Кризис управления: почему современные компании не успевают реагировать на кибератаки
В сфере кибербезопасности наметился новый разрыв, который эксперты называют «задержкой реагирования». В большинстве инцидентов наступает момент, когда технические системы уже зафиксировали угрозу, но организационная структура компании еще не готова к активным действиям. Пока специалисты по безопасности, юристы и руководство пытаются определить масштаб проблемы, драгоценное время уходит на выяснение того, какие системы нужно изолировать в первую очередь и какие данные являются критически важными.
Содержание
Скорость атак сократилась до суток
Проблема оперативного реагирования становится критической из-за изменения темпов работы хакеров. По данным корпорации Microsoft, в некоторых кампаниях с использованием программ-вымогателей Medusa время от момента взлома уязвимых веб-ресурсов до вывода данных и полного развертывания вируса сократилось примерно до 24 часов. Сутки — это крайне малый срок для организации, которой приходится в разгар инцидента выяснять структуру своих же внутренних связей.
В обзоре отмечается, что знание о том, какой сервис должен продолжать работу любой ценой, а какой второстепенный вендор может стать «точкой невозврата» в кризисной ситуации, зачастую распределено слишком хаотично. Успех защиты часто зависит не от протоколов, а от присутствия конкретного специалиста на рабочем месте в момент атаки.
Разрыв между обнаружением и действием
Современный бизнес сосредоточен на создании совершенных систем обнаружения угроз — «поиске огня», но часто забывает о подготовке «пожарных». Провал происходит на этапе передачи технического сигнала в сферу бизнес-решений. Компании инвестируют в контрольные панели и системы мониторинга, однако реальное реагирование замедляется из-за устаревших привычек:
- Слишком широкое определение «критичности» систем, которое мешает расстановке приоритетов.
- Пути эскалации проблем, зафиксированные в статических таблицах.
- Планы восстановления, созданные полгода назад и не соответствующие текущей инфраструктуре.
- Ежегодные штабные учения, которые проводятся для галочки и быстро забываются.
Государственный уровень киберугроз
Серьезность ситуации подтверждается реальными кейсами. В апреле текущего года в США после кибератаки, нарушившей работу муниципальных служб в штате Миннесота, губернатор Тим Уолз был вынужден привлечь Национальную гвардию. Инцидент перестал быть чисто техническим в тот момент, когда обычные каналы принятия решений и связи начали давать сбой. Когда кибератака парализует базовые функции управления, она превращается в масштабный операционный кризис.
Рекомендации профильных ведомств, таких как CISA (Агентство по кибербезопасности и защите инфраструктуры США) и NIST (Национальный институт стандартов и технологий), указывают на необходимость заблаговременного определения полномочий и приоритетов. Эксперты настаивают: организация не должна принимать свои первые решения о критичности данных в тот момент, когда атака уже находится в активной фазе.
Три шага к сокращению времени реакции
Смотрите также:
На Amazon проходит крупная распродажа LEGO: скидки на Star Wars, Botanical и Art-серии http://kupidonchik.org/na-amazon-prohodit-krupnaya-rasprodazha-lego-skidki-na-star-wars-botanical-i-art-serii/.
Интересности на тему: Ранние признаки болезни Альцгеймера можно выявить в среднем возрасте
Классные советы в статье "В Dead by Daylight появится Джейсон Вурхиз из «Пятницы, 13-е»" здесь.
Для преодоления разрыва в скорости реагирования эксперты предлагают сменить модель управления безопасностью, сделав упор на дисциплину исполнения:
- Контроль информации: До начала кризиса необходимо четко понимать, какие данные и услуги жизненно важны. Нужно заранее определить, чем можно пожертвовать, а что должно сохраняться при любых обстоятельствах.
- Регулярные тренировки: Вместо одного масштабного учения в год рекомендуется проводить частые и легкие тренировки. Команды должны до автоматизма отработать сценарии: кто изолирует системы, кто делает публичные заявления и какие зависимости между поставщиками могут остановить работу.
- Проектирование связи: Коммуникации во время инцидента должны быть частью системы защиты, а не дополнением к ней. Если сотрудники не знают, какими методами связи пользоваться при отказе основной сети, время реагирования неизбежно увеличивается.
В обзоре подчеркивается, что будущий разрыв в зрелости кибербезопасности будет проходить не между теми, кто умеет обнаруживать атаки, и теми, кто не умеет. Разделение произойдет между организациями, способными действовать в условиях дефицита времени, и теми, кто будет тратить часы на совещания, пока их инфраструктура разрушается.
