В ИБ мы умеем снижать риски, но не умеем отменять неопределенность
Одна из вещей, которую ИБ хорошо объясняет: безопасность — это не отсутствие рисков. Риск нельзя просто «выключить»
Можно: 🔹 идентифицировать угрозу; 🔹 оценить вероятность и последствия; 🔹 определить существующие уязвимости; 🔹 внедрить компенсирующие меры; 🔹 снизить вероятность реализации или потенциальный ущерб; 🔹 настроить мониторинг; 🔹 подготовить план реагирования
Но даже после всего этого риск не обязательно становится нулевым. И вот здесь начинается самое интересное
Почему-то нам очень хочется получить гарантию 100%: «Я все сделал для защиты, но вдруг этого недостаточно?»
Для ИБ это довольно знакомая мысль
Мы ставим MFA — и думаем о фишинге. Настраиваем сегментацию — и думаем о возможности обхода. Внедряем EDR — и думаем о том, что он может что-то пропустить. Проводим аудит — и понимаем, что завтра появятся новые угрозы
Потому что контроль снижает риск, но не делает систему абсолютно неуязвимой. И это нормально
Проблема начинается тогда, когда управление риском превращается в бесконечную попытку добиться невозможного — абсолютной определённости
Если мы уже: 🔹 выявили риск; 🔹 оценили его; 🔹 применили адекватные меры; 🔹 проверили их выполнение; 🔹 настроили дальнейший контроль
то бесконечное повторение одной и той же проверки не обязательно повышает уровень безопасности. Иногда оно просто повышает нашу тревожность
Мне кажется, это одна из важных вещей и в работе ИБ-специалиста, и вообще в жизни:
«Риск минимизирован» != «риск равен нулю»
И ещё:
«Я не могу гарантировать отсутствие инцидента» != «я ничего не сделал для его предотвращения»
Хороший специалист по ИБ не обещает невозможного. Он понимает остаточный риск и умеет с ним работать
А иногда после того, как все разумные контрмеры уже применены, остаётся только одно: не ломать систему бесконечными перепроверками и продолжать мониторинг
В конце концов, мы же не перезапускаем проверку уязвимостей каждые пять минут только потому, что нам тревожно