TGViewer
Channel Public Channel
Security Show

Security Show

@secshow

Авторский канал Алексея Волкова - эксперта в области управления ИБ | volkovsecurity.ru
Subscribers
2.71K
Photos
34
Videos
4
Links
65

Showing posts older than #40 · Back to latest

Older Posts 20 shown
Post #39 1.11K
Экселя, опексы-капексы, компреды, вечерние посиделки и красные от компов глаза. Бюджетное планирование в самом разгаре. Ловите 7 советов, как получить пусть и не совсем желаемый, но все же бюджет на «это ваше ИБэ», и при этом не рассориться с коллегами 🤑

1. Изучите финансовое положение компании и прогноз финансовых показателей на будущий год. Просить 500 млн на ИБ при прогнозе выручки в 1 млрд – заранее проигрышный ход 🤥

2. Свяжите каждую статью затрат с результатом. Отлично, если свяжете инициативы ИБ с бизнес-показателями (сокращение времени простоев, повышение удовлетворенности клиентов). Хорошо, если покажете влияние на технологические метрики (скорость устранения уязвимостей, покрытие средствами мониторинга). Использовать комплаенс и «у других лучше, чем у нас» следует в качестве вишенки на торте, но никак не в качестве основного аргумента 🫢

3. Расставьте приоритеты. Все и сразу сделать - хорошо, но практически невозможно. Продумайте заранее, от чего вы сами можете отказаться без ущерба для основных результатов вашей работы 🧐

4. Подготовьте бюджетную презентацию. Финансисты – обычные люди, и очень любят простые и понятные истории. Расскажите свою историю, докажите смысл ИБ в организации, покажите простые и понятные картинки – графики, динамику, светофоры. А скучные стандартные финансовые формы уберите в приложение к материалу 🥱

5. Найдите союзников. Перед бюджетным комитетом устройте турне с бюджетной презентацией по руководителям смежных функций. Во-первых, руководители вспомнят о вашем существовании. Во-вторых, будут знакомы с материалом и приблизительно поймут, что вы собираетесь делать и зачем. Ну и конечно, уж они-то вам точно расскажут ожидания от вашей работы на следующий год – и это даст возможность связать ваши инициативы с их ожиданиями 🫡

6. Секвестируйте результат, а не деньги. Готовиться к вопросу «что будет, если этого не делать?» нужно заранее. Вынесите на отдельный слайд самые крупные затраты и ответьте на него, оперируя результатом из пункта 2 и ожиданиями из пункта 5. И тогда бизнесу придется решать, что НЕ ожидать от ИБ в качестве результата за ту сумму, которую он готов потратить, вместо того чтобы просто урезать запрос бюджета в Х раз 😬

7. Отстаивайте позицию. Восприятие угроз индивидуально для каждого человека, но вы отвечаете за результат для всей компании. Объективность и настойчивость – ваш главный инструмент 😵‍💫

Организация даст вам ровно столько, сколько она может, должна и готова выделить на ИБ. И хотя ваш бюджет находится на пересечении этих сущностей на диаграмме Венна, в конечном счете все решает именно готовность. Желаю всем нам удачи в этом непростом деле 👍
  • 🔥 9
  • 👍 4
  • 🤩 1
Post #37 1.81K

Forwarded from АИС // Чат

⚡️Алексей Волков приглашает на Академию Инфоберега 2024

На курсе "Практика управления информационной безопасностью организации" вы узнаете как превратить информационную безопасность в эффективный инструмент управления организацией, изучите ключевые аспекты её реализации и научитесь применять системный подход для защиты ваших данных и ресурсов!

