Самая опасная фраза после утечки: «ситуация под контролем»

После утечки компания имеет право не знать всё. Но не имеет права изображать всезнание.

Существует странное ожидание: сразу после обнаружения киберинцидента компания должна выйти к клиентам с окончательной версией произошедшего.

На практике это невозможно.

Форензика продолжается. Журналы собираются из разных источников. Проверяется движение злоумышленника. Устанавливается, к каким данным он имел доступ и какие из них мог выгрузить.

Но публичная реакция уже требуется.

В результате компания часто выбирает один из двух плохих сценариев.

Первый — молчать до завершения расследования.

Второй — выпустить максимально уверенное заявление, чтобы снизить напряжение:

«Инцидент локализован». «Данные не пострадали». «Клиентам ничто не угрожает». «Ситуация полностью под контролем».

Мне кажется, зрелая позиция находится между этими крайностями.

Не нужно публиковать гипотезы, технические детали или информацию, которая поможет атакующему. Но можно и нужно сообщать безопасный минимум:

- что подтверждено; - что пока проверяется; - какие меры уже приняты; - что рекомендуется сделать клиентам; - когда появится следующее обновление.

Компания может контролировать процесс реагирования, не зная ещё всех последствий инцидента.

Это важное различие.

Фраза «активность локализована» описывает выполненное действие.

Фраза «ситуация полностью под контролем» претендует на знание всей картины. Если расследование позднее расширит масштаб инцидента, такое заявление станет отдельной репутационной проблемой.

При этом признание неопределённости тоже должно быть профессиональным.

«Мы ничего не знаем» — слабая коммуникация.

«Мы пока не подтвердили факт выгрузки данных; анализ сетевой телеметрии и журналов доступа продолжается, следующее обновление будет опубликовано до 18:00» — управляемая неопределённость.

Клиентам в этот момент нужны ответы не на все технические вопросы. Их обычно интересует другое:

Что произошло со мной? Что мне угрожает? Что нужно сделать сейчас? Когда появится новая информация?

Поэтому сообщение, которое только защищает репутацию организации, но не помогает человеку снизить риск, нельзя считать успешным.

Ещё одна важная вещь — процесс исправлений.

Предварительная оценка может измениться. Это нормально.

Ненормально молча редактировать старое заявление или делать вид, что противоречия не существует.

Зрелое обновление должно прямо сообщать:

- что изменилось; - почему изменилась оценка; - какие дополнительные меры приняты; - влияет ли новая информация на рекомендации клиентам.

Моя позиция:

Доверие сохраняет не способность компании никогда не ошибаться. Его сохраняет способность честно корректировать картину, не скрывать существенные изменения и оставаться полезной для клиента.

Поэтому после утечки лучше говорить не «мы всё контролируем», а: Вот что подтверждено. Вот что ещё проверяется. Вот что мы уже сделали. Вот что рекомендуем вам. Следующее обновление выйдет в указанное время. А что опаснее для доверия: преждевременное успокоение клиентов или несколько часов публичного молчания?

Самая опасная фраза после утечки: «ситуация  под контролем» | Сетка — социальная сеть от hh.ru