В российских компаниях по-прежнему распространен миф: если в штате есть айтишник, то с безопасностью все в порядке. Этот человек чинит компьютеры, обновляет антивирус и настраивает серверы — значит, он и от хакеров защитит. На деле такой подход может обернуться катастрофой. Эксперт по ИБ Контур.Эгиды Максим Чеплиев рассказывает про причины этого.
Почему ответственность за ИБ падает на ИТ
Почти в каждой организации любая новая система — будь то CRM, документооборот или DLP — проходит через ИТ-отдел. Это логично, ведь ИТ-специалисты устанавливают софт, настраивают сервера, обеспечивают доступы и следят за работоспособностью инфраструктуры. Поэтому, когда компании решают заняться безопасностью, внедрять защитное ПО тоже поручают ИТ.
Важно понимать распределение ролей: ИБ выступает заказчиком, формулируя, что и зачем нужно защитить и какие политики требуются; ИТ — исполнителем, у которого есть доступы, процессы автоматизации и ответственность за развертывание и поддержку. Именно поэтому поток задач физически приземляется на ИТ, даже если цель — безопасность.
В малом бизнесе ситуация сложнее: из-за нехватки людей ИТ часто совмещает функции ИБ: от закупки антивирусов до расследования утечек. Такая экономия быстро превращается в уязвимость.
Больше половины российских компаний полностью возлагают ответственность за непрерывность процессов на ИТ-отдел, и лишь 20% имеют согласованный с бизнесом план восстановления ИТ-инфраструктуры. Это наглядно показывает: в половине организаций ИТ-функция до сих пор воспринимается как универсальный центр компетенций, куда сваливают и задачи по поддержке, и по безопасности. Но универсальность в таких вопросах часто оборачивается потерей контроля.
Компетенции разные, задачи разные
Главное различие между ИТ и ИБ в подходе. ИТ-специалист отвечает за работоспособность, ИБ-специалист — за то, чтобы защитить эту работоспособность защищенность. ИТ-отдел следит, чтобы сеть не упала, сервер не перегрузился, а пользователи могли работать. У них инженерное мышление: нужно, чтобы все функционировало быстро и стабильно. ИБ-специалист мыслит категориями рисков. Он должен знать, что может пойти не так, откуда придет угроза, какие данные критичны и что произойдет, если они утекут; его работа — не чинить, а предотвращать.
В компаниях, где ИБ-процессы формально виснут на ИТ, безопасность обычно носит технический, а не системный характер. Например, стоит антивирус, но никто не следит за политиками доступа, журналами событий и поведением пользователей. В результате, при утечке данных или компрометации учетной записи выясняется, что ни один человек в компании не знал, как и где искать источник инцидента, что в принципе является инцидентом, а что – нет.
ИБ — это прежде всего процессы, не только набор программ. Она требует постоянной аналитики, взаимодействия с пользователями, обучения сотрудников. Это работа на стыке технологий, права и психологии, и она не может быть побочным занятием администратора.
У ИБ другой стек компетенций: правовые требования, методологии оценки рисков, психология инсайдеров, знание ГОСТов, требований ФСТЭК и ФСБ, практик расследования инцидентов. У ИТ — администрирование, управление сетями, поддержка инфраструктуры, автоматизация.
Есть три системных риска, если безопасность перекладывают на ИТ.
|
ИТ-специалистов просто может не быть времени |
Они отвечают за десятки систем, пользователей и процессов. Добавить к этому анализ логов, расследование инцидентов и настройку политик, что может перегрузить команду. |
|
Подход «на глаз» к безопасности может привести к тому, что решения будут приниматься без учета рисков |
Например, администратор ставит удобный, но не сертифицированный инструмент удаленного доступа, и тем самым открывает хакерам прямую дверь в корпоративную сеть. |
|
ИТ и ИБ несут разную ответственность |
ИТ — за бесперебойность, ИБ — за конфиденциальность и юридическую чистоту. Когда в одной голове соединяются обе роли, ни одна из них не выполняется на 100% |
Можно ли переучить айтишника
Многие специалисты действительно переходят из ИТ в ИБ. У них уже есть техническая база, понимание инфраструктуры и опыт внедрения систем. После дополнительного обучения, курсов, сертификаций, практики в расследовании инцидентов они становятся сильными ИБ-экспертами.
Но это требует времени и внутренней мотивации. Без желания углубляться в новые принципы — от анализа рисков до психологии сотрудников — айтишник не станет ИБ. И наоборот, ИБ-специалист не обязан уметь чинить роутеры или писать скрипты. Это две разные профессии, которые должны работать в связке.
Самая здравая ситуация, когда ИТ и ИБ работают рука об руку. ИБ формулирует требования: какие системы нужно защитить, какие угрозы актуальны, какие политики доступа внедрить. ИТ обеспечивает реализацию: устанавливает агенты, настраивает серверы, автоматизирует процессы, внедряет инструменты, следит, чтобы безопасность не мешала бизнес-процессам.
Такая схема снижает риски конфликтов. Если ИТ понимает, зачем внедряется DLP или система расследования инцидентов, он не воспринимает ее как лишний инструмент, который дублирует другие системы. А ИБ-специалист, в свою очередь, учитывает, как нагрузка от мониторинга скажется на инфраструктуре.
Минимум, который должен знать ИТ
При этом нельзя сказать, что ИТ-специалист должен быть полностью вне безопасности. Наоборот, базовые принципы ИБ — часть профессиональной культуры любого айтишника. Ему нужно:
- Понимать цель внедряемых ИБ-решений и какие ограничения они вводят для инфраструктуры.
- Знать риски от используемых инструментов администрирования и удаленного доступа. Пример: массовое использование неудовлетворяющих требованиям безопасности утилит удаленного доступа (вроде AnyDesk/их аналогов), особенно устаревших/«народных» сборок, создает прямую точку входа для атак и канал утечки, который не контролируется ИБ.
- Не молча отключать защиту. Аномалии и конфликты нужно подсвечивать ИБ, а не обходить политиками.
- Договориться о взаимодействии: если изменение в инфраструктуре влияет на работу ИБ-софта, ИТ и ИБ вместе ищут вариант, где и защищенность сохраняется, и системы не падают (при необходимости — с участием вендора).
ИТ-и ИБ-специалисты — два крыла одной системы. Первые отвечают, чтобы бизнес работал, вторые — чтобы он не погиб из-за ошибки или атаки. Совмещать эти роли — все равно что поручить одному человеку и строить дом, и страховать его от пожара. Он, может, и справится с молотком, но вряд ли сможет предсказать, где загорится.
Здесь роль руководителя или владельца бизнеса в том, чтобы разделить зоны ответственности и выстроить связку между ИТ и ИБ:
- дать каждому четкие полномочия, функционал и ресурсы;
- включить безопасность в систему управления рисками и непрерывности бизнеса;
- требовать от ИБ не запретов, а решений, которые делают бизнес устойчивее.
Когда ИТ и ИБ действуют как единая команда под управлением бизнеса, безопасность становится частью конкурентного преимущества компании.