Ещё немного об информационной безопасности

Честно не знаю о чем писать т.к. объять необъятное не выйдет, а потому решил написать по принципу "что вижу о том и пою". А потому он будет вида ответы редакции на письма читателей. В прошлых постах я получил комментарии о том, что мол конспект из тетрадки сюда переписываю. Конечно ничего и ниоткуда я не переписывал, но в целом их правда - эту информацию действительно можно найти в любом учебнике или тетрадке с конспектами. И основной посыл читающих тоже ясен: мол что ты за муру нам тут рассказываешь: классификации, физические поля, космические корабли, бороздящие просторы вселенной? Ты нам конкретно скажи тут нажать, тут включить и вот ИБ достигнута. И методы мне предлагали в две группы свести: технические и организационные, а остальное усложнение ненужное. Как хочется, что бы все было просто.


Но начнем декомпозировать процесс ИБ. Интеграционной основой ИБ, как и других процессов - документация. Начинается она с политики информационной безопасности, в ней отражаются основы. Если мы продолжим декомпозицию, то у нас появятся различные политики более низких уровней, положения, приказы, инструкции, стандарты и т.д. Декомпозируя криптографические методы мы увидим симметричные и асимметричные шифры, хеш-функции. Антивирусные средства: антивирусы для рабочих станций, для почтовых серверов и т.д. И так для всего. И вот тут-то мы и видим, что использование только двух методов если и допустимо на самом вернем уровне (на уровне политики), то с переходом на более низкие уровни это будет неудобно и неэффективно. Конечно это все зависит от размера компании и для ларька с шаурмой и для крупной международной компании будет различное число этих уровней. Для ларька хватит и двух групп методов, для компании - нет.


"Хочешь выполнять требования государственных регуляторов? - это к безопасникам.

Хочешь применить такие же меры, только что бы реально работало? - тебе к админам.", - писали мне в комментариях.

И снова двадцать пять. Я пишу о разнообразии методов и о необходимости их комплексного использования, а в комментариях опять всё сводят к программно-аппаратным. Ведь именно этими методами занимаются системные администраторы. Что касается требований регуляторов, то для защиты коммерческой тайны их нет. Конечно любая компания все равно обрабатывает персональные данные, какие-то компании тесно сотрудничают с государством и потому на эту информацию тоже распространяются некие требования. Но все это распространяется только на некоторые уже частично обозначенные категории информации и то обозначают лишь нижнюю границу к требованиям.

Информационная безопасность IT

1.4K постов25.5K подписчика

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

8
Автор поста оценил этот комментарий
Мнение основанное только на личном опыте.
Я нигде не видел нормальных безопасников, вот ни разу. Работал и в крупных госах и крупных коммерческих компаниях и банках. Везде одна и та же песня. Безопасники пишут много бумаг, только они далеки от действительности. Никто не понимает в информационной безопасности ничего (я только про нее сейчас, физическую не обсуждаю). Знания на уровне нескольких статеек с хабра. Действительно решать проблемы ИБ приходилось админам. И тут два подхода, кто-то спорил и говорил что это чушь и не будет работать, а только вызовет проблемы. А кто-то делал и потом всех слал к ИБ.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

К сожалению, в России всё так и есть. Если отталкиваться от CMMI, то увидим, что даже Сбербанк дотянул только до третьего уровня из пяти. Внутренняя регламентация в большинстве других организаций даже до второго уровня не дотягивает.

показать ответы
Автор поста оценил этот комментарий
Как интересно сисадмины организуют процесс защиты информации не зная законов? Обязать пользователей менять пароль от учётки каждые 2 недели не достаточно. Если вы собираетесь работать с шифрованием то у сисадминов должны быть соответствующие знания подкреплённые дипломом или хотя бы корочками, иначе штраф при проверке.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Системные администраторы реализуют их в соответствии с нормативной базой предприятия.

1
Автор поста оценил этот комментарий
По моему мнению дело не в этом, а в том что путают ИБ и ФБ. Не понимая компетенции людей.
Например

Обнаружили на официальном сайте Минздрава интереснейшую вещь: зарегистрированы тысячи пользователей, содержащие в своем имени, либо в описании высокочастотные запросы. И ссылки ведут на какие-то сомнительные ресурсы. Так называемое черное SEO по российски. Примеры:
https://www.rosminzdrav.ru/users/72641
https://www.rosminzdrav.ru/users/84602
https://www.rosminzdrav.ru/users/956840

Чего там только нету. Даже Орифлейм рекламируют, какие-то кроссовки, лечение алкоголизма, суставов и прочее и прочее. Я, конечно, всё понимаю, жизнь сейчас непростая, но БЛЖАД, на минуточку, ЭТО ГОС. САЙТ!!!1!11 И никто с этим ничего не делает.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Это опять же говорит о недостатке регламентации внутренних процессов, отсутствии глоссария. Если в компании развиты процессы управления, все процессы регламентированы, имеется глоссарий, в котором четко прописано что такое ИБ, что такое ФБ, то такого не будет. Когда система управления зрелая с прозрачными и понятными процессами, то можно посмотреть все-все процессы вплоть до рутинных регулярных действий каждого сотрудника. Видно кто чем должен заниматься, можно оценить требуемые компетенции. У каждого процесса и работы свой ответственный и исполнители. Когда такое внедрено, когда все процессы декомпозированы до самых простейших работ типа проверки актуальности версий ПО и САМОЕ ГЛАВНОЕ информация не уходит куда-то там, а сохраняется на предприятии в виде баз данных или баз знаний, то можно говорить об эффективном управлении рисками, к которому в конечном счете и должна стремиться ИБ т.к. управление инцидентами - это невыгодно, это неэффективно, это незрело. Модернизация процессов ИБ будет происходить интегрировано, а не латанием дыр.


UPD: еще хочу добавить, что госсектор и компании с госучастием в этом не заинтересованы т.к. в мутной воде рыбу ловить проще, а когда процессы прозрачны, то все на виду, у каждого процесса и работы есть свой ответственный исполнитель. легко можно проверить что конкретно было сделано и кто за это отвечает

показать ответы
3
Автор поста оценил этот комментарий

И снова переписал конспект из тетрадки. В каком ВУЗе учишься?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ну простите. Очень редки посты в этом сообществе, да и те представляют из себя по большей части новостные сводки. Решил хоть как-то разнообразить. Если предложите более интересную тему, то обязательно напишу.

показать ответы
Автор поста оценил этот комментарий
Твоя фамилия какая? Я просто так, на будущее, чтобы такому не компетентному отказать в приеме на работу.
раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Иванов.

Автор поста оценил этот комментарий

А ФЗ №98 «О коммерческой тайне (с изменениями на 12 марта 2014 года)» не?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Я писал о требованиях регуляторов. Требования к мерам из ФЗ 98 включают в себя всего 5 пунктов. В контексте того вопроса, который я рассматривал, эти 5 пунктов ничтожны.