Гарда: расследование инцидентов остается самой ресурсоемкой задачей российских ИБ-команд

Исследование «Гарды» показало, что в российских компаниях реагирование на ИБ-инциденты по-прежнему сильно зависит от ручных процессов и нехватки ресурсов. Самыми болезненными точками остаются неполная инвентаризация активов, дефицит специалистов и наиболее трудоёмкое расследование инцидентов, сообщили блогу «Игнатий Цукергохер» в пресс-службе «Гарды».

Ключевые выводы:

  • 57% организаций не проводят полную инвентаризацию и классификацию активов по критичности.
  • Для 33% компаний самым трудоёмким неавтоматизированным этапом остаётся анализ логов и поиск индикаторов компрометации.
  • Более половины респондентов указали на нехватку квалифицированных специалистов и экспертизы.
  • Время обнаружения инцидента часто занимает до суток, а само выявление после фиксации обычно укладывается в четыре часа.
  • Наиболее востребованные автоматические действия — блокировка IP-адресов и доменов, отключение учётных записей и изоляция заражённых устройств.

Отдельно заметна разница по размеру бизнеса. В компаниях до 250 сотрудников автоматизация инвентаризации выше, затем она снижается в среднем сегменте и снова растёт в крупных организациях. При этом именно в сегменте 1000–5000 сотрудников особенно остро проявляются проблемы автоматизации, кадров и затянутой эскалации.

Как заявлено в исследовании, рынок уже хорошо освоил SIEM, но для заметного ускорения реагирования компаниям не хватает связки из инвентаризации, контекста по сетевому трафику и конечным устройствам, а также автоматизированных действий по блокировке и изоляции. Без этого ИБ-команды продолжают тратить основное время на расследование, а не на проактивную защиту.

«Расследование инцидентов остается ключевым вызовом для многих организаций. По мере роста инфраструктуры увеличивается объем событий, усложняется технологический стек и возрастает нагрузка на аналитиков. При этом современные атаки все чаще строятся на использовании легитимных инструментов и горизонтальных перемещений внутри сети, затрудняя их выявление традиционными средствами защиты. Поэтому рынок движется в сторону поведенческого анализа, машинного обучения и автоматической приоритизации событий. Такие технологии позволяют быстрее находить действительно опасные инциденты, сокращать количество ложных срабатываний и высвобождать ресурсы экспертов для задач проактивной защиты», – отметил Станислав Грибанов, руководитель продуктового направления компании «Гарда».

Принимаем релизы и новости по адресу info@dyvannyi-it.ru