🔍 Программа курса:
⏺ИБ как система управления
⏺Управление угрозами и рисками
⏺Стратегия
⏺Управление бюджетом
⏺Управление проектами
⏺Кризисное управление
⏺Управление культурой
⏺Оценка эффективности

❗️После прохождения курса вы сможете:

✔️Обеспечить необходимый уровень защищённости вашей организации

✔️Минимизировать риски, связанные с информационной безопасностью

✔️Сохранять конфиденциальность данных

✔️Повысить доверие клиентов и партнёров

🗓 Ждём вас 2–3 сентября в Сочи!

😎 Не упустите возможность попасть на авторский курс Алексея Волкова!
security.infosystems.ru Практика управления информационной безопасностью организации Эксклюзивный курс Алексея Волкова! Только в АИС!
  • 🔥 5
  • 👍 3
  • 🤩 1
Post #36 1.04K
SOAS_AI_FINAL_Jun11.pdf2.5 MB
Более 75% компаний, внедряющих технологии искусственного интеллекта, не имеют четкой стратегии управления данными и качеством данных. К такому выводу пришли исследователи из компании F5, составившие отчет 2024 State of AI Application Strategy Report 👍

Согласно отчету, в 2024 году 75% организаций рассматривают ИИ как ключевой элемент своей бизнес-стратегии, по сравнению с 17% в 2020 году. На ИИ планируется выделить 18% IT-бюджетов, и 94% организаций ожидают увеличения этих затрат в ближайшие два года 🤑

Автоматизация рабочих процессов занимает первое место среди приоритетов использования ИИ в 2024 году. Основные направления в применении ИИ включают обеспечение безопасности, оптимизацию операций (AIOps), и улучшение бизнес-процессов. Наиболее быстро внедряются решения для генерации контента, чат-боты и помощники 🤖

Высокие затраты на вычислительные ресурсы, качество данных и масштабируемость остаются основными препятствиями для внедрения ИИ. Вопросы безопасности, такие как защита от утечек данных и атак на модели ИИ, остаются в центре внимания. Организациям необходимо применять различные меры безопасности, включая защиту API, предотвращение DDoS-атак и защиту от ботов, однако далеко не все готовы тратить на это деньги 🙁

В целом, отчет не открыл ничего удивительного. В системах ИИ есть хороший принцип: garbage in – garbage out. Другие открытые исследования показывают, что почти четверть опрошенных компаний отмечают до 50% неудач в проектах ИИ. Аналитики утверждают, что почти 78% проектов ИИ или ML застопорились на определенном этапе до развертывания, а 81% столкнулись с тем, что процесс обучения ИИ с помощью данных оказался сложнее, чем они ожидали 🤔

Объясняется это просто. Отсутствие системы управления данными в компании, рассчитывающей получить выгоду от ИИ – ключевая причина неуспеха. А использование ИИ в системах ИБ в таких компаниях неизбежно приведет их к катастрофе ☠️
  • 👍 5
  • 🔥 3
  • 🤔 1
Post #34 1.17K
Лето - лучшее время для реализации новых идей, подумали мы с кафедрой “Защита информации” МГТУ им. Баумана, и запустили крутой совместный проект 🥳

“Стратегический менеджмент ИБ” - курс для тех, кто хочет научиться создавать стратегию информационной безопасности, подходящую и практически полезную для конкретной организации. Основной акцент программы направлен на бизнес-составляющую: связь целей и задач ИБ с целями организации, управление рисками при ограниченных ресурсах, долгосрочное планирование в условиях непрерывных изменений в бизнесе, технологиях и киберугрозах 🧐

Продолжительность программы 30 часов, из которых около 60% времени займут видео-лекции, а остальное - живое общение и очный практический интенсив на целый день в Бауманке 🤩

Буду рад видеть читателей!

https://t.me/infobez_bmstu/11
Telegram ИНФОБЕЗ МГТУ им. Н.Э. Баумана Делимся с вами как прошел наш бизнес-интенсив в МГТУ им. Н.Э. Баумана со слушателями программы «Управление информационной безопасностью в органе (организации)»😎 📣И хотим вам сообщить, что уже 12 августа мы запускаем авторский курс Алексея Волкова «Стратегический…
  • 🔥 6
  • 👍 2
  • 🤩 2
  • 🤔 1
Post #33 713
23-24StateoftheCISO_Summary.pdf11 MB
Американская консалтинговая компания IANS Research, специализирующаяся на поддержке принятия решений CISO и их команд, выпускает отчет “State of the CISO Benchmark Summary Report”. Я глянул в последний, за 2023–2024 годы. Что внутри 🧐

Состояние CISO в 2024 году характеризуется как “тревожное” 🫣 Это связано с волатильностью финансовых рынков (видимо, многие опрошенные CISO, а всего было опрошено 663 человека из различных индустрий, работают в околофинансовой сфере и беспокоятся за свои рабочие места), ростом инфляции (кибербезопасность становится дороже) и увеличением числа кибератак (работы становится больше). С другой стороны, перед CISO открываются и новые возможности 😎

Появление генеративного ИИ предоставляет новые инструменты для обнаружения угроз и автоматизации, но также увеличивает риск новых видов атак. Новые правила SEC (комиссия США по ценным бумагам и биржам, регулятор ИБ в финансовой сфере) и других регуляторов требуют большей прозрачности от CISO, что увеличивает их юридическую ответственность 👮 Уровень удовлетворенности CISO своей работой снизился, и 75% из них рассматривают возможность смены работы 😟

Большинство опрошенных CISO имеют технический бэкграунд, но их позиция требует от них развития управленческих навыков. Только 20% CISO занимают позиции уровня C-suite (высший уровень руководства), остальные работают на уровне операционного менеджмента. 90% CISO находятся на два (и более) уровня ниже CEO, что ограничивает их доступ к высшему руководству 🤐

Половина CISO регулярно встречаются с советом директоров, что помогает им лучше выполнять свои обязанности и получать поддержку. Регулярные встречи с советом директоров улучшают удовлетворенность CISO бюджетом и соответствием задач безопасности 🤩

В IANS отмечают, что CISO нужно развивать бизнес-навыки, умение взаимодействовать с руководством и вести переговоры. И я с ними полностью согласен. Управление технологиями и управление людьми – два разных навыка. Практическое отсутствие второго заставляет большинство CISO с глубоким техническим бэкграундом идти по классическому пути: добавить больше «умных железок». Но, в отличие от железок c ИИ, обладающих огромными вычислительными мощностями и объемом данных, подкрепленных математическими алгоритмами, люди обладают IQ, EQ, FQ и кто еще знает, какими видами интеллекта 🤯

Видимо поэтому те из опрошенных CISO, кто проходил тренинги по лидерству, получают более высокую зарплату 🤑
  • 👍 9
  • 🔥 4
  • 🤩 2
Post #32 613
Post #31 644
Сложные системы не всегда лучше простых, но чрезмерное упрощение часто приводит к катастрофическим последствиям. Так утверждает в своих работах Нассим Николас Талеб, и автор этого канала с ним полностью согласен 🤝 Но именно «чрезмерное упрощение» происходит сегодня в информационной безопасности.

Достаточно посмотреть на тезисы последних пары лет: людей перевоспитать невозможно 🙈 процессы перестраивать долго 🤯 риски оценивать бессмысленно 🤥 стратегии никому не нужны 🤪 комплаенс не работает 👮да и вообще все это «бумажная безопасность» 🤬 Что остается? Только технологии, бюджетами на которые менеджмент пытается сегодня заливать все проблемы ИБ в организациях 🎁

Не без подачи вендоров, конечно. Вот, например, карточки с простыми рецептами от компании PT (ссылка ниже). Внедрить ИБ просто. Начинать внедрение ИБ нужно с того, что включить все, что не было включено, выключить все, что не было выключено и купить все, что не было куплено. Бинго – защита повышена, результат достигнут 🥳 Только какой именно и какими средствами?

Я уверен, что ЦИСО, «нагибающий» ИТ на безусловное выполнение всех «карточных» требований в первые 100 дней своего пребывания в должности, долго в компании не проживет 😵

Следует как минимум поинтересоваться, почему эти меры не были реализованы ранее, и в ходе непростого диалога (а это работа с людьми) с ИТ определить необходимость (а это риск-менеджмент) и очередность (а это проект) внедрения. И сделать так, чтобы меры эти никуда не исчезали при изменениях в ИТ инфраструктуре (а это процесс).

Бездумное заливание деньгами, софтом и железками проблем с процессами, культурой и корпоративным управлением в ИБ если и приведет, то к короткому и посредственному результату 😵‍💫 Потому что культура и корпоративное управление съедают любые технологии на завтрак. Помните об этом, внедряя у себя простые рецепты.

https://t.me/Positive_Technologies/2768
Telegram Positive Technologies 🏗 С чего начать строить кибербезопасность в компании? С определения недопустимых событий? С реализации защитных мер, предписанных приказами и прочими нормативными актами различных ведомств? С ситуативной защиты? 🧱 Это все, конечно, вещи необходимые. Но…
  • 👍 7
  • 🔥 3
Post #30 570
На недавно прошедшем фестивале PHD2 в “Школе CISO” я упоминал про курс по управлению ИБ, который читаю для слушателей программы MBA в Президентской Академии. После мероприятия некоторые участники интересовались, можно ли ознакомиться с ним отдельно от MBA, и я обещал подумать 🧐

Основная фишка курса в том, что я даю минимум теории и максимум практики, основанной на личном опыте, и каждый модуль сопровождается практическим упражнением в группах с его последующим разбором. Поэтому “вытащить” курс из общей программы обучения MBA в привычный для большинства слушателей формат непросто, но я, кажется, придумал как это сделать 👍

Пробный шар вместе с Академией информационных систем мы откатаем на конференции ИнфоБЕРЕГ в Сочи (точнее, аккурат перед ней), ну а дальше будет больше 😉 Буду рад видеть читателей на Академии ИнфоБЕРЕГа со 2 по 3 сентября в Сочи. Подробности по ссылке ниже

https://security.infosystems.ru/ib_practice
  • 🔥 6
  • 👍 5
Post #29 510
Все компании условно делятся на две категории: продуктоцентричные 🎁 и клиентоцентричные 🤩 Первые, как следует из названия, сосредоточены на создании лучшего на рынке продукта, а клиентоцентричные — на создании лучшего на рынке клиентского опыта. Информационная безопасность в них тоже разная.
 
В продуктоцентричной компании главная цель – защита продукта, и ключевой показатель ИБ в конечном счете сводится к «0 проблем у бизнеса из-за ИБ». В клиентоцентричной компании все несколько сложнее: здесь ключевой показатель «0 проблем клиента, повлиявших на бизнес, из-за ИБ». Поэтому и цели ИБ выглядят иначе.
 
Если перелопатить основные материалы, которые когда-то писали именитые и ныне покинувшие рынок РФ консалтинговые агентства, про People-Centric/Client-Centric Security, то получится такая вот диаграмма. Когда-то я это сделал, и картинка с тех пор нисколько не утратила актуальности.
 
Как оценивать клиентоцентричную безопасность? Всего двумя метриками: длительностью простоя сервисов из-за киберинцидентов (практическая безопасность) и оценкой удовлетворенности клиентов безопасностью сервисов компании (воспринимаемая безопасность)👍
  • 👍 5
  • 🔥 1
Post #27 576
Компания ProofPoint выпустила очередной Voice of the CISO 2024👍

Если верить описанной методологии, аудитория опроса внушительная: свыше 1,6 К CISO в организациях с 1К+ сотрудников по всему миру (увы, без России). Внутри документа с одной стороны очевидное, с другой – невероятное, хотя и ожидаемое.

70% опрошенных CISO считают, что их компании подвержены риску серьезной кибератаки с масштабными последствиями в ближайшие 12 месяцев😳 Однако 43% считают, что их компании недостаточно подготовлены к таким атакам​.

Главный вектор атаки – человеческий фактор: 74% опрошенных CISO считают его самой большой уязвимостью для их компаний​. Результат опроса в определенной мере ожидаемый, ведь компания ProofPoint предлагает комплекс решений для защиты от человеческого фактора😉

Основными угрозами для бизнеса CISO считают кибератаки, которые могут привести к нарушению операций (44%), потере доходов (44%) и ущербу репутации (43%)​. 84% CISO хотели бы, чтобы члены совета директоров должны разбираться в вопросах кибербезопасности🧐

Однако этого не происходит, и потому 66% CISO считают, что от них ожидают слишком многого: более половины (53%) сталкиваются с выгоранием или уже его испытывают 🤪 Ситуация более чем очевидна, особенно с учетом тематики и вопросов, поднимавшихся на прошедшем треке «Школа CISO» на PHD2 при полном зале.

Персональная, финансовая и юридическая ответственность также вызывает беспокойство у 66% CISO. 72% CISO не стали бы работать в компании, которая не предлагает страховку от финансовой ответственности в случае успешной кибератаки. И это невероятно, хотя и ожидаемо: социальная защищенность работника в России и за рубежом сильно отличается, как и подходы к наказанию CISO 👮‍♂️

Главный акцент в борьбе с человеческим фактором делается на внедрение передовых технологий: 87% CISO планируют внедрить ИИ для защиты от человеческих ошибок и продвинутых угроз. При этом, 54% CISO считают, что генеративный ИИ представляет угрозу безопасности их компаний 🤯

Невероятно? Да, но другое: лозунг «ударим небезопасным ИИ по ИБ-бескультурью персонала», конечно, хайповый, но вряд ли реализуемый на практике, и вот почему.

Любой сотрудник, сталкивающийся с ограничениями от ИБ, имеет в своем распоряжении три варианта: выполнить, обойти, договориться. Неспособность CISO вести диалог приведет к тому, что люди все равно будут обходить любые правила. Они будут тащить работу домой в экселе на флешке, крутить персональные данные в Google таблицах, а наиболее продвинутые создадут microShadowIT и позовут в него свою команду. И если CISO не научатся управлять людьми, выстраивать диалог и формировать культуру – никакой ИИ, увы, не поможет🤥
Proofpoint Proofpoint’s 2024 Voice of the CISO Report Reveals that Three-Quarters of CISOs Identify Human Error as Leading Cybersecurity Risk… To mitigate this area of vulnerability, 87% of CISOs are turning to AI-powered technology to protect against human error and block advanced human-centric cyber threats
  • 🔥 3
  • 👍 2
Post #25 497
В ближайший четверг начнется и в воскресенье закончится Positive Hack Days 2: "международный киберфестиваль для всех, кто хочет погрузиться в мир кибербеза и круто провести время". В компании лучших экспертов я намерен провести целый день, 23 мая, на сцене зала Метеор в качестве спикера и модератора.🧐

Для затравки подискутируем о том, что является результатом работы CISO: рост бизнес-показателей или снижение числа инцидентов.🤔

После расскажу о жизненном цикле руководителя ИБ в организации - от начала переговоров о приеме на работу до увольнения по различным обстоятельствам (обязательно с примерами из личного опыта) и помодерирую уважаемых коллег-экспертов на эту же тему.😉

Ну а ближе к концу поговорим про то, как CISO справиться с внутренними тревогами и внешними обстоятельствами, когда инцидент ИБ все же произошел.🤯

Буду рад видеть всех читателей!🤗

https://phdays.com/forum/program/?date=2024%2F5%2F23&tags=ciso
  • 🔥 10
Post #24 466

Forwarded from Кибердом

В этот теплый пятничный вечер пришли к вам с двумя новостями – хорошей и оооочень крутой.

