Компания может вложиться в оборудование, нанять сильную команду и годами выстраивать отношения с клиентами - а затем потерять доступ к важным системам за один день. Причиной может стать не только атака извне: иногда критический сбой начинается с беспечности сотрудника или неограниченного доступа у подрядчика. О том, где в цифровых процессах возникают самые дорогие риски, как руководителю оценивать их без погружения в технические детали и почему защита не должна замедлять работу компании, поговорили с Константином Родиным, заместителем по развитию бизнеса компании «АйТи Бастион» - разработчика решений в сфере информационной безопасности.

Компания может вложиться в оборудование, нанять сильную команду и годами выстраивать отношения с клиентами — а затем потерять доступ к важным системам за один день. Причиной может стать не только атака извне: иногда критический сбой начинается с беспечности сотрудника или неограниченного доступа у подрядчика. О том, где в цифровых процессах возникают самые дорогие риски, как руководителю оценивать их без погружения в технические детали и почему защита не должна замедлять работу компании, поговорили с Константином Родиным, заместителем по развитию бизнеса компании «АйТи Бастион» — разработчика решений в сфере информационной безопасности.
Кибербезопасность — вопрос денег
Константин Родин
— Некоторые руководители до сих пор считают кибербезопасность задачей ИТ-службы. Когда она становится вопросом для собственника и финансового директора?
— Как только сбой в ИТ начинает останавливать продажи, отгрузки или производство. Раньше кибербезопасность действительно была чем-то вроде «технического подвала»: антивирусы, файрволы, обновления. Но сегодня атака на ИТ может ударить по самой бизнес-модели.
Если магазин или логистическая компания не работает несколько часов, это прямые потери. Если из-за шифровальщика останавливается производство — это сорванные поставки и обязательства перед заказчиками. Формально за инцидент отвечает ИТ- или ИБ-подразделение, но платит за него вся компания. Поэтому оценивать риск нужно не только в технических показателях, но и в деньгах, клиентах и времени простоя.
Причем прямые потери — только часть картины. Если на сутки останавливается система работы с клиентами или складом, компания не отгружает заказы, не отвечает на заявки, переносит проекты. Последствия могут проявляться еще несколько недель. К этому добавляются расходы на расследование и восстановление, а также потеря доверия клиентов и партнеров — ее сложнее всего посчитать.
Поэтому кибербезопасность стоит обсуждать там, где принимают решения о рисках и распределяют деньги.— Можете показать на конкретном случае, как один забытый доступ превращается в проблему для бизнеса?
— В производственно-логистической компании, работавшей в нескольких регионах России и СНГ, внутренние администраторы и внешний подрядчик пользовались общими учетными записями с широкими правами. Пароли меняли редко и хранили в общем файле. При этом периметр был защищен, антивирусы стояли — со стороны ситуация не выглядела критической.
Подрядчик завершил проект, но доступы ему не отозвали. Через несколько месяцев логин и пароль оказались в слитых базах. Злоумышленники вошли под действующей учетной записью, повысили себе права и зашифровали данные серверов, включая резервные копии, хранившиеся в домене.
Отгрузки остановились на несколько дней. Компании пришлось срочно восстанавливать инфраструктуру и договариваться с заказчиками о переносе поставок; часть клиентов в течение квартала ушла к конкурентам. Расследование заняло недели — в системах не записывали действия пользователей с расширенными правами, и быстро установить последовательность событий не удалось.
Вывод простой: доступ — такой же актив, как деньги. Его нельзя выдавать бессрочно и «на всякий случай»: нужны конкретная задача, ограниченные права и дата окончания.А резервная копия, доступная по той же учетной записи, что и рабочая система, может не спасти при атаке.
После инцидента компания внедрила систему управления привилегированным доступом: административные подключения стали проходить через единый контролируемый вход, с записью действий, сменой паролей и отзывом доступов по расписанию.

— В этом случае слабое место обнаружили уже после атаки. Как руководителю заметить проблему раньше?
— Я бы обратил внимание на несколько сигналов:
• В компании говорят: «Спросите у Коли, только он знает, как все устроено». Значит, критичный процесс зависит от одного человека.
• Резервные копии существуют, но никто не может назвать дату последнего успешного восстановления из них.
• Никто точно не знает, кто имеет доступ к важным системам, в том числе из бывших сотрудников и подрядчиков.
• Компания не может оценить, какими убытками обернется остановка бизнес-процессов на один час, полдня или сутки.
• Инциденты уже случались, но после них просто «починили и забыли», не разобрав причины.
Если руководитель узнает свою компанию хотя бы в нескольких пунктах, стоит проверить, насколько она действительно готова к сбою.
— С чего начать такую проверку, если не погружаться в технические детали?
— Задать ИТ- или ИБ-команде три вопроса.
Удобство часто маскирует рискДля читателей в Республике Беларусь компания «АйТи Бастион» устраивает бесплатный вебинар 6 октября в 11:00, который будет посвящен собственным разработкам в области информационной безопасности.
Регистрируйтесь по ссылке и вы сможете задать любые вопросы об эффективной защите привилегированного доступа, автоматизации процессов на предприятиях и организации безопасного инфообмена в изолированных сетях.
— История с подрядчиком кажется грубой ошибкой. Почему подобные решения вообще приживаются в компаниях?
— Потому что в повседневной работе они выглядят не как уязвимость, а как удобство. Сотрудник просит коллегу: «Скинь пароль от системы, нужно срочно провести документ». Коллега помогает — и вскоре пароль уже лежит в переписке у нескольких человек. Или весь отдел работает под одной учетной записью, потому что так быстрее.
Похожая история — доступ «на время больничного» либо оставленный подрядчику вход, чтобы он мог быстро помочь после завершения проекта. Временная задача заканчивается, а доступ остается. Личные устройства и мессенджеры тоже становятся рабочими каналами: через них передают документы, пароли и коды.
Общий знаменатель здесь не в том, что сотрудники хотят навредить компании. Часто безопасного и удобного процесса просто нет.При этом общий пароль не позволяет понять, кто именно действовал в системе, а доступ без даты окончания со временем превращается в забытую открытую дверь.
— Но доступ администратора и доступ обычного сотрудника — разные по масштабу риски?
— Конечно. Администратор может менять права пользователей, отключать защиту и удалять резервные копии. У бухгалтерии есть доступ к платежным инструментам и реквизитам контрагентов. Разработчик может работать с системами и данными клиентов. Подрядчик иногда получает доступ сразу к нескольким таким зонам.
Одной скомпрометированной учетной записи с широкими правами может хватить, чтобы злоумышленник добрался до ключевых систем. При этом его действия поначалу выглядят как обычная работа человека, которому доступ действительно выдали. Поэтому такие подключения важно контролировать и фиксировать.
— Как тогда выстроить работу с внешними специалистами, не мешая им решать задачи?
— Принцип простой: подрядчик должен подключаться под персональной учетной записью, получать доступ только к нужным системам и только на согласованный срок.
Компании важно видеть, кто подключался, к чему именно и что делал.
Для критичных систем лучше использовать единый контролируемый вход, записывать сессии и отзывать права после окончания работ.Это защищает обе стороны: если возникнет спор о том, кто внес изменения, можно восстановить картину событий.
Постоянного «запасного входа» для подрядчика быть не должно. Если внешний специалист работает с компанией регулярно, его доступ все равно должен быть персональным и управляемым, а не бессрочной общей учетной записью.
— Но если правила слишком сложные, сотрудники начнут их обходить. Как этого избежать?
— Не пытаться заменить удобный рабочий способ одним лишь запретом. Человеку все равно нужно передать файл, подключиться из дома или получить доступ к системе другого отдела. Если безопасный путь требует пяти согласований и двух дней ожидания, а небезопасный занимает 30 секунд в мессенджере, люди выберут второй.
Поэтому безопасный путь должен быть самым удобным. Не просто запретить флешки, а дать понятное корпоративное хранилище. Не просто запретить общие пароли, а сделать получение персонального доступа быстрым. И сосредоточить самый строгий контроль там, где ошибка особенно дорого стоит: при работе с критичными системами, деньгами, персональными данными и резервными копиями.
Сначала порядок, потом инструменты— Допустим, компания видит эти проблемы, но защита у нее складывалась годами из отдельных решений. С чего начать?
— Я бы не советовал сразу покупать новый продукт. Решение, поставленное поверх хаоса, станет еще одним его фрагментом. Сначала нужно навести порядок.
— Как руководителю понять, что вложения в защиту действительно работают?
— Я бы не начинал с числа заблокированных атак в отчете. Бизнесу полезнее получить проверяемые ответы на несколько вопросов из описанного выше: про порядок с доступами и правами, очередность действий при инциденте и реальную оценку простоя.
Если процессы стали быстрее, а действия — прозрачнее и безопаснее, значит, защита не тормозит работу бизнеса.