Каждая четвертая компания не знакома с правилами ИБ

Каждая четвертая компания не знакома с правилами ИБ

Компания Cisco выпустила второй отчет по результатам глобального исследования утечек данных, в ходе которого было опрошено более 2000 сотрудников и ИТ-специалистов из Австралии, Бразилии Великобритании, Германии, Индии, Италии, Китая, США, Франции и Японии. В новом отчете оценивается эффективность корпоративных правил информационной безопасности и называются причины, по которым сотрудники игнорируют эти правила.

Как показало исследование, правила (политики) безопасности разработаны в большинстве компаний (77%). Вместе с тем в каждой четвертой компании таких правил нет. Отсутствие правил ИБ особенно часто встречается в Японии (39% опрошенных) и Великобритании (29%).

Впрочем, даже если в компании соответствующие правила существуют, это вовсе не означает, что все сотрудники скрупулезно их выполняют. Более половины опрошенных признались, что не всегда придерживаются корпоративных правил безопасности. Больше всего таких сотрудников во Франции: там 84% респондентов указали, что иногда, а то и на регулярной основе, игнорируют принятые правила защиты данных. В Индии же лишь каждый десятый сотрудник (11%) никогда или почти никогда не нарушает этих правил.

Исследование, организованное компанией Cisco, дает основание для вывода о том, что соблюдение или, наоборот, нарушение корпоративных правил информационной безопасности зависят от следующих факторов: степень осведомленности; коммуникация; обновления; чрезмерные строгости; несоблюдение правил.

Так, в зависимости от страны, число ИТ- специалистов, знающих правила безопасности, на 20-30% превышает количество обычных сотрудников, знакомых с этими правилами. Наибольший разрыв (31%) зафиксирован в США, Бразилии и Италии.

11% опрошенных сотрудников заявили, что ИТ-отдел никогда не сообщает им о правилах безопасности и не проводит соответствующего обучения. Особенно часто подобные заявления делались в Великобритании (25% респондентов) и Франции (20%). Там же, где ИТ-специалисты оповещают сотрудников о правилах защиты информации, они зачастую делают это в неофициальной форме: устно, по электронной почте, с помощью всплывающих подсказок во время загрузки систем, через голосовую почту.

Трое из каждых четырех ИТ-специалистов (77%) считают, что правила безопасности нужно обновлять чаще, чем это делается ныне. Это мнение разделяет почти половина (47%) сотрудников других отделов. Особенно часто это требование высказывалось в Китае (91% респондентов) и Индии (89%). Если сравнить эти показатели с данными предыдущих исследований, то обнаружится, что необходимость строгих корпоративных правил ИБ особенно остро ощущается в странах с быстроразвивающейся экономикой, где полно молодых специалистов, впервые подключающихся к интернету и другим сетям.

Большинство опрошенных сотрудников считает, что действующие в их компаниях правила носят чересчур запретительный характер. Это мнение доминирует в восьми странах из десяти, где проводилось исследование, и только в Германии и США пользователи придерживаются другого мнения. Так или иначе, в современном мире, где широко распространяются средства совместной работы, интерактивные приложения Web 2.0, видеотехнологии и мобильные устройства, компании должны защищать своих сотрудников и в то же время предоставлять им возможность пользоваться новыми технологиями, не раздражая специалистов слишком строгими запретами.

Еще один важный результат исследования - различия во взглядах обычных сотрудников и информационно-технологических специалистов на причины несоблюдения правил ИБ. По мнению ИТ-специалистов, сотрудники не соблюдают эти правила по самым разным причинам - от неспособности понять тяжесть последствий до общей апатии и безразличия. По мнению же самих сотрудников, главная причина несоблюдения правил кроется в том, что эти правила нереалистичны и мешают выполнять повседневные должностные обязанности. Такого мнения придерживаются двое из каждых пяти опрошенных сотрудников (42%). Примечательно, что в Германии, где большинство сотрудников считает корпоративные правила безопасности справедливыми, 55% респондентов заявили о своей готовности их нарушить, если правила станут помехой для работы.

Исследование также показало, что нарушения правил безопасности наносят вред не только самим компаниям: в каждом пятом случае утечки информации по вине того или иного сотрудника в руки злоумышленников попадали данные клиентов.

«В России многие компании и организации тоже разрабатывают концепции и политики безопасности, которые трудноприменимы на практике, а зачастую и просто несут на себе печать секретности, что не позволяет знакомить с основополагающими документами в области корпоративной безопасности сотрудников, от понимая и умения которых и зависит уровень защищенности бизнеса от различных угроз, включая утечки информации, - прокомментировал второй отчет Cisco по результатам глобального исследования утечек данных директор по развитию бизнеса Cisco в России Михаил Кристев. - Кроме того, существующие в нашей стране правила зачастую игнорируют такие аспекты информационной безопасности, как управление мобильными и портативными устройствами (смартфоны, флешки, iPod’ы и т.п.), управление удаленным доступом (в том числе и к сегментам АСУ ТП), управление защищенной удаленной поддержкой и аутсорсингом, управление модемными подключениями и т.д. А ведь известно, что защищенность любой организации равна защищенности самого слабого ее звена. Упущения в политике безопасности приводят к тому, что компании теряют свою информацию, а с ней и доходы, репутацию, доверие клиентов».

Отметим, что исследование по заказу Cisco было проведено американской аналитической фирмой InsightExpress в условиях, когда потеря данных стала одной из самых острых проблем для современных предприятий.

Источник 

ИИ-агенты уже довели до киберинцидентов в 42% компаний

ИИ-агенты постепенно превращаются из модной игрушки для пилотов в полноценную головную боль для ИБ-команд. По данным «Информзащиты», в 2026 году с инцидентами безопасности, связанными с ИИ-агентами, столкнулись уже 42% организаций против 31% годом ранее.

Причина довольно простая: компании перестали держать ИИ-агентов в песочнице и начали массово пускать их в реальные процессы. Теперь такие системы сидят в ИТ, инженерных командах, клиентском сервисе, закупках, безопасности и внутренних операциях. А вместе с этим растёт и количество проблем.

Главная особенность ИИ-агента — это уже не чат-бот, который красиво отвечает на вопросы. Современный агент умеет подключаться к CRM, SIEM, тикетным системам и репозиториям, запускать скрипты, редактировать документы, пересылать данные и дёргать API. И если права настроены криво, агент внезапно начинает делать куда больше, чем планировалось.

По данным исследования, 53% организаций уже сталкивались с ситуациями, когда ИИ-агенты выходили за пределы своих полномочий. Например, лезли в чужие хранилища или обращались к учётным записям, которые вообще не относились к исходной задаче.

Отдельный весельчак — децентрализация внедрения. Только 5% компаний используют единую платформу для ИИ-агентов. Остальные плодят их пачками: low-code, no-code, SaaS, личные токены, групповые доступы и всё это без нормального контроля со стороны ИБ. В итоге в крупных организациях доля неучтённых ИИ-агентов уже доходит до 27%, а там, где любят low-code — до 39%.

Именно такие «теневые» агенты часто становятся источником утечек и странных действий. Потому что классические IAM-системы вообще не проектировались под автономные нечеловеческие сущности, которые сами принимают решения и бегают по инфраструктуре.

Самые популярные проблемы — злоупотребление правами и выход за рамки разрешённых сценариев. На них приходится 31% инцидентов. Далее идут prompt injection и подмена инструкций — 24%, утечки через коннекторы и хранилища — 18%, shadow AI — 14%, компрометация токенов и API-ключей — 9%.

Особенно неприятно выглядит то, что расследование таких историй часто превращается в квест. Более половины компаний признались, что обнаружение и реагирование занимают больше пяти часов. Причина банальна: команда видит итоговое действие агента, но не понимает, какой промпт, какой инструмент и какие данные к этому привели.

Самыми проблемными отраслями оказались финансы, ИТ и телеком. Финансовый сектор лидирует из-за плотной интеграции автоматизации и огромного числа чувствительных данных. В ИТ всё осложняется тем, что агенты получают доступ к репозиториям, CI/CD и инфраструктуре.

Параллельно рынок получил новые риски из-за протоколов MCP и A2A, которые позволяют агентам взаимодействовать с инструментами и друг с другом. Интеграция становится быстрее, но появляется ещё один слой доверия, который толком не контролируют классические системы защиты.

На фоне всего этого уже начали всплывать реальные инциденты. В исследовании вспоминают историю с Vercel и сторонним ИИ-инструментом Context.ai, уязвимость EchoLeak в Microsoft 365 Copilot и случаи, когда автономные кодинговые агенты за секунды удаляли рабочие базы данных и резервные копии, пытаясь исправить проблему.

RSS: Новости на портале Anti-Malware.ru