пятница, 2 декабря 2011 г.

Философы ИБ на habrahabr. Избранное.



Суть полемики я бы выразила так: конечные цифры против бесконечности, где бесконечность – это опасности, а конечность - это безопасность. Вот именно поэтому рынок ИБ всегда будет расти более высокими темпами, нежели ИТ.

Первый философ
Во всей индустрии информационной безопасности меня всегда смущало идейное противоречие между тем, чем занимаются люди, связанные с ИБ и тем, как они называют своё занятие.Не существует объективных методов оценки безопасности информационной системы. Все существующие методы могут говорить либо об опасности (так нельзя, это нельзя, тут дыра), либо говорить о соответствии системы каким-то требованиям какого-либо сертифицирующего органа… И вот тут, внимание, следите за руками, соответствие этим требованиям называют критериями безопасности. Мол, прошла сертификацию на SFOD-12, значит безопасна. Главное — иметь бумажку. А авторам этой бумажки — надуться посолиднее, чтобы авторитетом доказать, что безопаснее некуда.Причина — в неконструктивном смысле слова «безопасность». Что такое «безопасная система»? Это система, у которой нет части функционала (например, которая НЕ даёт доступа к информации, или которая НЕ предоставляет какую-то функцию). Таким образом, безопасная система, это система, в которой КРОМЕ описанного в ТЗ нет НИКАКОГО ДРУГОГО функционала.Если перевести на язык математики, то мы берём конечное множество функций (техническое задание), высчитываем его дополнение. Дополнение до чего? Во, вот это и есть главный вопрос, который не описывает современная информационная безопасность. Дополнение до множества, которое нам не известно, которое бесконечное (или если и конечное, то за пределами обозримой для нас границы). Мы описываем в этом бесконечном множестве отдельные типы атак, дурных конфигураций, ошибок проектирования и т.д., но это всё равно, что перечислять отрезки на множестве вещественных чисел…..Вот именно этим и занимается информационная безопасность — перечислением отдельных отрезков бесконечного множества. Сама по себе дисциплина вполне себе понятная, нужная, важная… Но до тех пор, пока у нас не начинает звучать что-то про «безопасность информационной системы». Не бывает её. Сколько бы не перечисляли — всё равно это конечные числа против бесконечности. Говорить про опасности — да. Про безопасность — нет.Но рынок требует безопасности — и на смену простого «ну про безопасность я не скажу, но вот это, это и это делать точно не стоит», приходит нелепый фантик — «уровень безопасности системы».… Мы провели аудит системы и теперь она не lim x → ∞ (2/x) безопасна, а lim x → ∞ (300/x) безопасна. На первый взгляд 300 больше 2, можно говорить, что система более безопасна. А при более внимательном взгляде — как был ноль, так и остался.

Второй философ
Информационную безопасность действительно тяжело измерить. Тяжело и переложить ее на язык математики и алгоритмизации (это примерно то же самое, что попросить PM'а алгоритмизировать в деталях процессы разработки и управления проектами), поскольку, как ни крути, но основным фактором, даже в технических ИС, являются люди. Хотя бы, потому что они их разрабатывают. Но дело тут в том, что все это — и не является целью данной предметной области. Я сам не люблю «белых воротничков», которые с умным видом рассуждают о необходимости соответствия стандартам, называют моделями угроз какие-то убогие сочинения на тему «как я провел все лето в офисе» и пытаются внедрять контрмеры, не понимая какие угрозы в терминах, озвученных выше, они реально закрывают. Хотя все как на подбор — «эксперты по ИБ», таки-да. Поэтому, если кто-то начнет оперировать пределами в качестве оценки защищенности ИС, или говорить об необходимости обеспечения отсутствия опасностей в какой-либо системе, прошу вас: ткните ему пальцем в глаз и передайте, что это от меня, ладно? Потому что задачами информационной безопасности является выявление всех актуальных угроз, обуславливающих их уязвимостей и управление связанными с их эксплуатацией рисками.






среда, 30 ноября 2011 г.

Желаемая позиция: горизонтальная, но вообще-то сойдет любая





Моя знакомая, приславшая мне это резюме, уверяет, что это совершенно реальная анкета, заполненная при приеме на работу в известное заведение фаст-фуд।Не верю. Но очень смешно. Главное, честно и незамутненно. Прямо – таки Простодушный из Вольтера.

1. ФИО: Иванов Александр Николаевич
2 Возраст: 28 лет
३।Желаемая позиция । Горизонтальная. Но вообще-то сойдет любая.
4. Желаемая з/пл: 800 тыс.дол. в год плюс 3% акций компании. Если это невозможно, выдвигайте ваши предложения, обсудим.
5. Образование: Да.
6. Последняя занимаемая должность: Кандидат в среднее звено.
7. З/пл на предыдущем месте: Гораздо меньше, чем моя реальная стоимость.
8. Достижения на предыдущей работе: невероятная коллекция краденных ручек, выставленная в данный момент в моей квартире.
9. Причины увольнения: см. вопрос 8.
10. Когда сможете приступить к работе: Когда угодно.
11. Предпочтительные часы работы: с 13 до 15 по понедельникам, вторникам и четвергам.
12. Имеете ли вы незаурядные качества?: Утверждают, что да. Но они лучше проявляются в обстановке более интимной, чем fast-food.
13. Ваш нынешний работодатель: Если бы он у меня был, меня бы здесь не было.
14. Позволяет ли ваша физическая форма поднимать 20 кг?: Смотря чего.
15. Есть ли у вас машина? Да. Если бы вопрос был: "Есть ли у вас машина, способная ездить?", то, естественно, и ответ был бы другим.
16. Побеждали ли вы на конкурсах, имеете ли награды?: Наград не имею, но уже два раза угадывал три правильных номера в лотерее.
17. Что бы вы хотели делать через 5 лет?: Жить на Багамах с обожающей меня топ-моделью. Собственно, я и сейчас не прочь это делать, если вы подскажете как.
18. Подтверждаете ли вы верность вышеизложенного?: Нет, но попробуйте доказать обратное.
19. Чем мотивировано ваше желание работать?: Моя мотивация противоречива: 1. Любовь к истине, гуманизм и желание помочь ближнему 2. Долги.

вторник, 29 ноября 2011 г.

Ощущаете ли вы свою ценность?






В последнее время практически каждое интервью первого лица компании сопровождается словами о том, что персонал – это главная ценность компании. Интересно было бы почитать материалы от лица представителей персонала на тему ощущений себя ценностью и того, как это ощущение повышает мотивацию работать, работать и еще раз работать.
Вот и Дэвид Грэй, управляющий партнер PwC в России, рассказывает о том, что самая главная ценность компании – это энергичные, активные и увлеченные работой сотрудники.
1. Расскажи о своих главных ценностях.
Я думаю, что внешние нормы должны быть проявлением лучших сторон внутренних ценностей. Это как религия: ты можешь соблюдать все внешние обряды, ходить в церковь или в синагогу или еще куда-то в зависимости от твоей конкретной религии, и это является публичным выражением твоей веры. Но, в действительности, намного важнее, что происходит в твоей душе, что у тебя внутри.
Внешние правила существуют для того, чтобы структурировать и упорядочить порядок действий, но если вы действительно хотите делать бизнес, то здесь все зависит от внутренних убеждений человека. То же самое касается отношений с коллегами. У вас могут быть правила. Но гораздо важнее, какой внутренний посыл стоит за этими правилами общения или совместной работы. Содержание намного важнее формы.
…..
9. Как ты думаешь, какая составляющая успешного лидерства имеет решающее значение?
….мне нравятся слова Вуди Алена о том, что 80% успеха – это подъем, поэтому энергия очень важна. Вы должны быть вместе и таким же, как ваши сотрудники, если вы рядом, вероятность того, что вам удастся их увлечь намного выше. Поэтому энергичность, энтузиазм и умение вдохновлять людей – это значительная составляющая лидерства.
Полностью интервью можно прочесть вот здесь http://www.good2work.ru/article/43592