пятница, 14 сентября 2018 г.

Информационное доверие (Information Assurance)


"Security is a process, not a product" (c) Bruce Schneier

Начну с того, что в своё время оказало на меня огромное влияние (см. название этого блога в заголовке).

Великобритания - родина замечательных стандартов. Например серия ISO 27000 и руководство (как оно себя величает) ITIL корнями ведут происхождение из Великобритании. Вот так и с Information Assurance, зародившейся в уже далёком 1998 году именно в Великобритании! В России оно никак не выделяется в отдельную область, а часто просто входит в ИБ. Но как писал поэт - "Русь, куда ж несешься ты? дай ответ. Не дает ответа..." (с) Гоголь Н.В.

Так вот, Information Assurance, если дословно, - это "Информационное доверие". Эта область родилась вслед за Информационной безопасностью, но ещё до Кибербезопасности:
  • Компьютерная безопасность (с 1970-ых), субъект защиты: компьютеры
  • Информационная безопасность (с 1980-ых), субъект защиты: информация
  • Информационное доверие (конец 1990-ых начало 2000-ых), субъект защиты: информация и сети
  • Кибербезопасность (с 2000-ых по настоящее время) - субъект защиты: информация и Бизнес
Области появлялись с течением времени, их история это отдельная тема. Сейчас вернёмся к Информационному доверию. Дисциплина идёт рядом с Информационной безопасностью, но в сущности охватывает более глобально и ИБ и Кибербезопасность (в западной терминологии). Субъектом защиты становится глобально Бизнес и все его активы.

А теперь на примере крупной российской компании, посмотрим на цепочку событий, повлёкшей к утере одноимённого актива информационное доверие и серьёзных мер, чтобы его восстановить.

Для Лаборатории Касперского информационное доверие стало намного важнее любых инцидентов информационной безопасности, его потеря стала равноценна потери бизнеса по крайней мере на крупных рынкахА восстановить утерянное доверие очень трудно. Мы сейчас не берём в рассчёт геополитическую обстановку, - она с 2014 г. напряжённая, а публичным инцидент с утечкой стал в октябре 2017 г.

Найдутся и другие примеры последствий от ущерба нематериальным активам. Кстати стандарт ISO 27005 (процесс Управление рисками информационной безопасности) требует защищать все активы Компании, - и материальные, и нематериальные, при этом предлагая учитывать не просто ущерб, но последствия для Бизнеса в целом. Тоесть, что не противоречит принципам Information Assurance.

Итак, Information Assurance - это не только ценный и критичный актив, который необходимо защищать (как и другие ценные активы Бизнеса), но и одноимённая область, занимающаяся защитой бизнеса в целом и рискоориентированным рентабельным (cost-effective) управлением ИБ в частности.

А вот и определение:
Information Assurance is a multidisciplinary area of study and pro-
fessional activity which aims to protect business by reducing risks associated
with information and information systems by means of a comprehensive and
systematic management of security countermeasures, which is driven by risk
analysis and cost-effectiveness.
IA больше относится к бизнес-уровню и управлению стратегическими рисками для информации и связанных систем, нежели к созданию и применению средств контроля безопасности.
Спасибо за внимание. До скорых встреч!

вторник, 4 сентября 2018 г.

Всем привет! (Hello, World!)

"Hello, World!" (с) Brian Kernighan

Привет и добро пожаловать!

Меня зовут Виталий Манцулич, я менеджер по инф. безопасности в одной российской компании. Профессионально тружусь в сфере ИБ с 2011 г. Посвящаю много времени изучению глубин ИБ и ИТ, хочу разобраться во всём, чтобы у меня  не оставалось вопросов, а были только ответы и решения. Исследователь и практик.

С некоторой периодичностью стал делать для себя открытия и решил, что пора завести блог, начать делиться, надеюсь, полезной информацией с сообществом. Возможно кому-то из уважаемых читателей мои записи будут не такими уж полезными\интересными, но как говорится "Who knows, who knows?"

До скорых встреч!

Геймификация при обучении и повышении осведомлённости по ИБ (Gamification on information security awareness, education and training)

“Ready Player One” (c) Ernest Cline Сегодня я хочу отметить важность использования научных исследований и передовых подхо...