Оценка рисков в ИБ, почему это инфоцыганство.
Всегда относил оценку рисков ИБ, к бумажной волоките, и инфоцыганству. За более чем 25 летнюю карьеру в ИБ, встречал массу экспертов по оценке рисков ИБ. Все произвели впечатление инфоцыган. Все играют в угадайку, наступит инцидент, не наступит. Откроет пользователь фишинговое письмо в филиале компании, или не откроет. Сломают NGINX не сломают, потрут бэкапы не потрут. Активы определили, оценку вероятного ущерба произвели. Презентации нарисовали, перед акционерами, директорами, как шут гороховый выступили. Начинают считать вероятности. Пытаются дать количественную оценку рискам. Поковырявшись в носу говорят, вероятность что откроют фишинговое письмо 15%, ущерб 500.000, 0,15 x 500.000 =75000р. Вот вам уровень риска. Спрашиваю: вы имеете практический опыт расследования инцидентов ?. Ответ: нет, но я Хабр читаю. Ок понятно. Тогда вот моя цифра, вероятность, что откроют фишинговое письмо 2%. И попробуй опровергни. На что получаю ответ: больше вероятность покажем, больший бюджет на ИБ получим. Не мешай работать. Вот вам и вся "оценка рисков". Которая никогда еще никому не помогала. Впрочем как и модель угроз от ФСТЭК.
· 31.07
В точку👍
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 31.07
Добавлю , еще 5 копеек - при этом фантазия - что бы такого еще придумать чтобы усложнить жизнь инженерам прям таки бьет фонтаном. А спрашиваешь подробности - в ответ тишина.
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён