Первое разбитое окно» в информационной безопасности
Что происходит, если сотрудник видит, что правило ИБ можно нарушать — и ничего не происходит?
В 1969 году психолог Филип Зимбардо оставил два автомобиля с признаками «брошенности»: один в Бронксе, второй — в Пало-Альто.
В Бронксе машину начали разбирать почти сразу. В Пало-Альто она оставалась нетронутой. Позже исследователи сами начали разрушать автомобиль — и окружающие подключились к происходящему.
Для меня как CISO здесь есть важная аналогия.
В большой компании «разбитое окно» — это не обязательно инцидент.
Это может быть временное исключение, которое никто не закрыл. Общий privileged-аккаунт, который «пока нужен». Уязвимость, которую уже третий раз переносят. Передача рабочего файла через неразрешённый сервис. Или руководитель, которому разрешили обойти контроль, обязательный для остальных.
По отдельности всё это кажется мелочью.
Но сотрудники считывают не политики. Они считывают реальность.
Если нарушение существует месяцами, организация получает простой сигнал:
«Значит, так можно».
И в этот момент технический долг превращается в культурный.
Поэтому зрелость ИБ я бы измерял не только количеством внедрённых средств защиты. Важнее другое: как быстро компания замечает и устраняет свои «разбитые окна».
При этом задача CISO — не построить корпоративную полицию. Если один и тот же контроль постоянно обходят, стоит проверить не только людей, но и сам контроль. Возможно, безопасный путь слишком сложен.
Сильная безопасность — это среда, в которой правильное действие является самым простым.
Написал об этом подробнее в новой статье.
А какие «разбитые окна» в ИБ вы считаете самыми опасными?