Показаны сообщения с ярлыком бюджетострадания. Показать все сообщения
Показаны сообщения с ярлыком бюджетострадания. Показать все сообщения

среда, 18 мая 2016 г.

Внутренние продажи ИБ - драйверы, клиенты, инструменты и проблемы


    Ваш покорный слуга пришел к управлению ИБ-продуктами консалтинговой компании через внутренние продажи ИБ. Опытом которых я и решил сегодня поделиться.

среда, 11 мая 2016 г.

Простой бизнес-кейс для проверки кода и бекап-систем

    25 марта US-СERT опубликовал уязвимость в менеджере пакетов npm, не ограничивающем действия злонамеренных npm-пакетов, или на простом языке nmp manager позволял обновлять ПО без согласования автора. Вот просто обновляя модули (зависимости), на которые это ПО ссылается.

понедельник, 22 февраля 2016 г.

Почему не работают советы консультантов по измерению ИБ?

    В последнее время стала популярной тема измерения ИБ. Тема в основном направлена на обоснование проектов ИБ и значимости функции ИБ, и начала бурно развиваться примерно с начала в России кризиса.
     Двигатели темы проповедуют - измерьте ИБ в деньгах, и получите Счастье в трех ипостасях:

  1. Взаимопонимание с бизнесом.
  2. Понимание куда нужно двигаться что бы помочь бизнесу развиваться\выживать.
  3. Бюджеты на ИБ-проекты и штатные единицы.

понедельник, 25 января 2016 г.

Война и мир в информационной безопасности

    Уравнение риска включает как ценность актива так и наличие уязвимости в информационной системе, но почему-то игроки рынка ИБ фокусируются на одной из сторон. "Практические" безопасники молятся на уязвимости, "бумажные" на ценность актива. Понятно, что и та и другая точка зрения имеют право на жизнь, ведь и так и та оплачивается конечным потребителем, и мы видим заказ клиентов как на бесчисленные "бумажные" проекты (в первую очередь ФЗ-152) так и на анализ уязвимости различных систем.

понедельник, 18 января 2016 г.

Новогодние мечты - Как получить дешевый и качественный проект

    В нынешнее время проблема оптимизации затрат актуальна как никогда. Если и есть новые деньги то их уже меньше в пересчете на единицу (пользователя, рабочее место, точку продаж).
Что же делать в новой экономической реальности? Как вариант - оценить свой портфель подрядчиков.

среда, 13 января 2016 г.

Слабое звено - есть ли необходимость повышения производительности службы ИБ?

    На рынке ИБ каждый второй вендор, похоже, ориентируется на олимпийские лозунги "Быстрее! Выше! Сильнее!" т.е. агититирует за повышение производительности службы ИБ.

понедельник, 16 ноября 2015 г.

Циничный безопасник и культура ИБ

    Жил да был циничный безопасник в ИТ-компании. Проектировал и внедрял системы ИБ на десятки тысяч рабочих мест, получил отличные ЗП и бонус, и молился на ТОП-4 мер ИБ от австралийской службы разведки и безопасности (рисунок) - верил что СЗИ избыточны, и достаточно whitelisting приложений, патчевания и ограничения использования админских прав.

понедельник, 9 ноября 2015 г.

Моя база риск-кейсов - реализовавшихся рисков ИБ

    Многие читатели знают о замороженном проекте Incidents, на котором я и Александр Топаренко собирали инциденты в России. Хотя поступало много позитивных отзывов возможности полноценно вести проект уже нет, но спрос на информацию об инцидентах есть.
    Однако, спрос не столько количественный (сколько каких инцидентов было), сколько качественный - были ли инциденты (риск-кейсы) и какие в компаниях конкретной отрасли?

среда, 2 сентября 2015 г.

Карго культ бестпрактисов

    Вопрос полезности лучших практик не оставляет равнодушным ИБ-сообщество. "Практические" безопасники не любят "бумагу", консультанты изучают и применяют, благо, не везде целевой уровень ИБ уже устоялся.

понедельник, 24 августа 2015 г.

Органичная оптимизация издержек на контрольные функции

    Любой управленческий консультант знает, что издержки тем более обоснованы чем ближе они к центрам доходов и очевидно необходимым для бизнеса сервисам. Конечно, ведь из своего кармана платить больнее всего, но и "своим" контрольным службам платить морально проще чем каким-то независимым непонятно чем занятым эпизодически появляющимся контролерам.

среда, 29 июля 2015 г.

PWC 2015 - Опрос о процессах ИБ российских банков

    Аудиторская компания PWC выпустила отчет об "уровне зрелости процессов обеспечения ИБ в российских банках". Консультанты сформировали отчет с помощью опроса респондентов. Самооценка происходит без авторизации (заполняет кто хочет), и идентификации респондентов (контактные данные можно не указывать) и на этом обсуждение отчета нужно заканчивать, так как достоверным такой отчет считать нельзя. Кашу маслом не испортишь, подумали авторы отчета.. и не указали количество респондентов.

понедельник, 20 июля 2015 г.

Экономика потребления: Продвинутый HR

    В каждой организации так или иначе присутствует HR, или «кадровая служба». Где-то она называется «отдел кадров», где-то «дирекция по управлению человеческим капиталом», но суть не меняется - это подразделение призванное помочь внутренним клиентам решить все вопросы связанные с людьми.

среда, 24 июня 2015 г.

Compliance как необходимый институт для защиты интересов бизнеса в информационной сфере

    В предыдущей истории оценка рисков обсуждалась в контексте языка, на котором возможно говорить с бизнесом, в целях выделения достаточных для повышения ИБ до нужного бизнесу уровня ресурсов.

понедельник, 22 июня 2015 г.

Значимость оценки рисков ИБ для защиты конкурентоспособности бизнеса

    Даже не один мой знакомый CISO не боится увольнения отказывается управлять рисками.

понедельник, 15 июня 2015 г.

В России тоже утекут все данные о чиновниках?

    Недавний хак Кадрового управления США (U.S. Office of Personnel Management) поставил логичный вопрос - А вероятно ли такое в России?

среда, 29 апреля 2015 г.

Работа с возражениями в ИБ

    Одной из самых больших "болей" специалистов в ИБ является отсутствие поддержки со стороны бизнеса, каковое может быть обусловлено двумя причинами:

понедельник, 27 апреля 2015 г.

Низкий поклон авторам РС 2.7 "Ресурсное обеспечение ИБ"

    Документ настолько отличается от обычной бестпрактисной шелухи, что хочется сказать отдельное спасибо его авторам.
    Наконец-то регулирование отдельной отрасли в стране получило не просто набор требований\контрмер, но первую версию уровней зрелости, методику бюджетирования и проработки бизнес-кейсов ИБ, снова выведя регулирование ИБ банковской системы на корпус вперед.
Читать обязательно всем, кого интересует управление ИБ.
    Дело за ФСТЭК, надеюсь ответ будет не менее достойным:)

P.S. А вот недавний документ по виртуализации разочаровал. Сертифицированные СЗИ? Прошлый век.

среда, 22 апреля 2015 г.

"Длинные" деньги и информационная безопасность

    Несколько лет назад мне довелось возродить и провести последующий реинжиниринг процесса управления безопасностью развития ИТ - или попросту говоря управления безопасностью внедряемых информационных систем.

среда, 8 апреля 2015 г.

12 реальных драйверов ИБ

    За последний год моя команда обработала сотни запросов на решения ИБ от минимум сотни клиентов самых разных отраслей - нефтегаза, госуправления, финансов, химических комапний, НКО и др.

понедельник, 23 марта 2015 г.

Триллион рублей на ИБ

    CISO графства Арлингтон штата Виржиния озвучил средние бюджеты на ИБ государственных структур США - 0,0015 от общего бюджета. Стало интересно - а сколько же правительство США (крупнейшей экономики мира) консолидированно тратит на ИБ?