Современная информационная безопасность перестала быть набором формальных требований и типовых средств защиты. В условиях постоянного роста числа атак и изменения характера угроз ключевым фактором становится не только наличие сертифицированных продуктов, но и способность компании регулярно переоценивать собственные риски, корректировать модель угроз и адаптировать архитектуру защиты под изменяющуюся среду.
Особенно актуально это для российских организаций, которые в последние годы стали объектом постоянного внимания как со стороны классических киберпреступников, так и со стороны высококвалифицированных организованных групп.
Модель угроз как основа системы безопасности
Одной из главных ошибок корпоративного сектора остается отношение к информационной безопасности как к разовому внедрению набора средств защиты. Сам перечень решений может оставаться актуальным достаточно долго, если изначально он был выбран грамотно, а поставщик продолжает развивать продукты для защиты информации и выпускать обновления.
Однако регулярному пересмотру должна подвергаться именно модель угроз.
Ключевые вопросы, которые организация обязана анализировать постоянно:
-
какие активы требуют защиты;
-
от кого необходимо защищаться;
-
какие сценарии атак актуальны для конкретной инфраструктуры;
-
как изменились риски для бизнес-процессов.
Отсутствие своевременной переоценки угроз становится одной из основных причин успешных атак даже при наличии сертифицированных средств защиты информации.
Информационная система всегда строится под конкретные задачи и бизнес-процессы. Универсальных решений, которые гарантированно обеспечивают защиту «из коробки», не существует. Поэтому специалист по информационной безопасности обязан понимать, что именно он защищает и какие механизмы действительно необходимы для конкретной инфраструктуры.
Современные атаки: рост квалификации нарушителей
Сама типология угроз меняется не радикально, однако резко вырос уровень противника и масштаб атак.
Российские информационные системы стали объектом постоянного воздействия не только со стороны традиционных хакерских групп, но и со стороны структур, обладающих существенно более широкими ресурсами и высокой квалификацией.
По характеру атак и методам работы можно наблюдать деятельность профессионально подготовленных групп, которые долго готовятся к операциям и используют сложные сценарии проникновения.
При этом большая часть успешных атак по-прежнему связана не со сложными многоэтапными операциями, а с базовыми проблемами эксплуатации инфраструктуры:
-
использованием известных уязвимостей;
-
отсутствием своевременных обновлений;
-
недостаточным вниманием к базовым принципам ИБ;
-
слабой парольной политикой;
-
использованием паролей по умолчанию;
-
отсутствием регулярной смены учетных данных.
Даже на фоне сложных целевых атак именно элементарные нарушения базовой гигиены безопасности остаются одной из самых распространенных причин компрометации инфраструктуры.
Парольная политика и ограничения концепции Zero Trust
Усиление требований к парольной защите становится неизбежным. Регуляторы и разработчики решений постепенно повышают требования к длине и сложности паролей, несмотря на снижение удобства для пользователей.
При этом концепция Zero Trust не отменяет необходимость соблюдения базовых принципов безопасности.
Даже при наличии развитых механизмов мониторинга поведения пользователя, анализа трафика и профилирования учетных записей слабый пароль или использование устройства несколькими людьми делают инфраструктуру уязвимой.
Zero Trust не является универсальным решением всех проблем информационной безопасности. Аналогичная ситуация наблюдается и с внедрением механизмов искусственного интеллекта в защитные системы. Новые технологии действительно расширяют возможности аналитики и автоматизации, однако одновременно такие же технологии начинают активно использовать и атакующие стороны.
Почему в информационной безопасности нет «серебряной пули»
Рынок информационной безопасности остается коммерческим рынком, где технологические изменения часто сопровождаются маркетинговыми конструкциями и переосмыслением уже существующих подходов.
Это касается и концепций нового поколения межсетевых экранов, и современных подходов к анализу трафика, и различных вариантов Zero Trust.
Новые механизмы действительно добавляют функциональность:
-
анализ сетевого трафика;
-
поведенческую аналитику;
-
профилирование пользователей;
-
дополнительные механизмы контроля рабочих станций.
Но одновременно системы становятся значительно сложнее как в эксплуатации, так и в администрировании.
Универсального механизма, который способен одномоментно решить все задачи информационной безопасности, не существует. Инфраструктура усложняется, атаки становятся более изощренными, а требования к квалификации специалистов продолжают расти.
Развитие VPN-технологий и особенности российского подхода
Одним из ключевых направлений развития компании остается VPN-инфраструктура.
Исторически развитие VPN-решений происходило параллельно с развитием IPsec. При этом российские условия эксплуатации существенно отличались от зарубежных:
-
нестабильные каналы связи;
-
низкая скорость соединений;
-
высокая протяженность инфраструктуры;
-
использование различных типов каналов — проводных, беспроводных и спутниковых.
Именно поэтому при разработке VPN была выбрана концепция бессессионного VPN, не требующего постоянного установления защищенных сессий.
Такой подход оказался особенно эффективным в условиях нестабильных каналов связи и продолжает сохранять актуальность в распределенных российских инфраструктурах.
На базе накопленного опыта был стандартизирован собственный VPN-протокол IPLIR, который предлагается для использования и другим организациям.
Расширение продуктовой линейки за пределы VPN
VPN-технологии остаются фундаментом продуктовой линейки, однако развитие компании давно вышло за рамки исключительно защищенных каналов связи.
В экосистему входят:
-
средства обнаружения вторжений;
-
решения для защиты рабочих станций;
-
механизмы анализа сетевого трафика;
-
средства противодействия компьютерным атакам;
-
индустриальные криптографические решения.
При этом многие продукты продолжают использовать VPN-механизмы как внутренний базовый уровень защиты.
Индустриальная безопасность и защита промышленной автоматизации
Одним из ключевых направлений развития становится защита промышленных систем и индустриальной инфраструктуры.
Работа ведется сразу по двум направлениям.
Наложенные средства защиты
Первое направление — промышленные криптошлюзы и промышленные межсетевые экраны, позволяющие защищать уже существующие системы автоматизации, большинство из которых построены на зарубежной автоматике.
Подобный подход позволяет внедрять защиту без полной замены инфраструктуры, хотя и создает сложности в системах, критичных к появлению дополнительных промежуточных элементов.
Интеграция криптографии в промышленную автоматику
Второе направление связано с интеграцией криптографических механизмов непосредственно в промышленные устройства:
-
контроллеры;
-
интеллектуальные датчики;
-
исполнительные устройства;
-
серверы управления.
Для этого используются как программные реализации, так и специализированные криптографические чипы, разработанные под собственные требования.
Задача заключается в том, чтобы механизмы защиты изначально присутствовали внутри отечественной промышленной автоматики.
Защита инфраструктуры интернета вещей
Отдельное направление связано с защитой индустриального интернета вещей.
Речь идет прежде всего о:
-
промышленных датчиках;
-
интеллектуальных счетчиках;
-
системах сбора телеметрии;
-
инфраструктуре управления энергоснабжением.
Подобные распределенные системы становятся критически важной инфраструктурой и представляют значительный интерес для атакующих. Компрометация таких систем может привести не только к потере данных, но и к нарушению работы объектов энергоснабжения.
Поэтому механизмы защиты интегрируются непосредственно в устройства и должны работать прозрачно для конечного пользователя.
Квантовая криптография и квантовое распределение ключей
Еще одним стратегическим направлением становится квантовое распределение ключей.
Несмотря на использование квантовых механизмов обмена информацией, конечная интеграция все равно осуществляется с классическими средствами защиты информации — криптошлюзами и VPN-инфраструктурой.
Технологическое развитие в этом направлении уже достигло стадии серийного производства устройств, однако дальнейшее масштабирование рынка во многом зависит от появления нормативной базы и требований регуляторов к использованию подобных решений.
Искусственный интеллект и аналитика сетевого трафика
Значительное внимание уделяется развитию интеллектуальной аналитики и систем выявления атак.
Рост числа многоэтапных атак требует более раннего обнаружения подозрительной активности. Для этого используются механизмы машинного обучения и интеллектуальные помощники, способные:
-
анализировать большие объемы сырых данных;
-
выявлять аномалии;
-
формировать понятную картину происходящего в сети;
-
помогать аналитикам выявлять атаки на ранних этапах.
Основная задача подобных систем — не заменить специалиста по безопасности, а повысить эффективность анализа и сократить время реакции на инциденты.
Поддержка российских операционных систем
Отдельное направление развития связано с поддержкой отечественных платформ.
Решения адаптируются под широкий спектр российских операционных систем, включая как десктопные платформы, так и мобильные ОС.
Развитие совместимости с российским программным стеком рассматривается как обязательное условие дальнейшего развития корпоративной инфраструктуры и защищенных коммуникаций.
Вывод
Современная информационная безопасность требует постоянной адаптации. Сертифицированные продукты и современные технологии сами по себе не гарантируют защиту инфраструктуры.
Ключевыми факторами становятся:
-
регулярная переоценка модели угроз;
-
контроль базовой гигиены безопасности;
-
своевременное обновление инфраструктуры;
-
развитие аналитики и мониторинга;
-
интеграция защиты непосредственно в инфраструктурные и промышленные системы.
Одновременно растет роль индустриальной безопасности, интеллектуального анализа атак и квантовой криптографии. При этом универсальных решений по-прежнему не существует — эффективность защиты определяется не отдельным продуктом, а способностью организации системно управлять собственной безопасностью.