English
Русский
Українська
Голубая
Фиолетовая
Cветлая
Терминал
Norton
Войти
🍁 Стартуем осенний сезон!со скидкой 50% по промокоду— активируйна странице пакетов

8 уроков кибербезопасности из «Искусства войны» Сунь-цзы

8 уроков кибербезопасности из «Искусства войны» Сунь-цзы

Что общего между древнекитайским военным трактатом, написанным около 2500 лет назад, и современной кибербезопасностью? На первый взгляд — практически ничего. Сунь-цзы не знал об интернете, компьютерах, искусственном интеллекте и даже электричестве. Однако многие принципы, описанные в его знаменитом труде «Искусство войны», удивительно хорошо применимы к защите современных информационных систем.

Кибербезопасность — это не только антивирусы, межсетевые экраны и системы обнаружения атак. В основе эффективной защиты лежат понимание противника, управление рисками, правильная расстановка приоритетов, скорость реакции и рациональное использование ограниченных ресурсов.

Разберём 8 уроков Сунь-цзы для кибербезопасности, которые помогают по-новому взглянуть на защиту сетей, данных и корпоративной инфраструктуры.

1. Знай себя и своего противника

Одна из самых известных идей Сунь-цзы заключается в том, что знание себя и противника значительно повышает шансы на победу.

В кибербезопасности это работает буквально.

Сначала изучите собственную инфраструктуру

Организация должна понимать собственную поверхность атаки (attack surface):

  • какие серверы доступны из интернета;
  • какие приложения используются;
  • какие API открыты;
  • где хранятся критически важные данные;
  • какие учетные записи имеют повышенные привилегии;
  • какое программное обеспечение установлено;
  • какие системы давно не обновлялись;
  • где существуют потенциальные точки проникновения.

Если компания сама не знает о своей уязвимости, велика вероятность, что однажды её найдёт злоумышленник.

Поэтому инвентаризация активов, управление уязвимостями и регулярный аудит инфраструктуры — фундамент современной кибербезопасности.

Необходимо знать и противника

Одновременно нужно понимать, кто представляет угрозу и как действуют атакующие.

Здесь появляется понятие threat intelligence — разведка угроз.

Она включает информацию о:

  • группировках злоумышленников;
  • используемых инструментах;
  • тактиках и техниках атак;
  • типичных сценариях компрометации;
  • мотивации атакующих;
  • известных уязвимостях;
  • индикаторах компрометации.

В современной терминологии это часто описывается через TTP (Tactics, Techniques and Procedures).

Чем лучше организация понимает собственные слабые места и методы атакующих, тем раньше она может обнаружить потенциальную угрозу.

2. Побеждайте до начала атаки

Сунь-цзы утверждал, что лучший воин сначала обеспечивает победу и только потом вступает в сражение.

Для кибербезопасности это означает простую вещь: лучше предотвратить атаку, чем расследовать её последствия.

Если злоумышленник уже проник в инфраструктуру, украл учетные данные или получил доступ к критической системе, защитник уже проиграл первый раунд.

Профилактика важнее реагирования

К мерам превентивной защиты относятся:

  • своевременная установка обновлений и патчей;
  • устранение известных уязвимостей;
  • hardening серверов и рабочих станций;
  • отключение ненужных сервисов;
  • изменение стандартных паролей;
  • многофакторная аутентификация (MFA);
  • использование passkeys;
  • принцип минимальных привилегий;
  • сегментация сети;
  • Zero Trust Architecture.

Особенно важен принцип Zero Trust — доверие не предоставляется автоматически даже пользователю или устройству внутри корпоративной сети.

Иными словами, современная стратегия должна строиться не только вокруг обнаружения и реагирования, но и вокруг предотвращения.

3. Используйте обман против атакующих

«Искусство войны» уделяет большое внимание обману противника. В кибербезопасности существует целый класс технологий, основанных на похожем принципе.

Их задача — заставить злоумышленника взаимодействовать с искусственными целями и тем самым раскрыть себя.

Honeypot — ловушка для атакующего

Honeypot представляет собой специально подготовленную систему-приманку.

Она может выглядеть для злоумышленника как настоящий сервер или ценный ресурс. При этом организация наблюдает за происходящим и анализирует действия атакующего.

Honeypot позволяет узнать:

  • какие действия выполняет злоумышленник;
  • какие инструменты он использует;
  • какие уязвимости пытается эксплуатировать;
  • какие данные его интересуют;
  • как развивается атака.

Honeytoken — ложные учетные данные

Другой пример — honeytoken.

Это искусственный секрет, например:

  • фальшивый пароль;
  • поддельный API-ключ;
  • фиктивные учетные данные;
  • ненастоящий токен доступа.

Например, в конфигурационном файле может находиться специально созданный AWS-ключ. Если кто-то попытается его использовать, система получает сигнал о потенциальном компрометировании.

Canary files

Похожий подход используют canary files — специально созданные файлы-приманки.

Это могут быть документы с привлекательными названиями вроде:

  • password.xlsx;
  • salaries.csv;
  • credentials.txt.

Обычный сотрудник не должен к ним обращаться. Поэтому попытка открыть или скопировать такой файл может стать ранним индикатором активности злоумышленника.

Получается своеобразная киберверсия принципа: заставить противника раскрыть себя, пока он тратит время на ложные цели.

4. Скорость и адаптивность решают всё

Сунь-цзы подчёркивал значение скорости. Для современной кибербезопасности этот принцип становится ещё важнее.

Атаки автоматизируются, а искусственный интеллект позволяет злоумышленникам анализировать инфраструктуру, искать уязвимости и масштабировать свои действия значительно быстрее.

Человек против машинной скорости

Представим простую последовательность:

атака → обнаружение → анализ → реагирование → локализация → устранение

Между каждым этапом проходит время.

В кибербезопасности используются такие показатели, как:

  • MTTD (Mean Time to Detect) — среднее время обнаружения;
  • MTTR (Mean Time to Respond/Recover) — среднее время реагирования или восстановления.

Чем дольше организация не замечает атаку, тем больше возможностей получает злоумышленник.

Поэтому современные системы безопасности должны автоматизировать максимально возможное количество операций:

  • сбор событий;
  • корреляцию данных;
  • выявление аномалий;
  • приоритизацию инцидентов;
  • блокировку подозрительной активности;
  • запуск сценариев реагирования.

И здесь искусственный интеллект может стать не только инструментом атакующих, но и важнейшим инструментом защиты.

Адаптивность важнее формального соответствия

Одной только compliance-проверки недостаточно.

Можно идеально соответствовать формальным требованиям и при этом оставаться уязвимым для реального атакующего, который использует нестандартный сценарий.

Поэтому безопасность должна быть не только регламентированной, но и адаптивной.

5. Не пытайтесь защищать всё одинаково

Один из важнейших принципов Сунь-цзы — выбирать правильное место и время для сражения.

В кибербезопасности это означает необходимость расставлять приоритеты.

Организация практически никогда не располагает неограниченным бюджетом, временем и количеством специалистов. Поэтому невозможно одинаково защищать каждый сервер, файл и приложение.

Найдите свои «цифровые коронные драгоценности»

Прежде всего необходимо определить crown jewels — наиболее ценные активы организации.

Это могут быть:

  • клиентские данные;
  • финансовая информация;
  • интеллектуальная собственность;
  • исходный код;
  • базы данных;
  • платежные системы;
  • производственная инфраструктура;
  • ключевые внутренние сервисы.

После этого определяется потенциальный ущерб от компрометации каждого актива.

Такой подход называется risk-based security — безопасность на основе оценки рисков.

Он существенно эффективнее подхода, при котором компания просто пытается поставить максимальное количество защитных средств на все системы подряд.

Главный вопрос должен звучать не «что ещё мы можем купить для безопасности?», а:

«Какие активы для нас наиболее критичны и какие угрозы представляют для них наибольший риск?»

6. Контролируйте поле боя

Сунь-цзы считал, что преимущество получает тот, кто первым занимает выгодную позицию.

В информационной безопасности аналогичная позиция достигается за счёт видимости инфраструктуры и постоянного мониторинга.

Если компания не видит происходящее в своей сети, она не может эффективно реагировать на атаки.

Мониторинг и наблюдаемость

Современная инфраструктура генерирует огромное количество событий:

  • сетевой трафик;
  • логи серверов;
  • события аутентификации;
  • обращения к API;
  • изменения файлов;
  • действия пользователей;
  • события облачной инфраструктуры.

Проблема заключается в том, что человек физически не способен проанализировать весь этот поток.

Поэтому используются SIEM, EDR, XDR и другие системы, способные собирать и коррелировать события.

AI также может использоваться для фильтрации огромного количества сигналов и поиска действительно подозрительных событий.

Сегментация сети и DMZ

Ещё один способ контролировать пространство — сегментация сети.

Например, между интернетом и внутренней инфраструктурой может находиться DMZ — демилитаризованная зона.

Сегментация позволяет ограничить распространение атаки.

Если злоумышленник получил доступ к одному сегменту, это не должно автоматически означать доступ ко всей инфраструктуре.

Идея проста:

чем меньше зона поражения, тем меньше потенциальный ущерб.

7. Без сильного руководства безопасность не работает

Сунь-цзы рассматривал генерала как ключевую фигуру, от которой зависит состояние армии.

В современной компании аналогичная роль принадлежит руководству и специалистам по информационной безопасности.

Даже самый опытный CISO не сможет построить эффективную систему защиты без поддержки руководителей организации.

Кибербезопасность начинается сверху

Руководство определяет:

  • бюджет;
  • приоритеты;
  • допустимый уровень риска;
  • отношение к безопасности;
  • необходимость обучения сотрудников;
  • готовность инвестировать в защиту инфраструктуры.

Поэтому отсутствие компетентного руководства может стать более серьёзной уязвимостью, чем одна непропатченная система.

Например, техническая команда может прекрасно понимать необходимость MFA, сегментации и резервного копирования, но если руководство считает это «лишними расходами», соответствующая защита так и не появится.

Security culture

Эффективная кибербезопасность — это не задача исключительно IT-отдела.

Она требует культуры безопасности, которая распространяется на всю организацию:

  • руководство;
  • разработчиков;
  • системных администраторов;
  • сотрудников;
  • службу поддержки;
  • отделы продаж;
  • финансовую команду.

Без общей ответственности даже самые дорогие средства защиты могут оказаться малоэффективными.

8. Экономьте ресурсы и автоматизируйте рутину

Последний урок связан с асимметрией между защитниками и атакующими.

У компании всегда ограничены:

  • бюджет;
  • количество специалистов;
  • время;
  • вычислительные ресурсы;
  • внимание сотрудников.

У атакующих при этом может быть огромное количество времени, автоматизированных инструментов и вариантов проведения атаки.

Защитник должен быть эффективнее

Злоумышленнику достаточно один раз найти рабочую комбинацию уязвимости, украденного пароля или ошибки конфигурации.

Защитнику же необходимо предотвращать или обнаруживать огромное количество потенциальных сценариев.

Именно поэтому автоматизация становится критически важной.

Вместо того чтобы заставлять специалистов вручную выполнять тысячи однотипных операций, можно автоматизировать:

  • анализ логов;
  • проверку конфигураций;
  • поиск уязвимостей;
  • обработку типовых инцидентов;
  • блокировку подозрительных действий;
  • классификацию событий;
  • сбор threat intelligence.

Это освобождает специалистов для более сложных задач, где действительно требуется человеческое мышление.

Что «Искусство войны» может научить современной кибербезопасности

Несмотря на огромную разницу между армиями Древнего Китая и современными цифровыми инфраструктурами, базовая логика противостояния практически не изменилась.

В обоих случаях необходимо:

  1. Знать себя — понимать собственную поверхность атаки.
  2. Знать противника — изучать угрозы, TTP и threat intelligence.
  3. Побеждать до начала боя — предотвращать атаки с помощью патчей, hardening, MFA и Zero Trust.
  4. Использовать обман — применять honeypots, honeytokens и canary files.
  5. Действовать быстро — сокращать MTTD и MTTR.
  6. Выбирать приоритеты — защищать наиболее критичные активы на основе риска.
  7. Контролировать пространство — использовать мониторинг и сетевую сегментацию.
  8. Экономить ресурсы — автоматизировать рутинные операции и использовать AI.

Заключение

«Искусство войны» Сунь-цзы — это не учебник по компьютерной безопасности и не техническое руководство по защите сетей. Однако его фундаментальные принципы неожиданно хорошо переносятся в цифровой мир.

Современная кибербезопасность — это прежде всего стратегия. Недостаточно купить ещё один инструмент защиты или установить очередной агент на сервер. Необходимо понимать собственную инфраструктуру, изучать противника, предотвращать атаки, быстро реагировать на инциденты, правильно распределять ресурсы и постоянно адаптироваться к новым угрозам.

И, пожалуй, главный урок Сунь-цзы для специалистов по информационной безопасности можно сформулировать максимально просто:

лучшая битва — та, которую удалось выиграть ещё до того, как она началась.

На основе An Ancient Guide to Cybersecurity: 8 Lessons from The Art of War

Читайте также

Комментарии
 logo