«В бизнесе время и скорость — ключевые ресурсы, все делается на ходу, нужно успеть как можно больше за короткий срок. Это дает преимущество с точки зрения эффективности, но отключает критическое мышление. В этом и заключается человеческая уязвимость в ИБ: сколько ни эшелонируй оборону, один клик мыши сотрудника — и вся защита рухнет», — отметил Терехин.
«Важно понимать, какую меру риска менеджмент готов считать допустимым, и изменить подход с «мы снимаем все риски» на «мы решаем бизнес-задачи с приемлемым уровнем риска». Для этого полезно разработать реестр недопустимых событий и регулярно актуализировать его совместно с руководством», — поделился эксперт.
«Ошибочно полагать, что внедрение программы системы развития киберграмотности сотрудников класса Security Awareness само по себе гарантирует высокий эффект, — заметил Горелкин, — Каждая компания уникальна, универсального подхода не существует: то, что эффективно для производственного предприятия с 5000 сотрудников, не подойдет IT-компании с 400 удаленными специалистами. К тому же, возможны разчтения ключевых терминов вроде «киберграмотность» и «киберкультура». Методология дает безопасникам универсальный инструмент для преодоления этих и других барьеров».
«Специалисты по ИБ не должны быть «продавцами страха». Преувеличивать угрозы или привирать — значит рисковать своей репутацией в глазах менеджмента компании», — добавил Копасов.