<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2russianfull.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" version="2.0"><channel><atom:id>tag:blogger.com,1999:blog-4222312987050168946</atom:id><lastBuildDate>Wed, 25 Jan 2012 09:23:59 +0000</lastBuildDate><category>аутсорсинг</category><category>непрерывность</category><category>полиси</category><category>техсредства</category><category>регуляция</category><category>исо27тыщ</category><category>риски</category><category>обучение</category><category>пентесты</category><category>ИБ</category><category>инциденты</category><category>учебники</category><category>аудит</category><category>инсайдеры</category><category>метрики</category><category>термины</category><title>Ригельз дыбр</title><description>proprie communia dicere</description><link>http://xpomob.blogspot.com/</link><managingEditor>noreply@blogger.com (Ригель)</managingEditor><generator>Blogger</generator><openSearch:totalResults>96</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/xpomob" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="xpomob" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://add.my.yahoo.com/rss?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://us.i1.yimg.com/us.yimg.com/i/us/my/addtomyyahoo4.gif">Subscribe with My Yahoo!</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.newsgator.com/ngs/subscriber/subext.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.newsgator.com/images/ngsub1.gif">Subscribe with NewsGator</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://feeds.my.aol.com/add.jsp?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://o.aolcdn.com/favorites.my.aol.com/webmaster/ffclient/webroot/locale/en-US/images/myAOLButtonSmall.gif">Subscribe with My AOL</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.bloglines.com/sub/http://feeds.feedburner.com/xpomob" src="http://www.bloglines.com/images/sub_modern11.gif">Subscribe with Bloglines</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.netvibes.com/subscribe.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.netvibes.com/img/add2netvibes.gif">Subscribe with Netvibes</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.pageflakes.com/subscribe.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.pageflakes.com/ImageFile.ashx?instanceId=Static_4&amp;fileName=ATP_blu_91x17.gif">Subscribe with Pageflakes</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://lenta.yandex.ru/settings.xml?name=feed&amp;url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://lenta.yandex.ru/i/addfeed.gif">?????? ? ??????.?????</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.plusmo.com/add?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://plusmo.com/res/graphics/fbplusmo.gif">Subscribe with Plusmo</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.thefreedictionary.com/_/hp/AddRSS.aspx?http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://img.tfd.com/hp/addToTheFreeDictionary.gif">Subscribe with The Free Dictionary</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.bitty.com/manual/?contenttype=rssfeed&amp;contentvalue=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.bitty.com/img/bittychicklet_91x17.gif">Subscribe with Bitty Browser</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.live.com/?add=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://tkfiles.storage.msn.com/x1piYkpqHC_35nIp1gLE68-wvzLZO8iXl_JMledmJQXP-XTBOLfmQv4zhj4MhcWEJh_GtoBIiAl1Mjh-ndp9k47If7hTaFno0mxW9_i3p_5qQw">Subscribe with Live.com</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://mix.excite.eu/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://image.excite.co.uk/mix/addtomix.gif">Subscribe with Excite MIX</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.webwag.com/wwgthis.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.webwag.com/images/wwgthis.gif">Subscribe with Webwag</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.podcastready.com/oneclick_bookmark.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.podcastready.com/images/podcastready_button.gif">Subscribe with Podcast Ready</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.wikio.com/subscribe?url=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.wikio.com/shared/img/add2wikio.gif">Subscribe with Wikio</feedburner:feedFlare><feedburner:feedFlare xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" href="http://www.dailyrotation.com/index.php?feed=http%3A%2F%2Ffeeds.feedburner.com%2Fxpomob" src="http://www.dailyrotation.com/rss-dr2.gif">Subscribe with Daily Rotation</feedburner:feedFlare><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-2343865483539631322</guid><pubDate>Mon, 23 Jan 2012 08:44:00 +0000</pubDate><atom:updated>2012-01-23T22:33:01.281+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">метрики</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Существует риск</title><description>&lt;div style="text-align: justify;"&gt;Примерно в половине случаев идиоты-начальники, спуская безопасника с лестницы, безраздельно и неосторожно неправы. А в половине этой половины они его просто не так поняли. Но он, правда, и сам недостаточно постарался выразиться. &lt;br /&gt;
Нам, однако, интересна не первая половина, и не вторая, которая первая половина первой, и даже не третья половина, которая вторая половина первой, а вторая первая половина.&lt;br /&gt;
&lt;br /&gt;
Среди тех случаев, когда спуск с лестницы глубоко и бесспорно заслужен, к явным лидерам относится использование потерпевшим аргумента "потому что существует риск". Ибо обосновывать что-либо сообщением, что вероятность некоторого события с ненулевым ущербом отлична от нуля, способен либо идиот, либо мошенник.&lt;br /&gt;
&lt;br /&gt;
Представьте, звонит врач из прогимназии и говорит: "У Вашего ребенка температура, нужно подавать Суперантитемпературин". Ведь возникают же вопросы:&lt;br /&gt;
а) насколько она отлична от нормальной - на плюс 4 или на минус 0.1?&lt;br /&gt;
б) насколько она изменится после приема Суперантитемпературина?&lt;br /&gt;
Потому что, например, если температура повышена на 0.3, то переживем, пусть Суперантитемпературин еще попылится. А если повышена на 5, и он снимет 0.5, так тоже на фиг его, только время терять. Во.&lt;br /&gt;
&lt;br /&gt;
Поэтому когда безопасник приходит с фразой "Необходимо внедрить средство защиты от утечек, т.к. есть опасность утечки", у него есть несколько минут, чтобы обозначить три цифры. Одну он знает – это стоимость, две другие можно назвать даже в каких-нибудь попугаях, но... Начальство ждет, тянет время, а потом: "Курить-то не бросил? Ну, все равно давай до лестницы прогуляемся".&lt;br /&gt;
&lt;br /&gt;
"Не повезло с начальником", - думает безопасник, потирая ушибленное место. Да нет, ребят, просто когда вы говорите, что существует риск, и больше ничего не говорите, риск действительно существует.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-2343865483539631322?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2012/01/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>9</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-2087645778332315983</guid><pubDate>Thu, 29 Dec 2011 02:50:00 +0000</pubDate><atom:updated>2011-12-29T11:43:24.020+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">непрерывность</category><category domain="http://www.blogger.com/atom/ns#">инциденты</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>Вундервульф</title><description>&lt;div style="text-align: justify;"&gt;В "Криминальном чтиве" есть такой персонаж – мистер Вульф, которого Марселас посылает выручать Винса и Джулса в ситуации с Бонни. Джулс не верит своим ушам – дали самого Вульфа! Тот разруливает их проблему, и двое бывших крутых в строгих костюмах, уподобленные теперь пляжным бездельникам, выражают ему свое неподдельное восхищение.  &lt;br /&gt;
А ведь он, казалось бы, не сделал ничего невозможного, чего ребята принципиально не могли бы: выяснил то, что у нас называют RTO, стрельнул у Джимми тряпки и моющие средства, да расплатился машиной за утилизацию содержимого багажника. Ну, наверно, им самим аргумент для Джимми пришлось бы найти какой-то другой (посул, дружба, угроза), но схема все-таки совершенно посильная. И да, в довершение еще отказался их обратно подбросить в таком позорном прикиде. &lt;br /&gt;
За что же его благодарят? Он принимал решения, когда нужно было именно принимать решения. В этом его дорогостоящий талант.&lt;br /&gt;
&lt;br /&gt;
Идеально, если в Вашей организации на роли руководителя группы реагирования на инциденты окажется мистер Вульф. Но идеальные случаи в этом блоге не рассматриваются – я не настолько отъявленный консультант, поэтому Вульфа у вас не будет или будет, но очень маленький. Чаще всего не из-за отсутствия подходящего человека (в среднего размера фирме подходящих - десяток, пусть и без харизмы Харви Кейтеля), а из-за неделегирования ему полномочий босса - руководство не может выпустить из рук власть, оно привыкло к сложившейся системе принятия решений, не зря так долго ее выстраивало.&lt;br /&gt;
&lt;br /&gt;
В случае инцидента (в значении, &lt;a href="http://xpomob.blogspot.com/2009/12/blog-post.html"&gt;используемом ИБ/НБ, а не ИТ&lt;/a&gt;) штатная система принятия решений обычно не работает. Нижнее звено не может принять решение, оно не в его компетенции: нет таких полномочий, нет менеджерского опыта подняться над ситуацией и увидеть более бизнесовый ход, нет согласия с другими подразделениями - оно так и будет до упора пытаться починить что поломалось. И сигналить вверх по иерархии. А время уходит: еще полчаса и клиент нас засудит потом.&lt;br /&gt;
Зачастую даже и выбора нет – решение возможно только одно, но оно в этой фирме только с санкции директора, а он сейчас в Альпах и, видимо, труба не ловит, или в парилку с собой не взял, или необычно крепко спит. Потом удалось наконец через жену передать, но только в общих чертах, что сама уловила, поэтому теперь уже он будет пробиваться вниз за подробностями, нужными для принятия решения.&lt;br /&gt;
&lt;br /&gt;
Если своего Вульфа Вы не создали, то выход – это заранее составленные аварийные планы с условием активации (при пожаре, при невозможности отключить питание, при отсутствии связи с центром в течение получаса и т.п.) и подписью лица, полномочного на соответствующее решение.&lt;br /&gt;
И даже если Вульф у Вас есть, Вам все равно не помешают аварийные планы.&lt;br /&gt;
Начинающиеся со слов "если через 10 минут не приехал мистер Вульф".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-2087645778332315983?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/12/blog-post_29.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>5</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-7279265794141706264</guid><pubDate>Wed, 07 Dec 2011 02:50:00 +0000</pubDate><atom:updated>2011-12-28T12:33:25.021+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Контрольный в голову</title><description>&lt;div style="text-align: justify;"&gt;Куплено три зажигалки:&lt;br /&gt;
образец 1 – Zippo;&lt;br /&gt;
образец 2 – Cricket (если читателю лучше знаком BiC – пусть будет BiC);&lt;br /&gt;
образец 3 – китайская "стекляшка" noname.&lt;br /&gt;
Вопрос: что из этого качественная зажигалка?&lt;br /&gt;
Опрос не провожу. &lt;br /&gt;
Правильный ответ: мы не знаем. В задаче недостаточно данных для ответа. &lt;br /&gt;
&lt;br /&gt;
И вовсе не потому, что нет сведений об исправности – допустим, что все три новенькие и рабочие. А просто качество зажигалки не определяется свойствами зажигалки. Поэтому будет ошибкой сказать, что качественна та, в которой дороже материалы, или та, которая дольше прослужит. Трехгодовалый ребенок с обалденным ответом "Красная!" ничуть не дальше от истины, между прочим.&lt;br /&gt;
&lt;br /&gt;
Качество – это степень соответствия требованиям. Не свойства зажигалки, а &lt;i&gt;разница&lt;/i&gt; между ними и неизвестными нам требованиями не указанного в задаче лица.&lt;br /&gt;
&lt;br /&gt;
Пусть это производитель. И пусть производитель Zippo хотел создать свежий инновационный продукт, который вернет молодежную аудиторию, Cricket требовалось сохранить свои 2500 вспышек при одновременном понижении себестоимости на 2 цента, а китайское изделие должно работать у среднего курильщика месяц и вдвое отстоять по цене от брендов вроде Cricket, иначе не купят. Чей продукт справился с задачей? Наверно, последние два справились. А чей лучше справился? Так нельзя ответить, ибо задачи разные.&lt;br /&gt;
А если требования смотреть потребительские? У одного они студенческие: как можно больше прикуриваний на рубль. Другой – трубочник, ему только газ и большая высота пламени. У третьего тремор, зажигалка должна гаснуть при падении. Четвертому подай максимальную прочность корпуса при открывании пива, пятому ремонтопригодность в условиях техасской степи, шестому нужна зажигалка под костюм, среди названных моделей их нет.&lt;br /&gt;
А если для продавца оценивать? У него, скорее всего, качественная определяется через спрос, маржу, процент возврата и что-нибудь неожиданное типа штабелируемости и крепости коробок.&lt;br /&gt;
&lt;br /&gt;
Стоят три сервера, какой безопасен? Правильный ответ: смотря для кого, смотря какие угрозы тому страшны. Имея в руках отчет об оценке рисков, можно что-то еще сказать, а так – нет. "Гоги, ты помидоры любишь?".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-7279265794141706264?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/12/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>17</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-5801680057314156472</guid><pubDate>Thu, 24 Nov 2011 09:07:00 +0000</pubDate><atom:updated>2011-12-28T13:08:41.441+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">учебники</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Снова о главном</title><description>&lt;div style="text-align: justify;"&gt;Сколько существует этот блог, столько в нем повторяется тема ИБ!=ЗИ. Буду считать, что периодически облекаю ее в новые краски.&lt;br /&gt;
&lt;br /&gt;
Позапритча. &lt;br /&gt;
Хотя старое название стоматолога – дантист ("зубник"), задача стоматологии не в том, чтобы помогать зубам. Она в том, чтобы помогать пациентам. В проблемах, связанных с зубами. Во-первых, это ведь не всегда сохранение/восстановление свойств собственно зубов – лечить могут десну или прикус. Но главное: зубу могут сделать и хуже – его могут подпилить, лишить нерва, вообще удалить. Для того чтобы пациенту стало лучше – отпустила боль, не пошла киста, остеомиелит, восстановился прикус опять же. Стоматология – это медицина в интересах пациента, а не зубов. У зубов их тупо нет.&lt;br /&gt;
&lt;br /&gt;
Притча.&lt;br /&gt;
Безопасное транспортное средство (дальше подразумеваю автомобиль, его пример мне ближе) – это не защищенное транспортное средство, а защищающее – безопасное для кого-то или чего-то. Это и шкурные интересы собственника, страдающие при угоне, поломках, повреждениях; и собственников того имущества, в которых это имущество въехало; и жизнь-здоровье водителя/пассажиров этого ТС; и водителя/пассажиров встречных ТС; и пешеходов; и мера ответственности водителя, зависящая от ущерба, причиненного жизни, здоровью, имуществу; и чистота легких горожан еще сюда ж. &lt;br /&gt;
Только в одном случае (в первом) чем целее автомобиль, тем целее интересы соответствующего субъекта, в остальных его защищенность для безопасности субъектов не важна. А порой и наоборот: он должен как можно больше пострадать сам, чтобы как можно меньше навредить.&lt;br /&gt;
&lt;br /&gt;
Тча.&lt;br /&gt;
Если стоматолог сосредоточится на зубах, ему скоро станет некого лечить. А производителю автомобилей, максимально сохраняющих самое себя, скоро станет некому их продавать. От того, что этот бред, будто информационная безопасность должна защищать информацию или какие-то ее свойства, написан на первых страницах современных учебников, он не перестает быть бредом. Это временно: просто пострадавших от идиотов-ИБшников пока меньше, чем от идиотов-врачей.&lt;br /&gt;
&lt;br /&gt;
Затча.&lt;br /&gt;
Перестаньте читать (и писать) эти чертовы книжки, займитесь оценкой рисков в реальности. На третий или пятый раз Вы заметите, что рассматриваете ущербы не самим цифрам, программам или устройствам, а кому-то. На тридцать пятый Вы задумаетесь, а на сто тридцать пятый сформулируете то же, что здесь написано. Но, вероятно, в других словах и выражениях.&lt;br /&gt;
&lt;br /&gt;
Послезатча.&lt;br /&gt;
Из вредности и чтобы два раза не вставать. Самый худший случай – это сфокусированный ИБшник. "Я – герой: каждый день хожу на работу и навариваю там на бампер всё новые и новые стальные листы!". Вот лучше бы он ничего не делал. Для безопасности лучше. Безопасности людей. Но он-то автомобиль защищает. Который уйдет с траектории, и пешеходов похоронят, а водителя посадят, а детей в интернат. А могли жить. А автомобилю хоть бы фиг.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-5801680057314156472?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/11/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>23</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-2535183185597562179</guid><pubDate>Thu, 10 Nov 2011 02:02:00 +0000</pubDate><atom:updated>2011-12-28T12:35:21.889+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Triple predictable threat</title><description>&lt;div style="text-align: justify;"&gt;В английском слов больше, ибо соответствующий супостат что-то новое и называл по-новому, а не искал подходящее слово меж имеющихся. Поэтому у них key, spring и wrench, а у нас ключ, ключ и ключ, чтоб никто не догадался.&lt;br /&gt;
&lt;br /&gt;
Американцы дальше пошли - определяют новое в известных терминах и преобразуют определение в аббревиатуру. Кабы англичане в свое время не подсуетились, инструмент для закручивания болтов звался бы сейчас T.F.M.B.S. (tool for a manual bolt screwing), уж будьте уверены. Порой, кстати, эта тяга к аббревиатурам побуждает их махинировать - добавляют в определение лишние слова, чтобы аббревиатура была весомее, или даже портят его, подгоняя под лже-бэкроним (типа S.M.A.R.T., K.I.S.S. и т.д.), ну да ладно.&lt;br /&gt;
&lt;br /&gt;
Угрозы, связанные с проверками соответствия гостребованиям по обработке персданных, необычны.&lt;br /&gt;
&lt;br /&gt;
Во-первых, проверяющие трудятся не покладая рук, пока не найдут у проверяемого три нарушения, а найдя, теряют всякий интерес. По видимому, количество нарушений не является важным отчетным показателем, а заветная формула какая-то такая: «за период проведено N проверок, по результатам которых выдано M предписаний», и чем больше N - тем лучше, а насколько М больше N - не принципиально, лишь бы не меньше. Ну, тогда действительно - зачем зря перетруждаться.&lt;br /&gt;
Поэтому и одного нарушения хватило бы, но ненадежно: вдруг проверяемый как-то вывернется, или проверяющие ошиблись, два - уже лучше, три - верняк. Да и проверяемый на третьем сникает - лапки кверху, спорить расхотелось. Вдобавок, это такое число, что можно и о множественных отрапортовать, если повезет, что, конечно, всегда смотрится. Разумеется, три - это в среднем: в каком-то случае могут и пять набабахать, если оно уж прям вот так само сразу подвернулось, а то и не солоно хлебавши уйти.&lt;br /&gt;
Этим можно пользоваться. Например, так: помогаете проверяющим найти несколько легко устранимых нарушений - они пишут их в протокол, Вы его подписываете и до конца срока проверки госинспекторов больше не видите. По истечении они присылают акт проверки и просят подписать его тоже, а Вы демонстрируете, что нарушения устранены. И вот тут им некуда деваться: проверку не продлишь, приходится вместо выдачи предписаний указывать в акте, что все устранено в ходе проверки.&lt;br /&gt;
&lt;br /&gt;
Во-вторых, процесс поиска нарушений управляемый. Я не в плохом смысле, а о том, что Вы посредничаете, проксируете, и можно что-то специально показать (о чем я только что написал), а можно и что-то исправить на лету. Дело в том, что когда Вы что-то обязаны проверяющим предоставить, то не обязаны сделать это мгновенно. «И список помещений, в которых обрабатываются персданные или хранятся носители таковых», - говорит проверяющий, болтая под столом ногой, обутой в немодный, но добротный ботинок. «Был такой, найдем!» - отвечает представитель оператора, заулыбавшись вдруг без особой к тому причины. На следующий день - а вот. Еще тепленький, но по дате этого не скажешь.&lt;br /&gt;
&lt;br /&gt;
В-третьих, они предупреждают о визите. Что опять же позволяет что-то резко успеть или хотя бы привлечь на сопровождение проверки хорошего спеца или фирму. В других проверяемых областях есть такие, почему бы и тут не быть.&lt;br /&gt;
&lt;br /&gt;
Наконец, проверяющих органов три, госинспекторы традиционно ходят тоже по три, обедают час, домой любят попадать в семь, и вообще можете сами продолжать, что мы о них знаем. &lt;br /&gt;
&lt;br /&gt;
Вот и скажите, похоже ли это на какую либо другую угрозу. Представьте, что цунами приходит в заранее оговоренное время, пожирает три объекта, которые ему укажут, и сваливает. Или что DDoS с 18:00 до 09:00 прерывается, чтобы Вы перегруппировку сил произвели. &lt;br /&gt;
&lt;br /&gt;
Поэтому можно ее выделять в отдельный класс, который американцы назвали бы TPT, т.е. triple predictable threat, а у нас пусть опять будет ключ, чтобы опять никто не догадался. &lt;br /&gt;
Что за ключ, к чему ключ - фиг его знает.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-2535183185597562179?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/11/triple-predictable-threat.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>11</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6479538978841870290</guid><pubDate>Tue, 25 Oct 2011 07:14:00 +0000</pubDate><atom:updated>2011-12-28T12:35:09.970+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">исо27тыщ</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Годные литераторы из НИИ "СОКБ"</title><description>&lt;div style="text-align: justify;"&gt;За чаем взялся почитать проект ГОСТ Р ИСО/МЭК 27003, ссылка на который мелькнула в &lt;a href="http://www.twitter.com/alukatsky"&gt;твиттере Алексея Лукацкого&lt;/a&gt;.&lt;br /&gt;
