Бизнес-психология

Враг внутри

Начало нынешнего года ознаменовалось целым рядом инсайдерских скандалов. Во Франции Жером Кервьель стащил у Societe Generale пять миллиардов евро, чиновник из ЛихтенштейнА продал банковскую базу данных немецкому правительству, а в России живо обсуждались утечки данных об абонентах операторов сотовой связи. Не соскучишься.А сколько крупных вирусных эпидемий случилось за последние три месяца? Правильно, ни одной. А действительно громких хакерских атак? Ровно столько же, сколько и эпидемий. Вечная борьба за информационную безопасность сегодня переместилась в принципиально иную плоскость.

Начало нынешнего года ознаменовалось целым рядом инсайдерских скандалов. Во Франции Жером Кервьель стащил у Societe Generale пять миллиардов евро, чиновник из ЛихтенштейнА продал банковскую базу данных немецкому правительству, а в России живо обсуждались утечки данных об абонентах операторов сотовой связи. Не соскучишься.А сколько крупных вирусных эпидемий случилось за последние три месяца? Правильно, ни одной. А действительно громких хакерских атак? Ровно столько же, сколько и эпидемий. Вечная борьба за информационную безопасность сегодня переместилась в принципиально иную плоскость.

Прежние позиции бездушных вирусов занимают ныне вполне одушевленные инсайдеры. Это новый фронт, на котором разворачиваются все более интригующие события.

— Отрасль информационной безопасности сравнительно молода, однако быстро развивается, — говорит директор по маркетингу компании Perimetrix Денис Зенкин. — В рамках развития отрасли неизбежна периодическая смена приоритетов и появление принципиально новых задач. Закрыв корпоративную сеть от угроз извне, компании переключаются на более сложные внутренние, пытаясь защититься от произвола собственных сотрудников.

Но прежде чем говорить о причинах настолько радикального переворота, определимся с самим термином «инсайдер». В статье «Википедии» приведено сразу несколько определений, однако ниже указано: инсайдер — это нестабильный термин, значение которого может меняться в зависимости от контекста. Мы будем считать инсайдером любого сотрудника компании, имеющего доступ к любой корпоративной информации с конфиденциальным статусом. При этом совершенно не важно, что делает этот человек с доступом: использует его как надо либо пренебрегает своим служебным положением. В дальнейшем станет понятно, что, несмотря на опасность «злостных» инсайдеров, более серьезную угрозу представляют инсайдеры «халатные», которые не преследуют никаких деструктивных целей. Таковых обнаруживается как минимум на порядок больше.
Инсайдерская проблема проявляется ныне во всех уголках земного шара: в Европе, Азии и даже России. Про Соединенные Штаты говорить не приходится: эта страна относится к вопросам приватности с особым вниманием и требует от своих компаний раскрывать информацию об утечках в обязательном порядке. Именно поэтому большинство публичных инсайдерских инцидентов происходит как раз в Америке.

Следи за собой, будь осторожен.

Какие угрозы информационной безопасности беспокоят современные компании чаще других? По мнению аналитиков PwC, опирающихся в своих выводах на масштабное исследование1, главной угрозой теперь оказываются собственные сотрудники компаний. Причем не только нынешние, но и бывшие. Хакеры же и другие внешние злоумышленники, доминировавшие на протяжении последних пяти лет, существенно снизили свою опасность по сравнению с прошлым годом.

Все прочие информационные угрозы приходятся на всякого рода контрагентов — партнеров, клиентов, подрядчиков и поставщиков. Несмотря на то что эти угрозы формально являются внешними, они гораздо ближе к внутренним, или инсайдерским. Дело в том, что партнеры, как и инсайдеры, имеют вполне легальный доступ к конфиденциальной информации. А значит, могут распоряжаться им очень по-разному.

По мнению Юрия Лысенко, начальника управления информационной безопасности РосЕвроБанка, хакеры заметно уступают инсайдерам, если иметь в виду потенциальный ущерб, который может быть нанесен бизнесу: «На мой взгляд, опасность вирусов и хакеров на сегодня несколько преувеличена компаниями — производителями защитного ПО. В принципе, это понятно, ведь антивирусы и межсетевые экраны уже установлены едва ли не во всех компаниях. Чтобы развивать бизнес дальше, производителям требуется убедить клиентов в необходимости внедрения новых средств защиты. Однако в действительности наиболее актуальными сегодня являются как раз внутренние угрозы. А еще через несколько лет, когда мы одолеем и эти проблемы, перекрыв все каналы утечки информации, вектор снова сместится».

Искать инсайдеров следует среди мужчин в возрасте от 31 до 40 лет, имеющих высшее образование и обладающих достаточно весомым положением в компании

В России ситуация почти не отличается от общемировой. По данным компании Perimetrix, отечественные компании также обеспокоены внутренними угрозами. И прежде всего утечками данных, а также халатностью сотрудников. По крайней мере, внешние опасности — вирусы, хакеры и спам — расположились далеко позади2.

Вместе со сменой профиля угроз появляются и новые вопросы. В отличие от вирусов и хакеров, утечки информации могут быть незаметны не только для топ-менеджмента организации, но и для департамента информационной безопасности. Главный вопрос (а не пытаются ли нам подсунуть таблетку от несуществующей болезни?) звучит довольно разумно и, безусловно, имеет право на существование. И все же, по данным аналитического центра компании Perimetrix, только в течение февраля-марта нынешнего года в мире произошло как минимум 60 публичных утечек конфиденциальной информации, общий ущерб от которых составил более десяти миллиардов долларов. Сколько утечек осталось «за кадром»? Об этом точно не может сказать сегодня никто.

Я знаю, что я ничего не знаю.

Самое удивительное, что точное количество утечек информации и правда не известно представителям компаний. Как минимум 40% респондентов PwC оказались не в курсе и не смогли точно назвать количество инцидентов такого рода, произошедших за последний год в их организации. Означает ли это, что по сравнению с прошлым годом (29%) осведомленность специалистов по каким-то загадочным причинам снизилась? Конечно, нет, ведь количество внедренных систем мониторинга и контроля могло только вырасти. Причина кроется в другом: изменилась психология специалистов в сфере информационной безопасности.

Нынешние корпоративные «офицеры безопасности» гораздо более трезво оценивают защищенность компаний. Так, если в 2002 году об отсутствии инцидентов заявляли 36% организаций, то теперь этот показатель снизился до 22% (данные PwC). При этом вирусно-хакерские угрозы в те годы проявлялись гораздо ярче, чем сегодня, а опасность от инсайдеров считалась примерно одинаковой. Иными словами, формальный рост количества инцидентов объясняется не столько изменениями в структуре угроз, сколько новой шкалой оценок, применяемой специалистами, и ростом их профессионального уровня. По мнению специалистов Perimetrix, этот тренд проявляется в том числе и в России. Современные компании как минимум все более трезво оценивают свою защищенность — и уж точно практически никогда не заявляют о собственной неуязвимости.

Профиль угроз.

Департаменты информационной безопасности, которые и так вынуждены были выбивать бюджеты у руководства, долгое время внедряли системы защиты от внешних угроз. Но их профиль изменился, что ставит компании (да и специалистов, отвечающих за информационную безопасность) в довольно неприятное положение. Деньги потрачены, внешние уязвимости по большей части закрыты, но мошенники и сами больше не лезут на рожон!

Еще хуже, что наиболее опасные угрозы оказываются вне сферы действия внедренных систем защиты. В итоге руководители служб безопасности вынуждены приходить к своим руководителям со словами: «Шеф, профиль угроз изменился, дайте нам еще денег». Подчеркнем, что это не вина специалистов в сфере информационной безопасности.

В реальной жизни никогда не удается добиться стопроцентной защищенности. К тому же далеко не все сотрудники департаментов безопасности так уж искренне рвутся устранить новые угрозы или упредить нарушителей. Ведь гораздо проще и удобнее защищаться от привычных напастей! Методы борьбы уже кем-то выработаны, решений на рынке предостаточно, так зачем мудрить? Только и остается, что установить тиражируемые средства защиты — и забыть о заботах. А выяснять природу новых опасностей, пытаться каким-то образом им противодействовать, составлять задания для разработчиков... Пусть об этом болит голова у кого-то еще. Вот и зияют бреши в корпоративных системах безопасности.

Однако есть и другая категория специалистов по безопасности —  те, кому надоедает решать одни и те же проблемы и защищаться от одних и тех же угроз. Нельзя же бесконечно внедрять антивирусы!

Так что, с одной стороны, меняются угрозы, а с другой — специалисты в сфере информационной безопасности, которые ищут новые пути применения собственной компетенции. Все это приводит к взрывному росту популярности решений, обеспечивающих защиту от внутренних угроз. Прежде всего — систем шифрования и блокировки портов, а также комплексных решений по защите от утечек информации. Последний класс систем является самым трудоемким для внедрения, самым затратным для бюджета, но при этом и наиболее эффективным.

— Внедрение системы защиты от утечек по сложности и трудоемкости можно сравнить с внедрением систем управления качеством по ИСО 9000:2000 или внедрением на предприятии систем классов ERP или CRM, — считает Василий Окулесский, начальник отдела защиты информации ОАО «Банк Москвы». — Такой проект требует тщательной методической и организационной подготовки и многоступенчатой перестройки бизнес-процессов организации и тонкой настройки самой системы защиты от инсайдеров. В отличие от решений для внешних угроз (антивирусов, антиспама, межсетевых экранов), реализация защиты от утечек очень далека от установки коробочных продуктов.

Я инсайдера узнаю по походке.

Основная инсайдерская угроза — это утечка конфиденциальной информации. Именно поэтому любая защита от инсайдеров начинается с организационных мер, а точнее — с классификации имеющейся информации. Без этого исчезает само понятие утечки, поскольку организация не знает, насколько важные данные покидают пределы корпоративной сети. В дальнейшем у каждой конкретной компании есть выбор: либо максимально ограничить выход информации во внешний мир, либо пытаться как-то этот выход контролировать.

С развитием систем защиты растет популярность второго подхода, поскольку он практически никак не отражается на деятельности компании. Вместе с тем контроль над движением информации — достаточно «интеллектуальная» задача, которая требует гораздо более серьезных инвестиций, нежели «силовая» блокировка локальных портов или банальная фильтрация интернет-страниц.

Какой бы способ ни выбрала компания, обеспечить безупречную защиту от злонамеренных инсайдеров ей вряд ли удастся. Однако в реальной жизни это и не нужно. По данным компании Perimetrix, более 90% утечек происходит случайным образом, в результате ошибок персонала, пробелов в политике безопасности или банальной кражи носителей. Как следствие, в первую очередь необходимо защищаться именно от таких, непредумышленных утечек.

В первую очередь необходимо защищаться от непредумышленных утечек: в 90% случаев они происходят в результате ошибок персонала или банальной кражи носителей данных

В этом смысле технологическая база для защиты уже заложена. Так, например, различные технологии шифрования данных позволяют свести к минимуму «случайные» утечки через мобильные носители. Другие технологии обеспечивают фильтрацию электронной почты и блокируют конфиденциальные документы, идущие по этим каналам. Не стоит преуменьшать значение и административных мер, таких как тренинги и обучение персонала.

Однако, как мы уже отмечали выше, этих мер может быть мало для ловли действительно профессионального инсайдера-шпиона, действующего на территории организации. При наличии необходимых навыков можно обойти любую систему, и человек, сознательно идущий на преступление, всегда будет стремиться это сделать. И опыт французского трейдера, имя которого знает теперь весь мир, — лучшее тому подтверждение.

Если утечка информации уже произошла, необходимо немедленно приниматься за целый комплекс мероприятий, позволяющих установить ее причины. Примером таких мер может быть анализ журналов событий, формирование списка подозреваемых и глубокое изучение этого списка.

В опубликованном недавно исследовании компании Pricewaterhouse-Coopers «Global Economic Crime Survey 2007» обрисован портрет типичного инсайдера. Оказывается, что искать инсайдера следует среди мужчин в возрасте 31—40 лет, имеющих высшее образование и достаточно серьезное положение в компании. Скорее всего, инсайдер работает в компании не долго и «сливает» конфиденциальную информацию конкурентам.

— Информационная безопасность должна быть неотъемлемой частью корпоративной культуры, — уверен Андрей Булгаков, директор Департамента информационной безопасности ЗАО «Метробанк». — Без организации соответствующих процессов по поддержанию атмосферы информационной безопасности, подкрепленных комплексом программно-технических и организационных мер, невозможно в нужной степени минимизировать такого рода риски. Наконец, я полностью согласен с известным выражением «нет ничего хуже обиженного ИТ-специалиста»!

Не откладывая на завтра

В жизни обнаруживается и ряд других факторов, объясняющих повышенное внимание современных компаний к внутренним угрозам. Так, огромную роль играют регулирование и необходимость соответствия различным актам, стандартам и нормативам.

Список документов, которые прямо или косвенно побуждают бороться с инсайдерами, очень велик. Достаточно упомянуть нашумевший акт Сарбейнса-Оксли, финансовое соглашение Basel II или российский закон «О персональных данных». Кроме глобальных нормативов, существуют и отраслевые стандарты, регулирующие обеспечение безопасности в различных вертикальных сегментах. Все это — еще одно подтверждение: парадигма корпоративной безопасности меняется буквально на наших глазах.

Взгляните на диаграмму вверху страницы. Первое место в списке действительно занимают системы защиты от утечек: их хотят внедрить более трети респондентов. Эта цифра может показаться небольшой по сравнению с проникновением антивирусов, однако на самом деле она впечатляет, ведь еще в прошлом году такие системы эксплуатировали лишь 24% организаций. Элементарный математический подсчет показывает, что сегмент защиты от утечек и внутренних угроз растет примерно на 150% в год!

Интерес к этой теме проявляют и производители программного обеспечения, которые рассматривают внутренние угрозы в качестве идеального сегмента для роста. За последние два года о покупках в этой сфере объявил целый ряд компаний: EMC (RSA Security), McAfee, WebSense, IBM, Cisco, Trend Micro. А известная любовью к «шопингу» Symantec приобрела сразу два перспективных стартапа.

Все перечисленные компании успешно работают на российском рынке, так что новые решения будут доступны и у нас. Впрочем, корпоративным потребителям уже предлагаются и российские системы, которые в ряде случаев даже превосходят зарубежные аналоги.

В любом случае с ростом количества игроков конкуренция на рынке усилится, а качество предоставляемых услуг возрастет. Впрочем, российским компаниям вряд ли следует дожидаться этого момента, чтобы «выгодно» решить задачу обеспечения безопасности от инсайдеров. Борьбу с такими угрозами нельзя откладывать в долгий ящик.

Начать дискуссию

НДФЛ

Налоговики сложат зарплату и доход от брокеров и доначислят НДФЛ 15%

За 2023 год налоговые агенты отдельно считают НДФЛ по каждой налоговой базе, а ФНС потом все суммирует и пересчитывает налог с дохода свыше 5 млн рублей.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Спрос на акции «МТС банка» в 15 раз превысил объем выпуска

Размещение акций «МТС банка» на Мосбирже стало рекордным по числу заявок от инвесторов.

Перевод на удаленку: не все так просто

Согласно статье 312.1 Трудового Кодекса РФ, удалённо может работать любой сотрудник организации, в том числе занимающие руководящие должности и генеральный директор. Но для этого должно быть достаточно оснований, а также технических возможностей, чтобы обеспечить дистанционную работу сотрудника.

Лучшие спикеры, новый каждый день

В ОАЭ завершился международный бизнес-форум «Мир возможностей»

Участники форума нашли точки соприкосновения для дальнейшего сотрудничества России и ОАЭ в медицине, образовании, спорте, торговле и деятельности по развитию искусственного интеллекта.

Командировка на майские праздники: оплачиваем правильно

Командировка работника может выпасть на майские праздники или «захватить» несколько выходных дней. Оплачивать такие дни нужно по особым правилам.

Иллюстрация: Coworking Bansko/pexels

Учет офисных расходов при УСН

Офис — это не только место, в котором трудятся сотрудники. Это еще и дополнительные обязательные расходы, которые несет регулярно компания. Причем таких затрат бывает куда больше, чем может показаться на первый взгляд. В статье разъяснено, какие расходы на содержание офиса может понести налогоплательщик, если он находится на упрощенной системе налогообложения (УСН). Также прописано, как при данной системе учитывать подобные затраты.

Иллюстрация: Вера Ревина/Клерк.ру
Опытом делятся эксперты-практики, без воды

Акция 3+1 только до конца мая!

Оформи рекламную кампанию на 3 месяца и получи дополнительный месяц гарантированных лидов в подарок!

Акция 3+1 только до конца мая!

Какая сумма предельной базы для начисления взносов в 2024 году

Корректировка предельной базы для исчисления страховых взносов осуществляется ежегодно. 2024 год исключением не стал. В ее размер вновь были внесены изменения. Чтобы не столкнуться со сложностями, необходимо знать размер установленного лимита, а также правила, в соответствии с которыми происходит исчисление размера взносов. Расскажем, про сумму предельной базы для начисления взносов в 2024 году.

Иллюстрация: Вера Ревина/Клерк.ру

💥 Путин анонсировал второй масштабный этап расчистки нормативной базы

Президент поручил правительству улучшить законодательство и контрольно-надзорную деятельность с помощью механизма регуляторной гильотины.

Создать объявление
Бесплатно с Фиксированные взносы ИП

Как теперь уменьшать налог по УСН на взносы ИП: разъяснения ФНС с примером

Временные прошлогодние правила по взносам 1% стали постоянными.

Как теперь уменьшать налог по УСН на взносы ИП: разъяснения ФНС с примером
7

При оплатах через СБП продавец должен применять ККТ: можно ли удаленно

Если клиент платит через систему быстрых платежей, то нужно применить ККТ. Но иногда эта ККТ может быть удаленная, иногда – находиться по месту расчетов.

К вопросу об оформлении договоров. Как нагляднее и удобнее оформлять введение и реквизиты

Данная статья посвящена оформлению договоров. Советы от нашей компании.

1
Миникурсы, текстовые и видеоинструкции для бухгалтеров
3-НДФЛ

Не делайте этих ошибок при заполнении 3-НДФЛ

До 2 мая включительно физлица должны сдать 3-НДФЛ за 2023 год, если в прошлом году была продажа имущества, получение недвижимости в дар не от близких родственников и т. д.

Центробанк сохранил ключевую ставку 16%

Банк России не будет снижать ключевую ставку до тех пор, пока не будет достигнута цель по инфляции вблизи 4%.

ВЭД

Президент поддержал создание координационного центра для работы российского бизнеса на новых рынках

Сейчас все министерства работают с новыми рынками, все крупные компании работают с новыми рынками, но это все происходит в рамках каждого из направлений, за которое отвечает то или иное ведомство или компания.

ФНС банкротит компанию, которая развивает сеть магазинов «Ноу-хау»

Московские налоговики хотят признать несостоятельной компанию «Мобиленд», связанную с магазинами электроники «Ноу-хау».

В госзакупках будут работать офсетные контракты

Чтобы IT-компании больше средств вкладывали в инновационные технологии, в законодательство о госзакупках добавят офсетные контракты.

Как ИП уменьшить налог по УСН за 1 квартал на взносы 1% за 2024 год, если уведомление уже сдано

Не все ИП оперативно среагировали на новые разъяснения ФНС про уменьшение налога по УСН на взносы 1% за 2024 год. Кто-то не учел новые правила и переплатил налог, кто-то еще не уплатил, но уведомление уже сдал. Уведомление можно пересдать, переплату вернуть.

Иллюстрация: Вера Ревина/Клерк.ру
Кадры

Путин: судимость членов семьи не должна влиять на трудоустройство

Никто за действия членов семьи не отвечает, заявил президент на ежегодном съезде Российского союза промышленников и предпринимателей (РСПП).

Интересные материалы

ФАС проверит цены на авиабилеты

Представители авиации связывают высокую стоимость перелетов с ростом ставок на обслуживание судов, авиационное топливо, запчасти и агрегаты.