Атакующий уже внутри: почему это вопрос бизнеса, а не только CISO
Осенью 2025 года российский промышленный холдинг заказал плановый внутренний аудит кибербезопасности. Аудиторы проверили документацию, политики, настройки средств защиты. Заключение: «Соответствуют требованиям, замечаний нет».
Через три недели производственные системы оказались зашифрованы. Простой длился более 20 дней, прямые убытки составили несколько сотен миллионов рублей. Расследование, проведенное командой BI.ZONE DFIR, показало: злоумышленник присутствовал в инфраструктуре с предыдущей зимы — девять месяцев. Все это время он методично изучал сеть, расширял доступ и готовился к финальному этапу атаки. Аудит ничего не увидел, потому что смотрел не туда.
Большинство защитных инструментов нацелены на предотвращение атаки или на обнаружение активных действий. Но современные злоумышленники умеют действовать тихо: проникают незаметно, закрепляются надолго и готовят шифрование инфраструктуры. Пока они это делают, антивирус будет показывать, что все в порядке.
Compromise assessment (CA) — инструмент, который не допускает подобных сценариев, обнаруживая скрытое присутствие атакующего. В каждой пятой организации, проходившей плановую оценку компрометации без предварительного подозрения на инцидент, обнаруживалась активная или недавняя компрометация. В организациях из IT и госуправления этот показатель еще выше.
В этой статье мы разберем, почему анализ компрометации неотделим от бизнес‑целей компании, почему его необходимость фактически закреплена в российском регулировании и почему вопрос «Проводили ли вы CA?» скоро станет таким же стандартным, как «Есть ли у вас антивирус?».
Три тезиса, которые мы рассмотрим:
- Оценка риска — задача бизнеса, а не только департамента кибербезопасности. Каждый сценарий атаки ведет к конкретному ущербу бизнеса: остановке производства, потере лицензии, утечкам и репутационным потерям. Если кибербезопасность не говорит на языке этих последствий, бизнес ее не услышит.
- Государство уже определило, что критически важно защищать. Российское регуляторное поле (ФЗ‑187, приказы ФСТЭК России, требования ЦБ, отраслевые стандарты) — это, по сути, готовая карта рисков. Компании, которые выполняют требования лишь «на бумаге», создают иллюзию безопасности с юридически значимыми последствиями.
- Compromise assessment — единственный инструмент, который смотрит назад и отвечает на вопрос: «А злоумышленник уже внутри?». CA не сводится ни к пентесту, ни к аудиту, ни к мониторингу: по сути это ретроспективное расследование, которое находит следы атакующего, даже если тот пытался их скрыть.
Любая стратегия кибербезопасности начинается с понимания того, какие события могут стать для компании фатальными. В этом разделе мы разберем, чем высококритичные риски отличаются от повседневных инцидентов и почему это различие меняет саму логику построения защиты.
В профессиональной среде слово «инцидент» используется очень широко. Фишинговое письмо, которое открыл сотрудник, — инцидент. Сканирование портов извне — инцидент. Вредоносный файл, перехваченный антивирусом, — тоже инцидент. Большинство подобных ситуаций решаются на уровне отдела кибербезопасности за несколько часов (а то и минут) и никак не влияют на бизнес.
Инцидент — рабочая рутина, а реализация высококритичного риска — категория принципиально иная. Это исход кибератаки, который делает невозможным достижения стратегических целей организации или наносит ущерб, от которого компания не может оправиться в разумные сроки.
| Инцидент и реагирование на него | Реализация высококритичного риска |
|---|---|
|
Сотрудник скачал вредоносный файл → IT‑команда очистила машину → работа продолжается
|
Атакующий зашифровал системы управления производством в момент пиковой загрузки → завод встал → штрафы по контрактам, срыв поставок, репутационный удар
|
|
Злоумышленник попытался подобрать пароль к порталу → учетная запись заблокирована → один сотрудник временно не может выполнять задачи
|
Атакующий через компрометированную учетную запись провел несанкционированный перевод → деньги ушли → клиент потерян, регулятор начал проверку
|
Ключевое отличие от инцидента — не в технической природе, а в последствиях. Это различие напрямую влияет на подход к защите. Если компания правильно определяет свои высококритичные риски, она получает конкретный список сценариев, защита от которых — приоритет номер один. Остальное тоже важно, но уже во вторую очередь.
