Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 18

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Привет Maxpatrol)
)))))
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
У нас он был большой, прям очень, тяжко менеджить.
источник

AB

Anton Basharin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Это можно легко посчитать, там проблема только с вероятностью эксплуатации.
Те, кто принимают решение мыслят ущербом, а не вероятностью. Если сумеете вероятность в деньги пересчитать - тогда бинго, у вас появится очень мощный аргумент.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Anton Basharin
Те, кто принимают решение мыслят ущербом, а не вероятностью. Если сумеете вероятность в деньги пересчитать - тогда бинго, у вас появится очень мощный аргумент.
Ну как мы помним, риск это ущерб, который причиняется ввиду реализации угрозы 6а ассете. В деньгах посчитать можно если знаешь стоимость импакта на ассет, а бизнес обычно ооочень приблизительно это знает.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
С другой стороны, по классике, стоимость защиты может быть почти равна ущербу, бизнес на этр никогда не пойдёт.
источник

AB

Anton Basharin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Ну как мы помним, риск это ущерб, который причиняется ввиду реализации угрозы 6а ассете. В деньгах посчитать можно если знаешь стоимость импакта на ассет, а бизнес обычно ооочень приблизительно это знает.
Вы пробовали считать? Сами банки не могут оценить ущерб от атаки. Оценки получаются плюс-минус километр
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Anton Basharin
Вы пробовали считать? Сами банки не могут оценить ущерб от атаки. Оценки получаются плюс-минус километр
Пробовали, я ж и говорю, там всегда споры за вероятность и ущерб
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Хотя, даже если взять ARO раз в 50-100 лет для критичного ассета, бюджета на ИБ должно хватить навсегда
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Удивлён, думал в банках ущерб от операционных рисков норм просчитан
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Удивлён, думал в банках ущерб от операционных рисков норм просчитан
Не всегда и не везде)) банки они тоже разные, как и все компании)
источник

AB

Anton Basharin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Удивлён, думал в банках ущерб от операционных рисков норм просчитан
Это было 5 лет назад, и беда в том, что они считают риск очень крупно. И их ассеты != ассеты с точки зрения ИБ. Поэтому их расчеты тяжело перенести на дефекты ИБ.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Не всегда и не везде)) банки они тоже разные, как и все компании)
Я б сказал, везде плохо. В 100% случаев при смене работы, на старом месте было лучше с ИБ :)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Anton Basharin
Это было 5 лет назад, и беда в том, что они считают риск очень крупно. И их ассеты != ассеты с точки зрения ИБ. Поэтому их расчеты тяжело перенести на дефекты ИБ.
Понятно что очень крупно, но если там используется интегральный показатель с весами, вполне можно попробовать влезть.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Есть ещё в ИБ некий Key risk indicator, это опережающий показатель, но мне пока ума не хватает его считать.
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Я б сказал, везде плохо. В 100% случаев при смене работы, на старом месте было лучше с ИБ :)
Это хороший показатель))
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Я как человек пытающийся быть рациональным сказал бы что если риски нельзя посчитать то и нефиг, надо пользоваться тем что можно посчитать, например уменьшать количество найденных уязвимостей в сонаркубе)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Roman Rusakov
Я как человек пытающийся быть рациональным сказал бы что если риски нельзя посчитать то и нефиг, надо пользоваться тем что можно посчитать, например уменьшать количество найденных уязвимостей в сонаркубе)
Само собой. Я просто перфекционист-прокрастинатор, лучше хорошо и никогда, чем плохо но сейчас)
источник

AB

Anton Basharin in DevSecOps - русскоговорящее сообщество
Мы сейчас считаем взвешенный рисковый индекс, вывешиваем антигероев на дашбордах.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Anton Basharin
Мы сейчас считаем взвешенный рисковый индекс, вывешиваем антигероев на дашбордах.
WRT?
источник

AB

Anton Basharin in DevSecOps - русскоговорящее сообщество
Если ещё и фамилию рядом писать, то реакция много быстрее идёт
источник