Почти в миллиард рублей обошлась Страховому дому ВСК кибератака, длившаяся меньше суток, которая прошла в ноябре прошлого года. И это далеко не единственный случай, когда хакеры наносят серьезный ущерб бизнесу – количество кибернападений на крупнейшие российские предприятия за последние годы выросло в разы. О том, можно ли предотвратить угрозу и что делать если она уже произошла, шла речь на одной из секций Петербургского международного экономического форума.
Дмитрий Самарцев, директор Группы компаний BI.ZONE:
– По нашей оценке, каждая пятая российская компания взломана и не знает об этом. Мы сталкиваемся с огромным количеством инцидентов, когда преступники находятся в инфраструктуре компании уже больше полугода, а иногда и годы, при этом IT-служба и служба информационной безопасности организации об этом не знает.
В топ-3 целей киберпреступников входят государственные секторы, финансовые организации и логистика. По факту, это критическая инфраструктура, телеком, IT, остановка работоспособности которых приводит к серьезным проблемам.
Более 40% кибератак – это шпионаж, добыча информации, и доля таких атак растет. В среднем ущерб составляет не менее 50 миллионов рублей, а в отдельных случаях и больше.
Преступники очень часто просят выкуп. Причем суммы, которые они требуют за восстановление работоспособности инфраструктуры, за последние годы увеличились в разы. Это огромная проблема.
По факту любой относительно образованный человек может смастерить вредоносное ПО и заняться киберпреступной деятельностью. Количество атак с использованием искусственного интеллекта за 2025 год возросло более чем на 90%.
Искусственный интеллект и все доступные нейросети сильно упрощают механику кибератак, оптимизируют стоимость входа на этот рынок. Если раньше киберпреступники должны были быть экспертами, уметь программировать, много знать, то с использованием нейросетей вход на технический рынок становится все проще и проще. По факту любой относительно образованный человек может смастерить вредоносное ПО и заняться киберпреступной деятельностью. Количество атак с использованием искусственного интеллекта за 2025 год возросло более чем на 90%.
Правоохранительные органы не обмениваются информацией друг с другом. Если киберпреступник достаточно умен, чтобы находиться в одном государстве, а злонамеренные действия вести в другом, то поймать его практически невозможно.
Сергей Цикалюк, председатель совета директоров Страхового дома ВСК:
– Конечно, каждый из нас готовится к определенному риску. И степень риска для всех равно одинаковая, вне зависимости от масштаба компании. Страховой дом ВСК входит по объему выручки в число 150 крупнейших частных компаний России. Это более 10 миллионов действующих клиентов – физлиц и около миллиона клиентов – юридических лиц.
Вопросы, связанные с кибербезопасностью, также есть в каждой компании.
11 ноября прошлого года Страховой дом ВСК был атакован. Была повреждена вся виртуальная инфраструктура компании. Перестал работать активный контакт-центр, остановились системы скорринга и тарификации, партнерские сделки, фронт-офисные системы для продавцов, возможность оформления полисов. Было остановлено 85% бизнеса.
Ставьте обеспечение информационной безопасности на одно из первых мест. Когда к вам заходят хакеры и блокируют все возможности компании, обратиться абсолютно некуда.
Когда не работает связь, невозможно позвонить даже внутри офиса, когда блокируется программа обеспечения бухгалтерии, доступ к клиентской информации, взаиморасчеты с банками, лизинг-компаниями, медицинскими учреждениями, происходит очень дорогая, но, тем не менее, оценка. Оценка того, насколько профессионально работает команда, как тебя оценивают партнеры из информационной безопасности и твои коллеги.
В этот момент уязвимость – одна из основных проблем. Когда руководитель IT-блока, у которого 860 человек в подчинении, говорит: «Я не знаю что делать». Хотя любой руководитель сказал бы: «Сейчас соберу команду, посоветуемся, позвоним партнерам». Это для меня был первый удар.
Второй – когда руководитель информационной безопасности заявил, что нужно было увеличивать бюджет. Хотя вопрос об этом до этого не поднимался, при том что, имея за десяток миллиардов чистой прибыли, компания могла себе это позволить. Но здесь зрелость управления не сработала, хотя, на мой взгляд, любой руководитель информационной безопасности должен при необходимости доходить с подобной информацией до акционера, если это необходимо. То, сколько мы потеряли в результате этой кибератаки, несопоставимо с тратами на информационную безопасность.
Преступники попросили сумму в размере около 1 миллиарда рублей.
Ставьте обеспечение информационной безопасности на одно из первых мест. Когда к вам заходят хакеры и блокируют все возможности компании, обратиться абсолютно некуда. По нашему обращению в государственные органы до сих пор к нам еще никто не доехал, чтобы посмотреть, как мы сопротивляемся.
Откровением стало, что компании, занимающиеся информационной безопасностью, стали сами звонить и предлагать свою помощь. Это, конечно, дорогого стоит. И мы с ними работали. При этом наши партнеры не ставили вопрос о том, что мы должны сразу заключить контракт и заплатить. Мы предлагали сами. Но это показательное отношение коллег из информационной безопасности.
Поскольку встали онлайн-продажи, мы обратились к бумажным носителям. И важно, что коллеги по цеху очень внимательно к этому отнеслись и не было попыток атак на клиентскую базу и тому подобного. То есть коллеги по страховому бизнесу тоже оказались к нам лояльны.
При этом какой‑то реальной помощи от государственных органов мы не получали. Центральный банк проинформировали. По законодательству ВСК – субъект критической информационной инфраструктуры, и все действия в этой части определены Федеральным законом 187, и НКЦКИ (Национальный координационный центр по компьютерным инцидентам – специализированный орган, входящий в структуру Федеральной службы безопасности России) должен быть проинформирован. Подали заявление в полицию.
Преступники уже на следующий день написали в Телеграм генеральному директору запрос на денежные средства. И нам понадобился хороший переговорщик, который занимается информационной безопасностью.
В 54% органов и организаций, которые мы мониторим, в периметре и в инфраструктуре продолжают оставаться критические уязвимости.
На российском рынке есть действительно классные компании и классные специалисты в области информационной безопасности. Но мы их почему‑то не знаем, до нас эту информацию не доводят. А очень важно, с кем работать в области информационной безопасности.
И еще важно знать, откуда проникают в систему киберпреступники. К нам они зашли через наших партнеров – аудиторскую компанию. Конечно, мы утвердили на собрании акционеров нового аудитора, он уже работает. Но важен правильный подбор партнеров, и оценивать их всегда надо, в том числе и с точки зрения информационной безопасности. И здесь тоже нужны грамотные консультанты, те, кто поможет провести такую оценку.
Виталий Лютиков, первый заместитель директора Федеральной службы по техническому и экспортному контролю (ФСТЭК России):
– Мы мониторим состояние порядка 4,5–5 тысяч организаций (государственные органы, госсектор и субъекты критической информационной инфраструктуры) по 16 основным показателям безопасности. Эти показатели безопасности были сформулированы на основе опыта 2022–2023 годов, когда начался киберконфликт, и российская инфраструктура подверглась воздействию со стороны различных группировок, прежде всего проукраинских. На основе полученных в течение первого и второго года опыта и знаний об инцидентах, которые до нас доходили, были сформированы основные показатели, влияющие на их возникновение.
Основное – это наличие неустраненных уязвимостей, критичных в первую очередь на периметре и внутри инфраструктуры. Отсутствие двухфакторной аутентификации для привилегированных пользователей, пароли, оставленные по умолчанию, отсутствие мониторинга, соответствующего информационной безопасности, – когда он либо не проводится, либо проводится фрагментарно.
Сейчас мы находимся в состоянии напряженного противодействия уже длительное время, но, к сожалению, именно по этим показателям у нас ситуация не очень хорошая. Да, есть определенные подвижки, но общее состояние продолжает желать лучшего.
В 54% органов и организаций, которые мы мониторим, в периметре и в инфраструктуре продолжают оставаться критические уязвимости. 69% не используют двухфакторную аутентификацию для привилегированных пользователей. Около 42% используют пароли по умолчанию. Это колоссальные цифры.
Мы сталкиваемся с отсутствием процессов инвентаризации того, что находится в периметре организаций, да и в целом понимания инфраструктуры. К сожалению, цифровизация опережает вопросы безопасности. Вторая проблема – отсутствие взаимодействия между службами ИТ и информационной безопасности.
Например, в свое время в периметре одной организации, подлежащей защите, на приграничной территории мы выявили 29 тысяч вообще не задействованных IP-адресов. А это колоссальная поверхность атаки.
При дефиците собственных специалистов привлекаются подрядные организации. При этом очень мало компаний, которые устанавливают требования по информационной безопасности к привлекаемым подрядчикам – практически таких сегодня единицы. И последние инциденты в основном были связаны с этим – когда киберпреступники заходили через подрядную организацию.
Регулирование сегодня построено по принципу: «Наказывать за открытость и поощрять сокрытие». Условно говоря, взломали компанию – надо ее наказать. Мне кажется, что регулирование должно развернуться на 180 градусов. Нужно говорить об инцидентах открыто, признавать их, обсуждать. Молчание бизнеса сегодня играет на руку киберпреступникам.
Отсутствуют выстроенные процессы информационной безопасности. У процесса есть показатели, у него есть деградация, его надо поддерживать. И если эти процессы не выстроены соответствующими требованиями и процессным управлением, то ни о какой безопасности говорить не приходится.
Зарубежное ПО и оборудование – тоже уязвимость, хотя совсем без него пока не получается обходиться. Понимаю все сложности, связанные с нашими разработчиками, с незрелостью некоторых отечественных продуктов. Тем не менее приведу пример. У нас продолжают использоваться такие западные продукты, как VMware в части виртуализации, Fortinet – межсетевой экран, CISC. При этом в FortiGate (программно-аппаратный комплекс компании Fortinet, представляет собой межсетевой экран нового поколения) за последний год выявлено 120 уязвимостей, около 10% используются в реальных атаках. Обновить его нельзя – техподдержка и легальный доступ к обновлениям закрыты.
Нужно выстраивать компенсирующие меры. Это в основном обнаружение недостатков ПО и мониторинг. А выполнять это должны специалисты, которых не хватает.
К сожалению, часто нам не хватает технической информации. Чтобы направить информацию по угрозе или индикаторы компрометации, сформулировать новые рекомендации, нам необходимо знать, что являлось причиной инцидента: вредоносное ПО либо какие‑то службы были использованы для получения доступа и дальнейшего распространения.
Станислав Кузнецов, заместитель председателя правления ПАО «Сбербанк»:
– Когда взломали ВСК, шок был у всех, особенно у ее клиентов. Огромное количество продуктов, огромное количество людей, которые привыкли использовать цифровые сервисы ВСК. И вдруг те исчезли: сайт не работает, сервис не работает. А страховые случаи происходят в самый неподходящий момент, то есть людям нужна помощь, а ее нет.
Мы мониторим разные ситуации в киберпространстве в круглосуточном режиме, не только по своим системам, но и по нашим партнерам. И могу сказать, что инциденты – это не редкость. И мы помогаем нашим коллегам и партнерам, если они попадают в сложную историю. Но у всех первая реакция всегда одинаковая: «У нас все в порядке». Это значит, надо менять сознание, корпоративную культуру каждой компании. Если есть проблема, ее надо решать. Пока компании сегодня боятся раскрывать то, что у них происходит, мы все будем находиться в так называемой слепой зоне, не имея возможности анализировать инциденты на техническом, профессиональном уровне.
У меня, например, в прошлом году был случай, когда я позвонил одному из заместителей руководителя федерального органа исполнительной власти и проинформировал его о том, что на наших радарах зафиксирован взлом не менее пяти сотен компьютеров в разных регионах России по линии его ведомства. О том, что это, очевидно, может привести к колоссальным убыткам, ущербу, что хакеры, киберпреступники находятся внутри инфраструктуры и необходимо отрезать их от сети, чтобы избежать дальнейшего распространения инцидента, а затем провести чистку компьютеров. И предложил помощь. Знаете, какой была его реакция? «Откуда вы узнали? Вы что себе позволяете? Да этого быть не может. Больше никого не информируйте». Это означает, что человек в принципе не понимал, что он должен делать. Он фактически дал возможность преступникам дальше действовать в инфраструктуре своего ведомства.
А чтобы такого не происходило, необходимо в государственных структурах вводить определенные требования к руководителям, регламент действий на случай столкновения с инцидентом. К сожалению, сейчас уровень знаний руководителей или лиц, принимающих решения, ниже, чем принято в области обеспечения простых, элементарных правил кибербезопасности и кибергигиены.
Сегодня у нас существует ряд проблем регуляторного характера. Регулирование сегодня построено по принципу: «Наказывать за открытость и поощрять сокрытие». Условно говоря, взломали компанию – надо ее наказать. Мне кажется, что регулирование должно развернуться на 180 градусов. Нужно говорить об инцидентах открыто, признавать их, обсуждать. Молчание бизнеса сегодня играет на руку киберпреступникам.
Совместно мы располагаем большими резервами чтобы развиваться, вести мониторинг. Но пока этого не происходит, и, как следствие, у нас нет обмена данными. Раз мы ничего не знаем, то и не изучаем. Только ФСТЭК нам присылает сообщения, что появилась угроза. И это единственный источник новой информации, который предупреждает о новых рисках на уровне регуляторов.
Но реагирование должно быть другое. Если произошло ЧП, в эту же минуту, в этот же день надо разобраться в этом инциденте, понять риски и то, как они могут быть реализованы дальше. Должны быть системный подход, единая система реагирования. Нужно создать рабочую группу на случай широкомасштабных кибератак. Это должен быть не политический, а технический орган. Очень важно в Координационном штабе создать некую рабочую группу технических специалистов, которые при необходимости будут мгновенно собираться. У них должно быть право донести реальную, честную информацию о любом инциденте или инцидентах руководителю Координационного штаба и предложение, что с этим делать.
Еще одна проблема – у нас нет единых правил. У любой организации должен быть цифровой иммунитет к рискам, прежде всего, киберрискам. Это значит, должен быть минимальный набор, который определяют регуляторы, которые хеджируют любого рода риски киберпространства и выставляют требования, как поступать в той или иной ситуации, если инцидент случается. И такой цифровой иммунитет должен появиться в виде подходов, процессов, которые должны быть внедрены фактически на всем цифровом пространстве.
Это тем более важно сейчас, когда мы являемся свидетелями стремительного роста «цифры», внедрения инструментов искусственного интеллекта. Хакеры, киберпреступники претендуют на лидерство в этой области. В том числе они очень хорошо понимают, что применение искусственного интеллекта, новых инструментов создает им новые возможности для достижения преступных целей.
И еще одно. Любая компания, которая предоставляет услуги населению, должна иметь ответственность перед теми, кто эти услуги потребляет. Сегодня с точки зрения кибербезопасности жесткие правила отсутствуют. А это влечет безответственность тех, кто выходит на рынок, и в конечном счете они подводят своих потребителей.
При наличии правил компании обязаны были бы создавать цифровые продукты в соответствии с этими правилами, и это можно было бы проверить.
Но у бизнеса либо у государственных структур нет обязанности этим заниматься. Поэтому вопрос к регуляторам: возможно, настало время проявить жесткость, обсудить эту тему на всех уровнях и разработать несложные правила кибербезопасности для всех компаний. Чтобы каждый бизнес, каждая организация, каждое ведомство, каждая компания имела соответствующий набор своей цифровой культуры, при которой инциденты относительно невозможны, либо эффективно устранимы.
Подготовила Славяна РУМЯНЦЕВА
Фотографии – Фонд Росконгресс

