Показаны сообщения с ярлыком CISO. Показать все сообщения
Показаны сообщения с ярлыком CISO. Показать все сообщения

5 ноября 2021 г.

Добрый твит в поддержку настоящих CISO

Тренд следующих трудных лет — CISO-as-a-Service (CaaS) или Virtual CISO (vCISO). "Virtual CISO - это услуга, предназначенная для предоставления высококлассных экспертов по безопасности организациям, которым необходимы знания и рекомендации по безопасности". А пока добрый твит в поддержку настоящих CISO.

CISO - директор по информационной безопасности

29 июля 2021 г.

Роли в ИБ

 

Статья впервые была опубликована в журнале "Information Security/Информационная безопасность", №3, 2021.


Данный материал можно рассматривать как третью часть трилогии. Первые две назывались "Топ-менеджмент и ИБ: дружба поневоле" и "Business Information Security Officer – востребованный герой нашего времени".

4 июня 2021 г.

Настоящий специалист по ИБ - это… Продолжение*.

*Начало здесь.

Все мы нуждаемся во впечатлениях и эмоциях. Поплакать над проблемами отрасли, поиронизировать над незадачливым ибэшником, помечтать под музыку телефонных звонков (если вы ещё в офисе). Давайте попробуем добавить юмора в наши будни.

30 марта 2021 г.

Business Information Security Officer – востребованный герой нашего времени

Статья впервые была опубликована в журнале "Information Security/Информационная безопасность", №1, 2021.

Проверка на читабельность текста выполнена с помощью сервиса PlainRussian.ru 


Как ИБ стать стратегическим партнёром бизнесу?

Основная цель процессов ИТ и ИБ в компаниях – это предоставление бизнесу оптимальных сервисов по обоснованной цене с учётом сопутствующих рисков. Управление этими рисками даёт бизнесу разумную гарантию, что не реализуется такой сценарий, который сможет существенным образом повлиять на достижение компанией стратегических целей. К сожалению, риски ИТ- и ИБ-риски во многих компаниях часто оказываются вторичными по отношению к бизнес-целям.

20 марта 2021 г.

Масштаб кибератак диктует потребность в новых компетенциях при управлении компанией


Предлагаемый материал можно рассматривать как продолжение статьи “Топ-менеджмент и ИБ: дружба поневоле“, в которой я, в частности, сетовал на отсутствие прямого представителя службы информационной безопасности в руководстве компаний. Очевидным кандидатом на эту роль можно рассматривать Business Information Security Officer (BISO).

22 сентября 2020 г.

Топ-менеджмент и ИБ: дружба поневоле

Журнальная версия статьи была опубликована в "Information Security/Информационная безопасность" №4, 2020.

В качестве бодрого начала перефразируем на ИБ-шный лад известное выражение Льва Толстого, с которого начинается роман “Анна Каренина”: “Все модели угроз похожи друг на друга, каждая отдельно взятая взломанная компания уникальна по-своему”.

23 января 2020 г.

Между чем и чем не пролетит доллар или кто и как руководит в ИБ?



Не имеет смысла нанимать толковых людей, а затем указывать
что им делать. Мы нанимаем толковых людей,
чтобы они говорили, что делать нам.
Стив Джобс, основатель Apple

Давно мы не рассматривали ситуацию с кадрами в ИБ, а, уж, с руководящими кадрами – тем более.
Хотя попытки были здесь, здесь и здесь.
А про руководителей, “которых все ищут” здесь.

11 января 2020 г.

Шесть правил "цифровой трансформации" службы ИБ в 2020 году


Эдвард Сноуден в своей книге "Личное дело" приводит 6 рабочих правил сбора и обработки данных Агентством национальной безопасности (АНБ) США:

4 ноября 2019 г.

За что Банк России может наказать банки при проверке ИБ



"И рассказать бы Гоголю
Про нашу жизнь убогую, —
Ей-богу, этот Гоголь бы нам не поверил бы"
В.Высоцкий


Городничий. Я пригласил вас, господа, с тем чтобы сообщить вам пренеприятное известие: к нам едет ревизор.
Аммос Федорович. Как ревизор?
Артемий Филиппович. Как ревизор?
Городничий. Ревизор из Петербурга, инкогнито. И еще с секретным предписаньем.
Аммос Федорович. Вот те на!
Артемий Филиппович. Вот не было заботы, так подай!
Лука Лукич. Господи Боже! еще и с секретным предписаньем!
Городничий. Я как будто предчувствовал: сегодня мне всю ночь снилось…”

…что в понедельник начинается проверка ЦБ по ИБ.

14 июля 2019 г.

Эмоциональное выгорание работников служб ИБ или Дефейс* профессии


Хоть плачь, хоть смейся — всё едино:
Ошибочен программный код,
Хромает всюду дисциплина,
Сайт поломают, рухнет ЦОД

*Дефейс (англ. deface — уродовать, искажать) — тип хакерской атаки, при которой страница веб-сайта заменяется на другую (обычно это главная страница, а доступ ко всему остальному сайту блокируется или же прежнее содержимое сайта вовсе удаляется) — это может быть реклама, предупреждение, угроза, и т. д.
Disclaimer: В контексте данной статьи термин “дефейс” следует рассматривать как предупреждение и не более того. Автор не имел намерения очернить профессию безопасника в сфере информационной безопасности или принизить значимость профессии.
В последнее время в некоторых СМИ - как западных, так и российских – стали мелькать материалы про тенденцию в сфере информационной безопасности, связанную с “синдромом эмоционального выгорания у сотрудников ИБ-отделов” в компаниях. Попробуем порассуждать, имеются ли под этими “новостями” какие-либо основания.

2 июня 2019 г.

Дорожный атлас банковской службы ИБ


(161-ФЗ[1]: статья 27, п.3) Обеспечить защиту информации при осуществлении переводов денежных средств в соответствии с требованиями (382-П[2]), установленными Банком России.
(382-П: абзац 2, пп. 2.5.5.1, п. 2.5) Ежегодное тестирование на проникновение и анализ уязвимостей информационной безопасности объектов информационной инфраструктуры.
(382-П: пп. 2.15.2, п. 2.15) Обеспечить проведение оценки соответствия не реже одного раза в два года, а также по требованию Банка России.
Организация, ставшая оператором по переводу денежных средств, оператором платежной системы, оператором услуг платежной инфраструктуры, должна провести первую оценку соответствия в течение 6 месяцев после получения соответствующего статуса.
(382-П: абзац 2 и 3, пп. 2.13.(1)) Информировать Банк России, а именно Центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ), об инцидентах ИБ, а также о планируемых мероприятиях по раскрытию информации об инцидентах.
(382-П: пп. 2.8.3, п. 2.8) Установка ограничений на основании заявления клиента по параметрам операций, которые могут осуществляться клиентом с использованием системы Интернет-банкинга.
(382-П: абзац 1, пп. 2.9.1, п. 2.9) Если принимается решение, что защита ПДн будет обеспечиваться с помощью СКЗИ, то применение средств защиты должно соответствовать 378-му приказу ФСБ.

14 сентября 2018 г.

План мероприятий (Дорожная карта) банка по реализации проекта подключения к ЕБС


Предыстория вопроса здесь.
С 30 июня 2018 года некоторые (единичные) банки начали собирать записи голоса и изображения лиц россиян и отправлять их в Единую биометрическую систему (ЕБС). ЕБС позволит гражданам подтверждать личность без предъявления паспорта и удаленно получать некоторые банковские услуги.
Большинство банков на текущий момент находятся пока еще в стадии разработки проекта по подключению к ЕБС и формирования бюджета.
Одним из вариантов Плана мероприятий (Дорожная карта) банка по реализации проекта подключения к Единой биометрической системе может быть следующий:

16 мая 2018 г.

Трое в лодке, не считая ...

К годовщине WannaCry Рустем Хайретдинов (Rustem Khairetdinov) у себя на странице в Facebook опубликовал пьесу "Трое и Пипец".
На мой взгляд, 100%-е попадание в тему. 

С разрешения автора привожу этот маленький шедевр у себя в блоге.

14 мая 2018 г.

О создании правильной структуры ИТ-безопасности с точки зрения руководителя ИБ



Поговорим о создании правильной структуры служб информационной безопасности (ИБ), экономической безопасности (ЭБ) и информационных технологий (ИТ) и проблемах взаимоотношений этих служб в банке с позиции руководителя ИБ.

15 апреля 2018 г.

Последствия событий, которыми вы не управляете, невозможно просчитать



Если вы занимаетесь информационной безопасностью в компании, перед вами возникают проблемы сиюминутных решений, действий и, конечно, ответственности. Иногда даже при решении простых задач возникают невероятные сложности или происходят открытия со знаком «минус». Как регулировать, например, моменты, связанные с тем, что что-то может пойти не так? Не все в ИБ можно предвидеть, а любая ситуация из-за сложной комбинации действий субъектов-участников может пойти не по сценарию.

21 сентября 2017 г.

Threats (угрозы) при планировании деятельности ИБ-службы


"Хороший боец не тот, кто напряжён, а тот, кто готов. Он не думает и не мечтает, он готов ко всему, что может случиться." (Брюс Ли)
"Прогнозные модели работают только тогда, когда будущее рассматривается во многом похожим на прошлое." (Шон Гурли)
“Работало бы до сих пор, если бы у банка лицензию не отозвали...” (цитата с банковского форума)


Поговорим о категории "угрозы" из SWOT-анализа* при планировании деятельности ИБ-службы  среднего банка.

12 марта 2017 г.

Основные выводы для служб ИБ из отчетов по сетевой безопасности



Так сложилось, что практически одновременно в феврале 2017 года были опубликованы два схожих по тематике документа: “Обзор основных способов осуществления DoS/DDoS-атак” от Центра мониторинга и реагирования на компьютерные атаки ГУБиЗИ Банка России (FinCERT) и “Cостояние сетевой безопасности в 2016 году” от компаний Qrator Labs & Wallarm (скачать отчет).
Документы во многом перекликаются как по структуре, так и по содержанию (классификация атак на основе сетевой модели ISO OSI L2-L7), что неудивительно, так как обзор от FinCERT разрабатывался совместно с компаниями Qrator Labs (Россия) и Radware (Израиль).
Ниже привожу свои выдержки по отчётам FinCERT и Qrator Labs & Wallarm об основных тенденциях в области сетевой безопасности.

28 августа 2016 г.

Аксиомы ИБ

“Чем меньше слов, тем лучше молитва”
Ма́ртин Лю́тер Кинг

Тень, отбрасываемая Алексеем Лукацким на сферу ИБ, настолько велика, что начиная рассуждать на ту или иную тему по ИБ, невольно допускаешь, что у него уже про это где-то написано и рискуешь нарваться на: “вот тут я про это более подробно рассказывал...”.

Итак, что у Лукацкого по теме? В 2013 был пост “6 аксиом безопасника...