Исследование «Гарды» показало, что в российских компаниях реагирование на ИБ-инциденты по-прежнему сильно зависит от ручных процессов и нехватки ресурсов. Самыми болезненными точками остаются неполная инвентаризация активов, дефицит специалистов и наиболее трудоёмкое расследование инцидентов, сообщили блогу «Игнатий Цукергохер» в пресс-службе «Гарды».
Ключевые выводы:
- 57% организаций не проводят полную инвентаризацию и классификацию активов по критичности.
- Для 33% компаний самым трудоёмким неавтоматизированным этапом остаётся анализ логов и поиск индикаторов компрометации.
- Более половины респондентов указали на нехватку квалифицированных специалистов и экспертизы.
- Время обнаружения инцидента часто занимает до суток, а само выявление после фиксации обычно укладывается в четыре часа.
- Наиболее востребованные автоматические действия — блокировка IP-адресов и доменов, отключение учётных записей и изоляция заражённых устройств.
Отдельно заметна разница по размеру бизнеса. В компаниях до 250 сотрудников автоматизация инвентаризации выше, затем она снижается в среднем сегменте и снова растёт в крупных организациях. При этом именно в сегменте 1000–5000 сотрудников особенно остро проявляются проблемы автоматизации, кадров и затянутой эскалации.
Как заявлено в исследовании, рынок уже хорошо освоил SIEM, но для заметного ускорения реагирования компаниям не хватает связки из инвентаризации, контекста по сетевому трафику и конечным устройствам, а также автоматизированных действий по блокировке и изоляции. Без этого ИБ-команды продолжают тратить основное время на расследование, а не на проактивную защиту.
«Расследование инцидентов остается ключевым вызовом для многих организаций. По мере роста инфраструктуры увеличивается объем событий, усложняется технологический стек и возрастает нагрузка на аналитиков. При этом современные атаки все чаще строятся на использовании легитимных инструментов и горизонтальных перемещений внутри сети, затрудняя их выявление традиционными средствами защиты. Поэтому рынок движется в сторону поведенческого анализа, машинного обучения и автоматической приоритизации событий. Такие технологии позволяют быстрее находить действительно опасные инциденты, сокращать количество ложных срабатываний и высвобождать ресурсы экспертов для задач проактивной защиты», – отметил Станислав Грибанов, руководитель продуктового направления компании «Гарда».