Киберзащиту МСП нужно встраивать в услуги операторов связи и облачных провайдеров, заявил гендиректор ГК «Солар» Игорь Ляпунов на форуме «Цифровые решения» в Москве. По его мнению, акцент следует перенести с убеждения предпринимателей на ответственность поставщиков ИТ-сервисов. Что еще говорили на эту тему специалисты кибербезопасности и сами алые предприниматели — в материале «Инка».

«Не надо ничего менять в головах предпринимателей. Бизнес реагирует на возможности заработать или на жесткие риски, например, со стороны фискальных органов. Если киберугроза не лежит в ландшафте его рисков, заставлять его защищаться бессмысленно», — сказал Ляпунов.
Он считает, что безопасность должна стать свойством среды: предприниматель покупает канал связи или хостинг и получает защиту вместе с ними. «Солар», по словам Ляпунова, развивает для этого партнерства с операторами и облачными дата-центрами.
Почему МСП не спешит покупать защиту, обсуждали на другой сессии форума. По результатам опроса Корпорации МСП среди предпринимателей, использовавших ее меры поддержки, около половины респондентов ограничиваются антивирусами и резервным копированием. Примерно треть не занимается кибербезопасностью либо использует только базовые системные средства. Комплексную защиту и шифрование применяют 17%.
Руководитель проектов Корпорации МСП Алексей Охрименко привел пример булочной, обслуживающей один жилой комплекс. Владельцу не нужны ни сайт, ни соцсети, а значит, как он считает, и кибербезопасность. Похожая позиция встречается у компаний с ограниченным кругом заказчиков, включая поставщиков госкомпаний.
Управляющий директор, начальник управления кибербезопасности Сбербанка Петр Хенкин возразил:
«Если у вас есть деньги, если у вас дистанционное банковское обслуживание, вы уже потенциально являетесь интересантом».
Риск возрастает, когда личные и рабочие аккаунты, переписка и банковские операции находятся на одном устройстве.
Для технологических МСП данные и специализированное ПО могут быть основой бизнеса, которую нельзя просто перенести в облако, отметил директор «Интеллектуальных сетей» Максим Никандров. Его компания создает системы управления и защиты в электроэнергетике.
При выручке около 300 млн руб. и прибыли порядка 30 млн руб. первоначальные затраты его компании на ИБ составили 10–12 млн руб. Еще около 3 млн руб. она тратит ежегодно, причем расходы растут примерно на 15% в год. В сумму входят средства защиты и подразделение минимум из трех специалистов.
«Математика уже достаточно тяжело складывается», — констатировал Никандров.
Неравенство затрат на нападение и оборону он назвал «проблемой танка и дрона»: дорогая защита против сравнительно дешевой атаки.
Он также рассказал об одной проектной компании, работавшей для «Россетей». После проникновения в ее системы были уничтожены данные предпроектного обследования, включая геодезические исследования. Компания не смогла выполнить обязательства и, по словам Никандрова, через три месяца пошла под банкротство. Заказчику пришлось пересматривать инвестиционную программу и повторно проводить тендеры.
Гендиректор «Бастиона» Федор Севастьянов в свою очередь объяснил: небольшая компания может для хакеров стать точкой входа к крупному заказчику. Поэтому крупному бизнесу нужно проверять доступы подрядчиков и участвовать в их защите, особенно если они обеспечивают значительную часть его процессов. ИИ ускоряет разведку злоумышленников и позволяет за то же время исследовать больше потенциальных целей.
Управляющий директор Positive Technologies Алексей Новиков предложил начинать с базовой защиты. Пока у компании простые пароли и неустраненные уязвимости, злоумышленнику не обязательно проводить сложную ИИ-атаку. Сначала стоит закрыть очевидные проблемы.
Запрос к поставщикам тоже нужно менять: покупать не набор продуктов, которые еще предстоит внедрять и обслуживать, а результат — возможность продолжать работу под атаками и минимизировать потери. Крупный провайдер может распределить стоимость защиты между множеством клиентов; с ним также стоит обсуждать компенсацию ущерба.
Новиков сравнил предпринимателя с современным водителем: от него же уже не требуют одновременно быть механиком, как в начале эры автомобилей. Защитные настройки тоже должны работать без сложной подготовки.
«Чтобы ты купил у тебя максимально простой интерфейс, а второй фактор включен у тебя всегда по умолчанию», — сформулировал он.
Директор по безопасности «Яндекс 360» Игорь Вербицкий отметил, что провайдер может взять на себя часть защиты инфраструктуры и помочь расследовать инцидент. Но безопасность устройств и учетных записей остается задачей бизнеса.
Вербицкий привел пример просьбы проголосовать за детский рисунок: переход по ссылке в личной переписке способен закончиться проблемами с рабочими данными, если устройство используется и для работы. Поэтому защищенная инфраструктура не отменяет обучения сотрудников и контроля доступов.
Чек-лист, что следует прямо сегодня сделать любому бизнесу, который сам или через сотрудников любям образом соприкасается с интернетом:
Подпишитесь на «Инк» в Telegram. Там мы пишем нескучным языком о самом важном для предпринимателей. Подписаться.