Перейти к содержимому. | Перейти к навигации

Персональные инструменты
Вход Регистрация
Вы здесь: Главная Последние сообщения в блогах
Protectiva Compliance Manager
 

Последние сообщения в блогах

Операции с документом

Философия безопасности: что самое важное для обеспечения ИБ?

Автор: Александр Астахов Опубликовано: 09-02-2023 07:17

Для успешного осуществления любой деятельности, включая обеспечение личной, информационной, промышленной, государственной и т.п. ... безопасности, важно понимать суть проблемы и правильно расставлять приоритеты, уметь выделять наиболее существенное и располагать необходимыми для этого знаниями и навыками. Если бы вас попросили сформулировать в двух словах что является самым важным для безопасника, то что бы вы ответили?

Далее

Что изменилось для операторов персональных данных с 1 сентября 2022 года?

Автор: Александр Астахов Опубликовано: 08-09-2022 11:34

1 сентября 2022 года вступили в силу июльские поправки в Федеральный закон от 27 июля 2006 г. № 152-ФЗ "О персональных данных", направленные на повышение защищенности персональных данных граждан от несанкционированного доступа неограниченного круга лиц, а также на усиление государственного контроля в указанной сфере (Федеральный закон от 14 июля 2022 г. № 266-ФЗ)

Далее

Упрощенный подход к оценке рисков ИБ

Автор: Александр Астахов Опубликовано: 31-12-2020 12:00

Существуют базовые подходы и методики оценки рисков ИБ, описанные в книгах, стандартах и многочисленных публикациях и положенные в основу сложных аналитических систем, средств автоматизации и GRC-систем. Они всем хороши, но слишком сложны и дороги. Существует также не в чем не противоречащий им упрощенный поход к оценке рисков ИБ, который в том или ином виде и применяется в реальной практике. Рассмотрим как легко и изящно этот упрощенный подход реализуется в экспертной системе Protectiva Risk Manager.

Далее

Моделирование угроз по новой методике ФСТЭК. В чем загвоздка?

Автор: Александр Астахов Опубликовано: 19-10-2021 12:00

Старые методики оценки и моделирования угроз ФСТЭК (2007-2009 г.) постепенно утрачивали свою актуальность. Они были слишком схематичны, условны и не учитывали стремительно накапливаемого мирового опыта реализации атак на компьютерные системы. В нынешнем 2021 году им на смену пришла новая Методика оценки угроз, кардинально отличающаяся от предыдущих. Но и с ней не все так гладко, как хотелось бы.

Далее

Management vs Governance. В чем различие?

Автор: Александр Астахов Опубликовано: 31-12-2020 12:00

Governance - это стратегическое управление компанией и взаимоотношениями между органами власти (собственники, акционеры, совет директоров, правление). Менеджмент - это оперативное управление компанией и взаимодействием ее структурных подразделений. Другими словами, все процессы и взаимоотношения на уровне генерального директора (президента) и выше - это Governance. Все, что ниже этого, - это Менеджмент.

Далее

Архитектура GRC-систем. Часть 1

Автор: Александр Астахов Опубликовано: 19-10-2021 05:26

Назрела необходимость систематизировать наши знания о GRC-системах, которые все шире применяются в крупном и среднем бизнесе для автоматизации различных процессов менеджмента организации. Материал весьма обширен, поэтому его изложение придется разбить на несколько частей. В первой части рассмотрим основные понятия, связанные с GRC-системами и их архитектурой. В последующих частях планируется освещать прикладные аспекты, связанные с внедрением и использованием GRC-систем, включая проектирование модели функционирования процессов менеджмента, настройка и адаптация GRC-платформы под задачи конкретной организации, интеграцию GRC-систем с различными средствами управления и обеспечения ИБ. Чтобы не быть голословными, рассмотрим и несколько актуальных примеров SGRC-систем.

Далее

Компания Garmin заплатила вымогателям за расшифровку своих файлов

Автор: Александр Астахов Опубликовано: 05-08-2020 11:20

По сообщению компании Bleeping Computer компания Garmin получила ключи шифрования для вируса-вымогателя WastedLocker, зашифровавшего их файлы, 25 июля, через 2 дня после инцидента. Точно неизвестно сколько было уплачено за ключи, но первоначальное требование операторов WastedLocker составляло сумму $10 млн.

Далее

Зеркало этого блога на https://protektiva.blogspot.com/

Автор: Александр Астахов Опубликовано: 27-03-2020 03:30

Для удобства коммуникаций создано зеркало этого блога по адресу https://protektiva.blogspot.com/. Туда дублируются все посты.

Далее

Надо ли доверять аттестованным ЦОД?

Автор: Александр Астахов Опубликовано: 27-03-2020 12:30

Некоторые дата-центы в целях отстройки от конкурентов проходят аттестацию по требованиям безопасности информации по уровням защищенности персональных данных УЗ3 или УЗ2, и предлагают компаниям размещение ИСПДн на таких площадках в качестве панацеи от требований регуляторов и ответственности за защиту ПДн. В нашей практике приведения организаций в соответствие с требованиями 152-ФЗ подобные ситуации встречаются регулярно. В связи с этим, прокомментирую вопрос о том, в какой степени операторам ПДн и прочим владельцам ИС стоит доверять аттестованным ЦОД и что при этом надо учесть.

Далее

Автоматизация процессов менеджмента информационной безопасности

Автор: Александр Астахов Опубликовано: 23-03-2020 04:05

Автоматизация процессов менеджмента ИБ строится на базе современных GRC-платформ. В качестве одного из возможных вариантов рассмотрим использование одного из лидирующих продуктов RSA Archer GRC в комбинации отечественной экспертной системой Protectiva Compliance Manager. Архитектуру подобных систем и технические детали оставим для отдельной публикации, а пока ограничимся функциональным описанием.

Далее

Правовые и неправовые аспекты мониторинга контента: американский опыт

Автор: Александр Астахов Опубликовано: 08-08-2019 09:10

Не секрет, что в сфере информационной безопасности особое место занимает мониторинг деятельности работников, включающий в себя электронный мониторинг системных событий и мониторинг контента, порождающий ряд правовых, этических и технических проблем для работодателя. Такие проблемы существуют во всех демократических странах. Несмотря на то, что в одной статье нельзя раскрыть все аспекты данной непростой темы, авторы постарались охватить многие существенные вопросы, включая законодательство, лучшие практики и «подводные камни», на примере США.

Далее

Вечная поэзия (offtop)

Автор: Александр Астахов Опубликовано: 29-05-2019 08:55

Жизнь такова, какова она есть и больше - никакова; Быть знаменитым некрасиво; Я не любил уж много лет...

Далее

Формула ЗОЖ (offtop)

Автор: Александр Астахов Опубликовано: 24-05-2019 08:55

Здоровый образ жизни, ЗОЖ — образ жизни человека, направленный на сохранение здоровья, профилактику болезней и укрепление человеческого организма в целом. Любые искренние излияния обязательно включают в себя пожелание человеку крепкого здоровья. Все согласны с тем, что здоровье в первую очередь, что это самое важное. Все примерно себе представляют от каких основных факторов зависит состояние здоровья и каким образом можно на эти факторы влиять (ну очень примерно). Я решил на досуге проанализировать эти факторы и вывести свою формулу здоровья - формулу ЗОЖ.

Далее

Актуальные вопросы определения места совершения киберпреступления

Автор: AliceEtkina Опубликовано: 09-04-2019 02:41

О моей статье посвященной вопросам определения места совершения киберпреступления

Далее

ТБ форум 2019

Автор: AliceEtkina Опубликовано: 16-02-2019 11:17

О моем посещении ТБ форума 2019

Далее

Инфофорум 2019

Автор: AliceEtkina Опубликовано: 06-02-2019 04:54

О моем посещении Инфофорума 2019.

Далее

Замысел новой книги "Технология защиты персональных данных"

Автор: Александр Астахов Опубликовано: 15-11-2018 07:25

В данной книге, написанной с позиций консультанта и проектировщика систем защиты информации, впервые раскрывается весь комплекс юридических, социальных, технических и организационных проблем, связанных с защитой персональных данных в РФ и в мире. Проблемы защиты ПДн, прав субъектов и прав операторов ПДн, а также имеющиеся между ними противоречия, не только подробно описываются, но также определяются конкретные организационно-технические методы и подходы к решению обозначенных проблем. Книга будет полезна широкому кругу читателей, включая сотрудников операторов ПДн и контролирующих органов, консультантов и проектировщиков систем защиты ПДн, службы информационной безопасности организаций, ответственных за обработку и защиту ПДн в организациях, а также граждан РФ, являющихся субъектами ПДн.

Далее

Использование методов рационального (научного) мышления в информационной безопасности

Автор: Александр Астахов Опубликовано: 15-11-2018 05:17

Еще со школы у меня сохранилось смутное представление о научных принципах мышления, а также о величайшем физике Ньютоне, авторе "Математических основ натуральной философии", который первым эти принципы сформулировал. На этих принципах построено все здание современной естественной науки. Но моя естественная наука закончилась в институте, а дальше началась реальная жизнь с ее (ненаучными) гуманитарными дисциплинами и иррациональными способами мышления, которые повсюду меня окружали. Методы научного мышления в реальной жизни стали сдавать свои позиции, а мое представление о методе Ньютона сильно потускнело, так что пришлось прибегать к Википедии, чтобы это вспомнить.

Далее

Использование Менеджера Соответствия «Протектива» для выполнения требований законодательства в области персональных данных

Автор: Александр Астахов Опубликовано: 15-11-2018 03:36

Российские безопасники уже привыкли к тому, что использование тех или иных видов СЗИ предписывается руководящими документами регуляторов. Каждое СЗИ закрывает определенную группу обязательных требований и, в совокупности с другими СЗИ, обеспечивает соответствие информационных систем организации требованиям законодательства и нормативной базы в области защиты информации. Однако обеспечение соответствия в области ИБ не сводится только к использованию определенного набора СЗИ. Процесс управления соответствием включает в себя планирование, обеспечение и поддержание, периодически плановый и внеплановый контроль, формирование отчетности о соответствии и подтверждение соответствия. Решение этих задач может быть обеспечено специальным классом автоматизированных средств - менеджерами соответствия (compliance manager).

Далее

Руководство по созданию Центров ГосСОПКА и Центров мониторинга инцидентов ИБ. Кому, зачем и почему это надо? Часть 1

Автор: Наталья Тарасенко Опубликовано: 30-07-2018 02:49

Мы начинаем серию постов, посвященных созданию Центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и Центров мониторинга инцидентов информационной безопасности. В этой вводной части мы расскажем о том, кому, зачем и почему необходимо заниматься созданием центров мониторинга, ответим на наиболее часто задаваемые вопросы тех, кто только знакомится с данной тематикой.

Далее

Как стать участником |  Что может участник  |  Как работать с порталом  |  Реклама |  Авторские права  |  Контакты  |  Конкурсы  |  RSS  |  Форум
©2003 - 2023 GlobalTrust
Рейтинг@Mail.ru Rambler's Top100 Yandex