&lt;blockquote&gt;&lt;i&gt;Цели внедрения СМИБ можно определить, ответив на следующие вопросы:&lt;ul&gt;&lt;li&gt;как может СМИБ улучшить управление рисками информационной безопасности? &lt;/li&gt;
&lt;li&gt;как может СМИБ улучшить управление информационной безопасностью? &lt;/li&gt;
&lt;li&gt;как может СМИБ создать конкурентные преимущества для организации? &lt;/li&gt;
&lt;/ul&gt;Чтобы ответить на эти вопросы, необходимо рассмотреть приоритеты и требования организации на основе следующих факторов:&lt;ul&gt;&lt;li&gt;...&lt;/li&gt;
&lt;li&gt;законы, делающие обаятельным принятие мер информационной безопасности&lt;/li&gt;
&lt;/ul&gt;&lt;/i&gt;&lt;/blockquote&gt;Знаю пару законов, касающихся информационной безопасности, и оба делают принятие мер именно таким.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6479538978841870290?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/10/blog-post_25.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>3</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-402486961373362516</guid><pubDate>Thu, 20 Oct 2011 01:39:00 +0000</pubDate><atom:updated>2011-12-28T13:01:06.420+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>О русском фатализме</title><description>&lt;div style="text-align: justify;"&gt;Устроено это так: приемлются все риски, кроме максимального, а он признается необрабатываемым.&lt;br /&gt;
Т.е. каковы бы ни были последствия и вероятность реализации некоторой угрозы, о ней не стоит беспокоиться, если существует угроза с бо́льшими последствиями и/или вероятностью. &lt;br /&gt;
&lt;br /&gt;
Такое оценивание риска в сравнении с другим риском, а не в сравнении с отсутствием риска - это серьезная бага, а не забавный колорит. Но архетипичная, безусловно.&lt;br /&gt;
&lt;br /&gt;
На примерах. &lt;br /&gt;
&lt;i&gt;Да какой смысл складывать зеркала, раз все равно могут угнать!&lt;/i&gt;&lt;br /&gt;
Если угона не случится, целое зеркало имеет преимущества перед оторванным&lt;br /&gt;
&lt;i&gt;Зачем же учить алгебру, если человек не вечен!&lt;/i&gt; &lt;br /&gt;
Последствия знания/незнания ближе.&lt;br /&gt;
&lt;i&gt;А нужно ли запирать квартиру, ведь правительство все равно ограбит!&lt;/i&gt;&lt;br /&gt;
Правительство не намусорит.&lt;br /&gt;
&lt;i&gt;Стоит ли вставлять дисклаймер, который не способен остановить злоумышленника!&lt;/i&gt;&lt;br /&gt;
Остановленные неумышленники - это тоже предотвращенные ущербы.&lt;br /&gt;
&lt;i&gt;Нужно ли выявлять экстремистскую деятельность в Интернете, покуда у экстремистов есть другие каналы координации!&lt;/i&gt;&lt;br /&gt;
Что-то лучше, чем ничего.&lt;br /&gt;
&lt;i&gt;Ну, на кой рассматривать угрозы прикладным программам и системному ПО, если угрозы безопасности ПДн более жизненны!&lt;/i&gt;&lt;br /&gt;
Неактуальность угроз ППО/СПО устанавливается из их рассмотрения, а не из рассмотрения угроз БПДн.&lt;br /&gt;
&lt;br /&gt;
И еще.&lt;br /&gt;
Оценивая риски, отличные от пушного зверька, по отношению к пушному зверьку, Вы их неминуемо занизите, это известный эффект.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-402486961373362516?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/10/blog-post_20.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>6</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6041434044845276454</guid><pubDate>Thu, 06 Oct 2011 06:26:00 +0000</pubDate><atom:updated>2011-12-28T12:34:54.903+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Красота</title><description>&lt;div style="text-align: justify;"&gt;У нас как возьмутся переносить на родную почву лучшие иноземные практики, так сразу все. Не было ни гроша, и вдруг алтын. Сейчас вон прайвеси в Гражданский Кодекс вписывают - статья 152&lt;span style="font-size: xx-small;"&gt;2&lt;/span&gt;, неприкосновенность информации о частной жизни. Ну, круто, чё. Конституция и УК давно упоминают.&lt;br /&gt;
&lt;br /&gt;
Информация о частной жизни шире персональных данных, включает в себя персональные данные среди еще до фига чего. А персональные данные включают любую относящуюся к субъекту информацию, значит и о его частной жизни. Вот так.&lt;br /&gt;
&lt;br /&gt;
Практическое применение теории нечетких множеств вообще нечасто встречается, но чтоб в такой области – это просто повод для национальной гордости, немногие могут себе позволить. Неспроста претендуем на звание мирового инновационного центра.&lt;br /&gt;
&lt;br /&gt;
Народ, правда, немножко жалко – мозги сломают. Но такая красота того стоит, я считаю. Красота, она ведь всегда требует.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6041434044845276454?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/10/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>5</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6046859684364365860</guid><pubDate>Wed, 28 Sep 2011 02:20:00 +0000</pubDate><atom:updated>2011-12-28T13:01:11.890+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Чикагцы от персданных</title><description>&lt;div style="text-align: justify;"&gt;Хоть ИБшники и не производят впечатления нормальных людей, но тоже делятся на два типа. Некоторые не нацело, но это дела не меняет.&lt;br /&gt;
&lt;br /&gt;
Интроверты и экстраверты, либералы и консерваторы, славянофилы и западники, а также умные и красивые остроконечники и тупоконечники по любви и по расчету великодушно подтверждают, что стоит где-нибудь завестись людям, как они найдут повод поделиться на два типа.&lt;br /&gt;
&lt;br /&gt;
Традиционные ИБшники vs латентные ЗИшники, а также организаторы vs технари еще&lt;br /&gt;
будут в другие разы, а в этот кейнсианцы vs чикагская школа.&lt;br /&gt;
&lt;br /&gt;
Это такая параллель с политэкономией. Там есть точка зрения, что экономику надо регулировать, а есть - отпустить, и она самоотрегулируется. Что однозначно лучше, человечество до сих пор не поняло: на счету обоих вариантов успехов и провалов примерно поровну.&lt;br /&gt;
&lt;br /&gt;
Когда правительство N в сфере Y выбирает путь прямого регулирования, никто не говорит, что оно охренело. И будь выбор сделан в пользу свободного рынка, тоже не скажут. Потому что оба имеют право на существование, свои плюсы и минусы.&lt;br /&gt;
&lt;br /&gt;
Когда требования по защите персданных устанавливаются государственно-монополистическим регулированием, а не умозаключаются операторами из желания выплачивать ущербы и штрафы – это не повод утверждать, что все пропало. Это вариант нормы.&lt;br /&gt;
Основания для него у государства точно такие же как в случаях с лекарствами, зерном или алкогольной продукцией, а право... ну, тут уж просто не стоит заблуждаться: государство преследует интересы государства, субъектские опосредованно&lt;br /&gt;
&lt;br /&gt;
Поэтому марширующие несогласные мне непонятны. Сомнения понятны были бы, а горячее и категоричное неприятие - нет. &lt;a href="http://xpomob.blogspot.com/2009/08/blog-post_31.html"&gt;Два года назад&lt;/a&gt; я ассоциировал их с правозащитниками, теперь вот дошли руки до объяснения.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6046859684364365860?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/09/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>7</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6943039454094603418</guid><pubDate>Tue, 30 Aug 2011 02:57:00 +0000</pubDate><atom:updated>2011-12-28T12:34:30.175+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><title>Враг хорошего</title><description>&lt;div style="text-align: justify;"&gt;В &lt;a href="http://xpomob.blogspot.com/2011/06/blog-post_08.html"&gt;той&lt;/a&gt; арабеске я писал, что политика ИБ обязательно обманет ожидания, и почему. Однако, малоэффективная лучше никакой, так что иметь надо. &lt;br /&gt;
&lt;br /&gt;
В отечественных правилах пользования метрополитенами есть забавное требование: в ожидании поезда распределяйся по платформе равномерно. Равномерно - это одинаковое количество пассажирского вещества в каждой точке платформы. Видимо, пассажиры для автора – масса: были бы единицами, написал бы "периодично". Или глуп.&lt;br /&gt;
&lt;br /&gt;
Политику ИБ более всего портит равномерность.&lt;br /&gt;
&lt;br /&gt;
Политика (если это именно политика, а не какой-то другой документ) должна содержать &lt;i&gt;отношение&lt;/i&gt; руководства к тому и иному объекту защиты, той и иной группе угроз, той и иной стратегии обработки рисков... Предпочтения, относительные веса&amp;#x301 – вот что составляет ее главную ценность. Политика – это документ, в содержании которого присутствие руководства максимально. Нижерасположенные документы оно уже может "подмахивать" или кому-то делегировать их утверждение, а в политике должно присутствовать.&lt;br /&gt;
Политика должна говорить, например, что тайна бизнес-партнеров для организации дороже, чем ПДн клиентов. Что трафик не так жалко, как репутацию. Что перенос предпочтительнее снижения. Что А запрещено жестко, а Б не приветствуется. Что Иванов командует, а Петров только снаряды подносит.&lt;br /&gt;
"Говорить" – не совсем верное слово: это должно из нее следовать. Если что-то забыли, а чему-то уделили внимание аж два раза - это тоже подсказка, вес, ранжир.&lt;br /&gt;
&lt;br /&gt;
К сожалению, безопасник делает политику ИБ техничной, гладенькой.&lt;br /&gt;
Даже если руководство действительно дало в нее какой-то живой акцент, то он восполняет пробелы, выравнивает. &lt;br /&gt;
И убивает.&lt;br /&gt;
&lt;br /&gt;
Убитость политики пропорциональна профессионализму: хотите совершенно  без страсти, плоскую, пригодную для вечного висения в рамочке – обратитесь к крутым консультантам.&lt;br /&gt;
&lt;br /&gt;
Последний вывод. Если хорошая политика – это кривая политика, то не стоит тырить чужие или выменивать на коньяк. Это ведь очевидно теперь?&lt;br /&gt;
&lt;br /&gt;
Продолжение запланировано.&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6943039454094603418?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/08/blog-post_30.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>3</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-7774304718688749162</guid><pubDate>Thu, 18 Aug 2011 09:10:00 +0000</pubDate><atom:updated>2011-12-28T13:08:26.775+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>О пользе зла</title><description>&lt;div style="text-align: justify;"&gt;Помимо передачи пользователю контента (явной и неявной), телек выполняет еще одну функцию - отвлекает его от осмысления и/или решения реально существующих проблем. Вообще это не прерогатива именно эфирного телевещания: ровно по этой же причине в Советской империи печатали книги, в Римской строили цирки, а мои родаки не спешили покупать чаду магнитофон.&lt;br /&gt;
&lt;br /&gt;
Куда я клоню.&lt;br /&gt;
&lt;br /&gt;
В офисной среде есть развлекалочки: серфинг, чатинг, пиринг, гейминг и иже. &lt;br /&gt;
Обычно безопасник видит в них только информационную, контентную составляющую – работники могут слить что-то хорошее или подцепить что-то плохое, и начинает автоматически бороться со злом. Ну и да, он еще, как правило, реагирует на отъедание полезных ресурсов, но это опять же первая составляющая им воспринимается, сам сигнал.&lt;br /&gt;
А есть и вторая сторона. И благодаря ей &lt;i&gt;искоренение зла может не оказаться добром&lt;/i&gt;: на освободившееся место только придет большее зло. &lt;br /&gt;
Поэтому лучше не искоренять, а уменьшать опасность (в идеале – до приемлемой, но уж как получится) и тем ограничиваться.&lt;br /&gt;
&lt;br /&gt;
Примеры. &lt;br /&gt;
За загрузкой работников очень сложно уследить, отловив, когда иной из них закончил задание N, но не впрягся в N+1. Так пусть он лучше посмотрит хауса на тытюбике или приколы почитает, чем с бывшими однокашниками пойдет в кафешке общаться – те-то ни своего работодателя не прорекламируют, ни про текущие проекты не расспросят. &lt;br /&gt;
И в ситуации, когда компания в кризисе, работы мало, и лояльность ниже плинтуса, лучше пусть люди гамают сидят, чем выход ищут. Потому что кризисы кончаются, а следующих работников будешь за следующие деньги брать, плюс проверять их надо, плюс заново учить...&lt;br /&gt;
&lt;br /&gt;
Задача не уничтожить, а обезвредить. &lt;br /&gt;
Утечки ловим, вредоносы ловим, кран не закрываем. Осознанно боремся не с причиной, а следствиями.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-7774304718688749162?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/08/blog-post_18.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>12</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-3037593962144044371</guid><pubDate>Tue, 09 Aug 2011 15:31:00 +0000</pubDate><atom:updated>2011-12-28T13:01:18.064+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>Досужее</title><description>&lt;div style="text-align: justify;"&gt;Покойный Гоголь беспокоился о России в Италии, Тургенев – в Германии, Бунин – во Франции, &lt;strike&gt;что-то и мне нездоровится&lt;/strike&gt; так что и я опять позволил себе.&lt;br /&gt;
&lt;br /&gt;
И вот, просматривая ИБ-Рунет за ресторанным столиком на полупядевом дисплее через невесть откуда приключившуюся точку доступа и не будучи в достаточном всеоружии, чтобы привычно оборотиться в спорщика, внезапно вдруг поражаешься, каким он, оказывается, стал не просто живым, а бойко фонтанирующим искрящимся контентом. &lt;br /&gt;
&lt;br /&gt;
И приход в онлайн Емельянникова и не окопавшего пока постоянный плацдарм, но прочно уже объявившегося Вихорева не случайны сейчас, но признак и следствие наступившей состоятельности нашей блогосферы во взрослом своем статусе. &lt;br /&gt;
&lt;br /&gt;
Решительно невозможно при открытии сего не предаться блаженной мысли, что кое-кому скоро можно будет не притворяться долее умным, а переключиться уже на музыку и хавчик.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-3037593962144044371?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/08/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>5</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-384552579846412477</guid><pubDate>Thu, 21 Jul 2011 02:05:00 +0000</pubDate><atom:updated>2011-12-28T12:37:32.117+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">аудит</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Back in the U.S.S.R.</title><description>&lt;div style="text-align: justify;"&gt;&lt;i&gt;Лицо, ответственное за &lt;b&gt;организацию&lt;/b&gt; обработки персональных данных, в частности, обязано:&lt;br /&gt;
- осуществлять внутренний &lt;b&gt;контроль&lt;/b&gt; за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;&lt;/i&gt;&lt;br /&gt;
&lt;div style="text-align: right;"&gt;ФЗ-152-NG&lt;/div&gt;&lt;br /&gt;
&lt;i&gt;Теория разделения властей - буржуазная политико-правовая доктрина, согласно которой власть понимается не как единое целое, а как совокупность различных властных функций, осуществляемых независимыми друг от друга государственными органами. &lt;br /&gt;
Марксистско-ленинская теория отвергает теорию разделения властей как игнорирующую классовую природу.&lt;/i&gt;&lt;br /&gt;
&lt;div style="text-align: right;"&gt;БСЭ&lt;br /&gt;
&lt;/div&gt;&lt;br /&gt;
You don't know how lucky you are, boys.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-384552579846412477?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/back-in-ussr.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>1</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-6614631079660541350</guid><pubDate>Mon, 18 Jul 2011 15:13:00 +0000</pubDate><atom:updated>2011-12-28T13:00:23.189+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Чвак</title><description>Просил не отсылать в Минкомсвязь - не отослали.&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://1.bp.blogspot.com/-g9U_-0vsgbo/TiRMaoFsARI/AAAAAAAAAOo/GYEVuoAuY58/s1600/455605.jpg"&gt;&lt;img height="320" width="240" src="http://1.bp.blogspot.com/-g9U_-0vsgbo/TiRMaoFsARI/AAAAAAAAAOo/GYEVuoAuY58/s400/455605.jpg"&gt;&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-6614631079660541350?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/blog-post_18.html</link><author>noreply@blogger.com (Ригель)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-g9U_-0vsgbo/TiRMaoFsARI/AAAAAAAAAOo/GYEVuoAuY58/s72-c/455605.jpg" height="72" width="72" /><thr:total>5</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-7381112579819725303</guid><pubDate>Wed, 13 Jul 2011 02:04:00 +0000</pubDate><atom:updated>2011-12-28T12:37:06.373+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">аутсорсинг</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>Где снег башка попадет</title><description>&lt;div style="text-align: justify;"&gt;В свете истории с запросом силовиками у Яндекса тайны жертвователей Роспила любопытно обсудить одну известную империю добра.&lt;br /&gt;
&lt;br /&gt;
Провайдер облачных услуг &lt;a href="http://www.zdnet.com/blog/igeneration/microsoft-admits-patriot-act-can-access-eu-based-cloud-data/11225?tag=search-results-rivers;item1"&gt;заявляет открытым текстом&lt;/a&gt;, что сольет Вашу информацию американским спецслужбам без Вашего ведома, если те попросят. &lt;br /&gt;
Он обещает поинтересоваться, можно ли Вам сообщить, но шансы малы - антитеррористические мероприятия все-таки.&lt;br /&gt;
&lt;br /&gt;
Как это? &lt;br /&gt;
Да элементарно: данные вдруг на какое-то время окажутся в той части облака, где у их кровавой аэнбни читательский абонемент.&lt;br /&gt;
&lt;br /&gt;
Но почему? &lt;br /&gt;
Потому что буржуин будет стоять перед дилеммой: нарушать закон той страны, где заключали договор (у нас 149-ФЗ, 152-ФЗ, 98-ФЗ и т.п. - смотря что за сведения), передав без согласия обладателя, или игнорировать PATRIOT Act, пособничая предполагаемым террористам. &lt;br /&gt;
Дальше простой анализ рисков, не воспроизводимый за очевидностью.&lt;br /&gt;
&lt;br /&gt;
Что примечательно, в свое оправдание и наше утешение провайдер сообщает, что так же разумно поступит любая корпорация с головным офисом в США: Adobe, Apple, Cisco, Dell, Google, HP, IBM, Intel, Oracle, Yahoo. &lt;br /&gt;
&lt;br /&gt;
Вот такие вот дела - покупайте их облака, самые облакатые облака.&lt;br /&gt;
&lt;br /&gt;
Так что если работодатель или заказчик - крупный бизнес с амбициозными зарубежными проектами, есть смысл задуматься: родное государство в ваших байтах копаться не станет - оно и так его за все веревочки держит, раз вырос в крупный бизнес с амбициозными зарубежными проектами, а вот интерес заморских  псов режима весьма вероятен, когда национальные интересы с национальными интересами столкнутся.&lt;br /&gt;
&lt;br /&gt;
Еще офшор рулит, да. &lt;br /&gt;
Ни у кого нет на примете хорошенького облачка на Маврикии?&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-7381112579819725303?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/blog-post_13.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>14</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-8585224898516127284</guid><pubDate>Sun, 10 Jul 2011 06:03:00 +0000</pubDate><atom:updated>2011-12-28T13:01:24.356+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>"А я один стою меж них"</title><description>&lt;div style="text-align: justify;"&gt;Виртуальная клава смартфона недостаточно хороша, чтобы поговорить везде со всеми, оттого здесь.&lt;br /&gt;
&lt;br /&gt;
При всей благости намерений пламенная петиция действительно основывала свою патетику на аргументах, небрежно изложенных.&lt;br /&gt;
Потому их критика была просто вопросом времени, и не стоит так уж нападать на записи в паспорте и трудовой у того, кто первый вчитался.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-8585224898516127284?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/blog-post_10.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>19</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-4025489451779861365</guid><pubDate>Tue, 05 Jul 2011 05:52:00 +0000</pubDate><atom:updated>2011-12-28T13:00:06.992+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Наивность как критерий</title><description>&lt;div style="text-align: justify;"&gt;И опять 282499-5.&lt;br /&gt;
&lt;br /&gt;
Пытаешься кого-то опознать по фотографии размером один пиксель, вмятине от головы на подушке или словесному описанию походки - только с письменного согласия на обработку биометрических, а нет – обрабатывай как простые ПДн хоть дактилоскопические карты. Фигась.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-4025489451779861365?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/blog-post_05.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>8</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-4521788263625770236</guid><pubDate>Fri, 01 Jul 2011 02:39:00 +0000</pubDate><atom:updated>2011-12-28T12:36:41.013+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Как жить</title><description>&lt;div style="text-align: justify;"&gt;Ну, давайте до кучи и я напишу о 282499-5 в редакции от 29.06.2011.&lt;br /&gt;
&lt;br /&gt;
В части 3 статьи 19 читаем: "Правительство в зависимости от &lt;i&gt;вида деятельности&lt;/i&gt;, при котором обрабатываются ПДн, устанавливает уровни и требования", для которых затем все ФСТЭКовские и ФСБшные прелести.&lt;br /&gt;
&lt;br /&gt;
Вспоминаем наличие таковых постановлений о том, что у нас в уставе написано, и не отравляем себе пятницу, лето, молодость.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-4521788263625770236?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/07/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>8</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-8866416577699809253</guid><pubDate>Wed, 29 Jun 2011 02:06:00 +0000</pubDate><atom:updated>2011-12-28T13:01:32.011+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">исо27тыщ</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">аудит</category><title>Десять ключей к сертификации по ISO 27001</title><description>&lt;div style="text-align: justify;"&gt;Раз практикой ИБ называют перепечатку книг, практические советы давать как-то неловко. Пусть будут ключи.&lt;br /&gt;
&lt;br /&gt;
1. Если есть возможность, читайте стандарт в оригинале. Кто не знает старый одесский анекдот про Карузо, тот гуглит и знает. &lt;br /&gt;
&lt;br /&gt;
2. Не перегружайте себя информацией - достаточно самих 27тыщ, это и так нехилый объем (и к ним потом 19011, и еще пару раз отправят подглядеть в 18044 и 13335). Чем больше будет вроде бы родственных источников, тем больше все будет только запутываться. &lt;br /&gt;
&lt;br /&gt;
3. Если многократное перечитывание пункта не дает понимания, поищите параллель в 9тыщах (например, инциденты - несоответствующая продукция), они хорошо проработаны. Да, это помогает только с управленческими вопросами, но с техническими Вы и так разберетесь. &lt;br /&gt;
&lt;br /&gt;
4. Не думайте, что при ограниченности в деньгах, времени, иных ресурсах, можно сертифицировать не всю организацию, а любую ее часть. Можно, но не любую. &lt;br /&gt;
Чтобы смочь обосновать выбор области сертификации, продемонстрировать связь с бизнесом, отстоять свою оценку рисков и т.п., нужно ИБшить то, что для организации является одним из источников дохода - производство продукта или сервиса (группы продуктов или сервисов). В отсутствие коммерческой деятельности, сгодится безвозмездная услуга, а в отсутствие внешних клиентов - внутренняя, но все равно нечто с потребителями, и чем оно для организации важнее, тем лучше. &lt;br /&gt;
В область действия придется взять всех, кто принимает участие в ИБ этой услуги - если обучением занимается работник кадровой службы, скажем, то его тоже. Поэтому когда говорят, что некто сертифицировал сервис-деск, знайте: речь не о подразделении с таким названием, а об услуге сервис-деска.&lt;br /&gt;
Очерченные границы будут проверяться и должны быть материальными - либо толстая воздушная прослойка (между питерским офисом, в котором находится часть процессов, и идущим на сертификацию пермским датацентром / казанским отделением / уфимским филиалом), либо заглушка в виде договора ("А это другая услуга, мы получаем ее от телефонистов - вот регламент и внутренний SLA").&lt;br /&gt;
Наибольшая экономия ресурсов будет на количестве людей, подготавливаемых к встрече с аудиторами, небольшая на стоимости услуг аудиторов, на документировании незначительная.&lt;br /&gt;
&lt;br /&gt;
5. Требуется, чтобы от провозглашения области в локальном нормативном до выхода на сертификацию прошло хотя бы полгода. На самом деле, от вас ожидают хотя бы единожды пройденный системой менеджмента цикл PDCA, поэтому если за созданием и внедрением СМИБ не последовала оценка руководством (на основе метрик, статистики инцидентов и т.п.) с принятием соответствующих решений, то возраст не поможет.&lt;br /&gt;
&lt;br /&gt;
6. Те же документальные следы четырех фаз, что и для СМИБа в целом, нужны для каждого "контрола": установление правил и порядка (в политиках и процедурах), свидетельства функционирования (журналы), свидетельства проверки (отчеты внутреннего аудита), свидетельства устранения несоответствий между регламентацией и реализацией (карточки внесения изменений или превентивных/корректирующих мер), далее по кругу.&lt;br /&gt;
&lt;br /&gt;
7. В первую очередь запускайте главное колесо: политика ИБ организации и заявление руководства (в эту политику обычно и включают упоминание области действия СМИБ, отвечающей 27 тыщам), положение об управляющем органе СМИБа и все остальные параграфы из бывшей второй части, которая теперь 27001. Ибо пробелы в реализации 27001 - это "мейджоры", т.е. недостатки, несовместимые с сертификацией, а пробелы в реализации 27002 и других 2700х (кроме пунктов, совпадающих с 27001) - это просто несоответствия, которые, если их не бешеные десятки, будете устранять уже после благополучного получения сертификата.&lt;br /&gt;
&lt;br /&gt;
8. Все потребные аудиторам документы&lt;strike&gt;, кроме почему-то Положения о применимости,&lt;/strike&gt; упомянуты в 27001 и 27002 - просто обращайте внимания на слова documented, established, written и formal (и это еще один аргумент в пользу оригинала, т.к. в русском варианте на этом месте может стоять что угодно - от "актировка" до "самовар").&lt;br /&gt;
&lt;br /&gt;
9. Требуйте предсертификационного аудита: те же самые люди, которые сертифицируют, расскажут Вам, что требуется подтянуть, чтобы соответствовало. Идеально, если на предсертификационный вдруг удастся заполучить того же руководителя аудиторской группы, который будет на сертификационном, ибо сколько я их уже перевидел - все по-разному читают стандарт (а связано это, в-основном, с их прошлым, т.к. чем раньше занимался, в том лучше разбирается и на то больше внимания обращает).&lt;br /&gt;
&lt;br /&gt;
10. Не перевыполняйте план, это плохо аукнется при сопровождении (сертификационный аудит - не последний, для поддержания сертификации предстоит регулярно принимать у себя контрольные и ресертификационные). Поэтому гоните консультантов: они построят излишне навороченную систему менеджмента, причем не на имеющемся фундаменте, а рядом отдельно - сертификацию-то пройдете, но эксплуатировать замучаетесь. Поэтому же не заимствуйте реализацию "контролов" у крутых дядек, а ищите подобие у себя и переделывайте. &lt;br /&gt;
&lt;br /&gt;
з.ы. Ну и да, стандарт где-нибудь раздобудьте ;)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-8866416577699809253?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/06/iso-27001.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>19</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-1340933144157110975</guid><pubDate>Wed, 15 Jun 2011 04:07:00 +0000</pubDate><atom:updated>2011-12-28T12:36:24.129+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Чудеса случаются</title><description>&lt;div style="text-align: justify;"&gt;Завтрашние поправки в 152ой закон - это революция. &lt;br /&gt;
К сожалению, занят срочным написанием внутренних разъяснялок по смене курса (сотни обработок приводились в соответствие к 1 июля), так что развернутого комментария не будет - какой смысл делать это после вас всех.&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-1340933144157110975?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/06/blog-post_15.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>6</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-795606468968387553</guid><pubDate>Fri, 10 Jun 2011 07:16:00 +0000</pubDate><atom:updated>2011-12-28T13:08:13.757+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">термины</category><category domain="http://www.blogger.com/atom/ns#">инциденты</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><title>Зависть</title><description>&lt;div style="text-align: justify;"&gt;Вот есть же защита прав потребителей у пищевиков и ТНП-шников: не доложил творога - пиши "творожный десерт", не долил сока - "сокосодержащий напиток", намутил из порошка - "сделано из порошка".&lt;br /&gt;
&lt;br /&gt;
Не все инциденты ИБ случаются по вине отдельных граждан - может поставщик подвести (провайдер, скажем), могут силы природы вмешаться. И в обработку входит не только разбирательство. Бывают, кстати, инциденты без разбирательств - только регистрация и устранение или даже только регистрация (возня дороже последствий и т.н. статистические, когда количество случаев - метрика). &lt;br /&gt;
&lt;br /&gt;
Грустно за потребителя, когда мануал по форенсику киберкрайма за инцидент-менеджмент торгуют. Переводчик, наверно, ошибся, слова похожие.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-795606468968387553?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/06/blog-post_10.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>6</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-915737901526982119</guid><pubDate>Wed, 08 Jun 2011 02:30:00 +0000</pubDate><atom:updated>2011-12-28T13:01:44.092+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">исо27тыщ</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">полиси</category><category domain="http://www.blogger.com/atom/ns#">учебники</category><title>Лечился по справочнику – умер от опечатки</title><description>&lt;div style="text-align: justify;"&gt;Буду ИБ-шников обижать, а то в запрошедший раз вышло, будто алогичность – прерогатива ребят ЗИ-шных взглядов.&lt;br /&gt;
&lt;br /&gt;
Зиждется у них все на слове, которое в начале, у Бога, и Бог, что не копипаста галимая, а использование одной из хорошо себя зарекомендовавших практик. &lt;br /&gt;
Называется это дело политикой ИБ и все напрочь обеспечивает в случае исходчивости от топа и доходчивости до каждого. &lt;br /&gt;
&lt;br /&gt;
Так их прямо и учат: все будет хорошо, если политика понятная и до всех доведена, а если нет, то ховайся – ничего в этой конторе не выйдет. &lt;br /&gt;
Многие верят и очень на эту тему усираются.&lt;br /&gt;
&lt;br /&gt;
Вы ведь правда не прочли "понятна &amp; доведена" как "все будут знать &amp; выполнять"? &lt;br /&gt;
Об этом я обычно и сообщаю.&lt;br /&gt;
Следуют напряженная работа памяти и "Не-е-ет, это она все-таки непонятно написана! А надлежащим образом ведь не доведена, а должна же быть доведена же!". &lt;br /&gt;
Потому что так в книге. &lt;br /&gt;
&lt;br /&gt;
Ребята, в книгах иной раз пропущено то, что дети в саду знают.&lt;br /&gt;
Цифры от балды, исследований мне таких не заказывали, у кого внутреннее ощущение иное, пишет альтернативные на бумажке. Минусуем:&lt;br /&gt;
- 8 % блатных и/или неуловимых, за которых закорючку кто-то поставил;&lt;br /&gt;
- 12 %, которые ничего не поняли, несмотря на доступность ежу, в т.ч. 9 % сделавших вид, что поняли;&lt;br /&gt;
- 14 % сделавших вид, что читают;&lt;br /&gt;
- 23 %, которые усвоили, но соблюдать не будут из лени;&lt;br /&gt;
- 7 %, которые усвоили, но соблюдать не будут злонамеренно;&lt;br /&gt;
- 16%, которые все поняли, глубоко согласны, но тут же забыли;&lt;br /&gt;
и остаются 20%, которые забывать будут плавно, но уверенно. &lt;br /&gt;
&lt;br /&gt;
Вот и выходит, что даже у самой лучшей-прелучшей политики (ежовая понятность и поголовное доведение) пиковый КПД хуже паровой машины.&lt;br /&gt;
&lt;br /&gt;
Что с этим делать? Для начала – жить дальше. &lt;br /&gt;
Если в используемой книжке помимо политики есть и другие "контролы", их реализация эти минусовые группы подтянет: кто-то что-то доберет через демонстрацию приверженности руководства, кто-то при обучении, кто-то при внутреннем аудите, кто-то при санкциях за нарушения и т.п. &lt;br /&gt;
В принципе, все это должно дать какой-то приемлемый уровень знания, дальше уже каждый процент в каждой группе за отдельные деньги, если хочется.&lt;br /&gt;
И в одиночку ни одна из мер не панацея – ее можно точно так же по минусам расписать. Приверженность руководства? А злодеев никто не отменял. Экзамен? Я вон в пятницу очередную охрану труда сдал, к субботе уже ничего не помнил.&lt;br /&gt;
&lt;br /&gt;
В-общем, не воспринимайте книжки слишком серьезно - отдаляет от реальности.&lt;br /&gt;
&lt;br /&gt;
з.ы. Можно ли пруфлинк про детский сад? &lt;a href="http://www.google.ru/search?q=писан+читан+понят"&gt;Можно&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-915737901526982119?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/06/blog-post_08.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>19</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-4138482811524963119</guid><pubDate>Fri, 03 Jun 2011 07:17:00 +0000</pubDate><atom:updated>2011-12-28T13:01:52.607+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">учебники</category><title>Вавилоны в голове</title><description>&lt;div style="text-align: justify;"&gt;&lt;img src="http://4.bp.blogspot.com/-eoywQUWvG44/TeiFVVuGl4I/AAAAAAAAAOQ/W8VooWu5k3I/s1600/_1_4.jpg" /&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://dorlov.blogspot.com"&gt;&lt;b&gt;Орлов (Eagle)&lt;/b&gt;&lt;/a&gt; утек американскую модель ИБ. &lt;br /&gt;
&lt;br /&gt;
Я могу рассматривать ее устройство часами. Прежде только "Предчувствие гражданской войны" производило схожее воздействие через зрительные каналы.&lt;br /&gt;
&lt;br /&gt;
Бизнес-цели и безопасность на разных полюсах. Политики где-то рука об руку с надежностью, но если убрать, ничего не обвалится. Контрмеры зиждутся на доступности, а оценка рисков попирает требования защиты. Поиск уязвимостей и выявление угроз не граничат. Ближе всего к бизнес-целям тестирование на проникновение ...&lt;br /&gt;
&lt;br /&gt;
Пока у врагов такие путеводители, Отечество вбезопасносте.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-4138482811524963119?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/06/blog-post.html</link><author>noreply@blogger.com (Ригель)</author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-eoywQUWvG44/TeiFVVuGl4I/AAAAAAAAAOQ/W8VooWu5k3I/s72-c/_1_4.jpg" height="72" width="72" /><thr:total>6</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-184908335223243260</guid><pubDate>Thu, 19 May 2011 02:00:00 +0000</pubDate><atom:updated>2011-12-28T12:40:52.845+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">риски</category><title>О времени и о себе</title><description>&lt;div style="text-align: justify;"&gt;Когда деревья были большими, Кабул - пригородом Душанбе, а «Земляне» только стырили Diamonds And Rust, были у меня «Электроника-5» с ЦНХ, которым не хватало срока службы батарейки, чтобы уйти на полминуты.&lt;br /&gt;
&lt;br /&gt;
Вспомнилось о них по прочтении законопроекта 509727-5, где информация о точном времени в периоды мобилизации и военного положения объявлена объектом защиты.&lt;br /&gt;
&lt;br /&gt;
Ни на чем не основанная презумпция разумности законодателей подсказывает, что дело не в наивном стремлении утаить от противника истинное время, а в ожидании, что обычные средства его распространения будут атакованы, а данные недоступны или подменены, что чревато раскоординацией действий.&lt;br /&gt;
&lt;br /&gt;
И, конечно, это не сулит ничего иного, нежели доставка по техническим каналам с использованием криптосредств. &lt;br /&gt;
&lt;br /&gt;
А так и видится заявление населением хронометров в военкомат, для учета, заблаговременной подготовки и предоставления войскам, формированиям и органам.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-184908335223243260?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/05/blog-post_19.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>9</thr:total></item><item><guid isPermaLink="false">tag:blogger.com,1999:blog-4222312987050168946.post-5787876548384123322</guid><pubDate>Tue, 17 May 2011 01:07:00 +0000</pubDate><atom:updated>2011-12-28T12:40:34.930+04:00</atom:updated><category domain="http://www.blogger.com/atom/ns#">техсредства</category><category domain="http://www.blogger.com/atom/ns#">ИБ</category><category domain="http://www.blogger.com/atom/ns#">регуляция</category><title>Почему не открываются ларчики?</title><description>&lt;div style="text-align: justify;"&gt;Потому что закон "О персональных данных" ИБ-шный, а РД ФСТЭК/ФСБ ЗИ-шные.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4222312987050168946-5787876548384123322?l=xpomob.blogspot.com' alt='' /&gt;&lt;/div&gt;</description><link>http://xpomob.blogspot.com/2011/05/blog-post_17.html</link><author>noreply@blogger.com (Ригель)</author><thr:total>2</thr:total></item></channel></rss>

