Стратегия ИБ, которую ожидает Бизнес
Внедрение новых средств защиты, повышение зрелости процесса управления уязвимостями, развитие SOC могут быть частью стратегии информационной безопасности, но их наличие еще не делает стратегию ИБ стратегией для бизнеса. У функции ИБ и руководства компании отличаются системы координат и точки зрения, и это важно учитывать при взаимодействии.
Стратегия ИБ определяет цели и приоритетные направления развития ИБ на несколько лет. В ней фиксируются целевое состояние процессов и технологий, необходимые организационные и технические меры, проекты и мероприятия. Документ отвечает на важный для функции ИБ вопрос: как должна развиваться информационная безопасность компании?
Но руководству компании для принятия решений этого недостаточно.
Представим, что на рассмотрение руководства вынесли стратегию, предусматривающую развитие SOC, внедрение PAM, модернизацию средств защиты и повышение зрелости процессов.
🔸 Почему необходимо реализовать именно эти проекты?
🔸 Какие риски они снижают?
🔸 Что произойдет, если ничего не делать?
🔸 Сколько потребуется инвестировать?
🔸 Почему один проект необходимо реализовать сейчас, а другой может подождать?
🔸 Что именно получит бизнес в результате?
Ответы на эти вопросы в самой стратегии ИБ и отличают перечень инициатив ИБ от стратегии, ориентированной на бизнес.
Для специалиста по ИБ проблемой может быть отсутствие PAM, недостаточное покрытие инфраструктуры средствами мониторинга или низкая зрелость процесса управления уязвимостями. Для бизнеса проблема заключается не в отсутствии конкретной технологии или процесса как такового. Например, отсутствие контроля привилегированного доступа важно прежде всего потому, что повышает риск компрометации критичных систем. А недостаточный уровень мониторинга может увеличить время обнаружения атаки и, как следствие, масштаб потенциального ущерба.
Различается и понимание результата. Для ИБ результатом проекта может быть внедрение нового средства защиты или развитие процесса. Для бизнеса результатом должно становиться снижение вероятности простоя, финансовых потерь, регуляторных последствий, нарушения обязательств перед клиентами и репутационных потерь, утечки критичной информации или иных существенных последствий. Поэтому стратегия ИБ для бизнеса должна связывать два языка: язык ИБ и язык бизнес-целей, рисков и результатов.
Отправной точкой такой стратегии становятся цели и приоритеты компании. Далее определяется, какие риски ИБ могут помешать их достижению и какие из этих рисков являются наиболее существенными. После этого формируются цели ИБ и инициативы, необходимые для снижения рисков до приемлемого уровня (о стратегиях обработки рисков можно узнать в нашем посте). Для инициатив определяются приоритеты, сроки, необходимые инвестиции и ожидаемый результат.
Логика стратегии выстраивается последовательно: цели бизнеса → риски → цели ИБ → инициативы → инвестиции → ожидаемый эффект.
Например, если для компании критично обеспечить непрерывность производственного процесса, одним из рисков может быть его остановка в результате кибератаки. Тогда развитие мониторинга, сегментирование сети или повышение защищенности критичных систем рассматриваются не как самостоятельные цели, а как способы снизить конкретный риск для бизнеса.
Такая связь позволяет обосновывать и приоритетность проектов. Если ресурсов недостаточно для одновременной реализации всех инициатив, руководство получает возможность сравнивать их не только по стоимости или технической значимости, но и по влиянию на риски и цели компании.
При этом техническое содержание из стратегии не исчезает. В ней по-прежнему необходимы целевая модель ИБ, направления развития процессов и технологий, портфель проектов, дорожная карта, показатели и критерии достижения целевого состояния. Появляется прежде всего логика их обоснования.
В результате стратегия ИБ перестает быть исключительно документом функции информационной безопасности. Она становится инструментом, который позволяет руководству принимать решения о приоритетах, инвестициях и приемлемом уровне риска.
#KeptОтвечает
Post #1443
220

- ❤ 3
- 👍 1
- 🤔 1