Консультація
Про нас Кейси Блог Контакти Службові сторінки
Послуги

Послуги кіберстійкості: з чого складається здатність пережити атаку

21.02.2028

Послуги кіберстійкості: чим стійкість відрізняється від захисту, що таке RTO і RPO, як перевірити відновлення з копій і які сервіси допомагають пережити атаку.

Кіберстійкість бізнесу: резервні копії, план відновлення, реагування на інциденти та безперервність роботи

Довгий час метою було «не дати себе зламати». Проблема в тому, що ця мета недосяжна: досить однієї свіжої вразливості або одного відкритого листа. Тому сучасний підхід інший — стійкість: припустити, що інцидент таки станеться, і вибудувати роботу так, аби пережити його з мінімальними втратами.

Оборона проти стійкості: у чому різниця

Оборона Стійкість
Головне питання «Як не пустити?» «Як пережити, якщо пустили?»
Фокус Запобігання Виявлення, реагування, відновлення
Метрика успіху Атаки не сталося Бізнес не зупинився
Реалістичність Часткова (100% не буває) Досяжна

Одне доповнює інше: стійкість добудовує оборону. Компанія з чудовим фаєрволом, але без перевірених копій, лишається беззахисною — перший же шифрувальник зупинить її на тижні.

Із чого складається стійкість

Шість здатностей, кожна з яких вимірюється:

  1. Швидко помітити. Що довше атака непомічена, то дорожча. Тут працюють моніторинг і центр операцій.
  2. Обмежити шкоду. Сегментація мережі, мінімальні права, ізоляція критичних систем: компрометація однієї точки має лишатися локальною.
  3. Зреагувати. Хтось мусить знати, що робити о третій ночі: план реагування, розподілені ролі, команда.
  4. Відновитися. Копії, з яких справді відновлюються, план відновлення, резервна інфраструктура.
  5. Продовжити роботу, поки системи лежать: запасні процеси, ручні процедури, комунікація з клієнтами. Це безперервність бізнесу за ISO 22301.
  6. Навчитися. Розбір після інциденту й виправлення причин, а не симптомів.

RTO і RPO: два числа, які визначають бюджет

Розмова про стійкість без цих двох показників перетворюється на побажання.

  • RTO (Recovery Time Objective) — за скільки часу система має запрацювати. Відповідь «якнайшвидше» тут марна: потрібна цифра.
  • RPO (Recovery Point Objective) — скільки даних ви готові втратити. Копія раз на добу означає RPO = 24 години, тобто цілий робочий день замовлень може зникнути.
Система Реалістичне RTO Реалістичне RPO
Облікова система, каса години хвилини
Пошта, чат години години
Корпоративний сайт доба доба
Архів документів тижні доба

Сенс вправи простий: чим менші RTO і RPO, тим дорожча інфраструктура. Коли всі системи оголошують критичними, бюджет вибухає, а насправді критичних зазвичай дві-три. Розстановка цих цифр — перше, що робить фахівець, і найдешевша частина роботи.

Правило 3-2-1 і незмінні копії

Шифрувальники давно навчилися шукати резервні копії першими: зловмисник знищує їх, а вже потім шифрує робочі системи. Тому копія, доступна з тієї самої мережі під тим самим адміністраторським паролем, — це не копія, а ілюзія.

Робочий мінімум:

  • три копії даних;
  • на двох різних носіях;
  • одна — поза майданчиком;
  • бажано одна незмінна (write once) або офлайн — та, яку неможливо перезаписати навіть із правами адміністратора;
  • нуль помилок під час контрольного відновлення.

Остання цифра найважливіша. Копія без жодного контрольного розгортання існує на папері, а практично — ні.

Як перевірити відновлення насправді

Тест відновлення — це не «подивитися, чи є файл у сховищі». Робоча процедура:

  1. Оберіть систему з переліку критичних — без попередження адміністратора за місяць.
  2. Розгорніть копію на чистому стенді, ізольованому від робочої мережі.
  3. Заміряйте час від початку до моменту, коли системою можна користуватися. Порівняйте з вашим RTO.
  4. Спробуйте увійти й виконати типову операцію: провести замовлення, сформувати документ.
  5. Зафіксуйте, чого бракувало. Класика: ключі шифрування, ліцензії, паролі до бази, налаштування DNS, сертифікати — усе те, що «зберігалося в голові» адміністратора.

Перший такий тест майже завжди провальний. Це нормально: краще провалитися на стенді, ніж о третій ночі під час справжньої атаки.

Послуги кіберстійкості: що саме купують

Резервне копіювання й відновлення (Backup & DR). Не «копії заради копій», а перевірена здатність повернутися до роботи: ізольоване сховище, регулярні тестові відновлення, зафіксовані RTO та RPO.

Планування безперервності (BCP/DRP). Що робить бізнес, поки ІТ лежить: як приймати замовлення, як обслуговувати клієнтів, кого й коли повідомляти.

