— На Международном фестивале молодежи много говорили о кибербезопасности. С этой точки зрения наш мир стал защищеннее или, наоборот, уязвимее?
— Наш мир в целом становится более хрупким, о чем говорят и психологи, и философы. Чем больше мы уходим в цифровое пространство, тем больше, к сожалению, становится потенциальная поверхность атаки для злоумышленников. Это неизбежно. Но, как и в случае с физической безопасность, злоумышленникам, которым интересны наши цифровые идентичности и активы, всегда противостоят те, кто создает инструменты защиты.
— Что сегодня меняется в поведении злоумышленников с началом массового использования ИИ?
— Как ни парадоксально, сейчас мы понимаем, что, с одной стороны, искусственный интеллект — это хайп. С другой — технология, которая прочно вошла в нашу жизнь. Инструменты ИИ, которыми начинают активно пользоваться, пока не меняют техники и тактики атакующих. По крайней мере, мы этого не видим.
Что меняется? Меняются скорости — сокращается время от обнаружения новой угрозы до начала ее эксплуатации. Если раньше на это уходили дни, затем часы, то сейчас — минуты. Это меняет парадигму защиты и подход к прогнозированию угроз. Но уже есть инструменты, которые позволяют это делать.
— Давайте представим, что появляется новая киберугроза, о которой раньше никто не знал. Что происходит дальше? Как быстро ее можно обнаружить и как оперативно специалисты смогут разработать защиту?
— Есть специальные отделы исследователей, которые постоянно мониторят ситуацию в разных частях света, связанную с киберугрозами и составляют прогнозы. На их основе формируются так называемые отчеты о киберразведке.
Например, несколько лет назад в Латинской Америке был всплеск банковских «троянов». Казалось бы, где Латинская Америка, а где остальной мир? Но ситуацию вовремя отследили и включили ее в отчеты по киберугрозам. Это позволило банкам по всему миру подготовиться к защите от таких угроз.
На основе отчетов о киберразведке обогащается защита конечных устройств, обновляются другие инструменты информационной безопасности.
Крупные организации со сложными ИТ-системами чтобы оперативно реагировать на возникающие угрозы, в том числе неизвестные ранее, выстраивают архитектуру нулевого доверия, в которую изначально закладывается бОльшая степень сегментации.
Идея в том, чтобы не дать атаке распространиться. Если злоумышленник проник в систему, то нужно выстроить ее таким образом, чтобы он не проник дальше определенного предела. То есть быстро его поймать и изолировать.
Подход, при котором защита закладывается в цифровые системы еще на этапе проектирования называется конструктивная безопасность.
— Сколько времени может уйти на разработку новой программы для защиты от кибератак?
— Вероятно, совершенно новая программа не потребуется. Мы мониторим ситуацию, постоянно обновляем наши базы. Другое дело, что существуют разные инфраструктуры. Например, на промышленных предприятиях обновление средств защиты информации необходимо соотносить с существующими регламентами и производственными процессами, чтобы не нарушать их целостность.
— В сфере кибербезопасности уже давно используют машинное обучение. Что за это время изменилось принципиально и что до сих пор невозможно доверить машине?
— Принятие окончательного решения. Оно всегда будет за человеком.
— В вашей отрасли много сотрудников работает в сфере R&D. Почему в кибербезопасности важны собственные исследования?
— Это необходимо для развития IT-продуктов и подготовки рекомендаций для заказчиков. Например, существуют специализированные атаки на банковскую инфраструктуру. Чем лучше исследователи понимают, что происходит в мире, тем больше инсайтов мы можем дать финансовой индустрии. То же касается промышленности: ей также нужны специфические рекомендации.
— Какую главную ошибку совершают компании, когда пытаются защитить себя?
— Они недооценивают изобретательность злоумышленников.
Еще одна ошибка — недооценка влияния подрядчиков, поставщиков ПО на информационную систему компании. При оценке ее безопасности сейчас важно не только учитывать собственную инфраструктуру, но и инфраструктуры своих контрагентов. По нашим данным почти треть предприятий в России столкнулись с атаками через подрядчиков в 2025 году, и эту угрозу компании включают в десятку самых опасных.
— А какие ошибки компании совершают уже после того, как произошла кибератака?
— Мы часто сталкиваемся с тем, что в попытке быстро восстановить доступ в компании могут согласиться на условия злоумышленников и заплатить выкуп. Вместо того, чтобы провести расследование и понять, как произошла атака. Это большая ошибка: после этого нередко случается повторная кибератака.
Поэтому нужно провести расследование и устранить первопричины. Иногда кажется, что заплатить выкуп проще и быстрее, но так вы провоцируете злоумышленников повторить атаку на вашу компанию.
Кроме того, все чаще злоумышленники шифруют данные не для получения выплат, а чтобы разрушить инфраструктуру. Вы можете заплатить выкуп, но гарантии, что хакеры после этого восстановят инфраструктуру, нет.
— И последний вопрос. Если бы вам нужно было дать руководителю компании совет по кибербезопасности на ближайшие пять лет, как бы он звучал?
— Я бы сказала так: дружите со своим директором по информационной безопасности. Вместе анализируйте риски. Кибербезопасность должна быть частью риск-матрицы предприятия.
Фото: Юлия Михайлова для 66.RU