<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Raport: Bezpieczeństwo w polskim Internecie 2009&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:15:23 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Raport: Bezpieczeństwo w polskim Internecie 2009&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Paweł Goleń: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1656</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Czasem język również w znaczeniu dosłownym. Zwłaszcza jeśli po drugiej stronie siedzi osoba nadużywająca swojego żargonu, która nie zauważa, lub nie chce zauważyć, że w rozmowie uczestniczą również nieco inni ludzie. Warto o tym pamiętać również w drugą stronę :)  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 16:41:32 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1656</guid>
    
</item>
<item>
    <title>Paweł Krawczyk: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1655</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Krawczyk)</author>
    <content:encoded>
    Przemek - oczywiście nie chodzi o język w sensie dosłownym. Chodzi po prostu o to, żeby rozumieć potrzeby drugiej strony -  zwłaszcza, jeśli ma się w stosunku do niej stosunek &quot;usługowy&quot; (my świadczymy dla nich usługi, a oni nam za to płacą). 

Najlepszy menedżer dla działu bezpieczeństwa powinien być pośrodku między bezpieczeństwem a biznesem. Można to osiągnąć startując od MBA i robiąc np. CISSP (chyba najbardziej wszechstronny), albo startując od bezpieczeństwa i np. prowadząc przez jakiś czas własny biznes.  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 15:08:22 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1655</guid>
    
</item>
<item>
    <title>Paweł Goleń: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1653</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Ciekawa i bardzo prawdziwa. Oczywiście z góry zaznaczam, że nie uważam, że każdy na stanowisku kierowniczym jest osobą niekompetentną. Chodzi mi o to, że ludzie dobrzy w określonych działkach bywają przymusowo wypychani do góry do zadań, do których nie mają odpowiedniego przygotowania. Dziwi mnie trochę to podejście, bo w końcu management powinien być sprawny, jest to w interesie samej organizacji/korporacji. Ale jest wiele zagadnień z dziedziny zarządzania, których nie rozumiem, a na MBA się nie wybieram, przynajmniej na razie :)  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 13:52:07 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1653</guid>
    
</item>
<item>
    <title>Paweł Goleń: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1652</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    &quot;Widzieć las mimo drzew&quot;  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 13:47:44 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1652</guid>
    
</item>
<item>
    <title>Przemyslaw Skowron: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1651</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Przemyslaw Skowron)</author>
    <content:encoded>
    Ciekawa zasada, nie znałem :) Co do mojego miejsca pracy to masz dużo racji. Patrząc jednak trochę wstecz widzę innego szefa, który też sobie radzi i wiele razy mnie miło zaskoczył - pozdrowienia dla Roberta :)

Ciekawy jestem jak te relacje IT-Security-Biznes wyglądają w firmach poza naszymi granicami. Czy w ewolucji opóźnieni są wszyscy czy może należymy do pewnej grupy bardziej/mniej opóźnionych?  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 13:37:57 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1651</guid>
    
</item>
<item>
    <title>Piotr Konieczny: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1650</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Piotr Konieczny)</author>
    <content:encoded>
    Bardzo często potrzebne jest świeże/inne spojrzenie na jakieś techniczne zagadnienie. Ja osobiście zgadzam się z tezą, że management powinien mieć więcej doświadczenia w biznesie niż wiedzy technicznej (aczkolwiek ta druga zdecydowanie pomaga w sprawnym zarządzaniu, chociażby poprzez zaskarbienie sobie zaufania zespołu).

To swoją drogą zabawne, ile potrafi taka z pozoru nietechniczna osoba wnieść podczas brain-stormingu nad jakimś problemem z gatunku &quot;techniczne aspekty bezpieczeństwa&quot;...  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 13:00:44 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1650</guid>
    
</item>
<item>
    <title>Paweł Goleń: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1648</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Odnośnie MBA - zwróć uwagę na charakterystykę swojego miejsca pracy. Chodzi mi o czas jego istnienia na rynku i sposób budowania kadry.

Moje doświadczenia potwierdzają niestety teorię o awansowaniu do zajęcia swojego poziomu niekompetencji (http://pl.wikipedia.org/wiki/Zasada_Petera). Osoba dobra technicznie nie koniecznie jest najlepszym kandydatem na stanowisko kierownicze (czy nawet do kierowania projektem), przynajmniej nie bez wcześniejszego przygotowania. Mam po prostu wrażenie, że IT jest nieco do przodu w stosunku do &quot;działów bezpieczeństwa&quot; w ewolucji :)  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 11:00:39 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1648</guid>
    
</item>
<item>
    <title>Przemyslaw Skowron: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1647</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Przemyslaw Skowron)</author>
    <content:encoded>
    Nie marudźmy ;&gt;  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 10:55:45 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1647</guid>
    
</item>
<item>
    <title>Paweł Goleń: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1646</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Mogę Ci opowiedzieć kilka historii odnośnie braku takich danych w organizacji i braku możliwości pozyskania danych zewnętrznych. Ale to już nieco mniej publicznie :)  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 10:52:41 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1646</guid>
    
</item>
<item>
    <title>Paweł Krawczyk: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1645</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Krawczyk)</author>
    <content:encoded>
    W przypadku banków większość danych wejściowych powinna być już w środku instytucji - tzn. ilość fraudów w transakcjach w przeszłości oraz koszt ich obsługi. Ja akurat działam w trochę innej branży (głównie wrażliwe dane np. osobowe) - dla mnie dobrym źródłem zewnętrznym jest cytowany raport Ponemon Institute bo pasuje do rzeczywistych przypadków, które znalazłem w historii firmy.

