У Джона Диксона из Insight Global возникла проблема, знакомая многим сегодняшним CISO.
Сотрудники осваивали инструменты ИИ быстрее, чем команда безопасности успевала их отслеживать, а вместе с ними стремительно распространялись новые ИИ-агенты и интеграции сервисов. У Диксона и его отдела безопасности были планы по обеспечению видимости этих нечеловеческих идентификаторов (NHI), отслеживая, к чему они имеют доступ и как они себя ведут. Но это должно было произойти не раньше, чем через год.
Диксон не стал ждать. Его команда немедленно внедрила обнаружение, наблюдение, контроль и отчетность по ИИ, включая видимость NHI, таких как служебные учетные записи и ИИ-агенты. Эту работу он дополнил кросс-функциональной функцией обеспечения надежности ИИ, построенной вокруг того, что он называет «Департаментом Знаний, а не Департаментом Запретов».
Теперь каждый квартал Диксон и его команда безопасности формально пересматривают свою стратегию в свете изменений в ландшафте угроз и бизнесе кадровой фирмы, а затем сдвигают горизонт еще на три месяца. «Ежегодный обзор означает, что вы принимаете решения на основе предположений, которым может быть год», — говорит он. «Ежеквартальный ритм удерживает стратегию привязанной к текущей ситуации, а не к тому, что было раньше».
Руководители служб безопасности, такие как Диксон, обнаруживают, что они больше не могут рассматривать дорожную карту как нечто, что устанавливается раз в год и пересматривается в следующем цикле планирования. В своем «Обзоре перспектив руководства на 2026 год», охватившем более 1000 CISO, Gartner определяет гибкость для руководителей по безопасности и управлению рисками как способность быстро пересматривать приоритеты дорожных карт и инвестиций для устранения меняющихся бизнес-рисков.
В результате ведущие CISO разделяют традиционные двух- или трехлетние дорожные карты безопасности на два уровня скорости. Принципы, обязательства по соблюдению нормативных требований и крупные архитектурные решения по-прежнему планируются на годы вперед. Инструменты и повседневная тактика пересматриваются ежемесячно, еженедельно, а иногда и в режиме реального времени.
Неопределенность стала нормой. «Мы действуем с большей степенью подлинной неопределенности, чем когда-либо прежде, насколько я помню», — говорит Крис Кокран, полевой CISO и вице-президент по безопасности ИИ в SANS Institute, организации, занимающейся обучением и исследованиями в области кибербезопасности. «В такой среде интеллектуальная гибкость является решающим конкурентным преимуществом».
Когда ежеквартальный пересмотр слишком медленный
Когда ИИ-агенты, созданные гражданскими разработчиками в Grafana Labs, начали выявлять неправильные конфигурации и неполные средства контроля, которые никто не заметил, CISO Джо МакМанус не мог ждать следующего годового цикла планирования, чтобы отреагировать.
«Если вы попросите агента что-то сделать, он сделает все возможное, чтобы достичь этой цели», — говорит он.
Эти результаты работы агентов побудили МакМануса добавить аудиты контроля и сегментацию систем в дорожную карту компании, занимающейся разработкой решений для наблюдения с открытым исходным кодом. Ни то, ни другое не входило в план несколько месяцев назад.
Планирование на срок более года близко к «бесполезному занятию», считает МакМанус, учитывая, как быстро меняется ландшафт, особенно с появлением доступного и мощного ИИ практически для всех. Безопасность облачных вычислений, по его мнению, на данный момент в значительной степени решена. Открытые вопросы касаются теневого ИИ и теневого кода, а также интеграций, которые гражданские разработчики создают самостоятельно.
Grafana по-прежнему придерживается двухлетней «карты целей». Но второй год пересматривается по мере изменения ландшафта угроз. И команда отказалась от длительных проектов по моделированию угроз с полным анализом кода в пользу еженедельных тактических спринтов с шестинедельными циклами выполнения. Безопасность, добавляет МакМанус, не имеет конечного состояния.
«Роскошь фиксированного трехлетнего плана, который вы устанавливаете и забываете, ушла», — говорит Кокран из SANS Institute. От CISO теперь ожидают предоставления ответов поквартально и, все чаще, в режиме реального времени. ИИ, скорость действий злоумышленников, бюджетные циклы и давление со стороны совета директоров усугубляют друг друга.
Проверка безопасности раньше шла по прямой линии в Fable Security, стартапе, занимающемся управлением рисками для человека. Команда продукта разрабатывала функцию, служба безопасности и инженеры проверяли дизайн, инженеры создавали его, служба безопасности и QA проверяли его снова, и только после этого продукт выпускался.
Эта последовательность исчезла, говорит CISO Fable Security Джейкоб Берри. Служба безопасности теперь работает вместе с инженерами по мере более быстрого выпуска функций, чтобы соответствовать рынку. Контрольные точки не исчезли, но подход изменился с контроля команд на их оснащение.
