Додаємо інженерії до GRC
NIST AI RMF: Вступ (Executive Summary)
Частина серії перекладу NIST AI Risk Management Framework. Це неофіційний переклад — у разі розбіжностей чинний оригінал англійською, відкрийте тікет у гітлабі, щоб покращити його. Технології штучного інтелекту (ШІ) мають значний потенціал змінити суспільство та життя людей — від торгівлі й охорони здоров’я до транспорту, кібербезпеки, довкілля та планети загалом. Технології ШІ можуть підживлювати інклюзивне економічне зростання і підтримувати наукові досягнення, які покращують стан нашого світу. Водночас технології ШІ також несуть ризики, здатні негативно вплинути на окремих осіб, групи, організації, спільноти, суспільство, довкілля та планету. Як і ризики інших видів технологій, ризики ШІ можуть виникати по-різному та характеризуватись як довго- чи короткострокові, з високою чи низькою ймовірністю, системні чи локалізовані, з високим чи низьким впливом. ...
SoA, активи, ризики та контролі: як це все зв'язано в ISO 27001
Statement of Applicability (SoA) часто сприймають як формальний документ “для аудитора” - список зі 93 контролів Annex A, де навпроти кожного стоїть галочка “застосовується / не застосовується”. На практиці це помилка, яка потім боляче виринає на сертифікаційному аудиті: SoA - не самостійний артефакт, а вихідна точка ланцюжка, який іде від активів через ризики до конкретних контролів. Якщо цей ланцюжок розірваний, SoA перетворюється на список побажань, а не на робочий документ ISMS. Я точно це знаю, бо пройшов еволюцію сприймання Заяви Про Застовність від формалізації до робочого інструменту. За це дякую як і курсам, на яких був, так і дійсно сертифікаційним аудитам, на яких аудитори задавали правильні питання :) ...
Український переклад CISO Assistant влили в апстрім
Хороша новина: мій pull request з українським перекладом інтерфейсу CISO Assistant змерджили в апстрім і він увійшов у реліз v3.20.8. Що саме зроблено До цього PR я вже підтримував переклад, але він покривав лише частину рядків інтерфейсу - про це якраз згадував в огляді CISO Assistant. Тепер поставив собі ціль довести його до повного паритету з англійською версією і рухався невеликими партіями: спочатку по 50 ключів за раз, потім по 200-300, з поступовим прискоренням темпу. У підсумку в PR - близько 3670 доданих і 140 видалених рядків у frontend/messages/uk.json, а сам файл синхронізований з en.json один в один: усі 5495 ключів мають український відповідник. ...
Accountable чи Responsible: чому в українській цій різниці бракує слова
Коли ми розробляємо політики чи інструкції, у розділі про ролі й комунікацію зі стейкхолдерами майже завжди зʼявляється класична RACI-матриця. Англійською все чітко: Responsible, Accountable, Consulted, Informed — чотири різні слова, чотири різні ролі. А тепер спробуйте перекласти перші дві українською. Responsible і Accountable обидва природно тягнуться до одного й того самого слова — “відповідальний”. Google Translate чесно пропонує для Accountable варіант “підзвітний”, але в контексті матриці ролей це звучить дивно і незрозуміло (принаймні мені 😃). І ось тут і починається проблема, яка потім спливає в кожній політиці, посадовій інструкції та розмові з аудитором. ...
SOPS — секрети в git, які не соромно закомітити
Що ви подумаєте, якщо я вам скажу, що зберігати паролі, токени та іншу чутливу інформацію в репозиторії — нормально? Звичайно, є одне “але”: нормально — коли значення зашифровані, а не лежать у відкритому вигляді. І це доволі легко зробити за допомогою SOPS. Проблема, яку вирішує SOPS Класична дилема з секретами виглядає так. Або секрети лежать у репозиторії в чистому вигляді — і тоді будь-хто з доступом до репо (а після першого ж витоку — будь-хто взагалі) читає ваші паролі від продакшн-бази. Або секрети живуть окремо від коду — у Vault, AWS Secrets Manager чи ще якомусь сховищі — і тоді починаються незручності: ...