“Сократический” метод задавать правильные вопросы - сильное оружие в диалогах. Читаешь порой цитату про 97% отечественных ИБ-продуктов и реакцию скептиков, и невольно начинаешь диалог с собой. Что делают продукты - обеспечивают цифровой суверенитет (по контексту статьи)? Вряд ли, хотя смотря что считать отечественной разработкой. Как ведется учет - по объему производства, объему продаж, количеству сертификатов? Трудно сказать наверняка но, зная, как готовятся статданные для “больших” спикеров, это может быть все что угодно. Это будет правда, но своя, для конкретного случая и аудитории. Куда лучше было бы заявить, к примеру, про отечественные ИБ-продукты, закрывающие 97% актуальных угроз. Но эта планка уже взята, поскольку “российский интернет уже является абсолютно защищенным и автономным”. Пойду протру глаза и помою руки
https://znanierussia.ru/news/rossijskij-internet-yavlyaetsya-absolyutno-zashishennym-aleksandr-hinshtejn-otvetil-na-voprosy-v-lektorii-obshestva-znanie-na-vystavke-rossiya
https://znanierussia.ru/news/rossijskij-internet-yavlyaetsya-absolyutno-zashishennym-aleksandr-hinshtejn-otvetil-na-voprosy-v-lektorii-obshestva-znanie-na-vystavke-rossiya
👍3🤬2👎1
"Безопасность как связь - когда она нормально работает, её незаметно". Есть такое мнение, и оно правильное, но только от технической части. Во всех остальных случаях утверждение неверно, поскольку не заметить ее пока не получится. Поэтому в UX она должна быть удобной, в процессах - понятной. А в мире людей безопасность должна быть видна, про нее должны знать, быть счастливы что она есть и помогать ей. Утверждение станет верным, когда privacy/security tradeoff окончательно сместится в пользу второго, мы к этому привыкнем и перестанем ее замечать
👍4🤔2🤩1
Общаясь в ВУЗах со студентами часто слышу про разочарование в ИБ. “Посоветуйте, куда пойти - я ожидал от ИБ другого”. Или “я перехожу в разработку - в ИБ не интересно”. Я очень хорошо понимаю этих ребят. Если из ИБ убрать техническую составляющую, с которой вполне себе справится ИТ, и романтику хакинга, то что остается? Методология - скучно, процессы - нудно, управление - чревато, awareness вообще Сизифов труд. Но ИБ без этого, увы, не работает, а желающих заниматься этим все меньше и меньше. Вот и приходится брать в ИБ библиотекарей, учителей и блогеров. И управляет всем этим, как правило, глубоко уважаемый, но плохо понимающий в предметной области руководитель, который умеет не бояться ответственности
🔥7
👆Awareness - дело хорошее. Вот Минпросвещение выпустило рекомендации на важнейшую тему https://t.me/minprosrf/7022. И слова правильные, но получился микроучебник в мире малочитающих визуалов.
Telegram
Минпросвещения России
⭐️⭐️⚡️ Будьте осторожны, сохраняйте спокойствие и тщательно проверяйте любую информацию!
Как действовать, если кто-то присылает угрозы онлайн или пытается вовлечь ребенка в противоправную деятельность?
📚 ❗️ Минпросвещения выпустило рекомендации для…
Как действовать, если кто-то присылает угрозы онлайн или пытается вовлечь ребенка в противоправную деятельность?
📚 ❗️ Минпросвещения выпустило рекомендации для…
🤬2🤔1
Эта картинка сгенерирована ИИ за 30 секунд, и потрать авторы рекомендаций на 10 минут больше времени - было бы много лучше🎯.
Awareness - дело трудное. И бесполезное, если уметь его делать только академическим методом.
Awareness - дело трудное. И бесполезное, если уметь его делать только академическим методом.
👍2🔥2🤬1
Как новоиспеченый “сертифицированный ученый” 🧐 в области ИИ регулярно поглядываю в научные работы и эксперименты, проводимые научными группами по всему миру. Попалась одна интересная.
В основе работы любой ИИ-системы лежит теория вероятностей, а результат работы - не более, чем предсказание. Чтобы сделать его более точным и аргументированным, для больших языковых моделей (LLM, лежит в основе, например, ChatGPT) придумали методы вроде RAG, а чтобы научить LLM решать сложные задачи и проводить действия с объектами реального мира, придумали LLM-агенты.
Эксперты давно ведут дискуссию о том, может ли LLM-агент представлять реальную угрозу. Чтобы ответить на этот вопрос, ребята из Университета Иллинойса в Эрбана-Шампейн (США) научили LLM-агента автономно взламывать веб-сайты. Оказалось, что LLM-агенты могут выполнять сложные взломы, такие как blind SQL UNION.
С помощью RAG, ReAct Framework, LangChain, PlayWright и OpenAI Assistant API (все доступно публично) они собрали и протестировали агента, способного выполнять 48 шагов для проведения сложного взлома: поиск веб-страницы для атаки, попытка ввести имя пользователя и пароль по умолчанию, использование полученной информации для SQL-инъекции, чтение исходного кода для поиска GET в SQL-запросе, определение возможности UNION-атаки и проведение самой атаки.
Пока все это сработало только в GPT-4, но, учитывая, как быстро развиваются технологии ИИ, стоит ожидать перехода технологии в массовый сектор и, конечно, усиленно защищать «фронты» и веб-приложения. И подумать над тем, чтобы ограничить gptBot от OpenAI, как завещал Роскомнадзор. Если, конечно, это поможет.
В основе работы любой ИИ-системы лежит теория вероятностей, а результат работы - не более, чем предсказание. Чтобы сделать его более точным и аргументированным, для больших языковых моделей (LLM, лежит в основе, например, ChatGPT) придумали методы вроде RAG, а чтобы научить LLM решать сложные задачи и проводить действия с объектами реального мира, придумали LLM-агенты.
Эксперты давно ведут дискуссию о том, может ли LLM-агент представлять реальную угрозу. Чтобы ответить на этот вопрос, ребята из Университета Иллинойса в Эрбана-Шампейн (США) научили LLM-агента автономно взламывать веб-сайты. Оказалось, что LLM-агенты могут выполнять сложные взломы, такие как blind SQL UNION.
С помощью RAG, ReAct Framework, LangChain, PlayWright и OpenAI Assistant API (все доступно публично) они собрали и протестировали агента, способного выполнять 48 шагов для проведения сложного взлома: поиск веб-страницы для атаки, попытка ввести имя пользователя и пароль по умолчанию, использование полученной информации для SQL-инъекции, чтение исходного кода для поиска GET в SQL-запросе, определение возможности UNION-атаки и проведение самой атаки.
Пока все это сработало только в GPT-4, но, учитывая, как быстро развиваются технологии ИИ, стоит ожидать перехода технологии в массовый сектор и, конечно, усиленно защищать «фронты» и веб-приложения. И подумать над тем, чтобы ограничить gptBot от OpenAI, как завещал Роскомнадзор. Если, конечно, это поможет.
🔥5👍1🤔1
Сегодня весь день на Территории Безопасности, открываю и закрываю трек PRO расследование инцидентов. Утром - в "форсайт-сессии", вечером - с мастер-классом про бизнес-взгляд на этот вопрос. Посетителей будет много, работы - немало. Но точно будет интересно!
https://www.comnews-conferences.ru/ru/conference/tb2024/ri
https://www.comnews-conferences.ru/ru/conference/tb2024/ri
👍9🔥3
pyramid.png
117.4 KB
Давняя дискуссия о том, что такое безопасность в целом и ИБ в частности, ожидаемо обострилась за последние пару лет. Правда, как и в случае с разделением безопасности на «практическую» и «бумажную» с последующей стигматизацией последней, сторонники «результативной» безопасности склонны забывать, что гарантированный результат без процесса - скорее чудо 👻 , чем закономерность.
С другой стороны, мы же сами в этом виноваты. Погрузившись в пучину систематических, повторяемых действий (читай - операционки), мы все больше забываем о результате, который на самом деле необходим. Тогда безопасность становится «процессом», не приводящим к должному результату, и «состоянием», во многом достигаемым за счет наличия CISO 👮♂️, которому доверяют.
Может ли быть доверие без результата? Таких примеров достаточно, особенно если ожидаемый результат сформулирован в виде «чтобы не было проблем». Но доверие начальства - штука субъективная, может закончиться в любой момент, и тогда потребуются объективные факты. Где их взять? Заранее построить пирамиду, как на картинке.
Может ли быть результат без доверия? Может, по двум причинам. Первая – отсутствие диалога между CEO и CISO о целях, задачах, результате и методах его измерения. Чтобы подготовиться к такому диалогу, нужны те же самые объективные факты и пирамида. Вторая – между вами нет «химии». Диалог тут не поможет, но объективные факты и пирамида тоже пригодятся. По крайней мере, для внешнего аудита и внутренней уверенности.
С другой стороны, мы же сами в этом виноваты. Погрузившись в пучину систематических, повторяемых действий (читай - операционки), мы все больше забываем о результате, который на самом деле необходим. Тогда безопасность становится «процессом», не приводящим к должному результату, и «состоянием», во многом достигаемым за счет наличия CISO 👮♂️, которому доверяют.
Может ли быть доверие без результата? Таких примеров достаточно, особенно если ожидаемый результат сформулирован в виде «чтобы не было проблем». Но доверие начальства - штука субъективная, может закончиться в любой момент, и тогда потребуются объективные факты. Где их взять? Заранее построить пирамиду, как на картинке.
Может ли быть результат без доверия? Может, по двум причинам. Первая – отсутствие диалога между CEO и CISO о целях, задачах, результате и методах его измерения. Чтобы подготовиться к такому диалогу, нужны те же самые объективные факты и пирамида. Вторая – между вами нет «химии». Диалог тут не поможет, но объективные факты и пирамида тоже пригодятся. По крайней мере, для внешнего аудита и внутренней уверенности.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🤔2
“Теневое” ИТ - явление не первой свежести. Если “главное” ИТ в компании сильно отстает от технологических реалий, отдельные сотрудники и целые отделы могут втайне создать свое ИТ: личное устройство, пара серверов под столом или арендованная инфраструктура в каком-нибудь “облаке”. Для ИБ, конечно, это проблема, но ИТ к этому явлению относится по-разному: начиная от “пусть работают, никто им не запрещал” до “круто, давайте масштабируем то что вы сделали” 😜.
В компаниях, находящихся на “пике” технологического роста, особенно в ИТ и финтехе с юнит-экономикой, ситуация несколько иная. С одной стороны, у ИТ десятки продуктов, сотни команд, тысячи репозиториев, впечатляющий технологический стек, и все это работает как одна большая корпорация стартапов. С другой стороны, ИБ-шников мало, экспертизы на все ИТ не хватает, технологии не “дотягивают”, про процессы вообще говорить не приходится🤬 .
И тогда появляется новое явление: “теневое ИБ”. Владелец продукта “наевшийся” за свою профессиональную карьеру общения с ИБ с позиций “это запрещено, вот отчет, мы заняты”, втихаря нанимает микроCISO в свою команду. В лучшем случае (что бывает редко) этот microCISO пытается вложить в головы разработки практики безопасного программирования и заставить девопса изучить и выполнить security guide от производителя. Насколько хорошо microCISO справится с задачей - большой вопрос. Но это позволяет PO публично заявить о том, что его продукт безопасен и без “главных” безопасников🤣 .
Как к этому относиться CISO, который впервые столкнулся с подобным явлением? Можно включить административный ресурс😡 и заставить РО передать в “главное” ИБ штатную единицу вместе с человеком или без него. Но это приведет к ухудшению и без того непростой ситуации. Можно письменно зафиксировать решение РО о том, что он сам теперь отвечает за ИБ своего продукта, и не делать ничего🫣. Но это приведет к размытию системы управления.
В компаниях, находящихся на “пике” технологического роста, особенно в ИТ и финтехе с юнит-экономикой, ситуация несколько иная. С одной стороны, у ИТ десятки продуктов, сотни команд, тысячи репозиториев, впечатляющий технологический стек, и все это работает как одна большая корпорация стартапов. С другой стороны, ИБ-шников мало, экспертизы на все ИТ не хватает, технологии не “дотягивают”, про процессы вообще говорить не приходится
И тогда появляется новое явление: “теневое ИБ”. Владелец продукта “наевшийся” за свою профессиональную карьеру общения с ИБ с позиций “это запрещено, вот отчет, мы заняты”, втихаря нанимает микроCISO в свою команду. В лучшем случае (что бывает редко) этот microCISO пытается вложить в головы разработки практики безопасного программирования и заставить девопса изучить и выполнить security guide от производителя. Насколько хорошо microCISO справится с задачей - большой вопрос. Но это позволяет PO публично заявить о том, что его продукт безопасен и без “главных” безопасников
Как к этому относиться CISO, который впервые столкнулся с подобным явлением? Можно включить административный ресурс
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🤔2
Лучший вариант - отнестись к этому, как к подарку 🎁 . Во-первых, событие явно свидетельствует о проблемах в собственном “хозяйстве”, с которыми надо разбираться. Во-вторых, добровольное выделение отдельного ресурса на ИБ в продуктовой команде говорит об определенной зрелости и осознанности.
Все, что нужно сделать - договориться с РО о функциях и полномочиях microCISO, зафиксировать их 🤝, поработать в тестовом режиме и продвигать это как позитивный опыт (например, security champion), организовав управление этими людьми.
Все, что нужно сделать - договориться с РО о функциях и полномочиях microCISO, зафиксировать их 🤝, поработать в тестовом режиме и продвигать это как позитивный опыт (например, security champion), организовав управление этими людьми.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍2
Весело 😂 задорно 🥳 мы сняли с Женей Царевым ролик про карьеру в ИБ 💪 и будущее индустрии. Приятное для глаз, слуха и ума на предстоящие выходные 🔥
https://youtu.be/dc6BG46SS7c?si=pQp_cG0EZSy7QuXv
https://youtu.be/dc6BG46SS7c?si=pQp_cG0EZSy7QuXv
YouTube
Карьера в ИБ и будущее индустрии. Евгений Царев и Алексей Волков
В третьем выпуске подкаста «Утечка» Евгений Царев, управляющий RTM Group, и Алексей Волков, специалист в сфере управления информационной безопасностью, обсуждают развитие карьеры и рынка труда в сфере ИБ и актуальные для компаний проблемы обеспечения безопасности.…
🔥9🤩1
Нетворкинг на ИБ-мероприятиях - штука особая. Здесь и старые друзья с такими же приколами🤪, и новые знакомые с идеями и удивительными диалогами. На одном из таких мероприятий уважаемый пентестер рассказал историю.
После успешного пентеста☠️ заказчик спросил, что ему теперь делать. Что ответить пентестер не знал, поэтому посоветовал заказчику внедрить CIS controls. “Правильно ли я сделал?🧐” - задал он вопрос развалившейся на креслах небольшой, но не менее уважаемой аудитории. И те, кто активно участвовал в беседе, закивали головой.
Картина, как подтверждение фразы “умение снимать защиту не означает умение ее ставить”, запала в голову.
Если произошло что-то не то, что вы ожидали - вряд ли длинный список метрик (пусть даже осмысленных) поможет предотвратить повторение ситуации. Нужно искать корневую причину, чтобы понять, почему это произошло. Иногда потребуется разобрать систему “до болта” - если, конечно, есть что разбирать.
Ну а если нечего - то причина понятна: достаточно посмотреть в зеркало 🤦♂️. Вздохнуть, засучить рукава и приступать к ее построению
После успешного пентеста☠️ заказчик спросил, что ему теперь делать. Что ответить пентестер не знал, поэтому посоветовал заказчику внедрить CIS controls. “Правильно ли я сделал?🧐” - задал он вопрос развалившейся на креслах небольшой, но не менее уважаемой аудитории. И те, кто активно участвовал в беседе, закивали головой.
Картина, как подтверждение фразы “умение снимать защиту не означает умение ее ставить”, запала в голову.
Если произошло что-то не то, что вы ожидали - вряд ли длинный список метрик (пусть даже осмысленных) поможет предотвратить повторение ситуации. Нужно искать корневую причину, чтобы понять, почему это произошло. Иногда потребуется разобрать систему “до болта” - если, конечно, есть что разбирать.
Ну а если нечего - то причина понятна: достаточно посмотреть в зеркало 🤦♂️. Вздохнуть, засучить рукава и приступать к ее построению
👍6🔥2🤔1
Прекрасная погода, восхитительное место, чудесная компания - что еще нужно для хорошего мероприятия 🤗
👍2
Forwarded from Кибердом
This media is not supported in your browser
VIEW IN TELEGRAM
В этот теплый пятничный вечер пришли к вам с двумя новостями – хорошей и оооочень крутой.
💫 Первая – 27 мая в 16.00 в Кибердоме пройдет Киберланч, на котором поговорим об искусственном интеллекте в ИБ.
💫 Вторая – Киберланч пройдет на летней террасе на крыше Кибердома. Поэтому вас ждут не только полезная дискуссия на интересную тему, но и красивые виды, расслабляющая атмосфера и хорошее настроение.
Если уже не терпится попасть на ивент, то зарегистрироваться можно здесь.
⚗️ Гости послушают интересные кейсы и выступления экспертов:
🔝 бизнес-консультант по интеграции ИИ и генеральный директор Управляющей компании WB/OZON Адам-Сергей Авакян расскажет про мировую практику борьбы с преступностью и кибербуллингом.
🔝 руководитель Recommerce Яндекс.Маркет Екатерина Борисоглебская расскажет про то, зачем управленцам, топ-менеджерам и предпринимателям не из ИТ знать инструменты ИИ.
Модератором дискуссии выступит независимый ИБ-эксперт Алексей Волков.
🔮 Гости Киберланча также смогут посетить экскурсию по уникальным пространствам кибербез-хаба, включая киберполигон, завести новые полезные знакомства и обменяться впечатлениями с другими участниками.
❗️ Еще раз кидаем ссылку на регистрацию и ждем 27 мая в 16.00 в Кибердоме по адресу: ул. 2-я Звенигородская, д.12, строение 18.
#анонсы
Возрастное ограничение: 18+
🏠 Подписаться на Кибердом & Бизнес
Если уже не терпится попасть на ивент, то зарегистрироваться можно здесь.
Модератором дискуссии выступит независимый ИБ-эксперт Алексей Волков.
#анонсы
Возрастное ограничение: 18+
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🤩1
В ближайший четверг начнется и в воскресенье закончится Positive Hack Days 2: "международный киберфестиваль для всех, кто хочет погрузиться в мир кибербеза и круто провести время". В компании лучших экспертов я намерен провести целый день, 23 мая, на сцене зала Метеор в качестве спикера и модератора.🧐
Для затравки подискутируем о том, что является результатом работы CISO: рост бизнес-показателей или снижение числа инцидентов.🤔
После расскажу о жизненном цикле руководителя ИБ в организации - от начала переговоров о приеме на работу до увольнения по различным обстоятельствам (обязательно с примерами из личного опыта) и помодерирую уважаемых коллег-экспертов на эту же тему.😉
Ну а ближе к концу поговорим про то, как CISO справиться с внутренними тревогами и внешними обстоятельствами, когда инцидент ИБ все же произошел.🤯
Буду рад видеть всех читателей!🤗
https://phdays.com/forum/program/?date=2024%2F5%2F23&tags=ciso
Для затравки подискутируем о том, что является результатом работы CISO: рост бизнес-показателей или снижение числа инцидентов.🤔
После расскажу о жизненном цикле руководителя ИБ в организации - от начала переговоров о приеме на работу до увольнения по различным обстоятельствам (обязательно с примерами из личного опыта) и помодерирую уважаемых коллег-экспертов на эту же тему.😉
Ну а ближе к концу поговорим про то, как CISO справиться с внутренними тревогами и внешними обстоятельствами, когда инцидент ИБ все же произошел.🤯
Буду рад видеть всех читателей!🤗
https://phdays.com/forum/program/?date=2024%2F5%2F23&tags=ciso
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10
Если вы прогуляли 🫣"Школу CISO" на PHD2 вчера или хотите повторить пару "уроков" 💪, все записи трека выложены на сайте мероприятия 👍
Приятного просмотра!
https://phdays.com/forum/program/?hidePast=false&tags=ciso&date=2024%2F5%2F23
Приятного просмотра!
https://phdays.com/forum/program/?hidePast=false&tags=ciso&date=2024%2F5%2F23
🔥10
Компания ProofPoint выпустила очередной Voice of the CISO 2024👍
Если верить описанной методологии, аудитория опроса внушительная: свыше 1,6 К CISO в организациях с 1К+ сотрудников по всему миру (увы, без России). Внутри документа с одной стороны очевидное, с другой – невероятное, хотя и ожидаемое.
70% опрошенных CISO считают, что их компании подвержены риску серьезной кибератаки с масштабными последствиями в ближайшие 12 месяцев😳 Однако 43% считают, что их компании недостаточно подготовлены к таким атакам.
Главный вектор атаки – человеческий фактор: 74% опрошенных CISO считают его самой большой уязвимостью для их компаний. Результат опроса в определенной мере ожидаемый, ведь компания ProofPoint предлагает комплекс решений для защиты от человеческого фактора😉
Основными угрозами для бизнеса CISO считают кибератаки, которые могут привести к нарушению операций (44%), потере доходов (44%) и ущербу репутации (43%). 84% CISO хотели бы, чтобы члены совета директоров должны разбираться в вопросах кибербезопасности🧐
Однако этого не происходит, и потому 66% CISO считают, что от них ожидают слишком многого: более половины (53%) сталкиваются с выгоранием или уже его испытывают 🤪 Ситуация более чем очевидна, особенно с учетом тематики и вопросов, поднимавшихся на прошедшем треке «Школа CISO» на PHD2 при полном зале.
Персональная, финансовая и юридическая ответственность также вызывает беспокойство у 66% CISO. 72% CISO не стали бы работать в компании, которая не предлагает страховку от финансовой ответственности в случае успешной кибератаки. И это невероятно, хотя и ожидаемо: социальная защищенность работника в России и за рубежом сильно отличается, как и подходы к наказанию CISO 👮♂️
Главный акцент в борьбе с человеческим фактором делается на внедрение передовых технологий: 87% CISO планируют внедрить ИИ для защиты от человеческих ошибок и продвинутых угроз. При этом, 54% CISO считают, что генеративный ИИ представляет угрозу безопасности их компаний 🤯
Невероятно? Да, но другое: лозунг «ударим небезопасным ИИ по ИБ-бескультурью персонала», конечно, хайповый, но вряд ли реализуемый на практике, и вот почему.
Любой сотрудник, сталкивающийся с ограничениями от ИБ, имеет в своем распоряжении три варианта: выполнить, обойти, договориться. Неспособность CISO вести диалог приведет к тому, что люди все равно будут обходить любые правила. Они будут тащить работу домой в экселе на флешке, крутить персональные данные в Google таблицах, а наиболее продвинутые создадут microShadowIT и позовут в него свою команду. И если CISO не научатся управлять людьми, выстраивать диалог и формировать культуру – никакой ИИ, увы, не поможет🤥
Если верить описанной методологии, аудитория опроса внушительная: свыше 1,6 К CISO в организациях с 1К+ сотрудников по всему миру (увы, без России). Внутри документа с одной стороны очевидное, с другой – невероятное, хотя и ожидаемое.
70% опрошенных CISO считают, что их компании подвержены риску серьезной кибератаки с масштабными последствиями в ближайшие 12 месяцев😳 Однако 43% считают, что их компании недостаточно подготовлены к таким атакам.
Главный вектор атаки – человеческий фактор: 74% опрошенных CISO считают его самой большой уязвимостью для их компаний. Результат опроса в определенной мере ожидаемый, ведь компания ProofPoint предлагает комплекс решений для защиты от человеческого фактора😉
Основными угрозами для бизнеса CISO считают кибератаки, которые могут привести к нарушению операций (44%), потере доходов (44%) и ущербу репутации (43%). 84% CISO хотели бы, чтобы члены совета директоров должны разбираться в вопросах кибербезопасности🧐
Однако этого не происходит, и потому 66% CISO считают, что от них ожидают слишком многого: более половины (53%) сталкиваются с выгоранием или уже его испытывают 🤪 Ситуация более чем очевидна, особенно с учетом тематики и вопросов, поднимавшихся на прошедшем треке «Школа CISO» на PHD2 при полном зале.
Персональная, финансовая и юридическая ответственность также вызывает беспокойство у 66% CISO. 72% CISO не стали бы работать в компании, которая не предлагает страховку от финансовой ответственности в случае успешной кибератаки. И это невероятно, хотя и ожидаемо: социальная защищенность работника в России и за рубежом сильно отличается, как и подходы к наказанию CISO 👮♂️
Главный акцент в борьбе с человеческим фактором делается на внедрение передовых технологий: 87% CISO планируют внедрить ИИ для защиты от человеческих ошибок и продвинутых угроз. При этом, 54% CISO считают, что генеративный ИИ представляет угрозу безопасности их компаний 🤯
Невероятно? Да, но другое: лозунг «ударим небезопасным ИИ по ИБ-бескультурью персонала», конечно, хайповый, но вряд ли реализуемый на практике, и вот почему.
Любой сотрудник, сталкивающийся с ограничениями от ИБ, имеет в своем распоряжении три варианта: выполнить, обойти, договориться. Неспособность CISO вести диалог приведет к тому, что люди все равно будут обходить любые правила. Они будут тащить работу домой в экселе на флешке, крутить персональные данные в Google таблицах, а наиболее продвинутые создадут microShadowIT и позовут в него свою команду. И если CISO не научатся управлять людьми, выстраивать диалог и формировать культуру – никакой ИИ, увы, не поможет🤥
Proofpoint
Proofpoint’s 2024 Voice of the CISO Report Reveals that Three-Quarters of CISOs Identify Human Error as Leading Cybersecurity Risk…
To mitigate this area of vulnerability, 87% of CISOs are turning to AI-powered technology to protect against human error and block advanced human-centric cyber threats
🔥3👍2