Ситуация: у коллеги одного из моих близких друзей взломали аккаунт. Его начальник отреагировал сообщением, которое я прикрепил к этому посту (спасибо моим друзьям, которые сами просят меня выкладывать такую жесть 😅)
Естественно, со стороны это все весело/забавно (ну кроме бедного сотрудника, у которого аккаунт угнали, так на него еще начальник текстом наорал). Но давайте подумаем: а когда мы успели свести ИБ к поиску виноватого?
Если отбросить эмоциональную составляющую, тезис простой. Если ломают обычного человека — ну окей, бывает. Но если айтишника… ну это все, это трындец, товарищи (демонстрация некомпетентности, утрата доверия и повод для увольнения)
Звучит отчасти логично. Если стоматолог не следит за своими зубами, он плохой врач? Диетолог с ожирением вызывает у вас доверие как специалист? И тут сложно поспорить. Но я все таки попробую 😏
Дело в том, что конкретно к инфобезу такой подход имеет немного опосредованное отношение
Начнем с очевидного: невзламываемых людей не существует
Можно использовать уникальные пароли, MFA, отдельные устройства, внимательно проверять ссылки и все равно быть частью модели угроз. Потому что безопасность чуть шире бинарной оценки:
- компетентный — не взломали
- некомпетентный — взломали
Можно не переходить по фишинговым ссылкам и получить вредонос через цепочку поставок. Можно использовать MFA и столкнуться с кражей авторизованной сессии. Можно вообще ничего не делать, но стать жертвой компрометации другой системы, в которой крутятся твои данные
Да, у айтишника и тем более ибшника должен быть выше уровень цифровой гигиены. Это мы принимаем как факт. Но повышенная ответственность не дает иммунитета к атакам
Так что вброшу следующую, уже чуть менее очевидную мысль: компрометация возможна всегда
Поэтому и существуют Zero Trust, принцип минимальных привилегий, сегментация, PAM, MFA, EDR и десятки других веселых аббревиатур. Если бы профильный специалист по определению не мог быть взломан, большая часть ИБ была бы просто не нужна. Задача зрелых процессов ИБ не в том, чтобы создать условия, при которых никто и никогда не будет взломан (это утопия). Важно сделать так, чтобы компрометация одной учетки не превращалась в компрометацию всей организации, быстро обнаруживалась, локализовывалась и несла минимальный ущерб
Поэтому после подобного инцидента начинается расследование:
- каким был первоначальный вектор атаки?
- какие механизмы защиты были включены?
- что еще могло быть затронуто?
- что сделал злоумышленник?
- как быстро обнаружили атаку?
- как не допустить повторения этого сценария?
Мы же поэтому и делаем модели угроз, матрицы рисков и тд. Потому что всегда есть вероятность взлома и утечки. Всегда есть внутренний злоумышленник, группировки и службы враждебных государств. Нельзя думать, что если человек специалист, то через него по определению нельзя совершить атаку. Если вы следите за здоровьем, проверяетесь у врачей и занимаетесь спортом, делает ли это вас бессмертным и неубиваемым? Вопрос риторический 🙃
И заметьте, в расследование я не включил вопрос «кого теперь уволить за сам факт взлома?»
Потому что культура, в которой сотрудник знает, что за сам факт успешной атаки его публично объявят некомпетентным и уволят, порождает ещё один риск: следующий сотрудник, заметив что-то подобное, первым делом пойдет не к ибшникам, а заметать следы взлома. А это уже хреново для всех
И нет, я не выгораживаю сотрудника, которого взломали. Ответственность нужна. Если расследование покажет сознательное игнорирование требований безопасности, передачу пароля третьим лицам и тд, говорить придется по-другому (если вспомните, чью цитату я озвучил, когда говорил про подобные вещи в контексте РБПО на подкасте с Андреем Кулешовым, напишите в комментариях; первому, кто ответит правильно, я подарю классную книгу по ИБ)
Но между «человек нарушил требования безопасности» и «человека успешно взломали» есть большая логическая пропасть. И зрелый инфобез как раз начинается с умения ее замечать
P.S. С фразы «статья в ТК РФ под это найдется» я проорал в голос 👏
#информационная_безопасность




Дискуссия