http://toxa.livejournal.com/487821.html
под этим текстом я готов подписаться. Хорошо раскрыта причина, по которой я категорически не приемлю то, что называет пентестом типовой заказчик с незрелыми IT и ИБ ("голливудский" сценарий)
под этим текстом я готов подписаться. Хорошо раскрыта причина, по которой я категорически не приемлю то, что называет пентестом типовой заказчик с незрелыми IT и ИБ ("голливудский" сценарий)
no subject
Date: 2010-09-13 11:39 am (UTC)no subject
Date: 2010-09-13 11:48 am (UTC)no subject
Date: 2010-09-13 11:56 am (UTC)no subject
Date: 2010-09-13 11:57 am (UTC)no subject
Date: 2010-09-13 12:02 pm (UTC)no subject
Date: 2010-09-13 12:05 pm (UTC)- защита уже устарела! нужна модернизация
- мы потратили мало денег, враг оказался сильней
- это всё потому что вы загружаете персонал не своими делами. дайте нам квартал на профилактику!
ну и универсальный.
- таковы реалии, так работает IT
no subject
Date: 2010-09-13 12:13 pm (UTC)no subject
Date: 2010-09-13 12:32 pm (UTC)no subject
Date: 2010-09-13 05:53 pm (UTC)Уточняя, можно сказать, что пентесты - это для кусков, где деньги/репутацию/ком тайну можно потерять наиболее непосредственно, не отходя от кассы. При всей важности этих кусков и не преумаляя её, область ИБ сравнительно велика.
no subject
Date: 2010-09-13 07:07 pm (UTC)no subject
Date: 2010-09-14 07:25 pm (UTC)Если принять трёхэтапную модель организации БП (любого, не обязательно ИБ), которую описывает
По жизни же частенько ситуация бывает иной -- решение не всегда принимает только CIO, более того -- очень часто его голос даже не будет решающим. А тут начинает играть старый принцип -- "покажите, за что мы платим". То есть если для хорошо информированного CIO не надо объяснять внутренности всей этой "уличной магии", когда ты "исполнителю" вопрос, а тот в ответ через полгода решение и смету на 9-10 нулей, не считая центов. А вот для какого-нить executive из отдела финпланирования надо демонстрировать работу -- а то "что они там делали, полгода дурака валяли и хотят за это мильён". И вот тут умный CTO исполнителя выпускает на арену молодых и рьяных мальчиков, которые "пентестят" с первого до последнего дня. Именно чтобы продемонстрировать перед executive-ами пот и кровь работы за много нулей. Одним словом -- ИБД. Это дополнительная небольшая затрата, которая может принести несколько дополнительных мильёнов выручки. И, как побочный результат, иногда ускорить уточнение ТЗ/проекта и отполировать внедрение.
ИМХО, разумеется.