Почему CISO не могут ответить на три самых сложных вопроса совета директоров? Понравилась одноимённая статья в The Hacker News от компании Mesh Security. Статья о проблеме подготовки отчётов CISO для совета директоров. Обычно служба безопасности собирает данные из множества систем - IAM, CSPM/CNAPP, SIEM, EDR, сканеров уязвимостей и SaaS-сервисов - а затем сводит их в таблицы и презентации. Но такой подход не отвечает на три главных вопроса:
🔻 Насколько организация защищена в целом?
🔻 Каков будет реальный финансовый ущерб в случае атаки?
🔻 Улучшилась ли ситуация по сравнению с прошлым кварталом?
Проблема не в данных, а в их разрозненности. Традиционные отчёты показывают активность: найденные уязвимости, установленные патчи и обработанные алерты. Но эти показатели не отражают реальный риск. Несколько некритичных проблем в разных системах могут вместе создать критичный путь для реализации недопустимого события в организации.
Ситуацию усложняет распространение AI. В инфраструктуре появляется всё больше AI-агентов, нечеловеческих идентичностей, MCP-подключений и автоматизированных инструментов с доступом к корпоративным данным. 🤯
Поэтому автор предлагает строить отчётность вокруг путей атаки, а не количества отдельных проблем безопасности. Для этого CISO следует:
🔹 Определить критически важные активы вместе с бизнесом. Начните с активов, компрометация которых нанесла бы бизнесу наибольший ущерб: хранилищ клиентских данных, платёжных систем, исходного кода, производственной инфраструктуры. Определите их совместно с владельцами бизнес-направлений, а не только с командой безопасности. Этот список станет основой всего последующего анализа.
🔹 Объединить данные уже используемых средств безопасности. Сведите данные об идентичностях, облачной инфраструктуре, конечных устройствах, SaaS и уязвимостях в единое представление.
🔹 Построить реальные пути атаки к этим активам. Для каждого актива покажите, какие человеческие и нечеловеческие идентичности могут получить к нему доступ через последовательность уязвимостей, ошибок конфигурации и других проблем безопасности (экспозиций).
🔹 Расставить приоритеты по масштабу последствий. Неправильная конфигурация средней степени критичности, находящаяся на пути к данным клиентов, важнее критической CVE на изолированном тестовом сервере. Приоритизируйте устранение проблем по тому, какой путь атаки оно перекрывает, а не по отдельной оценке самой проблемы.
🔹 Перевести технический риск в финансовые показатели. Свяжите каждый критически важный актив с оценкой влияния на бизнес, рассчитанной совместно с финансовыми подразделениями и командами управления рисками. Отчёт должен перейти от "количества уязвимостей" к "сумме потенциальных финансовых потерь" - именно таким языком совет директоров уже оперирует при обсуждении других категорий риска.
🔹 Показывать динамику. Покажите, сколько путей атаки к критически важным активам существовало в прошлом квартале, сколько существует сейчас и какие работы по устранению проблем позволили их закрыть.
Когда отчёт строится на путях атаки, а не на показателях активности, три сложных вопроса получают конкретные ответы:
🔻 Насколько мы защищены? Вот оставшиеся пути атаки к нашим наиболее критически важным активам.
🔻 Каков будет финансовый ущерб в случае атаки? Вот оценка последствий, если эти пути будут реализованы.
🔻 Мы улучшаем ситуацию? Вот сколько путей было устранено с прошлого квартала и какие меры позволили это сделать.
Роль CISO меняется: вместо обоснования расходов он предоставляет данные об измеримом снижении риска. Команда безопасности получает приоритизированный список задач, соответствующий целям руководства.
А для анализа и приоритизации путей атак могут использоваться CTEM-системы, такие как MaxPatrol Carbon. 😉
➡️Ⓜ️ MAX | @avleonovrus #CISO #CTEM #ExposureManagement #PositiveTechnologies #MaxPatrol #Carbon #AI #MCP #IAM #CNAPP #SIEM #EDR #SaaS #AttackPath
Post #3462
450

- ⚡ 3
- ❤ 1
- 👍 1
- 💯 1