RSA
Компания RSA, подразделение информационной безопасности (ИБ) корпорации EMC, обнародовала результаты нового исследования* Threat Detection Effectiveness Survey. Опрос стимулировал участников самостоятельно оценить, насколько эффективно их компании обнаруживают и расследуют киберугрозы.
Результаты опроса содержат важные глобальные выводы о том, какие технологии используют организации, какие данные они собирают для решения озвученных задач, а также помогают определить уровень удовлетворенности имеющимися инструментами. В дополнение к этому у респондентов спрашивали, какие новые технологии они планируют внедрить для дальнейшего развития выбранных стратегий. Результаты опроса выявили глубокую неудовлетворенность респондентов существующими возможностями по обнаружению и расследованию угроз. Только 24% компаний, принимавших участие в опросе, отметили, что они удовлетворены своими способностями обнаруживать и расследовать угрозы. При этом только 8% уверены, что они могут обнаруживать угрозы быстро, и лишь 11% могут их быстро расследовать. И это при том, что скорость обнаружения и расследования является критически важным фактором, сужающим окно действий атакующего, минимизируя тем самым урон и потери от кибератак.
На сегодняшний день наблюдается стратегический дисбаланс между организациями, которые собирают свои данные на периметре (88%), и которые используют для этого современные ИТ-инфраструктуры (облачные 27%, сетевые пакеты 49%, управление учетными записями 55% и сбор на конечных устройствах – 59%). Однако те компании, которые уже встроили эти источники данных в свою стратегию обнаружения, считают их очень ценными: компании, собирающие данные из пакетов сетевого трафика, извлекают на 66% больше пользы из этой информации для обнаружения и расследования угроз, чем те, которые этого не делают. Тем временем компании, собирающие данные с конечных устройств, получают от них на 57% больше пользы, чем те, кто не делают этого.
Интеграция данных также является проблемой. Четверть респондентов вообще не интегрировали какие-либо данные, и только 21% сделали все свои данные доступными из одного источника. Превалирование разделенных данных не позволят коррелировать информацию между источниками, замедляет расследования и ограничивает прозрачность всего спектра действий в рамках атаки. Только 10% опрошенных считают свою способность отслеживать активность атакующего из разных источников данных как «очень хорошую».
При этом участники опроса не сочли какие-либо из используемых технологий обнаружения и расследования действительно эффективными, отметив их как «частично эффективные». И хотя системы SIEM внедрены свыше чем у 2/3 респондентов, более эффективные инструменты, такие как перехват сетевых пакетов, мониторинг конечных точек и поведенческая аналитика для пользователей распространены явно недостаточно.
Правда, обнадеживает тот результат исследования, что компании признают рост важности учетных данных для стимуляции обнаружения и расследования угроз. И хотя лишь чуть больше половины организаций собирают данные из систем идентификации и контроля доступа, те, кто это делает, извлекают на 77% больше пользы из этой информации для обнаружения угроз, чем те, кто не делают этого. Более того, использование поведенческой аналитики, которая помогает организациям упростить обнаружение инцидентов, отмечая их соответствие шаблонам аномальной активности, оказывается одной из самых популярных технологий для запланированных инвестиций: 33% респондентов планируют внедрить эту технологий в течение ближайших 12 месяцев.
* Глобальное количественное исследование RSA проходило в режиме онлайн с декабря 2015 г. по февраль 2016-го. Все участники сообщали самостоятельно собранные данные. Всего в опросе приняли участие более 160 респондентов из разных организаций: 44% с количеством сотрудников до 1000, 31% с количеством сотрудников от 1000 до 10000 и 25% - более 10 000 сотрудников. Участники опроса представили 22 различных сектора экономики, 58% территориально располагаются в Америке, 26% - в Европе и на Ближнем Востоке, а еще 15% - в Тихоокеанско-Азиатском регионе и в Японии.