Опишите актив и последствия его потери
Активом может быть база заявок, учётная запись администратора, сайт или документ с рабочими инструкциями. Для каждого важны три свойства: конфиденциальность, целостность и доступность. Если база заявок раскрыта посторонним, страдает конфиденциальность. Если в ней незаметно изменены суммы, нарушена целостность. Если сотрудники не могут её открыть, потеряна доступность. Последствия различаются, поэтому одной мерой обычно не обойтись. Запишите, какой рабочий процесс зависит от актива и кто отвечает за него. Так обсуждение переходит от абстрактной «защиты всего» к конкретным приоритетам.
Свяжите сценарий с несколькими уровнями мер
Возьмём сценарий: злоумышленник получает доступ к рабочей учётной записи и меняет сведения о заявках. Многофакторная аутентификация уменьшает часть рисков входа, ограничение полномочий снижает возможный ущерб, журналирование помогает заметить действия. Но каждая мера имеет границы: аутентификация не заменяет проверку прав, а наличие журнала не означает, что кто-то его анализирует. Для сценария нужны и предупреждение, и обнаружение, и реакция. В современной структуре управления киберрисками также выделяют управление ответственностью, понимание активов и восстановление. Это взаимосвязанные задачи, а не последовательные этапы, которые можно один раз пройти и забыть.
Заранее определите действия при подозрении
Сотрудник заметил неожиданное изменение реквизитов. Кому он сообщает, кто проверяет событие и кто вправе ограничить доступ? Если ответы неизвестны, технические средства могут не помочь вовремя. Подготовьте короткий порядок связи и распределение ролей. Не требуйте от обычного пользователя самостоятельно расследовать атаку или удалять подозрительные файлы: такие действия способны уничтожить полезные свидетельства. Специалистам нужны сведения о времени, затронутой системе и наблюдаемом изменении. План должен учитывать доступность контактов, когда основной рабочий сервис недоступен, и правила передачи информации внутри организации.
Проверяйте восстановление практическим результатом
Сообщение об успешном резервном копировании не доказывает, что данные можно восстановить в нужный срок. Нужна проверка на безопасной тестовой площадке: читаются ли файлы, запускается ли необходимая система, хватает ли прав и зависимостей. Защита копий тоже важна, поскольку доступная атакующему копия может быть повреждена вместе с оригиналом. В условной организации полезно заранее определить допустимый простой и объём данных, который критично не потерять. После проверки фиксируют фактическое время восстановления и найденные препятствия. Это даёт основание улучшать план, а не просто отмечать наличие резервирования.
Попробуйте на практике
Составьте одну карточку риска для вымышленной организации, которая принимает заявки клиентов. Используйте только придуманные данные.
- Выберите актив и опишите конкретное нежелательное событие: раскрытие, изменение или недоступность. Укажите последствие для работы.
- Запишите по одной мере предупреждения, обнаружения и реагирования. Для каждой назовите роль ответственного, без реальных имён и контактов.
- Определите, что нужно восстановить и какой наблюдаемый результат подтвердит восстановление. Не ограничивайтесь фразой «копия существует».
- Проведите мысленный сценарий: основной сервис недоступен. Проверьте, доступны ли порядок связи, полномочия и необходимые сведения для действий.
Как проверить результат. У карточки есть конкретный риск, ответственные и критерии проверки. Каждая мера связана с событием, а не добавлена ради длинного списка.
Частые вопросы
Достаточно ли купить больше защитных инструментов?
Нет. Инструмент должен решать определённую задачу, иметь владельца и проверяемый результат. Несогласованные средства могут создавать видимость контроля и лишнюю сложность.
Нужно ли для первого упражнения проводить сканирование сети?
Нет. Начните с описания процессов и рисков. Любые технические проверки выполняют только в разрешённой среде, с согласованным объёмом и ответственными.
Самостоятельный разбор темы. Содержание конкретной обучающей программы здесь не представлено.