Top.Mail.Ru
РБК Компании

Почему защита айдентити стала точкой напряжения между бизнесом, ИТ и ИБ

Учетные данные становятся ключевой точкой риска. В статье Игорь Тюкачев рассказывает, почему это происходит и как выстроить защиту без лишнего напряжения
Почему защита айдентити стала точкой напряжения между бизнесом, ИТ и ИБ
Источник изображения: Пресс-служба Индид
Игорь Тючев
Игорь Тючев
Руководитель отдела по развитию бизнеса

Эксперт с 20-летним опытом в ИТ и ИБ. Автор статей, публикаций и обучающих программ в области кибербезопасности.

Подробнее про эксперта

В современном мире учетная запись сотрудника — это не просто логин и пароль, а цифровой профиль, через который человек получает доступ к системам, данным и бизнес-процессам. Такой профиль может влиять на финансовые операции, клиентский сервис, репутацию и устойчивость компании. Поэтому защита учетных данных и управление доступом постепенно становятся одной из центральных тем кибербезопасности.

При этом главные сложности лежат не только в технологической плоскости. Защита айдентити находится на пересечении интересов сразу нескольких функций. Бизнесу нужны быстрые изменения и минимальные барьеры для пользователей. ИТ отвечает за стабильность систем и непрерывность сервисов. Информационная безопасность настаивает на контроле и повышении уровня защиты доступа. Именно на этом стыке часто возникает напряжение.

По мере размывания классического периметра безопасности логины и пароли от внутренних сервисов, рабочих станций, облачных приложений и информационных систем становятся ключевой областью контроля. Получить или подобрать учетные данные для злоумышленника часто проще, чем искать сложные уязвимости. Завладев айдентити пользователя, атака может развиваться уже изнутри, от имени легитимного сотрудника.

Когда компания начинает выстраивать систему защиты учетных данных, она неизбежно сталкивается с «треугольником сил»: бизнесом, которому важны скорость и эффективность процессов, ИТ-функцией, отвечающей за стабильность и бесперебойную работу инфраструктуры, и ИБ, которая стремится усилить контроль над доступом. Понимание мотивации каждой стороны становится необходимым условием для построения действительно рабочей стратегии в области Identity Security (безопасности личных данных).

От инцидента до требований регуляторов: как запускаются проекты по защите учетных данных

Распространенное представление о том, что зрелая система защиты учетных данных появляется по инициативе службы ИБ в спокойный период, редко совпадает с практикой. Чаще импульсом становится конкретное событие: инцидент безопасности, утечка данных, новые требования регулятора, аудит или рост стоимости потенциального ущерба для бизнеса.

В разных отраслях и юрисдикциях набор таких стимулов может отличаться. Где-то на решение сильнее влияют требования к обработке персональных данных, киберстрахование и риск судебных разбирательств. В других случаях основным фактором становятся регуляторные требования, внутренний аудит, необходимость подтвердить зрелость процессов или последствия уже произошедшего инцидента.

Для бизнеса вопрос защиты учетных данных является предметным тогда, когда риски переводятся на язык понятных последствий: простой сервисов, утечка клиентской базы, нарушение договорных обязательств, снижение продаж, репутационный ущерб или дополнительные расходы на восстановление. В такой ситуации инициатором проекта может выступать не только директор по информационной безопасности. Запрос нередко приходит от коммерческого блока, ИТ, операционного руководства или правления.

Отдельно стоит учитывать различия между государственным сектором, критической инфраструктурой и коммерческими компаниями. В одних случаях требования к защите уже формализованы: есть регуляторные документы, методики, процедуры аттестации и понятный контур ответственности. В других компания самостоятельно определяет приемлемый уровень риска и соотносит его с бюджетом, удобством пользователей и потенциальным ущербом от атаки. Именно здесь особенно заметна роль директора по ИБ: ему необходимо не просто предложить набор средств защиты, а убедительно показать, какие бизнес-риски закрывает проект.

Дорожная карта: чей приоритет окажется сильнее

Формирование дорожной карты в области защиты учетных данных почти всегда связано с конкуренцией за ресурсы и приоритеты. Одним подразделениям важно быстрее запускать новые сервисы, другим — обеспечить надежную работу инфраструктуры, третьим — снизить вероятность несанкционированного доступа и усилить контроль над действиями пользователей.

Зрелый подход строится не на противостоянии функций, а на согласовании рисков и ответственности. Дорожная карта должна показывать, какие сценарии доступа защищаются в первую очередь, какие системы относятся к критичным, где необходимо внедрять многофакторную аутентификацию, где требуется управление привилегированным доступом, а где достаточно регламентов и регулярного контроля.

В крупных компаниях такую работу часто помогают выстроить внешний аудит и независимая оценка зрелости процессов. Аудиторы фиксируют текущее состояние, выявляют слабые места и помогают сформировать стратегию на два-три года. После этого дорожная карта утверждается уже на уровне руководства, потому что затрагивает не только ИБ, но и ИТ-архитектуру, операционные процессы и пользовательский опыт.

Главная сложность заключается не в том, чтобы подготовить план, а в том, чтобы сохранить его жизнеспособность при реализации. ИТ ожидает, что внедрение PAM, MFA или других средств защиты не нарушит соглашения об уровне услуг для бизнес-приложений. Бизнес рассчитывает, что новый партнер, подрядчик или сотрудник получит доступ к нужным системам без затяжных согласований. ИБ, в свою очередь, не может бесконечно расширять список исключений, потому что именно исключения часто становятся слабым местом всей модели защиты.

Особенно показательная зона — пользователи с высоким статусом или критичными ролями. На практике встречаются ситуации, когда для отдельных сотрудников отключают второй фактор аутентификации или периодическую смену пароля, потому что стандартные механизмы кажутся неудобными. Формально система защиты внедрена, но фактически ее эффективность снижается. В этот момент вопрос выходит за рамки технологий и становится вопросом управленческой дисциплины.

Техническая реализация: совместимость, наследие и фрагментарность решений

Когда компания переходит от стратегии к внедрению, сложности начинают быстро накапливаться. В большинстве крупных