Слаботочный ракурс этой драмы конкретен до неприличия: ваш видеоархив — это персональные данные посетителей, ваши журналы СКУД — расписание жизни каждого сотрудника, ваша диспетчеризация — карта уязвимостей здания, и всё это богатство нередко лежит на сервере под лестницей с паролем, известным трём поколениям подрядчиков. Закон (в отечественном случае — 152-ФЗ о персональных данных с его подзаконной свитой) квалифицирует владельца такого сервера как оператора персональных данных со всеми вытекающими обязанностями и штрафами, ужесточаемыми с каждой громкой утечкой.
Массовая культура нарисовала предельный сценарий такого злоупотребления задолго до всякого 152-ФЗ — в «Враге государства» (Enemy of the State, 1998): героя Уилла Смита, случайно заполучившего компромат, государственная машина стирает в порошок именно теми данными, что копятся вокруг обычного человека, — спутники, уличные камеры, записи платежей и перемещений, перехват связи, — и приватность испаряется на глазах зрителя за пятнадцать лет до разоблачений Сноудена. Фильм полезен инженеру перевёрнутой оптикой: та самая инфраструктура наблюдения, которую он проектирует ради безопасности, в чужих руках и без правил мгновенно оборачивается оружием против наблюдаемого, — и потому вопрос «кто держит пульт и по каким правилам» есть не публицистика, а часть технического задания.
Проектировщику слаботочных систем стоит держать эту мысль рядом с однолинейной схемой: он проектирует не только кабели, но и юридические обязательства заказчика. Тем, кому нужна цельная картина дисциплины, а не россыпь приёмов, я бы посоветовал начать с вузовского учебника «Информационная безопасность» В. И. Лойко, В. Н. Лаптева, Г. А. Аршинова и С. В. Лаптева (2020) — добротной отправной точки в предмет.
На верхнем уровне абстракции СЗИ система SIEM (Security Information and Event Management) позволяет обрабатывать инциденты информационной безопасности (ИБ), а система DLP (Data Loss Prevention) контролирует и защищает чувствительные данные (куда события, заметим, стекаются в том числе и от слаботочных систем: корреляция «карта сотрудника прошла турникет в Новосибирске — его учётка вошла в сеть из Лиссабона» доступна только тому SOC, которому физическая безопасность отдаёт свои журналы, — ещё один аргумент конвергенции, начатой в главе 3).
Этажом ниже этих дирижёров играет целый оркестр: межсетевые экраны нового поколения разбирают трафик до уровня приложений, системы обнаружения и предотвращения вторжений (IDS/IPS) ищут в потоках сигнатуры известных атак и аномалии, EDR-агенты на рабочих станциях протоколируют поведение процессов и умеют изолировать заражённую машину по команде, песочницы взрывают подозрительные вложения в виртуальных камерах-одиночках, сканеры уязвимостей методично сверяют инфраструктуру с базами известных дыр, а honeypot — ловушка, прикидывающаяся беззащитным сервером, — поставляет защитникам разведданные о почерке атакующих.
Список пополняется ежегодно, и читателю важно удержать не номенклатуру, а принцип эшелонированной обороны (defense in depth): ни один рубеж не считается непреодолимым, каждый следующий покупает время и сигнал — прямое родство с рубежами физической защиты из главы 3 очевидно и не случайно. Подробно вся эта эшелонированная оборона сетевого уровня разобрана в «Безопасности компьютерных сетей» В. Г. и Н. А. Олифер (2017) — естественном продолжении их же фундаментальных «Компьютерных сетей» из главы 4, только с упором уже на защиту.
В центре мониторинга информационной безопасности (Security Operations Center, SOC) специалисты по кибербезопасности стоят на страже коммерческих и иных секретов и тайн, спроецированных в киберпростанстве.
Повседневная криптография, охраняющая эти проекции, тем временем стала незаметной, как водопровод: протокол TLS шифрует едва ли не весь веб-трафик планеты (тот самый замочек в браузере), VPN-туннели сшивают филиалы поверх дикого интернета, инфраструктура открытых ключей (PKI) с её удостоверяющими центрами раздаёт цифровые паспорта серверам и людям, хэш-функции запечатывают целостность документов и хранят пароли в необратимом виде, а электронная подпись придаёт байтам юридическую силу. Отечественный контур имеет собственный криптографический суверенитет: алгоритмы ГОСТ (блочные шифры «Магма» и «Кузнечик», подпись и хэш семейств ГОСТ Р 34.10/34.11) обязательны в государственных системах, а средства криптографической защиты лицензируются ФСБ. Прикладная мораль для слаботочника скромна: всё, что ваша система передаёт и хранит — видеопотоки, журналы СКУД, конфигурации, — либо зашифровано и подписано, либо является чьим-то будущим вещдоком.
