Сначала уточните, какие инциденты команда безопасности должна уметь обнаруживать и расследовать. Проблема уже сформулирована ими — убеждать их в необходимости контроля не нужно.
Кейс: сотрудники кибербезопасности не хотят пропускать фичу, потому что функционал не обвешан метриками и нельзя найти виновного при инциденте. Что ты будешь делать?
Сначала уточните, какие инциденты команда безопасности должна уметь обнаруживать и расследовать. Проблема уже сформулирована ими — убеждать их в необходимости контроля не нужно.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Сначала уточните, какие инциденты команда безопасности должна уметь обнаруживать и расследовать. Проблема уже сформулирована ими — убеждать их в необходимости контроля не нужно.
Далее согласуйте минимальный набор доработок:
- события аудита: кто, когда, какое действие выполнил и с каким результатом;
- связь событий по идентификатору операции, метрики ошибок и нужные оповещения;
- права доступа к журналам, сроки хранения и защиту от изменения;
- ответственных за реакцию и проверяемые критерии готовности к запуску.
Не записывайте пароли, токены и избыточные персональные данные. Оцените работы вместе с разработчиками и безопасностью; при необходимости согласуйте ограниченный запуск только с одобрением ответственных. Цель — расследуемость и управление риском, а не поиск «виновного».