Информационная безопасность в условиях кибервойны: почему недостаточно просто внедрить сертифицированное решение

Современная информационная безопасность перестала быть набором формальных требований и типовых средств защиты. В условиях постоянного роста числа атак и изменения характера угроз ключевым фактором становится не только наличие сертифицированных продуктов, но и способность компании регулярно переоценивать собственные риски, корректировать модель угроз и адаптировать архитектуру защиты под изменяющуюся среду.

Особенно актуально это для российских организаций, которые в последние годы стали объектом постоянного внимания как со стороны классических киберпреступников, так и со стороны высококвалифицированных организованных групп.

Модель угроз как основа системы безопасности

Одной из главных ошибок корпоративного сектора остается отношение к информационной безопасности как к разовому внедрению набора средств защиты. Сам перечень решений может оставаться актуальным достаточно долго, если изначально он был выбран грамотно, а поставщик продолжает развивать продукты для защиты информации и выпускать обновления.

Однако регулярному пересмотру должна подвергаться именно модель угроз.

Ключевые вопросы, которые организация обязана анализировать постоянно:

  • какие активы требуют защиты;

  • от кого необходимо защищаться;

  • какие сценарии атак актуальны для конкретной инфраструктуры;

  • как изменились риски для бизнес-процессов.

Отсутствие своевременной переоценки угроз становится одной из основных причин успешных атак даже при наличии сертифицированных средств защиты информации.

Информационная система всегда строится под конкретные задачи и бизнес-процессы. Универсальных решений, которые гарантированно обеспечивают защиту «из коробки», не существует. Поэтому специалист по информационной безопасности обязан понимать, что именно он защищает и какие механизмы действительно необходимы для конкретной инфраструктуры.

Современные атаки: рост квалификации нарушителей

Сама типология угроз меняется не радикально, однако резко вырос уровень противника и масштаб атак.

Российские информационные системы стали объектом постоянного воздействия не только со стороны традиционных хакерских групп, но и со стороны структур, обладающих существенно более широкими ресурсами и высокой квалификацией.

По характеру атак и методам работы можно наблюдать деятельность профессионально подготовленных групп, которые долго готовятся к операциям и используют сложные сценарии проникновения.

При этом большая часть успешных атак по-прежнему связана не со сложными многоэтапными операциями, а с базовыми проблемами эксплуатации инфраструктуры:

  • использованием известных уязвимостей;

  • отсутствием своевременных обновлений;

  • недостаточным вниманием к базовым принципам ИБ;

  • слабой парольной политикой;

  • использованием паролей по умолчанию;

  • отсутствием регулярной смены учетных данных.

Даже на фоне сложных целевых атак именно элементарные нарушения базовой гигиены безопасности остаются одной из самых распространенных причин компрометации инфраструктуры.

Парольная политика и ограничения концепции Zero Trust

Усиление требований к парольной защите становится неизбежным. Регуляторы и разработчики решений постепенно повышают требования к длине и сложности паролей, несмотря на снижение удобства для пользователей.

При этом концепция Zero Trust не отменяет необходимость соблюдения базовых принципов безопасности.

Даже при наличии развитых механизмов мониторинга поведения пользователя, анализа трафика и профилирования учетных записей слабый пароль или использование устройства несколькими людьми делают инфраструктуру уязвимой.

Zero Trust не является универсальным решением всех проблем информационной безопасности. Аналогичная ситуация наблюдается и с внедрением механизмов искусственного интеллекта в защитные системы. Новые технологии действительно расширяют возможности аналитики и автоматизации, однако одновременно такие же технологии начинают активно использовать и атакующие стороны.

Почему в информационной безопасности нет «серебряной пули»

Рынок информационной безопасности остается коммерческим рынком, где технологические изменения часто сопровождаются маркетинговыми конструкциями и переосмыслением уже существующих подходов.

Это касается и концепций нового поколения межсетевых экранов, и современных подходов к анализу трафика, и различных вариантов Zero Trust.

Новые механизмы действительно добавляют функциональность:

  • анализ сетевого трафика;

  • поведенческую аналитику;

  • профилирование пользователей;

  • дополнительные механизмы контроля рабочих станций.

Но одновременно системы становятся значительно сложнее как в эксплуатации, так и в администрировании.

Универсального механизма, который способен одномоментно решить все задачи информационной безопасности, не существует. Инфраструктура усложняется, атаки становятся более изощренными, а требования к квалификации специалистов продолжают расти.

Развитие VPN-технологий и особенности российского подхода

Одним из ключевых направлений развития компании остается VPN-инфраструктура.

Исторически развитие VPN-решений происходило параллельно с развитием IPsec. При этом российские условия эксплуатации существенно отличались от зарубежных:

  • нестабильные каналы связи;

  • низкая скорость соединений;

  • высокая протяженность инфраструктуры;

  • использование различных типов каналов — проводных, беспроводных и спутниковых.

Именно поэтому при разработке VPN была выбрана концепция бессессионного VPN, не требующего постоянного установления защищенных сессий.

Такой подход оказался особенно эффективным в условиях нестабильных каналов связи и продолжает сохранять актуальность в распределенных российских инфраструктурах.

На базе накопленного опыта был стандартизирован собственный VPN-протокол IPLIR, который предлагается для использования и другим организациям.

Расширение продуктовой линейки за пределы VPN

VPN-технологии остаются фундаментом продуктовой линейки, однако развитие компании давно вышло за рамки исключительно защищенных каналов связи.

В экосистему входят:

  • средства обнаружения вторжений;

  • решения для защиты рабочих станций;

  • механизмы анализа сетевого трафика;

  • средства противодействия компьютерным атакам;

  • индустриальные криптографические решения.

При этом многие продукты продолжают использовать VPN-механизмы как внутренний базовый уровень защиты.

Индустриальная безопасность и защита промышленной автоматизации

Одним из ключевых направлений развития становится защита промышленных систем и индустриальной инфраструктуры.

Работа ведется сразу по двум направлениям.

Наложенные средства защиты

Первое направление — промышленные криптошлюзы и промышленные межсетевые экраны, позволяющие защищать уже существующие системы автоматизации, большинство из которых построены на зарубежной автоматике.

Подобный подход позволяет внедрять защиту без полной замены инфраструктуры, хотя и создает сложности в системах, критичных к появлению дополнительных промежуточных элементов.

Интеграция криптографии в промышленную автоматику

Второе направление связано с интеграцией криптографических механизмов непосредственно в промышленные устройства:

  • контроллеры;

  • интеллектуальные датчики;

  • исполнительные устройства;

  • серверы управления.

Для этого используются как программные реализации, так и специализированные криптографические чипы, разработанные под собственные требования.

Задача заключается в том, чтобы механизмы защиты изначально присутствовали внутри отечественной промышленной автоматики.

Защита инфраструктуры интернета вещей

Отдельное направление связано с защитой индустриального интернета вещей.

Речь идет прежде всего о:

  • промышленных датчиках;

  • интеллектуальных счетчиках;

  • системах сбора телеметрии;

  • инфраструктуре управления энергоснабжением.

Подобные распределенные системы становятся критически важной инфраструктурой и представляют значительный интерес для атакующих. Компрометация таких систем может привести не только к потере данных, но и к нарушению работы объектов энергоснабжения.

Поэтому механизмы защиты интегрируются непосредственно в устройства и должны работать прозрачно для конечного пользователя.

Квантовая криптография и квантовое распределение ключей

Еще одним стратегическим направлением становится квантовое распределение ключей.

Несмотря на использование квантовых механизмов обмена информацией, конечная интеграция все равно осуществляется с классическими средствами защиты информации — криптошлюзами и VPN-инфраструктурой.

Технологическое развитие в этом направлении уже достигло стадии серийного производства устройств, однако дальнейшее масштабирование рынка во многом зависит от появления нормативной базы и требований регуляторов к использованию подобных решений.

Искусственный интеллект и аналитика сетевого трафика

Значительное внимание уделяется развитию интеллектуальной аналитики и систем выявления атак.

Рост числа многоэтапных атак требует более раннего обнаружения подозрительной активности. Для этого используются механизмы машинного обучения и интеллектуальные помощники, способные:

  • анализировать большие объемы сырых данных;

  • выявлять аномалии;

  • формировать понятную картину происходящего в сети;

  • помогать аналитикам выявлять атаки на ранних этапах.

Основная задача подобных систем — не заменить специалиста по безопасности, а повысить эффективность анализа и сократить время реакции на инциденты.

Поддержка российских операционных систем

Отдельное направление развития связано с поддержкой отечественных платформ.

Решения адаптируются под широкий спектр российских операционных систем, включая как десктопные платформы, так и мобильные ОС.

Развитие совместимости с российским программным стеком рассматривается как обязательное условие дальнейшего развития корпоративной инфраструктуры и защищенных коммуникаций.

Вывод

Современная информационная безопасность требует постоянной адаптации. Сертифицированные продукты и современные технологии сами по себе не гарантируют защиту инфраструктуры.

Ключевыми факторами становятся:

  • регулярная переоценка модели угроз;

  • контроль базовой гигиены безопасности;

  • своевременное обновление инфраструктуры;

  • развитие аналитики и мониторинга;

  • интеграция защиты непосредственно в инфраструктурные и промышленные системы.

Одновременно растет роль индустриальной безопасности, интеллектуального анализа атак и квантовой криптографии. При этом универсальных решений по-прежнему не существует — эффективность защиты определяется не отдельным продуктом, а способностью организации системно управлять собственной безопасностью.