[3/3] Вендор-лок в ИБ. Нужно ли его бояться. Давайте это самое НО для большего драматизма разберем с позиции, если бы я был CISO:
Директор ИБ маленькой компании: (скорее всего)
- не имеет ресурса (человеческого, ФОТ, экспертизы) для выстраивания суверенной стратегии инфобеза
- вынужден опираться на внешнюю экспертизу, тк защита нужна сегодня, а растить штат – очень долго
- не имеет других возможностей, кроме как брать продукты бандлами, потому что так дешевле, соглашаться на опреденные локи, потому что ему нужен продукт «А», но к нему подходят только «Б» и «В» от того же вендора.
- Не имеет никакого рычага влияния на Вендора, тк его компания мелкая, бюджеты скромные и перестраивать роадмап под его потребности – никто из крупных игроков не будет.
А если я CISO большой компании, и у меня есть определенное видение, опыт и даже бюджеты:
- Бюджеты все равно не резиновые, и задач всегда больше чем возможностей
- Самые крутые эксперты отрасли стремятся в вендоры/интеграторы, и в бизнесе мне будет крайне сложно их перекупить
Ну и наконец последний гвоздь:
Просто невозможно собрать полный набор защиты, идеально совместимой друг с другом, не конфликтующий с другими системами внутри инфры. Потому что рынок ИБ в россии не смотря на бурный рост – все еще молодой, зеленый и не зрелый.
Как заказчик, я вынужден был бы признать, что идеального решения в вакууме не существует, и у каждой экосистемы есть либо недостающие, либо лишние, ну или на худой конец пересекающиеся с другими продуктами функции.
Еще я бы честно принял один факт: идеально независимой ИБ тоже не существует. И выбрал бы ту эко-систему – чей вендор будет со мной наиболее честен, открыт и гибок.