Green LightGreen Light
All news
ИБ-риски бизнеса в Кыргызстане: где компании наиболее уязвимы
КыргызстанЭкспертизаИБКибербезопасность

ИБ-риски бизнеса в Кыргызстане: где компании наиболее уязвимы

Эксперт Green Light, Senior Security Engineer Байсал Шералиев о том, какие пробелы встречаются чаще всего и что стоит проверить в первую очередь

С какими ИБ-проблемами чаще всего сталкиваются компании?

Во-первых, это унаследованная инфраструктура. Во многих компаниях ядро IT строилось 7–10 лет назад и с тех пор только обрастало надстройками. Старые версии ОС и прикладного ПО без обновлений, оборудование без патчей от вендора — все это создает большую поверхность атаки.

Во-вторых, слабая зрелость процессов. Часто нет регламентов: кто и как управляет доступами, как реагировать на инцидент, кто отвечает за обновления. Безопасность держится на двух-трех квалифицированных людях и их личной памяти.

Наконец, кадровый дефицит. Специалистов по ИБ в регионе мало, удерживать их дорого, поэтому функции часто совмещаются с общим IT. Это значит, что мониторинг и реагирование либо отсутствуют, либо проводятся, когда дойдут руки.

Часто ли компании переоценивают свою защищенность?

Да, разрыв между ощущаемой и реальной защищенностью — одна из самых частых вещей, которые мы фиксируем. Главная причина — подмена понятий. Наличие инструмента не равно его правильной настройке и эксплуатации. Мы регулярно видим дорогие средства защиты с дефолтными политиками или вообще с истекшими лицензиями.

Часто отсутствует проверка боем. Если в компании никогда не проводили пентест, не было реального инцидента и нет внешнего аудита, то единственная обратная связь о состоянии защиты — «нас же пока не взломали». Это ложное чувство безопасности: отсутствие известных инцидентов часто означает не защищенность, а отсутствие средств обнаружения.

Многие фокусируются на внешнем периметре и игнорируют внутреннюю безопасность. Бизнес может быть уверен в защите от внешнего нарушителя, но внутри сеть плоская, привилегированные доступы раздаются щедро, и любая скомпрометированная рабочая станция открывает путь почти куда угодно.

Нередко встречаются и слепые зоны: забытые сервисы, подключения подрядчиков, облачные ресурсы, заведенные в обход IT-отдела. Компания оценивает защищенность исходя из того, что знает, а реальная поверхность атаки может быть шире.

Где чаще всего встречаются пробелы в защите?

Они есть во многих областях, но по нашему опыту их можно ранжировать по частоте и тяжести последствий.

1. Доступы. Здесь проблемы возникают почти всегда. Отсутствие многофакторной аутентификации, учетные записи уволившихся, избыточные права, общие административные пароли и проч. Это самая результативная область для атакующего и при этом одна из самых дешевых в исправлении.

2. Сеть. Например, плоская топология без сегментации, когда пользовательский сегмент, IoT-устройства и серверы находятся в одной подсети. Бывают также открытые наружу сервисы управления (RDP, SSH, веб-консоли) и слабый контроль того, что подключено к сети.

3. Резервное копирование. Это критический пробел именно в контексте вымогателей. Бэкапы часто есть, но: они не изолированы от основной сети и не проверяется их восстановимость, нет принципа неизменяемых офлайн-копий, не определены RPO/RTO.

4. Подрядчики и цепочка поставки. Встречаются постоянные VPN-туннели подрядчиков, удаленный доступ обслуживающих организаций без должного контроля и логирования, доверенные подключения, про которые в компании уже забыли.

5. Данные. В компаниях слабое понимание, где лежат критичные данные, и кто к ним имеет доступ. Отсутствует классификация, шифрование и контроль утечек (DLP). Часто персональные и коммерческие данные хранятся вперемешку без какого-либо разграничения.

Как должен выглядеть реалистичный план снижения рисков на 3–6 месяцев?

Здесь важна приоритизация по соотношению «снижение риска/затраты и усилия». Мы обычно раскладываем все на этапы:

1. Старт (недели 1–4). Собираем актуальную карту активов — что есть в сети, какие сервисы смотрят наружу. Также проводим внешнее сканирование периметра, базовый аудит учетных записей и прав, проверяем состояние резервных копий.

Цель этапа — получить перечень конкретных рисков, ранжированных по критичности.

2. Быстрые победы (месяцы 1–2). Принимаем меры с высоким эффектом и низкой стоимостью. Например, включаем MFA для всех удаленных и привилегированных доступов, отзываем лишние права и учетки уволившихся, делаем изолированную копию критичных бэкапов и так далее.

3. Базовые процессы (месяцы 2–4). Переходим от разовых действий к управляемости. Внедряем регулярный процесс управления уязвимостями и патчами, базовую сегментацию сети, централизованный сбор и хранение логов и др. Параллельно описываются регламенты.

4. Зрелость и мониторинг (месяцы 4–6). Налаживается мониторинг событий безопасности (собственный SOC или сервисная модель — для ЦА часто реалистичнее второе), повышается осведомленность сотрудников (обучение, тренировочный фишинг), формируется и проверяется план реагирования.

В завершение цикла полезен контрольный пентест, чтобы измерить прогресс относительно стартовой точки.

Если вы хотите усилить информационную безопасность своего бизнеса и узнать больше о доступных возможностях от мировых вендоров — оставьте заявку и получите консультацию экспертов Green Light.