Раджа Крис, бывший CISO Annaly Capital Management, а ныне основатель и генеральный директор компании по управлению ИИ AIVONS, отмечает, что лучшие современные инструменты безопасности ведут себя скорее как живые системы, постоянно обнаруживая и реагируя на новые уязвимости, а не ожидая следующего планового обзора. Подходы CISO к их стратегиям и дорожным картам должны следовать этому примеру.
Где долгосрочная перспектива все еще актуальна
Многие руководители служб безопасности по-прежнему строят многолетние дорожные карты для таких угроз, как квантовые вычисления, даже несмотря на то, что они ожидают, что атаки с использованием ИИ станут основной киберугрозой в ближайшие два-три года, согласно «Обзору рисков в области кибербезопасности и технологий на 2026 год» от KPMG, охватившему 310 руководителей служб безопасности в компаниях с доходом более 1 миллиарда долларов.
Долгосрочная категория Insight Global включает обязательства по управлению данными, модернизации основной платформы и международному росту — корпоративный план, которому следует график команды безопасности Диксона. В Fable Security команда Берри по-прежнему создает долгосрочный документ, который он называет «планом направления и ресурсов, а не технической дорожной картой».
Нет строгого правила относительно того, как долго должна действовать дорожная карта, говорит Кокран из SANS Institute. Планы с дальним горизонтом обычно фокусируются на соблюдении нормативных требований и бизнес-обязательствах, или на крупных миграциях ИИ и инфраструктуры. Но даже они не застрахованы от сбоев. Изменение бюджета или одобрение руководства, говорит он, может сорвать двухлетнюю дорожную карту в одночасье.
Определение того, что куда относится
Решение о том, к какой категории относится та или иная задача, не является угадыванием, однако, говорит Берри. Чтобы принять решение, его команда задает два вопроса по каждой инициативе: сколько людей потребуется для ее выполнения и насколько она напрямую связана со стратегическим обязательством, которое бизнес уже взял на себя?
Работа, требующая широкой координации и напрямую связанная с действующим обязательством, получает более длительный горизонт; более узкая, более самостоятельная работа обрабатывается в рамках того же непрерывного цикла обзора, что и инструменты и тактика.
Результаты, такие как идентификация и устойчивость, сохраняются годами, говорит Крис из AIVONS, но конкретная технология, обеспечивающая эти результаты, редко остается прежней. Поэтому он спрашивает, остается ли данное обязательство верным, если бы каждый вовлеченный поставщик был заменен в следующем году. Если да, то оно, вероятно, относится к долгосрочному плану. Если нет, то это, по сути, просто выбор реализации — который следует обрабатывать в более быстром цикле — ошибочно маркируемый как стратегия.
Это один из способов, которым дорожные карты теряют доверие, говорит Крис.
Управление как непрерывный диалог
Дорожную карту, которая переписывается каждый квартал, нельзя управлять так же, как статичный трехлетний план, с одним утверждением и контрольным списком соответствия. То, что отличает организации, справляющиеся с этим хорошо, от тех, кто испытывает трудности, — это лидерство, говорит Кокран из SANS Institute. CISO, успешно справляющиеся с ежеквартальным перепланированием, рассматривают управление как дисциплину общения, а не соответствия. Успех зависит от того, смогут ли они привлечь совет директоров, бизнес и свои собственные команды, когда план снова изменится.
Берри видит это ожидание на собственном опыте от своего совета директоров. Они хотят получить четкий отчет о том, как безопасность соответствует развитию бизнеса и какие риски несет этот темп.
Советы директоров задают другие вопросы, говорит Крис из AIVONS. Раньше они спрашивали, безопасна ли организация. Теперь они хотят видеть доказательства: что работает, кто несет ответственность и что имеет доступ к конфиденциальным данным.
Отчет, который не может отличить «мы проверили, и все было в порядке» от «мы никогда не проверяли», говорит он, претендует на уверенность, которую он не заслужил. Обзор KPMG на 2026 год указывает на связанную проблему: 42% руководителей служб безопасности говорят, что им трудно продемонстрировать рентабельность инвестиций в кибербезопасность своим советам директоров.
Проблема доказательства ценности так же убедительно, как и доказательства риска, является частью причин эволюции дорожной карты. CISO не отказались от долгосрочного мышления, но то, на что они готовы согласиться в письменной форме и как долго, меняется.
«Вот почему я не думаю, что дорожная карта безопасности мертва», — говорит Крис из AIVONS. «Мертва статичная дорожная карта».
Диксон из Insight Global согласен. «Долгосрочная дорожная карта по-прежнему имеет ценность», — говорит он, «если вы готовы пересматривать ее так же часто, как меняется окружающий мир».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Stephanie Overby




