О дивный цифровой мир
Qazaq24.com, со ссылкой на сайт Kursiv.Media, информирует.
За годы в технологиях приходится рассказывать о многих новых вещах: платформы, облака, данные, автоматизация. Что-то принимается легко, на что-то уходят месяцы. Сложнее всего, как правило, дается разговор о кибербезопасности. У любой другой инвестиции есть история успеха: вот было, вот стало, вот выручка. У безопасности история успеха звучит как «ничего не произошло». Стандартный ответ, который в индустрии слышал каждый: зачем, у нас и так ничего не происходит. На это есть один встречный вопрос: вы уверены, что ничего не происходит, или просто не видите, что происходит? Тишина в ответ и есть настоящая цена этого разговора.
При разработке подходов к развитию информационной безопасности мы постепенно оформили все наблюдения за индустрией в одну простую формулу, которую назвали каскадными рисками. Цепочка выглядит так: отсутствие видимости инцидентов создает ложное ощущение защищенности, ложное ощущение защищенности ведет к недооценке значимости, недооценка – к хроническому недофинансированию, недофинансирование накапливает риски до неприемлемого уровня, и в какой-то момент угроза реализуется. Самое коварное в этой цепочке то, что она самоподдерживающаяся: чем меньше компания вкладывает в видимость, тем спокойнее ей живется. Разорвать цикл изнутри, из ИТ или безопасности, почти невозможно, разрыв начинается сверху.
Почему масштаб дисциплины не виден снаружиОтчасти эта недооценка объяснима: снаружи масштаб дисциплины не виден. Человечество накопило огромный опыт защиты информации и сложило его в стандарты. ISO 27001 – международный свод того, как строить систему безопасности целиком, в нем больше девяноста контролей, от управления доступом до реагирования на инциденты. NIST – американский фреймворк, описывающий сотни практик по всему циклу, от инвентаризации активов до восстановления после атаки. По сути это сборники лучших практик, оплаченных чужими инцидентами: за каждым пунктом стоит чей-то реализовавшийся риск.
Но у этих сводов есть встроенная слабость: мир движется быстрее, чем обновляются стандарты. Данные ушли в облака, сотрудники на удаленку, подрядчики и их софт работают внутри ваших систем, теперь к этому добавились AI-агенты. Поверхность атаки растет с каждым новым сервисом, а стандарт фиксирует вчерашнее знание. Защищать приходится не территорию по утвержденной карте, а живую, постоянно меняющуюся систему.
У вас нет нецифрового бизнесаПроблема еще и в том, что сам вопрос «зачем платить» поставлен из мира, которого больше нет. В том аналоговом, не цифровом мире продукт был отдельно, а защита отдельно: завод производит, охрана сторожит забор. Охрану можно урезать, выпуск продукции не изменится.
Проверьте, живете ли вы еще в том мире, упражнением: мысленно выключите свои информационные системы на сутки и посмотрите, что останется от компании. Банк без процессинга не проведет ни одной операции, то есть банка нет. Авиакомпания без бронирования не продаст билет и не выпустит рейс. Кажется, это касается только «цифровых» бизнесов, но в 2021 году это проверил на себе самый физический бизнес из возможных. Вымогатели зашифровали ИТ-системы Colonial Pipeline, крупнейшего топливопровода США. Труба не пострадала, топливо было, насосы работали. Компания остановила прокачку сама: с лежащими системами она не могла ни учитывать, ни тарифицировать отгрузки. Пять дней простоя, очереди на заправках, чрезвычайная ситуация в семнадцати штатах. Топливо существовало, но отгрузить его как бизнес-операцию было невозможно.
Доля выручки, проходящей через цифровые системы, и есть цифровая доля вашего продукта. У большинства компаний она давно сто процентов, что бы ни было написано в графе «отрасль».
А у цифрового продукта устойчивость перестала быть забором вокруг и стала свойством самой вещи, как герметичность у самолета. Пассажир не покупает перелет с опцией герметичности, это один продукт. В команде продукта никто не спрашивает, зачем нам разработчики, дизайнер, product owner: без них продукта нет. Киберустойчивость стоит в том же ряду, несущая часть продукта наравне с инфраструктурой, кодом и интерфейсом. Разница только в том, что работу дизайнера клиент видит каждый день, а работу устойчивости один раз, в тот день, когда она либо есть, либо нет.
Если ее нет, компания продает продукт с дефектом, который клиент уже купил, но еще не обнаружил. Maersk обнаружил это в 2017 году, когда NotPetya за минуты положил его глобальную сеть: у компании исчезла не «функция безопасности», исчез продукт, потому что продуктом была уверенность клиента, что контейнер доедет и система знает, где он. Клиент никогда не говорит «продукт хороший, просто безопасность подвела». Для него сломалась вещь, за которую он платил.
Доверие складывается из истории того, что вещь не ломается, поэтому устойчивость влияет на выручку так же, как качество, просто ее вклад виден только в момент отказа. Цена момента считается за минуту: годовая выручка, деленная на 8760 часов, дает стоимость часа простоя по нижней границе. Умножьте на четыре часа типичного восстановления и сравните со строкой, которую хотели урезать.
Причем отказ не обязан приходить от врага, и защититься от него раз и навсегда нельзя. В 2024 году дефектное обновление CrowdStrike, одного из главных защитных продуктов мира, положило 8,5 миллиона компьютеров: рейсы, банки, больницы, ни одного хакера. А раньше в истории SolarWinds оружием стало легитимное подписанное обновление, которое восемнадцать тысяч организаций установили добровольно. Атака и отказ приходят откуда угодно, включая каналы, которые ты обязан считать доверенными.
Здесь и проходит граница двух концепций. Кибербезопасность обещает предотвращение: выстроить контроли так, чтобы плохое не случилось. Но в мире с бесконечной поверхностью атаки предотвратить все невозможно математически: защитнику нужно закрыть каждую дверь, атакующему достаточно одной. Киберустойчивость исходит из обратного допущения: отказ произойдет, вопрос в том, переживет ли его продукт. Не «как сделать, чтобы нас не взломали», а «как мы продолжим работать, когда это случится». Поэтому кибербезопасность в старом смысле уже не поможет: она отвечает на вопрос, который перестал быть главным, а точнее, ответить на который ни у какой компании не хватит ресурсов.
Кто по ту сторонуОтвет на «сколько это стоит» у каждого свой, но сначала стоит понять, кто по ту сторону. Расхожий образ хакера-одиночки в капюшоне устарел лет на двадцать плюс. Современная киберпреступность называется организованной ровно потому, что она организована: это структуры с иерархией, отделами разработки, HR, партнерскими программами и техподдержкой для жертв, объясняющей, как купить криптовалюту для выкупа. По сути большие корпорации, только по другую сторону закона. И у этой индустрии есть этажи.
На верхнем этаже группировки, связываемые с государствами: Lazarus, APT29, Volt Typhoon. Месяцы подготовки, собственные разработки, стратегический выбор целей. Атака на Bybit в 2025 году была именно такой: полтора миллиарда долларов ушли одной транзакцией, при том что атаковали даже не саму биржу, а ее поставщика кошельков, и готовили операцию месяцами. Задним числом все знают, что нужно было делать.
Этажом ниже чистый бизнес: LockBit, Conti и десятки других строили ransomware as a service буквально как сервисную модель, с подпиской и партнерской долей. Этот этаж выбирает цели по экономике: сравнивает цену входа с добычей и берет самую дешевую. Colonial вскрыли не потому, что охотились: один VPN-пароль без второго фактора сделал ее самой дешевой целью в поле зрения. Против верхнего этажа гарантий не существует ни за какие деньги. Против нижнего работает простое правило: стать дороже, чем сосед.
ВыводВывод скучнее, чем хочется от текста с такими историями: мир вокруг стал цифровым целиком, и поэтому переходить от концепции кибербезопасности к киберустойчивости придется каждому, системно и постоянно.
Во Freedom мы с самого начала подходим системно к безопасности, и это правда миллионы долларов инвестиций ежегодно, сотни инженеров: security operation center, сетевая безопасность, application security, наступательная безопасность (red team), bug bounty, antifraud, incident response, обучение сотрудников, безопасность цепочки поставок, security by design, privacy by design, эшелонированная оборона, архитектура, которая исходит из того, что часть контура будет потеряна, а клиент не должен этого заметить. Список неполный. И нам правда удалось собрать очень талантливую команду, которой мы очень дорожим: за каждым пунктом этого списка стоят конкретные люди, дежурящие, атакующие нас самих и разбирающие инциденты, пока другие команды спят. Эти цифры здесь не для отчета, они показывают порядок: столько стоит несущая часть цифрового продукта, и считать ее расходами на охрану забора уже нельзя.
Цифровой мир продолжит становиться сложнее, и инциденты будут случаться чаще, а не реже. Выигрывать будут не те, кого никогда не взламывают. Таких, скорее всего, не останется. Выигрывать будут те, чей продукт переживает атаку так, что клиент не уходит. У индустрии для этого давно есть принцип assume breach: исходи из того, что компрометация уже произошла. Он лежит в основе современных архитектур Zero Trust, описанных NIST, и используемых всеми техногигантами от Microsoft до Google. Мы все уже переехали в дивный цифровой мир, обратных билетов не продают, и в целом здесь неплохо: быстро, удобно, все в одном касании. Просто у этого мира другие законы, и старые заборы в нем не работают. Дивным он останется для тех, кто это принял и перестроился. Для остальных он рано или поздно покажет, почему у Хаксли это название звучало с иронией.
Просмотров:84
Эта новость заархивирована с источника 19 Июля 2026 22:12 



Войти
Новости
Погода
Магнитные бури
Время намаза
Драгоценные металлы
Конвертор валют
Кредитный калькулятор
Курс криптовалют
Гороскоп
Вопрос - Ответ
Проверьте скорость интернета
Радио Казахстана
Казахстанское телевидение
О нас
Контакты








Самые читаемые



















