Translate

петък, 25 март 2016 г.


ПРИМЕР !


ЗАДАНИЕ И РАБОТНА ПРОГРАМА

ЗА ИЗГРАЖДАНЕ НА

СИСТЕМА ЗА УПРАВЛЕНИЕ НА ИНФОРМАЦИОННАТА СИГУРНОСТ (СУИС) НА ОРГАНИЗАЦИЯТА


Март, 2016 г.
СОФИЯ



1. Задание за разработване на СУИС

1.1 Цел и предназначение на СУИС

Целта на СУИС е да се осигури необходимото и достатъчно ниво на защита за информационните активи на ОРГАНИЗАЦИЯТА от съответните заплахи (вкл. кибер заплахи), без оглед на тяхната природа, дали са вътрешни или външни, умишлени или случайни.

В частност, информационните активи на  ОРГАНИЗАЦИЯТА  – данните и информацията, съответно, персонала, който работи с тях, системите които ги обработват, обменят и съхраняват, имат жизнено важна роля в изпълнението и поддържането на бизнес процесите, своевременното, и качествено предоставяне на услуги на клиентите. Информационните активи  на ОРГАНИЗАЦИЯТА спомагат и за вземането на адекватни на обстановката стратегически и оперативни управленски, и бизнес решения.

Всички информационни активи на  ОРГАНИЗАЦИЯТА трябва да се защищават, в съответствие с тяхната важност за бизнеса, прилагайки изискванията на националната нормативна уредба (както е приложимо), съответните международно признати стандарти, договорите и добри практики в областта на информационна / кибер сигурност, и управлението на риска.

1.2 Основания за разработване на СУИС

-       Бизнес изискванията за информационна / кибер сигурност на ОРГАНИЗАЦИЯТА, определени в документ .........;
    Решение на ОРГАНИЗАЦИЯТА за изграждане на СУИС в документ........ 
    Други основания (напр. договорирани изисквания на клиенти, държавни и/или международни изисквания и др., както е приложимо)


1.3 Изисквания за стандартизация на СУИС

Подходът и методологията при изграждането на СУИС на ОРГАНИЗАЦИЯТА следва да спазва изискванията на следните международни (национални) стандарти, свързани със системите за управление на информационната сигурност:
- ISO 27001:2013 – “Information Technology – Security Techniques – Information security management system – Requirements”   
- ISO 27002:2013 – “Information Technology – Security Techniques – Code of practice for information security management”
- ISO/IEC 27032:2012 - Information technology -- Security techniques -- Guidelines for cybersecurity
- Други стандарти, както е приложимо за ОРГАНИЗАЦИЯТА

В този смисъл, СУИС трябва да отчита и да прилага всички, приложими за ОРГАНИЗАЦИЯТА изисквания в областите:

            - Политики за сигурност;
            - Организация на информационната сигурност;
            - Управление на информационните активи;
            - Сигурност на персонала;
            - Физическа сигурност и сигурност на обкръжаващата среда;
            - Управление на комуникациите и операциите;
            - Контрол на достъпа (логически);
            - Придобиване, разработване и поддръжка на информационни системи; 
            - Криптографска сигурност; 
            - Управление на инцидентите по сигурността на информационните системи;
            - Управление на непрекъснатостта на бизнеса / дейностите
            - Съответствие със законовите изисквания
            - Одити по информационната сигурност

1.4 Обхват на СУИС

1.4.1 Бизнес обхват на СУИС

СУИС отчита и се прилага за всички основни бизнес процеси на ОРГАНИЗАЦИЯТА, изпълнението на които изисква интензивно ползване на наличните информационни активи и/или създаване на нови такива – данни и информация.

Всяка промяна в бизнес процесите и бизнес средата се разглеждат, освен другото, и в контекста на необходимостта за въвеждане на промени в изграждащата се или функциониращата СУИС – напр. допълнителни контролни / защитни механизми, базирани на анализ на риска към информационната сигурност за променените и/или новите бизнес процеси/среда.

1.4.2 Обхват на СУИС по информационни активи

1.4.2.1 Обобщено описание
СУИС обхваща управлението и контрола на информационните активи (включващи информацията, данните, хардуера, софтуера, книжните документи и персонала) които са притежавани и/или управлявани от ОРГАНИЗАЦИЯТА.

1.4.2.2 Информация и данни
Информацията и данните включват:
         - Информация и данни в електронен вид, без оглед на средствата за тяхното съхранение и пренос (вкл. техните копия на магнитни носители и данните в състояние на обмен/пренос)
         - Информация, създавана в резултат на изпълнение бизнес процесите, без оглед на средствата за генериране, обработка, съхранение, обмен и представяне
           - Всяка друга информация за която ОРГАНИЗАЦИЯТА има отговорности по сигурността и е определена, като информационен актив

1.4.2.3 Хардуер
Хардуера включват цялото оборудване, а също така и физическата инфраструктура, определени, като информационен актив:

         - Компютри от всякакъв тип, с общо и специализирано предназначение
         - Работни станции, периферни и терминални устройства, мобилни средства
         - Телекомуникационно, комуникационно оборудване и окабеляване за пренос на данни;
         - Мрежово оборудване
         - Системи за контрол на обкръжаващата среда включително, климатизатори, сигнално-предупредителни системи за пожари и наводнения, както и друго оборудване за безопасност (напр. СОТ);
         - Системи за електрозахранване и водоснабдяване
           - Сгради и подобрения в тях, помещения и оборудване
           - Други технически средства, определени, като информационен актив

1.4.2.4 Софтуер
Софтуера включва програми разработени в ОРГАНИЗАЦИЯТА и такива придобити от външни източници:
         - Операционни системи и свързания с тях поддържащ софтуер
         - Системи за управление на бази данни, приложения, телекомуникационни и мрежови ресурси
         - Софтуерен инструментариум за системен и/или софтуерен инженеринг
   - Специализиран софтуер  - системи / приложения за осигуряване работата на основните бизнес процеси
        - Приложения за клиенти
          - Софтуер за тестване
          - Друг софтуер, определен, като информационен актив

1.4.2.5 Книжни документи
Книжните документи включват различни планове, ръководства, договори, инструкции, процедури, пазарна информация, персонални данни и всякакви други, определени като информационен актив

1.4.2.6 Персонал
Персонала включва наетите служители (постоянно и временно наети) - посредници, одитори, доставчици на услуги, представители на заинтересованите и свързани лица, страни по договори, консултанти, посетители или представители на други организации, които работят в/с ОРГАНИЗАЦИЯТА

1.4.3 Обхват по местоположение
В контекста на организационния обхват на СУИС, с нея се обхващат и всички постоянни и временни офиси, работни площадки, подвижни работни места (по договор или неофициално използвани), домове на служители (от които се упълномощено се работи с предоставени служебни компютри и/или със служебна информация), или на които и да било други места, където има разположена информация, свързана с ОРГАНИЗАЦИЯТА.

2. Работна програма за изграждане на СУИС

2.1. Разработване на документалната част на СУИС – Фаза 1 на Проекта.

ЕТАП
ДЕЙНОСТИ ПО ПРОЕКТА
РЕЗУЛТАТИ
Е1
Рамка на СУИС
1.Провеждане на четиридневен курс за обучение на тема “Подход и методология за изграждане на СУИС в съответствие с изискванията на ISO 27001”
Проведен курс за обучение:
- Ръководен състав – .....
- Специалисти – .......

2.Разработване на Политика на СУИС
Документ “Политика на СУИС”

3.Разработване на правила за определяне обхвата на СУИС
Документ “Ръководство за определяне обхвата на СУИС”

4.Определяне на обхвата на СУИС (прилагане на Ръководство за определяне обхвата на СУИС)
Документ “Обхват на СУИС”

5.Определяне на подхода за оценка на риска към информационните активи от обхвата на СУИС
Документ “Подход и критерии за оценка на риска”

6.Определяне на организация по управление на информационната сигурност
Документ “Предложение за организация по управлението на информационна сигурност”




Е2
Оценка и анализ на риска
1.Избор / разработване на методика за оценка на риска

Документ “Методика за оценка на риска”

2.Разработване на правила за избор на типове защитни механизми, съгласно изискванията на ISO 27001 (Приложение А от стандарта) и ISO 27032
Документ “Ръководство за избор на типовете защитни механизми в СУИС”

3.Провеждане на оценка на риска към информационните активи от обхвата на СУИС (прилагане на Методика за оценка на риска)
Списък на идентифицираните рискове към информационните активи и техните нива (в съответствие с идентифицираните заплахи, уязвимости и възможни последствия)

4.Провеждане на анализ на оценката на рисковете към информационните активи от обхвата на СУИС
Документ “Доклад за оценката на риска”

5.Провеждане на оценка и избор на типовете механизми за защита в съответствие с Доклад за оценка на риска и Ръководство за избор на типовете защитни механизми в СУИС
Документ “План за противодействие на риска”




Е3
Процедури за сигурност
1.Разработване на политики, процедури и инструкции (както е приложимо) за информационна сигурност в съответствие с ISO 27001 (Приложение А) и/или ISO 27002 / ISO 27032
Комплект “Политики, процедури и инструкции за информационна сигурност”, в съответствие с избраните защитни механизми, описани в План за противодействие на риска

2.Разработване на документ за приложимост на ISO 27001 – за всички описани в Приложение А на стандарта, цели и механизми за защита
Документ “Декларация за приложимост на изискванията на ISO 27001”

3.Разработване на допълнителни, общи процедури, свързани със СУИС
Документи:
1. Процедура за измерване на действието на въведени механизми за защита
2. Процедура за контрол на документите
3. Процедура за контрол на записите на СУИС
4. Процедура за вътрешен одит
5. Процедура за коригиращи действия
6. Процедура за превантивни действия



2.2. Доставка и внедряване на технически / програмни средства за защита на информационните активи на СУИС – Фаза 2 на Проекта

Доставката на технически / програмни средства за защита на информационните ресурси на СУИС се извършва в съответствие с разработения и приет за прилагане План за противодействие на риска (от Фаза 1 на Проекта)

ЕТАП
ДЕЙНОСТИ ПО ПРОЕКТА
РЕЗУЛТАТИ
Е1
Доставки
1.Доставка и внедряване в експлоатация на технологични средства и системи за информационна сигурност (в съответствие с План за противодействие на риска и допълнително съгласувани технически спецификации)
Доставени и внедрени технологични средства и системи за информационна сигурност

2.Определяне на организация за управление на инцидентите по информационната сигурност
Документ “Процедура за разкриване, докладване и провеждане на разследване за възникнали инциденти по информационната сигурност”




Е2
Наблюдение и контрол на работата на СУИС
1.Изпълнение на Процедурата за измерване на действието на въведени механизми за защита
1.Регистър на идентифицирани събития и инциденти по сигурността
2.Документ “Оценка на изпълнението на дейностите по сигурността, делегирани на служители или внедрени чрез технологии”

2.Провеждане на преоценки на риска и преглед на нивата на остатъчния и приемливия риск
Актуализиран План за противодействие на риска



2.3.Сертификация на СУИС – Фаза 3 на Проекта

Забележка: Тази Фаза на проекта се изпълнява единствено и само, че организацията реши да се извърши официална сертификация на изградената СУИС за съответствие с изискванията на ISO 27001

Изградената СУИС на ОРГАНИЗАЦИЯТА се сертифицира  за съответствие с изискванията на ISO 27001:2013 – “Information Technology – Security Techniques – Information security management system – Requirements”

ЕТАП
ДЕЙНОСТИ ПО ПРОЕКТА
РЕЗУЛТАТИ
Е1
Документи
1.Разработване на структура на Наръчник по информационната сигурност
Документ “ Наръчник по информационна сигурност”

2.Актуализация (при необходимост) на разработените във Фаза 1 на Проекта) на политики, процедури, инструкции и форми за отчет и контрол по информационната сигурност
Актуализирани политики, процедури, инструкции и форми за отчет и контрол по информационната сигурност – приложения към Наръчника за информационна сигурност
Е2
Вътрешен одит на СУИС
1.Подготовка на въпросници за одит на СУИС
Документ “Въпросник за подготовка на одити по информационната сигурност в съответствие с изискванията на ISO 27001”

2. Провеждане на вътрешен одит на СУИС
1.Проведен и документиран вътрешен одит на СУИС
2. Документ “Анализ и оценка на готовността на ОРГАНИЗАЦИЯТА за сертифициране по ISO 27001”

Е3
Сертификационен одит на СУИС
1. Избор на сертификационна организация
Избрана сертификационна организация в съответствие с изискванията на ЗОП или по други критерии.

2. Организиране и провеждане на сертификационния одит
Проведен сертификационен одит.
Получен сертификат за съответствие с изискванията на ISO 27001


2.4. Време за изграждане и подготовка за сертификация на СУИС – по етапи, фази и общо.

№
фаза
Етап
Време за изпълнение
(месец)
Забележка
1
Е1 - Рамка на СУИС
2
подлежи на актуализация

Е2 - Оценка и анализ на риска
3
подлежи на актуализация

Е3 - Процедури за сигурност
3
подлежи на актуализация

Общо за Фаза 1 на Проекта
8

2
Е1 - Доставки
4
Времето може да бъде и друго в зависимост от типа и количеството доставки, определени за извършване и внедряване в експлоатация във времевия период на Проекта (съгласно План за противодействие на риска)

Е2 - Наблюдение и контрол на работата на СУИС
3
подлежи на актуализация

Общо за Фаза 2 на Проекта
7

3
Е1 - Документи
2
подлежи на актуализация

Е2 - Вътрешен одит на СУИС
1


E3 – Сертификационен одит на СУИС
1


Общо за Фаза 3 на Проекта
4






ОБЩО ВРЕМЕ ЗА ПРОЕКТА
19



Забележка: Необходимото време за изпълнение на Проекта, без изпълнение на Фаза 3  е в рамките на 15 месеца

ТОВА Е ПРИМЕРНО ЗАДАНИЕ И РАБОТНА ПРОГРАМА ЗА ИЗГРАЖДАНЕ И СЕРТИФИЦИРАНЕ НА СИСТЕМА ЗА УПРАВЛЕНИЕ НА ИНФОРМАЦИОННАТА СИГУРНОСТ !

За въпроси и допълнителна информация:

тел. 0886 655 315
ел.поща: infosecservicebg@gmail.com

ПЛАМЕН КАМЕНОВ











четвъртък, 17 март 2016 г.

Информационна сигурност за мениджъри




ПРОГРАМА ЗА ДИСТАНЦИОННО ОБУЧЕНИЕ НА МЕНИДЖЪРИ ПО:

Изграждане, внедряване, поддръжка и развитие на 
Програма за Информационна сигурност в бизнес организациите



ОСНОВНА ЦЕЛ НА ПРОГРАМАТА
Да подготви мениджърите за реално изпълнение на задачите по разработването, на цялостна Програма за информационна сигурност (ПИС) в организацията.

