Содержание
Киберугрозы в строительстве
Представим краткий обзор наиболее часто применяемых киберугроз
- Вирусы. Это вредоносные программы, направленные на разрушение целостности и безопасности системы. Они внедряются в системы, распространяются по файлам, перемещаются с ними на другие устройства. Наличие вирусов приводит к сбоям в работе, высокому потреблению ресурсов системы, блокированию доступа, утрате файлов и т.п.
- Атаки на ПО. Это обобщенный класс действий, приводящих к выходу систем из строя и их взлому. В то время, пока системы недоступны для пользователей и управляются хакерами, возможна утрата персональных данных.
- Утечка данных. Персональные и другие конфиденциальные данные попадают к лицам, не имевшим к ним санкционированного доступа. Данные могут быть раскрыты и опубликованы без разрешения владельца.
Как правило, хакеры ищут выгоду от своих действий: они могут запросить вознаграждение за возвращение доступа или нераспространение полученных данных. В ряде случаев их нанимают конкуренты, чтобы создать проблемы и скомпрометировать компанию.
Причины роста угроз: цифровизация, использование облачных технологий и IoT
Современные технологии значительно расширяют возможности по ведению бизнеса и повышают конкурентоспособность. Однако есть и обратная сторона – наличие в них уязвимостей, которыми злоумышленники пользуются в своих целях. Глобальный тренд на цифровизацию приводит к возрастанию количества гаджетов, подключенных к интернету, программ и приложений, далеко не все из которых имеют необходимую защиту. Часто приложения проектируются на скорую руку, и разработчики не уделяют достаточного внимания вопросам информационной безопасности, а пользователи недостаточно осведомлены, чтобы полноценно защитить свои смартфоны и планшеты.
Объединение систем приводит к тому, что поверхность атаки значительно увеличивается, к тому же, информационные системы можно атаковать со стороны «умного» оборудования, и наоборот. IoT, носимые устройства, как правило, не поддерживают возможности установки на них антивирусов или каких-то других серьезных защитных механизмов, а встроенная система безопасности может оказаться примитивной.
Облачные технологии удобны для пользователей, однако и для хакеров тоже: при успешной кибератаке они получают доступ к большому количеству данных. Во избежание инцидентов нужно надежно защитить все соединения и компоненты сети – а в случае с облачными технологиями это достаточно сложная задача, особенно в компаниях, где сотрудники работают в удаленном режиме. Эту ситуацию даже взяло на контроль МВД России, опубликовав в феврале 2025 г. рекомендации для бизнеса по усиленной защите данных в облачных сервисах на фоне роста киберугроз.
Идентификация рисков кибербезопасности
Для того, чтобы обеспечить достаточную кибербезопасность, в первую очередь нужно выявить, задокументировать и проанализировать потенциальные угрозы. От того, насколько полным будет список уязвимостей и насколько глубокий анализ будет произведен, зависит уровень защиты. Необходимо определить все факторы, которые могут нарушить конфиденциальность, целостность и доступность информационных активов компании.
Процесс оценки уязвимостей строительных компаний
ИТ-уязвимости связаны с «дырами» в защите программного и аппаратного обеспечения, неоптимальными сетевыми конфигурациями, неверными настройками систем. Эта ситуация усугубляется, если в компании централизованно не используется антивирусное ПО, брандмауэры, контроль сложности паролей. Неэффективное устройство бизнес-процессов, пробелы в них – например, отсутствие регламента по обновлению ПО, корпоративной политики безопасности, проверки использования сотрудниками двухфакторной аутентификации – также представляет собой уязвимость.
При оценке уязвимостей нужно принять во внимание не только технологические причины и сложившиеся в компании бизнес-процессы, но также и человеческий фактор. Отдельно нужно рассмотреть, как влияет на кибербезопасность строительной компании осведомленность сотрудников и их готовность применять меры по защите информации. К тому же, помимо технического аспекта уязвимостей, актуален вопрос социальной инженерии: распространены ситуации, когда мошенники получают доступ к конфиденциальным данным, обманывая сотрудников или угрожая им.
Оценка рисков и потенциальных потерь
Нужно проанализировать все риски, наступление которых может последовать из-за наличия уязвимостей: риски финансовых потерь, простоев в работе или ухудшения репутации организации. Риски можно ранжировать на критические, важные, незначительные. Если первым двум категориям необходимо уделить повышенное внимание, то несущественными рисками в ряде случаев можно пренебречь. Также требуется проанализировать потенциальный ущерб от каждого риска и вероятность его наступления. Критические риски с высокой вероятностью наступления нужно проработать в первую очередь.
Роль инцидентов информационной безопасности в формировании стратегии защиты
Если в компании происходили инциденты, связанные с киберугрозами, важно использовать этот опыт для предотвращения дальнейших угроз и укрепления стратегии информационной безопасности. Каждую киберугрозу, как успешную, так и отраженную, нужно детально проанализировать, выявить причины ее возникновения и принять меры по недопущению подобных ситуаций в будущем. Оптимально, если в компании создана единая база знаний, в которую заносится документация об инцидентах и их решениях. Это помогает выстроить комплексную стратегию защиты.
Решения по обеспечению кибербезопасности
Для обеспечения кибербезопасности разработано множество инструментов, как технических, так и организационных. Наиболее эффективны они при совместном применении: если сконцентрироваться только на технических мерах, но не уделять внимание осведомленности сотрудников, уязвимости останутся. С другой стороны, если слишком долго прорабатывать методологию и не внедрять ее на практике, это тоже не поможет избежать угроз.
Основные меры защиты
Если антивирусы давно на слуху и многие ими пользуются, то такие методы защиты, как брандмауэры и технологии шифрования данных, известны далеко не всем. Расскажем, как эти инструменты помогают создать барьер для защиты от киберугроз.
- Антивирусные программы осуществляют сканирование дисков и памяти компьютеров и гаджетов для поиска вредоносных программ, при нахождении удаляют их и все их следы.
- Брандмауэры, или межсетевые экраны, фильтруют входящий и исходящий трафик на предмет безопасности. Они анализируют трафик и разрешают передачу данных или блокируют ее, если файл выглядит подозрительным.
- Технологии шифрования данных помогают предотвратить несанкционированный доступ к ним, сделав их недоступными для интерпретации без применения специального ключа.
Перечисленные меры обеспечивают базовую защиту, но не являются исчерпывающими.
В дополнение к ним рекомендуется использовать многофакторную аутентификацию, своевременно обновлять ПО, регулярно делать и хранить с соблюдением правил безопасности бэкапы данных, регулировать настройки доступа пользователей.
Создание политики безопасности информации и обучение сотрудников
Важно разработать и включить в регламенты компании политику кибербезопасности – документ, содержащий комплекс утвержденных принципов и практических мер по защите информационных активов организации. Политика безопасности строится на результатах анализа и оценки рисков, а также на основании инцидентов и их решений. Чем более полная информация представлена в политике безопасности, тем лучше компания сможет предусмотреть все риски и создать эффективную систему противостояния им.
Не менее важно повышать осведомленность сотрудников в вопросах кибербезопасности. Для этого проводится обучение в различных формах, в рамках которого сотрудники получают информацию об угрозах и навыки для защиты от вирусов, взлома, фишинга и других нарушений. Обучение поможет сотрудникам разобраться как в технических аспектах киберугроз, так и в социальной инженерии. Они узнают, какими способами могут противостоять атакам и как нужно незамедлительно действовать при попытке взлома.
Внедрение систем мониторинга и реагирования на инциденты
Для мониторинга безопасности и своевременного реагирования на инциденты предназначены специализированные SIEM- и IRP-системы. Системы управления информационной безопасностью SIEM позволяют регистрировать новые инциденты, а затем агрегировать повторяющиеся инциденты и вести статистику по ним.
Далее данные об инцидентах экспортируются в IRP-систему, помогающую систематизировать их и смоделировать действия оператора при реагировании на инциденты. Платформа IRP позволяет автоматизировать сбор дополнительной информации, в неотложном порядке осуществить действия по сдерживанию и устранению угрозы, восстановить работоспособность системы, оповестить заинтересованных лиц. В результате в IRP-системе в структурированном виде аккумулируются и хранятся данные о расследованных инцидентах.
Интеграция решений на базе 1С
Для автоматизации управления строительными компаниями в линейке продуктов 1С разработан ряд специализированных решений. Все они содержат технологии и инструменты для противодействия различным киберугрозам и поддержания высокого уровня безопасности данных.
Рассмотрим наиболее востребованные программы 1С для автоматизации строительных процессов.
Бит.Строительство
1С:ERP Управление строительной организацией
1С:BIM 6D
Инструменты 1С для защиты данных
Все вышеперечисленные системы работают на платформе «1С:Предприятие 8», архитектура которой позволяет разграничивать доступ к данным и осуществлять контроль доступа на любом уровне, вплоть до записей и полей БД. Вся история изменения данных автоматически сохраняется, благодаря чему легко отследить, кто и когда вносил в них корректировки. Реализован механизм поддержки шифрования, в том числе подключения внешних модулей криптографии для более надежной обработки данных. Поддерживаются различные способы аутентификации пользователей: средствами платформы, операционной системы, по стандарту OpenID и OpenID Connect, а также двухфакторная и биометрическая аутентификация.
Комплаенс и кибербезопасность
Комплаенс – это комплекс мер, правил и процедур для обеспечения соблюдения законодательных норм, внутренних правил и стандартов компании. Применительно к кибербезопасности комплаенс подразумевает систематизированный подход к установке средств защиты от угроз и их поддержке, проведению мониторингов и аудитов безопасности и выполнению других мероприятий, направленных на укрепление корпоративной стратегии безопасности.
Как соответствие нормативным требованиям поддерживает кибербезопасность
Нормативные требования устанавливают минимально необходимые для безопасного функционирования предприятия стандарты защиты информации. Их выполнение регулируется со стороны государства и дает гарантию клиентам и контрагентам, что сведения, полученные компанией, подлежат защите от несанкционированного доступа и других угроз. Необходимость соблюдения нормативных требований способствует принятию строительной организацией мер по разработке и реализации системы информационной безопасности, что повышает устойчивость к киберугрозам. В ходе погружения в тему кибербезопасности специалисты часто выходят за рамки обязательных требований и внедряют не только минимально необходимые, но и повышенные меры защиты.
Важность соблюдения стандартов для строительной отрасли
В России и на международном уровне приняты стандарты, где зафиксированы методы оценки уровня безопасности данных и установлены требования, которым должны соответствовать защищенные системы. Среди таких стандартов – ГОСТ Р ИСО/МЭК 15408, ГОСТ Р 51275, ISO/IEC 27001 и другие. Стандарты позволяют построить в строительной компании стратегию кибербезопасности, соответствующую актуальным на сегодняшний момент угрозам и способам защиты от них. Они разработаны в соответствии с проверенными и лучше всего показавшими свою результативность практиками поддержания высокого уровня информационной безопасности. Стандарты формируют единый понятийный аппарат, общую шкалу оценки угроз и рисков. Соблюдая стандарты, компания обеспечивает защиту конфиденциальных данных от утечки и уничтожения, непрерывность бизнес-процессов, предотвращение финансовых потерь от кибератак.
Роль внутреннего аудита и контроля в поддержании комплаенса
Комплаенс подразумевает регулярное проведение аудита бизнес-процессов и контроль их выполнения. Это дает возможность оценить эффективность процессов, выявить узкие места и риски для того, чтобы провести оптимизацию и устранить или хотя бы минимизировать их. В ходе аудита осуществляется как проверка соблюдения внутренних регламентов и политики безопасности, так и соответствие процессов требованиям законодательства и стандартов. Помимо это, проведение внутреннего аудита помогает компании лучше подготовиться к внешним проверкам, выполняемым регулирующими органами.
Перспективы и будущее кибербезопасности в строительстве
Развитие кибербезопасности в строительстве напрямую связано с внедрением современных технологий, помогающих оперативно и эффективно бороться с киберугрозами, не позволяя злоумышленникам нарушить систему защиты. В первую очередь, это инструменты ИИ, машинного обучения, предиктивной аналитики. Также важно повышать осведомленность сотрудников о целях защиты информации, для чего будут создаваться отделы и комиссии по кибербезопасности, проводиться тренинги и другие обучающие программы.
Новые технологии и их влияние на защиту данных
Специалисты прогнозируют, что интенсивное внедрение ИИ и машинного обучения в технологии кибербезопасности сможет решить ряд актуальных проблем:
- поиск и устранение проблем, возникающих при замене, модификации и обновлении сетевых систем;
- оценка надежности конфигурации и формирование рекомендаций по ее улучшению;
- обеспечение совместимости элементов ИТ-инфраструктуры;
- выполнение настроек систем безопасности персональных компьютеров и гаджетов сотрудников по единому алгоритму;
- мгновенное реагирование при поступлении сигнала о попытке атаки;
- консолидация однотипных угроз и выработка мер по противостоянию им;
- оперативное выявление и прогнозирование новых угроз.
Ожидается, что влияние ИИ на обеспечение кибербезопасности будет возрастать с каждым годом. Отчасти это решит проблемы, связанные с человеческим фактором – как с ошибками, невнимательностью и низкой скоростью реагирования, так и с дефицитом высококвалифицированных специалистов по кибербезопасности.
Необходимость создания культуры безопасности в организации
Важно, чтобы поддержание мер, направленных на улучшение кибербезопасности, стало частью корпоративной культуры. Для этого нужно организовывать и проводить тренинги, лекции, семинары, на которых поднимаются темы критичности соблюдения мер информационной безопасности и происходит обучение способам противостояния угрозам. Работники после обучения начинают распознавать угрозы и своевременно сообщать о них, тем самым способствуя предотвращению атак и других инцидентов.
Корпоративные ценности, нормы и правила в этой области должны быть закреплены в регламентах и других внутренних документах. Важно, чтобы они были написаны понятным, простым языком, без избытка сложных терминов. Все эти инструменты позволяют донести до каждого сотрудника ценность информации и значение мер по ее защите, которые он, как и его коллеги, может выполнять без особых усилий, внося свой вклад в безопасность компании.
Заключение
Подводя итоги, скажем, что для обеспечения кибербезопасности в строительной компании рекомендуется принять следующие меры:
- Провести аудит, проанализировав бизнес-процессы на предмет уязвимостей, узких мест и неоптимального устройства.
- Выполнить оценку мер по кибербезопасности, действующих в компании.
- Выявить риски и произвести комплексную оценку их и их последствий.
- Разработать или актуализировать политику безопасности, внутренние регламенты, соответствующие российским и международным стандартам.
- Внедрить технические средства для повышения кибербезопасности, отвечающие выявленным угрозам и рискам.
- Провести обучение для сотрудников по основам кибербезопасности, а впоследствии – следующие ступени обучения для углубления их знаний и навыков.
- Регулярно проводить мониторинг и аудит процессов, связанных с поддержанием кибербезопасности.
- Оптимизировать меры по защите от уязвимостей и предотвращению угроз.
Практика показывает, что соблюдение этих условий приводит к успешному противостоянию угрозам кибербезопасности. Однако важно постоянно держать руку на пульсе, оперативно узнавать о новых видах угроз и способах защиты от них. Проактивная позиция – гарантия того, что вы сможете быстро принять нужные меры и перестроить систему кибербезопасности с учетом новых угроз.