Организация и комплаенс
Организация и комплаенс: бумажная безопасность, коммерческая тайна и общие вопросы построения системы защиты информации.
Обучение и карьера в ИБ · 4
Домашняя лаборатория для обучения информационной безопасности
Как собрать домашнюю лабораторию для безопасной и легальной практики по ИБ: зачем она нужна, какие требования к железу, из каких компонентов состоит (атакующая машина, уязвимые учебные цели, средства защиты и мониторинга), как изолировать лабораторию от домашней сети, что отрабатывать и какие бесплатные ресурсы использовать. Тренироваться можно только на своих системах — чужие тестировать нельзя.
План самостоятельного изучения нормативной базы по ИБ
Программа самостоятельного изучения нормативки по информационной безопасности в логичном порядке: от базовых понятий (триада CIA) к персональным данным (152-ФЗ, ПП-1119), модели угроз и мерам (приказ ФСТЭК №21), затем по применимости — ГИС (приказ №117), СКЗИ (ФАПСИ №152, ФСБ №378) и КИИ (187-ФЗ, приказы №235 и №239, Указ №250), и наконец организация, документы и контроль. Со ссылками на разборы и первоисточники.
Как стать пентестером (специалистом по тестированию на проникновение)
Как войти в профессию пентестера: что такое тестирование на проникновение и почему оно законно только с разрешения, какой минимальный набор знаний нужен (сети, Linux, Windows, веб, скрипты), какие инструменты и направления бывают, где практиковаться легально (CTF, киберполигоны, багбаунти), какие сертификации и переподготовку пройти и как пентест встроен в российские требования по защите информации.
Как перейти в информационную безопасность из другой ИТ-специальности
Как войти в информационную безопасность из смежной ИТ-области (администрирование, разработка, сети, DevOps): какой минимальный набор знаний нужен, какие направления ИБ выбрать под свой бэкграунд, какое переобучение и переподготовку пройти (ДПО и программы, согласованные с ФСТЭК) и какие основные требования предъявляют к специалистам по ИБ — профстандарты, приказ ФСТЭК №235, Указ №250, лицензионные требования.
Другое · 12
Угрозы ИБ для малого бизнеса и как защититься без больших затрат
Характерные угрозы информационной безопасности для малого бизнеса: фишинг, вредоносное ПО во вложениях и человеческий фактор (низкая грамотность сотрудников). Как руководителю повысить защищённость своих ресурсов без серьёзных вложений — типовые организационные и технические меры, которые можно внедрить силами компании и бесплатными или встроенными инструментами.
Личный компьютер для удалённой работы: риски даже при надёжном VPN
Почему надёжный VPN не решает вопрос удалённой работы с личного компьютера сотрудника: VPN защищает канал связи, но не сам компьютер и данные на нём. Разбираем риски неконтролируемого личного ПК (вредоносное ПО, кейлоггеры, оседание персональных данных на диске, доступ третьих лиц), последствия для оператора по 152-ФЗ и как правильно организовать удалённый доступ, чтобы снизить риски.
Как организовать удалённую работу сотрудников: регламенты, инструкции и доступ к 1С
Как правильно организовать дистанционную работу сотрудников с точки зрения оформления и информационной безопасности: какие нужны регламенты и инструкции (положение о дистанционной работе, инструкция по удалённому доступу и ИБ), требования ТК РФ и 152-ФЗ. Кратко о технических решениях для удалённой работы с 1С на сервере организации — терминальный доступ, VPN, веб-клиент, облако.
Требования по ИБ в России и за рубежом: сравнение с GDPR (ЕС) и США
Чем требования по информационной безопасности и защите персональных данных в России отличаются от европейского GDPR и подхода США. Сравнительные таблицы по надзору, локализации данных, уведомлению об утечках и штрафам, разбор уникальности требований Роскомнадзора и ФСТЭК и того, где российский правовой режим строже, а где мягче.
Триада CIA (КЦД): конфиденциальность, целостность, доступность простыми словами
Триада CIA (по-русски КЦД) — три базовых свойства безопасности информации: конфиденциальность, целостность и доступность. Объясняем, что означает каждое свойство, почему важен баланс между ними и как использовать триаду при построении системы защиты информации: от оценки ущерба по каждому свойству до подбора мер. С практическим примером для малого бизнеса.
Требования РКН и ФСТЭК для малого бизнеса на 1С: пошаговый алгоритм
Пошаговый план выполнения требований по защите персональных данных для небольшой компании, которая ведёт в 1С кадры и бухгалтерию своих сотрудников и учёт клиентов и контрагентов, сдаёт отчётность через УКЭП руководителя и МЧД бухгалтера, а с банком работает по ЭЦП. Организационные обязанности перед Роскомнадзором, отдельный блок технических мер по приказу ФСТЭК №21 (антивирус, межсетевой экран, идентификация и аутентификация и т. д.) и порядок учёта СКЗИ. Что именно нужно сделать и как.
Как распределить обязанности по информационной безопасности в небольшой организации
Кто и за что отвечает за информационную безопасность в маленькой компании: должен ли директор делать всё сам, какие роли обязательно назначить приказом (ответственный за организацию обработки ПДн, ответственный за безопасность в ИСПДн, ответственный за СКЗИ), можно ли совмещать роли, допустимо ли поручить ведение журнала учёта СКЗИ бухгалтеру и что делать, если системный администратор не в штате, а приходящий или на аутсорсе. Разбираем поручение на обработку, лицензию подрядчика и типичные ошибки.
Документы по защите информации: ПДн, ИСПДн, ГИС, КИИ и СКЗИ — какой комплект нужен
Обзор документов по защите информации в разрезе режимов: персональные данные (152-ФЗ), ИСПДн (ПП-1119 и приказ ФСТЭК №21), государственные информационные системы (приказ ФСТЭК №117, ранее №17), критическая информационная инфраструктура (187-ФЗ, ПП-127, приказы №235 и №239) и СКЗИ (ПКЗ-2005, Инструкция ФАПСИ №152, приказ ФСБ №378). Что обязательно у любого оператора, что добавляется при автоматизированной обработке, в ГИС, у субъекта КИИ и при использовании криптографии. Перечни базовые и уточняются по конкретной системе, классу и уровню защищённости.
Как не допустить утечку персональных данных и коммерческой тайны
Профилактика утечек персональных данных и коммерческой тайны: почему большинство утечек идёт от своих сотрудников и небрежности, а не от хакеров, и какие организационные и технические меры реально снижают риск. Разграничение доступа, режим коммерческой тайны, NDA, контроль носителей и подрядчиков, обучение людей и порядок при увольнении.
Может ли малый бизнес сам выполнить требования РКН, ФСТЭК и ФСБ
Честный разбор: что в защите персональных данных малый бизнес реально делает своими силами и бесплатно, а где нужен лицензиат. По трём регуляторам — Роскомнадзор (организационная часть), ФСТЭК (техническая защита ИСПДн, лицензия и аттестация) и ФСБ (СКЗИ и криптография). Когда подрядчик действительно необходим, а когда это лишние расходы.
Зачем нужна «бумажная безопасность»: организационные меры, а не только антивирус
Почему для защиты персональных данных недостаёт технических средств (антивирус, резервное копирование), и закон требует организационных мер — политик, приказов, регламентов и журналов. Что в первую очередь проверяют Роскомнадзор и ФСТЭК.
Режим коммерческой тайны по 98-ФЗ: пошаговое введение
Как ввести режим коммерческой тайны по 98-ФЗ: меры статьи 10, перечень сведений, учёт допущенных лиц и документы. Без режима убытки за разглашение взыскать нельзя.