7

Ответ на пост «Безопасники, вы добились своего!»

К сожалению, это почти родовая травма нашего инфобеза. Который много лет никто особо не развивал в массах, а когда жаренный петух клюнул - то его, вспомогательную и обеспечивающую сферу в рамках ИТ-технологий - начали выводить как основную и являющую основой для развития всего остального.
В нынешних условиях требования ИБ не помогают в работе пользователя и тем более разработчика, делая её более безопасными, а являются банальным стопором.

И "чистым" частникам тут еще более-менее живётся, т.к. на них сбросили только 152-ФЗ по персоналке, который более-менее логичен. На тех же, кто работает с государством или же на гос. органы последние пару лет валится столько, что просто рыдать хочется. При этом, почему-то головы в профильных высоких кабинетах даже минимально не задумываются о том, насколько исполнимо то, что принимается в сфере ИБ. И возня с паролями на этом фоне - это мизер из разряда "обидно, досадно, да ладно".

В ноябре прошлого года приняли изменения в КоАП, которые вводят санкции за размещение государственных, муниципальных и прочих около государственных информационных систем на площадках провайдеров, не прошедших лицензирование. Для тех кто предоставил - лям как с куста и столько же на муниципала, который систему разместил на таком ЦОДе2:

1. Осуществление деятельности по предоставлению вычислительной мощности для размещения информации в информационной системе, постоянно подключенной к информационно-телекоммуникационной сети "Интернет", провайдером хостинга, сведения о котором не включены в реестр провайдеров хостинга, -
влечет наложение административного штрафа на граждан в размере от пятидесяти тысяч до ста тысяч рублей; на должностных лиц - от двухсот тысяч до пятисот тысяч рублей; на юридических лиц - от шестисот тысяч до одного миллиона рублей.

https://www.consultant.ru/document/cons_doc_LAW_34661/2646d2...

И вроде всё бы хорошо и красиво - забота о безопасности, подконтрольные хостинги а не шарашкины конторы. Только возникает простой вопрос - а оплачивает банкет кто? Если ранее компании, разрабатывающие софт предоставляли у себя место для баз муниципалитета часто бесплатно, либо за сущие копейки, то сейчас размещение на сертифицированных ЦОДах - это от 250 тысяч только за специализированные системы (и это в условиях что это всё будет виснуть и тупить), не касаясь общего ПО типа 1ски, сайтов муниципалитетов и пр. И, как правило, эта проблема касается самых мелких муников, т.к. у них изначально нет денег на покупку даже слабенького сервера. А с учетом еще и педалируемого импортозамещения - сервак уже не слабенький нужен и порой не один. И это в условиях, что многие районы/округа 100-120 тысяч за своё спец. ПО каждый год ищут со слезами на глазах, потому что денег нет.

Сверху сюда же падает требование 117го приказа четко разделять продуктивную и тестовую среду. Я, как внедренец-сопровожденец - согласен, давайте делать так. А дальше начинаются классический вопрос - а мне, сопровожденцу, который на этом тестовом контуре будет ковыряться - кто и из чего выделит серверные мощности под оный контур? Папа Римский? И при этом да, естественно, контур будет не такой же по характеристикам, как прод, но он нужен и под него надо мощности где-то найти, которых у того же Усть-пердюйского аймака просто нет. И сверху на это нам вешают метод рекомендацию, что на тестовом контуре должны висеть копии БД с синтетическими данными - как минимум деперсонализированными, а в идеале и с "перемешанными" суммами. И если первое я хоть как-то понимаю, то второе - это просто дичь, из-за которой все тестирование будет заключаться только в проверке того, что после обновления в систему можно зайти, да что отдельные документы открываются. Проверить большие выборки или интеграционные механизмы? Да фиг там, не понимая реальность пришедших цифр - корректность не проверишь. А сидеть выстраивать массивы с данными и их выверять - без проблем, но за отдельную плату, т.к. потребует привлечение дополнительных специалистов. А на это заказчик почему-то не идет (и почему же это...). И при этом надо мной висит то, что у меня достаточно "творческая" сфера с большим простором вольности для исполнителей и из-за этого куча уникальных доработок на каждой отдельной базе.

Туда же, наш дорогой ФСТЭК в своих фантазиях рекомендует для соблюдения норм ИБ использовать PAM решения. Это уже вопрос не мелких районов, а крупных городов и субъектов т.к. цена вопроса - от 3-4 миллионов и до бесконечности. Великолепно, давайте работать так - там и двухфакторка и четко разграниченный доступ к серверам и прочие ограничения. И тут уже выходят "специалисты" на местах, которые отличным решением в сфере ИБ находят отключить буфер обмена между PAMом и аттестованной машиной разраба. Притом не ограничивая по размеру (что тоже достаточно сомнительная история, но хоть что-то), а тупо рубя. Забрать логи, закинуть скрипт? Держи родной чупа-чупс, что делать с ним - знаешь.

И над всем этим парит гениальная птица под названием "Аттестация по 117 приказу", которая теперь касается не только сами гос органы и организации, но и исполнителей. И даже для средней организации - это вопрос, выливающийся в миллионные затраты. Особенно PEN-тесты, которые стоят каких-то конских денег. И кто же за всю эту историю в итогу заплатит? На вопрос отвечает Александр Друзь:

Ответ на пост «Безопасники, вы добились своего!»

А потом мы будет слушать регулярное нытье, что стоимость ПО перераздута и ИТ-сфера зажралась.

И на сегодняшний день текущий подход к ИБ - это тормоз развития ИТ-сферы и ухудшение жизни для всех участников, начиная от разработчика и заказчика и заканчивая конечного сотрудника или гражданина, который всем этим будет пользоваться. При этом я не призываю отказаться от ИБ полностью, но подход к нему должен быть адекватным, а не приводить к ситуации, когда лучший метод защиты - закрыть всё на лопату и уйти домой.

Показать полностью 1
709

Ответ на пост «Безопасники, вы добились своего!»

Так просто бери пароль не рандомный набор букв и цифр, а осмысленный.

Например строчку из песни, написанную на русских клавишах, но в английской раскладке. Или любой другой текст.

Какая-нибудь "шлаСашаП0ШоссеМ4_Дон!" превратится в "ikfCfifG0IjcctV4_Ljy!" и решит все твои проблемы. Потом только номера шоссе меняй.

3660

Безопасники, вы добились своего!

Долгие годы, почти два десятка лет каждые долбанные 45 дней я менял пароли на рабочем компьютере. И такое чувство, что он все эти годы запоминал пароли с первого до последнего, не давая повторяться. Только постоянно увеличивалась требуемая длина пароля.

Еще куда ни шло, пока пароль вводился каждый день и его волей-неволей запоминал. Теперь же на компьютер входишь через токен и пароль нужен два раза в месяц.

Три раза я забывал его восстанавливал через техподдержку.

И я сдался. Я записал новый пароль на бумажку под монитор!

Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества