#лучшиепрактики Продолжаем о фейлах при выборе ИБ систем.
❇️ Блок про тестирование и внедрение. (продолжение)
• Установленная система замедлила работу АРМ сотрудников и вызвала волну недовольства.
Нужно понимать, что ИБ для бизнеса, а не бизнес – полигон для экспериментов ИБ. Поэтому важно внедрять инструменты ИБ обдумано и только после пилотирования на разных группах сотрудников и на разных ПК с разными рабочими сценариями. Любой дополнительный инструмент на АРМ или сети – «не бесплатен». На АРМ его работа будет потреблять процессор, оперативную память и скорость диска; а в сети – снижать скорость.
Например, видел, как в организации где у сотрудников были HDD диски на терабайт почти полностью занятые excel файлами и pdf документами включение сканирования DCAP в рабочий день парализовало работу организации.
Но нужно знать и обратную «сторону медали». После того, как сотрудники узнают, что в организации внедрили DLP - один из самых популярных тикетов в свою поддержку «У меня теперь всё тормозит». Естественно мы с клиентами проводили эксперимент: сообщали сотрудникам о внедрении системы, но агентов устанавливали не везде. А затем с интересом наблюдали за эмоциональными рассказами как всё резко изменилось в день новости и теперь работать стало невозможно и именно поэтому сотрудник не выполняет свои задачи от тех сотрудников, у которых нет агента 🤡.
• Купили и никому не сказали и пользуются только одни.
Это не совсем фейл, это больше отсутствие бережливого производства. Доступом к SIEM можно делиться с ИТ, а данными из DLP – с HR. Купив систему один раз и раздав нужные доступы другим подразделениям мы переиспользуем инструменты для дополнительной выгоды.
Например, логично настроить доступы к DLP так, чтобы
✅ HR видели несколько важных им отчётов по УРВ, поиску работы, «температре», по всем сотрудникам.
✅ Руководители подразделений имели доступ ко всем данным, но только по своим сотрудникам.
✅ ТОП-ы – изучали дашборды верхнего уровня с метриками здоровья и рисков.
Post #295
144
- 👍 2
- 🔥 2