Безопасность как управление временем, а не стенами

В профессиональной среде ИБ долго доминировала идея «непробиваемого периметра». Но если посмотреть на последние громкие кейсы, становится очевидно: периметра больше нет. Он размыт облаками, удаленкой и подрядчиками.

В этой реальности стратегия Assume Breach (исход из того, что компрометация уже произошла) выглядит не как пессимизм, а как прагматичный расчет. Когда мы принимаем присутствие атакующего в сети как константу, фокус смещается с попыток «не пустить» на управление временем. Главной метрикой становится Dwell Time это время от проникновения до обнаружения. Разница между 200 днями и 20 минутами скрытого присутствия хакера это разница между «инцидентом, о котором никто не узнал» и «катастрофой для бизнеса».

Взгляд на инфраструктуру под этим углом меняет приоритеты:

Вместо наращивания «брони» на входе, ограничение горизонтального перемещения (Lateral Movement).

Вместо статического доверия, динамическая проверка прав на каждом этапе.

Если мы не можем гарантировать, что учетная запись не будет украдена, мы можем гарантировать, что под ней нельзя будет сделать ничего критичного без дополнительного подтверждения.

Предлагаю в ближайший месяц детально разобрать инструменты управления доступом и идентификации. На мой взгляд, это именно те точки, где мы реально можем сократить время жизни атаки до минимума.

С чего, по вашему опыту, сейчас сложнее всего начать: с внедрения MFA в наследуемые системы или с наведения порядка в привилегированных учетках (PAM)?