Вице-президент по информационной безопасности Билайна Алексей Волков выступил на форуме «Цифровые решения» в рамках сессии «На шаг впереди: переход от реагирования к предупреждению угроз», где поделился взглядом на актуальные вызовы и приоритеты кибербезопасности. В дискуссии также приняли участие представители «Альфа-Банка», Positive Technologies, «Норникеля», ГК «Солар», модератором выступила руководитель отдела телекоммуникаций и медиа «Коммерсантъ» Татьяна Исакова.
Про изменение ландшафта угроз
Алексей Волков:
«Хакеры всегда быстрее, в компаниях всегда есть проблемы. Безопасники всегда находятся в отстающих с точки зрения бюджета. Есть такая шутка, что безопасники нужны потому, что айтишники не могут сразу сделать хорошо. Но у айтишников другая функция: delivery, то есть быстро что-то принести. А у безопасников в большинстве своем функция control, то есть ограничить, а иногда даже “лечь на рельсы”, чтобы бизнес не внедрял что-то слишком небезопасное.
Сейчас все вдруг осознали, что управление уязвимостями в его классической парадигме — обнаружил, проверил, обновил, протестировал, ещё раз обновил — фактически мертво и никому не нужно. Как и пен-тесты раз в год. Потому что ИИ-агент найдёт уязвимости в сто тысяч раз быстрее, чем человек. То есть нам нужны изменения фундаментальных концепций. И здесь, к сожалению, вендоры сильно опаздывают, потому что не предлагают ничего с точки зрения защиты. Защитники с технологической точки зрения отстают от нападающих на десятилетия.
Пару лет назад большую компанию мог взломать злоумышленник очень высокого потенциала, и компания пыталась держать свой кибербез на уровне, а всех остальных отбивала нативно — за счёт пассивного свойства инфраструктуры. Теперь злоумышленник высокого потенциала вдруг стал школьником, который посмотрел пару роликов на YouTube, что-нибудь навайбкодил и имеет в распоряжении с десяток ИИ-агентов».

Про ИИ в киберзащите
«Мы можем доверить искусственному интеллекту какие-то базовые вещи, которые отнимают много времени. Например, базовый триаж отчётов об уязвимостях, автоматическое закрытие некритичных инцидентов.
Ещё могу привести такой пример. У нас есть команда внутренних хакеров, которая постоянно исследует защищённость инфраструктуры, приносит отчёт об уязвимостях, он подтверждается, соответственно, у нас есть программа, которая эти уязвимости устраняет в постоянном режиме. Получив репорт о том, что уязвимость устранена, мы должны, по-хорошему, проверить это с помощью той же самой команды, которая её нашла. И мы решили, что это точно можно отдать ИИ-агенту, потому что путь прохождения известен, он может двигаться в пределах так называемого зелёного коридора и делать допустимые отклонения на то, чтобы эту уязвимость протестировать.
У человека на это ушла бы условно неделя, агент справляется за 30 минут. А ещё он смотрит по сторонам и говорит: “А можно ещё вот здесь пройти, дай-ка я попробую”. В большинстве случаев, конечно, он не находит дополнительных уязвимостей, но бывает, что подтверждённая уязвимость оказывается не устранена до конца».
Про то, что нужно, чтобы киберриски действительно учитывались при принятии стратегических решений
«Человек, который изобрёл термин “киберриски”, совершил фатальную ошибку, вложив его в головы владельцев бизнеса. И из-за этого кажется, что киберриск — это сущность, которая живёт где-то отдельно, с которой борется какой-то кибербезопасник — и теперь он должен почему-то переосмыслить свою роль. А как он это сделает, если этого не делает бизнес?
На самом деле никаких киберрисков как отдельного класса в природе не существует. Существуют бизнес-риски, с которыми нужно бороться, а “кибер-” — это одно из направлений, где реализуются их последствия. И компаниям важно уметь не столько предотвращать эти последствия, сколько восстанавливаться от них, вне зависимости от того, что произошло: шифровальщик пошифровал или дрон прилетел. Есть бизнес-риск остановки деятельности, оттока клиентов, утраты выручки. И бизнес должен уметь восстанавливаться.
Непрерывность бизнеса — это горизонтальная функция, в которой участвуют все без исключения люди, которые влияют на управленческие решения в компании. В системе риск-менеджмента есть такое понятие, как контроли, которые расставляет компания, за которыми она следит и за нарушение которых наказывает, например, рублём. Так вот, задача функции ИБ — не ставить шлагбаумы, а, во-первых, договориться о том, что в бизнесе должны быть такие контроли для предотвращения рисков. И во-вторых — отвечать за то, чтобы они работали так, как надо.
Контроль уязвимостей — это элемент общего контроля. Как только CISO (директор по информационной безопасности) начнет позиционировать себя не как постановщик шлагбаумов, а как часть процесса предотвращения неприятности, и будет помогать другим функциям выстраивать вот эту самую горизонталь, восприятие самой функции и её место в управлении изменится.
Неважно, от чего нужно восстановиться бизнесу — от нападения или человеческой ошибки. Бизнес — это тоже люди. В том числе конкретные руководители, которые начинают понимать, что они отвечают за весь этот процесс, что восстановление зависит от них. А CISO — это человек, управляющий функцией, которая предотвращает лишь один вектор атаки».
О том, насколько можно автоматизировать безопасность в зависимости от характера угрозы
«Есть три важных метрики, которые показывают, на каком этапе должен подключиться человек. Первая — наблюдаемость. Она не равна покрытию, то есть телеметрии. Наблюдаемость — это то, насколько результат обработки этой телеметрии позволяет нам принимать решения, которым мы можем доверять? Если мы доверяем результату обработки телеметрии и принимаем правильные решения, значит, наблюдаемость на высоком уровне. Если нет, это просто покрытие и шум.
Второе — это возможность эксплуатации. Не каждую уязвимость, не каждый вектор нападающий может проэксплуатировать. Возможно, где-то наблюдаемость позволяет нам обрубить его на самой ранней стадии. Возможно, так работают наши встроенные нативные средства защиты — например, многофакторная аутентификация, сегментация, в общем, те самые контроли, которые мы выстроили, не дают проэксплуатировать этот вектор до конца.
Третье — это влияние на бизнес, если этот вектор будет проэксплуатирован.
Например, массовые атаки стоят очень далеко от клиента (конечного физического лица), влияние на бизнес там минимально, и мы можем доверять собранной телеметрии — то есть человек там может не участвовать. Пример — многочисленные DDOS-атаки, про которые мы уже перестали говорить. Многие пресс-службы даже не публикуют отчеты о том, сколько больших атак они выявили — это никому не интересно и воспринимается как спам. Но чем ближе мошенник подобрался к живым деньгам или возможности клиента воспользоваться услугой, тем важнее включение человека в цепочку обработки киберинцидента».
