Пост 2/4 про Измерение Безопасности
Слишком много всего написал, поэтому разбиваю на 4 поста, а не на 2, как планировал
Итак, с какой стороны мерить кибербез?
Точка зрения 1. Контроли и Соответствие стандартам [Бумажные ИБшники поднимают руки]
Самый популярный подход
Чем измеряется: - выполнены ли требования регуляторов (Фстэк, ФСБ, РКН, ИТД) - закрыты ли пункты стандартов (ISO, ГОСТ, PCI DSS и т.д.) - внедрены ли обязательные средства защиты или контроли (для тех кто попал под приказы, и стандарты)
Плюсы - понятно аудиторам и бизнесу - легко сравнивать «было / стало» - формально снижает риски штрафов - ну, хорошие практики и настроенные процессы реально важны...
Минусы - соответствие ≠ защищенность - отлично работает против чек-листа, но плохо против атак - создает иллюзию безопасности - Защищает исключительно от самих регуляторов, и то не всегда
В целом это важный фундамент, но плохой индикатор реального состояния.
Точка зрения 2. Уязвимости и Инциденты [привет ребятам из мониторинга]
Самый технический подход - количество уязвимостей - критичность - время детектирования и время реагирования (MTTD/MTTR) - число инцидентов - время восстановления (Disaster recovery)
Плюсы - ближе к объективной реальности - можно трекать динамику - хорошо ложится в SOC и процессы реагирования
Минусы - для организации такого у себя требуется очень много экспертизы - а все эксперты сидят по профильным ИБ компаниям-вендорам ИБ - сложно объяснить бизнесу - меньше инцидентов ≠ лучше защита
Внутренний мониторинг это термометр. Он показывает температуру, но не объясняет причину болезни. Внешний (услуга) может и причину сказать и лекарство найти - но стоит не дешево. [спойлер: на самом деле внешний мониторинг доступнее чем внутренний при сравнении в лоб, но бизнесу это объяснить оч сложно]
А в следующем посте ждут еще 2 точки зрения
· 28.01
Вы используете Авито как канал продаж?
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён