тема к размышлению - Защита от утечки информации (DLP) и шифрование - Форумы Anti-Malware.ru Перейти к содержанию
Дмитрий это я

тема к размышлению

Recommended Posts

Дмитрий это я

Что-то (неожиданно) возникла мысль узнать мнение по следующим вопросам:

На сколько разумно использование продукции вендоров зарубежных стран (особенно при отсутствии их представительства в России)?

Стоит ли вообще рассматривать продукцию этих вендоров при выборе продукта(ов) или комплексной системы, предназначенной защищать данные Российской фирмы (аозможны варианты: Государственной, коммерческой, частной, и т.п.)?

Розумно ли использовать комплексное решение (применимо к задаче защиты данных)одного вендора или использовать решение на базе "частных" модулей разных вендоров?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse

Попалось на глаза такое вот заявление.

Станет ли информационная безопасность бизнес-технологией?

Мы все, специалисты по безопасности живем под толстым слоем маркетингового соуса, который льется на нас из тех изданий и сайтов, которым мы больше всего доверяем. О том, что происходить в отрасли на самом деле никто из нас не знает.

http://www.securitylab.ru/analytics/362961.php

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рустэм Хайретдинов
Что-то (неожиданно) возникла мысль узнать мнение по следующим вопросам:

На сколько разумно использование продукции вендоров зарубежных стран (особенно при отсутствии их представительства в России)?

Стоит ли вообще рассматривать продукцию этих вендоров при выборе продукта(ов) или комплексной системы, предназначенной защищать данные Российской фирмы (аозможны варианты: Государственной, коммерческой, частной, и т.п.)?

Розумно ли использовать комплексное решение (применимо к задаче защиты данных)одного вендора или использовать решение на базе "частных" модулей разных вендоров?

Тебе, как потребителю, виднее ...

"Разумно" - не рыночное слово. Если это "выгодно" или "эффективно" - то ответ - "да", при чем здесь страна происхождения. Было бы соответствующее отношение цены к качеству. Если продукты умеют работать с русским языком и выполняют требования российских законов, какая разница, в Новосибе его пишут, в Хайфе или Редмонде.

Если "Разумно" - значит "патриотично", то вопрос не в этот форум :). Про потребительский патриотизм можно поспорить с Лукациким http://lukatsky.blogspot.com/2008/11/blog-post.html . Я, например, всячески поддерживаю российского производителя (поскольку и сам являюсь таковым), но моя личная собственнось российского происхождения процентов на 10% :(.

Все компании, выходя на новый рынок, проходят путь - эксклюзивный дистрибутор -> представитель и пара-тройка дистрибуторов -> полноценный офис. Поэтому отсутствие офиса - просто показатель незрелости рынка. На корпоративном IT-рынке, согласен, часто отсутствие офиса демонстрирует отношение вендора к рынку и вызывает симметричное отношение рынка к вендору. Потому что ИБ - это наполовину не продукт, а экспертиза и сервис, без офиса это полноценно организовать невозможно, т.к. у партнеров часто совершенно другие интересы, чем у вендора.

Про комплексное решение - есть две парадигмы: "all fom one" и "best of breed".

"All from one": совместимость и централизованное управление. По этому пути идет IBM, MS, Symantec, Cisco, которые сами ничего не делают в новых областях, а скупают компании и интегрируют купленные продукты. Минусы здесь: зависимость от одного вендора и неполная линейка.

"Best of breed": выбираешь лучшее из любого класса продуктов. Здесь доминируют сфокусированные компании, которые иногда становятся большими, как Juniper или Dell, а иногда продаются большим компаниям. Минус - несовместимость и отсутствие средств интеграции.

Если ты не хочешь, чтобы другая компания диктовала тебе, как строить свою ИБ, выбирай сфокусированные решения. Если ты готов синхронизировать свою стратегию с продуктовой стратегией большой компании, переложив на нее ответственность за продукты - выбирай интегрированное комплексное решение. Как показывает опыт, заказчики по-своему счастливы в обоих случаях, главное не метаться - выбрать парадигму и придеживаться ее хотя бы пять лет.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дмитрий это я
Тебе, как потребителю, виднее ...

Согласн, но:

1. я считаю, что самое опасное - это "зафиксировать" свою позицию и пытаться не смотря ни на что придерживаться придерживаться именно этого мнения. Ужбольно быстро все развивается и нет ничего опасней "потеряться" в этом потоке.

2. любая позиция формируется на основе собственного опыта, опыта коллег и "версии" ( :) ) производителя (квалифицированные консультации, реализация системы в соответствии с поставленной задачей). Если вендор пытается "сбыть" свой продукт вне зависимости от поставленной задачи и без учета текущих условий, то "нет моего доверия этому вендору";

3. Я всегда настораживался, если нет различных мнений. Если все говорят одно и тоже, значит или вопрос сформулирован не верно или "сговор" (не важно по какой причине). В любом случае это значит, что что-то не в порядке.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дмитрий это я
"Разумно" - не рыночное слово. Если это "выгодно" или "эффективно" - то ответ - "да", при чем здесь страна происхождения. Было бы соответствующее отношение цены к качеству. Если продукты умеют работать с русским языком и выполняют требования российских законов, какая разница, в Новосибе его пишут, в Хайфе или Редмонде.

Если "Разумно" - значит "патриотично", то вопрос не в этот форум :). Про потребительский патриотизм можно поспорить с Лукациким http://lukatsky.blogspot.com/2008/11/blog-post.html . Я, например, всячески поддерживаю российского производителя (поскольку и сам являюсь таковым), но моя личная собственнось российского происхождения процентов на 10% :(.

Не все что "выгодно" бывает "эффективным" и наоборот.... Может быть "мега эффективный" продукт, но при срабатывании "не документируемой процедуры" можно лишиться всего. В качестве примера: наверное никто не станет спорить с тем, что рад активного оборудования, используемого в качестве маршрутизаторов имеют "не документированный администраторский (заводской) доступ". А дальше.... достаточно только желание ... Просто один из таких паролей я "случайно" узнал и с тех пор "на душе стало не так спокойно" (прошу прощения, что опять не в "рыночных" терминалогиях :) )

В частности про патриатизм:

1. Что касается "можно поспорить с Лукациким", то, надеюсь, он свое мнение выскажет :);

2. одно дело, когда вопрос касается технического обеспечения, предоставление каких бы то нибыло дополнительных услуг пользователям и т.п. (особенно когда эти ресурсы предоставляются внутри периметра защиты и это оборудование или службы не имеют связи с внешней средой), другое дело, когда вопрос касается защиты данных;

3. самое "популярное" (во всяком случае "популярность" ростет) это регулярное написание нашими "регуляторами" новых требований и инструкций. Очень не хочется оказаться в ситуации, когда реализовав проект, придется все переделывать (причем не потому, что система не эффективна, а потому что у вендоря отсутствует сертификат.... :( )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дмитрий это я
Тебе, как потребителю, виднее ...

Про комплексное решение - есть две парадигмы: "all fom one" и "best of breed".

"All from one": совместимость и централизованное управление. По этому пути идет IBM, MS, Symantec, Cisco, которые сами ничего не делают в новых областях, а скупают компании и интегрируют купленные продукты. Минусы здесь: зависимость от одного вендора и неполная линейка.

"Best of breed": выбираешь лучшее из любого класса продуктов. Здесь доминируют сфокусированные компании, которые иногда становятся большими, как Juniper или Dell, а иногда продаются большим компаниям. Минус - несовместимость и отсутствие средств интеграции.

Если ты не хочешь, чтобы другая компания диктовала тебе, как строить свою ИБ, выбирай сфокусированные решения. Если ты готов синхронизировать свою стратегию с продуктовой стратегией большой компании, переложив на нее ответственность за продукты - выбирай интегрированное комплексное решение. Как показывает опыт, заказчики по-своему счастливы в обоих случаях, главное не метаться - выбрать парадигму и придеживаться ее хотя бы пять лет.

Моя "мечта":

Очень хочется в конечном счете иметь комплексное решение с центролизованным управлением "all from one", состоящее из задач, решенных оптимальным производителем "best of breed". :) Прошу не отвечать: "Ваши деньги, наше решение" :)

Практика получения оптимального решения при участии нескольких производителей есть (при встрече готов "слить" (рассказать по подробней), если это будет интересно), но как и следовало ожидать, при технических проблемах этого решения, сложнее всего было добиться, чтобы в ПО были внесены исправления (т.к. в определенных ситуациях системы конфликтовали).

Могу заверить, что "двигаться" в этом направлении не самое не продуктивное дело.

Попалось на глаза такое вот заявление. http://www.securitylab.ru/analytics/362961.php

Кстати говоря, мне показалось, что эта статья полезна не только сотрудникам ИБ, но и работникам ИТ и бизнесу. Во всяком случае это то, на базе чего можно попробывать примерить столь "не примеримые" направления :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×