Новая модель кибербезопасности: что придется менять российским компаниям

Рост доли России с нынешних 2% до 4% мирового ИТ-рынка к 2030 году — ориентир для отрасли. Но после ухода международных аудиторов бизнесу недостаточно наращивать технологии и кадры: нужны зрелые процессы ИБ и экспертиза. Как связать киберриски с экономикой и какую роль сыграют команды, консультанты и ИИ — разбирались с экспертом.
Генеральный директор ExploitDog (НИР Груп)
Об эксперте: Сергей Крюков — генеральный директор exploitDog (НИР). Эксперт в области информационной безопасности, импортонезависимых ИТ-решений и цифровой трансформации бизнеса. Более 15 лет руководит проектами по созданию и внедрению сложных ИТ-платформ для финансового и торгового сектора.

После ухода крупнейших международных аудиторских компаний российский рынок потерял не только известных поставщиков услуг, но и доступ к большому массиву практического опыта. Он формировался за счет работы с компаниями из разных стран, отраслей и регуляторных сред и позволял переносить в конкретные проекты уже проверенные процессы и подходы.

Сегодня российский рынок составляет около 2% мирового рынка ИТ и информационной безопасности. Рост этой доли до 4% к 2030 году стоит воспринимать не как прогноз, а как ориентир. Чтобы двигаться к нему, недостаточно наращивать число решений и специалистов. Бизнесу необходимы зрелые процессы, в том числе в информационной безопасности. После ухода международных аудиторов готового доступа к таким практикам стало меньше, и компаниям приходится собирать экспертизу из нескольких источников.

Начинать нужно не с выбора средств защиты

Стратегия информационной безопасности прежде всего должна отвечать на вопрос, каким рискам подвержен бизнес и к каким последствиям они могут привести.

В ее основе лежат три базовых принципа: целостность, доступность и достоверность информации. Для каждого значимого процесса необходимо определить возможные сценарии нарушения, оценить их вероятность и потенциальный ущерб, а затем понять, какие меры действительно нужны компании.

Безопасность
Источник: Perplexity

Возьмем доступность стратегически важных документов. Она может быть нарушена не только в результате атаки. Причиной может стать отключение электроэнергии, отказ сервера или действия сотрудника. Для бизнеса это разные сценарии с разной вероятностью, последствиями и стоимостью предотвращения.

Именно поэтому стратегия ИБ не сводится к максимальному количеству внедренных защитных решений. После оценки риска компания должна сопоставить возможный ущерб со стоимостью его минимизации. Если защита обходится дороже потенциальных потерь, часть рисков можно принять. В других случаях правильным решением может стать не покупка еще одной системы, а изменение самого бизнес-процесса.

Так информационная безопасность становится частью управленческих решений компании.

Решение о технологиях должно следовать за оценкой рисков

Риск-модель позволяет определить не только то, что нужно защищать, но и какие ресурсы для этого потребуются.

Для каждого риска необходим свой набор компетенций. При этом все специалисты необязательно должны находиться в штате. Аналогично компания решает, какие системы разумно создавать самостоятельно, а какие — приобретать у внешних поставщиков.

Но стоимость лицензии сама по себе не должна становиться определяющим аргументом.

Выбор зависит от задачи, масштаба внедрения, количества пользователей и условий эксплуатации. Бесплатный продукт в одном случае действительно может быть оптимальным, а в другом потребует существенных затрат на настройку, поддержку и контроль. Стратегия позволяет оценивать технологию через ее соответствие потребностям бизнеса, а не через формальное требование использовать определенный класс решений.

Экспертизу придется собирать из нескольких источников

После ухода международных аудиторов перед компаниями возникает отдельная задача — чем восполнить опыт, который раньше можно было получить извне.

Одного универсального ответа здесь нет. Делать ставку исключительно на собственную команду, российского аудитора или ИИ недостаточно. Эти инструменты решают разные задачи и должны дополнять друг друга.

Стилизованная картинка о безопасности в интернете
Источник: StupidProxy

Внутренняя команда дает компании независимость и знание собственных процессов, но создание такой экспертизы требует существенных ресурсов. Полноценную стратегию ИБ невозможно построить силами одного специалиста: в работе должны участвовать сотрудники с разными компетенциями. ИТ- и ИБ-специалисты оценивают инфраструктуру и существующие средства защиты. Финансисты помогают определить возможный ущерб и стоимость необходимых мероприятий. Представители бизнеса понимают, какие процессы и данные критичны для работы компании.

Поэтому собственная экспертиза — наиболее устойчивый, но одновременно и наиболее дорогой путь. Он предполагает долгосрочные инвестиции в найм, обучение и сохранение команды.

У российских аудиторов пока меньше международного опыта, готовых сценариев и накопленных отраслевых практик, чем было у крупнейших зарубежных компаний. Кроме того, комплексную разработку стратегии ИБ готовы заказывать далеко не все организации: такие проекты требуют серьезных затрат и участия руководства. Однако полностью отказываться от внешней экспертизы нельзя. Независимый консультант способен оценить процессы и инфраструктуру со стороны, увидеть риски, которые могла пропустить внутренняя команда, и проверить обоснованность уже принятых решений.

ИИ может расширить доступ к знаниям, но не заменить контроль

Еще одним важным элементом новой модели могут стать специализированные ИИ-агенты.

Это не просто интерфейс для работы с языковой моделью. Бизнес может использовать сервис, подключенный через API к крупным моделям и способный самостоятельно выбирать источники и инструменты для выполнения конкретной задачи. На его основе можно формировать персонального ИИ-помощника по информационной безопасности. Для этого агенту потребуется качественная база знаний: российская и зарубежная профессиональная литература, нормативные документы, методологии, отраслевые исследования, описания угроз и практические материалы. Чем шире релевантная база, тем точнее могут быть рекомендации системы.

При последовательном обучении примерно через год такой агент сможет стать полноценным помощником для ИБ-команды. В частности, он сможет анализировать международные практики и сопоставлять их с задачами конкретной компании, помогать определять основные риски, необходимый формат аудита, перечень данных для анализа и недостающую информацию. ИИ также можно применять при подготовке рекомендаций и формировании первоначальной карты информационной безопасности.

Но автоматизация не отменяет контроля. Вместе с внедрением агентов компании необходимо создавать механизмы проверки их действий и результатов, а также контролировать доступ к корпоративной информации.

Стратегия должна сразу показывать бюджет и последовательность действий

Оценка рисков и выбор источников экспертизы должны в итоге складываться в практическую дорожную карту.

Она определяет, какие мероприятия необходимо провести в первый, второй и последующие годы. Благодаря этому компания может заранее планировать бюджет на внедрение систем, обучение сотрудников, аудит процессов и привлечение внешних специалистов. Формирование полноценной стратегической карты, по оценке exploitDog (НИР), может занимать не менее трех лет. После ее создания стратегию необходимо ежегодно пересматривать с учетом изменений бизнеса, инфраструктуры и угроз.

Если компания выходит в новый сегмент, запускает продукты, меняет бизнес-модель или перестраивает инфраструктуру, ранее принятые решения по информационной безопасности также требуют пересмотра. Иначе даже качественно подготовленная стратегия через несколько лет перестанет соответствовать текущим процессам и угрозам.

безопасность, замок
Источник: Magnific

В результате задача российского бизнеса сегодня заключается не в поиске прямой замены ушедшим международным аудиторам. Необходимо выстроить собственную модель работы с экспертизой: сохранять и развивать внутреннюю команду, использовать российских консультантов для независимой оценки и постепенно внедрять ИИ-агентов, обученных на российских и зарубежных источниках.

Отдельного внимания требуют системы предотвращения утечек персональных данных: развитие ИИ и расширение цифровой инфраструктуры создают дополнительные риски для корпоративной информации. Сочетание внутренней экспертизы, внешнего аудита и возможностей ИИ позволяет учитывать при построении стратегии реальные бизнес-риски, доступные ресурсы и долгосрочные цели компании.