Купили защиту, а запустили через полгода. Cisco выяснила, кто тормозит безопасников

изображение: grok
Cisco опросила 8000 специалистов по информационной безопасности в 30 странах и выяснила, что большинству компаний нужно больше шести месяцев, чтобы запустить новое средство защиты, даже когда бюджет выделен, а все аппрувы собраны. Лишь 8% респондентов записали свою контору в группу с высокой готовностью к угрозам эпохи ИИ. Тормозит не железо и не лицензии, а согласования, дележ полномочий и вечное ожидание ответа от соседнего отдела.
Современные ИИ-модели ищут дыры в софте с масштабом и скоростью, с которыми живой команде не потягаться, отметили в Cisco. Пока безопасники ждут подпись в тикете, модели успевают перебрать тонны кода. Менее одного из десяти опрошенных уверены, что их организация будет постоянно опережать поток новых угроз, остальные в собственных силах сомневаются.
Основным тормозом Cisco назвала внутренние процессы, а список претензий знаком любому, кто хоть раз ждал аппрув от трёх департаментов:
- согласования, которые растягиваются на недели;
- размазанные по отделам полномочия;
- зависимость от ИТ-подразделений;
- решения руководства, которые отодвигают задачи по защите на потом.
Уложиться в полгода после получения бюджета и одобрения проекта смогли только 21% организаций, а в группе самых подготовленных этот показатель дотянул до 52%. Около 40% команд тратят больше времени на сбор и сопоставление данных из разных систем, чем на охоту за угрозами. Когда данные раскиданы по отдельным инструментам и отделам, безопасникам сначала приходится собирать пазл, а уже потом разбираться с самим инцидентом.
Интересно, что даже в группе самых подготовленных компаний в полгода уложились лишь 52% участников, и почти у половины лидеров запуск всё равно растягивается дольше.
Один из индийских CISO рассказал Cisco, что во время недавнего инцидента команда упёрлась в вопрос, кто вправе окончательно отключить затронутые системы. Пока выясняли, у кого рубильник, минуты утекали, а готовый инструмент под рукой быстрой реакции не гарантировал. Для российских компаний, где к внутренним согласованиям нередко добавляются закупки и переход на отечественный софт, полгода на запуск защиты вполне могут оказаться нижней планкой.
Неопределённость с полномочиями бьёт по трём действиям, которые в бою нужны сразу:
- отключение заражённого сервера;
- блокировка учётной записи;
- остановка сетевого соединения.
Если ответа на вопрос «кто решает» нет, команда теряет время независимо от количества купленных средств защиты. Рост бюджета на защиту сопровождается снижением числа инцидентов далеко не у всех. Среди компаний, увеличивших траты, о меньшем количестве инцидентов сообщили 41%, а в самой подготовленной группе этот показатель составил 71%. Cisco не уточнила, совпадают ли исходные выборки для этих двух цифр, поэтому сравнивать их в лоб не стоит.
Разницу исследование связало скорее с тем, как компании распоряжаются выделенными деньгами, ведь покупка новых продуктов не лечит проблемы с согласованиями, ответственностью и обменом данными между отделами. Если сотрудники неделями ждут решения соседнего департамента, новая система защиты реакцию на атаку сама не ускорит. Лицензию можно купить за день, а вот договориться, кто принимает решение, получается сильно дольше.
Уточняется, что внутренние организационные сложности занимают половину итоговой оценки из 100 баллов, поэтому компании с небольшим числом внутренних препятствий получают преимущество при формировании верхней группы автоматически.
Данные основаны на ответах самих специалистов, а не на независимом тестировании инфраструктуры, поэтому итоговые цифры стоит читать как самооценку. Открытые ответы участников при этом хорошо показывают, какие болячки повторяются в разных компаниях, и чаще всего специалисты говорили о трёх вещах:
- заранее назначенные владельцы процессов;
- понятные каналы коммуникации;
- более быстрое взаимодействие между подразделениями.
Cisco предложила пять шагов, чтобы решения принимались до атаки, а не во время неё:
- заранее прописать, кто и что вправе решать в инциденте;
- свести данные из разных систем в единый обзор, чтобы не собирать информацию руками из нескольких источников;
- отрабатывать плейбуки на учениях, чтобы действия команды не держались на импровизации;
- отдать автоматизации первые минуты атаки там, где хватает ограниченных полномочий и заранее заданных правил;
- сделать безопасное поведение для сотрудника самым простым.
Если правильное с точки зрения защиты действие требует нескольких согласований, а обходной путь занимает пару секунд, сотрудники выберут быстрый вариант, и любая политика превратится в декоративный документ. Российским безопасникам есть смысл прямо сейчас проверить, сколько подписей нужно для отключения заражённого сервера, и если ответ больше двух, это уже баг в процессе.
Эксперты CISOCLUB отметили, что бюджет без отлаженных процессов превращается в склад дорогих коробок, которые полгода ждут своего часа. Технологии сегодня покупаются быстрее, чем компании учатся ими пользоваться, поэтому реальный дефицит сидит в регламентах и ответственности, а не в списке вендоров. Атакующие с ИИ-инструментами аппрува не ждут, и разрыв между скоростью поиска дыр и скоростью их закрытия будет только расти, пока решения принимаются в чатах и на согласованиях.
Спасают простые вещи вроде заранее назначенного человека с правом нажать на рубильник, единого окна с данными и регулярных учений, где плейбук проверяют на живых людях, а не на слайдах. Автоматизация первых минут инцидента снимает часть нагрузки, но требует, чтобы правила и границы полномочий были прописаны до атаки. Проще всего начать с честного вопроса к собственной команде, кто и в какие минуты вправе принять решение об отключении систем, и записать ответ до следующего инцидента.
Ранее сообщалось, что Минтруд зарегистрировал в Минюсте новый профессиональный стандарт «Специалист по обеспечению безопасности значимых объектов критической информационной инфраструктуры». Приказ № 352н от 7 августа 2026 года начнёт действовать 1 марта 2027 года и сохранит силу до 1 марта 2033 года. Документ впервые устанавливает карьерную структуру для специалистов, отвечающих за защиту КИИ, начиная с задач по установке антивирусного ПО и заканчивая должностью заместителя генерального директора по информационной безопасности.



