Показаны сообщения с ярлыком инсайд. Показать все сообщения
Показаны сообщения с ярлыком инсайд. Показать все сообщения

пятница, 13 апреля 2012 г.

Так как же прочитать


В казарму заходит прапорщик и обращается к солдатам:

- Товарищи солдаты, кто может починить рацию на бронетранспортере?
- Товарищ прапорщик, а рация на лампах или на полупроводниках ? 
-Для особо тупых повторяю: рация на бронетранспортере. 

(анекдот)

Такое впечатление, что в IT сообществе есть легенда, о том что мы на самом деле живем в матрице и если правильно составить документ локально можно переопределить переменные, наследуемые от родительских структур. Эксперименты пока ведутся на правовом поле, но так я думаю не за горами попытки локально переопределить базовые физические константы. Это выражается в изобретении системными администраторами различного рода писем и расписок о контрафактном софте. По некоторым данным, с точки зрения следствия, эти расписки служат отличным доказательством наличия преступного сговора между начальством и сисадмином. А  в безопасности уже просто традицией стало желание отменить Конституцию. 
Как я уже говорил, не существует волшебной бумажки, подписав которую с работником, можно отменить Конституцию. Все последующие обсуждения и вопросы, в частом порядке ко мне, сильно напоминают этот шедевр. Приведу избранные высказывания:

четверг, 5 апреля 2012 г.

Стоит ли открывать письма сотрудников?


Очень хотелось отделаться глубокомысленным молчанием о выдающимся пресс-релизе компании SearchInform, но не дали…

Ну, для начала, то, что там описано, IMHO, незаконно. Обоснование здесь и здесь. Ну, нет такой бумаги отменяющей конституцию. Не получается в отдельно взятой организации ввести рабство…

Опустим юридическую сторону вопроса и попробуем рассмотреть, как все это влияет на безопасность компании в целом? Я, до разумных пределов, являюсь сторонником теории разбитых окон, да простят меня психологи.

четверг, 28 апреля 2011 г.

Утечки, конфиденциальность…

В последнее время, на Российский рынок активно выводятся DLP системы. В целом эти системы - штука великолепная, особенно если реализация на уровне. Однако создается впечатление, что что в результате продвижения этих систем из возможных угроз у потребителя в голове останется только угроза утечек информации и борьба с инсайдерами.
К вопросу утечек у меня не однозначное отношение. Зацикленность заказчика на конфиденциальности порождает, скажем так, не понимание вопроса. Возникает довольно странная ситуация: при разговоре с заказчиком определяешь, с его слов, как главенствующую задачу обеспечение конфиденциальности. При обсуждении базовых принципов, работы системы защиты информации предупреждаешь, что вот в этих случаях мы отключаем компанию от внешних компьютерных коммуникаций, поскольку возникает угроза разглашения охраняемой тайны. Реакция, вполне предсказуемая – какая конфиденциальность, жизненно необходимо, что бы в этих случаях, система работала и была доступна для внешних пользователей.
Есть еще одна проблема с односторонним восприятием защиты информации как процедуры обеспечения конфиденциальности. Недавно у меня состоялся разговор с одним собственником бизнеса, довольно состоятельным. В ответ на предложение посмотреть, что у него там с информационной безопасностью он ответил: «Знаешь, лучшая защита от утечек и инсайда – монополизация и картельный сговор, кстати, и прибыльность бизнеса повышает существенно». При этом он не работает в ТЭК… Проблема конфиденциальности КТ – это проблема конкурентного рынка. И как следствие делается вывод о ненужности самой системы защиты информации. О других аспектах безопасности вспоминается только при наступлении инцидента.