Найти в Дзене

Архитектура безопасности: Как перестать тратить миллионы впустую и защитить бизнес


Большинство проблем безопасности начинаются не с атаки.

Они начинаются с обхода правил.

Когда сотрудники ищут способы передать файл через личный мессенджер, сохранить данные вне корпоративной системы или использовать неутверждённый сервис, это обычно воспринимается как нарушение дисциплины.

Но часто причина глубже.

Люди редко обходят систему ради самого нарушения.

Они обходят её, когда официальный путь становится слишком сложным для выполнения основной работы.

В этот момент возникает парадокс безопасности.

Чем больше ограничений создаётся для защиты системы, тем выше вероятность появления альтернативных маршрутов, которые никто не контролирует.

Организация получает иллюзию защищённости.

Формально правила соблюдены.

Фактически работа начинает происходить за пределами видимости этих правил.

Поэтому зрелые системы безопасности стремятся не только снижать риски.

Они стремятся оставаться частью нормального рабочего процесса.

Безопасность становится устойчивой не тогда, когда её невозможно обойти.

А тогда, когда у людей исчезает необходимость искать обходной путь.

Возможно, главный показатель качества системы защиты — не количество ограничений, а количество ситуаций, в которых сотрудникам не приходится выбирать между безопасностью и выполнением своей работы.

Подробнее эта идея разбирается в подкасте о принципах Security Engineering (на базе стандартов CISSP): www.youtube.com/...xyg
1 минута