Контакты
Подписка
МЕНЮ
Контакты
Подписка

Письма Лукацкого - Форум по вопросам информационной безопасности

Письма Лукацкого - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: User | 29732 13.07.2011 09:17
>не требования должны устанавливаться, а ответственность

С этим полностью согласен.

Автор: Tomas | 29735 13.07.2011 10:03
"А каких Вы предложите ведущих интеграторов" - на правах рекламы - не стоит, они и так известны, посмотрите рейтинги! Особо я бы указал интеграторов, которые разработали или разрабатывают стандарты в определенной отрасли, вот они то как раз и "обижены" новым ФЗ.
"ратуют за защиту прав граждан" - это не интеграторы (а Роскомнадзор), они ратуют за компании, в которых проводили работы!
"Критиковать все мастера" - я о том и говорю, что все эти письма ничего не дают: критика, критика, а может надо сначала попробовать на практике реализовать, получить какие-то результаты, не обязательно плохие, кстати, а затем уже с конкретными предложениями подкрепленными примерами писать Президенту, причем не людям, назвавшимся экспертами (я не сколь не ставлю под сомнение их компетентность в данных вопросах), а организациям, являющимися лицензиатами ФСТЭК и ФСБ.
"А причём здесь информационная безопасность?
Обычный подход представителя ФСТЭК :)" - это слова дилетанта, так как ИБ это комплекс мероприятий, в том числе и перечисленные!

Беркут, с Вами я согласен, но Вы же сами приводите пример, что максимум 200 тысяч рублей по суду, если про ущерб говорить. В нашей стране относятся к "рекомендациям" - не обязательно, тогда это не про меня! А Пдн на рынке как продавались, так и будут продаваться. Исходя из особенностей национального подхода к ведению бизнеса (500% прибыли) требования лучше рекомендаций, ИМХО))), ну а вот про "ещё 3 новых "ГИБДД"" - увы, Вы правы на 100%(((

Автор: Беркут | 29737 13.07.2011 10:16
200 000 рублей? Не, я именно про 200 рублей говорил :D

Автор: Тим | 29797 15.07.2011 13:04
Беркут - Мне намного лучше бы спалось (нет, на сон я не жалуюсь :) ), если б я знал, что могу пару миллионов стрясти с разгласившего информацию о моих счетах банка, чем если я знаю, что банк исполняет какие-то мифические требования. Что мне делать с этими требованиями, если я не проверить их выполнение не могу, не доказать потом, что они не выполнялись.

Такую легенду для обоснования необходимости отсутствия требований ещё не встречал.
Попытаюсь объяснить банальности.
С финансов. На примере банков. Не каждый банк выдержит миллионные выплаты многим субъектам - разорится. Такая угроза многим банкам одновременно есть угроза экономической безопасности государства. Эти риски учитываются и создаётся система предупреждения раскрытия ПДн в масштабах государства чтобы не бить по хвостам, а обеспечивать профилактику таких болезней. Государство таким образом защищает большинство субъектов, которые пока не додумались до такого грабежа - т.е. здоровы они.

Кто больше всего вопит об изъятии требований из системы нормативного регулирования ? Попытаемся найти "кому выгодно". Ответ: Бизнес. Но не весь бизнес. В основном это известные банковские ассоциации. Зачем им это надо ? Свято место пусто не бывает. Взамен государственной системы регулирования у них готова своя система стандартизации, со своими курсами обучения, стандартами и т.д., в т.ч. где обоудованию cisco показана исключительная полезность применения независимо от статуса системы. Посмотрели на западный опыт - как там деньги гребут за сертификацию, и решили свой бизнес состроить. Люди деньги потратили - договорились, курсы разработали, сертификаты рисуют, уладили проблемы - оказалось не все и теперь прибыль получить им мешает государственный Регулятор. Отсюда желание избавиться от требований. Государство всегда кому-то мешает, а уж "радение" банков за безопасность клиента - это базовая истина.
и кто же борется с регуляторами за бизнес ассоциаций под видом "экспертов" ?

Далее. зачем нужны требования. Это прежде всего границы - не требуется делать более того или менее того что указано, это независимость от мнения контролирующего органа. Не в каждой организации есть специалист, способный определить границы защиты и защитить решение от контролирующего органа, таких специалистов порой нет даже в крупных компаниях. В мелких на них не хватает денег, в крупных такие работы переданы
во-вне. Отсутствие требований - это необходимость экспертизы ИСПДн с привлечением высокоплачиваемых специалистов в каждом конкретном случае (ввод в эксплуатацию - экспертиза; контроль - экспертиза); несомненно - это повышение востребованности специалистов и вообще увеличение бизнеса в сфере ИБ, но это только трата ресурсов на разработку требований к каждой системе защиты и контроль соответствия. Ни субъектам ни Операторам это не нужно. Нужно защитить данные субъектов за минимальные средства Оператора. Нынешняя нормативка это вполне позволяет сделать - у почти 70% операторов системы защиты подлежат исключительно правильному документированию - нужно правильно описать как имеющаяся техническя часть на отлично защищает данные Субъектов и уменьшает риски Оператора.

> А так, мы получили ещё 3 новых "ГИБДД" (Роскомнадзор, ФСТЭК, ФСБ), работу которых оценивают не за достигнутый низкий уровень аварий, а за количество собранных штрафов.

система нормативного государственного регулирования предназначена для профыилактики - это объясняется наличием требований. 3 новых гибдд никто не получал - новая организация только РКН, созданная в соответствии с Евроконвенцией. Есть претензии к ЕК ?

Автор: User | 29801 15.07.2011 14:00
1. Банковские ассоциации не занимаются обучением, поэтому "со своими курсами обучения" здесь не при чём
2. "Система стандартизации ... где оборудованию cisco показана исключительная полезность применения независимо от статуса системы" Cisco применяется не потому, что какая-то система рекомендовала, а потом что оно одно из лучших, как показывает практика (а не наличие сертификата).
3. "Сертификаты рисуют" как раз бывшие сотрудники регуляторов.
4. "радение" банков за безопасность клиента - это базовая истина". Банк радеет не за безопасность клиент, а за свой бизнес, но он как раз зависит от безопасности клиента.
5 "Отсутствие требований - это необходимость экспертизы ИСПДн.... Ни субъектам ни Операторам это не нужно. Нужно защитить данные субъектов за минимальные средства Оператора." Субъекту и защита его данных не нужна, ему нужна защита его ПРАВ и гарантия не того, что его данные защищены чем-то, а что ему возместят убытки в случае причинения ущерба. А если оператор будет обязан возместить убытки, то он сам озаботится защитой информации, а вот как это его дело. Он может просто застраховать риск, может защищать данные клиента,а может просто будет готов возместить убыток клиенту (допустим 2-3 млн р.).
6 "70% операторов системы защиты подлежат исключительно правильному документированию", а про процедуру оценки соответствия СрЗИ и СЗИ Вы забыли?
7. Вы бы в какой банк вложили деньги: в тот, который защищает ваши данные (в том числе деньги) сертифицированными СрЗИ (наподобие этого: http://anvolkov.blogspot.com/2010/09/devicelock.html) или в тот банк, который гарантированно Законом полностью возместит Вам моральный и материальный ущерб?

Автор: Тим | 29809 15.07.2011 16:59
стройные ряды получателей компенсации за ущерб не хотите получить или всерьёз думаете что договоритесь с каждым судьёй и ни один не выдаст норму в морду, предварительно подготовив рабочее место зелёнкой ?

СрЗИ :\http://anvolkov.blogspot.com/2010/09/devicelock.html

штука неплохая, наверное (девушка там хорошая есть). но в целом это снаряд мимо.

Автор: Тим | 29810 15.07.2011 17:03
> внезапно исчезнет две сотни зелёных спинок.

ошибся. две сотни тысяч.

Автор: Users | 29811 15.07.2011 18:30
Архипрезанятнейшая тема! Добавлю к теме о банках. У банкиров сейчас проблемы - "банкиры и финансисты боятся потерять власть над миром, поэтому они всячески пытаются остановить естественное развитие событий." Были у них времена антиресные при борьке ельцине (который мастерски писал под колесо самолёта и показывал образцы планирования в жидкость большого объёма), когда от них зависели судьбы государства, людей, отраслей, регионов, депутатов. Теперь скушно - ну что это за уровень борьбы с фстэк или фсб неизвестно за чьи интересы ? При этом именно банки являются носителями кризиса, когда создавали долги за счёт эмиссии доллара.
Словами Хазина: Мне кажется, что выстроить такую модель финансисты не сумеют, поскольку их влияние слишком сильно построено на финансовых потоках. Грубо говоря, вся их «группа поддержки» просто не готова будет работать исключительно «за идею», т. е. бесплатно. Более того, не исключено, что те, кто найдет альтернативные источники существования, будут еще и «пинать умирающего льва» за то, что тот нарушил свое обещание обеспечить «своим» безбедное существование до конца дней.
При этом есть и еще одна проблема – идеология. Обратите внимание, как резко уменьшилась агрессивность российских монетаристов в последние месяцы. Это, в общем, понятно, поскольку своих мыслей у них нет, а транслировать откровенные глупости в условиях нарастания кризиса как-то не хочется. И это притом, что их финансирование пока никуда не делось. А ну как оно начнет уменьшаться? Не получится ли так, как это было со специалистами по научному коммунизму, которые в 90-е годы стали главными хулителями марксизма? Я с большим интересом посмотрю на это зрелище.
http://www.km.ru/avtorskaya-kolonka/2011/07/15/ekonomicheskaya-situatsiya-v-mire/bankiry-i-finansisty-boyatsya-potery

Возвращаясь к теме.
"транслировать откровенные глупости в условиях нарастания кризиса как-то не хочется." - но у отдельных экспертов получается.

Автор: Тим | 29813 15.07.2011 19:38
Все банки в одну кучу валить нельзя, наверное.
C участием гос.капитала и множество частных, включая с иностранным капиталом, персональные данные давно защитили. Наверное, они просто работают - как надо.

Автор: Тим | 29815 15.07.2011 20:53
Сертификаты.
http://www.pcweek.ru/courses/detail.php?ID=131598

Трек курсов по СТО БР ИББС-1.0-2010
Документ об окончании курса: Сертификат АИС, Сертификат ABISS,
Государственное Удостоверение о краткосрочном повышении квалификации
Стоимость: 67500 руб.

Страницы: < 1 2 3 4 >

Просмотров темы: 11590

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*