Российские компании комбинируют мониторинг активности и анализ поведения пользователей для защиты от внутренних угроз
Российские компании постепенно отходят от построения защиты от внутренних угроз вокруг отдельных классов решений и всё чаще комбинируют мониторинг активности, анализ поведения пользователей и собственные инструменты контроля. Как сообщили SecPost в компании «Контур.Эгиды», к таким выводам пришли аналитики по итогам опроса 1200 ИТ- и ИБ-специалистов из 12 отраслей экономики.
Как указывается в сообщении компании, наиболее распространёнными инструментами для работы с внутренними угрозами стали EDR-системы и собственные разработки — их используют по 35% респондентов. Ещё 32% компаний применяют CASB-решения, 30% — IAM-системы, 29% — SIEM-платформы, 27% — UEBA-инструменты, а DLP-системы используют 23% участников.
Помимо этого, в исследовании отмечается, что компании всё чаще выстраивают защиту вокруг постоянного контроля активности и расследования инцидентов. Наиболее распространёнными практиками стали анализ сетевого трафика и обучение сотрудников — их используют по 46% респондентов. Ещё 45% компаний применяют мониторинг активности сотрудников, 42% — проверку при найме, 41% — анализ логов.
Как сообщили аналитики, 22% респондентов указали на отсутствие автоматизированного выявления аномалий, а 20% — на слишком большое количество ложных срабатываний при мониторинге событий и действий пользователей. Ещё 21% участников столкнулись с проблемой использования нескольких несвязанных между собой систем безопасности, а 23% — с нехваткой данных и логов для расследования внутренних инцидентов.
Также в исследовании говорится, что респонденты в среднем используют сразу 2–3 разных метода выявления внутренних угроз. Кроме того, компании начинают рассматривать работу с внутренними угрозами как межфункциональную задачу: помимо ИБ-инструментов, организации всё чаще используют организационные меры — обучение сотрудников, проверку при найме и контроль подрядчиков.