W banku ostatecznie może się okazać, że np. two-factor authentication nie ma uzasadnienia biznesowego i taniej jest jednak wypłacać odszkodowania czy wykupić ubezpieczenie. 

Ten pierwszy scenariusz jest nieintuicyjny, ale większość banków amerykańskich na tym do niedawna jechała co świadczy o tym, że podchodzili racjonalnie do analizy kosztów i zysków. Oczywiście w pewnym momencie może okazać się odwrotnie - że koszt obsługi fraudów jest tak duży, że two-factor authentication szybko się zwróci. Wtedy racjonalne będzie wprowadzenie nowego mechanizmu.

I w przeciwną stronę to też działa. Znam przypadek polskiego banku, który wycofał się z tokenów RSA bo całą korzyść niweczyły ogromne koszty - nawet nie zakupu, tylko zarządzania zgubionymi tokenami czy zapomnianymi PINami. Znam też inny przypadek banku, który z tego samego powodu wycofał się z kwalifikowanego podpisu elektronicznego do autoryzacji transakcji, ale to akurat był poroniony pomysł od początku :)  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 10:50:45 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1645</guid>
    
</item>
<item>
    <title>Przemyslaw Skowron: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1644</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Przemyslaw Skowron)</author>
    <content:encoded>
    Paweł K. i G.,

Jeszcze nie doczytałem do końca, ale może pomocny będzie nowy papierek by Microsoft&amp;iSEC Partners (http://blogs.msdn.com/sdl/archive/2009/10/05/getting-the-most-for-your-security-investment.aspx). Dodatkowo (chociaż nie lubię pisać o swojej pracy na etacie ;)) mój aktualny szef jest po MBA - a pracuję zdecydowanie w departamencie bezpieczeństwa. Może to wyjątek albo mam szczęście, ale moi poprzedni szefowie również wykazywali rozwinięte umiejętności rozmowy z biznesem. To chyba nie tylko o sam język chodzi...  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 10:49:59 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1644</guid>
    
</item>
<item>
    <title>Paweł Goleń: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1641</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    A znasz dobre źródło danych, które można wykorzystać przy przygotowaniu analizy koszt/zysk? Przykładowo dane, które można wykorzystać do uzasadnienia wprowadzenia autoryzacji transakcji kodami SMS? Bo moje doświadczenia wskazują, że takimi informacjami raczej się nie dzieli z &quot;konkurencją&quot;.

Ciekawym porównaniem byłoby zestawienie wykształcenia szefów IT i szefów działów bezpieczeństwa. Mam wrażenie, że ci pierwsi zdecydowanie częściej mogą się pochwalić czymś w stylu MBA, dzięki czemu &quot;rozmawiają językiem biznesu&quot;.  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 10:36:08 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1641</guid>
    
</item>
<item>
    <title>Paweł Krawczyk: Raport: Bezpieczeństwo w polskim Internecie 2009</title>
    <link>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#c1640</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/731-raport-bezpieczenstwo-w-polskim-internecie-2009.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=731</wfw:comment>

    

    <author>nospam@example.com (Paweł Krawczyk)</author>
    <content:encoded>
    W kontekście &quot;postrzegania bezpieczeństwa jako kosztu&quot; polecam swoją prezentację poświęconą dokładnie temu problemowi - mówiłem o tym tydzień temu na konferencji w Sofii:

http://ipsec.pl/files/ipsec/Selling_security.ppt

Generalnie moje wnioski są takie, że biznes można przekonać do tego, że wydatki na bezpieczeństwo są inwestycją a nie kosztem. 

Warunek konieczny: trzeba mieć na poparcie tej tezy rzetelne dane i koszty te muszą być rzeczywiście uzasadnione. A następnie trzeba umieć udowodnić biznesowi, że poprzedni wydatek został wydany rzetelnie, zanim się poprosi  się o następny.

Z jednym i z drugim wiele działów bezpieczeństwa ma poważne problemy. W szczególności jako &quot;rzetelny argument&quot; nie liczą się tutaj &quot;niezależne raporty&quot;, pisane na życzenie producentów i usługodawców z branży bezpieczeństwa, z których zawsze wynika, że &quot;wydatki są za małe&quot; :)  
    </content:encoded>

    <pubDate>Thu, 08 Oct 2009 10:13:57 +0200</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/731-guid.html#c1640</guid>
    
</item>

</channel>
</rss>