За что люблю ИБ конференции - так это за постоянство. Как в части регулярности одинаково хороших мероприятий, так и в части однообразия бизнесового контента. Именно бизнесового, потому что с техническим ситуация иная: масса новых вендоров, куча новых решений, обсуждение последних инцидентов и, за отсутствием каких-либо технических деталей, новые пугАла в огороде👻
Вот и в этот раз, на очередном хорошем мероприятии, мы взяли да растянули старые баяны: отношение ИБ с ИТ, CISO с CEO, ИБ в деньгах, нас не понимают поэтому нет ресурсов… Старо как мир это предание, но молодые талантливые ребята, выросшие из технарей в CISO, вдруг и впервые сталкиваются с ним и выглядят растерянно, до грусти в глазах😥
К счастью, помочь молодым CISO можно, хотя и не очень быстро. Дело в том, что решение этих проблем нужно искать не в MITRE, OWASP и даже не в ISO 2700х. Все они уже описаны, изучены и пройдены не раз, но не в ИБ, а в общем менеджменте организации. Масса литературы на этот счет издавалась многими умными людьми в течение многих лет, и нет ничего проще, чем почитывать книжки, делать выводы и адаптировать методологии и лайфхаки общего менеджмента на менеджмент ИБ в вашей конкретной организации🤓
Есть два нюанса. Вся хорошая литература на английском, ее ооооочень много, и поискать хорошие книжки займет определенное время. Свою библиотеку из 100 лучших книг автор этого канала собирал в течение 15 лет (и продолжает собирать - потому что они, эти хорошие книги, неизменно появляются снова). Но есть ChatGPT и иже с ним, которые, во-первых, обучены в том числе и на такой литературе, а во-вторых очень хорошо делают саммари, вырезки, анализ, синтез и все что угодно с файлами PDF, которые вы им “скормите”. На чистом русском языке, даже если это английские книжки. Поэтому, обладая литературой и доступом к ИИ, вы сами себе становитесь Гартнером и можете спокойно рисовать и стратегии, и методологии, и решать сложные бизнесово-ИБшные задачки🧐
Но вернемся вновь на конференцию. Классический кейс, залетевший в обсуждение на пленарке, как всегда касался ресурсов. Хороший CISO приходит к топ-менеджеру с просьбой выделить бюджет на SOC, чтобы лучше защитить компанию. Топ-менеджер отвечает: «Зачем нам SOC? У нас же ничего плохого не произошло». Хороший CISO не нашел ответа и ушел, несолоно хлебавши🤥
Можно ли помочь нашему CISO? Конечно, да - если у него есть осознанность и смелость. Умные авторы бизнесовой литературы утверждают, что руководителю платят зарплату за 2 ключевые функции: умение задавать правильные вопросы и способность вовремя принимать решения (хотелось бы, правильные)😎
И поэтому CISO должен собрать свою волю в кулак и осознанно ответить CEO на этот правильный вопрос: отсутствие инцидентов — не его (CISO) заслуга, а следствие удачи. Именно поэтому сейчас он, CISO, не может гарантировать, что завтра всё будет так же. Потому что без необходимых ресурсов и полномочий ответственность CISO — лишь формальность, а состояние защищенности — счастливый случай, а не гарантированный результат🫣
Умные люди в книжках по общему менеджменту утверждают: чтобы гарантировать результат, нужна гармония трех факторов: ресурсы и полномочия, четкая ответственность, прозрачность и контроль. Без этого равенства любые инвестиции в ИБ — пустая трата. Инвестиции в защиту — это не «расходы», а гарантированная страховка от крупных потерь, и покупать ее надо не у страховой компании😉
“Нам повезет” - самая худшая стратегия, которой можно придерживаться сегодня. Найдите место вашей ИБ в соответствующем квадранте, покажите его CEO, составьте разговор и постарайтесь вывести диалог из “для чего” в “сколько”. Если не получится - посмотрите еще раз на свое место в этой матрице. Задайте себе правильный вопрос: стоит ли ваша зарплата персональных для вас рисков и ваших личных профессиональных амбиций? И только потом примите осознанное, правильное решение👍
Post #77
1.63K

- 👍 14
- 🔥 6
- 🤩 3