За первое полугодие этого года количество вредоносных атак на сайты и приложения российских компаний увеличилось на 27 процентов - почти до 850 миллионов. О чем это говорит?
Максим Лихота: О том, что компании, в том числе промышленные, все больше заботятся о своей инфраструктуре информационной безопасности (ИБ) и отслеживают атаки. В этом заслуга профильных специалистов и регуляторов, которые стимулируют компании заниматься вопросами ИБ. Защищенность бизнеса постепенно растет, поэтому сейчас фиксируются атаки, на которые раньше он бы закрыл глаза.
Вместе с тем и хакеры увеличивают производительность, автоматизируя атаки, активно применяя технологии искусственного интеллекта. ИИ, сильно упростивший жизнь киберпреступникам и позволяющий им мгновенно решать задачи, на которые раньше уходили дни и недели, - главное новшество в ландшафте киберугроз в этом году. Так, на синтез речи уходит всего полсекунды.
По статистике, уже каждая пятая компания пострадала от кибермошенничества с применением ИИ - к примеру, от дипфейков, со стопроцентным сходством имитирующих внешность и голос начальника или коллеги. Сотрудник воспринимает их как реальные изображения, коммуницирует по телефону, в мессенджерах или соцсетях, выполняет исходящие от них просьбы и поручения: срочно скачать и отправить конфиденциальную информацию или напомнить критически важные логины и пароли, банковские реквизиты и тому подобное. Он либо вовсе не замечает подвоха, либо боится разгневать начальника, а в итоге, пусть и несознательно, наносит своей компании существенный ущерб. Более 90 процентов российского бизнеса уже рассматривают дипфейки как реальную и серьезную угрозу.
Другой "излюбленный" метод кибермошенников - атака на компанию через ее подрядчиков и поставщиков. Создав их фальшивый профиль или абсолютно правдоподобный профиль мифической организации в мессенджерах и соцсетях, преступники ведут деловые переговоры, заключают соглашения, проникают таким образом в информационные системы компаний и затем атакуют их слабые места. Наибольший риск представляют собой атаки на производство - металлургические печи, станочный парк и так далее, - которые приводят к авариям и остановкам производства, таким образом, создавая угрозу здоровью и жизни персонала, вызывая риск загрязнения окружающей среды.
Что должна предпринять компания, впервые столкнувшаяся с кибератаками?
Максим Лихота: К сожалению, область ИБ отличается высокой латентностью совершаемых преступлений: бизнес зачастую побаивается признаться, что его инфраструктуру взломали, и обратиться за помощью в госведомства: а вдруг оттуда придут с проверкой? Как в том анекдоте: не пойду к врачу, а то он меня отругает. А зря. Попытки самостоятельно "замести следы" инцидента могут привести к еще более серьезным проблемам.
Проверок бояться не стоит: в момент происшествия задача госорганов - не наказать, а помочь. Если произошла утечка данных, нужно обратиться в Роскомнадзор, если атака мошенников - в МВД, если действия хакеров привели к выходу из строя оборудования, - в ФСТЭК или ФСБ. Своевременно обратившись туда, компания минимизирует последствия, но если не сделает этого, штраф неизбежен.
Другой вариант обеспечить экстренную защиту - обратиться к специалистам по ИБ. В Свердловской области в этой сфере действуют и крупные, и средние компании. Наконец, третий вариант - оперативно проконсультироваться с комиссией по безопасности предпринимательской деятельности Уральской ТПП. Там подскажут, какие действия предпринять в первую очередь, чтобы и справиться с последствиями атаки, и наладить взаимодействие с госорганами.
Вы описали неотложные меры. А что посоветуете для профилактики?
Максим Лихота: Есть два метода, и хорошая защита - это комбинация одного с другим. Первый метод - технический: обновление программного обеспечения, использование средств защиты, в общем, все, что связано с настройкой софта и оборудования. Лидеры рынка ИБ используют в своих средствах защиты искусственный интеллект. Например, для выявления фишинговых писем: послание, приходящее на корпоративную почту, сначала тщательно просматривается ИИ-агентом, который определяет степень его вредоносности. Подозрительные письма отсеиваются автоматически - сотрудник получает только проверенную корреспонденцию, а риски случайного перехода по опасной ссылке или скачивания вредоносного файла сводятся к минимуму.
Второй метод организационный: четкая регламентация работы с кодами доступа, документами, коммерческой тайной, запреты на подключение личных устройств к корпоративным сетям, на отправку информации по электронной почте третьим лицам и так далее. Если компании не по карману дорогое оборудование, ей как раз подойдут более доступные организационные решения.
