Рубрики
Events IT

Вебинар «Личная информационная безопасность»

Проведу вебинар о том, о чём не говорят и чему не учат в школе. Ваша личная информационная безопасность не нужна никому, кроме вас. Особенно она не нужна технологическим гигантам вроде Гугла и Микрософт, и государствам. Их задача ровно обратная — знать о вас всё, чтобы управлять вашим поведением (а попросту — манипулировать вами). И поэтому вы нигде не найдёте информации о том, как защититься от их назойливого внимания. А я вам об этом расскажу.

Так что, добро пожаловать! Регистрироваться — здесь

Рубрики
Business IT Social Engineering

Социальная инженерия и информационная безопасность

Так называется доклад, который я сделал на конференции «Информационная безопасность бизнеса — взгляд изнутри компании» 09.02.2018. Кто слышал словосочетание «социальная инженерия», но смутно представляет, что это такое, тому хорошо пойдёт послушать и посмотреть слайдики презентации.

Слайдики презентации загрузить отсюда. А потом слушать сам доклад отсюда   и в такт словам самостоятельно листать слайдики.

И наступит озарение с прозрением вместе, что такое социальная инженерия. И будущее информационной безопасности станет ясным, как никогда ранее…

Или можно посмотреть запись вебинара на ту же тему: https://youtu.be/XMv5QwGIow0 — кому что удобнее

Рубрики
Business Events IT

Вебинар: практика аудитов информационной безопасности

Вопросы для обсуждения:

  • Стадии проекта по аудиту.

  • Активности по проекту.

  • Направления обследований.

  • Наиболее распространенные файндинги.

  • Практические кейсы.

  • Инструментарий ИТ-аудита.

  • Потенциальные сложности при проведении аудитов.

  • Результаты и их использование.

Докладчик: Андрей Роговской  Руководитель проекта, Отдел ИТ аудитов, МТС.

Зарегистрироваться: http://bit.ly/2ITDC9d

 

 

Рубрики
Business IT

Личная информационная безопасность. Урок 8.

Где хранить пароль?

У нормального, среднестатистического человека в наше время есть не менее десятка паролей от разных сервисов, которые он должен хранить, как самое святое в своей жизни. Потому что разглашение или утрата пароля может доставить кучу неприятностей, иногда трудно совместимых с жизнью. Поэтому  я провёл опрос на своём канале в Телеграм — где лучше хранить пароль? Вот варианты вопросов и ответы на них почтеннейшей публики. Давайте поразбираемся в них подробнее.

Вопрос: Ваше мнение, где лучше хранить пароль?

  1. Ответ номер 1 (79%). В голове, только придумывать их по своей системе, чтобы не забыть.

Ответивших так искренне уважаю! Однако, хорошо, если у вас есть голова и она не дырявая (при этих словах захотелось посмотреть в зеркало). Также хорошо, если у вас по жизни всего два-три пароля. Похвальная скромность. Но у современного человека их минимум пара десятков. И неизбежен момент, когда ранние признаки склероза нарушат благолепие… Вы не ощущали, вернувшись из отпуска, что пароль от служебного компьютера куда-то испарился из памяти намертво? А кроме того, мне всегда было интересно, как для 2-3 десятков сайтов придумать систему, чтобы у каждого сайта был уникальный пароль, и чтобы его не забыть. Если кто знает, поделитесь опытом. Я — не смог. Единственный вариант — поиграться с именем сайта. Оно — единственная переменная величина в этом алгоритме.

     2. Ответ номер 2 (6%). В бумажной записной книжке.

Супер надежно от хакеров, тянущих свои грязные руки через интернет, чтобы захапать самое ваше всё святое. Но есть и недостатки. Всегда есть шанс просто потерять записную книжку с паролями и потом долго плакать. Путём применения грубой физической силы книжечку можно изъять, или украсть. «В конце концов, снять с бесчувственного тела. Или трупа. Но я уверен, до этого не дойдёт«. Впрочем, могу посоветовать пароль шифровать. Например, каждую цифру увеличивать на 1, или чуток посложнее. А алгоритм шифрования держать в памяти. Тогда враг, добравшись до вашей записной книжки, обломается и с горя будет кусать локти. И пойдёт в управдомы.

3. Ответ 3 (12%). Хранить пароль в специальной программе типа «бумажник».

То есть вы покупаете незадорого какой-то небольшой софтик, и у вас остаётся одна задача — помнить мастер-пароль, который открывает ваш «бумажник» и достаёт оттуда нужный для данного конкретного сайта пароль.

