Почему я вообще хочу быть CISO в таких условиях?!
Полный практический путеводитель по ISO 27001 — полный комплект, от кресла того, кого проверяют. Периодические заметки с передовой. Внимание, коллеги по кибербезопасности и соратники CISO: новости о SolarWinds стали для многих из нас сигналом тревоги. Они спровоцировали множество бессонных ночей и разговоров за чашкой кофе. «А могло ли это случиться со мной?» «Делаю ли я достаточно?» «Почему я вообще хочу быть CISO в такой обстановке?!”
В связи с этим — мои мысли и советы, которыми я уже делился с руководителями бизнеса:
1) Общение с советом директоров: риск — это не только техническая проблема, это бизнес-проблема. Обеспечьте регулярные встречи и обмен информацией с советом, чтобы они понимали суть и серьёзность вашей позиции по кибербезопасности. Им важно знать нюансы и последствия принятия решений.
2) Глубокая проработка ISMS: управление Системой менеджмента информационной безопасности — это не формальность. Это опора нашей безопасности. Важно, чтобы ISMS была не только формально соответствующей требованиям, но и надёжной, устойчивой на практике.
3) Модель Zero Trust: это не просто модный термин. Внедрение подлинной архитектуры «нулевого доверия» — приоритет. Суть в том, чтобы проверять каждую заявку так, как будто она исходит из открытой сети.
4) Непрерывная проверка соответствия: соответствие требованиям нельзя рассматривать как единоразовую задачу. Простая отметка в чек-листе не достаточно. Необходимо регулярно тестировать меры соответствия на предмет их эффективности, а не просто наличия.
5) Формирование культуры безопасности: безопасность — это ответственность всех, от стажёров до исполнительных директоров. Я недавно прошёл курс для директоров компании и рад, что в программах уделяют внимание управлению рисками, включая осознанность в вопросах киберрисков.
Мы занимаем одну из самых сложных ролей, но одновременно одну из самых важных. Давайте помнить об этом, поддерживать друг друга, делиться опытом и повышать свою эффективность. Шлю силу и солидарность всем коллегам CISO.





