Size: a a a

2021 September 14

ОИ

Олег Игонин... in SPb CoA
Кажется ты немного не понял кейс с безопасностью:

я как начальник отдела безопасности банка  в соответствии с документами такими-то хочу, чтобы при получении доступа к своим данным пользователи проходили аутентификацию логином и паролем. Это надо для того, чтобы бла-бла-бла...

Короче пользователь не единственный тут. Это ошибка определения стейкхолдера/интересанта
источник

ОИ

Олег Игонин... in SPb CoA
Аналитик живет в мире людей, играющих роли и их интересов.
Если value непонятно, как раз тут важно узнать, а кому это надо? А может не надо? А можно по-другому? А в каком виде?
источник

ОИ

Олег Игонин... in SPb CoA
А так ты просто пропустил отдел ИБ и это средняя по тяжести ошибка аналитика.

Потом они прибегут с воплями и придется переделывать.

Видишь? Не просто так все это придумали, просто надо уметь это готовить.

У Левенчука в курсе на курсере и книге это подробно описано
источник

ОИ

Олег Игонин... in SPb CoA
+ я как клиент хочу, чтобы мои данные не утекли, использованы и тд
И вот это порождает кучу сторей интересов других людей, которые реализуют самую простую сторю для пользователя.
Для него она проста и как-бы работает по-умолчанию.
источник

F

Fagor in SPb CoA
Я же исхожу вопрос кейса выше, там явно перекладывают на клиента (классический neo продукт менеджер), так как в их парадигме некто из безопасности не может выступать. Продукт у них для конечно клиента, т.е. для потребителя их банковской услуги.

Это мы еще не зашли на метрики, в такой схеме считают что некто продукт обеспечивает поток например кредитов, в денежном выражении. И это и есть единная метрика его продукта. Которую он сам установит на фазе предпроекта (или discovery)
источник

F

Fagor in SPb CoA
Я как клиент даже думать не хочу. Т.е. выше то согласен, там парадигма. А тут это не мои проблемы должны быть. Для этого я государству налоги плачу. Что бы не заявлять, что я как клиент не хочу что бы мои данные...
источник

ОИ

Олег Игонин... in SPb CoA
У тебя простая сторя клиента про безопасность  порождает это все. Value со стороны клиента понятно.
источник

ОИ

Олег Игонин... in SPb CoA
Но есть интересы компании и отдельных ролей внутри. Без них тоже никак.
источник

ОИ

Олег Игонин... in SPb CoA
Для тебя иб - тоже интересант и заказчик, а также клиент и пользователь будущей системы.
источник

F

Fagor in SPb CoA
Вот. Я по сути к тому что US в бэклоге может лежать как угодно и сколько угодно долго, а вот при выводе из бэклога, я могу вовсе избавиться от US (хотя такие требования я бы вообще в US даже не хранил, ну будем исходить из того что нельзя не хранить)
источник

F

Fagor in SPb CoA
Обычно их списывают в constraints, в классике вообще отдельная глава про безопасность (которую все игнонируют) и закидывают в функциональные требования.
источник

ОИ

Олег Игонин... in SPb CoA
Сторя это просто фрейм над требованиями и его можно подстраивать под себя, компанию И так далее

Классика существует только в вакууме. Тут еще можно аджайл вспомнить как пример.
источник

F

Fagor in SPb CoA
Так я понимаю, сложность что рынок, русскоязычный не "дозрел" что ли, я вот пообщался с фин тех и пром наймом например, вот все примерно то, что я говорю. И они в это верят, и транслируют.
источник

m

madDoctor in SPb CoA
Там вообще все может быть проще. Двухэтапная аутентификация может быть бизнес-правилом, налагаемым регулятором. И дальше это превращается в нефункциональное требования по безопасности - аутентификация при помощи логина и смс.
источник

VK

Vladislav Kotov in SPb CoA
А ты хоть один пример такого требования регулятора можешь показать?
источник

m

madDoctor in SPb CoA
Профили защиты фстэк, требования фсб, стандарт банка россии по ИБ
источник

VK

Vladislav Kotov in SPb CoA
Не источник, а пример)
источник

m

madDoctor in SPb CoA
Конкретно по атуентификации или вообще? По аутентифкации долго искать
источник

VK

Vladislav Kotov in SPb CoA
Угу именно про двухэтапную аутентификацию
источник

m

madDoctor in SPb CoA
А, ну в принципе как я и думал у Банка России есть. Положение Банка России от 4 июня 2020 г. № 719-П . 2.9. Технологические меры, указанные в пункте 2.8 настоящего Положения, должны обеспечивать реализацию: механизмов двухфакторной аутентификации клиента оператора по переводу денежных средств при совершении им действий в целях осуществления переводов денежных средств;
источник