Оценки безопасности, рисков и контроля обычно проводятся с целью обеспечения соответствия: инструменты развернуты, аудит пройден, рабочие процессы завершены, флажки отмечены. Этого уже недостаточно для советов директоров, клиентов и регулирующих органов, которые хотят получить ответ на более сложный вопрос: «Можете ли вы доказать, что ваши средства контроля работают прямо сейчас?» Я часто задаю директорам по информационной безопасности вариант этого вопроса, и честный ответ обычно звучит в форме «мы так думаем». Это не потому, что они невнимательны. Большинство контрольных проверок по-прежнему происходят так же, как и визит к стоматологу. Когда ваш стоматолог спрашивает, пользуетесь ли вы щеткой и ниткой каждый день, вы можете соврать и ответить «да», но один взгляд на рентгеновский снимок расскажет реальную историю. Безопасность работает таким же образом. Ежегодный аудит фиксирует то, что вы сказали аудитору, или то, что выглядело правдой в день проверки. Но это может быть не основная истина. Существует разрыв между тем, что мы думаем о наших средствах контроля, и тем, что мы действительно можем проверить. Вот где беда, и она шире, чем признает большинство команд. В исследовании Dell, проведенном в 2025 году, 69 процентов ИТ-специалистов заявили, что их собственное руководство переоценивает готовность организации к киберсобытию. Даже люди, находящиеся ближе всего к органам управления, считают, что люди, докладывающие о них наверху, слишком самоуверенны. Без доказательств живого контроля никто не сможет проверить это убеждение.
Источник: SecurityWeek — https://www.securityweek.com/we-think-the-security-control-is-working-is-no-longer-good-enough/
Комментарии