Когда всё соответствует требованиям, но защищенности больше не становится: про ловушки формального контроля

Habr ·

Когда всё соответствует требованиям, но защищенности больше не становится: про ловушки формального…

Я наблюдал ситуации, когда компания формально соответствует требованиям регулятора, регулярно проходит аудиты, имеет утвержденные Политики, настроенные СЗИ, выделенный SOC и несколько сотен страниц Регламентов на случай любой проверки. Но однажды, после первого инцидента, выяснялось, что: — Учетная запись имела многофакторную аутентификацию (что после компрометации сессии значения не имеет). — SIEM собирал события, но расследование затруднялось тем, что в разных источниках один и тот же пользователь имел разные идентификаторы. — Доступ сотрудника был вовремя отозван в Active Directory, но остался в одном из SaaS-сервисов. — Резервное копирование выполнялось ежедневно, но восстановить критичный сервис в установленный RTO невозможно. Значит ли это, что мы должны отказываться от формальностей? Нет, конечно. Соответствие требованиям необходимо. Без него невозможно выстроить управление ИБ, тем более в регулируемых отраслях. Но здесь легко попасть в ловушку формального контроля, ведь соответствие требованиям — это подтверждение того, что определенные правила и процедуры существуют. Требования задают определенный минимальный уровень контроля, но не могут описать всю конкретную инфраструктуру компании, все зависимости между системами, особенности бизнес-процессов и все возможные сценарии атаки. Предлагаю посмотреть на области, которые уже соответствуют требованиям, немного другим взглядом. Рассмотрим MFA, SIEM, управление доступом, DLP и прочие моменты с точки зрения слабых мест бумажной безопасности. Читать далее

Я наблюдал ситуации, когда компания формально соответствует требованиям регулятора, регулярно проходит аудиты, имеет утвержденные Политики, настроенные СЗИ, выделенный SOC и несколько сотен страниц Регламентов на случай любой проверки. Но однажды, после первого инцидента, выяснялось, что: — Учетная запись имела многофакторную аутентификацию (что после компрометации сессии значения не имеет). — SIEM собирал события, но расследование затруднялось тем, что в разных источниках один и тот же пользователь имел разные идентификаторы. — Доступ сотрудника был вовремя отозван в Active Directory, но остался в одном из SaaS-сервисов. — Резервное копирование выполнялось ежедневно, но восстановить критичный сервис в установленный RTO невозможно. Значит ли это, что мы должны отказываться от формальностей? Нет, конечно. Соответствие требованиям необходимо. Без него невозможно выстроить управление ИБ, тем более в регулируемых отраслях. Но здесь легко попасть в ловушку формального контроля, ведь соответствие требованиям — это подтверждение того, что определенные правила и процедуры существуют. Требования задают определенный минимальный уровень контроля, но не могут описать всю конкретную инфраструктуру компании, все зависимости между системами, особенности бизнес-процессов и все возможные сценарии атаки. Предлагаю посмотреть на области, которые уже соответствуют требованиям, немного другим взглядом. Рассмотрим MFA, SIEM, управление доступом, DLP и прочие моменты с точки зрения слабых мест бумажной безопасности. Читать далее

Источник: Habr