Продолжим говорить про людей, на людей особое внимание и с ними тоже связаны риски...
Риски, связанные с ключевыми сотрудниками. Часть I.
В ИБ любой сотрудник может быть ключевым, ИБэшники часто не могут показать свою пользу (функция не приносит прямой прибыли), роли совмещаются, возникают перегрузы и при выпадении одного... всё может рассыпаться как карточный домик.
Не хочется рассматривать очевидные риски, связанные с ошибками, конфликтом интересов, внутренними нарушителями, недостаточной квалификацией (хотя такое бывает очень часто) или неэффективностью.
Смоделируем риски, которые возникают когда уходит высококвалифицированный эффективный специалист.
Что может этому сопутствовать ? Что происходит, когда уходит ключевой ИБэшник ?
Картина типичная и почти всегда болезненная.
1. ❌ Утрата экспертизы:
Это самый недооценённый риск. У ключевого специалиста в голове хранится то, что никогда не было задокументировано:
🔹 неформальные процедуры реагирования, которые «работают, но не записаны»;
🔹 история инцидентов — кто, когда, почему так настроил;
🔹 особенности легаси-систем, написанных «до него»;
🔹 контакты в регуляторе, у вендоров и коллег;
🔹 «карта инфры» — где именно в инфраструктуре стоит действовать особенно осторожно и что «не работает так, как написано».
Когда такой человек уходит — уходит и эта карта. А восстанавливается она через очередной инцидент.
2. ❌ Bus factor возникает моментально:
Если ключевой специалист был единственным, кто понимал работу критической системы (например, SIEM, МСЭ или СЗИ НСД), то с его уходом:
🔹некому реагировать на алерты в первые часы;
🔹некому обосновать настройку правил;
🔹некому объяснить, почему именно так выстроены интеграции;
🔹некому подхватить расследование, начатое накануне.
3. ❌ Окно уязвимости при передаче дел:
В период между уходом и полноценным включением преемника возникает «слепая зона»:
🔹снижается скорость реагирования (преемник не знает архитектуру);
🔹откладываются плановые проверки уязвимостей, тестов на проникновение;
🔹накапливается технический долг — никто не занимается превентивными задачами;
🔹растёт время разрешения инцидентов.
Самое неприятное: именно этот момент часто выбирают атакующие. Внешние нарушители мониторят профильные ресурсы — увольнения публичны в HH, профильных чатах.
4. ❌ Риск утечки экспертизы к конкурентам или злоумышленникам:
Уходящий специалист уносит с собой:
🔹 знание архитектуры безопасности;
🔹понимание её слабых мест;
🔹знание персонала и процессов реагирования;
🔹опыт работы с конкретными вендорами.
В худшем сценарии — переход к прямому конкуренту, который получает ускоренный старт в выстраивании защиты, понимая «как у соседа». В крайнем сценарии — вовлечение в сговор с внешним нарушителем 🤬
5. ❌ Эффект домино внутри команды:
Уход ключевого сотрудника редко проходит изолированно:
🔹нагрузка перераспределяется на оставшихся → перегруз → новые увольнения;
🔹страдает мораль команды — «если он ушёл, значит, тут плохо»;
🔹теряется культурный код подразделения;
🔹ослабевают неформальные горизонтальные связи с другими подразделениями;
🔹возникает риск каскадных увольнений в течение 3–6 месяцев.
6. ❌ Удар по ключевым показателям:
🔹растёт доля неотражённых событий риска;
🔹ухудшается показатель операционной надёжности (доля деградации технологических процессов);
🔹снижается уровень зрелости процессов ЗИ;
🔹растёт частота реализации событий риска ИБ с ненулевой величиной валовых прямых потерь;
🔹срываются сроки реагирования на инциденты.
7. ❌ Скрытые финансовые потери:
Помимо прямых рисков, есть «невидимая» стоимость ухода:
🔹 расходы на подбор замены (рекрутинг, премии за привлечение);
🔹 период «разгона» нового сотрудника — 3–9-12-15 месяцев или никогда до выхода на подобную эффективность;
🔹 рост зарплатных вилок при найме на ту же позицию;
🔹 расходы на внешних консультантов для закрытия пробелов.
Как митигировать риск ? Расскажу в следующем посте
#ТриадаИБ #СистемныйПодход #ИБ_без_слез
Присоединяйтесь → t.me/osipov_sec
Post #52
142
- 👍 2
- 🔥 2
- 🤝 1