«Если меры не проверяли в бою, они иллюзорны», — технический директор «Газинформсервис»
Современная кибербезопасность переживает фундаментальный сдвиг: на смену статичным проверкам и формальному соответствию стандартам приходит непрерывная оценка реальной готовности к атакам. Одного внедрения средств защиты уже недостаточно, ключевым становится вопрос, насколько эффективно они работают в боевых условиях. Разбираемся с техническим директором компании «Газинформсервис» Николаем Нашивочниковым, почему рынок движется от разовых пентестов к концепции непрерывной валидации безопасности и как этот подход меняет правила игры для бизнеса, а также роль платформы для автоматического поиска уязвимостей и симуляции кибератак BAS SimuStrike для этих целей.
Сегодня компании используют множество средств защиты информации. Почему этого уже недостаточно?
— Исторически информационная безопасность строилась вокруг набора защитных мер: устранения уязвимостей, усиления настроек, выполнения требований регуляторов. Однако все эти меры во многом статичны. Если провести аналогию с яблоневым садом, можно построить высокий забор, выкопать ров и натянуть колючую проволоку. Но этого недостаточно. Нужны еще камеры наблюдения, охрана и возможность быстро отреагировать на попытку проникновения. То же самое происходит и в кибербезопасности. Современный подход требует не только внедрения отдельных средств, но и построения комплексной системы. И здесь мы приходим к пониманию, что этот процесс состоит из семи ключевых шагов, которые формируют основу зрелой защиты.
| Инвентаризация и приоритизация активов: невозможно эффективно защищать то, о чем вы не знаете. Защита вслепую — прямой путь к провалу. |
| Соответствие требованиям: выполнение нормативных требований — это лишь базовый уровень гигиены, который не гарантирует реальной безопасности. |
| Управление уязвимостями: это системное выявление и устранение слабых мест с правильной приоритизацией рисков. |
| Минимизация поверхности атаки: сокращение векторов атаки за счет отключения лишнего и применения принципа Zero Trust. |
| Мониторинг и обнаружение угроз: внедрение SIEM, EDR и процессов Threat Hunting. |
| Реагирование на инциденты: развитие процессов реагирования, основанных на бизнес-рисках, а не на слепом следовании инструкции. |
| Проверка защиты в действии: это финальный и самый важный шаг. Если меры не проверялись в боевых условиях — они иллюзорны. Именно этот седьмой шаг и является той самой непрерывной проверкой. |
Как меняется подход к обеспечению кибербезопасности?
— В последние годы и рынок, и регуляторы рассматривают информационную безопасность как непрерывный процесс. Компании не ограничиваются внедрением защитных мер. Они выстраивают мониторинг инфраструктуры, обнаружение угроз и процессы реагирования на инциденты. Возникает следующий логичный вопрос: насколько эффективно работает вся эта система в комплексе? Именно поэтому все большее значение приобретают инструменты, которые позволяют регулярно проверять результативность защитных мер и процессов безопасности.
Происходит переход от вопроса «какие средства защиты установлены?» к вопросу «насколько эффективно они работают в условиях реальной атаки?». Рынок движется от статичных мер к непрерывному процессу оценки. Фактически мы говорим о переходе от простого внедрения к их постоянной валидации.
Почему традиционного пентеста уже недостаточно?
— Пентест остается одним из самых эффективных инструментов, но это всегда проверка в конкретный момент времени. Можно устранить все замечания и получить отличный отчет. Но проблема в том, что инфраструктура постоянно меняется. Особенно это заметно сейчас, когда многие организации продолжают проекты импортозамещения. Прошел пентест, устранены замечания, но через несколько недель инфраструктура уже может выглядеть иначе. Поэтому между глубокими экспертными проверками возникает потребность в регулярной оценке. Пентест — это разовый проект, а нам нужен непрерывный процесс, и его обеспечивает платформа для автоматического поиска уязвимостей и симуляции кибератак BAS SimuStrike.
Какую задачу тогда решает BAS SimuStrike?
— BAS (Breach and Attack Simulation) позволяет автоматизировать регулярные проверки по всем ключевым направлениям. Он помогает проверить весь комплекс: корректность настроек, работу механизмов обнаружения и способность процессов реагирования останавливать атаку. Он моделирует реальные сценарии атак и показывает реальную эффективность всей системы защиты.
Можно ли считать BAS заменой пентесту?
— Нет, это разные инструменты для разных задач. Пентест дает глубокую экспертную оценку один раз. Задача BAS — встроить проверки в регулярные процессы организации и проводить их с необходимой периодичностью, обеспечивая непрерывный контроль между полноценными экспертными проверками. Они идеально дополняют друг друга.
Как концепция BAS вписывается в современные фреймворки вроде CTEM?
Концепция CTEM (Continuous Threat Exposure Management) как раз и предполагает непрерывное управление рисками с обязательной практической проверкой (Validation). Современный процесс безопасности включает направления Protection, Detection и Validation. Именно в роли Validation и выступает BAS.
Как BAS связан с процессом Detection Engineering, который развивает «Газинформсервис»?
— Одно из ключевых преимуществ «Газинформсервиса» — сочетание опыта интегратора и вендора продуктов собственной разработки. На основе практической работы с заказчиками мы выстроили собственный процесс Detection Engineering. Его задача заключается в непрерывном анализе актуальных угроз и превращении знаний в практические механизмы защиты. Для каждой угрозы формируется карточка атаки, на ее основе создаются правила для SIEM и сценарии проверки. BAS является частью этого конвейера и выполняет функцию Validation. Он позволяет на практике проверить, действительно ли работают внедренные механизмы защиты, обнаружения и реагирования.
Как в этом процессе используются искусственный интеллект и киберполигон?
— При разработке правил для разных SIEM-систем возникает задача адаптации логики под их уникальные языки. Для автоматизации этой рутинной работы применяются ИИ-технологии. Они помогают переносить эту логику между платформами и ускорять создание контента обнаружения. А проверка результатов происходит на собственном киберполигоне компании, где мы воспроизводим инфраструктуры заказчиков для тестирования новых сценариев атак.
Кто является основной аудиторией BAS?
— В первую очередь это организации с достаточно зрелыми процессами ИБ, у которых уже выстроены: управление уязвимостями, мониторинг и реагирование на инциденты. Для них следующим этапом развития становится регулярная проверка эффективности всей системы. Также это компании финансового сектора, для которых такие проверки предусмотрены регуляторными требованиями.
За счет чего развивается экспертиза BAS?
— Фактически BAS состоит из движка эмуляции атак и постоянно пополняемого контента. Источником этого контента является процесс Detection Engineering. По мере появления новых техник злоумышленников создаются новые сценарии атак. При этом платформа используется не только клиентами, но и внутри самой компании «Газинформсервис» для проверки собственных решений, что позволяет постоянно совершенствовать сценарии.
Какую бизнес-ценность BAS дает руководителю по информационной безопасности?
— Главное преимущество, конечно, возможность получать количественные показатели эффективности. Если проверки проводятся регулярно, появляется статистика для отслеживания изменений уровня защищенности во времени. Руководитель по ИБ видит, какой эффект дают новые средства или изменения настроек. Кроме того, такие данные помогают обосновывать инвестиции в безопасность перед бизнесом. Вместо субъективных оценок появляются измеримые показатели, демонстрирующие, как вложения влияют на уровень защищенности организации.
Реклама. ООО «Газинформсервис», ИНН 7838017968, Erid: 2VtzqxKndwG
