Кто имеет право остановить завод из-за киберриска?
Должен ли CISO иметь самостоятельное право остановить промышленный процесс?
Я бы ответил: нет.
Но этот ответ легко понять неправильно.
Я не считаю, что security должна только «давать рекомендации», после чего производство может продолжать работу сколько угодно, пока не получит абсолютное доказательство атаки.
В OT обе крайности опасны.
Дать CISO универсальное право shutdown — значит предположить, что руководитель ИБ понимает все технологические и safety-последствия остановки.
Оставить последнее слово исключительно производству — значит создать ситуацию, в которой cyber indicators можно игнорировать до появления физических последствий.
Нужна другая модель.
Decision rights должны зависеть не только от должности, но и от сценария. Например, разные события могут требовать совершенно разных действий: — отключить remote access; — изолировать один сегмент; — запретить engineering changes; — снизить мощность; — перейти на manual operation; — перевести процесс в controlled safe state; — полностью остановить объект.
Поэтому главный вопрос — не «кто может нажать красную кнопку?».
Главный вопрос:
кто имеет право принять конкретный уровень containment при конкретной комбинации cyber confidence, process deviation и safety impact?
Я бы обязательно добавил в такую модель decision deadline.
Потому что требование «соберите ещё доказательств» звучит разумно только до тех пор, пока время не становится частью риска.
Если физический процесс способен быстро выйти в опасное состояние, организация не может позволить себе бесконечный forensic analysis до принятия решения.
Есть и другой момент.
Когда CISO предлагает остановку, от него требуют обоснования. А решение продолжить работу часто почему-то считают отсутствием решения.
На мой взгляд, это неверно.
Если серьёзная киберугроза уже существует, продолжение производства — это активный risk acceptance.
И у него должен быть конкретный владелец. Не «бизнес решил». Не «production не согласовал». А конкретный руководитель, который имеет полномочия и принимает residual risk.
Для критичных OT-сценариев я бы заранее определил: cyber thresholds, варианты containment, максимальное время решения, recommendation owner, final authority, fallback authority и required evidence. Причём всё это нужно проверять на tabletop в реалистичных условиях: ночью, без одного из руководителей, при недоступном vendor и неполной уверенности в атаке.
Моя позиция здесь достаточно жёсткая:
если компания впервые обсуждает право остановить производство во время самой атаки, governance уже не успевает за техническим инцидентом.
А как устроено у вас: final authority находится у plant director, COO, CISO или у совместного incident command?
· 15.08
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён