Показаны сообщения с ярлыком Персонал. Показать все сообщения
Показаны сообщения с ярлыком Персонал. Показать все сообщения

вторник, 27 сентября 2011 г.

Дайджест ИБ за 19 - 25 сентября 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

вторник, 20 сентября 2011 г.

Дайджест ИБ за 12 - 18 сентября 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

понедельник, 4 июля 2011 г.

Дайджест ИБ за 27 июня - 03 июля 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

воскресенье, 19 июня 2011 г.

Дайджест ИБ за 13 - 19 июня 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Стандарты, руководства, лучшие практики, исследования
  • Законодательство
  • Новости
  • Инциденты за неделю

пятница, 29 апреля 2011 г.

Практика ИБ \ Пишите документы по безопасности, которые люди смогут читать!

Недавно увидел очень интересную презентацию Брэда Бимиса (Brad Bemis) "Пишите политики безопасности, которые люди смогут читать!". Брэд в одной презентации объединил лучшие рекомендации, которые позволят сделать нормативные документы по информационной безопасности гораздо более эффективными. Я решил не просто перевести презентацию, а сделать из нее небольшую статью.


Все мы знакомы со стандартным набором требований, предъявляемых к разработке нормативных документов по ИБ, которые (теоретически) должны обеспечить успешность и эффективность этих документов: получение поддержки руководства, распределение ролей и назначение ответственных, учет специфики компании, ее потребностей в обеспечении безопасности, учет результатов оценки рисков, указание четких требований и обеспечение возможностей для их выполнения. И т.д. Безусловно, все это правильно, но...

Сколько в вашей компании сотрудников, которые знают где найти действующие нормативные документы по ИБ? А сколько из них потратили время на ознакомление с этими документами и поняли, что в них написано? Сколько из них помнят указанные в документах требования через месяц после прочтения? Сколько сотрудников стараются соблюдать эти требования и следят за тем, чтобы их коллеги также следовали им? К сожалению, часто в ответе уже на первый вопрос количество сотрудников весьма небольшое, и оно продолжает снижаться при ответе на каждый следующий вопрос...

воскресенье, 10 апреля 2011 г.

ISSP \ Домен 10. Операционная безопасность. Часть 1

В этой части рассмотрены следующие вопросы:
  • Роль Департамента эксплуатации
  • Административное управление
  • Администратор безопасности и администратор сети
  • Подотчетность
  • Уровни отсечения
  • Уровень гарантий

воскресенье, 23 января 2011 г.

Фрикономика

Прочитал очень интересную книгу, некоторыми моментами был, честно говоря, просто потрясен. Книга называется называется "Суперфрикономика" (у нее есть не менее интересная первая часть - "Фрикономика"). Рекомендуется к прочтению.

В книге описано несколько исследований и историй из реальной жизни, причем они рассмотрены с очень необычной точки зрения. Книга показывает реакцию и поведение людей на различные стимулы в различных обстоятельствах, а также некоторые удивительные стороны вполне обычных явлений. Многие исследования, приведенные в этой книге, основаны на технологиях интеллектуального анализа (data mining) статистических данных, и могут служить примерами использования этой техники.

Ниже я вкратце приведу лишь несколько наиболее запоминающихся историй. Хотя они не связаны с информационной безопасностью, но параллели очевидны.

четверг, 26 августа 2010 г.

К вопросу о правильной мотивации персонала

Нашел интересную легенду. Можно провести интересные параллели с информационной безопасностью :-)
На самом деле, мы часто боремся с проблемами ИБ усилением контроля, всевозможными ограничениями, запретами, наказаниями и т.п. Это требует много ресурсов, создает неудобства, ведет к враждебности... Во многих случаях можно попытаться просто навязать людям безопасный порядок работы (конечно, для этого нужно сначала сделать его простым, эффективным и понятным), изменить их поведение, дать им понять, что это в их интересах. По сути, это будет реальной борьбой с источником проблемы, а не ее следствиями. Причем иногда это не так сложно, как кажется, хотя и непривычно...

Легенда возникновения денег

- Смотрите, – сказал фараон жрецам – внизу длинные шеренги закованных в цепи рабов несут по одному камню. Их охраняет множество солдат. Чем больше рабов, тем лучше для государства — так мы всегда считали. Но, чем больше рабов, тем более приходится опасаться их бунта. Мы усиливаем охрану. Мы вынуждены хорошо кормить своих рабов, иначе, они не смогут выполнять тяжёлую физическую работу. Но они — всё равно, ленивы и склонны к бунтарству…

- Смотрите, как медленно они двигаются, а обленившаяся стража не погоняет их плетьми и не бьёт, даже здоровых и сильных рабов. Но, они будут двигаться гораздо быстрее. Им не будет нужна стража. Стражники тоже превратятся в рабов. Свершить подобное можно так.

Пусть сегодня, перед закатом, глашатаи разнесут указ фараона, в котором будет сказано:
«С рассветом нового дня, всем рабам даруется полная свобода. За каждый камень, доставленный в город, свободный человек будет получать одну монету.
Монеты можно обменять на еду, одежду, жилище, дворец в городе и сам город. Отныне вы — свободные люди».


Утром следующего дня жрецы и фараон вновь поднялись на площадку искусственной горы. Картина, представшая их взорам, поражала воображение.
Тысячи людей, бывших рабов, наперегонки тащили те же камни, что и раньше.
Обливаясь потом, многие несли по два камня. Другие, у которых было по одному, бежали, поднимая пыль.
Некоторые охранники тоже тащили камни. Люди, посчитавшие себя свободными — ведь с них сняли кандалы, стремились получить, как можно больше вожделенных монет, чтобы построить свою счастливую жизнь.

Кратий ещё несколько месяцев провёл на своей площадке, с удовлетворением наблюдая за происходящим внизу.

А изменения были колоссальными. Часть рабов объединилась в небольшие группы, соорудили тележки и, доверху нагрузив камнями, обливаясь потом, толкали эти тележки.
«Они еще много приспособлений наизобретают, — с удовлетворением думал про себя Кратий, — вот уже и услуги внутренние появились: разносчики воды и пищи…
Скоро выберут себе начальников, судей. Пусть выбирают: они, ведь, считают себя свободными, а суть — не изменилась, они, по-прежнему, таскают камни…»

В. Мегре

вторник, 9 марта 2010 г.

Портфель CISO \ Роман об управлении проектами

Давно лежала у меня книжка Тома Демарко "Deadline. Роман об управлении проектами" - все не было времени прочитать. Но на днях дошли руки и до нее.

Оказалось, что книга - просто весчь! Настоятельно рекомендую к прочтению, книга действительно из разряда "must read" для любого руководителя. Хотя в книге речь идет об управлении проектами по разработке программного обеспечения, большинство советов одинаково хорошо подходят для управления любыми другими проектами, в т.ч. проектами по информационной безопасности.

Книга написана очень легким языком, хотя она описывает довольно-таки сложные вещи. Во главу угла в книге ставятся взаимодействия людей, создание команд, мотивация людей для получения максимального результата. По сути, это действительно роман, даже немножко шпионский :).

Ниже приведены несколько наиболее важных цитат, вполне подходящих для управления проектами по информационной безопасности. Некоторые советы вполне можно применить для более эффективного внедрения новых требований по безопасности в организации, в рамках СУИБ, в рамках повышения осведомленности и т.п.

среда, 17 июня 2009 г.

ISSP \ Домен 01. Информационная безопасность и управление рисками. Часть 12

В этой части рассмотрены следующие вопросы:
  • Персонал
  • Структура
  • Правила приема на работу
  • Контроль сотрудников
  • Увольнение
  • Обучение (тренинги) по вопросам безопасности
  • Различные типы обучения (тренинга) по вопросам безопасности
  • Оценка результатов обучения
  • Специализированное обучение по безопасности