Показаны сообщения с ярлыком психология. Показать все сообщения
Показаны сообщения с ярлыком психология. Показать все сообщения

23 марта 2017

03 февраля 2014

Шаблоны мышления: безопасник глазами непрофессионалов

На моем любимом белорусском компьютерном портале опубликовали интересную статью "Программист глазами медика". Честно говоря, большего количества обывательских шаблонов о представителях дружественной нам профессии, мастерски собранных некоей Лилией Савко в одном месте, я еще не встречал.
Вот избранные пассажи из статьи:
Внешний вид программиста неприхотлив и очень характерен:
  •     весьма упитанный человек с внушительным животиком, несмотря на свои молодые годы,
  •     сутулый,
  •     с красными глазами в очках,
  •     одевающийся однообразно (любимые кроссовки, джинсы, майка, пуловер на все случаи жизни),
  •     с заросшей стрижкой или вовсе длинными волосами,
  •     периодически забывающий принять душ и вовремя постирать вещи.
Еще:
Основные психологические особенности программиста:
  •     Способность к сверхконцентрации,
  •     Глубокое погружение во внутренние образы,
  •     Минимальное социальное взаимодействие,
  •     Постоянный поиск причинно-следственных связей,
  •     Обостренное чувство конкретизации,
  •     Склонность к профессиональной недосказанности,
  •     Обилие профессионального сленга.
Ну, и так далее. На сайте, кстати, обещают продолжение, так что перлов будет еще больше:) Но суть не в этом, а в том, что эти нехитрые строки натолкнули меня на размышления о шаблонах в обществе. Дворник - таджик-гастрабайтер или вечно пьяный Ваня в шапке-ушанке. Секретаршка - секретутка, юбка короче ремня и "вип-доступ" для начальства. Ну, я думаю, список вы сможете дополнить сами, он будет совсем не таким уж и коротким.
К чему это всё? Весьма интересно, как выглядит со стороны для обывателя среднестатистический безопасник. На мой взгляд, портрет должен быть таким:
  • бывший сотрудник "органов" или, во всяком случае, человек, близкий к ним;
  • постоянно всех во всем подозревает;
  • профессиональная привычка искать проблемы там, где другие их не видят;
  • склонность к "крючкотворству", написанию инструкций и формализации любых возникающих задач;
  • немногословность, привычка больше слушать, чем говорить.
Собственно, это то, что удалось извлечь из общения с теми знакомыми, кто не работает в сфере ИБ. Выборка не сказать чтобы сильно большая, поэтому и список менее подробный, чем статья по ссылке. Поэтому будет очень интересно, если в комментариях вы дополните мой "портрет безопасника глазами непрофессионалов"
Всем удачной рабочей недели!

26 декабря 2013

Злонамеренность инсайдеров: материальная подоплека



Что и говорить, материальная сторона в проблеме инсайдерства всегда в том или ином виде существует. Поэтому необходимо обратить внимание и на то, каким образом организация предотвращает желание своих сотрудников торговать корпоративными секретами с помощью мер материального стимулирования своих сотрудников.
Вполне понятно, что материальное стимулирование не может кардинально решить проблему, однако трудно переоценить роль этого фактора в формировании лояльности сотрудников к своему работодателю. Не стоит бояться того, что сотрудники воспримут различные финансовые поощрения как своего рода «подкуп»: сам формат рабочих отношений предполагает получение работником денежного вознаграждения от работодателя, и поэтому увеличение таких вознаграждений будет восприниматься сотрудниками адекватно.
К сожалению, не всегда в организациях есть возможность материально стимулировать своих сотрудников. Однако если финансовые трудности организации настолько масштабны, что она не может себе позволить хотя бы небольшую премию для тех сотрудников, которые работают с наиболее важной информацией, возможно стоит задуматься: а так ли вообще эта информация может быть интересна конкурентам? В таких условиях, конечно, необходимо оперативно сосредоточиться на некоторых более насущных вопросах, чем информационная безопасность.
Поэтому если ваша компания не решает материальных проблем своих хороших сотрудников (кстати, а зачем вам другие?), будьте готовы к тому, что они будут торговать вашими корпоративными тайнами, и в итоге всё кончится плохо. Ну, или, проще говоря, скупой платит дважды. Об этом нужно помнить.

12 сентября 2013

Инсайдер обиженный

Коль скоро мы занимаемся защитой компаний от утечек информации, приходится знать, кто и когда такие утечки организует. Поэтому давайте немного поговорим об инсайдерах - тех, кто распространяет корпоративные секреты ради каких-то собственных целей.
Инсайдеры бывают разные. Нет, не черные, белые, красные. У них бывают разные мотивы, и поэтому достаточно трудно предсказать, кто именно из сотрудников будет "сливать" ваши данные. Впрочем, кое-какую классификацию попробовать сделать вполне можно. Начнем же мы с самого распространенного, как показывает практика, вида - инсайдера обиженного.
Обида на работодателя - вещь распространенная и не всегда легко выясняемая. Часто мнимая, иногда вполне обоснованная – но при этом всегда достаточно сильная. Обижаются чаще всего не ранимые сотрудники женского пола, которые, видимо, достаточно быстро забывают обиду, рассказав о ней родственникам или подругам, а мужчины, которые носят её в себе и которые гораздо серьезнее относятся, например, к обвинениям в профессиональной некомпетентности. Чем выше статус человека как профессионала, чем больше внимания он уделяет ему, чем более ответственен и скрупулезен в работе, тем больше шансов на то, что замечание руководителя, особенно сделанное в грубой форме, вызовет сильную обиду и станет причиной появления желания отомстить начальству.
Конечно, далеко не всегда у руководителей получается держать себя в руках: иногда действия работников оказываются настолько раздражающими и неподходящими, что руководство просто не может не повысить голос, говоря «пару ласковых» слов. Но нужно понимать, что после такого срыва руководитель должен принести свои извинения и устроить детальный разбор оплошности, допущенной сотрудником. И что только понимание непредвзятости руководства может вернуть работнику желание дальше с ним сотрудничать.
Очень распространённая ошибка руководителей – публичная критика своих подчинённых. Такая критика всегда бьет особенно больно, поскольку понижает статус работника в глазах его коллег. Поэтому необходимо воздерживаться, насколько это возможно, от подобного рода критики, и дело здесь не только в защите от инсайдеров, но и в лояльности сотрудников, в целом, поскольку обсуждение недоработок и промахов на публике очень сильно подрывает её.
Поэтому безопасники должны держать на особом контроле тех работников, которые недавно имели какие-то взыскания со стороны руководителей или вступали с ними в конфликты. Очень может быть, что такие сотрудники захотят отыграться путем распространения закрытой корпоративной информации за пределами компании.

01 июля 2013

Почему всё так плохо с риск-менеджментом в сфере ИБ?

Поскольку о рисках сегодня говорят все и всюду, то и я не могу остаться в стороне на нашем корпоративном блоге:) Тема, что и говорить, актуальная и злободневная. Ведь для бизнеса вся его деятельность - это один сплошной риск. И бизнесмены, надо отдать им должные, быстро учатся взвешивать риски и принимать на основе их оценок решения. А те, кто не учатся, в бизнесе надолго не задерживаются.
Почему же такая проблема с риск-менеджментом в сфере информационной безопасности? Почему множество современных российских бизнесменов смотрит на ИТ-риски как на что-то, не заслуживающее даже минимального внимания?  Меня уже давно занимал этот вопрос, но я объяснял себе всё тем, что это просто сила привычки. Пройдет пара лет, о рисках напишут везде, везде наймут безопасников, занимающихся именно информационной безопасность, и они обратят внимание своих боссов на проблему.
Время шло. Безопасников, действительно, становилось всё больше, но почему-то подавляющее большинство было занято вопросами составления инструкций и описи всего на свете, чем реальной борьбой с реальными угрозами (сказывалось, видимо, армейское или милицейское прошлое). Бизнес же занимался риск-менеджментом в сфере "больших" управленческих проблем, тоже слабо интересуясь информационной безопасностью.
Но ситуация продолжает меняться. На флэшке рядового бухгалтера сегодня столько информации, что хватит любому директору на несколько томов уголовного дела. А еще каждый ходит с планшетом или смартфоном. Потеряй их - потеряешь и массу бизнес-контактов, доступ к своей электронной почте (если не успеешь, потеряв, добежать до компьютера и сменить пароль), и вообще, как говорят в народе, поимеешь массу "гемора". И нельзя сказать, чтобы бизнес с этим не сталкивался. Просто почему-то подобные вещи воспринимаются как неизбежное зло, и потерянный ноутбук не заставляет руководство устанавливать на следующем софт для шифрования жесткого диска.
В чем причина? Мне кажется, что проблема в том, что всякий инцидент в сфере ИБ - это бомба замедленного действия, а бизнес привык иметь дело с мгновенной реакцией на свои шаги, как позитивной, так и с негативной. Та же ситуация, к примеру, с рекламой и пиаром - многие компании не занимаются ими, предпочитая рассылать бумажный и электронный спам, просто потому, что не видят быстрого отклика рынка на свои действия. А когда потом из-за ИБ-инцидента бизнес закрывается, его владельцу кажется, что ему просто не повезло.
То есть, проблема - в отсутствии системного подхода и даже, я бы сказал, системного видения, где есть место и вопросам информационной безопасности. Хотя, может быть, я и ошибаюсь - это только моё мнение. Поэтому готов поспорить с вами в комментариях.
P.S. Кстати, недавно опубликовал небольшую статью-ликбез по рискам, кому интересно, можете ознакомиться.
Р. Идов,
ведущий аналитик компании SearchInform

04 октября 2012

Немного о скрытых конфликтах

Как  с  помощью  систем  ИБ  можно предупредить возникновение в организации скрытых конфликтов? Чем эти конфликты чреваты? Как выявить обиженных или просто нелояльно настроенных сотрудников? Опять же – для  его  это нужно?
Не секрет, что в любой организации, где работает больше одного сотрудника, между ними могут периодически возникать конфликты. Когда такие конфликты возникают в явной форме, то, как показывает практика, достаточно часто они разрешаются самими сотрудниками. А вот конфликты, которые тихо тлеют «под ковром», могут в самый неожиданный момент навредить всей организации.
Каким образом они могут нанести вред? В основном, конечно, речь идёт о косвенном ущербе, который заключается в том, что сотрудники занимаются сведением счетов вместо выполнения своих непосредственных рабочих обязанностей. Более серьёзная угроза состоит в потере уставших от такой борьбы высококвалифицированных сотрудников, которые уходят в те организации, где их потенциал будет использован более эффективно. Поэтому имеет смысл такие скрытые конфликты выявлять для того, чтобы пресекать их административными методами.
Системы обеспечения информационной безопасности для этого подходят более чем хорошо, потому что с их помощью можно производить мониторинг внутренней переписки сотрудников. Могу привести пример: у одного из наших клиентов система ИБ позволила предотвратить уход сразу нескольких ценных сотрудников, которым их недоброжелатель разослал «утку» о готовящихся кадровых переменах в руководстве компании. Аналогично, благодаря переписке можно выявлять и тех сотрудников, которые затаили какую-то обиду на кого-либо из руководителей, или просто настроены нелояльно, то есть готовы нанести ущерб компании.
Выявление таких сотрудников должно стать хорошей практикой для отдела информационной безопасности любой организации, потому что оно позволяет предотвращать многие инциденты ещё на том этапе, когда они только планируются, и избегать возможного ущерба от действий сотрудников.
Р. Идов,
ведущий аналитик компании SearchInform

