Темы битвы: безопасники глупеют?

Второй вопрос, который хотел поднять Олег Седов – про компетенции. По мне, так вопрос немного выбивается из темы битвы, про это можно говорить долго и упорно. Но пусть будет.

fool

2.      Что сдерживает рост компетенций в ИБ?

(У нас с Олегом Губкой были разные точки зрения – он считает, что компетенции снижаются, потому что технологий много новых, угрозы растут и по классике. Но так получилось, что я говорил первым.)

Тут все просто. Рост компетенций ничего не сдерживает. И тем более снижение компетенций — не связано с усложнением угроз. Просто наша профессия «вышла в тираж».

Прошло уже 15 лет, с момента начала подготовки первых специалистов поИБэ в наших ВУЗах. Я знаю, я там был. 15 лет большой срок, за это время обкатались методики, выстроилась нормативка. И, видимо, кто-то распространяет идею, что в безопасности можно много заработать. Последний CISO-саммит – это подтвердил.

grafic

На картинке представлена разбивка зарплат. Мб кому-то 50 т.р. покажется немного, но это в среднем по стране. Моя теща, работая на двух ставках в провинциальном ВУЗе, получает 10 т.р., безопасник в том же городе получает 22.

К нам вливается все больше людей, которые не относят себя к безопасникам. Они идут сюда за деньгами, а если кризис какой, то свободно уходят. Понятно, что это сильно разбавляет компетенцию. Еще 5 лет назад, строка в резюме «умею в ЗПД» — была конкурентным преимуществом. Сейчас минимально необходимое требование. И как вышла в тираж ЗПД, так специальность в целом отправилась за ней.

Уже в 2010 году, я видел безопасников, единственной функцией, которых было выпускать ЭЦП. Данный человек прилично получал, и считал, что с безопасностью у них все хорошо, ведь они используют сертифицированную крипто-библиотеку, какие тут другие угрозы?

Только не надо думать, что это плохо. Лично я вижу в этом огромную возможность для рывка вперед. Но это мы уже совсем в сторону уйдем.

А, пока имеет, что есть. Компетенции снижаются. Скоро будет, как в анекдоте: преподавать поставил всем пятерки автоматом. И на вопрос – почему? Ответил – чем меньше вы знаете, тем ценнее я, как специалист.

Всего вам доброго.

Темы битвы: почему не растут угрозы?

Эх, давно не писал. Сильно скучал я по этому делу. Как вы знаете, меня рекрутировали за корзину печенья и банку варенья участвовать в Кибербитве. Неожиданно, я даже победил. Говорят, все любят андердогов и сравнивали меня с Исландией :)

before

Пара слов о мероприятии, в целом довольно интересно, но были свои минусы:

  1. Крайне мало времени на вопрос. Что является следствием большого количества вопросов, достаточно 3-4.
  2. Олег, не стоит менять тему за день до битвы. Уж не знаю, откуда там взялись роботы.
  3. Общее голосование, вместо раундового.
  4. крайне неудобно смотреть, нет чатика, не работает капча (!!) в форме вопросов.

Т.к. времени было не много, а позиция моя по многим вопросам была крайне неортодоксальной, я решил полнее раскрыть тему. И сегодня про угрозы.

Кстати, кто пропустил — полная версия:

Тема 1. Какой будет динамика роста внутренних угроз в ближайшее время?

Динамика будет нулевая. За всю новейшую историю информационной безопасности, мы создали огромный и страшный маркетинговый пузырь угроз. Чем было страшнее, тем проще нам было выбивать бюджеты (внутренние и внешние), и вообще обосновывать свою нужность (хотя с этим у нас до сих пор серьезные проблемы). Но уже пару лет это не работает.

По сути, роста внутренних угроз не происходит. Если взять классическую формулу риска, то в ней вообще нет угроз (и тем более уязвимостей), которыми мы так привыкли пугать директоров в СМИ и на конференциях. Классическая формула из ISO:

Величина риска = вероятность события * размер ущерба

где

Вероятность события = вероятность угрозы * величина уязвимости

сделав подстановку, получаем

Величина риска = вероятность угрозы *величина уязвимости* размер ущерба

Классическая схема рисков ИБ

Классическая схема рисков ИБ

Как видим угрозы и уязвимости это переменные второго порядка. Это такие переменные, которые могут быть неважны, если известна величина первого порядка. Например, вероятность попасть в авиакатастрофу составляет 0.00001% (вероятность события). И уже не важно, вследствие каких угроз или уязвимостей это произошло – теракты, ошибки и т.п. Все отрасли работают с вероятностью события, мы же зарываемся все глубже и глубже. Например, страховщики уже давно все посчитали и создали даже свой раздел математики (актуарная математика).

При том, что под «вероятностью угрозы» здесь понимается likelihood (а не классическое probability), что тоже переводиться как вероятность, но характеризуется частотой реализации угрозы за определенный период времени. Крайне не надежная величина.

Величина уязвимости – вероятность того, что угроза будет реализована с помощью данной конкретной уязвимости. Т.е. вполне может быть, что супер-пупер критичная уязвимость может никогда не реализовать.

Неутешительный краткий вывод можно сделать следующий. Мы сами сильно преувеличиваем значение уязвимостей (как причину реализации конкретных угроз). На этом преувеличении мы пытаемся породить множество страхов в своих умах, и умах бюджетопридержащих. И, это подвело нас к пропасти, к которой мы делаем гигантские шаги вперед.

 

Говоря, нас – я говорю о группе под самоназванием «поИБэ». Это вендоры, интеграторы, заказчики, множество специалистов разных направлений. К коей я тоже себя отношу. Осознать, и открыто выразить свою принадлежность к некоей группе, неизбежно отрекаясь при этом от принадлежности ко многим другим группам, — не шутка. Мы (современные люди) принимаем такие решения ежеминутно.

Например, можно заметить, что в основе этих решений часто лежат не логические умозаключения, а эмоции. «Мы животные» звучит обидно. Многие готовы долго и яростно доказывать, что это не так, что люди не животные. «Мы обезьяны» — совсем уж вызывающее заявление, от которого попахивает нигилизмом и общественным вызовом. При этом фразы «мы млекопитающие», «мы позвоночные», «мы многоклеточные» воспринимаются спокойно.

Между тем с биологической точки зрения все эти утверждения одинаково верны. Вот несколько разных «мы», узаконенных современной биологической наукой. Мы многоклеточные. Мы эукариоты. Мы жгутиковые. Мы животные. Мы вторичноротые. Мы хордовые. Мы позвоночные. Мы челюстноротые. Мы четвероногие. Мы амниоты. Мы синапсиды. Мы млекопитающие. Мы плацентарные. Мы приматы. Мы обезьяны (или, что то же самое, антропоиды). Мы узконосые обезьяны. Мы человекообразные обезьяны, или гоминоиды (по-английски apes). Мы большие человекообразные обезьяны (great apes). Мы большие африканские человекообразные обезьяны (african great apes). Наконец, мы люди.

В наследство от наших предков и родичей, нам досталось три основные доминанты поведения (мотивов) (в порядке убывания):

  • еда
  • размножение
  • доминантность

(кстати, если вы адепт Пирамиды Маслоу – вам надо пересмотреть свои взгляды).

И именно это мы упустили, когда кинулись надувать наш пузырь страха. А теперь не понимаем, почему нас задвигают подальше. Посмотрим, как в связи с этим меняется наша картина ИБ рисков, на реальные риски.

Классическая схема риска

Классическая схема риска

Упс. Оказалось, что субъект, воздействуя через свои доминанты на объект (защищаемую информацию, активы, любую ценность), уже имеет полное множество (или пространство) причин. Которое может реализовать огромным числом способов. И наши уязвимости поИБэ, всего лишь капля в море (переменная второго порядка). У нас ведь как? Придумают новую технологию, и давай в ней уязвимости новые перечислять. По сути этот взбалтывание крайне незначительных (бесконечномалых) факторов в глобальной сфере рисков (помните про авиакатастрофы?).

Через данные доминанты можно выразить любое поведение человека от альтруизма до похуизма. И это мы еще не затронули наш великий разум (большие лобные доли), который еще меньше оставляет места для наших угроз.