Определение высококритичных рисков начинается не с технологий и угроз, а с целей бизнеса:
- Бизнес‑цели — что компания должна делать, чтобы существовать, и каких показателей стремится достичь.
- Критические процессы — какие процессы обеспечивают достижение этих целей.
- Критические активы — какие IT‑системы, данные и инфраструктура поддерживают критические процессы.
- Векторы атаки — каким образом атакующий может нарушить работу критических процессов и активов.
- Высококритичные риски — какой исход атаки приведет к невозможности реализации бизнес‑целей.
Этот подход отличается от традиционного, когда специалисты кибербезопасности сначала строят защиту от известных угроз, а ценность каждого нового средства приходится обосновывать отдельно. В подходе, ориентированном на бизнес, вопрос ставится иначе: не «От чего мы защищаемся?», а «Что мы не можем позволить атакующему сделать?».
Один из самых опасных мифов в корпоративной безопасности звучит так: «Если нас взломают, мы сразу это заметим». В реальности все иначе.
Современные атаки поэтапны, и каждый этап может занимать от минут до месяцев. В международной классификации существует понятие Cyber Kill Chain — цепочка кибератаки, включающая семь этапов. Приводим описания пяти наиболее явных:
Этап 1. Первоначальный доступ (Initial Access). Атакующий получает точку входа: через фишинг, уязвимость в публичном сервисе, компрометацию подрядчика или покупку готового доступа на даркнет‑форуме. На этом этапе его след минимален, и большинство инструментов его не видят. Особенно незаметным будет вход через легитимную учетную запись.
Этап 2. Закрепление (Persistence). Атакующий устанавливает механизмы, чтобы сохранить доступ даже после перезагрузки, смены паролей и других защитных мер. Такими механизмами могут быть создание заданий в планировщике, модификация реестра или заведение бэкдор‑аккаунтов в Active Directory. Следы есть, но их маскируют под легитимную активность.
Этап 3. Разведка и горизонтальное перемещение (Discovery & Lateral Movement). Атакующий изучает сеть изнутри, получает доступ к новым хостам и учетным записям. Он использует стандартные инструменты Windows (PsExec, WMI, PowerShell), которые чаще всего не вызывают подозрений. Этот этап может длиться месяцами.
Этап 4. Подготовка к нанесению ущерба. Атакующий изучает целевые системы, возможно, похищает данные и готовит финальный инструментарий. Ущерб еще не нанесен, но злоумышленник уже у цели.
Этап 5. Реализация риска (Impact). Шифрование, уничтожение данных, несанкционированный перевод, публикация украденной информации, остановка производственного процесса. После нанесения ущерба атакующий либо уходит, либо его присутствие становится очевидным.
Ключевой вывод: между первым и пятым этапом всегда проходит время — иногда дни, иногда месяцы. Именно в этом окне и работает CA — ищет следы этапов 1–4, когда ущерб еще не нанесен, но атакующий уже внутри.
Риски в разных отраслях имеют разную природу, но всегда затрагивают суть бизнеса.
Финансовый сектор. Самое страшное для банка — не сам факт взлома, а несанкционированный перевод средств, блокировка транзакционных систем или, что хуже всего, отзыв лицензии ЦБ. Любой из этих исходов означает либо прямой финансовый удар, либо утрату права на деятельность.
Промышленность и энергетика. Здесь ущерб может иметь физическое измерение. Атака на АСУ ТП — это не просто остановка производства, а риск аварии, экологической катастрофы и человеческих жертв. Кроме того, подобные инциденты влекут за собой уголовную ответственность руководства. Самый подробно разобранный пример в этой отрасли — атака на оператора трубопроводов Colonial Pipeline в 2021 году, остановившая подачу топлива на значительную часть восточного побережья США.
Здравоохранение. В этой сфере цена вопроса — человеческие жизни. Недоступность медицинских систем или сбой оборудования в критический момент могут привести к неверным решениям персонала. Мнение о том, что медицинские компании не атакуют, — миф. Примером служит атака на платформу для платежей в сфере здравоохранения Change Healthcare, произошедшая из‑за отсутствия двухфакторной аутентификации.
Телеком. Для оператора связи к наиболее критичным рискам относятся масштабный сбой сети и перехват трафика.
Госсектор. Утечка государственной тайны, недоступность критических госуслуг, фальсификация данных в государственных реестрах — каждый из этих сценариев имеет последствия, выходящие за рамки одной организации. Риски затрагивают вопросы национальной безопасности и доверия граждан к государственным институтам.
IT‑аутсорсинг. Самый недооцененный класс рисков — атаки на цепочку поставок (supply chain) и через подрядчиков (trusted relationships). Компрометация одного провайдера открывает доступ к инфраструктуре сотен клиентов. Поэтому требования к IT‑провайдерам сегодня сопоставимы с требованиями к их клиентам.
Мы подготовили шаблон с примерами недопустимых событий (НС) для 19 отраслей российской экономики, возможными сценариями атак и их последствий, шкалой критичности. Он поможет сформировать реестр недопустимых событий — так на языке регулятора называются высококритичные риски. Шаблон можно скачать в конце статьи.
Ниже — сводная выборка наиболее критичных событий (уровень критичности 5) по ключевым отраслям:
| Отрасль | Недопустимое событие | Уровень критичности |
|---|---|---|
| Логистика |
Атака на автопарк: компрометация телематики и GPS‑трекинга |
5 |
| E‑commerce |
Полная остановка торговой платформы в период пиковой распродажи |
5 |
| Ритейл |
Остановка работы всей сети магазинов |
5 |
| Финансы |
Несанкционированный перевод средств клиентов |
5 |
| Страхование |
Несанкционированный доступ к базе данных застрахованных лиц и полисов |
5 |
| Промышленность |
Остановка производственной линии (АСУ ТП) |
5 |
| Энергетика |
Масштабный блэкаут вследствие кибератаки |
5 |
| Здравоохранение |
Отказ медоборудования с угрозой для жизни пациентов |
5 |
| Госсектор |
Утечка государственной тайны |
5 |
| Телеком |
Перехват трафика |
5 |
| IT‑аутсорсинг |
Атака на цепочку поставок → доступ к тысячам клиентов |
5 |
| Нефтегаз |
Атака на АСУ ТП НПЗ (взрыв, пожар) |
5 |
| Авиация |
Кибератака на систему управления воздушным движением (УВД) |
5 |
| Фармацевтика |
Подмена рецептур производства лекарств |
5 |
| Строительство |
Несанкционированный доступ к системе эскроу‑счетов (ДДУ) |
5 |
| Медиа и ТВ |
Полная остановка цифрового вещания и OTT‑платформы |
5 |
| Образование |
Несанкционированный доступ к персональным данным несовершеннолетних |
5 |
| Гостиницы и бронирование |
Утечка паспортных данных и ПДн иностранных гостей |
5 |
Российское регулирование в области кибербезопасности — не просто набор формальных требований, а готовая карта наиболее опасных сценариев. Ниже мы покажем, как читать эту карту и использовать ее для построения реальной защиты.
За последние десять лет российское регулирование в области кибербезопасности прошло трансформацию, которую многие компании до сих пор недооценивают. Если в начале 2010‑х большинство требований носило рекомендательный характер, то сегодня за их нарушения предусмотрена уголовная ответственность для конкретных должностных лиц.
Базовый уровень регулирования (обязателен для всех)
ФЗ‑149 «Об информации, информационных технологиях и о защите информации» — базовый закон, обязывающий защищать информацию вне зависимости от отрасли и масштаба компании. Он определяет ответственность за нарушения и создает правовую базу для отраслевых требований.
ФЗ‑152 «О персональных данных» действует там, где есть данные физических лиц, то есть практически везде. Поправки ужесточили ответственность за утечки: штрафы стали оборотными, а уведомить Роскомнадзор теперь нужно в течение 24 часов.
Отраслевой уровень регулирования (зависит от вида деятельности)
Здесь работает отраслевая специфика:
- Финансовые организации — требования ЦБ РФ (положения 683‑П, 716‑П, 802‑П).
- Телеком — ФЗ‑126 и требования, связанные с СОРМ.
- Медицина — ФЗ‑323, требования к медицинским информационным системам (МИС) и защите медицинской тайны.
- Авиация — ФЗ‑60 и международные стандарты ИКАО.
- Промышленность — ФЗ‑116 и требования Ростехнадзора.
Объектовый уровень регулирования (для критической информационной инфраструктуры)
ФЗ‑187 «О безопасности критической информационной инфраструктуры» вводит понятие критической информационной инфраструктуры (КИИ) и вводит жесткие требования для владельцев значимых объектов.
Важно понимать: ФЗ‑187 распространяется не только на государственные структуры, но и на значительную часть крупного бизнеса — финансовые организации, телеком‑операторов, предприятия энергетики, транспорта, здравоохранения, промышленности.
Требования к субъектам КИИ включают:
- Категорирование объектов КИИ с учетом последствий возможного инцидента (иными словами, фактическое определение НС для объекта).
- Создание систем безопасности значимых объектов КИИ.
- Подключение к ГосСОПКА (государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак).
- Информирование ФСБ России об инцидентах.
За нарушение требований ФЗ‑187 предусмотрена уголовная ответственность по статье 274.1 УК РФ (до 10 лет лишения свободы при наступлении тяжких последствий).
Разрабатывая требования к кибербезопасности для разных отраслей, государство фактически составило карту недопустимых событий. Просто сформулировало ее в виде обязательств, а не в виде описания возможных последствий. Чтобы увидеть эту карту, нужно перевести требования с юридического языка на язык рисков.
Рассмотрим на примерах:
- Банки и финансовые организации. Положение ЦБ №683‑П требует обеспечить защиту информации при переводах. Если перевести это требование на язык рисков, недопустимым событием становится несанкционированный перевод денежных средств — именно его регулятор обязывает предотвращать. Положение 716‑П дополнительно вводит требования к управлению операционным риском, включая риск кибербезопасности, и здесь также фактически описывается категория НС.
- Операторы связи. Статья 64 ФЗ‑126 обязывает операторов обеспечивать функционирование СОРМ. Из этого требования следует недопустимое событие — компрометация или недоступность СОРМ‑инфраструктуры. Законодательство прямо связывает такие нарушения с ответственностью, подчеркивая их критичность.
- Медицина. Статья 13 ФЗ‑323 закрепляет медицинскую тайну как охраняемую законом информацию, а статья 91 обязывает вести медицинскую документацию. Это нормативная основа для определения НС: утечка медицинских данных и недоступность МИС — сценарии, которые регулятор не допускает.
- Промышленность. Статьи 9 и 10 ФЗ‑116 описывают требования к безопасности опасных производственных объектов (ОПО). Эти требования соответствуют таким НС, как остановка производства или авария вследствие атаки на АСУ ТП.
Практический вывод двойной. Во‑первых, регуляторные требования прямо говорят, что является НС для вашей отрасли — список уже написан. Во‑вторых, несоответствие требованиям — не просто риск штрафа, а сигнал о том, что компания не защищена от конкретного критического события.
Ниже — сводная карта того, как ключевые отрасли регулируются с точки зрения кибербезопасности. Она показывает, какие события регуляторы фактически считают недопустимыми. Более подробный список примеров по 19 отраслям, с описанием сценариев атак и их последствий, можно скачать в конце статьи.
| Отрасли и объекты регулирования | Основной регулятор | Ключевые НПА | События, которые считаются недопустимыми |
|---|---|---|---|
| Финансы |
ЦБ РФ |
683‑П, 716‑П, ФЗ‑161, ФЗ‑395‑1 |
Несанкционированные переводы, прекращение или нарушение проведения клиентских транзакций, утечка банковской тайны |
| КИИ (все отрасли) |
ФСТЭК России, ФСБ России |
ФЗ‑187, ПП РФ №127, приказ ФСТЭК России № 239 |
Нарушение функционирования объектов КИИ |
| ГИС |
ФСТЭК России |
Приказ ФСТЭК России № 17 |
Утечка и модификация данных в государственных системах |
| ПДн |
Роскомнадзор |
ФЗ‑152, приказ ФСТЭК России № 21 |
Утечка и несанкционированный доступ к ПДн |
| Телеком |
Роскомнадзор, ФСБ России |
ФЗ‑126, ФЗ‑144‑1 |
Перехват трафика, нарушение СОРМ, сбой сети |
| Промышленность (ОПО) |
Ростехнадзор |
ФЗ‑116 |
Авария на опасном производственном объекте вследствие кибератаки |
| АСУ ТП |
ФСТЭК России |
Приказ ФСТЭК России № 31, ГОСТ МЭК 62443 |
Нарушение технологического процесса |
| Здравоохранение |
Минздрав, Роскомнадзор |
ФЗ‑323, приказ МЗ № 947н |
Недоступность МИС, утечка медицинской тайны |
| Авиация |
Росавиация, ИКАО |
ФЗ‑60, DOC ИКАО 10011 |
Нарушение УВД, компрометация авионики |
| Фармацевтика |
Росздравнадзор, Минздрав |
ФЗ‑61, ГОСТ Р ИСО/МЭК 27001 |
Фальсификация лекарственных средств, нарушение GMP (Good Manufacturing Practice, надлежащей производственной практики) |
Большинство крупных компаний формально выполняют требования регуляторов: проводят аттестацию систем, актуализируют политики, сертифицируют СЗИ, проводят аудит процессов. При этом эти компании остаются уязвимыми.
Как это возможно? Потому что цель этих мероприятий — проверить наличие мер защиты, а не их эффективность в реальных условиях атаки.
Вот типичные «белые пятна», которые системно обнаруживаются при CA в организациях с формально выполненными требованиями:
- Логирование есть — мониторинга нет. SIEM настроен, события пишутся, галочка стоит. Но правила корреляции не обновляются, тысячи событий в день уходят в архив непросмотренными, а алертов на реальные угрозы нет. Атакующий может месяцами двигаться по сети, оставляя следы, которые никто не видит.
- СЗИ установлены, но не обновлены. Средства защиты есть на 75% машин, а на остальных — либо устаревшие версии, либо истекшие лицензии, либо средства защиты отсутствуют полностью. Атакующий всегда найдет эти 25%.
- Сегментация на схеме, а не в реальности. Сетевая архитектура в документах смотрится красиво: DMZ, корпоративный сегмент, OT‑сегмент разделены. Но на деле существуют legacy‑соединения, неучтенные VPN‑туннели подрядчиков и открытые «временные порты» трехлетней давности. Все это дыры в безопасности, которые видит атакующий.
- Привилегии избыточны. В 90% организаций, которые проходили CA, обнаруживались десятки или сотни учетных записей с избыточными правами, «технические» аккаунты с паролями по умолчанию, сервисные аккаунты с правами доменного администратора. Это готовый плацдарм для перемещения злоумышленника.
- Обновления задерживаются. Критические обновления откладывается на «удобный момент». Уязвимости 2021 года могут оставаться актуальными, давая атакующим много времени для их эксплуатации.
Все это реальные находки в проектах по CA, в том числе у компаний, только что прошедших отраслевой аудит с хорошими результатами.
Проверка на компрометацию занимает особое место среди инструментов кибербезопасности: она направлена не на предотвращение атак, а на обнаружение уже состоявшегося проникновения. В этой главе мы подробно разберем, что такое CA, когда необходима практика и какие методы она использует.
Чтобы понять суть практики, нужно четко разграничить ее с инструментами, которые часто путают:
| Инструмент | Вопрос на старте | Период анализа | Метод | Результат |
|---|---|---|---|---|
| Пентест |
Может ли злоумышленник проникнуть в инфраструктуру? |
Единовременно |
Имитация действий злоумышленников по поиску и эксплуатации уязвимостей |
Приоритизированный список уязвимостей и рекомендации по их устранению |
| Red teaming |
Готова ли компания и команда защиты к реальной атаке? |
Единовременно |
Имитация целенаправленной атаки без ограничений |
Оценка операционной устойчивости компании и готовности команды защиты к целенаправленной атаке |
| Аудит кибербезопасности |
Соответствует ли компания требованиям регуляторов? |
Единовременно |
Проверка документов, настроек, процессов |
Список несоответствий требованиям |
| SOC / SIEM‑мониторинг |
Происходят ли нелегитимные действия прямо сейчас? |
Непрерывно |
Мониторинг событий |
Уведомления об активных угрозах |
| Vulnerability assessment |
Есть ли в инфраструктуре известные уязвимости? |
Единовременно |
Сканирование |
Список уязвимостей с рекомендациями по исправлению |
| Compromise assessment |
Есть ли в инфраструктуре следы компрометации? |
Прошедший период |
Forensic‑анализ артефактов |
Факт наличия или отсутствия компрометации |
Принципиальное отличие CA — ретроспективность и анализ артефактов, как при расследовании инцидентов. CA не атакует систему и не проверяет ее по чек‑листу, а исследует то, что уже произошло или происходит, через артефакты, оставленные атакующим.
Именно поэтому CA обнаруживает то, что не находят другие инструменты. SOC может пропустить атаку, если ее совершили несколько лет назад. Пентест не покажет, использовал ли реальный злоумышленник ту же уязвимость три месяца назад. Аудит проверит наличие логов, но не будет искать в них злоумышленника.
Есть несколько ситуаций, когда проведение CA наиболее актуально:
- Проверка по плану. Раз в 12–18 месяцев для организаций с высоким профилем риска (например, для компаний из сферы финансов или относящихся к КИИ). Это аналог медицинского чек‑апа: организация не ждет симптомов, а проверяется превентивно. Именно плановый CA обнаруживает большинство компрометаций.
- Перед крупным событием. CA выполняет роль cyber due diligence перед IPO, публичным размещением облигаций, крупным M&A. Покупатель должен знать, не приобретает ли он компанию со злоумышленниками в нагрузку. В M&A обнаруженная после закрытия сделки компрометация создает сложные юридические ситуации.
- При подозрении на инцидент. Аномалия в сети, случайно обнаруженный инструмент злоумышленника, информация от threat intelligence — любой из этих сигналов может стать поводом для целевой проверки.
- После инцидента. После устранения атаки CA позволяет ответить на вопрос: «Все ли мы нашли?». Атакующие часто оставляют несколько точек закрепления. Устранить только одну — значит оставить злоумышленнику возможность вернуться.
- Есть требование регулятора или контрагента. Часть отраслевых стандартов (PCI DSS, требования ЦБ) рекомендует периодическую проверку на компрометацию или требует ее.
CA — комплексное исследование, охватывающее несколько уровней инфраструктуры. Ниже мы рассмотрим, какие источники данных и артефакты анализируются на каждом уровне.
Уровень конечных точек (рабочие станции, серверы, контроллеры домена):
- Следы запуска процессов (Prefetch, ShimCache, AmCache — реестры Windows, которые фиксируют запускавшиеся программы).
- Планировщики задач и автозапуск — следы утилит для горизонтального перемещения (PSExec, WMI, WMIC, PowerShell Remoting).
- Изменения в критических системных файлах — следы кражи учетных данных (обращения к LSASS, манипуляции с ntds.dit).
- Временные метки файлов и их аномалии (timestomping).
Сетевой уровень:
- Исторические данные о сетевых соединениях (NetFlow, логи межсетевых экранов).
- DNS‑запросы — именно через них часто обнаруживается C2‑инфраструктура атакующих.
- Аномалии в трафике: нетипичные соединения, передача больших объемов данных в нерабочее время, коммуникации с известными вредоносными IP/доменами.
Active Directory (центральная точка любой Windows‑инфраструктуры и главная цель атакующих):
- Состав привилегированных групп.
- Делегирование Kerberos с нетипичными настройками.
- Изменения в GPO (групповые политики).
Журналы безопасности и SIEM:
- Все возможные исторические события.
- Паттерны, которые не сработали как алерты, но в совокупности указывают на атаку.
- Следы попыток обхода аудита (очистка журналов, изменение политик аудита).
Традиционные средства защиты работают по индикаторам компрометации (IoC): известным хешам вредоносных файлов, IP‑адресам C2‑серверов и другим. Эта модель имеет фундаментальный изъян: IoC работают только против известных угроз.
Современные атакующие постоянно меняют инструментарий, обновляют C2‑инфраструктуру и используют легитимные системные инструменты (living off the land): PowerShell, WMI, PsExec. Их нельзя заблокировать по хешу.
CA работает на двух других уровнях:
- Индикаторы атаки (IoA) — признаки вредоносного поведения, независимо от конкретного инструмента. Например, учетная запись получила права доменного администратора и сразу использовалась для подключения к 15 серверам.
- Тактики, техники и процедуры (TTPs) по матрице MITRE ATT&CK. CA‑аналитики ищут следы конкретных техник. Даже если атакующий использует новый инструмент, паттерн его действий остается узнаваемым.
Поэтому CA эффективен против угроз, обходящих традиционные СЗИ. Во время проверки ищется не артефакт конкретного инструмента, а последствия вредоносного поведения.
В этом разделе мы рассмотрим, как CA отвечает на вопросы высшего руководства и как встроить проверку на компрометацию в общую систему управления рисками.
В корпоративном управлении существует дисфункция: кибербезопасность считается зоной ответственности CISO и не попадает на повестку CEO и совета директоров, пока нет явного инцидента. Эта логика работала, когда атаки были шумными и заметными, но перестала действовать в мире скрытого многомесячного присутствия.
Для CEO и CFO compromise assessment отвечает на конкретные бизнес‑вопросы:
-
Есть ли у нас неучтенные риски, которые могут материализоваться в ближайшие месяцы?
CA дает прямой ответ: если атакующий внутри и готовится нанести ущерб — это тот самый риск. Он несет потенциальный урон бизнесу — остановку операций, штрафы, потерю клиентов, регуляторные санкции.
-
Готовы ли мы к M&A или IPO с точки зрения кибербезопасности?
Cyber due diligence на основе CA становится стандартной практикой при крупных сделках. Покупатель хочет знать, что приобретает, а продавец хочет показать, что его инфраструктура чиста.
-
Соответствуем ли мы регуляторным требованиям реально, а не только формально?
CA выявляет разрыв между мерами защиты в документах и их реальной эффективностью. Это позволяет устранить несоответствия до того, как об этом узнает регулятор.
-
Можем ли мы доказать, что принимали необходимые меры для защиты?
Наличие регулярно проводимого CA и его отчетов доказывает, что компания принимала разумные меры. Это важно как в диалоге с регулятором, так и в судебных разбирательствах.
Результаты CA — не просто технический отчет, а управленческий документ, требующий конкретных действий.
Если активная компрометация подтверждена
Немедленно активируется план реагирования на инциденты:
- Изоляция скомпрометированных систем и сдерживание атакующего. Помогают предотвратить дальнейшее распространение атаки и реализацию НС.
- Уведомление регулятора. ФЗ‑187 обязывает субъектов КИИ в установленные сроки сообщать об инцидентах в ФСБ, а ФЗ‑152 — информировать Роскомнадзор об утечке ПДн.
- Полная ликвидация атаки и восстановление систем. Важно устранить все точки закрепления атакующего, ротировать учетные данные, восстановить системы из не задетых резервных копий.
- Постинцидентный разбор. В финале необходимо проанализировать, как проник атакующий, как долго оставался незамеченным, какие меры защиты оказались неэффективными.
Если активной компрометации нет, но найдены критические недостатки
Такой вердикт — хорошая новость и тревожный сигнал одновременно. Сейчас злоумышленника нет внутри, но если он решит атаковать, у него будет удобный путь. Результатом проверки станет приоритизированный план усиления безопасности.
Если ничего критического не найдено
Это не говорит о том, что компания в полной безопасности. Это означает, что в исследованном периоде и с доступной телеметрией признаков компрометации не обнаружено. Правильно сделать следующий вывод: CA подтвердил безопасное состояние, следующая проверка — через 12 месяцев.
Рекомендуемая периодичность проверки на компрометацию:
| Профиль риска | Периодичность |
|---|---|
| Субъекты КИИ 1‑й категории |
Раз в 6–12 месяцев |
| Финансовые организации (под требованиями ЦБ) |
Раз в 12 месяцев |
| Крупные промышленные предприятия |
Раз в 12 месяцев |
| Прочие крупные организации |
Раз в 18–24 месяца |
| После любого значимого инцидента |
Немедленно |
| Перед M&A или IPO |
До закрытия сделки |
Внедрение compromise assessment требует подготовки: от самодиагностики до настройки телеметрии. Этот раздел поможет оценить готовность организации и определить первые шаги.
Прежде чем обращаться к практике CA, полезно ответить на несколько вопросов. Они помогут оценить не только готовность к проверке, но и общий уровень зрелости кибербезопасности.
Вопросы для CISO:
- Определены ли высококритичные риски в организации формально, в виде документа, согласованного с бизнесом?
- Есть ли у нас полный реестр активов — знаем ли мы все устройства и учетные записи в своей сети?
- Централизованы ли логи и хранятся ли они минимум 12 месяцев?
- Работает ли SOC по TTPs или только по сигнатурам?
- Знаем ли мы, сколько учетных записей с правами Domain Admin существует прямо сейчас?
- Есть ли видимость трафика между IT‑ и OT‑сегментами?
- Проводился ли CA за последние 18 месяцев?
Вопросы для CEO и CFO:
- Можно ли назвать три риска в IT‑инфраструктуре, которые приведут к остановке бизнеса?
- Сколько для компании стоит один день простоя ключевых систем?
- Обсуждается ли кибербезопасность советом директоров в контексте бизнес‑рисков?
Если больше половины вопросов остаются без уверенного ответа, CA нужен не только как инструмент обнаружения, но и как отправная точка для построения зрелой программы безопасности.
Качество CA напрямую зависит от доступной телеметрии. Для максимальной эффективности необходимо:
- Логирование. Централизованный сбор журналов с контроллеров домена, серверов, ключевых рабочих станций, сетевого оборудования, систем защиты. Минимальный срок хранения — 12 месяцев.
- Расширенные политики аудита Windows. Настроенные аудиты входа в систему, доступа к объектам, управления учетными записями, использования привилегий, изменений политик.
- EDR‑покрытие. Максимальное количество конечных точек с EDR‑агентами.
- Сетевой трафик. NetFlow или PCAP с ключевых точек сети (резко повышает качество CA в случаях, когда невозможно собирать телеметрию с конечных точек).
- Инвентаризация активов. Понимание топологии сети, списка критических систем и того, какие сетевые обращения являются нормой.
Максимальную ценность проверка дает как элемент непрерывного цикла:
- Определение рисков. Совместно с бизнесом определить, что является высококритичными рисками. Список должен пересматриваться ежегодно.
- Оценка рисков. Для каждого риска оценить вероятность и последствия. Такая оценка становится основой для приоритизации инвестиций в безопасность.
- Построение защиты. Выбрать и настроить меры защиты на основе оценки риска, а не по принципу «что у нас есть».
- Верификация. Проводить CA раз в 12–18 месяцев, пентест и red teaming — раз в год. Таким образом можно проверить, работает ли защита.
- Улучшение. Скорректировать меры защиты, устранить найденные пробелы.
- Возврат к шагу 1. Пересмотреть риски, так как и бизнес, и угрозы изменились.
Вернемся к холдингу из истории в начале статьи. Когда после инцидента провели разбор, выяснилось, что атаку можно было обнаружить на любом этапе до нанесения ущерба: при закреплении, при создании бэкдор‑аккаунтов, при первых признаках горизонтального перемещения. Каждый из указывающих на это артефактов был в логах, но никто их не изучал.
Ни один защитный инструмент так и не сработал, потому что никто не задавал правильный вопрос. Вместо того чтобы спрашивать «Защищены ли мы?», следовало поставить вопрос иначе: «Есть ли атакующий внутри прямо сейчас?». В итоге девять месяцев присутствия злоумышленника обернулись ущербом в несколько сотен миллионов рублей
Этот главный вопрос неизбежно распадается на несколько более конкретных — для тех, кто отвечает за кибербезопасность, для тех, кто принимает бизнес‑решения, и для обеих сторон вместе. Вот три вопроса, с которых можно начать обсуждение реальных киберрисков.
Для CISO. «Когда последний раз в вашей инфраструктуре кто‑то целенаправленно искал следы многомесячного присутствия атакующего — не через сигнатуры, а через анализ артефактов?». Если ответ «никогда» или «больше 18 месяцев назад», стоит запланировать CA.
Для CEO. «Знаете ли вы три события в IT‑инфраструктуре, которые остановят ваш бизнес? И знает ли ваш CISO, что именно они — приоритет защиты?». Если разговора о рисках со стороны бизнеса не было, его стоит инициировать.
Для обоих. Регуляторы уже определили, что защищать: ФЗ‑187, требования ЦБ, приказы ФСТЭК России — это карта недопустимых событий, а не бюрократия. «Выполняете ли вы эти требования реально или только на бумаге?».
Ниже вы можете скачать шаблон для составления реестра рисков. Внутри — примеры недопустимых событий, возможные сценарии атак и бизнес‑последствия по уровню критичности. Шаблон охватывает 19 отраслей: электронная коммерция, медиа и ТВ‑холдинги, госсектор, промышленность, финансовый сектор, телеком, ритейл, образование, здравоохранение, логистика и транспорт, энергетика, IT‑аутсорсинг, гостиницы и бронирование, нефтегаз, страхование, фармацевтика, авиация, АПК и строительство.