ОРГАНИЗАЦИЯ НА ОБУЧЕНИЕТО
Обучението се извършва на база предоставени на обучаемия, необходимия и достатъчен за целите на обучението материали (презентации, примерни документи, стандарти и др., както е приложимо), поотделно  за всеки един от учебните модули (14 бр.) на Програмата.
На базата на тези предоставени материали, обучаемият провежда самоподготовка. По време на самоподготовката обучаемият може да задава въпроси, свързани с материалите от съответния модул и да бъде подробно консултиран от водещия обучението.
След приключване обучението по съответния модул се провежда тест, за оценка на придобитите знания.
Като основен метод за комуникация се използва електронната поща – за предоставяне на материали за обучение, за задаване на въпроси, за отговор на въпроси, консултации, за предоставяне на тестове и др.
След завършване на обучението, обучаемия получава Удостоверение за завършено обучение с приложения – Програмата за обучение и Резултати от проведените тестове.

ВРЕМЕТРАЕНЕ НА ОБУЧЕНИЕТО 
Препоръчителното време за изпълнение на Програмата и в рамките на три / четири месеца.

ПЕРСОНАЛНА ЦЕНА НА КУРСА – 150 Евро (цена за един обучаем)

ВОДЕЩ ОБУЧЕНИЕТО:
ПЛАМЕН ИВАНОВ КАМЕНОВ - Водещ одитор по ISO 27001
infosecservicebg@gmail.com
0886 655 315

ЗА ПРОВЕЖДАНЕТО НА ОБУЧЕНИЕТО ПО ТАЗИ ПРОГРАМА СЕ ПОДГОТВЯ, СЪГЛАСУВА И СКЛЮЧВА ДОГОВОР МЕЖДУ ОБУЧАЕМИЯ (НЕГОВАТА ОРГАНИЗАЦИЯ) И ВОДЕЩИЯ ОБУЧЕНИЕТО!

СЪДЪРЖАНИЕ НА ПРОГРАМАТА:

МОДУЛ 1 – ВЪВЕДЕНИЕ В ИНФОРМАЦИОННАТА СИГУРНОСТ И СИСТЕМИТЕ ЗА НЕЙНОТО УПРАВЛЕНИЕ
Съдържание:
- Какво е информационна сигурност ?
- Какво е Система за управление на информационната сигурност (СУИС) ?
- Стандарти за информационна сигурност – фамилия ISO 27000
- Ползи за бизнеса (организацията) от внедряването  на СУИС
- Тест за оценка на придобитите знания

МОДУЛ 2 – УПРАВЛЕНИЕ НА ИНФОРМАЦИОННАТА СИГУРНОСТ
Съдържание:
- Изисквания зя управление  на информационната сигурност
- Компоненти на управлението на информационната сигурност
      o Стратегическо планиране на информационната сигурност
      o Структура за управление на информационната сигурност
      o Ключови функции и отговорности
      o Политики и Ръководства за информационна сигурност
      o Наблюдение и контрол на състоянието на информационната сигурност
- Основни предизвикателства към управлението на информационната сигурност и фактори за постигане на успех

МОДУЛ 3 – ЖИЗНЕН ЦИКЪЛ НА РАЗРАБОТВАНЕТО НА СИСТЕМИ
Съдържание:
- Инициираща фаза
- Фаза на разработване / придобиване
- Фаза на внедряване
- Фаза на функциониране и поддръжка
- Фаза на преустановяване на функционирането и поддръжката
- Дейности по сигурността през жизнения цикъл

МОДУЛ 4 – РАЗБИРАНЕ / ОСЪЗНАВАНЕ И ОБУЧЕНИЕ ПО ИНФОРМАЦИОННАТА СИГУРНОСТ
Съдържание:
- Политика за разбиране / осъзнаване и обучение
- Компоненти:  разбиране / осъзнаване, тренировки, обучение, и сертификация
      o Разбиране / осъзнаване
      o Тренировки
      o Обучение
      o Сертификация
- Проектиране, разработване и въвеждане в изпълнение на Програма за разбиране / осъзнаване и обучение по информационната сигурност
      o Проектиране на Програмата
      o Разработване на Програмата
      o Въвеждане в изпълнение на Програмата (Внедряване на Програмата)
- Дейности след внедряването на Програмата
- Наблюдение на съответствието на изпълнението на Програмата
- Развитие / подобряване на Програмата
- Управление на промените на Програмата
- Индикатори за успех на изпълнението на Програмата

МОДУЛ 5 – КАПИТАЛНО ПЛАНИРАНЕ И УПРАВЛЕНИЕ НА ИНВЕСТИЦИИТЕ
Съдържание:
- Интегриране на информационната сигурност в процесите за капитално планиране и управление на инвестициите
- Функции и отговорности за капитално планиране и управление на инвестициите
- Идентифициране на нивото на съответствие с основните изисквания за информационна сигурност
- Идентифициране на критериите за приоритети по информационната сигурност
- Определяне на приоритетите за инвестиции в информационната сигурност на нива „системи” и „организация”

МОДУЛ 6 – СВЪРЗАНИ СИСТЕМИ 
Съдържание:
- Управление на свързаността на системите
- Подход за управление на жизнения цикъл
      o Фаза 1: Планиране на свързването
      o Фаза 2: Изграждане на свързването
      o Фаза 3: Управление и поддръжка на свързването
      o Фаза 4: Прекъсване на свързването (временно)
- Преустановяване на свързването
      o Преустановяване, поради спешен / критичен случай
      o Възстановяване на свързването


МОДУЛ 7– ИЗМЕРВАНЕ НА ИЗПЪЛНЕНИЕТО 
Съдържание:
- Типове средства / механизми за измерване
- Разработване на средства / механизми за измерване и подход за тяхното внедряване
- Процес за разработване на средства / механизми за измерване
- Програма за внедряване на средства / механизми за измерване
- Подготовка за събиране на данни от проведените измервания
- Събиране на данни и анализ на резултатите
- Определяне на корективни действия
- Прилагане на корективните действия

МОДУЛ 8 – ПЛАНИРАНЕ ПО СИГУРНОСТТА
Съдържание:
- Главни приложения, основни па.оддържащи системи, по – маловажни приложения
- Функции и отговорности за планиране на сигурността
      o Главен информационен мениджър
      o „Собственик” на информационна система
      o Собственик” на информация
      o Старши служител по информационната сигурност в организацията
      o Служител по сигурността на информационните системи
- Правила за поведение
- Одобрение на План за сигурност на системите
      o Анализ на „границите” на системите и на контролите / защитите по сигурността
      o Контроли / защити по сигурността
      o Ръководство за обхвата на контролите / защитите по сигурността
      o Компенсиращи контроли / защити по сигурността
      o Общи контроли / защити по сигурността
- Избор на контроли / защити по сигурността
- Завършване и одобряване на датите в Плана за сигурност на системите
- Поддръжка на Плана за сигурността на системите


МОДУЛ 9 – ПЛАНИРАНЕ НА ИТ ПРИ ВЪЗНИКВАНЕ НА НЕПРЕДВИДЕНИ ОБСТОЯТЕЛСТВА
Съдържание:
- Стъпка 1: Разработване на изложение, относно разработването на Политика за планиране на ИТ при възникване на непредвидени обстоятелства
- Стъпка 2: Провеждане на анализ за влиянието на непредвидени обстоятелства върху бизнеса на организацията
- Стъпка 3: Определяне на контроли / защити за превенция
- Стъпка 4: Разработване на Стратегия за въдтановяване
- Стъпка 5: Разработване на План на ИТ при възникване на непредвидени обстоятелства
- Стъпка 6: Тестване на Плана на ИТ при възникване на непредвидени обстоятелства, обучение и тренировки по неговото изпълнение
- Стъпка 7: Поддръжка / развитие на Плана на ИТ при възникване на непредвидени обстоятелства

