Перейти к основному содержимому

Безопасность для бизнеса без своего отдела ИБ

4 мин чтения·Для руководителя
Кто такой лидер безопасности

Лидер безопасности (англ. Security Champion) — сотрудник, который берёт на себя вопросы информационной безопасности в своей команде как дополнительную зону ответственности. Это не штатный «безопасник» и не отдельный департамент, а практик, который закрывает самые очевидные риски и постепенно выстраивает культуру безопасности. Дальше по тексту мы называем его «лидер безопасности».

Небольшие компании атакуют так же часто, как и крупные. Автоматическим сканерам всё равно, какой у вас оборот и сколько человек в штате — они ищут открытые порты, устаревшее ПО и утёкшие пароли. И когда злоумышленник находит вход, малому бизнесу больнее: нет дежурной команды реагирования, нет киберстрахования, нет даже человека, который вовремя заметит неладное.

Нанять штатного специалиста по информационной безопасности (ИБ) — дорого и долго. Платить полноценную зарплату эксперту, когда вы ещё ищете свою нишу на рынке, нереально. А технический директор и так уже совмещает пять ролей.

Модель «Лидер безопасности» (англ. Security Champion) устроена иначе. Вы берёте сотрудника, который уже работает в команде (разработчика, системного администратора, инженера) и даёте ему знания и полномочия закрывать базовые вопросы безопасности. Не как отдельную должность, а как дополнительную зону ответственности. Несколько часов в неделю.

Этому и учит курс.

Для кого этот курс

Курс написан для бизнеса: владельцев, генеральных и технических директоров, операционных руководителей — для тех, кто принимает решения.

Вы понимаете, что безопасность важна, но создавать полноценный отдел ИБ дорого, медленно и требует экспертизы, которой у вас пока нет. Нанять директора по ИБ имеет смысл, но не сегодня.

Курс даёт практический путь, как начать прямо сейчас. Вы узнаете:

  • как выбрать и назначить лидера безопасности внутри уже существующей команды;
  • чего от него ждать и как поддержать роль без большого бюджета;
  • как закрыть самые опасные пробелы силами компании;
  • что требует от вас законодательство РФ — 152-ФЗ, требования ФСТЭК и ФСБ;
  • как измерять отдачу и когда переходить к полноценной службе ИБ.

Считайте это этапом до отдела безопасности. Сначала вы выстраиваете привычки, процессы и осознанность. Когда придёт время нанимать, вы будете точно знать, что и зачем вам нужно.

Что вы получите

Пройдя курс, вы сможете:

  • запустить базовую защиту: многофакторную аутентификацию, контроль доступов, резервные копии, — за считаные недели;
  • встроить безопасность в разработку, не тормозя выпуск продукта;
  • навести порядок в учётных записях и подрядчиках;
  • понимать требования 152-ФЗ и регуляторов и осознанно управлять регуляторными рисками;
  • спокойно проходить проверки безопасности от клиентов и партнёров;
  • реагировать на инциденты без паники;
  • понимать, во что вкладывать деньги по безопасности и какой результат это приносит.

Из чего состоит курс

Пять модулей. Каждый опирается на предыдущий.

Курс состоит из пяти модулей: роль лидера безопасности, быстрые победы, безопасность в разработке, культура безопасности и стратегия. Каждый модуль опирается на предыдущий.1Роль лидера безопасностизачем нужна, кого выбрать, где границы ответственности2Быстрые победыпароли, МФА, каталог пользователей, почта, обновления, копии3Безопасность в разработкечто требовать от команды и во что вкладываться4Культура безопасностиобучение, политики, реагирование на инциденты, метрики5Стратегияриски, регуляторы, подрядчики, рост до полноценной службы ИБ8–10 недель в среднемНесколько часов в неделю на лидера безопасности; глава — 30–60 минут чтения

1. Роль лидера безопасности. Что это за роль, зачем она бизнесу, как выбрать человека, очертить границы ответственности и поддержать его.

2. Быстрые победы. Многофакторная аутентификация везде. Менеджер паролей. Каталог пользователей и единый вход. Учёт используемых сервисов. Защита от фишинга. Управление обновлениями. Защита сайта. Резервные копии, которые реально восстанавливаются. То, что закрывает основные риски за дни, а не месяцы.

3. Безопасность в разработке. Если у вас есть своя разработка — что требовать от команды, какие риски существуют и во что стоит вложиться, чтобы код и инфраструктура были защищены.

4. Культура безопасности. Как сделать так, чтобы безопасность держалась на процессах, а не на героизме одного человека: обучение сотрудников, понятные политики, реагирование на инциденты, оценка результата.

5. Стратегия. Управление рисками, соответствие требованиям регуляторов, работа с подрядчиками, развитие программы от одного лидера безопасности до полноценной службы ИБ.

Как устроен курс

Каждая глава заканчивается конкретным результатом, который можно применить на следующей неделе: чек-листом, шаблоном, управленческим решением, политикой.

Все рекомендации исходят из реальности небольшой компании: бюджета на ИБ нет, отдельной службы нет, много облачных сервисов, релизы выходят постоянно. Корпоративные решения, требующие корпоративных ресурсов, здесь не рассматриваются.

Вы начинаете с быстрых побед, которые доказывают ценность. Когда появляется доверие — беретесь за более сложное.

Сколько времени потребуется

  • 8–10 недель в среднем;
  • несколько часов в неделю на сотрудника-лидера безопасности;
  • свой темп, с практическими заданиями.

Каждая глава — это 30–60 минут чтения и несколько часов внедрения силами лидера безопасности.

С чего начать

→ Следующая глава: Кто такой лидер безопасности и зачем он бизнесу.

В первый раз проходите главы по порядку — они связаны между собой. Дальше используйте курс как справочник.

И главное — не пропускайте задания. Чтение про безопасность не делает компанию защищённее. Защищённее её делают конкретные действия.