TGViewer
Управление Уязвимостями и прочее Управление Уязвимостями и прочее @avleonovrus · 12.1K subscribers
Post #3462 450
Почему CISO не могут ответить на три самых сложных вопроса совета директоров? Понравилась одноимённая статья в The Hacker News от компании Mesh Security. Статья о проблеме подготовки отчётов CISO для совета директоров. Обычно служба безопасности собирает данные из множества систем - IAM, CSPM/CNAPP, SIEM, EDR, сканеров уязвимостей и SaaS-сервисов - а затем сводит их в таблицы и презентации. Но такой подход не отвечает на три главных вопроса:

🔻 Насколько организация защищена в целом?

🔻 Каков будет реальный финансовый ущерб в случае атаки?

🔻 Улучшилась ли ситуация по сравнению с прошлым кварталом?

Проблема не в данных, а в их разрозненности. Традиционные отчёты показывают активность: найденные уязвимости, установленные патчи и обработанные алерты. Но эти показатели не отражают реальный риск. Несколько некритичных проблем в разных системах могут вместе создать критичный путь для реализации недопустимого события в организации.

Ситуацию усложняет распространение AI. В инфраструктуре появляется всё больше AI-агентов, нечеловеческих идентичностей, MCP-подключений и автоматизированных инструментов с доступом к корпоративным данным. 🤯

Поэтому автор предлагает строить отчётность вокруг путей атаки, а не количества отдельных проблем безопасности. Для этого CISO следует:

🔹 Определить критически важные активы вместе с бизнесом. Начните с активов, компрометация которых нанесла бы бизнесу наибольший ущерб: хранилищ клиентских данных, платёжных систем, исходного кода, производственной инфраструктуры. Определите их совместно с владельцами бизнес-направлений, а не только с командой безопасности. Этот список станет основой всего последующего анализа.

🔹 Объединить данные уже используемых средств безопасности. Сведите данные об идентичностях, облачной инфраструктуре, конечных устройствах, SaaS и уязвимостях в единое представление.

🔹 Построить реальные пути атаки к этим активам. Для каждого актива покажите, какие человеческие и нечеловеческие идентичности могут получить к нему доступ через последовательность уязвимостей, ошибок конфигурации и других проблем безопасности (экспозиций).

🔹 Расставить приоритеты по масштабу последствий. Неправильная конфигурация средней степени критичности, находящаяся на пути к данным клиентов, важнее критической CVE на изолированном тестовом сервере. Приоритизируйте устранение проблем по тому, какой путь атаки оно перекрывает, а не по отдельной оценке самой проблемы.

🔹 Перевести технический риск в финансовые показатели. Свяжите каждый критически важный актив с оценкой влияния на бизнес, рассчитанной совместно с финансовыми подразделениями и командами управления рисками. Отчёт должен перейти от "количества уязвимостей" к "сумме потенциальных финансовых потерь" - именно таким языком совет директоров уже оперирует при обсуждении других категорий риска.

🔹 Показывать динамику. Покажите, сколько путей атаки к критически важным активам существовало в прошлом квартале, сколько существует сейчас и какие работы по устранению проблем позволили их закрыть.

Когда отчёт строится на путях атаки, а не на показателях активности, три сложных вопроса получают конкретные ответы:

🔻 Насколько мы защищены? Вот оставшиеся пути атаки к нашим наиболее критически важным активам.

🔻 Каков будет финансовый ущерб в случае атаки? Вот оценка последствий, если эти пути будут реализованы.

🔻 Мы улучшаем ситуацию? Вот сколько путей было устранено с прошлого квартала и какие меры позволили это сделать.

Роль CISO меняется: вместо обоснования расходов он предоставляет данные об измеримом снижении риска. Команда безопасности получает приоритизированный список задач, соответствующий целям руководства.

А для анализа и приоритизации путей атак могут использоваться CTEM-системы, такие как MaxPatrol Carbon. 😉

➡️Ⓜ️ MAX | @avleonovrus #CISO #CTEM #ExposureManagement #PositiveTechnologies #MaxPatrol #Carbon #AI #MCP #IAM #CNAPP #SIEM #EDR #SaaS #AttackPath
  • ⚡ 3
  • ❤ 1
  • 👍 1
  • 💯 1
More from @avleonovrus
  1. Oct 4, 2026Искусственный интеллект превращает одного хакера в целую армию. Понравился шортс из канала…
  2. Oct 2, 2026Сентябрьский Linux Patch Wednesday. Всего 2653 уязвимости. Для сравнения, в августе было 3…
  3. Sep 30, 2026Следующим мероприятием, в котором я собираюсь поучаствовать, будет форум "ПРОВЕРКА НА ПРОЧ…
  4. Sep 29, 2026Сентябрьский "В тренде VM": уязвимости TeamCity, TrueConf, SharePoint, Windows и Zimbra Co…
  5. Sep 27, 2026Появились CVE-шки и обновление -^
  6. Sep 27, 2026По поводу сообщений о двух активно эксплуатируемых 0day RCE-уязвимостях в Citrix NetScaler…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →