Вот и возникает ситуация, когда в организации отдел ИБ воспринимается всеми почти, что чужеродным органом, мешающим нормально жить и работать людям, делающим деньги или обеспечивающим данный процесс. Да и кто будет вникать в то, что делает на самом деле отдел ИБ, и какова его степень влияния на бизнес компании, когда у самих дел полно?
(…из заметок на полях забытой на семинаре рабочей тетради)
Олег Кузьмин olegnk2@yandex.ru
Никогда ранее такой вопрос передо мной не возникал ни с какой его стороны. Но вот, наконец, наболело уже…
В период работы в различных подразделениях информационной безопасности, об этом задумываться мне как-то не приходилось. Работаешь, делаешь свое дело, думаешь как бы не получить по шапке за что-нибудь не выполненное вовремя, а то и вовсе непредусмотренное регламентом служебной деятельности, но вдруг ставшее неожиданно крайне важным.
Или вот еще, есть по жизни пресловутое правило первого доклада! Произошло что-нибудь крайне неприятное, например, внезапно остановлена работа сотен пользователей в сети и счастье тогда того из руководителей, кто первый доложит сложившуюся ситуацию, и ее причины генеральному директору. Докладывает ИТ-директор – виноваты, конечно, «безопасники» (опять без спроса куда-то залезли!), а докладывает директор службы безопасности – виноваты айтишники (сколько раз ведь их предупреждали!).
Мне просто дико «везло», мои директора оказывались по жизни нерасторопными и обычно были только вторыми… Кто будет разбираться потом, спустя два-три дня, когда все, наконец, встанет на свои места, и узкому кругу должностных лиц станет ясно, что тот, кто обычно больше всего суетился, кричал и требовал, максимально запутывал и затруднял расследование – тот и есть настоящий виновник. Вопрос: кто об этом подробно и обстоятельно осмелится доложить его Генеральному Высочеству, когда уже объявлен глобальный виновный, который недосмотрел, не предупредил, не сделал? Так было не раз и не два, это практика жизни…
Материалы расследования подгоняются впоследствии под удобные всем выводы. Обычно, в конце концов «козлом отпущения» назначается какой-нибудь бедолага-пользователь, случайный исполнитель, ставший первым в цепочке людей, совершивших должностные ляпы. Он и светится в грозном приказе с выговором. Однако вина его можно сказать, минимальна, а истинные виновники отделываются легким испугом, и очень часто ими оказываются начальники ИТ-отделов или подчиненные им серьезные специалисты, недооценившие степень опасности производимых ими действий. Впрочем, справедливости ради замечу, и по вине малограмотных «безопасников» также происходят иногда серьезные неприятности.
Вот и возникает ситуация, когда в организации отдел ИБ воспринимается всеми почти, что чужеродным органом, мешающим нормально жить и работать людям, делающим деньги или обеспечивающим данный процесс. Да и кто будет вникать в то, что делает на самом деле отдел ИБ, и какова его степень влияния на бизнес компании, когда у самих дел полно?
А ведь эти безопасники еще и просить придут на дележку нового годового бюджета! Вот вам! И кинут им малую долю из того, что останется (если останется), пусть еще и за это спасибо скажут – «нахлебники»!
Что делать в этой ситуации?
Риторический вопрос, сейчас я слышу его почти на всех конференциях и семинарах, посвященных проблемам ИБ. Но почти никогда на него не дают вразумительного и, что самое главное, толкового ответа. Вот и выкручиваются специалисты ИБ кто как может. Статьи и памфлеты в специализированных журналах и на сайтах в сети Интернет по этой теме только подливают масла в огонь.
Вместе с тем для себя я нашел на него ответ достаточно быстро. Проверил его на практике – помогает! О чем и расскажу сейчас.
Я понимаю, что эти мои заметки читают сейчас разные люди. Среди них есть наверняка не только работники отделов ИБ, но и другие категории специалистов, в том числе и враждебно настроенные в принципе к работникам ИБ. Поэтому этих людей я попрошу по возможности терпимо отнестись к тому, что они прочитают ниже.
Итак, начнем.
Один из выводов, который я сделал, был следующим: «работнику ИБ незачем доказывать свою полезность в организации, выполняя только лишь постулаты выданной ему должностной инструкции. Усилия никто не оценит, но наказать всегда найдут за что, задним числом внеся в инструкцию необходимые дополнения».
Однако никто в здравом рассудке и твердой памяти не внесет в нее пункт о необходимости получения отделом ИБ прибыли (исключаем в данном случае аутсорсинг услуг ИБ). Поэтому читаем пункты должностной инструкции сотрудника отдела ИБ внимательно и видим в ней, например, такие строки:
- «осуществлять оперативный контроль за работой пользователей, анализировать содержание системных журналов и лог-файлов, адекватно реагировать на возникающие нештатные ситуации»;
- «Проводить работу по выявлению возможных каналов вмешательства в процесс функционирования АС …».
