Перейти к содержимому

Zero Trust — это именно то, чем должна была быть кибербезопасность | The Open Group

ITSPmagazine

0:00 / 0:00

Zero Trust — это именно то, чем должна была быть кибербезопасность | The Open Group

66 просмотров · 2 недели назад
ITSPmagazine
4,9 тыс. подписчиков
66 просмотров · 2 недели назад
На форуме по безопасности The Open Group ходит шутка, что концепция нулевого доверия — это именно то, чем кибербезопасность должна была быть с самого начала. Джон Линфорд объясняет, почему именно стандарты, а не инструменты, на самом деле скрепляют программу безопасности. РАЗДЕЛЫ: 0:00 - Введение 0:39 - Теперь каждый сам себе инженер 3:57 - В каждой компании есть своя задача, связанная с безопасностью 6:55 - "Круто. Зачем?" Вопрос, который губит плохие покупки инструментов 9:57 - Если CISO нет за столом переговоров, ничто другое не работает 15:27 - Стандарты, разработанные для Microsoft, которые может использовать даже небольшая компания из десяти человек 17:49 - Обучение безопасности как наказание имеет обратный эффект 20:49 - Концепция нулевого доверия — это именно то, чем должна была быть безопасность Архитектура нулевого доверия описывается как набор контрольных точек. Джон Линфорд, директор по портфелю безопасности в The Open Group, описывает это как признание: предположим, что кто-то уже внутри, предположим, что он получит доступ к вашим данным, и будем действовать соответствующим образом. Принципы «нулевого доверия», разработанные на его форуме по безопасности, восходят к работе по депериметризации, проводившейся на форуме Jericho в 1990-х годах, и они не случайно уместились на одной странице. Вот более сложная проблема, скрытая за ними. Теперь команды могут создавать собственные инструменты безопасности за один день. Разработка с использованием ИИ сократила разрыв между желанием иметь что-то и наличием этого. Так что же мешает организации, занимающейся безопасностью, накопить двенадцать панелей мониторинга, которые вообще не дают никакой информации для принятия решений? Ответ Линфорда — это вопрос, который он задает любому, кто говорит ему, что может это создать: здорово, а зачем? Какое решение принимает этот инструмент? Стандарты безопасности и архитектурные структуры предприятий существуют для того, чтобы ответить на этот вопрос до того, как кто-либо потратит деньги. А когда сами инструменты соответствуют стандарту, поставщикам приходится конкурировать по ценности, а не по тому, насколько сложно от них отказаться. Разговор затрагивает архитектуру безопасности и то, как она должна быть частью корпоративной архитектуры, а не находиться рядом с ней, почему CISO необходимы реальные полномочия, прежде чем все это заработает, и как специалисты по безопасности привлекают экспертов к этапу проектирования, а не к этапу исправления ошибок. Линфорд также объясняет, почему структура The Open Group, предусматривающая один голос на каждого члена, вынуждает организации, не имеющие архитектора безопасности, внедрять такие стандарты, как TOGAF и его дополнение к принципам безопасности. Разговор затрагивает проблему, которая тормозит карьеру большинства руководителей в сфере безопасности. Специалисты по безопасности свободно говорят на языке безопасности, но плохо разбираются в бизнесе. Двадцать мер контроля, представленные как требование соответствия, приводят к вопросу о стоимости. Те же двадцать мер контроля, представленные как доступ к рынку, приводят к бюджету. Ведущий Шон Мартин, соучредитель ITSPmagazine, Studio C60 и ведущий подкастов Redefining CyberSecurity и Music Evolves | Веб-сайт: https://www.seanmartin.com/ Гость Джон Линфорд, директор по портфелю безопасности в The Open Group | В LinkedIn:   / johndouglaslinford   Ресурсы The Open Group | https://www.opengroup.org/ Форум безопасности The Open Group | https://www.opengroup.org/forum/secur... Заповеди нулевого доверия | https://pubs.opengroup.org/security/z... Архитектура нулевого доверия в The Open Group | https://www.opengroup.org/forum/secur... Стандарт TOGAF, 10-е издание | https://www.opengroup.org/togaf Информационный бюллетень «Будущее кибербезопасности» | https://itspm.ag/future-of-cybersecurity Больше эпизодов Плейлист подкаста «Переосмысление кибербезопасности» |    • Плейлист   Страница подкаста «Переосмысление кибербезопасности» | https://www.seanmartin.com/redefining... Подпишитесь на ITSPmagazine на YouTube |    / @itspmagazine