Конвергенция безопасности

Конвергенция безопасности — это сближение двух исторически различных направлений обеспечения безопасности — физической безопасности и информационной безопасности — в рамках организаций; оба направления считаются неотъемлемыми частями целостной программы управления рисками. Конвергенция безопасности обоснована признанием того, что корпоративные активы всё больше становятся информационными. В прошлом основное внимание уделялось защите физических активов, тогда как информационные активы требуют всё большего внимания в современных условиях. Хотя термин обычно применяется в контексте киберфизической конвергенции, он также может означать сближение безопасности с родственными дисциплинами управления рисками и устойчивостью, включая обеспечение непрерывности бизнеса и антикризисное управление. Конвергенцию безопасности часто называют «конвергированной безопасностью».

Конвергенция рисков

В условиях интернета вещей киберугрозы легче приводят к физическим последствиям, а взломы физической безопасности также могут расширить поверхность киберугроз организации. По данным Агентства по кибербезопасности и безопасности инфраструктуры США, «внедрение и интеграция устройств Интернета вещей (IoT) и промышленного интернета вещей (IIoT) привели к формированию всё более взаимосвязанных сетей киберфизических систем, что расширяет площадь атаки и размывает прежде чёткие функции кибербезопасности и физической безопасности»[1].

Согласно отчёту ВЭФ «Глобальные риски 2020», «операционные технологии находятся в зоне повышенного риска, поскольку кибератаки могут привести теперь к более традиционным, кинетическим последствиям, по мере проникновения технологий в физический мир и создания киберфизических систем»[2]. По данным Министерства внутренней безопасности США, «последствия непреднамеренных ошибок или злонамеренных атак на киберфизические системы могут серьёзнейшим образом повлиять на жизнь людей и окружающую среду»[3].

Знаковым примером атак на подключённые к интернету объекты считаются атака Stuxnet на ядерный объект в Натанзе (Иран) в 2010 году.

«Современные угрозы — это гибридные и смешанные атаки, использующие информационные технологии (ИТ), физическую инфраструктуру и операционные технологии (ОТ) в качестве путей атаки», отмечает бывший директор по обеспечению инфраструктурной безопасности CISA Брайан Харрелл. «Освещение ландшафта будущих угроз позволит повысить ситуационную осведомлённость и ускорить реагирование»[4].

Организационная конвергенция

Традиционно раздельные или «замкнутые» подходы к физической и кибербезопасности, по мнению сторонников конвергенции безопасности, не позволяют эффективно защищать организации от атак с одновременным киберфизическим характером. Организационный аспект конвергенции безопасности касается того, насколько внутренняя структура организации способна адекватно реагировать на конвергированные риски безопасности.

Согласно данным Агентства по кибербезопасности и безопасности инфраструктуры США, «подразделения физической безопасности и кибербезопасности часто по-прежнему остаются отдельными. Если руководители по безопасности работают в таких „силосах“, у них нет целостного взгляда на угрозы, нацеленные на компанию, что увеличивает вероятность успешных атак». «Многие традиционные риски физической и информационной безопасности рассматриваются изолированно, — говорится в документе PricewaterhouseCoopers „Convergence of Security Risks“. — Такие риски могут сходиться или пересекаться в определённых точках жизненного цикла риска и представлять собой „слепую зону“ для организации или сотрудников, ответственных за управление рисками»[5].

В опросе более 1000 руководителей по физической безопасности, кибербезопасности, антикризисному управлению и обеспечению непрерывности бизнеса, проведённом Фондом ASIS, выявлено, что несмотря на годы прогнозов о неизбежности конвергенции безопасности, только 24 % респондентов объединили свои функции физической безопасности и кибербезопасности. Также было отмечено, что 96 % организаций, объединивших две и более функции безопасности, сообщили о положительных результатах конвергенции, и 72 % из них отметили, что это усилило их общую безопасность. В целом, 78 % опрошенных полагают, что конвергенция повысит уровень защищённости организации.

Ссылаясь на труды Джея Райта Форрестера по системному мышлению, генеральный директор Optic Security Group Джейсон Черрингтон считает, что подход «система систем» (system of systems) — полезное средство для анализа вклада различных подсистем безопасности в достижение общих целей безопасности организации: «В идеальном мире SoS организации рассматривают свою безопасность как совокупность специализированных систем, которые объединяют свои ресурсы и возможности в рамках единой системы, предоставляющей больше функциональности и производительности, чем сумма её частей. Важно, что общий контроль над системой позволяет выявлять пробелы между её компонентами и предотвращать сбои»[6].

Конвергенция решений (унифицированная безопасность)

Рост числа гибридных киберфизических угроз способствовал появлению ряда интегрированных решений, охватывающих сразу оба домена безопасности. По мнению Джейсона Черрингтона, «современные угрозы проявляются как конвергенция физических и цифровых векторов, а эффективная защита от гибридных угроз требует также гибридного подхода»[6]. Согласно данным Агентства по кибербезопасности и безопасности инфраструктуры США: «Организации с интегрированными функциями кибербезопасности и физической безопасности более устойчивы и готовы своевременно выявлять, предотвращать, минимизировать и реагировать на угрозы. Конвергенция способствует обмену информацией и выработке единых стратегий в подразделениях безопасности»[1].

Примечания

  1. 1 2 Cybersecurity and Physical Security Convergence (англ.). Cybersecurity & Infrastructure Security Agency (5 января 2021). Дата обращения: 12 марта 2021. Архивировано 7 января 2021 года.
  2. The Global Risks Report 2020 (англ.). World Economic Forum (март 2020). Дата обращения: 28 февраля 2021. Архивировано 16 января 2020 года.
  3. Cyber Physical Systems Security (англ.). Department of Homeland Security. Дата обращения: 28 февраля 2021. Архивировано 30 марта 2019 года.
  4. Johnson, Bridget. CISA to Work with Stakeholders, 'Influence a Culture of Security Convergence' During NCISRM (англ.), Homeland Security Today (1 November 2019). Архивировано 31 октября 2020 года. Дата обращения: 28 февраля 2021.
  5. Convergence of Security Risks (англ.). PricewaterhouseCoopers (2010). Дата обращения: 15 марта 2021. Архивировано 7 августа 2023 года.
  6. 1 2 Cherrington, Jason Security Convergence: A System of Systems approach (англ.). New Zealand Security Magazine (25 ноября 2020). Дата обращения: 21 февраля 2021. Архивировано 25 мая 2024 года.

Литература