
Anton
01.05.2016
09:28:24

1nk 1nk
01.05.2016
09:29:40

shadowsoul
01.05.2016
09:32:03
ах, хакеры теперь стихийное бедствие...

Anton
01.05.2016
09:43:47
ах, хакеры теперь стихийное бедствие...
Формулировка наверняка другая, но идея та же - если у банка вынесли сейф, при этом все стандарты по защите (тип сейфа, охранники, сигнализация) были соблюдены, начальника охраны не уволят.

Google

iDjorik ★
01.05.2016
09:58:54
В таком случае нужно изменить стандарты защиты? Или так это не работает?

Zeb
01.05.2016
10:02:12
изогнуться и под новые стандарты защиты)

1nk 1nk
01.05.2016
10:02:14
Ну руковод. документы цб рф носят чисто рекомендательный характер на сколько мне известно
А стандарты можно выполнить на отмазку, не?

Zeb
01.05.2016
10:02:58
угу. рекомендации только. остальное всякими ФЗ и прочими оф.бумагами только определяется
стандарты на отмазку?

1nk 1nk
01.05.2016
10:03:48
Ну формально приняли, но на деле нет.

iDjorik ★
01.05.2016
10:04:18
Если на деле и на бымагах расходится, то при ЧП это и вскрывается.

Zeb
01.05.2016
10:04:44
так это повсеместно. есть официальные законы, есть стандарты. про них пишут обычно: "руководствуйтесь такими то стандартами", т.е. обязательного характера ноль
на деле многие банки, тупо видят, к примеру, строки: "нужна сетевая защита", покупают куча фаеров, втыкают и не особо настраивают(=не настраивают), но по бумагам они закрыли ж всё)
мне так про тройные фаерволы один "коллега" рассказывал

iDjorik ★
01.05.2016
10:09:46
Кстати по поводу настроек. У меня тут курсач по оценки уровня безопасности облачных решений. Пару дней назад спросил у препода, как же оценивать. Он сказал, что наод узнать у поставщика услуг, какие он использует средства ИБ. Логичен был вопрос про настройки, но он сказал, что это не важно. Так и живем ??

nekto
01.05.2016
10:25:54
а зачем тебе знать про настройки в курсац

Google

nekto
01.05.2016
10:25:58
*че
у тебя же курсач не про настройку, а про оценку
наверняка же есть какие то критерии оценки
тот же pci dss

Zeb
01.05.2016
10:43:47
оценку можешь произвести по заявленному. многие на сайте пишут насколько они круты и защищены и какие технологии используют. для курсача, думаю, достаточно будет

iDjorik ★
01.05.2016
11:06:44
наверняка же есть какие то критерии оценки
Есть критерии, есть еще один несложный способ сравнения, сейчас автоматизирую процесс оценки, что бы на выходи был красивый и аккуратный лист excel'я. Просто получается, что мне нужно поверить поставщику, что он использует ту или иную софтину. А потом еще поверить, что он ее умеет использовать правильно. В итоге можно ошибочно посчитать кого-то самым безопасным.

nekto
01.05.2016
11:07:10
да, поверить
ты же не аудитор%)

iDjorik ★
01.05.2016
11:09:02
Мне даже сложно оправдать выбор именно облачных технологий (во введении). Вроде бы затраты для малого/среднего бизнеса значительно ниже...
Но вот когда у них за день до сдачи отчетности все данные пропадут, что они буду делать?

1nk 1nk
01.05.2016
11:09:44
Дублировать всё и вся

iDjorik ★
01.05.2016
11:10:00
Ок, засчитано

1nk 1nk
01.05.2016
11:10:11
Видео было Петей выше скидано
Там очень хорошо описана эта ситуация) Но там вроде ничего про облака не сказано.

iDjorik ★
01.05.2016
11:12:43
Что-то не нашел

1nk 1nk
01.05.2016
11:13:34
Семаев, например. Не прям по ИБ, но по процам, LPIC и тд http://www.youtube.com/watch?v=PN1zt-b2gng

iDjorik ★
01.05.2016
11:17:02
Благодарю
Действительно, про рейдерские захваты я вообще не подумал

Денис
01.05.2016
11:55:33
Большая четвёрка аудиторов сканирует нмапом за 800 долларов в час
Кажется даже говорил уже
И да, вполне реально, что на атаку списывается недостача денег в бюджете
Как только ни изголяются перед отзывом лицензии
Результаты любого аудита PCI DSS, ISO27001 конечно интересны, но всегда по договорённости с аудитором можно подогнать, чтобы было не так страшно

Google

Денис
01.05.2016
11:57:39
Три файрвола не видел, но два антиддоса не работающих оба в цепочке друг за другом видел
Сам бывший банковский, поэтому всё по чесноку
В банках в целом у ИБ может быть большой бюджет, но обычно очень маленькие яйца, чтобы решать серьёзные проблемы в безопасности
Всё-таки бизнес сильно больше решает

