В кибербезопасности, по крайней мере на российском рынке, есть некоторая проблема с архитектурами, со стратегическим подходом в целом к обеспечению ИБ. У нас все немного иначе выстроено, чем, например, за рубежом – в Китае, Америке, Европе.
Как устроена информационная безопасность в России
В первую очередь мы определяем, кто мы такие: банк, промышленное предприятие, микрофинансовая организация, государственное учреждение или что-то еще. После этого смотрим, под какие законы мы попадаем: под 152-ФЗ – о защите персональных данных, 187-ФЗ – о защите критической информационной инфраструктуры Российской Федерации или другую нормативку, которая относится именно к нашей отрасли.
Мы составили какой-то суммарный перечень требований, которые нам необходимо выполнить, дальше купили сертифицированные средства защиты, которые нам обязательно нужны, установили их, по шаблонам поставили настройки – и все, у нас вроде бы все закрыто, всю нормативку соблюдаем.
В чем проблема такого подхода? В том, что информационная безопасность в итоге соблюдает комплаенс, но не приносит фактической пользы бизнесу. Или приносит ее только косвенно.
Мы пишем много документов. Думаю, все знакомы с комплектом документов по персональным данным – пачкой из 40–50 документов, которые просто подписали, засунули в стол и забыли. Но это еще полбеды, потому что здесь не такие большие финансовые затраты.
А с точки зрения средств защиты, когда мы начинаем приобретать все подряд, лишь бы закрыть каждый пункт законодательства, мы нередко тратим слишком крупные бюджеты на кибербезопасность, где-то используем не совсем те средства защиты. И в итоге получается работа ради работы и отсутствие реальной пользы.
Есть такое название – «бумажный безопасник», которое в основном с негативным фоном ходит в разных организациях.
Как быть? Особенно в крупных структурах, да и в целом даже в SMB-сегменте, нужна стратегическая работа с кибербезопасностью – не просто как с какой-то непонятной функцией внутри организации, которая только палки в колеса ставит, чего-то не согласовывает, заставляет бумажки подписывать, какие-то обучения проходить.
Это именно взаимодействие между кибербезопасностью и бизнесом компании. Обычно оно, по лучшим практикам, оборачивается в три основных документа. При этом документ может быть вплоть до one-pager, небольшой презентации или таблички. Необязательно это должна быть прямо стратегия национальной безопасности на сто страниц.
Концепция, стратегия и архитектура
Что вообще такое концепция?
-
Общее понимание видения.
-
Цель, которую мы хотим достичь при построении ИБ.
-
Ключевые негативные последствия, которых хотим избежать. Например, чтобы в наш код не внедрили вредоносное программное обеспечение, мы будем это делать с помощью open source. И цель – чтобы софт бизнеса работал.
А дальше – стратегия.
-
Как мы достигнем цели?
-
Сколько у нас есть путей решения, и какие из них наиболее эффективны?
-
Как правильно распределить силы? (люди, технологии, деньги)
Стратегия – это не просто движение из точки А в точку Б. Главное, что мы должны добраться из точки А в точку Б, а путей решения у нас несколько. Мы можем делать это разными способами.
Мы можем сами все делать, можем подключить компанию-интегратора, вендора, партнера и вместе с ними что-то выстраивать. Можем вообще передать всю кибербезопасность на аутсорс. И в том числе правильно распределить свои силы.
Я встречал организации, где есть, по сути, только один специалист по безопасности, и он выступает в роли технического руководителя проектов. А все технические функции по кибербезопасности выполняют различные подрядчики.
И далее уже чуть больше про техническую часть – архитектуру.
-
Что конкретно мы строим? Отдельную подсистему, комплексную систему, какой-то отдельный контур. Например, у многих организаций – операторов связи, банковских организаций, страховых компаний – есть проблема: МВД отключает им подключение к СМЭВ без аттестата соответствия. Они массово запускают проекты по аттестации небольшого контура и для этого контура проектируют свою архитектуру кибербезопасности.
-
Какой у нас текущий ландшафт кибербезопасности и вообще IT-инфраструктуры?
-
Где, что и зачем мы будем защищать?
Причем тут Дракула?

Представим, что этот приятный розовый замок – ваша организация. И вдруг появляется какая-нибудь фишинговая рассылка – первая легкая, простая атака. Попали и попали, ничего страшного. Можно в целом ничего не строить: настроить антиспам, удалить фишинговое письмо – и все.

Далее происходит вторая атака. Например, тоже фишинг, но уже более изощренный. И вы начинаете задумываться, что атак становится все больше и, скорее всего, их количество и сложность по отношению к компании будут расти.
И тут вы берете безопасника – CISO. Представим, что вы сразу берете руководителя, который хотя бы сможет приоритизировать порядок действий. CISO выходит, с этими атаками вроде справился, еще фильтры подкрутил, но появляются новые атаки.

Он понимает, что их будет все больше и больше, и начинает внедрять первые меры обеспечения ИБ – строит первую башню.

Обычно это санитарный уровень в кибербезопасности: межсетевой экран, антивирус и резервное копирование на случай, если нас все-таки зашифруют или что-то еще случится, чтобы мы могли восстановиться. Главное, естественно, не хранить бэкапы на том же сервере, который шифруют.

И потом резко, например как в 2022 году или при каком-то другом событии – как сейчас на Ближнем Востоке, – количество атак сильно увеличивается. Текущих средств защиты уже недостаточно.

Появляется вторая башня: система мониторинга как событий, так и подозрительного трафика внутри вашей сети, управление уязвимостями и более интеллектуальная защита конечных точек, которая не только смотрит антивирусные сигнатуры, но и осуществляет какой-то поведенческий анализ.

Тут наш бизнес совсем развился, и против нас начинают выступать APT-группировки – уже целенаправленные хакерские группы, которые, например, мотивированы зарубежными спецслужбами или политически.
Система пока вроде выдерживает, потому что мы своевременно устраняем уязвимости, мониторим все как следует, делаем бэкапы, проверяем их восстановление.

Тут появляются еще какие-то энтузиасты, дополнительные хакеры, которые в усиление группировкам начинают пытаться вас сломать.

Здесь мы подключаем, например, вендора – Positive Technologies, «Лабораторию Касперского», UDV Group – и уже совместно противостоим и атакам, и группировкам, и отдельным профессиональным хакерам.

А хакеров становится все больше. Здесь уже и вендора нам недостаточно, мы подключаем интегратора, который совместно с вендором и специалистами вашей компании дорабатывает архитектуру. Настраивает конкретные механизмы безопасности, как-то меняет процессы, ускоряет и усиливает их в момент, когда количество атак все больше растет. Потому что они все равно идут пиками – редко бывает, что все время только вверх. И мы уже действуем совместно.

А тут еще больше. Здесь уже ЦРУ, АНБ, MI6 подключились. Вас уже конкретно бьют – вы какой-нибудь «Лукойл». И у вас появляется свой противовес, свой Архангел Михаил.

Это уже NGFW, подключение к SOC, построение полноценного подключения к ГосСОПКА, взаимодействие с ФСБ России. В том числе вы выводите свою инфраструктуру на bug bounty.
Для тех, кто не знает: bug bounty – это, по сути, цифровой двойник нашего предприятия на специальной платформе. Белые, этичные хакеры тестируют вашу инфраструктуру, вы выплачиваете им вознаграждение за найденные уязвимости, а уже на своей реальной инфраструктуре устраняете эти уязвимости.
Все выглядит довольно страшно. Сначала пара летучих мышек, потом целая их туча, затем уже и Дракула подключился, какие-то орки, дьяволы, гоблины. И как со всеми ними быть? Начинаем думать стратегически.
Что такое стратегия

В плане кибербезопасности стратегия на самом деле от бизнес-стратегии ничем не отличается. Я вообще считаю, что она не должна быть отдельной, жить сама в себе. Она должна быть частью общей стратегии предприятия. Например, как это сделано в группе компаний «Русагро», как это сделано в том же «Лукойле», у наших нефтяников, в банках. Это часть общей стратегии развития бизнеса.
В общем смысле стратегия – это план долгосрочного развития бизнеса. Именно долгосрочного. Понятно, что у нас все время каждый год что-то происходит: то ковид, то еще что-нибудь, и сложно планировать на долгий срок. Но все-таки стратегия – это про какой-то горизонт дальних событий, где мы будем счастливо жить все вместе.
Какие есть плюсы и минусы у стратегии?

Самый главный плюс – она указывает надежный путь развития компании, в том числе путь развития кибербезопасности в организации.
Это координация деятельности между подразделениями, потому что, как бы ни казалось, что кибербезопасность – это только про кибербезопасность, все равно в ней как минимум участвуют айтишники. Если мы говорим про промышленность, участвуют АСУ ТП-шники, главный метролог, главный инженер. Обязательно участвует финансовый директор, могут участвовать юристы. Может быть очень много заинтересованных сторон, которые взаимодействуют в рамках реализации стратегии.
Стратегия отражает характер организации. Например, если мы идем через стратегию работы с open source или разработку собственного софта, той же системы мониторинга SIEM. Например, T-Bank решил пойти по пути собственных средств защиты: сами разработали SIEM. Или Wildberries. Есть такой класс решений – NTA, Network Traffic Analysis. Они сами разработали себе NTA и дальше развивают этот продукт. Это тоже характеризует эти организации как высокотехнологичные.
Стратегия устраняет неопределенность и обеспечивает порядок, потому что у нас появляется очередь, последовательность реализации.
А какие могут быть проблемы, какие есть минусы?
Шоры могут заслонить опасности. Мы можем, исходя из своего опыта, говорить: «Это не опасно», иметь какой-то замыленный глаз, и в определенный момент это нам помешает.
Групповое мышление – тоже не всегда хорошо. Конечно, чаще всего две головы лучше, чем одна, но не всегда и не во всех задачах. Всегда нужен ответственный.
Например, в той же Tesla запрещены мозговые штурмы, потому что якобы после обсуждения никто не берет на себя ответственность. Поэтому там всегда назначается ответственный за задачу, и он уже собирает себе ресурсы и понимает, как будет ее решать.
Нередко в стратегиях бывают упрощения и стереотипы. Например, что российские межсетевые экраны несравнимы с зарубежными и мы будем еще десять лет использовать Cisco или Palo Alto, а не купим NGFW «Лаборатории Касперского» или Positive Technologies.
Бывает и искажение реальности в сторону желаемого. Нередко реализацию стратегии ставят в KPI CISO, CDTO или директора по IT. Естественно, он начинает подводить ее под то, чтобы ему было проще выполнить эти KPI и реализовать их.
Уровни стратегии и стратегия развития ИБ

ИБ-стратегия в целом не отличается от стратегии предприятия и является ее составной частью. Есть корпоративные стратегии, есть бизнесовые и функциональные. Стратегия безопасности как раз относится к функциональным стратегиям.
Какие у нас есть предпосылки к разработке стратегии развития ИБ?
Уже есть стратегия IT или цифровой трансформации. Чаще всего существует верхний уровень – стратегия развития бизнеса. Под ней есть стратегия IT или цифровой трансформации, а под ней уже идет функциональная стратегия кибербезопасности. Или нередко она входит во второй слой.
Есть уже какая-то реализованная модель IT-сервисов внутри компании или сервисов, которые вы оказываете наружу: по разработке, по аутсорсу IT-инфраструктуры и тому подобному.
Есть результаты оценки рисков либо перечень недопустимых событий. То есть вы понимаете, насколько ваш бизнес зависит от вашей айтишки и что будет, если у вас условно сервер упадет на час или на сутки. Какие будут последствия для вашей компании?
Или, например, если вы государственный орган, ваш сайт дефейснут и разместят известный флаг пограничного государства. Сразу будет дискредитация правительственного органа, и могут полететь, скажем так, погоны.
И есть внешние требования. В первую очередь это может быть регулятор, который выставляет требования по персональным данным, по критической информационной инфраструктуре.
Но чаще всего самые жесткие требования выставляют ваши заказчики. Например, у Сбербанка есть требование, что они имеют право проводить пентест своих подрядчиков и проверять, насколько их инфраструктура фактически защищена. Такое нередко бывает в крупных холдинговых компаниях.

