Информационная безопасность в 2022 году: семь ключевых трендов
Рынок информационной безопасности меняется вслед за цифровой трансформацией бизнеса. Компании уже не могут ограничиваться защитой офисной сети и серверов внутри корпоративного периметра. Сотрудники работают из дома, приложения размещаются в облаках, бизнес использует интернет вещей, открытые программные библиотеки, социальные сети и многочисленные внешние сервисы. Каждый новый цифровой элемент становится потенциальной точкой входа для злоумышленников.
Аналитики Gartner выделили семь тенденций, которые определяли развитие кибербезопасности в 2022 году. Часть из них сохраняет преемственность с прогнозами предыдущего года, а некоторые направления получили новые названия и более широкую трактовку.
1. Поверхность атаки продолжает расширяться
Традиционная модель, при которой организация контролировала все устройства и системы внутри офиса, больше не соответствует реальности. Внешние облачные платформы, домашние компьютеры сотрудников, мобильные устройства, подрядчики и подключенные к сети промышленные объекты формируют распределенную ИТ-среду.
В результате специалисты по ИБ должны контролировать не только внутреннюю инфраструктуру, но и цифровые активы, доступные извне. Для этого развиваются классы решений DRPS, EASM и CAASM. Они помогают выявлять неизвестные активы, оценивать их уязвимости, отслеживать изменения инфраструктуры и находить слабые места до того, как ими воспользуются атакующие.
Особое значение приобретает автоматизация. Ручная инвентаризация уже не позволяет своевременно обнаруживать забытые домены, тестовые серверы, устаревшие приложения и неправильно настроенные облачные хранилища.
2. Цепочки поставок становятся мишенью
Атака на крупную компанию напрямую может потребовать значительных ресурсов. Поэтому злоумышленники все чаще выбирают другой путь - компрометацию поставщика программного обеспечения или используемой разработчиками библиотеки.
Показательным примером стала уязвимость CVE-2021-44228 в библиотеке Log4j. Компонент применялся в большом количестве популярных продуктов и сервисов, а критическая проблема существовала много лет, прежде чем стала известна широкой общественности. Уязвимость продемонстрировала, насколько сильно бизнес зависит от стороннего кода.
По оценке Gartner, в 2021 году с атаками через цифровые цепочки поставок столкнулись около 15% организаций. К 2025 году этот показатель может вырасти до 45%. Компаниям необходимо проверять поставщиков, анализировать состав программных продуктов, контролировать обновления и заранее готовиться к новым нормативным требованиям.
3. Идентификация превращается в отдельную зону риска
Компрометация учетных данных остается одним из наиболее распространенных способов проникновения в корпоративные системы. Злоумышленники используют фишинг, подбор паролей, утечки баз данных, вредоносное ПО и методы социальной инженерии.
Для обозначения защиты инфраструктуры идентификации Gartner предложила термин ITDR - Identity Threat Detection and Response. Он объединяет обнаружение подозрительной активности, расследование инцидентов и реагирование на угрозы, связанные с учетными записями.
Особое внимание требуется уделять привилегированным аккаунтам. Получив доступ к учетной записи администратора, руководителя или владельца критически важной системы, атакующий может обойти множество защитных механизмов. Поэтому организации внедряют многофакторную аутентификацию, принцип минимальных привилегий, регулярную проверку прав и контроль необычного поведения пользователей.
4. Ответственность за ИБ распределяется между руководителями
Информационная безопасность перестает быть исключительно технической задачей ИТ-департамента. Утечка данных, остановка производства или нарушение работы цифрового сервиса способны привести к финансовым потерям, репутационному ущербу и претензиям со стороны регуляторов.
Поэтому за киберриски должны отвечать не только специалисты по защите информации, но и высшее руководство. Совету директоров и топ-менеджерам необходимо понимать, какие данные и процессы являются критичными, сколько стоит простой системы и какие угрозы наиболее вероятны.
Практическим результатом такого подхода должны стать регулярные доклады о состоянии защиты, понятные показатели эффективности и включение киберрисков в общую систему управления бизнесом. Руководство также должно заранее определить порядок действий при серьезном инциденте.
5. Человеческий фактор остается слабым местом
Даже дорогостоящие средства защиты не гарантируют безопасности, если сотрудники не умеют распознавать подозрительные письма, используют одинаковые пароли или передают конфиденциальную информацию через незащищенные каналы.
Удаленная работа усилила проблему. Специалисты подключаются к корпоративным ресурсам из домашних сетей, используют личные устройства и могут не соблюдать внутренние правила. Дополнительные риски создают усталость, спешка и недостаток контроля.
Эффективная программа защиты должна включать регулярное обучение, имитацию фишинговых атак, понятные инструкции и простую процедуру сообщения о подозрительном событии. Важно не только наказывать за ошибки, но и формировать культуру, в которой сотрудник не боится своевременно сообщить о возможной компрометации.
6. Компании стремятся сократить число поставщиков
Организации используют десятки и сотни продуктов для защиты инфраструктуры: антивирусы, межсетевые экраны, системы анализа событий, средства управления доступом, платформы реагирования и сервисы мониторинга. Работа с большим количеством разрозненных решений усложняет администрирование и увеличивает расходы.
Поэтому набирает популярность консолидация поставщиков. Компании стремятся получать несколько функций в составе единой платформы, унифицировать управление и сократить число интеграций. Такой подход позволяет быстрее обрабатывать события и уменьшает нагрузку на сотрудников.
Однако полная зависимость от одного поставщика тоже создает риски. Перед объединением инструментов необходимо проверить качество обнаружения угроз, совместимость с существующей инфраструктурой, возможности переноса данных и условия выхода из контракта.
7. Расширяется рынок сервисов кибербезопасности
Дефицит квалифицированных специалистов заставляет компании обращаться к внешним провайдерам. Они передают на аутсорсинг мониторинг событий, анализ инцидентов, поиск уязвимостей, реагирование на атаки и контроль соответствия требованиям.
Сетевые сервисы кибербезопасности особенно востребованы у организаций, которые не могут содержать круглосуточный штат экспертов. Провайдеры используют центры мониторинга, автоматизированные средства анализа и накопленную экспертизу для защиты сразу нескольких клиентов.
При выборе такого сервиса важно заранее определить зоны ответственности. В договоре должны быть прописаны порядок реагирования, сроки уведомления об инциденте, правила доступа к данным, требования к конфиденциальности и показатели качества обслуживания.
Что меняется в подходе к защите
Главный вывод из обозначенных тенденций состоит в том, что безопасность должна быть непрерывным процессом. Одной установки защитного продукта недостаточно: инфраструктура постоянно меняется, появляются новые устройства, приложения и поставщики.
Организациям необходимо регулярно проводить инвентаризацию активов, тестировать резервные копии, оценивать риски подрядчиков и проверять устойчивость к атакам. Отдельное внимание следует уделять облачным сервисам: неправильные настройки доступа и открытые хранилища часто становятся причиной утечек.
Не менее важна подготовка к инцидентам. План реагирования должен содержать конкретные сценарии: кто принимает решения, какие системы отключаются, как сохраняются доказательства, каким образом уведомляются клиенты и регуляторы. План необходимо периодически отрабатывать в формате учений.
Таким образом, информационная безопасность 2022 года строится вокруг контроля расширяющейся цифровой среды, защиты идентификационных данных, проверки цепочек поставок и более тесного взаимодействия бизнеса, ИТ-подразделений и руководства. Организации, которые воспринимают киберриски как часть корпоративного управления, получают больше возможностей для предотвращения атак и быстрого восстановления после инцидентов.


