Компания тратит больше на ИБ, но безопаснее не становится
Может ли зрелость ИБ расти, а защищённость компании — нет? Я считаю, что да. И это происходит значительно чаще, чем принято признавать.
Компания может увеличивать бюджет, внедрять новые средства защиты, проходить сертификации и улучшать показатели maturity assessment.
При этом наиболее опасные для бизнеса сценарии остаются практически неизменными.
Например:
- захват привилегированной идентичности всё ещё позволяет добраться до критичных систем; - компрометация подрядчика открывает доступ во внутренний контур; - уязвимость внешнего сервиса остаётся коротким маршрутом к чувствительным данным; - резервные копии существуют, но компания не умеет быстро восстанавливать доверенную среду; - SOC видит тысячи событий, но не обнаруживает действия через легитимную учётную запись.
Формально контролей становится больше.
Фактически путь атаки почти не меняется.
Почему так происходит? Во-первых, проекты часто выбираются исходя из доступного бюджета, требований аудита или популярности технологического класса. Сначала компания решает внедрить продукт, а затем пытается сформулировать, какой риск он снижает.
Во-вторых, контроли оцениваются изолированно.
Но ни PAM, ни MFA, ни SIEM, ни DLP сами по себе не управляют риском. Результат появляется только тогда, когда предотвращение, обнаружение, локализация и восстановление образуют работающую цепочку.
В-третьих, у программы часто нет baseline.
До запуска проекта не фиксируется, каким был путь атаки, сколько времени занимало обнаружение, какой объём данных мог быть потерян и как быстро могла остановиться критичная операция.
Поэтому после внедрения можно показать объём работы, но не изменение риска.
И наконец, технические KPI подменяют бизнес-результат.
Закрыто 90% критических уязвимостей. Подключено 95% систем. Обработано миллион событий. Сотрудники прошли обучение.
Но стал ли менее вероятным конкретный сценарий? Сократился ли возможный ущерб? Может ли компания продолжить работу во время атаки? Какой риск остаётся?
Эти вопросы звучат намного реже.
Моя позиция:
Результат программы ИБ — не внедрённые контроли, а изменённый сценарий ущерба.
Риск снижается только тогда, когда происходит хотя бы одно из двух:
- атака становится менее вероятной; - её последствия становятся менее масштабными.
Поэтому для каждой крупной инициативы я бы проверял пять вещей:
1. Какой бизнес-риск она снижает? 2. Как выглядит конкретный сценарий атаки? 3. Какие механизмы должны сработать вместе? 4. Как будет измерено изменение? 5. Кто осознанно принимает остаточный риск?
Количество проектов и сертификатов может говорить о дисциплине и объёме работы. Но зрелость для меня начинается в тот момент, когда CISO может объяснить руководству:
- что могло произойти раньше; - какой путь атаки был изменён; - что теперь остановит или ограничит инцидент; - насколько меньше потеряет бизнес.
По каким признакам вы понимаете, что очередной проект ИБ действительно изменил уровень риска, а не просто добавил ещё один продукт в архитектуру?
· 18.07
Если ориентироваться на внутреннего нарушителя, то признаком может являться, что пользователи стали искать как обойти закрытую дыру. Значит риск был закрыт
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён