ИБ — это не про «запретить всё»
Есть один очень простой способ показать, что в компании есть информационная безопасность: запретить всё
Нельзя подключать флешки Нельзя устанавливать программы Нельзя пользоваться личной почтой Нельзя открывать сайты Нельзя отправлять файлы наружу Нельзя, нельзя, нельзя…
В какой-то момент сотрудник начинает подозревать, что главная угроза для компании — это он сам
Но проблема в том, что максимальное количество запретов не равно максимальной безопасности
У любой организации есть бизнес-процессы. Людям нужно обмениваться файлами, пользоваться сервисами, подключаться к системам, работать удалённо и решать задачи
Если ИБ просто говорит:
«Нельзя».
Сотрудник всё равно должен выполнить свою работу. И тогда появляется классический сценарий:
🔹«Официально нельзя отправить файл через этот сервис? Ну ладно, скину себе в личный Telegram»
🔹«Нельзя установить эту программу? Хорошо, найду portable-версию»
🔹«Нет доступа к нужному ресурсу? Попрошу коллегу скачать»
Поздравляю: мы только что получили Shadow IT и новый риск, которого могло вообще не существовать
Поэтому я считаю, что одна из самых важных задач специалиста по ИБ — не только находить угрозы, но и искать безопасный способ решить задачу бизнеса
Не:
❌ «Нельзя использовать этот сервис»
А:
✅ «Использовать его в таком виде рискованно. Давайте посмотрим, как можно организовать этот процесс безопаснее»
И вот здесь ИБ перестаёт быть отделом, который всем мешает работать, и становится частью бизнеса
Потому что хороший специалист по безопасности должен понимать не только, от чего защищать, но и что именно мы защищаем и зачем
А иногда лучший способ повысить безопасность — не добавить ещё один запрет, а сделать безопасный вариант настолько удобным, чтобы сотруднику просто не захотелось искать обходной путь
Вот это уже настоящая безопасность