28.01.2007

«Может ли отдел ИБ приносить прибыль своей организации?»

image

Вот и возникает ситуация, когда в организации отдел ИБ воспринимается всеми почти, что чужеродным органом, мешающим нормально жить и работать людям, делающим деньги или обеспечивающим данный  процесс. Да и кто будет вникать в то, что делает на самом деле отдел ИБ, и какова его степень влияния на бизнес компании, когда у самих дел полно?

(…из заметок на полях забытой на семинаре рабочей тетради)
Олег Кузьмин olegnk2@yandex.ru

    Никогда ранее такой вопрос  передо мной не возникал  ни с какой его стороны. Но вот,   наконец,  наболело уже…

 В период работы в различных подразделениях информационной безопасности,  об этом задумываться  мне как-то  не приходилось. Работаешь, делаешь свое дело, думаешь как бы не получить по шапке за что-нибудь не выполненное вовремя, а то и  вовсе непредусмотренное регламентом служебной деятельности, но вдруг ставшее неожиданно крайне важным.

Или вот еще, есть по жизни пресловутое правило первого доклада! Произошло что-нибудь крайне неприятное, например, внезапно остановлена работа сотен пользователей  в сети и счастье тогда того из руководителей, кто первый доложит сложившуюся ситуацию,  и ее причины генеральному директору. Докладывает ИТ-директор – виноваты,  конечно,  «безопасники» (опять без спроса куда-то залезли!), а  докладывает директор службы безопасности – виноваты айтишники (сколько раз ведь их предупреждали!).

Мне просто дико «везло», мои директора оказывались по жизни нерасторопными и обычно были только вторыми…  Кто будет разбираться потом, спустя два-три дня,  когда все,  наконец,  встанет на свои места,  и узкому кругу должностных лиц станет ясно, что тот,  кто обычно больше всего суетился,  кричал и требовал, максимально запутывал и затруднял расследование  – тот и есть настоящий виновник.  Вопрос: кто об этом подробно и обстоятельно осмелится доложить его  Генеральному Высочеству, когда уже объявлен глобальный виновный, который недосмотрел, не предупредил, не сделал? Так было не раз и не два, это практика жизни…

Материалы расследования подгоняются впоследствии под удобные всем выводы. Обычно,  в конце концов  «козлом отпущения»  назначается какой-нибудь бедолага-пользователь, случайный исполнитель, ставший первым в цепочке людей, совершивших должностные ляпы. Он и светится в грозном приказе с выговором. Однако вина его можно сказать,  минимальна, а истинные виновники  отделываются легким испугом, и очень часто ими оказываются начальники  ИТ-отделов  или подчиненные им серьезные специалисты, недооценившие степень опасности производимых ими действий. Впрочем, справедливости ради замечу,  и по вине малограмотных  «безопасников» также  происходят иногда серьезные неприятности.

Вот и возникает ситуация, когда в организации отдел ИБ воспринимается всеми почти, что чужеродным органом, мешающим нормально жить и работать людям, делающим деньги или обеспечивающим данный  процесс. Да и кто будет вникать в то, что делает на самом деле отдел ИБ, и какова его степень влияния на бизнес компании, когда у самих дел полно?

А ведь эти безопасники еще и просить придут на дележку нового годового бюджета! Вот вам! И кинут им малую долю из того, что останется (если останется), пусть еще и за это спасибо скажут – «нахлебники»!

Что делать в этой ситуации?

Риторический вопрос, сейчас я слышу его почти на всех конференциях и семинарах, посвященных проблемам ИБ.  Но почти никогда на него не дают вразумительного и, что самое главное, толкового ответа. Вот и выкручиваются специалисты ИБ кто как может. Статьи и памфлеты в специализированных журналах и на сайтах в сети Интернет по этой теме только подливают масла в огонь.

Вместе с тем для себя я нашел на него ответ достаточно быстро. Проверил его на практике – помогает! О чем и расскажу сейчас.

Я  понимаю, что эти мои заметки читают сейчас разные люди. Среди них есть наверняка не только работники отделов ИБ, но и  другие категории специалистов, в том числе и враждебно настроенные в принципе к работникам ИБ. Поэтому этих людей я попрошу по возможности терпимо отнестись к тому, что они прочитают ниже.

Итак, начнем.

Один из выводов, который я сделал, был следующим: «работнику ИБ незачем доказывать свою полезность в организации, выполняя только лишь постулаты выданной ему должностной инструкции. Усилия никто не оценит, но наказать всегда найдут за что, задним числом внеся в инструкцию необходимые дополнения».

Однако никто в здравом рассудке и твердой памяти не внесет в нее пункт о необходимости получения  отделом ИБ  прибыли (исключаем в данном случае аутсорсинг услуг ИБ). Поэтому читаем пункты должностной инструкции сотрудника отдела ИБ внимательно и видим в ней, например, такие строки:
- «осуществлять оперативный контроль за работой пользователей, анализировать содержание системных журналов и лог-файлов, адекватно реагировать на возникающие нештатные ситуации»;
- «Проводить работу по выявлению возможных каналов вмешательства в процесс функционирования АС …».

Если прочитать их внимательно и осмыслить со всех сторон, то у работника отдела ИБ появляется в принципе вменяемая ему возможность  -  контролировать эффективность работы любого коммерческого программного обеспечения (далее по тексту ПО), предназначенного, к примеру, для биллинга и пр., и самое главное – принимать необходимые доступные меры в нештатных ситуациях!

 А это уже кое-что!

Именно в этом (и подобном ему) месте появляется возможность проведения контроля и анализа происходящих в системе событий с подготовкой выводов о правильности работы  ПО (эксплуатирующих его специалистов).

Реальный случай из моей практики: запущено в коммерческую эксплуатацию  «сырое» ПО, предназначенное для биллинга Интернет-карт (почему не была проведена опытная его эксплуатация  действующих специалистов-практиков, надеюсь,  не удивляет).  Но вот незадача, спустя всего несколько месяцев сотрудники  коммерческой службы не могут найти ответ на вопрос: «Почему карточек выпускается и продается все больше, а прибыль от них постоянно при этом снижается?» К кому с ним обратиться, коммерсанты не знали и принимали как факт, на всякий случай,  продолжая увеличивать тираж выпускаемых карт. В то же время в технической службе все отлично работало, программа выдавала результаты, что называется «на гора», которые немедленно переправлялись в коммерческую службу. Процесс шел полным ходом! Однако, с течением времени затраты и прибыль стали уже равны, т.е. пропорциональность их  шла в обратном порядке от ожидаемой…

Вот уже и появился  удобный случай  для того, чтобы  в складывающуюся ситуацию вмешался отдел ИБ. Почему отдел ИБ?  Да потому, что никому другому этим заняться и в голову не приходило. Каждый, повторюсь,  делал свое дело, причем строго выполняя то, что ему было предписано должностной инструкцией.

Простой анализ лог-файлов показал, что сотни Интернет-карт по всей области продолжают приниматься и  регистрироваться системой биллинга  после окончания срока их действия.

Так, пользователь, купивший карточку за 150 руб., получал в принципе услуг по доступу в Интернет на неограниченное количество денежных единиц. Требовалось с его стороны только желание,  упорство и железная выдержка, так как  после окончания оплаченной  им суммы необходимо было выходить в Интернет с постоянным разрывом соединения каждые 15 мин.   Были среди них такие, кто,  заплатив 150 руб. получил услуг от «доброго» провайдера на 30000 руб. и более…

Что еще  интересно, с юридической стороны,  люди, раскрывшие данный «секрет»  не делали по сути ничего противозаконного, что бы можно было привлечь  их за это  к какой-либо ответственности и возмещению материального ущерба. Данное обстоятельство можно было квалифицировать только, как недополученная прибыль.

Далее, за один день была  раскручена все система и найдена очень простая ошибка в работе ПО. Недополученная прибыль на день обнаружения ошибки была близка к сумме в один миллион рублей и с каждой дальнейшей минутой промедления продолжала увеличиваться.

Естественно, что подробный доклад об этом, и как следствие, оперативное принятие необходимых мер, позволили отделу ИБ несколько приподняться над повседневной рутиной их незаметных для всех обязанностей в организации.

Если, предположим,  находить и расследовать в год  пару-тройку подобных случаев, пресекая финансовые потери организации, то  любой отдел ИБ может показать свою весомую значимость в бизнесе организации. Условие при этом одно: специалисты отдела ИБ должны быть достаточно грамотны в техническом плане и к тому же морально готовы к подобным «проектам».

Предвижу возражения, что это частный случай, не имеющий никакого отношения к вашему бизнесу. Но на самом деле это не так, нужно просто вдумчиво и внимательно посмотреть на процессы, происходящие в вашей сети. Уверен, очень скоро вы обнаружите, что где-то бессмысленно тратятся деньги, невероятно велики затраты, ну и много еще чего, невидимого на первый взгляд.

Сейчас, просто под ногами лежат проблемы снижения затрат на Интернет-трафик и телефонию. Взявшись, к примеру, за них даже совместно с ИТ-отделом, можно принести существенную экономию своей организации.

И тогда, может быть, оценив ваши усилия, Вас больше не будут снабжать по остаточному принципу?

Компания SoftKey – это уникальный сервис для покупателей, разработчиков, дилеров и аффилиат–партнеров. Кроме того, это один из лучших Интернет-магазинов ПО в России, Украине, Казахстане, который предлагает покупателям широкий ассортимент, множество способов оплаты, оперативную (часто мгновенную) обработку заказа, отслеживание процесса выполнения заказа в персональном разделе.