Как возникает «зоопарк» ИБ

Подушка безопасности не заменяет тормоза: зачем ИБ нужна система, а не коллекция продуктов. Подушка безопасности может сработать безупречно в автомобиле, который не успел затормозить. Это хороший результат для подушки — и совсем не обязательно хороший результат для пассажира.

ормоза помогают избежать столкновения, ремни и подушки ограничивают последствия, диагностика предупреждает о неисправностях. Важно, как они работают вместе в конкретной опасной ситуации.

В ИБ легко потерять эту связь. Межсетевой экран установлен, события собираются, резервные копии создаются. Каждый проект принят. Но способна ли компания остановить развитие атаки?

Когда все средства есть, а защита не складывается Разберем условный сценарий: злоумышленник получил доступ к учетной записи сотрудника, работающего с клиентскими данными. Для проверки следующих уровней защиты допустим, что первый барьер уже пройден.

Специалист центра мониторинга ИБ получает сигнал о необычной выгрузке и подтверждает подозрение. Но не может ограничить доступ: учетная запись используется в важном процессе, а порядок экстренной блокировки не согласован.

Владелец системы недоступен. Эксплуатация опасается остановить обслуживание клиентов. Заявка зарегистрирована, уведомление отправлено, данные продолжают уходить.

Средство обнаружения выполнило свою задачу. Разрыв возник между обнаружением и действием.

Следующие механизмы должны ограничить объем доступных данных и прекратить несанкционированную работу. Одной смены пароля может оказаться недостаточно: нужно убедиться, что ранее открытые сеансы и другие способы доступа больше не действуют.

После локализации нужно восстановить доверенное состояние системы. Разбор причин должен изменить права, порядок реагирования или архитектуру — иначе следующий сигнал попадет в ту же очередь.

На мой взгляд, эшелонированная защита убедительна, когда понятно, что произойдет после отказа каждого барьера. Предотвращение, обнаружение, сдерживание и восстановление должны поддерживать друг друга; при инциденте эти действия могут идти одновременно.

Быстро зарегистрированное событие не компенсирует ожидание решения. Восстановление компонента еще не означает возвращения всей услуги. Связь подготовки, обнаружения, реагирования и восстановления с общим управлением рисками отражена и в рекомендациях Национального института стандартов и технологий США по реагированию на инциденты.

Я бы дополнял отчетность результатами сквозных проверок: какой сценарий проверен, что не сработало и кто устраняет причину.

Для директора по ИБ важен следующий шаг после внедрения: доказать, что средства, люди и полномочия вместе ограничивают конкретный риск. Иногда для этого действительно нужен новый продукт. Иногда — решение, которого давно ждут между двумя уже работающими системами.

Какой разрыв между обнаружением и реальным действием остается самым дорогим в вашей системе защиты?

Как возникает «зоопарк» ИБ | Сетка — социальная сеть от hh.ru