14 травня 2024 року консорціум Intecracy Group провів спеціалізований онлайн-захід — Intecracy Expert Webinar. Головною темою обговорення став комплексний захист інформаційних систем державного і корпоративного секторів в умовах зростаючих цифрових загроз та постійних кібератак. Спікером заходу виступив відомий експерт Михайло Віговський, який поділився практичним досвідом та розповів про сучасні підходи до побудови систем кібербезпеки. Онлайн-вебінар зібрав фахівців з інформаційної безпеки, керівників ІТ-департаментів, системних адміністраторів та представників державних установ, які прагнуть суттєво підвищити рівень захищеності своїх цифрових ресурсів та забезпечити стабільність критичної інфраструктури.
Захід провела компанія ТОВ "Айкюжн ІТ" (IQusion), учасник Intecracy Group.
Комплексний підхід: поєднання технічних та нормативних вимог
Сучасні загрози у сфері кібербезпеки вимагають від організацій відмови від фрагментарних рішень на користь системного бачення та довгострокового планування. Михайло Віговський детально наголосив, що безпека інформаційних систем не може обмежуватися лише встановленням антивірусного програмного забезпечення чи налаштуванням міжмережевих екранів на периметрі мережі. Ефективна кібербезпека сьогодні базується на триєдності важливих компонентів: сучасних технічних засобах, чітко регламентованих організаційних процедурах та повному нормативному регулюванні діяльності підприємства.
Особливу увагу під час вебінару було приділено створенню та сертифікації Комплексних систем захисту інформації (КСЗІ). В Україні для державних органів та багатьох корпоративних структур побудова КСЗІ є не просто рекомендацією, а законодавчою вимогою. Проте, як зазначив спікер, формальне ставлення до цього процесу не створює реального захисту. Необхідно інтегрувати нормативні вимоги у щоденні бізнес-процеси організації, роблячи їх частиною загальної стратегії управління ризиками.
«Справжня кібербезпека починається там, де технічні інструменти синхронізуються з організаційною культурою установи. Побудова КСЗІ — це не про отримання атестату відповідності для галочки. Це безперервний процес проектування, впровадження та аудиту, де кожен працівник розуміє свою роль у загальній системі захисту. Тільки поєднуючи жорсткі технічні політики з регламентованими організаційними заходами, ми можемо мінімізувати ризики успішних атак на критичну інфраструктуру», — підкреслив Михайло Віговський.
Технічні механізми та архітектурні рішення
У ході вебінару було детально розібрано архітектурні аспекти побудови захищених систем. Михайло Віговський пояснив, як саме технічні заходи мають взаємодіяти з організаційними правилами. Зокрема, йшлося про розмежування доступу, шифрування каналів зв'язку та моніторинг подій безпеки в реальному часі. Важливим елементом є впровадження систем класу SIEM (Security Information and Event Management), які дозволяють автоматизувати виявлення інцидентів та оперативно реагувати на аномалії в мережі.
Проте технічні засоби без належного адміністрування та регламентів швидко втрачають ефективність. Наприклад, правила конфігурації міжмережевих екранів мають регулярно переглядатися відповідно до змін у бізнес-процесах організації. Це вимагає наявності чітких посадових інструкцій та планів реагування на інциденти, які є невід'ємною частиною організаційної складової КСЗІ. Тільки за такої умови технічний захист працюватиме як єдиний злагоджений механізм.
Організаційні заходи як основа стійкості
Організаційні заходи часто залишаються поза увагою технічних спеціалістів, хоча саме вони визначають життєздатність системи захисту. Михайло Віговський детально зупинився на питаннях навчання персоналу, розробки внутрішніх політик безпеки та контролю за їх виконанням. Людський фактор залишається одним із найслабших місць у будь-якій системі кібербезпеки, і зловмисники активно цим користуються.
Регулярні тренінги з кібергігієни, моделювання фішингових атак та чіткі інструкції щодо дій у разі виявлення підозрілої активності дозволяють суттєво знизити ймовірність компрометації облікових записів. Спікер зауважив, що навіть найсучасніша система захисту безсила, якщо користувачі не дотримуються базових правил безпеки та не усвідомлюють наслідків своїх дій.
«Ми повинні розуміти, що зловмисники шукають найпростіший шлях. Якщо технічний периметр захищений надійно, вони намагатимуться використати людські слабкості або прогалини в організаційних процедурах. Саме тому організаційні заходи, такі як чіткий регламент управління доступами та регулярний аудит дій користувачів, мають таке ж значення, як і налаштування криптографічного захисту», — зазначив Михайло Віговський.
Нормативне поле та відповідність стандартам
Державний та корпоративний сектори функціонують у жорстких законодавчих рамках. Побудова КСЗІ вимагає суворого дотримання державних стандартів та нормативно-правових актів у сфері захисту інформації. Спікер пояснив, як правильно проходити всі етапи створення комплексної системи: від розробки технічного завдання та проектування до проведення державної експертизи та отримання атестату відповідності.
Завершуючи свій виступ, Михайло Віговський закликав учасників вебінару розглядати кібербезпеку не як статтю витрат, а як інвестицію у стабільність та безперервність діяльності. Поєднання технічних інструментів, організаційних регламентів та відповідності нормативним вимогам дозволяє створити дійсно надійний щит для інформаційних систем будь-якого рівня складності, забезпечуючи надійний захист державних та корпоративних таємниць.