TGViewer
Security Show Security Show @secshow · 2.71K subscribers
Post #77 1.63K
За что люблю ИБ конференции - так это за постоянство. Как в части регулярности одинаково хороших мероприятий, так и в части однообразия бизнесового контента. Именно бизнесового, потому что с техническим ситуация иная: масса новых вендоров, куча новых решений, обсуждение последних инцидентов и, за отсутствием каких-либо технических деталей, новые пугАла в огороде👻

Вот и в этот раз, на очередном хорошем мероприятии, мы взяли да растянули старые баяны: отношение ИБ с ИТ, CISO с CEO, ИБ в деньгах, нас не понимают поэтому нет ресурсов… Старо как мир это предание, но молодые талантливые ребята, выросшие из технарей в CISO, вдруг и впервые сталкиваются с ним и выглядят растерянно, до грусти в глазах😥

К счастью, помочь молодым CISO можно, хотя и не очень быстро. Дело в том, что решение этих проблем нужно искать не в MITRE, OWASP и даже не в ISO 2700х. Все они уже описаны, изучены и пройдены не раз, но не в ИБ, а в общем менеджменте организации. Масса литературы на этот счет издавалась многими умными людьми в течение многих лет, и нет ничего проще, чем почитывать книжки, делать выводы и адаптировать методологии и лайфхаки общего менеджмента на менеджмент ИБ в вашей конкретной организации🤓

Есть два нюанса. Вся хорошая литература на английском, ее ооооочень много, и поискать хорошие книжки займет определенное время. Свою библиотеку из 100 лучших книг автор этого канала собирал в течение 15 лет (и продолжает собирать - потому что они, эти хорошие книги, неизменно появляются снова). Но есть ChatGPT и иже с ним, которые, во-первых, обучены в том числе и на такой литературе, а во-вторых очень хорошо делают саммари, вырезки, анализ, синтез и все что угодно с файлами PDF, которые вы им “скормите”. На чистом русском языке, даже если это английские книжки. Поэтому, обладая литературой и доступом к ИИ, вы сами себе становитесь Гартнером и можете спокойно рисовать и стратегии, и методологии, и решать сложные бизнесово-ИБшные задачки🧐

Но вернемся вновь на конференцию. Классический кейс, залетевший в обсуждение на пленарке, как всегда касался ресурсов. Хороший CISO приходит к топ-менеджеру с просьбой выделить бюджет на SOC, чтобы лучше защитить компанию. Топ-менеджер отвечает: «Зачем нам SOC? У нас же ничего плохого не произошло». Хороший CISO не нашел ответа и ушел, несолоно хлебавши🤥

Можно ли помочь нашему CISO? Конечно, да - если у него есть осознанность и смелость. Умные авторы бизнесовой литературы утверждают, что руководителю платят зарплату за 2 ключевые функции: умение задавать правильные вопросы и способность вовремя принимать решения (хотелось бы, правильные)😎

И поэтому CISO должен собрать свою волю в кулак и осознанно ответить CEO на этот правильный вопрос: отсутствие инцидентов — не его (CISO) заслуга, а следствие удачи. Именно поэтому сейчас он, CISO, не может гарантировать, что завтра всё будет так же. Потому что без необходимых ресурсов и полномочий ответственность CISO — лишь формальность, а состояние защищенности — счастливый случай, а не гарантированный результат🫣

Умные люди в книжках по общему менеджменту утверждают: чтобы гарантировать результат, нужна гармония трех факторов: ресурсы и полномочия, четкая ответственность, прозрачность и контроль. Без этого равенства любые инвестиции в ИБ — пустая трата. Инвестиции в защиту — это не «расходы», а гарантированная страховка от крупных потерь, и покупать ее надо не у страховой компании😉

“Нам повезет” - самая худшая стратегия, которой можно придерживаться сегодня. Найдите место вашей ИБ в соответствующем квадранте, покажите его CEO, составьте разговор и постарайтесь вывести диалог из “для чего” в “сколько”. Если не получится - посмотрите еще раз на свое место в этой матрице. Задайте себе правильный вопрос: стоит ли ваша зарплата персональных для вас рисков и ваших личных профессиональных амбиций? И только потом примите осознанное, правильное решение👍
  • 👍 14
  • 🔥 6
  • 🤩 3
More from @secshow
  1. Oct 5, 2026Реальный показатель автоматизации Любая деятельность ИБ по инвентаризации проблем во ввере…
  2. Sep 30, 2026Почему вендоров так много, а разницы так мало Задумайтесь, чем один стриминг отличается от…
  3. Sep 27, 2026Выходные все проводят по-разному. Кто-то ищет анкер 8 на 100 в строительном магазине, кто-…
  4. Sep 25, 2026📁ГАЛОЧКА В ОТЧЕТЕ ≠ ПОНИМАНИЕ РИСКА 14 октября на форуме «ПРОВЕРКА НА ПРОЧНОСТЬ: практика…
  5. Sep 25, 2026Все так. А еще вопросы с подковырками, огненную дискуссию и отличное настроение гарантируе…
  6. Sep 23, 2026Ключевая задача CISO Слышу эти фразы с завидной регулярностью: Нам не нужна стратегия ИБ -…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →