Совету директоров и генеральному директору нужна понятная ответственность: что именно изменилось благодаря работе CISO?
Авторский блог о том, как превратить информационную безопасность в управляемую бизнес-функцию.
Совету директоров и генеральному директору нужна понятная ответственность: что именно изменилось благодаря работе CISO?
Основные сервисы восстановлены. Клиенты снова могут проводить операции. Команда реагирования закрывает критические задачи. Руководство получает технический root-cause analysis и план корректирующих мероприятий.
После очередного аудита в компании появляется внушительный список замечаний. У каждого замечания есть формулировка, уровень критичности, срок устранения и ответственный.
Корпоративному центру удобно иметь один стандарт безопасности.
Когда компания готовит массовое сокращение, внимание руководства обычно сосредоточено на финансовой модели, новой организационной структуре, юридических процедурах и коммуникации с сотрудниками.
Руководитель ускорил запуск продукта, выполнил план по выручке и получил бонус. Ради срока он согласовал security exception, перенёс устранение критичных уязвимостей и принял зависимость от поставщика.
Security exception почти всегда появляется по разумной причине.
У холдинга может быть зелёный сводный дашборд и одновременно одна дочерняя компания, через которую злоумышленник способен получить доступ к общей инфраструктуре, нарушить работу нескольких бизнесов или остановить критичную платформу.
У компании может быть зрелая методика оценки рисков, утверждённая матрица, регулярный риск-комитет и реестр из нескольких сотен записей.
У функции информационной безопасности почти никогда нет избытка ресурсов.
После серьёзного инцидента, замечания аудитора или требования регулятора у руководства часто возникает понятная реакция: создать отдельный комитет по киберрискам.
На заседании риск-комитета CISO показывает сложную картину: критичная бизнес-система, унаследованная архитектура, зависимость от одного поставщика, недостаточная сегментация, растущий технический долг и несколько сценариев развития инцидента.