Матеріал підготовлений на основі виступу керівника IT-підрозділу Shadow Speaker на «NG-CISO» (Next Generation CISO)
Готовність організації до кіберінцидентів визначається не лише технічними можливостями, а й злагодженістю процесів, підготовленістю персоналу та спроможністю керівництва приймати рішення в умовах кризи. Комплексна методологія оцінки охоплює шість ключових напрямів, кожен з яких вимагає окремої уваги та має власні критерії вимірювання.
Перший напрямок оцінки стосується того, наскільки система кібербезпеки є керованою, зрозумілою та формалізованою. Організація повинна мати затверджену політику кібербезпеки, яка відповідає вимогам міжнародних стандартів, зокрема ISO 27001. Не менш важливим є чіткий розподіл ролей та обов’язків, що визначається такими фреймворками, як NIST Cybersecurity Framework, де функція Govern описує структуру управління безпекою.
RACI-матриці допомагають встановити, хто є відповідальним за виконання завдань, хто схвалює рішення, кого необхідно консультувати та інформувати. Без такої формалізації під час інциденту виникає плутанина щодо зон відповідальності, що критично уповільнює реагування. Навчання персоналу та регулярне тестування його компетенцій теж входять до цього блоку, адже політики працюють лише тоді, коли люди розуміють їх зміст та знають, як діяти.
Окрема увага приділяється фігурі CISO – директора з інформаційної безпеки, який має володіти не лише технічними знаннями, а й навичками комунікації з різними рівнями організації. CISO повинен розуміти психологічні особливості команди, з якою працює. Технічні фахівці часто некомфортно почуваються у спілкуванні з людьми, особливо в стресових ситуаціях, тому роль керівника безпеки передбачає створення захисного буфера між технічною командою та керівництвом, яке постійно вимагає звітності.
Організація має сформувати актуальний ландшафт загроз, який відображає реальні ризики для її специфічної галузі та географічного розташування. Це передбачає побудову моделі атак за методологією ATT&CK, яка описує тактики, техніки та процедури зловмисників. Для українських компаній особливо важливим є розуміння тактики, техніки та процедур українських та глобальних загроз, зокрема груп APT28/29, UAC, Sandworm та Gamaredon, які активно діють на нашій території.
Регулярне оновлення інформації про загрози має стати частиною циклу Threat Intelligence. Використання джерел, як-от CERT-UA, ENISA чи комерційних платформ MISP, дозволяє тримати руку на пульсі актуальних векторів атак. Проте інформація про загрози сама собою не створює захисту – вона має трансформуватися у конкретні технічні контролі та процедури виявлення.
Третій напрямок перевіряє, чи працюють засоби захисту та, чи закриті базові вектори атак. EDR/XDR-системи мають бути впроваджені на всіх робочих станціях з увімкненою телеметрією, яка передає дані про події безпеки до центральної системи моніторингу. SIEM має бути налаштована для збору критичних логів відповідно до рекомендацій NIST 800-92, що дозволяє виявляти аномалії та підозрілу активність.
Багатофакторна автентифікація є обов’язковою для всіх критичних систем. Це простий, але надзвичайно ефективний контроль, який блокує більшість атак, пов’язаних із компрометацією облікових записів. Сегментація мережі між серверами та робочими станціями обмежує латеральне переміщення зловмисників після первинного проникнення.
Система резервного копіювання заслуговує на окрему увагу. Вона має відповідати правилу 3-2-1: три копії даних, два різні носії, одна копія поза межами основного середовища. Копії мають бути immutable – незмінними, щоб програми-вимагачі не могли їх зашифрувати. Регулярне тестування відновлення з резервних копій є критично важливим, адже під час реального інциденту немає часу з’ясовувати, чому бекап не працює.
Управління оновленнями та вразливостями згідно з NIST SP 800-40 передбачає систематичний патчинг систем. Active Directory потребує особливої уваги щодо відсутності критичних вразливостей на кшталт Kerberoasting або unconstrained delegation, які є улюбленими техніками зловмисників для підвищення привілеїв.
