эксперты Иван Борзенко директор по безопасности компании «Сибирьтелеком» Сергей Мусевич ведущий менеджер отдела защиты информации и специальных технических средств компании «Системы телеком
эксперты
Потеря только 30% информационных активов способна привести компанию к банкротству или поглощению конкурентами. Именно поэтому в западном бизнесе давно и на профессиональной основе используются различные методы добычи корпоративной информации, в том числе и незаконные, например, прослушивание переговоров, проникновение в компьютерные сети, вербовка инсайдеров. Российским бизнесменам до недавнего времени были неизвестны подобные правила «грязной игры», однако, как утверждают местные эксперты, промышленный шпионаж и рейдерские атаки — это уже не далекая перспектива, а сегодняшняя реальность. «Широко известен случай с крупной питерской компанией, которая готовилась принять участие в одном из тендеров. Незадолго до его проведения в локальную компьютерную сеть компании был запущен вирус, который уничтожил всю подготовленную документацию. В результате компания не смогла принять участие в тендере. Это типичный пример промышленного шпионажа, целью которого было «убрать» конкурента», — рассказал «ДК» ведущий менеджер отдела защиты информации и специальных технических средств компании «Системы телекоммуникации и безопасности» СЕРГЕЙ МУСЕВИЧ.
Хакеры, проникшие в сеть кадрового агентства «Ориан Персонал», оказались более удачливы, хотя и им не удалось нанести серьезного ущерба бизнесу компании. «Молодые люди просто воспользовались нашими паролями доступа к интернету, чтобы выходить в глобальную сеть за счет компании. Впоследствии их даже удалось поймать. Однако для нас этот случай стал «тревожным звоночком», показателем того, что наша система информационной безопасности уязвима», — рассказала директор кадрового агентства «Ориан Персонал» ОЛЬГА ОРЛОВА. По мнению экспертов, в данных случаях речь идет скорее о «компьютерном хулиганстве», нежели о реальных попытках нанести ущерб бизнесу. Однако в Красноярске известны и другие случаи, когда в результате утечки информации компании становились жертвами рейдеров и конкурентов. Сергей Мусевич: «Собственник одной местной фирмы заказал разработку системы защиты информационных ресурсов одной из столичных компаний. Через некоторое время его фирма подверглась атаке московских рейдеров. Бизнесмен обратился за помощью к нам. Однако когда мы попытались вмешаться и исправить положение, оказалось, что уже слишком поздно — фирма лишилась практически всех финансовых активов и документации».
Директор по безопасности компании «Сибирьтелеком» ИВАН БОРЗЕНКО утверждает, что телекоммуникационные компании, как никакие другие, подвергаются попыткам внедрения в их сети. «В генеральной дирекции компании на шлюзе периметра сети еженедельно блокируется от 450 до 550 тысяч недопустимых попыток соединения от различных хостов, а наша система антивирусной защиты удаляет порядка 50 тел вредоносного программного обеспечения в неделю», — приводит данные г-н Борзенко.
Интернет — главная угроза информационным ресурсам
Как утверждают аналитики, группу наиболее «продвинутых» пользователей систем информационной безопасности составляют крупные торговые и телекоммуникационные компании, а также банки и другие финансовые институты. «Информационной безопасностью наиболее озабочены компании, оперирующие обширными базами данных и информационными потоками», — пояснил г-н Мусевич.
Ольга Орлова утверждает, что для кадровых агентств защита информационных ресурсов — задача не менее актуальная: «В нашей базе данных на сегодня около пятисот тысяч анкет. Меры по защите этой информации мы предприняли еще четыре года назад, когда заказали разработку оригинального программного продукта «Рекрутинг от и до». Он сформирован таким образом, что базу данных невозможно скопировать. Его разработка и внедрение обошлись нам в сто тысяч рублей. В этом году мы планируем обновить эту программу, что тоже потребует расходов. Кроме того, мы наняли на постоянную работу специалиста, который следит за состоянием нашей компьютерной сети».
По словам экспертов, структура информационной безопасности в каждой компании выстраивается индивидуально, поэтому и объем инвестиций всегда разный. Александр Туров утверждает, что защиту информации может позволить себе любая компания. Разница только в том, что одна компания может обезопасить свои ресурсы за несколько десятков тысяч рублей, тогда как другой это обойдется в миллионы. «Все зависит от объема и сложности структуры. Например, небольшая фирма, в которой 2-3 компьютера, как правило, может ограничиться антивирусной программой, обслуживанием которой будет заниматься приходящий специалист. Если же локальная сеть компании включает более 50 машин, то здесь, скорее всего, придется предпринять целый комплекс мер. Сначала необходимо провести аудит системы, чтобы понять, в каком состоянии она пребывает. В крупной компании это может занять 3-4 месяца. На второй стадии разрабатывается проект решения, а на третьей производится поставка и внедрение программно-аппаратного комплекса. Такой подход уже может стоить сотни тысяч или даже миллионы рублей», — пояснил г-н Туров.
Аналитики отмечают, что инвестирование в информационную безопасность связано с некоторыми рисками, главный из которых — человеческий фактор. Даже самая совершенная с технической точки зрения система информационной безопасности не спасет от утечки данных, если в компании заведется «шпион», «сливающий» информацию сторонним лицам. «От хакеров на самом деле защититься очень легко. Вопрос в том, как обезопасить себя от собственных сотрудников. Практика показывает, что в 90% случаев утечка информации происходит изнутри компании», — утверждает Александр Туров. Эксперт уточняет, что речь, как правило, не идет об инсайдерстве, которое в отличие от западных рынков у нас еще не распространено. Причины утечки гораздо прозаичнее: небрежность и халатность сотрудников. «Наиболее распространенный у нас мотив, заставляющий сотрудника намеренно «слить» информацию компании, — какая-то обида на руководство», — говорит г-н Туров.
По мнению экспертов, чтобы хотя бы частично снизить угрозу человеческого фактора, компаниям необходимо создавать у себя специальные контролирующие подразделения. «Крупные компании сейчас формируют у себя отделы информационной безопасности, однако большинство по-прежнему оставляет эти функции за ИТ-службой. Совмещение должностей системного администратора и администратора безопасности — это ошибка. Тем самым компании сами усиливают негативное влияние человеческого фактора», — утверждает Александр Туров.
Эксперты прогнозируют, что с развитием информационных технологий и технических спецсредств угроза информационным ресурсам компаний будет нарастать. Сергей Мусевич: «Кроме того, что постоянно появляются новые компьютерные вирусы и программы взлома сетевых ресурсов, развивается всевозможная техника слежения. Самое главное, что она становится все более доступной, а значит, возрастает вероятность ее использования для доступа к информационным активам компаний. Многие сайты в интернете предлагают подобное оборудование». По словам эксперта, в Красноярске нелегальная продажа «жучков» и миниатюрных видеокамер еще не достигла крупных масштабов, однако при желании можно приобрести «самопальные» приспособления, например, на радиорынке. «Раз в два месяца мы проводим экспертизу подобных спецсредств, изъятых правоохранительными органами. Сейчас это не редкость», — утверждает г-н Мусевич.
Эксперт считает, что главная проблема большинства красноярских компаний в том, что они понимают информационную безопасность как продукт, некую волшебную «железку», которую купил, и все — ты защищен. «Это в корне неверно, безопасность — это непрерывный процесс, в котором участвуют прежде всего собственник и руководитель предприятия, поскольку нет более заинтересованных в этом людей», — полагает г-н Туров. По его мнению, главным толчком к развитию информационной безопасности в красноярском бизнесе должен стать активный приход в край компаний из западных регионов. «Они придут с рынков, где давно уже осознали, что информация — такой же актив, как финансы и бухгалтерская отчетность. Они уже научились ее защищать, а самое главное, добывать. Местные компании сейчас только приходят к осознанию значения своих информационных ресурсов. Чтобы быть на равных с инорегиональными игроками, им необходимо как минимум понять, что информация имеет немалую цену», — резюмировал Александр Туров.