Например, на данной битве было два мотивированных человека: Олег с точки зрения доминирования, и Дима с мотивом еды (победителя покормят на BISA Summit). Понятно, что при прочих равных Олег не будет тыкать Диме ручкой в глаз. В то время, как Диме отступать некуда.

Например, в нашей отрасли сейчас кризис. Увольнения, задержки зарплаты и т.п. Из наших вендоров и интеграторов уже вынесли все более-менее ценное. От клиентов, до листов рассылки для спама. Голодный человек обойдет наши CPB и глазом не моргнет. Тогда зачем мы?

В поИБэ мы ставим способ реализации во главу угла. Все наши ЧМУ пестрят действиями (например, Кража носителей информации или Установка ПО не связанного с исполнением служебных обязанностей), а субъектам уделяем 3 абзаца в модели нарушителей. Мы ставим DLP и не знаем, что ответить на вопрос заказчика – а от фотографирования экрана защищает?

Не даром, ни одно внедрение СЗИ не может обойтись без оргмер. Зачем ломать сложный пароль, если можно подсмотреть?

Вывод напрашивается неутешительный. В маркетинговой погоне за страхом (не только со стороны вендоров, но и внутри заказчиков), мы так давили на эти страхи, что нас раскусили и больше не бояться (читай, дают все меньше денег). Т.к. не удается доказать бизнесу значимость этих бесконечномалых величин. Надо отпрыгивать от пропасти.

 

P.S. Уже стал известен мой оппонент по полуфиналу Эльман Бейбутов из Solar. Мой прогноз: мне надерут задницу. Ведь в Solar работает больше 100 человек. Но я буду биться.

Хотите это видеть? Поставьте напоминалку.

Важные навыки для информационного безопасника. Часть 1

Знаете, люблю я серийные материалы. Такие, которые не ограничиваются форматом одной заметки или статьи. Когда можно полно раскрыть тему, постоянно обдумывая и обсасывая мысль. И, что немаловажно, все это с течением времени обрастает мясом, давая на выходе законченный продукт. Понятно, что разовые заметки этого не позволяют.

Почти все мои прошлые серии подошли к концу или вот-вот закончатся (раз, два).

skill

Я решил начать новую серию, которая мне очень близка, и которую я давно хотел воплотить в печатном слове. Серия о ключевых навыках безопасника, тех, что постоянно используются нами в повседневной жизни. Это применимо ко всем безопасникам – будь то офицер СБ,  ресечер, инженер или пресейл. Надеюсь, серия вам понравится.

Навык: работа с таблицами

И начнем мы с самого базового навыка – работа с таблицами. Многим может показаться, что это ерунда — кто ж не умеет с ними работать? Да и не навык это ни какой, так, подразумеваемое требование офисного работника.

Смотря как к этому навыку относиться. Когда руководитель спрашивает вас, какой бюджет вам потребуется на следующие три года – вы используете таблицы. Когда заказчик спрашивает вас, какое решение вы порекомендуете – вы используете таблицы. Когда надо сделать модель угроз – вы используете таблицы.

Таблицы — это неотъемлемая часть нашего офисного бытия. Кто-то их использует чаще, кто-то реже. Например, пресейл может их рисовать целыми днями. Одну табличку в КП, другую в сравнение, третью – для календарного плана инженеров.

Таблица обладает одним ключевым преимуществом перед текстом – ее очень просто читать. Таблица – это квинтэссенция текста, выжимка, сухой остаток. Конечно, если она правильно составлена.

Ошибка №1. Многие пробуют загнать в таблицу как можно больше текста. Берут и копируют из текста целые предложения и абзацы. И это делает таблицу совершенно нечитаемой. Таблица — это способ быстро сравнить и принять решение. В идеале там должны быть цифры, да/нет, плюсы и минусы.

Из этого следует Правило №1: Если таблица сравнительная, то в ней должно быть минимум 2 сравниваемых решения.

Вы не поверите, но многие делают таблицы с 1 решением. Если у вас одно решение, используйте маркированные списки.

Правило №2: столбы должны отражать сравниваемые решения, а строки — критерии сравнения.

Мы легче воспринимаем информацию сверху вниз и слева направо. Вот пример.

Кидаю введи картинки, т.к. так еще не разбирался со стилями

Кидаю в виде картинки, т.к. так еще не разбирался со стилями

А теперь транспонируйте таблицу… Кавардак.

Правилом хорошего тона является нумерация строк. Даже если таблица к экселе, лучше продублировать. Гораздо проще сказать «строка номер 4», чем «в критерии технические требования 4».

И уж тем более не стоит вносить в критерии строки, по которым сравниваемые параметры не различаются. Конечно, если это явно не требуется. В примере выше все критерии были заданы заказчиком, и от них нельзя было отказаться. Особенно этим грешат вендоры в желании показать, что они не хуже. Представьте себе сравнение средств защиты от НСД ОС WIndows со следующими критериями:

  • Поддержка ОС Windows;
  • Поддержка ОС 32 и 62 bit;
  • Поддержка мыши.

Утрирую, конечно, но сплошь и рядом встречается.

Правило №3. Не врите в таблице. Как бы ни заманчиво было немного подкрутить данные в свою пользу, наглядность таблицы быстро позволит выявить вранье. Вас сразу ткнут носом, что скомпрометирует всю работу.

Также не работает мифическое «правильное расположение» требуемого варианта. Многие бизнес-тренеры рекомендуют проталкиваемое решение ставить в середину. Да, иногда это может и сработать, но вместе с тем откроет вашим недругам информацию о ваших манипуляциях. А кто-то любит себя ставить в первой колонке. Мол, нас сразу заметят. Но если решений много, то первыми же и забудут. Кто-то боится быть последним – мол, очередь не дойдет. В сущности же все позиции одинаковы.

Я люблю выстраивать все в алфавитном порядке. Это просто и понятно.

Не бойтесь вставлять в таблицу сноски и примечания. Это покажет, что вы экономите время ваших коллег. Кто захочет, уверяю вас, и сноску прочитает, и в исходном тексте разберется.

Отдельный вид таблиц — пояснительный. Например, структура цены в коммерческом приложении или запрос бюджета на следующий год. Тут уже никаких сравнений, просто сжатая информация. Правила все те же:

  • Понятность критериев;
  • Отсутствие лишних строк;
  • Последовательность изложения.

Многие любят добавлять лишние колонки, например, единица измерения. А вы продаете только в штуках и никак иначе. Выглядит глупо.

table2

Пока на этом все. Про таблицы можно много говорить, ими, как и всем, можно манипулировать. И иногда это прокатывает. Но об этом как-нибудь в другой раз.

Кибербитва

Я думаю, многие слышали, что Сколково с Infowatch организовали Кибербитву. По сути это плей-офф между экспертами по безопасности, где устраивается махач на заданную тему. В начале четвертьфинал, потом полуфинал. И так до заветного кубка.

980_320

Что особенно интересно, победителя выбирают слушатели. Причем по каждому вопросу. В конце очки подсчитываются, и выявляется победитель.

Разумеется, я не мог пройти мимо этого дела, и с помощью взяток и шантажа пролез в турнирную сетку. Хотя с речью у меня все еще хуже, чем с письмом, но планирую использовать грязные трюки в виде котиков и обнаженных женщин. Ближайшая битва будет в следующую среду – 6 июля, в 11 часов. 6 раундов с часовым лимитом.

Тема нам досталась – внутренние угрозы.  Тема весьма благодатная, мы уже прошли взвешивание с моим коллегой из Avanpost, где чуть не подрались. Не сошлись во всех представленных вопросах:

  1. Какой будет динамика роста внутренних угроз в ближайшее время?
  2. Что сдерживает рост компетенций в ИБ?
  3. Как выглядит миф о затратах на безопасность? ИБ — это дорого или доступно?
  4. Как следует оценивать эффективность ИБ в современных условиях?
  5. Почему традиционные оценки ИБ не всегда подтверждают свою эффективность?
  6. Способна ли автоматизация ИБ противостоять росту угроз?

В общем, призываю всех уделить час времени в следующую среду и посмотреть, что получится. Думаю, это самый перспективный формат для обсуждения. А то вокруг лишь джинса и проплаченные маркетинговые спикеры, которые оккупируют микрофон, заставляя их слушать. Возможно, это в скором времени это будет основной формат на конференциях и выставках.

Дима прорывается на BISA Summit

Дима прорывается на BISA Summit

Разумеется, предлагаю голосовать за себя любимого. Глядишь, меня на BISA Summit в фойе постоять пустят  :)

P.S. Прошлый раунд можно посмотреть по ссылке 

Как зарабатывать на ЗПД

Просматривал я сегодня фейсбучек и зацепился взглядом за одно резюме.

b-152-hh

Оказалось, это мои старые знакомые из Б152 набирают людей. Привет, Максим!

Вот все думают, что я людей засираю, чтобы получить дешевого пиару (привет, Алексей!). Но цели мои гораздо прозаичнее: я просто хочу сделать мир лучше. И, на мой взгляд, этого точно нельзя добиться, расцеловывая друг друга в десны.

Ребята из Б152, видимо, прочитали мои прошлые заметки. Теперь все хорошо. Теперь на сайте по продаже комплектов шаблонов нет цен.  Я думаю, они даже поднялись с 49ти тысяч раза в два. Появился большой простор для бизнеса, а также маркетинговых акций – «Два комплекта по цене одного» или «Успей заказать до полуночи и получи скидку 90%».

Но мое внимание привлекла вакансия. Что же предлагают нам за 60-100 тысяч рублей (кстати, это белая?)? Нам предлагают работать в компании, которая уже продала своих продуктов 6 000 заказчикам. Матерь божья! Если это правда, то это реально круто. Например, у Кода безопасности всего 32 000 заказчиков (кстати, если перейти по ссылке, то увидим всего 23 000… хотя там написано более, но нельзя же так редко сайт обновлять…).

32000 предприятий

32000 предприятий

23000...

23000…

При том, что это крупный вендор, и фактически стандарт во многих областях.

Т.е. Б125 компания крупная. С кем же она работает? Мне нравится фраза «компании уровня Philips, EY, Henkel». Т.е. мировой лидер рынка аудиторства и комплайнса заказывает шаблоны документов за 49 тысяч рублей? Если это правда, это очень круто. К сожалению, в отзывах на сайте про EY ни слова. Надо срочно получить эти отзывы, так как более мощного пиара придумать сложно. Остальные заказчики обычные, скажем, фриланс.ру. Большой сайт, но никаких персданных внутри на сайте нет, значит, использовали для бухгалтерии/кадров.

Оки, компания крупная.

Что надо делать? Продавать уникальные решения. Это комплект шаблонов по ЗПД и мониторилка сайта, которая недавно еще и не работала. Сейчас работает, я даже заказал мониторинг моего уютненького бложика.

siteSecure

Т.е. по факту 5 из 6 проверок делается вообще бесплатно на любом SEO сайте. И если сервис автоматизирован, то почему мне до сих пор не пришло письмо с результатами? Как с такой скоростью продавать через веб? Интернет-магазины вон за секунды внимания клиентов бьются. Но думаю, уникальный продукт сам найдет дорогу к клиенту.

Говорят, надо искать новых клиентов, но одновременно работать с базой. Новых. С базой. На мой вопрос в комментариях о наличии холодных звонков ответили утвердительно. Это финиш, что сказать. По факту надо нанять таджиков, дать им справочник юрлиц и платить по 10% с каждой сделки. Продавать b2b по холодным звонкам – это за гранью.

Кстати, а что продается за рубежом? Кто тот чудо продавец, что наладил экспорт ЗПД?

По зарплате. Не указано, 60 тысяч – это оклад? Или это возможный доход, если вы продадите 100 проектов по 49 тысяч рублей, и мы дадим вам бонус?

В заключение место работы. По сути это коворкинг ФРИИ. Т.е. Б125 снимает койко-стол за 20 тысяч рублей, нагоняет туда домохозяек, обучает по шаблону, что надо говорить, и отпускает в свободное плавание по рынку.

Вместо вывода. Кто из серьезных b2b-сейлов пойдет на холодные звонки за оклад в 20 тысяч плюс премия — я не знаю. Чтобы отбить свою зарплату (сюда входит зарплата основателей, коворкинг, телефон и все накладные расходы), надо делать по 10+ продаж по 49 000. Это 120+ продаж в год. Или 1 продажа в два дня. Те, кто работает в b2b знают, что иногда продажа может длиться годами. Плюс никто не отменял закупочных процедур, а они времени съедают немало.

 

P.S. Мой отчет так и не пришел. По результатам сообщу.

Вендоры: Скрывая ярость

Что-то в последнее время всех стала волновать публичность. То на PHD два часа пытались обсудить нужна ли публичность вообще. То теперь Рустэм поднял тему, что вендору не с руки критиковать кого бы то ни было, ведь это может быть потенциальный клиент.

 

 

 

Текст под катом

Плохо быть вендором. Реально трудно стало писать критические посты, самоцензура душит.

Только начнёшь гнать на сотового оператора, а потом подумаешь — наш же клиент, он нам денег платит гораздо больше, чем со счёта списывает, а вдруг обидится? Наедешь на банк — ну вот же платёжка за наш софт, ну простоял за карточкой час, не рассыпался же. Госуслуги два раза начислили — да вот только большой проект с ними забюджетировали. Бензин на заправке недолили — да нам сейчас с этими нефтяниками техподдержку продлевать. Электрички подорожали — а нам сейчас проект расширять. Самолёт задержался… Плитку кладут… Почта задержала…
ну и так далее.

На клиентов вообще грех наезжать. Но и на интеграторов наедешь ненароком — так они, кормильцы, денег нам носят, и бегом извиняться. На чиновников — да они же нам импортозамещение куют. На блогеров — они ж ИБ в массы несут, рынок расширяют.

 

 

 

Рустэм прав: пишущий-выступающий  человек однозначно ассоциируется со своим работодателем, какбы Алексей Лукацкий не пытался всех убедить в обратном. Да, каждый имеет право на свое личное мнение, которое может не совпадать с … , но мы не живем в мире вселенской справедливости. Поэтому все, что бы вы не сказали, будет распространяться на все сферы вашей деятельности.

А вот вопрос самоцензуры – крайне спорный (конечно, если там не одни матюки). Тут переплетаются два вида отношений: вендор-заказчик и блоггер-заказчик. Происходит это на уровне того, что блоггер работает в вендоре, а заказчик поставляет услуги блоггеру, одновременно покупая у вендора.

Ситуации «самоцензуры» надуманы и вредны для физического и психического здоровья. Если вы покупаете чьи-нибудь товары или услуги, делаете это регулярно и осознанно – продавец становится вам почти другом. Крайне сомнительно, что вы будете постоянно что-то покупать у неприятной вам компании, даже если это всемирно признанный лидер рынка. Одно из свойств дружбы – говорить неприятные вещи с целью помочь, а не разрушить дружбу.

Женская дружба, мужская дружба

Например, меня как-то очень сильно кинул Мегафон – три недели без связи на основном номере по их вине, постоянные закрытия заявок без решения, и даже деньги не вернули. Поэтому во всех опросах, которые начинаются фразой «вы зарекомендовали себя как надежный клиент и т.п.», я режу им правду-матку. Но я не ухожу от них, т.к. это был пока единственный случай в 15тлетней дружбе.

Если не говорить о плохом, то оно так и будет длиться и длиться. Если раньше боялись идти против линии партии, теперь боятся невидимой руки рынка: это наш потенциальный клиент, не надо его обижать.

Уж я сильно сомневаюсь, что безопаники (ЦА Рустэма) сильно обидятся, что кто-то в их компании — криворукие дебилы. И, я уверен, многие об этом знают и сами негодуют.

И совсем странно сдерживать себя в ситуациях – «ух, написать бы! нельзя, контракт сорвется». Рынок на то и рынок, что работаешь с тем, кто работает с тобой. Предположим, совершенно негативная компания хочет купить ваш продукт. Но эта компания не нравится вам совершенно, и вы можете влиять на процесс продажи. Продадите? Крайне сомневаюсь.

Сколько известных сегодня европейских фирм гордится своим сотрудничеством с НСДАП? Вот и не будем  спорить про «контракт сорвется».

Конечно, это не касается каких-то общепотребительских товаров. У нас такими могут быть, например, антивирусы. Но в любой более или менее проектной деятельности так и есть. И часто это могут исправить лишь крайне сумасшедшие деньги, как, например, переплачивают в нашем футболе легионерам. Я сам был несколько раз свидетелем, когда компании исполнители отказывались от крупных договоров по причине неприязни. Это как если бы Solar захотел купить пару лицензий Infowatch.

