Недавно в СМИ было опубликовано исследование компании CICADA8 в котором говорится, что 55% российских компаний, выступающих IT-подрядчиками крупного российского бизнеса, имеют низкий уровень кибербезопасности. У 32% компаний в системах обнаружены «старые» критические уязвимости, а у 27% данные корпоративных учетных записей оказались в базах утечек.
При этом указываестя, что «около 60% выборки – это IT-интеграторы, 15% – компании-разработчики, а остальные – организации, представляющие разные IT- и сервисные услуги, в ходе которых контрагент получает доступ к персональным данным (ПД) клиентов или сотрудников компании-заказчика, коммерческой тайне или интеллектуальной собственности». Звучит довольно пугающе, но давайте разберемся, что стоит за этими цифрами, кого они на самом деле касаются и самое главное – что делать практикующему специалисту, который отвечает за результат.
Очевидно, что на российском ИТ-рынке есть два больших, принципиально разных пласта игроков. С одной стороны – крупные интеграторы и вендоры, у которых за плечами десятки лет опыта, отлаженные по стандартам индустрии процессы и собственные, нередко сертифицированные, службы безопасности (SOC, CERT). С другой – множество небольших компаний и подрядчиков «на выезде», которые работают с точечными проектами и нередко – в условиях крайне ограниченных бюджета и ресурсов. Несмотря на то, что крупный бизнес пользуется услугами и первой, и второй группы, именно у второй категории ИТ-компаний чаще всего и встречаются те самые уязвимости, о которых идет речь в исследовании.
Почему так происходит? Как правильно, для этого есть объективные причины:
Таким образом, результаты исследования – это не «приговор» всей индустрии. Это четкий и своевременный сигнал большому бизнесу: быть более вдумчивым и требовательным к выбору партнеров, поскольку уровень организации внутренней информационной безопасности у небольших игроков часто не в приоритете.
Разумеется, размер ИТ-компании далеко не всегда является единственным критерием надежности с точки зрения информационной безопасности. Выявить зрелых, надежных интеграторов и подрядчиков можно с помощью вполне объективных индикаторов:
Выбрать надежного партнера не так сложно, однако это требует определенной дисциплины. Выбирать ИТ-подрядчика нужно по принципу «трех китов»: стоимость, компетенция инженеров и зрелость процессов безопасности. Например, базовая инфраструктурная задача, с учетом минимальных требований к безопасности, не будет качественно решена подрядчиком дешевле, чем за 1,5–2 млн рублей в год. Не стесняйтесь задавать прямые и даже неудобные вопросы во время тендеров и собеседований:
В этом смысле подход должен быть таким же, как при выборе банка или страховой компании: важна не только сиюминутная выгода, но и надёжность, репутация и зрелость на долгой дистанции.
Исследование CICADA8 поднимает важную тему, поскольку ИТ-подрядчики действительно являются ключевым вектором для целевых атак. Но важно правильно интерпретировать выводы: проблема носит не тотальный, а структурный характер и чаще всего касается сегмента малого бизнеса, у которого нет ресурсов на полноценную ИБ. Решение же для крупных заказчиков вполне очевидно и рационально: диверсифицировать риски, работая с проверенными интеграторами, для которых защита клиентов начинается с бескомпромиссной внутренней безопасности. В конечном счете, цепочка защиты ровно настолько прочна, насколько прочно ее самое слабое звено.