НовостиМакроИдентичность как цифровая основа безопасности бизнеса

Идентичность как цифровая основа безопасности бизнеса

Автор: Bworldonline·

Ключевые выводы

  • Около 30% кибератак используют учетные данные, поэтому лидеры по безопасности призывают к стратегиям, выходящим далеко за рамки традиционных паролей и многофакторной аутентификации.
  • Злоумышленники все чаще нацеливаются на людей через социальную инженерию, поскольку манипулировать людьми зачастую проще и эффективнее, чем преодолевать сложную техническую защиту.
  • Внедрение Zero Trust — это постепенный процесс, требующий устойчивых инвестиций, тщательного планирования и активного участия всех заинтересованных сторон, а не только технологий.
  • Поддержка руководства необходима для последовательного управления идентичностью, однако многие организации откладывают инвестиции в безопасность до фактического инцидента или финансовых потерь.
  • Организациям следует применять подход secure-by-design: определять требования IAM до внедрения новых технологий и рассматривать системы без интеграции с корпоративной идентичностью как не соответствующие бизнес-требованиям.
Идентичность как цифровая основа безопасности бизнеса

Автор: Mhicole A. Moral, Special Features and Content Writer

По мере ускорения цифровых операций идентичность стала одним из определяющих приоритетов корпоративной кибербезопасности. Все больше компаний полагаются на управление идентификацией и доступом (IAM), чтобы определять, кто может получить доступ к критически важной информации, когда этот доступ предоставляется и как он постоянно отслеживается. Этот сдвиг усилился из-за широкого внедрения облачных технологий и распространения приложений software-as-a-service, которые значительно увеличили число учетных записей и путей доступа, которыми должны управлять службы безопасности.

Во время третьей панельной дискуссии BusinessWorld Cybersecurity Summit под названием “Identity and Access Management in the Enterprise” технологические руководители обсудили, почему более надежные системы идентификации и контроля доступа стали необходимыми для современных организаций.

Выход за рамки паролей и многофакторной аутентификации

Catherine Anne Paleracio, Chief Information Security Officer (CISO) в Tonik, отметила, что ландшафт идентичности изменился вместе с ростом доступности цифровых сервисов. Если раньше организации в значительной степени полагались на традиционные методы аутентификации, то нынешняя среда угроз требует, чтобы службы безопасности смотрели далеко за пределы имен пользователей, паролей и многофакторной аутентификации.

“About 30% of attacks are credential-based,” — сказала Ms. Paleracio. “This calls for organizations to act according to the landscape that we're in right now, and it triggers us to think about a different strategy on how we're usually approaching IAM.”

Jan Martin Encina, директор по информационной безопасности в Maya Philippines, Inc., подчеркнул, что управление идентификацией и доступом давно является ключевым вопросом для специалистов по безопасности и аудиту, поскольку контроль доступа — это основа защиты корпоративных ресурсов.

Хотя управление доступом может казаться рутинным, Encina отметил, что организациям следует выстраивать надежные практики, чтобы получать преимущества, выходящие далеко за рамки снижения киберрисков.

“If an organization is able to get their IAM right, it serves as a very important value driver for that organization,” — отметил он. “You’re able to make your process a lot more efficient, and really be able to engage your employees.”

Именно это влияние на бизнес объясняет, почему злоумышленники часто нацеливаются на идентичности еще до попыток более технически сложных атак.

“Access is like the first choice of our adversaries, simply because it’s so basic that everyone has it,” — сказал Mr. Encina. “Before a threat actor attempts any sort of complicated, sophisticated exploit, they will try to gain access first. If you can get that password from that administrator, from that finance manager who can transfer funds, from someone who can escalate your privileges, there's nothing technical about that. It's all social engineering.”

Проблема удаленных конечных устройств

Mark Anthony P. Almodovar, executive director Risk Services — Cybersecurity and Privacy в PwC Philippines, указал, что организациям пришлось перейти от концентрации защиты в корпоративных офисах к защите тысяч удаленных конечных устройств.

Во время пандемии COVID-19, например, многие компании отправляли сотрудников домой с настольными компьютерами, чтобы работа могла продолжаться, что резко увеличило число сред, которые службам безопасности нужно было защищать.

“The endpoint is actually tied up to an individual,” — пояснил Mr. Almodovar. “So it's really hard as well to protect it. We still rely on the trust basis.”

Он отметил, что организации обычно предполагают, что человек, входящий в корпоративную учетную запись, является авторизованным сотрудником, но проверять это предположение для тысяч пользователей каждый день крайне сложно.

Выявление киберрисков

Улучшения в корпоративной безопасности также повлияли на поведение атакующих. По мере того как организации усиливали техническую защиту за счет лучших технологий и более широкой осведомленности о безопасности, злоумышленники все больше смещали фокус на людей и учетные данные.

“The weakest thing sometimes in the chain is not the process, it's not the technology, but it's really the people. Even if you have the most sophisticated security systems, if your admins are giving out their passwords, then just forget your multimillion-dollar investment in security,” — объяснил Mr. Encina.

Mr. Almodovar разделил это мнение, заявив, что контроль доступа остается наиболее фундаментальным контролем информационной безопасности, поскольку злоумышленникам проще манипулировать людьми, чем побеждать технологии.

“For the most part, people are still the most vulnerable,” — сказал он. “At least, the technology is playing a good part in terms of enforcing people to use, to some extent, a more sophisticated authentication.”

Ms. Paleracio добавила, что фишинговые кампании остаются одним из самых простых, но при этом наиболее эффективных методов атаки, поскольку они нацелены на людей, уже имеющих ценный доступ. По ее словам, злоумышленники, вероятнее всего, сосредоточатся на администраторах, поставщиках и сотрудниках с доступом к критически важной информации, поскольку компрометация доверенной учетной записи может открыть прямой путь к системам без необходимости сложных технических эксплойтов.

«Zero Trust» как необходимое условие

Хотя идентичность стала центральным элементом корпоративной безопасности, участники панели отметили, что внедрение Zero Trust остается постепенным процессом, который зависит не только от технологий, но и от управления и согласования с бизнесом. Ms. Paleracio описала Zero Trust как надежную концепцию безопасности, однако ее превращение в повседневную практику требует устойчивых инвестиций и тщательного планирования. Возможности организаций по внедрению этой модели также сильно различаются, поскольку масштаб напрямую влияет на сложность. Например, меньшая компания может внедрить элементы Zero Trust быстрее, тогда как организациям с тысячами сотрудников приходится управлять куда большим числом пользователей, систем и связей доступа.

“The challenge is basically defining what you really need and limiting it based on the business needs,” — добавила Ms. Paleracio. “At the end of the day, it will be everyone’s role, everyone’s responsibility to have cybersecurity in place. We need to make sure we become enablers while we’re putting up the security controls.”

Аналогично, Mr. Encina заявил, что Zero Trust не может быть успешным без участия всех заинтересованных сторон.

“Security is everybody’s responsibility because Zero Trust can only be implemented if all of the stakeholders are actually doing it,” — отметил он.

Он пояснил, что меры безопасности теряют эффективность, если сотрудники начинают их обходить. Чрезмерно строгие политики могут подтолкнуть пользователей к использованию личных устройств, несанкционированных приложений искусственного интеллекта или неразрешенных технологий, что создает дополнительные риски, которые организации не могут отслеживать.

Вместо того чтобы навязывать контроль уже после создания систем, Mr. Encina выступил за интеграцию безопасности на самых ранних этапах разработки через подход secure-by-design. Организации, по его мнению, должны определять требования к управлению идентификацией и доступом до выбора или внедрения новых технологий. Системы, которые не могут интегрироваться с корпоративными платформами идентичности, изначально не соответствуют бизнес-требованиям, а не становятся исключениями в области безопасности уже после развертывания.

Поддержка руководства и управление

Не менее важна поддержка руководства, отметил Mr. Almodovar, поскольку политики не могут быть успешными без подлинной организационной приверженности. Он вспомнил обсуждения с организациями, пытавшимися ужесточить политики аутентификации, несмотря на сопротивление со стороны старших руководителей, которые сомневались в необходимости более строгих мер после многих лет без инцидентов безопасности. По его словам, такая неохота часто откладывает инвестиции в безопасность до тех пор, пока организации действительно не понесут потери.

“Access control is the most basic and most fundamental control in information security,” — сказал Mr. Almodovar. “Most of the time, only when they experience it, when they are compromised, when they lose money, their accounts have been taken over, that's the time when they will start implementing it.”

Участники панели неоднократно возвращались к роли руководства и организационной культуры как к решающим факторам успешных программ безопасности. Поскольку каждый сотрудник в той или иной степени имеет доступ к системам, приложениям и информации, каждый вносит вклад в общий уровень защищенности организации.

“Every single person in the organization has access. Every single person in the organization has a role to play in your systems,” — сказал Mr. Encina.

Он подчеркнул, что эффективное управление идентификацией и доступом требует поддержки руководства, поскольку программы безопасности одновременно затрагивают технологии, бизнес-процессы и поведение сотрудников. Без заметной поддержки руководства организации часто испытывают трудности с созданием единых правил управления идентичностью во всех подразделениях.

Он также предостерег от использования требований соответствия как единственного критерия безопасности.

“It’s extremely dangerous to have people implement technology without having the right set of policies and governance,” — пояснил он. “But it's also ineffective to be all governance and not do anything about technology.”

В свою очередь, Mr. Almodovar подчеркнул, что защита организаций в конечном счете сводится к защите людей. Поскольку многие киберпреступники эксплуатируют людей с низким уровнем осведомленности о кибербезопасности, руководителям следует запускать программы по усилению контроля, выходящие далеко за рамки паролей и одноразовых PIN-кодов. Тем не менее, технологии не могут компенсировать плохие привычки в области безопасности.

“Before implementing technology, the governance and management parts are still the first requirement,” — сказал Mr. Almodovar. “How can we secure something if we don't understand what we are trying to secure?”

Он отметил, что организациям сначала необходимо четко понимать свои активы, процессы утверждения, обязанности по владению и структуры принятия решений, прежде чем автоматизировать управление идентичностью.

Участники панели единодушно согласились, что организациям сначала нужно понять собственные риски, вероятных противников и уровень осведомленности сотрудников в области безопасности, а не считать, что одного лишь соблюдения нормативных требований достаточно для надлежащей защиты.