211service.com
Legge di Yoran e Spaf
eWeek ha un bel tocco di mano sul primo principio di amministrazione della sicurezza di Spaf: Se hai la responsabilità della sicurezza ma non hai l'autorità per stabilire regole o punire i trasgressori, il tuo ruolo nell'organizzazione è quello di assumerti la colpa quando qualcosa di grosso va storto.
Il principio è stato pubblicato per la prima volta nel libro di cui sono stato coautore con il professor Gene Spafford della Purdue University, UNIX pratico e sicurezza in Internet . È direttamente applicabile al caso di Amit Yoran, che si è dimesso dalla National Cyber Security Division del Department of Homeland Security. Secondo l'autore Ben Rothke, Yoran mancava sia di un titolo importante che di un'autorità appropriata, che è tutto nel governo.
Personalmente, penso che il problema della sicurezza informatica debba essere risolto costruendo lentamente un consenso, non con l'establishment della sicurezza informatica, ma con gli utenti di computer in tutto il governo. Abbiamo un problema molto profondo che deriva dall'implementazione di una serie di sistemi informatici molto difficili da proteggere. Risolvere la situazione sarà un progetto pluriennale, in cui l'autorità proverrà dal consenso, dalla costruzione di ponti e dalla persuasione degli argomenti, non dagli organigrammi e dalle linee di bilancio.
L'intero approccio dello zar della sicurezza del cyberspazio è fondamentalmente imperfetto. Spero che la prossima amministrazione possa iniziare con un nuovo approccio.
Devo notare che ho co-autore Sicurezza pratica e UNIX con il dottor Spafford, ma la legge è tutta sua.