Что должен сделать CISO до начала массовых сокращений
Должен ли CISO участвовать в планировании массовых сокращений?
Не в выборе конкретных фамилий.
Но точно — в оценке новой организационной структуры до того, как решение станет необратимым.
На практике ИБ часто узнаёт о сокращении, когда список сотрудников уже утверждён. От CISO ожидают технически корректного offboarding:
заблокировать учётные записи, отозвать токены, проверить возврат оборудования.
Это важная, но слишком узкая задача.
Массовое сокращение одновременно меняет: - архитектуру привилегий; - владельцев систем и рисков; - разделение обязанностей; - capacity SOC, AppSec, GRC и IT operations; - способность компании проводить расследования и восстановление; - зависимость от подрядчиков и отдельных экспертов.
Можно заблокировать доступ каждому увольняемому и всё равно оставить компанию в более опасном состоянии.
Например, процесс восстановления формально существует, но единственный человек, который выполнял его на практике, ушёл.
Secure SDLC сохранился в регламенте, но оставшийся AppSec-инженер больше не успевает участвовать в архитектурных решениях.
Процесс управления доступом работает, но один сотрудник теперь одновременно создаёт и согласовывает привилегии.
Исключение зарегистрировано, но новый владелец риска не назначен.
Особенно спорной мне кажется идея, что ИБ должна думать только о возможных злоупотреблениях со стороны увольняемых.
Insider risk нельзя игнорировать. Но риск создают не только люди, которые уходят.
Оставшиеся команды получают больше задач, меньше времени и неопределённые зоны ответственности. Они чаще обходят процессы, откладывают remediation, используют общие учётные записи и принимают решения без достаточной проверки.
Поэтому зрелый CISO должен принести на обсуждение сокращения не аргумент «этих людей нельзя увольнять», а карту последствий: - какие capabilities будут потеряны; - какие критичные знания зависят от отдельных сотрудников; - где исчезнет независимость контроля; - кому перейдёт ownership; - какие обязательства нельзя будет выполнять на прежнем уровне; - какие компенсирующие меры потребуются; - какой residual risk должно принять руководство.
NIST в SP 1308 предлагает связывать workforce management, enterprise risk management и киберриски, планируя кадровые решения исходя из реального риска и выбранной реакции на него. (NIST Computer Security Resource Center)
Я не считаю, что CISO должен получать право вето на организационные изменения.
Но если после сокращения компания больше не способна поддерживать прежний уровень реагирования, восстановления или контроля, это должно быть осознанным управленческим решением, а не неожиданностью после первого серьёзного инцидента.
Сокращение становится киберриском не в день блокировки учётных записей. Оно становится им в момент проектирования новой организации.
На каком этапе ИБ узнаёт о сокращениях в вашей компании: до утверждения структуры, после утверждения, в день уведомления сотрудников или только после запроса на блокировку?