Особое внимание обращу на необходимость грамотной работы с критически важными учетными записями, паролями и ключами. Прерогативу доступа к ним стоит распределить между разными сотрудниками, причем так, чтобы каждый из них владел только частью пароля или кода. Если, предположим, попытаются обмануть руководителя, его секретарь должен быть готов выполнить роль фильтра и предупредить выполнение опасных действий.
Рядовым сотрудникам целесообразно завести пароли доступа к корпоративной электронной почте, рабочим сервисам и компьютеру. Пароль должен состоять из 10 и более символов и быть достаточно сложным для постороннего и одновременно таким, чтобы его мог запомнить сам сотрудник. Это один из наиболее эффективных и при этом фактически бесплатных способов защиты информации.
Еще один совет - создать службе ИБ отдельный почтовый ящик, чтобы сотрудники знали, куда обращаться за оперативной помощью в случае неуверенности, сомнений, подозрений. Главный помощник злоумышленников - неосведомленность и растерянность работников, парализующие волю и внимание. Поэтому, кроме того, рекомендую проводить в компании регулярные антифишинговые учения.
Достаточно ли на рынке профессионалов, способных обеспечить информационную безопасность?
Максим Лихота: Найти по-настоящему компетентного специалиста непросто. Да, вузы Екатеринбурга выпускают немало молодых ИТ-специалистов, потенциально готовых работать в сфере ИБ. Но далеко не каждая компания готова доверить защиту своих данных вчерашнему студенту. А "дорастить" его можно лишь при условии, что компания сама обладает хотя бы минимальными компетенциями в этой области. Квалифицированных специалистов, способных с ходу умело наладить систему информбезопасности, крайне мало. Проблема в том, что значительная часть сильных профи уезжает в Москву, отток таких кадров из Екатеринбурга довольно ощутимый.
Передать функции обеспечения ИБ на аутсорсинг - выход из положения?
Максим Лихота: Здесь есть свои нюансы. Привлечение внешней компании предполагает серьезные расходы и в долгосрочной перспективе может обойтись еще дороже. Но главное - и оплатив услуги, компания не получает полного контроля над ситуацией. Возникает своего рода иллюзия безопасности: специалисты со стороны провели проверку, заверили, что все в порядке, а заказчик при этом не осведомлен, действительно ли защищена система.
Конечно, многие подрядные компании дорожат репутацией и стремятся поддерживать высокий уровень качества услуг. Но даже самая надежная внешняя защита не дает стопроцентной гарантии безопасности, потому что не страхует полностью от эксцессов внутри коллектива. Мы возвращаемся к тому, что в конечном счете эффективность защиты во многом зависит от того, насколько компетентно организована система контроля и ответственности внутри компании.
Какие риски вероятны на горизонте ближайших лет?
Максим Лихота: Точно не скажет никто. Можно предположить продолжение технологического бума, связанного с ИИ. Чем больше он будет проникать в разные сферы жизни, тем активнее злоумышленники станут атаковать бизнес, используя тот же самый искусственный интеллект.
Приведу забавный на первый взгляд пример. В американских компаниях принято компенсировать сотрудникам расходы на обеды и занятия спортом, и те научились этим пользоваться, подделывая чеки с помощью ИИ: нейросети безупречно воспроизводят детали, по которым еще недавно отличали настоящий документ от фальшивки. В крупных корпорациях действует упрощенная система: если сумма в чеке меньше 300 долларов, его вообще не проверяют - компенсация начисляется автоматически. Из таких мелких махинаций в итоге складываются ощутимые потери, к тому же разрушается атмосфера в коллективе: "сарафанное радио" быстро разносит "инструкцию", как обогатиться за счет компании, ряды желающих растут. А лояльным и честным сотрудникам, которые действительно имеют право на компенсацию, в ней отказывают: извините, на вас в этом месяце денег не осталось. Наши компании через три-пять лет столкнутся с похожими проблемами, и тогда понадобятся хорошо продуманные решения - к примеру, сервисы детекта ИИ-контента.
Если смотреть шире, то на мошенников, вероятно, станут работать целые разветвленные системы ИИ-агентов, виртуальных помощников, каждый из которых будет решать какую-то свою задачу. Уже сейчас на теневом рынке уже появились сервисы типа Deepfake-as-a-Service - подделки "под ключ".
Но если принимать грамотные организационные решения, о которых я говорил выше, риск оказаться жертвой мошенников можно серьезно снизить.