Сегодня ни одна отрасль не выпадает из поля зрения киберпреступников, отметили участники круглого стола «Ландшафт безопасного бизнеса. Технологии защиты», проведенного РБК Петербург в декабре. Но поскольку конечной целью хакеров, как правило, является кража денег, то на первой линии огня сейчас находятся финансовые организации и компании, управляющие критически важной для экономики инфраструктурой.
Фундаментальные уязвимости, или Соблюдайте цифровую гигиену
«Повышенный интерес к критической инфраструктуре связан не с деньгами, а, скорее, с политической нестабильностью в мире, с появлением или даже с увеличением количества стран-изгоев, — уверен Кирилл Керценбаум, директор по развитию бизнеса Group-IB. — Если раньше это была только Северная Корея, то не так давно появилась сирийская киберармия. Как только в стране появляются очевидные признаки дестабилизации — будь то военные действия или переход к тоталитаризму, то, как правило, происходят две вещи: либо государство начинает активно финансировать прогосударственные хакерские группировки, либо хакеры самоорганизуются, самостоятельно «сбиваясь» в группы, целью которых изначально является кража денeг. Они оттачивают свои технологии на каких-то «прибыльных» проектах, а потом применяют их, когда поступает заказ, и на критической инфраструктуре».
Но это не значит, что если предприятие не работает в сфере финансов или не связано с критической инфраструктурой, то ему ничего не угрожает. Это не так. «Большинство боится, что миллионы организованных киберпреступников будут «ломать» систему именно их компании, забывая о том, что есть и широкомасштабные атаки, под которые может попасть любой», — отмечает Василий Томилин, инженер-консультант Cisco.
Он напомнил случай с одной из крупнейших транспортных компаний мира — датской Maersk, IT-системы которой вышли из строя из-за масштабной кибератаки ‒ вируса NotPetya. В результате Maersk потеряла до $300 млн. К счастью, контейнеровозы, которые в момент начала атаки находились в море, и их персонал не пострадали. «Вряд ли кто-то мог заранее сказать, что будет атака на Maersk— это было очень маловероятно, но компания понесла огромный урон, не сравнимый с потерями большинства из пострадавших от хакеров финансовых учреждений, — добавляет Василий Томилин. — Maersk была поражена потому, что используемые ею системы исторически гетерогенны и не стабильны, а базовые правила цифровой гигиены не соблюдаются: не ставятся патчи, не применяется целостный подход к обеспечению ИБ. А сколько еще таких дыр в наших системах! Фундаментальные уязвимости постоянно вскрываются: только за первые шесть месяцев 2017 года число выявленных уязвимостей в серверных ОС, по нашей статистике, увеличилось на 35%. И этот тренд будет набирать дальнейшие обороты».
Дмитрий Сивоконь, руководитель направления по развитию бизнеса Positive Technologies в регионах России, указывает, что киберпреступники следят за тем, как меняется бизнес. Хайп вокруг первичных размещений ICO привлекает внимание, поэтому злоумышленники сейчас атакуют не только финансовые учреждения, но и блокчейн-площадки с целью завладеть средствами инвесторов: исследования в области актуальных киберугроз показали, что по итогам третьего квартала этого года в зоне повышенного риска оказались криптовалютные кошельки и ICO.
«За последние несколько лет увеличилось число массовых заражений и атак, которые построены на принципе ransomeware-as-a-service, то есть своего рода сервисной модели создания, распространения и использования уязвимостей злоумышленниками. Кто-то из злоумышленников разрабатывает некий эксплойт, и далее он становится доступным всему сообществу даркнета. Таким образом, на одном и том же движке могут быть построены совершенно различные типы атак», ‒ описывает Дмитрий Сивоконь инновации киберпреступников.
Большой бюджет на IT ведет к большим проблемам
Большие бюджеты на IT не всегда означают наличия в компаниях качественной системы безопасности — порой даже наоборот.
«Наиболее подверженными атакам на сегодняшний день являются отрасли, вложившие в предыдущие годы весьма существенные деньги в информатизацию и автоматизацию, — объясняет Андрей Шкурко, руководитель направления «Специализированные решения» компании «Марвел-Дистрибуция». — К сожалению, в большинстве случаев инвестиции в безопасность при этом были несравнимо меньшими, чем инвестиции в IT-инфраструктуру. Либо это делалось по остаточному принципу, либо руководство считало, что в его отрасли киберугрозы — это не сегодняшний и даже не завтрашний день. Именно поэтому сегодня мы сталкиваемся с тем, что уровень защищенности инфраструктуры компаний очень отстает от потенциальных угроз, которые с сумасшедшей скоростью развиваются».
Дополнительные трудности возникают из-за того, что подстраивать под новые реалии приходится системы, которым уже весьма много лет. «Те системы автоматизации технологических процессов, которые были внедрены 10 и 20 лет назад, работают и сейчас, — отмечает Илья Веретенников, ведущий эксперт отдела информационной безопасности МРСК Северо-Запад. — Их модернизация идет очень медленно, а угрозы растут очень быстро. И если раньше АСУТП были более-менее изолированы и на их защиту можно было уделять меньше внимания, то сейчас, когда внедряются новые IT-решения, риски очень возрастают. А безопасность все еще финансируется по остаточному принципу».