Cybersecurity Poverty Index показал недостаточную зрелось систем ИБ

Cybersecurity Poverty Index показал недостаточную зрелось систем ИБ

Cybersecurity Poverty Index показал недостаточную зрелось систем ИБ

Компания RSA, опубликовала отчет «Cybersecurity Poverty Index», который объединил результаты опросов, проведенных среди более чем 400 специалистов ИБ в 61 стране. Для оценки зрелости в вопросах кибербезопасности участникам опроса было предложено оценить свои возможности по образцу NIST Cybersecurity Framework (CSF).

Документация CSF представляет собой руководство обеспечения безопасности, основанное на существующих стандартах, правилах и практиках, которые были разработаны совместно отраслевыми экспертами и позволяют снизить уровень киберрисков. И хотя инициатива CSF была изначально запущена в США для того, чтобы снизить уровень киберрисков в критических инфраструктурах, организации по всему миру считают это руководство гибким, выгодным и пригодным в качестве лучшей практики с хорошо расставленными приоритетами для управления кибер-рисками.

В рамках методики организации оценивают свои собственные возможности по пяти ключевым функциям, определенным CSF: Идентификация, Защита, Обнаружение, Реагирование и Восстановление. Оценки выставляются по 5-балльной шкале: 1 означает, что компания не имеет вообще достижений в данной сфере, а 5 свидетельствует о зрелой практике.

Результаты опроса показали, что размер компании не имеет значения в вопросах зрелости систем кибербезопасности, не смотря на распространенное мнение, что крупные компании имеют больше ресурсов для создания более надежной защиты. Около 75% всех участников исследования отметили недостаточный уровень защиты от угроз ИБ.

Нехватка общей зрелости средств обороны не удивительна, так как многие организации отметили наличие инцидентов безопасности за последние 12 месяцев, которые привели к утере или повреждению информации. При этом самая зрелая сфера ИБ по итогам отчета относится к Защите. (Protection). Результаты отчета позволяют количественно оценить наиболее зрелые сферы киберзащиты.

Самым слабым местом для опрошенных организаций оказалась способность оценивать, измерять и компенсировать риски кибербезопасности: 45% участников опросов описали их как «несуществующие» , и только 21% отметили зрелость. Такая ситуация делает сложной или даже невозможной расстановку приоритетов при инвестициях в безопасность, что является основной задачей для любой организации, которая хочет повысить свой уровень защиты.

Несмотря на ожидания, исследование показало, что размер компании не является индикатором зрелости систем ИБ. На самом деле 83% компаний из опроса, насчитывающие 10 000+ сотрудников, оценили свою зрелось ниже «развитой». Это значит, что опыт крупных компаний и их понимание угроз диктуют необходимость повышения уровня защиты по сравнению с текущим состоянием. Также вопреки предположениям, результаты опроса показали проблемы в организациях финансового сектора, которые традиционно считаются ведущими в сфере информационной безопасности. Только треть из данной категории компаний считают себя подготовленными к угрозам. 

Самый высокий уровень готовности продемонстрировала телекоммуникационная отрасль – 50% респондентов уже используют расширенные возможности систем ИБ. На последнем месте оказались предприятия госсектора, только 18% опрошенных считают свой уровень продвинутым. Однако следует понимать, что низкие оценки по результатам самопроверки компаний из отраслей, общепризнанных зрелыми, также говорят о более глубоком понимании ландшафта угроз и потребностях в разработке еще более зрелых систем защиты.

Несмотря на то, что система CSF была разработана в США, зрелость организаций в Америке оказалась ниже, чем азиатско-тихоокеанском регионе и в EMEA. Азиатские компании при этом демонстрируют наиболее высокий уровень стратегий безопасности – 39% опрошенных считают свою защиту развитой или даже продвинутой, при том, что в регионе EMEA таковых только 26%, а на Американском континенте – 24%.

«Данное исследование показывает, что корпорации продолжают вкладывать огромные средства в брандмауэры, антивирусы и расширенные средства защиты от вредоносного ПО в надежде остановить проникновение продвинутых угроз. Но несмотря на инвестиции в этих сферах, даже крупнейшие организации все еще оказываются неподготовленными к тем угрозам, с которыми они сталкиваются. Мы считаем, что это расхождение является результатом ошибочности сегодняшнего подхода к безопасности, основанного на превентивных моделях защиты, которые уже не способны справиться с новым ландшафтом сложных угроз. Нам необходимо изменить сам образ мышления и признать, что одни только превентивные меры не дают результата, и стратегия должна включать в себя также функции обнаружения и реагирования», — прокомментировал исследование Амит Йоран (Amit Yoran), Президент компании RSA.

Каждая третья компания в России пережила более 10 кибератак за год

Почти треть российских компаний в 2025 году пережили более десяти кибератак на свою инфраструктуру. Об этом говорят результаты опроса, проведённого Центром компетенций сетевой безопасности компании «Гарда». Согласно данным исследования, 29% респондентов сообщили о десяти и более атаках, ещё у 42% инциденты происходили от одного до девяти раз.

При этом 29% участников заявили, что не фиксировали атак вовсе. В «Гарде» отмечают: это не обязательно означает их отсутствие — возможно, дело в недостаточном уровне мониторинга событий информационной безопасности.

Самыми распространёнными угрозами остаются фишинг и социальная инженерия — с ними сталкивались 69% опрошенных компаний.

На втором месте — вредоносные программы, включая инфостилеры, трояны и шифровальщики (56%). DDoS-атаки затронули почти треть участников опроса — 31%.

 

 

Отдельный блок опроса был посвящён тому, какие атаки труднее всего обнаружить и остановить. Лидируют здесь атаки с использованием уязвимостей нулевого дня — их назвали самыми проблемными 68% респондентов.

На втором месте — атаки внутри периметра с применением легитимных учётных записей (45%). Также компании отмечают сложности с выявлением скрытных вредоносных инструментов и атак, идущих через внешние сервисы с низким уровнем защиты.

По словам руководителя продукта «Гарда TI Feeds» Ильи Селезнёва, результаты опроса показывают очевидную тенденцию: киберугрозы развиваются быстрее, чем традиционные меры защиты.

Он подчёркивает, что в таких условиях всё большую роль играет проактивный подход и работа с актуальными данными об угрозах — от поиска фишинговых доменов и скомпрометированных учётных данных до выявления утечек персональных данных и исходного кода ещё до того, как ими воспользуются злоумышленники.

В целом результаты опроса подтверждают: даже если атаки «не видны», это не значит, что их нет. А фокус на обнаружение и предотвращение становится не менее важным, чем реагирование на уже произошедшие инциденты.

RSS: Новости на портале Anti-Malware.ru