Интересно, кто сказал, что можно доверять сочинителям софта этих «бумажников»? Достаточно ли они хорошо защитили табличку с вашими всеми паролями от злобных хакеров? А не гикнется ли весь ваш бумажник вместе со всеми вашими паролями после очередного обновления операционной системы? У нас даже самолёты всё чаще падают из-за кривого софта, а тут какие-то страные пароли какого-то безвестного юзера. А нет ли в вашем «бумажнике» бэкдора для спецслужб и остальных заинтересованных лиц? Это ж так удобно – не выуживать каждый пароль по одиночке, а получить их все сразу на блюдечке с золотой каёмочкой или, на худой конец, в виде екселевской таблички.

Короче, «бумажник» для хранения паролей я бы стал использовать в последнюю очередь. Есть такое правило (автор которого – я, собственной персоной): «Если есть выбор, что предполагать, предполагайте худшее из возможного, и не ошибётесь».

После этого абзаца зримо ощутил, что количество моих врагов среди разработчиков софта этих «бумажников»резко выросло.

4. Ответ номер 4 (3%). Лучше использовать физический токен и носить его в кармане.

Хорошее решение, мне нравится, только такого токена пока никто не выпускает, чтобы хранить все пароли ко всем сайтам. В принципе, его несложно сделать на основе микроконтроллера, и стоить это произведение инженерного разума будет 20 евро в терминах цены комплектующих. Надо только предусмотреть несколько факторов авторизации. А то токен отберут, действуя методом грубой силы, и voilà. То есть пипец по-русски.

А вот какой второй и даже третий фактор использовать – это интересно. Можно, например, вставить в токен датчик магнитного поля и разблокировать его после определенной комбинации изменения ориентации датчика по сторонам света. «Две шаги налево, две шаги направо». Как пример. Помните: «Встань избушка ко мне передом, к лесу задом» — всего-то авторизация включала распознавание заданной речевой фразы и ориентацию объекта с помощью сервоприводов в заданном направлении. После чего дверь открывалась.

5. Ответ номер 5 (0%). Лучше вообще их не запоминать, а пользоваться услугой «восстановить забытый пароль».

Не соглашусь, что это самый плохой вариант. Если сайт не слишком важный для вас, и нужен редко, и вряд ли чаще, чем раз в три месяца вы туда пойдёте (например, покупка билетов в филармонию), то это самое лучшее решение. Только набирайте каждый раз разный пароль, от фонаря и посложнее.

6. Биометрия.

Такого варианта ответа не задавалось. Биометрию даже не обсуждаю. Всю её придумал Черчилль в 18 году. Нет ничего более неустойчивого к взлому, как показала практика. Ни пальчик, ни рожа, ни ирис. Ибо нет ничего более ненадёжного. Что есть человек на следующий день после победы сборной России в чемпионате мира? Да вас даже мама родная (имеется в виду motherboard) не узнает. Человек — он ведь такой изменчивый — под влиянием обстоятельств.

Выводы и рекомендации.

  1. Никогда не используйте один и тот же пароль для разных сайтов. Такие страдальцы обычно попадают по самые помидоры самым простым образом: регистрируются на каком-то сайте, который предлагает что-то малоценное (например, посмотреть порнушку), и вводят свой пароль, который всегда используют для доступа к личному мэйлу и банку. А творец сайта получает ваш пароль. А потом начинаются вопли свистоплясова про взлом всего, чего только можно. И твиттера, и фэйсбука, и т.д.
  2. Для простых и одноразовых сайтов используйте пароль от балды, который даже не запоминайте. Когда надо будет, просто жмите кнопку «забыл пароль».
  3. Для самых важных для вас сайтов используйте длинный и сложный пароль (не меньше 20 символов) и записывайте его в маленькую черненькую записную книжку, ручками с чернилами. Книжку берегите (храните не под ковриком в прихожей), но ещё лучше — придумайте простенький алгоритм шифрования паролей, который держите в голове.
  4. Ну, а тем, у кого руки привыкли к паяльнику и чешутся по нему — могу посоветовать для развлечения сваять что-нибудь в железе, на технологиях интернета вещей. Принцип здесь такой: самый надежный замок не тот, который самый сложный, а тот, про устройство которого никто не знает.
  5. И хранит вас бог от облаков, браузера Google Crome и прочих ужасов нашего века!

Еще почитать: Двухфакторная авторизация

IMG_0078

Рубрики
Business Events Intelligence Internal Audit Internal control Investigations IoT IT Risk management Social Engineering

Консультации, обучение, практика

На этом сайте всегда не хватало чего-то существенного. Думал я долго и внимательно, и наконец, после неоднократных намёков от читателей, понял: не хватает перечня тех услуг, которые можно получить от меня.

И сегодня (26.04.2019) я исправил выявленный недостаток и таки сделал эту страничку, которая ведёт в бескрайние кладези накопленных мной опыта и знаний в сфере безопасности бизнеса.

Итак, если вы — собственник или (и) менеджер бизнеса, любите доверять людям и получаете от этого настоящее удовольствие, то пока не поздно, вам пора бы к доктору (то есть ко мне) сдавать анализы. Анализы вашего бизнеса и ваших подчинённых на уровень антител к мошенничеству. Бывают и негативные результаты теста, но нечасто.

А Вы — ничего так себе, продолжайте доверять и думать не о том, как меньше терять, а о том, как больше зарабатывать. Позитивное мышление продляет жизнь. Вам, но не вашему бизнесу.

Но в доме надо иметь и мясные закуски, а именно человека, который страдает легкой формой шизофрении и паранойи одновременно, что есть признак профессиональной болезни специалиста по безопасности бизнеса.

В народной мудрости «то что вы ещё на свободе — не ваша заслуга, а наша недоработка» что-то всё-таки есть.

А если Вы — профессионал и вам надоели обычные тренинги и вебинары, на которых вы узнаёте нового чуть меньше, чем ничего – то добро пожаловать сюда. Даю гарантию того, что информация, которую вы получите от меня, опережает ту точку времени, в которой вы сейчас находитесь, лет на 5-10.

И не будет никакой тягомотины с COSO, тремя линиями обороны и прочей псевдонаукой. Я никогда не рассказываю то, что вы можете прочитать где-то ещё. Моё время дороже. Конечно, мои тренинги копируют, и потом, морща лоб, пытаются рассказать своими словами то, что удалось понять. Естественно, на первоисточник (меня) не ссылаются. Но получается весьма жидко. Хотя и дешево.

Поэтому, кому нужно содержание, а не форма — добро пожаловать сюда. Кстати, по форме проведения любая из ниже перечисленных тем может быть в любом формате – от индивидуальной консультации до тренинга, и от выполнения работы на аутсорсинге по разработке методик и нормативных документов до совместной работы в составе вашей команды по решению конкретных задач.

Почти каждой теме есть ссылка (иногда и не одна даже) – на неформальное описание, о чём там будем разговаривать. За более подробной информацией и официальной программой – обращайтесь: info@acfe-rus.org

Итак, приступаем.

1. Организация комплексной системы безопасности бизнеса коммерческой компании.

Это такая «организованная экскурсия» по системе безопасности бизнеса компании — как это должно быть. Какие подразделения, какие функции, проблемы взаимодействия, координации и KPI — и как их решать. Комплексная система безопасности бизнеса — это когда все функции защиты бизнеса скоординированы, риск-ориентированы и нет «дыр» и «нахлёста» функций в системе защиты бизнеса. Как создать, организовать, управлять. Самое главное из моего более чем 20-летнего опыта непрерывного совершенствования процессов защиты бизнеса.

Каждый специалист, работающий в определённом подразделении (риск-менеджмент, внутренний аудит, СЭБ) никогда не видел работу других подразделений защиты бизнеса «изнутри». Покажу, расскажу и посоветую. Обсудим внутреннюю кухню каждой функции. Наступит понимание и появится картинка системы безопасности бизнеса «с вертолёта», что сильно облегчает жизнь.

Что это даст компании: значительное сокращение расходов на выполнение функций, сокращение потерь из-за ситуаций «у семи нянек дитя без глазу», укрепление корпоративной культуры и бизнес-этики.

Уровень: руководители и старшие специалисты, хотя будет полезно на вырост  и начинающим специалистам. А, может быть, это как раз то, с чего им и надо начинать.

Развлекательно про проблему комплексной безопасности бизнеса:

«Ребята, кто сшил костюм?»

         — -Надо, Федя, надо!

2. Профессиональное проведение интервью при расследовании. Здесь. И здесь.

3. Проведение внутренних расследований. Здесь. И здесь. И здесь. И здесь. И здесь. И здесь.

4. Оценка рисков и интеллидженс в обеспечении безопасности бизнеса.

5. Новый внутренний контроль. Новые технологии. Стандартизация и унификация. Здесь. И здесь. И здесь. И здесь. И здесь. И здесь. И здесь. И здесь. И здесь.

6. Внутренний аудит в коммерческой организации. Создание, организация работы, управление и развитие. Здесь. И здесь. И здесь. И здесь. И здесь. И здесь.

7. Психотехники для внутренних аудиторов. Здесь.

8. Внутренний аудит капитального строительства. Здесь.

9. Внутренний контроль и аудит. Курс для линейных менеджеров. Здесь. И здесь.

10. Аналитические методы выявления и расследования хищений. Здесь.

11. Создание системы противодействия хищениям в коммерческой компании.

12. Этика бизнеса. Корпоративная культура. Добросовестный бизнес. Здесь. И здесь. И здесь.

Ежегодная конференция по противодействию хищениям. Здесь. И здесь.

Ежегодная конференция: Информационная безопасность бизнеса — взгляд изнутри компании. Здесь. И здесь. И здесь.

Корпоративный университет. Курс: «Безопасность бизнеса».

Вот так проходит тренинг:

Рубрики
Business Events Internal Audit Internal control IoT IT

Разделение прав и полномочий: как легко и непринуждённо получить перелом головного мозга

Вот такой опрос я провел неделю назад на моем телеграм-канале. А сейчас — разбор полётов, вопросов, ответов и проблемы SoD по существу — вплоть до разрыва шаблона.

Сначала посмотрите это короткое видео — кусок художественного фильма.

Да, это правда — я смотрю художественные фильмы глазами аудитора. И как аудитор, вижу не погоню, а хороший образец классического разделения прав и полномочий.

Сначала о том, что такое «разделение прав и полномочий» — так с ихнего на нижегородский переводится термин SoD – «Segregation of Duties». Проблема внутреннего контроля – это проблема контроля поведения людей. То есть как заставить их выполнять определённые правила.

И решение её путём SoD было найдено ещё во времена фараонов. Тогда, раз в два года отправлялись по владениям фараона сборщики налогов. И переписывали то, что есть у работяг. И назначали налог к уплате. А через некоторое время, вслед за ними, шли другие люди, по-нашему – контролёры. И проверяли, правильно ли посчитали предыдущие. Не подкупили ли кого, не обманули ли нашего обожаемого фараона.

Вот тогда впервые на практике появилось правило разделения прав и полномочий. Оно гласит: одни должны принимать решения (например – о закупке), другие должны принимать, перетаскивать и хранить материальные ценности, а третьи – отражать это всё в учёте.

И тогда не будет хищений, потому что для совершения этого нехорошего дела всем учитывающим-перетаскивающим надо будет сговориться между собой. А это сложно.

Во времена фараонов это, безусловно, было гениальное решение. Во-первых, других средств контроля не было – только что изобрели, слава богу, папирус, и появилась возможность хотя бы записывать разные интересные факты. Кто кому сколько должен, например.

А во-вторых, во времена фараонов, и далее во все времена, почти до наших дней, в случае подозрений в сговоре и воровстве подозреваемых можно было пытать. И тот, кто послабее, сознается. А при правильном подходе – любой сознается.

Но шли времена. Менялись нравы. Пытки запретили, религии отменили, геенны огненной за грех «не укради» в наше время никто не боится. И люди воспряли духом. Я лично и неоднократно в процессе расследования находил группы из пары десятков людей, которые весьма успешно сговорились и воровали миллионами. Не рублей. А что – шкуру сдирать, в случае чего, не будут. Ну, заведут дело, и что? Еще неизвестно, кто судье больше заплатит.

И принцип разделения прав и полномочий, как гарантия отсутствия хищений, канул в лету. Но наши аудиторы и контролёры этого не заметили. И продолжают находить и указывать менеджменту на недостатки отсутствия разделения прав и полномочий.

На этом месте у благоразумного и воспитанного на COSO внутреннего аудитора должен наступить разрыв шаблона, он же когнитивный диссонанс. Его же всю жизнь учили молиться на SoD, как на панацею от недостатков внутреннего контроля. И тут выходит покушение, можно сказать, на смысл его жизни. Такое трудно пережить.

Но тем не менее, попробую закрепить достигнутый эффект.

Со времен египетских фараонов прошло совсем немного времени, но технологии изменили жизнь человечества. Помните время, когда в метро надо было для прохода кидать в автомат увесистую монетку в 5 коп.? (Вес 5 граммов, сегодня: — стоит как лом примерно 2 рубля, как предмет коллекционирования – 100 руб., эквивалент покупательной способности – 50 рублей).

Так вот, немногие знают, что разделение прав и полномочий в самом идеальном виде существовало в метро ещё в 1960 году: один человек принимал оплату и выдавал билет, а другой проверял билеты при входе на платформу. Изначально вход в метро был только по бумажным билетам. В кассовых залах были пункты пропуска на которых стоял контролёр и гасил билет отрывая нижнюю часть билета, а верхнюю отдавал пассажиру.

Куда же эта система делась? Как оказалось, она была слишком затратной и медленной. Пришлось поставить автоматические турникеты. А сегодня даже автоматические турникеты на пригородных направлениях в Москве не выдерживают поток людей в часы пик.

Так вот, в тех бизнесах, где думают об эффективности, давно уже отказались от SoD в пользу применения ИТ технологий контроля. Например, грузчик отвозит на склад готовую продукцию из цеха и сам сканирует штрих-код на её упаковке. С точки зрения разделения прав и полномочий — есть где порезвиться внутреннему аудитору.

Конечно, грузчик может взять, и заныкать пару ящиков продукции, и не отсканировать её (оприходовать на склад). Но тут же возникнет разрыв в учёте выпуска продукции и её оприходованием, и если существует автоматический анализ производства и оприходования, то расхождение будет тут же выявлено. Проанализировав интервал времени между производством и оприходованием каждой единицы продукции, можно будет выявить момент времени, когда это произошло. А посмотрев камеры видеонаблюдения за эти даты, увидеть, как это происходило.

То есть разделения прав и полномочий в описанной ситуации нет, а хищение гарантировано исключено. Если всё контрольное оборудование работает нормально. А это приводит нас к двум неприятным для современного аудитора выводам.

Вывод 1. Хватит уже заниматься выявлением отсутствия разделения прав и полномочий, потому что вся эта проблема всё больше и успешнее решается с помощью ИТ-технологий.

Вывод 2. Чтобы обнаружить недостатки внутреннего контроля, аудитору теперь придётся залазить внутрь этих самых технологий. А для этого надо в них разбираться…

Впрочем, об этом я уже писал…

Читать можно здесь: http://bit.ly/2pFjrmi и http://bit.ly/2oXX0br , http://bit.ly/2oXZyGT

А подробнее про оптимизацию внутреннего контроля расскажу на тренинге 13-14 мая, который российское отделение ACFE проводит в содружестве со Сбербанком в г. Москве. Про это — здесь

Собственно разбор ответов на опрос:

Ответ 1. 58% Да, позволяет, и его надо использовать всегда.

Правильный ответ: Разделение прав и полномочий позволяет противодействовать хищениям далеко не всегда. В первобытном обществе это – единственный вариант решения проблемы. В современном обществе разделение прав и полномочий работает далеко не всегда. В наше время моральные принципы честного поведения во многом утрачены в обществе, и люди прекрасно умеют договариваться, чтобы украсть.

Ответ 2. 11% На практике это не даёт эффекта.

Практически правильный ответ. Во всех случаях самых крупных хищений они происходили в условиях, когда существовало правильное разделение прав и полномочий. Были и аудиторы, которые почему-то ничего не замечали, и финансисты, которые должны были формировать достоверную отчётность, и советы директоров, все из себя объективные и независимые. Помогло это как мертвому припарки.

Ответ 3. 31% Позволяет, но затраты на внутренний контроль становятся выше получаемого эффекта.

В этом ответе акцентируется внимание на экономической эффективности припарок. Действительно, для правильного разделения прав и полномочий нужно в 3 раза больше людей. Кто-то продаёт билетики, кто-то проверяет, кто-то принимает кассу, кто-то составляет отчётность. При последовательном и правильном применении разделения прав и полномочий экономика компании загнётся моментально.

Ответ 4. 0% А что это такое?

Отрадно, что все принявшие участие в опросе знают, что такое SoD. Или по крайней мере думают, что знают.

Рубрики
Business IT

Сранное дело

получается с этой самой информационной безопасностью (ИБ): каждый год расходы на неё во всем мире растут на 15-20%, а количество инцидентов и тяжесть их последствий — тоже. Да что там «тоже», ещё быстрее растёт, чем расходы. Новость, что украли 600 млн. паролей уже никакого впечатления на почтенную публику не производит.
И что же, граждане дорогие, получается? Лечат доктора всяческие нашу Информационную Безопасность, таблетки дорогие прописывают. Пьём мы эти таблетки, покупаем, денежки тратим — и получается почём зря?
А может, дохтур нам не те таблетки даёт? Или лечит насморк вместо гангрены? И не доктор это, а ветеринар-самозванец?
И провёл я опрос на своём канале в Телеграм, чтобы посмотреть, что наш народ по этому поводу думает.

И вот результат. — В картинке сверху

А теперь разбираем ответы :
Ответ 1. Потому что цель докторов — не вылечить, а лечить (24%)

Как можно больше, дольше и дороже. Ну, это понятно. Кто с платной медициной сталкивался, тот знает. Поскольку в «кибербезопасности» никто за результат не отвечает (почитайте любой договорчик), поэтому чем больше таблеток больной проглотит, тем лучше. В реальной медицине если больные дохнут, как мухи осенью, это всё-таки отражается на репутации врача. В кибербезопасности всё устроено гораздо лучше. Согласно договора, «если что, сам дурак». Что делает та вон коробка, никто не знает. По слухам, трафик анализирует, заразу ищет. А может, просто лампочками мигает? И такое бывает в кибербезопасности.

Ответ 2. Таблетки у них не той системы. (4%)

Я об этом уже подробно писал здесь. По сути, каждый продаван продаёт то, что у него есть. Не то, что действительно надо клиенту, а то, что у продавана есть – у одного анивирус, у другого DLP, и так далее. Пришёл ты к ортопеду с горлом больным, а он тебе стельки пропишет, вестимо. Потому как от горла у него лекарств нету, а стельки — есть. Да ещё расскажет, как плоскостопие на гланды влияет самым прямым и смертельным  образом.

Ответ 3. Доктора в принципе неправильно понимают болезнь (12%)

И это типично. Все известные масштабные атаки в ИБ начинались с социальной инженерии. Подброшенная на парковке флешка, самое настоящее электронное письмо с выигрышем поездки в Париж. Если бы сотрудники атакованных компаний прошли хотя бы копеечное обучение противодействию социальной инженерии, ничего бы не случилось. Но наши доктора жонглируют непонятными простому смертному словами, вводят его в транс и под шумок впихивают супер-антивирус, файервол и DLP впридачу, почти бесплатно, за 100 тыс. уё. У меня есть страшная догадка. Они всё понимают, просто действуют по алгоритму максимизации прибыли на единицу вложенных усилий.

Ответ 4. Сама информация изменилась настолько, что старые таблетки не помогают (56%)

А изменилась наша жизнь в информационной среде радикально. Когда-то стали изучать учёные, что такое свет. Поток частиц или волны? (Корпускулярная и волновая теории света). Как оказалось, в одних случаях свет ведёт себя как поток частиц, а в других – как волновое излучение. Так и не разобрались до сих пор. Ну и хрен с ними, с теориями света. Линзы, фото и светодиоды, лазеры работают, и ладно.

Вот с информацией дело хуже, потому как без неё сейчас – совсем никуда. И живём мы в информационных потоках, и пытаемся носить воду информации решетом всяких ИБ-решений. Про то, что такое информация в наше время, и как исходя из этого понимания, решать проблемы с информационной безопасностью, я расскажу на вебинаре «Новая парадигма информационной безопасности». И тем, кто послушает, поймёт и осознает, будет счастье.

Ответ 4: «У меня ИБ не болит» (4%).

Ну что с такими будем делать, товарищи? Завидовать будем, как говорил тов. Сталин. Счастливые часов не наблюдают. Но что-то мне подсказывает, что счастье будет недолгим.

Мысли по поводу:

Наконец-то до меня дошло, чем информационная безопасность отличается от «кибербезопасности». Кибернетика здесь не при чём, и зря я отыскал и штудировал эпохальную книгу изобретателя этого слова Норберта Винера. Кибербезопасность – это красивое слово, которое придумали те, кто никогда ничему толком не учился. Иначе им стало бы стыдно. Потому что словом «кибербезопасность» они называют ту часть информационной безопасности, которая связана с компьютерами и прочими ИТ компонентами.

Поэтому давайте отделять мух от котлет:

«Информационная безопасность» — это про то, как защитить свою информацию по всем направлениям.

«Кибербезопасность» — очень узкая часть информационной безопасности, связанная с уязвимостями всякого ИТ-железа и софта. Но кибернетика тут совсем не при чём.

Вам что нужно в результате? Чтобы ваша информация была в безопасности или чтобы сетевой анализатор красиво лампочками мигал? Вам шашечки надо или поехать? — так раньше спрашивали таксисты-бомбилы.

Поэтому, как только услышите от заезжего коммивояжёра-продавана слово «кибербезопасность», доставайте ссаную тряпку и гоните его так, чтобы он забыл к вам дорогу.

Анекдот в тему:

«Завидовать будем»

Однажды Сталину доложили, что у маршала Рокоссовского появилась любовница — известная красавица-актриса Валентина Серова. — Что с ними теперь делать будем? Сталин вынул изо рта трубку, чуть подумал и сказал: — Что будем, что будем… завидовать будем!…

Рубрики
Business Events Intelligence Internal Audit Internal control Investigations IT Risk management

Иконографика с конференции

Безопасность бизнеса в России 2018-2019: иконографика по результатам XIII ежегодной конференции ACFE Russia. Тринадцатый год подряд (да нас уже пора в книгу рекордов Гиннеса записывать). Секрет долгожительства расскажу отдельно. А пока — что-то интересное с конференции, маленький кусочек информации.

Как обычно, на нашей конференции мы проводим анонимные опросы участников с использованием специальных пультиков для дистанционного голосования. Результаты анонимного и компетентного опроса более чем 100 участников по отдельным обсуждавшимся вопросам приведены ниже. Ниже приведены только некоторые вопросы, наиболее интересные с моей точки зрения, и отдельные слайды из презентаций.

Скачать и посмотреть:  Безопасность бизнеса 2018-2019 — Иконографика

Все презентации конференции в полном объёме доступны участникам конференции бесплатно, а остальным желающим — за небольшую плату (подробности: info@acfe-rus.org).

Кстати, начинаем регистрацию на следующую конференцию — октябрь 2019. Это будет 14-я по счёту. Мы социально ответственны, поэтому с сегодняшнего дня и до примерно 1 мая 2019 — можно зарегистрироваться и оплатить со скидкой 50%. Дальше — как у Аэрофлота — чем ближе к дате вылета, тем дороже. С постоплатой — ещё дороже.

Мы не теряем много — со скидкой 50% (это ниже себестоимости) регистрируются только самые шустрые. Как обычно, это консультанты всякие, небольшие компании и несколько больших (не скажу кто). Вот в эти, последние, я бы и стал инвестировать. Это значит, что система управления у них ещё не закристаллизовалась до уровня невменяемости. Невменяемость — это когда вместо 25 т.р за участие платят 65 — и только потому, что «у нас регламент с постоплатой» и «долгое согласование договоров».

А кроме того, все участники получают бесплатное участие в наших вебинарах с момента оплаты и полгода после конференции. А это с десяток вебинаров, которые проводят лучшие специалисты в области безопасности бизнеса (кстати, с ценой платного участия от 1500 до 8000 рублей).

 

 

Рубрики
IT Society

Чему не учат в школе

Я впервые опубликовал это 01.03.2016 в LinkedIn. За прошедшие два+ года проблема не только не потеряла свою актуальность, но даже наоборот….

Пишут, что в Париже в средние века вся гигиена сводилась к выплескиванию ночного горшка прямо из окна. Кто не спрятался, его проблемы. Примерно такое же состояние в современном обществе с гигиеной информации. Выйдя на улицу, войдя в интернет или включив телевизор, тут же получаешь поток информации, по ценности сопоставимый с содержанием помойного ведра.

Я называю это информационным загрязнением окружающей среды ( «informational environment pollution»). Это про то, что нас окружает с утра до вечера. Если вы думаете, что умеете отключаться и не воспринимать лишнюю информацию, то глубоко ошибаетесь. Мозг бессознательно перерабатывает рекламные надписи на проезжающем мимо грузовике, рекламу на щитах, номера проезжающих автомашин. Неважно, что вы это потом не можете этого вспомнить. Мозг был загружен обработкой изображения, выделением из него признаков опасности или необычного контента. Сомневаетесь? Тогда постойте у эскалатора метро, бессознательно и невнимательно скользя взглядом по лицам потока людей. Не всматриваясь и ища что-то. Нет, просто тупо глядя без всякой цели. Если через час у вас не заболит голова — дальше можно не читать. Вам лично ничего не грозит по причине неких аномалий в вашей способности воспринимать информацию.

Такое поведение — переключение внимания на любой новый источник информации — мы унаследовали от природы, когда тысячелетия для выживания было очень важно не пропустить никакой новый сигнал (а вдруг это хищник?) Специальной организацией потока информации и перегрузки мозга можно даже привести человека в состояние, когда он не осознаёт, что делает (см. мой пост «Инструмент №2: Human buffer overflow» 28.10.2015).

Самое плохое в этом во всём, что современный информационный поток в тысячи раз больше доисторического и ваш мозг постоянно загружен обработкой информационных отбросов — которые в результате эволюции уже не являются сигналами тревоги, а просто рекламой. И его (мозга) ресурсов на анализ и принятие действительно важных решений не остается. А дети, выросшие в такой информационной среде, не могут сосредотачиваться ни на чем больше нескольких минут (ADD Attention Deficit Disorder). Раньше это считалось отклонением, теперь это норма.

Привычка «серфинга» в окружающих потоках информационной мути (телеканалы, новостные медиа, перегруженные открытой и скрытой рекламой) даже у взрослых людей вызывает атрофию способности длительной концентрации и в конечном счёте модную сейчас прокрастинацию и стресс. Вы ловили себя на необъяснимой потребности раз в 20 минут залезть в соцсеть и расслабиться созерцанием чего-то, что не вынуждает вас сосредоточенно мыслить? Тогда всё написанное — про вас.

Что же делать? Разработать, записать и выполнять правила личной информационной гигиены. Например, почистите свою ленту новостей в ЛинкедИн. Если там видите лайк с фоткой домашних животных, пейзажей, описанием того, чем озаботился очередной политик или селфи автора, принимающего участие в деловом завтраке — не поленитесь, посмотрите активность автора. Если последние десять его лайков — такой же информационный мусор, отпишитесь от его обновлений (могу объяснить, как это сделать).

А ещё хочу напомнить, что приближается самый запрещенный праздник в году — День без интернет. Он будет 11 марта. Попробуйте прожить один день без матрицы и понять, насколько вы в неё вросли. С каждым годом это становится всё труднее. Слышал, что в следующей версии Виндоус будет установлен режим постоянного подключения к интернет:), а человек, который более 12 часов не выходил в интернет ни с одного гаджета, будет автоматически включен в список потенциальных преступников агентством национальной безопасности — поди, гадость какую замышляет.

Случай из жизни: недавно мы переехали на новую квартиру, и местный монополист-провайдер ровно 15 дней обрабатывал заявку на подключение к интернет — а чо спешить-то? Так за это время ребенок стал лучшим учеником в классе. Теперь интернет подключили, со страхом смотрим в будущее…

Рубрики
Business IT Software quality

Agile она же Агиля

Девушка легкого поведения. Очень симпатичная, но с низкой социальной ответственностью. Рекомендую не связываться. Предупреждение: нижеследующий текст, если вы не ощущаете себя кодером (хотя бы временами и местами) — может быть не переварен вашим организмом.

Решив постигнуть последние достижения прогресса, годик назад записался я на курсы по Agile. Молодой и бойкий субъект (таких в народе называют «хлыщ») — вещал про то, что Маша у нас теперь не просто Маша, а  «менеджер по коммуникациям с клиентами»…. Слушал я его долго и внимательно, и, наконец, понял — всё это от дремучей необразованности и ещё более дремучей самоуверенности.

Всё это человечество уже проходило. До рождения этого хлыща.

Принцип Агили номер Один. Движение вперед путём маленьких, но частых улучшений. Ба, да это же знакомый мне с детства (столько не живут) Кайзен. Ровно таким же самым образом сам пишу свои гавнокоды — сначала попроще, потом усложняю. Понемногу, и всё время и постоянно. Ну так я и называю их соответственно — «гавнокоды». То есть сработает почти всегда. И ошибку выдадут тоже — почти всегда.

Хотя зря я на Кайзен бочку качу. Более правильный пример — письмо из Простоквашино. «Всё у нас хорошо, только лапы ломит и хвост отваливается». Если вы пишете софт для управления ракетой, то так нельзя. А если для управления чайником на кухне — сойдёт.

Принцип номер 2.  («Customer collaboration over contract negotiation«). Как говорил Балбес в «Самогонщиках»: — иди тренируйся на кошках (http://bit.ly/2Iva2V4). То есть на юзере. Выживает сильнейший. Юзер. Естественный отбор, строго по Дарвину. Написал г/к (гавнокод) — и в продакшн. Юзер завыл (или украли 100500 мильёнов из банка) — разбираемся, обновляем. Не завыл — мы молодцы! — всем по медальке.

Принцип 3. Ещё один принцип Агили мне нравится («Working software over comprehensive documentation«). Не надо документировать код по-взрослому. Надо жить здесь и сейчас. Я и сам ни фига не помню написанный мной код через полгода. Что и зачем написано. Старческий склероз. Просто баран смотрит на новые ворота. Если кому-то понадобится доработать написанный мной софт, пусть сразу застрелится. Сам бы написал лучше заново, чем пытаться понять забытое. Агиля рулит! Но я таки пишу на одну строчку кода в среднем две строки комментов. Спасает.

Принцип 4. Супер! Да расслабьтесь и живите спокойно («Responding to change over following a plan«). В дословном переводе: «лучше рефлексировать на жизнь вокруг, чем следовать плану». Пока гром не грянет, или жареный петух куда-то там не клюнет, «respond only to change» (реагируйте только на истерику юзера).

Послесловие с разъяснением.

Если кто не понял, это не только про Агилю. Это про пещерную безграмотность, которая овладела массами. Человечество стало катастрофически неэффективно — оно не изучает накопленный ранее опыт. Оно изобретает велосипеды, а проблемы решает методом костыля. Пресловутые принципы Агили — это как раз те ошибки программиста, с которыми всегда боролись, чтобы сделать надёжный продукт, который не откажет в критической ситуации и который можно ставить в ракеты, электростанции и т.д. Сегодня слишком много устройств и сервисов вокруг нас используют софт, который создаёт риски и неудобства в нашей жизни. У меня не вызывают радости ежедневные обновления софта, которые состоят в основном из заплат, срочно сляпанных для устранения выявленных ошибок, но при этом добавлена еще куча новых: http://bit.ly/1rmCG1t