Архив рубрики: Информационная безопасность

Материалы по информационной безопасности

О том, как безопасники низвергли себя в пучину забвения

Как вы знаете, я очень люблю безопасность и людей, которые ее обеспечивают. В самом широком смысле слова. Я с уважением отношусь к врачам и пожарным, к работникам газовой службы. Именно благодаря их работе мы можем уютненько потрындеть в интернетике или на какой-нибудь конференции. И я очень горд, что имею какое-то касательство к общему безмятежному благополучию. Информационная безопасность – без сомнения важная и набирающая обороты сфера. Тем прискорбнее та роль, которую мы себе отвели. Мы забились в самый дальний угол и не отсвечиваем. Этому способствовало много факторов, но давайте поговорим о том, что на виду. О названии.

Многие евангелисты нашей отрасли любят сравнивать нас с западом. Говорят, все там лучше, давайте сдадим кучу тестов по американской нормативке, и называться вы будете CISO. Это так модно и звучит круто. У нас даже конференции появились (CISO FORUM), и всеми это воспринято как данность. Но давайте взглянем немного вглубь, к истокам.

Если обратиться к зарубежной экономической литературе, то можно там часто увидеть аббревиатуры: CEO, COO, CFO. Крутые слова, звучащие в точности по ТБС. Немного не понятно, то ли дело милые для нашего слуха: генеральный директор, главный инженер, главный бухгалтер, зав. складом. Но нас сделали падкими все «иностранческое», поэтому все эти CEO, CIO, CTO, CKO и т.д. активно стали распространятся. Они везде – в статьях, на визитках, конференциях. Ты кто? Я CEO клининговой компании. Матерь божья, ты бригадир! Не стесняйся этого!

Но пойдем дальше. В начале необходимо понять, что нельзя переносить эту организационную иерархию в нашу бизнес-среду. Вернее, некорректно проводить параллели и говорить CEO — это генеральный директор. Тем более, абсурдно расшифровывается аббревиатура CIO, как директор IT, начальник IT. Причем, не всегда корректно проводить параллели не только между CEO и генеральным директором, но и CEO американской и английской компании (там можно встретить Managing Director), не говоря уже о Европейских компаниях. Остановимся на американской терминологии.

Сразу хочется сказать, что строгих правил по поводу того, как кого называть «ТАМ» нет. Вы можете как угодно назвать себя и своих подчиненных. Этим американцы близки к нам. Но если они близки нам, так в чем же основное, «критическое» отличие, не позволяющее проводить параллели. Давайте кратко пройдемся.

Во-первых: для них акционеры — это куда больше, чем для нас. И если на территории постсоветского пространства акционер — это не только не звучит гордо, а в некоторых случаях звучит как пустой звук, то у них ситуация кардинально противоположная. Вы не просто претендуете на часть прибыли от хозяйственной деятельности, но вы еще имеете полное право участвовать в управлении предприятием через конкретные механизмы. У нас же, как правило, «хозяин» один и руководит как захочет и при помощи кого захочет.

Во-вторых: акценты и приоритеты в самой компании расставлены несколько иначе. Так, например, частенько у нас можно встретить главного бухгалтера, как второго человека после руководителя. И шутка типа:

«Если Ваш бухгалтер платит все налоги, то пусть получает зарплату в налоговой»

оказывается на злобу дня. На западе давно разделили понятие бухгалтерия и финансы, учет и менеджмент.

В то время как информация и человеческий капитал на Западе стали действительно основным бизнес-преимуществом, у нас эти понятия стали только объектом пристального внимания авторов статей. Как перевести Chief Knowledge Officer (CKO)? Причем проблема не в переводе, а в адаптации и понимании. Как бы вы его не перевели, этой должности не всегда есть место на наших предприятиях. А если и найти, то результат от деятельности это человека (отдела) вряд ли принесет ощутимые плоды.

Проще говоря, мы еще не доросли до уровня CEO. Мы находимся на этапе формирования общемировой бизнес-культуры в наших условиях, но растем мы намного быстрее, потому что мы видим, куда нам расти, и видим из истории, как это не следует делать.

Теперь от затянувшегося вступления перейдем непосредственно к должностям и аббревиатурам.

Board of Directors — совет директоров, избираемый акционерами. Это контур управления компанией акционерами.

Chairman of the Board — Председатель совета директоров, избираемый из числа совета.

President — это не должность, а скорее титул, своего рода лицо компании. Им может быть прямой потомок основателя фирмы в данный момент не имеющей реальной власти. Хотя опять же оговорюсь, что разделение полномочий между должностями меняется от компании к компании.

Данный уровень управления называется С-level, поскольку все названия должностей начинаются «Chief», то есть главный.

CEO (Chief Executive Officer) – должность, назначаемая советом директоров (если компания public companies). CEO может быть как приглашенным со «стороны», так и быть избранным из числа сотрудников компании. CEO осуществляет полное управление компанией и несет полную ответственность. Если компанию уличат в незаконных действиях — «сядет» именно CEO. CEO может быть по совместительству как председателем совета директоров, так и Президентом. Совмещение всех трех должностей говорит о неограниченной власти руководителя.

CFO (Chief Financial Officer) — должностное лицо, ответственное за финансы корпорации. Как правило, находится в подчинении CEO. Не редкость, когда CFO выбирается из числа совета директоров. Может называться как Treasurer (казначей) или Finance Director.

COO (Chief Operating Officer) — должностное лицо ответственное за текущую деятельность предприятия. Инструменты оперативного менеджмента полностью находятся в распоряжении COO.

CIO (Chief Information Officer) — это корпоративный чиновник высшего уровня, ответственный за информацию. (Трактовка CIO как IT директора – это нонсенс. Если у Вас сломался компьютер, то обращаться к CIO вы можете с таким же успехом, как и к главному бухгалтеру). CIO находится в подчинении CFO или CEO. В западной иерархии CIO близок CKO. Это вызвано тем, что роль информации в последнее время становится главенствующей. Привет нам всем, мы уже 20 лет бьемся, чтобы это донести.

CTO (Chief Technical or Technology Officer) — роль данной должности меняется от специфики работы компании. В технологичных компаниях может подчиняться непосредственно CEO, в нетехнологичных подчиняется CIO. В компьютерных компаниях может быть представлен в лице CIO.

CKO (Сhief Knowledge Officer) — топ-менеджер, ответственный за максимизацию ценности компании, достигаемой через знания. Ответственный за нематериальные активы (ноу-хау, патенты). Все, что связано с интеллектуальным капиталом, находится в поле управления CKO.

Роль остальных понятна из их названия, поэтому просто расшифруем аббревиатуры:

  • CMO (Chief Marketing Officer)
  • CAO (Chief Analytics Officer)
  • CCO (Chief Communications Officer)
  • CDO (Chief Data Officer)
  • CNO (Chief Networking Officer)
  • CPO (Chief Process Officer)
  • CSO (Chief Security Officer)
  • CSO (Chief Strategy Officer)
  • CRO (Chief Risk Officer)
  • CCO (Chief Credit Officer)
  • CLO (Chief Legal Officer)

Как видим, никаких CISO тут нет. CISO – это менеджер следующей ступени, после С-level. Зачастую CISO подчинен CIO, что однозначно говорит о том, как «ТАМ» видят решение вопроса, кому должен подчиняться отдел ИБ. При чем это довольно незначительная часть, занимающаяся безопасностью информации, обрабатываемой автоматизированным способом. Небольшой отдельчик, обновляющий антивирусы. Что уж говорить – «как вы лодку назовете, так она и поплывет».

Такая же петрушка с CIO. CIO — это не главный админ. CIO – это человек, достигающий цели компании с помощью ИТ-технологий. У нас же этим словом называют кого угодно — от эникейщика до реально решающих ИТ-директоров.

https://whatis.techtarget.com/reference/Roles-and-responsibilities-guide-What-does-a-CIO-do

В заключение хотелось бы сказать, что не надо слепо и бездумно копировать запад. В нашей современной среде безопасник находится на грани сфер CIO, CRO, CSO и CLO. А пока мы загоняем себя в рамки чуждой терминологии, мы все дальше будем от понимания нас бизнесом. Все вам хорошего.

Феминизм в поИБэ

Всем добрый день. Прошлая моя запись про сексизм в ИБ вызвала некоторый резонанс, мне многие писали со словами поддержки и одобрения. Хотелось бы осветить и другую сторону проблемы, то, что сейчас поражает наше общество, и ИБ в частности, раковой опухолью. Я говорю о феминизме.

Ввиду некоторых особенностей пубертатного возраста меня бросало во всякие крайности. Я посещал секты, придерживался неонацистских взглядов и тусил с сатанистами. Как говориться – есть что вспомнить, нечего внукам рассказать. Одним из немногих достоинств всего этого была встреча с людьми самых разных взглядов и мнений, в том числе маргинальных. И везде, даже в каждой самой маленькой тусовке, я видел удивительное единство мнений по поводу феминизма (мб за исключение ЛГБТ, т.к. ничего о них не знаю). И это мнение можно было выразить лишь одним словом НЕНАВИСТЬ!!!1111 Даже геи вызывали меньшей антипатии, т.к. адекватных (те, кто не пропагандируют) в такие места не заносило, а неадекватных (которые пропагандировали) быстро отовсюду выгоняли.