04 мая 2011

Бойтесь данайцев, дары приносящих

Хочу поднять не самую популярную, но, тем не менее, важную с точки зрения обеспечения информационной безопасности компании тему, а именно - "стукачество" самих сотрудников по поводу вызывающих подозрения действий их коллег. Думаю, что все согласятся со мной в том, что такой важный информационный ресурс просто нельзя не использовать в своей работе отделу информационной безопасности. Вопрос в том, как не перегнуть палку, и не сделать из компании лагерь строгого режима, где каждый строчит на другого доносы в надежде на досрочное освобождение.
К сожалению, в тех компаниях, где руководство и безопасники берутся активно выстраивать систему "раннего обнаружения утечек", базирующуюся на сообщениях сотрудников о подозрительных действиях своих коллег, обычно как раз таки наблюдается тот самый "перекос", о котором я говорил выше - то есть, излишняя напряженность в трудовом коллективе и постоянная закулисная борьба, главным оружием в которой становится докладная записка.
В небольшом числе компаний можно встретить другую крайность - это полное отсутствие реагирования на подобные предупреждения, поступающие от персонала. Это тоже не лучший вариант, потому что, во-первых, можно действительно прошляпить не только утечку информации, но даже и готовящееся покушение на владельца фирмы. А во-вторых, сотрудники начинают чувствовать отсутствие контроля, что сказывается на общей дисциплине и производительности.
Лично мне идеальным вариантом для большой компании представляется формирование сети доверенных идейных "стукачей", которые будут следить за действиями других не ради какой-то собственной выгоды, и из каких-то высших соображений (т.е. на благо конторы). Хотя, конечно, материальное поощрение их деятельности на благо безопасности родной организации тоже жизненно необходимо. Конечно, найти таких людей и сформировать нужную сеть - своего рода искусства, но именно способность к их поиску и есть, как мне представляется, отличие настоящего безопасника от простого ремесленника в сфере ИБ.
Что касается небольших организаций, то там, как правило, все и так как на ладони, и лишние доносы только повредят всем, включая специалиста по ИБ и доносчика, поэтому их лучше сразу пресекать.
Р. Идов,
эксперт по информационной безопасности

08 апреля 2011

Показательная жестокость

Просто не могу пройти мимо одной новости, которая, в общем-то,  конечно, достаточно грустная, потому что рассказывает о достаточно варварском способе борьбы с утечками информации, но вместе с тем и весьма интересная в том плане, что идея, в общем-то, весьма здравая - наказание должно быть неотвратимым и пугающим. Впрочем, давайте обо всём по порядку.

Итак, новость. Как всегда, для ленивых цитирую:
В КНДР расстреляны бывший министр путей сообщения Ким Йон Сам и экс-министр финансов Мун Иль Бон. Об этом со ссылкой на северокорейский источник сообщает южнокорейская газета TheChosunilbo.
Первый занимал пост на протяжении десяти лет (1998-2008) и был обвинен в утечке секретной информации о расписании, которому следовал спецпоезд лидера Северной Кореи Ким Чен Ира в 2004 году. Якобы, в результате этой утечки, в апреле 2004 года на одной из станций был совершен теракт, который был расценен как покушение на главу КНДР, возвращавшегося из Китая.
С одной стороны, понятно, что Северная Корея - место своеобразное, и что идеи Чучхе требуют человеческих жертв. Но при этом нельзя не порадоваться за корейский народ, который всеми силами борется с исконно капиталистическим злом. И главное, посмотрите, какие результаты: сколько сообщений об утечках из США? А из КНДР? Так и хочется сказать: "правильной дорогой идём, товарищи!".
А если серьезно, то, конечно, расстреливать сотрудника, который допустил утечку, да ещё и не проникся собственной виной, или, хуже того, специально её организовал, - так вот, расстреливать его, конечно, нельзя. Но сделать наказание публичным, донести до коллектива, что увольняют его не "за просто так", не потому что у начальства сегодня плохое настроение, и не за то, что тот поставил машину на место босса - просто необходимо. Потому что в противном случае теряется половина того положительного эффекта, которое понесёт в себе такое наказание.
Конечно, не нужно раздувать из мухи слона, и выставлять посмешищем или, тем более, врагом коллектива сотрудника, потерявшего "флэшку" с персональными данными клиентов (хотя наказать всё равно нужно, чтобы больше не терял). Здесь публичность наказания может уже быть и во вред, потому что каждый, кто имеет обиды на начальство - первый кандидат в инсайдеры.
Так что обязательно соизмеряйте наказание со степенью вины, иначе ваша компания тоже рискует превратиться в такое же малопривлекательное место, как Северная Корея.
Р. Идов,
эксперт по информационной безопасности

28 февраля 2011

Монетизация смерти


— Все государственные служащие, — объяснил Мелит, — носят медальон — символ власти, начинённый определённым количеством тессиума — взрывчатого вещества, о котором вы, возможно, слышали. Заряд контролируется по радио из Гражданской приёмной. Каждый гражданин имеет доступ в Приёмную, если желает выразить недовольство деятельностью правительства. — Мелит вздохнул. — Это навсегда останется чёрным пятном в биографии бедняги Борга.
— Вы позволяете людям выражать своё недовольство, взрывая чиновников? — простонал испуганный Гудмэн.
Роберт Шекли. Билет на планету Транай.
Что характерно, ввод фразы «политика убийств» в гугль – забивает всю первую страницу ссылками на идею Джима Белла или её обсуждение. То же действие в яндексе не приводит даже к приблизительно близким результатам. Но оставим конспирологию и вернёмся к технологии.
Технология работы описана неоднократно. Более того – технически реализуема современными средствами. Но не реализована до сих пор. Если почитать обсуждения этого предмета – то 90% сводятся к маниловским мечтаниям на тему, какая жизнь настала бы тогда, остальные 10% - что это невозможно потому, что мы, дескать, убьём лучших и скатимся в варварство.
На практике нереализуемость идеи совсем в другом. Невозможность её реализации «с открытым кодом». Собственно, даже открытый код полностью не защищает от наличия чёрных ходов. «Тотализатор» же придётся делать закрытым, во избежание перехвата контроля над ним. А кто будет сторожить сторожей?
Самая простая схема мошенничества с использованием этой схемы – это просто сбор заведомо анонимизированных платежей в целях личного обогащения. Причём и ставки можно объявлять, и рейтинги вести, и даже сообщать о выплатах «предсказателям» в случаях, когда ни одна организация не взяла на себя ответственность, как, например, в случае с Качиньским. И она вполне будет работать до первого сбывшегося «настоящего» предсказания. А может, и некоторое время после, предсказателю малополезно поднимать встречную пиар-акцию.
Более сложная – просто таки украдена из голливудского сценария. На первом этапе владелец тотализатора играет честно и зарабатывает баллы популярности. А дальше – начинает эмитировать деньги в систему по схеме излюбленной финансовыми пирамидами и рядом (нац)банков. То есть просто вручную назначать рейтинги, не имея реальных средств на счету «объекта». А после выполнения «заказа» покрывать его оплату со счетов других объектов.
Вот потому-то никто такое ПО и не пишет. Простой «донор» - он как собака. Интуитивно понимает, а сказать не может. А система всё-таки нацелена на умных. Потому пока проще делать деньги на дураках – «отправь СМС и узнай свою судьбу». Опять же – и от представителей власти откупиться проще.
Александр Ерощев
специалист по информационной безопасности компании SearchInform  

25 февраля 2011

Психология преступника


- Семене, давай москаля поб’ємо!
- А якщо він нас?
- А нас за що?
Неполиткорректный анекдот
Несмотря на то, что господь создал нас равными, а полковник Кольт сделал ещё равнее – психология преступника довольно сильно отличается от психологии обывателя. В это трудно поверить, но так оно и есть. Лет семь назад одна моя знакомая стала жертвой уличного ограбления, потеряв с приличную сумму денег и некоторое количество золота. Расставшись с вышеуказанным, она логично рассудила: «Если бы я была преступником, то продала бы золото в другом городе, лица я не рассмотрела, так что поймать бандитов нереально». И, решив не отвлекать милицию на борьбу с заведомо нерешаемой задачей – пришла домой и легла спать. Через пару дней об инциденте узнал я, сообщил знакомому милиционеру… и нарвался на гневную проповедь, на тему «сказано - немедленно звонить 02 – звони, а думать – наша забота!». На мой вопрос, а что бы в таком случае сделала милиция – просветил меня, что сразу бы проверила ближайшие ломбарды на предмет появления свежего золота. Это простейшее действие, если успеть в первую пару часов – даёт результативность порядка 80%. То есть четыре из пяти грабителей ведут себя как персонажи mmorpg и немедленно тащат всю добычу к ближайшему торговцу. Я это так и не смог понять, сумел только запомнить.
Тем не менее, как выяснилось, у меня оставались насчёт преступников, использующих высокие технологии. Уж они-то, казалось бы, не должны попадаться так просто, образование другое. Да. А психология – та же. Последний анекдотический случай – тому прямое подтверждение. Группа не то хакеров, не то социальных инженеров из города Коломыя сумела получить доступ к базе данных одного из банков. По официальной версии банк был американский, впрочем, ряд признаков указывает на украинский. Но это неважно. Важно то, что используя полученную информацию, злоумышленники сумели создать клоны кредитных карт ряда клиентов банка. Какие были дальнейшие действия? Правильно, кардеры перешли через дорогу и купили тележку еды в ближайшем супермаркете. Через неделю, видимо, когда еда кончилась, они, с той же карточкой, пошли в тот же супермаркет. Карточка оказалась заблокированной. Пацаны не растерялись и ушли домой за следующей. А когда принесли её, их уже ждали работники СБ банка, подкреплённые нарядом милиции.
Какие выводы из этого должен делать информзащитник? Первый, как завещал великий Паретто – даже 20% функционала защитных систем – перекроют 80% утечек. Второй – когда нарушитель ведёт себя как все – он слабоуловим. И третий, являющийся выводом из второго. Если большинство пользователей нарушает правила системы – следует менять систему, а не переучивать пользователей.
 P.S.  Когда верстался номер – мне изложили версию, что пацаны нормальные, просто таким хитрым способом они привлекали внимание спецслужб и работу искали. Может быть. Но я бы на работу их не взял. Слишком велик шанс, что они просто идиоты.
Александр Ерощев
специалист по информационной безопасности компании SearchInform  

23 февраля 2011

Кто ищет – тот всегда найдёт


Блаженны ищущие и алчущие правды, ибо они правду узрят…
Иисус
Что есть истина?
Пилат

Ещё одна фраза, которую я часто слышу от сотрудников безопасности – «на всех сразу тестировать не будем, протестируем самых подозрительных». А на каком основании они подозрительные-то? Ведь доказанных нарушений за ними пока нет? В то же время некто, находящийся на хорошем счету – вполне может быть крысой. Родственник руководителя? Совладелец бизнеса? Не аргумент. Видели и таких, не волнуйтесь. Последний удививший меня случай – это когда отец кинул на деньги сына. Чему после этого удивляться – я даже не знаю.
Вспоминается ситуация из школьных дней. В учебнике математики была опечатка. На страничке с ответами. И именно эту задачу милейшая Раиса Павловна задала в качестве самостоятельной работы, умышленно позволив пользоваться учебником. Больше половины из нас сумели получить «верный» ответ. Тот, что в учебнике. Вторую половину урока мы посвятили тому, что молчали и думали…
По-умному это называется теорией стигмы. Состояние наблюдаемого зависит от позиции наблюдателя. Поставьте эксперимент. Поручите одному заму к концу недели предоставить рапорт на повышение случайно выбранного сотрудника. А второму предоставить – рапорт на увольнение того же сотрудника. С обоснованиями и в обстановке строжайшей секретности. Оба – предоставят. Более того, в течение недели понаблюдайте за изменениями в поведении обоих в отношении указанного товарища. Будет интересно.
Потому в некоторых организациях приняты встречные проверки. Решили поощрить – даём поручение проверить его негативно настроенному сотруднику. Решили наказать – напротив, проверяет «адвокат дьявола». Например, в практике одного из наших клиентов был случай, когда некий логистик регулярно отправлял грузы по экономически неоптимальному маршруту. Что однажды было замечено службой финансовой безопасности, которая сделала из происходящего однозначные выводы. А вот проведённая встречная проверка, использовавшая данные контура информационной безопасности – показала несколько иные результаты. Сотрудник действительно принимал неоптимальные решения… но исходя из заведомо ложных данных, которые ему предоставлялись другим сотрудником. Справедливость восторжествовала, порок наказан, но… к сожалению, это чуть ли не единственный известный мне случай применения DLP в «мирных» целях.
И мы ещё удивляемся неприятию работниками внедрения систем. Безопасность должна быть щитом, равно прикрывающим всех. А не только мечом, карающим «особо достойных». Как только сотрудник будет знать, что внедрение системы защитит его от подковёрных интриг, а то и даст шанс карьерного роста на основании собранных ею данных – сотрудник сам пожелает её. Вот только действий инфозащитников в этом направлении я не вижу…
Александр Ерощев
специалист по информационной безопасности компании SearchInform