МОДУЛ 10 – УПРАВЛЕНИЕ НА РИСКА
Съдържание:
- Оценка на риска
      o Стъпка 1: Характеризиране на системата
      o Стъпка 2: Идентифициране на заплахите
      o Стъпка 3: Идентифициране на заплахите
      o Стъпка 4: Анализ на риска
              Анализ на контролите(защитите)
              Определяне на вероятностите
              Анализ на въздействието
              Определяне на риска
      o Стъпка 5: Препоръки за контроли (защити)
      o Стъпка 6: Документиране на резултатите
- Смекчаване на риска
- Оценка на резултатите

МОДУЛ 11 – СЕРТИФИЦИРАНЕ, АКРЕДИТИРАНЕ И ОЦЕНКА НА СИГУРНОСТТА
Съдържание:
- Функции и отговорности
      o Главен служител по информацията
      o Отговарен мениджър по информационната сигурност
      o Старши служител по информационната сигурност
      o "Собствени" на информационна система
      o "Собственик" на информация
- Делегиране на функции
- Процес за сертифициране и акредитиране
- Документация за сертифициране по сигурността
- Решения за акредитация
- Непрекъснато наблюдение
- Оценка на програмата

МОДУЛ 12 – УСЛУГИ ПО СИГУРНОСТТА И ПРИДОБИВАНЕ НА ПРОДУКТИ
Съдържание:
- Жизнен цикъл на услугите по информационната сигурност
- Избор на услугите по информационната сигурност
- Избор на инструментариум за управление на услугите по информационната сигурност
- Основни въпроси, свързани с услугите по информационната сигурност
- Основни разбирания за услугите по информационната сигурност
- Избор на продукти за информационна сигурност
- Списък по сигурността на ИТ продукти
- Организационни конфликти на интереси

МОДУЛ 13 – ОТГОВОР ПРИ ИНЦИДЕНТИ
Съдържание:

- Подготовка
      o Подготовка за отговор при инциденти
      o Подготовка за събиране на данни за инцидент
      o Превенция на инциденти
- Разкриване и анализи
- Възстановяване след инциденти
- Дейности след възстановяването от инцидент

МОДУЛ 14 – УПРАВЛЕНИЕ НА КОНФИГУРАЦИИТЕ
Съдържание:
- Управление на конфигурациите през  жизнения цикъл за разработване на системи
- Функции и отговорности за управление на конфигурациите
- Процес за управление на конфигурациите


петък, 4 март 2016 г.


2016 Security Predictions

from Zscaler CISO Michael Sutton 

Android finally cleans up its act 

Love it or hate it, Apple’s walled garden and refusal to allow downloads from third-party app stores has paid security dividends. Sure, Google Play has Bouncer, and it’s done a fine job of keeping the miscreants out, but that’s of limited value when users are willing to go to shady Chinese app stores to save a buck on Candy Crush. Google clearly knows that this will hurt it in the long run, and while the company is taking steps to increase security, it needs to be much more aggressive going forward, by: 
• Cracking down on third-party app stores
• Taking more drastic steps and restricting the permissions available to apps not vetted through the Google Play submission process 
• Expecting side-loaded apps that request Administrator permissions to become a thing of the past 
• Mandating acceptable timeframes for patches and firmware upgrades from Android licensees 

Some developers and partners will push back, but Google will have little choice but to implement these changes if it wants to get malware under control. These steps won’t eliminate Android malware, especially with Android’s slow O/S upgrade cycle, but they will raise the bar for third-party app stores, just as Bouncer is doing for Google Play. 