Вторым достоинством было то, что «начинаешь разбираться в сортах дерьма». Я уже рассказывал, что все подобные группы очень ревностно относятся к определенным признакам, зачастую незначительным на первый взгляд. Например, спросите коммуниста, поддерживает ли Сталина.

Так почему же феминисток все так ненавидят? Немного углубившись в историю и послушав, что говорят сами феминистки, мы придем к выводу, что сейчас мир захлестнула третья волна феминизма. Если кратко, в самом начале женщины боролись за равные законодательные права. Женщины должны владеть имуществом и правами наравне с мужчинами. Это было все еще не очень хорошо, но глобальный шаг вперед. Традиционные общества, где женщина не считалась за человека, получили первый удар. Это была первая волна феминизма.

Вторая волна решила расширить занятый плацдарм и направить наступление на личные отношения, работу и семью и т.п. Таким образом, к концу волны, а это 90-е года прошлого века, мы получили образ современной женщины. Полноправную личность, которая может достичь того, чего хочет, наравне с мужчинами. И было нам всем счастье. Но длилось оно не долго.

Тут надо сделать лирическое отступление о «мужской тирании». В демагогии есть такой прием – придумать не соотносящийся с реальностью фуфел и яростно его ниспровергать. На протяжении всей истории мужчины и женщины бок о бок боролись за выживание. Болезни, голод, смерть. Главное слово – вместе. Все наше различие сейчас не строится на власти, или во всяком случае не так, как это представляется.

Новое поколение феменисток заявляет, что мужчины владеют большим количеством богатства и капиталом. Но забывают,  что это лишь незначительная часть. Вот небольшой список вещей, где мужчины преобладают над женщинами:

  • Количество самоубийств;
  • Жертвы преступлений;
  • Количество сидящих в тюрьмах;
  • Бездомных;
  • Погибшие в войнах;
  • Даже среди худших учеников и так можно продолжать бесконечно.

И где же тут господство? Почему эти фурии выбирают малую часть очень успешных мужчин и используют ее, чтобы определять всю структуру нашего общества? В чем тут логика? Не тот ли это самый демагогический фуфел?

И все это можно было бы оставить на уровне маргинальщины и форумных обсуждений, если бы современные феминистки не пошли дальше. Вот гипертрофированный пример.

Феминизм – это ни когда женщина главнее мужчины. Это называется матриархатом. Феминизм — это движение за права женщин против их дискриминации по половому признаку. Это значит, что у женщин не должно быть меньше политических, экономических и гражданских прав просто потому, что они женщины. Этот феминизм я поддерживаю всеми руками и ногами, именно этих принципов я стараюсь придерживаться в повседневной жизни и на работе.

Но когда эти женщины начинают везде кричать о мужском шовинизме, требовать введения новых слов («гендерно нейтрального языка») или изменения порядка использования существующих. Например, в английском слова humanity и mankind используются для обозначения всего человечества, но второе слово — mankind — восходит к слову man «мужчина», и потому использование слова humanity феминистки считают предпочтительнее, так как оно восходит к гендерно нейтральному слову «человек». И это еще цветочки. Т.к. большинство завоеваний женщины добились в период второй волны, осталось мало места для маневра. Поэтому особо пылким пришлось перекинуться на личную сексуальность и гендер в целом.

Например, была придумана квир-теория. Если кратко, наш пол и сексуальная ориентация не столько определяется биологическим полом, сколько окружением. По такой теории все мы должны быть строго гетеросексуальными, т.к. таких у нас подавляющее большинство. Но разделы теории почему-то фокусируются на таких темах, как бисексуалы, лесбиянки, геи, трансвестизм, трансгендерность, интерсекс, гендерную двусмысленность, хирургическую коррекцию пола и т.п. На какую современную активистку фем-движения не посмотри, так она кто угодно, но не гетеросексуалка. Видимо, обычных гетеро-женщин из движа выгоняют.

С совсем фанатичками можно говорить лишь на языке фактов (жаль, что их не слышат). Мужчины тоже испытывают дискриминацию. Например, почему к женщинам не применяют смертную казнь. Или почему с момента зачатия мужчина лишается всех репродуктивных прав? Как только женщина беременеет, все права передаются ей одной. Только она вправе решить, сохранять беременность или нет. И если мужчина не хочет быть отцом, ему все равно придется им стать, если женщина того пожелает. Конечно, она не может заставить мужчину воспитывать ребенка, но она может признать его отцовство через суд и потребовать алименты. А если женщина не хочет — она вправе сделать аборт, не спрашивая мнения мужчины. То есть и отцом он стать не может по своему желанию.

Можно продолжать бесконечно. И не было бы проблем, но все это выплескивается и в обычную жизнь. Я уже рассказывал о секции на CISO форуме «Женщина в ИТ». Но не говорил, что на ней было. А там была представлена явная сегрегация – мужчины отдельно, женщины (в первую очередь) отдельно. У нас уже появляется информационная безопасность для женщин. Это не потому, что безопасность нужна женщине, а потому что она женщина.

В последнее время все чаще эксплуатируют этот тезис – потому что она женщина. И я понимаю, когда речь идет о специфических вещах, например, специальных средствах гигиены. Но зачем вы лезете марать профессиональные темы? Почему нас все еще культивируются эти предрассудки? Не играй в машинки — ты девочка? Почему все это не основывается на банальном профессионализме и компетентности? Когда у вас засоряется туалет, вы вызываете сантехника. И в подавляющем большинстве случаев это будет мужчина. Это не потому, что есть тирания глобального мафиозного клана сантехников. Скорее всего он лучше и экономически выгодней.

Я помню серию репортажей, когда началась уберизация такси о женщине водители. О, боже, какая она смелая, как ей тяжело, ай-ай-ай. Ау, люди, она водитель. Женщины могут водить машину, доезжая до магазина, почему же они не могут зарабатывать, водя авто? Если вы такие эмансипированные женщины – идите в грузчики.

Вы, наверно, помните историю с Варварой Шубиной и Аной Мавричевой. Одной из причин моей реакции на вопрос была подача. «Ой, девочки, что расскажу. Тут есть девочка, она такая крутая, и готова вас сделать крутыми». Чувствуете уклон, да? Девочки отдельно, потому что ездят на единорогах, мальчики отдельно, потому что «плохо пахнут». Может быть, если бы это был обычный бизнес-тренер – да и шут с ними, кто я такой, чтобы запрещать людям потерять свои деньги? Но об Ане в другой раз.

В заключение хотел бы сказать, что определенная асимметрия в мире и взаимоотношениях полов есть, но тогда бы он не был так пленительно притягателен, а был бы выверено строг и скучен. Возможно, женщины зарабатывают чуть меньше, а мужчины выходят на пенсию позже и умирают раньше. Это можно продолжать до бесконечности. Главное — взаимное уважение всех сторон.

Мира всем.

От форума к видео – путь графомана

Всем добрый день. Если вы любите рисовать буковки на бумаге или пиксели на экране, а особенно, когда это складывается в какие-то законченные мысли, вы рано или поздно придете к решению поделиться этим с окружающими. Причины могут быть самые разные — от банального любопытства до профессионального интереса. А если вы в добавок графоман, как я, то у вас вообще нет выбора.

Я прошел все стадии от анонимного блога до написания профессиональных статей, а недавно появилась вишенка на этот слоеный пирог. Теперь я с уверенностью могу сказать, что пробовал все способы самовыражения, который предоставляют современные технологии. О чем и хочу рассказать.

Форумы

Самая простая начальная стадия. Нет ничего проще, чем под настроение поучаствовать в какой-нибудь дискуссии на сотни страниц. А количество пользователей и административная иерархия добавляют различные вкусы в это блюдо. Вы можете выбрать любую роль от эксперта по выращиванию хризантем до ревностного оппонента администрации форума.

Мое активное участие на общенаправленных форумах пришлось на 2000-2008 год. Мне даже удалось стать администратором из народа на форуме в 100 тысяч человек, где творился чад кутежа, интриг и всей той вакханалии, которую творят молодые люди, имеющие неограниченный доступ к компьютеру.

Затем я основал и долго админил узкоспециализированный форум, который жив и поныне. С прискорбием должен сказать, что форумы умирают. Жизнь теплится в каких-то определенных областях, где форум удобен, как платформа, но сейчас уже нет интересных форумов общей направленности.

Форумы все еще остаются замечательной песочницей для оттачивания своих навыков. Форумы дают замечательную анонимность. В конце концов, форум вы всегда можете забросить, но память останется в веках, особенно, если вы писали что-то дельное.

Личный анонимный блог

Личный блог становится следующей стадией. Свой первый блог я открыл в 2003 году в ЖЖ и вел еще один на форуме. Оглядываясь назад, сложно сказать, зачем мне нужны были два блога. Но что было, то было. Блоги – это уже следующая стадия социализации, тут у вас появляются друзья по интересам. Если сохранять должную цифровую гигиену, то можно быть неузнанным все время использования.

Проблема кроется именно в анонимности. Если вы хотите славы, пусть и в узких кругах – это не ваш вариант. Рано или поздно произойдет деанонимизация, что может сказаться на вас негативно, вы ведь ведете анонимный блог. Последствия этого могут быть самые разные. И, конечно, будет крайне ограничен круг ваших тем, например, вы вряд ли сможете писать на профессиональные темы. Если же вас именно это интересует, то вам поможет следующий раздел.

Надо признать, что личные блоги на известных платформах умирают вместе со своими платформами. Сейчас практически нет удобных соцсетей для периодического ведения блога. Да, ЖЖ подходит идеально, но он умер. А Вконтакт с Фейсбуком все же несколько для другого.

В прошлом году после 15 лет работы я закрыл свой анонимный блог.

Профессиональные статьи на заказ

Если вы достаточно профессиональны, рано или поздно вам предложат написать статью на заданную тему. Это уже качественный шаг вперед. Проблема в том, что вы жестко ограничены темой. И редактор, составлявший план, крайне смутно может понимать вашу специфику. Тогда вы будете писать про программы слежения за сотрудниками. Но если ваш материал будет интересен или качествен, вам могут дать некоторую свободу в освещении темы.

Обычно такие задачи прилетают с крайне сжатыми сроками и конкретными требованиями к объему. Например, 9000 знаков за 2 недели. Как вы понимаете, за это не платят. Но если вы захотите пойти по пути евангелиста вашей области, человека, который продвигает и пропагандирует определенные направления, это будет хорошим стартом. Рано или поздно вы сможете стать специализированным пиарщиком и лидером мнений. Например, в области информационной безопасности такой путь прошел Алексей Лукацкий.

Если чувствуете в себе силы, можете попробовать.

Литературное негритянство

Если в статьях на заказ вы пишете на заданную тему, то, став литературным негром, вы еще и будете получать за это деньги. Литературный негр пишет под именем другого автора, заказчика работ. Обычно это внушительные по объему материалы, в моем случае это была книга по экономическому анализу (120 страниц А4)

Обычно данное явление распространено в сфере журналистики и других сферах, связанных со словом. В нашей ИТ сфере с этим все несколько хуже. Где и как вы найдете заказчика — тайна великая есть. Сам я на это подписался совершенно случайно, услышав разговор в коридоре. Денег тогда платили нормально – 2,5 моих зарплаты. Как сейчас с этим — не знаю.

Направление крайне специфическое, время идет, сил заниматься этим не хватает, особое мнение заказчика надо учитывать. Когда я через 6 месяцев сдал исходник, у меня словно гора с плеч свалилась. Я даже не знаю дальнейшую судьбу рукописи, вроде как ее издали, и меня даже взяли в соавторы.

Занятие на ваш выбор.

Корпоративное обучение

В определенный момент вас могут выдвинуть на проведение очных обучений ваших заказчиков. Вы что-то создали, и теперь должны обучить пользователей это использовать. Надо сказать, что штука это довольно обременительная, т.к. зачастую обучение происходит среди людей, далеких от ИТ и ИБ. Первым моим опытом было обучение всех школ Москвы основам защиты персональных данных. Тогда я объездил все округи, где в зале собиралось по 200-300 человек, где должен был рассказать, что теперь им работать придется больше, а платить им будут столько же. Один раз меня чуть не побили в СВАО.

Если обучения вам избежать не удается, то вам поможет хорошее знание темы. В случае любых конфликтов вы всегда можете сослаться на то, что вы просто исполнили заказанную работу. И уж точно вам удастся раскачать навык публичных выступлений.

Наверно, самый спорный вид самореализации – все же учить должны педагоги или люди с профильным образованием.

Корпоративные выступления на конференциях

Это следующий шаг, когда вы не просто выражаете свои мысли письменно или находитесь в лояльной аудитории, как с обучением, но доносите необходимое до широкой аудитории. Это классика публичных выступлений, идти или не идти в которую каждый должен решать самостоятельно. Обычно направляет на такие выступления работодатель, реже вендор.

Каждому выступающему в самом начале надо решить следующие задачи:

  • Интересная тема (хотя бы не банальная);
  • Слайды. Это является отдельным искусством, о котором можно говорить долго и увлеченно.
  • Текст выступления. Его необходимо знать хотя бы в общих чертах, чтобы не читать без бумажки.
  • Тайминг. Неприятный факт, что можно и не успеть в отведенные 10-15 минут донести необходимую мысль, или наоборот быстро отстреляться и оставшееся время ждать вопросы от аудитории.
  • Внешний вид. Публичные выступления довольно требовательны к внешнему виду, хотя сейчас наметилась тенденция к упрощению, можно читать хоть в толстовке.

Советую попробовать каждому хотя бы раз, после этого вы точно будете знать – развиваться ли в этом направлении дальше или забросить это дело.

Интервью конференции

Выступить, пусть и под запись, может большинство. Но вдруг вас ловит журналист, нанятый организаторами, который хочет взять флеш-интервью. Вот одна из моих первых попыток:

Здесь было все ужасно. Адреналин бьет через край, парализуя мозг. Через 5 лет все случилось ненамного лучше.

Главная проблема интервью, что вы чаще всего вы к ним совершенно не готовы. Представьте ситуацию: вы только выплеснули всю энергию, а каждое выступление — это стресс, если, конечно, вы уже не сделали сотни выступлений, а тут вас застают врасплох, надо срочно сконцентрироваться, ведь вас снимаю и точно это где-то покажут. Интервью остаются для меня самым сложным испытанием.

Экспертные мнения к новостям

Когда вы станете довольно известны в своей области, к вам периодически будут прилетать запросы на комментарии. Мне прилетали запросы на комментарии по актуальным темам еще пару лет, как я уволился.

Происходит это так. Журналист хочет осветить свежую новость, и, чтобы усилить эффект, хочет собрать мнения экспертов. Как вы понимаете, это довольно непростая задача, эксперт может быть занят, в отпуске, ничего не понимать в теме новости.

Эксперту тоже не сахар. Новости может быть 2 часа жизни, а вы уже должны мало того, что знать суть, так еще и охватить смежные области, часто сделать прогноз, и все это за 30-40 минут, т.к. материал пора публиковать. И, разумеется, желательно, чтобы ваше мнение было еще оригинальным. Один раз я 30 минут сидел в машине в Пушкино, написывая через смс свое крайне «компетентное мнение».

Выглядит это примерно вот так.

А еще бывает такая крутая штука, как «эксперт, решивший остаться неизвестным». Это когда мнение необходимо, но персонализировать его по каким-либо причинам нельзя. По самым горячим темам 2014-16 годов можно найти самые неожиданные мнения, особенно, если знать, кто «пожелал остаться неизвестным».

Профессиональные статьи со свободной темой

Собственно, это развитие статей с заданной темой. Если вы хорошо себя зарекомендовали, даете качественный контент, вам могут дать карт-бланш на заполнение пустых полос. Это вершина письменного профессионального творчества.

Если вы достигли этой точки – поздравляю, я до нее пока не добрался.

Личные выступления на конференциях

А это, как понятно из названия, вершина личных выступлений. Когда вас рады видеть на любой конференции, чтобы вас послушать. И могут оплатить перелет, проживание и развлекательную программу. В области ИБ таким, например, является Рустэм Хайретдинов, которого можно слушать всегда и везде, чтобы он не хотел рассказать.

Личный профессиональный блог

Самая переоценная категория в отличие от анонимного – вы можете писать на свою профессиональную тему. И вас начнут воспринимать как эксперта. Проблема профессиональных блогов в том, что темы-то заканчиваются. И если в ИТ есть еще какое-то развитие, то в ИБ вы будете кидаться на любой информационный повод, на любой проект постановления правительства, и тоже самое будут делать ваши коллеги. Тлен и безысходность.

Если все же отважитесь, то вам необходимо быть экспертом в заданной сфере и давать неожиданный взгляд на текущую ситуацию, чтобы быть не как все.

Личный полу-профессиональный блог

Я поставил полу-профессиональный блог выше профессионального из-за более широкой сферы тем. Именно поэтому я перевел свой блог с прямых рельс информационной безопасности на более общие темы.

Как вы понимаете, в данном случае вы публичны дальше некуда. И много сказанное вами будет использовано против вас в самых неожиданных местах и формах. Например, некоторые корефеи до сих пор язвят по поводу Дошираков, хотя это была просто работа.

Если не боитесь, то это лучший из вариантов для удовлетворения своих потребностей в графоманстве.

Аудио-подкасты

Аудио-подкасты у нас как-то особо не взлетели. Все же большинство людей визуалы, т.е. воспринимают картинку глазами. Поэтому самым удобным способом юзать подкасты – слушать в машине или в транспорте в наушниках.

Сами по себе подкасты предъявляют повышенные требования к теме и выступлению, но проще в реализации, записывать их можно хоть в трусах. Большим плюсом является наличие ведущего и других гостей, с которыми можно завязать диалог и улучшать качество контента.

Крутой формат, всегда с удовольствием участвовал, но проблема использования стоит во все поля.

Теледебаты

Те же подкасты, но с картинкой. А, следовательно, сюда добавляются требования, как и к выступлению на публике – тема, слайды, выступление и т.п. Мне удалось поучаствовать в первом сезоне Кибербаталий от Infowatch. Где каким-то чудом я выиграл приз зрительских симпатий. Но это было крайне сложно. Я бы не рекомендовал участвовать, если вы не пробовали большинство из предыдущих пунктов.

Сам я не высоко оцениваю свое выступление, сейчас бы я все сделал по-другому.

Новости

Прохождение всех предыдущих стадий у меня заняло 19 лет, с момента первых форумов и блогов. И вдруг каким-то чудом меня утвердили читать корпоративные новости. Приятная неожиданность быстро сменилась легкой тревогой на подготовке – новости надо было заучить. Это не рифмованные стихи, это пресс-релизы, а слово «гиперконвергентной» я теперь могу выговорить без запинки (и, надо сказать, записали мы эту новость быстрее всех).

Но самый ад начался на записи. Интервью — пыль по сравнению с новостями. Оказалось, камера выпячивает все недостатки, которые у вас есть. Как визуальные, так и артикуляционные. Первый выпуск мы записывали 3 часа, это 3 часа стоя на ногах с порванным мениском (незадолго до этого меня сбила машина). Мой язык к тому моменту совершенно меня не слушался, и я был готов бросить все и убежать, и никогда больше с этим не связываться. Все же я никогда не учился на диктора, и вряд ли когда-нибудь смогу, начав с середины жизни.

https://www.facebook.com/LANIT.life/videos/1121716011342443/

Если вы все же решитесь, будьте готовы к тому, что хоть вы и говорящая голова на экране, но за этим стоит большая работа множества людей. И они будут предъявлять определенные к вам требования, это зачастую нелегко. Вам может казаться, что вы сделали супер, но ваш режиссёр будет наседать на вас, пока не добьется превосходного результата.

Надеюсь, вам было интересно плавать по волнам моей памяти. Как вы заметили, я совсем не касался причин той или иной деятельности. Вы можете хотеть продвинуть личный бренд, как сейчас модно говорить, или поделиться опытом – не принципиально. Но это уже тема отдельного большого разговора.

А на сегодня все. До новых встреч.

Сексизм в ИБе

Последние пару лет стало модным говорить об увеличивающейся роли женщин в ИТ вообще, и ИБ в частности. Помню, несколько лет назад на CISO форуме сделали даже отдельную секцию для женщин. Было немного грустно, но красиво.

Надо сказать, что я нанимал женщин в безопасность, когда это еще не было мейнстримом, с 2010 года. А если просуммировать всех набранных, то количество принятых на работу мной женщин будет 44% (нечетное суммарное число). Почти все из них достигали существенных результатов в профессии.

Сейчас я вижу, как женщины в ИБ сталкиваются с сексизмом. В подавляющем большинстве случаев девушки и женщины не воспринимаются всерьез. Безопасникам мужчинам приятно находиться в их обществе, но не более того. И такое сплошь и рядом. Два технических директора, которые не могут настроить спам фильтр, изошлись на какашки, что их обследовала девушка. Ее слова просто не воспринимались, но чудесным образом специалист мужчина смог их прособеседовать.

Когда я учился в 2008 на аудитора ISO 27001, курс у нас читала чудесная девушка из Джетов. Она очень хотела стать сертифицированным аудитором BSI и существенно раскрыла нам, мужикам, глаза на проблематику. Насколько я знаю, эта девушка превосходный эксперт.

И ведь нужна самая малость – воспринимать женщин, как равных, как специалистов. Не буду говорить о феминизме, сейчас это движение сильно замарано. Но пора уже избавиться от покровительственного пренебрежения.

Многие думаю, что я с какой-то издевкой наезжал на Юлию Омельченко или Варвару Шубину. Некоторые даже пошли дальше, чувствуя себя рыцарями, обязанными защитить прекрасную даму.

Антон, именно потому, что я воспринимаю женщин как равных, я готов вступить в открытую дискуссию. Возможно, ваше воспитание предписывает вам защищать девочек. Как вы понимаете, тем самым вы становитесь сексистом. Я не знаю точно, но могу предположить, что для вас женщины слабый пол, который надо всячески оберегать и давать денег на маникюр. Но сейчас новое время, если девушка не просит о защите, значит она сама справится. У нас достаточно сильных женщин, не нуждающихся в защите в комментариях.

И да, в дискуссии с равным не позорно признать себя неправым. Но многим надо еще привыкнуть, что женщина может постоять за себя и со многим справиться самостоятельно.

Разумеется, у такого подхода есть и обратная сторона. Равное отношение предписывает и равную ответственность. Никому не интересно вникать в «бабьи» разговоры и продажу косметики Амвея. Некоторые женщины, кстати, явно занимают позицию «я девочка с бантиками и рюшечками». И к ним нет вопросов. К счастью, таких в ИБ исчезающее меньшинство.

А на сегодня все, до новых встреч.

Как кидали Страховую компанию

Здравствуйте, здравствуйте, мои дорогие. Что-то совсем давно не виделись. По заветам тайм-менеджеров поставил себе задачу писать минимум один пост в неделю. Вот прямо сейчас и начнем. К счастью, мне за это никто не платит, поэтому можно писать в свое удовольствие. И сегодня я хочу рассказать вам историю об еще одном кидке.

Все мы любим такие истории. Стоит зайти в кулуары любой конференции, и вам расскажут таких с десяток. И сегодня я расскажу про страховую компанию.

Жила-была маленькая страховая компания. Не совсем уж она и маленькая, так сказать, первого эшелона. Но в контексте оскала нашей иб это была маленькая страховая компания.

И потребовалось маленькой страховой компании приобрести антивирус. У нее уже был богоподобный Касперский, и все было хорошо, но внутренние регламенты предписывали наличие альтернативного антивируса. Причем строго конкретного.

Конкретный антивирус был тоже не большой и не маленький, первого эшелона, но не Касперский. И полетели к этому вендору письма с запросами коммерческих предложений. И вендор отвечал на эти запросы со скоростью неимоверной, сформировав начальную максимальную цену в 500 тысяч рублей. Цена там была, конечно, другая, но важен принцип.

И разверзлась благодать для вендора, была объявлена конкурсная процедура, и были собраны три предложения, и… А дальше неувязочка вышла.

Надо сделать лирическое отступление. Многие хорошие вендоры имеют открытый прайс-лист с ценами. Наш антивирусный вендор тоже хотел быть хорошим, и разместил цены у себя на сайте. Это называется оферта. Каждый знакомый с продажами в b2b знает, что чем больше возьмешь, тем дешевле тебе будет каждый конкретный экземпляр.

У нашего вендора разбивка по ценам была до 50 штук (размер вымышлен), а на все, что больше 51 лицензии, надо было запрашивать цену. Из запрошенных цен получалось (цены с потолка, главное принцип):

  • 1 лицензия – 3000 рублей.
  • Если брать 50 штук, то 1 – 1000 рублей

Но нашей маленькой страховой компании требовалось 120 лицензий, и тут цена лицензии составила… 3000 рублей за штуку.

Что, почему? Маленькая страховая компания смотрела на калькулятор, на бумажке столбиком перепроверила, не могла она понять, почему при покупке 50 лицензий она заплатит 50 т.р., а при покупке 120 в три раза больше.

Собрав всю волю в кулак, маленькая страховая компания решила разбить закупку на три части 50+50+20. Т.е. цены на такие партии являлись открытой офертой, и по ним вендор и обязан был продать. Даже подняли они руководство пользователя мудреное, где было сказано, что управлялка антивируса позволяет присоединять разные лицензии на разные сроки. И в третий раз написала вендору, смогут ли они это купить.

На что менеджер хитрый ответил, что не смогут. И любой, кто придет к ним купить 50+50+20 лицензий, рухнет в ад отрицательной маржи, купив эти лицензии по 3000 рублей за штуку. Конечно, это по беспределу, но не волнует это антвирусного вендора, ведь можно и так деньги зарабатывать.

Такая история.

Знание, вера и инфоцыгане

Здравствуйте, здравствуйте, мои дорогие и любимые. А у меня есть для вас новые увлекательные истории. Но начнем по порядку.

В этот вторник позвонила мне уважаемая компания Мегафон и сказала мне, какой я уважаемый и любимый их клиент, как они ценят, что я пользуюсь их услугами и всячески хвалят. Все любят, когда их хвалят, это всем известно. И так бодро хвалят, что предлагают только мне, только сейчас 300 минут в день бесплатно. Очень заманчивое предложение. И я уже мечтал, как буду тратить по 300 минут в день, но что-то меня сильно настораживало. И дальше пошли чудеса, то ли закон о рекламе, то ли внутренние правила какие, которые заставляют озвучивать все условия акции, но засада обнаружилась. А условия оказались простыми – 10 рублей в день, и супер-предложение, которое только для меня, станет реальностью. Выяснив, что предложение действует только на момент разговора, и вернуться к нему потом нельзя будет, я вежливо отказался. Ну, не выговариваю я текущий-то лимит, куда мне еще 9000 минут?

И потонула бы эта история всуе, если бы не одно обстоятельство. Я безопасник. А мы, безопасники, народ такой – должны лажу за версту чуять. Лажа она такая, вещь рисковая. Вот сидит перед вами потенциальный нарушитель, и втирает вам какую-то дичь, а вы сомневаетесь. Он думает, что соскочил, а вы его к стенке прижимаете. Сомнение во всем — суть профессиональной деформации любого безопасника.

Но сомнение — это не главное. Необходима еще уверенность в своем сомнении. Думаю, вы замечали, что наш мир полон различных дихотомий. Добро и зло, черно и белое, инь и янь. Одна из ключевых — знание и вера. Каждое подобное деление влечет к себе своих адептов. Там есть свои пророки и воины чистого знания. И безопасники, безусловно, тяготеют к знанию. Мы просто не можем иначе. Как можно защитить что-то, не до конца понимая, как это работает? Как можно что-то предотвратить, если вы не представляете и толики возможных вариантов? Нет, мы адепты чистого, бескомпромиссного знания, это очевидно.

Так откуда это знание взять? Где найти тот бьющий источник? А это уже индивидуальный путь каждого. Кто-то долго и упорно учится. Кто-то имеет богатый практический опыт. Но чаще происходит смешение (но не взбалтывание) в тех или иных пропорциях. Можно сказать, что безопасник – это человек открытого ума, оценивающий все вокруг через профессиональную деформацию.

И тут как на зло парочка примеров под нашу тематику.

Первый пример подкинул Алексей Лукацкий. Как только Алексей закончил с темой персональных данных, он начал активно развивать тему обучения. Вещь, разумеется, нужная и полезная. В начале Алексей решил не бросать тему экономической эффективности и запилил авторский курс в «Информзащите». К сожалению, попасть на курс не удалось, а видеозапись теперь купить на сайте нельзя. Но, судя по учебному плану, Алексей все также читает тему из 2014 года. И это подводит нас к очень важному вопросу в образовании: а кто учитель?

Ведь что мы ожидаем от учителя? Что он будет, как минимум, компетентным в той области, о которой рассказывает. Что у него есть соответствующий практический, или, на худой конец, академический опыт. Это категория знания, когда человек может передать хотя бы свой опыт, не говоря уже о каких-то сакральных знаниях.

Есть ли у Алексея соответствующий опыт? Не известно, он про это ничего не говорил. Я был на нескольких курсах у Алексея (по персданным и 382-П), где выборочно зачитывались слайды из огромной презентации на все случаи жизни. Для первичного погружения в тему сойдет, но уже неофиты найдут там мало полезного.

На волне успеха от курса Алексей еще заделал свою сертификацию. И, возможно, это было сделано ради шутки, но происходила она из страшного посыла: веры Алексея в полезность своей работы. А это очень мрачные вещи. Если вы интересовались методиками создания религиозных фанатиков или изучали/посещали тоталитарные секты, то вы знаете, что если человек верит, то его очень легко подтолкнуть в крайнюю степень фанатизма (бей неверных и т.п.). В этом нет никакой тайны, что человеком, безоговорочно верящим во что-то, очень легко манипулировать.

Например, Алексей предложил своим читателям подтвердить свои знания в области ИБ сертификатом о чтении его блога. Супер. Чем больше сертификатов, тем лучше. Что же поделать, если у нас так сложилось? Но лично меня не взяли на работу в «Информзащиту», когда я сказал, что читаю блог Лукацкого. Именно это стало причиной отказа.

Через это мы плавно переходим к теме ответственности. Учителя перед учеником и автора перед читателем. Ученик не может и не должен сомневаться в учителе до окончания обучения. И если ученика научили плохо, если читателю дают ложные посылы и иллюзии, то виноват учитель-автор.

Вторая история как раз про это. Смотрел, я как-то фейсбучек. Смотрю, Варвара Шубина рассказывает про какую-то книжку. Ну, рассказывает и рассказывает. После серии материалов я по совету Рустэма Ниловича Джет-инфо не читаю. А с Варварой мы пересекались в обсуждении свастики на их обложке. Сошлись на том, что не любой пиар одинаково полезен.

И, вот, смотрю – а книжка какая-то странная. И у автора имя какое-то необычное — Ана Мавричева. Думаю, мб опечатались, с кем не бывает. Я сам-то с ошибками пишу. Ан нет. Все оказалось гораздо глубже.

Не знаю, почему Варвара пиарит Мавричеву, мб потому что они с одного города. Или просто подруги, или тренинг купила, не знаю. Но что Варвара крайне неразборчива в источниках я запомнил еще с истории со свастиками. И написал – «Варвара, вы кажется пиарите инфоцыганку». Ведь если человек пиарит обманщиков, то он уже сам почти обманщик. Особенно, если знал. Если добросовестно заблуждался, еще туда-сюда. Но если знал – зашквар.

Кто такие инфоцыгане? Если кратко, люди, называющие себя тренерами и обучающие других за деньги тому, чего сами не умеют.

Инфоцыгане — это те, кто предлагают купить у них «авторские обучающие информационные продукты»: курсы, тренинги, марафоны, вебинары.

Они аргументируют свой заработок в интернете тем, что «хотят помогать и делиться с другими опытом», «нести пользу миру». Короче, белые мы и пушистые…

Подробнее

Т.е. если Алексей Лукацкий хотя бы опытный человек в своем деле, как он говорит — теоретик, то данные граждане внаглую обманывают своих клиентов. И, разумеется, у данной Аны выявились все признаки инфоцыганки.

Прямо начиная с имени. Сколько у нас Анн? Много. А Ана – одна. Она об этом сама говорит, попросила поменять имя, когда получала гражданство РФ. Короче, случился у Аны конфликт со мной. Ух, какие слова дипломированный тренер по публичным выступлениям использовала… как говорится, сапожник без сапог. Что-то мне совсем с девушками не везет, чуть что не скажу им, у них со мной конфликт. То Варвара, то Юлия Омельяненко, теперь еще и Ана. Грусть, печаль.

А с Аной Мавричевой мы условились так: я делаю разбор ее книжки (если найду) и деятельности, а она получает с меня бесплатную рекламу. Также мы обратимся к экспертам по инфоцыганам на ютубе, где на Ану снимут разоблачительный ролик.

Если вы хотите ускорить подготовку материалов, то можете помочь.

А на сегодня все, до новых встреч.

А где пруфы, Билли? Нам нужны пруфы

Золотое правило блогера гласит – пиши часто и много. Если ты блогер по машинам, пиши о том, как ты тестил машины, ездил на них, смотрел из окна дома, видел картинки в интернете и играл в машинке в детстве. Чем больше говоришь по теме, тем больше будут думать, что ты шаришь в теме. Бич каждого блогера – темы заканчиваются. И тогда приходит на помощь муза креатива, придумывается какой-нибудь фуфел и с треском разбивается в пух и прах.

Думаете, я преувеличиваю? Давай рассмотрим свежий пример из нашей иб. Как вы знаете, главный эксперт отрасли – Алексей Лукацкий. Алексей человек широких взглядов и интересов. Особое внимание Алексей уделяет взаимоотношениям бизнеса и безопасников. О чем и пишет, в его понимании. Для иллюстрации своих тезисов Алексей рассказывает истории. Вот свежая.

SOC бесполезен, если он не может увязывать технические и бизнес-показатели

(оригинал)

…дзынь-дзынь-дзынь
— (Блин, ну кого еще в субботу в такую рань принесло? Почему я забыл включить «Не беспокоить» на телефоне?..)
— Да!
— Привет, Сергей! Это Иванов.
— Доброе утро, Степан Петрович! Что-то случилось?
— Да, случилось, Сергей! Вчера поздно закончился совет директоров. Мы стали получать меньше денег! Явно негативная динамика за последнюю неделю.

Т.е. о проблеме знали вчера вечером, а позвонили в субботу утром? В реальности, если бы была такая проблема, Сергея дернули бы в пятницу, и он бы помчался из дома на работу. А еще вероятней, все потенциально необходимые люди задержались бы на работе, чтобы быстро дать пояснения/исправить проблему.

— Это плохо. А причем тут я? Я же отвечаю за кибербезопасность!

Реальный Сергей ответил бы «за безопасность» или «информационную безопасность». Хотел бы я посмотреть на компанию, где есть отдел кибербезопасности, и сколько у них отделов безопасности по чему-либо вообще.

— У нас не работают системы!

Если знают что не работает, или из-за чего – живые люди так и говорят.

— А причем тут я-то? Это надо обсуждать с департаментом продаж или, на крайний случай, с айтишниками. Зачем ты звонишь мне?

