W ubiegłym tygodniu na konferencji "IT w Bankowości" poruszyłem temat bezpieczeństwa przetwarzania w chmurach (cloud computing). Zwracałem między innymi uwagę na często się pojawiające mylenie terminu SOA (Service Oriented Architecture) z przetwarzaniem w chmurach (szczególnie modelem SaaS - Software as a Service). Jak dobrze tłumaczy David Linthicum SOA to tylko (aż) koncepcja związana z architekturą oprogramowania. To koncepcja zakładająca tworzenie systemów jako szeregu usług, które mogą być w dowolny sposób powiązane. Nie jest to koncepcja związana z oferowaniem usług jak to niekiedy jest prezentowane, co nie znaczy bynajmniej, że SaaS nie korzysta z takich rozwiązań architektonicznych.
Przy okazji polecam 2 dokumenty, które dotyczą tego tematu:
- Security Guidance for Critical Areas of Focus in Cloud Computing przygotowany przez Cloud Security Alliance oraz
- Cloud Computing: Business Benefits With Security, Governance and Assurance Rerspectives przygotowany przez ISACA
24 czerwca 2010
23 czerwca 2010
Ciągłość działania - maszynka do robienia pieniędzy czy rzeczywista potrzeba
W ubiegłym tygodniu miałem okazję przeprowadzić dość ciekawą i oryginalną rozmowę. Mój oponent - osoba wykształcona, z wieloletnim doświadczeniem zawodowym (również na wysokich stanowiskach) zaczęła zadawać mi serię pytań dotyczących zarządzania ciągłością funkcjonowania, a dokładniej sensowności stosowania tego typu rozwiązań. Bardzo rzadko spotykam się już z tego typu utwardzonym stanowiskiem, zazwyczaj dyskusje, które prowadzę dotyczą zagadnień "jak" a nie "po co", dlatego pozwolę sobie w skrócie podać parę argumentów za normą BS 25999 i całym BCMS (Business Continuity Management System).
Otóż norma powstała w dużej mierze na żądanie środowisk związanych z bezpieczeństwem i ciągłością. Korzystanie z niej nie jest (jeszcze - w Wielkiej Brytanii może się to niedługo zmienić) obowiązkowe. Jej celem jest dbanie o interes klientów poprzez "wymuszanie" właściwych zachowań w organizacji. Myśląc o prowadzeniu interesu należy się zabezpieczyć. Ponieważ łatwiej to powiedzieć niż zrobić stworzono BS 25999 by stał się swoistym przewodnikiem, narzędziem z którego należy korzystać.
Zapewnienie ciągłości funkcjonowania jest strategicznym celem wszystkich organizacji. Brak działalności nie tylko może destrukcyjnie wpłynąć na organizację (tu trzeba zaznaczyć, że nie ma obowiązku prowadzenia działalności, więc teoretycznie każdy może sobie bankrutować kiedy chce) ale również na inne strony, zależne od firmy (przede wszystkim klientów). Poważniejsza awarie, katastrofa czy atak nie powinny niszczyć całej struktury (jak bywa obecnie). Niewielka liczba najlepszych praktyk pozwoli bardzo ograniczyć rozmiary tego typu incydentów, znacznie skrócić czas potrzebny na przywrócenie działalności.
Argumenty typu "Jak przyjdzie powódź to takimi planami nawet nie da się uszczelnić rowów" są niezasadne. Jeżeli firma wcześniej przeanalizuje ryzyko biorąc pod uwagę zagrożenia dla ciągłości funkcjonowania to:
- będzie się mogła dobrze ubezpieczyć;
- będzie mogła wybudować własne wały;
- będzie mogła przenieść zakłady w inne miejsce;
- będzie mogła zastanowić się nad zapewnieniem redundancji - prowadzeniem działalności z innej lokalizacji.
Możliwości jest jeszcze trochę. Trzeba jednak się nad nimi zastanowić, w czym bardzo pomaga korzystanie ze standardów.
Otóż norma powstała w dużej mierze na żądanie środowisk związanych z bezpieczeństwem i ciągłością. Korzystanie z niej nie jest (jeszcze - w Wielkiej Brytanii może się to niedługo zmienić) obowiązkowe. Jej celem jest dbanie o interes klientów poprzez "wymuszanie" właściwych zachowań w organizacji. Myśląc o prowadzeniu interesu należy się zabezpieczyć. Ponieważ łatwiej to powiedzieć niż zrobić stworzono BS 25999 by stał się swoistym przewodnikiem, narzędziem z którego należy korzystać.
Zapewnienie ciągłości funkcjonowania jest strategicznym celem wszystkich organizacji. Brak działalności nie tylko może destrukcyjnie wpłynąć na organizację (tu trzeba zaznaczyć, że nie ma obowiązku prowadzenia działalności, więc teoretycznie każdy może sobie bankrutować kiedy chce) ale również na inne strony, zależne od firmy (przede wszystkim klientów). Poważniejsza awarie, katastrofa czy atak nie powinny niszczyć całej struktury (jak bywa obecnie). Niewielka liczba najlepszych praktyk pozwoli bardzo ograniczyć rozmiary tego typu incydentów, znacznie skrócić czas potrzebny na przywrócenie działalności.
Argumenty typu "Jak przyjdzie powódź to takimi planami nawet nie da się uszczelnić rowów" są niezasadne. Jeżeli firma wcześniej przeanalizuje ryzyko biorąc pod uwagę zagrożenia dla ciągłości funkcjonowania to:
- będzie się mogła dobrze ubezpieczyć;
- będzie mogła wybudować własne wały;
- będzie mogła przenieść zakłady w inne miejsce;
- będzie mogła zastanowić się nad zapewnieniem redundancji - prowadzeniem działalności z innej lokalizacji.
Możliwości jest jeszcze trochę. Trzeba jednak się nad nimi zastanowić, w czym bardzo pomaga korzystanie ze standardów.
22 czerwca 2010
Obiektywna analiza ryzyka
Trochę nawiązując do tematu zapoczątkowanego postem Zabezpieczyć się czy nie... sprzed paru dni.
2 tygodnie temu rozmawiałem z Dr. Bolesławem Szomańskim o kwestiach związanych z koniecznością podejmowania trudnych i niepopularnych decyzji, na przykład koniecznych dla zapewnienia bezpieczeństwa publicznego. Akurat podobne przemyślenia w tym czasie miał Bruce Schneier publikując na blogu niniejszy post.
Naprawdę polecam, w pełni zgadzam się z tym punktem widzenia. Pozwolę sobie zacytować kilka słów:
2 tygodnie temu rozmawiałem z Dr. Bolesławem Szomańskim o kwestiach związanych z koniecznością podejmowania trudnych i niepopularnych decyzji, na przykład koniecznych dla zapewnienia bezpieczeństwa publicznego. Akurat podobne przemyślenia w tym czasie miał Bruce Schneier publikując na blogu niniejszy post.
Naprawdę polecam, w pełni zgadzam się z tym punktem widzenia. Pozwolę sobie zacytować kilka słów:
So, in practice, governments do not make fully rational risk assessments. Their calculations are based partly on cost-benefit analyses, and partly on what the public will tolerate.
21 czerwca 2010
Zabezpieczyć się czy nie...
Bruce Schneider odnalazł w sieci bardzo interesujący artykuł o ludzkich zachowaniach - o uczeniu się na błędach, podejmowaniu strategicznych decyzji.
Howard Kunreuther oraz Robert Meyer ze Philadelphia school’s Risk Management and Decision Processes Center przeprowadzili serię symulacji w których studentom (oraz szefom firm) dano zadanie - zbudować mocny dom i go utrzymywać w terenie w którym zdarzają się trzęsienia ziemi. Oczywiście pieniądze przeznaczone na dom można było również ulokować w banku na eleganckie 10%.
Okazało się, że wszyscy uczestnicy symulacji przegrywali. Obserwowali poczytania innych uczestników i nakręcali się w poczuciu, że ryzyko jest niewielkie, że nic się nam złego nie zdarzy. Po początkowych inwestycjach w dom ignorowano resztę zabezpieczeń aż do katastrofy. Uczestnicy woleli zyski z krótkim czasie niż konsekwentne podążanie zgodnie ze strategicznym celem. Polecam lekturę całości artykułu.
