четверг, 7 февраля 2013 г.

Коты и риски

Рыжий британский кот по кличке Орландо по итогам 2012 года получил самую большую прибыль по своим "инвестициям" в акции крупных компаний, входящих в индекс FTSE All-Share. Как пишет газета The Guardian, по точности своих инвестиционных "прогнозов" Орландо опередил команду профессиональных аналитиков и студентов из академии John Warner.

А при чем здесь риски?
Постоянно слышатся различные комментарии и замечания к методикам оценки риска, дескать тут не так считает, другие факторы не учитывает, в деньги не переводит, на статистику плохо опирается, "а вот в прошлом году посчитали, а не случилось" и т.д. и т.п.
Необходимо привлечь к оценке рисков кота - Рискотяру. По аналогии с инвестициями, думаю, он даст намного более грамотные результаты по рискам ИБ, чем большинство наших методик.

четверг, 31 января 2013 г.

Оценка безопасности взаимодействия с контрагентом

При взаимодействии с какими-либо субъектами/контрагентами зачастую возникает вопрос о том, насколько это взаимодействие регулируемо с точки зрения обеспечения ИБ.
Так, например, в пресловутом 152-ФЗ существует ч. 3 ст. 6, указывающая операторам, что необходимо включать в соглашение с обработчиком ПДн. Для выполнения законодательства этого будет достаточно, достаточно ли это для обеспечения желаемого нами уровня безопасности?

Исходными данными здесь будет являться та информация, которая передается (либо к которой предоставляется доступ) контрагенту. Критичность данной информации по идее и должна определять, какими мерами в отношении контрагента мы можем обезопасить себя и свою информацию.
Поэтому предлагается довольно простая методика по определению достаточности предъявляемых к контрагенту требований на основании критичности информации.

Положим в нашем распоряжении имеются следующие категории информации: ПДн, КТ, КТ2 и КТ3 (примем это как более "секретную" коммерческую тайну).
Тогда можно построить следующую таблицу:
Категория \ Уровень требованийОтсутствуютСуществуют законодательные требованияСтандартный NDAРасширенное соглашение по обеспечению ИБ
ПДнОтсутствуетСреднийВысокийВысокий
КТОтсутствуетНизкийСреднийВысокий
КТ2ОтсутствуетНизкийСреднийВысокий
КТ3ОтсутствуетНизкийНизкийВысокий

Исходя из тех данных, которые мы передаем контрагенту, и текущего уровня требований к контрагенту, зафикированных в договоре/соглашении с контрагентом, по таблице можно определить уровень "регулируемости" взаимодействия, и далее уже от него возможно отталкиваться при определении необходимости каких-то дополнительных мер-требований к контрагенту.