<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xml:base="http://webplanet.ru" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
 <title>Вебпланета - Школьная наука о латании черных дыр - Comments</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/school_security.html</link>
 <description>Comments for &quot;Школьная наука о латании черных дыр&quot;</description>
 <language>ru</language>
<item>
 <title>На каком</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172963</link>
 <description>&lt;p&gt;На каком западе, чувак? Ты с Пскова, чтоле?&lt;/p&gt;
</description>
 <pubDate>Sat, 24 Oct 2009 19:58:39 +0400</pubDate>
 <dc:creator>l_e_x_a</dc:creator>
 <guid isPermaLink="false">comment 172963 at http://webplanet.ru</guid>
</item>
<item>
 <title>&quot;Для</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172952</link>
 <description>&lt;p&gt;&quot;Для профессионального сисадмина все изложенное очевидно&quot; - это лакейские понты - подпишитесь для начала на рассылку западных web агенств и почитайте западные рассылки. Вас с вашими лакейскими понтами никто на западе слушать не будет.&lt;/p&gt;
</description>
 <pubDate>Sat, 24 Oct 2009 16:04:39 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 172952 at http://webplanet.ru</guid>
</item>
<item>
 <title>Вашими устами</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172942</link>
 <description>&lt;p&gt;Вашими устами да мед пить. &lt;/p&gt;
&lt;p&gt;Весь вопрос упирается в финансирование IT области компании ну и политику руководство, как вы наверное знаете, риски очень любят недооценивать, и различные эксцессы воспринимать как исключительно разовые проблемы.&lt;/p&gt;
&lt;p&gt;Допустим, для банковского сектора норма это внутренняя независимая служба аудита ИТ для постоянного мониторинга и самооценки состояния инфраструктуры, и периодический внешний аудит. Хотя это не то чтобы простой отдел, держать его внутри или использовать внешний аудит - совершенно разные плюсы и минусы.&lt;/p&gt;
&lt;p&gt;Для среднего бизнеса вполне подойдет периодический внешний аудит.&lt;/p&gt;
&lt;p&gt;Для мелкого.. это все равно что переводить маленькую багетную мастерскую системы &quot;лавочка&quot; со штатом 5 человек на ISO 9000, конечно можно, но зачем? Масштаб не тот, чтобы оценить плюсы. Мелкие инноваторства в производстве куда важнее.&lt;/p&gt;
&lt;p&gt;Если вернуться к непосредственному предмету обсуждения, а именно государственным образовательным учреждениям, то масштаб мне не очень понятен. Если проводить параллели, то отдельная школа, лицей или небольшой ВУЗ или колледж в плане развития IT инфраструктуры ближе к организациям уровня малого бизнеса, финансирование, обычно гораздо меньше. Хотя размер штата, аналогичного среднему школьному соответствует если не крупной, то точно средней компании. Количественный размер ИТ инфраструктуры - тоже.&lt;br /&gt;
С другой стороны, формально, каждое государственное образовательное учреждение находится под вертикальным управлением департамента, который, в свою очередь, находится под министерством. В итоге получается колоссальная по количеству людей структура. В чем-то эта вертикаль проявляет себя хорошо, в чем-то, особенно касающемся информатизации, все спускаемое сверху - это бумаги из разряда взять и подтереться или не глядя расписаться со перлами в духе &quot;надлежит использовать вычислительную технику в соответствии с этическими нормами&quot;. Информационная безопасность и вовсе никоим образом не регламентирована - косой десяток рекомендательных абзацев в общей концепции информатизации, содержательно они ни о чем.&lt;/p&gt;