Алексей, вы в своем же тексте нарушили иерархию разговора. Если в начале это Степан Петрович, то почему здесь «ты»? Почему в начале тогда не было «херли ты с утра звонишь? Что случилось?»

— Нет, ты не понял. У нас не работают системы и это из-за тебя; то есть твоих бойцов!
— Не может такого быть. Но давай я проверю и перезвоню через 15 минут!

…прошло 15 минут

— Степан Петрович, это Сергей! Я дернул дежурную смена нашего SOCа — у них все зеленое. Все индикаторы в норме и так уже недели две. Это не может быть из-за нас.

Так все-таки Степан Петрович. Все признаки того, что история выдумана. Впрочем, ничего плохого в этом нет, мысленные эксперименты нужный инструмент.

— Хорошо, Сергей. Давай в понедельник часиков в 7 приходи — будем разбираться!..

— Хорошо, Степан Петрович! Буду в 7 утра в понедельник. Хороших выходных.

…ту-ту-ту-ту…

Блин, ты уже в субботу позвонил. Если дело срочное и компания работает 24/7 (есть дежурные смены), почему всех не дернули в выходной на работу? Судя по всему, Степан Петрович тоже кому-то отчитывается, и его назначили главным по разбору ситуации. И это он должен в 9 утра отчитаться о причинах и принятых мерах. Поэтому Сергей сейчас поднимает свою пятую точку и весь свой отдел и мчит на работу, чтобы Степан Петрович владел всей информацией в понедельник утром.

Руководитель службы ИБ пытался долго заснуть, но не мог. В итоге он сорвался на работу, чтобы разобраться в ситуации и к утру понедельника иметь всю информацию для общения с генеральным директором.

Т.е. Степан Петрович генеральный директор… Сергей на него компромат что ли имеет или родственник, что он ему тыкает?

Проверки всех ключевых показателей ничего не дали — доступность торговой Интернет-площадки была в пределах допустимого — 99,9%. Число мошеннических транзакций нулевое. Угроз e-mail тоже было немного — 0,02% и все были отбиты на шлюзе. IPS, NGFW, анализ Netflow, контроль доступа… Все в зеленых зонах. Что же случилось?..

Алексей очень любит вводить новые термины. Обычно говорят об отсутствии инцидентов или их малой критичности. Что такое «зеленая зона»? Тюрьма для пограничников?

— (А может это Миша, наш дорогой CIO, решил поквитаться за прошлый раз, когда я обвинил его в том, что вся сеть легла из-за него, а не из-за накрывшей нас эпидемии вредоноса? А может  это Васильна взхъелась из-за того, что мы ей перекрыли доступа на сайт знакомств? Ну а фигли, хоть и финдир, а надо соблюдать политики. С чего они вообще решили, что это мы виноваты и почему SOC за сотни миллионов рублей ничего не видит?)

Потому что надо было его покупать у Cisco?

…прошло два дня…
В понедельник к обеду выяснилось следующее:

За 10 минут недоступности торговой Интернет-площадки из-за DDoS-атаки отвалилась ключевая сделка, которая должна была принести компании 27% ее недельного дохода.

Вот это поворот. Т.е. основной бизнес компании происходит в интернете. Ключевая площадка хостится в компании (ни резервной площадки, ни балансировки нагрузки). Чем же можно заниматься, что на твоей торговой площадке могут за одну сделку сделать 27% дохода? Наверно, ты что-то продаешь. А т.к. ты тратишь «сотни миллионов» на SOC, продаешь ты через электронную площадку много и товар твой нужный.

Вопрос, что же это за контрагент такой, который отказался от сделки из-за 10 минутного ддоса? Если сделка ключевая, то ее долго готовили, а, следовательно, о проблеме было бы известно тот час же. Продажники бы сразу вой подняли и уговорили бы клиента подождать или перенести сделку. Ни один покупатель не будет срывать покупку нужной ему вещи, т.к. он потратит больше времени на поиск аналога, согласование условий, заключение договора и т.п.

Система защиты e-mail посчитала за спам рассылки маркетингового департамента и клиенты перестали получать предложения с последующим снижением покупательской реакции. 12 тысяч сообщений «выброшено в пропасть» — покупательская активность снизилась.

Алексей, я понимаю, что защита от спама тема уже старая и обыденная. Но нельзя же так. Спам-системы в первую очередь направлены на отсев внешних писем. Обычно внутри 12 тысяч сообщений может дропунть smtp-релей, у которого может быть ограничение на количество писем в очереди. Но тогда бы это давно решили, ведь рассылка производится не в первый раз.

Допустим, спам-защита смотрит внутрь, значит ее поставили недавно (иначе бы такой фейл выяснился бы давно). Следовательно, завалена опытная эксплуатация и приемка системы, т.к. департамент маркетинга, видимо, в них не участвовал, как один из главных пользователей ресурса.

Ну, и мерить покупательскую активность по почтовым рассылкам – это верх бизнес-показателей. Алексей, вы сами-то рассылки читаете от многочисленных банков, клиник и магазинов, что вам валятся в ящик? Там конвертируемость ниже 1%.

Антифрод не увидел ни одной мошеннической транзакции. Да и откуда? Стоящий на периметре WAF отсек 3% клиентов, даже не дав им разместить заказ.

Чего? Т.е. если WAF отсек, то инциденты должны быть на нем. Опять же вопрос – как принимали систему? Почему отсек? Что это за бизнес, где одна сделка приносит 27% дохода, бегают физики с заказами и соки на миллионы? Интернет-магазин? Не похоже.

Понятно, что Алексей хотел проиллюстрировать как можно больше средств защиты, но получился конь в вакууме. Почему не написано, в чем была аномалия входа этих 3%?

Последней каплей стало внедрение скрипта, который высвечивал перед каждым посетителем сайта уведомление с прокруткой о необходимости получения согласия на обработку персональных данных в соответствие с ФЗ-152 и GDPR, с полным разъяснением всех последствий от осознанного принятия клиентом всех условий предоставления ПДн компании. Анализ показал, что время, за которое клиент теперь стал доходить до процесса заказа увеличилось на 47 секунд, что привело к оттоку еще 11% покупателей.

Рукалицо. Алексей, какие 47 секунд? Моя бабушка, освоившая социальные сети, кликает на галочку секунд за 15. Если у нас GDPR, то мы в тренде со всем интернетом, которые тоже добавили подобную информацию. Получается, что пользователи, зайдя на сайт, уже привыкли к этому в других местах и просто не читают.

Покупатели не уходят, если товар им нужен (а как мы выяснили, у нас не обычный интернет-магазин).

Как видно, пример взят для запугайки с совершенно оторванными от жизни примерами. Потом люди, читающие Алексея, придут в свои компании и начнут их пересказывать, а на них будут смотреть, как на блаженных. Итог – информационная безопасность все дальше от бизнеса.

Прискорбно то, что Алексей делает это постоянно. Началось все с «зарабатывающего 10 млн долларов любителя порно», где не хватало самой малости – конкретики.

Да, да, дорогой читатель – тех самых пруфов, которые соединяют историю с реальностью. Мы в ИБ очень бережно относимся к информации, мы не называем фамилий и организаций, когда рассказываем кейсы, но они тем не менее остаются реальными.

Реальную историю от вымысла отличает ряд вещей (если мы не можем назвать ФИО, должность, организацию):

  1. Очертить сферу применения. В фантазии Алексея выше не понятно, что это за бизнес. Понамешано все в кучу. То, что актуально для ритейла, неактуально для телекома.
  2. Очертить взаимодействующие стороны. Что Степан Петрович генеральный директор, мы узнали под конец. А почему мы подставили какого-то Мишу, мы так и не узнаем.
  3. Очертить проблему. «Получаем меньше денег» — это не проблема, как бы Алексею не хотелось. Это следствие (кстати, очень полезно различать, если вы хотите говорить с бизнесом). А вот причины этого могут быть всякие разные. У нас могла банально дебиторка вырасти, просто задерживают оплату. И еще миллион причин.
  4. Описать последствия. Ну, тут все понятно.
  5. Описать решение (по желанию).
  6. Уж точно надо указывать подсистемы, которые не справились.
  7. Можно указывать вендоров и конкретные решения, которые справились.

Это те самые пруфы, которых очень не хватает в многочисленных историях, гуляющих в кулуарах многочисленных конференций. Из-за чего большинство из них напоминают анекдоты. Безопасники рассказывают их бизнесу с серьезными лицами, бизнес смеется. Сравните историю выше с реальной историей.

А на сегодня все, до новых встреч.

Как сделать стандарт за 10 дней (авторская версия)

Всем привет. Хочу рассказать вам историю о том, как я делал методические рекомендации Минздрава (500 страниц с нуля за 10 дней), сделанных ошибках и сложностях, которые не были преодолены. Надеюсь, мой опыт поможет всем, на кого свалилась задача написать руководящий документ, стандарт или закон.

Источник

Месяц до дня Х

2009 год в безопасности персональных данных был годом предвкушения. Ходили упорные слухи, что 152-ФЗ «О персональных данных», принятый в 2006 году, вот-вот станет обязательным для исполнения. С момента принятия рынку и операторам было дано время подготовиться к обязательному исполнению закона, и время подготовки истекало. 2010 год виделся годом большой работы, но закон вступил в окончательное действие лишь в 2011, но этого еще никто не знал (а потом еще пару лет не верили, что приняли)

Предвидя огромную организационную работу, многие ведомства решили начать готовиться заранее. Одним из первых было Минзравсоцразвитие (сейчас Министерство здравоохранения), которое курировало огромный пласт операторов персональных данных повышенного внимания (информация о здоровье) – медицинские учреждения (для краткости будем называть их ЛПУ – лечебно-профилактическое учреждение).

И т.к. в ЛПУ, ввиду очевидных причин, слабо развито ИТ, не говоря уже об информационной безопасности, то было принято решение создать для всех ЛПУ стандарт по защите персональных данных, которым могли бы пользоваться люди, далекие от безопасности и ИТ.

Т.к. в то время большинство руководящих документов по защите персональных данных были недоступны широкому кругу лиц (действовало так называемое «четверокнижение» с грифом ДСП, которое могли запросить только лицензиаты), то вариант с созданием подробных методических рекомендаций был оптимальным.

Я же в 2009 году занимался информационной безопасностью всего несколько лет и был на уровне опытного джуниора. С багажом в пару проектов по персональным данным (что в то время было большим опытом, т.к. очень сложно убедить заказчика выполнять необязательные требования) и в жесткой схватке с одним крупным НИИ, работа по созданию стандарта досталась мне.

Источник

Неделя до дня X

За неделю до начала работ я обсуждал с руководством предстоящую задачу. Планировалось, что ее будет делать другой специалист, но в итоге она досталась мне. Надо упомянуть, что, будучи молодым в профессиональном отношении, я действовал по принципу «слабоумие и отвага». Думаю, это свойственно всем специалистам на определенном этапе карьеры. И именно этот принцип сыграл ключевую роль во всей работе.

Забегая немного вперед, отвага заключалась в атаке «с шашками на танки» силами одного специалиста на такую масштабную работу. Уже значительно позже я делал похожие работы, возглавляя различные по численности группы (от 2 до 6 человек). И если уж говорить об оптимальной численности команды, то оптимальное количество людей 1-2 человека, не считая привлекаемых специалистов, вроде технических писателей. 1-2 человека – это лучшее соотношение по производительности и достигаемому эффекту. Например, команда из 5 человек подобную работу делала 9 месяцев.

Слабоумие же заключалось в указанных мною сроках работы (10 дней, которые вместо рабочих стали календарными), и непонимания всей широты проблем, которые могут возникнуть. Именно недооценка сложности чуть не стала роковой. В тот раз отвага победила, но путь ее был труден.

Источник

1-3 день работы

Поскольку ничего подобного я раньше не делал, решил воспользоваться имеющимися методиками создания документов. Вспомнив самый масштабный документ, который я написал к тому моменту – мой диплом, я решил начать с начала и закончить в конце.

Первым документом были «Методические рекомендации по составлению Частной модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных учреждений здравоохранения, социальной сферы, труда и занятости». (Кстати, все документы можно найти в Интернете). С моделями угроз я работал больше всего, и эта задача была самой понятной. Это было первой ошибкой.

Если не вдаваться в подробности, мне необходимо было описать три последовательные стадии защиты персональных данных:

  1. проведение обследования,
  2. составление модели угроз,
  3. создание комплекта организационно-регламентирующих документов.

Разумеется, я начал описывать с середины, что вылилось в большие проблемы на 7-10 дней.

Второй ошибкой было использование последовательного принципа написания документов. Это когда сначала титульный лист, потом оглавление, список сокращений, вводная часть и т.п. Это не работает, в определенный момент вы обязательно встанете в «креативный тупик», чаще всего он наступает на 3-5 разделе, когда вам понятно, откуда вы вышли и куда хотите прийти, но не понятно как.

Забавно получилось с сокращениями, которые сразу же были сделаны. Чтобы была хоть какая-то преемственность с текущей нормативной базой, я скопировал сокращения из документов регулятора, и там осталось сокращение «ТКУИ – технические каналы утечки информации», которое в тексте нигде не встречается.

Лайфхак: чтобы сделать список сокращений актуальным, во время написания применяйте три простых действия:

  1. Как только вам потребуется сделать сокращение, пишите в формате «(далее – )». Например, обязательное сокращение в тексте (далее – ОСТ).
  2. Держите открытым отдельный файл Exсel, куда заносите все сокращения (можно без расшифровки).
  3. Когда текст будет написан, ранжируете в экселе перечень от А до Я и смотрите количество, а в тексте поиском ищете вхождение «(далее – )». Если числа совпали, поздравляю – у вас актуальный перечень сокращений.

Работая с сокращениями, не используйте больше трёх букв. Все отличное от этого выглядит ужасно и плохо запоминается. По крайней мере, в безопасности, где, как и в армии, верховодит всем ТБС.

Результат: 1 файл объемом 20 страниц и несколько табличек в Exсel.

4-6 день работы

После первых дней спокойного режима пришлось окунуться в бассейн кофеина и никотина. Во-первых, была сделана здравая работа – прочитано техническое задание. В принципе и раньше было понятно, что необходимо делать, но важны были детали.

Ключевыми словами были «методические рекомендации», т.е. последовательность действий для людей, слабо знакомых с предметом. Это будет либо главный врач ЛПУ, либо секретарь. Поэтому я решил, что нужно описывать все возможные варианты, чтобы пользователь не имел права на неопределенность: либо красное, либо зеленое, либо теплое, либо мягкое.

В этот момент я работал над моделью угроз и сразу сделал таблицы для всех возможных типов информационных систем (их у меня было 10), написал угрозы и делал другие непонятные вещи, интересные лишь в контексте защиты персональных данных.

После указания названий угроз в табличке стало понятно, что где-то должно быть общее описание самих угроз, затем – что наши 10 видов информационных систем тоже неплохо где-то описать. Так, двигаясь шаг за шагом, наполнял документ.

В процессе работы пришел к принципу «обратного движения», когда в начале пишется результат, являющийся сутью и целью документа, а потом итеративно все, что должно к нему привести.

В общем случае:

  • результат;
  • методика достижения результата;
  • описание.

Принцип оказался довольно живуч. С помощью него можно писать отчеты, начав с выводов, или политики информационной безопасности, начав с основных мероприятий.

Уже гораздо позже я дополнил этот метод концепцией «улучшенного JPEG», которая говорит, что работа в зависимости от срока всегда должна быть готова на 100%, разница лишь в степени детализации. Если кто застал времена небыстрого интернета, то обычный JPG отображался по мере загрузки (тот самый последовательный способ написания документов) сверху вниз, а картинку JPEG загружал всю целиком и улучшал ее четкость.

Одна беда – применение концепции «улучшенного JPEG» в лоб не работает для сложных документов (по крайне мере у меня). При прямом применении вы в новом документе создаете разделы и пишете, о чем они, расширяя описание по мере проработки. В стандартах и хитрых методиках это не работает, с чем я столкнулся на следующем этапе.

Дело в том, что нельзя все предусмотреть заранее. Концепция изложения может несколько раз меняться в процессе, причем меняться кардинально. Поэтому, если наполнять документ чем-то большим, чем заголовки (например, давать пояснения и т.п.), то в итоге вы придете к тому, что надо не просто переставить несколько предложений местами (те самые заголовки), а править, расчленять и дополнять те самые пояснения. Поверьте, это очень муторно.

Поскольку методические рекомендации, описывающие все возможные исходы однотипны, они должны совпадать по структуре и логике описания. Странно же будет выглядеть, если в одном типе будет структура системы, а в другом – нет. И вообще, если у пользователя будет два типа информационных систем, у него меньше возможности запутаться в одинаковых по структуре описаниях.

Сказано – сделано. Я взял самое подробное описание, которое у меня было, для системы, которая включала всё (в моём случае распределенная информационная система II типа), и копипастнул на другие типы. Я рассудил, что удалить лишние (а другие типы систем были подмножеством распределенной ИС II типа) проще, чем дописывать. Разумеется, это оказалось не так. Пришлось не только удалять лишнее, но и дописывать особенности конкретного типа. В итоге на проверку, перепроверку и отлов противоречий ушла уйма времени. В последующих работах я стал действовать ровно наоборот – описывать минимально необходимое, добавляя специфику.

На создание модели угроз ушло 5 дней, и я приступил ко второму документу.

Наученный горьким опытом, в первую очередь создал приложения, которые пользователи должны будут под себя заполнять, а потом приступил к описанию, как это заполнение организовать.

Результат – готовая методика по моделям угроз плюс половина приложений.

7-9 день работы

Это было время эйфории, план в голове сложился, осталась чисто механическая работа – только и делай, что добавляй приложения и описывай грамотно. Беда пришла откуда не ждали, даже две.

Источник

На оформление и переоформление кучи документов я убил значительную часть времени. Хотелось все сделать красиво, поэтому я сразу проставлял еще и внутренние ссылки на разделы и внешние файлы. Разумеется, как только возникала необходимость в корректировках (приложение новое вставить, документ переписать и т.п.), все это влекло за собой переделку всего оформления.

Не помню, о чем я тогда думал, но мне казалось это таким важным, что после каждого структурного изменения я занимался оформлением и перестановкой ссылок. Наверно, мне казалось, что вот это-то изменение точно будет последним, сейчас быстро переделаю и пойду другим заниматься.

С приобретением опыта я стал делать цветные заглушки. Ссылка на раздел 4, приложение 5 (отследить номер) и т.д.

Второй бедой стала терминология. Согласование терминов и определений по всем документам отняло много времени. Постоянно приходилось рыскать по страницам для уточнения той или иной формулировки (я делал все на одном мониторе, и, поверьте, это было нелегко). Это неизбежное зло, постепенно ваш словарный запас пополнит соответствующей тяжести канцелярит, и большинство определений у вас будут согласованными.

На девятый день работы все было готово – два файла рекомендаций с приложениями. Оставалось доделать мелочи.

10 день работы

Доделав мелочи, я решил перечитать все еще раз – поправить ошибки, отловить мелкие косяки и т.п. И тут мне захотелось сделать свою работу еще лучше, чтобы было понятнее. Решил отразить в описании угроз информацию из итоговых таблиц (все эти «реализация угрозы является маловероятной»). Зачем? Почему? Вот захотелось.

Я начал добавлять, одно стало цеплять за собой другое, а тут результирующие таблицы неплохо бы поправить… Казалось, стало более красиво, но задача вычитки была полностью провалена. Поэтому не стремитесь к совершенству, что-то улучшать можно бесконечно, но вряд ли это кто-нибудь оценит.

А на вычитку время и силы надо обязательно оставить. Именно поэтому оптимальное количество человек в команде – два. Больше не стоит. Когда через полгода аналогичную задачу для образования решали пять человек, мы убили кучу времени на согласования, притирку частей, написанных разными людьми, общую терминологию, вычитку и т.п.

Источник

Если вы — титан мысли, то можете попробовать работать в одиночку. Но учтите, что когда напишете 500 000 знаков, у вас замылится глаз и будет казаться, что вы читаете одно, а по факту написано совершенно другое. Смешно и грустно.

Работу я сдал в срок и пошел спать. Уже потом надо было согласовывать документы с регулятором и править ошибки. В итоге данные рекомендации разошлись широко и отдельные части присутствуют в подавляющем большинстве комплектов документов по персональным данным. После я делал аналогичную работу для образования и атомной энергетики. Но это уже совсем другая история.

P.S. Краткая памятка для отважных

  1. Читай техническое задание.
  2. Не нарушай последовательность стадий работы.
  3. Внутри стадии двигайся от результата к методологии, а потом к определениям.
  4. Дополнять малое проще, чем сокращать большое.
  5. Занимайся оформлением в последнюю очередь.
  6. Ссылки внутри документа проставь на предпоследнем шаге.
  7. Удели время перепроверке.

Источник

P.S.S.

Вы прочитали неполиткорректную (авторскую) версию. Политкорректная версия размещена на Хабре.

P.S.S.S.

Вторая часть

То, чего у нас нет

Всем привет. Лето заканчивается, и у всяких буйных, вроде меня, начинают роиться всякие разные мысли. До настоящей истерии еще полмесяца, но надо уже готовиться.

 

И занесла меня нелегкая на внутренний тренинг Хабра. Слово за слово, и выяснилось, что на Хабре безопасники не сидят. Ну, во всяком случае «бумажные». А где про это почитать?  Куда податься? И я, как истинный джедай, решил найти такое место.  Уж куда не заходил, уж кого не пробовал читать и на каких платформах, исследование целое получилось. Спешу поделиться результатами.

 

Выводы

Для тех, кому лень читать – нет для безопасников удобной платформы для общения. А теперь к конкретике.

Условия

Что нужно для хорошего общения?

  • Большая концентрация людей. Это и темы порождает разные, и движуху создает.
  • Возможность постить что-то интересное. Желательно, с минимальными возможностями оформления. Картинку там вставить, ненумерованный список сделать, цветом выделить.
  • Удобство комментирования, чтобы виден был вопрос, ответ и нижележащая дискуссия.

По этим критериям и оценивал.

Facebook

Платформа с главной концентрацией безопасников. Если тебя нет на мордокниге, считай, жизнь проходит мимо тебя. И это ужасно. Более неудобного инструмента еще поискать надо. Посты писать неудобно, больше одной картинки не вставишь, оформить нельзя. Если текст больше абзаца, то он скрывается под катом.

Тексты без картинок, в ленте трудно заметны.

Комментарии чудовищны, надо постараться, чтобы создать ветвь обсуждения. Один клик не туда, минута расслабленности, и ваш ответ улетел в самый низ.

Найти конкретное обсуждение по нужной теме – нереальная вещь.

Вообще не понятно, чего мы там все сидим? Мемасики друг другу перекидывать?

Форумы

С форумами другая проблема: их практически нет, а те, что есть – не подают признаков жизни. Да, есть форум на Банкире, но там больше про банки, чем про безопасность. Форум на Секлабе заброшен (на момент написания ни одного поста в августе).

На форумах оформление присутствует, и комментировать вполне удобно.

ЖЖ

Платформа, у которой все есть, но нет людей. Да и время ее прошло.

ВКонтакт

См. мордокнигу, только это еще и для молодежи.

Хабр

Чудовищная пользовательская политика. Чтобы писать, нужен специальный инвайт, посты модерятся администрацией и пользователями, система кармы (я так чувствую, мои бы посты всегда улетали в минус). Да, и Хабр не платформа для блогов (читай частых постов).

Твиттер, Телеграмм

Уж не знаю, кто там сидит, но для вдумчивого обсуждения чаты точно не подходят.

Личные блоги

Вылетают из-за малого охвата аудитории. Прикручивать к блогу форум – несколько наивно. Обсуждать в комментариях? Если только предмет статьи.

Агрегаторы блогов

Могли бы быть, но обсуждение опять же только в комментариях по теме статьи.

 

Вот и получается, что для безопасников нет какой-то удобной площадки. Как мне видится, это мог бы быть форум при каком-нибудь отраслевом издании. Или платформа вроде Хабра (без инвайтов и кармы), или ЖЖ с живыми людьми. А так… улыбаемся и машем.

ВУЗы и блогеры

Продолжение истории с шорт-листом ВУЗов иб. После того, как я ловко отбился от задачи с ВУЗами претендентов (ну, я так думал), наступила следующая фаза апокалипсиса. Меня включили в группу по оценке претендентов, а, следовательно, я теперь хожу на все собеседования и строю там из себя самого умного. А т.к. сказать мне шибко нечего, я сижу и наблюдаю. И подметил занятную тенденцию.

Но в начале хотелось бы сказать, что абсолютно не важно, какой ВУЗ закончил человек. Я видел отличных программистов с журналистским образованием, хороших безопасников с геологическим. Если у человека есть голова на плечах, этого достаточно. А ВУЗ всего лишь рама для картины, она может быть красивой, но не затмит само полотно.

Тенденции

Провел я их уже штук 20. Т.к. вакансия начального уровня, по скилам спрашивать нечего. Как учился, что интересно, чем хотел бы заниматься, что такое КЦД. И есть у нас один вопрос, из каких источников человек черпает информацию, что периодически просматривает, чтобы быть в курсе.

Именно черпает, ибо книги по информационной безопасности уже давно все прочитаны, и там нового ничего нет. А вот источники новостей интересны. Статистика среди выпускников следующая (всего 20 человек):

  • Ничего не читаю/читаю законы – 15 человек
  • Блоги людей – 3 человека
  • Блоги компаний – 1 человек
  • SecLab – 1 человек

Всего 21, но один респондент читает и блоги людей и компаний.

Что сказать — ситуация крайне печальная. Студенты и выпускники совсем не охвачены коллективным бессознательным иб. Их все еще мучают дилеммы и вопросы, которые мучали отрасль 10 и 15 лет назад. Может, кто-нибудь подберет себе неохваченную аудиторию?

В блоги компаний попали Касперский и Инфовотч.

Те, кто смогли вспомнить хоть какие-то блоги, в 100% случаев называли блог Алексея Лукацкого. И это особенно важно. Как бы Алексей не отнекивался, что пишет для домохозяек, он должен принять на себя ответственность перед своей аудиторией. Если уж он взрастил поколение безопасников от Лукацкого, то должен быть более нейтрален и объективен. А не как получилось с ЗПД, АСУТП и сейчас развивается в КИИ.

Кстати, выбор блога для специалиста иб очень важен. Как только Алексей Лукацкий сузил тематику информационной безопасности, место оказалось вакантным (Андрей Прозоров не смог подхватить падающее знамя, там теперь другие проблемы). Лично я теперь читаю Валерия Комарова: по нормативке и реальному применению – самое-то.