Конвергенция безопасности
Конвергенция безопасности — это сближение двух исторически различных направлений обеспечения безопасности — физической безопасности и информационной безопасности — в рамках организаций; оба направления считаются неотъемлемыми частями целостной программы управления рисками. Конвергенция безопасности обоснована признанием того, что корпоративные активы всё больше становятся информационными. В прошлом основное внимание уделялось защите физических активов, тогда как информационные активы требуют всё большего внимания в современных условиях. Хотя термин обычно применяется в контексте киберфизической конвергенции, он также может означать сближение безопасности с родственными дисциплинами управления рисками и устойчивостью, включая обеспечение непрерывности бизнеса и антикризисное управление. Конвергенцию безопасности часто называют «конвергированной безопасностью».
Конвергенция рисков
В условиях интернета вещей киберугрозы легче приводят к физическим последствиям, а взломы физической безопасности также могут расширить поверхность киберугроз организации. По данным Агентства по кибербезопасности и безопасности инфраструктуры США, «внедрение и интеграция устройств Интернета вещей (IoT) и промышленного интернета вещей (IIoT) привели к формированию всё более взаимосвязанных сетей киберфизических систем, что расширяет площадь атаки и размывает прежде чёткие функции кибербезопасности и физической безопасности»[1].
Согласно отчёту ВЭФ «Глобальные риски 2020», «операционные технологии находятся в зоне повышенного риска, поскольку кибератаки могут привести теперь к более традиционным, кинетическим последствиям, по мере проникновения технологий в физический мир и создания киберфизических систем»[2]. По данным Министерства внутренней безопасности США, «последствия непреднамеренных ошибок или злонамеренных атак на киберфизические системы могут серьёзнейшим образом повлиять на жизнь людей и окружающую среду»[3].
Знаковым примером атак на подключённые к интернету объекты считаются атака Stuxnet на ядерный объект в Натанзе (Иран) в 2010 году.
«Современные угрозы — это гибридные и смешанные атаки, использующие информационные технологии (ИТ), физическую инфраструктуру и операционные технологии (ОТ) в качестве путей атаки», отмечает бывший директор по обеспечению инфраструктурной безопасности CISA Брайан Харрелл. «Освещение ландшафта будущих угроз позволит повысить ситуационную осведомлённость и ускорить реагирование»[4].
Организационная конвергенция
Традиционно раздельные или «замкнутые» подходы к физической и кибербезопасности, по мнению сторонников конвергенции безопасности, не позволяют эффективно защищать организации от атак с одновременным киберфизическим характером. Организационный аспект конвергенции безопасности касается того, насколько внутренняя структура организации способна адекватно реагировать на конвергированные риски безопасности.
Согласно данным Агентства по кибербезопасности и безопасности инфраструктуры США, «подразделения физической безопасности и кибербезопасности часто по-прежнему остаются отдельными. Если руководители по безопасности работают в таких „силосах“, у них нет целостного взгляда на угрозы, нацеленные на компанию, что увеличивает вероятность успешных атак». «Многие традиционные риски физической и информационной безопасности рассматриваются изолированно, — говорится в документе PricewaterhouseCoopers „Convergence of Security Risks“. — Такие риски могут сходиться или пересекаться в определённых точках жизненного цикла риска и представлять собой „слепую зону“ для организации или сотрудников, ответственных за управление рисками»[5].
В опросе более 1000 руководителей по физической безопасности, кибербезопасности, антикризисному управлению и обеспечению непрерывности бизнеса, проведённом Фондом ASIS, выявлено, что несмотря на годы прогнозов о неизбежности конвергенции безопасности, только 24 % респондентов объединили свои функции физической безопасности и кибербезопасности. Также было отмечено, что 96 % организаций, объединивших две и более функции безопасности, сообщили о положительных результатах конвергенции, и 72 % из них отметили, что это усилило их общую безопасность. В целом, 78 % опрошенных полагают, что конвергенция повысит уровень защищённости организации.
Ссылаясь на труды Джея Райта Форрестера по системному мышлению, генеральный директор Optic Security Group Джейсон Черрингтон считает, что подход «система систем» (system of systems) — полезное средство для анализа вклада различных подсистем безопасности в достижение общих целей безопасности организации: «В идеальном мире SoS организации рассматривают свою безопасность как совокупность специализированных систем, которые объединяют свои ресурсы и возможности в рамках единой системы, предоставляющей больше функциональности и производительности, чем сумма её частей. Важно, что общий контроль над системой позволяет выявлять пробелы между её компонентами и предотвращать сбои»[6].
Конвергенция решений (унифицированная безопасность)
Рост числа гибридных киберфизических угроз способствовал появлению ряда интегрированных решений, охватывающих сразу оба домена безопасности. По мнению Джейсона Черрингтона, «современные угрозы проявляются как конвергенция физических и цифровых векторов, а эффективная защита от гибридных угроз требует также гибридного подхода»[6]. Согласно данным Агентства по кибербезопасности и безопасности инфраструктуры США: «Организации с интегрированными функциями кибербезопасности и физической безопасности более устойчивы и готовы своевременно выявлять, предотвращать, минимизировать и реагировать на угрозы. Конвергенция способствует обмену информацией и выработке единых стратегий в подразделениях безопасности»[1].
Примечания
Литература
- Anderson, K., «Convergence: A Holistic Approach to Risk Management», Network Security, Elsevier, Ltd., том 2007, выпуск 5, май 2007.
- Anderson, K., «IT Security Professionals Must Evolve for Changing Market», SC Magazine, 12 октября 2006.