2026-09-23

bga68comp: (Default)
Аудит безпеки і аналіз невідповідностей (Gap Analysis) — не одне й те саме, хоча на практиці вони часто використовуються разом.

Аудит безпеки — це перевірка, чи відповідає організація встановленим вимогам, правилам, політикам або стандартам.

Тобто головне питання аудиту:

«Чи виконуємо ми те, що повинні виконувати?»


Аналіз невідповідностей (Gap Analysis) — це порівняння поточного стану з бажаним або цільовим станом і визначення того, чого саме бракує, щоб перейти від одного стану до іншого.

Простий приклад:
  • Поточний стан: MFA увімкнена лише для адміністраторів.
  • Бажаний стан: MFA має бути для всіх користувачів.
  • Gap: MFA не впроваджена для звичайних користувачів.

Аудит при цьому може сказати:

«Вимога щодо MFA виконана частково / не виконана».


Тому якщо в тесті запитують про:

«визначення поточного та бажаного стану програми кібербезпеки»

то правильна відповідь:

Аналіз невідповідностей (Gap Analysis).

Запам'ятати можна зовсім коротко:
  • Аудит: відповідаємо чи ні?
  • Gap Analysis: де ми зараз де хочемо бути чого бракує між ними?

І ще важливий нюанс для сертифікаційних тестів з кібербезпеки:

аудит може бути одним із джерел інформації для аналізу невідповідностей, але це не одне й те саме.


bga68comp: (Default)
Під час перекладу Governance дуже часто передають словом «управління». І в широкому сенсі це не зовсім помилка: врядування справді є частиною загальної системи управління організацією.
Але якщо поруч з'являється Management, різниця вже стає принциповою. Перекладати і Governance, і Management одним словом «управління» — означає втратити важливу відмінність між двома рівнями діяльності.

Найпростіша аналогія звучить так:

врядування визначає напрям, а управління визначає, як цим напрямом рухатися.

І це справді працює. Але якщо трохи точніше, то врядування — це не лише напрям.

Врядування визначає:
  • навіщо організація щось робить;
  • яких результатів вона прагне;
  • які принципи та правила діють;
  • який рівень ризику є прийнятним;
  • хто має право ухвалювати рішення;
  • хто за що відповідає;
  • як здійснюється нагляд за тим, що відбувається.

Тобто Governance — це рівень, на якому визначають мету, напрям, межі, правила та відповідальність.

А Management бере ці рішення й перетворює їх на організовану діяльність.

Управління визначає:
  • які потрібні ресурси;
  • хто саме виконуватиме роботу;
  • які процеси треба побудувати;
  • у які строки це робити;
  • як координувати виконання;
  • як контролювати результат і виправляти відхилення.

А вже Operations — це безпосереднє виконання.

Виконання охоплює:
  • зміну та перевірку конфігурацій;
  • моніторинг подій і журналів;
  • опрацювання звернень користувачів;
  • реагування на інциденти;
  • виконання резервного копіювання та відновлення;
  • встановлення оновлень і виправлень;
  • щоденне виконання інших операційних завдань.

Тому більш точна схема виглядає так:

Governance — визначає, куди, навіщо, за якими правилами і в яких межах рухатися.

Management — визначає, як організувати цей рух.

Operationsбезпосередньо виконує роботу.

Саме тому перекладати Governance просто як «управління» незручно: тоді зникає різниця між тим, хто задає напрям і правила, і тим, хто організовує виконання.

Тепер пам'ятаємо — зовсім по-людськи, дуже грубо — саме так:
  • Врядування (Governance) — куди йдемо, навіщо, за якими правилами і хто відповідає.
  • Управління (Management) — як організувати рух у цьому напрямі: люди, ресурси, процеси, строки.
  • Виконання (Operations) — безпосередньо йти й робити конкретні кроки.

Тобто коротка формула:

Врядування = напрям і правила.
Управління = як організувати рух.
Виконання = сам рух.

А якщо зовсім по-простому, «робоча формула», коли слів уже не вистачає:

Дивись, ось тобі врядування (і рукою вказуємо напрям) — управляй звідси швиденько 😁


bga68comp: (Default)
2026-09-23-22h48m49s719
Робота в шахрайському «офісі» тепер може закінчитися цілком реальною роботою — років так на десять. А для організаторів і керівників — навіть на дванадцять.
Причому йдеться не лише про операторів, які безпосередньо телефонують людям. Кримінальна відповідальність передбачена і для тих, хто свідомо допомагає такому «офісу»: надає приміщення, обладнання, зв'язок, інформацію чи інші послуги.
Коротше, вакансія «менеджер із високою зарплатою без досвіду» цілком може виявитися вакансією з проживанням. Тільки не з тим, яке обіцяли 😃

Що змінилося

Законом України № 4986-IX від 16 вересня 2026 року Кримінальний кодекс України доповнено новою статтею 255-4 — «Створення, керівництво електронно-комунікаційною шахрайською організованою групою або участь у ній».
Закон набрав чинності 18 вересня 2026 року.
  • Створення або керівництво шахрайською організованою групою — від 7 до 12 років позбавлення волі з конфіскацією майна.
  • Свідома участь у такій групі — від 5 до 10 років з конфіскацією майна або без неї.
  • Свідоме сприяння — надання приміщення, обладнання, послуг, інформації, зв'язку тощо — від 5 до 10 років.
  • Залучення людей до роботи в «офісі», зокрема пошук і найм працівників, — від 3 до 5 років.
  • Повторне залучення людей — від 5 до 10 років із конфіскацією майна.
  • Якщо такі дії вчиняє службова особа з використанням службового становища — від 8 до 12 років, конфіскація майна та заборона обіймати певні посади до трьох років.

А якщо людина вже працює в такому «офісі»?

Закон залишає можливість звільнення від кримінальної відповідальності для окремих учасників та осіб, які сприяли роботі групи, але не створювали її і не керували нею.
Для цього потрібно до повідомлення про підозру добровільно повідомити правоохоронний орган про створення або діяльність шахрайської групи та активно сприяти викриттю її організаторів, учасників або припиненню її діяльності.

Відео Кіберполіції



Якщо відео не відобразиться у Dreamwidth:
оригінал ролика Департаменту кіберполіції у Facebook.

Що саме закон називає шахрайською групою

Це об'єднання трьох або більше осіб, попередньо організованих для систематичного заволодіння чужим майном або правом на майно шляхом обману чи зловживання довірою з використанням електронних комунікацій.
Тобто закон стосується не будь-якого кол-центру і не будь-якого працівника офісу. Для відповідальності учасника або помічника принципово важливе формулювання закону: людина усвідомлювала протиправний характер діяльності.

Джерела




Profile

bga68comp: (Default)
bga68comp

September 2026

S M T W T F S
  12 345
67 8910 1112
13141516 171819
2021 22 23242526
27282930   

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated 2026-09-24 00:04
Powered by Dreamwidth Studios