Довгий час метою було «не дати себе зламати». Проблема в тому, що ця мета недосяжна: досить однієї свіжої вразливості або одного відкритого листа. Тому сучасний підхід інший — стійкість: припустити, що інцидент таки станеться, і вибудувати роботу так, аби пережити його з мінімальними втратами.
Оборона проти стійкості: у чому різниця
| Оборона | Стійкість | |
|---|---|---|
| Головне питання | «Як не пустити?» | «Як пережити, якщо пустили?» |
| Фокус | Запобігання | Виявлення, реагування, відновлення |
| Метрика успіху | Атаки не сталося | Бізнес не зупинився |
| Реалістичність | Часткова (100% не буває) | Досяжна |
Одне доповнює інше: стійкість добудовує оборону. Компанія з чудовим фаєрволом, але без перевірених копій, лишається беззахисною — перший же шифрувальник зупинить її на тижні.
Із чого складається стійкість
Шість здатностей, кожна з яких вимірюється:
- Швидко помітити. Що довше атака непомічена, то дорожча. Тут працюють моніторинг і центр операцій.
- Обмежити шкоду. Сегментація мережі, мінімальні права, ізоляція критичних систем: компрометація однієї точки має лишатися локальною.
- Зреагувати. Хтось мусить знати, що робити о третій ночі: план реагування, розподілені ролі, команда.
- Відновитися. Копії, з яких справді відновлюються, план відновлення, резервна інфраструктура.
- Продовжити роботу, поки системи лежать: запасні процеси, ручні процедури, комунікація з клієнтами. Це безперервність бізнесу за ISO 22301.
- Навчитися. Розбір після інциденту й виправлення причин, а не симптомів.
RTO і RPO: два числа, які визначають бюджет
Розмова про стійкість без цих двох показників перетворюється на побажання.
- RTO (Recovery Time Objective) — за скільки часу система має запрацювати. Відповідь «якнайшвидше» тут марна: потрібна цифра.
- RPO (Recovery Point Objective) — скільки даних ви готові втратити. Копія раз на добу означає RPO = 24 години, тобто цілий робочий день замовлень може зникнути.
| Система | Реалістичне RTO | Реалістичне RPO |
|---|---|---|
| Облікова система, каса | години | хвилини |
| Пошта, чат | години | години |
| Корпоративний сайт | доба | доба |
| Архів документів | тижні | доба |
Сенс вправи простий: чим менші RTO і RPO, тим дорожча інфраструктура. Коли всі системи оголошують критичними, бюджет вибухає, а насправді критичних зазвичай дві-три. Розстановка цих цифр — перше, що робить фахівець, і найдешевша частина роботи.
Правило 3-2-1 і незмінні копії
Шифрувальники давно навчилися шукати резервні копії першими: зловмисник знищує їх, а вже потім шифрує робочі системи. Тому копія, доступна з тієї самої мережі під тим самим адміністраторським паролем, — це не копія, а ілюзія.
Робочий мінімум:
- три копії даних;
- на двох різних носіях;
- одна — поза майданчиком;
- бажано одна незмінна (write once) або офлайн — та, яку неможливо перезаписати навіть із правами адміністратора;
- нуль помилок під час контрольного відновлення.
Остання цифра найважливіша. Копія без жодного контрольного розгортання існує на папері, а практично — ні.
Як перевірити відновлення насправді
Тест відновлення — це не «подивитися, чи є файл у сховищі». Робоча процедура:
- Оберіть систему з переліку критичних — без попередження адміністратора за місяць.
- Розгорніть копію на чистому стенді, ізольованому від робочої мережі.
- Заміряйте час від початку до моменту, коли системою можна користуватися. Порівняйте з вашим RTO.
- Спробуйте увійти й виконати типову операцію: провести замовлення, сформувати документ.
- Зафіксуйте, чого бракувало. Класика: ключі шифрування, ліцензії, паролі до бази, налаштування DNS, сертифікати — усе те, що «зберігалося в голові» адміністратора.
Перший такий тест майже завжди провальний. Це нормально: краще провалитися на стенді, ніж о третій ночі під час справжньої атаки.
Послуги кіберстійкості: що саме купують
Резервне копіювання й відновлення (Backup & DR). Не «копії заради копій», а перевірена здатність повернутися до роботи: ізольоване сховище, регулярні тестові відновлення, зафіксовані RTO та RPO.
Планування безперервності (BCP/DRP). Що робить бізнес, поки ІТ лежить: як приймати замовлення, як обслуговувати клієнтів, кого й коли повідомляти.
Реагування на утриманні (IR retainer). Договір, за яким команда підключається негайно. Головна цінність — уникнути пошуку підрядника в момент кризи, коли ринок бачить вашу безвихідь.
