Интервью

Agnidipta Sarkar, главный евангелист, ColorTokens — серия интервью

mm
Добавьте Unite.AI в избранные источники в Google

Agnidipta Sarkar, главный евангелист ColorTokens — лидер в области кибербезопасности и цифровой устойчивости с более чем тридцатилетним опытом в киберзащите, управлении рисками, обеспечении непрерывности бизнеса, конфиденциальности и Zero Trust. В ColorTokens он работает с советами директоров, топ‑менеджерами и руководителями по безопасности, укрепляя готовность к нарушениям и связывая программы кибербезопасности с бизнес‑приоритетами, а также участвует в разработке международных стандартов и отраслевых инициатив через такие организации, как ISO, Cloud Security Alliance, NIST и ISA. До прихода в ColorTokens Саркар занимал должность Group CISO в Biocon и руководил информационной безопасностью и управлением рисками в таких компаниях, как DXC Technology, Hewlett Packard Enterprise и HP.

ColorTokens — компания по кибербезопасности, ориентированная на микросегментацию, Zero Trust и повышение устойчивости предприятий при проникновении злоумышленников через традиционные периметральные защиты. Ее флагманская платформа Xshield Enterprise Microsegmentation Platform предназначена для предотвращения перемещения атакующих и вредоносного ПО внутри организации, создавая детализированные границы безопасности вокруг рабочих нагрузок и активов в дата‑центрах, облачной инфраструктуре, конечных точках, Kubernetes‑окружениях, операционных технологиях (OT) и устройствах Интернета вещей (IoT). Платформа также использует AI‑поддерживаемые рабочие процессы для обнаружения окружений, создания политик сегментации и ускорения их внедрения, с общей целью сокращения поверхности атаки организации и ограничения потенциального воздействия, или «радиуса взрыва», успешного нарушения.

Вы более трёх десятилетий переходили от практических ролей в сетях и безопасности в HCL, Wipro, HP, HPE и DXC к должности Group Chief Information Security Officer в Biocon и вносили вклад в международные стандарты безопасности. Как ваш опыт на передовой сформировал убеждение, что организации должны готовиться к сдерживанию нарушений, а не полагаться на возможность предотвратить каждое вторжение?

В мои ранние дни в HCL и Wipro кибербезопасность казалась Диким Западом — захватывающей, хаотичной и полной возможностей. Я бросался в дело, экспериментировал, ошибался, учился и добивался успеха во всём, что могла предложить технология: межсетевые экраны, IDS, MFA, шифрование, аудиты, управление. Но настоящий урок пришёл, когда я стал свидетелем первой инцидентной безопасности. Внезапно все эти лучшие практики развалились под давлением. Это стало моим сигналом к пробуждению.

В HP я оказался в первых рядах хаоса: сначала как наблюдатель, затем как руководитель операций, наблюдая хаос изнутри. Каждый инцидент подтверждал одну и ту же мысль: ИТ никогда не стоит на месте, и ни одна инвестиция не может гарантировать безопасность. Когда я наконец взял на себя роль Group CISO, я понял, что моя задача — создать руководство по реагированию на нарушения, не только для подразделения безопасности, но для всей организации. Руководство, которое будет повторяемым, предсказуемым и способным поддерживать работу бизнеса во время шторма, постоянно улучшая операции безопасности со временем.

На бумаге инструменты выглядели идеально. На практике же управление ИТ‑сервисами выявляло трещины, о которых вы никогда не догадывались. Управление активами, патчинг, конфигурация, изменения, риски — всё переплетено с человеческими ошибками. Именно там скрывается цифровая уязвимость, и когда срабатывают тревоги, распутывание становится кошмаром. Для оперативного зала нет готового сценария, когда происходит нарушение. Хаос — правило, а не исключение. Поэтому я провёл всю карьеру, создавая структуру в эпицентре шторма и помогая лидерам отсеивать шум и управлять рисками, а не быть унесёнными им.

Оглядываясь назад, я благодарен за каждый урок — наблюдая со стороны, погружаясь в гущу атак и, наконец, возглавляя их. Поэтому я пропагандирую готовность к нарушениям как искусство, а не только как науку. Вы можете целый день картировать модели атак, но важнее то, что происходит в оперативном зале, когда лидеры должны держать оборону. Такая ясность приходит лишь из собственного опыта.

Именно поэтому я создал структуру готовности к нарушениям, позволяющую предвидеть, выдерживать и развивать способности противостоять следующей кибератаке. Эта структура помогает организациям двигаться вместе со штормом, а не против него. Конечная цель — воплотить Koun Ryusui, плавно скользя, как облака, и текуче, как вода, чтобы когда наступит следующая беспрецедентная атака, вместо хаоса предприятия применяли структурированную гибкость и устойчивость, используя свои технологические инвестиции, чтобы выйти сильнее и увереннее.

ИИ помогает атакующим автоматизировать разведку, эксплуатацию уязвимостей и латеральное перемещение, потенциально сжимая действия, которые раньше занимали недели, до часов или минут. Какие части традиционной модели реагирования на инциденты становятся неэффективными, когда атаки начинают работать на машинной скорости?

Когда атаки происходят с машинной скоростью, выживают те защитники, которые способны анализировать и действовать быстрее противника. Да, ИИ предоставляет атакующим новые инструменты, но он также усиливает защитников. По моему опыту, есть два способа справиться с этими беспрецедентными, управляемыми ИИ атаками.

Во‑первых, необходимо перепроектировать вашу цифровую инфраструктуру. Создайте зоны готовности к нарушениям и микросегменты, отделяющие ваши «коронные драгоценности» от остального. Представьте это как лабиринт: некоторые пути открыты, другие закрыты, что затрудняет свободное перемещение неавторизованных идентичностей. Так вы удерживаете атаки, управляемые ИИ, замедляя их, поскольку лабиринт постоянно меняется вместе с изменениями в цифровых системах.

Во‑вторых, вам нужны шаблоны, руководства и чётко определённые роли, готовые до того, как прозвучит сигнал тревоги. Чтобы, когда он прозвучит, каждый человек и машина знали, что необходимо сделать и в каком порядке приоритетов. Хитрость в том, чтобы выиграть время и замедлить ИИ, заставить его работать усерднее и лишить лёгкого перемещения. Так вы удерживаете оборону в бою, когда каждая миллисекунда имеет значение.

Спросите любого моряка, пережившего пробоину в подводной лодке. Когда вода стремительно заливает, нет времени гадать о её следующем движении. Нужно заранее укрепить нужные двери, зная, что необходимо поддерживать в работе и где будет давление. Когда пробой происходит, всё, что вы можете сделать, — изолировать затопленный отсек и поддерживать работу остального судна. Так вы защищаете свой минимально жизнеспособный бизнес. В цифровом мире это означает ваш минимально жизнеспособный цифровой предприятие.

Именно в этом заключается готовность к нарушениям. Если атака всё же пройдёт, вы изолируете затронутую область, активируете план непрерывности бизнеса (BCP) и поддерживаете работу незатронутой основной части компании. Нет отключения, нет кризиса. Просто инцидент‑чрезвычайная ситуация.

Вы выступаете за обсуждение готовности к нарушениям в бизнес‑ и финансовых терминах, а не только как техническую проблему. Какие метрики совет директоров должен использовать, чтобы определить, сможет ли организация продолжать работу во время серьёзной кибератаки?

Нарушения затрагивают не только ваши системы; они влияют на всё и всех, кто от них зависит. Спросите пациента, которому отказали в госпитале, путешественника, застрявшего в аэропорту, или автодилера, оставшегося в долгах на месяцы. Это реальная стоимость кибератаки. Вопрос не «если», а «когда». Поэтому совет директоров должен рассматривать готовность к нарушениям как бизнес‑ и финансовый императив.

Существует две метрики, которые каждый совет должен отслеживать.

Во‑первых, определите объём материального воздействия, которое совет готов принять в рамках цифровых и AI‑амбиций. Это задаёт планку, сколько вашего цифрового предприятия должно оставаться работоспособным во время нарушения. Я называю их Максимальное Приемлемое Материальное Воздействие (MAMI) и Минимальное Жизнеспособное Цифровое Предприятие (MVDE).

Многие путают MVDE с непрерывностью бизнеса, но это не одно и то же. Если вы считаете приемлемым воздействие менее 10 %, то 90 % вашего бизнеса должно продолжать работать даже при нарушении. Большинство планов непрерывности бизнеса возвращают вас лишь к 30 % в лучшем случае, оставляя 60 % цифрового бизнеса уязвимым. Этот парадокс не даёт покоя руководителям.

Если вы устанавливаете MVDE на уровне 70 %, вы можете уверить заинтересованные стороны, что инвестируете в защиту, позволяющую бизнесу работать даже в худший момент, создавая лабиринт, сложный для человеческих или AI‑атакующих, и возможность изолировать атаки на машинной скорости. Здесь микросегментация выступает как фундаментальный кирпичик. Теперь вы можете подключить большинство ваших инвестиций в кибербезопасность, таких как EDR, межсетевые экраны, SASE, идентификация (человеческая и не человеческая), доступ, авторизация и OT‑кибербезопасность, к единой бесшовно соединённой сигнальной плоскости, которую ваш SOC может использовать во время активных нарушений для сдерживания кибератак и изоляции MVDE.

Отслеживайте MAMI и MVDE каждый квартал для каждой новой цифровой и AI‑инициативы, и ваши инвесторы и заинтересованные стороны будут искать лишь доказательства того, насколько эффективно управляется устойчивость.

«Радиус взрыва» всё чаще используется как показатель киберустойчивости. Как организация может рассчитать свой потенциальный радиус взрыва до наступления атаки и что считается приемлемым уровнем экспозиции?

Радиус взрыва имеет значение. Существенно.

Однако это не единственная важная метрика. Я всегда советую оценивать текущий радиус взрыва как первый шаг к построению Zero Trust, готового к нарушениям предприятия. Всё, что вам нужно, — это Оценка воздействия готовности к нарушениям (BRIA), неинвазивный анализ, управляемый API, использующий ваш существующий EDR. Для OT и мейнфреймов могут потребоваться агенты или устройства.

Не весь радиус взрыва плох. Иногда он критичен для производительности приложений. Дьявол кроется в деталях. Возьмём, к примеру, кеш‑сервис, ускоряющий поиск информации о продуктах и пользовательских сессиях. Он требует системной связности для работы платформы электронной коммерции с множеством микросервисов. Но тот же радиус взрыва становится уязвимостью, если к нему получают доступ неавторизованные пользователи или системы.

Нельзя рассматривать радиус взрыва в изоляции. Сочетайте его с другими паттернами безопасности, такими как аномалии поведения, злоупотребление доступом, рост привилегий, превышение авторизаций и сбои аутентификации, чтобы действительно понять свою уязвимость к нарушениям. И помните, то, что приемлемо в одной отрасли, может стать критическим в другой.

Чем готовность к нарушениям отличается от традиционного реагирования на инциденты, восстановления после катастроф, непрерывности бизнеса и программ Zero Trust, и где должна находиться ответственность за координацию этих дисциплин?

Это не отдельные темы; это взаимосвязанные дисциплины, которые должны быть согласованы вокруг единой бизнес‑цели.

Я определяю готовность к нарушениям как дисциплину корпоративной устойчивости: постоянную подготовку, проектирование, отработку и управление организацией для предвидения атак, ограничения радиуса взрыва, поддержания Минимального Жизнеспособного Цифрового Предприятия в рамках заранее определённого Максимального Приемлемого Материального Воздействия, а также восстановления возможностей во время сдерживания атаки. Готовность к нарушениям — это вооружение архитектуры Zero Trust, определяющее, что должно происходить до, во время и после кибератаки. Она смещает вопрос с «Как не допустить проникновения атакующего?» на «Как убедиться, что инцидент не нанесёт большего ущерба, чем мы готовы терпеть, и насколько бизнес может продолжать работать, пока мы реагируем?» Готовность к нарушениям касается выживаемости, пока инцидент продолжается.

Концептуальный скачок значителен. Разрозненные корпоративные практики резервного копирования и восстановления, реагирования на инциденты, восстановления после катастроф и непрерывности бизнеса играют важные роли в готовности к нарушениям, поскольку они управляют последствиями. Они начинаются, когда системы атакованы. Все три программы — реагирование на инциденты, восстановление после катастроф и непрерывность бизнеса — сосредоточены на вопросе «Насколько быстро мы можем восстановить то, что было нарушено?». Готовность к нарушениям ориентирована на вопрос «Сколько из этого может быть доступно изначально?».

Готовность к нарушениям разрушает барьеры, чтобы гарантировать управление бизнес‑последствиями компромисса, и уверяет заинтересованные стороны, сосредотачивая внимание на том, как сохранить большую часть предприятия «непострадавшей» и задействовать план BC/DR для затронутой части. Ответственность за готовность к нарушениям лежит на высшем руководстве. Генеральный директор/совет директоров определяют аппетит к риску и приемлемый бизнес‑результат. Операционный директор или аналогичный руководитель по корпоративной устойчивости должны координировать готовность к нарушениям по всей организации, а CISO отвечает за кибербезопасность.

Для предприятий, стремящихся достичь состояния Kuon Ryushi, полное участие организации с использованием технологий и ИИ для управления последствиями кибератаки имеет решающее значение.

ColorTokens использует ИИ, чтобы помогать командам безопасности анализировать окружения и быстрее генерировать политики микросегментации. Где организации могут доверять ИИ в автоматизации оборонительных решений, а какие действия по изоляции должны по‑прежнему требовать одобрения человека?

Абсолютно. Мы делаем именно это.

Но давайте проясним: «использование ИИ для помощи командам безопасности» — лишь вершина айсберга. В ColorTokens мы считаем, что ИИ должен использоваться ответственно, чтобы предприятия действительно были готовы к нарушениям. Существует гораздо более масштабная история, чем просто «ИИ упрощает микросегментацию».

Недавние инциденты с Anthropic, OpenAI, AISI и даже случай с бронированием спортзала в Австралии являются провалами архитектуры, а не управления. Когда автономный ИИ выходит за пределы своей «песочницы», он не всегда является злонамеренным или ненадёжным. Всё зависит от того, как построена архитектура. Люди должны чётко определить рабочие границы, а ИИ должен оставаться внутри них. Здесь вступает в игру управление.

Например, вы можете позволить ИИ изолировать любой конечный пункт, помеченный как скомпрометированный с уверенностью выше определённого порога, за исключением OT‑систем безопасности, контроллеров домена, платёжных систем или активов управления производством. Это ограниченная автономия. Но реализовать это сложнее, чем кажется, поскольку архитектура должна быть контекстно‑специфичной и чётко описана с участием экспертов.

По моему мнению и опыту, компании должны использовать ИИ для выполнения обнаружения, корреляции, построения карты зависимостей, анализа путей атаки, анализа радиуса взрыва, рекомендаций по политике, синтеза политики, симуляции политики, оптимизации низко‑рисковой политики, предавторизованной изоляции и непрерывной проверки, а определение бизнес‑критичности, приемлемых нарушений, границ безопасности, определения «коронных драгоценностей», ограничений безопасности (в OT), максимального приемлемого воздействия, порогов автономии, одобрения исключений, крупной изоляции производства и необратимых действий оставлять за людьми.

Итог — ИИ следует предоставить достаточную свободу для выполнения задачи, но под чёткими условиями, обеспечиваемыми инфраструктурой вне его зоны контроля. ИИ должен предлагать действия, ждать одобрения человека и затем внедрять изменения со скоростью машины. Цель не в том, чтобы сделать ИИ полностью автономным, а в том, чтобы ограничить оборонительную автономию.

В ColorTokens мы используем ИИ, чтобы ускорить цикл управления защитником до уровня, способного успевать за атакующими. Централизованное принятие решений по политике, множественные механизмы принудительного выполнения, обширная телеметрия, защита без агентов для систем, не поддерживающих их, поддержка облака и контейнеров, а также ИИ‑поддерживаемое обнаружение и синтез политик — всё это часть готовности к нарушениям с поддержкой ИИ.

Микросегментация существует как концепция уже несколько лет, но организации часто связывают её со сложными развертываниями и жёсткими политиками. Что изменилось в технологическом плане, что делает её более практичной в облачной инфраструктуре, Kubernetes‑окружениях, конечных точках, устаревших системах и операционных технологиях?

Несколько факторов.

То, что начиналось как изысканный способ соединять и контролировать сети, обеспечивая выделенную связность и пропускную способность, превратилось в фундаментальную возможность кибербезопасности. Сегодня микросегментация может быстро и уверенно превратить крупные предприятия в готовые к нарушениям организации. Технологические сдвиги помогли нам избавиться от прежних проблем: картирование зависимостей, перепроектирование сетевых границ, настройка VLAN и межсетевых экранов, ручное написание правил и опасения по поводу нарушения бизнес‑трафика. Раньше сегментация была медленной, дорогой и ограничивалась дата‑центром. Сейчас — нет.

Во‑первых, идентификация теперь является главным каналом кибератак. Поэтому усиленное управление идентификацией является первым принципом Zero Trust. В современных облачных средах IP‑адреса не имеют значения для безопасности. Современная микросегментация использует идентификацию, доступ, рабочие нагрузки, приложения, сервисы и контекст, а не только сетевое расположение. Граница безопасности следует за идентификацией, доступом и приложением, а не только за базовой инфраструктурой.

Во‑вторых, микросегментация без агентов теперь выходит за пределы устройств. Она расширяет защиту на устаревшие системы, IoT‑устройства и OT, которые не могут запускать агентов. Современная микросегментация интегрируется с EDR, расширяя покрытие и сокращая время развертывания с месяцев до часов, поскольку EDR уже обладает необходимой телеметрией.

Наконец, ИИ устраняет последний крупный узкий место: инженерия контекстно‑специфических политик готовности к нарушениям. ИИ может анализировать множество точек данных для контекста, строить карту зависимостей и путей атаки, рекомендовать зоны и политики микросегментации и симулировать их влияние до внедрения. Современная микросегментация применяет политику непосредственно на конечных точках и рабочих нагрузках с использованием нативных средств ОС. Перепроектировать сеть больше не требуется; микросегментация теперь бесшовна, а политика следует за нагрузкой, куда бы она ни переместилась.

Цель не только в блокировке каждой попытки латерального перемещения, а в анализе достаточного количества сигналов на машинной скорости, чтобы гарантировать, что когда атакующий проникает, скомпрометированная нагрузка не станет «автострадой» к остальному. Современная микросегментация уже не просто делит сети, а контролирует и отслеживает радиус взрыва.

Какие доказательства должны требовать руководители при оценке финансовой целесообразности микросегментации, особенно в отношении простоя из‑за вымогательского ПО, премий кибер‑страхования, регуляторных рисков и стоимости поддержания критических сервисов в работе во время атаки?

Финансовое определение воздействия нарушения и корреляция инвестиций в микросегментацию, способных обеспечить непрерывность операций во время нарушения, требуют от руководителей сначала осознать, что кибератаки произойдут независимо от вложений в кибербезопасность. В 2025‑2026 годах организации, подвергшиеся кибератакам и столкнувшиеся с непредвиденным простоем, включали многие финансово сильные компании, такие как JLR, Nike и Stryker. Следовательно, вопрос не «если», а «когда».

Приняв эту реальность, инвестиции в фундаментальную готовность к нарушениям становятся срочными и вопросом выживания бизнеса. Чтобы инвестировать разумно, разберём более подробно два индикатора уровня совета директоров.

Первый — показатель выживаемости. Максимальное Приемлемое Материальное Воздействие (MAMI), которое высшее руководство и управляющий орган готовы принять в рамках амбиций цифровой трансформации или внедрения ИИ. Он может начинаться как показатель дохода, но со временем должен расширяться до финансовой жизнеспособности, доверия клиентов, репутации или бренда.

Второй — индикатор конкурентного преимущества. Минимальное Жизнеспособное Цифровое Предприятие (MVDE), которое должно оставаться работоспособным даже при самых беспрецедентных кибератаках. Все бизнес‑кейсы новых инициатив должны учитывать оба фактора. MVDE может начинаться с 70 % и расти в зависимости от успеха базовой программы идентификации и микросегментации.

Вот что руководители должны искать при оценке микросегментации: доказательства того, что она может уменьшить простой из‑за вымогательского ПО, снизить премии кибер‑страхования, уменьшить регуляторные риски и поддерживать работу критических сервисов во время атаки.

  1. Позволает ли платформа микросегментации работать как единая платформа для дата‑центров, пользователей, OT‑систем и облака?
  2. Какой процент нашего предприятия структурирован в зоны и микросегменты на основе материального воздействия на бизнес по сравнению с предыдущим обзором?
  3. Насколько быстро решение микросегментации может стать оперативным с зонами, микросегментами и контролируемыми кондуитами, разработанными для поддержания MVDE?
  4. Может ли решение микросегментации интегрироваться с EDR и использовать его в качестве агента для снижения нагрузки от агентов?
  5. Использует ли платформа микросегментации какой‑либо разговорный искусственный интеллект для определения контекстно‑специфических правил и политик?
  6. Есть ли у нас возможность мониторить изменения поведения законных пользователей в приложениях и ограничивать отклоняющихся пользователей по идентификации?
  7. Может ли среднее время обнаружения и реагирования посредством изоляции вредоносного поведения масштабироваться с внедрением новых цифровых и AI‑технологий в бизнесе?
  8. Может ли платформа микросегментации симулировать и моделировать сценарии киберзащиты для постепенного снижения экспозиции к нарушениям в операциях?

Хотя это покрывает большинство сценариев использования, соответствие требованиям потребует индивидуальных заявлений о применимости для каждого регулятора, которые могут пояснить, какая часть регуляции может быть удовлетворена непосредственно платформой ColorTokens, какие процессы должны охватывать технологию, а что требует дополнительных технологий и процессов.

Многие организации проводят тесты на проникновение и учения по реагированию на инциденты, однако они могут не показать, насколько далеко атакующий может переместиться после получения доступа. Как компании должны проверять изоляцию и выживаемость в условиях реалистичных AI‑ускоренных атак?

Если организации хотят воплотить суть Koun Ryusui в построении готовности к нарушениям, они должны интегрировать микросегментацию в существующие операции кибербезопасности и развивать её со временем. Для этого микросегментация нуждается в интеграции сигналов с другими инструментами в Центре Операций Безопасности, такими как SIEM, EDR, Next‑Gen межсетевые экраны и т.д. Это обеспечит возможность AI‑управляемой микросегментации оркестрировать изоляцию при необходимости, опираясь на индикаторы атаки и аномалии поведения.

То, что вам нужно, — это не отдельные тесты, а учения, способствующие развитию вашей готовности к нарушениям.

Существует три направления учений, если ваша микросегментация и выживаемость реалистичны. Первое — текущий уровень готовности к нарушениям. Это можно выполнить до начала развертывания ColorTokens, после внедрения политик и при каждом изменении, чтобы определить, изменил ли ваш шаг дизайн вашего ЛАБИРИНТА, содержащего зоны готовности к нарушениям, основанные на материальном воздействии, микросегменты и контрол

Антуан - видный лидер и сооснователь Unite.AI, движимый непоколебимой страстью к формированию и продвижению будущего ИИ и робототехники. Как серийный предприниматель, он считает, что ИИ будет столь же разрушительным для общества, как и электричество, и часто увлекается потенциалом разрушительных технологий и ИИ.

Как футуролог, он посвящен исследованию того, как эти инновации будут формировать наш мир. Кроме того, он является основателем Securities.io, платформы, ориентированной на инвестиции в передовые технологии, которые переопределяют будущее и меняют целые сектора.