| Автор: Дмитрий | 46279 | 17.09.2013 12:05 |
|
Хотелось бы обсудить плюсы и минусы создания сети лицензиатов ТЗИ.
Речь, в первую очередь, идет о совместной разработке (совершенствовании) нормативно-методической базы по вопросам ТЗИ, об обеспечении обратной связи "лицензиат-регулятор" и т.д., но не так, как это было принято в эру печатных машинок и почтовых отправлений, а с использованием всего спектра современных технологий - а-ля crowdsourcing, сollaboration и т.д. Отсутствие(игнорирование) современных технологий в текущих условиях, граничит с подрывной деятельность (саботажем), что в "известные времена" каралось бы жесточайшим образом. Сразу хочу пресечь попытки "оправдаться", мол - дорого, мало платят, некому работать, Эшелон, Prism, АНБ, ДАРПА, кому это надо и т.д. Уважаемые коллеги, что вы об этом думаете, что вы видели, какие решения предлагаете, сколько это будет стоить для "регулятора" и для лицензиата, что надо изменить в действующем законодательстве? |
|
| Автор: sekira | 46281 | 17.09.2013 12:33 |
|
А для чего? В чем необходимость?
|
|
| Автор: malotavr | 46282 | 17.09.2013 12:54 |
|
Доброе утро, дорогой товарищ :)
Ваше предложение уже года четыре как неактуально. > Отсутствие(игнорирование) современных технологий в текущих условиях, граничит с подрывной деятельность (саботажем) Перефразируя классиков: "если вы чего-то не знаете, значит вам не обо всем докладывают". Докладываю: нормативные документы в области ИБ проходят экспертизу и доработку в общественных рабочих группах, только в них работают не абстрактные лицензиаты, а организации и отдельные эксперты, доказавшие свою компетентность в предмете НПА. Документы по антивирусной защите проходят через Каспера и Доктора Веба, по оценке защищенности - через PT, DSec, Эшелон, затрагивающие обязанности коммерческих компаний - через Лукацкого, Токаренко и прочих. Такие рабоиче группы участвуют в работе ФСТЭК, ФСБ, ЦБ, комитета по безопасности Госдумы. Есть единственное условие вашего (к примеру) участия в такой рабочей группе: вы сперва должны заработать определенный авторитет в профессиональном сообществе по предмету вашей компетенции. Публикуйте статьи, выступайте с докладами на конференциях, публикуйте в личном блоге варианты редакций разрабатываемых документов - и, если вы действительно способны родить что-нибудь не банальное, вас пргласят в такую рабочую группу. Только учтите - придется пахать, причем в свободное от основной работы время. А краудсорсинг в этой области на фиг никому не сдался - из сотни желающих внести свой вклад в историю 99 способны только плакаться о том, что их, бедных, все обижают. |
|
| Автор: Дмитрий | 46283 | 17.09.2013 13:51 |
|
2 malotavr
Спасибо за Ваш стремительный ответ! Есть пара вопросов! В этих процессах используются инструменты совместной разработки, системы электронного документооборота, контроля версий? Как это выглядит? Сколько времени на это уходит? Есть ли базы знаний? Экспертные АС? Рабочие комиссии и группы это хорошо, но эффективны ли они? |
|
| Автор: Дмитрий | 46285 | 17.09.2013 14:07 |
|
Суть то какая - хочется как-то помочь Родине перейти на качественно иной уровень организации бизнес-процессов. Наличие экспертов в области защиты информации это верхушка айсберга, а под водой (за бортом) остается организация их эффективной работы, инструментарий.
|
|
| Автор: malotavr | 46286 | 17.09.2013 14:18 |
|
> В этих процессах используются инструменты совместной разработки, системы электронного документооборота, контроля версий?
Зачем? > Есть ли базы знаний? Экспертные АС? А что это такое? :) > Рабочие комиссии и группы это хорошо, но эффективны ли они? Сравните приказы 58 и 21 - есть разница? |
|
| Автор: malotavr | 46287 | 17.09.2013 14:41 |
|
> хочется как-то помочь Родине перейти на качественно иной уровень
Не вдаваясь в подробности - ничего принципиально нужного эти инструменты в данном случае не дадут. Вопрос в а) способности эксперта донести до регулятора, почему в роект документа нужно внести вот такие изенения и б) готовности регулятора эти доводы адекватно воспринять. Для этого электронной почты и очного обсуждения спорных вопросов более чем достаточно. |
|
| Автор: Дмитрий | 46288 | 17.09.2013 14:43 |
|
> Сравните приказы 58 и 21 - есть разница?
Разница то есть, но меня смущает то, что новая версия 10-страничного документа вышла только через 3 года! |
|
| Автор: malotavr | 46293 | 17.09.2013 16:26 |
|
"Хороший результат можно получить быстро, качественно, дешево - но выбрать придется только два из трех" (c)
Вопрос не в коммуникации, а в большом объеме работы. 10-страничный документ - это только видимая на сегодняшний момент часть разрабатываемой нормативки. К ней впридачу разрабатываются/-лись требования и рекомендации к антивирусам, СОВ, САЗ, ЦОДам, виртуализации, облакам и много чего еще. Одному только профилю защиты на антивирусы предшествовали НИР с приемкой и экспертизой результатов, первичное обсуждение требований к антивирусам. И т.д. Цикл разработки аналогичного комплекта документов от NIST уже занял около 10 лет и он еще не закончен. |
|
| Автор: Дмитрий | 46321 | 18.09.2013 16:10 |
|
у NIST десятки баз данных по многим тематикам (понимают, что знания надо окультуривать), куча проектов (транспорт, энергетика, нанотехнологии и т.д. и т.п.), веб интерфейс ко всему, а у нас - голь перекатная, неработающие методики, старинные СТРы, разброд и шатания, тезаурус по предметной области и тот не осиливаем... потому что инструменты - ворд, эксель, память, куча книжек... почему не объединить полные тексты документов в базы? почему не прикрутить к ним вебинтерфейс? где индексация? почему не сотворить базу знаний? это в 70-х годах XX века уже придумано было! Мы что умнее? Интроспекция поможет выявить противоречия и огрехи! Это нужно было сделать еще 20 лет назад, еще в прошлом веке!!
Видел я как-то отчеты по нирам из области ЗИ (куча специалистов писала) - бред и копипаст из интернетов толщиной с БСЭ, окультуривание выделенных денег, пользуются тем, что вожди боятся и не понимают умных слов, а приемка - им под стать. Дабы не показаться идиотом - подписывают с важным видом любую абракадабру. В итоге миллионы рублей в тину и тишина. А потом снова выделяют бабло! И снова! В эру web 3.0 нае*ать становится сложнее, толпа начинает комментить любые потуги свалять дурака! Но знания как были разрознены, так и остаются. Если все эти товарищи, о которых вы пишите, работаю быстрее NIST'a, снимаю шляпу! Я все же настаиваю на малой эффективности из-за низкого уровня коммуникаций и инструментов... Не хватает нам менеджмента знаний, это проблема не только государства, но и большинства компаний... никаких экспертных систем, все только у Васи в голове или между строк в старом госте, а нет, не в этом, ммм... дайте поищу... хм, где же это было?..., Вася заболел - контора курит, никто не может принять решение. |
|
Просмотров темы: 5310