Преимущество защитников исчезло. Лиз Чентони из Cisco — о борьбе за то, чтобы его вернуть
Представлено Cisco
Спросите любого руководителя сетевых операций, что изменилось в этом году, — и большинство не укажет на какой-то отдельный инцидент. Они скажут, что изменились сроки. Раньше темп работы корпоративных ИТ-систем задавали люди, которые ими управляли: циклы установки исправлений, графики аудитов, окна для изменений. Передовые модели ИИ не ждут ничего из этого.
В Cisco называют результат этого сдвига «угрозой эпохи после Mythos»: атака, созданная и адаптированная с помощью ИИ, который способен объединить разведку, разработку эксплойтов и горизонтальное перемещение в одну автоматизированную операцию. Большинство корпоративных инфраструктур никогда не проектировались с расчётом на то, что за ними будут следить, устанавливать на них исправления и защищать их с такой скоростью, и компании, использующие эти инфраструктуры, только начинают это осознавать.
«Расчёты, на которые защитники полагались десятилетиями, больше не работают, — говорит Лиз Чентони, исполнительный вице-президент и директор по работе с клиентами Cisco. — Разведка и создание эксплойтов, на которые раньше уходили недели, теперь занимают минуты, а иногда и того меньше. Квартальные аудиты и статичные реестры никогда не были рассчитаны на такие условия, и большинство организаций только сейчас это понимают».
По данным аналитического подразделения Cisco Talos, занимающегося исследованием киберугроз, в прошлом году 40% из 100 наиболее опасных уязвимостей использовались для атак на устройства, срок поддержки которых истёк, и Cisco ожидает, что в 2026 году этот показатель вырастет. Устройство, поддержка которого прекращена, больше нельзя считать просто статьёй расходов на обслуживание. Это открытая дверь.
«Вот главное правило, — говорит Чентони. — Нельзя защитить актив, которого не видишь, а при машинной скорости у тебя не будет второго шанса обнаружить его первым. Я постоянно слышу от клиентов одну и ту же тревогу: они не знают, какие устройства уже вышли за пределы срока поддержки, и не знают, что сказать совету директоров, когда их спрашивают, как они защищены от атаки уровня Mythos. Это не пробел в видимости. Это угроза, которую они несут с собой, даже не подозревая об этом».
Системный ответ, а не ещё одна панель мониторинга
Ответ Cisco — Resilient Infrastructure Services, основанный на трёх направлениях: быстрая оценка уязвимостей, позволяющая выявить и расставить по приоритетам реальные риски; модернизация инфраструктуры для её укрепления с помощью принципов Zero Trust; и непрерывная защита, которая адаптируется вместе с угрозами.
Модернизацию часто считают наименее срочной из этих трёх задач, поскольку замена инфраструктуры занимает больше времени, чем её сканирование. Чентони не согласна с такой расстановкой приоритетов. Принципы Zero Trust работают, только если базовая архитектура действительно позволяет их применять, а многие корпоративные инфраструктуры до сих пор на это не способны. Оценка показывает клиенту, что находится под угрозой. Модернизация закрывает дверь, а непрерывная защита не даёт ей открыться снова, пока угроза продолжает меняться.
«За каждым незапланированным сбоем тянется след, — говорит Чентони. — Неправильно настроенная политика. Уязвимость, исправление которой слишком долго откладывали. Пробел в соблюдении требований, который вовремя никто не заметил. Клиенты упускали эти сигналы не потому, что не искали их. Им просто не хватало ресурсов, чтобы одновременно следить за всем. Именно эту проблему мы и хотели решить — не добавляя оповещений, а помогая понять, какие из них действительно важны».
Всё это работает на платформе Cisco IQ, которой уже пользуются тысячи организаций, получая актуальную картину своей среды вместо квартального снимка.
«Реестр — это список. Панель мониторинга — просто список с более удобным оформлением, — говорит Чентони. — Результат меняет возможность связать статус жизненного цикла с известными уязвимостями, понять, как актив на самом деле настроен и используется, и постоянно обновлять всю эту информацию, а не пересматривать её по расписанию. В этом разница между системой, которая отслеживает среду, и системой, которая действительно её понимает».
Джон Хёнмайер из GlobalFoundries сформулировал это ещё проще. «Нельзя ориентироваться в том, что нас ждёт, по карте, когда на самом деле нужен GPS», — сказал он слушателям на Cisco Live в июне. «Cisco IQ позволяет легко определить, какие именно устройства подвержены уязвимости. Я могу перейти к деталям, увидеть конкретную информацию об угрозе и сразу понять, что делать дальше».
Срок устранения проблемы должен соотноситься с атакой, а не с соглашением об уровне обслуживания
Скорость обнаружения — лишь половина уравнения. Вторая половина — то, что происходит дальше.
«Раньше сроки устранения проблем оценивали по соглашению об уровне обслуживания. Теперь их нужно оценивать с учётом скорости атаки, — говорит Чентони. — Угроза, действующая с машинной скоростью, не будет ждать, пока команда соберётся и с нуля восстановит контекст. Результаты каждого устранения и исправления должны возвращаться в систему, чтобы при следующем обнаружении реакция была быстрее, а вероятность повторения подобных сбоев снижалась. Вот что такое устойчивость. А тушение пожаров — это то, чем приходится заниматься, когда устойчивости нет».
По мнению Чентони, это также означает, что клиентам пора пересмотреть свои ожидания от отношений с поставщиком услуг в целом.
«Годами первой задачей клиента в экстренной ситуации было объяснить свою сеть человеку, который должен был её чинить, — говорит она. — Теперь на это нет времени, и требовать такого от команды, которая и без того перегружена, несправедливо. Взаимодействие должно начинаться с уже известной информации, а не с нуля».
Что на самом деле значит «всегда быть на шаг впереди»
Чентони прямо говорит о том, в каком положении оказываются организации, которые всё ещё придерживаются старой модели.
«Организации, которые по-прежнему опираются на статичные реестры и ручную сортировку инцидентов, отстают не в инструментах, — говорит она. — Они планируют работу с учётом ландшафта угроз, которого больше не существует. ИИ не просто изменил скорость действий злоумышленников. Он изменил ценность форы, которая есть у защитников, а сейчас для большинства компаний эта фора ничего не стоит».
Именно эта идея лежит в основе позиционирования Cisco «всегда быть на шаг впереди»: речь не о том, чтобы быстрее реагировать на те же угрозы, а о создании инфраструктуры, в которой изначально не остаётся уязвимых мест, на которые пришлось бы реагировать.
«Вопрос никогда не заключался в том, изменит ли ИИ ландшафт угроз, — говорит Чентони. — Вопрос в том, изменится ли вместе с ним ваша инфраструктура или будет ждать, пока вы не узнаете об этом на собственном горьком опыте».
Спонсорские статьи — это материалы, подготовленные компанией, которая оплачивает публикацию или состоит с VentureBeat в деловых отношениях; такие статьи всегда имеют соответствующую пометку. Чтобы узнать больше, свяжитесь с нами: sales@venturebeat.com.



