Мы поговорили про SOC и пентестеров. А теперь о тех, кого все любят ненавидеть. GRC.
GRC - люди, которые читают законы, считают риски и пишут бумажки. Не умеют настраивать файрволы, зато умеют не дать регулятору вас оштрафовать. Без них вы работаете в стиле «как удобно». До тех пор пока не приходит проверка. А когда приходит, выясняется, что «удобно» - это незаконно.
GRC-специалист - это прививка от штрафов. Да, больно. Да, не всегда приятно. Но лучше укол сейчас, чем что-то очень плохое потом.
Три мифа о GRC (которые бесят их самих):
Миф 1. «Они просто перекладывают бумажки»
Да. Но эти бумажки - защита. Если у вас нет документа, подтверждающего, что вы предупреждали о риске, последствия будут крайне печальны. GRC-специалист не перекладывает бумажки, он создает вашу страховку от тюрьмы.
Миф 2. «Они тормозят процессы»
Не они тормозят. Это законы и риски тормозят. GRC просто про них напоминает. Хотите работать быстрее? Измените законы. А пока они есть - придется согласовывать.
Миф 3. «Они ничего не понимают в технологиях»
Возможно, не так глубоко, как инженеры. Но они понимают, где технологии могут привести к штрафу или дыре. А еще они понимают, что делать, когда вы уже накосячили.
Так что научитесь с ними договариваться. Объясните им, почему ваш процесс технически важен. А они объяснят регулятору, почему это безопасно.
Post #60
385
- 🔥 5
- 🤷♂ 1