Terrorists target critical infrastructure 

This prediction is one that saddens me to write, but I feel this threat is inevitable and one that can’t be ignored. We know that terror organizations are continually searching for new avenues to instill fear, but we also know that they require significant funding to further their hateful agendas. Unfortunately, skilled hackers can aid on both fronts. Cyber-attacks can clearly be used by terrorists to obtain intelligence, and we’re already seeing early signs of cyber-attacks being used to cause physical damage through targeting critical infrastructure. Last year, hackers caused significant damage to a German steel mill when they disabled systems responsible for controlling a blast furnace. 
This wasn’t just kids playing around either, as the attacks reportedly required substantial knowledge of industrial control systems in order to succeed. With almost all industries reliant on computerized systems, the potential attack surface for critical infrastructure is enormous. Hacking is also extremely lucrative and, sadly, terrorists won’t necessarily need to acquire the necessary skills themselves to carry out cyberattacks, as there is no shortage of cyber criminals willing to rent their skills out to the highest bidder and look the other way.  

Password reuse attacks decline 

And now for some good news. Password reuse attacks will begin to decline. Attackers are quite happy to compromise virtually any site, even if it’s not the endgame, as they can generally recover information and resources that will aid in other attacks. Most people use a handful of passwords at best. (Think of your favorite password that you’ve used over the years. How many sites have you used it on? You lost count, didn’t you?) Fortunately, this is starting to change, thanks in large part to the smartphone. Smartphones can be many things, but they make for a handy, secure, and always-with-you data repository. As such, people are starting to adopt password managers such as 1Password, LastPass, etc., as they offer user-friendly smartphone apps that present a convenient option for always having sensitive data, such as passwords, within easy reach. Advancements in biometrics are also helping the cause with consumer-grade fingerprint scanners now becoming a standard feature on modern smartphones. This not only makes accessing that password repository quicker and more user friendly, but also makes it an option—finally—to do away with passwords altogether. While less user friendly, most major web properties are also adding two-factor authentication as a standard option. At last, the average user has realistic authentication options that don’t involve sticky notes.          

The encryption showdown 

Encrypted communications have long been the bane of law enforcement and those in the intelligence communities. As privacy concerns mount, thanks in part to the Snowden revelations, leveraging strong encryption for messaging and data storage is no longer the realm of geek speak. It is, in fact, an expected and differentiating feature. iOS now encrypts data by default and Android, while lagging, is fighting to get there. Popular chat applications like WhatsApp tout encryption as a key feature, and Apple’s iMessage app, which features end-to-end encryption and no central key store, is often referenced by law enforcement when arguing for a “backdoor.” In 2016, this battle will come to a head. While politicians used to dance gingerly around the topic given the privacy abuses exposed by the Snowden revelations, recent terrorist attacks have brought this issue front and center. Multiple pieces of legislation are sure to be introduced that will propose weakened encryption protocols or procedures to grant law enforcement access to decrypted communications as needed. Weakening encryption to benefit law enforcement will also reduce security for everyone, and if the U.S. government mandates a “backdoor,” you can rest assured that China, Russia, and [pick a country] will be demanding the same for their citizens. This is one battle that will have serious repercussions for years to come. Here’s to hoping that Apple, Google, Microsoft, Yahoo!, and the like manage to prevail.               

PII is the new hotness  

PII is the new hotness In 2015, the trend of major retail data breaches resulting in bulk debit and credit card theft continued, but the year also marked a shift that will accelerate in 2016. In the coming year, expect attackers to move away from targeting financial information and instead begin to target personally identifiable information (PII). The quest for PII is being driven by two separate groups of attackers. While nation states desire PII for espionage, criminals are also shifting to PII, as it is generally more valuable than credit and debit cards, which are getting more challenging to harvest in bulk due to greater awareness of the problem and new technology. PII is highly sought after in the underground as it can be leveraged to commit financial fraud on several fronts, such as applying for credit, submitting false medical/insurance claims, or filing for fraudulent tax refunds. Whereas credit cards can be easily canceled, it’s not generally an option to change one’s name, address, and social security number, so the stolen data remains valuable for a longer period of time. In 2016, attackers will increasingly target sectors known to store bulk PII, including finance, healthcare, and government entities, to harvest valuable PII.