«Инфосистемы Джет» зафиксировала увеличение спроса на киберучения в 2024 году на четверть
Если в 2023 году российские компании присматривались к сервисам киберучений и выбирали в основном разовые тренировки, то в 2024-м компании подходят к обучению ИБ-специалистов комплексно, понимая, что киберучения сокращают SLA (время реагирования на инциденты) и улучшают киберустойчивость.
Один из наиболее эффективных подходов к обучению, отмеченных в исследовании «Инфосистемы Джет», — использование реальных инцидентов безопасности и их интеграция в обучающие сценарии. Это не только увеличивает практическую ценность киберучений, но и способствует развитию навыков критического мышления и принятия решений в условиях, максимально приближенных к реальному авралу, который царит во время атаки на компанию.
«Отмечу тренд на переход к более быстрым техникам первоначального взлома: атаки на идентификационные данные (фишинг, социальная инженерия, использование брокеров доступа), эксплуатация критичных уязвимостей. После взлома требуется всего пара минут, чтобы внедрить вредоносное ПО в ИТ-среду жертвы. Здесь нужно эффективное противодействие, складывающееся из многих составляющих: это и понимание атак и методов их обнаружения, и слаженность работы команды, и практические навыки, которые надо системно тренировать», — говорит Александр Морковчин, руководитель группы департамента консалтинга центра информационной безопасности «Инфосистемы Джет».
Платформа для киберучений — это многослойная виртуальная инфраструктура, копия типового ИТ-ландшафта предприятия с присущими ему особенностями, уязвимостями и необходимыми средствами защиты. Однако недостаточно эмулировать нападение и научить службу ИБ защищаться от конкретных сценариев — в следующий раз тот же самый ущерб хакеры могут нанести иным образом. Важно научить специалистов мыслить и работать сообща.
Выполнение заданий в условиях, имитирующих реальные ситуации, делает процесс обучения более динамичным и эффективным. Геймификация и интерактивная обучающая среда могут мотивировать участников к более глубокому погружению в процесс, повысить уровень вовлеченности и способствовать лучшему усвоению материала.
«Часто вместо внедрения экстренных мер по ограничению области поражения шифровальщиком ИБ-специалисты бросают основные усилия на поиск “нулевого пациента”. Это приводит к увеличению масштаба атаки. В нашей практике был случай, когда в компрометации инфраструктуры подозревались сотрудники с административными привилегиями — тогда серверы экстренно восстановились из резервных копий, причем злоумышленники продолжили развивать атаку и в результате парализовали работу нескольких офисов. Нехватку практического опыта компенсируют киберучения с имитацией реальных атак — они позволяют сократить сроки ликвидации последствий будущих инцидентов и снизить размер ущерба в денежном эквиваленте», — отмечает Руслан Амиров, руководитель экспертных сервисов мониторинга и реагирования Jet CSIRT «Инфосистемы Джет».
Особенностью организации киберучений является фокус на небольшие команды: в 60% случаев число участников не превышает 15 человек, в 50% задействовано до пяти человек. Причем даже небольшие группы делятся на подгруппы. Такой подход позволяет минимизировать влияние на рабочие процессы, обучая специалистов максимально эффективно и акцентированно.
Киберучения остаются ключевым инструментом для повышения навыков специалистов отделов мониторинга и реагирования. Исследование «Инфосистемы Джет» показало, что наиболее заинтересованы в киберучениях специалисты SOC (Security Operations Center), а именно аналитики первой и второй линии реагирования на инциденты ИБ — 90% и 80% соответственно. Кстати, важность владения базовыми аналитическими навыками отмечают 85% компаний.
В итоге, по данным «Инфосистемы Джет», после участия в киберучениях 70% компаний отмечают повышение эффективности и готовности к реальным вызовам.