Почему снег белый?

Никогда бы не подумал, что на асфальте удобно лежать. Для меня асфальт всегда был кучей камешков, чем-то вроде ПГС или гальки, которая бывает на пляже. Асфальт на удивление теплый. Вообще сегодня с утра было довольно морозно. Не скажешь, что всего минус 6. Но погода хорошая, как выражаются синоптики — «без осадков и ветра». Много белого снега. Мир зимой, словно на старых фотографиях, черно-белый.

Сегодня, как и обычно, я приехал на работу. Вышел из автобуса на своей остановке, хотя автобусом это можно назвать с натяжкой. Классическая маршрутка на 19 посадочных мест, наш маршрут не очень многолюден. Подойдя к переходу, я стал ждать, когда образуется окно в потоке, или кто-нибудь соизволит нас пропустить.  

Знаете, с проведением этой компании по пропуску пешеходов на дорогах некоторые стали переходить, будто только что сохранились. Сделают шаг на зебру и чешут, ни на кого не обращая внимания. А ты водитель, милый друг, как хочешь, так и тормози.

Стою я на переходе, вижу, что в попутном направлении, в 50 метрах от меня, едет Шкода. Я всегда внимательно смотрю на водительское место, ища зрительного контакта. Расстояние большое, голова водителя смотрит в мою сторону, выхожу на переход. И снег такой белый вокруг, красиво. Вы никогда не задумывались, почему снег белый?

На переходе я поворачиваю голову вправо и начинаю ждать, когда меня пропустит кто-нибудь из встречного потока…

Говорят, нервные импульсы передвигаются со скоростью 432 км/ч. В минуты опасности надпочечники выбрасывают адреналин, и ты весь концентрируешься на возникшей ситуации. На короткий миг ты начинаешь воспринимать все в 7 раз быстрее, чем обычно. Очевидцы описывают это, как ситуацию «всепоглощающего внимания», когда запоминается все до мельчайших подробностей. А иногда, в минуты серьезной опасности, может «вся жизнь перед глазами пронестись». Последний раз у меня было такое 14 лет назад, когда я, будучи молодым водителем, пошел на обгон в слепом повороте. Тогда мы разминулись. С тех пор езжу аккуратно и не спешу, особенно с обгонами.

А в этот раз ничего не было. Ни сцен из детства, ни лиц родителей и семьи. Ничего. Чернота, я вижу небо, и снова темно. Одна мысль – не хочу сдохнуть. Когда-нибудь потом, в старости, можно. А сейчас не хочу.

Знаете, что зебры сейчас дублируют желтыми полосами? Теперь они у нас бело-желтые. Наносят их такой плотной краской. Белые полоски теплые, по крайне мере теплее желтых. По идее солнце нагревает их одинаково, но белые все же теплее.

Как вы уже поняли, меня сбила машина. Та самая Шкода, которая по всем раскладам должна была меня пропустить. Как потом рассказала девушка-водитель, ее немного слепило солнце, и она отвлеклась на бардачок. Ужасное стечение обстоятельств.

В момент удара я стоял к машине левым боком. Бампер и капот выбивают опорную ногу, и я лечу головой в лобовое стекло. Пробив стекло, машина наконец тормозит (другой пешеход успел отпрыгнуть), а я, сделав три оборота, остаюсь лежать животом на зебре.

Знаете, на асфальте удобно лежать. В свое время я часто посещал мануального терапевта, у них еще такие удобные ортопедические кушетки, способствующие расслаблению. Если в них полежать 5 минут без движения, то можно легко уснуть. Так вот, асфальт ничем не хуже. Лежу я такой, расслабился и смотрю перед собой. Хочется уснуть. А глаза кровью застилает. И нога левая болеть начинает. Понимаю, что живой. Кто-то со встречного направления начинает сигналить, потому что я мешаю ему проехать. Долго сигналил.

Думаю, именно в такие моменты люди описывают всякие необычные состояния. Я воспринимал все, как в игре от третьего лица. Т.е. ты на полметра сзади видишь спину, но не видишь лица. Как-то сразу пропали все заботы. У меня были большие планы на эту пятницу, как рабочие, так личные. Но сейчас это все было не важно.

Следующим самым важным в жизни стало – определить, сломана ли нога? Болела она, что пиздец. Это как молотком по пальцу садануть, только не проходит. Она и спустя месяц болит, но тогда особенно сильно. Думаю, если сломал – это будет надолго. А у меня семья, ее кормить надо. А в гипсе много не набегаешь.

Подъехал первый экипаж ДПС, он стоял в начале улицы. А я попробовал подняться на руках, залив всю зебру кровью. Знаете, я никогда не испытывал такого удивления, как от собственной крови, капающей на зебру. Кап. Секунда. Еще кап. Тогда я понял, понял почему снег белый. Он просто забыл свой цвет.

Лоб был разрезан осколками стекла, хорошо, что не проломил его. Руку от порезов спасла куртка, рукав распоролся от локтя до края. Со лбом вообще забавно вышло. Обычно при таких травмах бывает головокружения, и другие симптомы сотрясения. Я же отделался легким испугом.

А дальше все стало развиваться стремительно. Подъехал второй экипаж ДПС и скорая. Я тем временем отполз к тротуару и сел на бордюрный камень. Оттуда я уже переместился в карету скорой помощи, которая увезла меня в институт Склифосовского. В приемном покое было интересно, но об этом в другой раз. Ушибы сошли за 2 недели, синяки еще через неделю. Но боли не проходят, особенно нехорошо по ночам. Как оказалось, у меня разрыв мениска и всякое по мелочи. Но с этим я буду разбираться уже в следующем году…

Я теперь знаю, что видит человек, перед тем, как его собьет машина. Это одна из самых лучших вещей в жизни. Но я променял бы это знание на то, чтобы в пятницу 16 ноября было пасмурно…

А где пруфы, Билли? Нам нужны пруфы

Золотое правило блогера гласит – пиши часто и много. Если ты блогер по машинам, пиши о том, как ты тестил машины, ездил на них, смотрел из окна дома, видел картинки в интернете и играл в машинке в детстве. Чем больше говоришь по теме, тем больше будут думать, что ты шаришь в теме. Бич каждого блогера – темы заканчиваются. И тогда приходит на помощь муза креатива, придумывается какой-нибудь фуфел и с треском разбивается в пух и прах.

Думаете, я преувеличиваю? Давай рассмотрим свежий пример из нашей иб. Как вы знаете, главный эксперт отрасли – Алексей Лукацкий. Алексей человек широких взглядов и интересов. Особое внимание Алексей уделяет взаимоотношениям бизнеса и безопасников. О чем и пишет, в его понимании. Для иллюстрации своих тезисов Алексей рассказывает истории. Вот свежая.

SOC бесполезен, если он не может увязывать технические и бизнес-показатели

(оригинал)

…дзынь-дзынь-дзынь
— (Блин, ну кого еще в субботу в такую рань принесло? Почему я забыл включить «Не беспокоить» на телефоне?..)
— Да!
— Привет, Сергей! Это Иванов.
— Доброе утро, Степан Петрович! Что-то случилось?
— Да, случилось, Сергей! Вчера поздно закончился совет директоров. Мы стали получать меньше денег! Явно негативная динамика за последнюю неделю.

Т.е. о проблеме знали вчера вечером, а позвонили в субботу утром? В реальности, если бы была такая проблема, Сергея дернули бы в пятницу, и он бы помчался из дома на работу. А еще вероятней, все потенциально необходимые люди задержались бы на работе, чтобы быстро дать пояснения/исправить проблему.

— Это плохо. А причем тут я? Я же отвечаю за кибербезопасность!

Реальный Сергей ответил бы «за безопасность» или «информационную безопасность». Хотел бы я посмотреть на компанию, где есть отдел кибербезопасности, и сколько у них отделов безопасности по чему-либо вообще.

— У нас не работают системы!

Если знают что не работает, или из-за чего – живые люди так и говорят.

— А причем тут я-то? Это надо обсуждать с департаментом продаж или, на крайний случай, с айтишниками. Зачем ты звонишь мне?

Алексей, вы в своем же тексте нарушили иерархию разговора. Если в начале это Степан Петрович, то почему здесь «ты»? Почему в начале тогда не было «херли ты с утра звонишь? Что случилось?»

— Нет, ты не понял. У нас не работают системы и это из-за тебя; то есть твоих бойцов!
— Не может такого быть. Но давай я проверю и перезвоню через 15 минут!

…прошло 15 минут

— Степан Петрович, это Сергей! Я дернул дежурную смена нашего SOCа — у них все зеленое. Все индикаторы в норме и так уже недели две. Это не может быть из-за нас.

Так все-таки Степан Петрович. Все признаки того, что история выдумана. Впрочем, ничего плохого в этом нет, мысленные эксперименты нужный инструмент.

— Хорошо, Сергей. Давай в понедельник часиков в 7 приходи — будем разбираться!..

— Хорошо, Степан Петрович! Буду в 7 утра в понедельник. Хороших выходных.

…ту-ту-ту-ту…

Блин, ты уже в субботу позвонил. Если дело срочное и компания работает 24/7 (есть дежурные смены), почему всех не дернули в выходной на работу? Судя по всему, Степан Петрович тоже кому-то отчитывается, и его назначили главным по разбору ситуации. И это он должен в 9 утра отчитаться о причинах и принятых мерах. Поэтому Сергей сейчас поднимает свою пятую точку и весь свой отдел и мчит на работу, чтобы Степан Петрович владел всей информацией в понедельник утром.

Руководитель службы ИБ пытался долго заснуть, но не мог. В итоге он сорвался на работу, чтобы разобраться в ситуации и к утру понедельника иметь всю информацию для общения с генеральным директором.

Т.е. Степан Петрович генеральный директор… Сергей на него компромат что ли имеет или родственник, что он ему тыкает?

Проверки всех ключевых показателей ничего не дали — доступность торговой Интернет-площадки была в пределах допустимого — 99,9%. Число мошеннических транзакций нулевое. Угроз e-mail тоже было немного — 0,02% и все были отбиты на шлюзе. IPS, NGFW, анализ Netflow, контроль доступа… Все в зеленых зонах. Что же случилось?..

Алексей очень любит вводить новые термины. Обычно говорят об отсутствии инцидентов или их малой критичности. Что такое «зеленая зона»? Тюрьма для пограничников?

— (А может это Миша, наш дорогой CIO, решил поквитаться за прошлый раз, когда я обвинил его в том, что вся сеть легла из-за него, а не из-за накрывшей нас эпидемии вредоноса? А может  это Васильна взхъелась из-за того, что мы ей перекрыли доступа на сайт знакомств? Ну а фигли, хоть и финдир, а надо соблюдать политики. С чего они вообще решили, что это мы виноваты и почему SOC за сотни миллионов рублей ничего не видит?)

Потому что надо было его покупать у Cisco?

…прошло два дня…
В понедельник к обеду выяснилось следующее:

За 10 минут недоступности торговой Интернет-площадки из-за DDoS-атаки отвалилась ключевая сделка, которая должна была принести компании 27% ее недельного дохода.

Вот это поворот. Т.е. основной бизнес компании происходит в интернете. Ключевая площадка хостится в компании (ни резервной площадки, ни балансировки нагрузки). Чем же можно заниматься, что на твоей торговой площадке могут за одну сделку сделать 27% дохода? Наверно, ты что-то продаешь. А т.к. ты тратишь «сотни миллионов» на SOC, продаешь ты через электронную площадку много и товар твой нужный.

Вопрос, что же это за контрагент такой, который отказался от сделки из-за 10 минутного ддоса? Если сделка ключевая, то ее долго готовили, а, следовательно, о проблеме было бы известно тот час же. Продажники бы сразу вой подняли и уговорили бы клиента подождать или перенести сделку. Ни один покупатель не будет срывать покупку нужной ему вещи, т.к. он потратит больше времени на поиск аналога, согласование условий, заключение договора и т.п.

Система защиты e-mail посчитала за спам рассылки маркетингового департамента и клиенты перестали получать предложения с последующим снижением покупательской реакции. 12 тысяч сообщений «выброшено в пропасть» — покупательская активность снизилась.

Алексей, я понимаю, что защита от спама тема уже старая и обыденная. Но нельзя же так. Спам-системы в первую очередь направлены на отсев внешних писем. Обычно внутри 12 тысяч сообщений может дропунть smtp-релей, у которого может быть ограничение на количество писем в очереди. Но тогда бы это давно решили, ведь рассылка производится не в первый раз.

Допустим, спам-защита смотрит внутрь, значит ее поставили недавно (иначе бы такой фейл выяснился бы давно). Следовательно, завалена опытная эксплуатация и приемка системы, т.к. департамент маркетинга, видимо, в них не участвовал, как один из главных пользователей ресурса.

Ну, и мерить покупательскую активность по почтовым рассылкам – это верх бизнес-показателей. Алексей, вы сами-то рассылки читаете от многочисленных банков, клиник и магазинов, что вам валятся в ящик? Там конвертируемость ниже 1%.

Антифрод не увидел ни одной мошеннической транзакции. Да и откуда? Стоящий на периметре WAF отсек 3% клиентов, даже не дав им разместить заказ.

Чего? Т.е. если WAF отсек, то инциденты должны быть на нем. Опять же вопрос – как принимали систему? Почему отсек? Что это за бизнес, где одна сделка приносит 27% дохода, бегают физики с заказами и соки на миллионы? Интернет-магазин? Не похоже.

Понятно, что Алексей хотел проиллюстрировать как можно больше средств защиты, но получился конь в вакууме. Почему не написано, в чем была аномалия входа этих 3%?

Последней каплей стало внедрение скрипта, который высвечивал перед каждым посетителем сайта уведомление с прокруткой о необходимости получения согласия на обработку персональных данных в соответствие с ФЗ-152 и GDPR, с полным разъяснением всех последствий от осознанного принятия клиентом всех условий предоставления ПДн компании. Анализ показал, что время, за которое клиент теперь стал доходить до процесса заказа увеличилось на 47 секунд, что привело к оттоку еще 11% покупателей.

Рукалицо. Алексей, какие 47 секунд? Моя бабушка, освоившая социальные сети, кликает на галочку секунд за 15. Если у нас GDPR, то мы в тренде со всем интернетом, которые тоже добавили подобную информацию. Получается, что пользователи, зайдя на сайт, уже привыкли к этому в других местах и просто не читают.

Покупатели не уходят, если товар им нужен (а как мы выяснили, у нас не обычный интернет-магазин).

Как видно, пример взят для запугайки с совершенно оторванными от жизни примерами. Потом люди, читающие Алексея, придут в свои компании и начнут их пересказывать, а на них будут смотреть, как на блаженных. Итог – информационная безопасность все дальше от бизнеса.

Прискорбно то, что Алексей делает это постоянно. Началось все с «зарабатывающего 10 млн долларов любителя порно», где не хватало самой малости – конкретики.

Да, да, дорогой читатель – тех самых пруфов, которые соединяют историю с реальностью. Мы в ИБ очень бережно относимся к информации, мы не называем фамилий и организаций, когда рассказываем кейсы, но они тем не менее остаются реальными.

Реальную историю от вымысла отличает ряд вещей (если мы не можем назвать ФИО, должность, организацию):

  1. Очертить сферу применения. В фантазии Алексея выше не понятно, что это за бизнес. Понамешано все в кучу. То, что актуально для ритейла, неактуально для телекома.
  2. Очертить взаимодействующие стороны. Что Степан Петрович генеральный директор, мы узнали под конец. А почему мы подставили какого-то Мишу, мы так и не узнаем.
  3. Очертить проблему. «Получаем меньше денег» — это не проблема, как бы Алексею не хотелось. Это следствие (кстати, очень полезно различать, если вы хотите говорить с бизнесом). А вот причины этого могут быть всякие разные. У нас могла банально дебиторка вырасти, просто задерживают оплату. И еще миллион причин.
  4. Описать последствия. Ну, тут все понятно.
  5. Описать решение (по желанию).
  6. Уж точно надо указывать подсистемы, которые не справились.
  7. Можно указывать вендоров и конкретные решения, которые справились.

Это те самые пруфы, которых очень не хватает в многочисленных историях, гуляющих в кулуарах многочисленных конференций. Из-за чего большинство из них напоминают анекдоты. Безопасники рассказывают их бизнесу с серьезными лицами, бизнес смеется. Сравните историю выше с реальной историей.

А на сегодня все, до новых встреч.

О кофе, или как обмануться с помощью цифр

Здравствуйте, здравствуйте мои дорогие любители посчитать деньги в чужом кармане. Сегодня мы поговорим о кофе и как можно обмануться с помощью цифирек. Как вы знаете, я люблю все считать. И не мог пройти мимо такой вопиющей темы, как повышения цен в нашем кофе-поинте.

С 1 сентября цены на латте там подняли со 100 до 125 рублей за 300 мл, и с 140 до 150 за 400 мл. Нормальные цены по Москве. Любой из вас, вспомнив школьную математику, посчитает, что повышение цен состоялось на 25 и 10 рублей соответственно.

Да, больно, да, неприятно, но очередь за кофе не сократилась (это к вопросу о ценовой конкуренции), место хлебное, альтернатив нет – едем дальше. По нашей доброй традиции давайте посчитаем, на сколько повысились цены.

Объем кофе

Старая цена Новая цена Разница Насколько произошло повышение относительно новой цены

Насколько произошло повышение относительно старой цены

 

1

2 3 4

5

300 мл

          100 ₽              125 ₽           25 ₽ 20%

25%

400 мл           140 ₽              150 ₽           10 ₽ 7%

7%

В колонке номер 4 мы делили 3 колонку на 2.

А в 5 мы делили 3 на 1.

Напрашивающийся вывод, что кофе за 300 мл подорожало сильнее, чем за 400 мл. Но что, мать заступница, творится в 4 и 5 колонках? А это, дорогие мои, ключевой момент многих манипуляций. По факту цена выросла на 25% (25 рублей от 100 составляют ту самую четверть). Но если нам очень нужно сгладить противоречия, давайте будем считать от новой цены, будет уже на одну пятую. Тоже не очень хорошо, но выглядит более привлекательно.

Если же вам необходим обратный пример, показать, как вы круто растете, делайте наоборот. Теперь вы знаете, как выводить недобросовестных пиарастов на чистую воду.

Но копнем глубже, в чем причина такого повышения? Если чуть углубиться, у латте два основных компонента – кофе и молоко (еще вода и ресурс оборудования, но сейчас не принципиально). Видимо, с 1 сентября подорожало кофе и/или молоко (а может просто решили поднять цены, но будем верить в добро). Но почему тогда повышение не одинаковое для 300 и 400 мл?

Оказалось, что объем кофе для 300 и 400 мл одинаковый, а молока чуть больше. И тем самые 7% в 4 столбце повышение цен на кофе не учитывают, т.к. все кофе уже отбили еще на 300 мл.

Ну, и 300 мл латте вкуснее, чем 400, на мой субъективный вкус. Кофе больше, молока меньше.

Вот так-то. А на сегодня все, до новых встреч.

 

P.S. Материал предоставлен в обучающих целях, никогда так не делайте.

Кто же господин N?

Всем привет. Думаю, любой из нас любит детективы. Это когда, читая описание преступления, ты делаешь свои ставки и пытаешься угадать, кто убийца. Сегодня я предлагаю вам такой детектив. Алексей Качалин в субботу закрутил знатную интригу, в которой я предлагаю вместе разобраться.

Алексей написал:

Кружочки-панталончики, в начале я подумал, что это про меня. Вот, вот оно — признание. Но потом меня одолела грусть, т.к. подхожу только по 1 пункту (это про истерики. Истерики я люблю). Поэтому предлагаю разобрать каждый из пунктов. В начале воспользуемся памятью и общим фоном в иб. Как вы понимаете, вся информация взята из открытых источников и является личным оценочным мнением автора.

Пункт 1

Эксперт #поИБэ N.: специалист по новым угрозам, блоггер, независисый аудитор, автор статей, бизнес-консультант, телеаналитик, визионер угроз и пророк по нормативке. И вот чтобы всё это успевать — он добавил ко всем этим титулам «Дерьмовый …».

Новые угрозы у нас любят открывать все, кому не лень. Добавляем в шорт-лист:

  • Алексей Лукацкий
  • Рустэм Хайретдинов
  • Евгений Царев
  • Олег Седов
  • Владимир Безмалый (по выдвижению Михаила Апостолова).

Блогер – без изменений.

Независимый аудитор. Что-то не помню, что бы себя кто-нибудь так называл.

Автор статей – можно добавить еще десяток блогеров.

Бизнес-консультант – добавляем в шорт лист Дмитрия Манниникова, Алексей Лукацкий +1.

http://nbj.ru/calendar/2018/07/26/2753/

  • Алексей Лукацкий +1
  • Рустэм Хайретдинов
  • Евгений Царев
  • Олег Седов
  • Владимир Безмалый
  • Дмитрий Мананнинков +1

Телеаналитик, визионер угроз и пророк по нормативке – данные критерии не поддаются оценке, все участники шорт-листа были в телеке и любят говорить за нормативку.

 

Пункт 2

Эксперта N. никто не любит, но не потому что он истерит по никому не актуальным уязвимостям, втирает за выдуманные бизнес-эффекты от ИБ, раздувает опыт управления двумя колдырями до лучших мировых практик корпорэйт гавернанса и не потому что он везде форсит свое мнение такое же унылое как обязательные сэлфачи…
… а потому что всё это вместе.

Истерит – без оценки.

Никому не актуальные уязвимости – я, конечно, не всех блогеров читаю. Но зацепило, что написано именно уязвимости, а не риски или угрозы. Например, Безмалый пишет по рискам и угрозам. Про уязвимости чаще всего читаю у Ильи Медведовского.

  • Алексей Лукацкий +1
  • Рустэм Хайретдинов
  • Евгений Царев
  • Олег Седов
  • Владимир Безмалый
  • Дмитрий Мананнинков +1
  • Илья Медведовский

Опыт управления двумя колдырями. Руководят у нас Хайретдинов, Седов, Мананников, Медведовский.

  • Алексей Лукацкий +1
  • Рустэм Хайретдинов +1
  • Евгений Царев
  • Олег Седов +1
  • Владимир Безмалый
  • Дмитрий Мананнинков +2
  • Илья Медведовский +1

Постит селфачи. Ну, тут многие отметились. Лукацкий, Хайретдинов, Мананников.

  • Алексей Лукацкий +2
  • Рустэм Хайретдинов +2
  • Евгений Царев
  • Олег Седов +1
  • Владимир Безмалый
  • Дмитрий Мананнинков +3
  • Илья Медведовский +1

Пункт 3

Если Эксперт N. попробует на практике хотя бы одну свою рекомендацию и не будет после этого уволен, то это никак не изменит того факта что N. — долбоящер.

Тут всего один пункт – про рекомендации. Рекомендации у нас любят Лукацкий, Хайретдинов, Царев, Седов.

  • Алексей Лукацкий +3
  • Рустэм Хайретдинов +3
  • Евгений Царев +1
  • Олег Седов +2
  • Владимир Безмалый
  • Дмитрий Мананнинков +3
  • Илья Медведовский +1

Пункт 4

Мало кто знает, что темы #поИБэ, особенно в изложении N., стали наконец пользоваться популярностью на неИБэшных конференциях. Кроме самого N…. он всем об этом рассказывает. Поэтому мало кто знает. Потому что N.

На неэбешные конфы у нас любит ходит Рустем Нилович.

  • Алексей Лукацкий +3
  • Рустэм Хайретдинов +4
  • Евгений Царев +1
  • Олег Седов +2
  • Владимир Безмалый
  • Дмитрий Мананнинков +3
  • Илья Медведовский +1

Пункт 5

Эксперт N. мастерски работает со слушателями на вебинарах. Ему и мама его вчегда это говорит.

Вебинары у нас последнее активно вел Рустем.

  • Алексей Лукацкий +3
  • Рустэм Хайретдинов +5
  • Евгений Царев +1
  • Олег Седов +2
  • Владимир Безмалый
  • Дмитрий Мананнинков +3
  • Илья Медведовский +1

Пункт 6

Презентации Эксперта N. все внимательно смотрят. Но не ту половину слайдов что хреново оформлена. И не ту где — котики с баянами из гартнера. А где Спасибо, Досвидания! Потому что ДОСВИДАНИЯ!!

Презентации с котиками и гартнером. Ох… скажем так, все любят.

 

Пункт 7

А ещё все согласны с идеей N. что тру-эксперт вообще мараться презами не должен. Только хардкор и плэйнтекст с кодом без разметки. Да в принципе с любой хренью N. на кофебрейке можно согласиться лишь бы он не начал свои ИБ-визионерские-теории толкать.

Самый странный пункт. «Плэйнтекст с кодом без разметки»…даже не знаю, кто у нас код в презы вставляет…

 

Пункт 8

Будь как N. — на коне в прямом эфире по актуальной проблеме бушующей эпидемии шифровальщиков, а не как его обосравшийся топ-менеджмент.

По теме высказывались все, кому не лень. Так что никому баллы добавлять не будем. А уж чей топ-менеджмент напутал, можно спорить до хрипоты.

 

Шорт-лист

Список у нас получился следующий:

  • Алексей Лукацкий +3
  • Рустэм Хайретдинов +5
  • Евгений Царев +1
  • Олег Седов +2
  • Владимир Безмалый
  • Дмитрий Мананнинков +3
  • Илья Медведовский +1

Выкидываем всех, у кого меньше 3 баллов.

  • Алексей Лукацкий +3
  • Рустэм Хайретдинов +5
  • Дмитрий Мананнинков +3

Исключаем Дмитрия, т.к. он работает в заказчике. И получаем шорт-лист:

  • Алексей Лукацкий +3
  • Рустэм Хайретдинов +5

Факт-чекинг

Начинаем пробивать факты, с первыми двумя пунктами все понятно. Руководил ли Алексей когда-нибудь отделом? Оказывается, да, руководил.

https://lukatsky.blogspot.com/2015/12/blog-post_9.html

Писал ли кто-нибудь в последнее время про нормативку? Да, Алексей жестко прошелся по новым требованиям ЦБеще раз).

Итоговый счет:

  • Алексей Лукацкий +5
  • Рустэм Хайретдинов +5

Мотивация

А теперь посмотрим на мотив Алексея Качалина, что его могло спровоцировать на такое заявление. Оказывается, 22 августа было совместное мероприятие, где были оба наших кандидата. Вот выдержка из пресс-релиза:

Куратор ПРОФИ Алексей Лукацкий отметил: «Роль безопасника меняется. Сегодня это не технарь, как это было раньше. Это человек, который объединяет в себе и знание бизнеса, и знание технологий, и знание организационных вещей, и, разумеется, управление рисками, и комплаенс, и юридическую составляющую». На Западе термин «CISO» постепенно исчезает, безопасники переходят либо в защиту процессов, либо в защиту бизнеса, и, соответственно, буква «I» в аббревиатуре постепенно исчезает.

Так открылись 2 дня учебы, в которых поместились 19 мастер-классов от звезд кибербезопасности и одни киберучения. К слову, в качестве учебных легенд для киберучений «главнокомандующий» Алексей Лукацкий отобрал 9 реальных кейсов из жизни крупных компаний. Шифровальщики на компьютере топ-менеджера и главного бухгалтера, проверка Роскомнадзора, а тут еще звонок журналистки с вопросом — «Правда ли вас взломали?»… и только 2 минуты, чтобы спасти мир! Это было очень непросто, но команды с задачами справились.

Как говорится, выводы делайте сами.

А я же хочу поблагодарить Алексея Качалина за столь увлекательный квест, интрига в котором держалась до самого конца. У нас было 7 претендентов, мы сократили до 2. Это успех.

А на сегодня все, до новых встреч.

Как сделать стандарт за 10 дней (авторская версия)

Всем привет. Хочу рассказать вам историю о том, как я делал методические рекомендации Минздрава (500 страниц с нуля за 10 дней), сделанных ошибках и сложностях, которые не были преодолены. Надеюсь, мой опыт поможет всем, на кого свалилась задача написать руководящий документ, стандарт или закон.

Источник

Месяц до дня Х

2009 год в безопасности персональных данных был годом предвкушения. Ходили упорные слухи, что 152-ФЗ «О персональных данных», принятый в 2006 году, вот-вот станет обязательным для исполнения. С момента принятия рынку и операторам было дано время подготовиться к обязательному исполнению закона, и время подготовки истекало. 2010 год виделся годом большой работы, но закон вступил в окончательное действие лишь в 2011, но этого еще никто не знал (а потом еще пару лет не верили, что приняли)

Предвидя огромную организационную работу, многие ведомства решили начать готовиться заранее. Одним из первых было Минзравсоцразвитие (сейчас Министерство здравоохранения), которое курировало огромный пласт операторов персональных данных повышенного внимания (информация о здоровье) – медицинские учреждения (для краткости будем называть их ЛПУ – лечебно-профилактическое учреждение).

И т.к. в ЛПУ, ввиду очевидных причин, слабо развито ИТ, не говоря уже об информационной безопасности, то было принято решение создать для всех ЛПУ стандарт по защите персональных данных, которым могли бы пользоваться люди, далекие от безопасности и ИТ.

Т.к. в то время большинство руководящих документов по защите персональных данных были недоступны широкому кругу лиц (действовало так называемое «четверокнижение» с грифом ДСП, которое могли запросить только лицензиаты), то вариант с созданием подробных методических рекомендаций был оптимальным.

Я же в 2009 году занимался информационной безопасностью всего несколько лет и был на уровне опытного джуниора. С багажом в пару проектов по персональным данным (что в то время было большим опытом, т.к. очень сложно убедить заказчика выполнять необязательные требования) и в жесткой схватке с одним крупным НИИ, работа по созданию стандарта досталась мне.

Источник

Неделя до дня X

За неделю до начала работ я обсуждал с руководством предстоящую задачу. Планировалось, что ее будет делать другой специалист, но в итоге она досталась мне. Надо упомянуть, что, будучи молодым в профессиональном отношении, я действовал по принципу «слабоумие и отвага». Думаю, это свойственно всем специалистам на определенном этапе карьеры. И именно этот принцип сыграл ключевую роль во всей работе.

Забегая немного вперед, отвага заключалась в атаке «с шашками на танки» силами одного специалиста на такую масштабную работу. Уже значительно позже я делал похожие работы, возглавляя различные по численности группы (от 2 до 6 человек). И если уж говорить об оптимальной численности команды, то оптимальное количество людей 1-2 человека, не считая привлекаемых специалистов, вроде технических писателей. 1-2 человека – это лучшее соотношение по производительности и достигаемому эффекту. Например, команда из 5 человек подобную работу делала 9 месяцев.

Слабоумие же заключалось в указанных мною сроках работы (10 дней, которые вместо рабочих стали календарными), и непонимания всей широты проблем, которые могут возникнуть. Именно недооценка сложности чуть не стала роковой. В тот раз отвага победила, но путь ее был труден.

Источник

1-3 день работы

Поскольку ничего подобного я раньше не делал, решил воспользоваться имеющимися методиками создания документов. Вспомнив самый масштабный документ, который я написал к тому моменту – мой диплом, я решил начать с начала и закончить в конце.

Первым документом были «Методические рекомендации по составлению Частной модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных учреждений здравоохранения, социальной сферы, труда и занятости». (Кстати, все документы можно найти в Интернете). С моделями угроз я работал больше всего, и эта задача была самой понятной. Это было первой ошибкой.

Если не вдаваться в подробности, мне необходимо было описать три последовательные стадии защиты персональных данных:

  1. проведение обследования,
  2. составление модели угроз,
  3. создание комплекта организационно-регламентирующих документов.

Разумеется, я начал описывать с середины, что вылилось в большие проблемы на 7-10 дней.

Второй ошибкой было использование последовательного принципа написания документов. Это когда сначала титульный лист, потом оглавление, список сокращений, вводная часть и т.п. Это не работает, в определенный момент вы обязательно встанете в «креативный тупик», чаще всего он наступает на 3-5 разделе, когда вам понятно, откуда вы вышли и куда хотите прийти, но не понятно как.

Забавно получилось с сокращениями, которые сразу же были сделаны. Чтобы была хоть какая-то преемственность с текущей нормативной базой, я скопировал сокращения из документов регулятора, и там осталось сокращение «ТКУИ – технические каналы утечки информации», которое в тексте нигде не встречается.

Лайфхак: чтобы сделать список сокращений актуальным, во время написания применяйте три простых действия:

  1. Как только вам потребуется сделать сокращение, пишите в формате «(далее – )». Например, обязательное сокращение в тексте (далее – ОСТ).
  2. Держите открытым отдельный файл Exсel, куда заносите все сокращения (можно без расшифровки).
  3. Когда текст будет написан, ранжируете в экселе перечень от А до Я и смотрите количество, а в тексте поиском ищете вхождение «(далее – )». Если числа совпали, поздравляю – у вас актуальный перечень сокращений.

Работая с сокращениями, не используйте больше трёх букв. Все отличное от этого выглядит ужасно и плохо запоминается. По крайней мере, в безопасности, где, как и в армии, верховодит всем ТБС.

Результат: 1 файл объемом 20 страниц и несколько табличек в Exсel.

4-6 день работы

После первых дней спокойного режима пришлось окунуться в бассейн кофеина и никотина. Во-первых, была сделана здравая работа – прочитано техническое задание. В принципе и раньше было понятно, что необходимо делать, но важны были детали.

Ключевыми словами были «методические рекомендации», т.е. последовательность действий для людей, слабо знакомых с предметом. Это будет либо главный врач ЛПУ, либо секретарь. Поэтому я решил, что нужно описывать все возможные варианты, чтобы пользователь не имел права на неопределенность: либо красное, либо зеленое, либо теплое, либо мягкое.

В этот момент я работал над моделью угроз и сразу сделал таблицы для всех возможных типов информационных систем (их у меня было 10), написал угрозы и делал другие непонятные вещи, интересные лишь в контексте защиты персональных данных.

После указания названий угроз в табличке стало понятно, что где-то должно быть общее описание самих угроз, затем – что наши 10 видов информационных систем тоже неплохо где-то описать. Так, двигаясь шаг за шагом, наполнял документ.

В процессе работы пришел к принципу «обратного движения», когда в начале пишется результат, являющийся сутью и целью документа, а потом итеративно все, что должно к нему привести.

В общем случае:

  • результат;
  • методика достижения результата;
  • описание.

Принцип оказался довольно живуч. С помощью него можно писать отчеты, начав с выводов, или политики информационной безопасности, начав с основных мероприятий.

Уже гораздо позже я дополнил этот метод концепцией «улучшенного JPEG», которая говорит, что работа в зависимости от срока всегда должна быть готова на 100%, разница лишь в степени детализации. Если кто застал времена небыстрого интернета, то обычный JPG отображался по мере загрузки (тот самый последовательный способ написания документов) сверху вниз, а картинку JPEG загружал всю целиком и улучшал ее четкость.

Одна беда – применение концепции «улучшенного JPEG» в лоб не работает для сложных документов (по крайне мере у меня). При прямом применении вы в новом документе создаете разделы и пишете, о чем они, расширяя описание по мере проработки. В стандартах и хитрых методиках это не работает, с чем я столкнулся на следующем этапе.

Дело в том, что нельзя все предусмотреть заранее. Концепция изложения может несколько раз меняться в процессе, причем меняться кардинально. Поэтому, если наполнять документ чем-то большим, чем заголовки (например, давать пояснения и т.п.), то в итоге вы придете к тому, что надо не просто переставить несколько предложений местами (те самые заголовки), а править, расчленять и дополнять те самые пояснения. Поверьте, это очень муторно.

Поскольку методические рекомендации, описывающие все возможные исходы однотипны, они должны совпадать по структуре и логике описания. Странно же будет выглядеть, если в одном типе будет структура системы, а в другом – нет. И вообще, если у пользователя будет два типа информационных систем, у него меньше возможности запутаться в одинаковых по структуре описаниях.

Сказано – сделано. Я взял самое подробное описание, которое у меня было, для системы, которая включала всё (в моём случае распределенная информационная система II типа), и копипастнул на другие типы. Я рассудил, что удалить лишние (а другие типы систем были подмножеством распределенной ИС II типа) проще, чем дописывать. Разумеется, это оказалось не так. Пришлось не только удалять лишнее, но и дописывать особенности конкретного типа. В итоге на проверку, перепроверку и отлов противоречий ушла уйма времени. В последующих работах я стал действовать ровно наоборот – описывать минимально необходимое, добавляя специфику.

На создание модели угроз ушло 5 дней, и я приступил ко второму документу.

Наученный горьким опытом, в первую очередь создал приложения, которые пользователи должны будут под себя заполнять, а потом приступил к описанию, как это заполнение организовать.

Результат – готовая методика по моделям угроз плюс половина приложений.

7-9 день работы

Это было время эйфории, план в голове сложился, осталась чисто механическая работа – только и делай, что добавляй приложения и описывай грамотно. Беда пришла откуда не ждали, даже две.

Источник

На оформление и переоформление кучи документов я убил значительную часть времени. Хотелось все сделать красиво, поэтому я сразу проставлял еще и внутренние ссылки на разделы и внешние файлы. Разумеется, как только возникала необходимость в корректировках (приложение новое вставить, документ переписать и т.п.), все это влекло за собой переделку всего оформления.

Не помню, о чем я тогда думал, но мне казалось это таким важным, что после каждого структурного изменения я занимался оформлением и перестановкой ссылок. Наверно, мне казалось, что вот это-то изменение точно будет последним, сейчас быстро переделаю и пойду другим заниматься.

С приобретением опыта я стал делать цветные заглушки. Ссылка на раздел 4, приложение 5 (отследить номер) и т.д.

Второй бедой стала терминология. Согласование терминов и определений по всем документам отняло много времени. Постоянно приходилось рыскать по страницам для уточнения той или иной формулировки (я делал все на одном мониторе, и, поверьте, это было нелегко). Это неизбежное зло, постепенно ваш словарный запас пополнит соответствующей тяжести канцелярит, и большинство определений у вас будут согласованными.

На девятый день работы все было готово – два файла рекомендаций с приложениями. Оставалось доделать мелочи.

10 день работы

Доделав мелочи, я решил перечитать все еще раз – поправить ошибки, отловить мелкие косяки и т.п. И тут мне захотелось сделать свою работу еще лучше, чтобы было понятнее. Решил отразить в описании угроз информацию из итоговых таблиц (все эти «реализация угрозы является маловероятной»). Зачем? Почему? Вот захотелось.

Я начал добавлять, одно стало цеплять за собой другое, а тут результирующие таблицы неплохо бы поправить… Казалось, стало более красиво, но задача вычитки была полностью провалена. Поэтому не стремитесь к совершенству, что-то улучшать можно бесконечно, но вряд ли это кто-нибудь оценит.

А на вычитку время и силы надо обязательно оставить. Именно поэтому оптимальное количество человек в команде – два. Больше не стоит. Когда через полгода аналогичную задачу для образования решали пять человек, мы убили кучу времени на согласования, притирку частей, написанных разными людьми, общую терминологию, вычитку и т.п.

Источник

Если вы — титан мысли, то можете попробовать работать в одиночку. Но учтите, что когда напишете 500 000 знаков, у вас замылится глаз и будет казаться, что вы читаете одно, а по факту написано совершенно другое. Смешно и грустно.

Работу я сдал в срок и пошел спать. Уже потом надо было согласовывать документы с регулятором и править ошибки. В итоге данные рекомендации разошлись широко и отдельные части присутствуют в подавляющем большинстве комплектов документов по персональным данным. После я делал аналогичную работу для образования и атомной энергетики. Но это уже совсем другая история.

P.S. Краткая памятка для отважных

  1. Читай техническое задание.
  2. Не нарушай последовательность стадий работы.
  3. Внутри стадии двигайся от результата к методологии, а потом к определениям.
  4. Дополнять малое проще, чем сокращать большое.
  5. Занимайся оформлением в последнюю очередь.
  6. Ссылки внутри документа проставь на предпоследнем шаге.
  7. Удели время перепроверке.

Источник

P.S.S.

Вы прочитали неполиткорректную (авторскую) версию. Политкорректная версия размещена на Хабре.

P.S.S.S.

Вторая часть

То, чего у нас нет

Всем привет. Лето заканчивается, и у всяких буйных, вроде меня, начинают роиться всякие разные мысли. До настоящей истерии еще полмесяца, но надо уже готовиться.

 

И занесла меня нелегкая на внутренний тренинг Хабра. Слово за слово, и выяснилось, что на Хабре безопасники не сидят. Ну, во всяком случае «бумажные». А где про это почитать?  Куда податься? И я, как истинный джедай, решил найти такое место.  Уж куда не заходил, уж кого не пробовал читать и на каких платформах, исследование целое получилось. Спешу поделиться результатами.

 

Выводы

Для тех, кому лень читать – нет для безопасников удобной платформы для общения. А теперь к конкретике.

Условия

Что нужно для хорошего общения?

  • Большая концентрация людей. Это и темы порождает разные, и движуху создает.
  • Возможность постить что-то интересное. Желательно, с минимальными возможностями оформления. Картинку там вставить, ненумерованный список сделать, цветом выделить.
  • Удобство комментирования, чтобы виден был вопрос, ответ и нижележащая дискуссия.

По этим критериям и оценивал.

Facebook

Платформа с главной концентрацией безопасников. Если тебя нет на мордокниге, считай, жизнь проходит мимо тебя. И это ужасно. Более неудобного инструмента еще поискать надо. Посты писать неудобно, больше одной картинки не вставишь, оформить нельзя. Если текст больше абзаца, то он скрывается под катом.

Тексты без картинок, в ленте трудно заметны.

Комментарии чудовищны, надо постараться, чтобы создать ветвь обсуждения. Один клик не туда, минута расслабленности, и ваш ответ улетел в самый низ.

Найти конкретное обсуждение по нужной теме – нереальная вещь.

Вообще не понятно, чего мы там все сидим? Мемасики друг другу перекидывать?

Форумы

С форумами другая проблема: их практически нет, а те, что есть – не подают признаков жизни. Да, есть форум на Банкире, но там больше про банки, чем про безопасность. Форум на Секлабе заброшен (на момент написания ни одного поста в августе).

На форумах оформление присутствует, и комментировать вполне удобно.

ЖЖ

Платформа, у которой все есть, но нет людей. Да и время ее прошло.

ВКонтакт

См. мордокнигу, только это еще и для молодежи.

Хабр

Чудовищная пользовательская политика. Чтобы писать, нужен специальный инвайт, посты модерятся администрацией и пользователями, система кармы (я так чувствую, мои бы посты всегда улетали в минус). Да, и Хабр не платформа для блогов (читай частых постов).

Твиттер, Телеграмм

Уж не знаю, кто там сидит, но для вдумчивого обсуждения чаты точно не подходят.

Личные блоги

Вылетают из-за малого охвата аудитории. Прикручивать к блогу форум – несколько наивно. Обсуждать в комментариях? Если только предмет статьи.

Агрегаторы блогов

Могли бы быть, но обсуждение опять же только в комментариях по теме статьи.

 

Вот и получается, что для безопасников нет какой-то удобной площадки. Как мне видится, это мог бы быть форум при каком-нибудь отраслевом издании. Или платформа вроде Хабра (без инвайтов и кармы), или ЖЖ с живыми людьми. А так… улыбаемся и машем.

Карьерный рост блогеров

Мысли вокруг этой заметки закрутились после локального, но не менее знакового события в нашем ибэ междусобойчике – Андрей Прозоров ушел из Solar. Событие это хорошее, подтверждающие давно наметившуюся тенденцию: блогеры рано или поздно уходят на повышение в крупные компании.

Как выбрать вендора?

Сложно сказать – просто так сложилось или это была одна из целей ведения блога. Это не так уж и важно, главное результат. Блогеры востребованы как специалисты.

Истории успеха (все по открытым источникам):

Блогер

Откуда ушел Куда перешел Должность

Статус блога

Алексей Волков ОА «Северсталь Менеджмент» Сбербанк Управляющий директор заморожен
Алексей Качалин Positive Technologies Сбербанк Исполнительный директор Центра Киберзащиты теплиться
Алексей Комаров УЦСБ Самый главный в Москве активный
Алексей Лукацкий Информзащита Cisco Бизнес-консультант теплиться
Андрей Прозоров Solar Security RAOS Project Oy Менеджер по методологии ИБ не ясный
Аркадий Прокудин АйТи SAP Главный по ИБ заморожен
Евгений Царев Leta Открыл свое дело в судебной экспертизе Самый главный активный
Дмитрий Дудко АйТи Ест дошираки не ясный
Сергей Борисов РосИнтеграция Заместитель генерального директора активный

И это только верхушка айсберга.

Как видим, немногим более 20% блогеров совсем забрасывают блог. Я надеюсь, что положение не усугубится, т.к. в нашей ибэ уже читать совершенно некого, что крайне прискорбно. То ли кризис так влияет, то ли работы у всех прибавилось – не понятно.

Так что пожелаем нашей отрасли новых и ярких авторов, а то такими темпами мы скатимся в «каменный век» инфобеза, когда специалисты хранили у себя примеры политик ИБ других компаний и другую нормативку, а тренды передавались из уст в уста.

Не надо так.

ВУЗы и блогеры

Продолжение истории с шорт-листом ВУЗов иб. После того, как я ловко отбился от задачи с ВУЗами претендентов (ну, я так думал), наступила следующая фаза апокалипсиса. Меня включили в группу по оценке претендентов, а, следовательно, я теперь хожу на все собеседования и строю там из себя самого умного. А т.к. сказать мне шибко нечего, я сижу и наблюдаю. И подметил занятную тенденцию.

Но в начале хотелось бы сказать, что абсолютно не важно, какой ВУЗ закончил человек. Я видел отличных программистов с журналистским образованием, хороших безопасников с геологическим. Если у человека есть голова на плечах, этого достаточно. А ВУЗ всего лишь рама для картины, она может быть красивой, но не затмит само полотно.

Тенденции

Провел я их уже штук 20. Т.к. вакансия начального уровня, по скилам спрашивать нечего. Как учился, что интересно, чем хотел бы заниматься, что такое КЦД. И есть у нас один вопрос, из каких источников человек черпает информацию, что периодически просматривает, чтобы быть в курсе.

Именно черпает, ибо книги по информационной безопасности уже давно все прочитаны, и там нового ничего нет. А вот источники новостей интересны. Статистика среди выпускников следующая (всего 20 человек):

  • Ничего не читаю/читаю законы – 15 человек
  • Блоги людей – 3 человека
  • Блоги компаний – 1 человек
  • SecLab – 1 человек

Всего 21, но один респондент читает и блоги людей и компаний.

Что сказать — ситуация крайне печальная. Студенты и выпускники совсем не охвачены коллективным бессознательным иб. Их все еще мучают дилеммы и вопросы, которые мучали отрасль 10 и 15 лет назад. Может, кто-нибудь подберет себе неохваченную аудиторию?

В блоги компаний попали Касперский и Инфовотч.

Те, кто смогли вспомнить хоть какие-то блоги, в 100% случаев называли блог Алексея Лукацкого. И это особенно важно. Как бы Алексей не отнекивался, что пишет для домохозяек, он должен принять на себя ответственность перед своей аудиторией. Если уж он взрастил поколение безопасников от Лукацкого, то должен быть более нейтрален и объективен. А не как получилось с ЗПД, АСУТП и сейчас развивается в КИИ.

Кстати, выбор блога для специалиста иб очень важен. Как только Алексей Лукацкий сузил тематику информационной безопасности, место оказалось вакантным (Андрей Прозоров не смог подхватить падающее знамя, там теперь другие проблемы). Лично я теперь читаю Валерия Комарова: по нормативке и реальному применению – самое-то.

 

Безопасник, ты с какого ВУЗа?

Всем доброй пятницы. Друзья, а задумывались ли вы, где у нас сейчас лучше всего готовят ибешников? Нет, я понимаю, что компетенции «падают» и туда-сюда. А по факту?

Прилетело мне тут задание — определить круг ВУЗов для отбора соискателей. В начале я решил отказаться, и говорю: «Можно вообще любой вуз и техспециальность, главное, чтобы человек был думающий». Сказал и ушел.

Как вы понимаете, никого этот ответ не устроил. Когда меня загнали в угол и приперли к стенке, пришлось выдать шорт-лист:

  • МИФИ;
  • МАИ;
  • МГТУ им. Н. Э. Баумана;
  • МИРЭА;
  • Московский государственный университет геодезии и картографии;
  • МТУСИ.

Как вы понимаете, список был жутко субъективный. Но пройдемся именно по ВУЗам, где выпускают ибешников:

МИФИ – закончил лучший мой ученик, раз там учатся такие люди, значит ему в списке быть. Плюс по работе сталкивался с его выпускниками, отзывы сплошь положительные.

МАИ – тут градус неадеквата повысился выше шкалы оценки, т.к. МАИ я сам заканчивал. Программу знаю, преподавателей тоже, программа улучшается. МАИ, МАИ!!!!111111111

Бауманка – ее закончил Андрей Янкин, этим все сказано.

МИРЭА – добавил до кучи, где-то в подсознательном сидит, что там все не плохо. Но ничего конкретного.

МИИГАиК – а вот это скрытый резерв всей отрасли. Там тоже готовят безопасников, и они даже работают по специальности. Что приятно, все лучшие представители – дамы. Увидите в резюме, сразу не плюйтесь, там хорошо готовят.

МТУСИ – аналогично МИРЭА.

Вот такой шорт-лист получился. А как вы считаете, какие еще выпускники котируются в ибэ?

Хайпожор: BYOD

BYOD, или по-русски использование личных устройств для работы, с самого начала была чисто хайповой темой для срубания денег. BYOD рука об руку идет с мифом об эффективной надомной работе. Раз уж мы выгоняем сотрудников домой, то и давайте работать они будут на своих устройствах. Экономия во все поля, показатели взлетают до небес.

Ну, давайте думать, давайте разбираться.

По самой сути BYOD я писал еще в 2014 году. Тогда еще находились журналы, которые готовы были печатать независимое мнение по насущным проблемам отрасли. Что более удивительно, мою статью о BYOD пропустили, хотя она была, мягко скажем, не в тренде.

Как я тогда и говорил, BYOD — идея, не прошедшая испытание временем. Мало кто захотел вбухивать миллионы рублей за экономию на копеечных ноутбуках. BYOD не взлетел.

Это же и подтверждает количество постов у топовых блогеров. Например, Алексей Лукацкий сделал 22 поста о BYOD: 3 в 2017 г., 5 в 2015 г. 6 в 2014 г. 14 постов за 4 года.

Не буду повторять аргументы из статьи, все они подтвердились. Посмотрим, как вендоры пытаются отбить свои вложения хоть на чем-то. В массовое сознание запускает мысль, что работа вне офиса эффективна и выгодна.

Посмотрим на эффективность. Флагманом тут выступал IBM, который выгнал сотрудников домой:

В 2009 году IBM в отчете с гордостью отмечала, что 40% из 386 тысяч сотрудников IBM в 173 странах вообще не имеют офиса. Компания продала многие офисные помещения, заработав почти $2 млрд. Кроме того, IBM предлагала свои консалтинговые услуги другим корпорациям, чтобы организовать такую же эффективную безофисную систему. Личный пример служил хорошей рекламой.

Мать моя женщина, 2 млрд сэкономили. Или почти 12000$ на человека (будем надеяться это в год), или 1000$ в месяц. Много это или мало? Сложно сказать. При доходе в 95 млрд в 2009 году это составляет 2%. Неплохо.

Следовательно, вы получите выгоду тем меньше, во сколько раз вы меньше IBM.

Но в 2017 году IBM вернула своих сотрудников в офис. Что? Почему? Предположения совсем разные:

Издание предполагает, что изменения в IBM могут быть вызваны постоянным падением выручки в последние пять лет, а также не оправдавшимися ожиданиями по сокращению расходов за счёт экономии на офисах. Кроме того, многие крупные компании считают работу в офисах стимулом к повышению эффективности и IBM может быть частью этого тренда, полагают журналисты.

Там по ссылке много интересного. Оказывается, производительность бывает разная для сотрудников, занятых в разных сферах. Если вы работаете интеллектуально, то надомная работа снизит вашу эффективность. А если вы оператор колл-центра или страховой агент, то, наоборот, повысит. Видимо, IBM, как компания, делающая ставку на технологии и прогресс, это поняла и решила признать свою ошибку. С эффективностью разобрались.

Теперь по поводу экономии. За счет сокращения аренды мы выигрываем 2% от выручки. Еще сотые доли процента на экономии на электричестве и связи. Может еще столько же за счет экономии на рабочих станциях. Итого пускай будет 3% в дебете.

Теперь считаем кредит (расходы):

  • Доработка инфраструктуры;
  • Доработка бизнес-приложений;
  • Увеличение затрат на безопасность.

Цифры можно считать по-разному, но даже если они будут в 3 раза меньше, весь ваш выигрыш съедят за 3 года. Так еще и сотрудники будут чаще всего работать неэффективно…

В итоге, куда не кинь, всюду клин. BYOD забываем, как страшный сон. Если это не доступ к почте, конечно.

10 поленьев из 10.