<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>IN info &#187; Разное</title>
	<atom:link href="http://www.ininfo.biz/topics/other/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.ininfo.biz</link>
	<description>Статьи об информационных технологиях</description>
	<lastBuildDate>Sun, 05 Feb 2012 14:57:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Книга Microsoft SharePoint 2010. Полное руководство</title>
		<link>http://www.ininfo.biz/2011/07/16/microsoft-sharepoint-2010-unleashed/</link>
		<comments>http://www.ininfo.biz/2011/07/16/microsoft-sharepoint-2010-unleashed/#comments</comments>
		<pubDate>Sat, 16 Jul 2011 17:18:40 +0000</pubDate>
		<dc:creator>Иван Никитин</dc:creator>
				<category><![CDATA[SharePoint]]></category>
		<category><![CDATA[Разное]]></category>
		<category><![CDATA[Книги]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=289</guid>
		<description><![CDATA[Microsoft SharePoint 2010 — потрясающий продукт! Особенно для корпоративной среды, когда требуется создание внутреннего Интранет-сайта организации или корпоративного портала с огромным количеством функций: здесь и обмен документами, и организация эффективного взаимодействия пользователей, и доступ к самой разной корпоративной информации. Зачастую такие задачи требуют серьезного труда разработчиков или внедрения большого количества разрозненных программных продуктов. Технологии Microsoft [...]]]></description>
			<content:encoded><![CDATA[<p><img style="background-image: none; border-right-width: 0px; margin: 0px 0px 10px 20px; padding-left: 0px; padding-right: 0px; display: inline; float: right; border-top-width: 0px; border-bottom-width: 0px; border-left-width: 0px; padding-top: 0px" title="Майкл Ноэл, Колин Спенс. Microsoft SharePoint 2010. Полное руководство" border="0" alt="Книга Microsoft SharePoint 2010. Полное руководство" align="right" src="http://www.ininfo.biz/images/blog/803c8547f0cb_12A97/1002733153.jpg" width="174" height="244" />Microsoft SharePoint 2010 — потрясающий продукт! Особенно для корпоративной среды, когда требуется создание внутреннего Интранет-сайта организации или корпоративного портала с огромным количеством функций: здесь и обмен документами, и организация эффективного взаимодействия пользователей, и доступ к самой разной корпоративной информации. Зачастую такие задачи требуют серьезного труда разработчиков или внедрения большого количества разрозненных программных продуктов. Технологии Microsoft SharePoint предоставляют это всё и сразу. Не удивительно, что Microsoft SharePoint активно используется в бизнесе.</p>
<p>Но за всё надо платить. Платить не только в буквальном смысле, но и платить временем и усилиями технического персонала компании, которым необходимо не просто развернуть готовое решение, но и заниматься его поддержкой, возможно, и разработкой новых функций. Тем более, после выхода новой версии продуктов Microsoft SharePoint 2010 и Microsoft Office 2010.</p>
<p><span id="more-289"></span>Конечно же, технологии Microsoft SharePoint хорошо документированы в статьях MSDN и на других ресурсах Интернета, но иметь под рукой удобный справочник с готовыми рекомендациями мечтает любой специалист по Microsoft SharePoint. И предлагаемая книга отлично претендует на роль такого универсального справочника.
<p>Здесь вы найдете и примеры использования Microsoft SharePoint 2010, и готовые решения интеграции с продуктами Microsoft Office, и отличное руководство по развертыванию SharePoint 2010. Отдельной большой частью книги является достаточно подробное руководство по администрированию SharePoint 2010, что делает книгу буквально настольной для системных администраторов в компаниях, использующих Microsoft SharePoint 2010.</p>
<p>Отдельной главой книги освещается разработка и расширения функционала Microsoft SharePoint 2010 с помощью SharePoint Designer 2010 и Visual Studio 2010, то будет полезным для специалистов, которые разрабатывают и внедряют свои собственные решения на базе Microsoft SharePoint 2010.</p>
<p>Также следует отметить очень качественный перевод книги на русский язык, что, к сожалению, не очень часто встречается в технических книгах.</p>
<p>Таким образом у меня эта книга заняла должное место на полке над рабочим столом, думаю, для вас она также будет полезной.</p>
<p>Данные книги:</p>
<p>Майкл Ноэл, Колин Спенс   <br />Microsoft SharePoint 2010. Полное руководство    <br />Microsoft SharePoint 2010 Unleashed</p>
<p>Издательство: Вильямс, 2011 г.   <br />Твердый переплет, 880 стр.    <br />ISBN: 978-5-8459-1728-7, 978-0-672-33325-5</p>
<p><a href="http://www.williamspublishing.com/Books/978-5-8459-1728-7.html">http://www.williamspublishing.com/Books/978-5-8459-1728-7.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2011/07/16/microsoft-sharepoint-2010-unleashed/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Замечательное расширение для Google Chrome &#8212; TabCloud</title>
		<link>http://www.ininfo.biz/2011/05/29/google-chrome-tabcloud/</link>
		<comments>http://www.ininfo.biz/2011/05/29/google-chrome-tabcloud/#comments</comments>
		<pubDate>Sun, 29 May 2011 04:08:29 +0000</pubDate>
		<dc:creator>Иван Никитин</dc:creator>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[Extension]]></category>
		<category><![CDATA[google]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=284</guid>
		<description><![CDATA[Если Вам часто приходится «прыгать» с одного компьютера на другой, например, с рабочего на ноутбук, то это расширение браузера Google Chrome для вас. Оно позволяет сохранить открытую сессию браузера, то есть, все открытые вкладки, авторизацию и т.п., и одним кликом восстановить эту сессию на другом компьютере. Выглядит расширение TabCloud вот так: Для начала вы один [...]]]></description>
			<content:encoded><![CDATA[<p>Если Вам часто приходится «прыгать» с одного компьютера на другой, например, с рабочего на ноутбук, то это расширение браузера Google Chrome для вас. Оно позволяет сохранить открытую сессию браузера, то есть, все открытые вкладки, авторизацию и т.п., и одним кликом восстановить эту сессию на другом компьютере.</p>
<p><span id="more-284"></span></p>
<p>Выглядит расширение TabCloud вот так:</p>
<p><a href="http://www.ininfo.biz/images/blog/---Google-Chrome_6F5F/image.png" rel="lightbox[284]"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="image" src="http://www.ininfo.biz/images/blog/---Google-Chrome_6F5F/image_thumb.png" border="0" alt="image" width="299" height="137" /></a></p>
<p>Для начала вы один раз авторизуетесь, после чего всегда можно щелкнуть по кнопке и сохранить состояние сессии браузера, и на любом другом компьютере с установленным расширением одним кликом восстановить эту сессию браузера.</p>
<p>Очень удобно.</p>
<p>Берем расширение здесь:</p>
<blockquote><p><a href="https://chrome.google.com/webstore/detail/npecfdijgoblfcgagoijgmgejmcpnhof">https://chrome.google.com/webstore/detail/npecfdijgoblfcgagoijgmgejmcpnhof</a></p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2011/05/29/google-chrome-tabcloud/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Сжатие CSS файлов</title>
		<link>http://www.ininfo.biz/2011/03/11/css-gzip/</link>
		<comments>http://www.ininfo.biz/2011/03/11/css-gzip/#comments</comments>
		<pubDate>Fri, 11 Mar 2011 08:21:46 +0000</pubDate>
		<dc:creator>Иван Никитин</dc:creator>
				<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=269</guid>
		<description><![CDATA[Во время верстки сайтов часто приходится иметь дело с большим количеством CSS файлов, например, отдельные стили для описания цветов, фонов элементов, отдельные стили для мобильных устройств и т.п. Зачастую количество файлов .css бывает хорошо за десяток. Однако для оптимизации производительности сайта настойчиво рекомендуется минимизировать количество загружаемых файлов и по возможности включить их сжатие. Как это [...]]]></description>
			<content:encoded><![CDATA[<p>Во время верстки сайтов часто приходится иметь дело с большим количеством CSS файлов, например, отдельные стили для описания цветов, фонов элементов, отдельные стили для мобильных устройств и т.п. Зачастую количество файлов .css бывает хорошо за десяток. Однако для оптимизации производительности сайта настойчиво рекомендуется минимизировать количество загружаемых файлов и по возможности включить их сжатие. Как это сделать достаточно просто рассказывает эта заметка.</p>
<p><span id="more-269"></span></p>
<p>Поскольку мне приходится делать это буквально на каждом сайте, я озадачился написать  достаточно простое и легко переносимое решение, и, наконец, сегодня до этого дошли руки.</p>
<p>Итак, идея довольно простая:<img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; float: right; padding-top: 0px; border: 0px;" title="Сжатие папки с CSS файлами" src="http://www.ininfo.biz/images/blog/-CSS-_9902/zip_icon.jpg" border="0" alt="zip_icon" width="240" height="240" align="right" /></p>
<ul>
<li>Сваливаем все css файлы в одну папку на сайте, например, /css/</li>
<li>C помощью скрипта, который стоит дефолтовым документом в этой папке, проверяем время изменения файлов</li>
<li>На основе этого времени реализуем правильную реакцию на запрос GET If-Modified-Since, чтобы задействовать кэш браузера и возможных прокси</li>
<li>Обязательно разрешаем кэширование, при условии валидации в запросе (см. пункт выше)</li>
<li>Сливаем все файлы в CSS в один поток и сжимаем его gzip</li>
<li>Что получилось, то и отдаем пользователю (304 Not Modified или gzip поток)</li>
</ul>
<p>В общем, эта нехитрая идея реализуется вот таким скриптом index.php</p>

<div class="wp_syntax"><div class="code"><pre class="php" style="font-family:monospace;color: black;"><span style="color: #000000; font-weight: bold;color: blue;font-weight:bold;">&lt;?php</span>
<span style="color: #666666; font-style: italic;color: #090;">/*
 * Сборка CSS файлов в один и передача его с сжатом виде клиенту
 */</span>
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Расширение файлов, с которым работаем</span>
<span style="color: #990000;color: navy;">define</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'FILE_EXT'</span><span style="color: #339933;color: #333;">,</span> <span style="color: #0000ff;">'.css'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #666666; font-style: italic;color: #090;">// Тип содержимого</span>
<span style="color: #990000;color: navy;">define</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'CONTENT_TYPE'</span><span style="color: #339933;color: #333;">,</span> <span style="color: #0000ff;">'text/css'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #666666; font-style: italic;color: #090;">// Политика кэширования</span>
<span style="color: #990000;color: navy;">define</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'CACHE_CONTROL'</span><span style="color: #339933;color: #333;">,</span> <span style="color: #0000ff;">'public, max-age=86400, must-revalidate'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Ищем все файлы по расширению, стоем спискок файлов, проверяем дату последней модификации</span>
<span style="color: #000088;">$myFiles</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #990000;color: navy;">array</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #000088;">$lastModified</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #cc66cc;color: red;">0</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #b1b100;color: blue;font-weight:bold;">if</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$handle</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #990000;color: navy;">opendir</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'.'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #009900;color: #333;">&#41;</span> <span style="color: #009900;color: #333;">&#123;</span>
    <span style="color: #b1b100;color: blue;font-weight:bold;">while</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #009900; font-weight: bold;color: blue;font-weight:bold;">false</span> <span style="color: #339933;color: #333;">!==</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$file</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #990000;color: navy;">readdir</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$handle</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #009900;color: #333;">&#41;</span> 
	<span style="color: #009900;color: #333;">&#123;</span>
        <span style="color: #666666; font-style: italic;color: #090;">// Это мой файл?</span>
		<span style="color: #b1b100;color: blue;font-weight:bold;">if</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #990000;color: navy;">strpos</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$file</span><span style="color: #339933;color: #333;">,</span> FILE_EXT<span style="color: #009900;color: #333;">&#41;</span> <span style="color: #339933;color: #333;">!==</span> <span style="color: #009900; font-weight: bold;color: blue;font-weight:bold;">false</span><span style="color: #009900;color: #333;">&#41;</span>
		<span style="color: #009900;color: #333;">&#123;</span>
			<span style="color: #666666; font-style: italic;color: #090;">// Запомним файл</span>
			<span style="color: #000088;">$myFiles</span><span style="color: #009900;color: #333;">&#91;</span><span style="color: #009900;color: #333;">&#93;</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #000088;">$file</span><span style="color: #339933;color: #333;">;</span>
			<span style="color: #666666; font-style: italic;color: #090;">// Дата его модификации</span>
			<span style="color: #000088;">$currentFileModification</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #990000;color: navy;">filemtime</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$file</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
			<span style="color: #b1b100;color: blue;font-weight:bold;">if</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$currentFileModification</span> <span style="color: #339933;color: #333;">&gt;</span> <span style="color: #000088;">$lastModified</span><span style="color: #009900;color: #333;">&#41;</span>
				<span style="color: #000088;">$lastModified</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #000088;">$currentFileModification</span><span style="color: #339933;color: #333;">;</span>
		<span style="color: #009900;color: #333;">&#125;</span>
    <span style="color: #009900;color: #333;">&#125;</span>
    <span style="color: #990000;color: navy;">closedir</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$handle</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #009900;color: #333;">&#125;</span>
&nbsp;
&nbsp;
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Если файлов нет, возвращаем 404</span>
<span style="color: #b1b100;color: blue;font-weight:bold;">if</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #990000;color: navy;">count</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$myFiles</span><span style="color: #009900;color: #333;">&#41;</span> <span style="color: #339933;color: #333;">==</span> <span style="color: #cc66cc;color: red;">0</span><span style="color: #009900;color: #333;">&#41;</span>
<span style="color: #009900;color: #333;">&#123;</span>
	<span style="color: #990000;color: navy;">header</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'HTTP/1.0 404 Not Found'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
	<span style="color: #990000;color: navy;">exit</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #009900;color: #333;">&#125;</span>
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Если был запрос If-Modified-Since, обрабатываем его</span>
<span style="color: #b1b100;color: blue;font-weight:bold;">if</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #990000;color: navy;">isset</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$_SERVER</span><span style="color: #009900;color: #333;">&#91;</span><span style="color: #0000ff;">'HTTP_IF_MODIFIED_SINCE'</span><span style="color: #009900;color: #333;">&#93;</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #009900;color: #333;">&#41;</span> 
<span style="color: #009900;color: #333;">&#123;</span>
	<span style="color: #666666; font-style: italic;color: #090;">// Разбираем заголовок If-Modified-Since и формируем timestamp</span>
	<span style="color: #000088;">$if_modified_since</span> <span style="color: #339933;color: #333;">=</span> <span style="color: #990000;color: navy;">strtotime</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #990000;color: navy;">preg_replace</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'/;.*$/'</span><span style="color: #339933;color: #333;">,</span> <span style="color: #0000ff;">''</span><span style="color: #339933;color: #333;">,</span> <span style="color: #000088;">$_SERVER</span><span style="color: #009900;color: #333;">&#91;</span><span style="color: #0000ff;">'HTTP_IF_MODIFIED_SINCE'</span><span style="color: #009900;color: #333;">&#93;</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
&nbsp;
	<span style="color: #b1b100;color: blue;font-weight:bold;">if</span> <span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$if_modified_since</span> <span style="color: #339933;color: #333;">&gt;</span> <span style="color: #000088;">$lastModified</span><span style="color: #009900;color: #333;">&#41;</span>
	<span style="color: #009900;color: #333;">&#123;</span>
		<span style="color: #666666; font-style: italic;color: #090;">// Изменений не было</span>
		<span style="color: #990000;color: navy;">header</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'HTTP/1.1 304 Not Modified'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
		<span style="color: #990000;color: navy;">header</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'Cache-Control: '</span> <span style="color: #339933;color: #333;">.</span> CACHE_CONTROL<span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
		<span style="color: #990000;color: navy;">header</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'Last-Modified: '</span> <span style="color: #339933;color: #333;">.</span> <span style="color: #990000;color: navy;">gmdate</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'D, d M Y H:i:s'</span><span style="color: #339933;color: #333;">,</span> <span style="color: #000088;">$lastModified</span><span style="color: #009900;color: #333;">&#41;</span> <span style="color: #339933;color: #333;">.</span> <span style="color: #0000ff;">' GMT'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
		<span style="color: #990000;color: navy;">exit</span><span style="color: #339933;color: #333;">;</span>
	<span style="color: #009900;color: #333;">&#125;</span>
<span style="color: #009900;color: #333;">&#125;</span>
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Передаем заголовки</span>
<span style="color: #990000;color: navy;">header</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'Content-Type: '</span> <span style="color: #339933;color: #333;">.</span> CONTENT_TYPE<span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #990000;color: navy;">header</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'Cache-Control: '</span> <span style="color: #339933;color: #333;">.</span> CACHE_CONTROL<span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #990000;color: navy;">header</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'Last-Modified: '</span> <span style="color: #339933;color: #333;">.</span> <span style="color: #990000;color: navy;">gmdate</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;">'D, d M Y H:i:s'</span><span style="color: #339933;color: #333;">,</span> <span style="color: #000088;">$lastModified</span><span style="color: #009900;color: #333;">&#41;</span> <span style="color: #339933;color: #333;">.</span> <span style="color: #0000ff;">' GMT'</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
&nbsp;
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Старт сжатия</span>
<span style="color: #990000;color: navy;">ob_start</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #0000ff;color: gray;">&quot;ob_gzhandler&quot;</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Порядок передачи -- по алфавиту по именам файлов</span>
<span style="color: #990000;color: navy;">asort</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$myFiles</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Передаем файлы</span>
<span style="color: #b1b100;color: blue;font-weight:bold;">foreach</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$myFiles</span> <span style="color: #b1b100;color: blue;font-weight:bold;">as</span> <span style="color: #000088;">$file</span><span style="color: #009900;color: #333;">&#41;</span>
	<span style="color: #b1b100;color: blue;font-weight:bold;">include</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #000088;">$file</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
&nbsp;
<span style="color: #666666; font-style: italic;color: #090;">// Вывод результата</span>
<span style="color: #990000;color: navy;">ob_end_flush</span><span style="color: #009900;color: #333;">&#40;</span><span style="color: #009900;color: #333;">&#41;</span><span style="color: #339933;color: #333;">;</span>
<span style="color: #000000; font-weight: bold;">?&gt;</span></pre></div></div>

<p>Теперь наши CSS подключаются невероятно просто:</p>

<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;color: black;">&lt;link rel=&quot;stylesheet&quot; type=&quot;text/css&quot; href=&quot;/css/&quot;&gt;</pre></div></div>

<p>Результат, как видно, налицо!</p>
<ul>
<li>Более чем 3х кратное сжатие (7,37 Kb сжимается до 2 Kb)</li>
<li>Активное использование кэша браузера</li>
<li>Минимальное число обращений к серверу</li>
</ul>
<p>Первый запрос:</p>
<p><a href="http://www.ininfo.biz/images/blog/-CSS-_9902/image.png" rel="lightbox[269]"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="Первый запрос CSS " src="http://www.ininfo.biz/images/blog/-CSS-_9902/image_thumb.png" border="0" alt="Первый запрос CSS " width="599" height="108" /></a></p>
<p>Второй запрос (другая страница):</p>
<p><a href="http://www.ininfo.biz/images/blog/-CSS-_9902/image_3.png" rel="lightbox[269]"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="Второй запрос CSS " src="http://www.ininfo.biz/images/blog/-CSS-_9902/image_thumb_3.png" border="0" alt="Второй запрос CSS " width="596" height="54" /></a></p>
<p>Этот простой способ можно также применить и для сжатия нескольких JS-файлов.</p>
<p>Вот <a href="/download/index.php.zip">пример скрипта</a> для скачивания.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2011/03/11/css-gzip/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Как правильно писать телефонный номер на сайте</title>
		<link>http://www.ininfo.biz/2011/01/13/phone-number/</link>
		<comments>http://www.ininfo.biz/2011/01/13/phone-number/#comments</comments>
		<pubDate>Thu, 13 Jan 2011 10:50:58 +0000</pubDate>
		<dc:creator>Иван Никитин</dc:creator>
				<category><![CDATA[Web разработка]]></category>
		<category><![CDATA[Разное]]></category>
		<category><![CDATA[e.164]]></category>
		<category><![CDATA[tel]]></category>
		<category><![CDATA[web разработка]]></category>
		<category><![CDATA[телефонный номер]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=249</guid>
		<description><![CDATA[На сайте всегда пишите телефон полностью! С кодом страны и кодом города, в соответствии с рекомендацией E.164]]></description>
			<content:encoded><![CDATA[<p>Боюсь увеличить энтропию Вселенной очередной статьей на тему «Как писать номер телефона», но, честно говоря, безграмотное написание телефонных номеров на сайте сильно усложняет мне жизнь.</p>
<p>Но этот счет высказывались все, не исключая Гегемона Дизайна Всея Руси (см. <a href="http://www.artlebedev.ru/kovodstvo/sections/91/" target="_blank">§ 91 Откровений Горнила Мудрости</a>), но все эти экзерсизы подразумевают  технику написания телефонного номера на бумаге, в печатном виде, а сайт — это, прежде всего, не бумага и не полиграфия!</p>
<p>Итак, как всё же правильно указать номер телефона на сайте?</p>
<p><span id="more-249"></span></p>
<p>Я оттолкнусь от очень простого утверждения, что телефон нужен чтобы по нему звонить. Если я вижу нужный мне телефон на экране, я звоню двумя способами:</p>
<ol>
<li>Если экран мобильного — просто щелкаю по ссылке (практически все мобильники умеют выделять телефоны в тексте и делать их ссылками на звонок)<img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="IMG_0279" src="http://www.ininfo.biz/images/blog/111b1b18bd9e_97B9/IMG_0279.png" border="0" alt="IMG_0279" width="164" height="244" /></li>
<li>Если это экран настольного компьютера или ноутбука, я копирую интересующий меня телефон или в Заметки, или в «звонилку», типа Skype<img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="site" src="http://www.ininfo.biz/images/blog/111b1b18bd9e_97B9/site.png" border="0" alt="site" width="244" height="155" /> <img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="note" src="http://www.ininfo.biz/images/blog/111b1b18bd9e_97B9/note.png" border="0" alt="note" width="244" height="174" /></li>
</ol>
<p>Опять же, предполагается что телефон уже написан правильно для звонка. А что будет если позвонить вот по этому телефону?</p>
<p><a rel="nofollow" href="http://www.nyt.ru/"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="nyt" src="http://www.ininfo.biz/images/blog/111b1b18bd9e_97B9/nyt.png" border="0" alt="nyt" width="244" height="67" /></a></p>
<p>Мы позвоним в страну с кодом +49 — а это Германия!</p>
<p>Точно так же, вставлять «8» или «+7» перед каждым телефонным номером, скопированным или взятым с сайта, всегда бывает утомительным, попробуйте сделать это на мобильнике!</p>
<p><span style="font-size: small;">Отсюда вывод: <strong>на сайте всегда пишите телефон полностью!</strong> С кодом страны и кодом города, в соответствии с рекомендацией </span><a href="http://ru.wikipedia.org/wiki/E.164"><span style="font-size: small;">E.164</span></a><span style="font-size: small;">, то есть вот так, и никак иначе:</span></p>
<p><span style="font-size: large;">+7 (495) 780-48-48</span></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2011/01/13/phone-number/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Шифрование жестких дисков. Быть или не быть?</title>
		<link>http://www.ininfo.biz/2010/09/27/cipher/</link>
		<comments>http://www.ininfo.biz/2010/09/27/cipher/#comments</comments>
		<pubDate>Mon, 27 Sep 2010 07:12:13 +0000</pubDate>
		<dc:creator>Vlad Bezmaly</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=242</guid>
		<description><![CDATA[О необходимости шифрования жестких дисков (особенно на переносных ПК), да и сменных носителей сегодня не слышал разве что глухой или слепой. Каждый день приносит подобные новости. Вот, например. С момента выхода последнего отчета Минобороны Великобритании об утечке данных, опубликованного в 2008 году, кроме ноутбуков, из МО исчезло 593 CD, DVD носителей и floppy дисков, 215 [...]]]></description>
			<content:encoded><![CDATA[<div>
<div>
<div>
<p><span style="color: #000000">О необходимости шифрования жестких дисков (особенно на переносных ПК), да и сменных носителей сегодня не слышал разве что глухой или слепой. Каждый день приносит подобные новости.</span></p>
<p><span id="more-242"></span></p>
<p><span style="color: #000000">Вот, например. </span></p>
<p><span style="color: #000000">С момента выхода последнего отчета Минобороны Великобритании об утечке данных, опубликованного в 2008 году, кроме ноутбуков, из МО исчезло 593 CD, DVD носителей и floppy дисков, 215 флеш-карт, 96 съемных жестких дисков и 13 мобильных телефонов. Стоит отметить, что <strong><em><span style="text-decoration: underline">лишь на каждом пятом из перечисленных утерянных устройств информация была зашифрована</span></em></strong>. Ведущие специалисты по безопасности обвиняют военных в халатности в вопросе о защищенном хранении данных.</span></p>
<p><span style="color: #000000">По данным Lewis Communications, полученным из 11 ведомств правительства Великобритании, с 2008 года всего было утеряно 518 ноутбуков, 131 BlackBerry или iPhone, 104 мобильных устройств и 932 электронных устройств хранения данных (CD, DVD, флеш-карты и т.п.). <strong>Безалаберность сотрудников министерств обошлась налогоплательщикам Великобритании в £781,453.</strong></span></p>
<p><span style="color: #000000">История донельзя тривиальна: один из сотрудников Apple потерял свой iPhone в баре. В результате, были скомпрометированы электронные адреса пользователей, так же личные идентификационные номера, так называемые ICC-ID, которые необходимы для входа в сеть AT&amp;T, с которой сотрудничает Apple.  Эти номера являются уникальными и присваиваются для идентификации СИМ – карты.</span></p>
<p><span style="color: #000000">По предварительным данным, жертвами спам-рассылки и хакеров стали 114 000 аккаунтов пользователей. Эксперты добавляют, что возможно, произошла утечка конфиденциальной информации каждого владельца  телефона в США. Компания Apple,  AT&amp;T  и Белый Дом комментировать события отказались.</span></p>
<p><span style="color: #000000">Печально другое – все эти истории имеют место, но организации по-прежнему не используют шифрование. </span></p>
<p><span style="color: #000000">Как сообщает фирма продавец средств безопасности Opswat, шифрование жесткого диска с помощью технологии BitLocker, входящей в состав Windows Vista и Windows 7 выполняется очень редко. Данная технология используется в Windows Vista, Windows 7, Windows Server 2008 и Windows Server 2008 R2 </span></p>
<p><span style="color: #000000">Вместе с тем хотелось бы подчеркнуть что на рынке шифрования полное шифрование диска делают такие продукты как Symantec PGP, GuardianEdge, Sofos Ultimaco, MacAfee SafeBoot и некоторые другие.</span></p>
<p><span style="color: #000000">Opswat провел обзор, анализируя 35 000 сообщений из 50 миллионов конечных точек сети, на которых он управляет приложениями безопасности. По данным обследования, несмотря на наличие программного обеспечения, с помощью которого можно провести полное шифрование диска, очень немногие организации воспользовались этой возможностью.</span></p>
<p><span style="color: #000000">Из 35 000 обследованных ПК почти 90 процентов компьютеров не использовали продукты шифрования жесткого диска. У немногим более 8 процентов был установленный BitLocker, немного больше 2 процентов имели другое программное обеспечение для проведения шифрования. </span></p>
<p><span style="color: #000000">Почему так происходит? С одной стороны, программы шифрования замедляют производительность ПК, так, по заявлениям специалистов Microsoft, наблюдается падение производительности почти на 10%, хотя, скажу по собственному опыту, я не наблюдал подобного. С другой стороны, очень часто внедрение шифрования требует участия пользователя в данном проекте (например BitLocker не может быть установлен удаленно). И это пугает как администраторов, так и пользователей.</span></p>
<p><span style="color: #000000">Однако давно пора понять, что эти мелкие неудобства – ничто по сравнению с получаемым уровнем безопасности!</span></p>
</div>
</div>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2010/09/27/cipher/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Правила поведения в социальных сетях</title>
		<link>http://www.ininfo.biz/2010/09/23/pravila/</link>
		<comments>http://www.ininfo.biz/2010/09/23/pravila/#comments</comments>
		<pubDate>Thu, 23 Sep 2010 05:46:02 +0000</pubDate>
		<dc:creator>Vlad Bezmaly</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=232</guid>
		<description><![CDATA[Стоит ли публиковать подробную информацию о себе в социальных сетях и общаться с неизвестными собеседниками? Кто из нас не создавал себе профили хотя бы на одном из популярных нынче сайтов: MySpace, Facebook, LinkedIn, «Вконтакте», «Одноклассники»? Взрыв интереса к социальным сетям породил новые возможности для общения, дружбы, романов и деловых отношений во всем мире — факт, который [...]]]></description>
			<content:encoded><![CDATA[<p><em>Стоит ли публиковать подробную информацию о себе в социальных сетях и общаться с неизвестными собеседниками?</em></p>
<div>
<p>Кто из нас не создавал себе профили хотя бы на одном из популярных нынче сайтов: MySpace, Facebook, LinkedIn, «Вконтакте», «Одноклассники»? Взрыв интереса к социальным сетям породил новые возможности для общения, дружбы, романов и деловых отношений во всем мире — факт, который не прошел не ­замеченным авторами вредоносного программного обеспечения и организованной киберпреступности.</p>
<p>Сейчас социальные сети стали кошмаром для специалистов в области защиты информации. Пользователи проводят все больше и больше времени в общении, причем не только дома, но и на рабочем месте. При этом многие из них не знают или забывают об элементарных мерах предосторожности, открывая тем самым доступ на свои компьютеры всевозможным вредоносным программам.</p>
<p><span id="more-232"></span></p>
<p>Спам-атаки, фальшивые антивирусы, «черви» и саморазмножающиеся вирусы — вот наиболее известные угрозы, поджидающие любого интернет-пользователя. С развитием социальных сетей появились и новые опасности, использующие характерные для Web 2.0 технологии, например Adobe AIR и Silverlight. Да и популярные нынче приложения (всевозможные игры, тесты и проч.), предлагаемые создателями социальных сетей, могут способствовать проникновению заразы на компьютер пользователя.</p>
<p>Но помимо чисто технических угроз, реализуемых программными средствами, стали появляться и другие опасности, напрямую связанные с поведением человека. Они подчас куда более вредны и чреваты гораздо более серьезными последствиями, чем зараженный вирусом компьютер. Некоторые из таких угроз здесь и будут рассмотрены.</p>
<p><strong>Spearphishing</strong></p>
<p>В социальных сетях отмечено появление нового вида фишинговых атак — spearphishing (в пер. с англ. — ловля рыбы с помощью копья/дротика). Это узконаправленные координированные нападения на организацию или конкретного пользователя с целью получения критически важных данных. В этом случае злоумышленник осуществляет более правдоподобный обман, максимально приближаясь к целевой группе и используя для маскировки внутреннюю информацию компании. Такая атака требует лучшего знания адресата, но она может оказаться и более успешной.</p>
<p>Проведение таких атак в социальной сети облегчается самим характером общения пользователей, доверяющих своим друзьям и собеседникам. Тем более что весьма часто нападающие создают правдоподобные профили, которые внешне имеют вполне законный вид.</p>
<p>Вспомним классический пример подобного обмана.</p>
<p>Осенью 2009 г. Удмуртское управление Федеральной службы судебных приставов (УФССП) разработало и запустило операцию «Блондинка»: под видом миловидной барышни в социальных сетях с должниками знакомились судебные приставы. Все происходило в лучших традициях подобных ресурсов: «блондинка» ставила мужчине-должнику высший балл за его фотографию, завязывалась беседа, слово за слово — и барышню уже пригласили на свидание. Когда горе-Ромео приходил на место встречи, то вместо симпатичной девушки его встречал судебный пристав.</p>
<p>Причины успеха операции очевидны: пользователи не хотят думать, как может быть использована та или иная опубликованная в Сети информация.</p>
<p><strong>Подмена лица в социальных сетях</strong></p>
<p>Цель такого мошенничества — представиться другом и выудить из пользователей приватную информацию. Зло­умышленник должен выполнить следующие действия.</p>
<ul>
<li>Зарегистрироваться в социальных сетях, например в Facebook или MySpace. В принципе все равно, какие это будут сети, лучше более широко распространенные.</li>
<li>Пригласить в друзья дюжину-другую незнакомых людей на MySpace. Скажем, половина из них примет его приглашение. После этого злоумышленник должен собрать список всех их друзей.</li>
<li>Войти в Facebook и найти там всех откликнувшихся «друзей» из MySpace. Пусть злоумышленник обнаружит там, предположим, четырех из них. Далее он должен предложить им дружбу на Facebook. Все жертвы примут это предложение, потому что он стал уже их установленным другом.</li>
<li>Теперь злоумышленник должен сравнить друзей друзей MySpace с друзьями друзей Facebook и выделить список людей, имеющих аккаунт в первой сети, но не пользующихся второй. После этого он должен скачать фотографии и данные найденных людей и использовать их, чтобы создать ложные, но убедительные профили на Facebook. А затем от имени созданных личностей он посылает запросы на дружбу своим жертвам в этой сети.</li>
</ul>
<p>В качестве награды другие пользователи, являющиеся друзьями и жертв зло­умышленника, и созданных им фальшивок, сами свяжутся с ним и предложат дружбу. Конечно, он это примет. Подумайте о факторе доверия. Эти вторичные жертвы не только чувствуют, что знают преступника, но и фактически просят статус друга. Они сами ищут злоумышленника.</p>
<ul>
<li>Теперь ему доверяют, он может задавать вопросы, которые задают только друзья: Когда вы выезжаете из города? Когда едете отдыхать? Как надолго? И т.д.</li>
</ul>
<p>Несложно представить, чем это может обернуться для излишне доверчивых и общительных пользователей.</p>
<p>Зная номер мобильного телефона, сегодня можно, воспользовавшись услугами мобильных операторов, отслеживать местоположение человека — услуга официально продается некоторыми мобильными операторами. Формально на это нужно согласие владельца номера, но, по мнению автора статьи, это просто увеличит цену подобной услуги. А через три-четыре месяца можно будет с 80%-ной вероятностью предсказать, в какой момент времени и в каком месте маршрута абонент будет находиться. Не страшно? А ведь это всего лишь номер телефона, который кто-то по доброте душевной оставил в социальной сети. Да, такое отслеживание маловероятно, однако это не означает, что данной угрозой можно пренебречь!</p>
<p><strong>Фишинг в социальных сетях</strong></p>
<p>Использование фишинга и его разновидностей стало весьма распространенным явлением. Его обсуждают, пытаются делать антифишинговые фильтры, встраивать их в браузеры и в антивирусное ПО, однако атак меньше не становится. Более того, они делаются все изощреннее.</p>
<p>Миллионы пользователей увлекаются играми типа Farmville и Mobsters. В них используется собственная виртуальная валюта, помогающая разными способами улучшать игровой статус. Причем ее можно купить, расплатившись реальной кредиткой, но существуют и «бесплатные» способы увеличения игрового капитала, которые приносят компаниям еще больше прибыли. К счастью, пока они не дошли до России, но уже распространены на Западе. Суть выманивания денег заключается в следующем. Пользователям предлагают пройти тест на IQ или скачать пробную версию какой-то программы, получив взамен определенное количество виртуальных денег. Нигде в этих предложениях не говорится, что пользователь, даже не имея кредитной карты, в обоих случаях потеряет реальные деньги.</p>
<p>Монетизация производится различными способами: например, деньги могут сниматься с мобильного телефона (для прохождения теста на IQ) или взиматься наличными за доставку «бесплатного» CD с программой.</p>
<p>Более того, разработчики игр для Facebook получают доступ к персональным данным пользователей и их социальным связям. Это позволяет персонализировать спам («ваш друг такой-то приглашает вас сыграть с ним»), что вводит в заблуждение, особенно если реклама визуально напоминает стиль Facebook.</p>
<p>На самом же деле нужно смотреть внимательно на то, что предлагают, и пытаться понять, что уже давно никто ничего «за спасибо» не делает!</p>
<p><strong>Дети в Интернете</strong></p>
<p>В связи с изложенным следует еще раз обратить внимание на то, что необходимо контролировать, чем заняты дети. Они не имеют жизненного опыта, а следовательно, окажутся первым объектом для удара!</p>
<p>Проведенные в США исследования показали, что подростки ведут около половины всех блогов, причем двое из трех указывают в них свой возраст, а трое из пяти — свое местожительство и возможные способы контактов (телефон, номер ICQ, электронный адрес и т.д.), а один из пяти сообщает свое реальное имя. Стоит помнить, что в таком случае резко возрастает риск использования персональной информации вашего ребенка.</p>
<p>В чем же состоит риск публикации персональных сведений? Подумайте о том, что через ребенка очень легко воздействовать на вас. Опираясь на раскрытые сведения, нетрудно узнать маршрут движения, привычки, фамилии и имена друзей, школьных учителей. А наличие этого делает вашего ребенка весьма простой целью для атак социотехники, которую преступники используют для получения доступа к компьютерам. Атаки, основанные на социотехнике, обычно проводят с целью тайно установить программы-шпионы (или другие вредоносные программы) или обманным путем узнать пароли, важные личные или финансовые сведения.</p>
<p>Обратимся к фактам. По результатам опроса, примерно две тысячи жителей Великобритании в возрасте от 11 до 18 лет, треть опрошенных подростков, оказались жертвами киберхулиганов. К киберхулиганству исследователи, в частности, отнесли оскорбительные SMS, звонки на мобильный и поведение в социальных сетях. Как показал опрос, девушки становятся жертвами киберхулиганов в 4 раза чаще, чем юноши.</p>
<p>В феврале 2009 г. Еврокомиссия и представители 17 социальных сетей подписали пакт, обязывающий сайты не публиковать в поисковой выдаче персональные данные несовершеннолетних пользователей. В Великобритании подобные меры были приняты еще в апреле 2008 г. А как дело обстоит в США? Согласно результатам исследования, проведенного психологами из Университета Калифорнии в Лос-Анджелесе, трое из четырех подростков подвергались запугиванию в Сети в течение последнего года. И только один ребенок из десяти рассказал об онлайновых угрозах родителям или другим взрослым людям.</p>
<p>Исследователи также отмечают, что многие отцы и матери очень мало знают о том, как их чада используют Сеть, и не понимают, насколько Интернет важен в социальной жизни детей. Родители считают, что лучше всего защитить отпрысков способен полный запрет на доступ в Сеть. Однако такой способ может навредить отношениям с ребенком и помешать нормальной социальной жизни тинейджеров.</p>
<p>Возможно, кто-то, прочитав данную статью, сделает вывод, что просто еще один противник социальных сетей решил высказать свое мнение. Однако я не призываю вас не общаться в Интернете. К сожалению, отсутствие информации о вас в популярных социальных сетях может сыграть с вами плохую шутку. Не секрет, что сейчас при приеме человека на работу стараются собрать всю возможную информацию о нем, обращаясь в том числе и в Интернет, и в социальные сети. Обычно блоги и социальные сети просматриваются при составлении списка на собеседование. И если человек вообще не присутствует ни в блогах, ни в социальных сетях, то такое его поведение будет как минимум внушать подозрение.</p>
<p>Выход в том, чтобы, естественно, пользоваться социальными сетями, но при этом понимать, что записи будут доступны третьим лицам, которые вполне могут использовать их против вас. Нравится нам с вами или не нравится, но «Большой Брат смотрит за нами». И к этому пора привыкать!</p>
<p><em><strong>Спам-атаки, фальшивые антивирусы, «черви» и саморазмножающиеся вирусы — вот наиболее известные угрозы, поджидающие любого интернет-пользователя. С развитием социальных сетей появились и новые опасности, использующие характерные для Web 2.0 технологии, например Adobe AIR и Silverlight. Да и популярные нынче приложения (всевозможные игры, тесты и проч.), предлагаемые создателями социальных сетей, могут способствовать проникновению заразы на компьютер пользователя.</strong></em></div>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2010/09/23/pravila/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Facebook. Настройка профиля пользователя с точки зрения безопасности</title>
		<link>http://www.ininfo.biz/2010/09/17/facebook-profile-2/</link>
		<comments>http://www.ininfo.biz/2010/09/17/facebook-profile-2/#comments</comments>
		<pubDate>Fri, 17 Sep 2010 07:13:40 +0000</pubDate>
		<dc:creator>Владимир Безмалый</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=213</guid>
		<description><![CDATA[ Лучшая настройка профиля в социальных сетях это его отсутствие… (из мрачного юмора сотрудников безопасности) О пользе, как и о вреде социальных сетей можно рассуждать долго. В любом случае это явление имеет место, а, следовательно, нужно думать, как помочь пользователю совершить минимум ошибок при работе в соответствующей сети. Несмотря на то, что в СНГ использование Facebook [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: right;"> <em>Лучшая настройка профиля в социальных сетях это его отсутствие…</em></p>
<p style="text-align: right;"><em>(из мрачного юмора сотрудников безопасности)</em></p>
<p>О пользе, как и о вреде социальных сетей можно рассуждать долго. В любом случае это явление имеет место, а, следовательно, нужно думать, как помочь пользователю совершить минимум ошибок при работе в соответствующей сети. Несмотря на то, что в СНГ использование Facebook в качестве социальной сети еще часто воспринимается скорее как экзотика, следует отметить, что данная сеть интенсивно набирает своих приверженцев. Как правильно настроить профиль в Facebook, чтобы быть максимально защищенным? Именно этому и будет посвящена данная статья.</p>
<p><span id="more-213"></span></p>
<p>Стоит понимать, что ваш профиль в любой социальной сети уязвим, особенно если вы используете настройки по умолчанию. Не стала исключением и такая социальная сеть, как Facebook.</p>
<p>Поэтому если вы беспокоитесь о тайне вашей частной жизни (privacy), то вам помогут следующие подсказки:</p>
<p>1. <strong>Если вы беспокоитесь о тайне вашей личной жизни и своей безопасности, а также не хотите, чтобы от вашего имени рассылались порочащие вас предложения, позаботьтесь об устойчивом пароле для вашей учетной записи.</strong> На сегодня устойчивым может считаться пароль, состоящий как минимум из 12 символов и включающий три символьных набора<a name="_ftnref1_8429" href="file:///C:/Users/Nik/AppData/Local/Microsoft/Windows/Temporary Internet Files/Content.IE5/MNH02U1H/#_ftn1_8429">[1]</a> из 4-х.</p>
<p><strong>2. </strong><strong>Будьте осторожны при установке приложений от сторонних разработчиков. Ни в коем случае не устанавливайте приложения из источников, которым вы не доверяете.</strong></p>
<p><strong>3. </strong><strong>Принимайте предложения о дружбе только от тех людей, которых вы знаете лично и непосредственно.</strong></p>
<p><strong>4. </strong><strong>Тщательно прочитайте политику конфиденциальности. Ограничьте личную информацию, которую собираетесь сделать общедоступной.</strong></p>
<p>5. <strong>Будьте осторожны, внимательно смотрите на то, что вы отправляете на сайт.</strong> Рассматривайте всю отправляемую информацию, в том числе и фотографии отправляемые вами, как общедоступную!</p>
<h3>Настройка параметров профиля</h3>
<p>Список параметров настройки находится в правом верхнем углу экрана Facebook.com под надписью <strong>Аккаунт. </strong>(рис. 1).</p>
<p><a href="http://www.ininfo.biz/images/blog/7c89baba947c_8FAE/clip_image0014.png" rel="lightbox[213]"><img style="background-image: none; margin: 0px; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="clip_image001[4]" src="http://www.ininfo.biz/images/blog/7c89baba947c_8FAE/clip_image0014_thumb.png" border="0" alt="clip_image001[4]" width="222" height="244" /></a></p>
<p>Figure 1 Меню Аккаунт</p>
<p>Выберите Настройки Аккаунта (рис.2)</p>
<p><a href="http://www.ininfo.biz/images/blog/7c89baba947c_8FAE/clip_image0034.jpg" rel="lightbox[213]"><img style="background-image: none; padding-left: 0px; padding-right: 0px; display: inline; padding-top: 0px; border: 0px;" title="clip_image003[4]" src="http://www.ininfo.biz/images/blog/7c89baba947c_8FAE/clip_image0034_thumb.jpg" border="0" alt="clip_image003[4]" width="244" height="232" /></a></p>
<p>Figure 2 Настройки Аккаунта</p>
<p>Стоит отдельно упомянуть такой параметр, как <strong>Безопасность аккаунта. </strong>Для обеспечения безопасности вашего аккаунта на Facebook можно получать e-mail, когда на него заходят с компьютера или мобильного устройства, ранее не используемого вами. <strong>Хотите получать уведомления о входе в Ваш аккаунт с не используемых Вами ранее устройств? Выберите Да</strong></p>
<p>Далее выбираем <strong>Настройки конфиденциальности – Изменить настройки.</strong></p>
<p>Все настройки разбиты на три раздела:</p>
<p>1. Информация, которой я делюсь</p>
<p>2. Информация, которой делятся другие</p>
<p>3. Контактная информация</p>
<p>Рассмотрим подробнее настройки каждого раздела</p>
<h3>Настройки конфиденциальности</h3>
<p>Информация, которой я делюсь (Таб.1)</p>
<p>Талица 1</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="36" valign="top">№</td>
<td width="283" valign="top">Наименование параметра</td>
<td width="176" valign="top">Значение по умолчанию</td>
<td width="165" valign="top">Рекомендуемое значение</td>
</tr>
<tr>
<td width="36" valign="top">1</td>
<td width="283" valign="top">Мои публикации</td>
<td width="176" valign="top">Все</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">2</td>
<td width="283" valign="top">Семья</td>
<td width="176" valign="top">Все</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">3</td>
<td width="283" valign="top">Семейное положение</td>
<td width="176" valign="top">Все</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">4</td>
<td width="283" valign="top">Предпочтения и цели</td>
<td width="176" valign="top">Все</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">5</td>
<td width="283" valign="top">О себе и любимые цитаты</td>
<td width="176" valign="top">Все</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">6</td>
<td width="283" valign="top">Веб-сайт</td>
<td width="176" valign="top">Все</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">7</td>
<td width="283" valign="top">Религиозные и политические взгляды</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">8</td>
<td width="283" valign="top">Дата рождения</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">9</td>
<td width="283" valign="top">Посещенные места</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Только друзья</td>
</tr>
</tbody>
</table>
<p>Учтите, что дата рождения может использоваться для вашей идентификации, потому либо данный параметр должен быть виден только вам, либо должен быть заполнен неправильно.</p>
<p>Информация, которой делятся другие (Таб.2)</p>
<p>Таблица 2</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="36" valign="top">№</td>
<td width="283" valign="top">Наименование параметра</td>
<td width="176" valign="top">Значение по умолчанию</td>
<td width="165" valign="top">Рекомендуемое значение</td>
</tr>
<tr>
<td width="36" valign="top">1</td>
<td width="283" valign="top">Фотографии и видео со мной</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">2</td>
<td width="283" valign="top">Могут оставлять комментарии к моим публикациям</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">3</td>
<td width="283" valign="top">Друзья могут оставлять публикации на моей стене</td>
<td width="176" valign="top">Включить</td>
<td width="165" valign="top">Включить</td>
</tr>
<tr>
<td width="36" valign="top">4</td>
<td width="283" valign="top">Можно видеть сообщения на стене, оставленные друзьями</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Друзья друзей</td>
</tr>
<tr>
<td width="36" valign="top">5</td>
<td width="283" valign="top">Friends can check me in to Places</td>
<td width="176" valign="top">Не определено</td>
<td width="165" valign="top">Отключено</td>
</tr>
</tbody>
</table>
<p>Контактная информация (Таб. 3)</p>
<p>Таблица 3</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="36" valign="top">№</td>
<td width="283" valign="top">Наименование параметра</td>
<td width="176" valign="top">Значение по умолчанию</td>
<td width="165" valign="top">Рекомендуемое значение</td>
</tr>
<tr>
<td width="36" valign="top">1</td>
<td width="283" valign="top">Мобильный телефон</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Мои настройки – Только я</td>
</tr>
<tr>
<td width="36" valign="top">2</td>
<td width="283" valign="top">Дополнительный телефон</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Мои настройки – Только я</td>
</tr>
<tr>
<td width="36" valign="top">3</td>
<td width="283" valign="top">Адрес</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Мои настройки – Только я</td>
</tr>
<tr>
<td width="36" valign="top">4</td>
<td width="283" valign="top">Имя пользователя</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Мои настройки – Только я</td>
</tr>
<tr>
<td width="36" valign="top">5</td>
<td width="283" valign="top">Электронный адрес</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Мои настройки – Только я</td>
</tr>
</tbody>
</table>
<p>В моих настройках вы можете либо настроить конкретные имена пользователей которые могут видеть те или иные настройки или оставить <strong>Только я.</strong></p>
<p>Следующий важный раздел – настройки приложений</p>
<h3>Настройки приложений – недавно использованные</h3>
<p>Таблица 4</p>
<table border="1" cellspacing="0" cellpadding="0">
<tbody>
<tr>
<td width="36" valign="top">№</td>
<td width="283" valign="top">Наименование параметра</td>
<td width="176" valign="top">Значение по умолчанию</td>
<td width="165" valign="top">Рекомендуемое значение</td>
</tr>
<tr>
<td width="36" valign="top">1</td>
<td width="283" valign="top">Мероприятия</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">2</td>
<td width="283" valign="top">Подарки</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">3</td>
<td width="283" valign="top">Группы</td>
<td width="176" valign="top">Только друзья</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">4</td>
<td width="283" valign="top">Ссылки</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">5</td>
<td width="283" valign="top">Заметки</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">6</td>
<td width="283" valign="top">Фотографии</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">7</td>
<td width="283" valign="top">Видео друзей</td>
<td width="176" valign="top">Друзья друзей</td>
<td width="165" valign="top">Только друзья</td>
</tr>
<tr>
<td width="36" valign="top">8</td>
<td width="283" valign="top">Windows Live Messenger</td>
<td width="176" valign="top">Все</td>
<td width="165" valign="top">Только друзья</td>
</tr>
</tbody>
</table>
<p>Надеюсь, данная статья поможет вам в работе с социальными сетями. Вместе с тем хочу заметить, что если вы что-то хотите оставить известным только себе и своим друзьям – не помещайте эту информацию в социальные сети! Цените живое общение. Помните, что информация в Интернете не бывает анонимной!</p>
<hr size="1" /><a name="_ftn1_8429" href="file:///C:/Users/Nik/AppData/Local/Microsoft/Windows/Temporary Internet Files/Content.IE5/MNH02U1H/#_ftnref1_8429">[1]</a> Символьные наборы: Большие и маленькие буквы, цифры и специальные символы</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2010/09/17/facebook-profile-2/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Рекомендации по информационной безопасности</title>
		<link>http://www.ininfo.biz/2010/09/15/recom/</link>
		<comments>http://www.ininfo.biz/2010/09/15/recom/#comments</comments>
		<pubDate>Wed, 15 Sep 2010 06:32:34 +0000</pubDate>
		<dc:creator>Владимир Безмалый</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=199</guid>
		<description><![CDATA[Сегодня все чаще и чаще компании сталкиваются с инцидентами в области компьютерной безопасности. Однако руководство многих компаний, несмотря на это все еще уповает на то, что для них эти атаки не актуальны. Почему такое происходит – сказать сложно, но это факт. На мой взгляд, это происходит в силу того, что руководители не понимают как можно [...]]]></description>
			<content:encoded><![CDATA[<p>Сегодня все чаще и чаще компании сталкиваются с инцидентами в области компьютерной безопасности. Однако руководство многих компаний, несмотря на это все еще уповает на то, что для них эти атаки не актуальны. Почему такое происходит – сказать сложно, но это факт. На мой взгляд, это происходит в силу того, что руководители не понимают как можно украсть то, чего нельзя пощупать. Вместе с тем существует целый ряд компаний, руководители которых прекрасно понимают необходимость принятия мер для защиты своей информации. Именно для них и написана данная статья.</p>
<p><span id="more-199"></span></p>
<p>Приведем короткий список этих рекомендаций, а потом рассмотрим их подробнее.</p>
<p>1. Используйте надежные пароли и регулярно их меняйте;</p>
<p>2. Остерегайтесь почтовых вложений и загружаемых из Интернета модулей;</p>
<p>3. Установите, поддерживайте и применяйте антивирусные программы;</p>
<p>4. Установите и используйте межсетевой экран;</p>
<p>5. Удаляйте неиспользуемые программы и учетные записи пользователей, надежно удаляйте все данные на выводимом из эксплуатации оборудовании;</p>
<p>6. Используйте средства физического контроля доступа ко всем вычислительным устройствам;</p>
<p>7. Создавайте архивные копии важных файлов, папок и программ;</p>
<p>8. Устанавливайте обновления для программного обеспечения;</p>
<p>9. Внедрите систему безопасности сети с контролем доступа;</p>
<p>10. Ограничивайте доступ к ценным и конфиденциальным данным;</p>
<p>11. Составьте и соблюдайте план управления рисками, связанными с безопасностью;</p>
<p>12. При необходимости обращайтесь за технической поддержкой к сторонним организациям.</p>
<p>Рассмотрим данные рекомендации подробнее.</p>
<h3>Рекомендация 1. Используйте надежные пароли и регулярно их меняйте</h3>
<p><strong>Затраты: </strong>минимальные (дополнительные вложения не требуются)</p>
<p><strong>Уровень технических навыков: </strong>низкий/средний</p>
<p><strong>Участники: </strong>все пользователи компьютерной сети</p>
<h4>Для чего это нужно?</h4>
<p>Пароли – самый просто способ аутентификации (способа разграничения прав доступа к компьютерной сети, электронной почте и т.д.). Парольная защита &#8211; довольно простой метод разграничения доступа. Вместе с тем необходимо помнить, что надежные пароли (пароли, тяжело поддающиеся взлому) позволяют затруднить работу большинства взломщиков. Для многих компаний текучесть кадров является большой проблемой, вместе с тем это увеличивает необходимость регулярной смены паролей. Так как вы не уверены в стойкости вашего пароля, то меняйте его каждый месяц, причем учтите, что пароли должны удовлетворять требованиям сложности и не должны повторяться в течение 24 месяцев. Данное положение достаточно легко реализуется в организации, компьютерная сеть которой основана на применении доменов на основе ОС Windows.</p>
<p>Вместе с тем необходимо помнить, что для каждой используемой задачи пароли должны быть разными, т.е. пароль для входа в компьютерную сеть и для работы с базой данных должны быть разными. Ведь в противном случае взлом одного пароля позволит получить беспрепятственный доступ ко всем ресурсам.</p>
<p><strong><span style="text-decoration: underline;">Никогда не записывайте пароли и ни в коем случае не сообщайте их другим лицам!</span></strong></p>
<p>Если же вы боитесь забыть пароль, храните его в сейфе.</p>
<p>Вместе с тем помните, что пользователи вашей сети будут забывать пароли и при усилении требований к их сложности и длине они просто начнут их записывать на листиках и вскоре пароли можно будет встретить где угодно! Т.е. на мониторах, листиках под клавиатурой, в ящиках стола и т.д.</p>
<p>Как этого избежать? Только введением средств многофакторной аппаратной аутентификации. Это же позволит решить целый ряд проблем, речь о которых пойдет впереди.</p>
<p>Вместе с тем необходимо помнить, что каждый пользователь в сети обязан иметь собственный идентификатор, что позволит его однозначно аутентифицировать и тем самым избежать проблем с обезличиванием персонала.</p>
<h5>Ненадежные пароли дают ложное ощущение безопасности</h5>
<p>Помните, что надежность парольной защиты весьма относительна. Пароли взламываются злоумышленниками методом подбора по словарю или прямого перебора. На взлом по словарю злоумышленнику требуются секунды. Если злоумышленник знает личную информацию о пользователе, пароль которого он пытается подобрать, например, имена супруги (супруга), детей, хобби, то диапазон поиска существенно сужается, и в первую очередь проверяются эти слова. Часто применяемые пользователями ухищрения типа замены буквы «о» на цифру «0» или буквы «a» на символ «@» или буквы «S» на цифру «5» не защищают пароль от взлома. Иногда к парольной фразе вначале или в конце дописываются цифры, однако это также слабо влияет на защиту. Поэтому приведем здесь краткие рекомендации по выбору пароля.</p>
<h6>В первую очередь</h6>
<p>Для затруднения взлома вашего пароля в первую очередь он должен быть сложным и содержать большие и маленькие буквы, цифры и специальные символы. Нельзя использовать словарные слова, имена и их незначительные изменения. Длина пароля должна составлять не менее 8 символов, а для сетей с выходом в Интернет – не менее 12. При этом длина пароля администратора должна составлять не менее 15 символов. Составляя пароль, используйте некие заранее придуманные шаблоны. Это позволит вам вспомнить пароль в случае необходимости, не записывая его на бумаге.</p>
<p>Создайте политику использования парольной защиты, в которой опишите ваши требования и ознакомьте с ее требованиями ваших сотрудников под роспись. Это приучит к порядку ваших сотрудников.</p>
<p>В особо ответственных случаях для организации парольной защиты используйте многофакторную аутентификацию на базе eToken или смарт-карт. Это существенно затруднит взлом.</p>
<p>Для доступа к ресурсам вашей сети из Интернет, например, для сотрудников, работающих из дома, используйте одноразовые пароли.</p>
<h6>Дополнительные действия</h6>
<p>Настройте в требованиях политик обязательную минимальную длину и уровень сложности политик. Вместе с тем не забудьте ограничить срок действия паролей, чтобы заставить пользователей соблюдать частоту смены паролей. Введите требование неповторяемости паролей (например, на протяжении 24 месяцев). Это позволит достичь уникальности паролей одного и того же пользователя на протяжении 2-х лет.</p>
<p><strong><br />
</strong></p>
<h3>Рекомендация 2. Остерегайтесь почтовых вложений и модулей, загружаемых из Интернет</h3>
<p>Затраты: минимальные (дополнительные вложения не требуются)</p>
<p>Уровень технических навыков: низкий/средний</p>
<p>Участники: все, кто пользуется Интернет</p>
<h4>Зачем это нужно?</h4>
<p>Сегодня одним из наиболее часто используемых методов распространения компьютерных вирусов является использование электронной почты и Интернет. В последнее время вирусы научились использовать адреса, получаемые из адресных книг. Поэтому даже получение писем с известных вам адресов больше не является гарантией того, что эти письма действительно отправлены этими людьми. Компаниям необходимо внедрить жесткие политики безопасности использования электронной почты и Интернет, в которых четко указывать, что можно и что нельзя загружать и открывать в корпоративных системах.</p>
<p>Любой автор программного обеспечения может распространять его с помощью Интернет или в виде вложений в электронные письма. Однако стоит помнить, что запуская неизвестную программу у себя на компьютере, вы становитесь заложником автора этой программы. Любое ваше действие доступно и этой программе. Т.е. она может читать, удалять, модифицировать и копировать любую вашу информацию. Тем самым доступ к вашему компьютеру может получить и злоумышленник.</p>
<h5>Что может произойти в результате вашей невнимательности?</h5>
<p>Стоит помнить, что тексты электронной почты, вложения и загружаемые модули являются прекрасным средством для передачи вредоносного кода. Открывая почтовое вложение или соглашаясь на установку исполнимого кода, вы копируете некий программный код в вашу среду (иногда в папку временных файлов). Это может привести к атаке вашей системы через имеющиеся уязвимости.</p>
<p>Учтите, что если ваш компьютер будет заражен, весьма вероятно, что ваши партнеры по переписке получат от вас почтовое сообщение с вложением, которое будет атаковать их системы. Это может привести к полной остановке сети.</p>
<p>Если не принять предупредительных мер, то на ваш компьютер можно будет загрузить некое троянское приложение (троянский конь), который сможет отследить используемые вами пароли, переслать по определенному адресу вашу конфиденциальную информацию и т.д. Что делать?</p>
<h6>В первую очередь</h6>
<p>Опишите требования к безопасности использования электронной почты и Интернет в соответствующих политиках.</p>
<p>Приучите пользователей к тому, что запрещено выполнять следующие операции:</p>
<p>1. Использовать функцию предварительного просмотра почтового сообщения.</p>
<p>2. Открывать вложения, которые антивирусное приложение считает вредоносными.</p>
<p>3. Открывать почтовые сообщения от незнакомых людей (следует их просто удалять), особенно если поле «Тема»:</p>
<p>a. Пустое либо содержит бессмысленный набор букв и цифр;</p>
<p>b. Содержит сообщение о победе на конкурсе, в котором вы не участвовали либо о причитающихся вам деньгах;</p>
<p>c. Содержит описание продукта, который может вам понравиться;</p>
<p>d. Содержит уведомление о проблеме с инструкциями по установке программного обеспечения на вашем компьютере;</p>
<p>e. Содержит уведомление об ошибке в накладной или счете, но вы не пользуетесь данной услугой.</p>
<p>4. Если вы знаете отправителя или решили открыть почтовое сообщение, убедитесь, что содержимое, а также название вложений и текст в строке темы сообщения звучат осмысленно.</p>
<h6>Дополнительные действия</h6>
<p>1. Настройте веб-обозреватель таким образом, чтобы он уведомлял вас о загрузке модулей из Интернет (это сделано по умолчанию в Internet Explorer 7.0).</p>
<p>2. Удаляйте и никогда не пересылайте электронные «письма счастья».</p>
<p>3. Никогда не пользуйтесь функцией отмены подписки на услуги, которые вы не запрашивали (это даст злоумышленнику понять, что электронный адрес активен и позволит более активно атаковать вас).</p>
<p>4. Отключите Java-сценарии и элементы управления ActiveX в настройках веб-обозревателя и включайте их временно только для определенных доверенных страниц.</p>
<p>5. Принимая решение о приобретении программного обеспечения, убедитесь в наличии четкого описания программы и выполняемых ею функций, а также проверьте надежность источника информации.</p>
<p><strong><br />
</strong></p>
<h3>Рекомендация 3. Установите, поддерживайте и применяйте антивирусные программы</h3>
<p><strong>Затраты</strong>: низкие/средние (в зависимости от количества и типов необходимых лицензий)</p>
<p><strong>Уровень технических навыков</strong>: низкий/средний, в зависимости от выбранного подхода</p>
<p><strong>Участники</strong>: все, кто пользуется электронными устройствами</p>
<h4>Зачем это нужно?</h4>
<p>В настоящее время сложно кого-либо удивить необходимостью установки антивирусного ПО. Количество уязвимостей, используемых вредоносным ПО, по данным Microsoft, удваивается ежегодно.</p>
<p>Пути проникновения вирусов в вашу систему могут быть различными: с помощью дискет, флеш-дисков, компакт-дисков, в виде вложения в почтовое сообщение, при загрузке с веб-узла или в виде зараженного загружаемого файла. Поэтому, вставляя сменный носитель, принимая электронную почту или загружая файл, необходимо проводить проверку на наличие вирусов.</p>
<h5>Как работают антивирусные программы?</h5>
<p>Из всех методов антивирусной защиты можно выделить две основные группы:</p>
<p>1. <strong>Сигнатурные методы</strong> &#8211; точные методы обнаружения вирусов, основанные на сравнении файла с известными образцами вирусов.</p>
<p>2. <strong>Эвристические методы</strong> &#8211; приблизительные методы обнаружения, которые позволяют с определенной вероятностью предположить, что файл заражен.</p>
<h6><a name="_Toc164316218"></a><a name="_Toc164315485">Сигнатурный анализ</a></h6>
<p>Слово сигнатура в данном случае является калькой на английское signature, означающее &laquo;подпись&raquo; или же в переносном смысле &laquo;характерная черта, нечто идентифицирующее&raquo;. Собственно, этим все сказано. Сигнатурный анализ заключается в выявлении характерных идентифицирующих черт каждого вируса и поиска вирусов путем сравнения файлов с выявленными чертами.</p>
<p>Сигнатурой вируса будет считаться совокупность черт, позволяющих однозначно идентифицировать наличие вируса в файле (включая случаи, когда файл целиком является вирусом). Все вместе сигнатуры известных вирусов составляют антивирусную базу.</p>
<p>Важное дополнительное свойство сигнатур &#8211; точное и гарантированное определение типа вируса. Это свойство позволяет занести в базу не только сами сигнатуры, но и способы лечения вируса. Если бы сигнатурный анализ давал только ответ на вопрос, есть вирус или нет, но не давал ответа, что это за вирус, очевидно, лечение было бы невозможно &#8211; слишком большим был бы риск совершить не те действия и вместо лечения получить дополнительные потери информации.</p>
<p>Другое важное, но уже отрицательное свойство &#8211; для получения сигнатуры необходимо иметь образец вируса. Следовательно, сигнатурный метод непригоден для защиты от новых вирусов, т. к. до тех пор, пока вирус не попал на анализ к экспертам, создать его сигнатуру невозможно. Именно поэтому все наиболее крупные эпидемии вызываются новыми вирусами.</p>
<h6><a name="_Toc164316219"></a><a name="_Toc164315486">Эвристический анализ</a></h6>
<p>Слово &laquo;эвристика&raquo; происходит от греческого глагола &laquo;находить&raquo;. Суть эвристических методов состоит в том, что решение проблемы основывается на некоторых правдоподобных предположениях, а не на строгих выводах из имеющихся фактов и предпосылок.</p>
<h6><a name="_Toc164316220"></a><a name="_Toc164315487">Поиск вирусов, похожих на известные</a></h6>
<p>Если сигнатурный метод основан на выделении характерных признаков вируса и поиске этих признаков в проверяемых файлах, то эвристический анализ основывается на (весьма правдоподобном) предположении, что новые вирусы часто оказываются похожи на какие-либо из уже известных.</p>
<p>Положительным эффектом от использования этого метода является возможность обнаружить новые вирусы еще до того, как для них будут выделены сигнатуры.</p>
<p>Отрицательные стороны:</p>
<p>· Вероятность ошибочно определить наличие в файле вируса, когда на самом деле файл чист &#8211; такие события называются ложными срабатываниями.</p>
<p>· Невозможность лечения &#8211; и в силу возможных ложных срабатываний, и в силу возможного неточного определения типа вируса, попытка лечения может привести к большим потерям информации, чем сам вирус, а это недопустимо.</p>
<p>· Низкая эффективность &#8211; против действительно новаторских вирусов, вызывающих наиболее масштабные эпидемии, этот вид эвристического анализа малопригоден.</p>
<h6><a name="_Toc164316221"></a><a name="_Toc164315488">Поиск вирусов, выполняющих подозрительные действия</a></h6>
<p>Другой метод, основанный на эвристике, исходит из предположения, что вредоносные программы так или иначе стремятся нанести вред компьютеру. Метод основан на выделении основных вредоносных действий, таких как, например:</p>
<p>· Удаление файла.</p>
<p>· Запись в файл.</p>
<p>· Запись в определенные области системного реестра.</p>
<p>· Открытие порта на прослушивание.</p>
<p>· Перехват данных, вводимых с клавиатуры.</p>
<p>· Рассылка писем.</p>
<p>· И др.</p>
<p>Преимуществом описанного метода является возможность обнаруживать неизвестные ранее вредоносные программы, даже если они не очень похожи на уже известные.</p>
<p>Отрицательные черты те же, что и раньше:</p>
<p>· Ложные срабатывания</p>
<p>· Невозможность лечения</p>
<p>· Невысокая эффективность</p>
<h4><a name="_Toc164316222"></a><a name="_Toc164315489">Дополнительные средства</a></h4>
<p>Практически любой антивирус сегодня использует все известные методы обнаружения вирусов. Но одних средств обнаружения мало для успешной работы антивируса. Для того, чтобы чисто антивирусные средства были эффективными, нужны дополнительные модули, выполняющие вспомогательные функции, например, регулярное обновление антивирусных баз сигнатур.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>1. Установите антивирусные программы на всех узлах вашей сети (шлюзы Интернет, почтовые сервера, сервера баз данных, файловые сервера, рабочие станции).</p>
<p>2. Регулярно (не реже чем рекомендовано производителем) обновляйте базы сигнатур.</p>
<p>3. Ежегодно продляйте лицензию на установленные антивирусы (для того чтобы иметь возможность обновлять файлы сигнатур).</p>
<p>4. Создайте политику защиты от вредоносного ПО.</p>
<p>5. Создайте инструкции для пользователей и администраторов систем.</p>
<h5>Дополнительные действия</h5>
<p>1. На всех компьютерах настройте антивирусную защиту.</p>
<p>2. Создайте систему управления корпоративным антивирусом из единой точки управления.</p>
<p>3. Регулярно (достаточно один раз в неделю) запускайте антивирусный сканер для проверки всех файлов.</p>
<p><strong><br />
</strong></p>
<h3>Рекомендация 4. Установите и используйте межсетевой экран</h3>
<p><strong>Затраты:</strong> умеренные</p>
<p><strong>Уровень технических навыков:</strong> умеренный/высокий, в зависимости от выбранного подхода</p>
<p><strong>Участники:</strong> специалисты по технической поддержке</p>
<h4>Зачем это нужно?</h4>
<p>Межсетевой экран практически исполняет роль охранной системы при входе в здание. Он проверяет входящие из Интернет и исходящие в Интернет сведения и определяет, будут ли эти сведения доставлены получателю или же будут остановлены. Может существенно сократить объем попадающих в систему нежелательных и вредоносных сообщений. Но, вместе с тем, стоит понимать, что на его настройку и обслуживание необходимы время и усилия. Кроме того, он пресекает различные формы нежелательного доступа к вашей сети.</p>
<p>Самое сложное при настройке межсетевого экрана – определить правила его настройки, т.е. указать, что может поступать в сеть (покидать сеть). Ведь если полностью запретить прием и отправку данных (стратегия <em>запретить все)</em>, то это будет означать прекращение связи с Интернет. Такая стратегия вряд ли допустима в большинстве компаний, поэтому необходимо выполнить ряд дополнительных действий по настройке межсетевого экрана.</p>
<h5>Что происходит, когда нет межсетевого экрана?</h5>
<p>Если у вас нет межсетевого экрана, который проверяет входящие и исходящие данные, защита всей вашей сети зависит лишь от желания и умения каждого из пользователей следовать правилам работы с электронной почтой и загрузкой файлов. В случае же использования высокоскоростного подключения к Интернет вы будете зависеть, кроме того, еще и от других пользователей сети. При отсутствии межсетевого экрана ничего не помешает злоумышленнику изучить уязвимости ОС на каждом из компьютеров и атаковать их в любое время.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>Установите межсетевой экран на точке доступа в Интернет. Объясните сотрудникам необходимость его применения. Ведь в процессе разработки его правил возможно чрезмерное блокирование, которое усложнит пользование.</p>
<h5>Дополнительные действия</h5>
<p>1. Примените политику безопасности на основе правил межсетевого экрана.</p>
<p>2. Предусмотрите возможность пересмотра и корректировки политики в необходимых случаях.</p>
<p>3. Создайте механизм мониторинга и корректировки правил с учетом потребностей компании.</p>
<p><strong><br />
</strong></p>
<h3>Рекомендация 5. Удаляйте неиспользуемые программы и учетные записи пользователей, уничтожайте все данные на выводимом из эксплуатации оборудовании</h3>
<p><strong>Затраты:</strong> низкие/средние</p>
<p><strong>Уровень технических навыков:</strong> низкий/средний</p>
<p><strong>Участники:</strong> специалисты по технической поддержке</p>
<h4>Зачем это нужно?</h4>
<p>Следует учитывать, что поставляемые компьютерные системы поддерживают большое количество функций, многие из которых никогда не будут вами использоваться. Более того, поскольку процесс установки оптимизирован с точки зрения простоты, а не безопасности, то часто активизированы функции, использование которых представляет серьезную опасность для системы, например, удаленное управление или удаленный обмен файлами.</p>
<p>Следует предусмотреть отключение и удаление неиспользуемого программного обеспечения, чтобы злоумышленник не мог организовать через него атаку.</p>
<p>Т.е. сотрудникам отдела технической поддержки необходимо настроить инсталляционную копию операционной системы, устанавливаемой на рабочие станции таким образом, чтобы удалить неиспользуемые функции ОС еще на этапе инсталляции. Процесс создания необходимой копии ОС необходимо оговорить в принимаемом документе.</p>
<p>Вместе с тем нельзя забывать, что поскольку каждый пользователь имеет собственную уникальную учетную запись, ограничивающую доступ к данным и программам, необходимым для выполнения поставленных задач, то в случае увольнения сотрудника или перехода его на другую должность его права нужно отменить (удалить соответствующую учетную запись) или изменить в соответствии с новыми служебными обязанностями.</p>
<p>Для этого необходимо обязать службу управления кадрами подавать списки увольняемых (перемещаемых) сотрудников в службу ИТ и службу информационной безопасности (ИБ) в течение одного рабочего дня после соответствующего приказа. А в случае увольнения (перемещения) системного администратора или администратора ИБ – не позднее 1 часа после соответствующего приказа. Это позволит существенно снизить возможность нанесения вреда компании.</p>
<p>Следует также помнить, что в настоящее время на жестких дисках рабочих станций, а уж тем более серверов, хранится огромный объем информации. Любой желающий может извлечь эти данные, получив доступ к жесткому диску посредством другого компьютера, и тем самым нанести непоправимый вред вашей компании. В случае передачи, продажи, утилизации, ремонта оборудования в условиях посторонней организации (например, гарантийный ремонт) вам необходимо обеспечить невосстановимое стирание всего дискового пространства, для предотвращения утечки конфиденциальной информации. При этом возможно два пути – использование программных средств невосстановимого стирания или аппаратных средств.</p>
<h4>Почему нельзя оставить неиспользуемое программное обеспечение?</h4>
<p>Неиспользуемое ПО и учетные записи могут быть использованы злоумышленником для атаки на вашу систему или для использования вашей системы для проведения последующих атак. Стоит помнить, что доступом к компьютеру нужно управлять очень тщательно. Ведь потеря конфиденциальных данных для компании может привести к крупным финансовым потерям и даже банкротству. Если неиспользуемые данные принадлежат бывшим сотрудникам вашей компании, то, получив доступ к системе, они могут быть в курсе всех ваших дел, нанести ущерб вашей компании, разгласив или модифицировав важные данные. Более того, в практике автора были случаи, когда атаку под видом уволенного сотрудника проводили действующие сотрудники компании.</p>
<p>В случае же ремонта (обновления) оборудования стоит помнить, что хранящиеся на нем данные без использования специальных средств невосстановимого стирания никуда не исчезают. Существует целый класс программного обеспечения, позволяющего восстанавливать удаленные данные с жестких дисков.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>1. Удаляйте учетные записи уволенных сотрудников. Перед сообщением человеку о том, что он будет уволен, заблокируйте его доступ к компьютеру и следите за ним, пока он находится на территории компании.</p>
<p>2. Установите правило, запрещающее установку ненужного ПО на рабочих компьютерах.</p>
<p>3. Предусмотрите политику удаления данных с жестких дисков компьютеров, которые перепрофилируются, утилизируются, передаются, реализуются, сдаются в ремонт.</p>
<h5>Дополнительные действия</h5>
<p>1. Удалите неиспользуемые программы и приложения.</p>
<p>2. Заведите формуляры компьютеров (рабочих станций и серверов), в которые записывайте устанавливаемое ПО, цель установки и кто произвел установку.</p>
<p>3. Запретите пользователям работать с правами локальных администраторов.<strong> </strong></p>
<p><strong><br />
</strong></p>
<h3>Рекомендация 6. Используйте средства физического контроля доступа ко всем вычислительным устройствам</h3>
<p><strong>Затраты: </strong>минимальные</p>
<p><strong>Уровень технических навыков: </strong>низкий/средний</p>
<p><strong>Участники: </strong>все, кто пользуется электронными устройствами</p>
<h4>Зачем это нужно?</h4>
<p>Независимо от того, насколько надежна ваша система безопасности, используете вы простые пароли или сложные, если у кого-то есть физический доступ к вашему компьютеру, значит он сможет прочесть, удалить или модифицировать находящуюся на нем информацию. Нельзя оставлять компьютеры без присмотра.</p>
<p>Уборщики, обслуживающий персонал, члены семьи сотрудника могут неумышленно (либо умышленно) загрузить вредоносный код либо модифицировать данные или настройки компьютера.</p>
<p>Если существуют активные, но не используемые сетевые разъемы в офисе, конференц-зале или любом другом помещении, значит любой человек сможет подключиться к сети и выполнить в ней несанкционированный действия.</p>
<p>Если вы используете беспроводные технологии, то позаботьтесь об устойчивом шифровании сети, чтобы посторонний человек не смог подключиться к вашей сети, ведь в таком случае он даже не должен заходить физически в ваш офис.</p>
<p>Если в вашей организации используются переносные компьютеры (ноутбуки, КПК, смартфоны) позаботьтесь о шифровании мобильных носителей, ведь на сегодня более 10% таких устройств просто воруется, а порядка 20% – элементарно теряются пользователями.</p>
<h5>Потеря физического контроля как потеря безопасности</h5>
<p>Следует учесть, что любой человек, обладающий физическим доступом к вашему компьютеру, может обойти средства безопасности, установленные на нем, и нанести непоправимый ущерб вашей организации. Следовательно, большое внимание необходимо уделять физической безопасности ваших устройств.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>Внедрите политику допустимого использования компьютеров, предусматривающую следующее:</p>
<p>1. Оставляя компьютер без присмотра даже на короткое время, выходите из системы или блокируйте экран.</p>
<p>2. Установите ответственных пользователей за доступ к компьютерам и вынос оборудования за пределы компании.</p>
<p>3. Ограничьте использование рабочих компьютеров только служебными целями.</p>
<p>4. Запретите использование личных компьютеров (ноутбуков, КПК, смартфонов) в корпоративной сети.</p>
<p>5. Установите ответственность пользователей в случае нарушения правил использования компьютеров.</p>
<p>6. Все используемое компьютерное оборудование должно быть надежно защищено от всплесков пропадания электропитания.</p>
<p>7. Храните неиспользуемое оборудование под замком и установите процедуру его выдачи только под расписку ответственного сотрудника.</p>
<p>8. Проинформируйте сотрудников о принятой политике и время от времени проверяйте ее выполнение.</p>
<h5>Дополнительные действия</h5>
<p>1. Закрывайте пустые офисы и конференц-залы, в которых имеются активные сетевые разъемы.</p>
<p><strong><br />
</strong></p>
<h3>Рекомендация 7. Создавайте архивные копии важных файлов, папок и программ</h3>
<p><strong>Затраты: </strong>умеренные/высокие (в зависимости от уровня автоматизации и сложности выбранных средств)</p>
<p><strong>Уровень технических навыков: </strong>средний/высокий</p>
<p><strong>Участники: </strong>специалисты по технической поддержке и пользователи (если пользователи обязаны самостоятельно архивировать свои данные)</p>
<h4>Зачем это нужно?</h4>
<p>Сможете ли вы продолжать эффективно работать, если злоумышленнику удастся повредить настройки ваших систем? Или уничтожить хранящуюся информацию? Если произойдет непредвиденный сбой системы?</p>
<p>В таком случае наиболее эффективным способом будет восстановление данных из архивной копии.</p>
<p>Для создания такой копии вам потребуется создать источник для возможного восстановления системы в случае необходимости. Выполнять создание такой копии лучше воспользовавшись специализированным ПО.</p>
<p>Следует помнить, что резервные копии необходимо создавать при каждом изменении исходных данных. Выберите подходящий вам вариант с учетом затрат (время, оборудование, покупка необходимого ПО), наличия времени на проведение резервного копирования, требуемого времени на проведение процесса восстановления оригинальных копий из резервных.</p>
<p>Следует предусмотреть хранение резервных копий в надежном месте, по возможности вне офиса, в другом здании, чтобы избежать возможного уничтожения их вместе с оригиналом. Вместе с тем нельзя забывать о физической безопасности резервных копий как в процессе доставки их к месту хранения, так и физической безопасности самого места хранения.</p>
<h5>Если архивных копий нет</h5>
<p>Поскольку абсолютной защиты не существует, то весьма вероятно, что атака на вашу организацию может быть успешной и злоумышленнику (вирусу) удастся нанести вред вашей компьютерной сети или какая-то часть вашего оборудования может быть разрушена вследствие стихийного бедствия. Без средств восстановления (или при неправильной настройке таковых) вам потребуется множество времени и денег для восстановления системы (впрочем, конечно же, это при условии, что вам удастся ее восстановить, что вовсе не очевидно).</p>
<h5>В первую очередь</h5>
<p>1. Создайте график проведения резервного копирования. Создавая его, учтите, что все изменения, прошедшие от момента создания резервной копии до времени восстановления, вам придется восстанавливать вручную.</p>
<p>2. Храните резервные копии на протяжении достаточно длинного периода времени, чтобы можно было устранить проблемы, выявленные с опозданием.</p>
<p>3. Время от времени тестируйте процесс архивации и проверяйте процесс восстановления.</p>
<p>4. Создайте план работы в случае чрезвычайной ситуации.</p>
<p>5. Время от времени устраивайте проверку работы сотрудников в случае чрезвычайной ситуации и знание ими своих обязанностей.</p>
<h5>Дополнительные действия</h5>
<p>1. Максимально автоматизируйте процесс архивации.</p>
<p>2. Убедитесь, что в процессе создания резервной копии регистрируется время и дата.</p>
<p>3. Создавайте копии на различных носителях.</p>
<p>4. Проверяйте процесс создания резервных копий, восстанавливая и контролируя корректность восстановленных данных.</p>
<h3>.<br />
Рекомендация 8. Устанавливайте обновления для программного обеспечения</h3>
<p><strong>Затраты: </strong>умеренные — плата за обслуживание программного обеспечения плюс время, затрачиваемое персоналом на установку и проверку</p>
<p><strong>Уровень технических навыков: </strong>средний/высокий</p>
<p><strong>Участники: </strong>специалисты по технической поддержке</p>
<h4>Зачем это нужно?</h4>
<p>Для улучшения программного обеспечения или исправления ошибок поставщики регулярно выпускают обновления (исправления). Многие из этих обновлений предназначены для устранения так называемых уязвимостей программного обеспечения, которые могут быть использованы злоумышленниками. Регулярная установка таких обновлений позволяет свести к минимуму возможности использования уязвимостей для нанесения ущерба вашей организации.</p>
<p>В основном, бесплатные обновления предлагаются с веб-узла соответствующего поставщика ПО. Для уведомления о выходе обновлений рекомендуется подписаться на бесплатную рассылку у соответствующего поставщика.</p>
<p>Кроме того, следует знать, что вполне вероятна ситуация, при которой обновление, закрывая одну уязвимость, порождает другую.</p>
<p>Устанавливая обновления, стоит помнить о необходимости их тестирования до установки.</p>
<h5>Если не устанавливать обновления</h5>
<p>Следует помнить, что любое программное обеспечение пишут люди, а людям свойственно ошибаться! Следовательно, любое ПО содержит ошибки. Не устанавливая обновлений, вы рискуете не устранить уязвимости, уже выявленные другими людьми и успешно используемые злоумышленниками и написанным ими вредоносным ПО. Чем дольше вы не устанавливаете обновления, тем выше вероятность, что рано или поздно злоумышленники используют не устраненные вами уязвимости для атаки на вашу систему.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>Приобретая программное обеспечение, обратите внимание, как предоставляются обновления. Узнайте, осуществляется ли техническая поддержка. Если обновления не предоставляются, узнайте, как производится переход на новую версию и когда ее ждать.</p>
<p>Как можно быстрее обновляйте операционные системы и коммуникационное ПО. Подпишитесь на службу рассылки уведомлений.</p>
<h5>Дополнительные действия</h5>
<p>Некоторые разработчики ПО предлагают программное обеспечение, которое само следит за актуальностью обновлений. Такое ПО обладает функцией проверки, загрузки и установки обновлений. Вместе с тем нельзя забывать, что вначале нужно протестировать представленное обновление, а уж затем его устанавливать.</p>
<p><strong><br />
</strong></p>
<h3>Рекомендация 9. Внедрите систему безопасности сети с контролем доступа</h3>
<p><strong>Затраты: </strong>умеренные/высокие, в зависимости от выбранного варианта</p>
<p><strong>Уровень технических навыков: </strong>умеренный/высокий</p>
<p><strong>Участники: </strong>специалисты службы поддержки и все пользователи сети</p>
<h4>Зачем это нужно?</h4>
<p>Хорошая система защиты информации включает в себя защиту доступа ко всем сетевым компонентам, включая межсетевые экраны, маршрутизаторы, коммутаторы и подключенные рабочие станции.</p>
<p>Исходя из того, что все это еще и разбросано территориально, обеспечить контроль за всем этим оборудованием и программным обеспечением – тяжелая задача.</p>
<h5>Дополнительные сведения</h5>
<p>Чрезвычайно важно иметь надежный контроль доступа в случае использования беспроводных сетей. Совсем несложно получить доступ к незащищенной беспроводной сети и подвергнуть опасности всю организацию.</p>
<p>Использование удаленного доступа к сети организации должно тщательно контролироваться, так как бесконтрольное использование таких точек доступа приведет к взлому сети всей организации.</p>
<h5>Что происходит, когда надежная защита сети не обеспечена?</h5>
<p>Если надежная защита не обеспечена, несложно понять, что такая сеть будет взломана на протяжении нескольких часов или минут, особенно если доступ к Интернет предоставляется с помощью высокоскоростного соединения. В свою очередь взломанное устройство будет представлять собой опасность для всей остальной сети, так как оно будет использовано для последующей атаки на всю сеть.</p>
<p>Стоит помнить, что наибольшую опасность представляют не внешние, а внутренние взломщики, т.е. злоумышленники из числа персонала. Если безопасность поставлена из рук вон плохо и ею никто всерьез не занимается, то сотрудники могут взломать компьютеры своих коллег, ведь средств для этого в Интернет достаточно.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>1. Ограничить доступ к компонентам, чтобы защитить их от несанкционированного доступа и повреждения;</p>
<p>2. Реализовать процедуру аутентификации на основе надежной парольной защиты;</p>
<p>3. Отключить на каждом компьютере функции совместного использования файлов и принтеров;</p>
<p>4. Провести инструктаж с сотрудниками об отключении компьютеров при их неиспользовании;</p>
<p>5. Предоставить доступ к устройствам защиты сети только тем сотрудникам, которые отвечают за их обслуживание и поддержку;</p>
<p>6. Требовать проходить проверку подлинности при беспроводном и удаленном соединении.</p>
<h5>Дополнительные действия</h5>
<p>1. Проанализируйте возможность внедрения средств строгой аутентификации (смарт-карт, одноразовых аппаратных паролей, eToken и т.д.) для организации удаленного доступа к ключевым компонентам сети.</p>
<p>2. Научите сотрудников использовать данные устройства.</p>
<p>3. Организуйте мониторинг вторжений, чтобы обеспечить надлежащее использование сети.</p>
<h3>Рекомендация 10. Ограничивайте доступ к ценным и конфиденциальным данным</h3>
<p><strong>Затраты: </strong>умеренные/высокие, в зависимости от выбранного варианта</p>
<p><strong>Уровень технических навыков: </strong>умеренный/высокий</p>
<p><strong>Участники: </strong>специалисты по технической поддержке</p>
<h4>Зачем это нужно?</h4>
<p>Поскольку мы не можем надеяться на соблюдение сотрудниками всех установленных правил, то обязаны следить за их поведением и не давать лишний повод нарушить инструкции.</p>
<p>Что это значит в нашем случае?</p>
<p>1. Электронная почта просматривается только теми лицами, кому она адресована;</p>
<p>2. Доступ к файлам и базам данных предоставляется только тем, кто обладает соответствующими полномочиями, причем не более того, что им нужно для выполнения работы.</p>
<p>А раз так, то, следовательно, мы должны контролировать просмотр и использование информации можно с помощью соответствующих списков доступа.</p>
<p>Если вы не можете жестко контролировать доступ к данным, то такие данные необходимо шифровать. При этом механизм шифрования должен быть достаточно сложным, чтобы максимально затруднить взлом шифра.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>1. Объясните сотрудникам необходимость осторожности при пересылке конфиденциальных данных по электронным каналам;</p>
<p>2. При тестировании не используйте реальных данных;</p>
<p>3. Не используйте общедоступные ПК для получения доступа к конфиденциальной информации;</p>
<p>4. Не раскрывайте личные и финансовые данные на малоизвестных сайтах.</p>
<h3>Рекомендация 11. Составьте и соблюдайте план управления рисками, связанными с безопасностью</h3>
<p><strong>Затраты: </strong>умеренные, методология управления рисками доступна бесплатно</p>
<p><strong>Уровень технических навыков: </strong>низкий/умеренный</p>
<p><strong>Участники: </strong>представители всех уровней компании и специалисты службы поддержки</p>
<h4>Для чего это нужно?</h4>
<p>Для того чтобы защита вашей информации была действительно эффективной, безопасность должна быть последовательно внедрена во всей организации. Необходимо понимать, что внедрение самых строгих технических мер контроля не является панацеей. Необходимо комплексное внедрение организационных и технических мер защиты. А лучшим решением является внедрение плана управления рисками безопасности.</p>
<p>При этом процесс планирования должен включать следующее:</p>
<p>1. Обучение и информирование пользователей о проблемах безопасности;</p>
<p>2. Политики и правила безопасности;</p>
<p>3. Совместные мероприятия по безопасности (партнеры, подрядчики, сторонние компании);</p>
<p>4. Политику непрерывности бизнеса;</p>
<p>5. Физическую безопасность;</p>
<p>6. Безопасность сети;</p>
<p>7. Безопасность данных.</p>
<p>В повседневной деятельности не сложно упустить из вида такие мероприятия, как обучение сотрудников правилам соблюдения безопасности, планирование непрерывности бизнеса. Однако необходимо понимать, что ваша компания зависит от информационных технологий в гораздо большей степени, чем вы себе представляете.</p>
<h4>Что происходит в отсутствие плана управления рисками, связанными с безопасностью?</h4>
<p>Если у вас нет четкого плана управления рисками, то на все инциденты безопасности вы вынуждены реагировать постфактум. Все ваши меры будут сводиться лишь к латанию дыр.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>Создайте и проанализируйте план на случай возникновения чрезвычайной ситуации:</p>
<p>1. Определите самые главные угрозы вашей организации.</p>
<p>2. Проанализируйте воздействие естественных угроз (наводнение, ураган, длительное отсутствие электроэнергии).</p>
<h5>Дополнительные действия</h5>
<p>1. Определите ваши технологические активы;</p>
<p>2. Определите угрозы для этих активов;</p>
<p>3. Разработайте план безопасности.</p>
<h3>Рекомендация 12. При необходимости обращайтесь за технической поддержкой и сторонней помощью</h3>
<p><strong>Затраты: </strong>низкие/высокие, в зависимости от требуемых услуг</p>
<p><strong>Уровень технических навыков:</strong> средний/высокий</p>
<p><strong>Участники: </strong>руководство компании и специалисты по технической поддержке</p>
<h4>Обращайтесь за необходимой помощью</h4>
<p>Защиту информации нельзя строить методом проб и ошибок. Безопасность – динамичный процесс, который не прощает ошибок. Кроме того, стоит понимать, что создание системы защиты информации – непрерывный процесс, построение которого нельзя доверять дилетантам.</p>
<p>Необходимо тщательно рассматривать кандидатуры на должности связанные с защитой информации. Лица, занимающиеся вопросами безопасности не должны вызывать ни малейших сомнений. Требуйте, чтобы они смогли вам показать, как принятые ими меры могут защитить вашу компанию от атак.</p>
<h4>Что делать?</h4>
<h5>В первую очередь</h5>
<p>Если вы собираетесь обратиться за внешней поддержкой, обратите внимание на следующее:</p>
<p>1. Опыт работы.</p>
<p>2. Список клиентов.</p>
<p>3. Рекомендации нынешних клиентов.</p>
<p>4. Как долго компания занимается этим бизнесом.</p>
<p>5. Кто конкретно из специалистов будет с вами работать.</p>
<p>6. Их квалификация, наличие сертификатов.</p>
<p>7. Как предоставляется поддержка.</p>
<p>8. Как контролируется внешний доступ.</p>
<h5>Дополнительные действия</h5>
<p>Не реже одного раза в год проводите аудит своей службы безопасности (внешний или внутренний).</p>
<p><strong><br />
</strong></p>
<h3>Заключение</h3>
<p>Хотелось бы верить, что эти советы смогут помочь вам в нелегком деле защиты информации. Стоит понимать, что ни один человек не в состоянии дать вам исчерпывающие рекомендации. Защита информации непрерывный процесс и доверять его создание необходимо профессионалам.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2010/09/15/recom/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Шифрование ПК. Давайте задумаемся</title>
		<link>http://www.ininfo.biz/2010/09/15/cip/</link>
		<comments>http://www.ininfo.biz/2010/09/15/cip/#comments</comments>
		<pubDate>Wed, 15 Sep 2010 06:23:48 +0000</pubDate>
		<dc:creator>Владимир Безмалый</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=197</guid>
		<description><![CDATA[Итак, вы пришли к выводу, что хотите внедрять криптографические методы защиты информации на своем предприятии. Однако вначале я рекомендую сесть и спокойно подумав, ответить себе на несколько вопросов: 1. Что шифровать? 2. Чем шифровать? 3. Как обеспечить законность применения средств криптографической защиты? 4. Как не нанести большего вреда? Лишь в том случае если у вас [...]]]></description>
			<content:encoded><![CDATA[<p>Итак, вы пришли к выводу, что хотите внедрять криптографические методы защиты информации на своем предприятии. Однако вначале я рекомендую сесть и спокойно подумав, ответить себе на несколько вопросов:</p>
<p>1. Что шифровать?</p>
<p>2. Чем шифровать?</p>
<p>3. Как обеспечить законность применения средств криптографической защиты?</p>
<p>4. Как не нанести большего вреда?</p>
<p><span id="more-197"></span></p>
<p>Лишь в том случае если у вас есть ответы на все эти вопросы и эти ответы вас устраивают, можно переходить непосредственно к шифрованию. А, казалось бы, все так просто, берешь ПО, шифруешь и все. Ан не тут-то было! Давайте задумаемся, а почему?</p>
<h3><strong>Что шифровать?</strong></h3>
<p>На самом деле вопрос не тривиален. Внедрение каждого программного обеспечения это, прежде всего расходы. Времени, денег и т.д. Поэтому вопрос, а что же мы будем шифровать, нужно рассматривать очень внимательно. Я не собираюсь здесь долго разъяснять, почему ответ «ВСЕ!» даже не рассматривается. ВСЕ – это означает бездумную трату материальных и людских ресурсов. В самом деле, зачем шифровать жесткий диск в отделе рекламы? Таким образом, мы с вами приходим к мысли, что вначале-то, собственно, нужно понять, какая информация обрабатывается в компании, что именно составляет коммерческую или банковскую тайну, а что компания просто считает конфиденциальным и определить для себя некий порог возможной стоимости потерь, начиная с которого вы предпочтете информацию шифровать.</p>
<p>Что, на мой взгляд, шифровать нужно однозначно:</p>
<p>1. Мобильные устройства, содержащие информацию, отнесенную к коммерческой и/или банковской тайне или информации с ограниченным доступом;</p>
<p>2. Жесткие диски серверов, подлежащих перевозке (доставке) в филиалы средствами сторонних перевозчиков;</p>
<p>3. Жесткие диски компьютеров, содержащих банковскую (коммерческую) тайну (на случай выхода жестких дисков (компьютеров) из строя с последующим гарантийным ремонтом). На самом деле в данном случае нужно посчитать, что дешевле, шифровать или просто купить новый жесткий диск. Однозначно необходимо шифровать, если у вас с поставщиком не заключен договор о возможности сдачи в гарантийный ремонт ПК без жесткого диска.</p>
<h3><strong>Чем шифровать?</strong></h3>
<p>Вопрос отнюдь не праздный. Криптографические меры безопасности на Украине регулируются государством, причем достаточно жестко. Поэтому стоит учитывать и этот аспект. Хотя мне многие могут возразить, что купить можно много разного ПО для шифрования, я все же хочу спросить – вы хотите иметь дело со службой безопасности Украины и объяснять, откуда вы взяли и почему нарушаете правила лицензирования и соответствующий закон, применяя не сертифицированные средства?</p>
<p>Об этом аспекте тоже, как видите, нужно думать. Хочу сказать, что я никогда не буду применять бесплатное ПО в области шифрования. И вам тоже советую</p>
<h3><strong>Как обеспечить законность применения средств криптографической защиты?</strong></h3>
<p>Этот вопрос тесно перекликается с предыдущим. В обязательном порядке у вас должны быть предусмотрены процедуры для пользователей о хранении ключей шифрования, о правилах в случае утраты ключей и т.д.</p>
<p>Советую продумывать подобные инструкции и процедуры ДО того как что-то произойдет. А то, что рано или поздно неприятности придут, не сомневайтесь. Причем придут, во-первых, рано, во-вторых, вы, как обычно, будете к ним не готовы. Ведь бутерброд всегда падает маслом вниз, верно?</p>
<h3><strong>Как не нанести большего вреда?</strong></h3>
<p>Применяя шифрование сотрудники ИТ и службы безопасности не задумываются о том, что применение, особенно неграмотное применение средств шифрования, приносит гораздо больше вреда чем пользы! Да-да!</p>
<p>Почему? Попробуем привести пару примеров.</p>
<p>Ваши сотрудники имеют право шифровать свои ноутбуки, однако вы не продумали процедуру хранения резервных ключей (скажете, такого не бывает?). Сотрудник забыл пароль – диск форматировать?</p>
<p>Ваш сотрудник выносит информацию на шифрованной флешке? Ситуация невероятная? Отнюдь.</p>
<p>К чему это я? Да просто никогда ТОЛЬКО шифрованием дыры не закрыть! Хотелось, чтобы вы об этом помнили!</p>
<p>На самом деле хотелось бы просто, чтобы уважаемые читатели понимали, что шифрование это хорошо, однако не поддержанное политикой безопасности, организационными документами, инструкциями, обучением пользователей, оно может принести куда больше вреда чем пользы.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2010/09/15/cip/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Отдел защиты информации создан. Что дальше?</title>
		<link>http://www.ininfo.biz/2010/09/14/security/</link>
		<comments>http://www.ininfo.biz/2010/09/14/security/#comments</comments>
		<pubDate>Tue, 14 Sep 2010 14:41:42 +0000</pubDate>
		<dc:creator>Владимир Безмалый</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Разное]]></category>

		<guid isPermaLink="false">http://www.ininfo.biz/?p=195</guid>
		<description><![CDATA[  Сегодня вряд ли удастся найти организацию, в которой никто и никогда не задумывался бы о защите информации. Вместе с тем не всегда можно встретить правильное понимание информационной безопасности как комплекса организационных и технических мероприятий. Важнейшим элементом ее обеспечения является человек, и он же — основной фактор ее нарушения. Информационная безопасность должна восприниматься как комплекс [...]]]></description>
			<content:encoded><![CDATA[<p><em> </em></p>
<p><strong>Сегодня вряд ли удастся найти организацию, в которой никто и никогда не задумывался бы о защите информации. Вместе с тем не всегда можно встретить правильное понимание информационной безопасности как комплекса организационных и технических мероприятий. Важнейшим элементом ее обеспечения является человек, и он же — основной фактор ее нарушения.</strong></p>
<p><span id="more-195"></span></p>
<p>Информационная безопасность должна восприниматься как комплекс организационно-технических мер, поскольку обеспечить конфиденциальность, целостность и доступность нельзя ни отдельно взятыми техническими мерами, ни только организационными.</p>
<p>Скажем, вы решили обеспечивать защиту только техническими мерами, при этом организационные документы у вас полностью отсутствуют. Так часто бывает, если защитой занимается отдел ИТ или начальник отдела информационной безопасности (ИБ) — бывший представитель ИТ-структур. Что в этом случае произойдет? Предположим, что один из сотрудников компании систематически передает конфиденциальную информацию по электронной почте конкурентам. Вы обнаружили утечку, но документов у вас нет, следовательно, наказать сотрудника (например, уволить его) вы просто не имеете права. А если вы это сделаете, умный злоумышленник подаст на вас в суд за нарушение его конституционных прав на личную переписку. Самое печальное в том, что юридически он будет абсолютно прав: внутри вашей организации не документировано, что вся информация, передаваемая средствами электронной почты с адресов, принадлежащих вашей организации, является собственностью фирмы.</p>
<p>Рассмотрим вторую крайность. Она, как правило, характерна для бывших военнослужащих и сотрудников спецслужб. У вас подготовлены великолепные документы, но абсолютно отсутствует их техническая поддержка. Что произойдет в таком случае? Ваши сотрудники рано или поздно нарушат положения организационных документов и, увидев, что их никто не контролирует, будут делать это систематически.</p>
<p>Таким образом, информационная безопасность — гибкая система, включающая в себя как организационные, так и технические меры. При этом нужно понимать, что здесь нельзя выделить более значимые меры или менее значимые. Важно всё. Нужно соблюдать меры защиты во всех точках сети, при работе любых субъектов с вашей информацией. (Под субъектом в данном случае понимается пользователь системы, процесс, компьютер или программное обеспечение для обработки информации). Каждый информационный ресурс, будь то компьютер пользователя или сервер организации, должен быть полностью защищен. Защищены должны быть файловые системы, сеть и т. д. Способы реализации мы здесь обсуждать не будем.</p>
<p>Существует огромное количество программного обеспечения, направленного на решение задачи защиты информации. Это и антивирусные программы, и сетевые экраны, и встроенные средства операционных систем. Однако самым уязвимым фактором всегда остается человек. Работоспособность любого программного обеспечения зависит от качества его написания, от грамотности администратора, который его настроил.</p>
<p>Многие организации в связи с этим создают отделы защиты информации или ставят задачи по обеспечению безопасности информации перед своими ИТ-отделами. Но не раз уже говорилось, что нельзя взваливать на ИТ-службу не свойственные ей функции. Предположим, что в вашей организации создан отдел ИТ-безопасности. Что делать дальше? С чего начинать его деятельность?</p>
<p><strong>Первые шаги отдела ИБ</strong></p>
<p>На мой взгляд, начинать нужно с обучения сотрудников! И в дальнейшем делать это не реже двух раз в год. Обучение обычного персонала основам защиты информации должно стать постоянным делом сотрудников отдела защиты информации!</p>
<p>Многие руководители пытаются сразу же получить от отдела защиты информации документ под названием «Политика безопасности». Это ошибка. Перед тем как вы сядете за написание этого серьезнейшего документа, который будет определять в дальнейшем все ваши усилия по обеспечению информационной безопасности вашей организации, нужно задать себе следующие вопросы:</p>
<p>Какую информацию вы обрабатываете?</p>
<p>Как ее классифицировать?</p>
<p>Какими ресурсами вы обладаете?</p>
<p>Как распределена обработка информации по ресурсам?</p>
<p>Как классифицировать ресурсы?</p>
<p>Постараемся ответить на эти вопросы.</p>
<p><strong>Классификация информации</strong></p>
<p>В нашей стране исторически сложился подход к классификации информации (в первую очередь государственной) по уровням требований к ее защищенности исходя из одного ее свойства — конфиденциальности (секретности).</p>
<p>Требования к обеспечению целостности и доступности информации, как правило, лишь косвенно упоминаются среди общих требований к системам обработки данных.</p>
<p>Если такой подход в какой-то степени оправдан для обеспечения безопасности информации, составляющей государственную тайну, то это не означает, что перенос его в другую предметную область (с другими субъектами и их интересами) будет правильным.</p>
<p>Во многих областях доля конфиденциальной информации сравнительно мала. Для открытой информации, ущерб от разглашения которой несущественен, важнейшими являются совершенно другие свойства, скажем такие, как доступность, целостность или защищенность от неправомерного тиражирования. К примеру, для платежных (финансовых) документов самым важным является их целостность (достоверность). Затем следует свойство доступности (потеря платежного документа или задержка платежей может обходиться очень дорого). Требования к обеспечению конфиденциальности платежных документов, как правило, находятся на третьем месте.</p>
<p>Для сайта Internet-газеты на первом месте будет стоять доступность и целостность информации, а не ее конфиденциальность. Попытки подойти к решению вопросов защиты такой информации с позиций традиционного обеспечения только конфиденциальности, терпят провал. Основными причинами этого являются узость традиционного подхода к защите информации, отсутствие у отечественных специалистов опыта и соответствующих проработок в плане обеспечения целостности и доступности информации, не являющейся конфиденциальной.</p>
<p>Для усовершенствования классификации информации в зависимости от требований к ее защищенности следует ввести несколько степеней (градаций, категорий) требований по обеспечению каждого из свойств безопасности информации: доступности, целостности, конфиденциальности.</p>
<p>Количество градаций и вкладываемый в них смысл могут различаться.</p>
<p><strong>Категории защищаемой информации</strong></p>
<p>Исходя из необходимости обеспечить различные уровни защиты разных видов информации (не содержащей сведений, составляющих государственную тайну), хранимой и обрабатываемой в организации, введем несколько категорий конфиденциальности и целостности защищаемой информации.</p>
<p><strong>Категории конфиденциальности</strong></p>
<p><em>«Строго конфиденциальная»</em> — информация, являющаяся конфиденциальной в соответствии с требованиями действующего законодательства (банковская тайна, персональные данные), а также информация, ограничения на распространение которой введены решениями руководства организации (коммерческая тайна), разглашение которой может привести к тяжким финансово-экономическим последствиям для организации, вплоть до банкротства (нанесению тяжкого ущерба жизненно важным интересам клиентов, корреспондентов, партнеров или сотрудников).</p>
<p><em>«Конфиденциальная»</em> — информация, не отнесенная к категории «строго конфиденциальная», ограничения на распространение которой вводятся решением руководства организации в соответствии с предоставленными ему как собственнику (уполномоченному собственником лицу) информации действующим законодательством правами, разглашение которой может привести к значительным убыткам и потере конкурентоспособности организации (нанесению ощутимого ущерба интересам клиентов, корреспондентов, партнеров или сотрудников).</p>
<p><em>«Открытая»</em> — информация, обеспечения конфиденциальности (введения ограничений на распространение) которой не требуется.</p>
<p><strong>Категории целостности</strong></p>
<p><em>«Высокая»</em> — к данной категории относится информация, несанкционированная модификация (искажение, подмена, уничтожение) или фальсификация (подделка) которой может привести к нанесению значительного прямого ущерба организации, целостность и аутентичность (подтверждение подлинности источника) которой должна обеспечиваться гарантированными методами (средствами электронной цифровой подписи, ЭЦП) в соответствии с обязательными требованиями действующего законодательства, приказов, директив и других нормативных актов.</p>
<p><em>«Низкая»</em> — к данной категории относится информация, несанкционированная модификация, подмена или удаление которой может привести к нанесению незначительного косвенного ущерба организации, ее клиентам, партнерам или сотрудникам, целостность которой должна обеспечиваться в соответствии с решением руководства (методами подсчета контрольных сумм, хеш-функций).</p>
<p><em>«Нет требований»</em> — к данной категории относится информация, к обеспечению целостности (и аутентичности) которой требований не предъявляется.</p>
<p><strong>Категории доступности</strong></p>
<p>В зависимости от периодичности решения функциональных задач и максимально допустимой задержки получения результатов вводится четыре требуемых степени (категории) доступности информации.</p>
<p><em>«Беспрепятственная доступность»</em> — доступ к задаче должен обеспечиваться в любое время (задача решается постоянно, задержка получения результата не должна превышать нескольких секунд или минут).</p>
<p><em>«Высокая доступность»</em> — доступ должен осуществляться без существенных задержек по времени (задача решается ежедневно, задержка получения результата не должна превышать нескольких часов).</p>
<p><em>«Средняя доступность»</em> — доступ может обеспечиваться с существенными задержками по времени (задача решается раз в несколько дней, задержка получения результата не должна превышать нескольких дней).</p>
<p><em>«Низкая доступность»</em> — задержки по времени при доступе к задаче практически не лимитированы (задача решается с периодом в несколько недель или месяцев, допустимая задержка получения результата — несколько недель).</p>
<p>На первом этапе работ производится категорирование всех видов информации, используемой при решении задач на конкретном компьютере (установление категорий конфиденциальности и целостности конкретных видов информации). Составляется «Перечень информационных ресурсов, подлежащих защите».</p>
<p>На втором этапе происходит категорирование всех функциональных задач, решаемых на данном компьютере. В ходе третьего этапа устанавливается категория компьютера, исходя из максимальных категорий обрабатываемой информации и задач, решаемых на нем.</p>
<p>После того как вы распределили обрабатываемую у вас информацию по соответствующим категориям, следует провести инвентаризацию ресурсов.</p>
<p><strong>Категорирование ресурсов</strong></p>
<p>Категорирование ресурсов подразумевает выявление (инвентаризацию) и анализ всех ресурсов информационной системы организации, подлежащих защите. Вот примерная последовательность и основное содержание этих работ.</p>
<p>Прежде всего для анализа всех подсистем информационной системы организации, инвентаризации и категорирования ресурсов, подлежащих защите, формируется специальная рабочая группа. В ее состав включаются специалисты (осведомленные в вопросах технологии автоматизированной обработки информации) подразделения компьютерной безопасности и других подразделений организации.</p>
<p>Издается распоряжение руководства организации, в котором, в частности, даются указания всем руководителям структурных подразделений оказывать содействие и помощь рабочей группе в проведении анализа ресурсов всех компьютеров.</p>
<p>Для оказания помощи должны выделяться сотрудники, владеющие детальной информацией по вопросам автоматизированной обработки информации в подразделениях.</p>
<p>В ходе обследования конкретных подразделений организации и подсистем информационной системы предприятия выявляются и описываются все функциональные задачи, решаемые с использованием компьютеров, а также все виды сведений, используемые при решении этих задач в подразделениях.</p>
<p>После этого составляется общий перечень функциональных задач и для каждой задачи оформляется формуляр. Следует учитывать, что одна и та же задача в разных подразделениях может называться по-разному, и наоборот, различные задачи могут иметь одно и то же название. Одновременно ведется учет программных средств, используемых при решении функциональных задач подразделения.</p>
<p>При обследовании подсистем и анализе задач выявляются все виды входящей, исходящей, хранимой, обрабатываемой и т. п. информации. Необходимо выявлять не только информацию, которая может быть отнесена к конфиденциальной (к банковской и коммерческой тайне, персональным данным), но и информацию, подлежащую защите в силу того, что нарушение ее целостности или доступности может нанести ощутимый ущерб организации.</p>
<p>Выявляя все виды информации, циркулирующей и обрабатываемой в подсистемах, необходимо оценивать последствия, к которым могут привести нарушения ее свойств. Для получения первоначальных оценок целесообразно проводить опрос (например, в форме анкетирования) специалистов, работающих с данной информацией. При этом надо выяснять, кого может интересовать данная информация, как можно на нее воздействовать или незаконно использовать, к каким последствиям это может привести.</p>
<p>Если невозможно количественно оценить вероятный ущерб, то дается его качественная оценка (например: очень низкая, низкая, средняя, высокая, очень высокая).</p>
<p>При составлении перечня и формуляров функциональных задач, решаемых в организации, необходимо выяснять периодичность их решения, максимально допустимое время задержки получения результатов и степень серьезности последствий, к которым могут привести нарушения их доступности (блокирование возможности решения задач).</p>
<p>Все выявленные в ходе обследования виды информации заносятся в соответствующий документ.</p>
<p>Далее необходимо определить, к какому типу тайны (банковская, коммерческая, персональные данные, не составляющая тайны) относится каждый из выявленных видов информации (на основании требований действующего законодательства и предоставленных организации прав).</p>
<p>Первоначальные предложения по оценке категорий обеспечения конфиденциальности и целостности конкретных видов информации выясняются у руководителей (ведущих специалистов) структурного подразделения (на основе их личных оценок вероятного ущерба вследствие нарушения свойств конфиденциальности и целостности информации). Затем перечень согласовывается с руководителями отделов подразделений автоматизации и компьютерной безопасности и выносится на рассмотрение руководства организации.</p>
<p>На следующем этапе происходит категорирование функциональных задач. На основе требований по доступности, предъявляемых руководителями подразделений организации и согласованных со службой ИТ, категорируются все прикладные функциональные задачи, решаемые в подразделениях с использованием компьютерной техники. Информация заносится в формуляры задач. Не следует проводить категорирование системных задач и программных средств вне привязки к конкретным компьютерам и прикладным задачам.</p>
<p>В дальнейшем с участием ИТ-специалистов и подразделения ИБ необходимо уточнить состав информационных и программных ресурсов каждой задачи и внести в ее формуляр сведения по группам пользователей задачи и указания по настройке применяемых при ее решении средств защиты. Эти данные будут использоваться в качестве эталона настроек средств защиты соответствующих компьютеров, а также для контроля правильности их установки.</p>
<p>На последнем этапе устанавливается категорирование компьютеров, исходя из максимальной категории специальных задач, решаемых на нем, и максимальных категорий конфиденциальности и целостности информации, используемой при решении этих задач. Информация о категории компьютера заносится в его формуляр.</p>
<p>В понятие инвентаризации ресурсов входит не только сверка активных и пассивных сетевых ресурсов, которыми вы обладаете, со списком оборудования (и его комплектности), закупленного организацией. Для сверки оборудования и его комплектности можно воспользоваться соответствующим программным обеспечением (например, Microsoft SMS Server) и т. п.</p>
<p>Сюда же можно отнести создание карты сети с описанием всех возможных точек подключения, составление списка используемого программного обеспечения, формирование фонда эталонов лицензионного программного обеспечения, используемого в организации, а также фонда алгоритмов и программ собственной разработки.</p>
<p><em>Следует учесть, что программное обеспечение может быть допущено к работе лишь после его проверки отделом защиты информации на соответствие поставленным задачам, отсутствие всевозможных закладок и «логических бомб».</em></p>
<p>Хотелось бы сказать о появившейся у нас тенденции к использованию приложений с открытыми кодами. Бесспорно, они приносят существенную экономию ресурсов. Однако, думается, в этом случае безопасность определяется доверием уже не только к разработчику системы, но и к вашему администратору. А если принять во внимание зарплату администратора, то нетрудно сделать вывод, что купить ваши секреты намного проще и дешевле, чем осуществлять прямую внешнюю атаку. Стоит упомянуть и о том, что большую часть успешных атак осуществили инсайдеры (служащие самой компании).</p>
<p>Думается, что применять свободно распространяемое ПО, если существует риск нанесения серьезного ущерба, можно лишь при условии, что оно будет поставляться вам в откомпилированном виде и с цифровой подписью организации, гарантирующей отсутствие логических бомб, всяческого рода закладок и «черных ходов». Причем организация-гарант должна нести материальную ответственность. Однако на сегодня такое предложение стоит отнести к разряду нереальных.</p>
<p>После проверки эталонное программное обеспечение заносится в фонд алгоритмов и программ (эталонная копия должна сопровождаться файлом контрольной суммы, а лучше — электронной подписью разработчика). В дальнейшем, при смене версий, появлении обновлений, проверка программного обеспечения производится установленным порядком.</p>
<p>В формуляр каждого компьютера заносятся сведения об установленном программном обеспечении, указывается дата установки, цели, решаемые с помощью данного ПО, задачи, ставится фамилия и подпись лица, производившего установку и настройку ПО. После создания подобных формуляров служба информационной безопасности должна обеспечивать регулярную проверку соответствия реального положения формуляру.</p>
<p>Следующим этапом в построении службы защиты информации должен стать анализ рисков организации, на основе которого будет создаваться политика безопасности.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ininfo.biz/2010/09/14/security/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

