Введение
Форум по коммуникационным технологиям
Форум в Иерихоне был международной группой, работавшей над определением и продвижением концепции отказа от периметра безопасности. Он был инициирован Дэвидом Лейси из Royal Mail и возник из неформального объединения заинтересованных корпоративных директоров по информационной безопасности (CISOs – Chief Information Security Officers), обсуждавших эту тему с лета 2003 года после первоначальной встречи, организованной компанией Cisco, но официально был основан в январе 2004 года. Форум объявил о достижении своей цели и в 2014 году объединился с Консорциумом безопасности индустриального консорциума The Open Group.
The Jericho Forum was an international group working to define and promote de perimeterisation. It was initiated by David Lacey from the Royal Mail, and grew out of a loose affiliation of interested corporate CISOs (Chief Information Security Officers), discussing the topic from the summer of 2003, after an initial meeting hosted by Cisco, but was officially founded in January 2004. It declared success, and merged with The Open Group industry consortium's Security Forum in 2014.
Проблема в том,
Она была создана, поскольку основатели утверждали, что никто должным образом не обсуждал проблемы, связанные с отказом от периметральной защиты. Они почувствовали необходимость в создании форума для последовательного определения и решения подобных вопросов. Одним из первых результатов работы группы стала аналитическая записка под названием «Заповеди Иерихонского форума», представляющая собой набор принципов, описывающих наилучшие способы выживания в мире без чётких границ периметральной защиты.
Членство
Форум Джерихо состоял из "членов-пользователей" и "членов-поставщиков". Изначально баллотироваться могли только члены-пользователи. В декабре 2008 года это ограничение было снято, и баллотироваться получили право как члены-поставщики, так и члены-пользователи. Оперативное управление осуществляла The Open Group. Хотя Форум Джерихо возник в Великобритании, почти все его первые участники работали в крупных корпорациях и отвечали за глобальные задачи, а его деятельность расширилась на Европу, Северную Америку и Азиатско-Тихоокеанский регион.
Результаты
После первоначальной концентрации на определении проблемы и депериметризации, Форум перешел к определению решения, которое было представлено в публикациях "Архитектура, ориентированная на сотрудничество" (COA) и "COA Framework". Следующей областью внимания Джерихо-форума стало "Безопасное сотрудничество в облаках", включающее применение концепций COA к развивающейся парадигме облачных вычислений. Основной принцип заключался в том, что для получения максимальной выгоды от "облака" необходим совместный подход. Большая часть этой работы была передана Cloud Security Alliance для использования в их руководящем документе. Последним (значительным) направлением работы Джерихо-форума (с 2009 года) стала тема идентификации, которая завершилась в 2011 году публикацией их "Заповедей управления идентификацией, правами и доступом". В последние месяцы своей деятельности Форум внёс вклад в обсуждение "Интеллектуальных данных", результаты которого были переданы форуму по безопасности в The Open Group для дальнейшей работы, а разработка в области идентификации была продолжена Global Identity Foundation.
Успех и закрытие
Форум Jericho объявил о завершении своей деятельности и прекратил существование на лондонской конференции OpenGroup 29 октября 2013 года (видео). Наработки Форума Jericho в области идентификации были продолжены Фондом глобальной идентификации – некоммерческой организацией, работающей над определением компонентов глобальной цифровой экосистемы идентификации, при этом "заповеди" идентификации напрямую соответствуют принципам, лежащим в основе Identity 3.0.
Документы о позиции
Необходимость в защищенных протоколах (v1.0, апрель 2006)
VoIP в депериметризированном мире (v1.0, апрель 2006)
Беспроводная связь в депериметризированном мире (v1.0, апрель 2006)
Интернет-фильтрация и отчетность (v1.1, июль 2006)
“Защита и контроль корпоративной информации” (Управление цифровыми правами) (v1.0, октябрь 2006)
Безопасность конечных точек (v1.0, октябрь 2006)
Федеративная идентификация (v1.0, ноябрь 2006)
Бизнес-обоснование депериметризации (v1.0, январь 2007)
Управление политикой доступа к информации (v1.0, март 2007)
IT-аудит в депериметризированной среде (v1.0, май 2007)
Принципы управления конфиденциальностью данных (v1.0, май 2007)
Управление данными/информацией (v1.0, июль 2007)
Необходимость в защищенных коммуникациях (v1.0, январь 2008)
Мобильная работа в депериметризированной среде (v1.0, май 2008)
Архитектуры, ориентированные на совместную работу [COA] (v1.0, апрель 2008)
Процесс COA – Управление жизненным циклом пользователей (черновик v0.1, июль 2008)
Процесс COA – Безопасность конечных точек (v1.0, октябрь 2008)
Процесс COA – Управление жизненным циклом рисков (v1.0, ноябрь 2008)
COA Framework (v2.0, ноябрь 2008)
Процесс COA – Управление жизненным циклом устройств (v1.0, ноябрь 2008)
COA Безопасные протоколы – Управление мобильными устройствами (v1.1, декабрь 2008)
COA Безопасные данные: Защита и контроль корпоративной информации (v1.0, январь 2009)
COA Управление жизненным циклом информации (v1.0, январь 2009)
VoIP in a de perimeterised world (v1.0, April 2006)
Wireless in a de perimeterised world (v1.0, April 2006)
Internet Filtering & Reporting (v1.1, July 2006)
“Enterprise Information Protection & Control” (Digital Rights Management)(v1.0, October 2006)
End Point Security (v1.0, October 2006)
Federated Identity (v1.0, November 2006)
Business rationale for de perimeterisation (v1.0, January 2007)
Information Access Policy Management (v1.0, March 2007)
IT Audit in a De perimeterised Environment (v1.0, May 2007)
Principles for Managing Data Privacy (v1.0, May 2007)
Data/Information Management (v1.0, July 2007)
The Need for Inherently Secure Communications (v1.0, January 2008)
Mobile working in the de perimeterised environment (v1.0, May 2008)
Collaboration Oriented Architectures [COA] (v1.0, April 2008)
COA Process Person Lifecycle management (draft v0.1, July 2008)
COA Process Endpoint Security (v1.0, October 2008)
COA Process Risk Lifecycle Management (v1.0, November 2008)
COA Framework (v2.0, November 2008)
COA Process Device Lifecycle Management (v1.0, November 2008)
COA Secure Protocols – Mobile Management (v1.1, December 2008)
COA Secure Data: Enterprise Information Protection & Control (v1.0, January 2009)
COA Information Lifecycle Management (v1.0, January 2009)
Внешние изделия
Алан Лоусон «Мир без границ» Статья журнала Butler Review Journal, апрель 2005 года http://www.butlergroup.com/research/DocView.asp?ID={BD1E4C70 F644 42F1 903E CDBC09A38B8D} [Требуется членство для доступа к документу] «Депериметризация стала не просто интересной идеей, а настоятельной необходимостью для многих организаций. Вендоры продемонстрировали растущую готовность прислушиваться к мнению пользователей, но в отсутствие единого голоса со стороны конечных пользователей, могли испытывать неуверенность в том, к кому именно следует прислушиваться. Пока Jericho [Forum] сможет укреплять свои основы и успешно интегрировать вклад вендоров в свои стратегии, мы не видим причин, по которым это сообщество не станет сильным и ценным голосом в будущем.»
Пол Стэмп и Роберт Уайтли совместно с Лаурой Коэтзл и Майклом Расмуссеном «Jericho Forum стремится разрушить сетевые барьеры» Forrester http://www.forrester.com/Research/Document/Excerpt/0,7211,37317,00.html [Платный документ] «Jericho Forum переворачивает существующие модели безопасности и, вероятно, повлияет на гораздо большее, чем просто на взгляд компаний на традиционную ИТ-безопасность. Подход Jericho затрагивает такие области, как управление цифровыми правами, качество сетевых услуг и управление рисками бизнес-партнеров.»
Анджела Москаритоло «Облачные вычисления – следующий вызов» SC World Congress, декабрь 2008 года http://www.scmagazineus.com/SC World Congress Cloud computing presents next challenge/article/122288/ «Jericho Forum – который с момента основания группы более четырех лет назад проповедует концепцию безопасности в открытой сетевой среде – в следующем году планирует сосредоточиться на необходимых шагах для обеспечения безопасности облака. Но форум рассчитывает на помощь специалистов по ИТ-безопасности, заявил Секкомб. «Сама идея добавления безопасности после перехода в облако – абсурдна, – сказал он. – Нельзя прикрутить безопасность к облаку, ее нужно встраивать в него.»
Paul Stamp, & Robert Whiteley with Laura Koetzle & Michael Rasmussen “Jericho Forum Looks To Bring Network Walls Tumbling Down” Forrester http://www. forrester. com/Research/Document/Excerpt/0,7211,37317,00. html [Chargeable document] “The Jericho Forum is turning current security models on their heads, and it’s likely to affect much more than the way companies look at orthodox IT security. Jericho’s approach touches on domains like digital rights management, network quality of service, and business partner risk management.”
Angela Moscaritolo "Cloud computing presents next challenge" SC World Congress Dec 2008 '' http://www. scmagazineus. com/SC World Congress Cloud computing presents next challenge/article/122288/ "Jericho Forum – which has been preaching the notion of security in an open network environment since the group was founded more than four years ago – next year plans to focus on the necessary steps to secure the cloud. But the forum is relying on IT security professionals for help, Seccombe said. “The very idea of bolting on security when you have already moved to the cloud is dumb,” he said. “You can't bolt security into the cloud; you need to build it in.”