<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2russianfull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" version="2.0"><channel><atom:id>tag:blogger.com,1999:blog-4222312987050168946</atom:id><lastBuildDate>Fri, 25 May 2012 13:15:14 +0000</lastBuildDate><category>аутсорсинг</category><category>полиси</category><category>непрерывность</category><category>тусовки</category><category>техсредства</category><category>регуляция</category><category>исо27тыщ</category><category>риски</category><category>обучение</category><category>пентесты</category><category>ИБ</category><category>инциденты</category><category>учебники</category><category>аудит</category><category>инсайдеры</category><category>метрики</category><category>термины</category><title>Ригельз дыбр</title><description>proprie communia dicere</description><link>http://xpomob.blogspot.com/</link><managingEditor>noreply@blogger.com (Ригель)</managingEditor><generator>Blogger</generator><openSearch:totalResults>106</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/xpomob" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="xpomob" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://add.my.yahoo.com/rss?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://us.i1.yimg.com/us.yimg.com/i/us/my/addtomyyahoo4.gif">Subscribe with My Yahoo!</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.newsgator.com/ngs/subscriber/subext.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.newsgator.com/images/ngsub1.gif">Subscribe with NewsGator</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://feeds.my.aol.com/add.jsp?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://o.aolcdn.com/favorites.my.aol.com/webmaster/ffclient/webroot/locale/en-US/images/myAOLButtonSmall.gif">Subscribe with My AOL</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.bloglines.com/sub/http://feeds.feedburner.com/xpomob" src="http://www.bloglines.com/images/sub_modern11.gif">Subscribe with Bloglines</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.netvibes.com/subscribe.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.netvibes.com/img/add2netvibes.gif">Subscribe with Netvibes</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.pageflakes.com/subscribe.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.pageflakes.com/ImageFile.ashx?instanceId=Static_4&amp;fileName=ATP_blu_91x17.gif">Subscribe with Pageflakes</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://lenta.yandex.ru/settings.xml?name=feed&amp;url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://lenta.yandex.ru/i/addfeed.gif">?????? ? ??????.?????</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.plusmo.com/add?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://plusmo.com/res/graphics/fbplusmo.gif">Subscribe with Plusmo</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.thefreedictionary.com/_/hp/AddRSS.aspx?http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://img.tfd.com/hp/addToTheFreeDictionary.gif">Subscribe with The Free Dictionary</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.bitty.com/manual/?contenttype=rssfeed&amp;contentvalue=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.bitty.com/img/bittychicklet_91x17.gif">Subscribe with Bitty Browser</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.live.com/?add=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://tkfiles.storage.msn.com/x1piYkpqHC_35nIp1gLE68-wvzLZO8iXl_JMledmJQXP-XTBOLfmQv4zhj4MhcWEJh_GtoBIiAl1Mjh-ndp9k47If7hTaFno0mxW9_i3p_5qQw">Subscribe with Live.com</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://mix.excite.eu/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://image.excite.co.uk/mix/addtomix.gif">Subscribe with Excite MIX</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.webwag.com/wwgthis.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.webwag.com/images/wwgthis.gif">Subscribe with Webwag</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.podcastready.com/oneclick_bookmark.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.podcastready.com/images/podcastready_button.gif">Subscribe with Podcast Ready</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.wikio.com/subscribe?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.wikio.com/shared/img/add2wikio.gif">Subscribe with Wikio</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.dailyrotation.com/index.php?feed=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.dailyrotation.com/rss-dr2.gif">Subscribe with Daily Rotation</feedburner:feedFlare><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-7320482929087954158</guid><pubDate>Fri, 25 May 2012 02:40:00 +0000</pubDate><atom:updated>2012-05-25T10:14:30.288+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><title>Что запрещено?</title><description>&lt;div style="text-align: justify;"&gt;В большинстве организаций что-то запрещено: у кого кейгены, у кого сниферы, у кого мультимедийные файлы кроме распространяемых кадрами и пресс-службой. Вот у Вас что-нибудь запрещено? Ах, паролеломалки! Ну, тоже нормально. А запрещено паролеломалки что? Чаще всего это вызывает недоумение: "Что – что? Паролеломалки запрещены. У нас!".&lt;br /&gt;
&lt;br /&gt;
В одной конторе был запрет на использование анализаторов защищенности. Подразделениями, отличными от ответственных за патч-менеджмент и ИБ-аудит, конечно. А потом как-то устроили облаву. По причинам слегка экзотическим, но неважно. Ну и нашли, да. А трудно не найти, когда на всех ПК агенты software inventory из скрипта стартуют. Но нашли-то хранение, наличие на диске. А запрещено использование, заметили? А оно не зафиксировано. А люди тоже не дураки: "Да, поставил как-то из интереса, но поюзать  так и не сподобился – руки не дошли". Ну что – всех отпустили, конечно. Кроме Штирлица.&lt;br /&gt;
&lt;br /&gt;
А с удаленным управлением тоже было – если б своими глазами не видел, не поверил бы. Там, как потом оказалось, умудрились запретить ПО для удаленного управления ПК... скачивать из Интернета на жесткий диск. Сюжет! Однажды случайно нашли (в логах файрвола сайты, через которые такой трафик ходит), пришли, а люди и говорят: "Не, не нарушал – это то ли у меня сидюк с дистрибутивом был, то ли в ЛВС где-то надыбал". Доказать обратное невозможно, презумпцию невиновности никто не отменял – тоже все кроме Штирлица свободны.&lt;br /&gt;
&lt;br /&gt;
А лечится просто. По горизонтали – немилое ПО, по вертикали – фазы жизненного цикла (создание, хранение, копирование, инсталляция, запуск, останов, внос, вынос, отправка и т.п.). Проставляете галочки, что запрещено, потом перегоняете в форму предложения. Получается наподобие изготовления, приобретения, хранения, перевозки или сбыта наркотических средств и приобретения, передачи, сбыта, хранения, перевозки или ношения оружия. Немелодично, но правильно.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-7320482929087954158?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/05/blog-post_25.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>2</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-2886589878879559842</guid><pubDate>Fri, 04 May 2012 06:17:00 +0000</pubDate><atom:updated>2012-05-04T18:54:04.500+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><title>Казенный инструмент</title><description>&lt;div style="text-align: justify;"&gt;Организация всегда закупала авторучки, авторучки были обыденностью. Когда работник получал авторучку, никто не брал с него расписок, не доводил политики использования, а коллеги не поздравляли и не требовали проставиться. Так шли годы.&lt;br /&gt;
Потом на стол руководству начали ложиться отчеты:&lt;br /&gt;
&lt;ul&gt;&lt;li&gt;Мардаилова, когда говорит по телефону,  рисует цветочки, а чернила – ресурс организации;&lt;/li&gt;
&lt;li&gt;Ларисенко часто забывает закрывать колпачок, что однажды приведет к порче;&lt;/li&gt;
&lt;li&gt;больше всех роняла авторучку Калдан – 50 раз;&lt;/li&gt;
&lt;li&gt;Форин носит авторучку в портфеле, в т.ч. домой, где может бесконтрольно воспользоваться;&lt;/li&gt;
&lt;li&gt;Хмуряк посмел записать адрес кинотеатра - явно в личных целях;&lt;/li&gt;
&lt;li&gt;Авгенфольц на корпоративном семинаре стрелялся жеваными бумажками;&lt;/li&gt;
&lt;li&gt;Бдутов за месяц исписал 112 листов (электрик?!);&lt;/li&gt;
&lt;li&gt;Ортопедов на совещаниях гадает кроссворды и строчит фривольные записочки Ортопедовой;&lt;/li&gt;
&lt;li&gt;Вихлямов грызет оборудование организации;&lt;/li&gt;
&lt;li&gt;Майнер пишет с излишним нажимом, а Растольев с завитушками, влекущими перепробег;&lt;/li&gt;
&lt;li&gt;Скримин вообще разу не пользовался, что должно наводить на мысли.&lt;/li&gt;
&lt;/ul&gt;Начальство морщило лоб и пыталось делать выводы, но в голову лезли лишь эмоциональные эпитеты в связке с информационной безопасностью.&lt;br /&gt;
&lt;br /&gt;
Не, стоп, это я что-то попутал. Там был контроль использования Интернета, а не авторучек. Ну, неважно. В общем, собрался мониторить – мониторь что-нибудь значимое. Для информационной безопасности. А еще лучше сначала правила создай, чтобы их опытным путем не выясняли.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-2886589878879559842?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/05/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>20</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-8773049317123497859</guid><pubDate>Sat, 28 Apr 2012 08:19:00 +0000</pubDate><atom:updated>2012-04-28T14:19:27.485+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Преемники ПП-781 и приказа трёх</title><description>&lt;div style="text-align: justify;"&gt;ФСБ выложила &lt;a href="http://www.fsb.ru/fsb/npd/prna.htm"&gt;проекты постановлений&lt;/a&gt; об уровнях/требованиях – видимо, хочет услышать мнения.&lt;br /&gt;
&lt;br /&gt;
Ну, так себе.&lt;br /&gt;
&lt;br /&gt;
Безопасность ими рассматривается как защита от угроз НСД (пункт 2 в "Требованиях"), наступившее по любой другой причине превращение в неполные или неточные – не проблема. &lt;br /&gt;
&lt;br /&gt;
Уровень защищенности персональных данных (пункт 2 в "Уровнях") – это не насколько они защищены, оказывается, а ссылка на набор предписанных мер. Поэтому уровень защищенности персональных данных возрастает не от создания защиты, а от выставления системы туда, где могут напасть нарушители с более высоким потенциалом, или от добавления сведений о половой жизни. Магия!&lt;br /&gt;
&lt;br /&gt;
Типы Хпд (пункт 9 там же) написаны со своей колокольни – это ФСБ определяет субъекта персональных данных по ФИО, прописке и реквизитам паспорта. Остальная страна, обрабатывающая персональные данные владельца полиса № 73642-1357, Ларисы из третьего Б и бабки с первого этажа, должна увязнуть в догадках.&lt;br /&gt;
&lt;br /&gt;
Налог на богатых в виде подписания более крупных операторов на более крупные траты (пункт 10 там же) естественно оставлен, а соскок разрешен только своим (пункт 17).&lt;br /&gt;
&lt;br /&gt;
А в остальном ничего - весенние такие, гарнитура таймсовская.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-8773049317123497859?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/04/781.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>4</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-4722075793793545915</guid><pubDate>Fri, 27 Apr 2012 05:52:00 +0000</pubDate><atom:updated>2012-04-27T10:21:09.310+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Говорящее название</title><description>&lt;div style="text-align: justify;"&gt;Однажды к нему пришли и спросили:&lt;br /&gt;
–  Кого нам сделать ответственным за организацию обработки персональных данных? На него будут возлагаться: внутренний...&lt;br /&gt;
– Это примеры, - сказал он.&lt;br /&gt;
– Ну, да, наверно. Мы все никак не можем выбрать, у нас есть...&lt;br /&gt;
Были названы ответственный за осуществление обработки, ответственный за автоматизацию обработки, ответственный за защиту обрабатываемой информации, ответственный за юридическое сопровождение обработки.&lt;br /&gt;
– Назначьте ответственным за организацию обработки того, кто будет организовывать обработку, – произнес он с расстановкой.&lt;br /&gt;
– Но кого конкретно? Мы же Вам всех перечислили.&lt;br /&gt;
– Откуда мне знать, кто из них у вас сможет организовывать обработку. Может, вы такого еще не наняли – тогда ищите.&lt;br /&gt;
&lt;br /&gt;
«Странно, - подумалось ему, когда они ушли. – Где-то я уже все это видел». &lt;br /&gt;
За обедом он вспомнил анекдот про Вовочку, мороженое и сексопатолога и засмеялся. Кадровики за соседним столом сочувственно переглянулись.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-4722075793793545915?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/04/blog-post_27.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>3</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-5103808523445275130</guid><pubDate>Thu, 05 Apr 2012 02:50:00 +0000</pubDate><atom:updated>2012-04-05T06:50:00.107+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">инциденты</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Кони, люди</title><description>&lt;div style="text-align: justify;"&gt;Кто давно занимается ИБ, тот знает, что бывают несоответствия и инциденты. И даже, возможно, что инциденты бывают разной степени тяжести, а их названия &lt;a href="http://xpomob.blogspot.com/2009/12/blog-post.html"&gt;обратны&lt;/a&gt; ИТ-шной практике. Но это нам во второй раз не интересно.&lt;br /&gt;
&lt;br /&gt;
Несоответствие – это расхождение между писаным требованием и реализацией. Ходит себе внутренний аудитор с внутренними себе аудитами и записывает: "не стоят критические патчи за три месяца, а по регламенту можно за один – несоответствие", "не назначен ответственный за хранение резервных лент, а по закону нужно было еще в июле – несоответствие", "ограничительный гриф нанесен на сантиметр левее, чем в утвержденном образце – несоответствие". Кстати, многие для несоответствий тоже заводят шкалу: мажорное/минорное или крутое/реальное/галимое, добавляют также отдельную оценку для похвальных несоответствий, отклонений в лучшую сторону.&lt;br /&gt;
&lt;br /&gt;
Инциденты – это происшествия, которые повлекли ущерб или чуть было не повлекли. Выплыл, например, какой-то прошлогодний бэкап на черном рынке. Они могут иметь под собой почвой несоответствие, а могут и не иметь: может, было какое-то требование, несоблюдение которого как раз привело (так и не назначили ответственного за ленты, который бы знал, что спросят конкретно с него), а может, реализовалась угроза, которую недооценили или не рассматривали (сказалось отсутствие охраны в ночное время).&lt;br /&gt;
&lt;br /&gt;
Писавшие 152-ой ФЗ и 781-ое ПП оперируют только одной сущностью - нарушениями. Если так посмотреть, то и несоответствие – нарушение (установленных правил обработки и/или защиты), и инцидент – нарушение (как минимум, обязанности оператора принимать необходимые и достаточные меры). А для нарушений положена процедура разбирательства. По которой у Вас пойдут и всплытие прошлогоднего бэкапа на черном рынке, и смена пароля раз в 65 дней вместо 60, и нанесение ограничительного грифа на сантиметр левее, чем в утвержденном образце.&lt;br /&gt;
&lt;br /&gt;
Теоретически, ничто не мешает иметь хоть десять процедур для разных типов нарушений. Но если в законе явно не написано, у всех будет одна. &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-5103808523445275130?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/04/blog-post_05.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>0</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-8434740520054746443</guid><pubDate>Sun, 01 Apr 2012 04:35:00 +0000</pubDate><atom:updated>2012-04-01T10:07:49.070+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>О школах</title><description>&lt;div style="text-align: justify;"&gt;Немножко дурацкая ситуация, поэтому специально придержал до календарного повода. &lt;br /&gt;
