Как возникает «зоопарк» ИБ
Подушка безопасности не заменяет тормоза: зачем ИБ нужна система, а не коллекция продуктов. Подушка безопасности может сработать безупречно в автомобиле, который не успел затормозить. Это хороший результат для подушки — и совсем не обязательно хороший результат для пассажира.
ормоза помогают избежать столкновения, ремни и подушки ограничивают последствия, диагностика предупреждает о неисправностях. Важно, как они работают вместе в конкретной опасной ситуации.
В ИБ легко потерять эту связь. Межсетевой экран установлен, события собираются, резервные копии создаются. Каждый проект принят. Но способна ли компания остановить развитие атаки?
Когда все средства есть, а защита не складывается Разберем условный сценарий: злоумышленник получил доступ к учетной записи сотрудника, работающего с клиентскими данными. Для проверки следующих уровней защиты допустим, что первый барьер уже пройден.
Специалист центра мониторинга ИБ получает сигнал о необычной выгрузке и подтверждает подозрение. Но не может ограничить доступ: учетная запись используется в важном процессе, а порядок экстренной блокировки не согласован.
Владелец системы недоступен. Эксплуатация опасается остановить обслуживание клиентов. Заявка зарегистрирована, уведомление отправлено, данные продолжают уходить.
Средство обнаружения выполнило свою задачу. Разрыв возник между обнаружением и действием.
Следующие механизмы должны ограничить объем доступных данных и прекратить несанкционированную работу. Одной смены пароля может оказаться недостаточно: нужно убедиться, что ранее открытые сеансы и другие способы доступа больше не действуют.
После локализации нужно восстановить доверенное состояние системы. Разбор причин должен изменить права, порядок реагирования или архитектуру — иначе следующий сигнал попадет в ту же очередь.
На мой взгляд, эшелонированная защита убедительна, когда понятно, что произойдет после отказа каждого барьера. Предотвращение, обнаружение, сдерживание и восстановление должны поддерживать друг друга; при инциденте эти действия могут идти одновременно.
Быстро зарегистрированное событие не компенсирует ожидание решения. Восстановление компонента еще не означает возвращения всей услуги. Связь подготовки, обнаружения, реагирования и восстановления с общим управлением рисками отражена и в рекомендациях Национального института стандартов и технологий США по реагированию на инциденты.
Я бы дополнял отчетность результатами сквозных проверок: какой сценарий проверен, что не сработало и кто устраняет причину.
Для директора по ИБ важен следующий шаг после внедрения: доказать, что средства, люди и полномочия вместе ограничивают конкретный риск. Иногда для этого действительно нужен новый продукт. Иногда — решение, которого давно ждут между двумя уже работающими системами.
Какой разрыв между обнаружением и реальным действием остается самым дорогим в вашей системе защиты?