В Черная шляпа Европа в прошлом году я беседовал с одним из наших старших аналитиков по безопасности, Пол Стрингфеллоу. В этом разделе нашей беседы (вы можете найти первую часть здесь), мы обсуждаем баланс затрат и эффективности, а также согласование культуры безопасности во всей организации.
Джон: Итак, Пол, в условиях, когда повсюду проблемы, и нужно все исправлять, нам нужно выйти за рамки этого. В новых архитектурах, которые у нас сейчас есть, нам нужно более разумно думать о наших общих рисках. Это связано с управлением затратами и управлением услугами — возможностью классифицировать нашу архитектуру с точки зрения фактического риска и воздействия с точки зрения бизнеса.
Итак, я как бы уговариваю себя купить для этого инструмент, потому что считаю, что для того, чтобы преодолеть 50 инструментов, мне сначала нужно четкое представление о нашей позиции безопасности. Затем мы сможем решить, какие из имеющихся у нас инструментов на самом деле реагируют на эту позу, потому что у нас будет более четкое представление о том, насколько мы уязвимы.
Пол: Покупка инструмента возвращает нас к надеждам и мечтам продавцов: один инструмент исправит все. Но я думаю, что реальность такова, что это смесь понимания того, какие показатели важны. Понять информацию, которую мы собрали, понять, что важно, и сбалансировать ее с технологическим риском и влиянием на бизнес. Вы уже высказали замечательную мысль: если что-то находится под угрозой, но воздействие минимально, у нас ограниченный бюджет для работы. Итак, куда мы тратим? Вы хотите получить максимальную отдачу от затраченных средств.
Итак, это понимание риска для бизнеса. Мы определили риск с технологической точки зрения, но насколько он значим для бизнеса? И является ли это приоритетом? После того, как мы расставили приоритеты рисков, мы сможем выяснить, как их устранить. В том, что вы спрашиваете, нужно многое раскрыть. Для меня речь идет о проведении первоначальной работы, чтобы понять, где находятся наши средства контроля безопасности и в чем заключаются наши риски. Что действительно важно для нас как организации? Вернитесь к важным показателям — устранению шума и определению показателей, которые помогают нам принимать решения. Затем посмотрите, измеряем ли мы эти показатели. После этого мы оцениваем риски и внедряем правильные меры контроля для их смягчения. Мы выполняем эту работу по управлению позой. Реагируют ли имеющиеся у нас инструменты на эту позицию? Это только внутренняя сторона дела, но есть и внешний риск, это совсем другой разговор, но это тот же процесс.
Итак, если посмотреть на имеющиеся у нас инструменты, насколько они эффективны в снижении выявленных нами рисков? Существует множество систем управления рисками, поэтому вы, вероятно, сможете найти подходящую, например NIST или что-то еще. Найдите подходящую структуру и используйте ее для оценки того, как ваши инструменты управляют рисками. Если есть пробел, поищите инструмент, который его заполнит.
Джон: И я думал о концепции, потому что в ней, по сути, говорится, что есть шесть областей, над которыми нужно работать, и, возможно, седьмая может быть важна для вашей организации. Но, по крайней мере, установите флажок в шести областях: занимаюсь ли я реагированием на риски? Правильно ли я говорю? Это дает вам это, а не представление Парето, но речь идет об убывающей отдаче — сначала изучите самые простые вещи. Не пытайтесь исправить все, пока не устраните наиболее распространенные проблемы. Это то, что люди пытаются сделать прямо сейчас.
Пол: Да, я думаю — позвольте мне процитировать другой подкаст, который я делаю, где мы делаем «технические выводы». Да, кто знал? Я думал, что подключу его. Но если вы подумаете о выводах из этого разговора, я думаю, возвращаясь к вашему вопросу: что мне следует рассматривать как организацию? Я думаю, что отправной точкой, вероятно, будет сделать шаг назад. Как бизнес, как ИТ-лидер внутри этого бизнеса, делаю ли я шаг назад, чтобы действительно понять, как выглядит риск? Как выглядит риск для бизнеса и что необходимо расставить по приоритетам? Затем нам нужно оценить, способны ли мы измерить нашу эффективность против этого риска. Мы получаем множество показателей и множество инструментов. Эффективны ли эти инструменты, помогающие нам избежать рисков, которые мы считаем важными для бизнеса? Ответив на эти два вопроса, мы сможем посмотреть на свою осанку. Предоставляют ли имеющиеся инструменты тот вид контроля, который нам необходим для борьбы с угрозами, с которыми мы сталкиваемся? Контекст огромен.
Джон: В связи с этим мне вспоминается, что такие организации, как Facebook, например, имели довольно высокую толерантность к бизнес-рискам, особенно в отношении данных о клиентах. Рост был всем — просто ростом любой ценой. Поэтому они были готовы управлять рисками для достижения этой цели. В конечном итоге все сводится к оценке и принятию этих рисков. На этом этапе это уже не технический разговор.
Пол: Точно. Вероятно, это никогда не будет просто техническим разговором. Для реализации проектов, направленных на устранение рисков и безопасности, никогда не следует руководствоваться чисто техническими аспектами. Это влияет на то, как работает компания, и на ежедневный рабочий процесс. Если все не поймут, почему вы это делаете, ни один проект в области безопасности не будет успешным. Вы получите слишком много отпора со стороны старших людей, говорящих: “Ты просто мешаешь. Прекрати это”. Вы не можете быть отделом, который только мешает. Но вам действительно нужна корпоративная культура, в которой безопасность важна. Если мы не будем уделять приоритетное внимание безопасности, вся тяжелая работа, которую каждый делает, может быть сведена на нет, потому что мы не сделали базовых действий, чтобы гарантировать отсутствие уязвимостей, ожидающих использования.
Джон: Я просто думаю о количестве разговоров с поставщиками о том, как продавать продукты безопасности. Вы его продали, но потом ничего не внедряется, потому что все остальные пытаются это заблокировать — им это не понравилось. Реальность такова, что компании необходимо работать над чем-то и следить за тем, чтобы все было в порядке для достижения этой цели.
Пол: За 30 с лишним лет работы на этой работе я заметил одну вещь: поставщикам часто сложно объяснить, почему они могут быть ценны для бизнеса. Наш главный операционный директор Говард Холтон является большим сторонником этого аргумента: поставщики ужасно рассказывают людям, что они на самом деле делают и в чем выгода для бизнеса. Но вчера он сказал мне одну вещь: об их подходе. Один мой знакомый представитель работает на поставщика, предлагающего инструмент оркестрации и автоматизации, но когда он начинает совещание, первое, что он делает, — это спрашивает, почему автоматизация не сработала для клиента. Прежде чем предложить свое решение, он находит время, чтобы понять, в чем заключаются проблемы автоматизации. Если бы больше из нас сделали это — как продавцы, так и другие — если бы мы сначала спросили: «Что у вас не работает?» возможно, мы научимся лучше находить то, что будет работать.
Джон: Таким образом, у нас есть два вывода для конечных пользователей: сосредоточиться на управлении рисками, а также упростить и уточнить показатели безопасности. А для поставщиков главный вывод — понять проблемы клиента, прежде чем предлагать решение. Прислушиваясь к проблемам и потребностям клиентов, поставщики могут предложить актуальные и эффективные решения, а не просто продавать свои стремления. Спасибо, Пол!
Пост Понимание кибербезопасности. Часть 2: Обеспечение экономически эффективного ответа впервые появился на Гигаом.
2025-01-09 17:34:00
1771577516
#Понимание #кибербезопасности #Часть #Обеспечение #экономически #эффективного #ответа
Продолжение темы

