Pokazywanie postów oznaczonych etykietą nadzór IT. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą nadzór IT. Pokaż wszystkie posty

24 listopada 2016

Podsumowanie panelu "Dostawcy, jako najsłabsze ogniowo w systemie bezpieczeństwa informacji"


22 listopada miałem przyjemność prowadzić panel dyskusyjny podczas konferencji PolCAAT 2016 organizowanej przez IIA. W trakcie bardzo interesującej (moim, bardzo subiektywnym zdaniem) dyskusji poruszyliśmy kilka tematów, które (w przypadkowej kolejności) postanowiłem zamieścić w niniejszym podsumowaniu:

26 października 2016

Nowe kierunki prac

Nowe kierunki prac - normalizacyjnych, standaryzacyjnych

W ubiegłym tygodniu Ministerstwo Gospodarki poprosiło szereg organizacji o wsparcie w przygotowaniu uwag do dokumentu " Wielostronnej Platformy do spraw Standaryzacji Technologii Informacyjno-Komunikacyjnych" w zakresie rekomendowanie standardów w celu zapewnienia interoperacyjności rozwiązań i systemów wykorzystujących technologie informacyjno-komunikacyjne. Nie będę szerzej komentować tego, że de facto dostaliśmy 1 dzień na przygotowanie uwag do dokumentu, który koncentrował się JEDYNIE na takich obszarach jak:

6 marca 2016

Uwagi do założeń strategii cyberbezpieczeństwa dla RP

Jeszcze do wtorku można składać uwagi do założeń strategii cyberbezpieczeństwa dla RP.


Ponieważ na tej bazie przygotowywana będzie strategia, która może wreszcie spowoduje jakiś widoczną poprawę cyberbezpieczeństwa, warto by dokument był możliwie kompletny. Załączam uwagi, które przesłałem do Ministerstwa Administracji i Cyfryzacji.

16 grudnia 2015

Projekt Rekomendacji Z dotyczącej zasad ładu wewnętrznego w bankach

Jeszcze przez kilka dni - do 23 grudnia mają miejsce publiczne konsultacje Rekomendacji Z KNF dotyczącej zasad ładu wewnętrznego w bankach.

Wysłałem dzisiaj swoje propozycje uzupełnień. Warto by nasze środowisko możliwie szeroko przyjrzało się temu zagadnieniu, gdyż z takimi Rekomendacjami przyjdzie nam przez kolejne lata funkcjonować. Uwagi można przesyłać na adres drb@knf.gov.pl


6 listopada 2011

Korzystanie w pracy ze służbowego komputera...

Korzystanie w pracy ze służbowego komputera do celów prywatnych w pewnych okolicznościach może być traktowane jako ciężkie naruszenie podstawowych obowiązków pracownika orzekł Sąd Najwyższy.
Warto odnotować w pamięci (zewnętrznej) ten wyrok - może niekiedy okazać się pomocny...

6 kwietnia 2011

Spotkanie klubu CIO ws. cloud computingu

Jutro odbędzie się kolejne spotkanie klubu CIO. Tematem spotkania będzie "Chmura obliczeniowa w mojej firmie: pro i kontra". Zostałem zaproszony przez organizatorów by podzielić się przemyśleniami z zakresu audytu i nadzoru przetwarzania w chmurze. Czytasz tego bloga? Będziesz na spotkaniu?
Daj znać :-)

18 października 2010

Bezpieczeństwo baz danych

Independent Oracle Users Group (IOUG) opublikowała ostatnio raport dotyczący bezpieczeństwa danych "2010 IOUG Data Security Survey". Jedna rzecz mnie tam praktycznie powaliła na podłogę: szczetrość respondentów. Dokładniej chodzi mi o znajdujące się na stronie 14 pytanie czy osoby (zazwyczaj szefowie bezpieczeństwa lub IT) wypełniające ankietę wiedzą o wszystkich bazach danych zawierających poufne dane. Chcesz znać odpowiedź? Zajrzyj do raportu - znajdziesz tam również sporo innych szczerych odpowiedzi dotyczących szyfrowania danych, danych testowych...

30 września 2010

Ile wydawać na bezpieczeństwo

To ile korporacje powinny wydawać na bezpieczeństwo jest tematem tak starym jak samo bezpieczeństwo. Technologiczne nowinki, reorganizacje, programy i akcje specjalne - każdy budżet można bez problemu wykorzystać na zapewnianie bezpieczeństwa.

Computerworld ostatnio przytoczył wyniki najnowszych badań Gartnera mówiących o tym ile wydają inni (innymi słowy jaka jest średnia wydatków. Z raportu wynika, że bezpieczeństwo IT to około 5% rocznego budżetu IT. Na jednego pracownika wynosi to około 525 dolarów.
Na całkowity budżet bezpieczeństwa składa się: 37% wydatków na personel, 25% na oprogramowanie, 20% na sprzęt, 10% na outsourcing i 9% na konsultacje.

15 czerwca 2010

Nowe formy świadczenia usług IT

Kilka dni temu zapraszałem do uczestnictwa w moim wykładzie na konferencji „IT w bankowości”. Na konferencji przedyskutowałem zagadnienia związane z outsoucingiem, offshoringiem oraz przetwarzaniem w chmurze (oraz trochę perfidnie SOA).
Główne myśli dotyczyły tego, że kupowanie usług od wyspecjalizowanych podmiotów i koncentrowanie się na podstawowej działalności jest już faktem i rzeczywistością a nie koncepcją, którą wciąż teoretycznie się rozważa. Dlaczego?
&nbsp &nbsp - Bo to działa!
&nbsp &nbsp - Bo jest tanio!
&nbsp &nbsp - Bo można to zrobić dobrze!
&nbsp &nbsp - Bo chcemy troszczyć się o środowisko naturalne!