Zeb
01.05.2016
12:02:07
про бюджет да. миллионы на "лишь бы что-то купить"

Michael
01.05.2016
12:02:09
Вроде в 2008-2009 это было, тогда халявные дискетки доставал так :)
В то время не шарил в их ценность

shadowsoul
01.05.2016
12:03:32
просто ключи на дискетах - уже гвоздь в жопу забить тому кто это придумал

Michael
01.05.2016
12:04:20
В сельсовете тоже так было
Рутокен в usb, а подпись на дискете

Zeb
01.05.2016
12:05:10
я часто сталкиваюсь, что люди вообще не понимают значимость ключей или ЭП

Michael
01.05.2016
12:05:22
Это был 2011

Zeb
01.05.2016
12:05:26
а вот бумажную подпись поставить могут зажопить)

Dmitry
01.05.2016
13:14:08
А кто у меня соседом оказался?))))))

shadowsoul
01.05.2016
13:14:50
В где?

L1TH1UM
01.05.2016
13:14:56
госсподи ктм *_*
хорош

Dmitry
01.05.2016
13:17:33
Кто на мотоцикле?
Если чел в этом чате, то пусть пишет в личку)
Но мотоцикл у моего подъезда :)

Google

Voldemar
01.05.2016
13:51:45

asce
01.05.2016
14:02:03
https://www.bellingcat.com/news/2016/04/30/russia-telegram-hack/

Nfmka
01.05.2016
14:07:13
кстати, в России вроде как у аудиторов нет страховки. То есть если взломали после проверки на PCIDSS то аудитор деньги возмещает. В европе если не ошибаюсь все это страхует

Zeb
01.05.2016
14:28:30
можно заключить договоренности ж
а-ля nda
бумага бесполезная, но попу страхует)

Nfmka
01.05.2016
14:33:20
ну нда это просто не разглашение же.

Zeb
01.05.2016
14:35:51
нда как пример. бумагу ж можно заключить на абсолютно разные условия, лишь бы стороны были согласны

Денис
01.05.2016
14:36:18
Да ладно, кто возмещает? Сейчас вроде только законопроект об ответственности аудиторов проталкивают.
Недавно только было дело какое-то, когда поломанный банк предъявил что-то аудитору

Bo0oM
01.05.2016
14:37:18
Страховка на уязвимости, лол
Яб всем потом предъявлял за хертблид

Nfmka
01.05.2016
14:37:46
ну в рф как раз не возмещают, я говорю про то, что знаю что в Казахстане у нас сейчас. Российские компании деменгуют рынок сертификации псиаидсс и тд. Выгнали европейские. Европейцы как раз выдают страховку на скоуп проверенных ресурсов

Денис
01.05.2016
14:37:56
http://www.interfax.ru/business/483534
http://www.audit-it.ru/news/audit/855283.html
типа этого

Nfmka
01.05.2016
14:38:00
ну там прописаны про зеродеи я думаю )

Bo0oM
01.05.2016
14:38:48
эт чутка не наше
У них точные науки, у нас абстрактные представления

Денис
01.05.2016
14:39:17
это я видимо левак скопипастил
в общем ЦБ с точки зрения ИБ недавно двигал какую-то тему на предмет ответственности аудиторов

Nfmka
01.05.2016
14:39:31
несколько банков просто проверяли, в скопе pcidss критические баги находили, банк ничего не может аудиторам предьявить )

Денис
01.05.2016
14:39:34
не могу оперативно найти

Google

Bo0oM
01.05.2016
14:39:35
Поживем, увидим короч
Во чё
https://www.instagram.com/p/BEy7x8gid9N/
#zeronights

Nfmka
01.05.2016
14:39:58
хноя? )

Bo0oM
01.05.2016
14:40:15
Наверн

Денис
01.05.2016
14:40:30
Тимур наколол или репостнул?

Bo0oM
01.05.2016
14:40:44
Форсят как наколол

Денис
01.05.2016
14:40:57
ааа

Nfmka
01.05.2016
14:41:50
https://www.google.kz/search?q=%D1%82%D0%B0%D1%82%D1%83+%D1%85%D0%BD%D0%BE%D0%B9+%D1%85%D0%B0%D0%BA%D0%B5%D1%80&espv=2&biw=1436&bih=805&source=lnms&tbm=isch&sa=X&ved=0ahUKEwj3n5bwjbnMAhWIE5oKHVsRDYMQ_AUIBigB#tbm=isch&q=%D1%82%D0%B0%D1%82%D1%83+%D0%BC%D0%B0%D1%82%D1%80%D0%B5%D1%88%D0%BA%D0%B0

Денис
01.05.2016
14:42:12
может он уже к медведу собрался ?

Z1ma
01.05.2016
14:49:06
Чёт матрешки понеслись)
Всем добра)

Kirill
02.05.2016
12:16:36
Тишина, не порядок!