Фонд «Росконгресс» провел опрос о состоянии информационной безопасности в малом и среднем бизнесе. В нем участвовали 25 руководителей компаний из разных секторов (включая промышленность, медицину, медиа) разного уровня: от микропредприятий с командой в десять человек до структуры с 1000 рабочих мест.
Авторы ставили своей целью изучить, как руководители воспринимают современные киберугрозы и принимают решения о модели защиты. Отдельный фокус сделан на отношении к аутсорсингу в ИБ как формирующемуся сегменту рынка.
Ключевые выводы:
- предположение о том, что компании среднего размера интересны атакующим в меньшей степени, не подтверждается. С середины 2023 года порог интереса злоумышленников существенно сместился вниз, из-за чего базовая оценка периметра обретает смысл независимо от размера бизнеса, отмечается в документе;
- еще одна закономерность, о которой пишут авторы, заключается в неожиданности крупных инцидентов ИБ. Это повышает требования к защите, которая должна работать в режиме круглосуточного мониторинга, что недостижимо для большинства МСП собственными силами;
- по словам авторов, отдельный и недооцененный источник риска для малого и среднего бизнеса связан с зависимостью от внешних платформ. Значительная часть таких компаний работает на чужой инфраструктуре — торговых площадках, маркетплейсах, сервисах бронирования, облачных CRM и арендованном хостинге — и наследует их уязвимости. Вторая зона риска — стремительный рост числа внешних цифровых сервисов и инструментов на основе ИИ;
- всего аналитики выделяют четыре состояния информационной безопасности в компаниях МСП. Нулевой уровень, когда ИБ не присутствует в управленческой повестке, нет ответственного и бюджета. Профиль таких компаний — мелкосерийное производство, B2B без онлайн-транзакций. Первый уровень характеризуется появлением функции после конкретного инцидента, одним ответственным и бюджетом под определенные мероприятия, а не под планомерное выполнение ИБ-функции. Второй уровень — когда руководители понимают риски, изучают рынок, формулируют требования к будущему партнеру, но не переходят к структурным изменениям. Большинство опрошенных относятся именно к этой категории. Третий уровень появляется, когда есть дорожная карта, аутсорсинговый центр мониторинга или собственная служба. Аутсорс используется точечно как усиление, а не замещение;
- главной среди причин обращения МСП к услугам вендоров в сфере информационной безопасности называется предсказуемость расходов. Следом идут быстрая организация защиты и рекомендации коллег из других компаний;
- среди барьеров использования аутсорса первое место занимает недоверие к передаче чувствительных данных вовне, второе — неясность оценки результата работы вендора, третье — стоимость;
- большинство респондентов, рассматривающих аутсорсинг, предпочитают гибридную модель, при которой внешний партнер берет на себя мониторинг, реагирование и предоставляет экспертизу. Компания, в свою очередь, управляет доступами и принимает решения по рискам. При этом наиболее распространенной моделью организации ИБ в малых и средних компаниях остается единственный специалист в штате;
- по замечаниям авторов, быстрое реагирование при наступлении инцидента у респондентов с высокой зрелостью ИБ ценится выше, чем скорость развертывания средств защиты.