Контакты
Подписка
МЕНЮ
Контакты
Подписка

Агасофия - Форум по вопросам информационной безопасности

Агасофия - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 >

Автор: Иланск | 58361 02.09.2015 15:13
Kepp it real | 58354

Чувак, я вот читаю твой пост, у меня слезы на глазах и ностальгия по моему прошлому месту работы! Один в один (не считая коровы, конечно), все так и есть, подписываюсь под каждым предложением=) Точно такие же командировки в такие далекие уголки нашей страны, что при виде тебя с комплексом оборудования, воображают себе, что защищаешь ты их от самых последних технических новинок в разведывательной сфере=)

Автор: Атаманов Г.А. | 58366 02.09.2015 18:58
malotavr'у на 58355

Вот это хоть как-то отдалённо напоминает подобие дискуссии. Не совсем по правилам, но уже кое-что.
1. Про кликухи-поганяла неубедительно. Атамановых в Интернете тоже не один десяток, но Геннадий Альбертович всё-таки один. Возможно, мне больше "повезло" с отчеством. Времена, когда батя родился, такие были. Зато теперь идентификация 100 процентная. Но и совпадения не беда. Есть дополнительные критерии. Уважающий себя и своих родителей человек должен (с моей точки зрения - обязан) выступать под своими реквизитами и нести соответствующую ответственность за свои поступки перед предками. Не зря на Руси не спрашивали "ты кто?", а спрашивали "чьих будешь?". Утратили связь с корнями и ответственность перед обществом несёт всех как перекати поле. Не правильно это.
2. Опыт у меня разный и богатый. Думаю, я ещё и на анализаторе могу .... Но это не главное и не важное. Самое главное и самое важное - методологическое основание деятельности. Любой! Практик без методологии (читай - философии) - корабль без руля. Или ТЗИшник, на которого даже коровы с презрением смотрят. :))Конечно, речь не об общепринятой философии безопасности. Она ущербна и убога. Я разработал (и не собираюсь этого стесняться, и времени на это у меня уже нет) логически верную методологию. Детали могут быть (и по факту так оно и есть) не до конца проработаны. И об этом почти в каждой моей статье. Я очень чётко отдаю себе отчёт в реальном положении вещей. Одному человеку не под силу разработать всю теорию от начала до конца. Я проработал философию и методологию безопасности, методологию обеспечения безопасности, в т.ч. информационной. Дальше - дело более узких специалистов, прикладников.
3. Теперь по конкретике:
1) "вы нарисовали матрицу угроз для банка
- в этой матрице в принципе не фигурирует такой актив как доверенные банку денежные средства (вы же не будете утверждать, что они входят в категорию "оборудование")".
Меня не интересует такая детализация активов. Ещё раз - я веду речь о философии и методологии. А в философии деньги - это коммуникации.
Деньги - это и средство коммуникации, и цель, и сама коммуникация. Не расписал, каюсь. Но если всё расписывать, то ... И без того не легко даётся народу вся эта премудрость.
2) "- среди угроз нет мошеннических действий (ну не относятся они ни к деструкции, ни к дисфункции, ни к ухудшению условий)".
Нет, потому что "мошеннические действия" не являются угрозой! Об этом более подробно есть в других статьях. Мошеннические действия - метод реализации угрозы, но никак не угроза. Угроза - умыкнуть часть актива, т.е. его - актива - деструкция.
Так что я с полным основанием имел право написать то, что написал. И могу повторить: я убедительно показал несоответствие ныне действующей парадигмы обеспечения банковской безопасности реальной действительности. Нужно только правильно читать и сопоставлять с другими моими работами. В одной всё изложить невозможно.
Как-то так.

Автор: Атаманов Г.А. | 58368 02.09.2015 21:59
Самое главное упустил:

"вы сами изначально ничем не спровоцировали тот поток критики, который на вас тут вылился"
Да не было здесь критики! Была попытка "навешать ярлыки" и "облить грязью". И при этом абсолютно безосновательно. Вот только в 58355 и появилась критика, не очень много и не очень обоснованная. Надеюсь, я это убедительно показал в предыдущем комментарии?

"Писали в своем блоге свои мысли, никто особо комментировать их не рвался: личный блог - это личное дело человека."
Личный блог в публичном пространстве - личное дело? Это что-то новенькое. Мои личные дела - на моём личном компьютере, а на блоге - публичные. И размещаю я их не для себя, а для людей. Умных и грамотных. И читают мой блог, судя по гугл-анализатору, практически, во всех странах мира (кроме Северной Кореи, правда). Даже из России читатели есть. Есть люди, которые используют размещённые там материалы в своих докторских диссертациях. А то, что не комментируют, так это не удивительно. Те, кто может комментировать, их нет в Интернете. Они в подавляющем своём большинстве или пользоваться им не умеют, или денег за комментарии хотят. Это только я могу бесплатно написать комментарий к 152-ФЗ. На такое даже РКН не способен :)). А те, кто в Интернете, не умеют комментировать. Знаний не хватает, умений и терпения. Попробуйте Вы. Может у Вас всего этого в достатке.

"Так что скажите спасибо топикстартеру, который увидел в вас свет божественного знания и решил нести этот свет в массы."
Уже сказал и скажу ещё раз: С.Г.НЕФЕДЬЕВ, ОГРОМНОЕ ВАМ СПАСИБО!!!

Автор: malotavr | 58374 03.09.2015 02:41
> 1. Про кликухи-поганяла неубедительно.

"- А если все ставки сделаны, денег в кассе быть не может.
- Ни хрена не верю!
- А я тебя ни хрена не убеждаю. Это факт." (с) "Большой куш"

Захотите убедиться - попробуйте найти меня среди тысяч Кузнецовых Дмитриев Юрьевичей, информацию о которых вам вывалит Гугл.

> Практик без методологии (читай - философии) - корабль без руля.

Вы это сообщаете директору по методологии немаленького исследовательского подразделения, если что :)

> Я разработал (и не собираюсь этого стесняться, и времени на это у меня уже нет) логически верную методологию.

Если хотите, я вам за полчаса разрботаю с десяток логически верных арифметик, в которых 2+2 будет равняться 0, 5 или бутылке водки на ваше усмотрение. Вот только я не рискну заявлять, что именно ими нужно руководствоваться при счете предметов, пока лично не продемонстрирую, как их применить для решения вполне конкретных задач :) И другим советую придерживаться такой же практики.

> Меня не интересует такая детализация активов. Ещё раз - я веду речь о философии и методологии.

"- Мудрая сова, помоги! Нас все едят, что делать ?
- Станьте ежами! Будете колючими и для охотников недоступны.
- Сова! А как нам стать ежами???
- Мыши, идите на хрен! Я не тактик, я - стратег!"

Разработка методологии без стремления лично убедиться в ее правильности на практике - отличная игрушка для ума, которой приятно заниматься зимними вечерами в удобном кресле за рюмкой коньяка. Но, увы, всего лишь игрушка :)

> Деньги - это и средство коммуникации, и цель, и сама коммуникация. Не расписал, каюсь. Но если всё расписывать, то ...

... был бы шанс не насмешить специалистов наивными представлениями о банковской деятельности и банковской безопасности :)

Начинаете вы бодренько: "вы все делаете неправильно, ща я вас научу родину любить". Отлично, запаслись попкорном, ждем продолжения.

Продравшись через длинные рассуждения, видим, в чем наша (мне простительно примазываться, я до сих пор плотно занимаюсь вопросами банковской безопасности) ключевая ошибка: "Только про клиента все забывают. Даже специального термина для обозначения проблемы обеспечения его безопасности от банков и банковских технологий, безопасности его вкладов нет."

Видите ли, коллега, вы бы не написали эту чушь, если би имели представление о том, что собой представляет, например, банковский платежный процесс. А выглядит он, если сильно упростить, примерно так.

1. Банк получил от клиента сообщение "хочу со своего счета А перевести Н рублей на счет Б в банке В"
2. Сообщение попадает в думатель, где после облучения неонкой превращается в письмо банку В "приплюсуйте к счету Б Н рублей и сообщите нам, как закончите"
3. Сообщение отправляется в банк В тем способом, который банку А кажется достаточно надежным (каких-то лет 50 назад телеграфом отправляли, сейчас через SWIFT, но функции те же - гарантированная доставка).
4. Ждем получения подтверждения
5. Если дождались, уменьшаем счет А на Н рублей и соообщаем об этом клиенту, если не дождались - ничего не делаем.

Утрирую, но принцип сохранен. Остальные установленные законом банковские опрерации делаютс по такому же принципу.

Мы бы действительно наплевали на клиента, но вот беда: если его деньги пропадут, банку или придется их ему вернуть (финансовый ущерб), или придется отмазываться (репутационный ущерб, приводящей к дополнительным финансовым же затратам на пиар и маркетинг), а за это можно и работу потерять. Чтобы этого избежать, приходится делать так, чтобы на стадиях1-3 никто не мог поменять атрибуты Б, В и Н полученного от клиента сообщения. И вот ведь какая неожиданность: на всех этих стадиях сообщение обрабатывается внутри информационных систем банка, и обеспечение неизменности этих атрибутов сводится к знакомой многим проблеме обеспечения целостности активов банка. Бинго! Так что мы можем спокойно сконцентрироваться на "защите банка", одновременно обеспечив при этом клиенту "защиту от банка".

Учитывая, что на банковских секциях ИБшных конференций об этом твердят их каждого утюга, странно, что вы этоно не слышите.

Впрочем, на этой веселой ноте вся банковская специфика в вашей статье заканчивается, и начинются абстрактные теории, которые могут относиться к любой информационной системе. Но, так как попкорн еще не закончился, с нетерпением ждем откровений, как же мы должны защищаться :)

Вы выделяете основные структурные элементы (ничего неожиданного, оборудование, персонал, и т.п.), основные угрозы (дисфункия, деструкуция, ухудшение условий) и строите матрицу угроз (опять же, ничего неожиданного, все перечисленное копипастится из стандарта в стандарт). И вот, когда затянувшаяся прелюдия завершилась, заканчивается и статья :)

Коллега, если методологией вы называете построение множества троек "актив, вред, способ его причинения", то это а) давно и

Автор: malotavr | 58375 03.09.2015 02:45
Коллега, если методологией вы называете построение множества троек "актив, вред, способ его причинения", то это а) давно известная классика и б) только один из часто используемых способов идентификации угроз. Ничего, чего бы банковсие безопасники НЕ делали, в вашей статье нет. И, к слову, конкретно в том виде, в каком вы его описали (выделяем объекты, выделяем группы угроз, перемножаем и идентифицируем угрозы для каждой получившейся пары), в банках этот подход работает плохо, а в телекоме и на промышленных предприятиях не работает совсем. Ибо есть нюансы :) Там хорошо работает методология, построенная на совем других принипах.

Еще раз повторю, под общетеоретическими рассуждениями (что такое безопасность, что такое угроза и т.п.) я готов подписаться. Но я вас умоляю, или ограничьтесь общей теорией, или хотя бы не заявляйте, что специалисты, собаку съевшие в своей специализациии, все делают не так, и сейчас вы им глаза-то и приподоткроете. Подозреваю, что Чака тоже именно это и зацепило.

Автор: Атаманов Г.А. | 58436 03.09.2015 10:11
Опять "двадцать пять"!
Ну с чего Вы взяли, что я утверждаю, "что специалисты, собаку съевшие в своей специализациии, все делают не так"? Как раз всё наоборот! Я утверждаю, что техники и технологии обеспечения безопасности (равно как и специалисты по технике и технологии) есть ну просто замечательные. Но методы и методология - "оторви и выбрось".
Давайте так: Вы приводите цитаты из моих текстов, подтверждающие Ваши выводы, а я приведу ссылки, подтверждающие мои. Вот это будет уже предметный разговор. И ещё: приведите мне, пожалуйста, ссылки на статьи, документы и прочие материалы, где декларируется подход, аналогичный описанному мной. Особенно те, где главным источником угроз названы владельцы и топ-менеджеры банков. Может я, действительно, занимаюсь плагиатом, сам того не зная. Хотя перед тем, как писать, я перерыл, если не весь, то весь доступный мне, Интернет. И не нашёл ничего подходящего и стоящего. Вы читали «Концепцию безопасности коммерческого банка»? Без слёз? Когда я читал, тоже не плакал, но душа моя рыдала от всего того, что там написано.
И ещё: там, где я претендую на истину в последней инстанции, я об этом, как правило, так и пишу. А здесь я только предлагаю взглянуть на проблему шире и без шор, установленных действующими законами, РД и НМД.
PS: Я и в экономике не бог весть какой специалист, но моя статья про необходимость пересмотра концепции экономической безопасности стала лауреатом конкурса (повторяюсь, но к месту). Мне после этого и докторскую по экономической безопасности предлагали написать. Люди умные и грамотные понимают, что методология универсальна. Кстати, именно в этой статье есть про специалистов, которые всё или почти всё делают правильно, а наука несёт чёрт знает что.
Я не умаляю значения техники и технологии, но напоминаю, что они конкретны и индивидуальны. И заниматься ими должны спецы на местах. Но руководствоваться при этом должны правильной методологией, которую, в свою очередь, должны задавать и задают в государстве учёные и юристы. А юристы в нашей стране - самые юридические юристы в Мире. В результате мы имеем то, что имеем.
PPS: У меня нет претензий к "технарям". Все мои претензии - к науке, т.е т.н. "учёным" и юристам, т.е. "законодателю" (в т.ч. и т.н. "регуляторам"). Концептуально-доктринальный уровень решения проблем - их компетенция. Как они с ней справляются, всем и так, думаю, понятно. Вот я и пытаюсь им помочь. Как могу. А через это и технарям, чтобы не заставляли их делать работу, за которую им самим стыдно становится, не только перед людьми, но и перед коровами.

Автор: malotavr | 58440 03.09.2015 12:29
> Ну с чего Вы взяли, что я утверждаю, "что специалисты, собаку съевшие в своей специализациии, все делают не так"?

Прочитал первый абзац статьи, до которой докопался.

> И ещё: приведите мне, пожалуйста, ссылки на статьи, документы и прочие материалы, где декларируется подход, аналогичный описанному мной.

ISO 13335-3. Если считаете, что в вашем подходе есть какое-то отличие - просветите, пожалуйста. Саостоятельно разглядеть не удалось.

> Особенно те, где главным источником угроз названы владельцы и топ-менеджеры банков.

Топ-менеджер как источник угроз банку - это аксиома, на котороой строится система внутреннего контроля кредитной организации. Служба внутренного контроля обязана контролировать всех, даже ЕИО, это требование закона.

Владелец банка как источник угрозы банку... Побалуете конкретными способами, которыми наемный работник может защитить банк от действий своего нанимателя - будет что обсуждать, а пока что это оксюморон.

> Может я, действительно, занимаюсь плагиатом, сам того не зная. Хотя перед тем, как писать, я перерыл, если не весь, то весь доступный мне, Интернет.

Между "плагиатом" и "отсутствием принципиальной новизны" есть, однако, некоторая разница.

> Вы читали «Концепцию безопасности коммерческого банка»? Без слёз?

А что, любая писулька со словосочетанием "коммерческий банк" теперь автоматически становится настольной книгой банковского безопасника? Я, например, руководствуюсь собственным подходом, который вырос из IT-Grundschutz и NIST SP 800. Большинство коллег по цеху, с которыми общаюсь и которые, в отличие от меня, продолжают работать в банках, используют схожие подходы, просто более интуитивно.

Еще раз: каждый человек имеет право на собственное мнение и возможность его открыто высказывать. Но для того, чтобы указывать определенной аудиттории на ошибочность ее методов, ему придется сперва убедить эту аудиторию в своем знании ее предметной области. Это как в медицине - педиатр, быдучи великолепный специалистом в своей области, обычно не считает возможным указывать неонатологу на ошибочность методики лечения: новорожденный хоть и тоже ребенок, но вот есть нюансы, в которых педиатр не разбирается.

Автор: Атаманов Г.А. | 58442 03.09.2015 19:00
Я никого не собираюсь убеждать. Аргументировать - пожалуйста, но убеждать - нет. Я не политик, чтобы кого-то убеждать. Вы не видите новизны, да и бог с Вами. Дело ведь не в новизне: я же не на защите диссертации, а Вы не член диссовета. Я предлагаю такой взгляд на проблему, а принимать его или нет, дело сугубо личное. У кого кроме амбиций есть ещё и желание понять, найдёт и новизну, и практическое применение, и извлечёт из этого пользу. Не нами придумано: кто хочет - ищет пути, кто не хочет - ищет причины.

Автор: Атаманов Г.А. | 58443 03.09.2015 19:21
Да, а разницу между тем, что пишу я и тем, что написано в ISO 13335-3 может не увидеть только либо слепой, либо зажмурившийся.

Автор: Моо | 58445 04.09.2015 09:06
malotavr,
Если не секрет,
Кузнецов Дмитрий Юрьевич – Генеральный директор Межрегионального союза медицинских страховщиков (http://malotavr.blogspot.ru/) - это про Вас?

Страницы: < 1 2 3 4 5 6 >

Просмотров темы: 17188

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*