О пользе личной и коллективной гигиены информационной безопасности
На одной недавней ИТ-конференции представитель крупного российского ИБ-вендора начал доклад с привычного запугивания аудитории: экспоненциальный рост угроз ИБ, самовоспроизводящиеся и саморассылающиеся зловреды, три-четыре новые зловредные программы каждую секунду, APTs’ы (целевые атаки), шифровальщики-вымогатели, неизвестные уязвимости в Adobe Reader, IE… И самая главная угроза — всемогущие хакеры, изменившие своей творческой натуре, в прежние благословенные годы стремившиеся единственно к самовыражению, а с некоторых пор возжелавшие капитализировать свои знания и тоже ездить в элитных автомобилях. Тихий ужас, в общем...
И что этому можно противопоставить? Допустим, специализированный продукт, анализирующий входящий трафик, включая электронную почту и вложения в письма, предварительно запускающий сомнительные вложения или файлы в т.н. «песочнице», то есть в специально созданной, изолированной от корпоративного пространства виртуальной среде, с целью проверки на наличие зловредов.
Но, с одной стороны, возникает вопрос цены продукта, экономической оправданности вложений. Если бизнес крупный – пожалуй, да, вложения оправданы, а если небольшой или даже средний – скорее, нет. А с другой стороны, дело даже не в цене, как оказывается, а в сомнительной эффективности самого крутого и продвинутого продукта, способного анализировать все и вся, в условиях, когда на ресепшене сидит обыкновенная, совершенно непродвинутая в плане ИБ секретарша. И вот секретарше приходит на электронную почту письмецо с вложением, озаглавленное, допустим, как «пересмотр зарплат административного департамента на текущий год». Секретарша, разумеется, открывает вложение и готово, зловред — внутри периметра, дальше, что называется, — дело техники.
Возникает вопрос — что делать в этой ситуации? Как один из вариантов ответа — регулярно деликатно «вбивать» ей и другим сотрудникам на офисной передовой правила ИБ в голову. Например, проводить ежедневный инструктаж — коротко, по громкой связи, как в метро – «граждане пассажиры, выходя из вагона, не забывайте свои вещи». Регулярно собирать всех сотрудников на ИБ-ликбез, который проводят либо специалисты собственного отдела по ИБ, либо званые специалисты. Причем хорошо было бы, чтобы время от времени до таких собраний снисходило руководство, что продемонстрировало бы подчиненным важность проблемы.
Так, например, в плане использования личных мобильных устройств — это одна из самых актуальных уязвимостей на сегодня, с точки зрения утечки корпоративной информации — именно высший менеджмент компании является слабым звеном. На вопрос о соблюдении им требований ИБ обычно любой директор по ИТ почти всегда отвечает пожиманием плеч – мол, а что можно с этим поделать? Он же топ… А станет ли соблюдать ИБ рядовой сотрудник, если топ ее показательно игнорирует? Ведь рядовой сотрудник может все интерпретировать в свою пользу, и в результате скорее просто имитировать соблюдение ИБ, чем на деле соблюдать. И вот мы уже вместо одной точки уязвимости — мобильного топ-руководителя, имеем десятки, сотни уязвимостей в виде личных мобильных устройств сотрудников.
И хотя на бумаге все будет прекрасно — утвержденная корпоративная стратегия ИБ, нормы и регламенты использования личных мобильных устройств, даже корпоративные устройства у большинства сотрудников, но на практике все это, увы, граничит с фикцией.
Вот почему, имхо, так важно соблюдать личную гигиену ИБ как руководству компании, так и всем сотрудникам. И начинать нужно с самых простых действий. Они будут эффективны как сами по себе, и сделают эффективнее использование, в том числе продвинутых ИБ-инструментов.
А что вы думаете по этому поводу? С чего, на ваш взгляд, должно начинаться соблюдение мер ИБ в компании?