Информационная безопасность на языке бизнеса: Как защитить компанию и не остановить работу? Когда говорят об информационной безопасности, большинство представляет потерю данных. Взлом, утечку или недоступность системы. Но существует менее заметный риск. Данные могут остаться на месте. Система может продолжать работать. И при этом организация уже будет принимать неправильные решения. Проблема возникает тогда, когда нарушается не доступность информации, а её целостность. Если цифра в отчёте изменилась незаметно, если показатель рассчитан неверно или данные потеряли связь с реальностью, последствия могут проявиться значительно позже. Руководители продолжают действовать, опираясь на информацию, которой больше нельзя доверять. Парадокс в том, что такие ошибки часто опаснее полного отказа системы. Когда система не работает, проблема очевидна. Когда система выдаёт неправильную картину мира, организация может долго не замечать, что движется в неверном направлении. Поэтому ценность информации определяется не только возможностью её получить. Не менее важно быть уверенным, что она отражает реальность. Возможно, самые дорогие ошибки начинаются не тогда, когда данные исчезают, а тогда, когда они остаются, но перестают быть правдой. Подробнее эта идея разбирается в подкасте: www.youtube.com/...yae
Александр Пономарев | Управленческий дневник
ИТ-аутсорсинг — иллюзия спасения? Как не превратить внутренний хаос в дорогую проблему Аутсорсинг часто воспринимается как способ избавиться от проблемы. Если процесс работает плохо, кажется логичным передать его тому, кто умеет делать это лучше. На первый взгляд такая логика выглядит безупречно. Но существует важное ограничение. Организация может передать исполнение работы. Она не может передать последствия собственных управленческих решений. Если внутри компании неясны цели, размыта ответственность или противоречат друг другу ожидания разных подразделений, внешний подрядчик получает в управление тот же самый хаос. Только теперь он становится частью контракта. Парадокс заключается в том, что многие проблемы после передачи на аутсорсинг становятся не меньше, а дороже. Появляются новые уровни согласования, дополнительные механизмы контроля и неизбежные затраты на координацию. То, что раньше было внутренней неэффективностью, превращается во внешнюю услугу. Поэтому успех аутсорсинга зависит не столько от качества подрядчика, сколько от качества системы, которую ему передают. Возможно, аутсорсинг не устраняет организационную сложность, а лишь делает её стоимость более заметной. Разбор руководства по аутсорсингу британского института CPFA (Chartered Institute of Public Finance and Accountancy): www.youtube.com/...w-a
Почему умные сотрудники саботируют IT-проекты? Когда изменения встречают сопротивление, объяснение обычно находится быстро. Люди не хотят меняться. Не готовы учиться. Предпочитают привычные способы работы. Но это объяснение удобно именно потому, что оно слишком простое. Во многих случаях проблема возникает не из-за отношения людей к изменениям. Проблема возникает из-за количества усилий, которые изменения требуют. Любое новое действие расходует внимание, энергию и способность принимать решения. Если таких действий становится слишком много, система начинает искать путь наименьшего сопротивления. Не потому, что люди против нового. Потому что человеческие ресурсы ограничены. Поэтому одни изменения распространяются быстро, а другие годами буксуют при одинаковом уровне поддержки со стороны руководства. Разница часто заключается не в мотивации, а в сложности среды, через которую человеку приходится проходить. Возможно, сопротивление изменениям — это не свойство людей, а свойство системы, которая требует от них больше усилий, чем они способны постоянно отдавать. Разбор концепции из книги Чипа и Дэна Хитов «Ловушки мышления» | Switch: How to Change Things When Change Is Hard: www.youtube.com/...06e
Архитектура безопасности: Как перестать тратить миллионы впустую и защитить бизнес Большинство проблем безопасности начинаются не с атаки. Они начинаются с обхода правил. Когда сотрудники ищут способы передать файл через личный мессенджер, сохранить данные вне корпоративной системы или использовать неутверждённый сервис, это обычно воспринимается как нарушение дисциплины. Но часто причина глубже. Люди редко обходят систему ради самого нарушения. Они обходят её, когда официальный путь становится слишком сложным для выполнения основной работы. В этот момент возникает парадокс безопасности. Чем больше ограничений создаётся для защиты системы, тем выше вероятность появления альтернативных маршрутов, которые никто не контролирует. Организация получает иллюзию защищённости. Формально правила соблюдены. Фактически работа начинает происходить за пределами видимости этих правил. Поэтому зрелые системы безопасности стремятся не только снижать риски. Они стремятся оставаться частью нормального рабочего процесса. Безопасность становится устойчивой не тогда, когда её невозможно обойти. А тогда, когда у людей исчезает необходимость искать обходной путь. Возможно, главный показатель качества системы защиты — не количество ограничений, а количество ситуаций, в которых сотрудникам не приходится выбирать между безопасностью и выполнением своей работы. Подробнее эта идея разбирается в подкасте о принципах Security Engineering (на базе стандартов CISSP): www.youtube.com/...xyg
Цена замка Когда обсуждают безопасность, разговор обычно начинается с технологий. Более сложные алгоритмы. Более длинные ключи. Более совершенные средства защиты. Логика кажется очевидной: чем прочнее замок, тем безопаснее система. Но у безопасности есть особенность. Она существует не в изоляции, а внутри реального бизнеса. Каждый дополнительный уровень защиты требует времени, вычислительных ресурсов, денег и внимания людей. Поэтому абсолютная безопасность оказывается такой же недостижимой целью, как абсолютная эффективность. Любая организация постоянно балансирует между защитой и скоростью. Между снижением риска и сохранением способности действовать. Именно поэтому самые серьёзные инциденты часто происходят не из-за слабости отдельных технологий. Они возникают на стыке системы и человека, где сложность защиты начинает мешать работе, а люди ищут способы обойти ограничения. Парадокс в том, что безопасность редко проигрывает математике. Она гораздо чаще проигрывает экономике и поведению. Возможно, зрелость системы определяется не прочностью её самых сложных механизмов, а способностью сохранять разумный баланс между защитой и возможностью работать. Подробнее эта идея разбирается в подкасте: www.youtube.com/...nta
