И вновь о психологии

Моя новая заметка на Компьютерре — о психологии в ИБ…

Оцените статью
Бизнес без опасности
Есть что добавить? Добавьте!

Нажимая кнопку "Отправить", я даю свое согласие на обработку персональных данных (если вдруг они указаны в комментарии) в соответствие с политикой конфиденциальности. Также я соглашаюсь с тем, что в своем комментарии не раскрываю никаких сведений, составляющих государственную тайну, а также никакой иной информации, охраняемой законом (для этого используйте иные способы :-) ), если это не разрешено ее владельцем. Ваш комментарий может появиться не сразу, а после модерации (так бывает не всегда, но бывает).

  1. Асташин Михаил

    Мне понравилось. И тема, и содержание, и свежий взгляд … . Молодец!

    Ответить
  2. Алексей Лукацкий

    Спасибо

    Ответить
  3. Анонимный

    Применение психологии в ИБ безусловно важно и нужно.
    Однако некоторые вопросы подняты и оставлены без ответа
    Сложные пароли и токены — это сложно и неудобно. Это призыв к тому чтоб вообще не применять пароли или свести их к самому популярному 1..5?
    Хотя не Вам мне говорить, что ИБ и удобство вещи связанные в обратной пропорциональности.
    Или скажем..

    >На малых предприятиях (до 150 >сотрудников) формализация правил >информационной безопасности и >наказания за их невыполнение >является зачастую излишней и даже >неработающей практикой. >Достаточно просто несколько раз >сообщить всему коллективу о >нарушителях ИБ-распорядка

    Так для того чтоб сказать коллективу о нарушителях ИБ-распорядка и нарушениях нужно сначала этот распорядок установить, т.е. правила формализовать.

    А вот направления последнего абзаца действительно крайне важны.

    Ответить
  4. Алексей Лукацкий

    А я не ставил перед собой задачу ответить на все вопросы в одной заметке. Наметить проблему? Да. Но не более.

    Ответить
  5. Анонимный

    Срочно открываю производство гламурных токенов !!! 😉

    Ответить
  6. Алексей Лукацкий

    Правильно. Я давно про это писал 😉

    Ответить
  7. Анонимный

    >А я не ставил перед собой задачу >ответить на все вопросы в одной >заметке. Наметить проблему? Да. Но >не более.

    А жаль. От таких признанных специалистов как Вы хотелось бы увидеть именно конкретное решение хоть некоторых поставленных вопросов.
    Это не только касательно этой статьи, но и других тем.. Те же Пдн.

    Ответить
  8. Алексей Т.

    НАчало статьи почему-то настроило на продолжение "Россия, вперед!". Но чем дальше читал, тем интереснее становилось. Хорошая статья, заставляет действительно задуматься о главных приоритетах безопасности — работе с людьми. Ведь на самом деле практически любые технические меры могут быть обоснованно заменены на организационные, но без организационных мер любые технические меры бесполезны. Технические меры — это как раз "бизнес". 😉

    Ответить
  9. Алексей Т.

    Еще 5 копеек — про ФСТЭК в точку попали — подход был "раз проблема поднята на таком уровне, надо отнестись со всей ответственностью". Раздули щеки не думая о последствиях. А когда поняли последствия, никто не захотел (или не смог) признать ошибки.

    Ответить
  10. Анонимный

    "У них нет карманов, куда токен можно положить. И в руке его не понесешь как телефон"
    В большинстве организации доступ в помещения организуется с помощью карт с меткой, что мешает этим прелестным созданиям носить токен вместе с картой? )) Либо в организации использовать токены с RFID-меткой

    Ответить
  11. Анонимный

    >"У них нет карманов, куда токен >можно положить. И в руке его не >понесешь как телефон"
    Ну это вообще тонкое знания.. хм.. строения.. женской одежды))

    Ответить
  12. Александр Шелипов

    Проблема особенно актуальная для госучреждений.
    Когда речь заходит об "информционной безопасности вообще" все (в т.ч. и руководство) единогласно за то, чтобы эту самую безопасность обеспечивать.
    Но когда дело доходит до конкретных действий со стороны конкретных людей (не ИБшников и не ITшников) вот тут-то и начинается саоме интересное. Денег на обеспечение всех требований вышестоящего органа исполнительной власти нет. Приказы по введению организационных мер ИБ если и вводятся, то не исполняются. В этой ситуации ответственному за Иб (коим я у себя в оргинизации и являюсь) категорически сложно хоть как-то убедить руководство в необходимости этих мер.
    И никакие запугивания грядущими проверками и федеральными законами тут не помогают. Всё руководство это как правило люди советской закалки с чугунными лбами.
    А когда проверка всё-таки придёт крайним сделают ответственного за ИБ в конторе.

    Личное моё мнение, что обучение по ИБ в госорганах надо начинать не с исполнителей, которые всё и так прекрасно знают а с руководства, чтобы оно имело хоть превильное представление о защите информации.

    Ответить
  13. Анонимный

    to Александр
    замечено очень верно, то не соглашусь что
    >Проблема особенно актуальная для >госучреждений
    По моему актуальней именно для коммерческих организаций. Над руководством госучреждений хоть есть какие то верхние руководители.. министерств и т.п.
    А в коммерческих гендиректора во главе всего.И над ними никого.
    И кто его заставит обучаться? И зачем ему ИБ? Его волнует прибыль и все!

    Ответить
  14. Александр Шелипов

    Ну вот тут не соглашусь я)))
    Коммерческому руководству объяснить проще, что от его бездействия пострадает оно же само, причём финансово (обожаю пугать людей суммами возможных штрафов).
    Руководству госконтор от этого ни холодно, ни жарко. В госорганизации даже легче найти виновного, его обычно назначают виновным прямо на месте.
    Ещё более это усугубляется тем, что в госорганах в большинстве своём нет спецов по безопасности как таковых, соответственно некому правильно с точки зрения ИБ объяснить руководству все его (руководства) просчёты.

    Ответить
  15. Анонимный

    >to Александр Шелипов
    А какие штрафы??
    Позиция РСН по ПДн к примеру вот:
    Позиция Службы заключается в том, что вводя для себя некоторое самоограничение, мы не будем применять крайних мер, установленных законом. Выявляя нарушения установленных законом требований, в первую очередь, мы будем применять меры профилактического характера, предлагая операторам в разумный срок устранить эти нарушения.

    А сколько требуется затрат на приведение в соответствие систем ЗПДн? По разным оценкам не менее 1 млн. руб! И что выберет ваш директор?

    Ответить
  16. Александр Шелипов

    Подождём 1 января и посмотрим какая будет реальная практика применения санкций по отношению к операторам.
    Я всё-таки надеюсь что будут реальные штрафы, и причём не маленькие. Может хоть тогда к ИБ начнут относиться более вдумчиво и станут ценить специалистов.

    Ответить
  17. андрей в.

    насчет госучреждений верно, сам там работаю, так что Александр верно излагает.

    Ответить
  18. Алексей Лукацкий

    С 1-го января штрафов больше не будет, если РКН не добьется внесения нового состава в 13.11. Сейчас суды избегают заниматься такими делами — мелочи это все. Сам РКН это признает.

    Ответить
  19. Александр Шелипов

    Ну вот я и надеюсь, что это перестанет быть мелочами;)

    Ответить