Кибератака трясёт бизнес полгода, а потом всё возвращается как было

изображение: grok
Компания ManageEngine опросила 700 ИТ и security-руководителей из США и Канады, которые уже пережили взлом или другой киберинцидент. 91% из них считают собственную защиту вполне надёжной, а признание, что атака навсегда превратила security в топ-приоритет сделали лишь 8% участников. Получается, всплеск паники после инцидента гаснет быстрее, чем успевают дочитать отчёт по итогам расследования.
Привычка считать взлом неизбежным сбивает планку требований к защите, отметил киберпсихолог Эрик Хаффман. Фраза про то, что вопрос не в том, случится ли атака, а в том, когда она случится, звучит слишком затёрто, хотя бизнес способен влиять на процессы, от которых зависит результат.
Почти треть участников уверена, что серьёзного инцидента не избежать независимо от защиты, а остальные цифры опроса не менее красноречивы:
- ещё треть готова мириться с угрозами, которые считает приемлемыми для бизнеса;
- известные недочёты годами остаются без внимания, пока новая проверка или реальный взлом не заставят ими заняться;
- лишь малая доля компаний держит фокус на защите весь год, а не только сразу после инцидента;
- львиная доля бюджета на security уходит уже после того, как гром грянул.
Хаффман связывает такое поведение с верой в неизбежность атак. Компании скупают всё новые инструменты в надежде получить готовое состояние защищённости, отметил эксперт, хотя кибербезопасность не товар, который покупают один раз. Это процесс, который приходится постоянно допиливать.
Отмечается, security не работает по модели одной покупки, апдейтить защиту приходится бесконечно, как таск в беклоге, который никогда не закрывается до конца.
Сразу после взлома корпоративная машина просыпается бодро. Команды пересматривают процедуры, обсуждают произошедшее, закрывают технические дыры, ставят патчи, проверяют права доступа и приводят в порядок бэкапы. Хватает такого запала обычно ненадолго. 80% участников сообщили, что усиленное внимание к защите держится от одного до 6 месяцев, а потом постепенно откатывается до прежнего уровня.
Дальнейшие шаги компаний после инцидента разделились примерно так:
- почти половина организаций вообще не тронула структуру и стратегию защиты;
- часть команд точечно закрыла причину конкретного инцидента и на этом остановилась;
- совсем немного компаний решились на масштабные долгосрочные изменения в управлении, обучении и эскалации проблем.
Главной причиной такого затишья стали конкурирующие бизнес-задачи. Большинство респондентов рассказали, что другие корпоративные приоритеты регулярно отодвигают или режут проекты по защите. Каждый пятый участник назвал такую ситуацию главным фактором, который способствовал последнему инциденту в его компании.
Похожий цикл штурма и тишины знаком не только американским и канадским командам, у российских ИТ-отделов та же болезнь, security-проекты режут ради дедлайнов по продукту точно так же охотно.
Сотрудники в большинстве случаев всё же сообщают о собственной ошибке сразу после обнаружения. Дальше начинается менее приятная часть. 83% опрошенных признались, что страх последствий влияет на дальнейшее развитие ситуации, а заметная доля респондентов описала реакцию своей компании как охоту на виновного.
Культура страха давно сопровождает security-сферу и формирует среду, которую сотрудники стараются обходить стороной, указал Хаффман. Расследование инцидента должно смотреть не на то, кто накосячил, а на то, что произошло, почему это вообще стало возможно и кого затронули последствия, добавил эксперт.
Уточняется, охота на виновного только учит людей молчать и прятать баги подальше, а не чинить процессы, которые довели команду до инцидента.
Путаницу создаёт ещё и распределение ответственности. Почти каждый пятый участник опроса не смог сказать, кто отвечает за провал в защите, ИТ-подразделение, security-команда или бизнес. Неопределённость обходится недёшево.
Цена такой неразберихи обычно складывается из нескольких вещей:
- фикс проблемы растягивается на недели, а то и месяцы;
- рабочие процессы буксуют, пока идёт разбор полётов;
- данные всё это время остаются доступны для атакующих;
- команда теряет доверие к собственным процедурам реагирования.
Искусственный интеллект уже плотно прописался в корпоративной защите. Организации гоняют его на автоматизацию реагирования на инциденты, анализ угроз, тесты на проникновение и поиск уязвимостей. Российские SOC-команды тоже вовсю тащат нейросети в свои пайплайны, так что цифры ниже касаются далеко не только Северной Америки.
Большинство участников считает, что ИИ помогает быстрее принимать решения. Больше половины связывают его использование с ростом эффективности либо усилением защиты. Одновременно ИИ сделал большинство опрошенных смелее в принятии киберрисков.
Самая любопытная цифра опроса касается доверия к советам ИИ:
- большинство респондентов считает, что ИИ ускоряет принятие решений;
- больше половины связывают ИИ с ростом эффективности защиты;
- ИИ заодно подталкивает команды смелее рисковать;
- около двух третей команд, которые юзают ИИ в security, часто берут его советы без перепроверки.
ИИ неизбежно добавляет новые угрозы, указал Хаффман. LLM превращаются в лакомую цель для атакующих, потому что люди слишком доверяют выданной информации, обратил внимание эксперт. Формулу «доверяй, но проверяй» он предложил перевернуть, сначала проверить совет и только потом ему довериться.
Авторы исследования пришли к выводу, что компании, которые реально извлекают пользу из инцидентов, не ограничиваются быстрой реакцией. Они следят за рисками после того, как кризис закончился, фиксируют решения и превращают всплеск паники в постоянную дисциплину. Самый опасный момент для защиты наступает не во время атаки, а спустя несколько месяцев, когда патчи установлены, бэкапы проверены, а security снова тихо уезжает в конец очереди корпоративных задач.
Ранее сообщалось, что 28% топ-менеджеров не находят времени на изучение основ кибербезопасности. При этом каждый второй руководитель считает, что рядовым сотрудникам достаточно базовых знаний в этой сфере, тогда как топ-менеджменту требуется более глубокое понимание. К таким выводам пришли аналитики проекта «Кибердом» по итогам опроса 1560 предпринимателей, топ-менеджеров и рядовых сотрудников компаний. Исследование было посвящено оценке сотрудниками и руководителями собственных знаний в области цифровой безопасности, их пользе для работы, готовности обучаться навыкам кибербезопасности и причинам, которые этому мешают.
Эксперты CISOCLUB отметили, что цикл паники и забывания хорошо знаком не только американским командам, но и российским компаниям. Регулярный аудит и фиксация решений обходятся дешевле, чем повторный простой после нового взлома. Слепое доверие рекомендациям ИИ без проверки специалисты назвали одним из самых недооценённых рисков ближайших лет. Распределение ответственности за конкретный провал в защите стоит закрепить заранее письменно, а не выяснять постфактум. Культуру страха вокруг ошибок сотрудников предложили менять на разбор причин без поиска виновного.