To co może niepokoić to:
- Problem zaufania i prywatności:
&nbsp &nbsp - Gdzie są moje dane?
&nbsp &nbsp - Kto nimi zarządza?
&nbsp &nbsp - Co się z nimi dzieje?
&nbsp &nbsp - Czy usługodawca na pewno wywiązuje się z kontraktu
- Utrudnione kontrolowanie oraz brak standardów audytu
- Ryzyka prawne (które prawo jest ważniejsze) i reputacyjne
- Łatwo zacząć, trudniej skończyć
- Niebezpieczeństwo potężnych strat w przypadku utraty ciągłości działania
- Duża standaryzacja kosztem indywidualnych rozwiązań

Tego typu decyzja powinna być świadoma. Należy przeanalizować ryzyko, dobrze zdefiniować cele jakie chcemy osiągnąć. Nie należy się bać oddawania usług i danych na zewnątrz, pod warunkiem, że:
&nbsp &nbsp - nie będziemy się śpieszyć
&nbsp &nbsp - przygotujemy dobrą umowę zabezpieczającą interesy obydwu stron, pamiętając, że niska cena idzie w sprzeczności z dobrą jakością
&nbsp &nbsp - będziemy przestrzegać umowy, w razie problemów nie bojąc się renegocjacji
&nbsp &nbsp - będziemy sobie ufać, ale i kontrolować wypełnianie warunków
&nbsp &nbsp - będziemy się komunikować
Zachęcam do przejrzenia całej prezentacji.

4 czerwca 2010

CIO przyszłości

Andrew McAfee, szef - działającego w ramach MIT - Centrum Cyfrowego Biznesu podzielił się ostatnio swoimi przemyśleniami na temat roli przyszłych CIO. Polecam szczególnie następujący fragment:

* Po pierwsze, decyzje biznesowe firm stają się obecnie coraz częściej oparte na danych naukowych (np. drobiazgowej analizie danych). "To zupełnie inny model niż ten, który obowiązywał przed kryzysem - wtedy zwykle decyzje podejmował jakiś facet, ogłaszając wszystkim: Uwierzcie mi, wiem co mówię" - tłumaczył McAfee.
* Drugim wyzwaniem szefów IT będzie nauczenie się, jak optymalnie wykorzystać najnowocześniejsze technologie w służbie biznesu.
* Trzecim zaś usuwanie kłód spod nóg użytkownikom, chcą wykorzystywać nowe technologie i narzędzia (np. serwisy społecznościowe) w codziennej pracy i relacjach z klientami i współpracownikami.

3 czerwca 2010

Jak w rzeczywistości wyglądają projekty?

Wszyscy już chyba znamy oryginalny rysunek pokazujący smutną prawdę o zarządzaniu projektami. Otóż autor wciąż pracuje nad kolejnymi, ulepszonymi wersjami. Nie wszystkie są moim zdaniem idealne, niemniej większość zasługuje na uwagę.

Wersji 2.0 jest wzbogacona w stosunku do 1.0 między innymi o:
- zaznaczenie roli beta-testerów
- czas trwania projektu
- centrum zapasowe

Oto jak wygląda najnowsza "How Projects Really Work (version 2.0)"


27 maja 2010

Konferencja "IT w Bankowości"





14 czerwca 2010 w Warszawie w hotelu Holiday Inn odbędzie się konferencja
"IT w Bankowości" którą będę mieć zaszczyt otworzyć.

Opowiem o "Szansach i zagrożeniach płynących z nowoczesnych metod świadczenia usług informatycznych (outsourcing, offshoring, SOA, cloud computing) w bankowości".

Wstęp jest darmowy, więc tym bardziej serdecznie zapraszam

18 maja 2010

25 najpoważniejszych błędów programistów

Computerworld opublikował listę 25 najpoważniejszych błędów popełnianych przez programistów.

To ja pokuszę się o moją własną - krótszą:
1. Brak środowiska testowego w pełni odpowiadającego środowisku podstawowego;
2. Przystąpienie do pracy mimo braku pełnej specyfikacji funkcjonalnej przygotowanej przez biznes;
3. Niewłaściwa dokumentacja efektów pracy;
4. Wynikające z punktu "3" stosowanie niestandardowych interfejsów, nadmiarowość tabel, niestandardowe nazewnictwo zmiennych;
5. Nadmierne uprawnienia (by na pewno zadziałało);
6. Niewłaściwe dokumentowanie postępu prac, niewłaściwa archiwizacja kolejnych wersji;
7. Brak ustawicznego kształcenia w zakresie pisania bezpiecznego kodu, odpornego na nowe techniki ataków.

Patrzę na tę listę i zastanawiam się...Ile z tych błędów (na podstawie moich doświadczeń naprawdę często popełnianych) w rzeczywistości jest w pełni zależnych od programistów? Niewiele...

Programista, tak jak każdy inny fachowiec powinien mieć zorganizowane środowisko pracy. Tak jak (mimo, że jest "informatykiem") raczej nie będzie instalować własnego PC, czy naprawiać przysłowiowej myszki, tak i nie jego zmartwieniem powinny być środowiska testowe, wymagania biznesowe czy szkolenia.
Szef IT ma za zadanie nie tylko dostarczać wartość biznesowi ale i zapewniać właściwe warunki pracy programistom ORAZ egzekwować odpowiednią jakość wykonanej pracy (w tym dokumentację, wersjonowanie czy uprawnienia).