Dois bons artigos:
Marcadores: Artigo
postado por Gustavo Araujo Bittencourt #
7:05 AM
Aceitar o risco faz parte da vida. Ao sair de casa, ao fazer uma compra, ao pegar um avião, ao comer uma picanha gordurosa estamos aceitando o risco. Portanto, não é de se estranhar que aceitar o risco é intrínseco a qualquer gestão de segurança, fazemos isso com muito mais frequência do que o mitigamos o risco. Mesmo assim, muitos profissionais de segurança de TI que têm dificuldade em aceitar o risco e passam a vida a reclamar:
- Do usuário que não deveria ser administrador,
- Do firewall que não deveria ter determinada regra,
- Do servidor que não deveria estar com determinado serviço,
- O funcionário que não deveria usar Instant Messenger,
- Da senha que não deveria ser compartilhada
- Et cetera.
É preciso aprender a conviver com as limitações do negócio. Não deve-se fazer um cavalo de batalha para cada risco que a empresa resolve aceitar, guarde a energia para brigar por algo que realmente afete o negócio.
Marcadores: Risco
postado por Gustavo Araujo Bittencourt #
12:09 PM
Excelente artigo de
Anton Chuvakin. Vale ressaltar que calcular a economia decorrente de um projeto de segurança é difícil e frequentemente muito impreciso.
Marcadores: ROI
postado por Gustavo Araujo Bittencourt #
8:39 AM
Pointy-Haired Boss e Catbert
sabem como.
Marcadores: Cartoon
postado por Gustavo Araujo Bittencourt #
1:36 AM
Only security vendors make money from security
Only security vendors make money from security
Only security vendors make money from security
Only security vendors make money from security
Only security vendors make money from security
by
Richard Bejtlich
Marcadores: BombaDeFumaça, ROI
postado por Gustavo Araujo Bittencourt #
1:06 PM
Lendo o blog de Richard Bejtlich, tomei conhecimento do conceito de "
Situational Awareness" (SA). Em vez de descrevê-lo com minhas palavras, tomarei emprestado a definição na wikipedia:
SITUATION awareness or situational awareness (SA) is the mental representation and understanding of objects, events, people, system states, interactions, environmental conditions, and other situation-specific factors affecting human performance in complex and dynamic tasks.
Lembra alguma coisa? PCN, Incident Handling? Pois então, que tal medir o SA da equipe de resposta à incidentes, ou do grupo de disaster recovery. Boa métrica, não?
Marcadores: Métrica, PCN
postado por Gustavo Araujo Bittencourt #
10:44 PM