Контакты
Подписка
МЕНЮ
Контакты
Подписка

Создание защищенной сети лицензиатов ТЗИ - Форум по вопросам информационной безопасности

Создание защищенной сети лицензиатов ТЗИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Дмитрий | 46279 17.09.2013 12:05
Хотелось бы обсудить плюсы и минусы создания сети лицензиатов ТЗИ.

Речь, в первую очередь, идет о совместной разработке (совершенствовании) нормативно-методической базы по вопросам ТЗИ, об обеспечении обратной связи "лицензиат-регулятор" и т.д., но не так, как это было принято в эру печатных машинок и почтовых отправлений, а с использованием всего спектра современных технологий - а-ля crowdsourcing, сollaboration и т.д.

Отсутствие(игнорирование) современных технологий в текущих условиях, граничит с подрывной деятельность (саботажем), что в "известные времена" каралось бы жесточайшим образом.

Сразу хочу пресечь попытки "оправдаться", мол - дорого, мало платят, некому работать, Эшелон, Prism, АНБ, ДАРПА, кому это надо и т.д.

Уважаемые коллеги, что вы об этом думаете, что вы видели, какие решения предлагаете, сколько это будет стоить для "регулятора" и для лицензиата, что надо изменить в действующем законодательстве?

Автор: sekira | 46281 17.09.2013 12:33
А для чего? В чем необходимость?

Автор: malotavr | 46282 17.09.2013 12:54
Доброе утро, дорогой товарищ :)
Ваше предложение уже года четыре как неактуально.

> Отсутствие(игнорирование) современных технологий в текущих условиях, граничит с подрывной деятельность (саботажем)

Перефразируя классиков: "если вы чего-то не знаете, значит вам не обо всем докладывают".

Докладываю: нормативные документы в области ИБ проходят экспертизу и доработку в общественных рабочих группах, только в них работают не абстрактные лицензиаты, а организации и отдельные эксперты, доказавшие свою компетентность в предмете НПА. Документы по антивирусной защите проходят через Каспера и Доктора Веба, по оценке защищенности - через PT, DSec, Эшелон, затрагивающие обязанности коммерческих компаний - через Лукацкого, Токаренко и прочих. Такие рабоиче группы участвуют в работе ФСТЭК, ФСБ, ЦБ, комитета по безопасности Госдумы.

Есть единственное условие вашего (к примеру) участия в такой рабочей группе: вы сперва должны заработать определенный авторитет в профессиональном сообществе по предмету вашей компетенции. Публикуйте статьи, выступайте с докладами на конференциях, публикуйте в личном блоге варианты редакций разрабатываемых документов - и, если вы действительно способны родить что-нибудь не банальное, вас пргласят в такую рабочую группу. Только учтите - придется пахать, причем в свободное от основной работы время.

А краудсорсинг в этой области на фиг никому не сдался - из сотни желающих внести свой вклад в историю 99 способны только плакаться о том, что их, бедных, все обижают.

Автор: Дмитрий | 46283 17.09.2013 13:51
2 malotavr
Спасибо за Ваш стремительный ответ! Есть пара вопросов!
В этих процессах используются инструменты совместной разработки, системы электронного документооборота, контроля версий? Как это выглядит? Сколько времени на это уходит? Есть ли базы знаний? Экспертные АС?

Рабочие комиссии и группы это хорошо, но эффективны ли они?

Автор: Дмитрий | 46285 17.09.2013 14:07
Суть то какая - хочется как-то помочь Родине перейти на качественно иной уровень организации бизнес-процессов. Наличие экспертов в области защиты информации это верхушка айсберга, а под водой (за бортом) остается организация их эффективной работы, инструментарий.

Автор: malotavr | 46286 17.09.2013 14:18
> В этих процессах используются инструменты совместной разработки, системы электронного документооборота, контроля версий?

Зачем?

> Есть ли базы знаний? Экспертные АС?

А что это такое? :)

> Рабочие комиссии и группы это хорошо, но эффективны ли они?

Сравните приказы 58 и 21 - есть разница?

Автор: malotavr | 46287 17.09.2013 14:41
> хочется как-то помочь Родине перейти на качественно иной уровень

Не вдаваясь в подробности - ничего принципиально нужного эти инструменты в данном случае не дадут.

Вопрос в а) способности эксперта донести до регулятора, почему в роект документа нужно внести вот такие изенения и б) готовности регулятора эти доводы адекватно воспринять. Для этого электронной почты и очного обсуждения спорных вопросов более чем достаточно.

Автор: Дмитрий | 46288 17.09.2013 14:43
> Сравните приказы 58 и 21 - есть разница?

Разница то есть, но меня смущает то, что новая версия 10-страничного документа вышла только через 3 года!

Автор: malotavr | 46293 17.09.2013 16:26
"Хороший результат можно получить быстро, качественно, дешево - но выбрать придется только два из трех" (c)

Вопрос не в коммуникации, а в большом объеме работы. 10-страничный документ - это только видимая на сегодняшний момент часть разрабатываемой нормативки. К ней впридачу разрабатываются/-лись требования и рекомендации к антивирусам, СОВ, САЗ, ЦОДам, виртуализации, облакам и много чего еще. Одному только профилю защиты на антивирусы предшествовали НИР с приемкой и экспертизой результатов, первичное обсуждение требований к антивирусам. И т.д.

Цикл разработки аналогичного комплекта документов от NIST уже занял около 10 лет и он еще не закончен.

Автор: Дмитрий | 46321 18.09.2013 16:10
у NIST десятки баз данных по многим тематикам (понимают, что знания надо окультуривать), куча проектов (транспорт, энергетика, нанотехнологии и т.д. и т.п.), веб интерфейс ко всему, а у нас - голь перекатная, неработающие методики, старинные СТРы, разброд и шатания, тезаурус по предметной области и тот не осиливаем... потому что инструменты - ворд, эксель, память, куча книжек... почему не объединить полные тексты документов в базы? почему не прикрутить к ним вебинтерфейс? где индексация? почему не сотворить базу знаний? это в 70-х годах XX века уже придумано было! Мы что умнее? Интроспекция поможет выявить противоречия и огрехи! Это нужно было сделать еще 20 лет назад, еще в прошлом веке!!
Видел я как-то отчеты по нирам из области ЗИ (куча специалистов писала) - бред и копипаст из интернетов толщиной с БСЭ, окультуривание выделенных денег, пользуются тем, что вожди боятся и не понимают умных слов, а приемка - им под стать. Дабы не показаться идиотом - подписывают с важным видом любую абракадабру. В итоге миллионы рублей в тину и тишина. А потом снова выделяют бабло! И снова!
В эру web 3.0 нае*ать становится сложнее, толпа начинает комментить любые потуги свалять дурака! Но знания как были разрознены, так и остаются.

Если все эти товарищи, о которых вы пишите, работаю быстрее NIST'a, снимаю шляпу!

Я все же настаиваю на малой эффективности из-за низкого уровня коммуникаций и инструментов...
Не хватает нам менеджмента знаний, это проблема не только государства, но и большинства компаний... никаких экспертных систем, все только у Васи в голове или между строк в старом госте, а нет, не в этом, ммм... дайте поищу... хм, где же это было?..., Вася заболел - контора курит, никто не может принять решение.


Страницы: 1 2 >

Просмотров темы: 5310

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*