В большинстве компаний security debt не существует как управленческая категория.
Авторский блог о том, как превратить информационную безопасность в управляемую бизнес-функцию.
В большинстве компаний security debt не существует как управленческая категория.
Во многих компаниях план реагирования на киберинциденты выглядит вполне убедительно.
Определены ответственные. Создана схема эскалации. Указаны контакты подрядчиков. Подготовлены шаблоны уведомлений. Описаны действия ИБ, IT, юридической функции и коммуникаций.
В компании может не быть ни одного официально внедрённого AI-сервиса — и одновременно могут существовать десятки или сотни реальных сценариев использования искусственного интеллекта.
Маркетинг готовит тексты через публичные модели. Аналитики загружают таблицы в AI-ассистентов. Разработчики устанавливают расширения для написания кода. Руководи…
Системы восстановлены. Критичные сервисы снова доступны. Производство запущено, сотрудники вернулись к работе, на техническом совещании звучит осторожное: «Мы справились».
Представим обычный отчёт по управлению уязвимостями.
В командах, внедряющих генеративный ИИ, периодически возникает соблазн решить проблему prompt injection одним особенно подробным system prompt.
Ещё недавно корпоративный ИИ в основном генерировал текст и помогал человеку принять решение. Теперь агент может прочитать письмо, найти данные в CRM, вызвать API, изменить конфигурацию или отправить сообщение клиенту.
ИИ становится участником бизнес-процесса — с доступом, полномочиями и возможностью причинить реальный ущерб.
Мы привыкли представлять кибератаку как попытку что-то сломать: подобрать пароль, обойти межсетевой экран, запустить вредоносный код или использовать уязвимость.
В информационной безопасности до сих пор существует негласная логика: если обнаружен новый риск, нужно найти соответствующий класс продукта.
Сотрудник загружает в AI-сервис протокол совещания, чтобы получить краткое резюме. Разработчик вставляет фрагмент кода и просит найти ошибку. Менеджер анализирует коммерческое предложение. HR формулирует обратную связь кандидату.
В корпоративном управлении рисками есть фраза, которая одновременно успокаивает всех участников и создаёт опасную иллюзию завершённости: