Артур Тооман
artur.tooman@aripaev.ee
В Европе санкционированный взлом инфосистемы или, иначе, тест на проникновение - широко распространённая практика, базирующаяся на требованиях ЕС к безопасности инфосистем. Руководители фирм в Эстонии полагают, что усилий собственных IT-специалистов вполне достаточно для защиты от незваных гостей в инфосистему фирмы.
Проведение тестов на проникновение призвано показать текущий уровень защиты автоматизированных ресурсов компании. Задача теста на проникновение - полностью имитируя действия взломщика, осуществить атаку на любой сервер, видимый из Интернета. Это может быть веб-сервер, е-mail, сервер баз данных или корпоративная сеть.
Проведение такого аудита инфосистем связано с требованиями ЕС к безопасности в области защиты данных в соответствии со стандартом безопасности инфосистем ISO 17799.
На западе аудит инфосистем проводится ежегодно, как и финансовый аудит. В Эстонии подобные проверки не распространены, но после присоединения к Европейскому союзу, надеется программист Domina Privacy & Security AS Андрей Семенютин тестирование станет правилом.
Его фирма предлагает эту услугу с середины прошлого года. Стоимость - в зависимости от желаний клиента и сложности самой системы - в пределах от пары десятков до пары сотен тысяч крон.
Семенютин рассказал, что тест на проникновение заказывают фирмы, заинтересованные в безопасности своей инфосистемы. Основательный аудит заказывают в основном крупные фирмы и банки, фирмы поменьше тестируют не всю инфосистему, а единичные серверы. В фирме работают три профессиональных “взломщика”.
Ими были проверены на прочность Ьhispank, Eesti Energia, Таможенный департамент и Минфин. Сейчас ведутся переговоры с другими госструктурами.
Суть подобного контроля не только в том, чтобы выявить слабые места в защите инфосистемы компании - это и проверка IT-администратора, его способности обнаружить несанкционированное проникновение во внутреннюю сеть фирмы и его способность оперативно ликвидировать слабые места в инфосистеме. Вот почему о таких проверках знает только руководитель фирмы, а сотрудники остаются в неведении.
Обиженные работники опасны для IT-системы
По данным статистики, атаки из Интернета занимают второе место. Как ни странно, лидирует вредительство, направленное изнутри фирмы, как правило, со стороны обиженных и недовольных работников.
Иво Коппельмаа, аудитор инфосистем Pricewaterhouse Coopers AS, сказал, что
аудит инфосистемы заказывают не часто, а проверку безопасности - только в случае попытки взлома сервера компании хакерами - в основном фирмы рассчитывают на собственных специалистов.
Есть организации, которые должны ежегодно проводить проверку, - банки, например, но и они тестируют свои инфосистемы самостоятельно.
“Обычно мы проверяем, - говорит Коппельмаа, - как организована система безопасности и, в частности, устанавливаются ли обновления операционных систем и программ. Тест на проникновение в систему для проверки безопасности мы ни разу не делали, так как в нашей фирме таких специалистов нет, да и стоимость такой работы довольно высока от 100 тыс. до 1 млн. крон.
Большинство предпринимателей надеется на своих IT-специалистов и даже не слышали о том, что существует аудит инфосистем, который подразумевает проведение тестов на проникновение. Некоторые из них, как, например, руководитель Tavid AS Куно Ряэк, говорят: “будет попытка взлома, тогда и озаботимся”.
Председатель правления EMT Пеэп Аавиксоо тоже не согласен отдавать большие деньги, когда в фирме есть собственные специалисты, которые постоянно следят за безопасностью инфосистемы.