В ИБ мы умеем снижать риски, но не умеем отменять неопределенность

#шарф_наблюдения

Одна из вещей, которую ИБ хорошо объясняет: безопасность — это не отсутствие рисков. Риск нельзя просто «выключить»

Можно: 🔹 идентифицировать угрозу; 🔹 оценить вероятность и последствия; 🔹 определить существующие уязвимости; 🔹 внедрить компенсирующие меры; 🔹 снизить вероятность реализации или потенциальный ущерб; 🔹 настроить мониторинг; 🔹 подготовить план реагирования

Но даже после всего этого риск не обязательно становится нулевым. И вот здесь начинается самое интересное

Почему-то нам очень хочется получить гарантию 100%: «Я все сделал для защиты, но вдруг этого недостаточно?»

Для ИБ это довольно знакомая мысль

Мы ставим MFA — и думаем о фишинге. Настраиваем сегментацию — и думаем о возможности обхода. Внедряем EDR — и думаем о том, что он может что-то пропустить. Проводим аудит — и понимаем, что завтра появятся новые угрозы

Потому что контроль снижает риск, но не делает систему абсолютно неуязвимой. И это нормально

Проблема начинается тогда, когда управление риском превращается в бесконечную попытку добиться невозможного — абсолютной определённости

Если мы уже: 🔹 выявили риск; 🔹 оценили его; 🔹 применили адекватные меры; 🔹 проверили их выполнение; 🔹 настроили дальнейший контроль

то бесконечное повторение одной и той же проверки не обязательно повышает уровень безопасности. Иногда оно просто повышает нашу тревожность

Мне кажется, это одна из важных вещей и в работе ИБ-специалиста, и вообще в жизни:

«Риск минимизирован» != «риск равен нулю»

И ещё:

«Я не могу гарантировать отсутствие инцидента» != «я ничего не сделал для его предотвращения»

Хороший специалист по ИБ не обещает невозможного. Он понимает остаточный риск и умеет с ним работать

А иногда после того, как все разумные контрмеры уже применены, остаётся только одно: не ломать систему бесконечными перепроверками и продолжать мониторинг

В конце концов, мы же не перезапускаем проверку уязвимостей каждые пять минут только потому, что нам тревожно