Zero Trust — это именно то, чем должна была быть кибербезопасность | The Open Group
ITSPmagazine
0:00 / 0:00
Zero Trust — это именно то, чем должна была быть кибербезопасность | The Open Group
66 просмотров · 2 недели назад
ITSPmagazine
4,9 тыс. подписчиков
66 просмотров · 2 недели назад
На форуме по безопасности The Open Group ходит шутка, что концепция нулевого доверия — это именно то, чем кибербезопасность должна была быть с самого начала. Джон Линфорд объясняет, почему именно стандарты, а не инструменты, на самом деле скрепляют программу безопасности.
РАЗДЕЛЫ:
0:00 - Введение
0:39 - Теперь каждый сам себе инженер
3:57 - В каждой компании есть своя задача, связанная с безопасностью
6:55 - "Круто. Зачем?" Вопрос, который губит плохие покупки инструментов
9:57 - Если CISO нет за столом переговоров, ничто другое не работает
15:27 - Стандарты, разработанные для Microsoft, которые может использовать даже небольшая компания из десяти человек
17:49 - Обучение безопасности как наказание имеет обратный эффект
20:49 - Концепция нулевого доверия — это именно то, чем должна была быть безопасность
Архитектура нулевого доверия описывается как набор контрольных точек. Джон Линфорд, директор по портфелю безопасности в The Open Group, описывает это как признание: предположим, что кто-то уже внутри, предположим, что он получит доступ к вашим данным, и будем действовать соответствующим образом. Принципы «нулевого доверия», разработанные на его форуме по безопасности, восходят к работе по депериметризации, проводившейся на форуме Jericho в 1990-х годах, и они не случайно уместились на одной странице.
Вот более сложная проблема, скрытая за ними. Теперь команды могут создавать собственные инструменты безопасности за один день. Разработка с использованием ИИ сократила разрыв между желанием иметь что-то и наличием этого. Так что же мешает организации, занимающейся безопасностью, накопить двенадцать панелей мониторинга, которые вообще не дают никакой информации для принятия решений?
Ответ Линфорда — это вопрос, который он задает любому, кто говорит ему, что может это создать: здорово, а зачем? Какое решение принимает этот инструмент? Стандарты безопасности и архитектурные структуры предприятий существуют для того, чтобы ответить на этот вопрос до того, как кто-либо потратит деньги. А когда сами инструменты соответствуют стандарту, поставщикам приходится конкурировать по ценности, а не по тому, насколько сложно от них отказаться.
Разговор затрагивает архитектуру безопасности и то, как она должна быть частью корпоративной архитектуры, а не находиться рядом с ней, почему CISO необходимы реальные полномочия, прежде чем все это заработает, и как специалисты по безопасности привлекают экспертов к этапу проектирования, а не к этапу исправления ошибок. Линфорд также объясняет, почему структура The Open Group, предусматривающая один голос на каждого члена, вынуждает организации, не имеющие архитектора безопасности, внедрять такие стандарты, как TOGAF и его дополнение к принципам безопасности.
Разговор затрагивает проблему, которая тормозит карьеру большинства руководителей в сфере безопасности. Специалисты по безопасности свободно говорят на языке безопасности, но плохо разбираются в бизнесе. Двадцать мер контроля, представленные как требование соответствия, приводят к вопросу о стоимости. Те же двадцать мер контроля, представленные как доступ к рынку, приводят к бюджету.
Ведущий
Шон Мартин, соучредитель ITSPmagazine, Studio C60 и ведущий подкастов Redefining CyberSecurity и Music Evolves | Веб-сайт: https://www.seanmartin.com/
Гость
Джон Линфорд, директор по портфелю безопасности в The Open Group | В LinkedIn: / johndouglaslinford
Ресурсы
The Open Group | https://www.opengroup.org/
Форум безопасности The Open Group | https://www.opengroup.org/forum/secur...
Заповеди нулевого доверия | https://pubs.opengroup.org/security/z...
Архитектура нулевого доверия в The Open Group | https://www.opengroup.org/forum/secur...
Стандарт TOGAF, 10-е издание | https://www.opengroup.org/togaf
Информационный бюллетень «Будущее кибербезопасности» | https://itspm.ag/future-of-cybersecurity
Больше эпизодов
Плейлист подкаста «Переосмысление кибербезопасности» | • Плейлист
Страница подкаста «Переосмысление кибербезопасности» | https://www.seanmartin.com/redefining...
Подпишитесь на ITSPmagazine на YouTube | / @itspmagazine