Александр Сухомлин, «Ростелеком»: Главный вызов эпохи растущих угроз — удержать киберустойчивость
Как выстроить единую архитектуру информационной безопасности в крупной телеком-компании, если периметр защиты непрерывно расширяется, а требования регуляторов становятся строже? Александр Сухомлин, директор департамента архитектуры ИБ «Ростелекома», рассказал Кибер Медиа о том, как обеспечивать надежную защиту систем без ущерба для бизнес-процессов, какими навыками должен обладать современный ИБ-архитектор и почему синергия ИТ и ИБ приобретает все большую ценность для киберустойчивости.
Кибер Медиа: Александр, «Ростелеком» — это гигантская инфраструктура с огромным количеством сервисов и данных. В чем главная специфика и основная сложность выстраивания единой архитектуры информационной безопасности в масштабах такой корпорации?
Александр Сухомлин: Сложность, действительно, в масштабах — инфраструктура «Ростелекома» не только огромная, но и географически распределенная по всей стране. Причем по каждому региону выстраивается отдельное большое инфраструктурное дерево, как в части ИТ, так и телекома. Еще одна особенность — наличие информационных систем разного типа: компания работает с сегментами B2C, B2B, B2G. Каждый из этих сегментов предъявляет к информационным системам свои требования. Есть и обязательные к исполнению предписания регуляторов, которые непрерывно совершенствуются, уточняются и дополняются. Нам нельзя тормозить бизнес, при этом важно защищать системы от всех векторов угроз с полным соблюдением всех требований.
Наш департамент взаимодействует со всеми подразделениями — блоком технической инфраструктуры (БТИ), блоком ИТ, и, конечно, с бизнес-подразделениями. Если не выстраивать кросс-командные связи и не координировать деятельность функциональных блоков, спроектировать и построить эффективную архитектуру ИБ не получится. Архитектура информационной безопасности должна надежно функционировать на самых ранних этапах — еще на уровне формирования бизнес-требований к новой системе. Перестраивать всегда сложнее и дороже, чем создавать с нуля.
Кибер Медиа: Продолжая тему, как концептуально изменились подходы вашего департамента к проектированию архитектуры безопасности за последние несколько лет в условиях активного импортозамещения и перехода на отечественные ИТ- и ИБ-решения?
Александр Сухомлин: Сам подход к проектированию не менялся: мы изначально выбрали концепцию Secure by Design. Она включает в себя анализ векторов угроз, схем инфопотоков и формирование защиты инфраструктуры и систем на самых ранних стадиях. Однако теперь гораздо больше времени уделяется тестированию и апробированию каждого нового средства защиты. После успешного завершения тестовых испытаний мы приступаем к пилотированию решения на боевой инфраструктуре.
Хотя уже сейчас отечественные вендоры во многом догоняют зарубежных конкурентов, мы все равно закладываем дополнительные сроки на проектирование, более тщательно подходим к внедрению средств защиты. Большое внимание уделяем пилотированию решений. Сначала проверяем соответствие фактического функционала заявленному в изолированной среде, а потом — на живой инфраструктуре. То есть реализуем так называемое предпродакшн-пилотирование. Оно показывает, что средство защиты информации может работать под нагрузкой, не замедляет и не останавливает критически важные для бизнеса процессы, не нарушает работу ИТ-подразделений и блока технической инфраструктуры.
Архитектура ИБ обязательно должна учитывать риски атак со стороны различных ИИ-моделей, действующих по своей логике
Кибер Медиа: Внедрение новых технологий, таких как искусственный интеллект и облачные вычисления, неизбежно меняет ландшафт киберугроз. Как эти инновации учитываются при проектировании надежной ИБ-архитектуры сегодня?
Александр Сухомлин: Ландшафт угроз радикально не изменился. Вредоносное программное обеспечение и инструменты появляются все быстрее и становятся умнее, но методы атак остались прежними. Главное — понимать, где в организации применяется искусственный интеллект, и вносить ограничения в политики. Например, допустимо ли использовать внешние ML-модели, различные алгоритмы искусственного интеллекта, конкретные ИИ-сервисы. Если риски очевидны, то нужно ограничивать.
Для безопасного доступа к локальным и внешним моделям ИИ мы используем внутренний API-шлюз. При проектировании каждой новой системы мы анализируем, будет ли она взаимодействовать с искусственным интеллектом. Если да — формируем модель угроз и настраиваем дополнительный контроль. Практика показывает, что при грамотной настройке классические методы защиты эффективно противодействуют ИИ-угрозам.
Кроме того, архитектура ИБ обязательно должна учитывать риски атак со стороны различных ИИ-моделей, действующих по своей логике. Поэтому на уровне единого шлюза мы закладываем комплекс мер для защиты от специфических векторов: отравления данных, обхода системных промптов, кражи информации и несанкционированного доступа к инфраструктуре.
У специалистов, которые работали в центрах мониторинга безопасности, развито критическое мышление, которое помогает оценивать векторы угроз и использовать это понимание при проектировании
Кибер Медиа: Если говорить о формировании команды: какие ключевые технические навыки и софт-скиллы вы считаете абсолютно необходимыми как руководитель?
Александр Сухомлин: Хороший специалист сейчас на вес золота. Архитектор — это зрелый профессионал с огромным техническим опытом и развитыми универсальными (гибкими) навыками. Он должен глубоко понимать проектный менеджмент, быть коммуникатором между подразделениями, обладать критическим мышлением, творчески подходить к решению нестандартных задач и не бояться принимать решения.
Если говорить об инструментарии, то здесь на первый план выходит уверенное знание импортозамещенных графических редакторов создания схем и чертежей, различных систем управления требованиями. Так, при работе с системой управления требованиями, важно учитывать, что они постоянно обновляются в соответствии с политиками и впоследствии интегрируются во все автоматизированные процессы.
Еще из технического: для архитектора важно знание стека средств защиты, сетевых технологий и регуляторики — приказов, требований к защите критической инфраструктуры.
При этом нужно понимать, что необходимый набор знаний и навыков во многом будет зависеть от направления, в котором он работает. Например, у нас в департаменте есть архитекторы, которые занимаются защитой прикладных систем, а есть архитекторы, которые проектируют сервисы ИБ. В отдельное направление входят эксперты, специализирующиеся на создании систем управления требованиями. Их задача — аргументированно объяснить различным командам, почему важно применить то или иное требование, даже если это создает технический долг.
Архитектору очень важно уметь разрабатывать проектную документацию, формировать требования для программ и методик испытаний и других процедур, а также требования к работе сервисов ИБ.
Еще наш департамент участвует в расследовании инцидентов, формировании методов реагирования на угрозы и в пост-анализе событий. Часто бывает так, что на ранней стадии расследования мы выполняем роль «навигатора»: когда специалист, который расследует инцидент, попадает в незнакомый ландшафт, и кто-то должен указать ему путь. Здесь первой ниточкой взаимодействия становится архитектор соответствующего направления. Вот почему мы очень ценим специалистов, которые работали в центрах мониторинга безопасности: у них развито критическое мышление, которое помогает оценивать векторы угроз и использовать это понимание при проектировании.
Кибер Медиа: Опираясь на ваш опыт, какой главный совет вы бы дали ИТ-специалистам или разработчикам, которые сейчас хотят сменить вектор развития и перейти в сферу архитектуры информационной безопасности?
Александр Сухомлин: Я видел много позитивных примеров, когда ИТ-администраторы становились отличными архитекторами ИБ. Чтобы защитить организацию, нужно понимать, как работают ее ИТ-системы. Поэтому если ИТ-специалисту интересна тема информационной безопасности, он уже создавал системы, а теперь хочет продумывать их защиту — это хороший вектор для развития.
Сегодня в ИБ, как и в ИТ, царит полиморфизм: появились направления DevSecOps (безопасная разработка), Container Security (защита контейнерных приложений), Endpoint Security (защита конечных устройств) и другие. Специализации разделились, и можно выбрать направление по душе. Ранее такой сегментации не было: один специалист должен был знать буквально все.
При этом важно понимать, что архитектура информационной безопасности осталась в старой парадигме. Здесь до сих пор важно знать все и профессионально разбираться в каждой технологии. Если архитектор не понимает, как устроен антивирус, он не сможет спроектировать его в ландшафте.
Совет для тех, кто хочет попробовать себя в архитектуре ИБ: продолжайте углублять знания, пробуйте смежные области. Системы информационной безопасности интегрируются в технологический ландшафт, и здесь ваши навыки и знания могут оказаться очень полезными. Важно уделять время саморазвитию, ведь архитектор должен быть в тренде. Однако к обучению нужно подходить избирательно. Действительно полезных курсов для ИБ-архитекторов пока еще так уж много. Есть неплохие модули по безопасной разработке, противодействию киберугрозам и атакам. Можно попробовать их освоить. И, конечно, если вы столкнулись с незнакомой темой в процессе работы, учитесь сами находить ответы в специализированных источниках, задавайте вопросы в профессиональных сообществах.
Если компания хочет работать с вами, она должна обеспечивать должный уровень информационной безопасности
Кибер Медиа: Заглядывая вперед, назовите главные вызовы в сфере кибербезопасности и защиты архитектуры, с которыми предстоит столкнуться крупным российским компаниям в ближайшие 2-3 года? На какие риски сейчас вы ориентируетесь при проектировании защищенных инфраструктур и сервисов ИБ?
Александр Сухомлин: Главный вызов эпохи растущих угроз — удержать киберустойчивость, ведь векторов угроз с каждым днем становится все больше. При этом сегодня вопросы киберустойчивости и кибериммунитета организации лежат не только в плоскости информационной безопасности: успех во многом зависит от объединения усилий всех подразделений, включая бизнес. Анализируя атаки на компании за последние годы, мы видим, что злоумышленники уничтожают инфраструктуру целиком.Кража данных и кибершпионаж — тоже в тренде. Сегодня бизнесу важно иметь реальную возможность для восстановления инфраструктуры и данных после уничтожения: создавать резервные копии, обеспечивать сегментацию. Главное, быть уверенным, что файл с резервной копией не битый.
Вторая угроза — искусственный интеллект. Теперь даже начинающий злоумышленник (так называемый скрипт-кидди) с помощью ИИ может совершить мощную атаку.
Важно регулярно проводить инвентаризацию ИТ-инфраструктуры и следить за кибергигиеной, ведь когда мы знаем наш периметр и границы инфраструктуры, то можем эффективнее защищать ее. Большинство атак происходит через поставщиков и подрядчиков. Если вы не можете контролировать их контур, контролируйте их действия в своей инфраструктуре, обеспечьте эшелонирование в точках сопряжения. Предъявляйте высокие требования к подрядчикам, проводите аудит их безопасности. Если компания хочет работать с вами, она должна обеспечивать должный уровень информационной безопасности.
В ближайшие годы большая часть кибератак на крупные компании будет осуществляться через периметр подрядчиков, а также через главных пользователей систем — сотрудников. Фишинг станет более изощренным. В ответ на эти вызовы бизнесу рекомендуется проводить киберучения: от расследования до восстановления инфраструктуры. И главное — разработать четкий сценарий реагирования на инциденты. Когда его нет, начинается хаос, время реагирования увеличивается, а критически важные шаги упускаются. Это ведет к масштабным финансовым потерям и наносит серьезный репутационный ущерб.