Myslim, ze dost vela ludi tu ukazalo, ako bezpecnost nerobit. A nemyslim tym autora povodneho prispevku, ale aj roznych mudrlantov. Poprve, ziadne "bezpecnostne poziadavky" neexistuju. Existuju biznis poziadavky a biznis ciele. Toto je jedna zo zakladnych veci. Druha vec je, ze bezpecnost sa nerobi podla ziadnych "industry best practices". Robia sa konkretne opatrenia, aby podporovali tie biznis ciele. Koniec skolenia. Konkretne priklady:
1. Na kieho certa by mal niekto nasadzovat zalozny server pre vysoku dostupnost, pokial business owner povie, ze 1 dnovy vypadok je pre neho OK a zasadne neohrozuje jeho ciele (on tom rozhoduje business owner, nie niekto zvonku)
2. Na kieho certa bude niekto niekam strkat alebo pripajat HSM, pokial je cena takychto opatreni vyssia ako cena chranenych assetov. Ak viem, ze dam za 1 HSM napr. 11.000 EUR (pri vysokej dostupnosti x 2), tak naozaj zvazim, ci mi hrozi takyto fraud. Ci si radsej nenecham 22.000 EUR na ucte a ked ta situacia nastane, tak z nich kompenzujem skodu a ked nenastane, prepijem ich.
3. Na kieho certa budem odomykat miestost a bootovat server K ludmi z N, pokial to, ze to spravuje 1 admin neprekracuje moj risk apetit
A tak dalej.
Povodnemu prispievatelovi ste dali uzasne skolenie ako by mal komunikovat. Pani, ja si neviem predstavit, ze by ste niekde robili konzultantov (napr. bezpecnostnych) profesionalne a nechali sa vytocit takymi drobnostami ako to, ze vas adresat nepocuva alebo mu nieco nedopina.
Pytal sa vas, co si myslite o jeho biznis modeli, podmienkach sluzby, na pravne rady a pod? Nepytal. Ak si o tom chcete pokecat, zalozte si na to thread. Chcel aby ste mu pomohli z testovanim a ukazali konkretne zranitelnosti. Ked o to nemate zaujem, nerobte to a nematurujte nad tym, "aki su ludia vychcani a chcu nieco zadarmo".