Показаны сообщения с ярлыком риски. Показать все сообщения
Показаны сообщения с ярлыком риски. Показать все сообщения

15 сентября 2021 г.

Если бы отрасль кибербезопасности отвечала за прогноз погоды


 

Прогноз погоды — научно обоснованное предположение о будущем состоянии погоды в определённом пункте или регионе на определённый период. Составляется (разрабатывается) метеорологическими службами на основе методов метеорологии.

1 мая 2021 г.

Про "дырявое" ИБ

Эпиграф

MFA не выдаст, Zero Trust не съест!


Испытание на профпригодность в ИБ похоже на средневековое испытание для женщин, подозреваемых в колдовстве. Их привязывали к стулу и бросали в воду: те, которые тонули, ведьмами не считались.

Так же и в ИБ: вас "привязывают" к имеющейся ИТ-инфраструктуре и "бросают в воду", если не повезло и вас взломали, вы - "дырявое" ИБ.

16 ноября 2020 г.

План действий служб ИБ и ИТ по приведению системы управления рисками ИБ и ИС в соответствие требованиям Положения Банка России от 08.04.2020 № 716‑П


При подготовке статьи частично использовались материалы, представленные на вебинаре “Положение ЦБ РФ № 716-П. Роль ИТ и ИБ в управлении операционным риском“ от компании “Инфосистемы Джет”.


Впервые этот материал был опубликован в Методическом журнале “Внутренний контроль в кредитной организации” № 4 (48) / 2020.

Вступление

До недавнего времени в кредитных организациях при расчете операционного риска не уделялось должного внимания рискам информационной безопасности (далее - риски ИБ) и рискам информационных систем (далее - риски ИС). Поскольку серьёзных санкций со стороны регулятора за реализацию рисков ИБ и рисков ИС не было, их игнорирование в некоторых кредитных организациях стало обычной практикой. Положение Банка России от 08.04.2020 № 716-П[1] (далее - Положение БР № 716-П), которое вступило в силу с 1 октября 2020 года, призвано исправить ситуацию.

25 июня 2020 г.

Год 2022. Новое Положение Банка России от 08.04.2020 № 716-П

Все в этой жизни построено на оценке рисков

 
Про план действий служб ИБ и ИТ по внедрению Положения Банка России № 716-П читайте здесь.

Банковская сфера в настоящий момент всё ещё под капельницей, в качестве которой можно рассматривать, например, систему управления операционным риском кредитной организации.

В июне 2020, наконец-то, было опубликовано новое Положение Банка России от 08.04.2020 № 716‑П “О требованиях к системе управления операционным риском в кредитной организации и банковской группе”.

13 декабря 2018 г.

Кибер-прогноз на 2019: выживут не все



В 2018 году количество кибератак по данным разных источников, совершенных на российские компании, увеличилось почти вдвое по сравнению с прошлым годом. Количество успешных кибератак с нанесением ущерба атакованной компании - наоборот, уменьшилось. Нет ли здесь некого противоречия? Действительно ли повысилась киберустойчивость компаний? Хочется верить…
Однако, два фактора видно невооруженным глазом: а) информационные инфраструктуры компаний, построенные на принципах 2000-х годов, давно уже ждут, кто их взломает и б) вал кибератак с возможным нанесением ущерба. Эти факторы являются в последнее время главенствующими рисками для компаний любых размеров и форм собственности. Подобные выводы подтверждаются ростом числа атак, в ходе которых злоумышленники пытаются получить контроль над инфраструктурой атакованных компаний.

26 сентября 2018 г.

Что интересного по ИБ в проекте Положения Банка России “О требованиях к системе управления операционным риском…


Создается впечатление, что проект Положения ради рисков ИБ и ИТ и написан. Во всяком случае по тексту проекта документа в нескольких местах специально указывается: “операционный риск, включая риск ИБ и риск ИС”.

Документ солидный - из категории 90+ и это не возраст, а количество страниц в Положении. Далее по тексту мои комментарии будут выделяться так: (Прим.).
В проекте Положения Банк России устанавливает требования к системе управления операционным риском в кредитной организации и банковской группе (Прим. далее для краткости - просто “КО”), включая требования к системам управления риском информационной безопасности и риском информационных систем, а также ведению аналитической базы данных о событиях операционного риска и потерях, понесенных вследствие реализации этого риска.
Бегло пробежимся по тексту проекта Положения Банка России, специально выделяя требования Положения по ИБ- и ИТ-рискам.

14 мая 2018 г.

О создании правильной структуры ИТ-безопасности с точки зрения руководителя ИБ



Поговорим о создании правильной структуры служб информационной безопасности (ИБ), экономической безопасности (ЭБ) и информационных технологий (ИТ) и проблемах взаимоотношений этих служб в банке с позиции руководителя ИБ.

29 апреля 2018 г.

Проклятие цифровых технологий

"Большинство современных технологий - отсроченное наказание"
 Нассим Талеб




На заре своего зарождения, Интернет воспринимался как разумная глобализация мира, в котором возможности всех объединяются для решения задач каждого. Теперь, как мы знаем, у отдельного пользователя Глобальной Сети есть возможность причинить ущерб каждому... и это не только печалит, но и отваживает многих от цифровых технологий.

10 июня 2017 г.

Real security – Да! Да! Да! Not real security – Нет! Нет! Нет!

О бессмыленных интервью в СМИ на темы ИБ. Как не надо задавать вопросы, если перед журналистом стоит цель разговорить интервьюрируемого


-Вы согласны, что безопасность должа быть комплексной?
-Да.

-А с утверждением, что ИБ должна быть проактивной?
-Да.

-Вы поддерживаете тренд на диджитализацию?
-Да.

8 октября 2015 г.

Как нам всем стать ёжиками?

Цапли на болоте поедали лягушек. Лягушки скинулись и пригласили Ворону - консультанта по стратегическому управлению, помочь решить с рисками быть съеденными цаплями. Ворона, тщательно изучив бизнес-процессы обстановку на болоте, подготовила доклад "Оптимальные способы выживания в болотистой местности". Основной вывод Вороны гласил: "Чтобы не быть съеденными цаплями лягушки должны стать ёжиками...". Лягушки обрадовались и задали Вороне уточняющий вопрос: "Да, спасибо, мы поняли! Но как нам стать ёжиками?!!!"
"А с этим вопросом не ко мне. Я консультант по стратегическому, а не тактическому  управлению" - ответила Ворона.

7 мая 2015 г.

Риска нет и точка!

Для бизнеса риска не существует, пока вы его ему не продемонстрировали на конкретных цифрах, а еще лучше – примерах. А то у нас ведь как?
Безопасность: “А если у кого-то парашют не раскроется?!!!”
Бизнес: “Укладчик парашютов не получит премию…”