Журнал "Information Security/ Информационная безопасность" #4, 2026

– Все зависит от объекта контроля. Если измерять не факт проведения испы- таний, а изменения после них, фор- мальности не остается. При подготовке к кибериспытаниям нужно заранее опре- делить недопустимые события и крите- рии их реализации. По каждому замеча- нию должны быть установлены: ответ- ственный, срок устранения и, что важнее, срок повторной проверки, которая долж- на показывать, снизился ли риск. Плохо, когда проверка просто сводится просто к закрытию пунктов из предыдущего отчета. Здесь нужен механизм, который связывает результаты испытаний с последующими изменениями и повтор- ной проверкой. У нас эту задачу решает IT Boosting. – IT Boosting заявлен как пере- ход от выявления недостатков к их устранению. Что происходит между результатами кибериспы- тания и фактическим повышени- ем защищенности? – Между выявлением недостатков и повышением защищенности происходит довольно большая работа, разбитая на этапы. Сначала мы снижаем риск ком- прометации извне и укрепляем периметр внешним аудитом и тестированием на проникновение. Затем снижаем риск эскалации привилегий и горизонтального перемещения – через внутренний аудит и моделирование атак изнутри. Дальше устраняем системные ошибки аудитом конфигураций и политик безопасности. Все результаты сводятся в приоритизи- рованный бэклог изменений: мы анали- зируем первопричины недостатков, про- ектируем безопасные изменения кон- фигураций, архитектуры, мониторинга и процессов. После внедрения измене- ний результат подтверждается повтор- ной проверкой. – Чем IT Boosting отличается от классического внедрения СЗИ? – Классическое внедрение СЗИ начи- нается с предположения "нам не хватает продукта такого-то класса". Мы же гово- рим об использовании потенциала уже существующей инфраструктуры. Опыт показывает, что чаще всего проблема кроется в некорректных конфигурациях и интеграциях, нехватке экспертизы для настройки СЗИ, ошибочных политиках и неполном покрытии инфраструктуры. Новое СЗИ имеет смысл покупать, толь- ко если выявленные недостатки нельзя рационально устранить существующими средствами. – Инфраструктура постоянно меняется, а конфигурации со вре- менем дрейфуют. Как IT Boosting позволяет контролировать не только исходные недостатки, но и изменения, которые создают новые риски? – Одноразовые исправления не имеют смысла, здесь нужен регулярный конт- роль отклонений от базовых безопасных конфигураций. За это у нас отвечает линейка Efros DefOps 1 . Существенное изменение инфраструктуры должно ста- новиться поводом для повторной про- верки. Мы говорим про IT Boosting как о проекте, но у заказчика это должно превращаться в управляемый цикл изме- нений. – На какой методической осно- ве строится IT Boosting и как измеряется результат? – Мы применяем подход "7 шагов" – простой и логичный цикл повышения киберустойчивости: понять активы, про- верить конфигурации, выявить и прио- ритизировать уязвимости, сократить поверхность атаки, обеспечить монито- ринг, организовать реагирование, про- верить защиту в действии. Про последний шаг расскажу под- робнее. Методов проверки много, оста- новлюсь на одном – средствах автома- тизации класса Breach & Attack Simula- tion (BAS). Они позволяют встроить периодические проверки в работу служб ИБ. На российском рынке уже есть BAS SimuStrike 2 – наша разработка, вышедшая в 2025 г. Валидация без- опасности является одним из важней- ших этапов для заказчиков: она обосно- вывает инвестиции в безопасность (понятно, что работает, а что нет), сокращает время реакции на инциденты (SOC уже знает, как действовать) и дает устойчивость к реальным атакам, а не к абстрактным проверкам документов и настроек. Пока меры безопасности не проверены в действии, нет уверен- ности, что они сработают. Результат измеряется не количеством закрытых замечаний. Важнее метриками доказать, что после изменений стало сложнее реализовать критичные сцена- рии атаки: снижение реализуемости сце- нариев, сокращение числа векторов атак, рост покрытия средствами обна- ружения, снижение времени обнаруже- ния и реагирования. – Как выстроить постоянный цикл "проверка – изменения – повторная проверка", чтобы защищенность не возвращалась к прежнему уровню? – Для этого постоянный цикл повы- шения защищенности должен быть встроен в общую систему управления рисками, а не существовать как отдель- ный ИБ-проект. Практически все извест- ные подходы устроены одинаково: опре- делить критичные активы и риски, выбрать и реализовать меры защиты, проверить эффективность, затем посто- янно контролировать изменения. Фор- мулировки в стандартах разные, суть одна – непрерывное совершенствование системы управления ИБ. Отсюда становится понятно, кто дол- жен быть владельцем цикла. Владельцы критичных активов и сервисов опреде- ляют их значимость для бизнеса, допу- стимый уровень риска и приоритет изме- нений. Служба ИБ организует оценку риска и контролирует применение защит- ных мер. Служба ИТ и эксплуатирующие подразделения реализуют изменения в инфраструктуре. Когда повторная про- верка, а не просто закрытие задачи, подтверждает, что риск снижен, про- исходит переход к следующей итера- ции. IT Boosting в этом цикле помогает превратить результаты оценки и кибе- риспытаний в конкретные изменения инфраструктуры, а затем проверить их эффективность. – Как собственные продукты "Газинформсервиса" – контроль конфигураций, управление досту- пом, моделирование атак – впи- сываются в IT Boosting? – IT Boosting определяет, какие изменения нужны, а наши продукты автоматизируют их реализацию и последующий контроль. Efros DefOps – многофункциональный комплекс, отве- чающий за контроль конфигураций, сетевой доступ, комплаенс, уязвимости и векторы атак в контексте сети. Ankey IDM 3 – управление учетными записями и полномочиями. SimuStrike – проверка защищенности и моделирование атак. В конце 2026 г. мы выпустим новые продукты, которые дадут синергию за счет кросс-продуктовых сценариев, общих сервисов и единого контекста. – В каких отраслях такой под- ход сегодня наиболее востребо- ван и что определяет эту потреб- ность сильнее? – Речь в первую очередь о крупных заказчиках со сложной распределенной инфраструктурой, то есть о субъектах КИИ из разных отраслей: промышлен- ность, ТЭК, финансы, госсектор и другие сегменты с высокой стоимостью инци- дента. Драйвером является совокупность факторов: сложность инфраструктуры, регуляторное давление, растущая интен- сивность атак и возможные последствия. В любом случае стоимость недопусти- мого события значительно выше стои- мости непрерывного повышения защи- щенности. 12 • В ФОКУСЕ 1 https://www.gaz-is.ru/produkty/zashchita-it-infrastrukturi/efros-do 2 https://www.gaz-is.ru/produkty/upravlenie-ib/bas 3 https://www.gaz-is.ru/produkty/upravlenie-ib/ankey-idm На правах рекламы

RkJQdWJsaXNoZXIy Mzk4NzYw