💫 Первая – 27 мая в 16.00 в Кибердоме пройдет Киберланч, на котором поговорим об искусственном интеллекте в ИБ.

💫 Вторая – Киберланч пройдет на летней террасе на крыше Кибердома. Поэтому вас ждут не только полезная дискуссия на интересную тему, но и красивые виды, расслабляющая атмосфера и хорошее настроение.

Если уже не терпится попасть на ивент, то зарегистрироваться можно здесь.

⚗️ Гости послушают интересные кейсы и выступления экспертов:

🔝 бизнес-консультант по интеграции ИИ и генеральный директор Управляющей компании WB/OZON Адам-Сергей Авакян расскажет про мировую практику борьбы с преступностью и кибербуллингом.

🔝 руководитель Recommerce Яндекс.Маркет Екатерина Борисоглебская расскажет про то, зачем управленцам, топ-менеджерам и предпринимателям не из ИТ знать инструменты ИИ.

Модератором дискуссии выступит независимый ИБ-эксперт Алексей Волков.

🔮 Гости Киберланча также смогут посетить экскурсию по уникальным пространствам кибербез-хаба, включая киберполигон, завести новые полезные знакомства и обменяться впечатлениями с другими участниками.

❗️ Еще раз кидаем ссылку на регистрацию и ждем 27 мая в 16.00 в Кибердоме по адресу: ул. 2-я Звенигородская, д.12, строение 18.

#анонсы
Возрастное ограничение: 18+

🏠 Подписаться на Кибердом & Бизнес
  • 🔥 4
  • 👍 2
  • 🤩 1
Post #23 444
Прекрасная погода, восхитительное место, чудесная компания - что еще нужно для хорошего мероприятия 🤗
  • 👍 2
Post #22 531
Нетворкинг на ИБ-мероприятиях - штука особая. Здесь и старые друзья с такими же приколами🤪, и новые знакомые с идеями и удивительными диалогами. На одном из таких мероприятий уважаемый пентестер рассказал историю.

После успешного пентеста☠️ заказчик спросил, что ему теперь делать. Что ответить пентестер не знал, поэтому посоветовал заказчику внедрить CIS controls. “Правильно ли я сделал?🧐” - задал он вопрос развалившейся на креслах небольшой, но не менее уважаемой аудитории. И те, кто активно участвовал в беседе, закивали головой.

Картина, как подтверждение фразы “умение снимать защиту не означает умение ее ставить”, запала в голову.

Если произошло что-то не то, что вы ожидали - вряд ли длинный список метрик (пусть даже осмысленных) поможет предотвратить повторение ситуации. Нужно искать корневую причину, чтобы понять, почему это произошло. Иногда потребуется разобрать систему “до болта” - если, конечно, есть что разбирать.

Ну а если нечего - то причина понятна: достаточно посмотреть в зеркало 🤦‍♂️. Вздохнуть, засучить рукава и приступать к ее построению
  • 👍 6
  • 🔥 2
  • 🤔 1
Post #21 357
Когда-нибудь научатся...
  • 👍 6
  • 🔥 4
  • 🤬 1
Post #20 448
Post #19 334
Лучший вариант - отнестись к этому, как к подарку 🎁. Во-первых, событие явно свидетельствует о проблемах в собственном “хозяйстве”, с которыми надо разбираться. Во-вторых, добровольное выделение отдельного ресурса на ИБ в продуктовой команде говорит об определенной зрелости и осознанности.

Все, что нужно сделать - договориться с РО о функциях и полномочиях microCISO, зафиксировать их 🤝, поработать в тестовом режиме и продвигать это как позитивный опыт (например, security champion), организовав управление этими людьми.
  • 🔥 5
  • 👍 2
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →