Когда крупные компании решают задачи информационной безопасности, они сталкиваются со сложным выбором: какому вендору довериться и как не оставить слепых зон в своей инфраструктуре. О том, почему защищать нужно не только собственный периметр, но и цепочки подрядчиков и как заставить киберпреступников отказаться от атак, РБК рассказал управляющий директор Positive Technologies Алексей Новиков.
Какова роль вендоров в обеспечении кибербезопасности крупных компаний?
Когда крупная компания решает вопросы информационной безопасности, она сталкивается с непростым вопросом: какому вендору довериться. Каждая организация формирует свой перечень ключевых критериев, оценивая поставщика и его портфель решений.
Важно помнить, что выбирать нужно, ориентируясь на результативность. Речь идет не о конкретном решении или вендоре, а о задаче результативного закрытия тех вопросов, которые стоят перед бизнесом. Слава богу, сейчас произошел сдвиг парадигмы: всё больше компаний включают кибербезопасность в свою общую стратегию. После цифровых трансформаций бизнес осознал, что сильно зависит от «цифры», которая несет новые риски и угрозы, и эту «цифру» необходимо качественно защищать. И здесь на сцену выходят вендоры по информационной безопасности, которые должны эффективно решать эти задачи.
Какие пути вы видите для кооперации с провайдерами?
Чем более комплексное решение предоставляет вендор вместе с другими поставщиками, тем качественнее результат. У хакеров есть лишь небольшое количество путей проникновения в компанию — их можно пересчитать по пальцам одной руки.
Когда компания защищает различные сегменты своей сети разными решениями, необходимо смотреть на инфраструктуру целиком, чтобы не осталось слепых зон. Здесь возможна и нужна кооперация с IT-провайдерами. Например, при угрозе DDoS-атак вендор, обеспечивающий безопасность внутри корпоративного сегмента, должен учитывать эти угрозы и бороться с ними совместно с провайдером связи.
Между провайдером и поставщиком решений для Security Operation Center (SOC) должно быть четкое взаимодействие. SOC должен видеть, как провайдер реагирует на DDoS, иметь возможность запросить у него дополнительные данные или совместную реакцию. При взгляде на компанию целиком становится очевидно, что для эффективного противодействия злоумышленникам необходимо выстраивать взаимодействие между большим количеством вендоров.
Какие слепые зоны вы наблюдаете чаще всего? По статистике, это всё-таки человеческий фактор.
Человеческий фактор, безусловно. По нашей статистике, примерно 30–35% инцидентов возникают в результате социальной инженерии: сотруднику приходит письмо, сообщение в мессенджер или злоумышленники звонят с просьбой сообщить код. Человек — одно из слабых звеньев, поэтому необходимо выстраивать работу с персоналом, чтобы каждый понимал свою ответственность. Различные технические средства — «песочницы», email security и так далее — помогают людям не попадаться в ловушки.
Но есть и другой тренд. Крупные enterprise-компании обладают большим штатом специалистов и хорошим техническим оснащением, они успешно противодействуют хакерам. Однако у них есть сотни и тысячи подрядчиков, у которых, в свою очередь, есть свои субподрядчики. Выстраивается длинная цепочка поставок, в конце которой часто оказываются компании, не уделяющие должного внимания кибербезопасности.
В результате примерно каждый третий инцидент сегодня возникает из-за взлома подрядчика. Хакеры проникают в его инфраструктуру и по цепочке доходят до крупной цели. Поэтому для эффективного противодействия угрозам необходимо работать не только с собственным контуром, но и предъявлять требования по кибербезопасности к своим подрядчикам, проверяя их защищенность.
В рамках форума сегодня обсуждался вопрос создания киберрейтинга компаний. Поможет ли это решить проблему доверия к подрядчикам?
Действительно, мы обсуждали создание киберрейтинга, который мог бы служить ориентиром: с кем из подрядчиков можно взаимодействовать с учетом факторов киберриска. Пока это на стадии обсуждения, так как это сложный методологический вопрос. Рейтинг необходимо составить так, чтобы он был объективен и вызывал доверие у всех участников рынка.
Самое главное — этот рейтинг должен оценивать безопасность не здесь и сейчас, а в динамике, поскольку безопасность — это непрерывный операционный процесс. Индустрии предстоит решить ряд вопросов, чтобы такой инструмент появился. Помимо репутационной составляющей, рейтинг даст ответ руководителям компаний, в том числе из сегмента малого и среднего бизнеса, на вопрос, где они находятся по уровню защищенности относительно других игроков рынка.
Что должно стать конечной целью компании при выстраивании кибербезопасности?
Я часто сравниваю борьбу с хакерами с поговоркой про медведя: от медведя не надо убегать самым первым, от него надо убегать не последним. В кибербезопасности работает тот же принцип. Хакеры — это «эффективные менеджеры», они тщательно просчитывают экономику своих преступлений: сколько тратят на взлом и сколько смогут монетизировать.
Когда эта математика не сходится, когда затраченные усилия и средства значительно превышают потенциальную выгоду, они просто не атакуют такую компанию. Глобальная цель бизнеса — выйти на тот уровень защиты, когда экономика атаки для хакеров перестанет складываться. Тогда они переключатся на другие, более уязвимые сегменты или даже страны.
Какова роль вендоров в обеспечении кибербезопасности крупных компаний?
Когда крупная компания решает вопросы информационной безопасности, она сталкивается с непростым вопросом: какому вендору довериться. Каждая организация формирует свой перечень ключевых критериев, оценивая поставщика и его портфель решений.
Важно помнить, что выбирать нужно, ориентируясь на результативность. Речь идет не о конкретном решении или вендоре, а о задаче результативного закрытия тех вопросов, которые стоят перед бизнесом. Слава богу, сейчас произошел сдвиг парадигмы: всё больше компаний включают кибербезопасность в свою общую стратегию. После цифровых трансформаций бизнес осознал, что сильно зависит от «цифры», которая несет новые риски и угрозы, и эту «цифру» необходимо качественно защищать. И здесь на сцену выходят вендоры по информационной безопасности, которые должны эффективно решать эти задачи.
Какие пути вы видите для кооперации с провайдерами?
Чем более комплексное решение предоставляет вендор вместе с другими поставщиками, тем качественнее результат. У хакеров есть лишь небольшое количество путей проникновения в компанию — их можно пересчитать по пальцам одной руки.
Когда компания защищает различные сегменты своей сети разными решениями, необходимо смотреть на инфраструктуру целиком, чтобы не осталось слепых зон. Здесь возможна и нужна кооперация с IT-провайдерами. Например, при угрозе DDoS-атак вендор, обеспечивающий безопасность внутри корпоративного сегмента, должен учитывать эти угрозы и бороться с ними совместно с провайдером связи.
Между провайдером и поставщиком решений для Security Operation Center (SOC) должно быть четкое взаимодействие. SOC должен видеть, как провайдер реагирует на DDoS, иметь возможность запросить у него дополнительные данные или совместную реакцию. При взгляде на компанию целиком становится очевидно, что для эффективного противодействия злоумышленникам необходимо выстраивать взаимодействие между большим количеством вендоров.
Какие слепые зоны вы наблюдаете чаще всего? По статистике, это всё-таки человеческий фактор.
Человеческий фактор, безусловно. По нашей статистике, примерно 30–35% инцидентов возникают в результате социальной инженерии: сотруднику приходит письмо, сообщение в мессенджер или злоумышленники звонят с просьбой сообщить код. Человек — одно из слабых звеньев, поэтому необходимо выстраивать работу с персоналом, чтобы каждый понимал свою ответственность. Различные технические средства — «песочницы», email security и так далее — помогают людям не попадаться в ловушки.
Но есть и другой тренд. Крупные enterprise-компании обладают большим штатом специалистов и хорошим техническим оснащением, они успешно противодействуют хакерам. Однако у них есть сотни и тысячи подрядчиков, у которых, в свою очередь, есть свои субподрядчики. Выстраивается длинная цепочка поставок, в конце которой часто оказываются компании, не уделяющие должного внимания кибербезопасности.
В результате примерно каждый третий инцидент сегодня возникает из-за взлома подрядчика. Хакеры проникают в его инфраструктуру и по цепочке доходят до крупной цели. Поэтому для эффективного противодействия угрозам необходимо работать не только с собственным контуром, но и предъявлять требования по кибербезопасности к своим подрядчикам, проверяя их защищенность.
В рамках форума сегодня обсуждался вопрос создания киберрейтинга компаний. Поможет ли это решить проблему доверия к подрядчикам?
Действительно, мы обсуждали создание киберрейтинга, который мог бы служить ориентиром: с кем из подрядчиков можно взаимодействовать с учетом факторов киберриска. Пока это на стадии обсуждения, так как это сложный методологический вопрос. Рейтинг необходимо составить так, чтобы он был объективен и вызывал доверие у всех участников рынка.
Самое главное — этот рейтинг должен оценивать безопасность не здесь и сейчас, а в динамике, поскольку безопасность — это непрерывный операционный процесс. Индустрии предстоит решить ряд вопросов, чтобы такой инструмент появился. Помимо репутационной составляющей, рейтинг даст ответ руководителям компаний, в том числе из сегмента малого и среднего бизнеса, на вопрос, где они находятся по уровню защищенности относительно других игроков рынка.
Что должно стать конечной целью компании при выстраивании кибербезопасности?
Я часто сравниваю борьбу с хакерами с поговоркой про медведя: от медведя не надо убегать самым первым, от него надо убегать не последним. В кибербезопасности работает тот же принцип. Хакеры — это «эффективные менеджеры», они тщательно просчитывают экономику своих преступлений: сколько тратят на взлом и сколько смогут монетизировать.
Когда эта математика не сходится, когда затраченные усилия и средства значительно превышают потенциальную выгоду, они просто не атакуют такую компанию. Глобальная цель бизнеса — выйти на тот уровень защиты, когда экономика атаки для хакеров перестанет складываться. Тогда они переключатся на другие, более уязвимые сегменты или даже страны.