Ведение бизнеса

5 советов, как директору эффективно взаимодействовать с отделом информационной безопасности

Сегодня информационная безопасность стала неотъемлемой частью бизнеса, а проблемы в этой области могут привести к максимально серьезным последствиям, в том числе финансовым и репутационным потерям. Эффективность работы и качество результатов отдела ИБ зависит не только от компетенции сотрудников, но и от поддержки руководства. 
5 советов, как директору эффективно взаимодействовать с отделом информационной безопасности
Иллюстрация: Вера Ревина/Клерк.ру

Безопасники ежедневно находятся в боевой готовности. Им нужно противостоять кибератакам, которые с каждым разом усложняются и совершенствуются.

Выполнение должностных обязанностей неразрывно связано с переработками, обработкой бесконечного потока оповещений, анализом потенциальных угроз и т.д. Кроме этого часть рабочего времени уходит на борьбу с сопротивлением от других подразделений, которые воспринимают безопасников, как досадную помеху в работе.

К сожалению, чаще всего конфликты между подразделениями разрешаются уже только после ликвидации серьезных кибератак. Неутешительную статистику подтвердили 62% опрошенных «Лабораторией Касперского» топ-менеджеров.

Мы собрали пять рабочих рекомендаций, следуя которым, высшее руководство сможет повысить эффективность мер информационной безопасности.

Пройдите первыми обучение по информационной безопасности

Прежде чем проводить массовое обучение сотрудников — начните с личной кибербезопасности руководства. Личные данные, логины и пароли лиц, принимающих решения, — это одна из самых лакомых целей для злоумышленников.

Как показывает практика, предсказать и предотвратить утечку данных из другого ведомства невозможно, но обезопасить себя можно уже сейчас. Для этого нужно применять двухфакторную аутентификацию с использованием USB- или NFC-токенов на всех устройствах.

Используйте уникальные и сложных пароли для всех рабочих и личных аккаунтов. Домашние и рабочие устройства, должны быть защищены соответствующим софтом. Усложнить работу хакеров поможет максимальное разделение на рабочее и личное пространство

Не забывайте проверять подозрительные письма и вложения. Для этого тесно сотрудничайте с персональным сотрудником из отдела ИБ, который сможет лично разобраться с особо подозрительными ссылками и файлами. 

Затем переходите к следующему шагу — организуйте регулярное обучение остальных сотрудников. Нет необходимости транслировать на всех полный комплекс мероприятий по информационной безопасности, так как у отделов разные уровни доступа, а значит и знания они должны получить только по своему профилю.

Общими для всего персонала должны быть основополагающие знания «цифровой гигиены» и правила по реагированию на подозрительные или нештатные ситуации.

Руководители отделов, которые непосредственно применяют IT-технологии, должны понимать, как вопросы ИБ встраиваются в жизненный цикл разработки и использования продукта. Качество результатов работы отдела будет зависеть от применяемой политики безопасности.

Сотрудники отдела ИБ также должны проявить гибкость и изучить бизнес-процессы компании, чтобы лучше понимать, как безболезненно интегрировать в них меры предосторожности.

Kaspersky Automated Security Awareness Platform — это простой и эффективный онлайн-инструмент, который поможет вашим сотрудникам овладеть навыками кибербезопасного поведения и применять их в работе.

Бесплатная пробная версия

Внедрите правила кибербезопасности в бизнес-процессы компании

Цифровизацию экономики уже не остановить, а если тормозить внедрение технологий, то неминуем кризис и простой. Вместе с этим кибератаки становятся сложнее и наносят весомый финансовый урон. Управление киберрисками — это полноценная задача уровня совета директоров.

Руководители всех отделов должны принять участие в интеграции стратегии кибербезопасности в жизненный цикл компании, чтобы учесть все существующие аспекты: технологический, человеческий, финансовый, юридический и организационный.

Руководители из различных подразделений должны работать совместно с отделом ИБ. Например, чтобы предотвратить и минимизировать риски кибератак, которые могут перейти от ваших контрагентов, нужно заранее проработать множество вопросов:

  • Какими законами нужно руководствоваться для хранения и передачи, например, персональных данных клиентов? 

  • Как избежать заморозки деятельности компании в случае киберинцидента?

  • Есть ли четкий коммуникационный план на случай кибератаки?

  • Как защитить дистанционных сотрудников? 

Важно: для обеспечения информационной безопасности недостаточно купить программу или оборудование. Причиной 77% инцидентов является человеческий фактор, а именно несоблюдение регламентов и правил.

Финансируйте соразмерно

Используйте приоритетный подход к финансированию, исходя из конкретных угроз, которые присущи вашей отрасли и приводят к максимальному ущербу. Начиная с поиска уязвимостей и заканчивая обучением персонала — у каждой области имеются свои приоритеты и очередность решения проблем.

В первую очередь инвестируйте средства на предотвращение ключевых рисков, в последнюю очередь — закрывайте менее вероятные проблемы. Вручную определить вероятность появления той или иной угрозы сложно и долго, поэтому рекомендуем использовать отчеты о ландшафте угроз и изучать типовые векторы атак.

При планировании бюджета на обеспечение информационной безопасности ориентируйтесь на обоснования от специалистов ИБ и различные бенчмарки (от английского benchmark — эталон, показатель), которые дают усредненные бюджеты для конкретной сферы бизнеса и страны.

Не упускайте из вида все возможные варианты рисков

Этот совет для тех, кто считает, что хакеры — это основная проблема, с которой нужно бороться только программными решениями. Все возможные виды рисков должны быть под прицелом у службы информационной безопасности. 

В последние годы самой актуальной темой стали риски, вызванные нарушениями законов о хранении и использовании персональных данных — 152-ФЗ. Если в самом начале допустить нарушение правовых норм, то впоследствии штраф может привести к серьезным финансовым последствиям — вплоть до банкротства компании.

Законодатели периодически возвращаются к обсуждению введения оборотных штрафов за утечку или ненадлежащее обращение с ПД. Поэтому не сегодня, а уже «вчера» нужно было выполнить комплексный аудит информационных систем и процессов. Он позволит своевременно, шаг за шагом устранять выявленные нарушения.

Самые жесткие требования по защите информации предъявляются финансовой, телеком- и медицинской сферам, а также операторам критической инфраструктуры. В связи с этим руководители обязаны держать на особом контроле выполнение требований регуляторов в своих департаментах.

Адекватно реагируйте на инциденты

Невозможно полностью исключить ошибки и построить стопроцентную кибербезопасность на предприятии. Поэтому все сотрудники должны оперативно и правильно реагировать на ЧС по информационной безопасности. В первую очередь директора и руководители отделов должны знать принципы реагирования. Это значительно увеличивает шансы на благоприятный исход и ликвидацию последствий.

Придерживайтесь трех базовых принципов, которые подойдут для решения любого инцидента:

1. Моментально сообщайте ключевым сотрудникам об инциденте. В зависимости от вида риска и масштабов кибератаки необходимо уведомить всех заинтересованных лиц: финансовые и юридические отделы, страховщиков, регуляторов индустрии, регуляторов по защите данных, правоохранительные органы, пострадавших клиентов. Если в законах не прописаны сроки для оповещения, установите их собственными внутренними инструкциями. Чтобы оперативно разрешить инцидент, кроме констатации факта о случившемся, нужно передать конкретную информацию о возможной причине, начальной оценке масштабов и первых принятых ответных мерах.

2. Проведите собственное расследование инцидента. Это поможет применить соответствующие меры, оценить масштаб и последствия атаки. В этом помогут специализированные решения для расследования и реагирования — например, класса EDR. Для проведения простых расследований и выяснения первопричин возникновения инцидента достаточно базовых инструментов EDR — например, тех, которые содержатся в решении Kaspersky EDR для бизнеса Оптимальный. Для сложных расследований потребуются инструменты экспертного уровня: расширенный EDR, система мониторинга класса SIEM и другие. Если ваша компания не обладает большой командой ИБ, эти функции можно передать на аутсорс с помощью сервисов «управляемой защиты», например, Kaspersky MDR. Тут все зависит от степени зрелости компании в целом и в частности отдела информационной безопасности.

Используйте не только технические возможности — свой эффект дадут опросы свидетелей и персонала. В ходе расследования нужно максимально сохранить цифровые свидетельства атаки и другие доказательства инцидента. Во многих случаях для расследования и устранения последствий эффективней нанять сторонних экспертов.

3. Поддерживайте связи с общественностью. Вместо того чтобы тратить деньги на сокрытие проблем, нужно запланировать внешние и внутренние коммуникации. Рано или поздно общественность узнает о произошедшем, компания получит не только финансовый ущерб, но и — репутационный. Поэтому публиковать и раскрывать информацию нужно регулярно, в определенном размере, исключая противоречия и непроверенные сведения. Пользователи должны не только узнать о случившемся, но и понять, как действовать сейчас, какие их ожидают последствия. При инцидентах тесно сотрудничайте с пресс-службой. Но самый идеальный вариант — иметь антикризисный план на такой случай.

Информационная безопасность — это неотъемлемая составляющая любого современного бизнеса. Интеграция кибербезопасности в состав бизнес-процессов компании влияет на адаптацию бизнеса к современному киберландшафту.

По мере совершенствования защитных технологий злоумышленники все чаще пытаются получить доступ в IT-системы компаний через сотрудников. Kaspersky Security Awareness — это гибкий подход к формированию навыков кибербезопасного поведения. Наши тренинги помогут повысить навыки вашего персонала в области кибербезопасности. Выберите один тренинг для решения конкретной задачи безопасности или приобретите пакет технологий, которые можно адаптировать под ваши потребности и приоритеты.

Получите бесплатный чек-лист по киберзащите бизнеса на удаленке

Поможем избежать атак программ-вымогателей

Узнайте, как безопасно организовать работу в условиях удаленной работы

Заполните форму ниже и мы пришлем чек-лист на ваш e-mail:

Принимаю оферту и даю согласие по перс.данным

Реклама: АО «ЛАБОРАТОРИЯ КАСПЕРСКОГО», ИНН 7713140469, erid: LjN8KQZB1

Начать дискуссию

ЦБ опубликовал методологию расчёта официальных курсов доллара и евро

Обратим внимание на основные моменты, которые полезно знать

Налог на ангелов, НДФЛ при разделе земли, антитуристический налог в финансовом обзоре

События в налоговой сфере

Бухгалтерам придется чаще сдавать отчет ЕФС-1. «Куда уж чаще?» — недовольны бухгалтеры. 🤦‍♀️«Ночной бухгалтер» № 1729

По мнению законодателей настоящий бухгалтер не ходит в отпуск, не спит, не ест, ну вы поняли. Иначе зачем укорачивать срок для сдачи ЕФС-1 еще для парочки кадровых мероприятий до одного дня. И еще плюс два важных изменения в отчете.

Иллюстрация: Вера Ревина Клерк.ру

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

Исполнение лицензии EUROCLEAR

Сегодня мы получили заряд позитивного настроения, поздравили нашего клиента и теперь спешим поделиться этим настроением с Вами. Речь идет о получении персональной лицензии Казначейства Бельгии на разблокировку замороженных активов, учитываемых в EUROCLEAR, в адрес физического лица.

Исполнение лицензии EUROCLEAR
Интернет и IT

В Роскомнадзоре назвали риски развития искусственного интеллекта без достаточного регулирования законом

Советник гендиректора Главного радиочастотного центра (ГРЧЦ) по научно-техническому развитию Евгения Рыжова рассказала, что одна из сегодняшних тенденций в области ИИ – развитие технологий управления эмоциями.

Отпуска

СФР: работник может оформить отпуск на один период только по одному основанию

Родителю, находящемуся в отпуске по уходу за ребенком, ежегодный оплачиваемый отпуск в это время не предоставляется.

Опытом делятся эксперты-практики, без воды

При назначении единого пособия в расчете доходов учитывают пенсии по потере кормильца

В доход семьи при комплексной оценке нуждаемости также входят трудовой заработок, пособия, алименты, проценты по вкладам, суммы от продажи имущества и т. п.

Ведение бизнеса

Минпромторг аккредитовал 19 объектов промышленной инфраструктуры и 7 промкластеров

Министерство промышленности и торговли во втором квартале 2024 года включило в федеральный реестр 26 промышленных кластеров, индустриальных парков и технопарков.

Курсы валют

Центробанк будет по-новому определять курс доллара и евро

Банк России отсечет крайние значения курса, которые выбиваются из среднего диапазона. Данные будут получены на основании сведений о внебиржевых торгах между банками.

Бесплатно с Расчеты с работниками

Как оплачивать работу в выходные и праздничные дни

Разбираем, по каким правилам платят зарплату за работу в выходные и праздничные дни.

Как оплачивать работу в выходные и праздничные дни

С 1 марта 2025 материнский капитал можно тратить на строительство жилых домов

Деньги на строительство жилого дома будут лежать на счете-эскроу. Подрядчик сможет их забрать после сдачи объекта.

Налог на имущество

Налог на имущество организаций: как рассчитывается и уплачивается

В Налоговом законодательстве действует термин «региональные налоги» (РН). Это обязательный сбор, который ФЛ и предприятия уплачивают в бюджет субъекта РФ: республики, края, области. Налог на имущество организаций – один из трех РН. По факту это налоговый сбор на недвижимое имущество, движимая собственность налогом не облагается.

Налог на имущество организаций: как рассчитывается и уплачивается
Товарный знак

Как оформить бренд за рубежом и выйти на иностранный рынок

Вывести свой продукт на новый рынок — ответственное решение. Неважно, хотите вы оказывать услуги за рубежом, продавать товары или продвигать собственное приложение / игру / сервис, нужно позаботиться о защите интеллектуальной собственности. 

Как оформить бренд за рубежом и выйти на иностранный рынок

Разработчик корпоративного софта VK Tech начал вести блог на «Клерке»

Теперь узнавать больше о том, как ведется налоговый мониторинг, вы сможете от разработчика! Уже сейчас можно написать отзыв о продуктах компании и о работе с ней и задать свой вопрос.

Разработчик корпоративного софта VK Tech начал вести блог на «Клерке»
НДС

Какие разделы декларации по НДС заполняют экспортеры

Экспортеры заполняют «экспортные» разделы декларации по НДС, исходя из правил, установленных для подтверждения нулевой ставки НДС.

Какие разделы декларации по НДС заполняют экспортеры
Платежные системы

У «ВкусВилла» появился свой платежный сервис EshPay

Покупатели смогут в пять раз быстрее оплачивать покупки через QR-код в мобильном приложении «ВкусВилл».

Чем руководитель отличается от лидера, и есть ли у них что-то общее?

В современном мире бизнеса все чаще звучат термины «руководитель» и «лидер». И многие предполагают, что у этих понятий одинаковый смысл. Однако на практике данные роли отличаются друг от друга и требуют особенных навыков и подходов.

Чем руководитель отличается от лидера, и есть ли у них что-то общее?
Обзоры новостей

⚡️ Итоги дня: сотрудника посадили в темную комнату и заставили уволиться, школьники поехали на отдых в Северную Корею, а детей будут снимать на свидетельство о рождении

Подготовили обзор главных событий дня — 22 июля 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Как перевести ТМЦ из необлагаемой деятельности в облагаемую при ведении раздельного учета НДС в 1С:Бухгалтерии предприятия ред. 3.0

Если говорить обобщенно и не вдаваясь в нюансы – раздельный учет применяется тогда, когда организация совмещает облагаемую и необлагаемую НДС деятельность. Применение раздельного учета позволяет выделить «входной» НДС, который относится к облагаемым операциям, и в дальнейшим предъявить эту сумму к вычету. Оставшуюся часть налога следует включить в стоимость приобретаемых товаров (услуг, работ).

Как перевести ТМЦ из необлагаемой деятельности в облагаемую при ведении раздельного учета НДС в 1С:Бухгалтерии предприятия ред. 3.0

Интересные материалы

Остатки материнского капитала начислят как единовременную выплату

Сейчас у 750 тысяч семей накопились остатки материнского капитала на сумму 1,5 млрд рублей.