Это достаточно редкий бизнес-кейс, потому что обычная причинная цепочка для останова систем выглядит иначе:
атака → компрометация → локализация → останов → прерывание бизнеса.
Здесь она перевернута с ног на голову:
threat intelligence → оценка вероятности/ущерба → сознательный останов → потенциальное предотвращение компрометации.
То есть компания принимает решение только предполагая недопустимое событие, даже не столкнувшись с его первыми проявлениями:
Девять часов гарантированной недоступности сейчас дешевле, чем неизвестная вероятность катастрофического ущерба потом
.
А у вас в компании кто может принять такое решение об останове бизнеса?
Ну и еще момент, чтобы два раза не вставать. Можно отдельную метрику замутить - security-caused downtime, которая имеет позитивную причину, хоть и негативные последствия, в отличие от со всех сторон отрицательной метрики attacker-caused disruption/downtime (измеряется в часах).
И обратите внимание - это уже третий кейс за неделю, когда бизнес сознательно принимает решение об останове, хотя инцидента еще не произошло. Хорошая тема для штабных киберучений и разработки соответствующих правил и триггеров, чтобы не терять время, когда такое случится в реальности 🤔
#ущерб #cxo #метрики #недопустимое