Бизнес Технологии Происшествия Круглые столы «Словно бабушка у шлагбаума охраняет стратегический завод». Бизнес учится жить в условиях постоянных кибератак

«Словно бабушка у шлагбаума охраняет стратегический завод». Бизнес учится жить в условиях постоянных кибератак

Рано или поздно взломают всех, но к этому можно подготовиться

9 755

У кибермошенников, атакующих бизнес, есть свои предпочтения. По данным RED Security SOC, в 2025 году самыми «любимыми» объектами атак стали телеком- и ИТ-компании, а также сфера развлечений.

«Словно бабушка у шлагбаума охраняет стратегический завод». Бизнес учится жить в условиях постоянных кибератак | Источник: iStock.com/AndreyPopov, chatgpt.com«Словно бабушка у шлагбаума охраняет стратегический завод». Бизнес учится жить в условиях постоянных кибератак | Источник: iStock.com/AndreyPopov, chatgpt.com
Источник:

iStock.com/AndreyPopov, chatgpt.com

Число атак на последних резко возросло — рестораны, отели, билетные кассы и онлайн-кинотеатры вошли в число самых пострадавших отраслей, потеснив даже банки.

В 2025 год число кибератак выросло в 2,7 раза относительно предыдущего года и превысило, по подсчетам экспертов, 186 тысяч. Инцидентов стало не просто больше — они стали мощнее и дольше.

Участники круглого стола «Фонтанки» рассказали, почему вместо защиты и попытки угадать, откуда ждать беды, сегодня бизнес все чаще говорит о киберустойчивости — способности продолжить работу в условиях атак.

Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»
Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»
Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»
Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»
Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»
Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»

Атаки и ошибки

Типичные кибератаки типичны везде, а не только в России. Константин Янсон, ведущий системный архитектор направления сетевых технологий и ИБ ICL Services, подчеркнул: чаще всего злоумышленники идут простым путем с наименьшими затратами, поэтому основной вид атак — это фишинг и социальная инженерия, то есть обработка слабостей пользователей, чтобы те сами пустили посторонних в свою инфраструктуру.

Далее по распространенности идут всевозможные уязвимости, ошибки в коде, но их куда меньше, потому что воспользоваться ими сложно.

По словам эксперта, в России основным двигателем кибербезопасности последние пять лет выступают регуляторы, продвигающие необходимость использовать российские средства защиты.

Константин Кузнецов, директор по информационной безопасности «Кветта», назвал главными угрозами фишинг, ошибки конфигурации и эксплуатацию уязвимостей.

— Достаточно популярны в последние годы атаки через цепочку поставщиков и подрядчиков, — говорит он. — Крупные компании уже выстроили эшелонированную защиту собственной инфраструктуры, однако смежные контуры остаются менее защищёнными. Поэтому часто злоумышленники выбирают более простой путь: атакуют подрядчика. Как правило, это компании малого и среднего бизнеса, у которых либо отсутствует полноценная система информационной безопасности, либо она развита слабо.

Основным вектором атак стал сбор больших данных, особенно по пользователям, отмечает Иван Елисеев, директор по информационной безопасности Check Risk WAF. Слитые базы данных контрагентов помогают создавать мутирующие списки с шаблонизацией по пользователю, генерировать целевые атаки в рамках системы контура. Также он отметил большое количество автоматизированных систем нумерации, непосредственно атаки с целью компрометации пользовательских систем.

— Корпоративные эшелоны предусматривают DLP-защиту (предотвращения утечек из корпоративной сети). Но все забывают, что у многих пользователей есть расширенные права доступа, — говорит он. — Матрицу доступов соблюдают очень мало компаний, так что, несмотря на высокую подготовку и эшелонную оборону внешнего периметра, про внутренний мало кто задумывается. Мы предполагаем, что основным вектором атак на сегодня будет внешний периметр, бигдата пользователей, компрометация мобильных устройств, потому что получить доступ к ним проще.

Руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис» Сергей Полунин выделил три основных вектора:

  • Во-первых, это фишинг и все, что связано с социальной инженерией. Тут все понятно — самое слабое звено, его и атакуют.

  • Второе — компрометация через подрядчика. Компании делегируют отдельные задачи партнерам, зачастую не особо контролируя, что именно и как они делают, и однажды это заканчивается плохо.

  • Третье — это эксплуатация внешнего периметра. Да, это классика, и такого становится все меньше, но тем громче и интереснее кейсы, когда это все-таки происходит. Почти все эти случаи можно было предотвратить своевременным аудитом и установкой обновлений.

Илья Волощик, руководитель отдела продаж ИБ СПБ TS Solution, привел данные Solar о более чем 33 тыс. подтвержденных инцидентов за 2025 год, где лидируют заражения вредоносным ПО, несанкционированный доступ, внутренние угрозы и подозрительные изменения инфраструктуры.

Из этого набора вытекают и самые типичные сценарии для 2025–2026 годов:

  • Первый — комбинированные атаки с помощью фишинга, почты и кражи учетных данных.

  • Второй — атаки через доверенные отношения и подрядчиков.

  • Третий — DDoS и веб-атаки в периоды максимальной выручки или нагрузки.

  • Четвертый — деструктивные сценарии: шифрование, уничтожение инфраструктуры, саботаж через легитимные механизмы.

Positive Technologies отдельно прогнозирует, что в 2026 году еще сильнее укрепятся атаки через доверительные отношения, opensource-цепочки и ИИ-усиленную социальную инженерию.

— А вот ошибки после атаки у компаний во многом повторяются, — говорит эксперт. — Чаще всего это отсутствие полной инвентаризации активов, слабое журналирование, неготовность изолировать сегменты, «вечные» привилегии, недостаточный контроль подрядчиков, неподготовленные планы восстановления и отсутствие учений. Это означает, что если у компании нет заранее отлаженного сценария реагирования, времени на спокойные раздумья уже нет.

Человеческий фактор

Сотрудники остаются главным источником уязвимостей: 88% утечек данных связаны с человеческой ошибкой, а 41% сотрудников переходят по опасным ссылкам, говорит Илья Волощик. Технологии бессильны, если человек одним кликом уничтожает всю защиту.

<p>Илья Волощик</p><p>Илья Волощик</p>

Фишинг лидирует, потому что атакует психологию, а не технологии. 64% атак начинаются с него.

Илья Волощик

руководитель отдела продаж ИБ СПБ TS Solution

— ИИ сделал письма неотличимыми от настоящих, — добавил он. — Сотрудник кликает по ссылке в среднем за 21 секунду, не думая о последствиях. На текущий момент 156 млн паролей российских пользователей уже в открытом доступе — хакеры заходят «через парадную дверь», используя утечки реальных данных сотрудников. Пока не внедрена MFA для всех, компания работает с открытым сейфом.

Иван Елисеев рассказал, что более 60% пользователей открывают незнакомые письма, а 30% из этого числа вводят учётные данные либо другую необходимую в пентесте (тесте на проникновение) информацию. Фишинговые атаки иногда просто не нужны: проводится нумерация пользователей, отправляется пара писем секретариату либо любым другим известным людям, получаются слепки, вариации ведения аккаунтов на периметре. Исходя из полученных данных формируют перечень email-адресов, через соцсети выявляют объекты будущих атак, из баз данных получают слитые пароли. Отсюда создаются целевые листы для дальнейшего получения доступа — будь то через VPN, через RDS RDP (системы для удаленной работы и удаленного доступа), в том числе через Битрикс-системы.

На самом деле, человеческий фактор стоит на первом месте любой безопасности с огромным отрывом, подтверждает Константин Янсон. Он сослался на исследования международных институтов: они говорят, что в следующие 5–10 лет это будет основной угрозой, поэтому нельзя экономить на людях и их компетенциях.

— В нашей практике самые серьезные взломы больших компаний осуществлялись через администраторов — людей, наделенных огромными правами. И даже, как ни странно, через офицеров безопасности, у которых тоже есть права практически на всё, — уточнил эксперт. — Все люди ошибаются или когда-нибудь ошибутся, и компании начинают понимать этот риск. Уже есть платформы для обучения сотрудников на реальных примерах фишинговых писем, курсы для тех коллег, кто «попался», — в общем, работа идет.

— Фишинг, психология, социальная инженерия — очень мощный инструмент. Он нередко срабатывает даже против специалистов по информационной безопасности, несмотря на их подготовку и опыт, — говорит Константин Кузнецов. — Причина в экономике атак: современные компании выстроили сложные системы защиты, их технический обход требует значительных ресурсов. На этом фоне воздействие на человека остаётся самым простым, быстрым и дешёвым способом получить доступ к инфраструктуре, поэтому использовать его будут еще много лет.

Эксперт также обратил внимание на эволюцию фишинга. Если раньше это были массовые рассылки, рассчитанные на случайный отклик, то сегодня речь идёт о целевых кибероперациях.

Атаки становятся адресными: злоумышленники изучают структуру компании, роли сотрудников, их рабочие процессы и даже личный контекст. Это позволяет точечно воздействовать с помощью писем, звонков или видеосвязи, имитируя доверенных лиц и используя психологическое давление, отметил он. Ключевым инструментом защиты остаётся системная работа с персоналом: регулярное обучение и практические тренировки с использованием симуляций атак внутри корпоративного периметра.

— Да, сегодня люди, как 10 и 20 лет назад, остаются самым уязвимым узлом любой информационной системы, — соглашается Сергей Полунин. — И не потому, что они глупые или неподготовленные, а потому, что особенности человеческой психологии позволяют злоумышленникам эксплуатировать паттерны поведения, которые были заложены миллионы лет назад. Мы видим это по статистике: атаки с помощью социальной инженерии только растут из года в год.

<p>Сергей Полунин</p><p>Сергей Полунин</p>

Нет никакой нужды ломать банк, который вложил миллионы в защиту периметра, если можно убедить клиента банка отдать вам деньги просто так.

Сергей Полунин

руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис»

Если же говорить про крупные компании, то здесь, по словам эксперта, уязвимы не люди сами по себе, а скорее их идентичность. Да, можно выманить пароль и попробовать что-то сделать. Но компания должна быть к этому готова: внедрять MFA, контролировать привилегии, заниматься аудитом действий аккаунтов — и все в таком духе.

Проблемы партнера — ваши проблемы

Если со своими сотрудниками компания ещё может выстроить системную работу по безопасности, то с подрядчиками всё значительно сложнее: это сотрудники сторонних организаций, на которых напрямую повлиять невозможно. По словам Константина Кузнецова, крупные компании могут формализовать требования к информационной безопасности партнёров, однако на практике это нередко приводит к удорожанию услуг, поскольку подрядчик закладывает затраты на защиту в стоимость контракта.

Решить проблему все пытаются по-своему. Так, в отдельных отраслях компании берут часть функций на себя и предоставляют подрядчикам собственные средства защиты.

— Однако наиболее эффективным подходом я считаю гибридную модель, — говорит Константин Кузнецов. — Оптимальный вариант — когда требования информационной безопасности закреплены в договоре и предусматривают базовые обязательства для подрядчика: использование стойких (сложных) паролей, регулярное обновление систем, закрытие уязвимостей. Это меры, не требующие значительных инвестиций и доступные даже для малого и среднего бизнеса. Дополнительно отмечу важность распространения практик обучения: тренировки и повышение осведомлённости должны охватывать не только штатных сотрудников, но и внешних партнёров.

Иван Елисеев описал киберзащиту подрядчиков образной шуткой: часто это выглядит, как если бы оборонный завод с пулеметными точками и противотанковыми рвами защищал шлагбаум, который открывает пожилая бабушка.

— К сожалению, многие подрядчики не могут себе позволить дорогостоящую систему защиты в несколько миллионов рублей и обходятся опен-сорсом или работой в плоских сетях, что создаёт определённые риски для партнеров, — продолжил эксперт.

<p>Иван Елисеев</p><p>Иван Елисеев</p>

Единые хранилища паролей управления командами, как показывает практика, не используются, и администраторы часто хранят логины и пароли просто где-то в записках.

Иван Елисеев

директор по инфорационной безопасности Check Risk WAF

По его словам, при компрометации сети подрядчика открывается полный доступ для всех, кто с ними работал, начиная от IP-адресации и заканчивая файлами конфигурации VPN. Решением может быть выделение какой-то защитной зоны непосредственно до сервера либо внедрение антивирусной защиты, самого простого контроля сетевого трафика. В сочетании с системой копирования и обучением персонала это поможет нивелировать подобный риск.

— Любой современный бизнес — это фактически экосистема, — продолжил Сергей Полунин. — Вам кажется, что вы производите какой-то продукт сами, но в реальности вы работаете с интеграторами, разработчиками, облачными и сервисными провайдерами, администраторами, которые хоть и числятся в других компаниях, абсолютно интегрированы в ваши бизнес-процессы. И атаковать такую экосистему будут через самое слабое звено, а не по короткому маршруту. Таких кейсов уже десятки. Почти треть крупных взломов начинается именно с компрометации подрядчика.

Илья Волощик рассказал, что 30% атак идут через партнеров и вендоров: у 55% подрядчиков во внешнем контуре открыты управляющие порты, а 32% не ставят критические патчи.

— Если говорить простыми аналогиями, то хакеры бьют не в крепость, а в мост к ней, — говорит он. — И правило одно — не доверять по умолчанию, концепция Zero Trust. Минимальный доступ, непрерывный мониторинг киберрейтинга партнера и обязательная MFA для всех внешних подключений. Любой компании сейчас необходимо составить и регулярно обновлять список всех подрядчиков с доступом к чувствительным данным и закреплять юридически право в договорах на аудит и 24-часовое уведомление об инцидентах.

— Поскольку мы как сервисная компания всё время заходим в другие инфраструктуры, то видим, что у крупного бизнеса уже есть выстроенная работа с подрядчиками, — добавил Константин Янсон. — А для предприятий критической инфраструктуры — и отдельные регуляторные требования. В небольших компаниях это довольно дорого организовать — должен появиться кто-то, управляющий безопасностью, но часто таких людей нет. Поэтому часто сам подрядчик должен иметь больше компетенций, чем его компания-партнер. Мы внедряем в качестве защиты системы привилегированного удаленного доступа, которые позволяют очень сильно ограничивать возможности внешних подрядчиков.

Как пояснил эксперт, они записывают, ограничивают, включают дополнительные факторы проверки. И, хочешь — не хочешь, против них ничего не сделать.

<p>Константин Янсон</p><p>Константин Янсон</p>

Самая большая проблема вовсе не в том, чтобы настроить систему, а именно в том, чтобы убедить подрядчиков сломать старые привычки.

Константин Янсон

ведущий системный архитектор направления сетевых технологий и ИБ ICL Services

По словам эксперта, многие противятся — вплоть до отказа от своих договорных обязательств.

— Привыкшим годами заходить по нажатию одной кнопки предлагают эшелон защиты, потом еще и еще один, — говорит Янсон. — Подключение, занимавшее раньше раньше 5 минут, сильно растягивается, потому что этих «шлагбаумов с бабушками» надо пройти несколько.

Ноль доверия

Текущие возможности современных технологий продиктовали появление концепции Zero Trust. По словам Константина Янсона, Американский институт по стандартизации хорошо описал ее смысл в том, чтобы больше не доверять априори всем сервисам и пользователям лишь потому, что они находятся в вашей локальной системе.

— Мы их проверяем, шифруем, аутентифицируем, — пояснил он. — Любое обращение к любому сервису всегда проверяется, и в случае чего пользователь блокируется. Но самое главное — это целая экосистема, которую нельзя просто так взять и купить одним комплектом. Она пронизывает практически все сервисы. Раньше технологически было сложно организовать шифрование абсолютно везде, так как не было доступных маленьких чипсетов, они стоили дорого, не было фреймворков на уровне программирования. И это было оправданием отсутствия шифрования.

Сейчас же, по его словам, шифрование отличное даже в SIM-карте, даже в маленьком «чипе», стоимость оборудования стала сильно ниже. Практически во всех языках программирования есть готовые библиотеки для обеспечения достаточного уровня безопасности — это тоже не проблема, говорит эксперт.

Поэтому единственное оправдание неиспользования системы нулевого доверия сегодня — это просто невежество, незнание технологии или сложность перехода с «легаси» (устаревших, унаследованных) систем.

Илья Волощик считает, что Zero Trust — это не просто тренд, а реалистичный подход. В старом мире думали, что внутри периметра безопасно, а сегодня понятно: злоумышленник может оказаться внутри, и доверять всему по умолчанию — это риск. Zero Trust говорит: проверяй каждый запрос, каждый доступ, каждый шаг.

— В российских компаниях эта модель становится всё более актуальной, особенно в государственных и финансовых организациях. — добавил он. — Но ее внедрение требует серьёзной перестройки инфраструктуры, а не все готовы к этому. Тем не менее, мы видим рост интереса к Security by Design — когда защита встраивается в архитектуру с самого начала.

<p>Константин Кузнецов</p><p>Константин Кузнецов</p>

Zero Trust — далекая цель, к которой бизнес будет идти в ближайшие 3–5 лет.

Константин Кузнецов

директор по информационной безопасности Кветта

— Уже появляются отечественные решения, но есть серьёзные инфраструктурные ограничения, — говорит Константин Кузнецов.

Ключевой проблемой, по его словам, остаётся недостаточная зрелость базовой архитектуры безопасности. Во многих компаниях до сих пор отсутствует даже элементарная сегментация сети — разделение сервисов по степени критичности. Без этого говорить о полноценной реализации Zero Trust преждевременно.

Таким образом, внедрение концепции упирается не столько в доступность технологий, сколько в необходимость глубокой перестройки ИТ-ландшафта.

Сергей Полунин считает, что Zero Trust в наших реалиях применим, но только не как коробочное решение, а как некий набор принципов. Сегментация, защита привилегированных учетных записей, недоверие по умолчанию — всё это детали Zero Trust. Но внедрение этого подхода сильно осложняется большим количеством унаследованных систем, модернизация которых невозможна. Такие среды очень быстро обрастают исключениями и компромиссами, отчего вся суть подхода Zero Trust сходит на нет.

Штаб безопасности

Говоря о трансформации SOC (Security Operations Center), Константин Кузнецов напомнил: первые такие решения в России начали появляться около 15 лет назад, однако за это время существенно изменилась как сама природа угроз, так и требования к мониторингу и реагированию.

Количество атак растёт по мере того, как инструменты злоумышленников становятся всё более доступными. Сегодня активно используются сервисные модели вроде MaaS (вредоносное ПО как услуга), а также решения на базе машинного обучения.

Дополнительным ограничением остаётся дефицит кадров: квалифицированных специалистов, способных работать в SOC, на рынке по-прежнему недостаточно.

Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»
Источник:

Дарья Драй/ «Фонтанка.ру»

На этом фоне, по словам Константина Кузнецова, усиливается различие между внутренними и внешними моделями SOC. Внутренний SOC — это прежде всего контроль и сохранение чувствительной информации внутри компании. Внешний — доступ к экспертизе, накопленному опыту и более высокой скорости реакции.

— Крупные интеграторы, как правило, обладают командами, которые ежедневно работают с большим количеством инцидентов. Это позволяет им быстрее выявлять и анализировать сложные атаки, — отметил он. — В ближайшие годы мы увидим распространение гибридного подхода, при котором внутренний SOC дополняется экспертизой внешних провайдеров. Это позволит сочетать контроль над инфраструктурой с доступом к лучшим практикам и ресурсам рынка.

Илья Волощик полагает, что по SOC рынок идет к более гибридной модели. В России крупные компании действительно планируют активнее разворачивать SOC в 2026–2027 годах: по данным исследования «Лаборатории Касперского», 50% делают это ради повышения уровня ИБ, 45% — ради защиты от сложных угроз, а 52% российских респондентов ожидают от SOC именно круглосуточного выявления аномалий и реагирования. В состав SOC чаще всего хотят включать такие компоненты экосистем безопасности, как TI, EDR и SIEM, а также XDR/NDR/MDR. Это подтверждает, что бизнесу нужен не просто «центр мониторинга», а комбинация своей функции управления плюс сервисной экспертизы и внешней аналитики.

— Что до автоматизации — да, она уже здесь, — говорит он. — Современные SOC используют AI и машинное обучение для анализа угроз, детектирования аномалий и даже частичного автоматического реагирования. Но автоматизация — это не замена людям, а их усиление. Человек всё ещё нужен для принятия решений, особенно в сложных и неоднозначных ситуациях.

Сергей Полунин отметил, что с SOC ситуация в чем-то похожа на Zero Trust. Реальный SOC нужен компаниям, достигшим определенной зрелости. Для большинства достаточно внутреннего мониторинга, а всевозможные сложные вещи отдаются на аутсорс сервисному провайдеру.

— Крупные же компании начали строить свои службы кибербезопасности давно и задумались о создании SOC, но даже тут драйверами выступает не только безопасность, но и оптимизация бюджета, — добавил он.

Иван Елисеев считает, что SOC — это мастхэв, который помогает выявить атаки от стадии разведки (в некоторых случаях) до стадии «заметания следов». Но на фоне кадрового голода и нехватки компетенций у молодых специалистов это может создать ощущение мнимой безопасности. Ситуация осложняется тем, что бизнес по факту не понимает необходимости применения информационной безопасности здесь и сейчас. Основной аргумент многих компаний: «Да кому мы нужны, нас это точно не коснется».

— Но все же мы бы рекомендовали сначала обеспечить внутренний контур безопасности, антивирусную защиту стопроцентным покрытием всех узлов и серверов на периметре, — продолжил он. — Второй частью рекомендуем обязательно использовать двухфакторную аутентификацию на всех сервисах, начиная от стандартного протокола TOTP (создания одноразовых паролей), заканчивая VPN-сервисами и приложениями, которые контактируют с наземной инфраструктурой. На следующем уровне защиты это позволит создавать объекты-приманки по типу honeypot: например, измененные учетные записи стандартных администраторов. И когда будет видно массовое воздействие по bruteforce (атака путем подбора праролей) на администратора, это значит, что явно есть компрометация по сети и надо принимать меры. После построения периметра уже имеет смысл подключать SOC-специалистов и создавать SOC-подразделения.

Эксперт рекомендует выстраивать безопасность в полуавтоматическом режиме, чтобы отрабатывала так называемая зона последнего шанса, а антивирусная защита с актуальными базами сигнатур давала максимальное покрытие. Это исключит «чёрные пятна» на инфраструктуре, сквозь которые можно проникнуть внутрь.

Константин Янсон подчеркнул, что SOC занимается мониторингом событий информационной безопасности, но сам по себе не может сгенерировать исходные события. Например, может зафиксировать, что у кого-то на компьютере сработал антивирус, но источник событий — это внешняя система по отношению к SOC. При внедрении SOC надо говорить о нескольких уровнях зрелости, потому что нельзя просто так взять и создать автоматизированное реагирование. Этот путь до зрелости каждая компания должна пройти — желательно постепенно.

Источник: Дарья Драй/ «Фонтанка.ру»Источник: Дарья Драй/ «Фонтанка.ру»
Источник:

Дарья Драй/ «Фонтанка.ру»

— Первый уровень — базовый сценарий — анализ событий от антивирусных решений, фейерволов, анализаторов трафика и др., — пояснил Константин Янсон. — Следующим этапом создаются всевозможные сценарии реагирования, на первых этапах — не автоматизированные.

— Затем идет усложнение, добавляются индикаторы компрометации с внешних источников, элементы ML, — продолжил он. — И уже в самых сложных сценариях, когда мы дошли до высокого уровня зрелости, можно полностью автоматически реагировать на события, раскладывать так называемые honeypot («медовые ящички») — специальные приманки с легким доступом для злоумышленников. Но на первом уровне зрелости их делать нельзя, ведь, по сути, мы открываем доступ в свою инфраструктуру без должной реакции.

Цена рисков

Классические определения информационной безопасности обычно ассоциируются с защитой периметра и данных. Но, как напомнил Сергей Полунин, реалии 2026 года в том, что бизнес страдает не только от факта проникновения в систему, но и от остановки процессов, потери управляемости, затяжного и сложного восстановления. Поэтому фокус и смещается на устойчивость системы даже в случае успешной атаки.

— Да и на практике все понимают, что взлом будет 100%, весь вопрос лишь в том, как мы будем на это реагировать и с какими потерями восстанавливать работоспособность, — добавил он.

Константин Кузнецов считает, что киберустойчивость сегодня стала заметным трендом, хотя само понятие возникло уже давно. Термин появился ещё в начале 2000-х, активно обсуждался, в том числе на уровне государственных структур, а позже был закреплён в международных стандартах. Но, по сути, специалисты по информационной безопасности всегда работали в этой логике.

— И 10, и 15, и 20 лет назад было понятно, что стопроцентной защиты не существует. Поэтому речь всегда шла не только о конфиденциальности и целостности, но и о доступности — в том числе в условиях атаки, — отметил эксперт. — Сегодня акцент просто сместился: если раньше говорили о защите, то теперь — о способности бизнеса функционировать, несмотря на инциденты. Киберустойчивость начинается там, где заканчивается вера в абсолютную безопасность.

Речь идёт о том, чтобы ключевые процессы не останавливались: завод продолжал работать, торговля (ритейл) — продавать, а банк — проводить операции даже под давлением атак.

Иван Елисеев полагает, что первым делом бизнесу со своими IT-подразделениями нужно определиться, какой риск они принимают, а какой нет. Если они принимают риск компрометации данных, тогда это история про резервное бэкапирование, создание отдельных бэкапов «судного дня» и так далее.

— Каждый периметр по-своему уникален, и в конце концов определяет всё цена информации, — говорит он. — Если она не стоит затраченных средств, какой смысл вкладывать десятки миллионов, чтобы защитить, например, базу данных 1С, если можно просто бэкапировать данные. И даже если мы работаем с чем-то более серьёзным, то стоимость защиты не должна быть выше стоимости самой ценной информации.

— Термин киберустойчивости появился, когда бизнес понял вдруг, что защититься на 100% нельзя — взломать можно любую компанию, — подытожил Константин Янсон. — Вливать деньги в безопасность можно бесконечно, но эффективность измерить очень сложно. Так что за словом «киберустойчивость» стоит прежде всего риск-ориентированный подход.

Оценив вероятность конкретного риска и цену его последствий, бизнес понимает, какую угрозу он может нести (и будет такой риск «закрывать»), а где у него останется слабое место.

— Каждый решает для себя, — добавил он. — Сравните цену одного дня простоя онлайн-магазина или ядерного реактора. У ядерного реактора или промышленного производства имеющего дело, например, с газовыми и химическими установками, цена риска крайне высока даже при низкой вероятности. Так что у предприятий критической инфраструктуры вариантов нет: нужно защищать всё и всегда. И задача главного офицера безопасности — увидеть эти риски и показать их. А уже что дальше делать — это решается с бизнесом.

ПО ТЕМЕ
Лайк
TYPE_LIKE2
Смех
TYPE_HAPPY7
Удивление
TYPE_SURPRISED1
Гнев
TYPE_ANGRY1
Печаль
TYPE_SAD0
Увидели опечатку? Выделите фрагмент и нажмите Ctrl+Enter
Комментарии
18
Гость
Присоединиться
Самые яркие фото и видео дня — в наших группах в социальных сетях
ТОП 5
Промокоды
Интернет в 180+ странах мира без роуминга и сим-картИнтернет в 180+ странах мира без роуминга и сим-карт
Интернет в 180+ странах мира без роуминга и сим-карт
До 31 декабря, 2026
Скидка 50% от 800 ₽ на первый заказ, максимальная скидка 600 ₽Скидка 50% от 800 ₽ на первый заказ, максимальная скидка 600 ₽
Скидка 50% от 800 ₽ на первый заказ, максимальная скидка 600 ₽
До 31 августа, 2026
Скидка 10% на один заказ до 20 000 ₽Скидка 10% на один заказ до 20 000 ₽
Скидка 10% на один заказ до 20 000 ₽
До 31 августа, 2026
Все промокоды