В нашей практике мы исходим из базового принципа «не навреди». Если в результате внедрения мер система становится сложнее и потенциально более уязвимой, возникает вопрос, зачем такие изменения вообще нужны.
Если отвечать прямо на вопрос, то случаев, когда наши рекомендации создавали новые уязвимости, не было. При этом важно понимать, что любая автоматизированная система по своей природе сложна. Она состоит из оборудования, программного кода, конфигураций, а также людей и процессов, которые эту систему эксплуатируют, настраивают и поддерживают в актуальном состоянии.
Внедряемые нами инструменты и настройки изначально направлены на сокращение поверхности атаки и снижение возможностей для эксплуатации уязвимостей. Далее мы работаем в рамках процессного подхода. Внедрили изменения, проверили их эффективность, при необходимости скорректировали настройки. Этот цикл повторяется постоянно.
Подобный подход хорошо известен и описан, в том числе, в стандартах и рекомендациях по мониторингу информационной безопасности: внедрение, измерение, планирование изменений и повторение цикла. Благодаря этому, даже по мере роста сложности системы, она остается в эффективном и контролируемом состоянии.