TGViewer
Осипов.Про ИБ [cистемный подход] Осипов.Про ИБ [cистемный подход] @osipov_sec · 77 subscribers
Post #55 157
🔁 «Нас сломали, но бизнес не встал». Операционная надёжность.

Ранее я обещал разобрать два интереснейших процесса Системы ИБ. С управлением рисками мы познакомились и немного разобрали — пришло время второго: обеспечение операционной надёжности (по сути — киберустойчивость, которая напрямую влияет на непрерывность бизнеса).

Почему именно он завершает связку?

Потому что, управляя рисками, вы привлекаете внимание и говорите на языке бизнеса. Но когда ресурсы получены, бизнесу нужно отдать не «защиту ради защиты», а ту ценность, ради которой всё затевалось — возможность продолжать работать. Даже под атакой. Даже когда что-то уже сломали. Даже если всё зашифровали 🤬

Обеспечение безопасности (Точка «Б» в обеспечении безопасности) даёт ответ на вопрос «Как не дать возможность злоумышленнику воздействовать на систему ?».

Операционная надёжность отвечает на вопрос пострашнее: «А что, если всё-таки не удалось предотвратить воздействие злоумышленника, которое привело к краху/остановке и пр. ?»

Банк России не зря выделяет опернад отдельно: мало не допустить инцидент — надо гарантировать, что критичные процессы восстановятся в сроки, которые бизнес и клиент готовы пережить, что особенно важно для финсектора.

Каркас этого процесса:

1. Определить критичное (Plan)

🔹 какие процессы критичны и какие технологические цепочки их обеспечивают;
🔹 сигнальные и контрольные значения показателей операционной надёжности, а также пороговый уровень допустимого времени простоя/деградации.

2. Подготовиться к худшему (Do)

🔹 резервирование, планы восстановления, RTO/RPO под каждый критичный процесс;
🔹 сценарии: шифровальщик, отказ ЦОД, уход ключевого человека (а это мы уже обсуждали).

3. Проверить, что это работает (Check)

🔹 тестирование и киберучения — не на бумаге, а реально «роняем и поднимаем»;
🔹 план, не прошедший проверку, — это не план, а надежда.

4. Сделать выводы (Act)

🔹 каждая проверка и каждый инцидент — данные для пересмотра показателей и сценариев.

✅ Непрерывность — это не «бэкап на всякий случай». Это измеримое обещание бизнесу: «в худшем случае мы вернёмся за N часов и потеряем не больше M (данных, денег, клиентов и т.д.)».

💡 Защита снижает вероятность того, что упадём. Операционная надёжность определяет, как быстро встанем. Зрелой Системе ИБ нужно и то, и другое.

P.S.: Худшее время выяснять, что план восстановления не работает, — во время реального восстановления.

#ТриадаИБ #СистемныйПодход #ИБ_без_слез
Присоединяйтесь → t.me/osipov_sec
  • 🔥 4
  • 👍 2
  • ❤ 1
More from @osipov_sec
  1. May 28, 2026Патчить или подождать? 🩹 Продолжаем про риски. И сегодня — про процесс, который кажется п…
  2. May 11, 2026Риски, связанные с ключевыми сотрудниками. Часть II. Как учесть и митигировать риск ухода…
  3. May 11, 2026Продолжим говорить про людей, на людей особое внимание и с ними тоже связаны риски... Риск…
  4. May 4, 2026Обратили внимание на Риски ИБ и стали разбираться... И что дальше ? С чего начать ? Нужны…
  5. Mar 11, 2026Риск ИБ, - это то на что стоит обратить внимание Понятно (мне точно 😅), что риск ИБ - это…
  6. Feb 13, 2026Управляй рисками, используя лучшие практики. ч. 2. НПА и стандарты, разработанные Банком Р…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →