Новости партнеров⁠, Вологда ,
0

Алексей Власов: «Кибербезопасность стала вопросом устойчивости бизнеса»

Алексей Власов: «Кибербезопасность стала вопросом устойчивости бизнеса»
Кибератаки все реже выглядят как разовый технический сбой и все чаще становятся операционным риском

Они влияют на непрерывность сервисов, работу с персональными данными, доверие клиентов и стоимость развития цифровых продуктов. Недостаточно купить и внедрить набор защитных решений и считать задачу закрытой. Киберустойчивость должна закладываться в процессы, архитектуру и управленческие решения с первых этапов проекта.

О том, какие тренды определяют повестку корпоративной безопасности и что бизнесу стоит пересмотреть уже сейчас, рассказывает Алексей Власов — партнер, генеральный директор Notamedia.Integrator, эксперт по цифровой трансформации и управлению IT-проектами.

Атаки смещаются к людям и доступам

Один из ключевых рисков для бизнеса — связка социальной инженерии, фишинга и последующего вымогательства. По данным Positive Technologies, в первом полугодии 2025 года программа-вымогатель (ransomware) был самым распространенным типом вредоносного ПО в успешных атаках на организации: на него пришлось 49% таких атак. Но шифрование данных — часто не первый, а финальный этап.

Входной точкой становятся:

Сотрудники — один из ключевых элементов безопасности. Человеческий фактор часто становится слабым звеном: данные могут быть раскрыты случайно или намеренно, в том числе из-за слабых паролей или перехода по фишинговым ссылкам.

Учетные записи — «ключ» к корпоративным ресурсам: CRM, облачным хранилищам и внутренним сервисам. Чем шире доступ, тем выше потенциальные риски.

Почта — основной канал деловой переписки и одновременно распространенная точка входа для мошенников, которые могут выдавать себя за коллег, партнеров или руководство.

Мессенджеры — привычный рабочий инструмент, но личные переписки сотрудников остаются зоной повышенного риска, поскольку не контролируются компанией.

Сервисные доступы — права в бизнес-инструментах. Доступы, выданные без регламента или «на всякий случай», повышают риск несанкционированного использования ресурсов.

Злоумышленники имитируют руководителей и партнеров, создают ощущение срочности, подменяют реквизиты, добиваются передачи кодов или токенов. В таких сценариях техническая защита важна, но она недостаточно эффективна без управленческой дисциплины: правил подтверждения операций, многофакторной аутентификации и регулярных тренировок.

«Но тем не менее, бизнес не может жить в режиме «все запретить»: иногда решения действительно приходится принимать быстро, в том числе через мессенджеры. Но чем короче горизонт планирования, тем важнее простые правила проверки: кто подтверждает платеж, в каких лимитах и по какому каналу. Иначе скорость превращается не в преимущество, а в управленческий риск», — говорит Алексей Власов.

Периметр больше не защищает сам по себе

Развитие облачных инфраструктур, API-интерфейсов и распределенных команд меняет классическое представление о периметре защищаемой информационной системы. Сегодня цифровой контур компании может включать внутренние сервисы, внешние платформы, облачные ресурсы, подрядчиков и удаленных пользователей. В такой среде риски возникают не из-за самого факта использования облака или интеграций, а из-за совокупности факторов: некорректных настроек информационных систем, избыточных прав, неактуальных доступов, слабой аутентификации, недостаточного мониторинга и других уязвимостей в процессах управления безопасностью.

Это важно учитывать на всем жизненном цикле цифрового продукта — от проектирования архитектуры и разработки до внедрения, сопровождения и развития системы. Современный продукт редко существует изолированно: он может быть связан с CRM, ERP, платежными сервисами, личными кабинетами, внешними поставщиками и аналитическими системами. Каждый новый интерфейс расширяет поверхность атаки, поэтому безопасность должна оценивать не только точки входа, но и логику обмена данными внутри системы, роли пользователей, права доступа и сценарии взаимодействия между сервисами.

На практике это означает переход к архитектуре киберустойчивости. Это не просто набор технических средств, а целостная концепция, которая помогает организации не только защищаться от атак, но и сохранять работоспособность при инцидентах, быстро восстанавливаться после компрометации и адаптироваться к новым угрозам. Такой подход строится на проактивных принципах: заранее выявлять риски, ограничивать возможный ущерб, сегментировать критичные зоны, применять Zero Trust и принцип минимальных привилегий, управлять API-рисками, вести журналирование, регулярно пересматривать права доступа и проверять, насколько меры безопасности действительно встроены в рабочие процессы.