Czytając ten artykuł miałem nieodparte wrażenie, że coś mi to przypomina. Jakże często ignorujemy sygnały o zagrożeniach poprzez obserwację innych osób nic nie robiących by się zabezpieczyć. Jakże często wiedząc, że zagrożenie jest realne wolimy jednak odłożyć inwestycję w czasie troszcząc się o krótkoterminowe zyski.
Niejednokrotnie słyszałem, że jest to rezultatem braku zrozumienia dla bezpieczeństwa, niezrozumienia prawdziwej skali zagrożeń. A tu wygląda, że jest to kwestia psychologiczna. Ludzie po prostu tacy są...
Howard Kunreuther oraz Robert Meyer ze Philadelphia school’s Risk Management and Decision Processes Center przeprowadzili serię symulacji w których studentom (oraz szefom firm) dano zadanie - zbudować mocny dom i go utrzymywać w terenie w którym zdarzają się trzęsienia ziemi. Oczywiście pieniądze przeznaczone na dom można było również ulokować w banku na eleganckie 10%.
Okazało się, że wszyscy uczestnicy symulacji przegrywali. Obserwowali poczytania innych uczestników i nakręcali się w poczuciu, że ryzyko jest niewielkie, że nic się nam złego nie zdarzy. Po początkowych inwestycjach w dom ignorowano resztę zabezpieczeń aż do katastrofy. Uczestnicy woleli zyski z krótkim czasie niż konsekwentne podążanie zgodnie ze strategicznym celem. Polecam lekturę całości artykułu.
Czytając ten artykuł miałem nieodparte wrażenie, że coś mi to przypomina. Jakże często ignorujemy sygnały o zagrożeniach poprzez obserwację innych osób nic nie robiących by się zabezpieczyć. Jakże często wiedząc, że zagrożenie jest realne wolimy jednak odłożyć inwestycję w czasie troszcząc się o krótkoterminowe zyski.
Niejednokrotnie słyszałem, że jest to rezultatem braku zrozumienia dla bezpieczeństwa, niezrozumienia prawdziwej skali zagrożeń. A tu wygląda, że jest to kwestia psychologiczna. Ludzie po prostu tacy są...
19 czerwca 2010
"Nowe" zagrożenie dla USA - cyberterroryzm
Na onet.pl ukazał się artykuł dotyczący „nowego” zagrożenia dla USA – cyberprzestępczości. Autorzy zwracają uwagę na kilka faktów szczególnie istotnych dla osób, które liczą, że rząd zabezpieczy swoją krytyczną infrastrukturę (że powinien to zrobić to nie mam wątpliwości. Pisałem zresztą o tym w swoim artykule w publikacji "CYBERTERRORYZM - nowe wyzwania XXI wieku").
Spodobał mi się szczególnie jeden cytat:
Przy okazji – interesujące jest 278 tysięcy przypadków szkodliwej działalności miesięcznie. Zastanawiam się jak definiowana jest „szkodliwa działalność przestępcza”. Skanowanie portów rozsyłane ślepo przez boty? Spam wysyłany na konta DHS? Pracownicy wchodzący na strony nie związane z pracą zawodową?
Spodobał mi się szczególnie jeden cytat:
Raport inspektora generalnego zawiera krytykę US-CERT, ponieważ nie ma ona odpowiedniej liczby pracowników, by prowadzić swoją misję. Agencja może mieć 98 pracowników, ale na razie tylko 55 ze stanowisk jest zajętych, a 25 kolejnych osób czeka na odpowiednie zezwolenia związane z bezpieczeństwem.
Przy okazji – interesujące jest 278 tysięcy przypadków szkodliwej działalności miesięcznie. Zastanawiam się jak definiowana jest „szkodliwa działalność przestępcza”. Skanowanie portów rozsyłane ślepo przez boty? Spam wysyłany na konta DHS? Pracownicy wchodzący na strony nie związane z pracą zawodową?
18 czerwca 2010
Nasz plan odtwarzania działalności wygląda następująco
Dzisiaj w Krakowie na Uniwersytecie Ekonomicznym będę opowiadać o "Roli zarządu w zapewnianiu ciągłości funkcjonowania organizacji", dlatego też pozwolę przypomnieć jedną z moich ulubionych grafik Scotta Adamsa:
Subskrybuj:
Posty (Atom)