shvarz: (Default)
shvarz ([personal profile] shvarz) wrote2012-11-19 11:14 am

Становлюсь либертарианцем

Жили не тужили, как вдруг Федеральное Правительство вспомнило, что оно нашей организации дает какую-то денюжку (небольшую, но все же), а у нас есть вебсайт. И озаботилось, что если вдруг наш вебсайт взломают и напишут на нем, что "ВИЧ не существует" или "для излечения от ВИЧ надо выпить серной кислоты", то все шишки посыпятся на них. Почему недоследили? Почему не проверили, что сайт защищен надежно?

В результате прислали нам дюжину форм для заполнения, общей длиной более двух сотен страниц. Выделили специального агента, который будет убеждаться, что наш вебсайт весь такой надежный и защищенный. IT гай, который до этого хостил наш вебсайт на своих серверах, увидев десятки страниц форм и требований, побледнел и сказал, чтобы мы перенесли сайт на какой-нибудь серьезный хостинг, типа Godaddy. Мы перенесли. Но вскрылась другая закавыка - у Godaddy с секьурити настолько все серьезно, что к своим серверам они не пускают никого, даже федеральных агентов, которые хотят убедиться в том, что там все очень надежно. А то вдруг это шпиён!

Федеральный агент говорит: "Ыш какие, все пущают, а эти не пущают. Что-то там нечисто. Ищите другой хостинг, который меня к себе пустит."
Я говорю: "А кто вас к себе пускал? Мы с удовольствием к ним перейдем."
А агент: "Я не имею права разглашать эту секретную информацию. Потому что я федеральный агент и не могу рекомендовать никакую частную компанию. Потому что конфликт интересов выйдет."

Так вот и живем. Пока. Что делать - непонятно. Может кто посоветует хостинг, на который пускают федеральных агентов?

[identity profile] catbegemot.livejournal.com 2012-11-20 02:53 am (UTC)(link)
А есть у процесса название? PCI DSS или, там, еще что-то?

[identity profile] shvarz.livejournal.com 2012-11-20 02:55 am (UTC)(link)
PITA (pain in the ass)

[identity profile] shvarz.livejournal.com 2012-11-20 02:22 pm (UTC)(link)
Если серьезно, то SA (security authorization). Раньше оно же называлось C&A (certification and accreditation).

[identity profile] catbegemot.livejournal.com 2012-11-20 02:57 pm (UTC)(link)
http://www.layeredtech.com/compliant-hosting/fisma-compliant-hosting/ (это, похоже, наилучший выбор)

http://aws.amazon.com/federal/ (это только если ваше IT справится)

http://carpathia.com/compliant-solutions (но после их разборок с Megaupload я подозреваю у них репутаци несколько подмочена, хотя в целом на хостинг нареканий нет)

http://www.firehost.com/secure-hosting/compliant/fisma (не самый известных хостер, но тот факт что у них хостится Кевин Митник говорит о том, что они знают что делают)

На первые пару дней должно хватить?

[identity profile] cre-o.livejournal.com 2012-11-20 04:02 pm (UTC)(link)
весьма разумно всё (местами). да и просто всё разумно. дяденька имеет опыт.