5 советов, как директору эффективно взаимодействовать с отделом информационной безопасности

Сегодня информационная безопасность стала неотъемлемой частью бизнеса, а проблемы в этой области могут привести к максимально серьезным последствиям, в том числе финансовым и репутационным потерям. Эффективность работы и качество результатов отдела ИБ зависит не только от компетенции сотрудников, но и от поддержки руководства. 
5 советов, как директору эффективно взаимодействовать с отделом информационной безопасности
Иллюстрация: Вера Ревина/Клерк.ру

Безопасники ежедневно находятся в боевой готовности. Им нужно противостоять кибератакам, которые с каждым разом усложняются и совершенствуются.

Выполнение должностных обязанностей неразрывно связано с переработками, обработкой бесконечного потока оповещений, анализом потенциальных угроз и т.д. Кроме этого часть рабочего времени уходит на борьбу с сопротивлением от других подразделений, которые воспринимают безопасников, как досадную помеху в работе.

К сожалению, чаще всего конфликты между подразделениями разрешаются уже только после ликвидации серьезных кибератак. Неутешительную статистику подтвердили 62% опрошенных «Лабораторией Касперского» топ-менеджеров.

Мы собрали пять рабочих рекомендаций, следуя которым, высшее руководство сможет повысить эффективность мер информационной безопасности.

Пройдите первыми обучение по информационной безопасности

Прежде чем проводить массовое обучение сотрудников — начните с личной кибербезопасности руководства. Личные данные, логины и пароли лиц, принимающих решения, — это одна из самых лакомых целей для злоумышленников.

Как показывает практика, предсказать и предотвратить утечку данных из другого ведомства невозможно, но обезопасить себя можно уже сейчас. Для этого нужно применять двухфакторную аутентификацию с использованием USB- или NFC-токенов на всех устройствах.

Используйте уникальные и сложных пароли для всех рабочих и личных аккаунтов. Домашние и рабочие устройства, должны быть защищены соответствующим софтом. Усложнить работу хакеров поможет максимальное разделение на рабочее и личное пространство

Не забывайте проверять подозрительные письма и вложения. Для этого тесно сотрудничайте с персональным сотрудником из отдела ИБ, который сможет лично разобраться с особо подозрительными ссылками и файлами. 

Затем переходите к следующему шагу — организуйте регулярное обучение остальных сотрудников. Нет необходимости транслировать на всех полный комплекс мероприятий по информационной безопасности, так как у отделов разные уровни доступа, а значит и знания они должны получить только по своему профилю.

Общими для всего персонала должны быть основополагающие знания «цифровой гигиены» и правила по реагированию на подозрительные или нештатные ситуации.

Руководители отделов, которые непосредственно применяют IT-технологии, должны понимать, как вопросы ИБ встраиваются в жизненный цикл разработки и использования продукта. Качество результатов работы отдела будет зависеть от применяемой политики безопасности.

Сотрудники отдела ИБ также должны проявить гибкость и изучить бизнес-процессы компании, чтобы лучше понимать, как безболезненно интегрировать в них меры предосторожности.

Kaspersky Automated Security Awareness Platform — это простой и эффективный онлайн-инструмент, который поможет вашим сотрудникам овладеть навыками кибербезопасного поведения и применять их в работе.

Бесплатная пробная версия

Внедрите правила кибербезопасности в бизнес-процессы компании

Цифровизацию экономики уже не остановить, а если тормозить внедрение технологий, то неминуем кризис и простой. Вместе с этим кибератаки становятся сложнее и наносят весомый финансовый урон. Управление киберрисками — это полноценная задача уровня совета директоров.

Руководители всех отделов должны принять участие в интеграции стратегии кибербезопасности в жизненный цикл компании, чтобы учесть все существующие аспекты: технологический, человеческий, финансовый, юридический и организационный.

Руководители из различных подразделений должны работать совместно с отделом ИБ. Например, чтобы предотвратить и минимизировать риски кибератак, которые могут перейти от ваших контрагентов, нужно заранее проработать множество вопросов:

  • Какими законами нужно руководствоваться для хранения и передачи, например, персональных данных клиентов? 

  • Как избежать заморозки деятельности компании в случае киберинцидента?

  • Есть ли четкий коммуникационный план на случай кибератаки?

  • Как защитить дистанционных сотрудников? 

Важно: для обеспечения информационной безопасности недостаточно купить программу или оборудование. Причиной 77% инцидентов является человеческий фактор, а именно несоблюдение регламентов и правил.

Финансируйте соразмерно

Используйте приоритетный подход к финансированию, исходя из конкретных угроз, которые присущи вашей отрасли и приводят к максимальному ущербу. Начиная с поиска уязвимостей и заканчивая обучением персонала — у каждой области имеются свои приоритеты и очередность решения проблем.

В первую очередь инвестируйте средства на предотвращение ключевых рисков, в последнюю очередь — закрывайте менее вероятные проблемы. Вручную определить вероятность появления той или иной угрозы сложно и долго, поэтому рекомендуем использовать отчеты о ландшафте угроз и изучать типовые векторы атак.

При планировании бюджета на обеспечение информационной безопасности ориентируйтесь на обоснования от специалистов ИБ и различные бенчмарки (от английского benchmark — эталон, показатель), которые дают усредненные бюджеты для конкретной сферы бизнеса и страны.

Не упускайте из вида все возможные варианты рисков

Этот совет для тех, кто считает, что хакеры — это основная проблема, с которой нужно бороться только программными решениями. Все возможные виды рисков должны быть под прицелом у службы информационной безопасности. 

В последние годы самой актуальной темой стали риски, вызванные нарушениями законов о хранении и использовании персональных данных — 152-ФЗ. Если в самом начале допустить нарушение правовых норм, то впоследствии штраф может привести к серьезным финансовым последствиям — вплоть до банкротства компании.

Законодатели периодически возвращаются к обсуждению введения оборотных штрафов за утечку или ненадлежащее обращение с ПД. Поэтому не сегодня, а уже «вчера» нужно было выполнить комплексный аудит информационных систем и процессов. Он позволит своевременно, шаг за шагом устранять выявленные нарушения.

Самые жесткие требования по защите информации предъявляются финансовой, телеком- и медицинской сферам, а также операторам критической инфраструктуры. В связи с этим руководители обязаны держать на особом контроле выполнение требований регуляторов в своих департаментах.

Адекватно реагируйте на инциденты

Невозможно полностью исключить ошибки и построить стопроцентную кибербезопасность на предприятии. Поэтому все сотрудники должны оперативно и правильно реагировать на ЧС по информационной безопасности. В первую очередь директора и руководители отделов должны знать принципы реагирования. Это значительно увеличивает шансы на благоприятный исход и ликвидацию последствий.

Придерживайтесь трех базовых принципов, которые подойдут для решения любого инцидента:

1. Моментально сообщайте ключевым сотрудникам об инциденте. В зависимости от вида риска и масштабов кибератаки необходимо уведомить всех заинтересованных лиц: финансовые и юридические отделы, страховщиков, регуляторов индустрии, регуляторов по защите данных, правоохранительные органы, пострадавших клиентов. Если в законах не прописаны сроки для оповещения, установите их собственными внутренними инструкциями. Чтобы оперативно разрешить инцидент, кроме констатации факта о случившемся, нужно передать конкретную информацию о возможной причине, начальной оценке масштабов и первых принятых ответных мерах.

2. Проведите собственное расследование инцидента. Это поможет применить соответствующие меры, оценить масштаб и последствия атаки. В этом помогут специализированные решения для расследования и реагирования — например, класса EDR. Для проведения простых расследований и выяснения первопричин возникновения инцидента достаточно базовых инструментов EDR — например, тех, которые содержатся в решении Kaspersky EDR для бизнеса Оптимальный. Для сложных расследований потребуются инструменты экспертного уровня: расширенный EDR, система мониторинга класса SIEM и другие. Если ваша компания не обладает большой командой ИБ, эти функции можно передать на аутсорс с помощью сервисов «управляемой защиты», например, Kaspersky MDR. Тут все зависит от степени зрелости компании в целом и в частности отдела информационной безопасности.

Используйте не только технические возможности — свой эффект дадут опросы свидетелей и персонала. В ходе расследования нужно максимально сохранить цифровые свидетельства атаки и другие доказательства инцидента. Во многих случаях для расследования и устранения последствий эффективней нанять сторонних экспертов.

3. Поддерживайте связи с общественностью. Вместо того чтобы тратить деньги на сокрытие проблем, нужно запланировать внешние и внутренние коммуникации. Рано или поздно общественность узнает о произошедшем, компания получит не только финансовый ущерб, но и — репутационный. Поэтому публиковать и раскрывать информацию нужно регулярно, в определенном размере, исключая противоречия и непроверенные сведения. Пользователи должны не только узнать о случившемся, но и понять, как действовать сейчас, какие их ожидают последствия. При инцидентах тесно сотрудничайте с пресс-службой. Но самый идеальный вариант — иметь антикризисный план на такой случай.

Информационная безопасность — это неотъемлемая составляющая любого современного бизнеса. Интеграция кибербезопасности в состав бизнес-процессов компании влияет на адаптацию бизнеса к современному киберландшафту.

По мере совершенствования защитных технологий злоумышленники все чаще пытаются получить доступ в IT-системы компаний через сотрудников. Kaspersky Security Awareness — это гибкий подход к формированию навыков кибербезопасного поведения. Наши тренинги помогут повысить навыки вашего персонала в области кибербезопасности. Выберите один тренинг для решения конкретной задачи безопасности или приобретите пакет технологий, которые можно адаптировать под ваши потребности и приоритеты.

Получите бесплатный чек-лист по киберзащите бизнеса на удаленке

Поможем избежать атак программ-вымогателей

Узнайте, как безопасно организовать работу в условиях удаленной работы

Заполните форму ниже и мы пришлем чек-лист на ваш e-mail:

Принимаю оферту и даю согласие по перс.данным

Реклама: АО «ЛАБОРАТОРИЯ КАСПЕРСКОГО», ИНН 7713140469, erid: LjN8KQZB1

Начать дискуссию

Пенсии

В пенсионный стаж войдет период военной службы в новых регионах

Тем, кто проходил военную службу в новых регионах до их объединения с Россией, засчитают этот период в стаж для формирования пенсии.

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора

Ответственность бухгалтера: материальная, административная, уголовная, субсидиарная. Кто отвечает за нарушения после увольнения главбуха? + Памятка для скачивания

Ответственность главного бухгалтера за неправильное ведение бухгалтерского учета может распространяться не только на период работы, но и выходить за его пределы. Новому главбуху тоже не стоит расслабляться, если не заметить вовремя ошибку предшественника, отвечать за нее придется самому.

Иллюстрация: Вера Ревина/Клерк.ру

🥂 На летних верандах разрешили продавать алкогольные напитки

Госдума приняла депутатский законопроект, который разрешает продавать алкоголь на открытых сезонных верандах.

Лучшие спикеры, новый каждый день

Борьба с киберпреступлениями выйдет на новый уровень

Замглавы Минцифры Александр Шойтов рассказал о планах в сфере информационной безопасности.

У ИП не может быть только патент, всегда за углом прячется еще одна система налогообложения. «Ночной бухгалтер» № 1686

Некоторые начинающие предприниматели, когда регистрируют ИП (особенно через посредников) и выбирают себе патентную систему, считают, что применят только ее, однако это не так. Из-за такой ошибки ИП может попасть на крупные доначисления, причем за весь год сразу.

Иллюстрация: Вера Ревина/Клерк.ру

Брокеры начнут обмениваться информацией о расходах инвесторов

Чтобы налоги с инвестиций рассчитывались корректно, брокеры будут обмениваться информацией с другими участниками рынка по заявлению инвестора.

Опытом делятся эксперты-практики, без воды

Власти будут компенсировать до половины затрат за переход на российское «тяжелое» ПО

Правительство запустит новый инструмент поддержки для организаций, которые станут применять так называемое тяжелое российское программное обеспечение.

Бесплатно с Уведомление по ЕНП

Какие налоги войдут в уведомление по ЕНП в мае 2024 года

Одно уведомление в мае бухгалтеры уже сдали по сроку 03.05.2024. Не позднее 27 мая нужно сдать еще одно.

Какие налоги войдут в уведомление по ЕНП в мае 2024 года
Кадры

Всех педагогов хотят освободить от лишней бумажной работы

В России уже работает закон, который сократил бюрократическую нагрузку на учителей, но только школ.

Товарно-транспортная накладная (ТТН): форма, заполнение, образец

В составе документов на отгрузку товара присутствует несколько видов бумаг. Состав зависит от способа реализации, прописанного в договоре поставки. Товарно-транспортную накладную в 2023-2024  году заполняют компании, которые доставляют груз покупателю. Это могут быть специализированные организации, занимающиеся перевозками, продавцы и производители товара, покупатели, использующие свой или арендованный транспорт.

Иллюстрация: Вера Ревина/Клерк.ру

Наиболее распространенные ситуации налогового дробления. Как нельзя делить бизнес, с примерами из судебной практики

Приведу в данной статье наиболее типичные (а в чем-то даже одиозные) примеры подобной схемы дробления.

Почему мы теряем деньги вместо того, чтобы их приумножать

По данным НАФИ, 27% россиян младше 24 лет не ведут учет трат и не планируют свой бюджет. При этом москвичи показывают средний уровень финансовой грамотности, набирая 6,9 баллов из 10. Разбираемся, какие финансовые ошибки чаще всего совершают потребители и как этого избежать.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
Миникурсы, текстовые и видеоинструкции для бухгалтеров

⚡️ Итоги дня: шенгенская виза подорожает, Lada можно купить на Wildberries, получение кешбэка стало схемой

Подготовили обзор главных событий дня — 21 мая 2024 года. Все самое интересное, что писали и обсуждали в сети, в одной подборке.

Как на УСН учитывать удержания маркетплейса из дохода за проданный товар

Сейчас многие предприниматели продают свои товары на маркетплейсах. Это электронные площадки для продажи товаров в интернете. Например, Озон, Вайлдберриз и др. ФНС разъяснила, как продавцу на УСН считать доход при удержании маркетплейсом суммы своего вознаграждения из выручки продавца.

Иллюстрация: Вера Ревина/Клерк.ру

Комплексная проверка юридического лица

Проверка юридического лица — это важный этап при сотрудничестве с другой компанией, подписании каких-либо документов, а так же Покупка Предприятия. Подтверждение его легальности и финансового статуса поможет избежать потенциальных неприятных ситуаций в будущем, а так же снижает риски.

Трафик торгового центра и торговой точки: как подсчитать, и зачем это делать

Выбирая ТЦ для открытия розничного магазина, важно оценить его трафик — сколько людей приходят за покупками, и есть ли среди них потенциальные клиенты. Стоит ли верить тем данным, которые предоставляют арендаторам ТЦ, как самостоятельно оценить трафик центра и торговой точки, проанализировать полученную информацию и использовать ее для повышения продаж.

Иллюстрация: Вера Ревина/Клерк.ру
Кадры

Цифра дня. Про трудоголиков

Почти треть россиян называют себя трудоголиками.

Цифра дня. Про трудоголиков
Реклама

Роскомнадзор сделает сдачу отчетности и получение токенов для интернет-рекламы более удобными

Изменения позволят сделать более удобным и доступным процесс сдачи отчетности и присвоения токенов и идентификатора рекламы. Роскомнадзор подготовил проект приказа для рекламодателей.

5 главных ошибок в кадровых документах работодателя

Проблемы с кадровым делопроизводством может привести к серьезным последствиям.

Интересные материалы

Банки

Формула успеха: как понимание региональной специфики и гибкие бизнес-процессы помогают бизнесу расти и процветать 

В 2024 году Агророс Банку исполняется 30 лет. За это время он превратился из скромного провинциального банка в крупную региональную организацию, отвечающую всем требованиям финансового рынка.

Иллюстрация: Вера Ревина/Клерк.ру