Если прочитать их внимательно и осмыслить со всех сторон, то у работника отдела ИБ появляется в принципе вменяемая ему возможность - контролировать эффективность работы любого коммерческого программного обеспечения (далее по тексту ПО), предназначенного, к примеру, для биллинга и пр., и самое главное – принимать необходимые доступные меры в нештатных ситуациях!
А это уже кое-что!
Именно в этом (и подобном ему) месте появляется возможность проведения контроля и анализа происходящих в системе событий с подготовкой выводов о правильности работы ПО (эксплуатирующих его специалистов).
Реальный случай из моей практики: запущено в коммерческую эксплуатацию «сырое» ПО, предназначенное для биллинга Интернет-карт (почему не была проведена опытная его эксплуатация действующих специалистов-практиков, надеюсь, не удивляет). Но вот незадача, спустя всего несколько месяцев сотрудники коммерческой службы не могут найти ответ на вопрос: «Почему карточек выпускается и продается все больше, а прибыль от них постоянно при этом снижается?» К кому с ним обратиться, коммерсанты не знали и принимали как факт, на всякий случай, продолжая увеличивать тираж выпускаемых карт. В то же время в технической службе все отлично работало, программа выдавала результаты, что называется «на гора», которые немедленно переправлялись в коммерческую службу. Процесс шел полным ходом! Однако, с течением времени затраты и прибыль стали уже равны, т.е. пропорциональность их шла в обратном порядке от ожидаемой…
Вот уже и появился удобный случай для того, чтобы в складывающуюся ситуацию вмешался отдел ИБ. Почему отдел ИБ? Да потому, что никому другому этим заняться и в голову не приходило. Каждый, повторюсь, делал свое дело, причем строго выполняя то, что ему было предписано должностной инструкцией.
Простой анализ лог-файлов показал, что сотни Интернет-карт по всей области продолжают приниматься и регистрироваться системой биллинга после окончания срока их действия.
Так, пользователь, купивший карточку за 150 руб., получал в принципе услуг по доступу в Интернет на неограниченное количество денежных единиц. Требовалось с его стороны только желание, упорство и железная выдержка, так как после окончания оплаченной им суммы необходимо было выходить в Интернет с постоянным разрывом соединения каждые 15 мин. Были среди них такие, кто, заплатив 150 руб. получил услуг от «доброго» провайдера на 30000 руб. и более…
Что еще интересно, с юридической стороны, люди, раскрывшие данный «секрет» не делали по сути ничего противозаконного, что бы можно было привлечь их за это к какой-либо ответственности и возмещению материального ущерба. Данное обстоятельство можно было квалифицировать только, как недополученная прибыль.
Далее, за один день была раскручена все система и найдена очень простая ошибка в работе ПО. Недополученная прибыль на день обнаружения ошибки была близка к сумме в один миллион рублей и с каждой дальнейшей минутой промедления продолжала увеличиваться.
Естественно, что подробный доклад об этом, и как следствие, оперативное принятие необходимых мер, позволили отделу ИБ несколько приподняться над повседневной рутиной их незаметных для всех обязанностей в организации.
Если, предположим, находить и расследовать в год пару-тройку подобных случаев, пресекая финансовые потери организации, то любой отдел ИБ может показать свою весомую значимость в бизнесе организации. Условие при этом одно: специалисты отдела ИБ должны быть достаточно грамотны в техническом плане и к тому же морально готовы к подобным «проектам».
Предвижу возражения, что это частный случай, не имеющий никакого отношения к вашему бизнесу. Но на самом деле это не так, нужно просто вдумчиво и внимательно посмотреть на процессы, происходящие в вашей сети. Уверен, очень скоро вы обнаружите, что где-то бессмысленно тратятся деньги, невероятно велики затраты, ну и много еще чего, невидимого на первый взгляд.
Сейчас, просто под ногами лежат проблемы снижения затрат на Интернет-трафик и телефонию. Взявшись, к примеру, за них даже совместно с ИТ-отделом, можно принести существенную экономию своей организации.
И тогда, может быть, оценив ваши усилия, Вас больше не будут снабжать по остаточному принципу?
Компания SoftKey – это уникальный сервис для покупателей, разработчиков, дилеров и аффилиат–партнеров. Кроме того, это один из лучших Интернет-магазинов ПО в России, Украине, Казахстане, который предлагает покупателям широкий ассортимент, множество способов оплаты, оперативную (часто мгновенную) обработку заказа, отслеживание процесса выполнения заказа в персональном разделе.