Когда всё соответствует требованиям, но защищенности больше не становится: про ловушки формального контроля
<img src="https://habrastorage.org/getpro/habr/upload_files/78d/93d/19c/78d93d19cb1115f3fc05c82895a36cca.png" /><p>Я наблюдал ситуации, когда компания формально соответствует требованиям регулятора, регулярно проходит аудиты, имеет утвержденные Политики, настроенные СЗИ, выделенный SOC и несколько сотен страниц Регламентов на случай любой проверки.</p><p>Но однажды, после первого инцидента, выяснялось, что:</p><p>— Учетная запись имела многофакторную аутентификацию (что после компрометации сессии значения не имеет).<br>— SIEM собирал события, но расследование затруднялось тем, что в разных источниках один и тот же пользователь имел разные идентификаторы.<br>— Доступ сотрудника был вовремя отозван в Active Directory, но остался в одном из SaaS-сервисов.<br>— Резервное копирование выполнялось ежедневно, но восстановить критичный сервис в установленный RTO невозможно.</p><p>Значит ли это, что мы должны отказываться от формальностей? Нет, конечно. <strong>Соответствие требованиям необходимо. Без него невозможно выстроить управление ИБ, тем более в регулируемых отраслях.</strong></p><p>Но здесь легко попасть в ловушку формального контроля, ведь соответствие требованиям — это подтверждение того, что определенные правила и процедуры существуют. Требования задают определенный минимальный уровень контроля, но не могут описать всю конкретную инфраструктуру компании, все зависимости между системами, особенности бизнес-процессов и все возможные сценарии атаки.</p><p>Предлагаю посмотреть на области, которые уже соответствуют требованиям, немного другим взглядом. Рассмотрим MFA, SIEM, управление доступом, DLP и прочие моменты с точки зрения слабых мест бумажной безопасности.</p> <a href="https://habr.com/ru/articles/1080326/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1080326#habracut">Читать далее</a>