А что входит в стратегию? Пять самых простых пунктов.
-
Исходное состояние ИБ.
-
Целевое положение – куда мы стремимся.
-
План движения из пункта А в пункт Б. Понятно, что, как я уже сказал, он может включать несколько планов.
-
Естественно, оценка затрат на реализацию мероприятий, потому что ИБ не должна быть дороже бизнеса. Она должна, скажем так, не давать терять выручку, а не становиться гирей на ноге, из-за которой мы не сможем дальше никуда двигаться в плане бизнеса.
-
И измеримый эффект реализации. Мы должны понимать, как будем оценивать то, что движемся дальше и наша ИБ развивается.
Как оценивать целевое состояние

Есть количественные метрики, есть качественные, но чаще всего ни то ни другое само по себе не используется. Обычно используют смешанные методики.

Один из примеров – группа идентификации и аутентификации, по сути управление доступом, логины, пароли и тому подобное. Есть, например, пять уровней. Причем, если обратить внимание на изображение, необязательно целевой уровень должен быть максимальным. Это как раз про оценку того, какие меры нам действительно нужно реализовать. Может быть, нам будет достаточно четвертого уровня или вообще третьего, чтобы уже обеспечивать безопасность своей организации в этом плане.
Как мы в целом оцениваем и выбираем мероприятия?

Естественно, оцениваем эффект: насколько они повышают уровень в каждой из групп.
Смотрим на требуемые ресурсы – финансовые, человеческие, технические, вычислительные. Может быть, нам надо построить ЦОД, чтобы эту меру реализовать, и, может быть, нам тогда проще уйти на аутсорс.
И смотрим на сложность реализации. Организационно назначить человека сейчас, конечно, попроще, потому что рынок работодателя: найти хорошего безопасника, чтобы он составил нужные документы, можно, и это довольно недорого. А, например, если нам придется перестраивать всю сеть, это уже будет технически сложно, и, возможно, мы поставим это мероприятие не в первый приоритет.

Дальше мы формируем комплексный план. У нас есть уровни, которых мы должны достичь, есть взаимосвязь работ. Например, пока мы не перестроим сеть, нам нет смысла устраивать резервное копирование.
И у нас всегда есть ограничения. Это теория Элияху Голдратта: ограничения либо в людях, либо в деньгах, либо во времени. Чем-то мы жертвуем, а на что-то делаем упор.
Ключевые факторы успеха
Первое – наличие драйвера. Что-то должно нас двигать. Это может быть собственная стратегия развития бизнеса, которая предполагает цифровую защиту бизнеса. Это могут быть регуляторные требования или требования внешних заказчиков.
Нужен принимаемый бизнесом уровень оценки рисков. Методики могут быть разные, но главное – если оценки рисков в бизнесе в целом нет, то про ИБ уже говорить не стоит.
Нужно знание актуального состава и архитектуры – к этому мы еще перейдем.
И нужен внутренний механизм инвестиционных проектов, так как в определенный момент реализация может потребовать большого вложения средств. Через инвестиционные проекты такие комплексные проекты проходят легче всего.
Ошибки мониторинга результатов
Стратегию разработали, внедрили, какие-то мероприятия уже делаем. У нас есть мониторинг результатов и, естественно, есть типовые ошибки.
Часто видим не то, что важно, а то, что умеем измерять. Например, количество алертов в SIEM. Вроде умеем измерять, вроде понимаем. А важно на самом деле, какие из них сейчас эксплуатируются.
Или, например, у различных вендоров есть трендовая уязвимость – необязательно самая опасная с точки зрения оценки по коэффициентам, но наиболее популярная в данный момент.
Видим не то, что нужно, а что нам показывают. Такое тоже часто бывает, когда нам демонстрируют различные решения по кибербезопасности. Естественно, вендор или интегратор делает упор на определенных вещах.
Или, например, я владелец бизнеса, директор. Ко мне приходит наш внутренний специалист по кибербезопасности и начинает показывать какие-то свои результаты, которые по факту никак не влияют на ситуацию. Я все равно понимаю, что есть куча рисков информационной безопасности.
Видим слишком много и не можем выделить главное. Особенно когда нарисовали план, а у нас там 50 мероприятий на пять лет вперед. Возникает расфокус, и мы не видим главных метрик, которые должны отслеживать.
При этом, особенно когда нам представляют CISO или CEO, видим обобщения, но теряем принципиальные детали: свеча не на торте, а под тортом. И это в корне меняет результат.
Еще одна ошибка – видим следствие и не понимаем причин, которые привели к каким-то проблемам или, наоборот, к достижению результата.
Например, компании слились, и появилась какая-то наследованная архитектура, legacy-архитектура, legacy code. Или компании, наоборот, разделились. Или появились какие-то партнерские взаимоотношения, подключение к инфраструктуре заказчиков. Здесь может быть много разных примеров.
Эти ошибки важно знать и сразу прорабатывать еще на этапе разработки стратегии: как вы будете мониторить результаты и утверждать их вплоть до позиции CEO.
Как быть с архитектурой
Теперь немного про архитектуру. Я уже упоминал ее, потому что она является составляющей частью стратегии.
В первую очередь нужно знать актуальный состав технических средств независимо от того, сидите вы в облаках, работаете в корпоративном сегменте, SMB или в промышленности. Нужно знать весь перечень своей инфраструктуры.Если вы не знаете, что защищать, вы это не защитите.
Вы должны знать планы модернизации или перевооружения вашей инфраструктуры. Возможно, у вас главный метролог запланировал, что через две недели вся линия встанет и ее будут целиком менять: там будет другой стек технологий и тому подобное.
Нужно знать планы ввода и расширения. Например, мы купили новый завод, и нам нужно уже учитывать это при покупке. Или мы знаем, что через три года купим новый завод, но уже сейчас надо учесть, что будем масштабировать на него свою кибербезопасность.
И нужны теплые отношения с in-house-разработкой, если она у нас есть, потому что практики безопасной разработки – все это очень важно при проектировании архитектуры внутренней инфраструктуры.
Зачем все это знать?
В первую очередь, чтобы не придумывать велосипед. Кто-то в отрасли, скорее всего, уже это делал.
Например, ребята из Ozon, Wildberries, «Яндекс Маркета», Lamoda хорошо друг с другом знакомы. Я знаком, например, с Кириллом Мякишевым из Ozon. Они постоянно обмениваются опытом, потому что у них очень похожая инфраструктура, похожие сервисы.
Еще это нужно, чтобы не покупать лишнего. Возможно, некоторые средства защиты, которые вроде бы нужно купить по законодательству, для вас избыточны как с точки зрения финансов, так и с точки зрения функционала: будете использовать из них одну функцию, а остальное – нет.
И мы все-таки решаем задачу не на несколько месяцев вперед, а на несколько лет.
Когда мы встраиваем стратегию, знаем архитектуру, знаем состав, знаем всех стейкхолдеров, знаем, как будем действовать, – мы смотрим вперед.
Так нужно ли убивать «Дракулу»?
Приближаясь к концу, еще раз посмотрим на эту страшную картину.

Все действительно выглядит страшно. Например, наш интегратор пока не суперкрупный, хотя очень экспертный. И для нас точно нет такой картины, что на нас идут APT-группировки и куча профессиональных хакеров. Хотя ИБ-компании сейчас действительно являются одним из отдельных фокусов их внимания: обычно в год в России пять-семь ИБ-компаний так или иначе взламывают.
И я уже не прячусь в замке. Я выхожу, смотрю на реальный мир, на ситуацию вокруг себя, на своих собственников, партнеров, на те реальные атаки, которые актуальны именно для меня.
Я вижу всю картину целиком, а не только закрываюсь в своем кабинете и как «кибербезопасник головного мозга» начинаю закрывать каждую дырочку.

После этого еще раз смотрю и понимаю, что часть угроз для меня неактуальна. У меня есть какие-то фишинговые атаки. Может быть, какой-то хакер хочет попробовать по первой методичке из Google пробить почтовый сервис снаружи.

И картина уже выглядит не такой страшной. Поэтому мне уже, например, NGFW, ГосСОПКА и постоянная поддержка вендора могут быть не нужны. И из второй башни мне тоже нужны не все решения. Мне достаточно базового уровня, устранения уязвимостей и мониторинга каких-то инцидентов.
*************
Статья написана по итогам доклада (видео), прочитанного на конференции INFOSTART TEAM EVENT.
Вступайте в нашу телеграмм-группу Инфостарт

