Журнал "Новости из мира Компьютерной Безопасности, Интернет"
Все самые заметные новости из Мира Интернет в
полном варианте
Выпуск No.14
С П Е Ц
Электронный журнал
Security Computers
&
Internet
от
13.02.2007
..::
Intro ::..
Никогда ранее такой вопрос передо мной
не возникал ни с какой его стороны. Но вот, наконец,
наболело уже…
..::
Может ли отдел ИБ приносить прибыль своей
организации? ::..
В
период работы в различных подразделениях информационной
безопасности, об этом задумываться мне как-то не
приходилось. Работаешь, делаешь свое дело, думаешь как
бы не получить по шапке за что-нибудь не выполненное
вовремя, а то и вовсе непредусмотренное регламентом
служебной деятельности, но вдруг ставшее неожиданно
крайне важным.
Или вот еще, есть по жизни пресловутое правило первого
доклада! Произошло что-нибудь крайне неприятное,
например, внезапно остановлена работа сотен
пользователей в сети и счастье тогда того из
руководителей, кто первый доложит сложившуюся ситуацию,
и ее причины генеральному директору. Докладывает
ИТ-директор – виноваты, конечно, «безопасники» (опять
без спроса куда-то залезли!), а докладывает директор
службы безопасности – виноваты айтишники (сколько раз
ведь их предупреждали!).
Мне просто дико «везло», мои директора оказывались по
жизни нерасторопными и обычно были только вторыми… Кто
будет разбираться потом, спустя два-три дня, когда все,
наконец, встанет на свои места, и узкому кругу
должностных лиц станет ясно, что тот, кто обычно больше
всего суетился, кричал и требовал, максимально
запутывал и затруднял расследование – тот и есть
настоящий виновник. Вопрос: кто об этом подробно и
обстоятельно осмелится доложить его Генеральному
Высочеству, когда уже объявлен глобальный виновный,
который недосмотрел, не предупредил, не сделал? Так было
не раз и не два, это практика жизни…
Материалы расследования подгоняются впоследствии под
удобные всем выводы. Обычно, в конце концов «козлом
отпущения» назначается какой-нибудь
бедолага-пользователь, случайный исполнитель, ставший
первым в цепочке людей, совершивших должностные ляпы. Он
и светится в грозном приказе с выговором. Однако вина
его можно сказать, минимальна, а истинные виновники
отделываются легким испугом, и очень часто ими
оказываются начальники ИТ-отделов или подчиненные им
серьезные специалисты, недооценившие степень опасности
производимых ими действий. Впрочем, справедливости ради
замечу, и по вине малограмотных «безопасников» также
происходят иногда серьезные неприятности.
Вот и возникает ситуация, когда в организации отдел ИБ
воспринимается всеми почти, что чужеродным органом,
мешающим нормально жить и работать людям, делающим
деньги или обеспечивающим данный процесс. Да и кто
будет вникать в то, что делает на самом деле отдел ИБ, и
какова его степень влияния на бизнес компании, когда у
самих дел полно?
А ведь эти безопасники еще и просить придут на дележку
нового годового бюджета! Вот вам! И кинут им малую долю
из того, что останется (если останется), пусть еще и за
это спасибо скажут – «нахлебники»!
Что делать в этой ситуации?
Риторический вопрос, сейчас я слышу его почти на всех
конференциях и семинарах, посвященных проблемам ИБ. Но
почти никогда на него не дают вразумительного и, что
самое главное, толкового ответа. Вот и выкручиваются
специалисты ИБ кто как может. Статьи и памфлеты в
специализированных журналах и на сайтах в сети Интернет
по этой теме только подливают масла в огонь.
Вместе с тем для себя я нашел на него ответ достаточно
быстро. Проверил его на практике – помогает! О чем и
расскажу сейчас.
Я понимаю, что эти мои заметки читают сейчас разные
люди. Среди них есть наверняка не только работники
отделов ИБ, но и другие категории специалистов, в том
числе и враждебно настроенные в принципе к работникам ИБ.
Поэтому этих людей я попрошу по возможности терпимо
отнестись к тому, что они прочитают ниже.
Итак, начнем.
Один из выводов, который я сделал, был следующим: «работнику
ИБ незачем доказывать свою полезность в организации,
выполняя только лишь постулаты выданной ему должностной
инструкции. Усилия никто не оценит, но наказать всегда
найдут за что, задним числом внеся в инструкцию
необходимые дополнения».
Однако никто в здравом рассудке и твердой памяти не
внесет в нее пункт о необходимости получения отделом ИБ
прибыли (исключаем в данном случае аутсорсинг услуг ИБ).
Поэтому читаем пункты должностной инструкции сотрудника
отдела ИБ внимательно и видим в ней, например, такие
строки:
- «осуществлять оперативный контроль за работой
пользователей, анализировать содержание системных
журналов и лог-файлов, адекватно реагировать на
возникающие нештатные ситуации»;
- «Проводить работу по выявлению возможных каналов
вмешательства в процесс функционирования АС …».
Если прочитать их внимательно и осмыслить со всех сторон,
то у работника отдела ИБ появляется в принципе вменяемая
ему возможность - контролировать эффективность работы
любого коммерческого программного обеспечения (далее по
тексту ПО), предназначенного, к примеру, для биллинга и
пр., и самое главное – принимать необходимые доступные
меры в нештатных ситуациях!
А это уже кое-что!
Именно в этом (и подобном ему) месте появляется
возможность проведения контроля и анализа происходящих в
системе событий с подготовкой выводов о правильности
работы ПО (эксплуатирующих его специалистов).
Реальный случай из моей практики: запущено в
коммерческую эксплуатацию «сырое» ПО, предназначенное
для биллинга Интернет-карт (почему не была проведена
опытная его эксплуатация действующих
специалистов-практиков, надеюсь, не удивляет). Но вот
незадача, спустя всего несколько месяцев сотрудники
коммерческой службы не могут найти ответ на вопрос: «Почему
карточек выпускается и продается все больше, а прибыль
от них постоянно при этом снижается?» К кому с ним
обратиться, коммерсанты не знали и принимали как факт,
на всякий случай, продолжая увеличивать тираж
выпускаемых карт. В то же время в технической службе все
отлично работало, программа выдавала результаты, что
называется «на гора», которые немедленно переправлялись
в коммерческую службу. Процесс шел полным ходом! Однако,
с течением времени затраты и прибыль стали уже равны,
т.е. пропорциональность их шла в обратном порядке от
ожидаемой…
Вот уже и появился удобный случай для того, чтобы в
складывающуюся ситуацию вмешался отдел ИБ. Почему отдел
ИБ? Да потому, что никому другому этим заняться и в
голову не приходило. Каждый, повторюсь, делал свое
дело, причем строго выполняя то, что ему было предписано
должностной инструкцией.
Простой анализ лог-файлов показал, что сотни
Интернет-карт по всей области продолжают приниматься и
регистрироваться системой биллинга после окончания
срока их действия.
Так, пользователь, купивший карточку за 150 руб.,
получал в принципе услуг по доступу в Интернет на
неограниченное количество денежных единиц. Требовалось с
его стороны только желание, упорство и железная
выдержка, так как после окончания оплаченной им суммы
необходимо было выходить в Интернет с постоянным
разрывом соединения каждые 15 мин. Были среди них
такие, кто, заплатив 150 руб. получил услуг от
«доброго» провайдера на 30000 руб. и более…
Что еще интересно, с юридической стороны, люди,
раскрывшие данный «секрет» не делали по сути ничего
противозаконного, что бы можно было привлечь их за это
к какой-либо ответственности и возмещению материального
ущерба. Данное обстоятельство можно было квалифицировать
только, как недополученная прибыль.
Далее, за один день была раскручена все система и
найдена очень простая ошибка в работе ПО. Недополученная
прибыль на день обнаружения ошибки была близка к сумме в
один миллион рублей и с каждой дальнейшей минутой
промедления продолжала увеличиваться.
Естественно, что подробный доклад об этом, и как
следствие, оперативное принятие необходимых мер,
позволили отделу ИБ несколько приподняться над
повседневной рутиной их незаметных для всех обязанностей
в организации.
Если, предположим, находить и расследовать в год
пару-тройку подобных случаев, пресекая финансовые потери
организации, то любой отдел ИБ может показать свою
весомую значимость в бизнесе организации. Условие при
этом одно: специалисты отдела ИБ должны быть достаточно
грамотны в техническом плане и к тому же морально готовы
к подобным «проектам».
Предвижу возражения, что это частный случай, не имеющий
никакого отношения к вашему бизнесу. Но на самом деле
это не так, нужно просто вдумчиво и внимательно
посмотреть на процессы, происходящие в вашей сети.
Уверен, очень скоро вы обнаружите, что где-то
бессмысленно тратятся деньги, невероятно велики затраты,
ну и много еще чего, невидимого на первый взгляд.
Сейчас, просто под ногами лежат проблемы снижения затрат
на Интернет-трафик и телефонию. Взявшись, к примеру, за
них даже совместно с ИТ-отделом, можно принести
существенную экономию своей организации.
И тогда, может быть, оценив ваши усилия, Вас больше не
будут снабжать по остаточному принципу?