
В последние годы организации всех мастей, будь то небольшие компании или гигантские корпорации, уделяют огромное внимание вопросам безопасности. Это значит, что бюджеты на безопасность растут быстрее, чем грибки после дождя. Руководители требуют отчетов, специалисты по безопасности суетятся, а бухгалтера привычно морщат лбы — деньги-то немалые, да только вот расходуются ли они с умом?
Основная проблема — не сам объём выделяемых средств, а то, насколько рационально они используются. Разнообразные платные решения, громкие презентации поставщиков и очередные обязательные курсы делают выбор очевидным: "главное — потратить, а дальше хоть трава не расти". Киберугрозы становятся сложнее, да и мошенники не дремлют — но действительно ли потраченные миллионы идут на реальные меры, или опять очередная закупка "магических коробочек" защищает только чьи-то бонусы?
Эксперты призывают критически относиться к красивым графикам и дорогостоящим проектам. Получая очередное коммерческое предложение, стоит задуматься: защищает ли оно бизнес, или просто борется с давно ушедшими проблемами прошлого? Нужно ли покупать новейшие системы защиты, если ни один сотрудник не понимает, как ими пользоваться? И кстати, кто на самом деле инициирует эти траты — специалисты по безопасности или отдел закупок (а может, кто-то из совета директоров привык отбирать себе "правильных" поставщиков)?
Наконец, отчёты о проделанной работе зачастую красивы только на бумаге. Атаки продолжаются, инциденты случаются, и иногда выясняется, что то, что должно было спасать, стало банальным поводом закопать деньги — иногда сознательно. Возможно, пришло время не слепо верить бюджету на безопасность, а внимательно спросить себя: "Кому и за что мы на самом деле платим?"
Заголовки требуют прозрачности бюджета на безопасность. Компании ежегодно увеличивают число нулей в строке «кибербезопасность», но на практике новые решения иногда оказываются такими же бесполезными, как шапка-невидимка на балконе девятиэтажки. Презентации поставщиков пестрят графиками угроз, а сотрудники, попавшие под обучение, путают пароли с названиями новых кофеварок. Оборудование закупается не ради реальных угроз, а чтобы соответствовать внутренним KPI и принести бонусы совету директоров и подрядчикам. В отчётах подробно указаны успехи, которых не замечает ни один внешний эксперт. Вопрос: кому всё это выгодно? Пока компании закапывают бюджеты в новейшие коробочки и решения, их настоящая защищённость остаётся мифом. Здесь активность бухгалтеров лишь прикрывает пассивность настоящей работы. Итог: если руководитель искренне верит отчётам о защищённости, стоит проверить не только цифры, но и — кто эти цифры пишет.