Бизнес
У меня весь блог про бизнес без опасности, а в этой рубрике различные заметки про то, как бизнес, топ-менеджмент смотрит на информационную безопасность и как ИБ может выглядеть в глазах ИБ лучше.
Обращали внимание, что большинство зарубежных компаний, когда у них происходит инцидент, винят во всех грехах внешние причины, но не внутренние? Как думаете, почему так? Вопрос, вынесенный в заголовок, пришел ко мне в голову на днях, после одного у российской ИБ-компании. И, в целом, ответ-то будет одинаково неприятным. Но все-таки, для ИБ-компании это два разных типа […
В последнее время я много стал писать и выступать на тему киберстрахования. В частности, в своем Telegram-канале я список из 13 красных флагов, на которые надо обращать внимание при заключении таких договоров. Я там привел только их краткие названия и спросил, надо ли раскрыть тему и пояснить с примерами, что я имел ввиду. По числу […]
Я тут разбирал свою «стену плача», то есть ящик, в котором сложены все мои многочисленные грамоты (даже с 1-го класса школы), дипломы, доски и другие награды. Наткнулся на нефритовую планкетку, которую я получил в Cisco в 2008 году как первый Security Champion (формально нас было четверо), позже выполнявший в течение несколько лет функцию rCISO в […
Почему изменения ИБ, особенно крупные, часто тяжело идут внутри компаний? Почему нам так сложно перестраивать процессы, чтобы внедрить в них кибербез? Почему так непросто заставить (слово дурацкое) людей пользоваться многофакторной аутентификацией, ИТ-службу внедрить MFA-решение для доступа к ключевым системам, а финдира заставить за все это заплатить?
Я тут в LinkedIn наткнулся на статью, в которой обсуждаются различия между валовой прибылью (gross margin) и операционной маржой (operating margin) в публичных компаниях, занимающихся кибербезопасностью. Автор объясняет, что большинство продуктов, таких как DNS Security по модели SaaS или подписочные сервисы типа Threat Intelligence, имеют низкие затраты
В Cisco одной из моих ролей была менеджер по развитию бизнеса. Но в локальных офисах международных компаний эта роль не очень полноценна, так как вы не можете повлиять на ценообразование, вы не можете создавать бандлы продуктов, вы не можете повлиять на функционал продаваемых решений, вы не можете… много чего. Но при этом вы проходите всякие […]
Прошло 10 дней с начала коллапса, причиной которого послужил сбой в обновлении CrowdStrike. Можно попробовать подвести некоторые итоги и посчитать, во сколько обошелся миру этот инцидент. Страховая компания Parametrix опубликовала отчет, в котором попыталась оценить объем потерь от коллапса, вызванного действиями CrowdStrike: От инцидента пострадало
Подписчик, за что ему спасибо, прислал фрагмент интересной переписки с мошенниками, которые предлагают практически 100%-й выигрыш на аукционе на поставки средств защиты информации на электронной торговой площадке: Доброго дня. Могу реализовать помехи на торгах, после Вашей ставки на аукционе, тем самым блокировать предложения конкурентов, после вашего хода на торгах.
5 лет назад я написал заметку про шкалу значимости CISO, в которой попробовал посмотреть на руководителя ИБ глазами аудитории, которая смотрит на него и его активность внутри компании. А как на CISO смотрят топ-менеджеры? Как оценивают их зрелость? Мне тут в руки (и не спрашивайте, откуда) попала модель CALM (The CISO Assessment Level Model), которая […
В прошлой заметке я писал про то, что на Западе очень активно стала продвигаться тема со страхованием ответственности за действия CISO в двух формах: Страхование ответственности директоров и должностных лиц (Directors & Officers Liability, D&O). Этот вид страхования защищает директоров и должностных лиц компании от личной ответственности за










