❌ Миф: прошли аудит - значит защищены — 6 июля 2026 г. в 10:04:58.294
❌ Миф: прошли аудит - значит защищены Привет! Compliance и безопасность это два разных мира которые иногда пересекаются. Компании путают их постоянно, и это дорого обходится. 👨💻 ISO 27001, SOC 2, PCI DSS - всё это стандарты которые проверяют наличие процессов, документов и контролей на момент аудита. Аудитор пришёл, посмотрел что политики написаны, логи включены, сотрудники прошли обучение, поставил галочку и ушёл. На следующий день разработчик закоммитил токен в публичный репо, подрядчик получил доступ без MFA, а Exchange не обновлялся три месяца - и всё это уже за рамками того что проверял аудит. 🔎 FamousSparrow три раза заходили в одну компанию через один и тот же Exchange. Была ли эта компания compliant? Возможно. Помогло ли это? Нет. Compliance проверяет что у тебя есть patch management process, не то что конкретный сервер реально пропатчен прямо сейчас. 🔐 Самое неприятное в том что compliance создаёт ложное чувство защищённости на уровне руководства. Бюджет на безопасность потрачен, сертификат получен, галочка стоит. Реальная работа по мониторингу, охоте за угрозами и сокращению attack surface воспринимается, как необязательная трата сверху. P.S. Compliance нужен - он создаёт базовый уровень и юридическую защиту. Но это минимальная планка, не финишная черта. 🤖Бесплатный ChatGPT

