Страх не продается, кибератаки не пугают – что делать дальше?

Страх не продается, кибератаки не пугают – что делать дальше?
изображение создано нейросетью
Громкие киберинциденты уже не пугают — бизнес привыкает к рискам и все чаще задается вопросом: «А зачем платить больше?» Как убедить бизнес тратить миллионы на защиту, которая не гарантирует 100% результата? В материале IT-World — почему привычные доводы больше не работают, как изменились аргументы в пользу ИБ-бюджетов и что помогает по-настоящему встроить безопасность в бизнес-логику.

Сегодня про то, «как обосновать бюджет на информационную безопасность», говорят и на частных вечеринках, и с высоких трибун. С одной стороны, все соглашаются, что последние годы убедили всех, что информационная безопасность — это серьезно. А с другой стороны, как только владельцы бюджетов видят суммы, которые надо потратить без гарантий 100% защиты, начинаются попытки не заплатить или хотя бы перенести проект на следующие периоды, в которых, как в притче, будет решена дилемма ишак/падишах. Что же изменилось в мотивации внедрения безопасности в новой геополитической реальности?

Обоснование инвестиций в безопасность так или иначе связано с тремя ключевыми параметрами: рисками, требованиями регуляторов и инцидентами. На английском языке так и пишут: risk-driven security, compliance-driven security и incident-driven security.

Торговля страхом

«Торговля страхом» (некий импортозамещенный аналог incident-driven security) — самый часто применяемый способ обоснования инвестиций в средства защиты в кибербезе: «покупай или зашифруют (похитят, скомпрометируют, испортят и т. п.)». Примеров, подтверждающих этот страх даже в бизнес-новостях. достаточно: вот СДЭК (Мираторг, Винлаб и т. п.) зашифровали с помощью такого-то метода, а если бы у них был наш продукт, они бы это предотвратили.

ИТ-бюджет 2025. Лавировать между «хотим» и «можем»
Обычное возражение — это встречный вопрос: вообще бы не смогли бы зашифровать или только этим методом? Вы даете гарантию (деньгами, конечно), что если мы купим ваш продукт, то нас не зашифруют? Нет? Ну тогда это бесполезная трата денег. Разговоры об уменьшении вероятности взлома — это уже следующий этап, переход к рисковой модели, то есть к risk-driven security.

Оценка рисков

Рисковая модель — довольно сложная математика, обучение ей до получения хотя бы сертификата первого уровня занимает не меньше года со сдачей сложных экзаменов. Мало где применяется за пределами финансов, где рисковая модель (не только киберриски, а все возможные) — основа бизнеса. Западные принципы управления бизнесом предусматривают управление производством через финансы, то есть западный управленец мыслит прибылями и убытками. В России ситуация сложнее, чаще всего компаниями руководят производственники — ведь русская традиция управления предполагает управление финансами через производство, то есть CEO нефтяной компании мыслит километрами пробуренных скважин и баррелями нефти, CEO девелопера — квадратными метрами жилья и т. п. Поэтому продать рисковую модель нефинансисту довольно непростая задача, ее в материальные активы перевести непросто, особенно в традиционно офлайн-бизнесе, далеком от цифры.

Требования регулятора

И тут вступают в действие требования регулятора (то есть compliance-driven security) — чтобы осуществлять определенный вид деятельности, бизнес обязан приобрести определенные инструменты защиты. Есть различные категории лицензируемой деятельности, от телекома до добычи угля — все имеет критическую информационную инфраструктуру (КИИ). Казалось бы — вот он win-win, компания вынуждена купить какие-то программные продукты, а дальше вступает, по меткому выражению одного из докладчиков конференции по кибербезопасности, «эффект украденной невесты» — конечно, невеста вышла замуж против своей воли, но бывает, что, увидев мужа, она его полюбит и будут жить они долго и счастливо. Действительно, известны случаи, когда компания приобрела средства защиты под давлением регулятора, но потом «слюбилось-стерпелось» и жили они... далее по тексту. Но чаще бизнес воспринимает навязанные требования как дополнительный налог и старается с ними поступить так, как обычно поступают с налогами — минимизировать. В таких случаях покупается минимально допустимый комплект и, бывает, он включается только при аттестации.

«Железного варианта» нет

Приходится признать, что идеального обоснования инвестиций в защиту данных и инфраструктуры нет, даже у страха короткая память — вот только что взломали что-то большое в твоей отрасли и ты боишься, что и тебя тоже поломают, давайте срочно что-то делать. Но через три дня, через неделю они восстановились и продолжают работать, по слухам, не очень много и потеряли, ну и ладно, надо бы, но не сейчас. Вообще, бизнес считает, что «смерть это то, что бывает с другими» (с), у него пониженная чувствительность к риску, свойственная всем предпринимателям, приоритет, в том числе и в расходах, отдается возможностям и средствам их открывающим/увеличивающим.

Как построить эшелонированную защиту от внутренних угроз
Эффект «волки-волки» (с) тоже никто не отменял. Гуру годами пророчат Интернету смерть от хакеров, но он до сих пор жив. Да, сбои бывают, утечки случаются, но в основном все работает, а к утечкам все уже привычки, потеря анонимности — приемлемая плата за удобства.

Также надо понимать, что расходы на продукты безопасности не конкурируют с расходами на другие продукты безопасности, они конкурируют с расходами на другие проекты. Вместо покупки, скажем, SIEM, компания розничной торговли может открыть новый магазин, что даст первая покупка — трудно измерить, а окупаемость магазина в торговой сети хорошо рассчитана.

Ну и последнее про торговлю страхом — нет доказанной прямой связи между наличием сложных и дорогих инструментов защиты (которые купили из страха быть взломанным) и защищенностью. Случаются критичные инциденты и в самых крупных компаниях, которые расходуют миллиарды рублей на безопасность. В больших компаниях много цифровых систем, много подрядчиков, у каждой системы много обновлений, у цифровых систем много пользователей, где-то да найдется дырочка, а хакерам больше и не надо. Новости о том, что взломам подвержены даже залитые большими ИБ-бюджетами цифровые системы, добавляют к русскому характеру, и так балансирующему между фатализмом и пофигизмом, долю обреченности — сколько не защищайся, все равно сломают, давайте лучше готовиться не к защите, а к восстановлению поля взлома. Реальный дрейф бюджетов от защиты к восстановлению виден в последние годы: пропорции бюджетов от 3:1 (75% на защиту, 25% на реагирование и восстановление) сегодня уже составляют 1:1 (50% на защиту, 50% на реагирование и восстановление) и тренд на увеличение доли реагирования и восстановления продолжается.

Что нового?

Можно сказать, что наступила определенная усталость, замыленность взгляда на «пугалки» от продавцов безопасности, как внешних (поставщиков), так и от внутренних (ИБ-подразделений). Даже если подразделения ИБ работают хорошо, не допускают инцидентов, бюджеты растут и бизнес, особенно в непростой экономической ситуации, не видит смысла в инвестициях: в позапрошлом году потратили 100 млн — инцидентов не было, в прошлом потратили 150 млн — инцидентов нет, в этом 200 млн — инцидентов нет. Может, и 100 млн нам достаточно? Есть, конечно, теории заговора, описанные больше в книгах и кино, чем в документальной литературе, в которых службы безопасности сами организуют нападения, чтобы доблестно их отбивать и доказывать свою значимость. Но мы же не про это, правда?

Сегодня существует тренд на сотрудничество с клиентом и, соответственно, на трансфер экспертизы от поставщика к клиенту. То есть при продаже ключевым двигателем является не страх, а экспертиза, и не просто знания, а желание помочь. Иногда такое случается во время инцидента, когда внешние специалисты бросаются на помощь и в работе плечом к плечу рождается боевая дружба, которая потом переходит в сотрудничество. Сначала консалтинговый контракт, потом, может быть, и продуктовый, но продукт покупается не потому, что его заставил купить регулятор, и не потому, что у соседа такой есть, а потому, что в нем закодированы лучшие практики противодействия атакам, которые подходят конкретному заказчику в конкретном случае.

Инструменты защиты бизнеса от киберугроз
Еще одной альтернативой «продажи страха» является «продажа контроля» — вы признаете, что заказчик знает больше вас, он отвечает за безопасность своей компании, вы лишь предлагаете ему немного больше информации и рычагов реагирования для лучшего контроля. Безопасники вообще люди изначально с гиперкотролем, дайте ему дополнительный контроль, потом его отберите и он вывернется, чтобы найти способ его оставить.

Пример: возьмем контроль системных администраторов. Есть много решений, которые дают контроль над привилегированным доступом к цифровым системам. Эти решения видят и записывают команды, которые вводят администраторы. Но они не видят, что отвечают на эти команды системы, а предсказать реакцию системы на команду не всегда возможно без глубоко погружения в бизнес-контекст. И вдруг безопасник получает возможность видеть не только запрос администратора, но и ответ системы. Иногда прямо сразу открываются злоупотребления (накрутка баллов/миль, пробивы и т. п.). Чаще эффект сразу невелик, но появляется дополнительная точка контроля, новая информация, обогащающая уже собираемые события, и это позволяет затем увидеть сложные многоходовые мошенничества. Если потом такую возможность отключить, безопасник начинает чувствовать себя не уютно, ощущая, что что-то в системе происходит незаметно и без его ведома. Ослабить контроль любому человеку непросто, что тут говорить про профессионального параноика?

Или считается, что запись операций администратора в администрируемой системе гарантирует отсутствие злонамеренных действий с его стороны. Это исходит из предположения, что администратор боится того, что его уволят или даже подадут на него в суд. Но времена меняются, и, как мы видим по сотням инцидентов вообще и нескольким в ИТ, бывают случаи, когда нарушителя гипотетическим наказанием не напугать — например, когда ему предложили денег и гражданство европейской страны или, наоборот, когда, его запугали, вогнали в огромные долги и обещали их списать, угрожают близким. При такой модели угроз надо дать не просто дополнительную точку контроля, но и возможность блокировать опасные операции, а не просто записывать их. Возможность блокировать также предоставляет больше контроля и, что уж там говорить, больше спокойствия безопаснику, а это дорогого стоит.

Заключение

Обоснование финансирования проектов по информационной безопасности — непростая задача. Любой ИТ-проект может довольно быстро показать бизнес-эффективность — ИТ-система по своему предназначению призвана заставить что-то происходить быстрее, полнее, дешевле. ИБ-проект, напротив, делается для того, чтобы какие-то вредные для бизнеса события не происходили, и доказать, что они не происходят именно из-за инвестиций и, чего уж скромничать, ежедневного тихого героизма сотрудников ИБ — дело не простое. Но индустрия, как на стороне производителей и поставщиков, так и на стороне эксплуатантов систем защиты будет продолжать поиски обоснования эффективности инвестиций в безопасность. Противник не оставляет нам ни одного шанса не преуспеть в этом.

Опубликовано 29.07.2025

Похожие статьи