|
|
|
Компании стремятся защитить себя от утечек
Внутренние инциденты часто приводят к утечке персональных или конфиденциальных данных. Из года в год убытки от них растут на По оценкам аналитического центра InfoWatch, в 2006 году одна лишь экономика США потеряла более Но не стоит сгущать краски. На фоне всех отрицательных тенденций есть целый ряд положительных событий. В то же самое время говорить о массовом внедрении не приходится. Пока лишь каждый десятый внедрил эффективное решение на основе ИТ, однако девять из десяти планируют это сделать в ближайшие И, наконец, есть все основания полагать, что проникновение систем защиты от утечек на российский рынок продолжится и дальше, причем затронет абсолютно все отрасли экономики. Мы находимся на пороге экспоненциального роста данного сегмента. Угрозы ИБ в России По сравнению с прошлым годом несколько изменился ландшафт самых опасных угроз ИБ. На первом месте Наиболее опасные угрозы ИБ На четвертом месте оказалась угроза, которая ранее тоже не входила в предыдущие исследования — саботаж (33,5 %). Судя по всему, можно снова утверждать, что высокий рейтинг опасности саботажа обусловлен тем, респонденты постепенно теряют чувство страха перед внешними угрозами. Если в случае с халатностью служащих приводился пример снижения рейтинга вирусных атак, то в данном случае налицо потеря лидирующих позиций со стороны хакерских атак. Именно хакерские атаки занимают пятое место с 23,4 % голосов. Другими словами, за прошедший год эта угроза потеряла 24,6 %, а за 2 прошедших года — 28,6 %. Таким образом, если пересчитать результаты предыдущего вопроса, разделив все ответы на внутренние и внешние угрозы, то легко видеть, что инсайдеры превалируют над вирусами, хакерами и спамом. Для построения следующей диаграммы в категорию внутренних угроз были отнесены, халатность сотрудников, саботаж и финансовое мошенничество, а в категорию внешних угроз вирусы, хакеры и спам. После этого суммарный рейтинг опасности каждой категории был нормирован, чтобы сумма равнялась 100 %. Отметим, что угрозы кражи информации, различных сбоев и кражи оборудования специально не были отнесены ни к одной из групп. Дело в том, что они могут быть реализованы, как изнутри, так и снаружи — или вообще без вмешательства человека (например, аппаратные сбои). Соотношение опасности внутренних и внешних угроз ИБ Юрий Лысенко, начальник отдела Исходя из полученных результатов, респонденты значительно больше обеспокоены внутренней ИБ, чем защитой от внешних угроз. Кроме того, следует учитывать, что неклассифицированные риски, например, кражу информации или оборудования, чаще всего относят к внутренним угрозам. В данном случае это не было сделано, чтобы не придавать угрозам со стороны инсайдеров дополнительного веса. Однако как показали расчеты, даже в этом случае внешние риски существенно уступают внутренним угрозам. Внутренние угрозы ИБ Выяснив, что самые опасные угрозы ИБ исходят изнутри организации, вполне логично изучить структуру инсайдерских рисков. Как показали результаты следующего вопроса, в списке самых опасных внутренних угроз с огромным отрывом лидирует нарушение конфиденциальности информации (70,1 %). Ближайший конкурент — искажение информации (38,4 %) — отстал на целых 31,7 процентных пункта. Другими словами, риск утечки ценной информации волнует респондентов почти в два раза больше, чем любой другой инсайдерской угрозы. Самые опасные угрозы внутренней ИБ Между тем, индекс опасности этой угрозой в 2005 году достигал 100 %, а в 2004 году — 98 %. На первый взгляд, может показаться, что обеспокоенность респондентов утечкой конфиденциальной информации за 2006 год несколько снизилась, однако внимательный анализ обнаруживает, что это не так. Прежде всего, в варианты ответов были добавлены две новые угрозы, которые не учитывались в предыдущих исследованиях. Это саботаж (26,2 %) и мошенничество (19,3 %). Легко видеть, что эти риски заняли третье и четвертое место в списке наиболее опасных угроз, так что включение их в опросный лист было совершенно оправданным. С учетом того, что каждый респондент Василий Окулесский, начальник отдела защиты информации «Банка Москвы» добавляет: «В принципе многие внутренние угрозы взаимосвязаны. Например, мошенничество подразумевает искажение информации в финансовых отчетах, а саботаж, в конечном счете, может реализоваться в нарушении конфиденциальности, краже оборудования, утрате данных. Однако сам факт, что утечки (нарушение конфиденциальности) набрали так много голосов, говорит о том, что к этой внутренней угрозе следует подходить наиболее внимательно». Комментируя высокий индекс опасности таких угроз, как саботаж и мошенничество, следует отметить, что респонденты совершенно справедливо обратили свое внимание на эти риски. Дело в том, что среди опрошенных компаний преобладают представители крупного бизнеса. Между тем, чем больше компания, тем выше шансы совершения корпоративной диверсии или умышленного искажения финансовых отчетов. Кроме того, проблеме саботажа значительное внимание в 2006 году уделили журналисты и различные исследовательские институты. Один из респондентов во время интервью заметил, что если бы журналисты не стали акцентировать внимание проблеме Утечка конфиденциальной информации Итак, наиболее опасной угрозой ИБ является утечка конфиденциальной информации, совершаемая инсайдерами. В этом году перед респондентами впервые поставили вопрос относительно наиболее плачевных последствий, возникающих вследствие утечек. Как оказалась, более всего респонденты озабочены прямыми финансовыми убытками (46 %). На втором месте — ухудшение имиджа и общественного мнения (42,3 %), а на третьем — потеря клиентов (36,9 %). Наиболее плачевные последствия утечки Олег Смолий, главный специалист управления по обеспечению безопасности ВТБ, на первое место поставил бы потерю репутации: «Дело в том, что доброе имя нельзя создать в короткий срок, имея даже очень много денег. Организации тратят годы на то, чтобы сделать свою торговую марку узнаваемой, развивают лояльность марке со стороны клиентов. Между тем, всего одна утечка может разом перечеркнуть долгие годы усилий» Кроме того, респонденты озабочены снижением конкурентоспособности (25,2 %) организации, что является скорее следствием целого ряда других негативных последствий утечки. Между тем, лишь каждый десятый (10 %) упомянул среди наиболее плачевных последствий юридические издержки и судебное преследование, что свидетельствует о неразвитости правоприменительной практики в России. Напомним, что в 2006 году в России был принят закон «О персональных данных», который вступил в силу в феврале 2007 года и создал все предпосылки для того, чтобы компания, допустившая утечку, могла быть привлечена к ответственности. Тем не менее, эксперты сомневаются, что одно лишь наличие правильного закона поможет положить конец незаконному обороту персональных данных. Чтобы достичь успеха, необходимо еще вынести несколько судебных решений, наказывающих те организации, которые допускают утечки. На следующем этапе исследования аналитический центр InfoWatch предложил респондентам указать самые распространенные каналы утечки информации. Распределение ответов представлено ниже. Заметим, что наибольшей популярностью среди инсайдеров пользуются мобильные накопители (86,6 %), электронная почта (84,8 %) и интернет (82,2 %). По сравнению с 2005 годом первые две позиции не поменялись, а вот интернет потеснил с третьего места сетевые пейджеры, который в 2006 году набрали только 74,5 % процентных пункта и заняли четвертое место. Каналы утечки Между тем, особое внимание на себя обращает существенно возросший рейтинг опасности печатающих устройств. В 2006 году он составил 60,9 %, в то время как в 2005 году был лишь 34 процентных пунктов. Дополнительные вопросы респондентам, указавшим на этот канал утечки, помогли выяснить, что многие организации уже имеют достаточно зрелую систему Наконец, одним из самых важных моментов исследования стал вопрос о количестве утечек конфиденциальной информации, которые респонденты допустили в течение 2006 года. Как в 2005 и 2004 годах, лидером оказалось стандартное «Затрудняюсь ответить», так как слишком многие респонденты еще не используют специализированных решений для выявления утечек. Однако положительный сдвиг уже налицо: если в 2004 году затруднения возникли у 67 %, в 2004 году — у 62 %, то в 2006 году уже лишь у 44,8 % всех опрошенных организаций. Количество утечек «Респонденты откровенно заявили, что утечки Столь же позитивным выглядит тот факт, что существенно возросла доля респондентов, достаточно точно ответивших о количестве утечек. Так, практически каждый четвертый (24 %) сообщил, что его компания допустила от 1 до 5 утечек. В 2005 году об этом заявили лишь 7 % организаций. Далее, почти каждый восьмой (12,9 %) сообщил, что его компания зафиксировала от 6 до 25 утечек за год. Этот показатель вообще возрос с 0 % в 2005 году до 12,9 % в 2006 году. Другими словами, у респондентов появилась возможность фиксировать утечки или наблюдать результаты утечек во внешней среде организации. В завершении точно такая же динамика наблюдается у группы, заявившей о более чем 25 утечек. В 2005 году ни один респондент не выбрал данный ответ, а в 2006 году это сделали уже 4,6 %. Остановимся теперь на довольно любопытном ответе — «ни одной утечки не было». Доля этих респондентов сократилась с 31 % в 2005 году до 13,7 % в 2006 году. Судя по всему, за прошедшие 12 месяцев организации осознали, что точно так же подвержены внутренним угрозам и постоянным утечкам, как и весь остальной бизнес. Если раньше респонденты просто заявляли, что у них нет утечек, не основывая свое мнение на Средства защиты Среди наиболее популярных средств ИБ за последний год не произошли значительных изменений. Далее в рейтинге наиболее популярных средств ИБ находятся системы обнаружения и предотвращения вторжений (23 %) и системы защиты от утечек (10,5 %). Последний факт необходимо отметить отдельно, так как средства внутренней ИБ впервые опередили популярную технологию VPN (7,5 %). Заметим, что опросный лист специально не уточнял, какие именно средства защиты от утечек могут использоваться у респондентов, так что в этот пункт вошли самые разнообразные меры: фильтры исходящего почтового трафика интернета, комплексный контроль над рабочим станциями, блокирование USB- и других портов, мониторинг выводимых на печать документов и т.д. Средства ИБ «Использование различных систем для защиты от внутренних нарушителей действительно становится все более популярным. Однако я хочу предостеречь организации, которые просто пытаются быстро затыкать дыры. Например, раз и отключили Таким образом, использование средств защиты от утечек всего за один год возросло практически в пять раз: с 2 % до 10,5 %. Можно сделать вывод, что начинают сбывать прогнозы, сделанные еще в исследовании «Внутренние Тем не менее, уровень проникновения в 10,5 % нельзя считать удовлетворительным на фоне той угрозы, которую представляют собой внутренние нарушители и утечки конфиденциальной информации. На протяжении двух лет аналитический центр InfoWatch опрашивал респондентов относительно препятствий на пути внедрения системы защиты от утечек. В результате подавляющее большинство организаций затруднялось ответить. Эксперты InfoWatch списывали это на психологическую неготовность российского бизнеса к борьбе с инсайдерами. Препятствия на пути внедрения защиты от утечки данных Итак, наиболее сложным препятствием на пути внедрения защиты от утечки является психологическая неготовность (25,4 %). За ней следуют бюджетные ограничения (20,6 %), нехватка квалифицированного персонала (17,5 %), отсутствие технологических решений (14,8 %) и стандартов (12,2 %). По сравнению с результатами прошлого года, следует отметить ряд тенденций. Между тем, если говорить о нехватке персонала и бюджетных ограничениях, то за 2005 год существенных изменений в этих показателях не происходило. Таким образом, респонденты На следующем этапе аналитический центр InfoWatch предложил респондентам определить наиболее эффективные пути защиты от утечек. Речь здесь идет о тех решениях, которые представляются организациям наиболее адекватными и приемлемыми для решения проблемы внутренней ИБ, но по ряду причин (см. выше), не используемых респондентами на практике. Наиболее эффективные пути защиты от утечки Наиболее эффективным средством являются комплексные информационные продукты (44,8 %). Эта мера лидирует вот уже на протяжении трех лет, поэтому можно смело утверждать, что именно в этом направлении будет происходить наибольший рост рынка внутренней ИБ в ближайшие годы. Далее следуют организационные меры (25,3 %), тренинги персонала (21,6 %) и ограничение связи с внешними сетями (18,1 %). Таким образом, можно рассчитывать, что после преодоления психологических препятствий и бюджетных ограничений финансовые ресурсы, выделяемые на защиту от утечек, будут распределяться как раз в этих долях. Однако наибольшая часть бюджета придется на комплексные продукты на основе ИТ. Этот вывод косвенно подтверждают результаты последнего вопроса, в котором аналитический центр InfoWatch предложил респондентам определить свои планы на ближайшие Планы по внедрению защиты от утечек на ближайшие 3 года Наибольшим вниманием респондентов пользуются комплексные решения (32,8 %), средства мониторинга *** За последние три года внутренние угрозы ИБ ничуть не утратили своей актуальности. Если говорить о предотвращении утечек, то положительная динамика налицо. Каждая десятая организация уже использует те или иные средства защиты, хотя о Алексей Доля |