Навіть найкращі технічні засоби не допоможуть, якщо відсутні процеси їхнього використання. Організація має формалізувати процедури реагування на інциденти відповідно до ISO/IEC 27035, що включають виявлення, аналіз, локалізацію, викорінення та відновлення після інциденту. Процеси ескалації визначають, хто і коли має бути повідомлений про інцидент різного рівня критичності.
Проведення командно-штабних навчань (TTX) та оцінки спроможностей Red/Blue/Purple Team дозволяють перевірити ефективність процедур. Важливо, щоб такі тренування максимально наближалися до реальних сценаріїв, а учасники не були заздалегідь повідомлені про навчальний характер подій. Це дозволяє побачити справжню реакцію команди та виявити слабкі місця в координації.
SOC має впроваджені стандартні операційні процедури (SOP), які описують покрокові дії аналітиків у різних сценаріях. Метрики реагування – MTTD (Mean Time To Detect), MTTR (Mean Time To Respond), MTTI (Mean Time To Investigate) – мають вимірюватися та аналізуватися для постійного покращення процесів. Журнал ескалацій та лог прийняття рішень фіксують хронологію подій, що критично важливо як для post-mortem аналізу, так і для можливих правових процедур.
План безперервності бізнесу (BCP) та план аварійного відновлення (DRP) мають бути не лише задокументовані, а й регулярно тестовані. Резервне копіювання є єдиною надійною страховою політикою проти втрати даних, а наявність актуальних, перевірених та захищених копій дозволяє мінімізувати фінансові втрати, зберегти репутацію та уникнути правових наслідків.
Технології не працюють самі по собі – за ними стоять люди. Обізнаність співробітників про загрози кібербезпеки перевіряється через регулярне навчання. Чи розуміють працівники, що таке фішингові атаки? Чи знають вони, кого повідомити у випадку підозрілої активності? Чи усвідомлюють, що приховування інциденту може призвести до набагато серйозніших наслідків?
Симуляції фішингових атак є ефективними інструментами оцінки. Існують технічні рішення та аутсорсингові послуги, які дозволяють провести такі тести без великих витрат. Результати показують реальний рівень вразливості організації до соціальної інженерії. Наявність швидкого посібника «Що робити під час інциденту» має бути включена до програми підготовки співробітників щодо кіберзагроз.
Окремо оцінюються психологічні фактори — готовність команди працювати під тиском під час атаки. Технічні фахівці можуть бути блискучими спеціалістами, але не мати стресостійкості до постійних перепитувань з боку керівництва: «Ну що, ну коли, ну як довго ще?». Якщо керівник розуміє такі особливості членів команди, він може сепарувати їх від зовнішнього тиску, взявши на себе комунікацію з керівництвом.
Моніторинг ризикованих та скомпрометованих акаунтів теж стосується людського фактора. Хто має надмірні привілеї? Чи існують застарілі облікові записи колишніх співробітників? Такі питання виходять за межі технології та потребують злагодженої роботи між ІТ, безпекою та HR-службою.
Останній, але не менш важливий блок оцінки стосується того, наскільки менеджмент готовий керувати організацією під час кризи. Мають існувати формалізований Crisis Management Plan та визначена Crisis Coordination Group – команда, яка менеджуватиме процес не на технічному, а на стратегічному рівні.
Порядок комунікації із зовнішніми стейкхолдерами є критичним. Для операторів критичної інфраструктури законодавство України передбачає обов’язкове повідомлення CERT-UA про кібератаки, а також інформування кіберполіції та СБУ як правоохоронних органів. Внутрішній та зовнішній комунікаційний план визначає, хто, що, коли й кому повідомляє.
Позитивний приклад відкритої комунікації продемонструвала компанія Київстар під час масштабної кібератаки. Вони максимально швидко повідомили клієнтів про інцидент, визнали факт атаки та попередили про можливі відмови сервісів протягом найближчих 24 годин. Навпаки, більшість державних органів, які зазнають атак, продовжують заявляти: «Все добре, нічого не витекло, нас не зламали» – навіть тоді, коли викрадені дані вже публікуються на хакерських форумах та у телеграм-каналах.
Спроможність швидкого прийняття рішень керівництвом неможливо змінити, але можна оцінити та врахувати. Є керівники, яким потрібен час на обдумування – вони дадуть відповідь лише після третього запитання. Це не добре і не погано, це просто особливість, яку треба розуміти. У деяких випадках під час кризи доцільно тимчасово делегувати повноваження на прийняття оперативних рішень тим, хто має відповідні якості та досвід.
Запропонована методологія передбачає розрахунок дев’яти кількісних показників, які разом формують інтегральний індекс стану готовності. Рівень покриття політикою безпеки (PCI) показує, яка частина необхідних політик затверджена. Індекс відповідності (CI) оцінює виконання нормативних вимог. Індекс технічної готовності (TRI) вимірює впровадження технічних контролів. Індекс операційної готовності (ORI) відображає відпрацьованість процедур.
Індекс зрілості реагування (IRMI) розраховується як сума оцінок процесів, помножених на їхню вагу. Індекс виявлення атак (DCS) показує, які типи атак система може виявити. Індекс стійкості до відмов (RCI) вимірює швидкість відновлення сервісів. Рівень покриття резервного копіювання (BCS) визначає частку критичних систем із валідним бекапом. Індекс готовності персоналу (SRS) обчислюється як відсоток співробітників, які пройшли навчання.
Інтегральний індекс (OCRI) є середнім арифметичним усіх дев’яти показників. Важливо розуміти, що ця модель не є догмою – її можна та потрібно адаптувати під конкретну організацію, специфіку бізнесу, галузеві особливості. Формули можна модифікувати, додавати ваги до певних показників, змінювати методики розрахунку залежно від того, які аспекти є критичними для конкретної компанії.
Проведення оцінки стану готовності починається з аналізу документів: політик щодо реагування на інциденти, контролю доступу, управління патчами, резервного копіювання. Мережеві схеми – як логічні, так і фізичні – мають бути доступні та актуальні. На практиці таких схем часто не існує або вони давно застаріли, що створює серйозні проблеми під час залучення сторонніх організацій, включно з правоохоронними органами, для розслідування інциденту.
Інвентаризація активів є тим фундаментом, з якого все починається. Неможливо захистити те, про існування чого ви не знаєте. Це обов’язковий елемент, який найчастіше ігнорується через те, що це тяжка робота, яка не дає миттєвого візуального результату. Результати останніх зовнішніх аудитів, особливо якісних, дають чітке розуміння того, як теоретичні методики співвідносяться з реальною картиною.
Інтерв’ю з ключовими підрозділами є критично важливим етапом. Необхідно спілкуватися не лише з технічними командами — SOC, ІТ, DevOps, Cloud Team — а й зі службою фізичної безпеки, яка відіграє роль у комплексному захисті інформації, та з PR-відділом або уповноваженою особою, відповідальною за кризові комунікації. Технічне налагодження перевіряє реальний стан систем: чи ввімкнена багатофакторна автентифікація, чи працює система логування, чи проводиться тестування резервних копій.
Оцінка реальної реакції через TTX, симуляції фішингу або навіть симуляцію інциденту (наприклад, вимкнення одного із серверів без попередження) дозволяє побачити, хто впадає в паніку, хто включається в роботу, чого не вистачає. На жаль, така перевірка іноді виявляє, що певні члени команди не приносять цінності у кризових ситуаціях або навіть заважають процесу — це складне, але необхідне усвідомлення для керівного складу.
Запропонована методологія є збірною та базується на кращих практиках різних стандартів. Метою було не створити ще один стандарт, а надати практичний інструментарій, який можна застосувати в українських реаліях. Організації можуть взяти цю модель за основу та модифікувати її залежно від специфіки, розміру компанії, галузевих вимог та наявних ресурсів.
Головне – почати. Навіть часткова оцінка за кількома напрямками дасть чітке розуміння того, де знаходяться найбільші ризики та куди варто інвестувати зусилля в першу чергу. Кіберінциденти в сучасних умовах є питанням не «чи станеться», а «коли станеться». Організації, які системно підходять до оцінки та підвищення своєї готовності, мають значно більше шансів не лише пережити атаку, а й відновитися з мінімальними втратами.