Саммари 4/4 про измерение безопасности
В какую же сторону идти молодому CISO? База, берем всего понемногу:
1. Минимальный уровень соответствия Чтобы не погибнуть от регуляторов и аудита.
2. Хотя бы минимальный мониторинг киберугроз:
- SOCaaS - если вы зеленые
- MDR - если вы небольшие
- SOCaaS+MDR если вы большие и зеленые
- Свой SOC - если вы уже зрелые
3. Регулярные атаки и учения Для тех кому актуально:
- анализ защищенности приложения, веба - если это ваш основной продукт или канал продаж
- сканирование внешнего периметра - если ждете гостей из-вне
- внешний пентест - если уже подготовились к гостям, и хотите себя проверить
- внутренний пентест - если опасаетесь, что гости могут таки пробраться внутрь инфры [спойлер, все внутренние пентесты, что я видел, заканчивались полной победой атакующих - имейте это ввиду, если решите заказать такое упражнение. если вы не КИИ и не например банк - то лучше вместо этого проведите compromise assessment - результат похожий, но морально как-то приятнее]
- продвинутые redteam и глубже - это уже сугубо для зрелых и богатых
4. Растим процессы и качаем зрелость Многое можно сдать на аутсорс и заказать ввиде услуг, но если у вас нет крепкой основы, то все остальное не будет иметь достаточную эффективность
И главное - CISO должен понимать сам и учиться доносить бизнесу:
Измерить безопасность объективно невозможно. В 90% случаев внешний аудит найдет у вас много нарушений В 99% случаев компания, организующая пентест, сообщит что ваш уровень безопасности "ниже среднего" - вы точно хотите платить за эту оценку? Провайдер мониторинга кстати может вам сказать, что вы отлично защищены - но это он врет (в прошлых постах я это упоминал)
Короче - давайте перестанем мериться Уровнями, это же не соревнование и не игра. Давайте сделаем безопасность целью, и будем к ней идти, стараясь не отставать от злоумышленника.