ИБ — это не про «запретить всё»

#шарф_наблюдения

Есть один очень простой способ показать, что в компании есть информационная безопасность: запретить всё

Нельзя подключать флешки Нельзя устанавливать программы Нельзя пользоваться личной почтой Нельзя открывать сайты Нельзя отправлять файлы наружу Нельзя, нельзя, нельзя…

В какой-то момент сотрудник начинает подозревать, что главная угроза для компании — это он сам

Но проблема в том, что максимальное количество запретов не равно максимальной безопасности

У любой организации есть бизнес-процессы. Людям нужно обмениваться файлами, пользоваться сервисами, подключаться к системам, работать удалённо и решать задачи

Если ИБ просто говорит:

«Нельзя».

Сотрудник всё равно должен выполнить свою работу. И тогда появляется классический сценарий:

🔹«Официально нельзя отправить файл через этот сервис? Ну ладно, скину себе в личный Telegram»

🔹«Нельзя установить эту программу? Хорошо, найду portable-версию»

🔹«Нет доступа к нужному ресурсу? Попрошу коллегу скачать»

Поздравляю: мы только что получили Shadow IT и новый риск, которого могло вообще не существовать

Поэтому я считаю, что одна из самых важных задач специалиста по ИБ — не только находить угрозы, но и искать безопасный способ решить задачу бизнеса

Не:

❌ «Нельзя использовать этот сервис»

А:

✅ «Использовать его в таком виде рискованно. Давайте посмотрим, как можно организовать этот процесс безопаснее»

И вот здесь ИБ перестаёт быть отделом, который всем мешает работать, и становится частью бизнеса

Потому что хороший специалист по безопасности должен понимать не только, от чего защищать, но и что именно мы защищаем и зачем

А иногда лучший способ повысить безопасность — не добавить ещё один запрет, а сделать безопасный вариант настолько удобным, чтобы сотруднику просто не захотелось искать обходной путь

Вот это уже настоящая безопасность