Информационная безопасность бизнеса: итоги 2019 года и ключевые тенденции защиты данных

Информационная безопасность бизнеса: итоги 2019 года, ключевые тенденции и прогнозы

Информационная безопасность постепенно перестаёт быть исключительно технической задачей. Для бизнеса это уже вопрос сохранения конкурентоспособности, финансовой устойчивости и репутации. Утечка клиентской базы, условий контрактов, внутренних планов или сведений о новых проектах может нанести компании ущерб, который окажется значительно выше затрат на профилактическую защиту.

Ниже представлены основные наблюдения по ситуации, сложившейся в 2019 году, а также выводы о том, как будет развиваться рынок защиты коммерческой информации.

Коммерческие сведения становятся всё более востребованными

В течение года заметно увеличился интерес к деловой и корпоративной информации. Компании всё чаще сталкивались с ситуацией, когда ещё не завершились разработка и внедрение нового решения, а конкуренты уже знали о планах, стоимости или технических особенностях проекта.

Такая проблема характерна не только для крупных предприятий и банков. Утечки происходят в организациях любого масштаба - от небольших фирм до международных структур. Чем выше ценность информации для рынка, тем активнее конкуренты и посредники пытаются получить к ней доступ.

Наиболее распространённым каналом по-прежнему остаётся человеческий фактор. Сотрудник может передать сведения намеренно, случайно раскрыть их в разговоре, отправить не тому адресату или сохранить рабочие документы на личном устройстве. Встречаются и так называемые инициативные продавцы информации - люди, которые самостоятельно ищут потенциального покупателя и предлагают ему данные работодателя.

При этом риск не связан с полом, должностью или размером компании. Утечки могут организовать как рядовые работники, так и руководители, имеющие доступ к важным документам. Проблему усугубляет слабая ответственность за разглашение коммерческой тайны: если нарушитель не ожидает серьёзных последствий, вероятность повторных инцидентов возрастает.

Технические средства скрытого получения данных

В 2019 году продолжилось распространение устройств, предназначенных для негласной записи разговоров и наблюдения. Речь идёт о компактных диктофонах, миниатюрных видеокамерах и маломощных цифровых радиопередатчиках, которые в быту часто называют "жучками".

Популярность таких устройств объясняется несколькими причинами:

- доступной стоимостью;
- простым использованием;
- низким энергопотреблением;
- длительной автономной работой;
- возможностью скрытой установки;
- сложностью обнаружения без специального оборудования.

Производители постоянно уменьшают размеры устройств и совершенствуют способы их маскировки. В результате обнаружить подобное средство только визуальным осмотром помещения становится всё труднее. Особенно уязвимы переговорные комнаты, кабинеты руководителей, помещения для работы с персоналом и зоны, где обсуждаются условия контрактов.

Важно учитывать, что защита от таких угроз требует не только технического обследования. Необходимо контролировать доступ в помещения, фиксировать визиты подрядчиков, ограничивать использование личных устройств на закрытых встречах и регулярно пересматривать внутренние правила проведения переговоров.

Почему компьютерные атаки не всегда становятся главным каналом утечки

Взлом информационных систем, почтовых ящиков и корпоративных сетей по-прежнему представляет серьёзную опасность. Однако среди доказанных случаев утечки он не всегда занимает первое место. Причина заключается в том, что компании постепенно повышают уровень цифровой защиты.

Даже небольшие организации чаще используют антивирусные решения, фильтрацию электронной почты, резервное копирование и базовые системы контроля доступа. В крупных компаниях и банках применяются более сложные комплексы: многофакторная аутентификация, сегментация сети, мониторинг событий безопасности, шифрование и контроль действий пользователей.

Поэтому злоумышленник, заинтересованный, например, в клиентской базе конкурента, нередко выбирает более простой путь. Вместо дорогостоящей кибератаки он может попытаться договориться с сотрудником, который уже имеет необходимые полномочия. Такой способ часто оказывается дешевле, быстрее и менее заметен.

Главная тенденция - ответственность бизнеса за собственную защиту

Главный вывод 2019 года заключается в том, что компаниям приходится самостоятельно заботиться о сохранности своих данных. Рассчитывать только на государственные органы, знакомых в силовых структурах или формальные требования законодательства неэффективно.

Предприятие должно самостоятельно оценивать риски, определять критически важную информацию и создавать систему её защиты. При этом одной покупки антивируса или установки камеры в офисе недостаточно. Без регламентов, обучения персонала и контроля доступа даже дорогостоящие технологии могут оказаться бесполезными.

На этом фоне вырос спрос на специалистов по информационной безопасности. Работодатели стали чаще искать экспертов, способных не просто установить программное обеспечение, а провести полноценный анализ угроз, выявить слабые места и выстроить комплексную систему защиты. Одновременно увеличился уровень оплаты труда таких сотрудников.

Качество защиты важнее минимальной цены

Ещё одна важная тенденция - изменение отношения компаний к расходам на безопасность. Ранее при выборе подрядчика часто ориентировались исключительно на самую низкую стоимость услуг. Такой подход позволял сэкономить на старте, но нередко приводил к формальной проверке, неполному устранению уязвимостей и повторным инцидентам.

Теперь бизнес всё чаще оценивает не цену отдельной процедуры, а итоговый результат. Важными критериями становятся квалификация специалистов, глубина обследования, наличие понятного отчёта, способность подрядчика сопровождать проект и отвечать за внедрение рекомендаций.

Безопасность должна рассматриваться как постоянный процесс, а не как разовая услуга. Угрозы меняются, сотрудники увольняются и приходят, появляются новые программы и устройства, поэтому даже хорошо защищённую систему необходимо регулярно проверять.

Прогноз: спрос на коммерческую информацию продолжит расти

Оснований ожидать снижения интереса к корпоративным данным нет. Пока информация помогает получать прибыль, сокращать расходы или усиливать позиции на рынке, будут существовать желающие завладеть ею незаконным способом.

Вероятно, в ближайшие годы компании столкнутся с сочетанием нескольких угроз: продажей данных сотрудниками, использованием скрытых устройств, фишинговыми атаками, компрометацией учётных записей и злоупотреблением полномочиями. Наиболее опасными станут не отдельные методы, а их комбинации.

Что бизнесу следует сделать уже сейчас

Для снижения рисков компании необходимо начать с инвентаризации информации. Следует определить, какие данные являются критически важными, кто имеет к ним доступ, где они хранятся и как передаются между подразделениями.

Затем нужно пересмотреть трудовые договоры, соглашения о конфиденциальности и внутренние инструкции. Сотрудники должны понимать, какие сведения относятся к коммерческой тайне, какие действия запрещены и чем может закончиться нарушение правил.

Полезно внедрить разграничение доступа по принципу минимальных полномочий: работник получает только те права, которые нужны ему для выполнения обязанностей. Доступ к базам и документам следует регулярно пересматривать, особенно после перевода или увольнения сотрудника.

Не менее важны обучение и проверка персонала. Большинство инцидентов можно предотвратить, если сотрудники умеют распознавать подозрительные письма, правильно работать с файлами и понимают последствия неосторожного поведения.

Наконец, компании стоит подготовить план реагирования на утечку. В нём должны быть указаны ответственные лица, порядок блокировки доступа, сохранения журналов событий, внутреннего расследования и уведомления руководства. Чем быстрее организация действует после инцидента, тем меньше оказываются финансовые и репутационные потери.

Информационная безопасность бизнеса в дальнейшем будет требовать системного подхода. Победят не те компании, которые просто потратят больше денег на защиту, а те, кто сможет объединить технологии, грамотные процессы и ответственное поведение сотрудников.

Прокрутить вверх