Киберриски переходят на уровень совета директоров

Информационная безопасность больше не может оставаться темой только для ИТ-отдела. По данным RED Security SOC, в первом квартале 2025 года количество кибератак на финансовый сектор в России увеличилось в 2,2 раза по сравнению с аналогичным периодом 2024 года. Для бизнеса это показатель не только технической нагрузки, но и роста операционных рисков.

С 30 мая 2025 года в России ужесточена ответственность за нарушения в сфере персональных данных. Изменения внесены Федеральным законом от 30.11.2024 № 420-ФЗ: за отдельные составы, включая повторные утечки, для компаний предусмотрены оборотные штрафы — от 1 до 3% годовой выручки, но не более 500 млн рублей. Кроме того, Федеральным законом от 30.11.2024 № 421-ФЗ в УК РФ введена отдельная статья 272.1 о незаконном использовании, передаче, сборе или хранении компьютерной информации, содержащей персональные данные. Это меняет отношение бизнеса к данным: они становятся не только активом, но и источником регуляторного, финансового и в отдельных случаях уголовно-правового риска.

Совет директоров не обязан разбираться в настройках средств и систем защиты, но должен понимать, каково влияние инцидента не только в количественном (финансовом) виде, но и в качественном (репутационном), сколько трудов и ресурсов будет затрачено на правильную внутреннюю и внешнюю коммуникацию. Если руководство видит ИБ только как статью расходов, компания реагирует постфактум. Если как часть операционной устойчивости — безопасность становится элементом планирования.

ИИ ускоряет подготовку атак

Искусственный интеллект не является основным драйвером фишинговых атак: в их основе по-прежнему лежит социальная инженерия — попытка повлиять на человека, вызвать доверие, срочность или страх и заставить совершить то или иное действие. При этом ИИ усиливает отдельные этапы: с его помощью проще готовить персонализированные фишинговые письма, собирать открытые данные о сотрудниках, имитировать стиль общения руководителя, создавать голосовые и визуальные подделки.

Для бизнеса это означает, что проверка «на глаз» перестает быть достаточной. Критичные действия — изменение реквизитов, выдача доступа, перевод средств, согласование конфиденциальной информации — должны подтверждаться по независимому каналу. Биометрия и поведенческий анализ могут быть дополнительными слоями защиты, но не должны заменять регламент, электронную подпись, контроль полномочий и журналирование действий.

Что видит Notamedia.Integrator

По данным Positive Technologies, в 2025 году специалисты компании отслеживали 123 киберпреступные группы, действовавшие в регионе СНГ; 57 из них были активны в России. Для бизнеса это означает, что угрозы становятся более организованными, а атаки — более целенаправленными.
По опыту Notamedia.Integrator, запросы клиентов смещаются от точечной установки средств защиты к построению управляемой системы киберустойчивости. Бизнес приходит не только за аудитом, но и за ответом на вопрос: как сделать так, чтобы новый цифровой сервис был защищенным и соответствовал требованиям по обработке данных с момента запуска.

Типичные ошибки повторяются. Первая — экономия на безопасности на старте проекта. Вторая — формальный подход к документам и политикам, которые не отражают реальные процессы. Третья — недооценка человеческого фактора: сотрудники не проходят тренировки, а критичные операции не имеют процедуры подтверждения.

Рабочий подход выглядит иначе: регулярная оценка уязвимостей, DevSecOps, контроль прав доступа, резервное копирование критичных данных, план реагирования на инциденты и тренировки команды. Важна способность компании быстро обнаружить проблему, изолировать ее, восстановить работу и сделать выводы.

«Кибербезопасность — это не проект с датой завершения, а постоянная работа с цифровым контуром компании: информационными системами, доступами, архитектурой, процессами и зонами ответственности. Важно не только внедрить защитные инструменты, но и регулярно проверять, как они работают в реальных условиях. Предотвратить инцидент почти всегда дешевле, чем восстанавливать инфраструктуру, данные и доверие после него», — считает Алексей Власов.

Что делать бизнесу сейчас

Ближайшие шаги должны быть управленческими: провести анализ процессов ИБ и доступов, определить критичные активы и сценарии простоя, включить специалистов по безопасности в проектные команды до запуска разработки, проверить резервное копирование и план реагирования, обновить регламенты по защите информации и провести обучение сотрудников.

В новой реальности выигрывают те, кто умеет управлять риском: заранее видеть слабые места, быстро реагировать и сохранять устойчивость бизнеса.

 

Реклама. Рекламодатель ООО «Нотамедиа», ИНН 7715515265, erid: 2VfnxwMdDR5