211service.com
Prawo Yorana i Spafa
eWeek ma fajną wskazówkę dotyczącą pierwszej zasady zarządzania bezpieczeństwem Spaf: Jeśli odpowiadasz za bezpieczeństwo, ale nie masz uprawnień do ustanawiania zasad lub karania osób naruszających zasady, twoją rolą w organizacji jest wzięcie na siebie winy, gdy coś wielkiego pójdzie nie tak.
Zasada została po raz pierwszy opublikowana w książce, której współautorem jest profesor Gene Spafford z Purdue University, Praktyczne UNIX i bezpieczeństwo w Internecie . Ma to bezpośrednie zastosowanie w przypadku Amita Yorana, który zrezygnował z funkcji National Cyber Security Division Departamentu Bezpieczeństwa Wewnętrznego. Według autora Bena Rothkego, Yoranowi brakowało zarówno ważnego tytułu, jak i odpowiedniego autorytetu – które są wszystkim w rządzie.
Osobiście uważam, że problem cyberbezpieczeństwa należy rozwiązać poprzez powolne budowanie konsensusu — nie z instytucjami zajmującymi się bezpieczeństwem komputerowym, ale z użytkownikami komputerów w całym rządzie. Mamy bardzo głęboki problem, który wynika z wdrażania szeregu systemów komputerowych, które są bardzo trudne do zabezpieczenia. Naprawienie sytuacji będzie projektem wieloletnim – takim, w którym autorytet będzie pochodził z konsensusu, budowania mostów i przekonywania argumentów, a nie ze schematów organizacyjnych i linii budżetowych.
Całe podejście cara ds. bezpieczeństwa cyberprzestrzeni jest z gruntu wadliwe. Mam nadzieję, że następna administracja może zacząć wszystko z nowym podejściem.
Powinienem zauważyć, że jestem współautorem Praktyczne i UNIXowe bezpieczeństwo z doktorem Spaffordem, ale prawo należy wyłącznie do niego.