La pregunta sobre cómo equilibrar el pragmatismo con una visión absolutista de la seguridad ha sido discutido aquí ya . Pero necesito la respuesta a una variante concreta de esa pregunta.
Usted es el experto en seguridad contratado para ayudar a un equipo de aplicaciones con los problemas de seguridad de su aplicación. Uno de los miembros del equipo toma el enfoque "lo suficientemente bueno como para no ser lo suficientemente bueno" y desea implementar el sistema de seguridad perfecto. Ya decidió que la plataforma en la que se ejecutará el producto es fundamentalmente insegura, y repetirá esta afirmación cuando haya alguien escuchando (e incluso cuando prefieran no hacerlo). Cualquier estrategia de mitigación propuesta no es suficiente. No le interesa identificar y reducir los riesgos para la actividad apoyada por el producto; Él está interesado en la seguridad absoluta. Eludir el problema como el hecho de que el proyecto tiene un presupuesto finito y los ingresos esperados finitos no volará: debe hacerse completamente o no vale la pena hacerlo.
Lamentablemente, esta persona tiene el oído del equipo de administración superior, por lo que apelar a la autoridad no va a funcionar. El proyecto se ha estancado porque las discusiones sobre los requisitos de seguridad están girando sin resolución. ¿Cómo moverías las cosas?