Эффективность информационной безопасности во многом зависит от того, насколько хорошо организация понимает собственную ИТ-инфраструктуру: какие активы в ней используются, как они связаны между собой и какие процессы от них зависят. При этом данные об инфраструктуре часто распределены между разными системами, что усложняет их актуализацию и использование в работе службы ИБ. О подходах к управлению ИТ-активами, автоматизации процессов информационной безопасности и оценке их эффективности CNews рассказал руководитель департамента информационной безопасности iCore Евгений Жах.
CNews: С какими ключевыми вызовами сталкиваются службы ИБ при построении комплексной системы защиты?
Евгений Жах: Комплексная система информационной безопасности строится на трех составляющих: технологиях, процессах и людях. При этом именно люди формируют процессы и используют технологии, поэтому важно соблюдать баланс — ни одна из этих составляющих не должна доминировать.
Но есть и более базовая проблема: невозможно выстроить эффективную защиту, если организация не понимает, что именно ей нужно защищать. Поэтому управление ИТ-активами — основа для всех остальных процессов ИБ. Этот процесс находится на стыке информационной безопасности и информационных технологий, и без него не получится эффективно управлять уязвимостями, угрозами и рисками, а также доступом.
CNews: Как обстояли дела с учетом ИТ-активов, когда вы пришли в iCore?
Евгений Жах: Я пришел практически одновременно с созданием департамента информационной безопасности. Информация об активах хранилась в разных источниках: в Excel, службе каталогов Microsoft AD, Zabbix, NetBox, который использовался для учета сетевого оборудования. Данные были неполными, не связанными между собой и быстро теряли актуальность.
Но ведь ИТ-активы — это не только серверы и рабочие станции, но и информационные системы, учетные записи, партнеры и контрагенты, получающие доступ к инфраструктуре. Область довольно широкая, поэтому было важно собрать всю информацию в одном месте и связать активы между собой.
CNews: С чего вы начали выстраивать систему ИБ?
Евгений Жах: В первую очередь провели инвентаризацию ИТ-активов, ведь это один из ключевых процессов, на котором строится дальнейшая работа службы ИБ. Для этого одним из первых инструментов мы внедрили Securitm. Он позволил собрать информацию из разных источников в одном месте и выстроить взаимосвязи между активами.
Затем мы построили иерархическую ресурсно-сервисную модель, в основе которой лежали бизнес-процессы. От них мы двигались вниз: к системам и сервисам, на которых эти процессы построены, обрабатываемой в системах информации, серверам и установленному на них ПО.
Главное, что такая модель позволила приоритизировать бизнес-процессы и определить наиболее критичные из них. Соответственно, по всей иерархии можно было определить приоритетность связанных с ними серверов. Это помогло понять, что нужно защищать в первую очередь и на какие хосты направлять больше внимания — например, при сборе логов и событий ИБ или сканировании на уязвимости.
CNews: Почему для этого потребовалась автоматизация?
Евгений Жах: Ресурсы всегда ограничены, поэтому организации стремятся повышать производительность труда. Информационная безопасность здесь не исключение: без автоматизации многие процессы сложно масштабировать.
Нам нужен был инструмент, который позволил бы собрать информацию об ИТ-активах в одном интерфейсе, поддерживать ее в актуальном состоянии, выстроить взаимосвязи между объектами и определить их приоритетность с точки зрения критичности. На этой основе можно было выстраивать процессы управления уязвимостями, угрозами и рисками, а также комплаенс-требованиями.
Таким инструментом и стал Securitm. Система интегрируется с множеством источников, поэтому информация об активах и связи между ними обновляются автоматически. Это важно не только для учета: на базе собранных данных можно строить метрики и использовать их для контроля состояния инфраструктуры.
CNews: Как это изменило работу с другими подразделениями?
Евгений Жах: Приведу два примера. Первый связан с управлением уязвимостями в программном обеспечении. Мы сканируем системы, выявляем уязвимости, и информация автоматически попадает в систему: видно, какое ПО уязвимо, на каких серверах оно установлено и что нужно сделать для устранения проблемы.
При этом сканеры обычно формулируют рекомендации достаточно сухо и технически, поэтому они не всегда понятны сотрудникам ИТ-службы, которые должны устранить уязвимость. Благодаря встроенной в SECURITM интеграции с отечественной языковой моделью мы смогли сделать описание более понятным и дополнить его конкретными примерами команд для устранения уязвимости.
В результате сотрудникам ИТ не нужно дополнительно разбираться, как интерпретировать рекомендации. Они могут зайти в систему и сразу увидеть, что именно нужно сделать. Проблема с трактовкой мер по устранению уязвимостей существует давно, и здесь нам удалось ее существенно сократить.
Второй пример — оценка зрелости информационной безопасности. В Securitm есть механизм опросников: они автоматически рассылаются по электронной почте, сотрудники переходят по ссылке и отвечают на вопросы. Это заметно упрощает и ускоряет оценку. С помощью таких опросников мы можем собирать необходимую информацию практически с любого подразделения.
При этом системой пользуются не только сотрудники ИБ. ИТ-службы сами заходят в нее, видят свои активы и связи между ними и используют эту информацию в работе.
CNews: Какие измеримые результаты вы получили?
Евгений Жах: Прежде всего мы получили целостное представление об инфраструктуре. Провели инвентаризацию и собрали в Securitm информацию о серверах, рабочих станциях, их расположении, установленном ПО и других объектах. Информация автоматически обновляется, поэтому картина остается актуальной. Это повлияло не только на процессы ИБ.
С помощью метрик наша команда смогла оценить охват инфраструктуры средствами защиты: какие хосты сканируются на уязвимости, с каких собираются логи, где установлены средства защиты, а где есть пробелы. В результате мы видим ситуацию практически в режиме реального времени.
Теперь рабочий день я начинаю с просмотра этих показателей. Сразу понятно, где есть проблемы и на что нужно обратить внимание. Например, можно выяснить, почему на отдельных рабочих станциях не работает антивирус или где используется устаревшая операционная система, и можно сразу отреагировать и внести корректировки в процессы.
Кроме того, мы с помощью Securitm оценили уровень зрелости информационной безопасности компании. Мы оценили 16 доменов, включая архитектуру, отчетность и метрики, защиту данных, культуру ИБ, сетевую безопасность и другие направления. Это позволило увидеть слабые места и понять, где процессы уже выстроены на приемлемом уровне. По результатам скорректировали планы развития департамента и теперь проводим такую оценку каждые полгода, чтобы отслеживать динамику.
Система также помогла организовать планирование работы службы ИБ. Когда в команде больше одного-двух человек, задачи нужно распределять и приоритизировать. Ежеквартальные планы мы декомпозируем до месячных и недельных задач, назначаем ответственных и связываем задачи с активами, уязвимостями и выявленными проблемами. Все эти связи отображаются в одном интерфейсе, что упрощает контроль и планирование работы.
CNews: Насколько сложно было освоить такую систему?
Евгений Жах: Интерфейс достаточно простой. Как руководитель я в основном использую систему для просмотра метрик и информации об ИТ-активах. Если возникают вопросы, есть руководство пользователя и интерактивный курс, который помогает быстро разобраться с основными функциями.
Для более глубоких настроек нужны определенные навыки и опыт: система гибкая и предлагает много возможностей для конфигурации. При необходимости всегда можно обратиться в техническую поддержку — специалисты консультируют через мессенджеры, электронную почту или видеосвязь.
По мере работы специалисты становятся более компетентными в использовании SECURITM и начинают влиять на его развитие: предлагают свои идеи и замечания, которые затем передаются вендору.
CNews: Что вы посоветуете другим службам ИБ, с чего начать автоматизацию процессов?
Евгений Жах: Я бы не стал разделять ИТ-компании и сервис-провайдеров. Конечно, у них есть своя специфика, но в целом любая организация, которая занимается информационной безопасностью, должна прежде всего понимать, что именно ей необходимо защищать.
Первый шаг — инвентаризация ИТ-активов. Нужно собрать информацию о них в одном месте и организовать ее автоматическое обновление. Здесь может помочь Securitm как единая система, которая интегрируется с разными источниками. После инвентаризации стоит разметить активы по критичности — например, с учетом их доступности из интернета, значимости для непрерывности бизнеса или регуляторных требований.
Только после этого имеет смысл выстраивать другие процессы: управление уязвимостями и событиями информационной безопасности, работу с комплаенс-требованиями, угрозами и рисками. В Securitm для этого можно использовать уже имеющиеся метрики или настраивать собственные.
При этом важно не просто выстроить процессы, но и регулярно оценивать их эффективность. Для этого нужны метрики и гибкие инструменты для их настройки и сбора телеметрии. Полученные показатели помогают находить слабые места и постоянно совершенствовать работу.
Если служба ИБ состоит из нескольких человек, пригодится и планировщик задач. Квартальные планы можно декомпозировать до месячных и недельных, назначать ответственных и связывать задачи с проблемными ИТ-активами, угрозами и мерами, необходимыми для их устранения или нейтрализации. Такой подход можно реализовать и в Securitm.
CNews: Как планируете развивать службу безопасности дальше?
Евгений Жах: У нас есть стратегия информационной безопасности на несколько лет. В соответствии с ней мы движемся к целевому состоянию, учитывая риски, которым подвержена компания. Среди них — атаки шифровальщиков, а также компрометация доверенных связей и цепочек поставок через партнеров и контрагентов. Последний сценарий становится все более актуальным: через подрядчиков сегодня происходит немало атак на компании.
Мы поэтапно повышаем уровень защищенности и каждый квартал оцениваем достигнутый результат. Кроме того, регулярно переоцениваем зрелость информационной безопасности, чтобы понимать текущий уровень и видеть, насколько приблизились к целевым показателям.
Поскольку наша ИТ-компания оказывает услуги внешним заказчикам, планируем использовать Securitm и при проведении аудитов. Параллельно будем совершенствовать уже автоматизированные процессы ИБ и выстраивать управление рисками компании, включая риски информационной безопасности. В дальнейшем хотим использовать платформу и как инструмент автоматизации аудита ИБ у заказчиков.
CNews: Если одной фразой — что дала автоматизация ИБ?
Евгений Жах: Скорость и контроль. Скорость — потому что автоматизация ускоряет сбор и обработку информации. Контроль — потому что снижает влияние человеческого фактора, а процессы становятся более упорядоченными и прозрачными.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | ИИ и модель нулевого доверия не создают единую защиту без интеграции ИТ-систем | 0 | 11.23 | 08-10-2026 |
| 2 | ИИ и модель нулевого доверия не создают единую защиту без интеграции ИТ-систем | 0 | 11.23 | 08-10-2026 |
| 3 | Более 80% крупных компаний готовят инфраструктуру к авариям, но без системного подхода | 0 | 18.86 | 05-10-2026 |
| 4 | Более 80% крупных компаний готовят инфраструктуру к авариям, но без системного подхода | 0 | 18.86 | 05-10-2026 |
| 5 | Эффективность вашего ИИ-агента зависит от вашей инфраструктуры | 0 | 15.56 | 28-09-2026 |
| 6 | Гендиректор Rubytech объяснил, почему бизнесу в России сложно получить эффект от ИИ | 0 | 12.22 | 06-10-2026 |
| 7 | Что ожидают от облачного провайдера руководители по кибербезопасности: «Кибердом» и Selectel проводят исследование | 0 | 13.18 | 06-10-2026 |
| 8 | «Один сбой — и бизнес встал». Как не потерять деньги из-за пробелов в кибербезопасности | 0 | 8.72 | 01-10-2026 |
| 9 | Почему бизнес переходит от замены техники к построению инфраструктуры | 0 | 8.9 | 07-10-2026 |