Делимся мнением Георгия Руденко, CISO крупного банка и автора Telegram-канала "Кибербез & Бизнес"
Если изучить работу ИБ в большом количестве организаций (там где она есть), то в 99% случаев используемые подходы можно отнести к одной из четырех категорий:
🟡 ИБ 1.0 “Требования и запреты” — создание и контроль набора требований (часто формальных). ИБ здесь чаще ассоциируется с запретами, ограничениями и проверками.
🟡 ИБ 2.0 “Сервис по запросу” — формирование сервисов, предоставляемых по понятному контракту. ИБ-команда становится сервисной и реагирует на запросы юнитов и сотрудников.
🟡 ИБ 3.0 “Совместное создание” — работа как единая команда с другими юнитами, совместное формирование решений/продуктов, с учетом поиска баланса между скоростью, удобством и безопасностью.
🟡 ИБ 4.0 “Нативная интеграция” — создание среды, где информационная безопасность встроена на всех уровнях. Любые изменения по умолчанию происходят с учётом всех мер безопасности («out of the box»).
Важно: в любой из описанных категорий можно достигать высокого уровня практической защищенности. Однако чем выше уровень этой категории (версии), тем больше ИБ способствует созданию среды для более динамичного развития бизнеса.
Перед тем как выбирать целевую модель работы и начинать трансформацию важно изучить культурные особенности организации и все предпосылки формирования текущего подхода.
Action point:
Необходимо правильно диагностировать текущую модель работы ИБ (с учетом всех вводных) и определить, какая для вас является целевой.
