понедельник, 28 июня 2010 г.

ИТ, ИБ и реалии жизни

Успех - это способность не теряя энтузиазма, 
идти от одной неудачи к другой.

Интересное и очень точное наблюдение в отношении ИТ-аутсорсинга: http://juick.com/101O101/753410. Сам недавно занимался аудитом в довольно крупной компании (около 1500 сотрудников), в которой услуги ИТ-аутсорсинга предоставляла очень крупная именитая и уважаемая иностранная компания и еще кучка мелких - региональных (названий указывать не буду)... Был, мягко говоря, просто поражен реалиями аутсорсинга. При просто космических ценах никто не считал проблемой частые сбои в работе основных систем в рабочее время, ошибки при передаче финансовой информации, реакцию на "критические" проблемы в течении недель и т.п. Про безопасность предоставляемых сервисов вообще речи не было - ее не было в SLA... А уж какие показатели были в SLA!.. Причем, судя по всему, это был далеко не самый плохой вариант.

Увы, для собственного ИТ (да и ИБ тоже) ситуация отличается мало... Конечно, это не в 100% случаев (хочется в это верить), но во многих случаях это, увы, так. Переводя наблюдение из указанной выше ссылки в область ИБ можно сказать, что:
Руководству НЕ нужна полноценная и эффективная ИБ. Ему НЕ нужна гарантированная непрерывность работы, быстрое восстановление бизнес-процессов, безопасность и отказоустойчивость. Руководству нужно чтобы было дешево, прямо сейчас и был четко обозначен виноватый в случае инцидента ИБ или сбоя. При этом убытки компании от сбоев всем "до лампочки", ибо человеко-часы офисного планктона никто не считает.
Инциденты безопасности часто вообще остаются незамеченными, либо считаются неизбежными. А уж если они повлекли реальный ущерб, на который кто-то случайно обратил внимание, то самое главное в этой ситуации - найти "козла отпущения" (которым часто бывает начальник ИБ, если он не подсуетился и не возглавил эти поиски) и объявить ему торжественный выговор (в крайнем случае - депремировать на 10%, в совсем крайнем - уволить)... Все равно убытки компании на бонусах ее менеджеров обычно не сказываются...
Подчеркну, что это относится именно к руководителям, как отдельным личностям. Может бизнесу в целом-то оно и нужно - об этом говорят на совещаниях различных комитетов, правлений и советов директоров... Но почему-то это остается просто словами. Самих руководителей интересует выгода только сиюминутная, мало кто думает о будущем компании больше, чем на полгода вперед. Личные бонусы в конце квартала (года) куда интереснее потенциальной прибыли компании через пять лет...

Нормой жизни является ситуация, когда в компании нет никакой бизнес-стратегии, либо она формальна и в реальной работе не используется. Когда себестоимость бизнес-продуктов никто не считает - в отчетах пишут только доходную часть, полностью или частично опуская расходную. Когда показатели эффективности и планы по прибыли руководители и сотрудники ставят для себя сами. И, конечно же, успешно их достигают. При этом парадокс, что у компании убытки, а все свои показатели достигли, а планы по прибыли даже перевыполнили - никого не удивляет.

Совершенно резонно, что эффективность безопасности при этом часто оценивают по количеству исходящих от подразделения ИБ бумажек и по отсутствию жалоб на подразделение ИБ других подразделений (особенно "зарабатывающих" и "приближенных")... В лучшем случае - по количеству пойманных "врагов", которые сидели на "одноклассниках" или читали анекдоты в рабочее время. Главным достоинством безопасности считается ее дешивизна и отсутствие "помех" для бизнес-подразделений.

А мы при этом пытаемся внедрять "лучшие практики" ИБ и ИТ. И удивляемся, что они почему-то не работают...

среда, 16 июня 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 7

В этой части рассмотрены следующие вопросы:
  • Офисные автоматические телефонные станции (PBX)
  • Межсетевые экраны
  • Межсетевые экраны с фильтрацией пакетов
  • Межсетевые экраны с контролем состояния
  • Прокси
  • Динамическая фильтрация пакетов
  • Прокси уровня ядра
  • Архитектура межсетевых экранов
  • "Обязанности" межсетевых экранов
  • Хост-приманка (honeypot)
  • Разделение и изоляция сетей

суббота, 22 мая 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 4

В этой части рассмотрены следующие вопросы:
  • Кабели
  • Коаксиальный кабель
  • Витая пара
  • Оптоволоконный кабель
  • Проблемы, связанные с кабелями
  • Помехи
  • Затухание
  • Перекрестные помехи
  • Пожарные рейтинги кабелей
  • Методы передачи
  • Технологии доступа к среде
  • Передача маркера
  • CSMA
  • Коллизионные домены
  • Опрос
  • Протоколы LAN
  • ARP
  • DHCP
  • ICMP

четверг, 13 мая 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 3

В этой части рассмотрены следующие вопросы:
  • Организация локальных вычислительных сетей
  • Топология сети
  • Топология "кольцо"
  • Топология "шина"
  • Топология "звезда"
  • Полносвязная топология
  • Технологии доступа к среде LAN
  • Ethernet
  • Token Ring
  • FDDI

воскресенье, 11 апреля 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 2

В этой части рассмотрены следующие вопросы:
  • TCP/IP
  • TCP
  • "Рукопожатие" TCP
  • Структуры данных
  • Адресация IP
  • IPv6
  • Типы передачи
  • Аналоговая и цифровая
  • Асинхронная и синхронная
  • Однополосная и широкополосная

воскресенье, 4 апреля 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 1

В этой части рассмотрены следующие вопросы:
  • Эталонная модель взаимодействия открытых систем
  • Протокол
  • Прикладной уровень
  • Представительский уровень
  • Сеансовый уровень
  • Транспортный уровень
  • Сетевой уровень
  • Канальный уровень
  • Физический уровень
  • Функции и Протоколы модели OSI
  • Совместная работа уровней

воскресенье, 21 марта 2010 г.

Портфель CISO \ Проведение презентаций. Часть 1

Недавно послушал интересную лекцию Елены Чистяковой "Навыки эффективного общения", в которой одна из тем была посвящена проведению презентаций. Хочу поделиться с Вами основными моментами этой лекции, которую я взял за основу данной статьи. Также я добавил полезную информацию по данной тематике, собранную мной за последние несколько лет, а также некоторые вещи из личного опыта.

Здесь представлена первая часть статьи, посвященная процессу подготовки к проведению презентации.

ISSP \ Домен 04. Физическая безопасность и безопасность окружения. Содержание

Домен 04. Физическая безопасность и безопасность окружения

1. Введение в Физическую безопасность

2. Процесс планирования
3. Защита активов

4. Внутренние системы поддержки и снабжения
5. Безопасность периметра
6. Резюме

7. Тест