ym104432846
Вставьте ссылку на видео из Youtube, Rutube, VK видео
Задайте вопрос по видео
Что вас интересует?
00:01:37
Значимость зрелости компании для эффективного функционирования СОК:
  • 1. Рассматривается создание полноценного центра управления информационной безопасностью (сок), объединяющего средства защиты компании
  • 2. Эффективность работы центра зависит от зрелости бизнес-процессов и уровня кибербезопасности организации
  • 3. Одного приобретения инструмента недостаточно для обеспечения полной информационной безопасности предприятия
00:02:38
Функциональные возможности СОК и границы его применимости:
  • 1. В России наблюдается рост зрелости бизнеса, многие компании уже понимают необходимость консолидации информационных активов и внедрения единой системы управления (консолидация иб активов, единая консоль управления)
  • 2. Средний бизнес активно переходит на сервисную модель или создает собственные сервисы
  • 3. Использование решений типа «сок» (SaaS) становится распространенным явлением среди крупного и среднего российского бизнеса
00:03:24
Необходимость постоянного улучшения и адаптации СОК:
  • Система «сок» (security operation center) необходима для обеспечения кибербезопасности бизнеса и интеграции в IT-инфраструктуру, операционные и бизнес-процессы компании
  • Сок представляет собой непрерывный, динамично развивающийся процесс, требующий регулярного обновления угроз и анализа новых рисков
  • Бизнес ожидает от системы сок конкретных результатов, включая повышение осведомленности сотрудников, защиту от технологических угроз, выявление мошенничества и контроль разделения полномочий в информационных системах
00:06:13
Измеримая ценность СОК для бизнеса:
  • Сок (система обеспечения киберустойчивости) должен обеспечивать измеримую ценность для бизнеса, выраженную в снижении финансовых и репутационных рисков
  • В качестве показателя эффективности работы Сок предлагается использовать уменьшение времени реакции на инциденты и сравнение зрелости системы с аналогичными международными стандартами
  • Критически важными являются четкие границы ответственности между заказчиком и провайдером услуг, определяющие зону ответственности каждого участника процесса
00:11:03
Границы ответственности заказчика и исполнителя:
  • 1. Процесс внедрения включает подбор, формулирование технического задания (ТЗ), профилирование оборудования, подгонку настроек и совместную работу нескольких месяцев
  • 2. Провайдер участвует в ручной настройке инфраструктуры, однако ответственность за качество и целесообразность решений лежит на клиенте
  • 3. Клиент несет ответственность за эскалацию решений по остановкам, изоляции сервисов и другие административные процессы, включая реагирование на инциденты
00:12:19
Вовлеченность заказчика в проект внедрения СОК:
  • Для повышения эффективности работы с инцидентами и обеспечения готовности к будущим угрозам важно активное участие заказчика (владельца бизнеса)
  • Цис (специалист по информационной безопасности) играет ключевую роль в переговорах и согласовании мер безопасности с представителями различных подразделений бизнеса
  • Начальным этапом внедрения эффективных механизмов реагирования на инциденты является оценка возможных рисков и последствий отказа ключевых информационных систем, совместно с руководством бизнеса
00:22:16
Преимущества и недостатки открытого ПО в контексте СОК:
  • Рассматривается возможность использования open source решений, однако отмечается сложность эффективного внедрения и зависимость от конкретных специалистов
  • Предлагается вариант использования альтернативных коммерческих решений (например, Sim), которые подходят разным категориям пользователей по стоимости и решают законодательные вопросы
  • В текущей ситуации планируется собрать полную ретроспективную информацию со всех устройств и интегрировать механизмы реагирования, несмотря на ограничения и запреты отдельных организаций
00:23:47
Выбор продуктов и поставщиков для СОК:
  • Провайдер (Демид) имеет возможность использовать продукты любой доступной экосистемы, включая российские и зарубежные решения
  • В работе с вендорами важно учитывать отечественную специфику и особенности ландшафта киберугроз, что требует адаптации решений под российскую действительность
  • Для обеспечения надежности и соответствия требованиям регулятора рассматривается применение опенсорс-решений наряду с проверенными вендорскими продуктами
00:26:52
Гибридные модели СОК и их преимущества:
  • Принято решение, что подход к защите информации и ИТ-инфраструктуры должен учитывать индивидуальные особенности каждой организации (структура бизнеса, зрелость процессов, территориальная распределенность подразделений)
  • Определён принцип, что малый бизнес предпочтительно использовать облачные сервисы или обращаться к крупным провайдерам услуг безопасности, поскольку самостоятельная организация IT-инфраструктуры экономически невыгодна
  • Обсуждается важность зрелости рынка и зрелости компании в принятии решений о выборе модели управления инцидентами (on-premise, SAAS), подчеркивая необходимость наличия предложений на рынке и экономической целесообразности
01:02:43
Применение киберучений и их значение:
  • Участники обсуждения подчеркнули важность проведения регулярных киберучений для подготовки сотрудников компании к нестандартным действиям в условиях неопределенности
  • Обсуждалось внедрение автоматизации процессов принятия решений, позволяющей оперативно реагировать на возникающие проблемы
  • Поднята тема важности учета мнений конечных пользователей (заказчиков) при разработке продуктов и услуг компании
0: Сок всегда в целом нужен, если компания готова.
1: Как киберустойчивость это способность бизнеса продолжать функционировать в процессе атаки или там сразу после неё никакая автоматизация не приводит к тому, что кого-то надо уволить, а напротив, надо кого-то нанять.
2: Если атака все-таки прошла, то этого не может быть в нашем регламенте в идеальном случае, потому что мы этого просто не предусматривали. Задача вообще как бы расследование инцидентов не найти виновного, посадить его на кол, там вас взломают, не если, а когда эффекти
3: Работы Сока она за пределами Сока.
4: Добрый день, уважаемые зрители. Вы смотрите точки отказа нарциссы клаб. Сегодня мы говорим про сок. С чего он начинается? Какую модель выбрать? Где проходит граница ответствен.
5: Что можно автоматизировать, а что нет со мной в студии Александр Дворянский, директор по информационной безопасности в промышленной компании Демид Балашов, руководитель направления по развитию продуктов кибербезопасности.
6: МегаФон про бизнес Сергей Солдатов, руководитель центра мониторинга кибербезопасности лаборатории касперского коллеги, ну давайте сразу начнём с 1 блока. С чего начинается сок? Александр сок?
7: Это только мониторинг или все-таки это полноценный центр управления информационной безопасностью? Прекрасный вопрос для начала вот как раз такой важной темы, как сок, я бы разделил на 2 сущности. Сок всегда в целом нужен, если компания готова к нему.
8: Готового с точки зрения зрелости бизнес процессов, зрелости, кибербезопасности, понимания Роли иб бизнесом. То есть сок сам по себе это хороший инструмент, консолидирующий, собирающий информацию со всех средств защиты, консолидирующий
9: Средства защиты. Вот, но, опять же, при условии, что бизнес процессы твоей компании доросли до этого, иначе это будут просто красивые дашборды, которые показывают там определённое количество инцидентов, которые отработаны, там фальш, позитив, не фальш, красивые.
10: Дашборда это, к сожалению как бы не неэффективно, вот нельзя просто так купить сок и и все, у тебя будет хорошо, будешь защищён ни 1 шифровальщик, ни 1 кибератака не пройдёт, к сожалению так не работает, это там не золотая пуля, ну такого нет, поэтому.
11: Действительно должен быть высокий уровень зрелости, когда бизнес уже понимает, что надо консолидировать все иб активы, там единую консоль управления, но надо отдать должное, на текущий момент в России и крупный сегмент уже дорос, и
12: И там все чаще используют сок, но и даже средний бизнес уже все чаще либо сервисную модель, либо там даже собственный. Все чаще и чаще мы встречаем. Это Демид. Вот Александр говорит, что сок это не панацея. А ты как считаешь, это маст хэв?
13: Или до этого нужно дозреть. Я считаю, что это однозначно то, до чего нужно дозреть. Но это также и 1 из Шагов на пути к зрелости, то есть вот такой самой, наверное, распространённой ошибкой или заблуждением.
14: Является то, что сок это какой-то инструмент с чёткими границами, который вот сегодня решили внедрить, там за 2 месяца внедрили и забыли, вышло обновление, накатили и так далее. Это система, которая
15: Очень серьёзно должна быть интегрирована как в it инфраструктуру, так и обязательно в операционные процессы и в целом в бизнес процессы компании, потому что это все-таки инструмент по обеспечению безопасности бизнеса, а там задача
16: Сохранить критические цепочки, которые должны функционировать и как вот в прошлом году тоже на 1 из эфиров обсуждали, что такое понятие, как киберустойчивость, это способность бизнеса продолжать функционировать в процессе атаки.
