Регуляторные рамки, регулирующие кибербезопасность критической инфраструктуры, значительно ужесточились, с обязательными сроками сообщения об инцидентах, минимальными требованиями к техническому контролю, а в некоторых секторах — положениями о личной ответственности руководителей, не обеспечивших надлежащую защиту.
Соответствие букве и намерению требования
Подлинная защита требует понимания того, что регуляторное требование реально пытается предотвратить, а не просто удовлетворения его буквального текста: требование сегментации сети существует для ограничения того, как далеко может продвинуться злоумышленник после первоначальной компрометации.
Межотраслевая координация стала важнее по мере того, как злоумышленники всё чаще атакуют отношения цепочки поставок между операторами критической инфраструктуры и их поставщиками.
JIG помогает операторам критической инфраструктуры строить программы безопасности, соответствующие как букве, так и подлинному намерению ужесточающихся регуляторных требований.
