Показаны сообщения с ярлыком Исследования. Показать все сообщения
Показаны сообщения с ярлыком Исследования. Показать все сообщения

среда, 17 марта 2010 г.

Сетевые кошмары


  Исследователи из Группы информационной безопасности Лондонского университета решили изучить общественное мнение по поводу безопасности и конфиденциальности работы в Интернете. Опросив более тысячи пользователей, исследователи выяснили, что больше всего опасений вызывает вероятность кражи личных данных и последующего использования конфиденциальной информации без ведома хозяина. 
  Матрица нового исследования была разработана путем адаптации существующих моделей определения степени и важности конфиденциальности, которые ранее использовались для измерения приватности межличностных отношений. Опрос проводился через онлайн-платформу ConfirmIT, а участники были набраны из аудитории исследовательской панели UK Online, известной под названием myopinion. 
  Из 1048 респондентов 49,8% (523) составляли мужчины и 50,2% (525) — женщины. Возрастной диапазон испытуемых колебался от 18 до 82 лет. 
  Хотя значительная часть опрошенных интернет-пользователей не сталкивалась с вторжением в их частную жизнь, но неоднократно слышала и читала о злоупотреблениях данными людей, нелегально добытыми в Сети. При этом 45% указали, что слышали или читали о таких инцидентах «довольно часто», 31% — «не слишком часто», 16% — «очень часто» и только 4% не слышали о подобных происшествиях вовсе. 
  В первую очередь респонденты страшатся кражи информации, связанной с их финансовым благополучием, — номеров счетов и кредиток, паролей от интернет-кошельков и т.п. Не меньшее беспокойство вызывает хищение персональной информации (фотографий и переписки), которая может использоваться хакерами для шантажа или дискредитации пользователя в глазах близких, друзей и коллег. 
  Еще один страх связан с возможностью отслеживания сайтов, на которые заходит человек. Ее сочли неизбежным злом 43,1% опрошенных, 39,7% посчитали, что это имеет как отрицательную, так и положительную сторону. И лишь немногие расценивают данную возможность только положительно. 
  «Полученные сведения являются важными ступеньками в понимании взаимозависимости онлайн-конфиденциальности и поведенческих установок пользователей», — комментирует полученные результаты руководитель исследования Лиззи Коулс-Кемп. А ее соавтор, профессор Питер Уайлд, убежден, что добавление социальных аспектов к пониманию безопасности поможет создать системы защиты конфиденциальности, которые станут наилучшим образом отвечать запросам пользователей.

Источник: rbcdaily.ru

суббота, 30 мая 2009 г.

Расходы на ИБ сокращаются


  По данным нового исследования международного объединения фирм «Делойт Туш Томацу», в 2008 г. компании сектора высоких технологий, телекоммуникаций и СМИ существенно сократили затраты на обеспечение информационной безопасности (ИБ). 
  Третий выпуск глобального исследования «Делойта» в области информационной безопасности в компаниях сектора высоких технологий, телекоммуникаций и СМИ выявил, что 32% респондентов сократили расходы на обеспечение ИБ, в то время как число тех, кто считает, что предпринимаемых усилий недостаточно для того, чтобы эффективно отреагировать на существующие угрозы ИБ, составило 60%, что значительно выше аналогичных показателей прошлого года (49% опрошенных).
  По мере роста объема электронных данных расходы на обеспечение ИБ должны составлять существенную долю общих затрат компании на развитие ИТ. Однако только 6% опрошенных компаний выделяют не менее 7% средств бюджета на обеспечение ИБ. 
  В текущем году наблюдается значительное снижение данного показателя по сравнению с результатами прошлогоднего исследования, которые показали, что 36% респондентов выделяли на безопасность в сфере ИТ не менее 7% средств бюджета. Исследование также выявило, что сокращение инвестиций в средства ИБ препятствует внедрению новых технологий безопасности: только 53% респондентов относят себя к категории «первых» или «одних из первых» среди компаний, внедряющих ИТ, тогда как в 2007 г. аналогичная цифра составляла 67%. 
  Социальные сети представляют собой еще одну скрытую угрозу. Несмотря на то, что социальные сети и блоги могут способствовать эффективной коммуникации, они также увеличивают риски организаций в области обеспечения внутренней ИБ. Исследование показало, что 83% и 80% респондентов, соответственно, в качестве угрозы ИБ компании рассматривают «использование уязвимости технологий Web 2.0» и методы «социального инжиниринга», такие как претекстинг и фишинг.
  Кроме того, существенное влияние на обеспечение конфиденциальности информации и защиты персональных данных оказывают различия между поколениями. Для молодых сотрудников обмен информацией может выходить за рамки традиционных представлений о конфиденциальности. Сотрудники старшего возраста придерживаются иного взгляда. Данный факт не был обойден вниманием респондентов, 56% из которых рассматривают «культурную интерпретацию» в качестве «средней» или «очень высокой» угрозы ИБ своей компании.
  В текущем году только 28% респондентов сочли себя «очень уверенными» или «весьма уверенными» в отношении реагирования на внутренние угрозы, тогда как в 2007 году данная цифра составляла 51%. 41% опрошенных столкнулись, по крайней мере, с одним случаем нарушения внутренней информационной безопасности за последний год. Кроме того, у компаний нет необходимых ресурсов для того, чтобы справляться с вновь возникающими сетевыми уязвимостями. Только 47% респондентов используют программы по обеспечению защиты конфиденциальной информации, и лишь в 44% опрошенных компаний есть руководитель, ответственный за обеспечение защиты персональных данных (в прошлом году данный показатель составлял 50%). 
  Наряду с этим у многих компаний отсутствуют программа по соответствию требованиям законодательства в области защиты персональных данных (33%), действующие формализованные регламенты в области обеспечения защиты персональных данных (28%) или формализованные процедуры в отношении уничтожения персональных данных (28%).
  Компании сектора высоких технологий, телекоммуникаций и СМИ и сталкиваются с огромным количеством требований действующего законодательства и нормативных актов, которые относятся к вопросам ИБ и должны строго соблюдаться, особенно в условиях финансового кризиса. Их несоблюдение может повлечь за собой наложение внушительных штрафов и привлечение к ответственности. 
  Однако для эффективного снижения рисков в сфере ИБ недостаточно только соблюдать указанные правила и нормативы. По словам более 67% респондентов, нормативные требования в области ИБ в лучшем случае «в некоторой степени эффективны» для улучшения общего уровня информационной безопасности. Большинство респондентов (57%) считают, что эффективное соблюдение нормативно-правовых требований осложняется либо недостаточным финансированием, либо отсутствием поддержки со стороны высшего руководства.

Источник: Пресс-служба компании «Делойт», СНГ

четверг, 28 мая 2009 г.

Каждый третий сотрудник телекоммуникационной компании готов рассмотреть вопрос о продаже коммерческой информации своих клиентов


  Излишнее доверие к сотрудникам телекоммуникационных компаний может принести серьезный вред. 
  Более 30% сотрудников IT компаний признались в ходе опроса, проведенного исследовательским холдингом "Анкор", что могли бы принять запрос о продаже коммерческой информации. Более половины -57% опрошенных рассказали, что с переходом на новое место работы уносят с собой коммерческую информацию и разработки, строго отрицательно на этот вопрос ответили ли 26% специалистов.
  Сохранность конфиденциальных данных уже привлекла внимание контролирующих органов. Руководитель Роскомнадзора Сергей Ситников на расширенном заседании коллегии Министерства связи и массовых коммуникаций заявил, что наметилась тенденция к росту количества обращений граждан, связанных с незаконным распространением сведений о них на интернет-сайтах. 
  "Характер размещаемой в интернете информации о персональных данных граждан позволяет полагать, что утечки происходят, в том числе из госорганов. Это вызывает у нас особую тревогу" - подчеркнул Ситников. 
  По словам Сергей Ситникова деятельность двух интернет - ресурсов, незаконно предоставляющих услуги доступа к персональным данным, уже приостановлена, адреса сайтов чиновник не назвал.
  Самой "нашумевшей" за последний год стала история с сайтом Radarix.com, который появился весной 2008 года. На этом ресурсе можно было найти данные обо всех жителях России и СНГ. В базе данных Radarix была информация, актуальная на 2003-2004 годы. Найти интересующую персону можно было по имени и фамилии, номеру водительского удостоверения, адресу, телефону, ИНН и т.д.
  В апреле 2009 года работа Radarix.com была заблокирована. Когда пользователь открывал страницу, он видел крупную надпись: "Ресурс закрыт в соответствии с конвенцией совета Европы "О защите физических лиц при автоматизированной обработке персональных данных". Также на сайте была размещена ссылка на интернет-страницу Федеральной службы безопасности России.

