Управление рисками всегда было сложной задачей, но текущий ландшафт угроз вывел эту проблему на новый уровень. Я годами руководил усилиями по обеспечению кибербезопасности в крупных компаниях, включая Hyatt и United Airlines, и за это время я видел, как киберпреступники становятся все более изобретательными, используя инновационные тактики и технологии для достижения своих целей. Я также видел, как специалисты по безопасности ошибочно полагают, что реагирование на эти новые и развивающиеся тактики требует новейших технологических инструментов. На самом деле, освоение фундаментальных мер контроля — вот что действительно имеет значение.
Новые инструменты захватывают и инновационны, поэтому их привлекательность легко понять. Но они часто менее эффективны, чем простое сосредоточение на сильных основах. Например, внедрение ИИ может принести реальную пользу организациям, но оно эффективно только при наличии прочного фундамента из основ безопасности. Не тратьте бюджет на ежеквартальную смену дорогих новых инструментов безопасности. Получите реальную отдачу, укрепив базовые возможности безопасности, которые оказывают реальное, измеримое влияние на успех злоумышленников.
Вот пять областей, которые соответствуют этому требованию.
1. Обеспечьте видимость с помощью лучшего обнаружения и управления активами
Одной из самых тревожных проблем, поражающих современные предприятия, является отсутствие видимости. Если вы не знаете, где находится актив в вашей цифровой среде, вы не сможете его защитить. Если вы вообще не знаете о существовании актива, это еще большая проблема.
Современные предприятия должны обеспечивать безопасность локальных серверов, облачных (и мультиоблачных) сред, отдельных устройств и конечных точек, сторонних приложений и бесчисленных других потенциальных целей. Если у вас нет актуального, активно поддерживаемого инвентарного списка каждого актива, присутствующего в этих системах, вы подвергаете свой бизнес неоправданному риску.
Это означает, что проведение комплексного процесса обнаружения, охватывающего все ваши цифровые среды, является критически важным первым шагом к повышению безопасности. Работа в крупных предприятиях дала мне лучшее понимание важности управления активами. Инвентаризация физических и цифровых активов часто разбросана по всей организации. Одним из моих самых больших достижений стало объединение всего этого путем (1) определения платформы, которая должна быть единым источником достоверных данных, и (2) интеграции этих точек данных, обеспечения точности данных и соответствующего их обновления.
2. Более эффективно управляйте своими идентификационными данными
Руководители служб безопасности говорят «идентичность — это новый периметр» уже почти десять лет, но управление идентификационными данными по-прежнему упускается из виду или принимается как должное. Это реальная проблема, поскольку средняя организация теперь управляет десятками (если не сотнями) тысяч человеческих идентификационных данных, машинных идентификационных данных, приложений, ИИ-агентов и бесчисленных других типов идентификационных данных.
Работая в Hyatt, я на собственном опыте убедился, насколько сложным может быть управление бесконечным циклом идентификационных данных посетителей наряду с постоянными сотрудниками, временными работниками, подрядчиками и другими. Ручное управление в таких масштабах невозможно, что означает, что эффективная платформа идентификации является необходимостью.
Я прошу свои команды начать с обеспечения наличия самых базовых мер безопасности. Например, мы десятилетиями знаем, что многофакторная аутентификация (MFA) значительно снижает вероятность компрометации идентификационных данных. MFA не является волшебной палочкой, которая решит все проблемы, но исследования показывают, что учетные записи с MFA на 99 % реже подвергаются взлому. Лично я пошел бы дальше, внедряя парольные ключи, которые оказались еще более эффективными и устраняют трение при запоминании и вводе паролей. Это беспроигрышная ситуация, поскольку некоторые улучшения безопасности могут создавать нежелательное трение. Это противоположность.
3. Правильно определите масштаб вашего подхода к безопасности
Слишком многие организации увлекаются погоней за «новейшими и лучшими» технологиями безопасности, но важно учитывать, что на самом деле нужно вашему бизнесу. Это начинается с определения вашей склонности к риску.
Какие продукты или услуги представляют собой «драгоценности» вашей организации? Какие данные вы не можете позволить себе потерять? Предотвращение сбоев в этих областях должно быть вашим главным приоритетом и тем, на чем следует сосредоточить большую часть вашего внимания. Оттуда вы можете спуститься по лестнице, присваивая приоритетные уровни конкретным рискам и определяя, какие из них приемлемы, а какие нет.
Неважно, насколько велика или мала ваша организация. Крайне важно создать общую структуру безопасности, которая может быть понята и усвоена на всех уровнях организации. Это даст вашей организации четкое представление о том, насколько хорошо работает ваша программа безопасности. Начните с малого и используйте широко распространенные структуры, такие как CIS CSC, чтобы начать разговор. Оттуда укрепите свой фундамент, определив, что работает, а что нет.
Каждая организация принимает риски, исходя из аппетита бизнеса. Нам просто нужны данные, чтобы принимать обоснованные решения о том, что следует приоритизировать.
4. Приоритизируйте устойчивость и восстановление
Безопасность и управление рисками раньше были сосредоточены в основном на предотвращении, но в сегодняшней среде угроз этого больше недостаточно. Сложный, разветвленный характер современного цифрового ландшафта означает, что при наличии достаточного времени и ресурсов решительный злоумышленник найдет уязвимость для эксплуатации. Это не означает, что команды безопасности должны отказаться от предотвращения — всегда полезно максимально усложнить жизнь злоумышленнику — но это означает, что устойчивость и восстановление также должны быть в приоритете.
Это начинается с наличия правильных систем и процессов для реагирования на взлом. Чем быстрее вы сможете обнаружить взлом в процессе, тем быстрее вы сможете его остановить. Но если произойдет худшее и ваша организация пострадает от серьезного взлома, это также означает наличие плана восстановления. Безопасные резервные копии как систем, так и данных — это необходимость, но одних технологий недостаточно. У вас должны быть правильные процессы, и вы должны практиковать их применение на практике. Слишком многие организации упускают этот критический шаг, оставляя сотрудников в недоумении, что делать в кризисной ситуации.
5. Создайте общий язык безопасности
Это может показаться несколько абстрактным, но это, возможно, самый важный шаг. Слишком часто самым большим препятствием на пути более эффективного управления рисками является плохая коммуникация между специалистами по безопасности и представителями бизнеса. Руководителям бизнеса часто не хватает технических знаний для понимания деталей конкретных рисков безопасности, в то время как специалисты по управлению рисками не всегда хорошо владеют языком бизнеса. Преодоление этого коммуникационного разрыва имеет решающее значение.
Для команд по безопасности и управлению рисками важно уметь осмысленно количественно оценивать риски, назначая денежную стоимость, когда это возможно. Хотя, конечно, трудно оценить стоимость взлома или инцидента безопасности, которого не произошло, существуют обоснованные метрики для присвоения стоимости рискам на основе прогнозируемых потерь бизнеса, штрафов регулирующих органов, репутационного ущерба и других факторов.
Создание прочного фундамента основ безопасности
Быстрое внедрение ИИ открывает беспрецедентные возможности во всех отраслях, но даже самые передовые технологии не могут решить все проблемы самостоятельно. Если вы действительно хотите значимо снизить свой киберриск, вам нужно создать прочный фундамент основ безопасности. Это означает выполнение «непривлекательной» работы в окопах безопасности, такой как выявление пробелов в видимости, приоритизация устойчивости и улучшение межведомственной коммуникации.
Поверьте мне, как давнему CISO: безопасность не всегда захватывает. На самом деле, она не должна быть таковой. Самое эффективное действие, которое вы можете предпринять для снижения своей уязвимости и обеспечения безопасности ваших цифровых сред, — это сосредоточить свои усилия на повседневных уязвимостях, которые обычно эксплуатируются реальными злоумышленниками.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Edwin Ng




