Пост 2/4 про Измерение Безопасности

Слишком много всего написал, поэтому разбиваю на 4 поста, а не на 2, как планировал

Итак, с какой стороны мерить кибербез?

Точка зрения 1. Контроли и Соответствие стандартам [Бумажные ИБшники поднимают руки]

Самый популярный подход

Чем измеряется: - выполнены ли требования регуляторов (Фстэк, ФСБ, РКН, ИТД) - закрыты ли пункты стандартов (ISO, ГОСТ, PCI DSS и т.д.) - внедрены ли обязательные средства защиты или контроли (для тех кто попал под приказы, и стандарты)

Плюсы - понятно аудиторам и бизнесу - легко сравнивать «было / стало» - формально снижает риски штрафов - ну, хорошие практики и настроенные процессы реально важны...

Минусы - соответствие ≠ защищенность - отлично работает против чек-листа, но плохо против атак - создает иллюзию безопасности - Защищает исключительно от самих регуляторов, и то не всегда

В целом это важный фундамент, но плохой индикатор реального состояния.

Точка зрения 2. Уязвимости и Инциденты [привет ребятам из мониторинга]

Самый технический подход - количество уязвимостей - критичность - время детектирования и время реагирования (MTTD/MTTR) - число инцидентов - время восстановления (Disaster recovery)

Плюсы - ближе к объективной реальности - можно трекать динамику - хорошо ложится в SOC и процессы реагирования

Минусы - для организации такого у себя требуется очень много экспертизы - а все эксперты сидят по профильным ИБ компаниям-вендорам ИБ - сложно объяснить бизнесу - меньше инцидентов ≠ лучше защита

Внутренний мониторинг это термометр. Он показывает температуру, но не объясняет причину болезни. Внешний (услуга) может и причину сказать и лекарство найти - но стоит не дешево. [спойлер: на самом деле внешний мониторинг доступнее чем внутренний при сравнении в лоб, но бизнесу это объяснить оч сложно]

А в следующем посте ждут еще 2 точки зрения