Архив рубрики: СекЛаб

Здесь собраны материалы для пользователей сайт securitylab.ru

Радость встречи

Здравствуйте, здравствуйте, мои дорогие. Давно вас всех не видел, да и вы меня. Я совершил непростительное, оставил вас, мои дорогие, без самого ценного. Самого объективного взгляда с галерки на нашу безопасность.

Хочу сразу сказать, что я ошибался. Профессия безопасника она такая, риски везде видишь, негатив в каждом подозреваешь, засыпаешь под утро в сладкой неге паранойи. Все в нашей безопасности не так уж плохо, а последние тренды прямо поднимают ее с колен персданных. Небо светлеет.

Обо всем по порядку, но начнем с конца.

Пришла радостная (без шуток) новость – Ростелеком купил Солар. Вот это бомба. Наконец наш рынок дорос до того, что крупные компании не растят ин–хаус интеграторов, а покупают участников рынка. Надеюсь, это станет первой ласточкой на этой ниве. Кто следующий? МТС?

Парням удачи пройти все организационные преграды поглощения. Надеюсь, в следующем году нам расскажут о реальных кейсах встраивания сервисной ИБ-компании в огромную структуру.

Следующее на очереди PHD. Замечательно сходил, получил массу положительных впечатлений. Впрочем, как всегда. Пересказывать доклады не буду, а то некоторые блогеры обижаются за отнятый хлеб. Все можно увидеть на видео. Плюс поднимаю практику гонзо-журналистики. Как говорит нам гугл:

Гонзо-журналистика (англ. Gonzo — «рехнувшийся, чокнутый, поехавший») — направление в журналистике, для которого характерен глубоко субъективный стиль повествования от первого лица, при этом репортёр выступает не как беспристрастный наблюдатель, а в качестве непосредственного участника описываемых событий, используя свой личный опыт и открыто выражая эмоции, благодаря чему подчёркивает основной смысл этих событий. Для «гонзо-журналистики» также характерны активное использование цитат, сарказма, юмора, преувеличений и даже ненормативной лексики.

Если вы давно читаете этот блог, то найдете, что корреляция тут не менее 0,3 (между определением и автором). А, что я вам объясняю? Главное дело, а термины мы потом напридумываем.

И последнее, но не последнее по важности – КИИ. Вот, вот она — альфа возрождения безопасности. Наконец мы получаем не только обязательную к выполнению нормативку, но и всеобщий профит (и я не о деньгах). Если персданные рассказали о безопасности последнему бухгалтеру в ООО «Вектор-2000», надеюсь, КИИ донесут безопасность хотя бы на уровень менеджеров среднего звена. А дальше уж совсем чуть-чуть останется.

Вот так прошли полгода. Ждем лета.

«Быть PS». Кто выбирает решения?

Пока столпы безопасности набрасывают друг на друга в фейсбуке (да, у нас все друг друга любят), наш блог оказался кому-то полезен. Недавно прочитал комментарий от нашего читателя:

Было бы замечательно, если бы Вы в новых статьях рассказали:

Как эффективно взаимодействовать с заказчиком, чтобы увеличить шанс выбора предложенного нами решения для последующей реализации. Признаки того, что заказчик уже работает по проекту с нашим конкурентом хотя и не говорит об этом открыто. Ну и хотелось бы узнать какие вилки зарплат у пресейлов в Москве т.к. есть планы в будущем покорить столицу)

Такие комментарии греют душу, очень приятно, что кому-то это помогает. Я думаю, есть еще читающие, но они не пишут комментариев.

А сегодня про заказчиков.

Кто такой заказчик?

Надо понимать, что сам по себе заказчик неоднороден. Редко есть какой-то один человек (обычно очень высоко), который может сказать – покупает это, у того. Почему высокие люди так не делают? Делают, конечно, но не на том уровне, на котором вращается наша IT и поибэ. Если бы конкурс был хотя бы на 200 млн, тогда мб такой человек обратил внимание.

Поэтому все эти хождения к топам, презентации и прочие пляски им не интересны. Конечно, если ваш аккаунт не личный друг гендиректора Газпрома. Поэтому ваш уровень входа — начальник отдела, в лучшем случае директор управления/департамента. Да и вообще, не будем рассматривать ситуацию, когда ЛПР (лицо принимающее решение) – ваш большой друг, должен вам денег, вы спасли ему жизнь или как-то еще он вам обязан. Там отдельная история.

Это человек уважаемый, за внимание которого бьются все вендоры рынка. Таскают на всякие конференции и заграничные выезды, поят, кормят и развлекают там. Редко является ЛПР, т.к. обращает внимание на большие проекты (пожиже, чем у топа) в своем секторе.

Замы, начальники групп/отделов, кураторы. Самые активные на рынке, постоянно бегают, смотрят разные решения, приглашают с презами, делают демо-стенды. Наиболее вероятный ваш заход. Ищут решения в двух основных случаях:

  1. Есть реальная проблема (БПП).
  2. Надо что-то поставить, чтобы показать активность, а то с работы попрут.

Как понятно, вторая категория любит всякое модное и яркое – соки, уеба, аджайл и т.п. Это наглядно видно, когда они выступают на всяких конференциях в секциях – Опыт заказчика.

Если проблема реально БПП, то вас сами найдут.

В этой цепочке есть еще звенья: можно скоррумпировать отдел закупок (подложенный после приема заявок нужный конверт творит чудеса), ИТ-блок (если продаете безопасность) или ИБ-блок (если продаете ИТ) и другие.

Теперь, когда вы знаете всю цепочку – вы начинаете работу. Залезете, куда сможете. B2B в 90% случаев продается по знакомству. Не в том смысле, что блат или коррупция, а в том, что потенциальный заказчик должен о вас хотя бы слышать, а лучше, чтобы вас познакомил его кореш из соседней организации.

Надо помнить, даже если ваше решение всем понравилось, и принято решение о закупке – вы все еще можете пролететь. Бюджет могут срезать, может выиграть конкурент, вендор может вас прокинуть и много чего еще.

И самое главное – продукт. Если вы занимаетесь бокс-мувингом, то единственный критерий – цена. Если есть что интересного предложить – может быть, функции уникальные, или особую интеграцию, или скорость внедрения, то надо упирать именно на это.

Резюмируя

Почему вас могут выбрать?

  1. У вас уникальный продукт или что-то очень нужное.
  2. Нет пункта 2 — конкурируй по цене.
  3. Узнай, почему хотят купить. Если это БПП, взвесь свои возможности.
  4. Понимай, как принимается решение и к кому ты пришел.

И хватит на сегодня.

BIS Summit. Олег Седов. Рагнарек.

Здравствуйте, здравствуйте мои ненаглядные.  Очень давно мы не виделись. У меня для вас куча грустных новостей. Сейчас расскажу по порядку.

BIS Summit 2017

Недавно сходил на BIS Summit 2017. Очень любил эту конференцию и был ее участником много лет. Застал еще ее проведение в Сокольниках. Был пионером в новом формате StandUp for StartUp в 2015. А в прошлом отхватил приз за кибербетал (еще раз огромное спасибо всем, кто за меня голосовал).

Все прекрасно понимают, что конференция чисто вендорская. Помню, как предки Солара получили маленький стендик и ни одного доклада в 2014. BIS Summit — это огромная махина, которую очень долго строили. Но для меня ее пик уже пройден и пошел спад.

Надо сказать, я очень хотел попасть на эту конференцию. В фебешечке прошла новость, что Дмитрий Мананников будет вести целую секцию по измерениям в ИБ. И я сказал себе: «Огогошенки, ты должен там быть». Надо сказать, что нашему рандеву с Дмитрием всегда что-то мешало. Я никогда не был на его выступлениях: то я не приходил на второй день, как с CISO-форумом, то были срочные дела, и я сваливал до начала.

Привычно придя к гостинице Украина, я зарегистрировался и пошел смотреть конференцию. Техзону расширили, увидел и пообщался с Андреем Янкиным. Узнал расценки RuSIEM. Попил кофе. И… все.

Первая половина дня была точной копией прошлого года, а та, в свою очередь, позапрошлого. Отсутствие альтернативных секций в первой половине дня вгоняет в отчаяние. Больше половины участников слонялось в фойе и техзоне, ходило курить и мечтало об обеде.

В это время гуру поибэ развлекали сами себя на сцене. Какие-то шутки и намеки, понятные лишь их узкому кругу. Алексей Лукацкий опять отметился (цитата по памяти): безопасник, который прикрывается (в разговорах с бизнесом) документами регулятора, должен получать там (у регулятора) зарплату. Взял со сцены и засрал всех безопасников. Хорошо, что всем к этому моменту было так пофиг, что его никто не слушал. И стоят, о чем-то с Олегом Седовым перешучиваются…

Куча иностранных спикеров. Мб это и поднимает статус конференции, но сколько можно лить из пустого в порожнее? Они же были в прошлом году.

В общем, кое-как досидел до обеда. Выстроилась очередь, все стали потихоньку кушать. Как всегда нашлись невоспитанные люди, которые решили организовать очередь с другого конца стола раздачи, двигаясь на встречу основному потоку. Разумеется, возникла давка. Разумеется, некоторые простояли в очереди 2/3 обеда. А уж о мразях, которые лезли без очереди, и говорить не хочется. Они были, и мы все их ненавидели.

И вот я на секции, где должен был выступать Дмитрий. Оказалось, что Мананников лишь читает доклад. Ну, тут я наверно не так понял, оки. Разочарование наступило с первых минут. Рассказывать с пафосом о выписывании «идеальных» бизнес-процессов, а потом контролировать «отклонения» от них – это за гранью добра и зла. Во всяком случае, в 2017 году. Этакий пересказ вводных лекций по BPM (business process management, управление бизнес-процессами). И я понял, что это всего лишь пиар на новой теме. Ведь неважно, на чем пиариться, главное — делать это регулярно. До этого был аджайл, потом уеба. Где они сейчас? Забыли тему. А уж в нашей отрасли пиариться можно на чем угодно: берешь любую тему, добавляешь туда безопасность — профит.

А уж когда Дмитрий заговорил о безопасниках, изменяющих бизнес-процессы, я встал и ушел. Безопасники, изменяющие бизнес-процессы Мананникова — это где-то рядом с безопасниками, предлагающими «byod, потому что электричество сэкономим» Лукацкого. Будем ждать, когда Дмитрий придумает, как прикрутить «безопасность» к адаптивным бизнес-процессам.

«Машинное обучение с 5% ошибок» Дмитрия примерно туда же. Когда Дмитрий расскажет о внедренном им дереве решений (не говоря уже о нейронной сети) у себя в безопасности, тогда можно будет всерьез обсуждать эту цифру.

В общем, еще немного проведя времени, поехал пить пиво.

Наверно, это последнее мое посещение BIS Summit. Конференция из года в год повторяет себя. Пленарные части вводят в сон. Независимые спикеры и представители вендоров занимаются джинсой и пиаром. Единственным светлым пятном был Олег Бакшинский, который вместо урагана маркетинга от IBM наглядно рассказал об автоматизации и ее текущем уровне. Какие там 5%? До автоматизации добраться бы.

Тратить целый день ради пары докладов – нерационально. Так что до свидания BIS Summit.

Олег Седов

Как обычно бывает после конференций все обсуждение переходит в комьюнити. Пишутся посты в блогах, в фебешечке даются отчеты, строчат комментарии – жизнь кипит. Кидают мне ссылку, где какое-то огромное обсуждение, как все круто прошло. Комментариев под 100. И вдруг все скатилось к обсуждению моей скромной персоны. Вылезает Олег Седов и кроет меня последними словами. Как я понимаю, Олег не принадлежит к тусовке гуру, так, околоплавающий, но отчаянно туда хочет.

Олег Седов — это главный редактор BISA, которая и организует BIS Summit. Олег — самый высокооплачиваемый главный редактор в нашей отрасли, а, может быть, и во всем ИТ. Человек это влиятельный и серьезный.

Пересекались мы с ним по работе над Кибербаталиями. Год был очень сложный, из команды пиарщиков работодателя Олега только что ушла главная звезда, и упорно ходили слухи, что Олег сам может уйти. Чтобы ответить на вызовы времени, были придуманы Кибербаталии. Меня туда позвали по итогу работы над секцией StandUp for StartUp.

Суть мероприятия простая: участвуют два спикера, обсуждая злободневные темы, а зрители голосуют. Мне была поставлена Олегом задача – делать шоу. Под этим понималось оппонирование по банальным вопросам. Т.е. когда вопрос ставится – надо ли чистить зубы, я должен был усираться, что это делать вредно и совсем не нужно.

Надо сказать, что Олег человек очень своеобразный. Например, тема моей первой битвы была изменена за пару дней. Изначально она звучала «Появляются ли новые риски информационной безопасности?» (точное название не помню) и вдруг стала «Возможно ли доверить безопасность бизнеса роботам?»

Почему роботы? Зачем тут они? В итоге мы с коллегой оттарабанили все по рискам, не коснувшись роботов чуть менее чем никак. Олег вообще любит две темы – роботов и падение компетенций. И лепит их везде, где успеет.

Надо сказать, что формат был выбран крайне странно. В комьюнити, где ни у кого нет времени что-то слушать онлайн в течение пары часов, затевать словесные соревнования – контрпродуктивно. В итоге прямо по ходу поменяли систему голосования, вместо голосования по раундам сделали общее. В итоге все голосовали в первые 5 минут и уходили.

Со вторым боем вообще вышел анекдот. С легкой руки Олега форсился конфликт Solar vs Дудко. Понятно, что в такой ситуации у меня не было шансов. Начиная с темы. Была выбрана тема «Как выглядит будущее ИБ-вендоров?» с такими вопросами:

  • Все чаще ИБ-вендор реализует проекты самостоятельно. В чем плюсы и минусы смещения в сторону внедрения собственными силами?
  • В поведении ИБ-вендора все чаще прослеживается желание усидеть на нескольких стульях, увеличивая перечень предлагаемых им продуктов. В чем причины подобных решений? Какие плюсы и минусы от количества «стульев», на которых им хочется удержаться?
  • Каким образом расширение продуктовой линейки ИБ-вендора влияет на качество продуктов, сервисов и поддержки?
  • Каким образом объем рынка ИБ зависит от качества предлагаемых продуктов?
  • Как выглядит нефункциональная конкуренция между вендорами?

Если вы вендор, то для вас ответы на них будут однозначными. Мы с Эльманом сходились по 3 из 5 вопросов. Но шоу же не будет, если все будут друг с другом соглашаться. И мне была распределена задача оппонента очевидным вещам. Потом, благодаря системе голосования, я в первые три минуты получил минус 50 голосов, и стал делать шоу оставшимся 30 слушателям.

Уж не знаю, как там было дальше. Но на мероприятии Infowatch выиграл их основной конкурент :). Маркетинговый прорыв обернулся серьезным провалом. Ох, как там пригорало. Я получил приз зрительских симпатий.

Олег, хочу тебе сказать следующее. Твои методы плохо пахнут, желание подняться на костях других чаще всего оборачивается провалом. Все, что ты хотел мне сказать, у тебя была возможность сказать лично. Ты выбрал другой путь. Твои инициативы вторичны и не проработаны. Как пиар и маркетинговый инструмент, BISA пребывает в забвении. Туда, кроме тебя и пары блогеров, которые копипастят свои материалы до кучи, никого нет. Оставайся со своими грезами о роботах и компетенциях. Теперь у тебя есть все основания официально «дружить против». Пока.

Рагнарек

Дорогие друзья, как вы видите, у меня бомбило больше месяца. Я аж кушать не мог. Посмотрел я на BIS Summit вокруг, и так стало тоскливо. И пусть уважаемые люди на рынке не признают, что у нас человек человеку волк, но это так. Такой концентрации ненависти и зависти, как в этом году в Техзоне, я давно не видел.

Все это до крайности грустно и печально. Комьюнити наше загнило окончательно. Причина благая. Люди находят работу и забивают на всю эту мишуру в фейсбуке и срачи в комментариях. Уже несколько блогеров тихо и мирно ушли в тень. Теперь там тихий междусобойчик – кукушка хвалит петуха за то, что хвалит он кукушку. Участвовать в этом смысла не вижу, а поэтому закрываю тематику информационной безопасности.

Уже пять лет я занимаюсь исследованиями в области измерения риска и угроз. Информационной безопасностью не занимаюсь 2 года, только наблюдаю. Так что о ней писать? Буду писать про насущное и об окружающем. Разумеется доведу до конца цикл про пресейл и «почему в ИБ полная ж…», но на этом все.

В общем, думаю никто не расстроится, а в определенной группе так вообще праздник будет. :)

Пока-пока.

Пагубное желание быть модным, или о символизме

Недавно просматривал ленту в фбешечке и зацепился взглядом за публикацию Варвары Шубиной с новым номером JetInfo. По совету старших товарищей стараюсь их не читать, чтобы не расстраивать. Но тут была сочная такая обложка.

Обложка нового JetInfo

О, думаю – круть, Джеты борются против системы (интересно какой?). Оказалось, все пошло куда дальше, и это была отсылка к Легиону Анонимусов. Вот что говорит автор:

Varvara Shubina, вы всегда так точно подмечаете смысл))) Маска Гая Фокса в данном случае  — это не отсылка к V-значит Вендетта. Эта маска стала не формальным символом движения Anonymous, в данном случае — это отсыл туда)

Оригинал

И здесь мне стало грустно.

Как-то давно я читал книги про Альфреда Бестера, это который из Вавилона 5. Беллетристика в трех книгах самого непритязательного пошиба, интересная только фанатам. Но что удивительно, там автор охватил значительный культурный пласт нашего общества. И будни Парижа, и поведенческие особенности племен майя. Все это уместными вкраплениями и без натяга.

Или если кто читал Дена Брауна, то заценил всю красоту переплетения символов, которые дают волю авторской фантазии. В любом случае в центре там стоят символы, а весь сюжет кроется в синергии их интерпретаций.

Любой подросток знает, к какой субкультуре относится человек, носящий свастику или пацифик, как и какого поведения от него ожидать (плюс-минус). Все это происходит лишь потому, что символы имеют свойство отображать то, что они значат. Вы вряд ли увидите человека, носящего Анх за просмотром MLP (это про пони). Да и он сам не станет это смотреть, иначе будет поднят вопрос о его соответствии (тру ли он?).

Из этого понятно, что символ, нанесенный явно, объявляет о принадлежности чего-либо к принадлежности идеям, которые этот символ пропагандирует. Отрицание принадлежности можно выразить переворачиванием, например, перевернутая пентаграмма как символ сатанизма. Что интересно, перевернутый крест является символом глубоко христианским (так называемый Крест Святого Петра), и тру-сатанистами не используется.

Второй способ отрицания – зачеркивание. Тут все просто — нарисовал, зачеркнул.

Наглядный пример отрицания

А теперь посмотрим на обложку внимательней… На нем символ Анонимусов или Легиона. Он не зачеркнут и не перевернут. Нет никаких графических признаков, что редакция ДжетИнфо решила использовать символ не по прямому назначению. Нет даже больших  и ярких надписей на обложке, вроде «опасен» или «пойман».

Из всего этого следует простой вывод. Используя «красивые картинки» для привлечения внимания, Варвара Шубина со всей редакцией подставила своего работодателя. Я понимаю, что Варвара добросовестно заблуждалась. Ей казалось, что это будет умно и свежо. На деле же получился журнал с обложкой маски Гая Фокса, который боролся с системой и режимом, помимо этого он сплотил для этой борьбы простых людей, благодаря чему они и победили. Именно поэтому это символ Легиона.

Для Варвары это милая шутка для привлечения внимания

А если Варвара решила сделать побольше хайпу, чтобы номер почитали, то лучше бы использовала свастику. А что потом? Кровавые убийства для привлечения внимания к свежему номеру?

Интересно, что теперь редакция ДжетИнфо скажет о силе и роли символов?

Согласитесь, обложка сразу заиграла другими красками. Вы скажите, что пропаганда нацизма запрещена и свастика довольно известный и однозначный символ. Но, увы, символы не измеряются известностью. Наоборот, самые неизвестные и редкие символы пленяют людей своей тайной. Но об этом в другой раз.

А номер, думаю, получился хорошим. Читайте ДжетИнфо.

P.S. Кстати, веселые луки с маской V причисляют сфоткавшегося к анонимусам. :) Интересно, безопасники с такими луками тоже против системы борются? Или по незнанию? ;)

Борцы с системой

P.S.S. Оказалось, Джеты на маске анонимусов строится новая рекламная компания. Интересно, с каким подтекстом они их раздают своим клиентам?

Cisco головного мозга

Здравствуйте, здравствуйте мои ненаглядные. Как же я по вам скучал. Скучал все 3000 километров по нашим бескрайним просторам. Но скучал я не один.

Разумеется, одним глазом наблюдал, что творится в нашей поибэ, а творится там форменная чертовщина. Какой-то месяц безудержного пиара.

В начале Solar Security под заголовком «как правильно оформить внедрение системы для защиты от утечек» разослал всем статью о документах при внедрении DLP. Но забыл упомянуть 137 и 138 статьи УК, под которой ходит каждый информационный безопасник. Сразу стало понятно, что статью писал теоретик.  И цель понятна. Цель статьи – «смотрите, с помощью нашей DLP вы всех посадите и получите много палок!!1111». Пока же с такими статьями посадят самих пользователей DLP Solar Dozor.

И, конечно, интересно узнать, в соответствии с какими статьями ТК РФ необходимо внедрять именно DLP.

Потом бомбануло у Ильи Шабанова, потому что не все признают гениальность последнего отчета на его сайте о SIEM. Материал, такое ощущение, представляет собой компиляцию пресс-релизов компаний вендоров, приправленных  словами «SIEM – очень нужная вещь». Я понимаю, что каждый зарабатывает, как может. Сиди спокойно, ваяй тяп-ляпки, пили денюжку. Так ведь и доходы упадут. Кстати, что косяки на сайте поправили – молодцы, там еще столько же осталось.

Алексей ЛукацкийФинальным аккордом стал уход Алексея Лукацкого из темы защиты персональных данных. Вот что он пишет:

Мало кто уже помнит (а некоторые и вовсе этого не застали), но тема персданных «взлетела» благодаря ФСТЭК России, которая в 2008-м году выпустила свои документы по защите персональных данных. Это было пресловутое «четверокнижие», которое стало драйвером рынка ИБ на тот момент.

Ну, никаким драйвером оно тогда не стало. И не было вплоть до 2011 года. Но разгон взяли.

Сам закон был принят двумя годами ранее, в 2006-м, но это событие прошло незамеченным для большинства специалистов по ИБ. По крайней мере лично я про этот закон особо ничего и не знал до того момента, пока ФСТЭК не выпустила свои одиозные требования. Именно тогда, 9 лет назад я погрузился в эту тему и она продолжает висеть веригами на мне.

Пафос — это хорошо.

Когда я только услышал про четверокнижие ФСТЭК я возрадовался, посчитав, что оно станет замечательным подспорьем в продаже решений Cisco по информационной безопасности.

Что лишний раз доказывает слова о том, что вся деятельность Алексея направлена на лоббирование интересов работодателя.

Но прочтя эти документы, мой оптимизм поугас. Я попробовал натянуть эти документы на нашу собственную информационную систему и понял, что это невозможно.

Очень странно. До 2014 года достаточно было оргмер. Вот одна из первых статей Алексея о ЗПД. Как все хорошо на западе, как все плохо у нас. Но, например, в том же четверокнижии было и про шум, и стеганография. Я сам проходил проверку, применив стеганографию. Либо Алексей документы не читал, либо целенаправленно хаял.

Даже такая повернутая на compliance компания как наша, не смогла бы выполнить все эти безумные требования. Именно тогда я занялся тем, что стал разбираться в законодательстве, активно и публично его критикуя,

И продвигая удобные для себя положения. Хорошо, что не срослось.

предлагая различные обходные маневры для потребителей.

Тем самым подставляя их по полной. Ведь невозможно учесть потребности потребителя, когда речь идет о впаривании железок на миллионы долларов.

И именно эта тема увела этот блог в совершенно ином направлении. Ведь изначально я хотел писать в блоге про бизнес, метрики, измерения и т.п. темы.

Уж, лучше про законодательство. Про бизнес, на примере BYOD, было бы хуже.

Но увы… законодательство захватило пальму первенства и продолжает ее удерживать, приведя к тому, что за мной прочно укрепилась слава «бумажного безопасника» :-)

Звание теоретика (а не бумажного безопасника) за Алексеем закрепилось, когда он вместо безопасности занялся своим пиаром, продвигая свои фантазии как истину в последней инстанции. И они постоянно не сходились по фактам. Например, Алексей в свое время любил кичиться тем, что начал заниматься безопасностью в 91 году. Хотя и он, и я знаем, что сделать он в это время не мог. Но звучит-то красиво. Занимаюсь ИБ с развала – Союза! И не жалеет об этом.

http://www.pircenter.org/news/6697-alexey-lukatsky-for-open-collar-project

Миф, построенный на лжи.

Спустя год я был вовлечен в процесс изменения федерального закона «О персональных данных» и тогда я впервые столкнулся с Роскомнадзором, который тогда назывался Россвязьохранкультуры, а позже был переименован в Россвязькомнадзор.

Силком наверно затащили.

За эти 9 лет было сделано немало — участие в разработке поправок к ФЗ-152 и КоАП, участие в разработке различных приказов и разъяснений РКН, Постановлений Правительства, приказов ФСТЭК и ФСБ.

Участник рабочих групп, автор 300+ статей. Вот в чем проблема всех подобных персонажей: мнимые достижения выдаются за реальные. Ну, протер штаны на хороших стульях, а дальше что?

Что-то удавалось сделать, что-то нет. Но всегда я понимал логику регуляторов и мог как-то подстроиться под нее, предложив какие-то формулировки, которые устраивали бы большинство участников процесса. Но в 2014-м году все поменялось :-(

Судя по обилию проблем в терминологии – не удалось сделать ничего.

Сначала из РКН в Россвязь ушел г-н Шередин. Он был не простым чиновником, но даже несмотря на это, нам удавалось найти точки соприкосновения и контакт с ним у меня был.

Ушел друг, через которого можно было успешно лоббировать?

С уходом Шередина ситуация стала ухудшаться,

Чем-то это напоминает ситуацию с Эриком Давидычем, если вы понимаете, о чем я.

а действия регулятора перестали подчиняться логике и здравому смыслу. Последние 3 года стало только хуже.

В чем? Стали требовать сертифицировать Cisco? Так там и так дырка на дырке, как говорят.

Минкомсвязь (а именно они у нас определяют госполитику в области ПДн) самоустранилось от решения вопросов в данной сфере. РКН же окончательно превратился в карательный орган.

А каким должен быть регулятор? Пальчиком грозить? Так грозили уже, с 2008.

Чего только стоит исключение из названия своей основной функции — защиты прав субъектов ПДн, слов «прав субъектов». Обратите внимание, РКН во всех документах, выступлениях, отчетах, презентациях стал писать «защита ПДн», что лишний раз подтверждает простую мысль — на права субъектов регулятору давно наплевать.

Если Алексей так любит точность формулировок, то что же за 9 лет не привел их в надлежащий вид на многочисленных рабочих группах?

Закон о ПДн превратился в инструмент давления на российские и зарубежные компании.

На любимом Лукацким Западе с законами все еще строже. И Cisco там так просто не отделалась бы, не соблюдя какой-нибудь закон, как у нас.

Донести до регулятора свою позицию невозможно.

Смотря что за позиция.

Прислушиваться к экспертам регулятор не хочет.

Это к Алексею Лукацкому?

Мнение регулятора меняется постоянно и понять, на чем оно базируется и почему оно опять поменялось, стало невозможно.

Т.е. Алексей не успевает за веяниями времени? Уж более статичной нормативки, чем в ЗПД, не найдешь.

Эксперты, которые там раньше работали и с которыми у меня было неплохое рабочее взаимодействие, превратились в настоящих чиновников, преданно смотрящих в глаза начальству и игнорирующих простых смертных :-(

Друзей не осталось, план теперь не выполнить.

Последнее время я стал все меньше и меньше писать про персональные данные. Еще реже стал консультировать по этим вопросам

Что мне в экспертах всегда нравилось, так это желание консультировать, не неся за это ответственности. Помню, Алексей еще пиарил свою контору по продаже документов по ИБ.

(преклоняюсь перед Михаилом Юрьевичем, который ведет неравный бой с РКН). Но сегодня, в начало нового учебного года, я решил, что надо и вовсе закрывать для себя эту тему. Работа по ней стала абсолютно непредсказуемой и бессмысленной. Поэтому

Персональные данные, прощайте!

Здравствуй, КИИ!

Что ж, отдадим должное целой эпохе. Эпохе из 90-х, когда по старой привычке западные друзья хотели нами всеми тут поруководить за наш счет.  Одним из проводников данных идей был Алексей Лукацкий. Благодаря стечению обстоятельств и определенному заказу Алексей получил определенную известность, и сразу стал выполнять заказ. Я просто не могу по-другому объяснить все эти скандалы и упертость по отношению к Cisco с его стороны. А уж как Алексей пропихнул через своих знакомых в самые крупные сети банкоматов цисковские устройства – история отдельная.

Но не фортануло. За исключением отдельных всплесков. Зато теперь можно перенести внимание на КИИ, да, рынок пожиже, зато методики отработаны.

Не чокаясь.

Всего вам доброго.

Как кидали МФИ Софт

Всем здравствуйте. Проснулся я с утра, и было хорошо, солнышко светит, птички поют. Но к обеду набежали тучки, закрыв живительный ультрафиолет. И вспомнилась мне история, которая показывает звериный оскал нашей отрасли.

События в этой истории носили угнетающий эффект, закрывая благословенное солнце квоты. Поехали.

Глава Будь бдителен или про пидарасов

В жизни пресейла полно неожиданностей и странностей. Например, к вам будет прибегать руководство и всучивать какие-то таблички, где вам необходимо будет проставить вероятность (в процентах) реализации тех или иных ваших активностей. Понятно, зачем оно им нужно, ввиду несложной математики это можно использовать в стратегическом планировании. Но что делать нам, людям приземленным?

Допустим, вы написали ТЗ, и заказчик именно его пустил на конкурс. Какая вероятность, что вы подпишите договор? 90%, 70%, 50%? Да хрен его знает. По-моему опыту, где-то в районе 10%. Может произойти все, что угодно – конкурс могут отменить, вы можете подать не верную заявку, заказчика могут посадить или не подписать с вами договор.

Была у меня история на эту тему.

2013 год

Я с аккаунтом встречаюсь с его знакомыми из Сельхозрыбконтроля (название изменено), мы обсуждаем актуальную тему ЗПД, показываем экспертизу и получаем добро на формирование бюджета.

2014 год (первое полугодие)

В первой половине года мы утрясаем техническое решение (чтоб ни шибко дорогое, но и полезное было). Возим к заказчику железки на тест, через что столбимся у вендоров. Согласовываем бюджет на обследование и проектирование, пишем ТЗ, готовим обоснование НМЦ, конкурс объявляется.

2014 год (второе полугодие)

В конкурсной документации обнаруживаются чужие закладки. Где-то в отделе закупок сидел человек ЦБИ, который дописал в ТЗ:

  • Наличие не менее 14 кандидатов и докторов наук (из них не менее 10% докторов);
  • Какая-то устаревшая лицензия, которая уже не использовалась, но у ЦБИ еще действовала.

Охерев от такой наглости и идентифицировав ЦБИ, стали устранять последствия. На основании невалидности лицензии получили право скорректировать ТЗ,  чуть изменив смысл. Стало:

  • Наличие не менее 14 кандидатов и докторов наук.

На конкурс пришла Информзащита, ЦБИ и мы. Но т.к. наша цена была в два раза ниже НМЦ, мы выиграли.

Тут к нам прибежал товарищ Грифов (фамилия изменена) из Информзащиты (на тот момент руководитель целого Департамента) и стал гнуть пальцы, что это всю жизнь был его аккаунт и он нас щас всех здесь уроет: проект мы не сдадим, в черный список попадем и еще денег останемся должны.

Сам товарищ Грифов в заказчике в 2013-14 годах не был, а за место него была его помощница, которая один раз всего и приехала. Разумеется, всучивать Континент (кстати, что у Сельхозрыбконтроля аллергия на Континенты, господин Грифов не знал).

Но нас простили, т.к. сумма оказалась совсем не серьезной для такого большого человека.

2014 год (конец года)

Мы сдали работы и на остатки стали проводить первую часть закупки. Закупка была в виде аукциона, на который пришла Информзащита в виде товарища Грифова. Там товарищ Грифов доопускался до своих минусов и уже приближался к отметке, когда поставка будет неинтересна нам. Как понятно, крайним окажется заказчик.

Утрясли, мы выиграли.

2015 год

Весь год согласовываем вторую часть поставки и конкурс на внедрение. В проекте и ТЗ – Imperva и С-Терра (реально лучше подходили под архитектуру заказчика, зря, что ли, тестили?).

В сентябре происходит вторая часть закупки, после которой должен быть конкурс на работы. Мы сидим в ус не дуем, и тут вылезает Информзащита. Товарищ Грифов пришел со связкой Гарда БД + Континент. Ко всему прочему, он пошел на прямой подлог и обман, заявив, что Гарда имеет сертификат (его тогда не было).

Сельхозрыбконтроль не стал топить Информзащиту (иначе бы они попали в черный список, а заказчик бы под проверку) и дал Информзащите выиграть при условии, что они все это внедрят.

Конкурс на внедрение выигрывает Информзащита… и не может его реализовать (черный список again). Проколупавшись до конца года, конкурс решили аннулировать и переиграть.

2016 год

Переобъявили конкурс на внедрение. Пришли Информзащита и Андэк. Вы спросите, хер ли там забыл Андэк? Пока Информзащита колупалась, выяснилось, что Грифов серьезно прокинул МФИ Софт через детородный орган, заставив их внедрять бесплатно (а там было 5 площадок в разных концах страны), обозвав это стендированием и входом в заказчика. Плюс к этому навесив на них интеграцию со сторонним ПО. Разумеется, на адекватных условиях (за деньги) МФИ Софт был согласен работать с Андэком.

Играется конкурс… и Информзащита падает ниже своих костов. Как говорится, рука-лицо.

Насколько я знаю, проект так и не был завершен. Заказчик зарекся заниматься ИБ. МФИ Софт так ничего и не заплатили. Господин Грифов еще долго работал в Информзащите, но уже не начальником. А персональные данные так и остались незащищенными.

Так что от тупых пидарасов вас не защитит ни какое ТЗ. Всего вам доброго.

Го-го-иго-го

Шалом всем добрым людям. Лето, наконец, направило свою поступь в наши края, выгнав дожди со снегом. Вчера с удивлением обнаружил, что скоро август. Это было неожиданно.

Летом ничего не хочется делать. Хочется куда-нибудь съездить или хотя бы что-то новое узнать. А тут значит слушал я лекцию Андрея Прозорова про развитие, и попалась мне на глаза игра Го. Ну, думаю, надо посмотреть.

Надо сказать, что я всю жизнь больше любил шахматы, какое-то время ходил в шахматный клуб. Даже на соревнования ездил. А тут такая прекрасная игра. Суть Го: по очереди выставлять камни и отгородить как можно большую площадь доски (гобана). Чем-то напоминает школьную игру в точки и Реверси. Ну, думаю, игра простецкая, камни – фигуры с одной степенью свободы (можно лишь положить), никто никого не бьет и не защищает. Но каков эффект, эту игру советуют всем предпринимателям. И вот почему:

Зачем играть в Го?

  • Изучение игры развивает память, сосредоточенность, способность к многофакторному анализу ситуации, что особенно ценно в быстро меняющемся мире. Но главное, Го прививает способность размышлять и принимать взвешенные решения, предугадывая действия противника.

Развитие памяти — это для запоминания специальных ловушек, которых около 10. А вот с предугадыванием как-то сложно. Либо это очевидные ходы, либо никак: на доске 19 на 19 линий. При условии, что в шахматах каждая фигура в определенном месте может нести более одной угрозы, камни в этом аспекте проигрывают.

И да, многофакторный анализ неподвижных однобитных камней поднимет ваши умения на недосягаемую высоту.

  • Настоящая польза от игры в Го заключается не в том, чтобы получить какой-то разряд, и не в том, чтобы просто заучить стратегические принципы наизусть. Идея в том, чтобы за доской понять особенности собственного мышления, раскрыть свою индивидуальность и найти личный, подходящий именно вам стиль игры.

Ууу, сразу инфобизневская фиготня, с индивидуальностью и т.п. Особенности собственного мышления я понимаю, как никто. Т.к. я это я. Если бы это помогало раскрыть особенности мышления соперника – тогда да.

  • Го — это уникальный инструмент самопознания и саморазвития, лучший из всех, которые мне доводилось встречать. Польза от занятий Го в том, что мы учимся владеть собой. На доске мы можем увидеть пределы своему излишнему оптимизму и обуздать его. Или, напротив, побороть свою нерешительность. Мы учимся искать выход из сложных ситуаций, не теряя присутствия духа и ясности мышления. Мы сможем увидеть такие особенности своей личности, о которых нам не скажут даже ближайшие друзья, скованные правилами вежливости и чувством такта. Но узнать об этом — значит совершить мощнейший рывок вперед. Таким образом, решающее значение имеет не достижение максимальной силы игры, не простое оттачивание мастерских навыков. Главное — познание себя через игру, чтобы прийти к осознанному управлению собой и своей жизнью, в том числе и бизнесом. И в этом заключен подлинный смысл соединения великого стратегического искусства Го и современной жизни.

С великим стратегическим искусством, конечно, перебор. А познавать себя через игру… мб начать хотя бы с повседневных поступков? Потом с отношений с окружающими. А не бросаться в крайне абстрактную игру.

  • Еще одна вещь, которую важно понять. Го — удобный инструмент тренировки ума, но отнюдь не кладезь готовых решений на все случаи жизни.

Для этого ее и изучаем.

Про тактику и стратегию

  • Многолетние занятия Го убедили меня в том, что главное отличие стратега от тактика — способность всесторонне изучать ситуацию и принимать решения, отталкиваясь от результатов анализа.

Главное отличие стратега от тактика в целях, которые стоят здесь и сейчас. Если человек не конченный дебил, он легко переходит из состояния стратега в тактика и обратно.

  • Главный вопрос стратега — не «зачем» и не «почему», а «что, если…»

С футурологом не спутали?

  • Постоянно боритесь с тремя «Н»: непоследовательностью, неразумностью и неэффективностью.

3 принципа и 7 шагов, ага.

  • Не допустимо играть варианты, в которых мы расчитываем на ошибку противника.

Да ладно. Весь бизнес (думаю и жизнь) состоит из чьих-то ошибок, а уж ИБ тем более.

  • Влияние — это когда ваше отсутствие заметно больше, чем присутствие других.

Еще также можно описать – полезность, нужность, незаменимость.

  • В бизнесе, как и на доске, влияние — это производная от силы и способность оказывать воздействие на ход событий.

Вообще, производная – это скорость изменения чего-либо (например, функции). Адепты Го хотят сказать, что влияние показывает скорость изменение силы (какой, кстати)? Ох, ну, тогда надо серьезно обосновать ситуацию, когда сила растет, а влияние падает.

Кстати, вполне типичная ситуация для шахмат, когда вас громят с помощью каскада жертв (сила в фигурах растет) и ставят мат (влияние стремится к нулю).

  • Получай выгоду, заставляя противника делать то, что он и так делал бы по доброй воле.

Например, ошибался бы. Но нельзя «играть варианты, в которых рассчитываем на ошибку противника». Следует ли из этого, что тру-адепт Го должен подсказывать сопернику при ошибке?

  • Нельзя позволять стратегическим идеям упираться в стену слабой техники.

Го – игра не для диванных войск.

  • В Го невозможно добиться успеха, если не приучить себя думать за двоих: и за себя, и за противника (причем думать за оппонента нужно едва ли не активнее, чем за себя).

Ок, кэп.

Про атаку

  • В атаке вы должны хотя бы на один шаг опережать конкурента.

Ага, шахматы тоже «игра трагедии одного темпа».

  • Ключ к у спешной атаке — разделение камней противника.

  • Атакуй издалека.

Метни камень в голову соперника.

  • Захват никогда не является основной целью атаки. В Го захват группы — это не столько результат успешной атаки, сколько результат неуспешной защиты: как правило, грамотно выстроенная оборона помогает обеспечить камням жизнь,

Ох.

  • Атака используется для создания угрозы захвата, мощного давления на противника, а ее результатом должна стать полученная территория, накопленное влияние или еще какие-нибудь полезные камни.

Вообще, Атака — она для того, чтобы выиграть. А уж как это будет — через захват или мат, — не важно.

  • Атака ради захвата — стратегия начинающих, а стратегия Мастеров — создание угроз ради получения территории и влияния.

  • Одна из основных ошибок начинающих игроков — оттягивание принятия решения о вторжении.

  • Игра вплотную в большинстве случаев — самый эффективный способ защиты в критических ситуациях.

Какие-то абстрактные принципы с псевдо-восточной философией.

Второе приближение

Конкретное сравнение, хочу начать издалека. Го – игра Азии и Востока, которые являются неведомой и неосознаваемой вещью для европейцев и американцев. Это богатые культуры, которые подарили миру много вещей – бумагу и порох, например. И, не смотря на то, что до Европы порох дошел через 3-4 сотни лет, именно европейцы догадались качественно насыпать порох в трубу и заткнуть ее с одного конца (пушка получается). После чего стали это делать хорошо и в промышленных количествах.

Можно сколько угодно кичиться своим первенством в чем-то, но, не умея этого применять, ты не добьешься успеха. Что и показала история Китая.

Второй оплот любителей восточной экзотики в бизнесе – трактат Сунь-Цзы. Древний китайский текст о войне:

Если ты знаешь как себя так и врага, ты можешь победить в многочисленных (дословно «сотне») битвах без опасности поражения.

Война — это путь обмана. Поэтому, даже если ты способен, показывай противнику свою неспособность. Когда должен ввести в бой свои силы, притворись бездеятельным. Когда цель близко, показывай, будто она далеко; когда же она действительно далеко, создавай впечатление, что она близко.

Да, это текст опытного человека, но насколько применимы реалии 5 века в Китаек 21 веку в России? Тогда уж давайте играть в римскую Латрункули.

Помните, недалеко от нас была Римская Империя, обладавшая колоссальной мощью, удары, которыми она обменивалась с Карфогеном, стерли бы всю средневековую Европу и Китай. Да, потом она развалилась, но мы быстро сориентировались и стали развиваться. И пусть порох был открыт в Китае, оседлали волну мы, и на гребне этого успеха забороли весь мир.

И еще много и много применимых и не очень наставлений. Я прочитал Сунь-Цзы, после того, как ознакомился с другой, более поздней книгой о войне. Она, практически лишена воды (книга небольшая), но вбирает в себя основные принципы и методы, ведения войны. Кстати, я не исключаю, что автор, как минимум основательно читал Сунь-Цзы, но переработал, дополнил и улучшил.

Да, какие-то принципы стратегии неизменны, вроде «окружай врага и лишай его маневра», но не более. Во-вторых, есть у меня предубеждение на счет всей этой восточной манеры изъясняться. «Когда синей журавль поглотит бирюзовое солнце, тогда настанет время бенгальского тигра прыгнуть».

Книга, которую точно стоит прочитать — «Борьба» Эмануила Ласкера. Второй чемпион мира по шахматам. Уж не знаю, как там Го позволяет достичь целей бизнеса, но шахматы точно позволяют (особенно, если остаться на уровне 1-2 разряда и регулярно играть).

Сегодня у меня случилась такая позиция в живой партии (когда-то я активно играл онлайн, но забросил – постоянная погоня за временем, да и нет живого «общения» с соперником):

Трагедия одного темпа

Всю партию я давил, зажал черного короля и планировал как-то навалиться на пешку b7. В это время соперник пошел в отчаянную атаку. Будь тут ход черных, я бы проиграл. Я смотрел на доску и искал защиту от мата. Блядь, я же должен был выиграть эту партию. А тут мат. Потом я окинул взглядом всю доску и выиграл ходом ладья а8.

Такое невозможно в Го. Там все камни равны. С таким набором атакующих функций (положить на доску), невозможно отточить ни тактические, ни стратегические навыки. В жизни не бывает так, чтобы все ваши инструмент одинаково (хорошо или плохо) выполняли свои функции. У каждой фигуры есть сильные и слабые стороны, не говоря уже об их сочетаниях. В общем случае слон сильнее коня. Но конь с ферзем сильнее слона с ферзем, т.к. могут создавать матовые мотивы.

Го статична. Единожды положив камень, он уже не уйдет со своего места. Шахматы, как война или бизнес — постоянно в динамике. В дебюте вы будете бороться за центр, в миттельшпиле — за открытые линии и пространство, а в эндшпиле будете играть на ничью или победу, толкая пешки к последней горизонтали.

В Го невозможна концентрация усилий. Знаете, почему Наполеон великий полководец? Он всегда умел сконцентрировать решающее превосходство на отдельно взятом участке боя. Вы можете даже проигрывать численно, но все равно победить, просто направив все силы в удар. «Фланговый удар» из «маркетинговых войн» — он об этом.

По итогу получается, что Го ничем не лучше шахмат. У нас игра стала уделом «избранных». «Я играю в Го, а вы все быдло». Устаревшая механика, не привязанная к жизни. И, как европейцы смогли лучше применить порох, так шахматы лучше смогли смоделировать войну (реальную или предпринимательской).

Посмотрев на все это, я пришел к выводу, что Го для людей, которые не смогли в шахматы. Не стоит тратить на ее изучение много времени.

Всего вам доброго.

Наша экономика стояла на краю пропасти, а теперь мы сделали большой шаг вперед. Или карьера в ИБ

Всем привет.

Знаете, что я вам скажу? Ремонт – это трындец. Когда ты делаешь ремонт, времени не остается ни на что. Вот обещал Андрею Прозорову посмотреть его лекцию в июне, а добрался только к июлю. Про ремонт как-нибудь в другой раз, а сейчас про Андрея.

Поехали.

Идею этого материала подсказал сам Андрей. У нас стремительно развивается новый обучающий формат на базе Университета Сбербанка, где проводятся открытые лекции на разные темы. Наконец-то кто-то это сделал. До этого можно было послушать уважаемых людей либо в рамках спонсорского доклада, либо в чил-ауте на конференции.

Как уж у них там все организовано не знаю, но задумка интересная. И тут значит смотрю — вся лента Solar запестрила выступлением Андрея Прозорова. Называлось «карьера в ИБ», и у меня сразу возник вопрос – о какой карьере идет речь? Блогера в ИБ? Или специалиста? Андрей предложил внимательно посмотреть лекцию и высказать свое мнение. Чем я два часа и занимался.

 

Слушаем

Начнем с названия – Карьера в информационной безопасности.

Карьера – это успешное продвижение в какой-либо области и/или достижение значимых результатов. Про карьерные продвижение остановимся ниже, остановимся на результатах. Разумеется, на первом месте личный блог Андрея. На втором (из автобиографии в блоге): какие-то проекты (какие?), выступление на телевидении, сертификация CISM и участие в профессиональных сообществах.

Как я ожидал из названия, Андрей расскажет ключевые этапы становления безопасника, возможные сферы применения, ключевые навыки и т.п.

Начинаем смотреть.

1:55 — ОАО «ФПД» — не так круто, как РЖД. Не знаю, чего застеснялся Андрей. Я, конечно, понимаю, что РЖД звучит круче, чем ФПД. Но чисто визуально акцентировать на РЖД в автобиографии… чего стыдиться-то?

Лета достойна полного названия, ФПД — нет.

2:21 – «Новая  тема диплома «Защита от инсайдеров, защита от угроз». Что крайне странно, т.к. инсайдер по сути внутренний нарушитель, обладающий бОльшими возможностями, чем внешний. Да, у нас полкурса было посвящено борьбе с внутренними нарушителями.

2:35 – очень интересно было бы увидеть перечень научных статей Андрея.

3:15 – я знал, что должность «Руководитель экспертного направления» — это для красного словца.

4:45 – Андрей не все умеет, как написано в стандарте на его специальность.

6:54 – Экономика и философия Андрею не пригодятся. Не мудрено, что сейчас с этим сложности.

7:36 – «Безопасность жизнедеятельности – это как надевать противогаз». Понятно, что Андрей хотел пошутить, но вышло не очень. Там много интересного рассказывают.

7:45 – «Документоведение и психология к безопасности отношения не имеют». То у нас главный источник угроз — это человеческий фактор, но специалисту с 10 годами опыта такие мелочи ни к чему. Ну, а с документами у Андрея давняя вражда, читал его обоснования внедрения продуктов работодателя для 152-ФЗ, сам черт ногу сломит. Ненужная дисциплина, да.

Интересно, кому Андрей рассказывает, что вышка в ИБ плохая? Если лекцию слушают в основном не-безопасники? Они в любом случае уже на нее не пойдут. Скопировал кусок из другой презы?

9:55 – «Упущены навыки общения с другими людьми». Видимо, Андрей прогуливал «ненужные» предметы, т.к. там об этом подробно рассказывали. Начиная с документоведения.

10:50 – «Когда я работал в Лета, у нас был консалтинг и стартанули персональные данные». Согласно автобиографии, Андрей устроился в Лету в 2008 (очевидно летом, после диплома), когда ЗПД уже набирал обороты, а не стартовал.

11:09 – как ведущий консультант может собеседовать претендентов? Если работающий уже там  Александр Бондаренко делал это сам, в лучшем случае, в присутствии эчара? Я был там. Три раза.

11:50 – Трындеж какой-то. В 2008 студенты ЗПД еще даже не нюхали. Через год я сам набирал студентов и обучал их ЗПД, из нескольких десятков о ЗПД не сказал никто. Тема была для них новая. Хотя, вполне допустимо, что это у Андрея ретроспективная память (привет психологии).

22:35 – «Медианная зарплата 90 тысяч долларов, там 75% зарплат больше 100 тысяч. Арифметическое среднее будет больше». Видимо, статистику Андрей тоже посчитал ненужным предметом. Андрей, медиана  — число, характеризующее выборку. Если все элементы выборки различны, то медиана — это такое число выборки, что ровно половина из элементов выборки больше него, а другая половина меньше него. Никаких «75% большее 100 тысяч» (в правом хвосте) тут быть не может.

30:30 – «В работе безопасника главным является управление инцидентами». Вот уж номер. Двигаем ненавязчиво услуги Solar? Вот что в наших евангелистах от ИБ подбешивает, так это желание протолкнуть рабочие интересы вперед общественных. Даже в таком мероприятии не обошлось без саморекламы. Про SOC уже раз 15 сказали (не говоря, что это. В аудитории, где 7-8 специалистов по ИБ). Не хорошо.

31:29 – «Мое дополнительное образование в области безопасности началось с сайта Интуит». Оно и видно, Андрей, оно и видно.

32:25 – теперь понятно, почему для Андрея не было пользы в высшем образовании. 80% пропусков с 4 курса.

33:10 – «В РЖД не сильно напрягают работать, было много свободного времени». А как же «большая практическая база»? Что-то тут не стыкуется. А в ЛЕТЕ работал по 10-12 часов в день… как-то факты не сходятся.

35:40 – «То, что вы делаете со своим оплачиваемым временем, определяет ваш текущий доход». Интересно, сколько сейчас платят за посты в фейсбуке: дружеские посиделки в рабочее время и настройку квадрокоптера?

36:45 – Вообще, Анакин был зачат Силой, а дети его благополучно выжили. Факты-то надо чекать.

38:30 – У викингов были драккары, а на лодках перевозят овец, чтобы их волки не сожрали, а они – капусту.

38:50 – Проверим Андрея по его методике. B – хорошие базисные знания. Как говорит сам Андрей, их у него нет. Ну, не считать же такими 15-20 курсов с Интуита и прогулы института.

О – глубокие специализированные знания. Тоже нет. Во всяком случае не сказал.

А – личные качества. Тут сложно сказать, как минимум целеустремленность есть.

Т – знания в смежных областях. См. выше про медиану и другое.

1 из 4. Это хорошо или плохо?

41:40 – Викинги, вспахивающие землю… глубокая проработка темы.

45:20 – «Тренинги личностного роста окупаются в течение полугода, года». Что сказать? Андрей полностью раскрылся как офисный сотрудник новой волны, который забалтывает работодателя на большой фикс, не демонстрируя реальных результатов. В сфере пиара работодателя – это хорошо, но какое это имеет отношение к информационной безопасности?

Вместе с тем видно, что Андрею уже тесно в ИБ, и он уже видит себя инфо-тренером. Это те ребятки, которые зарабатывают деньги, рассказывая, как заработать деньги. Уже и курсы специальные пройдены (100 часов, шутка ли), и клепается армия фанатов. Осталось сделать небольшой шаг.

48:04 – Хорошо бы, конечно, рассказать, где внедрялись процессы 27001?

48:19 – перечитывать PM-book, конечно, хорошо. Но специалист по ИБ в нормальной организации не касается управления проектами чуть менее, чем никак. Примеры успешных компаний это подтверждают. Например, Сбербанк.

48:35 – Чем конкретно помогли-то? Этому выступлению очень не хватает конкретики.

50:48 – Какой офигенный слайд. Оказывается, многозвездным и по самое небалуйся  сертифицированным специалистам ISACA не хватает: технических навыков — 46,32%, понимания бизнеса – 72,33% (интересно, сколько из них считали курс экономики в ВУЗе лишним предметом?), навыков коммуникации – 42,16%.

Подскажите, прав ли я, что из отчета ISACA следует: минимум 30% сертифицированных у нее специалистов не имеют достаточных навыков ни в одной из категорий? Как же они сертифицировались-то?

52:08 – Каким образом COBIT притягивается к ИБ? То, что у них одинаковое прилагательное – информационный? Или потому что Андрей его прочитал? Чего в ИБ больше – ИТ или безопасности, вопрос не до конца решенный. Не профессионально предлагать методики из смежной, но во многом чуждой сферы.

53:02 – Предлагать в качестве основы принципы тренеров личностного роста – это за гранью. Каждый такой тренер выдает такие принципы на раз в огромном многообразии. Но что самое смешное, не применяет их в жизни. Не говоря уже о том, чтобы кого-то научить. Ну, и предложение принципов без личных примеров говорит об общем уровне лекции.

55:44Тайм-менеджмент. И ничего больше писать не буду. Устал я от этой секты.

56:22 – «Стать человеком, который может встать у руля какой-нибудь активности». Мне кажется, тут перепутаны темы тренингов, у нас вроде про информационную безопасность. Тема выступления забыта, Андрей уже во всю пиарится как тренер. Скоро ли уход в инфо-бизнес?

amctv.com/shows/breaking-bad

57:13 – 40 прочитанных книг по тайм-менеджменту! Вау, либо у Андрея много времени переливать из пустого в порожнее, либо не было важных задач.

57:34 – Наглядная иллюстрация принципа Парето – прочитать 3 книги, где «много воды и не нужного», чтобы найти 1-2 пару идей и заметок. 

57:52 – В соответствии с этим принципом читать книги по тайм-менеджменту неважная деятельность :)

58:20 – Ок, ищу дела, которые делать не надо:

  1. Слушать эту лекцию.

1:00:16 – Дневник достижений… По мне, какая-то хипстерская вещь. Ты и так знаешь, чего достиг. Или это планируется перечитывать? Или перед женой хвастаться, когда она будет в очередной раз пилить по поводу того, с каким ничтожеством она живет?

1:05:24 – Конечно, нет времени. Надо книги по тайм-менеджменту читать.

1:05:561 достойная книга из 10, все остальное из разряда «Как стать богатым, лежа на диване».

 

Подводя итоги

На мой взгляд, либо Андрей не понял тему лекции, либо ему нечего было сказать по существу. Презентация (кстати, не похоже, что Андрей знает свою презентацию, т.к. постоянно читает со слайдов) построена по классической методичке инфо-бизнеса. В начале все плохо, я учился, но мне ничего не дали. Затем — преодоление, показываем, как мы исправили ситуацию. Закрепление, вносим в головы слушателей нужный нам посыл (чаще всего, все будет хорошо, я знаю, как сделать, приходите еще).

Андрей не раскрыл карьерных этапов и трудностей. Равно как и перспектив (оперирование уровнем зарплаты — это не карьерные перспективы). Ключевых базисных навыков не называл, ключевых смежных – аналогично. Все свелось к выдержкам из других источников, тайм-менеджменту и общим фразам «будь активен».

Т.к. все карьерное движение Андрея направлено на то, чтобы стать «техническим евангелистом», то и надо было про это рассказывать. Про это интересно послушать. Только к информационной безопасности это не имеет никакого отношения.

На этом все, до новых встреч.

Андрей Прозоров

TOP причин, почему не работают организационные меры. Первое место

Вот и добрались мы до первого места. Шли мы через тернии оценок, доброты и национальных особенностей. Да, все это мешает организационным мерам, но осталась одна – последняя причина. Она же альфа и омега всех остальных.

И эта причина – Ты.

Да-да, мой дорогой читатель. Организационные меры не работают в первую очередь из-за тебя и меня, из-за начальника и директора, всех тех, кто эти меры реализует.

Это принимает разнообразные грани. Например, если очень надо, вас пропустят на режимный объект в присутствии начальника охраны, потому что обычным порядком это заняло бы пару дней, а надо срочно. Или же проблема VIP-пользователей, которую постоянно решают безопасники с ИТ-шниками.

Только не подумайте, что это что-нибудь плохое. Есть вещи и похуже, например, «общество нацеленных на успех» Алексея Лукацкого. Это данность, и ее просто надо принимать в расчет.

Главное направление выхода видится в отражении последствий за несоблюдение тех или иных оргмер. Только не в виде штрафов, выговоров или угрозы увольнения, а в ущербе для организации вообще и потенциального нарушителя в частности. Если последняя секретарша будет знать, что, запуская неизвестные файлы, она может парализовать работу компании, она скорее всего не будет этого делать. Но это нас приводит к другому коану – вы захотите, чтобы последняя секретарша знала, как парализовать ваш работу? ;)

Всего вам доброго.

Еще не совсем Ж, но близко. PHD, CISO-форум и другие

Отгремели две шумные майские конференции – PHD и CISO-forum. На одной я был, на другой – почти. На одной все плохо, на другой хорошо.

Начнем с CISO –forum. Понятно, что бедному дегустатору ни за что не потянуть билет на такое VIP-мероприятие, как CISO. Меня даже не взяли как СМИ – ящик организаторов тупо не отвечает. Но я заслал туда разведчика. Конечно, он нифига не платил – мы нашли лазейку, даже бейджик не брал. И…

Ничего за год не изменилось. Ровным счетом ничего. Т.е. мероприятие создано тупо для обогащения организаторов. Спонсоры заплатили, участники заплатили (хотя бы 1/3, т.к. спонсоры нагнали туда своих клиентов) – снял зал за пакет генерального спонсора, … , PROFIT.

Доклады делятся на 3 типа:

  • От завсегдатаев (одна и та же балалайка под разными соусами);
  • Новичков (могут рассказать что-нибудь интересное, примерно, каждый десятый);
  • Вендоров (либо реклама, либо скрытая реклама).

Ходить на CISO лучше 1 раз в три года. Если чаще — будете слушать на 2/3 пересказ прошлого года.

Переходим к PHD. Скажу честно, идти туда не хотел (см. про бедных дегустаторов). Но Позитивы взвалили на себя бремя поддержки пищевой безопасности. А т.к. я человек совестливый и халяву не люблю, решил отплатить. Кстати, за два дня так и не удалось поесть, очень уж еда была запрятана, да и дела образовались.

Завтрак прессы

Не беря ZeroNights (нельзя сравнивать то, что не видел), на который я вряд ли когда-нибудь пойду, т.к. сплю в это время, PHD – лучшая конференция. Разумеется, в силу моей недалекости мимо меня прошли все технические доклады. На какие-то я не успел, но засмотрел трансляции, а большинство были от меня крайне далеки.

Я, разумеется, пошел на всякую говорильню. Помните, я после Инфосека писал про змей в банке? Многие уже об этом заговорили. Например, Рустэм провел мне ликбез о разнице между топ-безопасниками и «селебрити, завсегдатаи конференций». Спасибо, Рустэм. Остальное в фбешечке читайте.

Были там и мои старые знакомые из R-Vision. Парни двигаются в сторону молодежи и осваивают мемы (пока баянистые): «что ты мне втираешь какую-то дичь?».

Встретился с инсайдерами, обменялись новостями. Ух. Узнал, кстати, за сколько продается R-Vision, не дотягивает часто и до 5 мегарублей. Печально.

Основная пленарка прошла тезисно по плану статьи про Ж (ждите продолжения). Проблемы ИБ:

  • иб под прикладным ПО
  • безалаберность
  • отсутствие практической составляющей
  • тормознутость вендоров и безопасников, на уязвимости открытые вайтхат
  • отсутствие планов реагирования (Лебедь)
  • нет повальной идентификации в интернете (Калина)
  • нужно отгораживаться «метром воздуха» и строить закрытые контура (Калина)
  • отсутствие центров компетенций поибэ
  • сложно обосновать наличие безопасников (РТК)
  • технические средства не работают, только люди, которые и на опенсорсе все сделают (РТК)
  • не знаем свой внешний периметр (Симис)

В первый день еще успел побывать на выступлении Юлии Омельяненко из Acronis с докладом «Выдержит ли ваш бизнес натиск ransomware?» (кстати, что это такое – вроде и не сказали). В результате доклада мы узнали, что Юля занимается темой «3 года, когда это не было еще мейнстримом» и послушали пересказ исошной методички про непрерывность бизнеса и экстренного восстановления. Ну, послушали и послушали.

После конференции меня атаковала Юля со своей подругой Моной Архиповой (Mona Sax) под соусом, что они такого не говорили, а  я все неправильно услышал. Сначала я подумал, что Acronis просто решил зацепить ибешников по своей основной специализации (восстановление данных, все дела).

Тайминги с подтверждением:
  1. Про уникальный опыт в 3 года, когда еще это не было мейнстримом.

Тайминг с 1:09:06

Побочное замечание — 3 года назад (в 2014) GRC было еще ах каким мейнстримом. R-Vision не даст соврать.

  1. Про непрерывность с 1:15:13
  2. Про непрерывность бизнеса рискует от ИБ и бедствий с 1:16:05
  3. Считай стоимость восстановления с 1:18:10
  4. Развито в банках 1:18:28
  5. Про старые методички с 1:11:00

Даже слова оттуда — «заручиться поддержкой топ-менеджеров», так в самом начале переводили исошные документы.

Но Рустэм открыл мне глаза:

Оказывается, Acronis такими посылами пытается влезть на рынок «лоу баджет секьюрити» (а при возможности наверно и хай баджет). Теперь понятна агрессия Юли с Моной: как же перед начальством отчитываться, когда такая лажа? Хамство не красит такую уважаемую компанию как Acronis.

Кстати, о лаже (незаметно перетекаем во второй день). Заценил срывающее покровы выступление Алексея Лукацкого «Не бойтесь лажать, или Negative Security», из которого мы узнали:

  • Пользователям Maс сложно пользоваться непонятными компьютерами;
  • Алексей совсем не бомбит, что его называют теоретиком. Он двигается в сторону практики, но ЗПД в Cisco не взлетело (или взлетело, но не так) (я-то грешным делом думал, что теория – это бумажки, а практика – ручками эксплоиты писать/патчи ставить);Алексей Лукацкий
  • Наше общество ориентировано на успех и не говорит о своих ошибках (комментаторы сошлись во мнении, что под нашим обществом Алексей понимает западное);
  • Мало примеров, когда люди и компании признают ошибки (видимо, Cisco не из их числа);
  • Схватил 1 троян за все время;
  • Алексей не хочет выглядеть неприятно (но ведь репутации в России нет!!!!11111);
  • Не открывает свой сайт, т.к. все равно взломают, а репутация пострадает.

А вообще анти-пленарка очень понравилась. Особенно философские рассуждения Ивана Новикова (могу ошибиться) с двумя основными посылами:

  • Вся наша деятельность сейчас (в городах уж точно), чтобы в нужном месте экрана были нужные пиксели (например, отражение счета в банке);
  • Компьютеры размножаются быстрее людей.

Так и кто на кого работает? :)

В заключении хочу сказать о благости, посетившей меня. Я обрел нового кумира Алексея Качалина, т.к. ему не страшно рассказать, что у него на уме. Будьте как Алексей. И ходите на PHD.

Пока.