Yoran og Spafs lov

eWeek har et godt tip til Spafs første princip for sikkerhedsadministration: Hvis du har ansvaret for sikkerheden, men ikke har bemyndigelse til at fastsætte regler eller straffe overtrædere, er din egen rolle i organisationen at tage skylden, når noget stort går galt.

Princippet blev først udgivet i bogen, som jeg var medforfatter af professor Gene Spafford fra Purdue University, Praktisk UNIX og internetsikkerhed . Det er direkte anvendeligt til tilfældet med Amit Yoran, der trak sig fra National Cyber ​​Security Division i Department of Homeland Security. Ifølge forfatteren Ben Rothke manglede Yoran både en vigtig titel og passende autoritet - som er alt i regeringen.

Personligt tror jeg, at cybersikkerhedsproblemet er et problem, der skal løses ved langsomt at opbygge konsensus - ikke med computersikkerhedsinstitutionen, men med computerbrugere i hele regeringen. Vi har et meget dybt problem, der kommer fra implementering af en række computersystemer, som er meget svære at sikre. At rette op på situationen bliver et flerårigt projekt – et projekt, hvor autoriteten vil komme fra konsensus, brobygning og argumenternes overbevisningsevne, ikke fra organisationsdiagrammer og budgetlinjer.

Hele cyberspace-sikkerhedszarens tilgang er grundlæggende fejlbehæftet. Jeg håber, at den næste administration kan sætte gang i tingene med en ny tilgang.





Jeg skal bemærke, at jeg var medforfatter Praktisk og UNIX-sikkerhed med Dr. Spafford, men loven er hans.

skjule