TGViewer
Channel Public Channel
Security Show

Security Show

@secshow

Авторский канал Алексея Волкова - эксперта в области управления ИБ | volkovsecurity.ru
Subscribers
2.71K
Photos
34
Videos
4
Links
65

Showing posts older than #81 · Back to latest

Older Posts 13 shown
Post #80 1.14K
В наших ИБ-шных кругах бытует мнение, что страх - лучший продавец, особенно сейчас. Смотрите, смотрите, их уже взломали и зашифровали, нас тоже уже взломали но мы еще об этом не знаем, не вопрос если а вопрос когда ☠️ И вроде бы понятные истории и логика, но вот беда: каждое мероприятие, каждый мастер-класс, каждый курс MBA сводный хор разочарованных голосов ИБ-руководителей поет одну и ту же песню: мы говорим с советом директоров на разных языках, наши презентации про APT и Zero-Trust пролетают мимо их ушей, нам ничего не дают а риски принимают ☹️

Что делать? СЕО и Board кажутся непробиваемыми, но они (сюрприз!) тоже люди, и потому их главные уязвимости - эмоциональные. Исследования показывают, что их реально пугает:

1. "Я окажусь беспомощным дураком!" (Страх некомпетентности и уязвимости). Самое страшное для СЕО - публично ударить в грязь лицом из-за ошибки или ситуационной неосведомленности. Фиаско на совете директоров, провал проекта, упущенный кризис. Они панически боятся выглядеть неуправляющими ситуацией слабаками 🤡

Покажите, как ваша система раннего обнаружения киберугроз, киберучения и прозрачная система метрик и отчетности дают им контроль и уверенность. “Уважаемый CEO, с этим планом реагирования вы первым получите сигнал и точно будете знать, что говорить инвесторам при любом инциденте - никакой импровизации в панике" 😎

2. "Меня "подсидят" или вышвырнут!" (Страх потери власти/должности) 🥺 Паранойя - профессиональная деформация топов. Каждый амбициозный заместитель им кажется угрозой. Потерять кресло для них = крах идентичности, и потому некоторые руководители вкладываются больше в их Job Security, чем в реальную работу

Свяжите кибер-риски напрямую с их должностью. "Утечка этих данных (детализация, транзакции, биометрия) - не ИТ-проблема, а прямая угроза вашей репутации и позиции в совете. Наша система противодействия утечкам - это страховка вашего кресла". Акцент на персональной ответственности по закону (КИИ, 152-ФЗ и т.д.), особенно сейчас - хороший аргумент 👮

3. "Я устарел и скоро стану не нужен!" (FOBO - Fear of Becoming Obsolete) 💩 Цифровизация, AI, молодые "зумеры" с новыми скиллами... Топы паникуют, что их опыт обесценивается с каждым днем. Каждая новость про ChatGPT большинство из них скорее расстраивает, чем мотивирует учиться новому. Да и где найти время?

Превратите кибербез в их конкурентное преимущество. "Внедрение Security Posture Management / AI для прогноза атак - это не техника, это ваше стратегическое решение как лидера рынка. Пока конкуренты тушат пожары, вы будете задавать тренды в предоставлении безопасных клиентских сервисов. Это ваш личный вклад в цифровой прорыв компании". Обязательно проводите для менеджмента краткие брифинги по технологическим и ИБ-трендам - это всегда полезно 👍

4. "Я не справлюсь с хаосом!" (Страх потери контроля в кризисе) 🤯 Финансы, политика, кадры, а теперь еще и киберинциденты. Чувство, что мир ускоряется, а ты не успеваешь - главный триггер выгорания у топов. Поэтому 40% готовы уйти из-за стресса на другую, менее ответственную работу

Станьте архитектором порядка из хаоса. "Наш SOC - это ваша система предупреждения катастрофы. Автоматизация реагирования сократит хаос при атаке на 70%. Вот карта критических процессов и четкий регламент: кто, что делает при взломе. Вы будете видеть управляемую ситуацию и, если потребуется, сам управлять ею. Визуализируйте процессы защиты и результат ее применения (дашборды, схемы) 📊

5. “На вершине всегда одиноко…” (Стратегическое одиночество лидера) 😢 Не с кем откровенно поговорить и посоветоваться. Информация сильно фильтруется, все ждут только их решений. Жуткое чувство изоляции и одиночества одновременно с огромной ответственностью

Станьте тем самым доверенным советником по рискам. Не запугивайте, а анализируйте: "Вот 3 ключевых бизнес-риска, которые я вижу для вас в этом квартале (не ИБ и ИТ-риски!), и вот как как кибербез их прикрывает". Предлагайте регулярные короткие встречи 1:1 по угрозам и рискам. Ваша честность, понятность и открытость - глоток воздуха для СЕО 🤗
  • 🔥 13
  • 👍 8
Post #78 1.18K
Бывает, заходишь в книжный магазин в аэропорту, открываешь интересную книгу на случайной странице, а там кладезь практической мудрости🔥 до которой ты и сам уже допер, но лет за 20 работы 😉 И книжку купил бы, но жаба давит - в Москве в 5 раз дешевле, да и на русском 💪

The algorithm

At any given production meeting, whether at Tesla or SpaceX, there is a nontrivial chance that Musk will intone, like a mantra, what he calls "the algorithm." It was shaped by the lessons he learned during the production hell surges at the Nevada and Fremont factories. His executives sometimes move their lips and mouth the words, like they would chant the liturgy along with their priest. "I became a broken record on the algorithm," Musk says. "But I think it's helpful to say it to an annoying degree." It had five commandments:

1. Question every requirement. Each should come with the name of the person who made it. You should never accept that a requirement came trom a department, such as from "the legal de-partment" or "the safety department." You need to know the name another of the real person who made that requirement. Then you should question it, no matter how smart that person is. Requirements from smart people are the most dangerous, because people are less likely to question them. Always do so, even if the requirement came from me. Then make the requirements less dumb.
2. Delete any part or process you can. You may have to add them back later. In fact, if you do not end up adding back at least 10% of them, then you didn't delete enough.
3. Simplify and optimize. This should come after step two. A common mistake is to simplify and optimize a part or a process that should not exist.
4. Accelerate cycle time. Every process can be speeded up. But only do this after you have followed the first three steps. In the Tesla factory, I mistakenly spent a lot of time accelerating processes that I later realized should have been deleted.
5. Automate. That comes last. The big mistake in Nevada and at Fremont was that I began by trying to automate every step. We should have waited until all the requirements had been questioned, parts and processes deleted, and the bugs were shaken out.

The algorithm was sometimes accompanied by a few corollaries, among them:

All technical managers must have hands-on experience. For ex-ample, managers of software teams must spend at least 20% of their time coding. Solar roof managers must spend time on the roofs doing installations. Otherwise, they are like a cavalry leader who can't ride a horse or a general who can't use a sword.

Comradery is dangerous. It makes it hard for people to challenge each other's work. There is a tendency to not want to throw a colleague under the bus. That needs to be avoided
  • 👍 9
  • 🔥 5
  • 🤯 2
Post #77 1.63K
За что люблю ИБ конференции - так это за постоянство. Как в части регулярности одинаково хороших мероприятий, так и в части однообразия бизнесового контента. Именно бизнесового, потому что с техническим ситуация иная: масса новых вендоров, куча новых решений, обсуждение последних инцидентов и, за отсутствием каких-либо технических деталей, новые пугАла в огороде👻

Вот и в этот раз, на очередном хорошем мероприятии, мы взяли да растянули старые баяны: отношение ИБ с ИТ, CISO с CEO, ИБ в деньгах, нас не понимают поэтому нет ресурсов… Старо как мир это предание, но молодые талантливые ребята, выросшие из технарей в CISO, вдруг и впервые сталкиваются с ним и выглядят растерянно, до грусти в глазах😥

К счастью, помочь молодым CISO можно, хотя и не очень быстро. Дело в том, что решение этих проблем нужно искать не в MITRE, OWASP и даже не в ISO 2700х. Все они уже описаны, изучены и пройдены не раз, но не в ИБ, а в общем менеджменте организации. Масса литературы на этот счет издавалась многими умными людьми в течение многих лет, и нет ничего проще, чем почитывать книжки, делать выводы и адаптировать методологии и лайфхаки общего менеджмента на менеджмент ИБ в вашей конкретной организации🤓

Есть два нюанса. Вся хорошая литература на английском, ее ооооочень много, и поискать хорошие книжки займет определенное время. Свою библиотеку из 100 лучших книг автор этого канала собирал в течение 15 лет (и продолжает собирать - потому что они, эти хорошие книги, неизменно появляются снова). Но есть ChatGPT и иже с ним, которые, во-первых, обучены в том числе и на такой литературе, а во-вторых очень хорошо делают саммари, вырезки, анализ, синтез и все что угодно с файлами PDF, которые вы им “скормите”. На чистом русском языке, даже если это английские книжки. Поэтому, обладая литературой и доступом к ИИ, вы сами себе становитесь Гартнером и можете спокойно рисовать и стратегии, и методологии, и решать сложные бизнесово-ИБшные задачки🧐

Но вернемся вновь на конференцию. Классический кейс, залетевший в обсуждение на пленарке, как всегда касался ресурсов. Хороший CISO приходит к топ-менеджеру с просьбой выделить бюджет на SOC, чтобы лучше защитить компанию. Топ-менеджер отвечает: «Зачем нам SOC? У нас же ничего плохого не произошло». Хороший CISO не нашел ответа и ушел, несолоно хлебавши🤥

Можно ли помочь нашему CISO? Конечно, да - если у него есть осознанность и смелость. Умные авторы бизнесовой литературы утверждают, что руководителю платят зарплату за 2 ключевые функции: умение задавать правильные вопросы и способность вовремя принимать решения (хотелось бы, правильные)😎

И поэтому CISO должен собрать свою волю в кулак и осознанно ответить CEO на этот правильный вопрос: отсутствие инцидентов — не его (CISO) заслуга, а следствие удачи. Именно поэтому сейчас он, CISO, не может гарантировать, что завтра всё будет так же. Потому что без необходимых ресурсов и полномочий ответственность CISO — лишь формальность, а состояние защищенности — счастливый случай, а не гарантированный результат🫣

Умные люди в книжках по общему менеджменту утверждают: чтобы гарантировать результат, нужна гармония трех факторов: ресурсы и полномочия, четкая ответственность, прозрачность и контроль. Без этого равенства любые инвестиции в ИБ — пустая трата. Инвестиции в защиту — это не «расходы», а гарантированная страховка от крупных потерь, и покупать ее надо не у страховой компании😉

“Нам повезет” - самая худшая стратегия, которой можно придерживаться сегодня. Найдите место вашей ИБ в соответствующем квадранте, покажите его CEO, составьте разговор и постарайтесь вывести диалог из “для чего” в “сколько”. Если не получится - посмотрите еще раз на свое место в этой матрице. Задайте себе правильный вопрос: стоит ли ваша зарплата персональных для вас рисков и ваших личных профессиональных амбиций? И только потом примите осознанное, правильное решение👍
  • 👍 14
  • 🔥 6
  • 🤩 3
Post #75 1.19K
Редко делаю репосты, но это прямо must watch 😱 Прогнозы среднесрочные, запасаемся попкорном 🍿 берем в руки карандаш и отслеживаем правдивость предсказаний 📝
  • 🔥 2
Post #74 1.66K
Поучаствовал недавно в закрытом онлайн мероприятии одного иностранного института на тему безопасности искусственного интеллекта 🧠 Публика собралась разношерстная, но спикеры были 🔥 Организаторы устроили прекрасное (у нас такого нигде не видел): речь спикеров в реальном времени разбиралась ИИ на цитаты, к каждой дорисовывалась иллюстрация, и в конце участники голосовали за лучшую цитату 👍 Победила следующая: hiring a vCISO leads to vSecurity that persists only in the CEO's imagination (найм виртуального CISO ведет к созданию виртуальной безопасности, которая существует только в воображении CEO). Жаль, что это сказал не я 😉
  • 🔥 16
  • 👍 7
  • 👏 2
  • 😁 2
  • 🤔 1
  • 🤩 1
Post #72 2.05K

Forwarded from Sachok

Тред в запрещенном твиттере (X) про кибербезопасность в Билайн. Ну, судя по всему, суть в том, что вице-президент Билайн толком не ответил на вопросы попутчика. Связано ли это с тем, что у него нет понимания своей сферы — не ясно.
  • 😁 15
  • 🔥 3
  • 😱 2
  • 👏 1
Post #71 7.22K
Я "тот самый" вице-президент, диалог с парнишкой был, хоть и короткий, но весьма интересный. И конечно ни про какие планы реагирования и объекты защиты мы не разговаривали - вечер пятницы в паровозе с незнакомым человеком не самое лучшее время и место. Техническое мышление может сыграть злую шутку с молодым и амбициозным ИБ экспертом, потому что безопасность - это прежде всего про людей. А надменность и отсутствие уважнения к старшим пройдут вместе с возрастом и полученным в ИБ опытом 😎 кстати, про это мы разговаривали на панельной дискуссии на ЦИПР, организаторы уже выложили запись 👍 и спасибо каналу Сачок, что обращаете внимание 💪
Telegram Sachok Вылавливаем сачком самые трендовые события в кибербезопасности и IT из матрицы жизни. Бот для связи и ваших новостей: @Sachok_feedbackBot Реестр РКН: https://www.gosuslugi.ru/snet/673c48516afad41667cc93fe
  • 👏 21
  • 🔥 7
  • 🤯 1
Post #70 2K
Если вам интересно, что будет с основным ресурсом и ценностью ИБ (а это, как вы знаете, люди) в 2030 году - смело подключайтесь завтра (3.06) в 16:30 на трансляцию дискуссии "Кибербез 2030: навыки востребованного специалиста" 😎Участники соберутся достойные, площадка ЦИПР тоже на уровне👍Смотреть можно здесь: https://cipr.ru/stream-2025/
  • 🔥 4
  • 👍 2
  • 👏 2
  • 🤩 1
Post #64 2.36K
90.png2.7 MB 2.png2.6 MB 13.png2.7 MB 35.png2.8 MB 6.png2.7 MB 68.png2.7 MB
Увидел в одном из каналов прикольные иллюстрации на тему "задачи для школьников будущего" 🧐 и попросил нейросеть сделать такие же, но про кибербезопасность 🔮 С тюнингом получилось интересно, но вывод можно сделать один: технологии, конечно, новые - но угрозы, с которыми нам придется столкнуться, старые и вполне очевидные 👍
  • 🔥 8
  • 👍 1
  • 🤔 1
Post #63 1.84K
Хорошая иллюстрация разницы в подходах 😉
  • 🔥 13
  • 👍 8
Post #62 1.96K
Post #61 1.47K
Циско рекламирует "самое мощное покрывало безопасности", в которое предлагает завернуться самому. Даже боюсь представить что это такое
  • 🤔 5
  • 🔥 4
  • 👍 2
  • 😁 1
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →