Обновить
23

Пользователь

16
Подписчики
Отправить сообщение

Ну, тогда придется признать, что боссы у вас говно, нужны боссы получше – но это, увы, не к безопасности вопрос :)

В статье вообще довольно много чего не затронуто, если кто заметил, потому что статья конечна, а информационная безопасность – не очень. Но при желании вы наверняка найдете в сети множество статей получше и на интересующие вас темы.

Мм, это не совсем так работает.

Никто не будет защищать сотрудников ценой продуктивности сотрудников. Первый же, кому антивирус помешал работать, должен иметь возможность быстро и эффективно донести эту мысль до владельца антивируса, либо через своего менеджера, либо напрямую.

Не знаю, у меня не было какого-то особого опыта с прямо уж дремучей и непролазной, даже в банке. Да, сколько-то бюрократии есть, но а куда без этого. Но если процессы построены хорошо, она прилично автоматизируется и перестает быть такой уж утомительной.

Есть, конечно, тут изобретением велосипеда обычно не обойдешься. Вот симпатичный обзор самых популярных: https://www.csoonline.com/article/2125140/it-risk-assessment-frameworks-real-world-experience.html

Мм, есть большое искушение ответить "через жопу", но через нее он почти у всех реализован, чо уж. Так что я обтекаемо скажу, что наиболее крупные игроки на рынке сейчас – Service Now, Qualys, Atlassian (у которых оно немножечко сыровато, впрочем) и какой-нибудь ADDM для коллекции. Причем Service Now и Atlassian обладают тем преимуществом, что являются одновременно и automated discovery, и operational platform, так что ничего никуда интегрировать хотя бы не надо. Qualys – огромный роскошный лимузин в мире инфобеза, который умеет вообще все на свете, но за много денег. Он же легко и приятно интегрируется в Service Now и, по слухам, в Atlassian, но я лично не пробовала.

Спасибо! Да уж, первый раунд PCC DSSа – незабываемый опыт :)

Ну то есть вот первое попавшееся объявление с линкедина, которое буквально копия моей позиции. Ни слова о местном языке.

Добрый день, местный знаю, да, но в моем случае (и абсолютном большинстве остальных вакансий, какие мне попадались) местным языком работать не приходится. Более того, я знаю, что одно из государственно-важных предприятий в моей стране, например, имеет импортное CISO, поэтому даже государственные совещания по этому поводу происходят на английском. Но банк, в котором я работала до этого, имел Global CISO в Швеции и local CISOs в каждой из остальных стран со знанием местного языка, да, на случай, если надо поработать говорящей головой и что-нибудь хорошенько прокомментировать для прессы.

Какой-то Гартнер наверняка, поищу. Помню, что определенно прошлогодний, мы эту статистику вынимали для большой презентации по awareness где-то в октябре, что ли.

Если мы вас не бесим, значит, мы плохо работаем, ясное дело :)

С ITILем дружить надо, потому что огромная часть безопасности с ним напрямую пересекается. Три великих кита инфобеза – Confidentiality, Integrity, Availability, и вот тут вот в последней части к нам подъезжает, например, тот же Incident Mgmt. А без Asset Mgmt и самого понятия сервисов и компонентов сервисов мы никуда. Так что управление этими самыми активами – первое же требование во всех возможных инфобезовских фреймворках и опросниках. Это очень даже безопасность. Но именно отвечает за это основное айти, конечно, наше дело – ныть и пилить.

Ну вот я обычно пытаюсь сделать количество неопознанных объектов в системе метрикой для IT operations. Потому что я могу предложить им процесс и даже где-то повоевать за приоритизацию и понимание в верхах, но я не могу за них сделать красиво. Но соблазн забить все равно всегда есть, конечно. А ну как не отвалится. А ну как я тут проработаю годика три-четыре-пять и свалю на более тучные пастбища, а взорваться оно не успеет. Тьфу.

Вот тут я, каюсь, решительно бесполезна, у меня такого опыта никогда не случалось, ттт :)

По идее, это же часть Vendor Risk Assessment'а и прочего Business Continuity, не – что делать, если ваш основной драгоценный вендор красиво застрелился навсегда. Но такой вариант происходящего, как последний год происходит, в страшном сне никто не рассматривал, я полагаю.

Спасибо, коллега, на добром слове :)

Рыдания при виде Asset Management'а – это у нас профессиональное, чо уж. По приходе на новое место можно ожидать всякого и разного, но что Asset Management там будет первым пунктом повестки, можно даже не сомневаться. Единственный раз в жизни при всех сотрудничествах и обменах опытом я видела заведение с довольно непреклонным Asset Management'ом – это был нидерландский ING банк, приличных размеров банчище на 12, что ли, стран в общей сложности, где во главе IT operations, видимо, стоял кто-то реально понимающий. И вот у них было прямо загляденье, конечно. А так в среднем по деревне, конечно, мда.

Уж не знаю, какие бумажки пишут по ИБ ваши товарищи, но у нас на загнивающем написание годной бумажки по ИБ, которая ещё бы и работала, а также все последующее сопровождение бумажки, чтобы она соотносилась со всеми потребными стандартами индустрии и внутренними практиками и при этом нормально работала для всех вовлеченных – дофига непростое и хорошо оплачиваемое дело. И найти приличного бумажкописателя куда сложнее, чем усредненного технаря на какой-нибудь мониторинг или сканер уязвимостей так-то.

Доправьте текст, там автор местами все ещё мужчина: "… и я поделился своими результатами и разочарованием, что не смог взломать пароль Кена". Нелегко, нелегко даётся нашей индустрии мысль о том, что женщины тоже существуют :)

Ну как же без того, чтобы в красивой позе красиво приосаниться и поплакаться на бездушный энтерпрайз. Это ж буквально день потерян. Хотя я тоже админ так-то, может, я чего не понимаю в тонкой разработческой натуре.
1

Информация

В рейтинге
Не участвует
Откуда
Таллин, Эстония, Эстония
Зарегистрирована
Активность

Специализация

CISO
Ведущий