Прокрустова политика

Jun 09, 2009 09:35

Почитал ваш покорный слуга сайт securitypolicy.ru с образцами политик безопасности и заметил вот что ( Read more... )

угрозы, защита информации

Leave a comment

Comments 29

yahin_yur June 9 2009, 05:59:12 UTC
только какой-нибудь ламер ушастый, прочитав про исключение в Политике, разом решит, что это к нему относится и, натурально, может порушить все на свете.

Reply


исключение ли ? anonymous June 9 2009, 06:09:22 UTC
Можно ли назвать то что Вы описали - исключением ?

Это вполне правило для Зрелого специалиста.
Описать Все правилами - нереально...
а выражение "На усмотрение, по месту, по ситуации" и т.п. не такая уж редкость... Другое дело что такие выходы из правил должны дополняться Ответственностью принимающего решения и желательно протоколированием действий...

Reply


humpty_dumpty June 9 2009, 06:38:10 UTC
Угу. Давайте ещё тогда введём суды на предприятиях чтобы разбирали спорные случаи.

Reply

humpty_dumpty June 9 2009, 06:52:43 UTC
Спорные случаи полюбому необходимо разбирать...

Reply


humpty_dumpty June 9 2009, 06:42:38 UTC
Да кстати что бы два раза не вставать предлагаю малоосмысленный пункт заменить на следующий осмысленный.

Действия, противоречащие правилам изложенным в настоящей Политике, допускаются при крайней необходимости по согласованию с ИБ

Reply

infowatch June 9 2009, 07:20:07 UTC
Насчёт "согласования" я не уверен.

В службе ИБ вовсе не обязательно сидят лучшие ИТ-специалисты компании, да они там не очень-то нужны. А разве можно поручать рассмотрение проекта людям с заведомо более низкой квалификацией, чем у составителя?

Reply

humpty_dumpty June 9 2009, 07:45:53 UTC
Если в ИБ по вашему сидят люди с заведомо более низкой квалификацией в сфере информационной безопасности чем у какого-то "составителя" то тогда непонятны три вопроса:

1. Какого хрена они там сидят?
2. Кто вообще тогда в компании будет оценивать подпункт 2) из вашего пункта?
3. У вас-то как всё нормально с квалификацией?

Reply

infowatch June 9 2009, 09:10:19 UTC
Я имел в виду квалификацию не в ИБ, а в ИТ.

Приведу пример из практики. Приходит инженер в службу ИБ. Говорит: "Откройте доступ наружу по SSH" Они ему: "А зачем?" - "Надо" - "Зачем надо?" - "Не хочу пользоваться telnet-ом" - "Другие пользуются и не жалуются" - "Он небезопасен" - "В политике ИБ сказано телнет, значит телнет. Не выпендривайся!" Как вы думаете, что этот инженер сделал?

Reply


pascendi June 9 2009, 07:51:09 UTC
Политика должна быть исполнимой, да.

Но главное -- она должна быть исполнЯЕмой. А этого добиться труднее всего.

Reply

humpty_dumpty June 9 2009, 13:11:18 UTC
Вы будете смеяться, но задача добиваться исполнения руководящих документов как правило не входит в обязанности и возможности тех кто их пишет. :)

Reply

pascendi June 9 2009, 13:27:57 UTC
Прокукарекал -- а там хоть не рассветай :-)

Кстати, мне на почту этот Ваш коммент пришел со следующим заголовком:

"И всегда улыбаюсь каждому новомудню...
(humpty_dumpty) replied to a comment you left in a LiveJournal post"

Я заинтригован -- кто такие "новомудни"? :-)

Reply

humpty_dumpty June 9 2009, 13:47:00 UTC
Там просто пробел пропущен неужели не очевидно? :)

Reply


Leave a comment

Up