Тогда как информационная безопасность распространяет своё влияние и на физические копии различных документов на бумаге и цифровых носителях, определяет организационно-технические и режимные меры обеспечения состояния защищённости конфиденциальности, а в некоторых случаях и приватности.
Управленческая рамка всему этому хозяйству — система менеджмента информационной безопасности по ISO/IEC 27 001 (знакомая по главе 8 как сигнал рынку): инвентаризация активов, оценка рисков по рецептам главы 7, применимые меры из каталога, внутренние аудиты и цикл непрерывного улучшения Деминга. Бумажная на вид, эта рамка решает главную нетехническую проблему отрасли — превращает безопасность из героических порывов отдельных энтузиастов в воспроизводимый процесс, переживающий увольнение любого героя.
Кадровый рынок этой отрасли заслуживает справки для читателя, выбирающего траекторию (глава 14 поддержит тему): мировой дефицит специалистов по ИБ оценивается отраслевыми ассоциациями в миллионы вакансий, профессий внутри — десятки, от пентестера и аналитика SOC до GRC-методолога и юриста по данным, а вход возможен с любой соседней площадки — сетевой инженерии, разработки, администрирования и, что отрадно для героев нашей книги, физической безопасности: конвергенция работает и в карьерах. Сертификационная лестница (от начальных до архитекторских сертификатов) формализует путь, но рынок, как и всюду в инженерии, платит в итоге за доказуемые руки и голову, а не за рамки на стене.
Первыми рациональным шагами в области персональной информационной безопасности может стать установка антивируса и смена паролей на надежные, а вот заклеивать камеру на ноутбуке не имеет практического смысла — просто чаще улыбайтесь.
И, добавим в той же тональности, инвентаризация: нельзя защитить то, о существовании чего не знаешь, а в среднем хозяйстве после первой честной описи находятся забытый роутер с прошивкой пятилетней давности, «временный» удалённый доступ подрядчика на постоянной основе и телевизор в переговорке, прилежно слушающий эфир. Все серьёзные каталоги защитных мер (от CIS Controls до приказов ФСТЭК) не случайно начинаются с одного и того же скучного пункта: знай свои активы. Безопасность, как и бухгалтерия, начинается с описи имущества.
Скептикам заклейки, впрочем, возразил бы Марк Цукерберг, на чьих фотографиях из офиса внимательные граждане разглядели заклеенные камеру и микрофон ноутбука, — у паранойи бывают информированные носители. Но статистически прав всё же текст выше: по многолетним отчётам о расследованиях утечек (например, Verizon DBIR), значительная часть — устойчиво больше половины — успешных взломов включает человеческий элемент: фишинг, украденные пароли, ошибки настройки, и ни одна заклейка от этого не спасает.
Спасает скучное: менеджер паролей вместо одного пароля на все сервисы, двухфакторная аутентификация (желательно аппаратным ключом или приложением, а не SMS), обновления без отлагательств, резервные копии по правилу «3−2-1» (три копии, два разных носителя, одна — вне объекта) и натренированный рефлекс «письмо со срочностью и ссылкой — повод позвонить отправителю». Классику жанра социальной инженерии читатель найдёт у Кевина Митника в «Искусстве обмана»: хакер, разоривший не одну корпорацию телефонными звонками, документально показал, что самая дырявая прошивка установлена не в маршрутизаторе.
Любителям проверить себя рекомендую мысленный эксперимент Митника: звонок «из техподдержки» сотруднику первого дня работы — «мы обновляем систему, продиктуйте логин, пароль менять не нужно, только подтвердите»; письмо «от директора» бухгалтеру в пятницу вечером с просьбой срочно оплатить счёт; флешка с логотипом фирмы и надписью «зарплаты руководства», забытая на парковке. Если внутренний голос подсказывает, что у вас в организации это не сработает, — у меня для вас статистика пентестеров, у которых это срабатывает в большинстве организаций с первой-второй попытки.
