⚠️ CISO покупают защиту от вчерашних атак Андрей Бирюков из OTUS поднял болезненную тему: большинство руководителей ИБ планируют бюджет под инциденты, которые уже произошли. Фишинг обманул финдира — закупаем пятый антифишинговый шлюз. Конкуренты допустили утечку через OpenSSL — миллион на WAF и пентест периметра. Атакующие не дураки — они не будут ломиться в дверь с пятью замками, найдут форточку, про которую забыли десять лет назад. Показательный случай: директор ИБ логистической компании после громкой утечки через TLS потратил весь бюджет на WAF и аудит периметра. Через пять месяцев компанию положили через API-шлюз загрузки накладных — «старую и надёжную» систему, которая семь лет работала без изменений. На threat intelligence денег не хватило — всё ушло на защиту от прошлой угрозы. Корень проблемы в когнитивном искажении «ошибка доступности» — мы оцениваем риски не по реальной вероятности, а по яркости воспоминаний. Массовый фишинг, который отразили в прошлом квартале, помним отлично. Новую цепочку эксплойтов для CRM в даркнете — не замечаем до инцидента, по данным habr_infosec. В российском ритейле вижу ту же картину: после каждого громкого инцидента бюджеты перекраивают под уже известный вектор. Но атакующие уже переключились на supply chain через npm-пакеты и CI/CD. Пока мы укрепляем периметр 2025 года, они готовят атаки 2027-го. #CISO #BudgetPlanning #ThreatIntelligence