Рынок ИБ: игра на опережение

Рынок ИБ: игра на опережение
Бизнес понимает, каких ИБ-решений ему не хватает для полноценной защиты. При этом он также научился считать деньги и не тратить лишнего.

За последние два года в сфере информационной безопасности изменилось очень многое. Основной причиной этих изменений послужила, конечно, пандемия коронавируса. Организации столкнулись с целым рядом ограничений в своей работе. Произошли глобальные сбои в цепочках поставок. Режим работы большинства сотрудников пришлось в экстренном порядке менять на удаленный, а затем трансформировать в гибридный. Многие компании перевели целые подразделения на удаленный режим, уже на постоянной основе. Работа в новых условиях создала благоприятную почву для киберпреступников и прочих злоумышленников, промышляющих атаками на бизнес, поэтому компаниям пришлось в срочном порядке затыкать бреши в стратегии защиты от угроз, а кое-где — и выстраивать ее заново, поскольку в новых условиях она не действовала, либо была неэффективной. Значительно вырос и кадровый дефицит ИБ-специалистов. Даже обычного инженера по информационной безопасности сложно найти за адекватные деньги, не говоря уже об архитекторе и специалисте более высокого уровня.

Какие изменения и тенденции в сфере ИБ сегодня можно наблюдать на рынке? Как изменился сам рынок и картина возможных угроз и рисков? Как изменились сами заказчики ИБ-решений? На эти и другие вопросы мы попросили ответить экспертов рынка.

Уроки пандемии

Сергей Золотухин, специалист по информационной безопасности компании Group-IB, говорит о двух киберугрозах, которые породила пандемия. «Первая направлена на массового пользователя сети Интернет: взрывной рост объемов фишинга с использованием сценариев из актуальной новостной повестки. Вторая — риски, связанные с удаленкой и компрометацией корпоративных систем через личные устройства сотрудников и незащищенные каналы связи. Риски, связанные обманом на «ковидной» тематике и построенные на страхах, сейчас уменьшились. А вот проблема компрометации через удаленных сотрудников ничуть не потеряла актуальности. «Эпидемия шифровальщиков», которую мы наблюдаем в последние полтора года, напрямую связана с формированием в даркнете специфического рынка продажи доступов в корпоративные сети», — говорит он. «Пандемия еще больше размыла контур информационных систем крупных и средних компаний. Понять, где информационная система, которую надо защищать, начинается и где она заканчивается, стало очень сложно. Для малых же компаний, не обладающих квалифицированным ИТ- и ИБ-персоналом, пандемия во многих случаях породила полный хаос. Чуть более понятны и предсказуемы стали угрозы кибермошенников, связанные с использованием социальной инженерии. К сожалению, они становятся обыденностью, к счастью — о них многие оповещены и умеют противостоять», — дополняет Дмитрий Горелов, коммерческий директор и управляющий партнер компании «Актив».

Данные аналитических отчетов компаний «Лаборатория Касперского», InfoWatch, Positive Technologies и других приводит Александр Буравцов, директор по безопасности компании-разработчика «МойОфис». «По сведениям аналитиков, в последние два года киберпреступники чаще всего интересуются учетными данными от корпоративных пользователей, дополнительно продолжается активная эксплуатации темы коронавируса при проведении фишинговых и других типов кибератак. За 2020 год в сеть утекло более 100 млн записей персональных данных и платежной информации. Рынок доступов к внутренним сетям компаний — востребованное направление в даркнете, это во многом обусловлено увеличением числа кибератак с применением вымогательского вредоносного ПО и шифровальщиков. В целом активность злоумышленников сильно выросла в период удаленки. Под особым прицелом злоумышленников находятся конфиденциальная корпоративная информация, ставшая доступной на личных устройствах пользователей и онлайн-сервисах», — констатирует он.

Безопасность в новых условиях

Организации переходят на гибридный режим работы либо отпускают сотрудников на дистанционный режим, но уже на постоянной основе. Для ИБ-служб это серьезная стратегическая задача, поскольку нужно охранять уже не периметр корпоративной сети, а распределенную инфраструктуру удаленных сотрудников, которые порой находятся в разных точках страны и даже земного шара и работают в разных сетях. «За время пандемии многие компании смогли решить проблемы, связанные с организацией удаленных рабочих мест и размытием ИТ-периметра. Для них переход на гибридный режим скорее не создаст сложностей. При этом остается достаточное количество компаний, которые пытаются экономить на безопасном удаленном доступе к корпоративным ресурсам и даже на антивирусном ПО на хостах удаленных пользователей. И часто такая экономия становится причиной киберинцидентов со значительным ущербом для жертвы. После чего компании обычно пересматривает подход к ИБ», — делится своим мнением Алексей Павлов, заместитель директора центра противодействия кибератакам Solar JSOC компании «Ростелеком-Солар».

«Сейчас компаниям проще предусмотреть возможные проблемы безопасности при переходе на удаленку, так как нет той спешки, которая была в начале 2020 года. Многие компании успели спроектировать, забюджетировать, внедрить необходимые механизмы, — комментирует Евгений Гнедин, директор департамента аналитики информационной безопасности Positive Technologies. — Но не во всех организациях, внедривших такие технологии, безопасность находится на высоком уровне. Наша статистика внешних тестов на проникновение показывает, что проникнуть в локальную сеть 93% компаний все еще возможно с помощью эксплуатации уязвимостей именно сетевого периметра (без применения социальной инженерии), в том числе с использованием уязвимостей и небезопасной организации удаленного доступа сотрудников. Где-то функционируют не обновленные системы, а где-то отсутствует второй фактор аутентификации, или же сертификат для доступа к локальной сети можно получить без подтверждения вторым фактором. Если удается подобрать пароль какого-либо сотрудника (а слабые пароли достаточно распространенная проблема), злоумышленник может подключаться к локальной сети, используя те самые выстроенные механизмы удаленного подключения. Как и ранее, мы отмечаем частое применение паролей вида «Время года — год» или «Месяц —год» в английской раскладке — например, Jctym2021 или Fduecn2021 (что соответствует фразам Осень2021 и Август2021, если бы пароль набирался русскими буквами). Это связано с тем, что в компаниях вводятся требования сменять пароль каждые 90 дней, и сотрудники не находят ничего лучше, как подставлять тот месяц или время года, когда они меняют этот пароль — так им проще запомнить». Эксперт рекомендует организациям тщательно контролировать защищенность своих систем, обеспечивающих удаленный доступ, и оперативно устанавливать все необходимые обновления безопасности и использовать двухфакторную аутентификацию при удаленном подключении и получении сертификатов. Также в числе рекомендаций: организация мониторинга событий безопасности на узлах сетевого периметра, исключение возможности установки сотрудниками простых и словарных паролей, путем ужесточения парольной политики.

Усиление слабого звена

Но любые методы защиты бессильны, если пользователи недостаточно осведомлены о возможных рисках и угрозах, которыми они подвергают себя, проявляя беспечность. Человек был и остается самым слабым звеном в ИБ-защите. «Период пандемии прекрасно проиллюстрировал, какие плоды могут приносить совместные усилия бизнеса, государства и общества. Широкая информационная кампания на государственном уровне, рост количества внутренних корпоративных обучений, появление новых образовательных некоммерческих проектов позволили переломить ситуацию. Сегодня большинство сотрудников компаний понимают, что их компьютер может стать точкой входа для злоумышленников в сеть компании, осознают ответственность, и очень не хотят оказаться пресловутым «нулевым пациентом», — утверждает Сергей Золотухин (Group-IB).

«Ситуация очень медленно улучшается. Прогресс в части awarness отображается в единицах процентов аудитории, верно реагирующей на фишинг и прочие классические методы съема информации и проникновения. Хочу отметить, что в части повышения цифровой грамотности населения, а также сотрудников отдельных организаций необходим комплексный подход, предполагающий тренинги и постоянное информирование сотрудников об актуальных видах угроз и противодействия им», — дополняет Николай Смирнов, директор по продуктам компании «ИнфоТеКС».

В свою очередь, Руслан Косарим, заместитель технического директора по развитию бизнеса группы компаний Angara, согласен с тем, что основной угрозой был и остается человеческий фактор, но при этом он предлагает решение проблемы. «В связи с удаленным доступом и использованием облачных сервисов по модели SaaS информация стала перемещаться и храниться за пределами хорошо защищенной инфраструктуры. Так, данные компаний оказались на удаленных рабочих местах сотрудников, мобильных устройствах и в облачных хранилищах. И несмотря на существование решений для безопасного доступа с мобильных мест к данным (Unified Endpoint Management) и продуктов, позволяющих защищать от утечки данных из облачных сервисов, такие как брокеры безопасного доступа в облако (CASB), основной проблемой остается человеческий фактор. Мы ориентируем наших клиентов на подход Data-Centric Security, при котором рекомендуется разграничивать и классифицировать данные по уровню влияния на бизнес. В этом подходе в том числе уделяется большое внимание осведомленности персонала о том, с какими данными ведется работа и как правильно обращаться с ними. Каждый сотрудник должен понимать, что он влияет на безопасность данных, которыми оперирует», — говорит он.

Инвестиции в защиту

Осведомленность сотрудников, в том числе занимающих руководящие должности в компаниях, в вопросах информационной безопасности положительно сказывается на рынке. Растут бюджеты, поскольку заказчики понимают, каких именно решений им не хватает для защиты корпоративной инфраструктуры. «После того как первый шок прошел и стало понятно, что тотально замораживать бюджеты никто не будет, возросший спрос толкнул рынок вверх. Среди бенефициаров пандемии компании — разработчики решений для защиты от внутренних угроз и сетевой безопасности. Кроме того, есть еще один сегмент — решения класса Staff Control. Эти продукты контролируют рабочее время и используемые приложения, эффективность персонала, собирают статистику по предприятию и сопоставляют с конкретными работниками. Это не информационная безопасность в чистом виде, но часто находится в ведении сотрудников безопасности и собирает сведения, которые могут быть полезны при расследовании инцидентов. Кроме того, это действительно востребованная функциональность как для больших, так и маленьких организаций, которые ищут способы повысить управляемость сотрудников вне офиса», — полагает Владимир Ульянов, руководитель аналитического центра компании Zecurion.

«Ситуация прошлого года — это уникальный опыт, комплексно оценить который можно будет, наверное, только спустя какое-то время, — дополняет Александр Булатов, коммерческий директор компании RuSIEM. — Первоначальный шок всего рынка, перешедший в заморозку активностей и бюджетов, сменился пониманием, что надо продолжать работать несмотря ни на что, в новый реалиях. Где-то бюджеты сократились, где-то были отложены проекты, но появились и новые заказчики, которые проактивно отреагировали на переход на удаленную работу и озаботились выстраиванием дополнительной защиты ИТ-инфраструктуры, что также сказалось на повышении интереса к ИБ продуктам в целом и siem-системам в частности. А сейчас, в 2021-м, мы с самого начала года наблюдаем очень высокий уровень деловой активности: сказываются и отложенный спрос, и частичная отмена карантинных ограничений».

Облака для прагматичных

Итак, бизнес понимает, каких ИБ-решений ему не хватает для полноценной защиты. При этом он также научился считать деньги и не тратить лишнего. Этим фактором эксперты объясняют рост популярности ИБ-услуг, предоставляемых из облака по модели SaaS. По мнению Руслана Косарима (Angara), росту популярности SaaS-услуг способствует несколько причин. «Во-первых, современные технологии и процессы ушли очень далеко вперед. Новые ИТ-продукты и инструменты появляются каждый день, особенно среди решений с открытым исходным кодом. И как бы ни хотелось компаниям держать собственную экспертизу, угнаться за всеми новыми технологиями и компетенциями становится все сложнее, особенно для малочисленных департаментов информационной безопасности. Именно поэтому сейчас растет доверие и интерес к сервисным услугам. Значительно проще и, самое главное, дешевле для компаний митигировать риски за счет внешней экспертизы. Во-вторых, использовать решения по безопасности как сервис действительно очень удобно. Компаниям не нужно постоянно решать вопросы, связанные с сопровождением как «железа» или виртуализации, так и софтверной части приложения», — заключает он.

Евгений Гнедин (Positive Technologies) увязывает интерес заказчиков к SaaS-услугам нехваткой и высокой стоимостью квалифицированных специалистов, о чем мы уже говорили выше. Специалисты высокой квалификации стремятся переходить на высокооплачиваемые должности в крупных компаниях. Такие эксперты стараются выбирать не только высокие зарплаты, но и интересные разносторонние задачи. Как правило, подобные задачи они могут найти в специализированных организациях, оказывающих услуги по анализу защищенности, расследованию киберинцидентов, обеспечению защиты информации одновременно для множества клиентов. Решая проблемы ИБ в рамках одной организации, получить желаемое разнообразие задач не получается. В силу этих факторов на местах может образовываться дефицит кадров, который зачастую невозможно восполнить в рамках отведенных бюджетов. Очевидно, уровень зарплат в регионах не привлекает специалистов высокого уровня, организациям приходится набирать молодых сотрудников и растить собственные кадры. Некоторые организации решают не вкладываться в развитие собственного штата без гарантии, что спустя какое-то время эти сотрудники не уйдут из компании на более заманчивые вакансии и делают ставку на внешние сервисы по ИБ, зная, что в таком случае они могут получить услуги с высоким качеством при разумном вложении бюджета. Мы считаем, что многие функции специалистов по выявлению и реагированию на киберинциденты можно автоматизировать, снять многие рутинные задачи с плеч сотрудников security operations center (SOC).

Опубликовано 03.11.2021

Похожие статьи