Skip to main content

Российские организации постепенно переходят от построения системы защиты от внутренних угроз на основе отдельных решений к более интегрированному подходу, который сочетает в себе мониторинг активности, анализ пользовательского поведения и собственные инструменты контроля. Таковы результаты исследования, проведенного аналитиками «Контур.Эгиды» среди 1200 ИТ- и ИБ-специалистов из различных секторов экономики. Об этом сообщили в пресс-службе компании IT Speaker. 

«Комплексные решения требуют значительных финансовых вложений и создают зависимость от квалифицированных специалистов, способных с ними работать. Если такой сотрудник уходит в отпуск или покидает компанию, это может стать серьезной угрозой для бизнеса. В отличие от этого, отдельные решения позволяют создавать более детализированную защиту и не зависят от конкретного вендора или специалиста», – поделился мнением Олег Гомазков, независимый эксперт в области кибербезопасности, финансового управления и системной разработки, в интервью IT Speaker. 

Согласно данным исследования «Контур.Эгиды», наибольшее распространение среди инструментов для работы с внутренними угрозами получили EDR-системы и собственные разработки — их используют по 35% респондентов. Также 32% компаний применяют CASB-решения для мониторинга облачных сервисов, 30% – IAM-системы для управления доступом, 29% – SIEM-платформы, 27% – UEBA-инструменты для анализа поведения пользователей, 23% – DLP-системы. 

«Существуют два основных подхода: моновендорный и “лучшие из лучших”. На мой взгляд, сегодня более эффективными являются команды, сосредоточенные на решении небольшого числа задач, чем универсальные решения. Моновендорный подход имеет свои плюсы, особенно если вендор предлагает авторский контроль на протяжении проекта и регулярно предоставляет актуальную информацию», – объяснил Сергей Никитин, директор по продуктам компании «Газинформсервис», в разговоре с IT Speaker. 

Исследование показало, что компании все активнее строят защиту от внутренних угроз на основе постоянного мониторинга активности и расследования инцидентов. Наиболее распространенными практиками оказались анализ сетевого трафика и обучение сотрудников — их применяют 46% опрошенных. Кроме того, 45% компаний осуществляют мониторинг активности сотрудников, 42% – проверку при найме, а 41% – анализ логов. 

Алексей Кузнецов, генеральный директор CICADA8, отметил, что при анализе поведения пользователей главные признаки угрозы включают: 

  • необычная сетевая активность;

  • массовое копирование данных;

  • работа с файлами, с которыми сотрудник ранее не взаимодействовал;

  • активность вне рабочего времени;

  • скачивание клиентской базы перед увольнением;

  • копирование конфиденциальных данных на личные облачные хранилища. 

«Существует два основных метода анализа действий сотрудников: сигнатурный и поведенческий. В первом случае мы устанавливаем конкретные критерии: если работник пытается войти из IP-адреса, расположенного в другом регионе, это вызывает подозрения. Однако это может быть связано как с командировкой, так и с особенностями настройки корпоративного VPN, что может привести к ложным срабатываниям. Поведенческий подход ориентируется на теорию вероятностей и статистику: как часто сотрудник нажимает клавишу «print screen» за минуту? Как часто запускает архиватор с функцией шифрования на виртуальной машине в облаке? Если это происходит редко, это повод для дальнейшего изучения журналов и, возможно, расследования причин таких действий. В конечном итоге все зависит от того, насколько “параноидально” настроена система анализа действий, точнее, ее администратор», – прокомментировал Никитин, отвечая на вопрос о том, какие признаки поведения сотрудников современные системы могут расценивать как потенциальную угрозу. 

Сергей Никитин добавил, что эффективность анализа поведения пользователей для выявления внутренних угроз зависит от правильно разработанной и регулярно обновляемой модели угроз, а также от соответствующих мер защиты. Гомазков отметил, что UBA (User Behavior Analytics, анализ поведения пользователей – прим. IT Speaker) фиксирует любые отклонения от нормы поведения и выявляет проблемы, которые не способны обнаружить традиционные средства защиты информации, так как они не фиксируют все, что предшествовало атаке злоумышленника. Эксперт также подчеркнул, что внедрение UBA имеет смысл только в тех случаях, когда уже собираются и хранятся большие объемы машинных данных. 

В то же время компании сталкиваются с ограничениями существующих процессов и инструментов. Так, 22% респондентов отметили отсутствие автоматизированного выявления аномалий, а 20% – слишком большое количество ложных срабатываний при мониторинге событий и действий пользователей. 

«Во многих компаниях по-прежнему отсутствуют рабочие решения для поведенческой аналитики. В небольших бизнесах даже SIEM или DLP внедрены далеко не всегда, не говоря уже о UEBA. Эти инструменты неэффективны в условиях, когда не налажена нормальная инфраструктура мониторинга и сбора логов и данных для расследований», – прокомментировал Алексей Кузнецов.

Кроме того, 21% участников исследования отметили проблему использования нескольких несогласованных систем безопасности, а 23% – нехватку данных и логов для расследования внутренних инцидентов. 

«В настоящее время на рынке существует множество инструментов для защиты от внутренних угроз, и функциональность различных классов решений все чаще пересекается. Некоторые компании предпочитают собирать защиту из нескольких специализированных продуктов, другие делают ставку на единую экосистему или комбинированные платформы. Поэтому в аналитике наблюдается разнообразие подходов. При этом в среднем респонденты используют сразу 2-3 различных метода для выявления внутренних угроз», – прокомментировал Даниил Бориславский, эксперт по ИБ «Контур.Эгиды» и Staffcop.

Компании также начинают рассматривать работу с внутренними угрозами как межфункциональную задачу. В дополнение к инструментам ИБ, организации все чаще применяют организационные меры: обучение сотрудников, проверку при найме и контроль подрядчиков. 

«В настоящее время компании реже комбинируют несколько инструментов ИБ. Более того, в целом фактор качества стал второстепенным. В условиях сокращения бюджетов на безопасность заказчики сейчас сравнивают цены и выбирают более доступные продукты. Главным становится соответствие выделенным суммам. Но это рискованный подход – экономия любой ценой может привести к уязвимостям в безопасности и даже, как следствие, к потере бизнеса. Плюс стоит понимать, что заказчики не всегда умеют справляться с внешними угрозами. На этом фоне инсайдеры воспринимаются как “второй эшелон” – угроза, которая существует, но к которой руки доходят в последнюю очередь», – отметил Алексей Кузнецов.

По мнению Никитина, искусственный интеллект может помочь в выявлении инсайдеров, особенно в области поведенческой аналитики. Искусственный интеллект также может быть применен в ИБ для разгрузки операторов SOC от рутинных задач, чтобы они могли сосредоточиться на более важных вопросах и не упустить разнообразные угрозы. Гомазков согласился, что искусственный интеллект эффективен для обнаружения аномалий в поведении, но добавил, что он слаб в выявлении социальных инженерий. 

«Искусственный интеллект помогает в триаже – он неплохо справляется с приоритизацией алертов и сортировкой инцидентов. Когда UEBA генерирует тысячи событий, машинное обучение помогает отфильтровать откровенный мусор и выделить то, что действительно заслуживает внимания. Это экономит время аналитиков. Искусственный интеллект, если говорить о больших языковых моделях, по-прежнему не способен принимать решения – часто генерирует несуществующие события. Это может создавать ложные следы и вести к еще большему числу недетерминированных ситуаций», – поделился своим мнением о выявлении внутренних угроз с помощью искусственного интеллекта Алексей Кузнецов.

Ранее аналитики «Контур.Эгиды» провели опрос среди 1200 ИТ- и ИБ-специалистов из 12 секторов и выяснили, что российские компании все чаще рассматривают внутренние угрозы как равносильные внешним кибератакам. К основным проблемам относятся позднее выявление инцидентов и нехватка данных для расследования. 

     Вас может заинтересовать: 

M1Cloud создаст экосистему безопасных ИИ-сервисов

;

Close Menu
Новости интернет маркетинга, сайтов, новости нейросетей и технологий