Половина российских компаний малого и среднего бизнеса, по данным опроса Positive Technologies за июнь 2026 года, не проводит систематического обучения сотрудников вопросам информационной безопасности и обращения с конфиденциальными данными. При этом почти две трети успешных атак на организации в 2025 году заканчивались утечками конфиденциальной информации, а доля инцидентов в промышленности продолжает расти. Другая сторона той же картины — комплаенс: по данным ComNews, среди российских компаний, обвинённых в утечке данных, лишь каждая восьмая избежала штрафа, и всякий раз это была компания с заранее подготовленным пакетом документов — актуальными локальными актами, техническими мерами, доказательствами своевременного уведомления регулятора. Семь из восьми заплатили. Разница между «заплатил» и «не заплатил» определяется не тем, что произошло в момент атаки, а тем, что было сделано заранее.
Это сорок пятая статья цикла. Открываем группу I «Кибербезопасность и управление рисками» подгруппой I1 «Ключевые системы безопасности».
В этой статье разбираем:
— Осведомлённость о безопасности (Security Awareness) — система защиты данных по стандартам ISO 27001, требующая, чтобы все, кто работает под контролем организации, были осведомлены о политике безопасности информации, своём вкладе в её эффективность и последствиях несоответствия установленным требованиям.
— Управление рисками качества (Quality Risk Management) — структурированный подход к идентификации, оценке и приоритизации рисков по методологии NIST: выявление угроз и уязвимостей, оценка вероятности их реализации и потенциального ущерба, сведение результатов в понятную руководителю расстановку приоритетов.
— Соответствие требованиям (Compliance) — система мер и процессов, направленных на обеспечение соблюдения компанией законов, нормативных актов, стандартов и внутренних политик, включая GDPR, 152-ФЗ и отраслевые стандарты, с целью выявить и устранить риски для бизнеса на ранней стадии.
— Управление информационной безопасностью (Information Security Management) — прогнозирование атак с использованием матричной структуры MITRE ATT&CK, разбивающей процесс атаки на тактики — цели атакующего — и техники — методы их достижения.
По каждому инструменту — происхождение, суть и механика, границы применимости, чек-лист перед внедрением и разбор типичных ошибок.
🔗Читать на сайте АЦТ: https://dia.ru/news/6251
Post #967
78