Моніторинг як сервіс. Аби дізнатися про злам від власних систем, а не від клієнтів чи журналістів.
Кібернавчання (tabletop). Симуляція інциденту «на столі»: команда програє сценарій і виявляє, що план не працює, — до реальної атаки, а не під час неї.
Керування вразливостями. Постійне закриття «дір» (див. аналіз вразливостей).
Скільки коштує година простою
Цифра, якої зазвичай ніхто не рахував, — а саме вона визначає, скільки розумно витратити на стійкість. Порахуйте разом із фінансистом:
- втрачена виручка за годину зупинки основного каналу продажів;
- оплачений простій людей: склад, оператори, виробництво стоять, а зарплата йде;
- штрафи й претензії за зірвані строки постачання;
- вартість авральних робіт — понаднормові, зовнішні фахівці, термінове обладнання;
- втрачені клієнти, які пішли до конкурента й уже не повернулися.
Коли година простою коштує умовних 50 тисяч, а резервний майданчик — 30 тисяч на місяць, суперечка про бюджет закінчується сама собою. Саме тому послуги кіберстійкості починають продавати з цієї арифметики, а не з переліку технологій.
Якщо бюджету немає взагалі
Чотири кроки, ціна яких — сама лише дисципліна:
- Випишіть три системи, без яких бізнес зупиняється сьогодні. Рівно три, а не десять.
- Зробіть одну копію офлайн — на диск, який фізично від'єднано від мережі.
- Роздрукуйте план із контактами й ручними процедурами; покладіть у шухляду.
- Раз на квартал розгортайте копію й заміряйте час.
Це вже стійкість — базова, але справжня. Усе інше лише масштабує ці чотири кроки.
Як це називають на ринку: одна річ під п'ятьма вивісками
Комерційні пропозиції плутають замовника назвами. Ось переклад:
| Що написано в пропозиції | Про що йдеться насправді |
|---|---|
| Послуги забезпечення інформаційної безпеки | Найширший «парасольковий» термін: усе — від антивірусу до аудиту |
| Послуги із захисту інформації | Радше про конфіденційність даних: доступи, шифрування, витоки |
| Послуги управління інформаційною безпекою | Про процеси й документи: політики, ризики, контроль (СУІБ) |
| Послуги IT-безпеки | Про інфраструктуру: сервери, мережі, робочі станції |
| Послуги кіберстійкості | Про здатність пережити інцидент: копії, відновлення, безперервність |
Практичний висновок: послуги із забезпечення інформаційної безпеки та стійкість — різні речі, і одна не заміняє другу. Можна мати бездоганні політики й водночас не пережити ночі з шифрувальником. Повний перелік напрямів розібрано в матеріалі послуги з інформаційної безпеки.
Ваша стійкість дорівнює стійкості постачальників
Незручна арифметика: якщо ваша облікова система живе в хмарі, ваш RTO дорівнює RTO провайдера — і жодні внутрішні зусилля цього не змінять.
Що варто з'ясувати в кожного критичного постачальника:
- за скільки він обіцяє відновитися після власної аварії — і що написано в договорі, а не на сайті;
- чи можете ви забрати свої дані сьогодні, без його доброї волі, у придатному для роботи форматі;
- чи є запасний варіант — хоча б ручний, хоча б на тиждень;
- як він повідомляє про інциденти — і чи повідомляє взагалі.
Окремий випадок — підрядник із доступом до ваших систем. Його зламали, а лежите ви.
Перші 72 години без ІТ: ручні процеси
Найдешевша частина стійкості коштує нуль гривень і чомусь відсутня майже скрізь. Це відповідь на питання: як компанія працює, поки систем немає.
- як приймати замовлення (телефон, блокнот, месенджер);
- як відвантажувати товар без облікової системи;
- де взяти контакти клієнтів, якщо CRM недоступна;
- хто спілкується з клієнтами й що саме каже;
- як платити людям і постачальникам.
Роздрукований аркуш із цими відповідями в шухляді керівника — не архаїка, а класика жанру. Файл із планом, який лежить у зашифрованій мережі, читати вже нікому.
П'ять питань для чесної перевірки
- Якщо завтра всі системи зашифрують — через скільки годин ви запрацюєте?
- Ваші копії ізольовані від робочої мережі?
- Коли ви востаннє розгортали копію на стенді?
- Хто о третій ночі ухвалить рішення зупинити сервіс — і чи знає він про це?
- Як ви працюватимете, поки ІТ не працює?
Немає відповідей на більшість — у вас є оборона, але стійкості немає.
Хочете перевірити свою стійкість до інциденту? Фахівці допоможуть визначити RTO і RPO, перевірити відновлення й підготувати план — отримати консультацію.