&lt;p&gt;Подавляющая часть финансирования у нас идет сверху. И оттуда с большим трудом доходят средства даже на первоочередные задачи. Та область, которая нигде в явном виде не регламентирована, под финансирование попасть не может, и тем более ее мониторинг. Вот и приходится отталкиваться от уровня &quot;дешево и на коленке&quot;, надеясь на что-то лучшее в дальнейшем.&lt;/p&gt;
&lt;p&gt;Различные взыскания с сотрудников очень редко преследуют своей целью сопоставимую компенсацию ущерба, ну если речь идет не идет о порче материальной базы, а о более эфемерных вещах.&lt;/p&gt;
</description>
 <pubDate>Sat, 24 Oct 2009 01:12:09 +0400</pubDate>
 <dc:creator>ilyakut</dc:creator>
 <guid isPermaLink="false">comment 172942 at http://webplanet.ru</guid>
</item>
<item>
 <title> а сама</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172931</link>
 <description>&lt;p&gt;&lt;cite&gt; а сама компания, несмотря на бесценный опыт, продолжает расплачиваться за отсутствие набора из нескольких документов: &lt;/cite&gt;&lt;/p&gt;
&lt;p&gt;Статья очень схематична. Указанные три пункта никоим образом не спасут ООО &quot;Вектор-строй&quot; от повторения ситуаций,  использованных для примера.&lt;br /&gt;
Отсутствует главный пункт, который хоть как-то гарантирует, что указанные три пункта работают, а не сведены к фикции человеческим фактором:&lt;/p&gt;
&lt;p&gt;4. Регламент регулярной проверки качества функционирования системы безопасности и сохранности данных.&lt;/p&gt;
&lt;p&gt;Без отсутствия этого пункта, провалы в организации безопасности будут всплывать лишь на состоявшихся фактах утечки/потери информации. И в большинстве случаев п.3 не покроет тех убытков, которые будут понесены.&lt;/p&gt;
&lt;p&gt;Надежный вариант, но и самый затратный - регулярный внешний аудит независимой структурой.&lt;br /&gt;
Но и тут, как всегда, есть две проблемы:&lt;br /&gt;
1. Внешний аудитор - должен быть гарантировано надежным, чтоб не попасть в ситуацию &quot;пустили козла в огород&quot; (утечка или шантаж со стороны аудитора).&lt;br /&gt;
2. Оценка качества проведенного аудита.&lt;/p&gt;
&lt;p&gt;Первый пункт самый сложный и решается каждой фирмой по разному, а для второго есть почти универсальное решение: проведение аудита нескольким структурами и сопоставление их отчетов (с  соответствующим распределением оплаты).&lt;/p&gt;
</description>
 <pubDate>Fri, 23 Oct 2009 16:31:59 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 172931 at http://webplanet.ru</guid>
</item>
<item>
 <title>Нет, не платят.</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172929</link>
 <description>&lt;p&gt;Нет, не платят. Вы еще документов навроде &quot;Концепции информатизации образовательного процесса&quot; не читали от департамента Москвы :)&lt;/p&gt;
&lt;p&gt;Для профессионального сисадмина все изложенное очевидно. Проблемы я выделил достаточно стандартные, пути решения и подход тоже. Но они повсеместны, школы и ВУЗ-ы которые только начинают свой путь имеют их в полном составе, более &quot;продвинутые&quot; проблем имеют еще больше.&lt;/p&gt;
&lt;p&gt;Например, по всем правилам оснащенная системами от департамента образования школа обычно имеет 4-5 отдельных локальных баз данных только для учащихся, плюс необходимость работать с сервисом, использующим глобальную БД. Все это между собой толком не связано и в актуальность приводится ручками. Хотя департамент уже который год как-то пытается подтягивать свои системы друг к другу с переменным успехом. Все это не считая hardcopy всех данных. Если мы добавляем к этому еще и AD с доменами, или систему терминалов, привязанную к учеткам, отдельную базу для психологической службы и можно спокойно вешаться.&lt;/p&gt;
&lt;p&gt;Мне интересно, что именно вам кажется полезной информации - постараюсь учесть пожелания.&lt;/p&gt;
</description>
 <pubDate>Fri, 23 Oct 2009 14:44:00 +0400</pubDate>
 <dc:creator>ilyakut</dc:creator>
 <guid isPermaLink="false">comment 172929 at http://webplanet.ru</guid>
</item>
<item>
 <title>Идеальная</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172926</link>
 <description>&lt;p&gt;Идеальная система - это когда первоначальные пароли генерятся администратором, раздаются на руки. При первом заходе этот пароль сбрасывается и пользователю предлагается задать свой пароль определенной стойкости. После этого никто пароли не раздает, но сотрудники IT отдела имеют возможность их сбрасывать.&lt;/p&gt;
&lt;p&gt;Если учетки повсеместно локальные, то такой подход, к сожалению, вызывает некоторый гемморой и используется более простой с единократной выдачей.&lt;/p&gt;
</description>
 <pubDate>Fri, 23 Oct 2009 14:03:26 +0400</pubDate>
 <dc:creator>ilyakut</dc:creator>
 <guid isPermaLink="false">comment 172926 at http://webplanet.ru</guid>
</item>
<item>
 <title>Слишком много</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172920</link>
 <description>&lt;p&gt;Слишком много воды, полезной же информации - с гулькин хер.&lt;br /&gt;
Авторам вроде не платят за кол-во знаков в статье, а?&lt;/p&gt;
</description>
 <pubDate>Fri, 23 Oct 2009 13:30:45 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 172920 at http://webplanet.ru</guid>
</item>
<item>
 <title>Но все-таки</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172917</link>
 <description>&lt;p&gt;&lt;code&gt;Но все-таки лучше создавать пароли средствами IT-подразделения, по возможности лично раздавать сотрудникам на руки и параллельно хранить в системах вроде password keeper на рабочих компьютерах IT-персонала.&lt;/code&gt;&lt;br /&gt;
Пароль который кто-то пользователю придумал, а пользователь не может сам, без ведома начальника поменять - это никакой не пароль. Никакой ответсвенности за действия, выполненные под этим паролем пользователь не несет, посколькоу никогда не удастся доказать, что в системе авторизовался именно он. Умиляют админы, которые хранят в пароли так, что их можно прочитать, неважно - в открытом виде или при помощи обратимого кодирования. Люди просто не понимают, что такое пароль и в чем его смысл.&lt;/p&gt;
</description>
 <pubDate>Fri, 23 Oct 2009 12:04:04 +0400</pubDate>
 <dc:creator>Жость</dc:creator>
 <guid isPermaLink="false">comment 172917 at http://webplanet.ru</guid>
</item>
<item>
 <title>&quot;Если бы эти</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/comments/school_security.html#comment-172916</link>
 <description>&lt;p&gt;&quot;Если бы эти простые правила находились в голове разработчиков&quot; - если кто хочет - может оказывать бесплатные консультации автору и государству. мне неохота.&lt;br /&gt;
А насчет правил - жаргон как всегда есть а дальше - будут деньги - расскажу что я про них думаю.&lt;/p&gt;
</description>
 <pubDate>Fri, 23 Oct 2009 11:47:34 +0400</pubDate>
 <dc:creator>Гость</dc:creator>
 <guid isPermaLink="false">comment 172916 at http://webplanet.ru</guid>
</item>
<item>
 <title>Школьная наука о латании черных дыр</title>
 <link>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/school_security.html</link>
 <description>&lt;p&gt;Если бы эти правила находились в голове разработчиков электронных систем, которыми государство пытается осчастливить школы, мир стал бы удобней и безопасней.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/school_security.html&quot;&gt;Далее&lt;/a&gt;&lt;/p&gt;</description>
 <category domain="http://webplanet.ru/security">Безопасность</category>
 <comments>http://webplanet.ru/knowhow/security/ilyakut/2009/10/23/school_security.html#comment</comments>
 <pubDate>Fri, 23 Oct 2009 01:08:53 +0400</pubDate>
 <dc:creator>ilyakut</dc:creator>
 <guid isPermaLink="false">24536 at http://webplanet.ru</guid>
</item>
</channel>
</rss>