&lt;br /&gt;
Еще до Нового года попали в руки два варианта одного сборника. Не знаю, та ли это еще инициатива, когда народ опрашивали на iso27000.ru (кстати, продолжают распространять мой любимый дайджест!), или аналогичная, но смысл следующий: профессионалам от ИБ предлагалось назвать свои музыкальные ассоциации с теми или иными понятиями и явлениями из области информационной безопасности.&lt;br /&gt;
&lt;br /&gt;
Вся фигня в том, что я уже не помню (или не знаю, если это другой похожий опрос), какие  шли темы и в какой последовательности, а в буклете этого нет. Но и без этого налицо фантастическое расхождение не только вкусов, а вообще мировосприятия отечественных ИБ-мастеров и их империалистических, если про них можно так выразиться, коллег.&lt;br /&gt;
&lt;br /&gt;
Насладиться ковриками вы, к сожалению, не сможете: хотел отсканировать и выложить, но потом что-то напрягся на счет копирайта. Однако, кто хочет, тот нагуглит.&lt;br /&gt;
&lt;br /&gt;
Cопоставление составов - это песня. Я, конечно, предполагал крайне умеренное влияние Пахмутовой на западные умы и легкую старомодность наших, но как-то оно уж совсем круто.&lt;br /&gt;
&lt;br /&gt;
Тем не менее, столь любимого рунетчиками однозначного вердикта у меня нет. Местами симпатии на стороне соотечественников, в чем-то больше импонирует зарубежная точка зрения, в ряде случаев вообще все очень зависит от канувшего в Лету контекста: если пара "Iron Fist" / "Доброте предела нет" повествует про внутренний аудит - это один расклад, а если про защиту извне - другой. Как говорится, остается только догадываться.&lt;br /&gt;
&lt;br /&gt;
Любопытно увидеть ваши варианты обратных преобразований. Учитывая дату, можно даже шуточные.&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://2.bp.blogspot.com/-I20sSzGKJfo/T3dPFAMkWPI/AAAAAAAAAYg/axSGv9tuLr4/s1600/1.gif"&gt;Собственно треклист&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-8434740520054746443?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/04/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>0</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-3834190813231736689</guid><pubDate>Mon, 26 Mar 2012 02:50:00 +0000</pubDate><atom:updated>2012-03-26T06:50:00.521+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>Психология обоснования</title><description>&lt;div style="text-align: justify;"&gt;Положительная мотивация заинтересовывает получением профита (если постараешься, получишь новую игрушку, назначат начальником отдела, украсится резюме), отрицательная сулит неполучение ущерба (не отнимут еду, не оштрафуют, не выгонят из школы), и вторая плохо работает в случае свободных существ.&lt;br /&gt;
&lt;br /&gt;
Вы с чем к директору за ресурсами ходите - "в целях недопущщения"? Попробуйте какой-то позитив. Вместо "а давайте купим DLP для предотвращения утечек" - "давайте купим DLP для перманентного оздоровления нашего коллектива", например ;)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-3834190813231736689?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/03/blog-post_26.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>4</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-696626475653368312</guid><pubDate>Wed, 14 Mar 2012 02:26:00 +0000</pubDate><atom:updated>2012-03-14T06:26:00.130+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">тусовки</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>Словно полужесткие крепления</title><description>&lt;div style="text-align: justify;"&gt;Трудолюбиво затушевываемый кризис конференций и выставок ИБ-тематики – это кризис формы. &lt;br /&gt;
&lt;br /&gt;
Когда-то информация стоила дороже, а время дешевле. Через полстраны на ВДНХ, чтобы узнать, что ты не один придавлен проблемой профилактики пневмонии у откормочного поголовья, и лучшие умы уже бьются – это в порядке вещей. Две недели караулить песню по радио, чтобы записать – норма. Фраза "Я целый день потратил, разыскивая по библиотекам такую-то цифирь" вообще невозможна: один день – это только подбор карточек в каталоге, еще три на ожидание доставки книг из архива, потом месяц ходи в читальный зал изучать. Это изменилось. Интернет приучил, что информация достается легко, инфляциировал ее фантастически. Время, которое было нечем заполнять, стало предметом нехватки. &lt;br /&gt;
&lt;br /&gt;
Жадные до минутки люди, практикующие тайм-менеджмент и поворот из третьего ряда, и пара интересных слайдов за всю конференцию – явления из разных миров. Поэтому те, кто что-то решает, приходят на подобные сборища перекинуться со знакомыми и уходят, а основное мероприятие отбывает не та публика, которая интересует фирмы-участники. В соответствии с анекдотом про пьяницу, искавшего ключи где светлее, за удержание правильного посетителя борются содержанием (доведем количество ценных слайдов до трех!), местом (удаление от транспортных узлов затрудняет бегство), пряниками по окончании.&lt;br /&gt;
&lt;br /&gt;
Этого мало. Сохранить такой устаревший способ коммуникации знаний, как выставки/конференции, можно только убрав альтернативные каналы. Женевский Salon International de l'Auto или барселонский Mobile World Congress живы благодаря премьерам ранее не показывавшихся моделей. Или индустрия ИБ идет на сокрытие новых продуктов и исследований до конференций, или те отмирают.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-696626475653368312?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/03/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>0</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-151734557535669271</guid><pubDate>Mon, 27 Feb 2012 07:52:00 +0000</pubDate><atom:updated>2012-02-27T12:07:20.820+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Весенние постановления о персданных: 1.1 или 2.0?</title><description>&lt;div style="text-align: justify;"&gt;Пока есть возможность пофантазировать о хорошем, пофантазирую о хорошем.&lt;br /&gt;
&lt;br /&gt;
В обеспечение закона "О персональных данных" 2006 года в 2007-2008 были приняты 781-ое и 687-ое постановления, а также т.н. приказ трех, который № 55/86/20. Под обновленный в прошлом году закон "О персональных данных" сейчас будут изданы новые постановления, 781-ое, 687-ое и приказ трех заменяющие.&lt;br /&gt;
&lt;br /&gt;
Как могло бы быть у нормальных парней: постановления 2012 обслуживают закон 2011. Как иногда бывает у других: постановления 2012 прокидывают мостик между законом 2011 и приказами/постановлениями 2007-2008.&lt;br /&gt;
&lt;br /&gt;
Пример. Что объем персональных данных – это количество субъектов, персданные которых обрабатываются, говорил приказ трех. Ничто сейчас не мешало перейти к другому пониманию, положим, что объем – это то, что в прошлый раз было содержанием (т.е. категории). Потом пойти еще дальше и сказать, что вред субъекту тоже определяется бывшим содержанием, и поэтому в качестве еще одной переменной его не вводить. А зато содержание теперь – это не то, что раньше было содержанием (а стало объемом и вредом), а нечто иное. В результате формула классификации систем персональных данных могла быть доступной каждому фермеру и выглядеть вельми экстравагантно:&lt;br /&gt;
&lt;img src="http://4.bp.blogspot.com/-nv6ML_2fKIQ/T0s1LPoOu5I/AAAAAAAAAUE/__DuI4p69ic/s1600/11%2B20.gif"&gt;&lt;br /&gt;
&lt;br /&gt;
Но вдруг как-то так и будет? А почему нет? Ведь никакой необходимости решать уравнения 18ой–19ой статей нового закона, пользуясь подстановками из приказов/постановлений первой блинной генерации, не было.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-151734557535669271?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/02/11-20.html</link><author>noreply@blogger.com (Ригель)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-nv6ML_2fKIQ/T0s1LPoOu5I/AAAAAAAAAUE/__DuI4p69ic/s72-c/11%2B20.gif" height="72" width="72" /><thr:total>0</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-3243442811117734013</guid><pubDate>Tue, 14 Feb 2012 02:00:00 +0000</pubDate><atom:updated>2012-02-14T06:00:01.755+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><category domain="http://www.blogger.com/atom/ns#">инсайдеры</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Эффект Домодедово</title><description>&lt;div style="text-align: justify;"&gt;Один из моих любимых аэропортов имеет интересный обычай: досмотреть все технологические отверстия авиапассажира для недопущения проноса пилочки для ногтей и через минуту предоставить ему самый широкий выбор колющих и режущих – от готовых (стальные ножи и вилки в кафе) до всевозможных "сделай сам" (пивные кружки и некоторые виды тарелок в тех же кафе, стеклотара в дьюти якобы фри и т.п.). &lt;br /&gt;
&lt;br /&gt;
Борьба с попаданием потенциально проблемного контента в периметр, но не с присутствием, встречается и в ИБ. Иная офисная сетка даст фору районной локалке по количеству вареза, кейгенов и хактулов, при этом извне работнику не скачать даже фонограмму (или скачать только один раз, как в старом анекдоте про съедобные грибы). А это ИТ-шники натащили, злоупотребляя правом подключать usb-устройства и особыми правилами на веб-фильтрах или технической возможностью их обойти. Прелюбопытный феномен, заслуживающий отдельного разбора, но админ чего бы то ни было не чувствет себя админом, пока не расшарит фотошоп, radmin и ip-сканер. Затянуло – пошло коллекционирование, потом количество переходит в качество, и запасы полезняшек, начавшиеся как общая папка, выходят на другой уровень.&lt;br /&gt;
&lt;br /&gt;
Надевать портки или сымать крест - а это уж какова политика в этом вопросе. Если в локальном нормативном акте подобный контент запрещен, надо душить и внутренний оборот. Если разрешен - скрепя сердце, ослаблять фильтры. Если ничего не сказано, то немедленно инициировать вписание. И только если политика так и гласит: "кроме занесенного админами" - повезло, можно оправиться и закурить. Но ведь не гласит же.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-3243442811117734013?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/02/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>9</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-2343865483539631322</guid><pubDate>Mon, 23 Jan 2012 08:44:00 +0000</pubDate><atom:updated>2012-01-23T22:33:01.281+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">метрики</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Существует риск</title><description>&lt;div style="text-align: justify;"&gt;Примерно в половине случаев идиоты-начальники, спуская безопасника с лестницы, безраздельно и неосторожно неправы. А в половине этой половины они его просто не так поняли. Но он, правда, и сам недостаточно постарался выразиться. &lt;br /&gt;
Нам, однако, интересна не первая половина, и не вторая, которая первая половина первой, и даже не третья половина, которая вторая половина первой, а вторая первая половина.&lt;br /&gt;
&lt;br /&gt;
Среди тех случаев, когда спуск с лестницы глубоко и бесспорно заслужен, к явным лидерам относится использование потерпевшим аргумента "потому что существует риск". Ибо обосновывать что-либо сообщением, что вероятность некоторого события с ненулевым ущербом отлична от нуля, способен либо идиот, либо мошенник.&lt;br /&gt;
&lt;br /&gt;
Представьте, звонит врач из прогимназии и говорит: "У Вашего ребенка температура, нужно подавать Суперантитемпературин". Ведь возникают же вопросы:&lt;br /&gt;
а) насколько она отлична от нормальной - на плюс 4 или на минус 0.1?&lt;br /&gt;
б) насколько она изменится после приема Суперантитемпературина?&lt;br /&gt;
Потому что, например, если температура повышена на 0.3, то переживем, пусть Суперантитемпературин еще попылится. А если повышена на 5, и он снимет 0.5, так тоже на фиг его, только время терять. Во.&lt;br /&gt;
&lt;br /&gt;
Поэтому когда безопасник приходит с фразой "Необходимо внедрить средство защиты от утечек, т.к. есть опасность утечки", у него есть несколько минут, чтобы обозначить три цифры. Одну он знает – это стоимость, две другие можно назвать даже в каких-нибудь попугаях, но... Начальство ждет, тянет время, а потом: "Курить-то не бросил? Ну, все равно давай до лестницы прогуляемся".&lt;br /&gt;
&lt;br /&gt;
"Не повезло с начальником", - думает безопасник, потирая ушибленное место. Да нет, ребят, просто когда вы говорите, что существует риск, и больше ничего не говорите, риск действительно существует.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-2343865483539631322?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/01/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>10</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-2087645778332315983</guid><pubDate>Thu, 29 Dec 2011 02:50:00 +0000</pubDate><atom:updated>2011-12-29T11:43:24.020+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">непрерывность</category><category domain="http://www.blogger.com/atom/ns#">инциденты</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>Вундервульф</title><description>&lt;div style="text-align: justify;"&gt;В "Криминальном чтиве" есть такой персонаж – мистер Вульф, которого Марселас посылает выручать Винса и Джулса в ситуации с Бонни. Джулс не верит своим ушам – дали самого Вульфа! Тот разруливает их проблему, и двое бывших крутых в строгих костюмах, уподобленные теперь пляжным бездельникам, выражают ему свое неподдельное восхищение.  &lt;br /&gt;
А ведь он, казалось бы, не сделал ничего невозможного, чего ребята принципиально не могли бы: выяснил то, что у нас называют RTO, стрельнул у Джимми тряпки и моющие средства, да расплатился машиной за утилизацию содержимого багажника. Ну, наверно, им самим аргумент для Джимми пришлось бы найти какой-то другой (посул, дружба, угроза), но схема все-таки совершенно посильная. И да, в довершение еще отказался их обратно подбросить в таком позорном прикиде. &lt;br /&gt;
За что же его благодарят? Он принимал решения, когда нужно было именно принимать решения. В этом его дорогостоящий талант.&lt;br /&gt;
&lt;br /&gt;
Идеально, если в Вашей организации на роли руководителя группы реагирования на инциденты окажется мистер Вульф. Но идеальные случаи в этом блоге не рассматриваются – я не настолько отъявленный консультант, поэтому Вульфа у вас не будет или будет, но очень маленький. Чаще всего не из-за отсутствия подходящего человека (в среднего размера фирме подходящих - десяток, пусть и без харизмы Харви Кейтеля), а из-за неделегирования ему полномочий босса - руководство не может выпустить из рук власть, оно привыкло к сложившейся системе принятия решений, не зря так долго ее выстраивало.&lt;br /&gt;
&lt;br /&gt;
В случае инцидента (в значении, &lt;a href="http://xpomob.blogspot.com/2009/12/blog-post.html"&gt;используемом ИБ/НБ, а не ИТ&lt;/a&gt;) штатная система принятия решений обычно не работает. Нижнее звено не может принять решение, оно не в его компетенции: нет таких полномочий, нет менеджерского опыта подняться над ситуацией и увидеть более бизнесовый ход, нет согласия с другими подразделениями - оно так и будет до упора пытаться починить что поломалось. И сигналить вверх по иерархии. А время уходит: еще полчаса и клиент нас засудит потом.&lt;br /&gt;
Зачастую даже и выбора нет – решение возможно только одно, но оно в этой фирме только с санкции директора, а он сейчас в Альпах и, видимо, труба не ловит, или в парилку с собой не взял, или необычно крепко спит. Потом удалось наконец через жену передать, но только в общих чертах, что сама уловила, поэтому теперь уже он будет пробиваться вниз за подробностями, нужными для принятия решения.&lt;br /&gt;
&lt;br /&gt;
Если своего Вульфа Вы не создали, то выход – это заранее составленные аварийные планы с условием активации (при пожаре, при невозможности отключить питание, при отсутствии связи с центром в течение получаса и т.п.) и подписью лица, полномочного на соответствующее решение.&lt;br /&gt;
И даже если Вульф у Вас есть, Вам все равно не помешают аварийные планы.&lt;br /&gt;
Начинающиеся со слов "если через 10 минут не приехал мистер Вульф".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-2087645778332315983?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/12/blog-post_29.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>6</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-7279265794141706264</guid><pubDate>Wed, 07 Dec 2011 02:50:00 +0000</pubDate><atom:updated>2011-12-28T12:33:25.021+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Контрольный в голову</title><description>&lt;div style="text-align: justify;"&gt;Куплено три зажигалки:&lt;br /&gt;
образец 1 – Zippo;&lt;br /&gt;
образец 2 – Cricket (если читателю лучше знаком BiC – пусть будет BiC);&lt;br /&gt;
образец 3 – китайская "стекляшка" noname.&lt;br /&gt;
Вопрос: что из этого качественная зажигалка?&lt;br /&gt;
Опрос не провожу. &lt;br /&gt;
Правильный ответ: мы не знаем. В задаче недостаточно данных для ответа. &lt;br /&gt;
&lt;br /&gt;
И вовсе не потому, что нет сведений об исправности – допустим, что все три новенькие и рабочие. А просто качество зажигалки не определяется свойствами зажигалки. Поэтому будет ошибкой сказать, что качественна та, в которой дороже материалы, или та, которая дольше прослужит. Трехгодовалый ребенок с обалденным ответом "Красная!" ничуть не дальше от истины, между прочим.&lt;br /&gt;
&lt;br /&gt;
Качество – это степень соответствия требованиям. Не свойства зажигалки, а &lt;i&gt;разница&lt;/i&gt; между ними и неизвестными нам требованиями не указанного в задаче лица.&lt;br /&gt;
&lt;br /&gt;
Пусть это производитель. И пусть производитель Zippo хотел создать свежий инновационный продукт, который вернет молодежную аудиторию, Cricket требовалось сохранить свои 2500 вспышек при одновременном понижении себестоимости на 2 цента, а китайское изделие должно работать у среднего курильщика месяц и вдвое отстоять по цене от брендов вроде Cricket, иначе не купят. Чей продукт справился с задачей? Наверно, последние два справились. А чей лучше справился? Так нельзя ответить, ибо задачи разные.&lt;br /&gt;
А если требования смотреть потребительские? У одного они студенческие: как можно больше прикуриваний на рубль. Другой – трубочник, ему только газ и большая высота пламени. У третьего тремор, зажигалка должна гаснуть при падении. Четвертому подай максимальную прочность корпуса при открывании пива, пятому ремонтопригодность в условиях техасской степи, шестому нужна зажигалка под костюм, среди названных моделей их нет.&lt;br /&gt;
А если для продавца оценивать? У него, скорее всего, качественная определяется через спрос, маржу, процент возврата и что-нибудь неожиданное типа штабелируемости и крепости коробок.&lt;br /&gt;
&lt;br /&gt;
Стоят три сервера, какой безопасен? Правильный ответ: смотря для кого, смотря какие угрозы тому страшны. Имея в руках отчет об оценке рисков, можно что-то еще сказать, а так – нет. "Гоги, ты помидоры любишь?".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-7279265794141706264?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/12/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>17</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-5801680057314156472</guid><pubDate>Thu, 24 Nov 2011 09:07:00 +0000</pubDate><atom:updated>2011-12-28T13:08:41.441+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">учебники</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Снова о главном</title><description>&lt;div style="text-align: justify;"&gt;Сколько существует этот блог, столько в нем повторяется тема ИБ!=ЗИ. Буду считать, что периодически облекаю ее в новые краски.&lt;br /&gt;
&lt;br /&gt;
Позапритча. &lt;br /&gt;
Хотя старое название стоматолога – дантист ("зубник"), задача стоматологии не в том, чтобы помогать зубам. Она в том, чтобы помогать пациентам. В проблемах, связанных с зубами. Во-первых, это ведь не всегда сохранение/восстановление свойств собственно зубов – лечить могут десну или прикус. Но главное: зубу могут сделать и хуже – его могут подпилить, лишить нерва, вообще удалить. Для того чтобы пациенту стало лучше – отпустила боль, не пошла киста, остеомиелит, восстановился прикус опять же. Стоматология – это медицина в интересах пациента, а не зубов. У зубов их тупо нет.&lt;br /&gt;
&lt;br /&gt;
Притча.&lt;br /&gt;
Безопасное транспортное средство (дальше подразумеваю автомобиль, его пример мне ближе) – это не защищенное транспортное средство, а защищающее – безопасное для кого-то или чего-то. Это и шкурные интересы собственника, страдающие при угоне, поломках, повреждениях; и собственников того имущества, в которых это имущество въехало; и жизнь-здоровье водителя/пассажиров этого ТС; и водителя/пассажиров встречных ТС; и пешеходов; и мера ответственности водителя, зависящая от ущерба, причиненного жизни, здоровью, имуществу; и чистота легких горожан еще сюда ж. &lt;br /&gt;
Только в одном случае (в первом) чем целее автомобиль, тем целее интересы соответствующего субъекта, в остальных его защищенность для безопасности субъектов не важна. А порой и наоборот: он должен как можно больше пострадать сам, чтобы как можно меньше навредить.&lt;br /&gt;
&lt;br /&gt;
Тча.&lt;br /&gt;
Если стоматолог сосредоточится на зубах, ему скоро станет некого лечить. А производителю автомобилей, максимально сохраняющих самое себя, скоро станет некому их продавать. От того, что этот бред, будто информационная безопасность должна защищать информацию или какие-то ее свойства, написан на первых страницах современных учебников, он не перестает быть бредом. Это временно: просто пострадавших от идиотов-ИБшников пока меньше, чем от идиотов-врачей.&lt;br /&gt;
&lt;br /&gt;
Затча.&lt;br /&gt;
Перестаньте читать (и писать) эти чертовы книжки, займитесь оценкой рисков в реальности. На третий или пятый раз Вы заметите, что рассматриваете ущербы не самим цифрам, программам или устройствам, а кому-то. На тридцать пятый Вы задумаетесь, а на сто тридцать пятый сформулируете то же, что здесь написано. Но, вероятно, в других словах и выражениях.&lt;br /&gt;
&lt;br /&gt;
Послезатча.&lt;br /&gt;
Из вредности и чтобы два раза не вставать. Самый худший случай – это сфокусированный ИБшник. "Я – герой: каждый день хожу на работу и навариваю там на бампер всё новые и новые стальные листы!". Вот лучше бы он ничего не делал. Для безопасности лучше. Безопасности людей. Но он-то автомобиль защищает. Который уйдет с траектории, и пешеходов похоронят, а водителя посадят, а детей в интернат. А могли жить. А автомобилю хоть бы фиг.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-5801680057314156472?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/11/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>23</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-2535183185597562179</guid><pubDate>Thu, 10 Nov 2011 02:02:00 +0000</pubDate><atom:updated>2011-12-28T12:35:21.889+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Triple predictable threat</title><description>&lt;div style="text-align: justify;"&gt;В английском слов больше, ибо соответствующий супостат что-то новое и называл по-новому, а не искал подходящее слово меж имеющихся. Поэтому у них key, spring и wrench, а у нас ключ, ключ и ключ, чтоб никто не догадался.&lt;br /&gt;
&lt;br /&gt;
Американцы дальше пошли - определяют новое в известных терминах и преобразуют определение в аббревиатуру. Кабы англичане в свое время не подсуетились, инструмент для закручивания болтов звался бы сейчас T.F.M.B.S. (tool for a manual bolt screwing), уж будьте уверены. Порой, кстати, эта тяга к аббревиатурам побуждает их махинировать - добавляют в определение лишние слова, чтобы аббревиатура была весомее, или даже портят его, подгоняя под лже-бэкроним (типа S.M.A.R.T., K.I.S.S. и т.д.), ну да ладно.&lt;br /&gt;
&lt;br /&gt;
Угрозы, связанные с проверками соответствия гостребованиям по обработке персданных, необычны.&lt;br /&gt;
&lt;br /&gt;
Во-первых, проверяющие трудятся не покладая рук, пока не найдут у проверяемого три нарушения, а найдя, теряют всякий интерес. По видимому, количество нарушений не является важным отчетным показателем, а заветная формула какая-то такая: «за период проведено N проверок, по результатам которых выдано M предписаний», и чем больше N - тем лучше, а насколько М больше N - не принципиально, лишь бы не меньше. Ну, тогда действительно - зачем зря перетруждаться.&lt;br /&gt;
Поэтому и одного нарушения хватило бы, но ненадежно: вдруг проверяемый как-то вывернется, или проверяющие ошиблись, два - уже лучше, три - верняк. Да и проверяемый на третьем сникает - лапки кверху, спорить расхотелось. Вдобавок, это такое число, что можно и о множественных отрапортовать, если повезет, что, конечно, всегда смотрится. Разумеется, три - это в среднем: в каком-то случае могут и пять набабахать, если оно уж прям вот так само сразу подвернулось, а то и не солоно хлебавши уйти.&lt;br /&gt;
Этим можно пользоваться. Например, так: помогаете проверяющим найти несколько легко устранимых нарушений - они пишут их в протокол, Вы его подписываете и до конца срока проверки госинспекторов больше не видите. По истечении они присылают акт проверки и просят подписать его тоже, а Вы демонстрируете, что нарушения устранены. И вот тут им некуда деваться: проверку не продлишь, приходится вместо выдачи предписаний указывать в акте, что все устранено в ходе проверки.&lt;br /&gt;
&lt;br /&gt;
Во-вторых, процесс поиска нарушений управляемый. Я не в плохом смысле, а о том, что Вы посредничаете, проксируете, и можно что-то специально показать (о чем я только что написал), а можно и что-то исправить на лету. Дело в том, что когда Вы что-то обязаны проверяющим предоставить, то не обязаны сделать это мгновенно. «И список помещений, в которых обрабатываются персданные или хранятся носители таковых», - говорит проверяющий, болтая под столом ногой, обутой в немодный, но добротный ботинок. «Был такой, найдем!» - отвечает представитель оператора, заулыбавшись вдруг без особой к тому причины. На следующий день - а вот. Еще тепленький, но по дате этого не скажешь.&lt;br /&gt;
&lt;br /&gt;
В-третьих, они предупреждают о визите. Что опять же позволяет что-то резко успеть или хотя бы привлечь на сопровождение проверки хорошего спеца или фирму. В других проверяемых областях есть такие, почему бы и тут не быть.&lt;br /&gt;
&lt;br /&gt;
Наконец, проверяющих органов три, госинспекторы традиционно ходят тоже по три, обедают час, домой любят попадать в семь, и вообще можете сами продолжать, что мы о них знаем. &lt;br /&gt;
&lt;br /&gt;
Вот и скажите, похоже ли это на какую либо другую угрозу. Представьте, что цунами приходит в заранее оговоренное время, пожирает три объекта, которые ему укажут, и сваливает. Или что DDoS с 18:00 до 09:00 прерывается, чтобы Вы перегруппировку сил произвели. &lt;br /&gt;
&lt;br /&gt;
Поэтому можно ее выделять в отдельный класс, который американцы назвали бы TPT, т.е. triple predictable threat, а у нас пусть опять будет ключ, чтобы опять никто не догадался. &lt;br /&gt;
Что за ключ, к чему ключ - фиг его знает.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-2535183185597562179?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/11/triple-predictable-threat.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>11</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6479538978841870290</guid><pubDate>Tue, 25 Oct 2011 07:14:00 +0000</pubDate><atom:updated>2011-12-28T12:35:09.970+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">исо27тыщ</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Годные литераторы из НИИ "СОКБ"</title><description>&lt;div style="text-align: justify;"&gt;За чаем взялся почитать проект ГОСТ Р ИСО/МЭК 27003, ссылка на который мелькнула в &lt;a href="http://www.twitter.com/alukatsky"&gt;твиттере Алексея Лукацкого&lt;/a&gt;.&lt;br /&gt;
&lt;blockquote&gt;&lt;i&gt;Цели внедрения СМИБ можно определить, ответив на следующие вопросы:&lt;ul&gt;&lt;li&gt;как может СМИБ улучшить управление рисками информационной безопасности? &lt;/li&gt;
&lt;li&gt;как может СМИБ улучшить управление информационной безопасностью? &lt;/li&gt;
&lt;li&gt;как может СМИБ создать конкурентные преимущества для организации? &lt;/li&gt;
&lt;/ul&gt;Чтобы ответить на эти вопросы, необходимо рассмотреть приоритеты и требования организации на основе следующих факторов:&lt;ul&gt;&lt;li&gt;...&lt;/li&gt;
&lt;li&gt;законы, делающие обаятельным принятие мер информационной безопасности&lt;/li&gt;
&lt;/ul&gt;&lt;/i&gt;&lt;/blockquote&gt;Знаю пару законов, касающихся информационной безопасности, и оба делают принятие мер именно таким.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6479538978841870290?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/10/blog-post_25.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>3</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-402486961373362516</guid><pubDate>Thu, 20 Oct 2011 01:39:00 +0000</pubDate><atom:updated>2011-12-28T13:01:06.420+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>О русском фатализме</title><description>&lt;div style="text-align: justify;"&gt;Устроено это так: приемлются все риски, кроме максимального, а он признается необрабатываемым.&lt;br /&gt;
Т.е. каковы бы ни были последствия и вероятность реализации некоторой угрозы, о ней не стоит беспокоиться, если существует угроза с бо́льшими последствиями и/или вероятностью. &lt;br /&gt;
&lt;br /&gt;
Такое оценивание риска в сравнении с другим риском, а не в сравнении с отсутствием риска - это серьезная бага, а не забавный колорит. Но архетипичная, безусловно.&lt;br /&gt;
&lt;br /&gt;
На примерах. &lt;br /&gt;
&lt;i&gt;Да какой смысл складывать зеркала, раз все равно могут угнать!&lt;/i&gt;&lt;br /&gt;
Если угона не случится, целое зеркало имеет преимущества перед оторванным&lt;br /&gt;
&lt;i&gt;Зачем же учить алгебру, если человек не вечен!&lt;/i&gt; &lt;br /&gt;
Последствия знания/незнания ближе.&lt;br /&gt;
&lt;i&gt;А нужно ли запирать квартиру, ведь правительство все равно ограбит!&lt;/i&gt;&lt;br /&gt;
Правительство не намусорит.&lt;br /&gt;
&lt;i&gt;Стоит ли вставлять дисклаймер, который не способен остановить злоумышленника!&lt;/i&gt;&lt;br /&gt;
Остановленные неумышленники - это тоже предотвращенные ущербы.&lt;br /&gt;
&lt;i&gt;Нужно ли выявлять экстремистскую деятельность в Интернете, покуда у экстремистов есть другие каналы координации!&lt;/i&gt;&lt;br /&gt;
Что-то лучше, чем ничего.&lt;br /&gt;
&lt;i&gt;Ну, на кой рассматривать угрозы прикладным программам и системному ПО, если угрозы безопасности ПДн более жизненны!&lt;/i&gt;&lt;br /&gt;
Неактуальность угроз ППО/СПО устанавливается из их рассмотрения, а не из рассмотрения угроз БПДн.&lt;br /&gt;
&lt;br /&gt;
И еще.&lt;br /&gt;
Оценивая риски, отличные от пушного зверька, по отношению к пушному зверьку, Вы их неминуемо занизите, это известный эффект.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-402486961373362516?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/10/blog-post_20.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>6</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6041434044845276454</guid><pubDate>Thu, 06 Oct 2011 06:26:00 +0000</pubDate><atom:updated>2011-12-28T12:34:54.903+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Красота</title><description>&lt;div style="text-align: justify;"&gt;У нас как возьмутся переносить на родную почву лучшие иноземные практики, так сразу все. Не было ни гроша, и вдруг алтын. Сейчас вон прайвеси в Гражданский Кодекс вписывают - статья 152&lt;span style="font-size: xx-small;"&gt;2&lt;/span&gt;, неприкосновенность информации о частной жизни. Ну, круто, чё. Конституция и УК давно упоминают.&lt;br /&gt;
&lt;br /&gt;
Информация о частной жизни шире персональных данных, включает в себя персональные данные среди еще до фига чего. А персональные данные включают любую относящуюся к субъекту информацию, значит и о его частной жизни. Вот так.&lt;br /&gt;
&lt;br /&gt;
Практическое применение теории нечетких множеств вообще нечасто встречается, но чтоб в такой области – это просто повод для национальной гордости, немногие могут себе позволить. Неспроста претендуем на звание мирового инновационного центра.&lt;br /&gt;
&lt;br /&gt;
Народ, правда, немножко жалко – мозги сломают. Но такая красота того стоит, я считаю. Красота, она ведь всегда требует.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6041434044845276454?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/10/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>5</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6046859684364365860</guid><pubDate>Wed, 28 Sep 2011 02:20:00 +0000</pubDate><atom:updated>2011-12-28T13:01:11.890+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Чикагцы от персданных</title><description>&lt;div style="text-align: justify;"&gt;Хоть ИБшники и не производят впечатления нормальных людей, но тоже делятся на два типа. Некоторые не нацело, но это дела не меняет.&lt;br /&gt;
&lt;br /&gt;
Интроверты и экстраверты, либералы и консерваторы, славянофилы и западники, а также умные и красивые остроконечники и тупоконечники по любви и по расчету великодушно подтверждают, что стоит где-нибудь завестись людям, как они найдут повод поделиться на два типа.&lt;br /&gt;
&lt;br /&gt;
Традиционные ИБшники vs латентные ЗИшники, а также организаторы vs технари еще&lt;br /&gt;
будут в другие разы, а в этот кейнсианцы vs чикагская школа.&lt;br /&gt;
&lt;br /&gt;
Это такая параллель с политэкономией. Там есть точка зрения, что экономику надо регулировать, а есть - отпустить, и она самоотрегулируется. Что однозначно лучше, человечество до сих пор не поняло: на счету обоих вариантов успехов и провалов примерно поровну.&lt;br /&gt;
&lt;br /&gt;
Когда правительство N в сфере Y выбирает путь прямого регулирования, никто не говорит, что оно охренело. И будь выбор сделан в пользу свободного рынка, тоже не скажут. Потому что оба имеют право на существование, свои плюсы и минусы.&lt;br /&gt;
&lt;br /&gt;
Когда требования по защите персданных устанавливаются государственно-монополистическим регулированием, а не умозаключаются операторами из желания выплачивать ущербы и штрафы – это не повод утверждать, что все пропало. Это вариант нормы.&lt;br /&gt;
Основания для него у государства точно такие же как в случаях с лекарствами, зерном или алкогольной продукцией, а право... ну, тут уж просто не стоит заблуждаться: государство преследует интересы государства, субъектские опосредованно&lt;br /&gt;
&lt;br /&gt;
Поэтому марширующие несогласные мне непонятны. Сомнения понятны были бы, а горячее и категоричное неприятие - нет. &lt;a href="http://xpomob.blogspot.com/2009/08/blog-post_31.html"&gt;Два года назад&lt;/a&gt; я ассоциировал их с правозащитниками, теперь вот дошли руки до объяснения.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6046859684364365860?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/09/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>7</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6943039454094603418</guid><pubDate>Tue, 30 Aug 2011 02:57:00 +0000</pubDate><atom:updated>2011-12-28T12:34:30.175+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><title>Враг хорошего</title><description>&lt;div style="text-align: justify;"&gt;В &lt;a href="http://xpomob.blogspot.com/2011/06/blog-post_08.html"&gt;той&lt;/a&gt; арабеске я писал, что политика ИБ обязательно обманет ожидания, и почему. Однако, малоэффективная лучше никакой, так что иметь надо. &lt;br /&gt;
&lt;br /&gt;
В отечественных правилах пользования метрополитенами есть забавное требование: в ожидании поезда распределяйся по платформе равномерно. Равномерно - это одинаковое количество пассажирского вещества в каждой точке платформы. Видимо, пассажиры для автора – масса: были бы единицами, написал бы "периодично". Или глуп.&lt;br /&gt;
&lt;br /&gt;
Политику ИБ более всего портит равномерность.&lt;br /&gt;
&lt;br /&gt;
Политика (если это именно политика, а не какой-то другой документ) должна содержать &lt;i&gt;отношение&lt;/i&gt; руководства к тому и иному объекту защиты, той и иной группе угроз, той и иной стратегии обработки рисков... Предпочтения, относительные веса&amp;#x301 – вот что составляет ее главную ценность. Политика – это документ, в содержании которого присутствие руководства максимально. Нижерасположенные документы оно уже может "подмахивать" или кому-то делегировать их утверждение, а в политике должно присутствовать.&lt;br /&gt;
Политика должна говорить, например, что тайна бизнес-партнеров для организации дороже, чем ПДн клиентов. Что трафик не так жалко, как репутацию. Что перенос предпочтительнее снижения. Что А запрещено жестко, а Б не приветствуется. Что Иванов командует, а Петров только снаряды подносит.&lt;br /&gt;
"Говорить" – не совсем верное слово: это должно из нее следовать. Если что-то забыли, а чему-то уделили внимание аж два раза - это тоже подсказка, вес, ранжир.&lt;br /&gt;
&lt;br /&gt;
К сожалению, безопасник делает политику ИБ техничной, гладенькой.&lt;br /&gt;
Даже если руководство действительно дало в нее какой-то живой акцент, то он восполняет пробелы, выравнивает. &lt;br /&gt;
И убивает.&lt;br /&gt;
&lt;br /&gt;
Убитость политики пропорциональна профессионализму: хотите совершенно  без страсти, плоскую, пригодную для вечного висения в рамочке – обратитесь к крутым консультантам.&lt;br /&gt;
&lt;br /&gt;
Последний вывод. Если хорошая политика – это кривая политика, то не стоит тырить чужие или выменивать на коньяк. Это ведь очевидно теперь?&lt;br /&gt;
&lt;br /&gt;
Продолжение запланировано.&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6943039454094603418?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/08/blog-post_30.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>3</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-7774304718688749162</guid><pubDate>Thu, 18 Aug 2011 09:10:00 +0000</pubDate><atom:updated>2011-12-28T13:08:26.775+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>О пользе зла</title><description>&lt;div style="text-align: justify;"&gt;Помимо передачи пользователю контента (явной и неявной), телек выполняет еще одну функцию - отвлекает его от осмысления и/или решения реально существующих проблем. Вообще это не прерогатива именно эфирного телевещания: ровно по этой же причине в Советской империи печатали книги, в Римской строили цирки, а мои родаки не спешили покупать чаду магнитофон.&lt;br /&gt;
&lt;br /&gt;
Куда я клоню.&lt;br /&gt;
&lt;br /&gt;
В офисной среде есть развлекалочки: серфинг, чатинг, пиринг, гейминг и иже. &lt;br /&gt;
Обычно безопасник видит в них только информационную, контентную составляющую – работники могут слить что-то хорошее или подцепить что-то плохое, и начинает автоматически бороться со злом. Ну и да, он еще, как правило, реагирует на отъедание полезных ресурсов, но это опять же первая составляющая им воспринимается, сам сигнал.&lt;br /&gt;
А есть и вторая сторона. И благодаря ей &lt;i&gt;искоренение зла может не оказаться добром&lt;/i&gt;: на освободившееся место только придет большее зло. &lt;br /&gt;
Поэтому лучше не искоренять, а уменьшать опасность (в идеале – до приемлемой, но уж как получится) и тем ограничиваться.&lt;br /&gt;
&lt;br /&gt;
Примеры. &lt;br /&gt;
За загрузкой работников очень сложно уследить, отловив, когда иной из них закончил задание N, но не впрягся в N+1. Так пусть он лучше посмотрит хауса на тытюбике или приколы почитает, чем с бывшими однокашниками пойдет в кафешке общаться – те-то ни своего работодателя не прорекламируют, ни про текущие проекты не расспросят. &lt;br /&gt;
И в ситуации, когда компания в кризисе, работы мало, и лояльность ниже плинтуса, лучше пусть люди гамают сидят, чем выход ищут. Потому что кризисы кончаются, а следующих работников будешь за следующие деньги брать, плюс проверять их надо, плюс заново учить...&lt;br /&gt;
&lt;br /&gt;
Задача не уничтожить, а обезвредить. &lt;br /&gt;
Утечки ловим, вредоносы ловим, кран не закрываем. Осознанно боремся не с причиной, а следствиями.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-7774304718688749162?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/08/blog-post_18.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>12</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-3037593962144044371</guid><pubDate>Tue, 09 Aug 2011 15:31:00 +0000</pubDate><atom:updated>2011-12-28T13:01:18.064+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>Досужее</title><description>&lt;div style="text-align: justify;"&gt;Покойный Гоголь беспокоился о России в Италии, Тургенев – в Германии, Бунин – во Франции, &lt;strike&gt;что-то и мне нездоровится&lt;/strike&gt; так что и я опять позволил себе.&lt;br /&gt;
&lt;br /&gt;
И вот, просматривая ИБ-Рунет за ресторанным столиком на полупядевом дисплее через невесть откуда приключившуюся точку доступа и не будучи в достаточном всеоружии, чтобы привычно оборотиться в спорщика, внезапно вдруг поражаешься, каким он, оказывается, стал не просто живым, а бойко фонтанирующим искрящимся контентом. &lt;br /&gt;
&lt;br /&gt;
И приход в онлайн Емельянникова и не окопавшего пока постоянный плацдарм, но прочно уже объявившегося Вихорева не случайны сейчас, но признак и следствие наступившей состоятельности нашей блогосферы во взрослом своем статусе. &lt;br /&gt;
&lt;br /&gt;
Решительно невозможно при открытии сего не предаться блаженной мысли, что кое-кому скоро можно будет не притворяться долее умным, а переключиться уже на музыку и хавчик.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-3037593962144044371?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/08/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>5</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-384552579846412477</guid><pubDate>Thu, 21 Jul 2011 02:05:00 +0000</pubDate><atom:updated>2011-12-28T12:37:32.117+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">аудит</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Back in the U.S.S.R.</title><description>&lt;div style="text-align: justify;"&gt;&lt;i&gt;Лицо, ответственное за &lt;b&gt;организацию&lt;/b&gt; обработки персональных данных, в частности, обязано:&lt;br /&gt;
- осуществлять внутренний &lt;b&gt;контроль&lt;/b&gt; за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;&lt;/i&gt;&lt;br /&gt;
&lt;div style="text-align: right;"&gt;ФЗ-152-NG&lt;/div&gt;&lt;br /&gt;
&lt;i&gt;Теория разделения властей - буржуазная политико-правовая доктрина, согласно которой власть понимается не как единое целое, а как совокупность различных властных функций, осуществляемых независимыми друг от друга государственными органами. &lt;br /&gt;
Марксистско-ленинская теория отвергает теорию разделения властей как игнорирующую классовую природу.&lt;/i&gt;&lt;br /&gt;
&lt;div style="text-align: right;"&gt;БСЭ&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
You don't know how lucky you are, boys.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-384552579846412477?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/back-in-ussr.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>1</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6614631079660541350</guid><pubDate>Mon, 18 Jul 2011 15:13:00 +0000</pubDate><atom:updated>2011-12-28T13:00:23.189+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Чвак</title><description>Просил не отсылать в Минкомсвязь - не отослали.&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://1.bp.blogspot.com/-g9U_-0vsgbo/TiRMaoFsARI/AAAAAAAAAOo/GYEVuoAuY58/s1600/455605.jpg"&gt;&lt;img height="320" width="240" src="http://1.bp.blogspot.com/-g9U_-0vsgbo/TiRMaoFsARI/AAAAAAAAAOo/GYEVuoAuY58/s400/455605.jpg"&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6614631079660541350?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/blog-post_18.html</link><author>noreply@blogger.com (Ригель)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-g9U_-0vsgbo/TiRMaoFsARI/AAAAAAAAAOo/GYEVuoAuY58/s72-c/455605.jpg" height="72" width="72" /><thr:total>5</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-7381112579819725303</guid><pubDate>Wed, 13 Jul 2011 02:04:00 +0000</pubDate><atom:updated>2011-12-28T12:37:06.373+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">аутсорсинг</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Где снег башка попадет</title><description>&lt;div style="text-align: justify;"&gt;В свете истории с запросом силовиками у Яндекса тайны жертвователей Роспила любопытно обсудить одну известную империю добра.&lt;br /&gt;
&lt;br /&gt;
Провайдер облачных услуг &lt;a href="http://www.zdnet.com/blog/igeneration/microsoft-admits-patriot-act-can-access-eu-based-cloud-data/11225?tag=search-results-rivers;item1"&gt;заявляет открытым текстом&lt;/a&gt;, что сольет Вашу информацию американским спецслужбам без Вашего ведома, если те попросят. &lt;br /&gt;
Он обещает поинтересоваться, можно ли Вам сообщить, но шансы малы - антитеррористические мероприятия все-таки.&lt;br /&gt;
&lt;br /&gt;
Как это? &lt;br /&gt;
Да элементарно: данные вдруг на какое-то время окажутся в той части облака, где у их кровавой аэнбни читательский абонемент.&lt;br /&gt;
&lt;br /&gt;
Но почему? &lt;br /&gt;
Потому что буржуин будет стоять перед дилеммой: нарушать закон той страны, где заключали договор (у нас 149-ФЗ, 152-ФЗ, 98-ФЗ и т.п. - смотря что за сведения), передав без согласия обладателя, или игнорировать PATRIOT Act, пособничая предполагаемым террористам. &lt;br /&gt;
Дальше простой анализ рисков, не воспроизводимый за очевидностью.&lt;br /&gt;
&lt;br /&gt;
Что примечательно, в свое оправдание и наше утешение провайдер сообщает, что так же разумно поступит любая корпорация с головным офисом в США: Adobe, Apple, Cisco, Dell, Google, HP, IBM, Intel, Oracle, Yahoo. &lt;br /&gt;
&lt;br /&gt;
Вот такие вот дела - покупайте их облака, самые облакатые облака.&lt;br /&gt;
&lt;br /&gt;
Так что если работодатель или заказчик - крупный бизнес с амбициозными зарубежными проектами, есть смысл задуматься: родное государство в ваших байтах копаться не станет - оно и так его за все веревочки держит, раз вырос в крупный бизнес с амбициозными зарубежными проектами, а вот интерес заморских  псов режима весьма вероятен, когда национальные интересы с национальными интересами столкнутся.&lt;br /&gt;
&lt;br /&gt;
Еще офшор рулит, да. &lt;br /&gt;
Ни у кого нет на примете хорошенького облачка на Маврикии?&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-7381112579819725303?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/blog-post_13.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>14</thr:total></item></channel></rss>

