22 сентября 2014 года состоялся республиканский семинар «Информационная безопасность в сфере связи и информатизации. Проблемы и пути их решения», организованный в сотрудничестве с Корейским агентством по интернету и безопасности (KISA) и Всемирным Банком. Президиум семинара был сформирован с участием представителей правительства Республики Узбекистан, аппарата Президента, Государственного комитета связи, информатизации и телекоммуникационных технологий, руководства KISA.
Выступавший с приветственным словом вице-президент KISA Йи Ван Сук привёл известный, но эффектный тезис о глубине проникновения ИКТ в жизнь человека если человек забывает дома свой мобильный телефон или другой гаджет, то весь день он чувствует себя дискомфортно.
Представитель центра обеспечения информационной безопасности (В. Доленко) рассказал об организации работы центра, его организационной структуре, а также о мерах, призванных повысить эффективность его работы - взаимодействии с компаниями отрасли ИБ, экспертным сообществом.
Хо Сосон из KISA представила свою организацию и рассказала о плане действий Кореи по кибербезопасности, поделилась опытом о планомерной работе по повышению уровня ИБ в стране, например, о создании специальной телефонной 'горячей линии' по инцидентам информационной безопасности.
С докладом об аттестации объектов информатизации выступил сотрудник ЦОИБ (Латифов К.) Им был проведен краткий обзор действующих требований к органам аттестации и отмечено, что сам центр сейчас находится в стадии подготовки к получению статуса аттестующего органа. Представителем президиума Хасановым Х. было отмечено, что до сих пор не сформирована полная база нормативной документации по вопросам, связанным с проведением аттестации, в том числе по критериям оценки, а сам вопрос проведения аттестации очень щепетильный, чувствительный.
Ким Эун Хи из KISA рассказала о применении стандарта для систем управления информационной безопасностью и системы управлении персональной информацией iSMS и PIMS, о существующей в Корее практике присуждения премий предприятиям, которые добились заметных успехов в защите персональных данных и безопасности инфраструктуры. Большим достоинством сертификации системы по стандарту iSMS и PIMS является включение в требования стандарта всех существующих требований регуляторов в Корее, таким образом, достаточно отслеживать соответствия требованиям одному этому стандарту, чтобы автоматически удовлетворить требованиям и локальных отраслевых стандартов по безопасности. По этой же причине и произошло некоторое отделение стандартов ISMS и PIMS от сходных с ними международных стандартов серии ISO 27000. По мнению Ким Эун Хи, в Корее, процессы связанные с обеспечением информационной безопасности, требуют большей оперативности в части принятия новых требований, чем это может обеспечить ISO. Таким образом, ISMS и PIMS гибко реагируют на изменения, в то время как ISO придерживается более консервативного подхода. Рекомендуемой практикой является выделение на начальном этапе небольшой области на предприятии, подготавливаемой к сертификации, т.к. внедрение и сертификация на всем предприятии сразу является слишком организационно трудной задачей. На примере компании Samsung было рассказано, что приоритетом при внедрении стандартов по безопасности ISMS и PIMS стала часть предприятия, связанная с работой с клиентами. Для сертифицирующего органа, в свою очередь, важно не только убедиться, что на момент проверки предприятие отвечает требованиям, но имеет возможность поддерживать соответствие на протяжении времени. Для этого уже при проведении первой сертификации ретроспективно изучается деятельность предприятия по обеспечению ИБ, а затем ежегодно проводится подтверждающие проверки.
В кулуарах конференции специалист ITTS имел беседу с госпожой Ким Эун Хи (Eun Hee Kim) (обладательницей статусов CISSP, CISM), были обсуждены вопросы разработки стандартов по ИБ и сертификации, особенности разработки нормативов по ИБ в Корее и возможность переноса этого опыта.
Текущее состояние уровня безопасности веб-сайтов доменной зоны ".uz" было проанализировано сотрудником ЦОИБ Анваром Мансуровым.
Представитель компании LG CNS Ю Джай Ху поделился опытом развертывания центра реагирования на инциденты ИБ в Марокко. Успех проекта позволил высоко поднять уровень обеспечения информационной безопасности как для организаций государственного сектора, так в целом в национальном сегменте сети интернет.
Очень эффектным получился доклад у представителя компании DUZON SNS, господина Ли Чан Ву. Им было высказано несколько примечательных тезисов в части обеспечения ИБ и расследования инцидентов. Так, по мнению эксперта:
В целом было рассказано о технологии Digital forensic technology (технологии электронного расследования), о проблемах связанных со сбором юридически значимых доказательств и улик из информационных систем.
С обзором законодательства Узбекистана в области обеспечения информационной безопасности выступила сотрудник ЦОИБ Юлия Красина, при этом был сделан анализ в разрезе хронологии принятия нормативов, предпринята попытка создать условную иерархию нормативов по уровню важности.