Проблема формального комплаєнсу в кібербезпеці
Згідно з даними звіту ENISA Threat Landscape 2025, понад 53% постраждалих від кібератак організацій склали критично важливі суб'єкти, які підпадають під дію директиви NIS2. Це підтверджує, що суворий регуляторний тиск і наявність сертифікатів відповідності не гарантують реального захисту. Зловмисники дедалі частіше експлуатують уразливості в ланцюжках постачання (Supply Chain), використовують застарілі протоколи та легітимні інструменти адміністрування для просування мережею.
Аналіз ключових загроз та архітектурний підхід
Для комплексної оцінки готовності інфраструктури фахівці рекомендують використовувати структуровані фреймворки, зокрема Cisco Cybersecurity Readiness Index 2025. Він передбачає захист за п'ятьма напрямками: аналіз ідентичностей, довіра до пристроїв, стійкість мережі, посилення хмарного контуру та захист рішень штучного інтелекту.
Серед основних векторів атак виділяють:
- фішинг та обхід базової багатофакторної автентифікації;
- компрометацію програмного забезпечення підрядників (Supply Chain);
- експлуатацію сигнальних протоколів (SS7, Diameter) у телекомі;
- шахрайство з цифровими ідентичностями.
Для усунення сліпих зон та запобігання горизонтальному переміщенню (Lateral Movement) зловмисників усередині мережі критично важливим є попереднє моделювання загроз (Threat Modeling). Для систем зі штучним інтелектом доцільно застосовувати стандарт NIST AI RMF 1.0.
Реалізація принципу Security by Design
Ефективний захист потребує впровадження безпеки на етапі проектування систем. Прикладом такого підходу є досвід компанії Softengi (консорціум Intecracy Group), яка використовує low-code платформу UnityBase від InBase для розробки корпоративних рішень. Платформа містить вбудовані інструменти безпеки: рольовий контроль доступу (RBAC), розмежування на рівні записів (Row-Level Security) та незмінний журнал аудиту (Audit Trail). На цій базі створено системи Megapolis.DocNet та Scriptum, які поєднують відповідність вимогам комплаєнсу з архітектурною стійкістю.
Значення для галузі
Невідповідність між формальним комплаєнсом та реальною стійкістю створює критичні ризики для бізнесу та державних установ. Організації, які обмежуються лише отриманням сертифікатів відповідності, залишаються вразливими до складних атак на ланцюжки постачання та компрометації ідентичностей. Це призводить до фінансових втрат, витоку конфіденційних даних та зупинки критично важливих сервісів.
Для ІТ-галузі та розробників це означає необхідність відмови від практики «паперової безпеки» на користь архітектурного підходу Security by Design та впровадження рішень із вбудованими механізмами захисту на рівні коду та платформ.
Практичні кроки для побудови стійкості
Для переходу до проактивної оборони організаціям рекомендується впроваджувати такі заходи:
- Концепція Zero Trust: повна автентифікація та авторизація кожної дії в мережі.
- Мікросегментація: поділ інфраструктури на ізольовані зони для локалізації інцидентів.
- Захист телеком-мереж: впровадження технології STIR/SHAKEN для автентифікації дзвінків.
- Аудит ланцюжків постачання: регулярна перевірка безпеки сторонніх API та підрядників.
Матеріал підготовлено учасником Software Ukraine — InBase. Оригінальна публікація.