Web of Trust (WOT) - Страница 5 - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

spw
Теперь, кратко о том, что со всем этим делать. Наблюдения показали, что обычные люди не воспринимают такую сложную вещь как 4 компоненты оценки. Мы подумываем упростить до двух крайних и как-нибудь (еще не придумали) переделать интерфейсы. Обсуждается.

Я уже предлагал: кулачок вверх, кулачок вниз. (Нравится-не нравится)

Как раз :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mywot

2. Репутация блога Спорова - прокомментировать

http://www.mywot.com/ru/scorecard/sporaw.livejournal.com

Snapshot_10_23_2012_21_14_2.png

Доверие - 43 (Неудовлетворительно), уверенность 3 из 5 (средняя)

Надежность продавца - 45 (Неудовлетворительно), уверенность 2 из 5 (низкая)

Конфиденциальность - 44 (Неудовлетворительно), уверенность 2 из 5 (низкая)

Безопасность для детей - 41 (Неудовлетворительно), уверенность 2 из 5 (низкая)

Как я интерпретирую репутацию этого сайта:

1. В блоге много мата - плохо для детей. Наверное, лучше бы, чтобы бублик был вообще красный. Уверенность в оценке низкая.

2. Доверие и надежность непродающего автора блога - на троечку, уверенность низкая/средняя. Это может значит "люди не доверяют автору". <mywot off>Я бы тоже не стал доверять человеку, способному взломать мою почту :o </mywot off> Но уверенность таки низкая - значит либо оценок мало, либо мнения у людей разошлись.

3. Privacy - как я уже писал выше, не применимо в рунете. Согласен, что технически это выглядит глупо для блога в ЖЖ. Возможно так люди предупреждают других, чтобы не связывались с автором даже в комментах B)

Я конечно же посмотрел на input от пользователей. Ничего особенного там, что привлекло бы внимание, нет. Обычно поток политически мотивированных оценок выглядит совсем иначе. Наверно почитатели оппозиции Sp0raw не знают еще про WOT...

Тут спрашивали, будет ли WOT пересматривать оценки. Отвечаю - оценки от пользователей, им и пересматривать. Если бы компания оценивала сайты, ее бы давно уже засудили (о судах расскажу позже).

Не знаю, что ещё тут нужно добавить?

post-19353-1351016107_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mywot
Я уже предлагал: кулачок вверх, кулачок вниз. (Нравится-не нравится)

Как раз :-)

Согласен, что так будет понятнее. Был еще у нас вариант сделать вообще одну кнопку "ААааа!!!! Make me unsee it!!"... но как-то радикально.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Пропустил один пункт - “6. прокомментировать приведенные _Stout примеры”.

Поехали.

Значения в диапазоне 81 - 100 - это “отличная” репутация. Если я правильно понял, то удивляет что оценка не 100 ровно. Это объясняется 2 вещами: не линейным и зависимым от времени и значений поступающих оценок алгоритмом, а также тем, что пользователи дают оценки не строго 100 (из-за интерфейса).

Т.е. на цветном баре можно кликнуть в зеленое в любом месте, это и дает оценки отличные от круглых. Только перфекционисты умудрятся стабильно давать круглые значения. Далее, алгоритм не является средним арифметическим. Вполне возможна ситуация, когда при двух оценках 10 и 100 результат будет где-то около 63, например (зависит от репутации оценивающих и кучи других факторов).

Так что 60...80...100 - это хорошая/очень хорошая репутация.

Про wikileaks - я лично не в курсе что там с privacy конкретно у сайта (уверен, sporaw сейчас прицепиться к этой строчке :) терпение, я позже прокомментирую).

Остальное - дальше.

Спасибо. Впрочем, я предполагал/знал что имеют значения диапазоны, а не цифры. Мне не понятно зачем давать количественную оценку, когда по сути, важна качественная? Про вес и пользователей это было понятно и без объяснений. Как я говорил, у меня есть некий опыт разработки репутационных систем :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Я конечно же посмотрел на input от пользователей. Ничего особенного там, что привлекло бы внимание, нет. Обычно поток политически мотивированных оценок выглядит совсем иначе. Наверно почитатели оппозиции Sp0raw не знают еще про WOT...

Этому я не верю. Почему? Вот мои доказательства. Простой ответ. Смотрите оценку sporaw.ru и sporaw.com. Сравните с оценкой блога :)

Зато последствия одного поста Носика мы не только в оценке WoT видим, но и здесь вот пользователь вылезал с громкими заявлениями про "расчехление", "оплату", "отрабатывать" и т.п. Вот такие пользователи примерно рейтинг и выставляли :)

Почему я еще не верю этому: прочитайте 2 или 3 комментария к оценке блога (комментарии на вашем сервисе).

+ Еще см., как я уже выше написал, один пользователь такой даже здесь нашелся :) (часть его ветки выпилили - перенесли в свободное обсуждение)

Жесточайшая нижепоясничная боль с кровавыми анальными слезами, выливающаяся как раз в желание не оценивать информацию, а рационализировать для себя, пытаться накинуться на автора и ответить себе на вопрос - "как бы сделать так, чтобы эта информация была ложной в моем восприятии, как защитить себя от нее, чтобы не произошел разрыв шаблона и переосмысление", некоторый эффект "страуса" (ответы для себя: кровавая гебня, кремль, подкуп, вброс, за бабло и т.д., т.е. объяснение для себя: "нормальный человек такое писать не может, поэтому информацию можно не учитывать, это мусор; все, внутри все спокойно, мусор я откинул") -- извините, что немного пришлось написать, но иначе не объяснить поведение (мотивацию).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mywot

Продолжаю отвечать.

3. Что написано в Википедии:

3.1. Древний дословный перевод на русский звучит как “может нанести вред компьютеру и его файлам” - корректен ли?

3.2. Ситуация с иском в США - рассказать что знаю

Гм... статью в Википедии надо бы конечно освежить и поправить. Честно скажу, вылетело из головы. А судя по истории, ее кто-то там редактирует (боты какие-то и всякие другие личности). Да и ен/ру версии вообще разные по контенту. Eng версия точнее в формулировках, Rus версия содержит уже неточные вставки.

Теперь про иск. Читаем википедию очень внимательно:

On December 7, 2010, ten companies all associated to Ayman El-Difrawi aka Alec Difrawi filed a lawsuit against WOT Services for defamation, violating rights, conspiracy and manipulating algorithms, among other claims, demanding WOT to remove ratings and comments for their numerous websites .[9] On December 8, 2011, the case was dismissed with prejudice.

Надо ли перевести на русский?

Ну т.е. это как если бы Мавроди на нас подал в суд за плохую репутацию МММ-2011 и МММ-2012.

Прямая ссылка на личность: http://en.wikipedia.org/wiki/Lou_Pearlman По моему, впечатляет.

Вот еще прямая ссылка на кучу подробностей (сомневаюсь, правда, что кто-то осилит все прочитать):

http://www.mywot.com/en/forum/5541-the-dif...referral-thread

И финал: http://www.arcticstartup.com/2011/12/13/wo...wsuit-in-the-us

Надо ли что-нибудь ещё тут добавить?

Так. У меня осталось 2 неотвеченных пункта

4. Мудрость толпы - работает ли?

5. Форумчане говорят “Репутация != информационная безопасность”. Что делают партнеры с нашими данными и как это (не) сочетается.

Я на них завтра вечером продолжу отвечать. Хочу подумать как в цифрах рассмотреть пункт 4.

Спасибо за внимание.

Мне не понятно зачем давать количественную оценку, когда по сути, важна качественная?

Качественная - это хорошо/плохо/подозрительно? Если да, то мы вроде так и конвертируем числа в цвета.

PS.

Я тут мог просто не понять вопрос...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
1. Что такое наши 4 компоненты, в чем их смысл.

Цитата с русской википедии:

Вообще, у нас на форуме регулярно всплывает тема о смысле компонент, люди обсуждают кто какой смысл вкладывает в каждый из пунктов. Это означает, что существует неоднозначность восприятия этих терминов. Это плохо.

Доверие (trustworthiness) и Child Safety обычно вызывают меньше вопросов - первый более абстрактный и может включать в себя многое, второй очень конкретный. Но даже с Child Safety возникает вопрос у некоторых “а зараженные сайты считать ли опасными для детей?”.

Видя этот текст, у классического спеца по малварю должен случиться фейспалм. Понимаю.

Наиболее спорными являются “надежность продавца” и “privacy”. Изначальная наша идея была в том, чтобы пользователи не оценивали те компоненты, которые не знают как оценить или не имеют опыта взаимодействия с. Ага, щазз.

Обычно (насколько я вижу по оценкам), более опытные пользователи таки видят разницу и не оценивают по всем пунктам, тогда как новички всегда выставляют все компоненты. К счастью для нас, новички не влияют на результат.

Замечу также, что для рунетовских сайтов показатель “приваси” бесполезен - потому что у нас нет культуры про privacy policy.

Надежность продавца - тут главное неудомение возникает о сайтах, которые ничего не продают. Ответ такой:

Т.е. эта оценка опять же отражает надежность/достоверность, но уже контента, например.

Теперь, кратко о том, что со всем этим делать. Наблюдения показали, что обычные люди не воспринимают такую сложную вещь как 4 компоненты оценки. Мы подумываем упростить до двух крайних и как-нибудь (еще не придумали) переделать интерфейсы. Обсуждается.

Еще раз спасибо. Я полагаю, что понял почему мне так не нравились эти парамерты. Потому как в одну кучу смешали объективное и субъективное. Оценить контент как не желательный для детей может каждый -- есть конкретные критерии. А вот доверие вещь очень субъективная. Надежность продавца еще менее понятная категория -- как ее применять к сайту, с которого ничего не продается. Прайваси -- более-менее объективно, но не думаю, что много пользователей в состоянии объективно оценить сайт по этому параметру даже если ему рассказать о критериях. Как-то так.

А вот как все это переделать, чтобы и волки и овцы готов говорить при наличии контракта :-)

Качественная - это хорошо/плохо/подозрительно? Если да, то мы вроде так и конвертируем числа в цвета.

Именно так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Тема не предназначена для личных разборок. Флейм удален. Все сообщения, не имеющие отношения к обсуждаемой теме будут удаляться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mywot

Озадачился я тут вопросом от _Spout

WOT обладает огромными данными по репутации и вполне могут показать и доказать на цифрах, что мудрость толпы для качественной оценки работает.

Заковырка в словах "показать на цифрах". Вот как я порассуждал о сабже:

1. Чтобы показать в цифрах, работает ли мудрость толпы - можно сравнить наши накопленные данные с некоей выборкой-образцом. Посчитать совпадения в оценках. Это, очевидный прямолинейный способ. Но у него есть пара "но": где взять такую выборку, чтобы представляла все виды рисков, закрываемых WOTом; И второе - кто может дать гарантию, что эта выборка объективна (на сколько это возможно). Простой пример разногласий - оценка сайтов финансовых пирамид. Для меня кажется очевидным, что пирамида - зло. Для участника пирамиды так не кажется. Кто прав? При этом я знаю, как мы в WOT обходим эту сложность, но тут то вопрос о внешней выборке.

Тут я застрял на том, где взять выборку, с которой можно было бы сравниться.

2. Вторая идея - пойти от противного: Если мудрость толпы не работает, то оценки у нас должны носить рандомный характер. Приняв какой-то уровень нашей уверенности за порог срабатывания (например, C = 25), можно взять наугад N сайтов и посмотреть, что WOT думает о них (при условии, что уверенность >= взятого C).

Если кто-то хочет это посчитать - welcome, у нас есть открытое API, будет здорово, если кто-то со стороны посчитает.

http://www.mywot.com/wiki/API

Может у кого есть еще какие идеи, как проверить в числах наличие "мудрости толпы"? Тема, мне кажется интересная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Может у кого есть еще какие идеи, как проверить в числах наличие "мудрости толпы"? Тема, мне кажется интересная.

Есть, есть :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Ну что, понесся WOT по интернетам. А говорили же "это не секьюрити рейтинг" <_<

****************************

10 декабря 2012г., Москва - Осенью 2012 года компании Web of Trust (WOT) и NetKids объединили свои усилия по созданию более безопасной и благоприятной Интернет среды для детей и их родителей. Результатом сотрудничества стал совместный продукт, позволяющий пользователям сервиса NetKids использовать технологии WOT в оценке репутации сайтов по ряду ключевых параметов.

Вопросы безопасности в Интернете давно вышли за рамки элементарной антивирусной защиты. Технически «чистый» сайт может представлять опасность для психики и здоровья ребенка. Только люди, а не машины, способны идентифицировать подобные угрозы. Именно поэтому основной целью данного партнерства было создание совместного решения для обеспечения онлайн-безопасности детей. Использование в решениях NetKids репутационой базы WOT, позволяет пользователю проверить информацию об уровне доверия к сайту и репутацию, высчитанную на основе рейтингов обыкновенных людей и данных из сторонних надежных источников, оградив, таким образом, от возможной опасности.

Благодаря данным WOT, сервис родительского контроля NetKids оповещает родителей о том, являются ли сайты, которые посещает их ребенок, безопасными. Кроме того, на основании этих данных NetKids блокирует доступ детей к потенциально опасному контенту, такому как «взрослый контент», мошенничество, пропаганда наркотиков и нездорового образа жизни.

Пользователи сервиса NetKids вступают в ряды активистов WOT, так как понимают, что именно на родителях лежит ответственность за то, что делает ребенок в Cети, какой контент он может открыть.

WOT и NetKids считают, что чувство ответственности и совместное желание помочь другим способны сделать Интернет более безопасным для всех.

В общем блог Sp0Raw теперь будет блокироваться родительским контролем NetKids. Потом его продадут в какие-нибудь школы, подключат ОпСоСам и будет вообще веселуха. Роскомнадзор будет тихо курить в сторонке :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mywot

Это где такое опубликовано?

EDIT: Возможно автор того текста, имел в виду "безопасными для ребенка"? Вроде текст в основном об этом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Это где такое опубликовано?

Это пришло по рассылке минут 10 назад. Так что я, скорее всего первый, кто это опубликовал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Ну что, понесся WOT по интернетам. А говорили же "это не секьюрити рейтинг" <_<

... оградив, таким образом, от возможной опасности.

"Да, да". Секьюрити продукт однако получаеся :-)

ЗЫ Идеи по-прежнему есть :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mywot
ЗЫ Идеи по-прежнему есть :-)

Извини, я в танке :) Можешь написать мне в личку, идеи о чем и как это сделает WOT лучше? Пока совершенно не понятно, о чём нужно разговаривать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Извини, я в танке :) Можешь написать мне в личку, идеи о чем и как это сделает WOT лучше? Пока совершенно не понятно, о чём нужно разговаривать.

Я готов поработать на WoT, если мои услуги нужны

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leksusisus

Накрутка оценок в WOT действительно существует и процветает махровым цветом..

Небольшая вырезка из статьи о возможности накрутки в WOT на Википедии:

Достоверность рейтингов

Существует предположение, что некоторые пользователи WOT недостаточно хорошо осведомлены о том или ином сайте, чтобы предоставить точные оценки относительно его уровня конфиденциальности, что может привести к низкому уровню репутации безопасных сайтов и наоборот. Частично проблема достоверности тех или иных оценок решается при помощи статистического анализа рейтингов на основе теоремы Байеса и автоматического предоставления большего влияния оценкам, выставленным пользователями с более высоким уровнем доверия.

Манипулирование рейтингами

Существует риск того, что некоторые пользователи могут попытаться манипулировать рейтингами, так как оценки могут выставляться без предварительной регистрации. С целью предупреждения манипуляций, WOT назначает псевдоним каждой надстройке и требует подтверждение подлинности для каждой оценки. Такой подход в совокупности с меритократической системой доверия снижает возможности манипулирования. Также, в случае если меры предосторожности, указанные выше, не могут остановить попытки манипуляции рейтингами, оценочная система использует алгоритмы, которые контролируют оценки сильно отклоняющиеся от норм. К сожалению, несмотря на все попытки, указанные выше, теоретически манипулирование рейтингами остаётся возможным, что является источником критики в отношении WOT.

http://ru.wikipedia.org/wiki/WOT:_Web_of_Trust

Так же рекомендую почитать обсуждение WOT на Вебпроверке - http://webproverka.com/comments.php?mywot.com

И статью под названием "Web Of Trust (WOT) жалобы - распространение клеветы о коммерческих сайтах" - http://www.huzhe.net/complaints/web-of-trust-wot-c41163.html

С уважением, Алексей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mywot

Leksusisus, я смотрю, ваше недовольство репутацией своего сайта вылилось в поливание грязью нас.

Так давайте же покажем общественности ваш сайт, чтобы был понятен контекст: advertizing-money.ru

И вот ветка обсуждения его нашими пользователями с вами: http://www.mywot.com/en/forum/23048-advertizing-money-ru

(не уверен, что здесь ссылки разрешены на другие форумы. Просьба к модераторам поправить этот пост, если он нарушает правила).

Вам там объяснили в чем проблема вашего сайта, но вы не захотели услышать, и вместо того чтобы взяться за ум, начали оскорблять пользователей и распространять чепуху о нас. Что как бы показательно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Думаю, что лучше привести цитаты с того форума здесь в сообщении, чтобы было доступно для обсуждения в одном месте. И, кстати, Алексей поленился пару страниц назад тему отмотать и почитать — про информацию о плагине в Википедии мы уже ранее подробно обсуждали в этой теме.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leksusisus

И вот ветка обсуждения его нашими пользователями с вами: http://www.mywot.com/en/forum/23048-advertizing-money-ru

Вот и прикрасно..)) Надеюсь - здравомыслящие люди все и сами в состоянии понять без ваших подсказок..

Отредактировал Leksusisus

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOWOT

Да они достали уже эти клоуны, группка маргиналов, возомнившие себя итернет-богами. Загинают сайты, а люди там у них на форуме что-то доказывать и оправдываться должны, данные какие-то личные предоставлять, а эти ублюдки глумятся и тролят, а потом ещё указывают на неприличный тон беседы. Вы кто такие вообще? Скоро кирдык вашей конторке будет, Немцы уже несколько таких Premium-Царей вычислили, данные нарыли на них все, доказательная база собрана в принципе, в суде бедут тепер с такими пациентами разговаривать. Общество защиты прав потребителей на них кляузу готовят, да по телевидению ролик готовится. Кому итересно: http://mywotleaky.de.tl/Datenbank.htm.

Так что готовтесь господа хорошие, за свои слова отвечать придётся. Или думали, так сойдет, но за клевету и опорочивание репутации хороший срок и денежная компенсация имеется. Игры кончились, это вам не на форуме трепаться и из людей дураков делать. Вы там у них на форуме почитайте, что эти царки творят, это не объективная оценка, это самы что ни на есть правовой беспредел и клевета

Как с ними ещё эффективно бороться: минусуте их WOT-Addon и оставляйти комментарии у всех браузеров, например здесь: https://addons.mozilla.org/de/firefox/addon...reviews/?page=1

а также на Chrome, Inetnet Exp., Safari, Opera и,т,д, На Chip.de их говняный Addon уже замисовали в корень. Немцы эксперимент ставили, так эти идиоты Premium-User сами налетели, за деньги предлагали повысить/поправить рейтинг или конкурента загнуть. Мошенники!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dulebenets

На мой взгляд, очень удобно оставлять отзывы о сайта-мошенниках :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×