6 критических уязвимостей, которые обязан устранить каждый CISO

Ciso кибербезопасность ии угрозы навыки csoonline.com

Руководители служб ИБ (CISO) признают, что ни одна организация не является полностью защищенной, но многие также заявляют, что их меры безопасности находятся не на том уровне, которого они хотели бы достичь. Треть CISO, опрошенных в рамках отчета Proofpoint «Голос CISO за 2025 год», заявили, что данные в их организациях защищены недостаточно, а 58% отметили, что их организации не готовы реагировать на […] — csoonline.com

Руководители служб ИБ (CISO) признают, что ни одна организация не является полностью защищенной, но многие также заявляют, что их меры безопасности находятся не на том уровне, которого они хотели бы достичь.

Треть CISO, опрошенных в рамках отчета Proofpoint «Голос CISO за 2025 год», заявили, что данные в их организациях защищены недостаточно, а 58% отметили, что их организации не готовы реагировать на кибератаку. При этом только 67% полагали, что их организации располагают достаточным бюджетом, персоналом и инструментами для достижения целей в области кибербезопасности.

Эти цифры свидетельствуют о том, что критические пробелы в кибербезопасности сохраняются во многих, если не в большинстве, организаций. Поскольку противники активно используют автоматизацию и искусственный интеллект, растет давление, требующее устранить уязвимости, которые могут быть использованы. Ниже приведены шесть критических пробелов в безопасности, требующих внимания CISO, по мнению их коллег — руководителей ИТ-безопасности и отраслевых наблюдателей.

1. Разрыв в восприятии

Хотя в последние годы CISO стали более ориентированными на бизнес, многие по-прежнему рассматривают свою основную задачу как защиту цифровых систем, тогда как должны видеть ее в обеспечении устойчивости бизнеса, считает Эррол Вайс, технический директор (CSO) Health-ISAC.

«CISO по-прежнему воспринимают плохой день с точки зрения ИТ; они все еще считают безопасность проблемой ИТ», — отмечает он. «Им необходимо перейти от защиты систем любой ценой к построению устойчивости и обдумыванию последствий сбоев для бизнеса».

Вайс отмечает, что одна из причин сохранения этого разрыва во многих организациях заключается в том, что обеспечение непрерывности бизнеса, которое лежит в основе устойчивости, обычно является заботой руководителей, отличных от CISO. «Обеспечение непрерывности бизнеса традиционно было проблемой кого-то другого, но теперь это должно стать фокусом для службы безопасности», — говорит он.

Когда CISO широко обдумывают, как цифровые угрозы могут повлиять на бизнес, вместо того чтобы концентрироваться на том, как атаки влияют на ИТ-среду, они получают более точное представление о главных рисках и могут лучше оценить радиус поражения инцидента, объясняет Вайс. Это, в свою очередь, позволяет CISO более эффективно расставлять приоритеты для оборонительных мер и действий по устранению последствий, что повышает вероятность сдерживания инцидента и предотвращения непредвиденных последующих последствий, парализующих бизнес-операции.

Кибератака на Change Healthcare в 2024 году, последствия которой ощущались во всей системе здравоохранения, показывает, почему CISO необходимо устранить этот разрыв в восприятии киберугроз и рисков, говорит он.

2. Разрыв между скоростью злоумышленников и безопасностью

В отчете «Обзор угроз за 2025 год» от фирмы по анализу угроз Cisco Talos говорится, что «ландшафт угроз 2025 года определялся беспрецедентным ускорением эксплуатации уязвимостей, когда противники использовали новые уязвимости, такие как React2Shell и ToolShell, почти немедленно после их раскрытия».

Большинство групп безопасности не двигаются так быстро, что создает разрыв в гибкости между ними и злоумышленниками, говорит Бак Белл, директор по стратегии безопасности у поставщика ИТ-услуг CDW.

«Большинство пробелов, которые мы видим сегодня, — это пробелы в исполнении», — добавляет он.

