Первые 30 дней: приоритеты
В стартовый период масштабирования несколько задач требуют приоритетного внимания.
Обоснование бюджета
Подготовить детальный расчет затрат, привязанный к конкретным рискам и бизнес-целям. Использовать количественные показатели там, где это возможно. Показать, во сколько обойдется реализация недопустимого события без СЗИ и сколько сэкономит их внедрение.
Важно перестать говорить на языке страшилок, а начать говорить на языке бизнеса. Уже никто кроме фин сектора не верит в то, что его придет проверять регулятор. Но вот бесполатный пентест ч полный уничтожением инфраструктуры и шантажом публикации базы данных хакеры могут привести. И это уже более понятное последствие, чем просто проверка.
Варианты СЗИ с разным бюджетом
Для каждого класса задач предложить несколько вариантов решений с оценкой уровня защиты, сроков внедрения, требований к персоналу и инфраструктуре. Это позволяет принять обоснованное решение, а не просто согласовать самое дорогое.
Фокус на дорожной карте, а не на «быстрых решениях»
Избегать спешки: даже если кажется, что нужно срочно закрыть уязвимость, сначала оценить, как решение вписывается в общую стратегию. «Быстрые решения» нередко создают новые проблемы и усложняют архитектуру.
Организационные аспекты
Внедрение СЗИ — не только техника. Необходимо обновить регламенты и политики, прописать роли и зоны ответственности, наладить коммуникацию между ИТ, ИБ и бизнес-подразделениями.
Работа с сопротивлением изменениям
Масштабирование и одновременное усиление мер ИБ создают стресс для команды. Снизить сопротивление помогают объяснение изменений на языке бизнес-результатов, вовлечение ключевых стейкхолдеров и демонстрация прогресса через измеримые показатели.