Контакты
Подписка
МЕНЮ
Контакты
Подписка

Агасофия - Форум по вопросам информационной безопасности

Агасофия - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 >

Автор: Атаманов Г.А. | 58465 05.09.2015 23:15
Нефедьев С.Г. | 58462

Очень глубоко и возможно правильно. Во всяком случае, раньше и я так думал. Сейчас подкорректировал свою точку зрения в сторону «нет худа без добра».
В 58453 я имел в виду несколько иное. То, что лежит на поверхности, то с чем российские т.н. специалисты по информационной безопасности (на самом деле – ТЗИшники и кибербезопасники) давно уже свыклись.
Когда я пишу, что ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ это не БЕЗОПАСНОСТЬ ИНФОРМАЦИИ эти горе-специалисты ехидно ухмыляются, не понимая тех вещей, о которых Вы написали в своём комментарии 58464. Они считают, что главное – это НСД, ПЭМИН, защищённость, конфиденциальность и прочие глупости нужности.
Хотел почитать мнения тех, кто позиционирует себя как специалиста в ИБ. Я-то утверждаю, что таких здесь нет, что все (или почти все) участники форума – специалисты в области ЗАЩИТЫ ИНФОРМАЦИИ, более того, подавляющее большинство – специалисты в области КОМПЬЮТЕРНОЙ БЕЗОПАСНОСТИ (т.е.) КИБЕРБЕЗОПАСНИКИ.
Хотел убедиться, что я прав.
Не получилось. Один есть. Может ещё найдётся кто-то, кто понимает информационную безопасность правильно и умеет выявлять информационные и прочие угрозы информационной инфраструктуре субъектов информационных отношений (безопасности-то никто и никогда не угрожал, угрожают-то всегда только субъекту). Правда, думаю, что после такой преамбулы вряд-ли найдётся кто-то, кто отважится высказать своё мнение по заданному мной в 58453 вопросу.

Что касается статьи Нестерова, то я с ним во многом согласен. Более того, я считаю термин «информационная безопасность» идиоматическим оборотом и в моей классификации основных видов безопасности антропных систем (http://gatamanov.blogspot.ru/2014/03/blog-post_2484.html) такого вида или подвида безопасности просто нет. Но термин этот так глубоко вошёл в нашу жизнь, что приходится его применять. Тем не менее, не только мне хочется хотя бы упорядочить его употребление. В том смысле, что понятие «информационная безопасность» не тождественно понятию «безопасность информации» и деятельность по обеспечению информационной безопасности не идентична деятельности по обеспечению безопасности информации (правильно – информационных ресурсов). И это не блажь какого-то там отдельно взятого индивида, это – жизненно важная задача всех и каждого. Это – начало начал осознания глубины проблемы информационного общества.

Автор: Нефедьев С.Г. | 58467 06.09.2015 10:43
Нефедьев С.Г. | 58464

Существует ли мотив для нанесения ущерба?
Мотивом действий по уничтожению или созданию ущерба философии и методологии защиты информации может являться:

1. необходимость устранения последнего рубежа, стоящего на пути "менеджерского подхода" к защите информации, на пути создания информационных систем с использованием дорогостоящего иностранного программного обеспечения, иностранного оборудования (в том числе программных и технических закладок), и в несколько раз превышающих их стоимость технического обслуживания. То есть захват рынка сбыта.

2. необходимость "управления методами защиты информации" (управление - процесс планирования, организации, мотивации и контроля, необходимый для того, чтобы сформулировать и достичь целей организации).

Контроль. Эта функция управления предполагает оценку и анализ эффективности результатов работы организации. При помощи контроля производится оценка степени достижения организацией своих целей, и необходимая корректировка намеченных действий. Процесс контроля включает: установление стандартов, измерение достигнутых результатов, сравнение этих результатов с планируемыми и, если нужно, пересмотр первоначальных целей. Контроль связывает воедино все функции управления, он позволяет выдерживать нужное направление деятельности организации и своевременно корректировать неверные решения.

То есть необходим контроль за процессом защиты информации. В том числе посредством установления стандартов, не предусматривающих обоснования необходимости создания информационных систем. Следование таким стандартам как правило приводит в дальнейшем к финансовым потерям со стороны организации, "защищающей информацию", или же вообще отказ от защиты.

3. Для доступа к информации, защита которой осуществляется контролируемыми методами.

Автор: Нефедьев С.Г. | 58468 06.09.2015 11:24
Нефедьев С.Г. | 58467
а если смотреть глобально, что как я уже говорил - в качестве элемента информационной войны.

Более подробно здесь:
http://www.infwar.ru/article.php?num=1

Автор: Нефедьев С.Г. | 58479 07.09.2015 21:38
Атаманов Г.А. | 58465
Хотел почитать мнения тех, кто позиционирует себя как специалиста в ИБ. Я-то утверждаю, что таких здесь нет, что все (или почти все) участники форума – специалисты в области ЗАЩИТЫ ИНФОРМАЦИИ, более того, подавляющее большинство – специалисты в области КОМПЬЮТЕРНОЙ БЕЗОПАСНОСТИ (т.е.) КИБЕРБЕЗОПАСНИКИ.

Не совсем "специалисты в области компьютерной безопасности" являются "кибербезопасниками".

Тема разбиралась : http://www.itsec.ru/forum.php?sub=7822&from=70
Нефедьев С.Г. | 45173

http://www.russkie.org/index.php?module=fullitem&id=29997

"Документ с длинным названием «Основы государственной политики РФ в области международной информационной безопасности на период до 2020 года» Владимир Путин, по сведениям «Коммерсанта», подписал в конце минувшей недели"....
...."В документе выделены четыре основные угрозы для РФ в сфере МИБ. Первая – использование информационно-коммуникационных технологий (ИКТ) в качестве информационного оружия в военно-политических целях, для осуществления враждебных действий и актов агрессии. Вторая – применение ИКТ в террористических целях. Третья – киберпреступления, включая неправомерный доступ к компьютерной информации, создание и распространение вредоносных программ.

Эта триада является общепризнанной: она зафиксирована в документах ООН. Четвертая же угроза, обозначенная в документе, отражает чисто российский подход. Речь идет об использовании интернет-технологий для «вмешательства во внутренние дела государств», «нарушения общественного порядка», «разжигания вражды» и «пропаганды идей, подстрекающих к насилию». По словам источников, обратить внимание на эту угрозу власти РФ заставили события «арабской весны», продемонстрировавшие потенциал интернета (прежде всего социальных сетей) для организации и координации антиправительственных акций".

Так что "позиционирующими себя как специалистов в ИБ" назвать "кибербезопасниками" можно только отчасти, в рамках третьей т.н. "угрозы".

Тем не менее при замалчивании со стороны уполномоченных органов исполнительной власти конкретных разъяснений о последовательности выполнения действий, приводящих к требуемому результату по защите информации, ГОСТ 13335-3 для многих практиков стал действительно "живительной влагой". И в сущности, "Руководство по безопасности" организаций, успешно работающих по данному стандарту, достойно уважения :)

Автор: Атаманов Г.А. | 58480 07.09.2015 22:52
Нефедьев С.Г. | 58479
Согласен: понятие "компьютерная безопасность" не тождественно понятию "кибербезопаность". Но они очень и очень близки. Я же имел в виду несколько иное: "информационная безопасность" и "безопасность информации" - ну абсолютно разносущностные понятия. Те, кто называет себя специалистами по информационной безопасности по факту таковыми не являются и имеют очень смутное представление о том, что такое информационная безопасность. И что информационная безопасность - понятие гуманитарное, а не техническое, связанное с психикой человека и его сознанием, а не с компьютером и АСУ ТП.

Про угрозы в сфере МИБ я уже где-то писал, и сейчас сильно повторяться не буду. Коротко: всё перечисленное не является угрозами. Угроза - причинение вреда субъекту в результате использования лопаты в качестве оружия, но не использование лопаты. В общем, всё перечисленное в означенном Вами документе - средства, при помощи которых может быть причинён вед государству, но никак не угрозы. Это архи важно понимать, потому что характер угроз определяет методы обеспечения безопасности. "Кривые" угрозы повлекут за собой "кривые" методы. Ещё важнее определить объект защиты. А его в указанном документе, насколько поминаю, вообще нет.

Про ГОСТ 13335-3 как-нибудь другой раз. Здесь важно отметить только одно - В НЁМ НЕТ ТЕРМИНА "ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ"! Хотя бы в этом он правильный. Он о безопасности ИТ!
Прошло несколько месяцев

Автор: доХтор | 63879 20.06.2016 21:26
Раньше не высказывался, но с изрядной долей любопытства и неподдельного интереса пытался разобраться в том, что говорилось в этой теме.

Получилось или нет «на практике» нащупать предмет полемики, судить не мне.
Возможно материал, приведенный по ссылке, наглядно прольёт свет на то, что защита методологии первична перед технической защитой информации.

Форум «ProAtom», Тема «О несоответствии ЕОСЗ законодательству о закупках»:
http://www.proatom.ru/modules.php?name=Forums&file=viewtopic&t=37641

Со своей стороны выражаю большую благодарность собеседникам «Агасофии» за «вектор мысли».

Автор: Нефедьев С.Г. | 63904 21.06.2016 11:30
доХтор | 63879

В материале, на который дана ссылка, читателя к основным выводам подводят как-то уж слишком долго. Наверное материал был рассчитан на непосвящённых в тему. Вам виднее.

Маленькая рецензия: в материале отсутствуют некоторые моменты, позволяющие сложить "пазлы" и получить почти "полную картинку".

"доХтор", на мой взгляд, недостающее звено Вы можете увидеть здесь: https://sites.google.com/site/ugrozyib/Genesys_OnTarget.


Автор: oko | 63912 22.06.2016 13:41
Люблю форумы в Сети - всегда найдется тема для бесцельного пережевывания флуда. Как было на заре Сети, так и осталось до сих пор. И не важно, свои (свои ли?) имена использовать, или прикрываться никнеймами для простоты идентификации. Все едино - развлечение в обеденный (или иной) перерыв, когда сказал, послал, облил и забыл. Все равно "доказывают не здесь, а там - в Веселой башне..."
Единственное жизненное (и крайне пробивающее на ностальгию, ага) сообщение в этой теме от тов. Keep it real. Единственное практически значимое - от тов. malotavr относительно банков.
Политики от безопасности или безопасники от политики привязываются к значениям слов аки лингвисты какие-то. Вы определитесь, какова сфера интересов? Тут на форуме уже вспыхивали локальные войны на тему тождественности и местоупотребления аббревиатур ИБ, БИ и ЗИ. Никто никому ничего доказать так и не смог. А меж тем еще Шекспир указал, что роза пахнет розой... В конце концов, проблематика диссонанса в области чувственного (нативного) знания и знания, выраженного некоторыми символами (знаками) - не нова. И да, бесспорно, она глобальна - было бы куда проще жить в мире, где все говорят на одном языке, а каждое слово обозначает только один предмет обсуждения, не больше и не меньше. Но нет, увы... на этой почве и рождаются иллюзионисты и словоохотливые эквилибристы. Которые порождают агасофии (ага) и, вестимо, спешат встать в одну шеренгу с Кантом, Гегелем и далее по списку, только в более модном на сию пору течении.
Также рискну напомнить, что парадокс курицы и яйца до сих пор в достаточной мере не разрешен. Важен ли он для жизни общества и каждого конкретного человека? Навряд ли, если речь не идет о защите диссертаций и результатах научной деятельности, которыми так любят козырять здесь на форуме всяческие убер-философы и сверх-разработчики (не мог не вспомнить схожую ситуацию с Панцирь+, уж простите). Резюмируем: все аналоги этого парадокса и варианты их решения не стоят того потока слов, что обычно выливается на просторы Сети...

А вообще... Защита информации - это процесс достижения Безопасности информации - состояния, при котором, информация, принадлежащая ее владельцу, обеспечивается 100% выполнением свойств Конфиденциальности, Целостности и Доступности, что в общем итоге (совместно с совокупностью косвенных по отношению к информации и владельцу факторам) должно привести к Информационной безопасности - состоянию группы владельцев информации, объединенных по схожему признаку (коллектив, общество, человечество, если хотите, и т.д. и т.п.), при котором сама по себе информация не может негативно на эту группу владельцев повлиять. Именно так, семантически несколько с ног на голову, но ничего не поделаешь. Допустимо группу владельцев также расширить до подкласса "тех, кому положено с оной информацией взаимодействовать". А как же достичь всего этого? Правильно! Системным подходом и "грубой" практикой. Базис-то ЗИ, а надстройка - ИБ. И ежели кому-либо еще взбредет в голову сказать, что первым квантом безопасности является человеческая психология, то рискну напомнить о сути "Учителей", описанных классиками отечественной фантастической литературы в своей утопичной картине Полдня человечества. Иными словами, этот аспект первичен, да, но пока его "излечение" недостижимо (ибо также в целом утопично). И, следовательно, товарищи, давайте заниматься делом, а не абстракциями, т.е. сосредоточимся на ПЭМИН, НСД и проч. конкретно определенных понятиях, направлениях и мерах. И нечего тут более обсуждать. Вот войдет наше общество в эпоху информационного здравомыслия - будем лежать на тахте и заниматься разного рода философией под шум водопада...

Автор: доХтор | 63961 25.06.2016 22:45
Нефедьев С.Г. | 63904
"... недостающее звено Вы можете увидеть здесь: https://sites.google.com/site/ugrozyib/Genesys_OnTarget.";

Большое спасибо! Постараюсь учесть при разборе формирования поколения "AtomNext".

oko | 63912
"...давайте заниматься делом, а не абстракциями, т.е. сосредоточимся на ПЭМИН, НСД и проч. конкретно определенных понятиях, направлениях и мерах. И нечего тут более обсуждать"

Позиция "моя хата с краю - ничего не знаю", или "Да нам и так хорошо", или "я - маленький человек. что прикажут, то и делаю".

Благодаря такой позиции, в том числе и в "трансформированной" из Гостехкомиссии России в ФСТЭК России стали возможны и перечисленные ниже феномены:
http://www.proatom.ru/modules.php?name=Forums&file=viewtopic&t=37641&postdays=0&postorder=asc&start=15
"Открываем "личико Гюльчатай", господа!
Итак:

1. Стратегию кириенковской ГК Росатом разрабатывала The Boston Consulting Group («Бостонская консалтинговая группа») BCG (США);
2. Стратегию инновационной деятельности кириенковской ГК Росатом писала Bain & Company (США);
3. Стратегию внешнеэкономической деятельности кириенковской ГК Росатом разработала Booz & Company (США). (Эта же компашка за 1 млн.долл. США написала стратегию "Русатом Оверсиз" и прочих оверсизов...);
4. Ближневосточная "экспансия" кириенковской ГК Росатом осуществляется с помощью Wayne Consulting (США);
5. Внешние проекты кириенковской ГК Росатом (в частности, АЭС Аккую и АЭС Ханхикиви "пасет" McKinsey & Company (США) (сынок Солженицына старается...);
6. Ну, и со времен АЭС "Белене" эпохи Шматко & Co "зеленые грядки" кириенковской ГК Росатом продолжает "окучивать" WorleyParsons (Австралия).

В это трудно поверить, но абсолютно Вся предконтрактная и контрактная работа по зарубежным АЭС ГК Росатом ведется с привлечением внешних консалтеров,экономистов и юристов.
Вы спросите, а что же наши, автохтонные-то, сидящие на немереных окладах и бонусах? Они-то чем занимаются?
Ответ прост: их интеллекта и знаний хватает лишь на заключение соответствующих договоров с вышеозначенными "экспатами"...

Примечательно, что Booz "светилась" в связи со Сноуденом (материалов в англоязычном Инете достаточно), а про любимицу Комарова & Co (солженицевскую) McKinsey вышла замечательная книга-разоблачение американского публициста Дафа Макдоналда (Duff McDonald) "Фирма: история Маккинзи и их секретного влияния на американский бизнес" ("The Firm: The Story of McKinsey and Its Secret Influence on American Business");
на английском h t t p s://w w w.amazon.com/Firm-McKinsey-Influence-American-Business/dp/1439190984 на русском h t t p://w w w.labirint.ru/books/454734/ и h t t p s:// slon.ru/posts/1454

Настоятельно рекомендуется к обязательному прочтению всем неравнодушным, интересующимся, да и ФСБ не помешало бы... Чмтается на раз...
В книге найдется немало примеров "блистательного" (и отнюдь не дешевого) консалтинга" этого "кита капитализма", следствием чего были крупнейшие банкротства и финансовые потрясения в самиз США (среди последних - банкротство Enron (Enron Corporation)).

Даже беглый взгляд на приведенный перечень показывает, что с безопасностью в ГК Росатом как-то не ... to be continued..."

Автор: Атаманов Г.А. | 63964 26.06.2016 11:13
Спасибо, доХтор!
Очень интересная фактура (63961) и ... грустная.
Я живу по правилу "знание нескольких принципов освобождает от знания многих фактов". Но и факты иногда нужны в качестве подтверждающего материала. Догадываться и знать - разные вещи, как любил говаривать мой командир.
Кстати, я тоже обратил внимание на призыв oko (63912): "...давайте заниматься делом, а не абстракциями, т.е. сосредоточимся на ПЭМИН, НСД и проч. конкретно определенных понятиях, направлениях и мерах. И нечего тут более обсуждать". Только мне это напомнило анекдот про прапорщика: "Чего тут думать, трясти надо!" И трясут ... Институт прапорщиков отменили, а "прапорщики" остались. И такое впечатление, что все "ломанулись" информацию защищать. ("прапорщики" специально взял в кавычки, чтобы отличить прапорщиков, среди которых было очень много умных, порядочных и грамотных специалистов, от "прапорщиков" из анекдота).
А ещё в связи с 63912 вспомнился анекдот, как звери в лесу мост строили.

Страницы: < 1 2 3 4 5 6 >

Просмотров темы: 17184

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*