MXStat
MXStat
Введите текст для поиска
Расширенный поиск каналов
  • Вход на сайт
  • Каталог
    Каталог каналов Региональные подборки Поиск каналов
    Добавить канал
  • Рейтинги
    Рейтинг каналов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Max
Управление Уязвимостями и прочее

5 Oct, 20:04

Открыть в Max Поделиться

Почему CISO не могут ответить на три самых сложных вопроса совета директоров? Понравилась одноимённая статья в The Hacker News от компании Mesh Security. Статья о проблеме подготовки отчётов CISO для совета директоров. Обычно служба безопасности собирает данные из множества систем - IAM, CSPM/CNAPP, SIEM, EDR, сканеров уязвимостей и SaaS-сервисов - а затем сводит их в таблицы и презентации. Но такой подход не отвечает на три главных вопроса:

🔻 Насколько организация защищена в целом?

🔻 Каков будет реальный финансовый ущерб в случае атаки?

🔻 Улучшилась ли ситуация по сравнению с прошлым кварталом?

Проблема не в данных, а в их разрозненности. Традиционные отчёты показывают активность: найденные уязвимости, установленные патчи и обработанные алерты. Но эти показатели не отражают реальный риск. Несколько некритичных проблем в разных системах могут вместе создать критичный путь для реализации недопустимого события в организации.

Ситуацию усложняет распространение AI. В инфраструктуре появляется всё больше AI-агентов, нечеловеческих идентичностей, MCP-подключений и автоматизированных инструментов с доступом к корпоративным данным. 🤯

Поэтому автор предлагает строить отчётность вокруг путей атаки, а не количества отдельных проблем безопасности. Для этого CISO следует:

🔹 Определить критически важные активы вместе с бизнесом. Начните с активов, компрометация которых нанесла бы бизнесу наибольший ущерб: хранилищ клиентских данных, платёжных систем, исходного кода, производственной инфраструктуры. Определите их совместно с владельцами бизнес-направлений, а не только с командой безопасности. Этот список станет основой всего последующего анализа.

🔹 Объединить данные уже используемых средств безопасности. Сведите данные об идентичностях, облачной инфраструктуре, конечных устройствах, SaaS и уязвимостях в единое представление.

🔹 Построить реальные пути атаки к этим активам. Для каждого актива покажите, какие человеческие и нечеловеческие идентичности могут получить к нему доступ через последовательность уязвимостей, ошибок конфигурации и других проблем безопасности (экспозиций).

🔹 Расставить приоритеты по масштабу последствий. Неправильная конфигурация средней степени критичности, находящаяся на пути к данным клиентов, важнее критической CVE на изолированном тестовом сервере. Приоритизируйте устранение проблем по тому, какой путь атаки оно перекрывает, а не по отдельной оценке самой проблемы.

🔹 Перевести технический риск в финансовые показатели. Свяжите каждый критически важный актив с оценкой влияния на бизнес, рассчитанной совместно с финансовыми подразделениями и командами управления рисками. Отчёт должен перейти от "количества уязвимостей" к "сумме потенциальных финансовых потерь" - именно таким языком совет директоров уже оперирует при обсуждении других категорий риска.

🔹 Показывать динамику. Покажите, сколько путей атаки к критически важным активам существовало в прошлом квартале, сколько существует сейчас и какие работы по устранению проблем позволили их закрыть.

Когда отчёт строится на путях атаки, а не на показателях активности, три сложных вопроса получают конкретные ответы:

🔻 Насколько мы защищены? Вот оставшиеся пути атаки к нашим наиболее критически важным активам.

🔻 Каков будет финансовый ущерб в случае атаки? Вот оценка последствий, если эти пути будут реализованы.

🔻 Мы улучшаем ситуацию? Вот сколько путей было устранено с прошлого квартала и какие меры позволили это сделать.

Роль CISO меняется: вместо обоснования расходов он предоставляет данные об измеримом снижении риска. Команда безопасности получает приоритизированный список задач, соответствующий целям руководства.

А для анализа и приоритизации путей атак могут использоваться CTEM-системы, такие как MaxPatrol Carbon. 😉

@avleonovrus #CISO #CTEM #ExposureManagement #PositiveTechnologies #MaxPatrol #Carbon #AI #MCP #IAM #CNAPP #SIEM #EDR #SaaS #AttackPath

173 1 4 1
Каталог
Каталог каналов Подборки каналов Поиск каналов Добавить канал
Рейтинги
Рейтинг каналов Max
Контакты
Написать в Max Написать в Telegram Написать на почту
Всякая всячина
Пользовательское соглашение Политика конфиденциальности
Наши каналы
MXStat в Telegram MXStat в Max
Наши боты
MXAuthBot MXAnalyticsBot
Made by TGStat