Скажите, пожалуйста, как в последнее время изменился ландшафт киберугроз? Какие типы угроз наиболее актуальны сейчас для бизнеса, для критической информационной инфраструктуры?
Пожалуй, последние два-три года прослеживается один и тот же тренд. Во-первых, это вирусы-шифровальщики. Во-вторых — атаки через цепочки поставок: сейчас очень часто происходят взломы через посредников. В-третьих, конечно, социальная инженерия — тот же фишинг. При этом злоумышленники все активнее используют искусственный интеллект: атаки становятся более изощренными, и пользователи на них попадаются. Это, естественно, приводит к проникновению злоумышленников в инфраструктуру, а затем — к распространению по сети. Мы наблюдаем такую картину уже на протяжении примерно двух лет, и, мне кажется, ситуация будет только усугубляться.
Есть ли тренд на целенаправленные APT-атаки?
Да, но он зависит от отрасли. В целом под ударом оказываются все отрасли, но, например, энергетика, ритейл и финтех, вероятно, сталкиваются с повышенными рисками. Скорее всего, это связано с тем, что злоумышленники стремятся либо нанести компании максимальный ущерб, либо завладеть конфиденциальной информацией, которую впоследствии можно использовать.
Как вы оцениваете сейчас роль искусственного интеллекта и машинного обучения в работе SOC? Это на самом деле уже устойчивый тренд или больше маркетинговый ход?
Нет, это точно не маркетинг — скорее устойчивый тренд. Вы правильно говорите: сейчас искусственный интеллект активно применяется, например, в работе аналитиков или в интерфейсных решениях. У нас в продукте тоже используются машинное обучение и искусственный интеллект — как раз для того, чтобы быстрее обрабатывать события и выдавать предварительные вердикты. На них аналитик уже может обратить внимание. Грубо говоря, система позволяет оперативно отсеять лишнее и сосредоточиться на том, где действительно возможна компрометация или уже зафиксирован какой-то инцидент. В этом плане ИИ очень помогает. И, мне кажется, эта тенденция будет только развиваться — такие технологии будут использоваться все шире и шире.
Есть ли какой-то измеримый эффект, можно ли сказать, насколько стала лучше работа аналитиков с технологиями искусственного интеллекта?
Сложно назвать точные проценты, но система действительно сразу помогает отсекать ложные срабатывания — чтобы аналитик обращал внимание только на инциденты, которые могут так или иначе скомпрометировать, скажем, учетную запись, домен или что-то еще. Поэтому скорость реагирования здесь очень важна: от этого многое зависит. Обычно злоумышленнику требуется от часа до пяти, чтобы закрепиться в инфраструктуре — если взлом уже произошел. Дальше уже задача аналитика — оперативно отработать: изолировать хост, заблокировать домен и так далее. Если не сделать это вовремя, угроза может распространиться по сети — особенно если, например, неправильно настроена сегментация сети или есть другие уязвимости. В этом и заключается плюс таких решений: они позволяют эффективно реагировать и при этом не требуют огромного штата аналитиков.
На ваш взгляд, как изменились сейчас бюджеты компаний на информационную безопасность и есть ли какое-то перераспределение по направлениям?
Бюджеты, скорее всего, точно не стали больше. Сейчас все движутся в сторону оптимизации — или, скажем так, стагнации. К сожалению, мы это наблюдаем: таких затрат, как раньше, уже нет. Те, у кого раньше не было ИБ, сейчас начинают в это вкладываться. А у тех, у кого информационная безопасность уже была на зрелом уровне, бюджет в целом остается примерно на том же уровне — плюс-минус.







