Киберустойчивость начинается в совете директоров: почему пора выйти за рамки Essential Eight

Гостьевое мнение: Кибербезопасность стала одним из ключевых рисков для бизнеса нашего времени. Многие организации долгое время справедливо сосредотачивались на укреплении технической защиты, опираясь на такие методики, как «Essential Eight» Австралийского управления радиосвязи и разведки; однако ландшафт угроз изменился. Искусственный интеллект дает злоумышленникам возможность действовать с беспрецедентной скоростью и в больших масштабах, а новые регуляторные ожидания возлагают на руководителей организаций большую ответственность за управление киберрисками.

Предложенная трансформация «Essential Eight» в более широкую серию «Essentials» отражает смещение от предписывающих мер к более гибким рекомендациям, основанным на информации об угрозах, что соответствует государственной ориентации на устойчивость и риск-ориентированное управление кибербезопасностью. Кибербезопасность уже не сводится только к внедрению контролей. Речь идет о принятии обоснованных решений с учетом конкретных угроз для организации и обеспечении устойчивости по всей бизнес-структуре.

Лейтон Фрин, управляющий директор по федеральному правительству, обороне и национальной безопасности в Kinetic IT, отметил, что «Essential Eight» был чрезвычайно ценен, поскольку дал практическую и достижимую основу для повышения уровня киберзащиты, но никогда не задумывался как конечная цель. Терминология, которую сейчас использует ведомство, ориентированная на принятие решений, основанных на риске, и на защиту, информированную угрозами, означает важную эволюцию: признание того, что организации должны понимать, с какими угрозами они сталкиваются, принимать взвешенные решения о распределении инвестиций и постоянно адаптироваться по мере изменения угроз.

Защитная модель, основанная на информации об угрозах, не нова. На международном уровне она уже закреплена в таких методиках, как MITRE ATT&CK, которые помогают организациям понимать тактики, техники и процедуры противников и соотносить с ними свои оборонительные меры. Вместо того чтобы оценивать успех исключительно по рамкам зрелости, организации теперь приоритизируют инвестиции на основе тех тактик и техник, которые наиболее вероятно будут применены против них. По словам Фрина, подход, информированный угрозами, предлагает защищаться от реальных угроз, а не просто улучшать показатели соответствия.

Каждый исполнительный орган должен задать себе вопрос: ориентирована ли их программа безопасности на реальные угрозы или в основном на достижение соответствия требованиям. Эта эволюция происходит в критически важный момент. Искусственный интеллект уже меняет ландшафт киберугроз: злоумышленники используют ИИ для автоматизации разведки, ускорения поиска уязвимостей, создания все более правдоподобных фишинговых кампаний и снижения технического порога для проведения сложных атак в массовом масштабе. При этом сами организации внедряют ИИ в операционные процессы, что открывает новые возможности, но одновременно порождает риски, требующие надлежащего управления.

Для австралийских организаций это означает, что киберриски становятся неотделимы от бизнес-рисков. Фрин подчеркнул, что по мере внедрения ИИ, модернизации критических систем и усиления взаимосвязей с поставщиками и партнерами кибербезопасность не может оставаться прерогативой исключительно ИТ‑подразделения. Каждое решение о цифровой трансформации и об использовании ИИ имеет киберизмерение, поэтому вопрос безопасности стал вопросом руководства.

Совету директоров не обязательно досконально разбираться в технических контролях, однако он должен быть уверен, что организация понимает свою картину угроз, знает, где лежит ответственность в ходе инцидента, и инвестировала в способности, позволяющие продолжать работу при сбоях. Такой более широкий взгляд на устойчивость отражается и в государственных, и в отраслевых подходах. Отчеты показывают, что организации уделяют больше внимания надежному партнерству, операционной устойчивости и поддержанию суверенных возможностей в условиях усложняющейся технологической среды.

Акцент смещается от простого внедрения технологий к обеспечению способности организаций продолжать предоставлять критически важные услуги безопасно и уверенно. Фрин считает, что это знаменует поворотный момент в киберзрелости: разговор меняется с «насколько мы защищены?» на «насколько мы устойчивы?», и это два разных вопроса. Устойчивость — это управление и лидерство; это признание того, что ни одна организация не может полностью устранить киберриски, но каждая может улучшить способность предвидеть, реагировать и восстанавливаться после нарушений.

Организации, которые добьются успеха в ближайшие годы, не обязательно будут иметь самые высокие баллы по показателям зрелости; это будут те, чьи руководители рассматривают киберриски как бизнес‑проблему, принимают обоснованные решения и внедряют устойчивость во все свои процессы. По мере дальнейшей эволюции ландшафта кибербезопасности методики вроде «Essential Eight» останутся важной основой. Однако следующая фаза построения киберустойчивости будет определяться в меньшей степени чек-листами и в большей — руководством, подотчетностью и способностью принимать уверенные, основанные на информации об угрозах решения в условиях растущей неопределенности.