“Теневое” ИТ - явление не первой свежести. Если “главное” ИТ в компании сильно отстает от технологических реалий, отдельные сотрудники и целые отделы могут втайне создать свое ИТ: личное устройство, пара серверов под столом или арендованная инфраструктура в каком-нибудь “облаке”. Для ИБ, конечно, это проблема, но ИТ к этому явлению относится по-разному: начиная от “пусть работают, никто им не запрещал” до “круто, давайте масштабируем то что вы сделали” 😜.
В компаниях, находящихся на “пике” технологического роста, особенно в ИТ и финтехе с юнит-экономикой, ситуация несколько иная. С одной стороны, у ИТ десятки продуктов, сотни команд, тысячи репозиториев, впечатляющий технологический стек, и все это работает как одна большая корпорация стартапов. С другой стороны, ИБ-шников мало, экспертизы на все ИТ не хватает, технологии не “дотягивают”, про процессы вообще говорить не приходится🤬.
И тогда появляется новое явление: “теневое ИБ”. Владелец продукта “наевшийся” за свою профессиональную карьеру общения с ИБ с позиций “это запрещено, вот отчет, мы заняты”, втихаря нанимает микроCISO в свою команду. В лучшем случае (что бывает редко) этот microCISO пытается вложить в головы разработки практики безопасного программирования и заставить девопса изучить и выполнить security guide от производителя. Насколько хорошо microCISO справится с задачей - большой вопрос. Но это позволяет PO публично заявить о том, что его продукт безопасен и без “главных” безопасников🤣.
Как к этому относиться CISO, который впервые столкнулся с подобным явлением? Можно включить административный ресурс 😡и заставить РО передать в “главное” ИБ штатную единицу вместе с человеком или без него. Но это приведет к ухудшению и без того непростой ситуации. Можно письменно зафиксировать решение РО о том, что он сам теперь отвечает за ИБ своего продукта, и не делать ничего🫣. Но это приведет к размытию системы управления.
Post #17
330
- 👍 7
- 🤔 2