Size: a a a

Пост Лукацкого

2020 June 08
Пост Лукацкого
Систему защиты надо проектировать на все типы объектов и субъектов, а не только на самые распространенные https://t.co/XQCPpJ8VIb
— Alexey Lukatsky (@alukatsky) June 8, 2020
источник
Пост Лукацкого
Тестирование кода в продакшене https://t.co/K3KrPCX8XB
— Alexey Lukatsky (@alukatsky) June 8, 2020
источник
Пост Лукацкого
Из языка Go во избежании обвинений в неполиткорректности убрали упоминания blacklist и whitelist. Похоже и безопасникам скоро придется следовать этому шагу Google, чтобы не быть обвиненными в расизме! Заменяйте на allowlist и blocklist :-)
— Alexey Lukatsky (@alukatsky) June 8, 2020
источник
Пост Лукацкого
Финансовый сектор выступил против перехода на российское ПО https://t.co/RQni7anFIi
— TAdviser (@TAdviser) June 8, 2020
источник
Пост Лукацкого
Кто бы мог подумать, что я в тренде ;-)
источник
Пост Лукацкого
Дело дошло и до мужчин #blm

https://www.facebook.com/100002088562155/posts/3027242314022024
источник
Пост Лукацкого
источник
2020 June 11
Пост Лукацкого
YouTube
Алексей Лукацкий (эксперт ИБ): Бизнес-метрики ИБ для руководства финансовой организации | BIS TV
Эксперт отрасли рассказал на Уральском форуме, какие метрики ИБ стоит выбрать для представления руководству и какие данные можно использовать для отчетов.

На новой площадке XII Уральского форума Free Zone 20 февраля 2020 года состоялся круглый стол, на котором бизнес-консультант по ИБ Алексей Лукацкий выступил ведущим и представил собственный доклад о метриках информационной безопасности. Эксперт привел примеры метрик, которые многое говорят о процессах ИБ, но не связаны напрямую с целями бизнеса и поэтому обычно неинтересны топ-менеджменту. Алексей Лукацкий подчеркнул, что бизнес-метрики не могут быть универсальны — их необходимо выбирать, учитывая особенности конкретной финансовой организации.

Все видео XII Уральского форума публикуются на канале BIS TV: https://youtube.com/user/BISTVru
Подробная информация и материалы доступны на официальном сайте: https://ib-bank.ru/ural/

Уральский форум — ключевое мероприятие отрасли, которое Банк России ежегодно проводит в феврале на территории Республики Башкортостан.…
источник
2020 June 12
Пост Лукацкого
источник
Пост Лукацкого
Состояние SOC в России. Часть 3: Технологический стек#ИнформационнаяБезопасность #ibbank #Банкиhttps://t.co/KpTzpwxBPG
— ib-bank (@BISJournal) June 11, 2020
источник
Пост Лукацкого
Вступил в силу ГОСТ Р 58833-2020 "Защита информации. Идентификация и аутентификация. Общие положения"https://t.co/UzaJrtAEVM
— ИТСек.Ру (@itsecru) June 11, 2020
источник
2020 June 13
Пост Лукацкого
@ditmos продолжает радовать общественность глубочайшими познаниями в сфере ИБ.

P.s. Размещено в разделе 'Специалистам' pic.twitter.com/Uv2MmO5Omp— Russian cryptography (@CryptographyRU) June 12, 2020
источник
Пост Лукацкого
источник
2020 June 14
Пост Лукацкого
Обновленная CISO Mindmap 2020 https://t.co/YhQgHE2hpN
— Alexey Lukatsky (@alukatsky) June 14, 2020
источник
2020 June 15
Пост Лукацкого
Алгоритм оценки необходимости выполнения НПА по ИБ https://t.co/3hyuRxgzRg
— Alexey Lukatsky (@alukatsky) June 15, 2020
источник
Пост Лукацкого
Обновленная карта сертификаций специалистов по ИБ pic.twitter.com/sLqKEh8OlL
— Alexey Lukatsky (@alukatsky) June 15, 2020
источник
Пост Лукацкого
источник
Пост Лукацкого
15 июня 2020 года Минкомсвязи сообщило об отзыве законопроекта о регулировании рынка Big Data. Речь идёт о поправках в Закон об информации, информационных технологиях и защите информации, вводящих новые правила обращения с большими данными.
«С учетом состоявшихся обсуждений, в том числе в Правительстве Российской Федерации, принято решение об отзыве указанного законопроекта из Правительства Российской Федерации», — говорится в письме статс-секретаря – заместителя министра Людмилы Боковой, направленном президенту Российского союза промышленников и предпринимателей (РСПП) Александру Шохину.  
http://www.tadviser.ru/a/293060
источник
2020 June 17
Пост Лукацкого
Рубрика "Циничная аттестация"
А между тем, за всеми разговорами о цифровой трансформации, цифровых пропусках, "цифровых ошейниках" и Илоне Маске внезапно и неотвратимо приблизилось 1 июля 2020 года. А что это значит? А это значит, что совсем скоро закончится "амнистия" по тому пункту ПП 676, который требует, чтобы все находящиеся в эксплуатации ГИС были аттестованы на соответствие требованиям приказа ФСТЭК № 17 от 2013 года. Этот пункт формально вступил в силу еще полтора года назад, 1 января 2019, однако, по настоятельным просьбам госинформатизационной общественности, не прекращавшимся в течение полугода, был отодвинут на 1 июля 2020 (которое тогда казалось далеким-далеким будущим, до которого, как известно, или ишак, или падишах не доживают).
Ну вот - дожили (почти). Не без приключений, но дожили. А, значит, через 2 недели примерно половина федеральных ГИС (в количестве не менее 200-300 штук) превратится в тыкву станет предметом настойчивого интереса минкомсвязевских на предмет наличия аттестата соответствия. Про который все, естественно, успешно забыли и забили - ну, коронавирус же, удаленка, цифровая трансформация опять же ж.
У Циникса, правда, есть версия, что за оставшиеся до 1 июля дни Минкомсвязь успеет подготовить и протащить новое ПП, снова сдвигающее контроль за аттестованностью ГИС куда-то в светлое будущее. Но это не точно.
Кстати, как раз вчера на Регулейшене повесили новый проект ПП о внесении изменений в ПП 676, но в другой части - про концептуализацию разработки ГИС (Циникс об этом еще напишет). Совсем не исключено, что в чью-то умную голову придет мысль воспользоваться именно этим проектом ПП и добавить в него пункт про отсрочку по аттестации. Посмотрим.
А для тех читателей, кто не совсем в теме, но хотел бы вникнуть, Циникс устраивает небольшую ретроспективу из себя любимого годичной давности
⬇️⬇️⬇️
источник
Пост Лукацкого
Рубрика «Циничная аттестация»
Исторические хроники.
Вообще, история с «принуждением к аттестации» ГИС продолжается уже 3,5 года.
Как известно, приказ 17 ФСТЭК появился еще в 2013 году, но до поры до времени ни регулятор защиты информации в лице ФСТЭК, ни сами ФОИВы как-то не спешили с его практическим применением. Конечно, самые продвинутые и самые замороченные на информационной безопасности ведомства начали практиковать аттестацию своих основных систем в соответствии с требованиями новоизданного приказа, но основной массе было не до того – их целью было просто продраться через рогатки и препоны координации (которые, как выясняется теперь, вовсе не были рогатками и препонами, а были прямой и светлой дорогой из желтого кирпича – как раз таки к нынешним рогаткам и препонам).
Но в самом конце 2015 года появился перечень поручений по итогам совещания у Президента по вопросам защиты информации в государственных системах (как принято писать у «посвященных» журналистов, Циникс имел возможность ознакомиться с данным перечнем). Одно из поручений перечня обязывало Минкомсвязи (тогда еще во главе с министром Никоифоровым) усилить контроль за соблюдением требований ИБ-ЗИ в государственных информационных системах. Вот, с самого начала 2016 года это «принуждение к аттестации» и началось.
Правда, поначалу это было не принуждение, а уговоры. В Минкомсвязи довольно долго размышляли, на какой из департаментов возложить эту ответственную задачу, и в итоге решили возложить ее на департамент координации информатизации (ДКИ) и увязать с согласованием планов информатизации. Но в действовавшей на тот момент версии Положения о координации не было подходящего критерия, к которому можно было бы привязать требование о необходимости проведения аттестации ГИС, поэтому вначале все ограничивалось только рекомендациями о необходимости соблюдения приказа 17 ФСТЭК.
Кстати, именно с «принуждения к аттестации» началось абсолютно вольное толкование Минкомсвязью правил оценки ведомственных планов и мероприятий по информатизации (ПИ-МПИ). Все новые «вводные» по госИТ, которые в то время достаточно активно прилетали с уровня Правительства или Администрации Президента, оперативно подверстывались к правилам оценки ПИ-МПИ и становились частью процесса координации, которая уже тогда начала превращаться в профанацию. После «принуждения к аттестации» появились такие же слабо продуманные с методической и организационной точек зрения «принуждение к импортозамещению», «принуждение к централизованной закупке офисного ПО» - и, видимо, очень скоро грядет «принуждение к цифровизации».
источник