С риском по жизни

Логотип компании
29.04.2014
С риском по жизни
С кем общаться продавцам систем безопасности? В компании Symantec уверены, что оптимальное лицо со стороны заказчика – специалист по рискам.

С кем общаться продавцам систем безопасности? В компании Symantec уверены, что оптимальное лицо со стороны заказчика – специалист по рискам.

По мнению генерального директора представительства Symantec Андрея Вышлова, поставщикам систем безопасности правильнее всего общаться с риск-менеджерами. Именно они смотрят на безопасность не свысока, а наиболее правильном образом – как на неизбежный риск. Угрозы оцениваются не как события, которые никогда не должны произойти, а как потенциальные потери, которые можно оценить по времени простоя, потере репутации, то есть в деньгах. Далее все диктует прибыль. Именно исходя из нее можно делать выводы о том, какие вещи можно допустить, а каких стоит избегать всеми способами. Например, компания может понять, какие убытки от хакерских атак и какие штрафы от регуляторов она может себе позволить, а какие – нет.

Тем не менее сегодня многие безопасники, с подачи руководства компаний, фокусируются на создании некоего мифического «непреодолимого барьера». За счет покупки различных продуктов фирмы пытаются выстраивать «непробиваемые» стены. Забывая, что любая система безопасности стоит на четырех «слонах»: планировании возможных инцидентов, попытке предотвращения атаки, попытке устранения последствий во время уже произошедшей атаки и, наконец, восстановлении работоспособности инфраструктуры и налаживании бизнес-процессов после инцидента.

Для наглядности Андрей Вышлов нарисовал систему безопасности на бумажной салфетке. Система, как и салфетка, оказалась многослойной: на первом слое – то, что надо защищать, на втором – продукты и технологии, обеспечивающие защиту (антивирусы, шифрование, предотвращение утечек, межсетевое экранирование и так далее), далее идут системы управления системами защиты (то, что позволяет видеть ситуацию целиком). Чтобы понять, правильно ли работают механизмы управления безопасностью, как раз и нужна оценка на уровне рисков - если риски не растут, а снижаются, значит система безопасности строится в правильном направлении.

Смотреть все статьи по теме "Информационная безопасность"

Похожие статьи