Думается мне, препод имел в виду, что меры защиты должны быть адекватны угрозе. Т.е. начинать проектирование системы защиты необходимо с построения модели угроз и модели нарушителя, оценивая риски нарушения целостности, конфиденциальности и доступности в данной конкретной ИС. И только потом предлагать меры и средства минимизации рисков.
Зачастую же у нас все делается через жопу, т.е. бездумно сочиняются политики безопасности, закупается груда спец. софта и железа, гайки затягиваются докрасна, а объектом защиты при этом является информация о том, что кушает на завтрак любимая аквариумная рыбка главбуха. Ну ты понял?