Как CISO могут ответить на вызов устойчивости бизнеса

Ciso устойчивость кибербезопасность восстановление управление рисками Resops csoonline.com

Узнайте, как CISO становятся де‑факто директорами по устойчивости. В статье — советы экспертов по переосмыслению роли, фокус на восстановлении после сбоев, защите данных и балансе между защитой и устойчивостью. Практические рекомендации для руководителей.

CISO незаметно стали де‑факто главными специалистами по устойчивости (chief resilience officers) в своих организациях, поскольку их роль эволюционировала от первоначальной задачи предотвращения инцидентов к большей ориентации на реагирование на инциденты, а также на обеспечение устойчивости и восстановления бизнеса.

«Любой опытный CISO, прошедший путь в IT, обладает операционным мышлением, ориентированным на время безотказной работы», — говорит Джон Брюггеман, консультант CISO в OnX и CBTS. «Они думают: “Как мне сделать так, чтобы мы не оказались полностью парализованы и не могли выполнять свои функции?”»

Имея 30‑летний опыт работы в многочисленных организациях, включая глобальную компанию с 40 000 сотрудников и бизнес с 75 сотрудниками и доходом в 300 миллионов долларов, Брюггеман на собственном опыте познал трудности, с которыми сталкиваются CISO, несущие ответственность за кибербезопасность, включая восстановление после инцидентов.

По словам Брюггемана, CISO всегда обладали мышлением, ориентированным на устойчивость, просто теперь это называют своим именем, и это лежит в основе всех бизнес‑операций. Ставки для организации и отдельных CISO как никогда высоки.

Например, после глобального сбоя CrowdStrike назначила своего первого директора по устойчивости. Это был сигнал клиентам, регуляторам и инвесторам о том, что компания намерена укрепить свою деятельность.

Но не каждая организация пойдет настолько далеко, чтобы ввести новую роль в высшем руководстве, посвященную устойчивости. Для большинства эта работа все чаще ложится на CISO, и руководители служб безопасности реагируют на это.

Разрабатывая планы обеспечения непрерывности бизнеса и оценки влияния на бизнес, Брюггеман сразу переходит к устойчивости. Центральный вопрос для большинства организаций: если вы остановитесь, сколько денег вы потеряете? Каково будет влияние на вашу выручку?

Поэтому Брюггеман твердо верит, что такие термины, как устойчивость, следует акцентировать в обсуждениях на уровне совета директоров, чтобы CISO могли получить поддержку — и финансирование — для киберопераций.

«Если об этом говорит Gartner, то об этом заговорит CEO, затем совет директоров, и тогда [CISO] сможет получить финансирование на то, о чем они говорили. Если придется заменить слово “резервное копирование” на “устойчивость”, вы сделаете это не задумываясь».

Переосмысление устойчивости: больше, чем время безотказной работы

Традиционно устойчивость узко определялась через время безотказной работы, но по мере того, как мандат CISO эволюционировал для поддержки бизнес‑операций, это определение меняется.

Для Эйми Кардуэлл, консультанта и резидента CIO и CISO в Transcend, устойчивость означает нечто большее, чем просто восстановление систем после сбоя.

По мнению Кардуэлл, устойчивость следует измерять как восстановление после простоев системы и защиту от кражи данных с помощью токенизации или шифрования — но эти аспекты не всегда получали равный вес. Организации обычно сосредотачиваются на том, чтобы снова запустить системы, но знание того, где находятся конфиденциальные данные и насколько они подвержены риску, нельзя упускать из виду, говорит она.

Организации в строго регулируемых отраслях, таких как здравоохранение и финансовые услуги, часто ставят защиту данных выше времени безотказной работы из‑за потенциальных штрафов со стороны регуляторов или потери доверия клиентов. «Если вы банк, вы предпочтете простоять день или даже два и не потерять данные, чем восстановиться за 40 минут и потерять данные, потому что пострадает репутация бренда», — говорит Кардуэлл.

Уравнение меняется для компаний, которые не хранят особо конфиденциальные данные. Amazon, отмечает она, токенизирует номера кредитных карт, поэтому утечка раскроет только имя, адрес и адрес электронной почты клиента — но не финансовую или медицинскую информацию. «Это зависит от того, где вы находитесь в этом спектре конфиденциальных данных… где находится ваш измеритель устойчивости», — говорит она. «Если вы Amazon, вы хотите быстро восстановиться, потому что каждая минута стоит миллионы долларов».

Кардуэлл утверждает, что CISO необходимо установить явные допуски потери данных — какой тип данных и в каком объеме они готовы рисковать, а не только то, как быстро системы вернутся в строй.

«Упражнения для определения среднего времени восстановления… Я думаю, что вести такой же разговор о потере данных — это то, что, если CISO еще не делает этого, им нужно добавить это в обсуждение», — говорит она.

Быстрое внедрение ИИ — еще одна проверка на устойчивость, которая ложится на плечи CISO. Это усиливает риск скрытой утечки данных, превращая теоретическое обсуждение потери данных в реальную операционную проблему.

Кардуэлл описывает медицинскую компанию, у которой были скомпрометированы данные пациентов за 15 лет — не через основные системы, а через папку бухгалтерии. Будучи небольшим поставщиком, выставляющим счета более крупным организациям, она прикрепляла имена, номера и диагнозы пациентов к счетам за многие годы, и все это хранилось без защиты в месте, которое никто не подумал обезопасить.

«Почему в папке бухгалтерии так много медицинских данных?» — говорит она. Это своего рода проблема теневых данных, утверждает она, которую не смогла бы обнаружить ни одна периметровая защита.

«Похоже, что CISO уже давно стучат кулаком по столу, говоря: “Я не могу защитить то, что не знаю, где находится”. Существует теневой IT, теневые данные, и ИИ усиливает это в десять раз», — говорит Кардуэлл. «Именно здесь кроется большая часть проблемы устойчивости; в крупном предприятии почти невозможно понять, где находятся все эти данные и как люди их используют».

Чтобы сдержать разрастание, Кардуэлл говорит, что CISO должны продвигать управление доступом на основе ролей для защиты конфиденциальных данных, однако существует значительный разрыв между лучшими практиками и реальными стандартами.

«Каждый CISO скажет вам, что управление доступом на основе ролей — это самое важное, что может сделать компания, и каждый CISO также скажет вам, что они никогда не видели компанию, которая делает это хорошо. А когда я говорю хорошо, я имею в виду лучше, чем на 70%», — говорит она.

Хотя директор по устойчивости мог бы взять на себя ответственность за определенные функции, такие как политика хранения данных, его полномочия будут пересекаться с ролями, которые уже имеют четкие границы в других областях. Аудит, конфиденциальность и юриспруденция недвусмысленны, но устойчивость напрямую сталкивается с CIO, который уже отвечает за среднее время восстановления, и, возможно, с директором по данным.

«Если вы CEO, к кому вы обращаетесь с вопросами об устойчивости?» — спрашивает она. «Это становится немного сложнее, если у вас нет четких границ».

Реализация мышления, ориентированного на устойчивость

Устойчивость начинается с определения минимально жизнеспособных операций для организации, считает Билл О’Коннелл, CSO компании CommVault. Затем нужно двигаться в обратном направлении, чтобы решить, что приоритезировать, что защищать, и отрабатывать, что восстанавливать в первую очередь, когда что‑то идет не так.

«Определите наименьшую версию бизнеса, которая все еще работает, а затем выстройте вокруг нее приоритеты восстановления и тренировки», — говорит он CSO.

О’Коннелл, давний профессионал в области кибербезопасности, занимавший должности главного специалиста по безопасности бизнеса и руководителя глобальных операций безопасности, говорит, что мышление, ориентированное на устойчивость, является операционным и переносит процессы «с бумаги» в практику.

Он знает из первых рук, что самая сложная часть инцидента почти всегда там, где организации никогда не отрабатывали эти шаги.

«У меня были всевозможные сбои, когда вы спрашиваете: какие ключевые вещи, знаю ли я, с кем нужно поговорить, знаю ли я, куда нужно идти, и знаю ли я, как получить информацию? Если вы не натренированы в этом, это намного болезненнее», — говорит он.

Он предостерегает от отношения к планированию непрерывности бизнеса и восстановлению после сбоев как к «документу Word» для аудиторов. Отработка того, «кто с кем разговаривает, куда они идут и как получают информацию во время сбоя», необходима.

Вместо этого О’Коннелл советует разработать подход «ResOps», при котором организации многократно тестируют, отрабатывают и улучшают то, как они восстанавливают свои наиболее важные сервисы. «У нас есть DevOps. У нас есть SecOps. Есть ли у нас ResOps? Есть ли у нас процесс, обеспечивающий нашу устойчивость?» — говорит он.

О’Коннелл также предостерегает от чрезмерного акцента на защите в ущерб устойчивости, хотя он понимает, что этот сдвиг в мышлении может быть трудно принять многим CISO.

«Когда вы говорите с CISO, нужно быть осторожным, потому что если вы скажете: “Меньше беспокойтесь о защите”, они испугаются, потому что это их работа. Но это не значит “делайте там меньше”; это значит: “Вы недостаточно делаете в области восстановления, доступности и устойчивости, и вам нужно убедиться, что у вас есть баланс”», — говорит он.

Для совета директоров О’Коннелл формулирует разговор в терминах рисков, потенциального воздействия и мер по смягчению — подход, требующий стоять плечом к плечу с бизнес‑лидерами, смотреть на проблемы и возможности, которые они видят, а затем объяснять, как кибербезопасность помогает достичь этих результатов, говорит он.

Советы CISO по укреплению мандата на устойчивость

Основываясь на своем консалтинговом опыте, Брюггеман дает практические советы руководителям служб безопасности, которые хотят превратить устойчивость в надежный мандат.

«CISO, возможно, не захотят брать на себя полную ответственность за компонент устойчивости, но они могут сотрудничать с сотрудниками GRC и комплаенс‑контроля. И те, и другие хотят, чтобы организация преуспела; просто у них разные инструменты в арсенале для реализации и получения финансирования», — говорит он.

При таком подходе CISO формулируют кибер‑ и операционные риски; GRC/комплаенс кодифицирует и количественно оценивает эти риски; CFO/COO превращает это в финансирование и организационный мандат.

«Речь не столько о том, что они скажут: “Вот, это ваша проблема”, сколько о том, чтобы сказать: “Давайте работать вместе”, потому что это общая ответственность», — говорит он.

Брюггеман еще не видел ни одного единственного директора по устойчивости, поскольку ответственность распределена по разным портфелям, что создает возможности для CISO повысить свой статус в высшем руководстве.

«Я не встречал ни одной компании, у которой есть директор по устойчивости. У CIO есть определенная ответственность, у CISO есть определенная ответственность, и у COO — который действительно является руководителем и действительно должностным лицом — есть ответственность», — говорит он. «Я вижу это скорее как партнерство, а не как отдельную роль».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: