«МАРШ!» на удаленку: устройство защитит дистанционную работу сотрудников

«МАРШ!» на удаленку: устройство защитит дистанционную работу сотрудников

«МАРШ!» на удаленку: устройство защитит дистанционную работу сотрудников

Все нормальные люди уже осознали, что жить в физическом мире гораздо интереснее, чем в виртуальном, а труд на своем рабочем месте многократно эффективнее, чем на удаленке. Но иногда выбирать не приходится, и тогда приходится выбирать, как же эту удаленку организовать с наименьшими потерями сил, нервов и уровня защищенности системы.

Практически в каждом доме есть компьютер – но он не защищенный, и подключать его к сети предприятия без специальных мер по технической защите информации было бы неразумно.

Выделить всем сотрудникам защищенный компьютер для домашней работы и защищенный планшет для обеспечения мобильности – решение хорошее, но дорогое. Может быть, работодатель пойдет на это для отдельных сотрудников, но, как правило, не для всех.

Безопасно использовать непроверенный и недоверенный компьютер (например, домашний) можно только в том случае, если удастся организовать доверенный сеанс связи

Опишем, как может выглядеть доверенный сеанс связи, организованный с помощью средства обеспечения доверенного сеанса связи «МАРШ!».

«МАРШ!» – это загрузочное устройство, на котором хранится доверенная вычислительная среда, из которой пользователь должен подключаться к ресурсам информационной системы. При начале доверенного сеанса связи пользователь загружается с «МАРШ!а», обеспечивая тем самым доверенную среду. Далее стартует терминальный клиент (или виртуальный клиент, или браузер – смотря как именно организована удаленная работа в ИС) и начинается сессия. 

Загрузка производится из защищённой от записи памяти, жёсткий диск компьютера не используется. Конфигурация загруженной операционной системы максимально ограничивает свободу пользователя: ему недоступны органы управления операционной системы, рабочая среда полностью изолирована от посторонних сетевых соединений, открытый трафик отсутствует, а после завершения работы в терминальной сессии (или в браузере и т. д.) сеанс связи завершается, не давая пользователю делать лишнего.

После загрузки ОС с «МАРШ!а» на произвольный домашний компьютер сотрудника и старта браузера устанавливается доверенный сеанс связи с VPN-шлюзом центральной ИС, закрытые ключи и сертификаты для которого хранятся в защищённой памяти «МАРШ!», и доступ к ним возможен только из ОС «МАРШ!а», поэтому подключиться к ИС со своего компьютера, загруженного не с «МАРШ!а», а с жесткого диска, и использовать ключи VPN, хранящиеся на «МАРШ!е», пользователь не сможет.

В случае, если работать планируется в режиме web-доступа, через браузер, МЭ из состава ПО в загружаемой ОС позволит задать единственно возможный адрес соединения, чтобы пользователь по ошибке не зашел в рамках доверенного сеанса связи на какой-то небезопасный ресурс.

Плюс решения еще и в том, что пользователю не придется вообще никак изменять привычный уклад жизни – отключил «МАРШ!», перезагрузился – и используешь домашний компьютер по его прямому назначению.

87% специалистов готовы доверить ИИ рекомендации по реагированию в SIEM

Российские компании готовы слушать советы ИИ в SIEM, но отдавать ему красную кнопку пока не собираются. Это показал опрос участников эфира AM Live «Российские SIEM 2026: что изменилось и как теперь выбирать?». Больше всего респонденты готовы доверить искусственному интеллекту рекомендации по реагированию на инциденты — этот вариант выбрали 87% участников.

Создание и доработку правил детектирования готовы делегировать 71%, а сбор контекста и подготовку резюме расследований — 58%.

Несколько осторожнее аудитория относится к триажу и приоритизации инцидентов — эту задачу ИИ согласны поручить 44% опрошенных. Ещё 39% готовы использовать его для поиска и формирования запросов.

А вот полностью автономное реагирование без подтверждения аналитика набрало всего 13%. В общем, ИИ уже можно посадить рядом с SOC-командой, поручить ему рутину и попросить подготовить план действий.

Но самостоятельно блокировать пользователей, отключать узлы и принимать другие потенциально болезненные решения ему пока не разрешают.


Участники также рассказали, что, по их мнению, сильнее всего изменит SIEM к 2030 году. Лидируют ИИ и автономные агенты с 34%. На втором месте — объединение SIEM с другими платформами информационной безопасности, за которое проголосовали 28% респондентов.

Изменений в экономике и моделях лицензирования ожидают 14%, появления новой архитектуры работы с данными — 13%, а развития облачных и гибридных моделей — 9%. Только 2% считают, что за ближайшие годы ничего существенно не поменяется. Железная выдержка, учитывая скорость, с которой сегодня переписывается рынок.

На эфире эксперты также обсудили ложные срабатывания, правила детектирования, MITRE ATT&CK, UEBA, производительность, масштабирование, хранение данных и TCO. Главный вывод: выбирать SIEM по красивой презентации больше нельзя. На пилоте придётся проверять не только скорость обработки событий, но и качество контента, удобство расследований и реальную стоимость дальнейшей эксплуатации.

RSS: Новости на портале Anti-Malware.ru