
Стратегия информационной безопасности — это не формальный документ и не список проектов на несколько лет. Она должна отвечать на конкретные вопросы: что компания защищает, от каких рисков, до какого уровня, какими силами и за какие деньги.
Но главное — стратегия должна повышать эффективность ИБ. Не просто увеличивать количество средств защиты, процессов и бюджетов, а помогать компании лучше снижать приоритетные риски, быстрее реагировать на изменения и понимать, какой результат дают вложенные ресурсы.
В прямом эфире AM Live пройдём весь путь от разработки стратегии до проверки результата: разберём, что сегодня считать стратегией ИБ и зачем она нужна бизнесу, как определить цели и допустимый уровень риска, оценить не только зрелость, но и эффективность текущей защиты, сформировать целевое состояние, составить дорожную карту и обосновать бюджет.
Отдельно обсудим, как находить неэффективные процессы и средства защиты, отказываться от инициатив, которые не дают заметного снижения риска, оптимизировать накопившийся стек ИБ и доказывать руководству, что стратегия действительно улучшает защищённость и устойчивость бизнеса.
- От бизнес-риска к стратегии ИБ
- Что сегодня считать современной стратегией информационной безопасности?
- Какой результат стратегия ИБ должна в итоге дать бизнесу и что вообще считать эффективностью ИБ?
- Как понять, что компании нужна новая стратегия, а не просто корректировка нескольких проблем или текущей дорожной карты?
- Как перевести бизнес-стратегию в конкретные цели ИБ?
- С чего начинать стратегию: с критичных бизнес-процессов, активов, угроз или недопустимых событий
- На каком языке описывать киберриск бизнесу?
- Кто в компании должен в итоге принимать остаточный киберриск - CISO, владелец бизнес-процесса или руководство?
- Какие внешние факторы обязательно учитывать в стратегии ИБ?
- На какой горизонт сегодня имеет смысл разрабатывать стратегию ИБ?
- Как повысить эффективность ИБ и доказать результат
- Какой минимальный набор данных нужен, чтобы начать разработку стратегии, не дожидаясь идеальной CMDB и полной инвентаризации?
- Как из оценки текущего состояния собрать программу повышения эффективности ИБ?
- Как выявить процессы и средства защиты, которые формально работают, но потребляют ресурсы и не дают соразмерного снижения риска?
- Как построить целевое состояние так, чтобы не получить каталог всех существующих лучших практик?
- Какую роль в стратегии играют стандарты, методологии и требования регуляторов?
- Как на практике строить бюджет ИБ на основе рисков?
- Что нужно доказать до закупки нового средства защиты, чтобы оно не стало очередной строкой в стеке без измеримого результата?
- Как добиться выполнения стратегии ИБ другими подразделениями, если ИТ, HR, юристы, риск-менеджмент, команды непрерывности бизнеса, разработка и бизнес напрямую CISO не подчиняются?
- Какие показатели действительно показывают эффективность стратегии ИБ, а какие создают красивый отчёт, но почти ничего не говорят о риске?
- Какую роль в проверке стратегии должны играть кибериспытания и тестирование устойчивости?
- Что меняется, когда ИИ-агент получает доступ к корпоративным данным и API и может самостоятельно выполнять действия?
- Итоги и прогнозы
- Что сегодня сильнее всего заставляет пересматривать саму стратегию ИБ?
- Как изменится управление стратегией ИБ в ближайшие 3–5 лет?
- С чего компании начать разработку стратегии ИБ с 0 на ближайшие 5 лет?
Приглашенные эксперты:
|
|
Уточняется Уточняется |
Модераторы:
|
|
Уточняется Уточняется |
