Долгое время базовый принцип обеспечения безопасности при проектировании и эксплуатации информационных систем (ИС) опирался на концепцию «абсолютной защиты». Ее ключевой целью являлось недопущение проникновения злоумышленников внутрь защищаемого периметра.
Однако актуальные отчеты как международных профильных организаций, так и российских исследовательских центров в области выявления и предотвращения компьютерных инцидентов свидетельствуют: практически любая современная ИС может быть скомпрометирована — вне зависимости от ее масштаба и объема инвестиций в информационную безопасность (ИБ). В частности, по данным компании Positive Technologies, в 2023 году 96% исследованных организаций оказались не защищены от проникновения злоумышленников во внутреннюю сеть ( https://ptsecurity.com/research/analytics/results-of-pentests-2023/#id1 ). Аналогичная тенденция сохраняется и далее: согласно отчету компании «МегаФон» за 2025 год, лишь 4% систем не имели критических уязвимостей в контуре защиты (https://www.anti-malware.ru/news/2025-09-11-111332/47313).
Указанная проблематика крайне актуальна и для информационных систем государственных органов, которые в последние годы выступают одной из приоритетных целей для высокопрофессиональных атакующих (APT-группировок) (https://ptsecurity.com/research/analytics/kiberugrozy-v-gosudarstvennom-sektore/).
В сложившихся условиях определяющим показателем защищенности становится не только способность системы противостоять компьютерным атакам на внешнем рубеже, но и комплекс характеристик, обеспечивающих:
· максимально оперативное обнаружение факта внедрения;
· локализацию атаки и предотвращение ее распространения в инфраструктуре;
· минимизацию времени ликвидации последствий и восстановления штатного режима работы.
Для систем, обладающих подобными свойствами, введено фундаментальное понятие — киберустойчивость.
Киберустойчивость — это способность информационной системы предвидеть, выдерживать, нейтрализовать неблагоприятные воздействия или целевые атаки, а также оперативно восстанавливаться и адаптироваться к условиям компрометации ИТ-инфраструктуры.
Формирование киберустойчивой среды требует комплексного охвата трех ключевых измерений: кадров (людей), процессов и технологий. В рамках данной статьи подробно рассматриваются два основных технических комплекса мер и практических подходов, составляющих базис киберустойчивости.
1. Реализация принципа «Безопасность по разработке» (Security by Design)
В русскоязычной практике данный подход также именуется «безопасностью в архитектуре» или «конструктивной безопасностью». Сущность подхода заключается в том, что информационная безопасность достигается не путем последующего наложения изолированных средств защиты (наложенная безопасность), а за счет закладки базовых принципов ИБ непосредственно в проектные решения и архитектуру системы на этапе ее создания.
Ключевыми архитектурными принципами Security by Design являются:
· Микросегментация. Логическое разделение элементов ИС на предельно атомарные и типизированные сегменты со строго регламентированным и контролируемым межсетевым взаимодействием. Типизация выполняется на основе идентичности выполняемых функций и характера внешних связей элементов.
o Эффект: позволяет оперативно локализовать скомпрометированный сегмент путем фиксирования аномалий взаимодействия с другими узлами при попытке злоумышленника продвинуться внутри инфраструктуры (Lateral Movement).
· Архитектура нулевого доверия (Zero Trust Architecture — ZTA). Максимальный отказ от концепции деления сети на «доверенную внутреннюю» и «недоверенную внешнюю». Каждая сессия, запрос или обращение к ресурсу — независимо от субъекта (пользователь, устройство, программный процесс) и его текущего местоположения — подлежит обязательной непрерывной аутентификации и авторизации. Проверка проводится с учетом контекстных факторов: состояния устройства, геолокации, временных меток, поведенческих характеристик и др.
o Эффект: Обеспечивает выявление несанкционированного доступа даже в случаях использования легитимных учетных данных за счет анализа атипичного поведения и отклонений от установленных профилей доступа.
· Разделение ролей и принцип наименьших привилегий (Least Privilege). Ролевая модель и доступные полномочия формируются строго исходя из функционального предназначения субъекта. Для каждой функции определяются узкоспециализированные роли без создания универсальных профилей (например, ролевое разграничение полномочий администрирования СУБД и администрирования хранящихся в ней данных). Пользователям, сервисным учетным записям и процессам предоставляется минимально необходимый объем прав.
o Эффект: Существенно усложняет продвижение внутри инфраструктуры и расширение полномочий (эскалацию привилегий) после компрометации отдельных учетных записей.
· Минимизация поверхности атаки. Сокращение количества внешних интерфейсов всех типов до уровня, строго необходимого для выполнения целевых функций ИС. Система должна сохранять полную работоспособность при блокировке всех задокументированных, но не используемых в текущем технологическом процессе интерфейсов и портов.
o Эффект: Уменьшает число потенциальных векторов проникновения и повышает скорость обнаружения аномалий за счет уменьшения контролируемых точек.
· Безопасность цепочки поставок и процессы безопасной разработки (DevSecOps). Выбор готовых программно-аппаратных решений осуществляется не только по функциональным критериям, но и по показателям ИБ: наличие вендорской поддержки, возможность проведения независимого анализа (статического/динамического анализа кода, проверки на известные уязвимости — Software Bill of Materials, SBOM), регламентированные сроки устранения уязвимостей производителем. При собственной разработке ПО в обязательном порядке внедряются стандарты безопасной разработки (например, на базе ГОСТ Р 56939-2024 и др.).
o Эффект: исключает наличие скрытых векторов атаки через уязвимости сторонних библиотек и скомпрометированные компоненты программного обеспечения.
2. Принципы построения специализированных систем ИБ киберустойчивых объектов
Вторым системообразующим блоком является непосредственная организация подсистемы обеспечения информационной безопасности, адаптированной под требования киберустойчивости.
· Непрерывный мониторинг и выявление угроз. Расширение номенклатуры и объема источников событий безопасности для систем класса SIEM (Security Information and Event Management), в том числе путем обязательного внедрения средств конечных точек класса EDR (Endpoint Detection and Response). Обеспечивается максимальный охват инфраструктуры сбором телеметрии. Использование различных методов анализа, в том числе поведенческие анализа (UEBA) для выявления отклонений от штатных профилей функционирования.
o Эффект: Обеспечивает раннее обнаружение фактов проникновения и первичных действий атакующих в инфраструктуре.
· Автоматизация реагирования на инциденты. Внедрение специализированных платформ класса SOAR (Security Orchestration, Automation and Response), позволяющих централизованно автоматизировать сценарии реагирования на инциденты (плейбуки): автоматическую блокировку учетных записей, изоляцию хостов, завершение вредоносных процессов и сетевых сессий.
o Эффект: Сокращает показатель времени реагирования (MTTR) до минимальных значений и устраняет негативное влияние человеческого фактора на ранних стадиях атаки.
· Управление инцидентами и организация готовности. Разработка регламентов и детальных планов реагирования на различные категории компьютерных инцидентов, охватывающих как техническую нейтрализацию атаки, так и процедуры восстановления инфраструктуры и бизнес-процессов. Регулярное проведение киберучений и тренировок команд реагирования (Red/Blue Teaming), в том числе как включение их как один из видов испытаний на этапе ввода системы в эксплуатацию.
o Эффект: Повышает слаженность и эффективность действий всех подразделений (ИБ, ИТ, руководства), задействованных в ликвидации последствий компьютерного инцидента.
· Обеспечение непрерывности функционирования и катастрофоустойчивое восстановление. Внедрение технических решений, гарантирующих сохранность данных и возможность экстренного развертывания инфраструктуры: неизменяемые резервные копии (Immutable Backups), подход «инфраструктура как код» (IaC), изолированные среды восстановления (Clean Room Environments). Запланированное регулярное тестирование процедур аварийного восстановления (Disaster Recovery).
o Эффект: Гарантирует восстановление критических сервисов и данных в строго регламентированные нормативные сроки даже при масштабных разрушительных воздействиях (например, атаках программ-вымогателей).
Заключение
Рассмотренные принципы отражают фундаментальный сдвиг в философии обеспечения безопасности современных информационных систем. Эпоха, когда защищенность объекта могла быть обеспечена исключительно за счет внедрения наложенных средств безопасности по периметру, безвозвратно ушла.
Для построения подлинно киберустойчивых систем вопросы обеспечения информационной безопасности должны непрерывно сквозным образом интегрироваться на всех этапах жизненного цикла ИС — начиная от выбора архитектуры и проектирования процессов до обучения персонала и контроля каждого компонента инфраструктур
Комментарии (0)