В этой главе
• Важные соображения по обеспечению безопасности
• Безопасная разработка ПО
• Кризисное управление при атаке или взломе
• Когда необходим CISO (руководитель направления информационной безопасности)
Безопасность – это одна из сфер, в которых, если все делать правильно, сложностей не будет. Однако, если заниматься ими только для галочки, в минимальном объеме, это чревато проблемами. В некоторых организациях на первый взгляд с безопасностью все хорошо, но если копнуть поглубже, то обнаружится, что в части IT ключ от входной двери у них лежит под ковриком. Также есть опасный эффект: чем дольше вы живете без инцидентов, тем проще убедить себя, что вы защищены, – но это ничем не лучше, чем верить, что ваш дом неуязвим для пожара, потому что до сих пор он не горел.
Разумеется, для создания многоуровневой системы безопасности потребуются сфокусированные усилия и большое количество работы и могут понадобиться серьезные переделки. Тем не менее вы можете многое сделать для защиты существующей платформы, даже если изначально технологии обеспечения безопасности в нее не закладывались. В этой главе мы рассмотрим, какие шаги можно предпринять для значительного улучшения ситуации с безопасностью.
Заметки с полей
Как наставник, помогающий техническим директорам в их профессиональном развитии, я встречаюсь с такой точкой зрения, что безопасность достаточно организовать один раз и затем можно перейти к другим делам. Обеспечение защиты при этом не считают постоянной задачей, когда необходимо соответствовать непрерывно изменяющимся требованиям. Но безопасность – это не просто установка файервола или выбор надежных паролей. Это непрерывный процесс: оценка поверхности атаки, мониторинг систем на наличие уязвимостей или признаков проникновения, необходимость всегда быть на шаг впереди злоумышленников.
Многие думают так: у нас нет ценных данных, представляющих интерес для хакеров. Это используется в качестве предлога, чтобы ничего не делать для защиты. Да, ваши данные или системы могут не быть конечной целью, но их можно использовать для достижения других целей. Если хакеры могут взломать ваши системы и, например, получить доступ к стороннему сервису, то какой ущерб может нанести атака злоумышленников от вашего имени? Всегда необходимо обеспечивать максимально возможную защиту от внутренних и внешних атак.
Эта глава не содержит исчерпывающего перечня мероприятий, необходимых для обеспечения информационной безопасности, – для этого понадобится отдельная книга. Здесь приведен общий обзор основных вещей, которые нужно иметь в виду, чтобы вы могли внедрить ориентированные на безопасность подходы, сберечь данные ваших клиентов и оправдать их доверие.