Почему даже лучшие стандарты ИБ приходится переписывать под себя - и как это связано со стройкой
Продолжаю понемногу погружаться в тему информационной безопасности - материала становится всё больше, и чем глубже смотришь, тем интереснее наблюдать параллели с другими отраслями.
На днях изучала исследование Ассоциации ФинТех и Compliance Control про адаптацию международных стандартов (NIST, ISO) под российский финтех. Вывод простой: скопировать лучшие практики нельзя. Слишком много локальных ограничений - от регуляторики до импортозамещения.
Но вот что любопытно: если присмотреться, те же вызовы - пусть и в другой оптике - возникают и в строительстве.
5 точек напряжения, которые знакомы не только финтеху
1️⃣ Стратегия упирается в инфраструктуру
В финтехе уход от иностранного ПО меняет архитектуру систем. В строительстве - та же история с переходом на отечественный софт для проектирования и управления проектами. На протяжении всего инвестиционно-строительного цикла, геосистемы и т.д Стратегия цифровизации упирается в зрелость инструментов.
2️⃣ Ограниченный доступ к данным
Финтех-компании жалуются на дефицит открытых источников по киберугрозам. В стройке - похожая история с разрозненными данными по поставщикам, материалам, ценам и т.д. Нет единой среды, где можно было бы быстро проверить контрагента или оценить риски по проекту.
3️⃣ Регламенты требуют скорости
Трёхчасовой срок уведомления об инциденте в финтехе звучит как вызов. В строительстве - менее жёсткие окна по сдаче исполнительной документации, закрытию этапов, реакции на предписания, но сроки тоже очевидны. Автоматизация здесь тоже становится не роскошью, а необходимостью.
4️⃣ Резервные копии и восстановление
Требование хранить данные только в РФ увеличивает нагрузку на инфраструктуру. В стройке - те же ограничения, если речь идёт о государственных объектах или работе с чувствительными данными. И тут слишком ну слишком много сложностей. Вопрос DRP (Disaster Recovery Plan) постепенно выходит из тени.
5️⃣ Риски через подрядчиков
В исследовании отдельно выделили домен Supply Chain - и это, пожалуй, самое прямое пересечение. В стройке цепочка поставок - ключевое уязвимое место. Хакерам необязательно атаковать генподрядчика, достаточно найти слабое звено среди субподрядчиков или поставщиков материалов, субподрядных организаций по проектированию или строительству. Кейсы с остановкой заводов (как Jaguar Land Rover) - прямой сигнал и для строительного сектора.
Что из этого следует
Универсальных решений нет. Но есть подходы, которые можно адаптировать. Авторы исследования предлагают фреймворк для самооценки по семи доменам - от стратегии до работы с поставщиками. Вопросы в прикреплённом файле.
Возможно, строительной отрасли тоже пора задуматься о подобной системе координат - чтобы оценивать зрелость не только по сданным квадратным метрам, но и по тому, насколько устойчива вся цепочка: от проектирования до эксплуатации.
Ну и мой личный канал 📲ЗВОНАРЕВА.ОНЛАЙН в MAX.
Post #453
240
Forwarded from ЗВОНАРЁВА.ОНЛАЙН
Ассоциация_Финтех,_Compliance_Control_Security_resilience_Подходы.pdf5.5 MB- 🔥 4
- 💯 3
- 👍 1
- 👏 1