Источник: dp.ru

понедельник, 25 мая 2009 г.

Российский рынок ИТ-безопасности кризису неподвластен


  Российский рынок систем защиты информации сохранил высокие темпы роста в прошлом году. Согласно отчету исследовательской компании IDC, рост рынка составил 46,7%. Положительная динамика ожидается и в будущем году, однако высока вероятность замедления темпов роста.
  В отчете "Russia Security Software 2009-2013 Forecast and 2008 Vendor Shares"компании IDC, посвященном состоянию российского рынка систем информационной безопасности, сказано, что общий объем рынка составил $211 млн. Это на 46,7% больше, чем в 2007 году. В России в 2007 году, по данным IDC, рынок систем безопасности вырос на 75,8% и достиг показателя в $156 млн. IDC пересмотрела свой предыдущий прогноз, в котором было сказано, что рост систем безопасности в ближайшие 5 лет сохранится на уровне 42%. В новом отчете высказано предположение, что рынок будет расти в среднем на 16% ежегодно. 
  Рост программного обеспечения в сфере информационной безопасности снизился на 30% по сравнению с 2007 годом. Однако и в этом случае он выше на 21%, чем на рынке ПО в целом. Более того, специалисты IDC считают, что и в будущем сегмент рынка ПО для обеспечения безопасности будет более перспективным, нежели нежели рынок программных продуктов в целом. 
  Наиболее динамичный рост на рынке ИТ-безопасности в прошлом году показал сегмент домашних пользователей и малого бизнеса. А вот корпоративный рынок демонстрировал сокращение ИТ-бюджетов, что повлияло и на долю этого сегмента в общей структуре рынка систем информационной безопасности. 
  Согласно отчету IDC, 60% рынка систем безопасности в России контролируют несколько компаний: "Лаборатория Касперского", Eset, CheckPoint, Symantec и Microsoft.

Источник: Ruformator.ru

63% web-сайтов содержат опасные уязвимости


  Компания WhiteHat Security опубликовала результаты исследования безопасности web-сайтов в сети. В соответствии с представленным отчетом, программное обеспечение 63% исследованных сайтов различных компаний содержит по меньшей мере одну критическую или опасную уязвимость. При этом в среднем на один сайт приходится 7 неисправленных проблем безопасности, среди которых лидируют уязвимости, позволяющие осуществить межсайтовый скриптинг (подвержено 65% сайтов) и ошибки приводящие к утечке информации (47% сайтов). 
  Около 30% сайтов содержат ошибки, позволяющие формировать подставной контент (spoofing), 18% имеют проблемы с авторизацией пользователей, 17% позволяют осуществлять подстановку SQL кода, 14% размещают скрытые ресурсы в предсказуемых местах, 11% допускают перехват сессий, 11% подвержены CSRF (cross-site request forger) атакам. 
  Если рассматривать степень подверженности уязвимостям сайтов в зависимости от области деятельности поддерживающих их организаций, то уязвимости были зафиксированы у 82% сайтов социальных сетей; 75% у сайтов фирм, связанных с информационными технологиями; 65% - финансовые компании; 64% - страховые фирмы; 61% - компании, занимающиеся розничной продажей; 59% - фармацевтические фирмы; 54% - предприятия, работающие в области телекоммуникаций; 47% - организации, связанные со здравоохранением. 
  Кроме того, в отчете подчеркнута проблема низкой эффективности и медлительности исправления ошибок. Например, среднее время исправления уязвимости, позволяющей осуществить подстановку SQL кода - 38 дней, XSS уязвимости - 58 дней, устранение утечки информации - 85 дней, проблемы с аутентификацией - два месяца.

Источник: Opennet.ru