Реагування на утриманні (IR retainer). Договір, за яким команда підключається негайно. Головна цінність — уникнути пошуку підрядника в момент кризи, коли ринок бачить вашу безвихідь.

Моніторинг як сервіс. Аби дізнатися про злам від власних систем, а не від клієнтів чи журналістів.

Кібернавчання (tabletop). Симуляція інциденту «на столі»: команда програє сценарій і виявляє, що план не працює, — до реальної атаки, а не під час неї.

Керування вразливостями. Постійне закриття «дір» (див. аналіз вразливостей).

Скільки коштує година простою

Цифра, якої зазвичай ніхто не рахував, — а саме вона визначає, скільки розумно витратити на стійкість. Порахуйте разом із фінансистом:

  • втрачена виручка за годину зупинки основного каналу продажів;
  • оплачений простій людей: склад, оператори, виробництво стоять, а зарплата йде;
  • штрафи й претензії за зірвані строки постачання;
  • вартість авральних робіт — понаднормові, зовнішні фахівці, термінове обладнання;
  • втрачені клієнти, які пішли до конкурента й уже не повернулися.

Коли година простою коштує умовних 50 тисяч, а резервний майданчик — 30 тисяч на місяць, суперечка про бюджет закінчується сама собою. Саме тому послуги кіберстійкості починають продавати з цієї арифметики, а не з переліку технологій.

Якщо бюджету немає взагалі

Чотири кроки, ціна яких — сама лише дисципліна:

  1. Випишіть три системи, без яких бізнес зупиняється сьогодні. Рівно три, а не десять.
  2. Зробіть одну копію офлайн — на диск, який фізично від'єднано від мережі.
  3. Роздрукуйте план із контактами й ручними процедурами; покладіть у шухляду.
  4. Раз на квартал розгортайте копію й заміряйте час.

Це вже стійкість — базова, але справжня. Усе інше лише масштабує ці чотири кроки.

Як це називають на ринку: одна річ під п'ятьма вивісками

Комерційні пропозиції плутають замовника назвами. Ось переклад:

Що написано в пропозиції Про що йдеться насправді
Послуги забезпечення інформаційної безпеки Найширший «парасольковий» термін: усе — від антивірусу до аудиту
Послуги із захисту інформації Радше про конфіденційність даних: доступи, шифрування, витоки
Послуги управління інформаційною безпекою Про процеси й документи: політики, ризики, контроль (СУІБ)
Послуги IT-безпеки Про інфраструктуру: сервери, мережі, робочі станції
Послуги кіберстійкості Про здатність пережити інцидент: копії, відновлення, безперервність

Практичний висновок: послуги із забезпечення інформаційної безпеки та стійкість — різні речі, і одна не заміняє другу. Можна мати бездоганні політики й водночас не пережити ночі з шифрувальником. Повний перелік напрямів розібрано в матеріалі послуги з інформаційної безпеки.

Ваша стійкість дорівнює стійкості постачальників

Незручна арифметика: якщо ваша облікова система живе в хмарі, ваш RTO дорівнює RTO провайдера — і жодні внутрішні зусилля цього не змінять.

Що варто з'ясувати в кожного критичного постачальника:

  • за скільки він обіцяє відновитися після власної аварії — і що написано в договорі, а не на сайті;
  • чи можете ви забрати свої дані сьогодні, без його доброї волі, у придатному для роботи форматі;
  • чи є запасний варіант — хоча б ручний, хоча б на тиждень;
  • як він повідомляє про інциденти — і чи повідомляє взагалі.

Окремий випадок — підрядник із доступом до ваших систем. Його зламали, а лежите ви.

Перші 72 години без ІТ: ручні процеси

Найдешевша частина стійкості коштує нуль гривень і чомусь відсутня майже скрізь. Це відповідь на питання: як компанія працює, поки систем немає.

  • як приймати замовлення (телефон, блокнот, месенджер);
  • як відвантажувати товар без облікової системи;
  • де взяти контакти клієнтів, якщо CRM недоступна;
  • хто спілкується з клієнтами й що саме каже;
  • як платити людям і постачальникам.

Роздрукований аркуш із цими відповідями в шухляді керівника — не архаїка, а класика жанру. Файл із планом, який лежить у зашифрованій мережі, читати вже нікому.

П'ять питань для чесної перевірки

  1. Якщо завтра всі системи зашифрують — через скільки годин ви запрацюєте?
  2. Ваші копії ізольовані від робочої мережі?
  3. Коли ви востаннє розгортали копію на стенді?
  4. Хто о третій ночі ухвалить рішення зупинити сервіс — і чи знає він про це?
  5. Як ви працюватимете, поки ІТ не працює?

Немає відповідей на більшість — у вас є оборона, але стійкості немає.

Хочете перевірити свою стійкість до інциденту? Фахівці допоможуть визначити RTO і RPO, перевірити відновлення й підготувати план — отримати консультацію.

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація