Бесплатный семинар 29.02.12

Вы здесь: Главная БЛОГИ Александр Астахов Нужна ли руководителям ИБ экономически оправданная безопасность?

Вход Регистрация


Защита персональных данных
Статьи по защите персональных данных
Видео о защите персональных данных
Федеральный закон N 152-ФЗ "О персональных данных"
Федеральный закон Российской Федерации от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
Постановление Правительства РФ № 781 от 17 ноября 2007
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687
See the entire folder …
СОФТ
Средства для оценки рисков
Средства разработки и внедрения политик безопасности
Средства мониторинга действий пользователей
Программы, предназначенные для контроля работы пользователей и администраторов за своими компьютерами и в сети Интернет. Они сообщают по сети информацию, которая интересует шефа, ему лично или уполномоченному им лицу.
Средства аудита и восстановления паролей
Шифровальщики файлов
Эти программы обеспечивают недорогое, надежное и быстрое шифрование файлов и дисков с использованием популярных алгоритмов (AES, 3DES, Blowfish, ...)
See the entire folder …
Send this page to somebody Print this page

Нужна ли руководителям ИБ экономически оправданная безопасность?

Мы уже не первый год обучаем специалистов и руководителей методам оценки рисков информационной безопасности, позволяющим принимать адекватные и экономически обоснованные решения, а также оценивать эффективность (в том числе и экономическую) деятельности службы ИБ. Однако сами руководители ИБ далеко не всегда заинтересованны в экономически оправданной безопасности и объективной оценке экономического эффекта их деятельности.

Основным побудительным мотивом для вкладывания каких-либо средств в безопасность всегда являлся страх. На страхе основан и внешний и внутренний маркетинг безопасности. Размер бюджета, выделяемого на безопасность, прямо пропорционален степени обеспокоенности руководства организации этими вопросами. Чем сильнее руководителю ИБ удастся запугать свое руководство информационными угрозами, тем выше будет его значимость и лучше будет финансироваться его служба.

Какие последствия для службы ИБ может иметь внедрение процесса управления рисками, при котором руководство организации будет осознанно принимать риски, опираясь на свою оценку среднегодового ущерба от инцидентов безопасности, как это рекомендуется международными стандартами? Что если эта оценка не будет "браться с потолка", а будет определяться по прозрачной методологии, доступной для понимания и проверки всем заинтересованным сторонам, и будет опираться на мнения руководства организации, экспертов и представителей бизнеса? Вдруг такая оценка наглядно покажет, что многие затраты на безопасность не являются оправданными с экономической точки зрения? Вдруг руководство осознает и примет все риски? Что если безопасность перестанет бороться со страхами руководителей и собственников бизнеса, а вместо этого начнет работать на бизнес, помогая ему не тратить, а экономить деньги?

От таких вопросов многих руководителей ИБ мог бы прошибать холодный пот. Успокаивает их лишь то, что многие из них искренни не верят в возможность получения достоверных количественных оценок информационных рисков, которые были бы понятны их боссам и могли бы использоваться для принятия экономически оправданных решений.

Какой подход выгоден собственникам и руководителям организации сомнения не вызывает, а вам, безопасники, что более выгодно: экономически оправданная безопасность или традиционная безопасность, основанная на страхе? Мне почему-то кажется, что я знаю правильный ответ на этот вопрос.

_____
tags:
28-06-2009  | Permalink |  Comments (2)
del.icio.us   Digg   Yahoo   Google   Spurl

--

Автор: Анонимный посетитель Дата: 01-07-2009 17:50
Я думаю для многих специалистов в области ИБ более выгодным будет экономически оправданная безопасность по следующим причинам:
- выполняемые работы по ИБ всесторонне поддерживаются руководством (удобно работать...);
- появляется чувство своей полезности, востребованности и нужности для организации (а то получается так, что ИБ-ешники что-то затевают, но их затеи тока всем мешают:)).

оптимистичный взгляд

Автор: Александр Астахов Дата: 01-07-2009 20:25
Вообще-то я, в глубине души, тоже так думаю, учитывая то, что руководителей российских предприятий редко можно упрекнуть в перерасходе средств на ИБ или в излишнем внимании данному вопросу. Тем не менее оценка риска легко может показать, что выделяемые на ИБ средства расходуются неоптимальным образом.

Александр Астахов
« Февраль 2012 »
Пн Вт Ср Чт Пт Сб Вс
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29


©2003 - 2012 GlobalTrust
Разработка сайта: Maximaster
Рейтинг@Mail.ru Rambler's Top100 Yandex