Европейский центробанк пару недель назад
напрягся по поводу Mythos, который помогает искать уязвимости быстрее, чем их успевают сейчас устранять. До этого
напряглись финансовые регуляторы США, Канады и Великобритании. Впору спросить, а что же центробанки ЕАЭС, включая Россию, но я не буду. Интересно другое, - как бороться с кардинальным изменением скорости обнаружения и числа уязвимостей?
По-прежнему придерживаться совета некоторых экспертов, что патчить надо все? Или все-таки задуматься о приоритизации дыр, о выделении ключевых систем? Тем более, что и сама Anthropic, авторы Mythos,
рекомендует схожие вещи. Сразу надо сказать, что ничего нового Anthropic не предложила. Ускоряйте патчинг, готовьтесь к валу репортов об уязвимостях, ищите дыры до того, как их найдут плохие парни (да, пентесты, bug bounty, кибериспытания, SAST/DAST и т.п.), перестраивайте архитектуру и готовьтесь, что вас взломают (привет, Zero Trust), инвентаризируйте и управляйте активами, пересмотрите план реагирования на инциденты в сторону снижения временных параметров и т.п. Тут вопрос в другом – а где все это делать? Во всей инфраструктуре или только в ее важной части (и как понять, что важно, а что нет)?
Я
напомню, что у английских банков уже есть неплохие требования, которые как раз и отвечают на этот вопрос. Выпущенные несколько лет назад, они достаточно неплохо описывают приоритизацию с точки зрения именно бизнеса. Выделяйте жизненно важные для своей компании сервисы и процессы, без которых вы не сможете зарабатывать деньги или выполнять иные основные задачи и начните с них. Вот тогда, пазл будет складываться, – двойная приоритизация – сначала на уровне бизнеса, потом – технологий. И никакой ИИ будет не страшен
Пока не придумают ИИ, который будет все описанное выше делать сам.
#ии #тенденции #оценказащищенности
Обсуждение 10
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram