- нельзя внедрить безопасность насилием над заказчиком
В очередной раз вытаскиваем термин "уровень зрелости организации". И в очередной раз убеждаюсь, что практически невозможно пропустить очередную ступеньку в эволюционном развитии и сразу замахнуться на пару уровней выше.
Тоже самое работает и в ИБ. Что толку внедрять новые инструменты и техники, если организация совсем не собирается их учитывать в своей работе. Потому что.... переходим в тезису №2
- внедрение результативного кибербеза перелопачивает бизнес-процессы заказчика
Как внедрение сапа или 1С ERP. Не получится сбоку прикрутить ИБшечку, не тревожа топов. Хотите результата - всем придется в этом поучаствовать. Потому что главная уязвимость может быть в самих бизнес-процессах, причем как связанных с ИТ, так и не связанных.
- безопасность - это свойство ИТ. Без которого ИТ-система в жизнь выходить не должна ‼️
Собственно здесь заканчивается противостояние ИТ и ИБ
Можно привести в пример опыт Московской Биржы (MOEX), который они рассказали на PHD12, когда они еще на этапе проектирования системы закладывают в бюджет системы деньги на то, как они будут ее защищать. У них безопасность - составная часть продукта. Не просто количество vipnet-лицензий и стоимость аттестации, а именно в учете необходимых siem/vm-систем, ngfw, waf-ов, anti-ddos'ов, количестве спецов, стендов и тд. Т.е. без этих компонентов система в жизнь не выпускается.
При этом у разных продуктов (систем), требования ИБ могут быть разными и стоимость ее обеспечения соответственно.
—
Давайте об IT - @lets_about_it