17: Или там сразу после неё. И вот сок как раз это та система, которая поможет обеспечить, это требует серьёзного внедрения, поэтому это не просто маст хэв или там никому не нужно, а
18: То система, к которой нужно прийти осознанно и осознанно ей заниматься и развивать. Я бы вот позволю дополнить немножко Демида, я бы ещё важный момент сказал, какой сок это не разовый проект, его не раз сделал и забыл. Ну там что-то обновляется периодически. Вот это постоянный
19: Такой живой организм, который нужно обновлять регулярно, там регулярно получать новые угрозы, анализировать их. То есть это не там услуга, оказанная заказчику, это постоянный процесс, в котором и заказчик, и там поставщик услуг этого Сока, они регулярно
20: Взаимодействие, то есть, по сути, это постоянно обновляемый живой организм. То есть нельзя сок внедрить и закончить. То есть его можно запустить и дальше бесконечно автоматизировать, бесконечно улучшать и тому подобное. Вот мне хочется сергея спросить.
21: Получается, сок у нас это живой киберустойчивости, но что этот организм должен дать нам на выходе? Что должен увидеть бизнес? Давай, пока далеко не убежали. Я чуть добавлю коллег. Я очень хочу.
22: Наш эфир был супер полезный для слушателей, поэтому, ну что такое security operation center, там есть 2 слова оперейшенн центр. То есть вот у нас есть бизнес процессы в компании и какие-то из этих бизнес процессов, это бизнес процессы безопасности самой, да, и все бизнес.
23: Процессы, которые являются так или иначе операционными, и которые эффективно и результативно будет централизовать, можно включить в сок. То есть я видел соки, которые, например, проводили там аварии, тренинги, там.
24: Повышение осведомлённости сотрудников. Я видел соки, которые занимались технологической безопасностью, искали мошенничество. Я видел соки, которые занимались там разделением, контролем разделение полномочий в рпи системах. Поэтому если мы видим функцию
25: И её выгодно экономически централизовать, то она может быть внутри Сока. Это 1 момент. А теперь на твой вопрос что должно быть на выходе, должна быть измеримая
26: Ценность для бизнеса. Обычно мы, когда говорим о безопасности, мы говорим об оценке рисков, поэтому сок результатом своим должен иметь какое-то измеримое снижение этих рисков, ну, которое в итоге должно приводить там к повышению там
27: Киберустойчивость от residence, да, или же там, не знаю, быстрому восстановлению. То есть дальше мы берём эти риски, которые мы там минимизируем и декомпозируем на какие-то там, не знаю, операционные цели, какие-то технические кипиай, например, мы знаем, что если атак
28: Быстрее обнаружить, то, значит, наверное, ущерб будет меньше. Значит, мы можем кипиай Сока поставить, там снижение времени, реакции, времени, обнаружения. Возможно, есть определённые. Бенчмаркинг есть системы измерения зрелости, там сок 7.
29: Да, всем известный. Мы можем сравниться с этими марками и понять там что-то, что у нас не хватает, и это улучшить, да, и таким образом, ну как бы сравнить, насколько мы зрелые. Ну и в стратегическом плане, конечно, какой-то там
30: Носить измеримую ценность именно с точки зрения снижения там потерь, например, там какие-нибудь штрафы на нас не будут выдвигаться или какие-то, не знаю, там имиджевые потери, мы минимизируем важный момент, это все должно быть измеримо. Ну, кстати, мне кажется это основная пробле.
31: Проблема ввб, что у нас отсутствуют нормальные количественные характеристики. Вот я сейчас услышал и всегда слышу, что время реакции на инцидент, а нормальный показатель, да, сколько мы денег сэкономим, сколько мы заработаем? Я в соке, это ещё
32: Никогда такого не видел. То есть всегда приходят к бизнесу и говорят, что, ну, мы снизим время реакции на инцидент, а нам нужно вообще, саш, его снижать, то это, на мой взгляд, 1 из показателей. Ну, ключевой, на самом деле, важный момент.
33: Вот, вот, правильной готовки Сока, это то, чтобы он был, скажем так, параллельно с бизнесом, не мешал бизнесу, помогал бизнесу выполнять свои цели, свои задачи. Вот. И время реакции на инцидент. Ну, для менеджмента это не
34: Чем, ну то есть это какие-то наши формулировки, какие-то наши аббревиатуры, ну, ну, будет у нас там время реакции на инцидент меньше, там, ну, как бы, для бизнеса это, ну, ну, меньше и меньше хорошо. То есть для них должны быть ощутимы показатели, которые они понимают.
35: Понимают они в 1 очередь финансовые показатели. То есть там предотвращено инцидент столько-то на там потенциально такую-то сумму, то есть где мы видим то, что можно оценить. Вот, да, безусловно, есть имиджевые риски. И последнее время все чаще мы видим
36: С точки зрения там потенциальных утечек различных там активностей, группировок, мы видим ещё и законодательные риски, то есть с точки зрения, что если произошла утечка, мало того, что придётся там имиджевые риски возмещать риски, информацион,
37: Ну, то, что там разрушилось, но ещё и штраф регулятора, который с недавних пор стал, ну, уже, скажем так, сильно ощутимый. Вот, кстати, где у нас регуляторика, там и ответственность демит. Как вы распределяете, что лежит в вашей зоне ответственности?
38: А что лежит в зоне ответственности заказчика? Я сейчас чуть чуть дополню ещё. Вот Александра, и тебя по поводу вопроса про что вот есть измеримые какие-то показатели, но которые подвешены как будто в воздухе. Это вот очень важно.
39: Тоже момент и тренд, на мой взгляд, вот прошлого года про вот этот переход показателей из технологической повестки в бизнес повестку, то есть вот этот пересчёт стоимости недопустимого события, там, стоимости инцидента, стоимости простоя, это
40: Вот этот момент как раз спайки бизнеса и b, когда вот этот показатель скорости реакции инцидента означает, что и через какую-то понятную цепочку выведен бизнес результат, это, ну действительно
41: Важный момент, который помогает в том числе обосновать вот эту вот связку и внедрение, и важность зрелости вот этого процесса по поводу границ. Принципиально важный момент, что конечная цель, что мы хотим защитить в 1 очередь
42: Какие процессы для нас критичны, которые должны работать всегда, которые, какие можно там отключить в случае чего, да, для того, чтобы там остановить развитие, это должен принимать бизнес. То есть клиент, безусловно, там мы как сервис.
43: Провайдер помогаем с формулировкой этого предоставляем какие-то бест практисы помогаем на основании там аудита исследования это сформулировать, но вот эта ответственность там зоны и конечного результата это все-таки ответственность клиента. Далее
44: В процесс внедрения. Вот как уже ранее обсуждалось, это не поставить железку, подключить пачкорды и уехать. Это подбор, формулирование тз, это профилирование после того, как все уже установлено, это
45: Подгонка и это несколько месяцев совместной работы. И здесь тоже границу провести, ну, как бы ручками работает провайдер, но как бы качество этого и целесообразность все равно помогает.
46: Подтвердить клиент. Ну и на этапе реализации это все равно, даже если там есть реагирование подразумевается на уровне там хостов каких-то систем, то административные процессы
47: Эскалация принятия решений о каких-то там остановках, изоляциях, это все равно зона клиента. И вот здесь вот момент коммуникации и вот этого времени, которое там не только обнаружения, а если с момента обнаружения за 15 минут в пятницу
48: Вечером обнаружили, а в понедельник утром там предприняли действия, то, в общем то все показатели теряют смысл. Поэтому вот на всех 3 этапах и подготовки, и внедрения, и реализации зоны разделены.
49: Ну, они могут двигаться, но, тем не менее, примерно такое разделение. Вот сергея, хочу спросить на твоей практике, как часто вообще заказчик реально участвует, вовлечён в проект, потому что вот то, что говорит Демид, на самом деле, то
50: Есть огромная проблема, когда ты работаешь с крупным интерпрайзом, он не вовлечён, либо не хочет быть вовлечён. Мне кажется, что это практически нереально. Заставить заказчика работать, как бы это странно.
51: Не звучало это, да, звучит странно. Ну, смотри, на моей практике успех приходит только тогда, когда заказчик вовлечён полностью, потому что, а такие есть, да, и такие есть, смотри, безопасность.
52: Это не то, что делает Сыса. Вот как бы вот он ответ за безопасность. И дальше меня, короче, ничего не колышит. Безопасность работает только тогда, когда ей занимаются все подразделения. И я тебе даже скажу больше, что уровень информационной безопасности хорош там, где хорошее подразделение it и
53: Ну, сисса, это на самом деле фасилитатор, то есть он ходит как бы, и как менеджер со всеми договаривается, и тоже, чтобы было полезно, ну, для наших тут уважаемых соково ов, что вот мы сейчас должны прям из Сока, да, подниматься до уровня каких-то там бизнес рисков и че то та.
54: Оценивать, ну, не совсем так, все страшно. Это как раз задача циса, да, он анализирует там бизнес процессы, как они проецируются на it инфраструктуру, он понимает, там критические системы, в них, там критические серверы мапит, это на, там, не знаю, классификацию инцидентов.
55: И понимает, какие там какие-то временные или какие-то качественные показатели уже им в kpi записывать. То есть это вот большая работа, это, ну как бы не работа, там, не знаю, хед, оф, сок, да, но как бы я работал в интерпрайзе, я понимаю, как это работает вообще на самом деле, ответ на
56: Вопрос. Вовлечённость должна быть по любому, потому что основа из управления инцидентов это не так, чтобы не было инцидентов, а так, чтобы инциденты в будущем не доводили до ущерба. То есть мы не можем гарантировать, что инцидентов не будет. Ну это вообще от нас слабо.
57: Зависит, но мы можем гарантировать к тому, что мы будем к этому готовы. Мы на это быстро отреагируем. И у нас, что самое главное, не будет ущерба, либо это будет какая-то управляемая история локальная. И вот этот вот хвост, там, лессонс лернд это делает вообще не сок и даже не безопасность это
58: Делает там бизнес с it и it, потом уже там, не знаю, че то патчит, как-то перестраивает там сетевую инфраструктуру, какие-то системы, там, мониторинга, не знаю, у себя там, не знаю, заббиксы внедряет, да, бизнес как-то бизнес процессы делает, чтобы там фрода было.
59: Меньше. То есть понимаешь, что вот основной выхлоп из управления инцидентами, он лежит вообще не в плоскости, ну, как бы управления угрозами, он лежит в плоскости управления рисками. И, конечно, тут вовлечение заказчика, ну оно по любому необходимо.
60: Таких случаев смешных, когда как бы там инцидент, там все там пошифровали, мы уже все перезалили, мы такие, ну блин, ну вас ещё раз придут пошифровать Ровно так же, потому что, ну, не было понятно, как зашли, не было понятно, через кого зашли, через что зашли, как закрепились, какие инструменты.
61: Использовали, ну, как бы вот этот хвост не был сделан. Ну, ждите, все тоже самое будет. Саша, ты как тыса, ходишь, договариваешься, обсуждаешь, говоришь, что вот уважаемый вендор предлагает перестроить все бизнес процессы, а тебе говорят, мы так не будем, как
62: Ты ищешь выход? Слушайте, ну здесь есть на самом деле хорошая практика. Я вот уже много раз говорил, что роль циса это, ну вот я соглашусь совершенно с коллегой, то, что это роль такого вот хорошего менеджера, который умеет, и, вернее, не то, что
63: Умеет. Он должен договариваться со всеми владельцами бизнесов, он должен с каждым пройти и проговорить вот что будет, если там твоя основная информационная система откажет и не будет работать неделю. И давай это посчитаем. Вот этим надо заниматься. Это достаточно длительный процесс. Вот.
64: Ну, если, скажем так, от начала до конца его дойти, то мы можем получить там стоимость простого бизнеса, там вплоть до часа примерно. Вот, и мы вместе просто разбираем риски, то есть, что будет, и уже с менеджментом принимаем. То есть какие риски мы можем
65: Принять, какие мы не можем ни в каком случае принять. Вот, и от этого зависит как раз эффективность того же там механизма реагирования на инцидент, потому что ты уже примерно знаешь свои ключевые моменты, ключевые точки. Вот, и по ним уже идёшь. То есть, ну тут дополню.
66: То да, наверное, это роль циса и cis, это должен делать Димит, насколько реально циса это делает, потому что звучит как будто бы у нас есть ответственность, но нет полномочий, что мы должны убедить бизнес, а бизнесу ну не всегда.
67: Это нужно, ну, ситуации бывают разные, и с точки зрения полномочий, и с точки зрения там организационной структуры, опять же, это могут быть особенности клиента, опять же, которые, на мой взгляд, во многом исход
68: Ходит из того, насколько серьёзно воспринимаются вот эти риски. То есть, если понятно, что там безопасность обеспечивает очень масштабные процессы, которые для бизнеса, ну, действительно не могут быть остановлены, то, соответственно,
69: Полномочия, они все-таки имеются, а дальше, безусловно, это всегда диалог. И вот этот вот, ну, цепочка между бизнесом айти, который уже существует, ну вот в таком, в устойчивом виде дольше, если можно так сказать, да, и
70: И b она должна быть простроена сквозно, потому что, с 1 стороны, мы сервисом обеспечиваем работоспособность it инфраструктуры, а айти инфраструктура, она является средством реализации бизнес процессов, поэтому
71: Это, безусловно, персоналии, но, с другой стороны, это и культура компании, к которой бизнес непосредственно имеет отношение. Поэтому там говорить, что там нет, на это не обращают внимание, ну,
72: Даже если вдруг это было в меньшем приоритете, то последние несколько лет очень сильно отрезвили на эту тему. Ситуация меняется, да, в лучшую сторону, то я тоже соглашусь, люди становятся осознаннее.
73: Слушают, то есть роль циса даже не убедить, а скорее донести, что как бы вот риски вот такие вот есть. А дальше ты как бы, не хочешь, не принимай, не вопрос. Вот, ну, тогда как бы ответственность меняется. Вот. И, ну, начинают люди слушать.
74: Просто сам, даже вот этот момент пресловутой, что это там вас взломают не если, а когда и это показывается статистикой кибератак, это показывается освещением широким каких-то, ну, успешных
75: Смысле, да, ситуаций или неуспешных. Тут смотря с какой стороны смотреть это, ну, об этом нельзя не думать, ни говорить, и все равно вот эта вот модель рисков, если она была, она начинает, ну, как-то работать. Если не была, то об этом точно начи.
76: Надо думать, хорошо. Допустим, у нас есть некий осознанные цисы, есть некие бизнес процессы. Сергей, а что же нам нужно в плане технологий, чтобы сок вообще имел смысл достаточно сиема или антивируса? Или все? Может быть, он вообще
77: Нам не нужен вопрос многогранный. Сразу скажу, что никакая автоматизация не приводит к тому, что кого-то надо уволить, а напротив, надо кого-то нанять. Скорее всего, это не приведёт к
78: Удешевлению, потому что чем там сложнее система, тем дороже люди, которые ей пользуются, её обслуживают, ну и так далее. То есть не надо думать, что автоматизация, как бы там вкалывают роботы, а не человек, этого никогда не будет. Но тут
79: Как мы в кулуарах с тобой говорили, что 1, что должно прийти, это понимание, ну, то есть вот что, что нам это нужно, если мы просто будем следовать там, не знаю, за какой-то модой, там, за рынком, наверное, мы не будем иметь успех, но
80: Что было полезно, с чего начать ну давайте начнём просто со сбора Логов, потому что это нужно и it, и там безопасности. В своё время, когда я там работал безопасником в интерпрайзе, я не покупал себе какие-то дорогие системы, у меня и бюджета не было большого, я пошёл к it и посмотрел чт.
81: У них есть у них был сбор, централизованный как раз для айтишных целей, что если все это накернится, чтоб хотя бы остался там в 1 месте след, как же оно упало, и я запросил с них, ну, определённые там оповещения для
82: Тебя так, так стартовал мой сок в интерпрайзе сейчас есть специализированная система, конечно, безопасности. Можно там, да, взять Сим, который, значит, централизованный сбор. Дело хорошее. 2 тема, которая, скорее всего, нужна, это какая-то платформа автоматизации, потому что, пособирав,
83: Какое-то время журналы, мы поймём, что что-то можно делать автоматически. У меня есть очень хороший друг в нашем google, да, в яндексе, который как раз занимался такой автоматизацией, у них там вообще 1 линии Сока нету, потому что у ни
84: Алерты сразу летели на команды it, которые отвечают за этот сервис. То есть там какого-то триажа не было, там сами айтишники, трижиль, то есть тоже замечательный подход, он работает. Ну и 3 момент это уже какая-то тема связанная.
85: С тиам, когда мы будем собирать логи, да, там как-то че то автоматизировать, нам нужно понимать, а что такое зло, как зло выглядит. И тогда мы дорастём до того, что нам нужно понимать, какой нам контент нужно загрузить в наши сиему, чтоб
86: Что-то обнаруживал, если мы что то какой-то Алерт подняли, чем это чревато для нас и как это лучше всего расследовать? Ну наверное вот 3 каких-то вещи, с которых можно стартовать. А дальше уже по мере принятия пищи у нас возникнет аппетит, и лучшее понимание. Зрелость наша будет расти.
87: И будем новые системы себе подбирать. Кстати, Сергей хорошую тему затронул. Хотел тебя, саш, спросить, насколько реально нам вот нужно идти бюджетировать? Я на тот же самый сиэм и другие средства защиты, когда мы можем на этапе пилота взять, там, не знаю, эластик.
88: Настроить его под себя, посадить какого-то инженера и потом думать нужно, нам это не нужно, либо сейчас не модно использовать open source сейчас не то, что не модно сейчас, наверное так. Ну практически невозможно эффективно, ну это как преступление.
89: Наверное, против человечества, если нет бюджета опен опенсорс, но есть разные классы решений, есть те же симы, ну, практически на любой кошелёк. Ну, сейчас вот не будем говорить. Сегодня, там уже много сказано там про крупные решения, но есть и Сим, например, там,
90: Ну, бюджетно, я бы так сказал. Вот, но он, тем не менее, закрывает и законодательные вопросы, и нормально собирает сбор Логов, и мы можем на нём уже построить механизм реагирования совсем на эластике мы привязываемся к конкретному там айтишнику, который нам все это сделал. Вот, и мы
91: Ходим вот к той самой дендер фикальным методам. Вот, вот когда мы что-то делаем, вот мы, во первых, зависим от этого айтишника и, ну, не всегда это все выполняет требования законодательства. У меня, например, опенсорс вообще запрещён как класс. То есть у меня там даже какой-то там совсем
92: Системки на нём нету. Поэтому, если у вас там нет сема вообще, ну, скажем так, наличие сема лучше, чем отсутствие сема. Вот так на текущем этапе понятно, что это ещё пока только сбор. К нему ещё нужно там прикручивать каким-то образом реагирование.
93: Вот, но, по крайней мере, иметь всю ретроспективу со всех устройств. Это необходимо сейчас. Причём даже уже если раньше, допустим, сок 7, это была история для крупного интерпрайза, то сейчас это весь практически средний бизнес. И уже так не то, чтобы
94: Малый бизнес, но вот уже грань между средним и малым начинает потихонечку стираться. То есть это такое уже, ну, решение такое достаточно типовое. Демид, а вы как смотрите на выбор продуктов, вы же провайдер, вам не обязательно там брать чисто все российское вы можете выстроить
95: Вообще любую экосистему из доступных продуктов, то что покупая ваш сервис, никто не заглядывает под коробку, у вас другие показатели качества. Ну такой тонкий момент, конечно, но все-таки, так как к сервису тоже требования
96: Соответствующие, то есть, да, мы используем вендоров, но как бы, и использование вендоров нам тоже необходимо опираться на стабильность, на актуальность, то есть взять и там за эти несколько лет
97: Все-таки специфика в нашей стране и ввб тоже сильно отличается. Ну то есть вот это вот расхождение на моменте, когда перестали поступать обновления, потом наши системы стали дорабатываться под нашу специфику, а это все равно, ну,
98: Отличается ситуация с точки зрения ландшафта, киберугроз с точки зрения там конкретных инструментов, поэтому это уже там разные решения, и они не столь актуальны. Плюс нам все-таки необходимо работать вместе с вендорами.
99: Поскольку необходимо это все актуализировать, поэтому взять как бы опенсорс и там может быть, да, не столь жёсткие требования по регулятору, но по другим соображениям, это все-таки надёжное вендорское решение.
100: С точки зрения набора. Ну то есть у нас, может быть есть особенность, что мы используем разных вендоров, потому что есть разные клиенты под разные задачи, где-то есть предпочтения там чем-то продиктованные существующим.
101: Инфраструктурой, где-то есть все-таки немножко разная специфика поэтому нам необходимо поддерживать такое вот сбалансированное решение внутри себя мы это как бы у нас там единая экспертиза, но решения чуть чуть могут отличаться ну а дальше вот эта вот глубина
102: На цепочке от там мониторинга до реагирования, там ttl, санбокс и прочее, в зависимости от клиента, в зависимости от зрелости и готовности работать с результатами. Ну, собственно, которые мы предоставляем, уже может варьироваться набор саш.
103: До съёмок мы с тобой общались, ты сказал, что у тебя немного другой взгляд на сок. И вот, допустим, если бы ты сегодня выбирал сок, как бы ты его рассматривал, какую бы модель ты выбирал? Ну, вопрос на самом деле хороший. Вот.
104: Вот его нужно рассматривать с 2 сторон. 1, это вот уровень зрелости той компании, в которой ты работаешь, в которой ты, вот как у тебя есть необходимость в этом соке они тоже разные абсолютно вот зависят от отрасли, зависит от направления деятельности.
105: Бизнеса. Вот если раньше, например, для меня сок был исключительно, наверное, это облачная история. Ну, потому что это дёшево начало, там вход в проект тоже достаточно короткий. То есть там, может быть, буквально несколько месяцев и сок задышал. Вот.
106: Все подключили. Вот, то сейчас я смотрю в лучшем случае на гибридный вариант, когда там часть мощностей, часть информации находится у нас. Вот, а там подрядчик, либо сервис провайдер реагирует только на
107: Определённый спектр инцидентов, там, который, допустим, там мне удобен. Поэтому здесь сейчас все очень и очень сильно индивидуально, здесь нет вот золотой пули какой-то, я вот скажу там только там вариант on premise или только вариант там saas, вот нет, золотой
108: К сожалению, каждый должен смотреть на вот свои показатели, на свою там, структуру бизнеса, схему бизнеса, там структурные подразделения, территориальную распределенность. Нужно ли защищать все там филиалы, их бизнес процессы, их уровень зрелости.
109: Вот, ну и, наверное, даже экономическую составляющую, то есть какая отрасль у нас, поэтому здесь вот какого-то такого вот единого ответа там, да, или нет, или там какого-то лайфхака пока, по крайней мере, пока нету. Вот мы смотрим на много пока
110: Показателей. Вот, но практика показывает, что если у тебя достаточный для вот полноценного Сока уровень зрелости, там все необходимые сз внедрены, там обновлены, весь парк более менее закрывает там все классы решения, то сок и будет
111: Эффективен, потому что у тебя есть откуда собирать информацию. Не просто как вот сок обычно внедряет, он там сад с рабочих станций, там че то ещё собирает, а когда он со всех, the, они ещё друг друга перепроверяют в этом случае. Ну то есть, так вот, если условно сказать, вот
112: И тогда эффект будет лучше, не знаю. Мне кажется, если ты маленький бизнес, там цветочный магазин, не знаю, маленькое сми, то тебе, в принципе, сок не нужен. Вот у меня такое объективное, безусловно, что вот для меня, допустим, ну, не конкретно.
113: Для меня, а для какого-то маленького бизнеса, по сути, сок это его там консоль, антидод, Вафа и антибота. Ну маленький бизнес может пойти к провайдеру, купить все это как сервис или, например, он может там, я не знаю, от своего интернет провайдера.
114: Получить, там уже у него там wav уже включён и антидедлоков, ещё какие-то сервисы, там антивирус вот малому бизнесу это лучше пойти к нашему там крупному провайдеру и все это пакетом купить за относительно небольшие деньги ему нет смысла своих содержать, потому что
115: Если ты хочешь, ну даже не сок, даже Сим какой-нибудь, не дай, тебе нужен свой, там ибшник, айтишник, который этим всем будет заниматься для малого бизнеса. Это неподъёмная, скорее всего, история. Ну, там нужен человек, нужен процесс. Вот. Поэтому проще обратиться к провайдеру. Ну, опять же.
116: Понимание зачем? Если весь сценарий реагирования будет заключаться в том, что мы там не работают карточки, мы берём кэш и в общем то нужно просто иметь возможность это делать, то, ну а смысл
117: Я сейчас утрирую, но как бы вот эта вот цена задачи, опять же, там зрелость в том, что мы понимаем, что ничего не делать, нам обойдётся дороже, чем начать делать вот что-то за x рублей, ну то есть вот
118: Начиная с этого. Поэтому вот здесь вот эта вот граница малого, среднего, это да, есть момент инфраструктуры, там количества людей, но есть момент вот этой вот цены риска и может быть какой-то небольшой
119: Бизнес, который говорит, да нет, нам это оправдано, а кто-то говорит у нас, мы все в облаке, облако защищённое, это их головная боль. И даже в этом случае там они могут нам какую-то информацию присылать, чтобы нам понимать,
120: Что у нас все хорошо. Ну, надо, опять же, для людей, чтобы все было просто и понятно. 1, нельзя быть мастером спорта по всем видам спорта, поэтому модель всегда будет гибридная. Мы говорили о том, что главное из управления инцидентом, это там лес.
121: Которые делаются, ну, явно там не в соке, поэтому какие-то функции по любому будут вынесены в инхаус. 2 момент, как принять решение. То есть это, ну, это вопрос, там цены. То есть, во первых, должно быть зрелое предло.
122: Предложение на рынке. Если нету предложения на рынке под вашу инфраструктуру, ну вы обречены на инхаус, ну потому что как бы вам какую-то кастомную историю будут собирать, вы в себе то лучше разберётесь, чем кто-то придёт со стороны. Ну это все-таки для среднего и крупного, для ма.
123: Нет, почему у крупняка, бывает, бывает крупный бизнес, в котором все самописное. Вот я не знаю, что там банки, например, ну, бывает, да, какой-нибудь там, ну, инфраструктура более менее стандартная, так или иначе, да, потому что едва ли кто-то из Соков коммерческих будет подниматься там, на бизне.
124: Уровень там, не знаю, вот 1 момент это просто наличие предложения на рынке. 2 момент, ну это просто по цене посмотреть, там, не знаю, есть ли, если люди свои, ну и вообще общий общий посыл, что
125: Аутсорсинг это характеристика зрелости рынка. Когда-то в каменном веке мы там сами себя лечили, сами себя защищали, да, сейчас у нас появились специализированные, там, не знаю, врачи, там, учителя не знаю, там милиция, там машину я сам не чиню, например, да.
126: То есть я многие вещи не умею делать сам, я какие-то другие вещи делаю сам хорошо, так и в жизни, как бы, когда мы доходим до определённого уровня зрелости, а у нас нету другого шанса, потому что рынок кибератак, он зрелый, у них там разделение труда там как бы у нас, ну, ребята.
127: Конечно, профессиональным профессиональным ребятам должны стать профессиональные защитники в противовес ну как, а как иначе с профессиональным оружием профессионально оснащены, профессионально обучены и дальше вопрос в инхаусе.
128: Будем ли мы иметь возможность такую команду иметь и будем иметь возможность обеспечить им загрузку в течение года в крупном, да, в среднем вопрос в малом однозначно. Аутсорсинг. Вот мы
129: Говорим с вами про зрелость. Компания может быть зрелая, но у нас может быть как в том меме, да, ожидание и реальность. Вот как раз у сергея хотел ещё дополнительно уточнить, насколько, когда вот приходят и есть какое-то ожидание от Сока, что будет, допустим,
130: Меньше там инцидентов меньше простоев да, если это какой-то маркетплейс и насколько реальность соответствует их ожиданиям, потому что, ну не секрет, да, что когда приходит там какое-нибудь сео или seo - 1, ему красивые даже
131: Рисует, а он такой, ну прикольно, вроде все работает. Для этого придумали пилоты, например, то есть можно сделать тест драйв и принять решение, к сожалению, если мы говорим там сок, это сервис, где там достаточно обширную инфраструктуру нужно развернуть.
132: В on premise это может быть сложно там, ну, в нашем случае это просто, это там активация лицензии. 2 момент, что, ну, многие думают, как мы в начале уже обсуждали, что я вот там, как бы, вот у меня инвестиции, я инвестировал в сок, как бы, вопрос закрыл.
133: Нет, вопрос не закрыл, наоборот, как бы, имея определённые глаза, там свою инфраструктуру будут, наоборот, доставаться. Ну, какие-то проблемы, о которых раньше было неизвестно, потому что, ну, как бы, сумасшедшим жить легко, да, там и там слепым, и там слабоумным, там они не видят, зла не слышат.
134: Зла им хорошо, как будто ничего нету. Здесь появятся определённые возможности по обнаружению, определённые возможности по расследованию. Это, конечно, те. Приумножит знания, да и приумножит печали. И вот к этому как бы не все готовы. На самом деле мне
135: Кажется, что вот, даже вот если придёшь в коммерческой компании, если ты там незрелый, неосознанный, ну, ни 1 коммерческая компания тебе не скажет, тебе сок не нужен, иди дозрей, приди к нам, потому что это прибыль, это прибыль, кто откажется? Нет, смотри, аппетит.
136: Приходит во время еды, нужно начинать с аутсорсинга. Ну вот давайте вот, вот эту штуку за аутсорсим и посмотрим. Это уже определённый вклад, как, ну как бы в твою там систему безопасности ты уже немножко шире, немножко лучше будешь понимать, там какие-то
137: Инциденты будут заливать, ты будешь думать, блин, а че с этим делать уже там, подумаешь, надо какую-то там, ну, как бы, с it там пойти, договориться, чтобы они как-то че то делали, не знаю, там периметр, хотя бы там заплатки полатали, потом, оп, там какой-то шифровальщик пришёл, да?
138: Давайте там, не знаю, поресп, ндим, то есть уже, а давайте потом изучим, а как это все вообще было? А через там, не знаю, доверенные отношения вошли там, а кто у меня там подрядчики, давайте с подрядчиками поработаем. Ну, можно начать с малого, а потом уже, ну, как бы это все.
139: Кручиваться будет и ты дальше ты будешь понимать, что мне вот это вот это вот это нужно, вот это окей, это я за аутсорсу, как бы есть предложение на рынке, в принципе, оно зрелое, там, Вон, пожалуйста, там мои как бы пиры там по рынку тоже как бы этим пользуются, и вроде как у них успех.
140: А вот это, ну, это моё, к сожалению, это вот я пока буду сам делать, дальше разберёмся. То есть ты будешь постепенно задачу доставать из своего же мониторинга и постепенно её решать. И это как бы есть процесс получения зрелости. А так, конечно, пока я не смотрю.
141: Никуда я не вижу ничего и не получаю информацию. Вот я, кстати, прям подпишусь под каждым словом. Вот должен быть гармоничный рост. То есть я вот в своей жизни сталкивался, к сожалению, с несколькими компаниями, которые достаточно быстро выросли, процессы, не все за ними поспевали.
142: Вот, и, допустим, компания, которая была, там, стартап 10 человек, стала в моменте, там 200 человек, это как российские вендора. Некоторые, а понимание, вот вообще отношения к бизнесу, к внутренним процессам осталось как стартаперское, и вот там 1
143: Айтишник, который там справится, он вроде бы там у него антивирус есть, он все защитит. Вот, к сожалению, потом ко мне приходили словами, блин, ты говорил, как бы помоги. Теперь у нас там все взломали, все унесли. И когда у тебя рост гармоничный, у тебя, допустим, иб растёт вместе с бизнесом, вместе с бизнес.
144: Процессами, они растут медленно и по шагам. Вот, и ты к этому моменту как раз придёшь той самой зрелости. А когда, допустим, у тебя компании становится большой, ты резко там покупаешь сок сием, там едиар суар все вместе, ты не готов к этому, ты не сможешь
145: Это эксплуатировать. У тебя огромное количество зи, которое, ну, лежит мёртвым грузом, потому что у тебя все бизнес, процессы к нему не готовы, у тебя там не легализовано, это там внутренними процессами. Я вот, например, когда у себя в филиалах провожу аудит, вот я проверяю.
146: 3 сущности. То есть 1 это наличие документа, ну там, по любому, там, по 152 фз, по 187 фз, наличие документа, наличие процесса описывающего как бы, вот по которому работает бизнес и рабо.
147: Способность этого процесса. Вот таким образом мы можем понять и уровень зрелости, уровень вообще вот как бы вовлечённости в бизнес, вот, и готовности к чему-то. То есть, допустим, ну не всегда просто покупка решения решает там многие
148: Проблемы. Вот в основном, это просто, ну, хорошая инвестиция. Вот через год подорожает тот же Сим, тот же сок. Есть такая поговорка. Мы используем там свой мозг, ну, как бы, мозг человека используется там, ну, 3, 5%, вот, побольше.
149: Практики, что я вижу, тот же Сим используется, ну, там, ну, дай Бог, на 20, 30% всех своих возможностей. Сергей, насколько наши вендора, клиентоориентированные у нас же до 2022 года было много зарубежных компаний, которые Прока
150: Сервис и это было очень заметно даже по технической поддержке. Насколько вот сейчас наши вендора готовы разделить ответственность с клиентом, где-то предоставить какие-то триалки. Ну потому что честно скажу, по рынку есть
151: Обратная связь, что качество, то есть решения выросли, а качество техподдержки той же осталось до двадцатых годов. Ну, я не смогу сказать за всех Вендеров, потому что до лаборатории работал в заказчике, и это
152: Заказчик работал с небольшим спектром отечественных вендоров касперского. Да, да, да. Ну, даже, даже когда я там работал, то касперского не была поставщиком решений для этой нефтяной компании, в которой я работал. А сейчас есть, сейчас есть, да.
153: Но смотри, во первых, этой проблемы нету, да, есть там эти росси, матрицы в любом селее, кто там респонсибл, кто аккаунта, кого информирует, с кем консультируется. Это всегда очень чётко. И заказчику важно понимать, что
154: Сспи, подрядчик, это его инструмент, а ответственность не аутсорсится. Если его там пошифровали, это его ответственность и у него задача вообще, ну как бы не свалить ответственность за инцидент, она не сваливается, потому что все равно будут заказчику.
155: Останется. Он же отвечает, а это его инструмент. Мы не можем ругать отвёртку там или топор за то, что нам там палец отрубила, плохо использует. Поэтому задача, задача вот заказчика, да, выдавить максимально из поставщика про
156: Ну, я не знаю, лаборатория, она глобальный игрок, поэтому у нас там уровень сервиса, он везде одинаковый там, ну, как мы там европейских заказчиков поддерживаем, они ещё есть. Так, в принципе, и российских поддерживаем. Есть всякие сексес, менеджеры, которые там потом с каждым ишаком разбираются, и что там.
157: Улучшить, то есть как бы процесс замкнут, вроде пытаемся улучшаться. У нас тоже, у меня в kpi написано, там количество эскалаций от заказчиков и поэтому каждая эскалация это ситуация, мы там как бы пытаемся максимально извлечь уроки там
158: Вешаем там брю, там на разрабов, там нам нужна такая доработка, потому что мы тут, видите, как бы ошибаемся. То есть, ну, это прям серьёзная работа, это, это не пустые слова, это огромная работа. Лично мне не все равн.
159: Я, ну, не очень люблю краснеть перед заказчиком, когда он мне говорит, ну, слушайте, ну, ну, ребят, ну мы же взрослые люди. Ну че такое? Я сижу, боже мой, хорошо, допустим, лично ты не любишь краснеть перед заказчиком. Давай просто рассмотрим факт.
160: Произошла утечка из сервиса еды. Кто виноват? Подрядчик? Взломали пару компаний. Кто виноват подрядчик. Вот сейчас просто, если мы откроем список новостей за прошлый год, везде виноват подрядчик. Ну, я не верю, что там виноват подрядчик.
161: Это делегирование ответственности как раз, ну это вот наследие какой-то палочной системы. То есть задача вообще, как бы расследование инцидентов не найти виновного, посадить его на кол. Вот 200 пятьдесятый указ, это и говорит, ну это вот видите, какое-то наследии
162: Некорректная задача найти проблему, которая привела к ситуации и эту проблему порешать и только потом наказать виновного. Ну, если там была явная халатность, если он ещё выжил, да, если там была явная халатность, если там, ну, были
163: Обстоятельства как бы непреодолимой силы, ну, как бы это очевидно. Мы все технические люди, мы понимаем, как люди работают. И если там, ну, как бы, все инструкции были корректно выполнены и основания для принятия решения аналитиком есть, но мы не наказываем.
164: Более того, таких не надо на кол сажать, они уже стрелянные воробьи, они уже, они уже имеют опыт очень ценный, их не надо увольнять, их надо аборот держать, и чтобы они свой опыт тиражировали, чтобы вот это знание о залётах, оно как бы культивировалось.
165: И формировал определённую какую-то культуру там работы, чтобы эти залёты не повторялись. А если мы всех носителей этих информаций о залётах будем увольнять, мы просто не будем эту информацию в себе аккумулировать. Это большая потеря. Хорошо. Допустим, эта потеря произошла, у нас произошёл инцидент.
166: Нас всех зашифровали. У меня сразу вопрос к Александру, на ком ответственность и кто принимает решение изолировать, остановить?
167: Очень часто мне говорят, знаешь, типа, ну, нужно действовать по регламенту. Вот это все хорошо, да, в интерпрайзе мы все подложили ь бумажками, но в жизни какая ситуация? Вот у тебя есть 15 минут, ты либо принимаешь решение, либо у тебя нет инфраструктуры, потому что тебя
168: Зашифровали бэкапы, зашифровали бэкапы. Бэкапов совершенно согласен с тем, что формально регламент, как бы он должен быть, но он не является такой главенствующей библией. Взял, открыл. Так вот, мне зашифровали. Так, пункт 1. Делаю. То-то он скорее
169: Вот такие всякие плейбуки, они больше для аналитиков, когда вот, допустим, там появляется инцидент, у него уже есть, по сути, регламент, по которому он действует, но это такие прям совсем, ну, чуть чуть более зрелые, чем такие типовые угрозы. Вот.
170: Если мы берём про вопрос, про ответственность, тут есть 2 сущности. 1 это то, что давайте, что у нас в договоре прописано, у нас есть селе подробнейший, там, что там 24 на 7, кто что должен делать. И прям вот чем подробнее он будет расписан.
171: Ответственностью со всем, со штрафными санкциями, тем лучше, потому что всегда, знаете, как эслэй был, он такой, ну, ну, формально, там, 24 на 7, 8, на 5. Кто-то, че то там обязан. Ну, стандартная функция, знаешь, как в договоре форс мажор никто никогда не читает. Вот, то, да, здесь нужно пропи.
172: Вот это 1 момент. A2 вот есть хорошая такая вот практика, про которую там не всегда все, вернее, про неё все знают, и никто никогда не делает момент такой, когда у тебя произошёл инцидент. 1, что нужно сделать, это не искать виноватых.
173: Ты это ты там моя хата, не моя хата, а решить проблему, локализовать её там в карантин. И только потом уже, когда у тебя все решено, найдены все точки, самые слабые звенья, они устранены. И вот только потом уже
174: Выяснять, кто виноват и что делать. То есть сначала надо делать, потом искать виноватых. Кстати, давай сразу определимся, а что такое инцидент? Сергей, ты как думаешь, это что-то серьёзное? Давай отвечу про инцидент, а потом про шифровальщика поговорим. Смотрите, инцидент это
175: То, что имеет, ну, ущерб, то, что имеет либо потенциальный, либо фактический ущерб, и то, с чем можно что-то поделать. Ну, то есть, какой-то, то есть инцидент, это вот что нам приведёт к потере, не знаю, денег.
176: Там, не знаю, ну, не только денег, там, может быть, репутационных, репутационных, да, то есть там давай про шифровальщика поговорим, вот, чтобы всем было понятно, как сейчас выглядит вообще атака шифровальщика. Ну, те крупные вот такие резонансные инциденты, которые
177: В сми там последнее время публикуются, там заходили через доверенных партнёров, то есть там есть какой-то большой интерпрайс, у него есть куча поставщиков, там че то Подрядчиков, консультантов, какие-то маленькие конторки их
178: Обламывали и уже валидными аккаунтами заходили в сетку. Они если не привилегированные, то окей, сразу сразу счастье, да, если они не привилегированные, то дальше там уже повышались, там по сценарию, там пентеста. То есть вот этот вот этап от
179: Не знаю, там подлома подрядчика до получения там админов в домене, он, ну, он время занимает. И если мы увидели на вот этом этапе атаку, ну, че то можно сделать, если мы увидели
180: Атаку на этапе, когда уже пошло шифрование, уже вот там, не знаю, через групповую политику, там, или, не знаю, через см, там пошли, там, раскатывать какую-то задачу, да, там, на шифрование, как правило, такого сценария, ну, никто не видит, потому что это происходит ночью, когда никого нет.
181: И там сидит какой-нибудь дежурный админ, там в заббиксе смотрит, для него это выглядит как просто падение сервисов. То есть у него там служба раз там упала, там, не знаю, днс чпок упал, чпок упал. В большинстве случаев он не интерпретирует сразу, что это атака шифровальщика.
182: Да, поэтому понимание приходит где-то на утро, когда уже, да, и уже на утро, когда все уже пошифрованные, уже делать нечего, просто уже можно не торопиться, уже неважно. 15 минут, там 20 минут, там уже все спокойно работаем.
183: Пытаемся там, как это как патологанатомы, да, понять, че там, как зашли там, через что, чтобы как-то вот исправиться но есть ttl, да, то есть который позволяет тебе атрибутировать то есть ты видишь там какие-то действия, ты можешь понять, что вот, вот эти вот это вот они, короче, они, они точно будут шифровать.
184: Вот на этом этапе можно что-то принимать. Бывают ещё какие-то очень интересные случаи, когда мы там, не знаю, узнаем, что, через какого подрядчика зашли, потом смотрим, а кого он ещё обслуживает. Значит, наверное, туда он тоже пойдёт. Поэтому таким звоночком, там, не знаю, от вендоров там, ну, или каких.
185: Там занимается центре спонсором, должен относиться серьёзно, что, смотрите, там вашего подрядчика предположительно, поломали, там, ну, надо че то, как бы, либо быть готовым, либо че то, короче, сделать какую-то ревизию, да, 15 минут. Понятно, если в конце уже можно расслабиться, если
186: Ну, как бы, вот на этапе первичного входа, там до повышения, это может быть некоторое время занимать, там, несколько дней, например, там, там неделя, за это время можно, да, что-то предпринять, там, локализовать, изолировать, там, если
187: Мы вот вдруг у нас админ умный, да, и понял, что сейчас у нас вот как бы шифрование сейчас в моменте происходит и, ну здесь, извините, шадан инфраструктуры просто все выключаешь и, может быть что-то спасётся, да, но, но
188: Такого вот, че то я не припомню на практике, на самом деле звучит как безнадёга, что никакой экшен план вообще не поможет. Ну, к сожалению, да, да. Вот, вот на этапе, вот когда они, пости, гуляют и пытаются повышаться. Вот.
189: Твоя зона принятия решения, вот здесь вот надо как, ну мы же про сок говорим, да, вот задача Сока, вот это вот уметь находить Демид, а ты как думаешь, где чаще всего мы теряем время в этом сценарии, на самом деле исчерпывающий ответ с точки зрения вот этих вот
190: Там 3 этапов развития, это проникновение, закрепление и непосредственно там атака, причём конечный результат. Ну то есть там, что является хищение или шифрование. Ну вот мы говорим про шифрование, он
191: Тоже, может не обязательно происходить в там сразу же, там максимально быстро были в практике ситуации, когда мы понимали, что вот закрепились и уже достаточно давно, ну то есть вот каким-то образом
192: Но, собственно, не дёргали рычаг. Тоже такое может быть. И вот этот вот этап, этап проникновения, он там по времени, условно, там не лимитирован и этап Закре.
193: Он все-таки чуть покороче, но, может быть там целями тоже отличаться. Ну то есть ответ на вопрос, где больше всего потеряно времени. Вот, наверное, на этих этапах, если вот так вот считать, что если за это время мы ничего не увидели, ничего подозрительного не выявили или выявили
194: Ну, никак на это не отреагировали, то вот тут у нас было больше всего времени, мы могли че то сделать и не сделали. Там бывали ситуации до смешного, когда в процессе, там, пентеста, мы сталкивались лоб в лоб с теми, кто уже сидел в инфраструктуре, и
195: И вот это приводило к дёрганию рычага и вот мы там как раз вот наблюдали в моменте была возможность среагировать и вот этот там shutdown сделать ну изоляцию.
196: Вот, наверное, вот так вот на этапе, когда ещё че то не произошло, если система живая, сок живой, происходят изменения, происходит мониторинг, то вот это вот можно выявить, отреагировать, возвращаясь к регламенту. Вот тоже такой момент. Регламент же он
197: Написан для, ну то есть с учётом неопределённости мы там понимаем, че мы хотим защитить, там понимаем, что может быть вот такой сценарий. И в этом случае мы будем действовать вот так. Есть неопределённость, но это там известные неизвестные, а есть
198: Ещё неизвестные, неизвестные, то есть если мы поняли, что хотим защитить вот это, у нас есть вот такие средства, у нас есть бюджет, мы это настроили, и подразумевается, что от известных нам там атак мы защитились, и если атака все-таки прошла,
199: То этого не может быть в нашем регламенте в идеальном случае, потому что мы этого просто не предусматривали. И, ну вот здесь вот как бы вопрос тогда уже другой, что задача вот такой эшелонированной защиты там не столько на 100%
200: Предотвратить там шифрование, сколько там усложнить, замедлить и, может быть, сократить ущерб, если это будет, ну, как-то вот там за счёт сегментации и так далее, как будто бы хочется сделать вывод, что
201: Самая эффективная мера, это просто киберучения смотреть, как это происходит. Понимать, так и есть. Про регламент чуть добавлю, дважды упомянули. Смотрите, регламент называется процедура управления инцидентами и основная мысль
202: Там что в момент инцидента, ну, там действительно через эскалацию, там я сейчас спрошу, там у циса циса спросит у сейфо, у сейфо, спросит у CEO, а можно ли мне зашалить инфраструктуру, так не работает на практике, там, скорее всего, будет какой-то 1.
203: Хендлер, который принимает решения, у него будет вот в момент мы как бы фиксируем у нас инцидент, у него есть полномочия, там он может войти, там, не знаю, сразу сразу, как бы группа образуется, там, там человек по домену, человек по сетям, человек.
204: Там из хелпдеска, как бы у них есть все полномочия принимать решения быстро регламент, он не о том, что там, как устроена эскалация принятия решения, а регламент о том, что возникает группа, у которой все полномочия сразу, и у них есть там, ну, определено, как она, как они отчитываются, не то, что им там все звоня.
205: Там, потому что все там сейчас будут забег в ширину, ну че там происходит? Нет, они сидят, работают, и у них есть определённая отчётность, они там куда-то публикуют, там, какой-то, не знаю, портал, там, не знаю, что-то там, куда они публикуют, вот, вот такой этап, вот, вот, вот мы это обнаружили, вот это мы
206: Сделаем вот это наш план. Ну, там, конечно, будет альтернативный способ коммуникации, потому что если сеть поломана, да, там че публикать, да, там были смешные случаи, когда сидели, да, там пентестеры и читали, как там эти в рпи бегут, значит, расследование инцидента их
207: Работы. Вот, кстати, немного. Такой провокационный вопрос. На 1 из конференций. Там присутствовал сотрудник полиции. Он сказал, что если у вас пошифровали, оставьте все. Должен приехать сотрудник полиции, проверить, снять слепки. Я утри.
208: Я дословно там не знаю, как это работает, насколько вот реальный взгляд с взглядом получается опять процессуальным сходится, сходится, конечно. Ну, потому что ты, если потом хочешь в суде,
209: Что-то предъявлять тебе нужно соблюсти вот это, я не знаю как по-русски, то chain of кастет, да, тебе нужно соблюсти, то есть вы так работаете вместе с полицией, да, но если, если сразу у нас есть люди, которые так работают, вот конкретно наше подразделение, там моё
210: Этим не занимается, но если там сразу ясно, что нужно будет предоставлять данные там, в правоохранительные органы, там, конечно, да, определённым образом это все собирается без нарушения там первоначального вида. Инструменты такие есть, конечно же, все.
211: Если брать направление кии, то ты обязан госсопку сообщать практически о всех инцидентах, включая даже мелкие, там, например, там, я не знаю, фишинговая рассылка, которая там, там, ксмг зарубилась просто на входе. Вот, но тем,
212: Имеет инцидент. То есть по хорошему надо тоже все это официально уведомлять, что был инцидент такой-то отработан. Так-то насколько это интересно. Эффективно сложный вопрос, потому что нет статистики, кто что сколько отправляет
213: Вот, с другой стороны, ну, периодически же приходят рекомендации. Ну, надо понимать, что все-таки, б сообщество, оно, в отличие от it, гораздо уже, вот, плюс минус все друг друга знают, и вот какими-то новыми там, лайфхаками, новыми, угрозами новыми.
214: Там какими-то трендами сообщество само между собой обменивается. И вот, допустим, там некоторые плейбуки для тех же Соков, ну периодически ты гораздо быстрее получишь через своих знакомых друзей, которые сталкивались уже с такой проблемой. То есть здесь вот важно как раз такая
215: Вот. Ну, командная работа, что ли? Вот это, кстати, эффективнее гораздо не очень зрело, короче, да, когда конкретные люди, да, вот, общаются, но лучше, чем ничего, мы же за зрелость. Да, слушай.
216: Да, но в этом случае для этого придумали госсопку, там эти вот финсе как раз, чтобы вот госсопка это 1 большой механизм. А вот, условно, там ипшников в Москве, если посчитать, ну, плюс минус около сотни. Вот, и мы там все находимся в 2, 3 чатах.
217: И они все есть, и ты всегда можешь там, если столкнулся с какой-то проблемой, ты вот знаешь, куда позвонить, знаешь, кому позвонить? Ну, уйдём немножко от вендоров к автоматизации. Сергей, как ты считаешь, что можно спокойно автоматизировать почти
218: У всех клиентов, ну, это вопрос и простой, и сложный. Автоматизировать можно все to под что есть продукты. Ну, то есть уже продуктов, в том числе у вас. Да, да, люди уже подумали и ответили, что можно автоматизировать. Я бы, например, хотел сидеть в соке, общаться с ним, как
219: Chat gpt. Расскажи мне про этот инцидент. Он мне все рассказал. Так и есть. Вот, по моему в Куме у нас такая штука есть, правда только на английском языке. Там достань мне такие-то данные, говоришь ей на нативном языке и она тебе, значит,
220: Делает запрос. Ну, это в принципе, не сложная задача, да, но выглядит прикольно под все, что можно автоматизировать. Есть готовые продукты на рынке, там сьемы умеют там собирать данные, их делать корреляцию, да, там какие тип платформ.
221: Формы умеют там, не знаю, управлять тиам, там вплоть до каких-то там, лм, сценариев, когда они там, не знаю, парсят отчёты достают, иоки ещё там рекомендации рекомендуют, что там иди, там, фаерволле, вот это позакрывай, там система автоматизации рпи, потому что, ну, какие
222: Инциденты, ну как вы привели пример, да? Ну зачем вообще мне смотреть в это? Пусть оно автоматически улетает в госсопку, если она хочет это собирать. Не, ну тут не автоматически все-таки, нет, тут вот этот процесс руками нужно. Да нет, этот процесс, я бы не авто.
223: Тизировал, потому что, по крайней мере, частично, потому что ты все-таки должен сам анализировать все инциденты и сам, в том числе, как бы, принимать некоторые, ну, компенсирующие меры, ну, работу над ошибками проводить по простому, если да,
224: Ну, смотрите, обогащение можно делать автоматически, потому что есть масса источников, в которых можно там какой-нибудь индикатор, побогатевшие. Аналитику нужно все это значит высыпать. Опять же, если вы высыпали вот такую вот огромную портянку, хорошая тема.
225: Которым суммаризировать вот сюда. Обрати внимание сюда обрати внимание, потом у нас вот тестируется, ну, много мы говорили про управление детектирующей логикой, там фильтры фильтрации у нас там, не знаю, несколько сотен клиентов и, в принципе,
226: У каждого че то меняется в инфраструктуре, поэтому у нас процесс управления детектирующей логикой, он бесконечен. То есть у нас 2 линия сидит там и занимается тюнингом правил. Есть, короче, ну, детекшн инжениринг, команда, которая придумывает детекты, да, они там вот, так что.
227: Рабатывает там в лабораторных условиях и на большинстве заказчиков а дальше уже идёт тюнинг конкретного заказчика не знаю там они не знаю power шелом они там не знаю управляют серверами не знаю там или по экзеком ходят по сети по своей это для них типа норма вот вот это все тюнинг под.
228: Заказчика, это бесконечный процесс есть тоже у нас тестируется там математическая модель ллм, которая будет предлагать фильтрацию, то есть она анализирует там какую-то статистику фолсы, смотрит вот на вот этого заказчика, на этом правиле такая
229: Olsa вот такой-то давайте рекомендуем фильтр дальше там аналитик смотрит ну да, вроде нормально вот. Ну то есть можно автоматизировать много чего, но как я говорил, никакая автоматизация не приведёт ну как бы к снижению трудозатрат.
230: Когда я говорю, это к снижению стоимости совокупной, да, когда я это говорю, все говорят, ну что же, так, как же так, на самом деле мы работаем над качеством, у нас определённая зрелость, повыш, ну, как бы требования к нам увеличиваются, и мы
231: Должны давать более качественный продукт и за счёт вот этой вот автоматизации мы пытаемся поднять качество, скорость обработки, там, качество принятия решения.
232: То есть вот эту проблему мы решаем, а то, что мы там сможем, больший объём, там, не знаю, переваривать с меньшим количеством аналитиков такая задача, ну, она второстепенна, скажем так, дмит. А что вы готовы автоматизировать?
233: В рамках своих процессов, может быть что-то для заказчика конкретно, как ты вообще на это смотришь? Действительно у нас не будет волшебной красной кнопки. Ну я скорее даже не красную кнопку, а вот такой вот бегунок представляю.
234: Да, в идеальной схеме, когда слева там растёт количество инцидентов, которые нужно обработать, или количество событий, которые там вопрос как прокоррелировать, а справа точность, ну то есть вот это вот.
235: Цена автоматизации. Вот на самом деле с последним тезисом, что автоматизация, в 1 очередь самая простая, идёт там, где это вопрос количества, потому что для нас, как для сервис провайдера в 1 очередь
236: Ну вот масштабность и объём, то есть клиентов много. Нам необходимо большой объём переваривать, соответственно, эффективность работы с отдельным клиентом и в том числе цена за сервис для клиента. Она вот зависит от того,
237: Сколько епсов было заявлено на входе и во сколько инцидентов это превратилось, потому что работа эль 1, работа эль 2. Количество эскалаций об инцидентах это все, ну, как бы занимает время, время.
238: На сегодня это пока ещё люди, значит, деньги, значит цена. Поэтому вот все, что количественно, однозначно стараемся автоматизировать качественно все равно начинаются вопросики, и они там для нас
239: Дополнительно с тем, что мы должны быть в контакте с клиентом. То есть вот это вот мы лучше передадим больше. Ну, точнее, клиент говорит, вы нам лучше передайте больше Ползов, мы там сами с ними че-нибудь ещё подумаем, потому что false
240: Же могут быть как позитив, так и негатив. Ну и тут вопросики, че с этим делать? Поэтому количественная автоматизация, да, по возможности качественная. Ну вот мы все-таки в 1 очередь ориентируемся на вендоров, потому чтто используем продукты вендоров.
241: И опять же, для нас это тоже инструмент с развитием этого инструмента мы можем повышать качество сервиса своего. И у меня вопрос к Александру, что ты никогда не согласишься автоматизировать? Здесь есть 1 момент.
242: Который я очень хочу автоматизировать. Вот, но понимаю, что, ну, могу максимум приблизиться к его автоматизации. Это процедура принятия решения по реагированию на те или иные инциденты. То есть у нас есть чёткая грань до какой
243: Отметки, там подрядчик может реагировать на каких ситуациях мы должны реагировать. Вот, но эта грань, она, ну, по сути, много лет находится практически на 1 месте, то есть она не повышается, она не понижается.
244: Вот наша задача вообще всегда хотелось автоматизировать большую часть там рутинных процедур и потихонечку начинать оптимизировать более там какие-то серьёзные процессы. Но вот систему, методологию принятия решений у нас тут совершенно правильно.
245: Было сегодня не раз сказано, что есть известные нам атаки, есть неизвестные нам атаки, соответственно, на известные нам атаки. У нас есть сценарии, скрипты, там потенциальная модель угроз. То есть, в принципе, народ уже понимает, как реагировать, а вот на неизвестные у нас практически
246: Нету. Ну то есть ты полагаешься на свой опыт, на какое-то комьюнити, на какие-то, ну, базовые сервисы, которые у тебя существуют, но у тебя, ну ты никогда не угадаешь, с какой стороны новая волна пойдёт. Вот.
247: Тут как раз я, наверное, тоже бы очень сильную роль отдал тем самым киберучения, потому что ты хотя бы учишь людей, учишь своих сотрудников действовать нестандартно в условиях неопределённости, не по стандартному алгоритму, который у тебя написано. Дела делать б у тебя.
248: И все идёт не так, и ты реагируешь уже в моменте. Вот. Поэтому вот эту роль как раз играет. Поэтому автоматизация некого принятия решений. Вот если подводить к ответу и закончить наш диалог, я хотел бы 2 вопросами ко всем.
249: С кратким ответом начнём тогда, саш, с тебя когда сок точно нужен или не нужен, когда критичность бизнеса и остановка этого бизнеса даже там на 1 2 дня принесёт к серьёзным убыткам.
250: Эти убытки можно посчитать, посчитать конкретно в деньгах, да, тогда и Демида я спрошу тоже самое, когда сок нужен или не нужен, и что перестать или начать делать прямо сейчас в соке, если я понимаю, что для меня
251: Не использовать инструмент дороже, чем на него потратиться. Значит, он нужен. Значит, я уже до этого дозрел. Ну а дальше дорогу осилит идущий по поводу 1. Отвечу, что в таком вот широком
252: Взгляде там сервис провайдера мониторить и не реагировать, причём реагировать в широком смысле дорабатывать процессы, дорабатывать правила, дорабатывать сценарий, дорабатывать вовлечённость.
253: В реагирование, вот уже просто мониторить, оно, ну, как бы превращается в бессмысленный процесс. Сергей, а ты как думаешь, нам действительно нужно слушать заказчика, как Александр сказал, и накапливать там?
254: Backlog и непонятно, где брать деньги на его ожидание. Либо же нам нужно все-таки что то другое делать с нашим соком или не делать. И когда он нам действительно нужен. Ну смотри, ситуация очень простая. Вот я
255: Например, делаю автобусы. Ну да, я, я фирма, которая делает автобусы, да, у меня люди слесари, они умеют делать, там двигатели, они классно, там, в коробке там шарят, да, там понимают, какие колеса хорошие, какие плохие там марки.
256: Стали знают, чтоб кузов там меньше ржавел, и есть пассажиры, которые ездят на этом автобусе, и я хочу, чтобы мой автобус был комфортен для пассажиров. Мне кого, надо спросить, слесаря или пассажира?
257: Ну, конечно, слушать заказчика. Ну, о чем мы говорим? Заказчик тот, кто ездит на моём автобусе, да, и тот, который позволяет мой автобус сделать конкурентоспособным для других пассажиров, может, даже на международном рынке, поэтому однозначно, да.
258: А что перестать в соке делать? Делать или начать делать? Ну, я бы хотел развить вот эту историю, что там эффективность работы Сока, она за пределами Сока. То есть, к сожалению, я там
259: Из Сока не могу повлиять, что мои там извлечённые уроки будут там должным образом имплементированы, но я могу эту ситуацию улучшить за счёт, например, хорошего оформления инцидентов.
260: Не знаю, хорошего обнаружения инцидентов, там, своевременного обнаружения, то есть, как бы, что, что нужно перестать перестать, не знаю, там делать какую-нибудь, может, обезьянью работу, закрытие фолса, а больше работать с detection инженирингом, чтобы сложные атаки обнаруживать, чтобы хоро,
261: Информацию давать на вход. Ну, максимально детально. То есть я должен сделать все, что от меня зависит, чтобы то, что я предоставил, было потом проще использовать для извлечения уроков и совершенствования общей там ситуации с информационной безопасностью. Мы ответили, на самом деле, мне-ка,
262: На все вопросы. И зачем сок нужен и зачем он не нужен? И что перестать делать прямо сейчас или начать делать прямо сейчас? Да? Ну а вы, наши друзья, делайте выводы сами. Спасибо каждому, кто просмотрел это видео до конца, до
263: Встречи в новых выпусках, подписывайтесь в социальных сетях, нацисс клаб. До новых встреч.