Социальная инженерия эксплуатирует не глупость, а лучшие человеческие качества — отзывчивость, доверие, желание не подвести, — и потому защита от неё строится не на презрении к людям, а на процедурах, в которых правильное действие не требует подвига: перезвонить по известному номеру, проверить реквизиты по второму каналу, доложить о странном без страха наказания (культура безопасности из главы 6 кланяется).
Мужественные разведчики, героически выявляющие вражеские секреты, обществом воспринимаются значительно позитивнее антигероев блатной романтики (которая, как правило, упрощается до формулы «Украл, выпил — в тюрьму!»), однако и со шпионами, выявленными собственной контрразведкой, разговор заканчивается у стенки.
Экономика киберпреступности, увы, давно оформилась в зрелую индустрию с разделением труда: одни ищут уязвимости, другие продают доступы, третьи арендуют вымогательское ПО как сервис (ransomware-as-a-service — с личными кабинетами, техподдержкой и партнёрскими программами, пародирующими легальный SaaS до неотличимости), четвёртые отмывают криптовалютную выручку. Совокупные мировые потери от киберпреступности оцениваются аналитиками в триллионы долларов ежегодно — цифры спорные, как всё в этом жанре, но порядок величин сопоставим с ВВП крупной страны, и оборона, как мы видели в главе 8, финансируется соответственно. Романтики в этом противостоянии не больше, чем в бухгалтерском учёте, — и слава богу: с индустрией, в отличие от стихии, можно работать методично.
Самая поучительная шпионская история нашей темы обошлась, между прочим, без единого выстрела: швейцарская фирма Crypto AG десятилетиями продавала шифровальные машины правительствам более сотни стран, будучи — как документально вскрылось в 2020 году усилиями журналистов Washington Post и ZDF — тайной собственностью ЦРУ и западногерманской разведки (операция «Рубикон»); устройства содержали закладки, и покупатели исправно платили за привилегию быть прослушанными.
Мораль для инженера выходит далеко за рамки геополитики: доверие к чёрному ящику, который нельзя проверить, есть не свойство ящика, а ставка на его хозяина, — и сертификационные лаборатории, открытый код криптографии, реестры доверенного ПО и оборудование с проверяемой цепочкой поставки суть разные ответы на один и тот же вопрос, заданный эпиграфом этой главы. Кому интересна сама культура разведки, на которой выросли подобные операции, тому стоит прочесть классику жанра — «The Craft of Intelligence» Аллена Даллеса (1965), многолетнего директора ЦРУ: книга объясняет, как добывается, проверяется и взвешивается информация, и неожиданно полезна тому, кто защищает свою.
Открытый код в этой логике — не идеология, а инструмент проверяемости с важной оговоркой: открытость делает аудит возможным, но не делает его состоявшимся (уязвимость Heartbleed годами жила в открытой всем ветрам криптобиблиотеке OpenSSL, которую «кто-то наверняка читает»). Зрелая позиция различает проверяемость и проверенность: критическая инфраструктура комплектуется компонентами, для которых существует и возможность аудита, и субъект, заплативший за него, — будь то сообщество, регулятор или собственная лаборатория.
В узких кругах широко известно о том, что война — это искусство обмана, а следовательно залог победы — неоспоримая истина, критерием которой является практика.
Формула о войне как пути обмана принадлежит, разумеется, Сунь-цзы — трактату двадцатипятивековой выдержки, который в кибербезопасности цитируется чаще иных технических стандартов. Практика-критерий организована в отрасли буквально: команды Red Team легально атакуют, Blue Team обороняется, Purple Team учит их разговаривать; программы bug bounty платят внешним исследователям за найденные дыры (превращая потенциальных противников в подрядчиков — приём, достойный самого Сунь-цзы), а киберучения национального масштаба гоняют сценарии отключения энергосистем и банков. Информационная безопасность, начавшаяся с фигового листка, дозрела до полигонов.
Любопытно, что к этому ремеслу подбираются и через древневосточную метафору: Бен Маккарти в «Кибердзюцу: кибербезопасность для современных ниндзя» (2022) перекладывает на язык современной защиты приёмы средневековых японских лазутчиков — неожиданно практичное чтение для тех, кому привычнее думать тактиками, а не регламентами.