Когда не стоит сводить ИБ к поиску виноватого

Меня зовут Максим Князев. На канале я пишу об Интернете вещей, информационной безопасности и технологиях так, чтобы было понятно и полезно. Разбираю Edge AI, стандарты, уязвимости и инструменты безопасной разработки, делюсь практическим опытом и вдохновляющими кейсами.

информационная безопасностькомпрометацияzero trust

Ситуация: у коллеги одного из моих близких друзей взломали аккаунт. Его начальник отреагировал сообщением, которое я прикрепил к этому посту (спасибо моим друзьям, которые сами просят меня выкладывать такую жесть 😅)

Естественно, со стороны это все весело/забавно (ну кроме бедного сотрудника, у которого аккаунт угнали, так на него еще начальник текстом наорал). Но давайте подумаем: а когда мы успели свести ИБ к поиску виноватого?

Если отбросить эмоциональную составляющую, тезис простой. Если ломают обычного человека — ну окей, бывает. Но если айтишника… ну это все, это трындец, товарищи (демонстрация некомпетентности, утрата доверия и повод для увольнения)

Звучит отчасти логично. Если стоматолог не следит за своими зубами, он плохой врач? Диетолог с ожирением вызывает у вас доверие как специалист? И тут сложно поспорить. Но я все таки попробую 😏

Дело в том, что конкретно к инфобезу такой подход имеет немного опосредованное отношение

Начнем с очевидного: невзламываемых людей не существует

Можно использовать уникальные пароли, MFA, отдельные устройства, внимательно проверять ссылки и все равно быть частью модели угроз. Потому что безопасность чуть шире бинарной оценки:

  • компетентный — не взломали
  • некомпетентный — взломали

Можно не переходить по фишинговым ссылкам и получить вредонос через цепочку поставок. Можно использовать MFA и столкнуться с кражей авторизованной сессии. Можно вообще ничего не делать, но стать жертвой компрометации другой системы, в которой крутятся твои данные

Да, у айтишника и тем более ибшника должен быть выше уровень цифровой гигиены. Это мы принимаем как факт. Но повышенная ответственность не дает иммунитета к атакам

Так что вброшу следующую, уже чуть менее очевидную мысль: компрометация возможна всегда

Поэтому и существуют Zero Trust, принцип минимальных привилегий, сегментация, PAM, MFA, EDR и десятки других веселых аббревиатур. Если бы профильный специалист по определению не мог быть взломан, большая часть ИБ была бы просто не нужна. Задача зрелых процессов ИБ не в том, чтобы создать условия, при которых никто и никогда не будет взломан (это утопия). Важно сделать так, чтобы компрометация одной учетки не превращалась в компрометацию всей организации, быстро обнаруживалась, локализовывалась и несла минимальный ущерб

Поэтому после подобного инцидента начинается расследование:

  • каким был первоначальный вектор атаки?
  • какие механизмы защиты были включены?
  • что еще могло быть затронуто?
  • что сделал злоумышленник?
  • как быстро обнаружили атаку?
  • как не допустить повторения этого сценария?

Мы же поэтому и делаем модели угроз, матрицы рисков и тд. Потому что всегда есть вероятность взлома и утечки. Всегда есть внутренний злоумышленник, группировки и службы враждебных государств. Нельзя думать, что если человек специалист, то через него по определению нельзя совершить атаку. Если вы следите за здоровьем, проверяетесь у врачей и занимаетесь спортом, делает ли это вас бессмертным и неубиваемым? Вопрос риторический 🙃

И заметьте, в расследование я не включил вопрос «кого теперь уволить за сам факт взлома?»

Потому что культура, в которой сотрудник знает, что за сам факт успешной атаки его публично объявят некомпетентным и уволят, порождает ещё один риск: следующий сотрудник, заметив что-то подобное, первым делом пойдет не к ибшникам, а заметать следы взлома. А это уже хреново для всех

И нет, я не выгораживаю сотрудника, которого взломали. Ответственность нужна. Если расследование покажет сознательное игнорирование требований безопасности, передачу пароля третьим лицам и тд, говорить придется по-другому (если вспомните, чью цитату я озвучил, когда говорил про подобные вещи в контексте РБПО на подкасте с Андреем Кулешовым, напишите в комментариях; первому, кто ответит правильно, я подарю классную книгу по ИБ)

Но между «человек нарушил требования безопасности» и «человека успешно взломали» есть большая логическая пропасть. И зрелый инфобез как раз начинается с умения ее замечать

P.S. С фразы «статья в ТК РФ под это найдется» я проорал в голос 👏

🫡 Сайт | 🤔 Хабр

#информационная_безопасность

Скриншот публикации в Telegram: размышления об утрате учётной записи, расследовании инцидента и культуре информационной безопасности; тёмный фон, белый текст.
Фрагмент поста с белым текстом на тёмном фоне — размышления об ответственности при компрометации учётных записей.

Дискуссия

Дмитрий Чумиков
Понты... всегда очень интересно, что он напишет, если его самого взломают и хватит ли смелости написать вообще )))
Gleb
гнать, посадить, а лучше расстрелять!
M
Дмитрий Чумиков
Понты... всегда очень интересно, что он напишет, если его самого взломают и хватит ли смелости написать вообще )))
Ну как раз скорее всего он и не напишет вообще. Сделает вид, что не было ничего. Никому же не нравится признаваться в «собственной некомпетентности»)
M
Gleb
гнать, посадить, а лучше расстрелять!
Уже вторую книгу у меня выигрываешь) По крипте у тебя уже есть, хочешь по безопасной разработке?)
Gleb
MaxiEnergy
Уже вторую книгу у меня выигрываешь) По крипте у тебя уже есть, хочешь по безопасной разработке?)
главный фанат!!
Gleb
хочу🥹
Irina Yangirova
Надеюсь, сотрудник сделал выводы и уже ищет варианты для перехода. С таким руководителем не хочется быть в одной команде
M
Irina Yangirova
Надеюсь, сотрудник сделал выводы и уже ищет варианты для перехода. С таким руководителем не хочется быть в одной команде
Поддерживаю. Конкретно я бы не стал работать в условиях, когда в случае взлома, меня с позором уволят. Понятное дело, что я со своей стороны постараюсь сделать вообще все, чтобы этого не произошло. Но тут как раз то, о чем я писал: от этого никто не застрахован. И меня при желании можно взломать. И по логике такого руководителя, это говорит о моей некомпетентности. И получается, меня можно уволить. Вот я лучше буду проактивным и уйду сам после таких заявлений:) Важное для всех: И нет, статья в ТК РФ под такое не найдется. Я проконсультировался с юристом. Взлом сотрудника не говорит о его профнепригодности, а сам факт взлома не дает права увольнять сотрудника, если он не нарушал регламенты или это не происходит системно. Так что руководитель и тут не прав Если вас уволили за то, что вас взломали, идите в суд. Правда на вашей стороне
Присоединиться к обсуждению →

Читайте так же