К тому же, ярость имеет свойство накапливаться. Такое у нее свойство. Поэтому ей надо давать выход. Понятно, что ограничитель «сделка сорвется» очень плохой и приводит к стрессам. Представляете, вы целый год работаете с людьми, которые вас бесят, и не можете им об этом сказать. Да люди за стволы берутся от такого через пару недель, что уж говорить о переживании такого из года в год.

А ведь все начинается с простого. Если вы уже многолетние партнеры, то вам будет гораздо проще донести до друга его ошибки, сделать это не больно и, самое главное, предложить решения. Ведь вы знаете куда больше тех, кто не пользуется их услугами, и о вас знают больше и скорее прислушаются.

А вообще всем все равно. У нас, к сожалению, не случился 1984 – Оруэлл ошибся. А вот Хаксли был прав. Сейчас любую ошибку можно вывернуть, и так долго об этом говорить, что это станет правдой. Вон, весь мир до сих пор уверен, что у нас войска в ДНР.

Как-то так.

Level up

Я знал, что этот день когда-нибудь наступит. И это был день не из разряда тех, которых ждешь. В тайне я надеялся, что он никогда не наступит. Я рассчитывал, что случится какой-нибудь катаклизм или упадет метеорит, и человечество будет выживать под затянутым пылью небом, борясь с холодом и недостатком еды.
images
Я знал его давно. Высокий и здоровый. Ну, вы знаете, как это обычно бывает. Он стоял на пороге моего дома. Обычно в таких случаях лучше убегать. Ноги — это лучшее средство самообороны, конечно, если вы не застигнуты в подъезде собственного дома. Да, еще лифт у меня – привет маньякам. Это надо же — везде поставили новые лифты, и лишь у нас они закрываются с задержкой в 10 секунд. А эти муфлоны лифтеры сказали, что скорость закрытия не регулируется. Ага, как же. В соседнем доме лифт закрывается, когда ты только заносишь ногу для входа.

План бегства на лифте провалился с треском. Как и моя уверенность. Вместе с собой мой приятель притащил двух своих дружков. Этих я никогда не видел. Если своего старого друга я старался не упускать из виду и лишний раз не пересекаться, то когда их стало трое – это уже был явный перебор.

Один из новеньких был такой же здоровый, как и главный. А еще говорят, у нас в стране живется плохо. Куда там! Поколение акселератов, бля. Я сам парень не маленький, но как, как скажите мне, потребляя в пищу гамбургеры и картошку, запивая все это пивом, можно вырастать в таких лбов? Второй был самый чахлик. Хотя задохликом он был лишь на фоне дружков, а так вполне себе ничего.

Главный, видимо, решил разобраться со мной сам. Новенькие не лезли. Да, еще эта чертова жара. Нет, я люблю, когда тепло, но это сильно мешает, когда активно работаешь ногами и руками. Помню, когда два года назад также было выше 30 градусов, я как-то вышел перекурить. Это было еще на старой работе — большое здание, построенное по специальному проекту. Кондиционеры нагоняют холодный воздух. Я помню тот жаркий груз, что упал мне на плечи на улице. Словно тебе дали в руки мешок картошки и сказали пробежать кросс. И сейчас этот мешок картошки мне здорово мешал.

Я плохо помню, как все закончилось. Чертова жара и пара ударов по голове сделали свое дело. Придя в себя, я чувствовал безмерную усталость. Пот лил с меня градом, я пил воду и она тут же опять проступала потом. Только душ немного сбил пыл с ноющего тела. Я был весь грязный, руки, живот и колени были в порезах.

Главное, что все закончилось. Можно сказать, что я получил level up. Чаще поднятие уровня происходит раз в год и завершается большим празднованием, Днем рожденья. Но бывает и так, что это подстерегает тебя в совершенно негаданное время. Теперь я стал уровнем выше, теперь я умею собирать икеевские шкафы.

TOP причин, почему не работают организационные меры. Второе место

На втором месте у нас глобальная причина, почему не работают организационные меры – менталитет. О, только не надо сразу ругаться. Я не стою ни на западнической позиции, ни на славянофильской. Я долго думал, как это лучше обобщить. Давайте посмотрим, и, думаю, вы согласитесь, что я был в затруднительном положении.

mentality

Я шел от обратного. На чем базируются организационные меры? Если совсем обобщить – на общей законопослушности. Законопослушность – это следование установленным в обществе нормам (законам), которые явно прописаны, и однозначно толкуются (зачастую). Законопослушность – это социальное свойство, которое воспитывается в человеке путем укорачивания на голову всех несогласных. Примеры: Французская революция, где сделали всеевропейский Гражданский кодекс (Наполеон постарался, великий был человек), а с другой стороны, прямо на той же площади за углом в прямом смысле жрали друг дружку. В порядке вещей было подойти к трупу, обмакнуть тряпку в кровь и выжать себе в рот. Да и Европа территория небольшая, густо населенная. Здесь легко сразу найти непонимающих новую генеральную линию людей и пустить в расход. Так воспитывается законопослушность.

Понятно, что прописать надо много и всего, но если прописал, то наступает красота и гармония. И люди, прошедшие такое горнило евгеники, всё понимают сразу. Написано: нельзя пальцы в розетку совать, значит, не буду. Это нам смешно, что в инструкциях для «тупых американцев» пишут, что нельзя животных в микроволновке сушить. А для законопослушного человека инструкция – тот же закон.

А что же мы? Русский человек – человек широкой души. Только не надо сюда примешивать всякий национализм. Русский человек – это человек говорящий и думающий по-русски. И от такой широты души, которая в немалой степени связана с размерами нашей необъятной родины, у нас такого звидеца как в Европе не было.

У нас недовольный в Сибирь уйдет – и иди его там ищи. Вон, старообрядцев 300 лет искали. А ведь опасные люди были в свое время, без малого еретики для нарождающейся Православной Руси. Была б Россия размером с Швейцарию, мы сейчас не за компами бы сидели, а с калашами по горам бегали, выслеживая неверных.

Т.е. русский человек может просто свалить. На том и стоим.

icecream

Так если у нас нет законопослушности, то все у нас плохо? Нет, у нас по-другому.

Мы с вами живем в понятийном обществе. Здесь намешано очень много, каждый может это заметить. Вот, например, у каждого мужика в стране есть договор. Договор между нами и Царем. Договор такой: он мне не мешает, я ему не мешаю. Плохо будет, иностранцы полезут – я за царя. Ну, думаю… и он за меня. А пока нет войны, настоящей. Когда не лезут иностранцы, царь ко мне не лезет, из-за плеча не нашептывает на ухо гадости всякие, и не пристает ко мне, и позволяет мне копейку зарабатывать…

И это лишь одна из граней. Именно поэтому у нас все не как на любимом некоторыми западе. Человек понятия не умещается в инструкцию, она слишком мала. Вспомните, у нас нет применения «итальянской забастовки» (правда, мы вместо этого просто бухаем или забиваем), потому что наши должностные инструкции написаны для регуляторов. Да что говорить? Я сам на крайнем месте работы подписывал должностные обязанности на инженера техподдержки. Потому что бумажка нужна. Думаете, европеец на моем месте пошел бы персданные делать с такими обязанностями? Да он скорее засудил бы всех нафиг.

Обратной стороной является то, что понятия у всех разные. Например, понимание кидка. Если начальник сволочь, и зарплату мне не платит, обворовал практически, так ведь по справедливости и я у него что-нибудь украду. И все в таком духе.

Всего вам доброго.

 

Третье место

Четвертое место

Практические результаты SOC

Дорогие мои, вы знаете, что я адепт преобладания результатов над процессом. И вы можете спросить: «Дима, где ж результаты? Ты вообще кто такой? Я тебя не знаю!». И тут у меня подвернулся повод похвалиться. Смотреть по ссылке, или кликнуть на картинку.

rbc

Поздравляю всю команду Security Vision и Руслана Рахметова с таким успехом. Надо сказать, что и я был причастен к этому проекту. В нем была реализована ключевая идея SOC – люди, процессы, технологии. И особенно радостно, что все три компоненты росли вместе друг с другом.

«Кто молодец? Я молодец!» (с)