Многие программы безопасности по-прежнему основаны на устаревшем мышлении, включая «некоторые статичные меры безопасности в мире, который требует корректировок в режиме реального времени», — говорит он. Ежемесячное тестирование на проникновение и «вторники исправлений» (patch Tuesdays), например, являются пережитками старой эпохи, но все еще встречаются в некоторых отделах безопасности. «Реальность такова, что сегодня организациям необходимо действовать с более высокой скоростью», — добавляет он.

Белл утверждает, что ведущие CISO повышают скорость своих операций за счет внедрения ИИ, автоматизации и таких практик, как непрерывное управление подверженностью угрозам (CTEM).

3. Разрыв между скоростью бизнеса и безопасностью

Аналогичным образом, некоторым CISO также необходимо повысить свою скорость и гибкость, чтобы безопасность могла двигаться так же быстро, как и бизнес. Как отмечает консалтинговая фирма PwC в своем отчете «Прогноз CISO на 2026 год»: «Роль CISO находится в поворотный момент. По мере ускорения технологий и появления новых угроз от вас ожидают лидерства в темпе изменений. ИИ, квантовые вычисления и гиперсвязанный мир меняют ландшафт рисков — и ваш бизнес наблюдает».

Чираг Шах, глобальный директор по информационной безопасности и защите данных в компании-разработчике ПО Model N, знает, что в наши дни темп задает бизнес. «Бизнес хочет работать быстрее, и если они хотят работать быстрее, это означает, что мы в сфере безопасности и комплаенса должны двигаться вместе с ними», — говорит он.

Но он также знает, что безопасность с трудом поспевает. «Мы всегда играем в догонялки», — добавляет он.

Шах принял меры для повышения скорости, например, повысил квалификацию сотрудников службы безопасности в области ИИ, чтобы они были готовы работать с бизнесом над приоритетными проектами.

Крис Кокрейн, полевой CISO и вице-президент по безопасности ИИ в Институте SANS, говорит, что CISO, которые внедряют фреймворки и стандарты, а также сотрудничают со своими коллегами в области безопасности, также могут увеличить скорость, изучая и развертывая проверенные тактики, которые могут быстро расширяться и масштабироваться по мере изменения бизнеса.

4. Разрыв между существующими и необходимыми навыками

CISO давно борются за получение необходимых им специалистов. В прошлом проблема заключалась в основном в нехватке людей для заполнения вакансий; теперь их больше беспокоит то, что у специалистов по безопасности нет обновленных навыков, необходимых для успеха.

Согласно Отчету SANS об исследованиях рабочей силы в области кибербезопасности за 2026 год, «рабочая сила в области кибербезопасности претерпевает фундаментальную трансформацию. Организации перестраивают свои команды сверху донизу, поскольку искусственный интеллект нарушает традиционные точки входа, а требования регуляторного комплаенса создают новые рамки для проверки навыков. Это слияние порождает растущий разрыв в навыках, который организациям трудно преодолеть, даже несмотря на растущее признание того, что наличие правильных способностей важнее, чем простое увеличение штата».

Далее говорится, что «потребность в специалистах на новых должностях почти удвоилась по сравнению с предыдущим годом, в то время как дополнительный набор персонала для существующих навыков значительно возрос».

Здесь обеспокоенность CISO усилилась: 60% руководителей служб безопасности назвали этот разрыв в навыках своей основной кадровой проблемой в 2026 году (по сравнению с 52% в прошлом году), и только 40% назвали нехватку персонала своей главной проблемой.

Бет Миллер, глобальный полевой CISO в компании-разработчике ПО Mimecast, говорит, что CISO страдает не только от нехватки навыков внутри службы безопасности, но и от нехватки необходимых навыков безопасности во всей организации.

«У вас может быть полностью укомплектованная команда безопасности, но если у бизнеса нет навыков безопасности, у вас все равно будет пробел», — говорит она.

Устранение этого разрыва требует «инвестиций в человеческий фактор во всей организации», — добавляет она.

Кокрейн из Института SANS высказал схожие замечания, заявив, что CISO необходимо создать культуру непрерывного обучения и подготовки. «Устранение разрыва сводится к одному слову: намерение», — говорит он.

5. Пробелы в обеспечении безопасности развертываний ИИ

CISO отстают в обеспечении безопасности развертываний ИИ по нескольким причинам.

Для начала, Миллер из Mimecast говорит, что «требования к ИИ меняются быстрее, чем CISO успевают подготовиться. Шаблон, который мы наблюдаем в нашей и других организациях, заключается в том, что руководство объявляет об инициативе по внедрению ИИ, это происходит сверху вниз и часто связано с конкурентным давлением или ожиданиями совета директоров. А затем в течение нескольких недель бизнес-подразделения создают инструменты ИИ, подключают их к данным и интегрируют ИИ в существующие системы, и CISO узнают об этих [инициативах] во время или после внедрения».

Существуют также развертывания ИИ, происходящие снизу вверх, часто без какого-либо участия руководства или даже без его ведома. «Теневой ИИ происходит в масштабах всей отрасли», — говорит Шах из Model N. И хотя служба безопасности или ИТ могут обнаружить эти развертывания постфактум, это обнаружение само по себе не устраняет пробел в безопасности.

Эксперты также указывают на проблемы, связанные, во-первых, с разработкой надлежащих средств контроля безопасности для ИИ по мере развития технологии и, во-вторых, с тем, чтобы все приняли и затем следовали этим средствам контроля и управленческим фреймворкам по мере их изменения вместе с развитием технологии. Эта динамика неизбежно создает разрывы между тем, что необходимо для защиты ИИ, и тем, какие средства контроля внедряются.

«Это пробел в управлении, маскирующийся под ИТ-проблему», — добавляет Миллер.

Отчет SANS показал, что только в 54% опрошенных организаций имелись политики безопасности ИИ, и только в 20% были готовы комплексные управленческие фреймворки, при этом около 75% находились в процессе внедрения или все еще строили структуры управления.

SANS пришел к выводу, что «управление безопасностью ИИ все еще находится на ранней стадии». Другие эксперты признали это, заявив, что CISO необходимо опираться на инструменты наблюдаемости, навыки влияния на руководство, осведомленность и обучение по вопросам безопасности, связанным с ИИ, новые лучшие практики в области безопасности ИИ и новые фреймворки управления ИИ, чтобы устранить то, что кажется зияющим пробелом во многих организациях.

6. Устаревший разрыв (Legacy Gap)

Джейсон Лиш, глобальный CISO Cisco, говорит, что многие руководители бизнеса приняли «менталитет «настроил и забыл»» в отношении технологий, сопротивляясь переходу к модернизации ИТ до тех пор, пока системы работают и не обеспечивают конкурентных преимуществ.

Это создает проблемы не только для CIO, которые пытаются интегрировать ИИ и другие новые технологии в устаревшие системы, но и для CISO, которые стремятся внедрять современные практики и технологии безопасности, объясняет Лиш. И это становится все более острой проблемой безопасности, поскольку злоумышленники становятся более искусными в использовании ИИ для эксплуатации систем, снятых с поддержки, и устаревших технологий, которые не могут внедрять современные средства контроля безопасности.

Исследование Национальной ассоциации государственных ИТ-директоров (NASCIO) и Deloitte & Touche за 2026 год показало, что CISO назвали устаревшую инфраструктуру одним из трех основных препятствий на пути решения задач кибербезопасности, наряду с растущей изощренностью угроз и недостаточным финансированием кибербезопасности.

«В этом случае CISO следует мыслить с точки зрения подхода, основанного на риске», — говорит Лиш, — «обращаясь к совету директоров или высшему руководству и говоря: «Это самые критичные части устаревшего оборудования или устройств, которые нам необходимо заменить», и помогая им понять риск бездействия. CISO должен быть тем, кто обеспечивает этот приоритет».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: