Немецкая пословица о том, что корень проблемы кроется в руководстве, дословно переводится как «Рыба протухает с головы».




Ошибаться свойственно человеку. Отказывать — технике. Повседневный опыт показывает: люди совершают ошибки — особенно когда находятся в состоянии стресса, под давлением сроков или вынуждены делать что-то непривычное. А техника отказывает спонтанно — часто в самый неподходящий момент и по совершенно причудливым и непредсказуемым причинам.

От пригодных для повседневного использования, зрелых технологий мы ожидаем и требуем, чтобы ошибки неспециалистов не имели драматических, далеко идущих последствий, если только эти неспециалисты умышленно и активно не преодолевают несколько уровней защиты.

Уже с появлением паровых машин пришло понимание, что совершенно недопустимо, когда технические недостатки или ошибки управления, допущенные отдельными людьми, разрушают жизни и средства к существованию многих — например, в результате взрыва фабрики. Вернер фон Сименс еще в 1880 году заявил: "Предотвращение несчастных случаев — это не вопрос законодательных предписаний, а вопрос ответственности предпринимателя и, кроме того, требование экономической рациональности".

Было бы недопустимо и абсурдно, если бы простая ошибка при обращении с газовым котлом регулярно приводила к взрывам домов, а простая ошибка при заправке за считанные секунды вызывала катастрофический взрыв на автозаправочной станции.

Но в ИТ мы должны принимать как неизбежное то, что простые ошибки неспециалистов ставят под угрозу всю ИТ-инфраструктуру учреждения, существование рабочих мест и компаний, а также безопасность "пассажиров ИТ-систем" (то есть субъектов данных по GDPR)?

Разве ИТ — не пригодная для повседневного использования и зрелая технология? Или она всё еще экспериментальная, только что вышла из лаборатории и нуждается в снисходительности, как щенок? Если так, то нашему обществу следовало бы значительно меньше зависеть от нее...

Эти мысли приходят мне в голову уже давно, учитывая мой более чем 40-летний опыт работы в сфере безопасности. Но то, что я пишу об этом сейчас, связано с моим раздражением по поводу этой статьи на Golem и комментариев на форуме к ней.

Реальные люди, выполняющие сложную работу с совершенно иным мышлением

Речь идет прежде всего о взгляде Golem в конце статьи. Он меня разозлил — сразу по двум причинам, потому что я считаю его профессионально неверным и плохим примером. Он доверчиво принимает тезис о том, что антифишинговые кампании эффективны, а также о том, что пользователи, попавшиеся на фишинговую приманку, совершают ужасную ошибку.

Он не понимает, что речь идет о реальных людях, которые выполняют сложную работу с совершенно иным мышлением, и эта работа является их главным приоритетом — и должна им быть, особенно в сфере здравоохранения! — и что серьезный фишинговый инцидент — это, как правило, грубая ошибка ИТ-безопасности.

Рассматривать ИТ-неспециалиста как центральный краеугольный камень ИТ-безопасности — это, IMNSHO (по моему скромному, но не подлежащему сомнению мнению), просто смешно и непрофессионально. ИТ-неспециалисты, безусловно, совершают ошибки, значимые для безопасности.