С чем CISO ходят к своему руководству? Инициативы по ИБ

С чем CISO ходят к своему руководству? Инициативы по ИБ

С инициативами ИБ у CISO, общающегося с топ-менеджментом, обычно вопросов не возникает. Об этом приятно говорить, так как они носят позитивный характер, позволяют показать движение вперед, а не латание дыр, помогают получить ресурсы и т.п. Но и требуют выполнения обещаний в указанные сроки с заданным качеством и в рамках установленного бюджета.

Хотя мы понимаем, что достичь трех этих элементов одновременно невозможно 🙂

Из опыта иностранных CISO становится понятно, что такие инициативы могут быть совершенно разными и зависящими от множества условий. Например, в одном случае CISO рассказывал об усилиях, реализованных за прошедшие 5 лет в части обеспечения устойчивости против шифровальщиков. В другом, CISO фокусировался на защите цепочек поставок для выпускаемых компанией продуктов.

ИБ-функции ДО и ПОСЛЕ

В высокоприоритетные для бизнеса инициативы может быть включена следующая информация:

  • качественное описание прогресса в инициативе или некоторые количественные достижения
  • метрики и их целевые значения
  • причины реализации отдельных инициатив и их дорожная карта (например, зачем вы реализуете zero trust или почему вы хотите запустить программу Bug Bounty).
Ключевые инициативы ИБ и их статус

Обратите внимание на пример выше. Он интересен не только тем, что на одном слайде отображаются и чисто ИБшные истории, и физическая безопасность, и защита цепочек поставок, и устойчивость предприятия. И против каждой области внимания директора по безопасности (CSO, а не CISO) указаны соответствующие важные для бизнеса риски (недопустимые события), а также инициативы, позволяющие управлять этими рисками, снижая их или перекладывая на чужие плечи. Интересно, что в части ИБ указаны многие привычные и для российских CISO задачи — замена устаревшего (импортного) оборудования, внедрение мониторинга ИБ не для всех, а только для целевых систем, автоматизация реагирования на инциденты, управление уязвимостями в ключевых системах. Тут даже Fusion Center показан в качестве инициативы.

Дополнительная информация (другие статьи серии)

Заметка С чем CISO ходят к своему руководству? Инициативы по ИБ была впервые опубликована на Бизнес без опасности .

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.

Наш канал защищен лучше, чем ваш компьютер!

Но доступ к знаниям открыт для всех

Получите root-права на безопасность — подпишитесь