У сучасному світі кіберзагрози стають все більш витонченими та небезпечними для бізнесу будь-якого масштабу. Про те, як підприємцям побудувати ефективну систему захисту від цифрових атак, розповів Дмитро Чуп, директор напряму автоматизації, інтеграції та аудиту бізнес-процесів компанії ITспеціаліст, під час інтерв'ю для Фінансового порталу «Мінфін».
За словами експерта, основними викликами для українського бізнесу сьогодні є тривалість війни, яка створює як фізичні, так і інформаційні ризики, зростання кількості атак з боку ворожих хакерських угруповань, а також необхідність відповідати європейським вимогам та директивам щодо інформаційної безпеки. Додатковою проблемою є дефіцит кваліфікованих кадрів у сфері кібербезпеки.
Кібербезпека — це не лише проблема IT-відділу
Дмитро Чуп наголосив, що інформаційна безпека вже давно вийшла за межі виключно компетенції IT-підрозділу. Якщо раніше IT-відділ переважно займався вирішенням технічних проблем, таких як налаштування принтерів чи встановлення антивірусів, то сьогодні кіберзагрози вимагають окремого, спеціалізованого підходу. Підрозділ інформаційної безпеки (ІБ) має забезпечувати безпечний доступ, безперервність бізнес-процесів та захист від зломів і витоків даних. Наявність конфлікту інтересів, коли IT-відділ одночасно відповідає за зручність роботи систем та їхню безпеку, також свідчить про необхідність розділення цих функцій.
Захист без мільйонних бюджетів: як досягти ефективності
Ефективний кіберзахист можливий навіть без значних фінансових вливань. Ключовими принципами у цьому випадку є: визначення найбільш вразливих активів компанії, проведення їх інвентаризації та розуміння, хто має до них доступ. Необхідно звертати увагу на актуальність технічного обладнання та програмного забезпечення, а також будувати ефективну систему моніторингу та реагування на інциденти. Важливим елементом є регулярне навчання персоналу, адже від його обізнаності напряму залежить стійкість компанії до атак.
- Інвентаризація активів: Визначення, що саме потребує захисту та від кого.
- Технічне забезпечення: Використання актуального програмного та апаратного забезпечення.
- Моніторинг та реагування: Систематичне спостереження за IT-системами та швидке реагування на інциденти.
- Навчання персоналу: Підвищення обізнаності співробітників щодо кібергігієни та правил безпеки.
Алгоритм дій для бізнесу
Для початку співпраці з експертами з кібербезпеки, першим кроком є проведення аудиту інформаційної безпеки, який допоможе виявити слабкі місця та невідповідності. За результатами аудиту компанія отримує детальний звіт і може визначити подальші кроки: самостійне усунення виявлених проблем або залучення фахівців. Для самостійної оцінки стійкості організації до кіберзагроз рекомендовано проводити пентести (тести на проникнення) та тести соціальної інженерії, які допомагають виявити вразливості в системі та навчити персонал розпізнавати фішингові атаки. Також ефективним методом є моделювання позаштатних ситуацій для перевірки готовності команди до реагування.
Профілі безпеки та ISO 27001: сучасні підходи
Новий підхід до забезпечення безпеки, який приходить на зміну традиційним комплексним системам захисту інформації (КСЗІ), полягає в побудові відповідності базовим профілям безпеки та систем управління інформаційною безпекою (СУІП). На відміну від КСЗІ, яка фокусувалася на захисті самої системи, нові підходи враховують контекст організації, її бізнес-процеси та персонал. Сертифікат ISO 27001 підтверджує відповідність вимогам безпеки на момент його отримання, але не гарантує захищеність у довгостроковій перспективі, якщо система не підтримується та не вдосконалюється.
Експерт також зазначив, що штучний інтелект (ШІ) відкриває як нові можливості для аналізу інформації та пошуку рішень, так і нові ризики. Зниження порогу входу для хакерів та потенційний витік конфіденційної інформації при використанні ШІ вимагають впровадження політик безпечного використання цих технологій та регулярного навчання персоналу.
Помилки українського бізнесу та рекомендації
Серед найпоширеніших помилок українських компаній, які вважають себе захищеними, Дмитро Чуп виділив три основні: 1. Надмірна віра в технічні рішення без належного впровадження та тестування процесів; 2. Ігнорування людського фактору, коли наявність документів про безпеку не супроводжується їх реальним виконанням персоналом; 3. Недооцінка загроз (переконання, що компанію ніхто не атакуватиме).
Для запобігання цим помилкам, підприємець, що починає співпрацю з IT-постачальником, має ставити такі ключові питання: Які реальні проблеми з інформаційною безпекою існують? Як відбувається процес реагування на інциденти? Як здійснюється моніторинг IT-інфраструктури? Як організовано резервне копіювання та його тестування?
Прогнози на майбутнє
За прогнозами експерта, професія фахівця з кібербезпеки буде стрімко розвиватися, вимагаючи від спеціалістів критичного мислення, здатності до постійного навчання та адаптації до нових викликів. Збільшення кількості навчальних програм та академій свідчить про зростання попиту на практичні знання у цій сфері. Водночас, кіберстійкість українських організацій суттєво зросла за роки повномасштабного вторгнення, що свідчить про підвищену увагу до питань безпеки.