A ajn82 skrev:
Nej, det handlar om maximering av värde med en godtagbar riskprofil.
Sant

Det är många faktorer som spelar in. Värdet av data, kostnad vid problem. utsatthet o s v.
Hemma bryr jag mig föga i min egen miljö, på jobbet är det ett annat tänk.
Nu har jag de senaste åren jobbat inom myndigheter och då är utsattheten ofta väldigt hög och vid problem blir det stora konsekvenser.

"Good enough" se rju väldigt olika ut i olika organisationer.
 
G gaidin skrev:
Jag har inte påstått att användare inte begår fel?
Det har jag heller inte påstått.

G gaidin skrev:
Trist diskussion när du hittar på, meningslöst.
Jag har inte hittat på något. Du skrev:
G gaidin skrev:
Eftersom verkligheten ser annorlunda ut än i din svartvita teori
Det enda jag skrivit som beskriver min "svartvita teori" är att jag ser det som fullkomligt omöjligt att förhindra att användare begår misstag, som exempelvis länkklickande, och att jag anser att den som tror att det går är naiv och är den som gör fel.

Eftersom du påstår att det inte stämmer med verkligheten frågar jag dig:
Alfredo Alfredo skrev:
Menar du att verkligheten ser annorlunda ut och man kan förhindra denna typ av misstag?
För att vara säker på att jag inte missförstått dig.

Jag vet inte vad du menar att jag hittar på utan jag anser att det snarare är du som hittar på att andra saker än det jag faktiskt skriver ingår i min "svartvita teori"!
 
G gaidin skrev:
Om du förstod vad det handlade om, varför i hela friden skrev du som du gjorde?
För att min bild är att IT-säkerhetsmänniskor generellt är dåliga på att förstå andra intressen än sina egna.
G gaidin skrev:
Säkerhetsarbete skall genomsyra hela organisationen, allting handlar om minimering av risk
Exempelvis det här tycker jag man kan ifrågasätta. Både om minimering är en rimlig nivå för alla typer av företag och om just säkerhetsarbete ska genomsyra en hel organisation.

Jag tycker exempelvis att innovation och experimentlusta är viktiga mål, jag inser dock att det inte kan genomsyra alla organisationer på alla nivåer, utan man bör ha en strategi där man dels definierar sin riskaptit, dels bygger säkerhetssystem som hanterar de risker man väljer att ta. För man kan naturligtvis inte innovera utan risk.
 
  • Gilla
Bo.Siltberg och 1 till
  • Laddar…
C cpalm skrev:
Faktum kvarstår dock att riskminimering medför avkall på produktiviteten så fort du hamnar bortom det triviala att plocka bort helt onödiga risker.
Exakt. Säkerhet och bekvämlighet/effetivitet är ett motsatsförhållande. Det är därför man måste prata om "rätt säkerhetsnivå", inte "maximal säkerhetsnivå".
 
  • Gilla
Nötegårdsgubben och 1 till
  • Laddar…
Nötegårdsgubben Nötegårdsgubben skrev:
För att min bild är att IT-säkerhetsmänniskor generellt är dåliga på att förstå andra intressen än sina egna.

Exempelvis det här tycker jag man kan ifrågasätta. Både om minimering är en rimlig nivå för alla typer av företag och om just säkerhetsarbete ska genomsyra en hel organisation.

Jag tycker exempelvis att innovation och experimentlusta är viktiga mål, jag inser dock att det inte kan genomsyra alla organisationer på alla nivåer, utan man bör ha en strategi där man dels definierar sin riskaptit, dels bygger säkerhetssystem som hanterar de risker man väljer att ta. För man kan naturligtvis inte innovera utan risk.
Innovation och experimentlusta utesluter inte säkerhetstänk, det är så all innovation görs, man utvecklar, testar, utvärderar o s v. Det är inte motsatt till säkerhet.

T ex i min organisation utvärderar vi nu diverse AI-agenter och vad de kan/får göra.
Givetvis lägger vi inte de agenterna i vår produktionsmiljö, vi har fyra olika nivåer på test och utveckling, nu när AI kommer in blir det ytterligare en.

Att göra som förr, "Vi kör och ser vad som händer" håller inte längre och har inte gjort på länge.

Allt för många underskattar hoten som finns. Att låsa ytterdörren till hemmet är ett evigt krångel men det gör vi utan att knorra.
Men när en grupp hackare utpressar och vinner stora pengar genom bristande IT-säkerhet blir det plötsligt krångligt att låsa dörren "Det går ju inte jobba"
 
G gaidin skrev:
Att låsa ytterdörren till hemmet är ett evigt krångel men det gör vi utan att knorra.
Det beror allt på det. I stan gör vi det. På landet har vi inte ens haft en ytterdörr under en stor del av sommaren och när den finns låses den sällan...
 
Alfredo Alfredo skrev:
Det beror allt på det. I stan gör vi det. På landet har vi inte ens haft en ytterdörr under en stor del av sommaren och när den finns låses den sällan...
Precis, man anpassar sig efter det behov som finns.

Precis det vi gör i våra IT-miljöer. När hoten är på riktigt behöver man säkra upp.
De som klagar brukar oftast inte ens veta vad som pågår utanför dörren. "Vi har ju inga problem här!". Nej, men vi hade haft det om vi jobbat så som vi gjorde förr.
 
  • Gilla
Dilato
  • Laddar…
G gaidin skrev:
Nej, så är det inte.
Jo så är det. Du har fel. Då jag jobbade för ett stort företag blev vi regelbundet överraskade över att något plötsligt inte fungerade längre, och vi fick lägga tid på att hitta en work-around som troligen inte var säkerhetsmässigt bättre. Mycket kloka hjärnor kunde sällan förstå IT's tilltag. Om IT hade en tanke bakom deras oannonserade sabotage så missade de helt att informera om det.
 
  • Gilla
Nötegårdsgubben och 1 till
  • Laddar…
C
G gaidin skrev:
Visst är det så. På samma sätt som ett säkerhetsbälte i bilen är i vägen.
Det betyder inte att lagen om säkerhetsbälte är gjord för att ställa till det för bilister.
Precis, säkerhetsbälte är dock exempel på en åtgärd med extremt hög värdekvot, med stor inverkan på risken och liten inverkan på produktiviteten. Snöar man in på ren riskminimering utan att väga det mot "kostnaden" hamnar man dock lätt fel i sin riskhantering.
 
  • Gilla
Nötegårdsgubben
  • Laddar…
Bo.Siltberg Bo.Siltberg skrev:
Jo så är det. Du har fel. Då jag jobbade för ett stort företag blev vi regelbundet överraskade över att något plötsligt inte fungerade längre, och vi fick lägga tid på att hitta en work-around som troligen inte var säkerhetsmässigt bättre. Mycket kloka hjärnor kunde sällan förstå IT's tilltag. Om IT hade en tanke bakom deras oannonserade sabotage så missade de helt att informera om det.
Haha, ja, du har säkert rätt. Bosses el & Kebabs IT-avdelning gjorde säkert så.
Deras huvuduppgift var att sabotera för användaren.

Dåligt IT-folk finns det gott om, i synnerhet inom organisationer där man tror att IT är något man använder i perifirin.

- Elektriker är skit, jag gör jobbet bättre själv, en jäkla massa jordfelsbrytare, säkringar och annat tjafs slipper man. Jag hade en elektriker en gång som satte ett uttag snett så nu är alla elektriker degraderade till stoppklossar.
 
Skulle du kunna försöka uppträda lite mer seriöst?
 
  • Gilla
HenrikHuslöse och 3 till
  • Laddar…
Bo.Siltberg Bo.Siltberg skrev:
Skulle du kunna försöka uppträda lite mer seriöst?
Det var ju du som började med dina anekdotiska upplevelser och ville tala om för mig hur branchen jag jobbat i i 30 år fungerar.
 
G gaidin skrev:
Haha, ja, du har säkert rätt. Bosses el & Kebabs IT-avdelning gjorde säkert så.
Deras huvuduppgift var att sabotera för användaren.
Att försöka förminska motparten är en rätt otrevlig debatteknik!
 
  • Gilla
HenrikHuslöse
  • Laddar…
G gaidin skrev:
Det var ju du som började med dina anekdotiska upplevelser och ville tala om för mig hur branschen jag jobbat i 30 år fungerar.
Att dra upp sin tid i branschen är nästan definitionen på en "anekdotisk upplevelse". 😉
 
Alfredo Alfredo skrev:
Att dra upp sin tid i branschen är nästan definitionen på en "anekdotisk upplevelse". 😉
Nja, erfarenhet från många organisationer och många olika roller i dessa må vara anekdotiska på sitt sätt men inte i jämförelse med en händelse på en arbetsplats där man inte ens jobbar inom IT och vet vad som händer bakom ridån men visst =)

Det är helt riktigt att många mindre företag har problem med att kommunicera vad de gör och varför men att säga att det är sabotage det handlar om är ju bara oseriöst, det var därför jag reagerade.
 
Vi vill skicka notiser för ämnen du bevakar och händelser som berör dig.