Можно выполнить все требования и оставить компанию уязвимой
Что должен выбрать CISO: обязательный контроль или более опасный риск?
Одна из самых неудобных ситуаций для руководителя ИБ возникает не тогда, когда бизнес отказывается финансировать безопасность.
Гораздо сложнее, когда деньги на безопасность есть, но их недостаточно для одновременного выполнения двух задач: — закрыть обязательное требование с установленным сроком; — устранить технический или операционный риск, способный причинить больший ущерб.
Интуитивный ответ — сначала обязательное.
У требования есть понятный источник, deadline и последствия невыполнения. У реального сценария атаки часто нет ни предписания, ни красной строки в аудиторском отчёте. Его приходится доказывать через архитектуру, зависимости, вероятность и бизнес-ущерб.
В результате компания может финансировать не то, что опаснее, а то, что проще предъявить руководству.
Я не считаю правильным противопоставлять compliance и безопасность.
Невыполненное требование создаёт отдельный риск: регуляторный, юридический, договорный или репутационный. Игнорировать его нельзя.
Но столь же опасно считать, что полный compliance автоматически определяет оптимальный порядок инвестиций в ИБ.
Формально одинаковый контроль может давать совершенно разный эффект.
Политика может быть обновлена, но процесс останется неработающим.
Права могут регулярно пересматриваться, но критические действия продолжат выполняться через общую учётную запись.
Мониторинг может стать подробнее, но организация по-прежнему не сможет быстро ограничить развитие атаки.
Резервная копия поможет восстановить файлы, но не вернёт контроль над уже украденными данными.
Поэтому я бы разделял две управленческие плоскости.
Первая: обязаны ли мы реализовать меру и что произойдёт, если этого не сделать?
Вторая: какой сценарий риска изменит эта мера и насколько существенно?
Когда ответы совпадают, приоритизация проста.
Когда не совпадают, появляется настоящий предмет для риск-комитета.
Задача CISO в такой ситуации — не самостоятельно решить, какой риск компания примет. Его задача — сделать конфликт видимым: — показать последствия невыполнения требования; — описать фактический cyber risk scenario; — оценить эффективность обоих вариантов инвестиций; — предложить компенсирующие меры; — обозначить residual risk; — определить, кто обладает полномочиями принять решение.
Моя позиция проста:
Compliance является обязательным ограничением программы ИБ. Но он не является полной моделью приоритизации риска.
Компания может закрыть все замечания и остаться уязвимой. Может пройти аудит и сохранить критический attack path. Может получить зелёный дашборд и оставить бизнес под неприемлемым риском.
Зрелость функции ИБ проявляется не в способности выбрать compliance или security.
Она проявляется в способности выполнить обязательное, не потеряв из виду опасное.
Сталкивались ли вы с ситуацией, когда обязательный контроль конкурировал за бюджет с более значимым риском? Кто в итоге принимал решение?