ПРОЦЕССЫ ЦЕЛОСТНОСТЬ СЕРВИСА ЗАЩИТА КОНЕЧНЫХ ТОЧЕК ЗАЩИТА ИНФОРМАЦИИ

НЕОБХОДИМА СИЛЬНАЯ КОМАНДА НА СТОРОНЕ ЗАКАЗЧИКА ДЛЯ УПРАВЛЕНИЯ РИСКАМИ В НОВЫХ УСЛОВИЯХ ДЛЯ ВЗАИМОДЕЙСТВИЯ ПО КОНТРАКТАМ С ПРОВАЙДЕРАМИ ДЛЯ ОПРЕДЕЛЕНИЯ УРОВНЕЙ КОНТРОЛЯ И МЕТРИК ДЛЯ ИНТЕГРИРОВАНИЯ КОНТРОЛЯ ВО ВНУТРЕННИЕ ПРОЦЕССЫ ЗАКАЗЧИКА И ПРОВАЙДЕРА НОВЫЕ ЗАДАЧИ ТРЕБУЮТ ОТ КОМАНДЫ НОВЫХ РЕШЕНИЙ: o ПО УПРАВЛЕНИЮ ОБОСОБЛЕННЫМИ ДАННЫХ o ПО ОРГАНИЗАЦИИ ДОСТУПА К РАСПОЛОЖЕННОЙ У ПРОВАЙДЕРА ИНФОРМАЦИИ o ПО ОРГАНИЗАЦИИ НОВЫХ ПРОЦЕССОВ ОБРАБОТКИ ДАННЫХ, В ТОМ ЧИСЛЕ КОГДА ДАННЫЕ ПОСТУПАЮТ ОТ ПРОВАЙДЕРА ПОРЦИЯМИ РОЛЬ ИТ ДЕПАРТАМЕНТА УСИЛИВАЕТСЯ, КОМПЕТЕНЦИЯ СОТРУДНИКОВ РАСТЕТ

СООТВЕТСТВИЕ ЗАКОНОДАТЕЛЬСТВУ ПОСТАВЩИК ДОЛЖЕН ОБЕСПЕЧИТЬ: ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ и ЗАЩИТУ ПЕРСОНАЛЬНЫХ ДАННЫХ, В ЧАСТНОСТИ, НА ОСНОВЕ МОДЕЛИ УГРОЗ, РАЗРАБОТАННОЙ И ПРИНЯТОЙ КЛИЕНТОМ ИСПОЛЬЗОВАНИЕ СЕРТИФИЦИРОВАННЫХ ПРОДУКТОВ В ОБЛАКЕ, ЕСЛИ ЭТО НЕОБХОДИМО ЗАКАЗЧИКУ ПОСТАВЩИК ДОЛЖЕН ОБЕСПЕЧИТЬ: ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ и ЗАЩИТУ ПЕРСОНАЛЬНЫХ ДАННЫХ, В ЧАСТНОСТИ, НА ОСНОВЕ МОДЕЛИ УГРОЗ, РАЗРАБОТАННОЙ И ПРИНЯТОЙ КЛИЕНТОМ ИСПОЛЬЗОВАНИЕ СЕРТИФИЦИРОВАННЫХ ПРОДУКТОВ В ОБЛАКЕ, ЕСЛИ ЭТО НЕОБХОДИМО ЗАКАЗЧИКУ ЗАКАЗЧИК ДОЛЖЕН ОБЕСПЕЧИТЬ: СООТВЕТСТВИЕ ЗАКОНОДАТЕЛЬСТВУ, В ТОМ ЧИСЛЕ, ЕСЛИ НЕОБХОДИМО, ИСПОЛЬЗОВАНИЕ СЕРТИФИЦИРОВАННЫХ ПРОДУКТОВ В КОНЕЧНЫХ ТОЧКАХ У ЗАКАЗЧИКА ЗАКАЗЧИК ДОЛЖЕН ОБЕСПЕЧИТЬ: СООТВЕТСТВИЕ ЗАКОНОДАТЕЛЬСТВУ, В ТОМ ЧИСЛЕ, ЕСЛИ НЕОБХОДИМО, ИСПОЛЬЗОВАНИЕ СЕРТИФИЦИРОВАННЫХ ПРОДУКТОВ В КОНЕЧНЫХ ТОЧКАХ У ЗАКАЗЧИКА

ИДЕНТИФИКАЦИЯ И КОНТРОЛЬ ДОСТУПА ВЗАИМОДЕЙСТВИЕ В ОБЛАКЕ ТРЕБУЕТ ПОВЫШЕННОГО ВНИМАНИЯ К ИДЕНТИФИКАЦИИ ЛЮДЕЙ И УСТРОЙСТВ АУТЕНТИФИКАЦИЮ НЕОБХОДИМО ПРОВОДИТЬ ХОТЯ БЫ В ОТНОШЕНИИ ЛЮДЕЙ БИЗНЕС-РЕШЕНИЯ ДЛЯ ОБЛАКА ДОЛЖНЫ ИМЕТЬ ФУНКЦИОНАЛ ДЛЯ РАБОТЫ С РАЗЛИЧНЫМИ ПРОВАЙДЕРАМИ ИДЕНТИФИКАЦИЯ/АУТЕНТИФИКАЦИЯ ДОЛЖНА ЗАВИСЕТЬ ОТ ЦЕЛЕЙ И ДОЛЖНА БЫТЬ ОСНОВАНА НА СТАНДАРТАХ ВЗАИМОДЕЙСТВИЯ

ЦЕЛОСТНОСТЬ СЕРВИСА ПРОВАЙДЕР ДОЛЖЕН ОБЕСПЕЧИТЬ: ПРОЗРАЧНОСТЬ ПРОЦЕССОВ РАЗРАБОТКИ И ВНЕДРЕНИЯ СЕРВИСА ПРОВАЙДЕР ДОЛЖЕН ОБЕСПЕЧИТЬ: ПРОЗРАЧНОСТЬ ПРОЦЕССОВ РАЗРАБОТКИ И ВНЕДРЕНИЯ СЕРВИСА КЛИЕНТ ДОЛЖЕН ОБЕСПЕЧИТЬ ПРОЦЕССЫ ПОЛУЧЕНИЯ СЕРВИСА ОТ РАЗЛИЧНЫХ ПРОВАЙДЕРОВ (в зависимости от используемых приложений и информации), ВКЛЮЧАЯ: МОНИТОРИНГ ИБ ПРОВАЙДЕРА АУДИТ ПРОВЕДЕНИЕ РАССЛЕДОВАНИЙ ОБРАБОТКУ ИНЦИДЕНТОВ БЕЗОПАСНОСТИ КЛИЕНТ ДОЛЖЕН ОБЕСПЕЧИТЬ ПРОЦЕССЫ ПОЛУЧЕНИЯ СЕРВИСА ОТ РАЗЛИЧНЫХ ПРОВАЙДЕРОВ (в зависимости от используемых приложений и информации), ВКЛЮЧАЯ: МОНИТОРИНГ ИБ ПРОВАЙДЕРА АУДИТ ПРОВЕДЕНИЕ РАССЛЕДОВАНИЙ ОБРАБОТКУ ИНЦИДЕНТОВ БЕЗОПАСНОСТИ

ЗАЩИТА КОНЕЧНЫХ ТОЧЕК У ЗАКАЗЧИКА КОНЕЧНЫЕ ТОЧКИ ЯВЛЯЮТСЯ ОСНОВОЙ ПРОВЕДЕНИЯ АТАК С ИСПОЛЬЗОВАНИЕМ СОЦИАЛЬНОЙ ИНЖЕНЕРИИ ЗАЩИТА КОНЕЧНЫХ ТОЧЕК ДОЛЖА БЫТЬ НЕОТЪЕМЛЕМОЙ ЧАСТЬЮ РАССМОТРЕНИЯ ОБЕСПЕЧЕНИЯ ИБ ЛЮБЫХ ОБЛАЧНЫХ ВЫЧИСЛЕНИЙ

ЗАЩИТА ИНФОРМАЦИИ КЛАССИФИКАЦИЯ ДАННЫХ – ОСНОВА ИХ ЗАЩИТЫ В ОБЛАКЕ. ЗАКАЗЧИК ДОЛЖЕН ОПРЕДЕЛИТЬ: o КАКИЕ ДАННЫЕ МОГУТ БЫТЬ РАЗМЕЩЕНЫ В ОБЛАКЕ, УЧИТЫВАЯ ПОТРЕБНОСТИ ЗАКАЗЧИКА И ТРЕБОВАНИЯ ЗАКОНОДАТЕЛЬСТВА o КАКИЕ ПОСЛЕДСТВИЯ РАЗМЕЩЕНИЯ ДАННЫХ ОЖИДАЮТСЯ o КАКОЙ УРОВЕНЬ КОНТРОЛЯ ПОТРЕБУЕТСЯ ТЕХНОЛОГИИ НЕПРЕРЫВНОЙ ЗАЩИТЫ – ПОВСЕДНЕВНАЯ НЕОБХОДИМОСТЬ o ИСПОЛЬЗОВАНИЕ ШИФРОВАНИЯ И ЭЦП СНИЖАЕТ РИСКИ ХРАНЕНИЯ ИНФОРМАЦИИ В ОБЛАКЕ

НАЦИОНАЛЬНОЕ РЕГУЛИРОВАНИЕ И ГЛОБАЛЬНЫЙ ХАРАКТЕР УСЛУГ ТРЕБОВАНИЯ ТЕРРИТОРИАЛЬНОСТИ ВЛАДЕНИЕ ДАННЫМИ ПРЕДОТВРАЩЕНИЕ ДОСТУПА ТРЕТЬИХ СТОРОН ТРЕБОВАНИЯ ДОСТУПНОСТИ ДЛЯ РАССЛЕДОВАНИЙ НАЛОГООБЛОЖЕНИЕ ЗАЩИТА ИНФОРМАЦИИ

ОБЩИЙ ПОДХОД К ПУБЛИЧНОМУ И ЧАСТНОМУ ОБЛАКУ ПРОДУКТЫ, ИСПОЛЬЗУЕМЫЕ В ЧАСТНЫХ ОБЛАКАХ СЕРТИФИЦИРОВАНЫ ФСТЭК (ВСЕ) СЕРТИФИЦИРОВАНЫ ФСБ (ОСНОВНЫЕ ПЛАТФОРМЕННЫЕ) ПУБЛИЧНОЕ ОБЛАКО ЧАСТНОЕ ОБЛАКО

УЯЗВИМОСТИ НА 06 ФЕВРАЛЯ 2012 Sun Solaris Red Hat Enterprise Linux Server v FreeBSD 6.x 86 Microsoft Windows Server Apple Mac OS X – 1692 Red Hat Enterprise Linux Client v Ubuntu Linux 8.04 (выпуск 2008 год)1459 Windows XP (выпуск 2001 год) 519 Windows Oracle Database 11.x 322 IBM DB2 9.x 99 MySQL 5.x 93 Microsoft SQL Server Cisco ASA 7.x 78 Microsoft ISA Server Microsoft Forefront TMG 2 Mozilla Firefox 4.0 ( ) 14 – 50%unpatched Firefox 3.5.x (2009) 161 Opera 11 ( ) 18 – 13%unpatched Opera 9.x (2008) 56 Google Chrome 11 ( ) 30 – 25%unpatched Chrome 5.x (5.2010) 56 Microsoft IE 9 ( ) 31 – 17%unpatched Explorer 8.x (3.2009) 117 источник:

ДАВАЙТЕ РАБОТАТЬ ВМЕСТЕ! Microsoft умеет строить высоко защищенные решения на базе своих технологий, но без участия команды со стороны заказчика невозможно обеспечить необходимый уровень безопасности Безопасность зависит от многих составляющих: технологий, архитектуры решения, уровня защиты на стороне провайдера и на стороне заказчика и объединяющих все эти кубики бизнес-процессов. Нужна совместная работа! Не ожидайте от поставщика готовое решение, подключайтесь еще на этапе проектирования, чтобы совместно разрабатывать необходимое вам решение

СПАСИБО! Slide 14