Банки больше ценят бизнес-клиентов, способных защититься от киберугроз

Сложные времена в экономике заставляют многие предприятия сокращать бюджеты, однако банки рекомендуют скорее увеличивать инвестиции в кибербезопасность, чем снижать их. Как правило, количество атак возрастает именно в период экономического спада, когда у фирм остается меньше ресурсов для защиты. Сейчас, когда экономика вновь начала расти, самое время обратить внимание на кибербезопасность. Рассказывает руководитель повседневного банкинга бизнес-клиентов Coop Pank Эрье Меттас.
Хотя о кибератаках и угрозах говорят все больше, до сих пор существует мнение, что кто-то может остаться вне поля зрения злоумышленников, поскольку его бизнес слишком мал или неприметен. Также бытует опасный миф, что из-за маленького размера Эстонии и ее уникального языка нас никто не захочет атаковать. Однако на самом деле киберпреступникам все равно, на какую страну или компанию они нацелены. Большинство атакующих используют автоматизированные инструменты для поиска уязвимостей в интернете. Найдя уязвимость, они изучают ее и продают информацию заинтересованным сторонам, которые затем проводят целевые атаки.
Это возможно только в том случае, если системы компании не настроены должным образом с точки зрения кибербезопасности и не обновляются вовремя. Например, если автоматизированная производственная линия предприятия не защищена от кибератак, злоумышленники могут моментально ее остановить, потребовать выкуп или совершить какие-то другие манипуляции. Это может привести к невыполнению важных договорных обязательств и срывам поставок. Если производитель не сможет продавать продукцию, он будет неспособен обслуживать взятые для инвестиций кредиты что в итоге приведет к серьезным денежным потерям.
Согласно прогнозам Cybersecurity Ventures, ведущей компании, занимающейся исследованиями и анализом в области кибербезопасности, глобальные ежегодные убытки предприятий от атак на программное обеспечение для управления цепочками поставок достигнут к 2031 году 138 миллиардов долларов, по сравнению с 60 миллиардами в 2025 году и 46 миллиардами в 2023 году – исходя из ежегодного роста в среднем на 15%. Вместо того чтобы атаковать конечных пользователей напрямую, хакеры все чаще нацеливаются на слабые звенья в цепочках поставок, создавая хаос, что и приводило к наиболее заметным киберинцидентам и утечкам данных последних лет.
Именно поэтому банки все больше ценят клиентов, которые заботятся о кибербезопасности своих предприятий и инвестируют в нее – это делает бизнес более устойчивым, а также защищает клиентов от киберугроз. К счастью, мы наблюдаем, что длительный экономический спад не привел к снижению инвестиций бизнеса в кибербезопасность. Скорее наоборот, становится очевидно, что внимание к кибербезопасности неуклонно растет.
Мы также видим, что атаки с использованием программ-вымогателей все чаще уступают место атакам на цепочки поставок, то есть атакуют компании, имеющие множество связей или оказывающие влияние на другие предприятия и рынки. Схемы атак становятся все сложнее, а их цель – нанести ущерб как можно большему числу фирм и их данным единственной атакой. Также растет число мошенничеств, специально разработанных и направленных на лиц, занимающих ключевые позиции. Часто преступники используют занятость и отвлеченность людей. Например, в 2023 году 74% успешных атак имели место именно из-за человеческих ошибок.
Как предприятие может себя защитить?
Лучший способ защититься от киберугроз – это, чтобы руководители и ИТ-команды компании осознавали, как именно киберпреступники обычно атакуют бизнес, и доносили эту информацию до своих сотрудников.
Одним из наиболее распространенных методов атак является злоупотребление повседневными рабочими инструментами предприятия, такими как система корпоративной электронной почты или бухгалтерское программное обеспечение. В этом случае цель злоумышленника – оставаться незамеченным как можно дольше и действовать в системах жертвы так, чтобы его было максимально сложно обнаружить. В худшем случае такие действия могут привести к краже идентичности компании.
Еще одной распространенной используемой преступниками тактикой является заражение известных программных пакетов: популярное программное обеспечение модифицируется и содержит вредоносный код. С помощью социального манипулирования жертв убеждают установить такую измененную злоумышленником программу.
Третий известный прием – использование известных уязвимостей или эксплуатация уязвимостей нулевого дня. Атака нулевого дня – это, когда в каком-то популярном программном обеспечении, например, в веб-браузере, обнаруживается уязвимость безопасности и разработчики еще не успели выпустить исправление, а хакеры тут же используют ее в своих целях.
Четвертый частый метод – целенаправленные атаки на связанных с предприятием людей. Обычно мишенью становятся сотрудники, занимающие ключевые должности. Преступники действуют не только посредством традиционных фишинговых писем, но и через социальные сети, такие как LinkedIn.
Конкретные решения
Начинать работу по обеспечению кибербезопасности следует с аудита для выявления недостатков. Такой аудит должен включать проверку ИТ-документации и документов по информационной безопасности, технические сканирования, оценку уровня зрелости, а также проведение интервью и проверок фактов. В этот процесс обязательно должна быть вовлечена руководящая команда предприятия. На основе итоговой документации аудита и плана развития для повышения уровня безопасности создается дорожная карта кибербезопасности, согласно которой проводятся необходимые работы по разработке и изменениям конфигурации для повышения уровня безопасности.
Часто это означает, что компании необходимо заменить или приобрести недостающее оборудование и программное обеспечение для повышения кибербезопасности. Иногда достаточно просто обновить устаревшее оборудование и программы. Важно помнить, что их обновлением нужно заниматься на постоянной основе.
Почти всегда дорожная карта указывает на необходимость регулярного обучения сотрудников по вопросам киберугроз. Это могут быть, например, внутренние информационные рассылки, которые знакомят с популярными видами атак, повышают общий уровень осведомленности об атаках и их признаках. В таких письмах также важно предоставлять четкие инструкции, как следует реагировать на атаки или подозрения на них.
В создании и реализации дорожной карты кибербезопасности разнообразную помощь предприятиям предлагают технологические партнеры, такие как OIXIO, Telia и другие. Иногда для оценки и повышения уровня кибербезопасности можно получить гранты, которые предоставляет Фонд предпринимательства и инноваций (EIS).