# Ценность инструментов ИБ: Чего бы у нас не было, если б у нас все было Никита Вьюгин · ООО «МКО Системы» MOSCOW FORENSICS DAY ’25 · День 2 — пятница, 12 сентября 2025: день информационной безопасности · По программе 13:10–13:40 · В записи 05:48:22–06:35:13 Саммари выступления · https://2025.moscow-forensics-day.workers.dev/summary/14-vyugin Расшифровка: https://2025.moscow-forensics-day.workers.dev/transcript/14-vyugin · Слайды: https://2025.moscow-forensics-day.workers.dev/slides/13-vyugin-instrumenty-ib · Смотреть с 05:48:22: https://youtu.be/4V7Wez3L_58?t=20902 --- ## Кратко Нетехнический обзор линейки инструментов ИБ — антивирус, DLP, EDR/XDR, SIEM, SOAR, SOC, DFIR — по одной схеме: что это, кому нужно, нюансы, что теряется без него. Спикер зовёт это «докладиком… размять ваши мозги»: 33 страницы техники отложены. Критерия отбора два — разумность и зрелость, рефрен — «посчитайте, не поленитесь». Презентацией продукта доклад не является, но и технического содержания в нём нет. ## Главное - Отказался от 33 страниц техники после поста Дмитрия Борощука про зрелость ИБ; себя относит к маркетологам ИБ. - Критерия два: **разумность** — советоваться со всеми департаментами, не только с бизнесом; **зрелость** — «не готовность приобретать за миллионы миллионов», а понимание, зачем и как. - **Антивирус** — «самый базовый уровень»; false positive, дыра BYOD, карантин мешает расследованию; без него «90% простых угроз не будут блокироваться сразу». - **DLP** — нужна и на 15 машинах при персданных и «начальнике-самодуре»; эффект — «до 30% утечек», а не «90-100 в рекламных буклетах». - **EDR** — агент: процессы, сеть, скрипты; **XDR** — плюс почта и облака; расходы растут с масштабом — «посчитайте, не поленитесь». - **SIEM** — «сигнализация»: сама не реагирует, «не SOAR, не какой-то там искусственный интеллект»; «мусор на входе, мусор на выходе»; 6 тысяч машин на 6 айтишников. - **SOAR** — «как вы пропишете плейбуки, так он и поедет по ним»; только «через переговоры… между всеми департаментами»; плохой плейбук — «бизнес лег». - **SOC** — организационная единица: люди, инфраструктура, TI-фиды; дорого, 24/7, выгорание, дефицит кадров. - **DFIR** «никак не защищает», «в 90, наверное, процентов случаев работает ретроспективно»; при трёх инцидентах в год своя команда не нужна; отчёты «читаются и правоохранительными органами». - Вывод: «Не ведитесь на голую рекламу», считать и упущенную прибыль; «сейчас лучше ИБ не было никогда», но без настройки — «возможно, обанкротитесь». ## Инструменты, артефакты, технологии - Разобраны: **антивирус** (безусловно нужен), **DLP** (рекламные «90-100%» критикуются), **EDR/XDR** (дорого), **SIEM**, **SOAR**, **SOC**, **DFIR** — инструментов «мириады»: вендорские, опенсорсные, скрипты «на коленке». - **Чит-шит** — слайд-сводка по системам и этапам; **Telegram-канал Дмитрия Борощука** — повод для доклада. - **МК Энтерпрайз** — так в шутке модератора; в вопросе из зала тот же продукт — **Мобильный Криминалист Корпоративный**. - Из Q&A: **Nextcloud/ownCloud** как бюджетная «контролируемая среда» вместо DLP, **СКУД**, **2FA**, **проверка бэкапов**, **харденинг**, **книга Golden Rules**. ## Правовой и организационный контекст Конкретных законов, статей и ведомств не звучало: только «базовые уровни соответствия требованиям» и «если вы находитесь под регуляторами, нужно, тут никуда не двинешься»; персданные — как пример для DLP. Supply chain: регламенты «между двумя компаниями» — «сейчас это не редкость». Большой компании нужны цифровые доказательства для юридического поля; правоохранительные органы — только как читатели DFIR-отчётов. ## Вопросы из зала - **Вопрос 1** (по контексту — модератор, «Ник»): наговорил «на те самые 5-10 миллионов», которых у малого бизнеса нет, — что делать не таким богатым? И тут же: «Сколько стоит харденинг?» → Ответ: четыре направления — идентификация пользователей (пароли/2FA), контроль периметра, бэкапы с проверкой, контроль пользователей внутри периметра; для компании «примерно 100 человек, доход около 200 миллионов» — Nextcloud/ownCloud вместо DLP, иначе криминалистика постфактум. - Там же: пентестер Саша Дмитриев советовал книгу Golden Rules, но на 200 пентестов такая компания нашлась одна, «только полпроцент». Контраргумент: «харденинг ничего не стоит», кроме времени специалиста; на вопрос о гарантии базовых мер — «Увы». - **Атрибуция не гарантирована**: разметки говорящих нет, реплики склеены внутри абзацев, деление выведено из логики диалога; при обратной атрибуции «четыре направления» — слова модератора. - **Вопрос 2** («Игорь Евгеньевич», так назвал модератор): ставят Мобильный Криминалист Корпоративный «года три», отказов нет, но «приток новых клиентов ниже»; «представитель Касперского» перед этим «активно торговал страхами» — не пора ли «давить на тех, кто принимает решения»? → Ответ: пугать — «моветон», поэтому доклад и «перешел из крайне технического в… поверхностно-легкий»; купивший из страха не продлит лицензию. ## Позиция спикера Правильным считает считать — масштаб, лицензии, людей, время, упущенную прибыль — и согласовывать внедрения с департаментами; неправильным — покупку под рекламу и под страх. Формально «разозлился» на пост Борощука, но по существу соглашается и заканчивает его же тезисом. Ограничения признаёт сам: цифры называет субъективными, на контраргумент про харденинг отвечает «Увы». Тон — лёгкая лекция, не продажа. ## Цитаты - «…зрелость — это не возможность и готовность приобретать за миллионы миллионов любые инструменты…» - «Я больше всего верю где-то в то, что до 30% утечек данных сокращаются… Кто-то говорит, что 90-100 в рекламных буклетах…» - «Она не SOAR, она не какой-то там искусственный интеллект. Она просто вот: SIEM орет, а айтишник плачет.» - «…вы просто заработаете себе головняк, потратите кучу денег и разочаруетесь в жизни, еще, возможно, обанкротитесь.» - «То есть с точки зрения бизнес-этики пугать — это нехорошо.»