G gaidin skrev:
Att du som användare inte förstår att du inte förstår förändrar inte det.
Enfaldens första utpost: att utgå från att den man pratar med (eller snarare till eftersom man själv inte lyssnar) inte förstår.
 
  • Gilla
Bo.Siltberg och 1 till
  • Laddar…
G g.kraft skrev:
Det stämmer säkert in på de säkerhetsfolk som blir över när de duktiga fått jobb de som betalar mest. Ganska många av dessa skriver hellre policies som de kan peka på att användare brutit mot, när det skiter sig, än att skapa riktig säkerhet.
Så är det, och dessa överblivna befolkar till stor del funktionerna i fråga i de flesta vanliga företag liksom de ekonomiskt kämpande driftpartners de flesta har.
G g.kraft skrev:
Min upplevelse är dock att de som kan, inser att regler bara är bra när de kan följas av verksamheten.
Enig.
 
Nötegårdsgubben Nötegårdsgubben skrev:
Enfaldens första utpost: att utgå från att den man pratar med (eller snarare till eftersom man själv inte lyssnar) inte förstår.
Om du förstod vad det handlade om, varför i hela friden skrev du som du gjorde?
 
G gaidin skrev:
När du som användare klickar på en länk och hela filserven blir krypterad är det den säkerhetsansvariga som får stå i TV och försvara sig.
Blir servern krypterad för att någon klickar på en länk är det inte klickaren som har gjort bort sig...
 
  • Gilla
Nötegårdsgubben
  • Laddar…
Alfredo Alfredo skrev:
Blir servern krypterad för att någon klickar på en länk är det inte klickaren som har gjort bort sig...
Det är inte så ekelt.
De flesta atacker som lyckas beror på flera fel.
En liten orm som laddas hem kan relativt snabbt ställa till med stor skada om det är en användare med access till stora filytor. En del organisationer har inte ens dedikerade adminkonton utan tilldelar höga behörigheter till sitt konto, resultatet vid en attack med hjälp av ett sådant konto ger oerhört stora konsekvenser.

Och detta är bara ransomware, de som är ute efter information utan att ställa till skada är mycket svårare att upptäcka och det kan gå månader innan man hittar ett intrång.

När utvecklingsavdelningen då är sugen på att installera en AI-agent på en server för att hjälpa till med kod, som skall användas av många användare och man har inte koll på vad som händer i miljön, blir situationen snabbt oöverblickbar.

AI kan hjälpa till oerhört mycket men kan ställa till med ännu mer, både av misstag och "medvetet".
 
G gaidin skrev:
Det är inte så enkelt.
Jo det är precis så enkelt. Tror man på fullt allvar att några regler/policyer/utbildningar, eller vad man nu försöker med, ska förhindra att användare då och då begår misstag, som att exempelvis klicka på en olämplig länk, är man alldeles för naiv för att jobba med IT (säkerhet). Frågan är om man inte är alldeles för naiv för att överhuvudtaget kunna tillföra en organisation något positivt alls...
 
  • Gilla
Nötegårdsgubben
  • Laddar…
CNN-program med inslag om AI-forskare som varnar för risken att AI kan utgöra ett hot mot mänskligheten innan decenniets slut.
Inloggade ser högupplösta bilder
Skapa konto
Gratis och tar endast 30 sekunder
 
Alfredo Alfredo skrev:
Jo det är precis så enkelt. Tror man på fullt allvar att några regler/policyer/utbildningar, eller vad man nu försöker med, ska förhindra att användare då och då begår misstag, som att exempelvis klicka på en olämplig länk, är man alldeles för naiv för att jobba med IT (säkerhet). Frågan är om man inte är alldeles för naiv för att överhuvudtaget kunna tillföra en organisation något positivt alls...
Eftersom verkligheten ser annorlunda ut än i din svartvita teori så håller jag inte med dig.
Säkerhetsarbete skall genomsyra hela organisationen, allting handlar om minimering av risk, den går inte att utesluta helt, det tankesättet är dött sedan länge.
 
G gaidin skrev:
Eftersom verkligheten ser annorlunda ut än i din svartvita teori så håller jag inte med dig.
Min teori, som jag beskriver den i mina föregående två inlägg, är att man aldrig kommer att lyckas förhindra att användare begår misstag, som att exempelvis klicka på olämpliga länkar. Menar du att verkligheten ser annorlunda ut och man kan förhindra denna typ av misstag?
 
  • Gilla
Bo.Siltberg och 1 till
  • Laddar…
Alfredo Alfredo skrev:
Jo det är precis så enkelt. Tror man på fullt allvar att några regler/policyer/utbildningar, eller vad man nu försöker med, ska förhindra att användare då och då begår misstag, som att exempelvis klicka på en olämplig länk, är man alldeles för naiv för att jobba med IT (säkerhet). Frågan är om man inte är alldeles för naiv för att överhuvudtaget kunna tillföra en organisation något positivt alls...
Jag har jobbat en hel del med cybersäkerhet, som konsult och chef. Du har en poäng men det handlar om försvar på flera nivåer samtidigt. Strategin måste förstås omfatta (1) skydd mot intrång och göra det lätt att göra rätt. Men samtidigt måste man (2) ha en plan för vad som skall ske när det skiter sig ändå, för det kommer det att göra. Kanske pga ett misstag någonstans, eller att man missat någon skyddsfaktor. Nr (2) glöms ofta bort enligt min erfarenhet.
 
C
G gaidin skrev:
Säkerhetsarbete skall genomsyra hela organisationen, allting handlar om minimering av risk, den går inte att utesluta helt, det tankesättet är dött sedan länge.
Faktum kvarstår dock att riskminimering medför avkall på produktiviteten så fort du hamnar bortom det triviala att plocka bort helt onödiga risker.
 
  • Gilla
Bo.Siltberg och 3 till
  • Laddar…
Alfredo Alfredo skrev:
Min teori, som jag beskriver den i mina föregående två inlägg, är att man aldrig kommer att lyckas förhindra att användare begår misstag, som att exempelvis klicka på olämpliga länkar. Menar du att verkligheten ser annorlunda ut och man kan förhindra denna typ av misstag?
Jag har inte påstått att användare inte begår fel?

Trist diskussion när du hittar på, meningslöst.
 
C cpalm skrev:
Faktum kvarstår dock att riskminimering medför avkall på produktiviteten så fort du hamnar bortom det triviala att plocka bort helt onödiga risker.
Visst är det så. På samma sätt som ett säkerhetsbälte i bilen är i vägen.
Det betyder inte att lagen om säkerhetsbälte är gjord för att ställa till det för bilister.

Hur stor produktivitetsbrist det blir när organisationens data är borta?
 
Celestron Celestron skrev:
Jag har jobbat en hel del med cybersäkerhet, som konsult och chef. Du har en poäng men det handlar om försvar på flera nivåer samtidigt.
Jag har aldrig påstått något annat.
 
G gaidin skrev:
Säkerhetsarbete skall genomsyra hela organisationen, allting handlar om minimering av risk, den går inte att utesluta helt, det tankesättet är dött sedan länge.
Nej, det handlar om maximering av värde med en godtagbar riskprofil.
 
Vi vill skicka notiser för ämnen du bevakar och händelser som berör dig.