惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

aimingoo的专栏
aimingoo的专栏
S
Securelist
博客园 - Franky
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
IT之家
IT之家
GbyAI
GbyAI
Microsoft Azure Blog
Microsoft Azure Blog
The Cloudflare Blog
云风的 BLOG
云风的 BLOG
N
News and Events Feed by Topic
AI
AI
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Schneier on Security
Schneier on Security
Attack and Defense Labs
Attack and Defense Labs
Vercel News
Vercel News
腾讯CDC
Google DeepMind News
Google DeepMind News
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
M
MIT News - Artificial intelligence
WordPress大学
WordPress大学
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
N
Netflix TechBlog - Medium
量子位
S
Schneier on Security
Hacker News: Ask HN
Hacker News: Ask HN
Cyberwarzone
Cyberwarzone
S
Security Affairs
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
N
News and Events Feed by Topic
T
Tenable Blog
PCI Perspectives
PCI Perspectives
MyScale Blog
MyScale Blog
L
Lohrmann on Cybersecurity
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
C
Cyber Attacks, Cyber Crime and Cyber Security
W
WeLiveSecurity
N
News | PayPal Newsroom
P
Proofpoint News Feed
O
OpenAI News
C
CERT Recently Published Vulnerability Notes
B
Blog
Cisco Talos Blog
Cisco Talos Blog
Microsoft Security Blog
Microsoft Security Blog
V
Visual Studio Blog
MongoDB | Blog
MongoDB | Blog
大猫的无限游戏
大猫的无限游戏
A
Arctic Wolf
Y
Y Combinator Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Spread Privacy
Spread Privacy

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Как CISO защищаются от прошлого, игнорируя будущее
Andrey_Biryu · 2026-05-22 · via Все публикации подряд на Хабре

Уровень сложностиСредний

Время на прочтение7 мин

Охват и читатели173

Мнение

Привет, Хабр! Меня зовут Андрей Бирюков. Я являюсь независимым экспертом в области ИТ и ИБ, преподаю в учебных центрах и пишу книги. Полагаю, многим известна фраза Черчилля о том, что «старые генералы всегда готовятся к прошедшей войне». Это высказывание можно в полной мере отнести и к стратегиям, применяемым многими CISO.

Давайте поговорим честно. Когда вы в прошлый раз утверждали бюджет, вы, конечно, решили почитать, какие угрозы сейчас являются наиболее актуальными? Например, какие громкие утечки были у конкурентов. Или, может быть, вспомнили свою собственную историю «как мы чуть не легли, когда фишеры развели финансового директора».

И на этом энтузиазме вы решили добавить +200 тысяч на антифишинговый шлюз (еще один, пятый по счету), полмиллиона на донастройку новых правил корреляции для SIEM (хотя он и так уже еле дышит) и пару миллионов на очередной EDR, потому что «старый уже маловато блокирует».

Вроде бы всё верно, по крайней мере дистрибьютеры ПО и интеграторы, работающие с вашей компанией, должны быть довольны. А теперь вопрос с подвохом: сможет ли всё это защитить вас от того, что произойдет, например, через полгода? Здесь с очень большой вероятностью можно сказать, что не защитит… А вот почему эти средства не помогут, мы и поговорим далее в статье.

Итак, добро пожаловать в когнитивное искажение, которое можно назвать «законом CISO заднего вида». Мы лихо рулим по скоростной трассе, но смотрим исключительно в зеркало.

Когда опыт — наш враг

Есть в психологии такой зверь — ошибка доступности. Звучит умно, а по факту: мы оцениваем угрозу не по реальной вероятности, а по тому, насколько яркий след она оставила в нашей памяти. И что же лучше всего отпечатывается в нашей памяти?

Обычно мы вспоминаем массовый фишинг, который вы отбили в прошлом квартале. Мы помним, что над этим все смеялись в Slack, и ИБшникам дали премию. А вот о том, что где‑то в даркнете появилась новая эксплойт‑цепочка для вашей CRM‑системы, про которую вы даже не знали, и что с ее помощью злоумышленники смогли проникнуть в вашу сеть, и узнали об этом вы сильно позже по косвенным признакам — об этом вы вряд ли будете охотно вспоминать.

Здесь проблема в том, что атакующий — не дурак. Он не будет долбиться в дверь, где вы повесили уже пять замков. Он найдет форточку, про которую вы забыли десять лет назад.

Ваша главная ошибка как CISO: вы планируете бюджет под атаки, которые уже случились, а не под те, что только придуманы.

Суровая реальность

Один знакомый директор ИБ (назовем его Олег) работал в крупной логистической компании. После нашумевшего инцидента у ритейлера с утечкой баз через уязвимость в OpenSSL он закупил супердорогой WAF, перетряхнул весь TLS, нанял пентестеров «покачать» внешний периметр.

Казалось бы, молодец, но не всё так просто. Через пять месяцев они тоже прилегли капитально. Как? Хакеры не трогали его идеальный периметр. Они скомпрометировали API‑шлюз для загрузки накладных от контрагентов. Эту систему Олег не проверял — она была «старой и надежной, потому что работала семь лет без изменений».

Бюджета на threat intelligence (чтоб узнать, что такие атаки уже пошли в массы) у него не было. Потому что все деньги ушли на WAF от прошлой угрозы.

В итоге Олег написал заявление через неделю после инцидента и не потому, что его «попросили», а потому что он сам понял, что проспал эволюцию угроз, занявшись полировкой борта «Титаника».

Бюджет как отчет, а не как оружие

А теперь давайте разбираться, в чем же здесь ошибка. Основной корень зла кроется в том, как устроено бюджетное планирование в 99% компаний.

Сначала вы приходите к финансовому директору. Он говорит: «Покажи, что сгорит, если не дам денег». Вы, естественно, показываете прошлый инцидент, или, если не было своих инцидентов, то показываете чужие, например, статистику по отрасли.

Здесь стоит сделать небольшое отступление и отметить, что, строго говоря, при оценке рисков мы и должны так поступать, но этого недостаточно.

И финансист кивает: «О, понятно. Опасная штука. Держи бюджет на защиту от этого».

Вы получаете деньги на защиту от этой угрозы. Но вы никогда не получите бюджет на то, чего еще не случилось, потому что эту угрозу невозможно красиво нарисовать в Excel.

И в итоге вы попадаете в ловушку, так как вы становитесь идеальным защитником от угроз годичной давности. А хакеры, кстати, читают те же отчеты, что и вы. И они знают: все будут ставить антифишинг. Они уже придумали три способа его обойти и переключились на атаки на цепочки поставок.

Представьте, что вы поставили замок на входную дверь, но воры залезли через окно. И вы даже не знаете, что окна открыты, потому что проверяли только дверь.

Бюджетирование через беспокойство

Для решения проблемы нам придется прибегнуть к некоторым приемам, которые очень не любят финансовые директора, но которые реально работают. Вместо того чтобы прийти с отчетом «была такая‑то атака, надо защититься», вы приходите с утверждением:

«Я не знаю, какой будет следующая атака. Но я знаю пять самых вероятных векторов, которые появятся через полгода. Давайте потратим 20% бюджета на то, чтобы узнать про них прямо сейчас».

Что это значит на практике? Вы выделяете обязательные 20–30% на обнаружение будущих угроз. Не на защиту — на разведку, то есть вы покупаете не «очередной шлюз безопасности», а инструменты разведки.

Например, хорошим средством выявления неизвестных угроз являются сервисы threat intelligence. Только не те бесплатные фиды из Telegram, где пишут школьники, и их угрозы уже давно известны, а хорошие платные подписки у известных вендоров ИБ.

Также, это могут быть услуги команды Red Team, которая будет проверять не только периметр, но и проэмулирует атаки, которых еще нет в дикой природе. Помимо этого, команда проведет аудит поверхности атак на ваших контрагентов, потому что следующая утечка начнется не у вас, а у поставщика.

Битва на бюджетном комитете

Совершенно очевидно, что выбивание средств при таком подходе из финансового блока будет идти еще тяжелее. И в качестве рекомендации мы предлагаем конкретный чек‑лист для следующего бюджетного комитета, на котором будет рассматриваться финансирование ИБ.

Вместо того чтобы говорить: «Нам нужен еще один антивирус/EDR/файрволл», скажите совету директоров следующее (перевод с ИБ‑языка на человеческий):

  • «Мы не знаем, где будем убиты. Давайте потратим деньги, чтобы найти эту точку» — это выделение средств на проактивный поиск угроз по неизвестным тактикам.

  • «Давайте сделаем ставки, куда ударят через 9 месяцев, и проверим это» — конкурс внутри команды + внешние аналитики для гипотетического моделирования атак (ATT&CK predictive mapping).

  • «Я хочу 15% бюджета положить в фонд „непредвиденных векторов атак“. Он неприкосновенен, как НЗ» — подушка на случай, когда новая угроза появилась вчера, а денег на ее закрытие нет.

  • «Нам нужно ужалить себя первыми» — бюджет на регулярные пентесты силами наших же инженеров с использованием недокументированных тактик, техник и процедур.

Делаем выводы

В завершении статьи давайте посмотрим, как можно проверить, что вы вылечились от «ошибки планирования по прошлому»? Для этого просто посмотрите на три пункта вашего бюджета.

  • Если все три — это «защита от того, что уже было» (антифишинг, антивирус, защита от DDoS), вы не CISO, вы — хранитель музейных экспонатов прошлых атак.

  • Если хотя бы один пункт — это «мы не знаем, что это, но это новая техника атаки, и давайте разберемся, как она может нас убить» — вы живой и адекватный директор по безопасности.

Потому что серьезные хакеры почти никогда не повторяются. Почти никогда. А вы повторяетесь. Из года в год.

P. S. В следующем квартале, когда финдиректор спросит: «Зачем тебе эти странные расходы на то, что еще не случилось?», — улыбнитесь. И скажите: «А ты хочешь, чтобы случилось? Потому что если не вложимся сейчас, через полгода случится. И это будет стоить в десять раз дороже». Это работает. Честно.

CISO редко проигрывает из-за одного пропущенного патча или плохо настроенного EDR. Чаще проблема глубже: безопасность живёт в режиме реакции на прошлые инциденты, бюджет защищается через страх, риски описываются языком, который бизнес не понимает, а новые векторы атак замечают уже после того, как они становятся проблемой компании.

На курсе «Директор по информационной безопасности (CISO)» разбираем, как выстраивать ИБ не как набор инструментов, а как управляемую систему: от стратегии, риск-менеджмента и бюджетирования до работы с инцидентами, подрядчиками, командой и советом директоров.

Ближе познакомиться с подходом можно на открытых уроках курса:

  • 26 мая, 20:00 — «Первые 60 минут ИБ-инцидента: как действует CISO». Записаться
    Разберём, как CISO в первый час ИБ-инцидента оценивает масштаб, принимает решения и объясняет риски бизнесу.

  • 16 июня, 20:00 — «Техдолг ИБ: что чинить первым». Записаться
    Поговорим о том, как CISO переводит техдолг ИБ в риски, выбирает приоритеты и защищает бюджет перед бизнесом.

Больше анонсов открытых уроков, подборок по ИБ и полезных материалов выходит в канале в MAX. Подписывайтесь.