«Я почти не бывал дома восемь недель»: круглый стол с компаниями, которые прошли через мощные кибератаки

  • #Экономика_Кибербеза

О чем материал

Обсуждаем, как бизнес переживает киберинциденты и какую роль в обеспечении безопасности компании должно играть ее руководство

Мы подготовили этот круглый стол на основе материалов дискуссии, которая проходила 19 февраля на Всероссийском форуме по корпоративному управлению «Совет директоров 3.0». В ней участвовали топы российских компаний, которые пережили мощные кибератаки в 2025 г.

Алексей Новиков: Для меня, как для математика по образованию, ИТ — это первая производная от бизнеса, а ИБ — вторая. Поэтому нельзя говорить о кибербезе, не обсудив, как через 3–5 лет на бизнес будут влиять ИТ. Давайте попробуем заглянуть в будущее: каким оно будет с точки зрения ИТ? Что и как мы будем внедрять и о чем важно не забывать?

Роман Фролов: Для страхового и финансового рынков я бы выделил три тренда. Первый — расширение набора технологий и каналов работы с клиентами. Помимо совершенствования традиционных каналов (сайт, мобильное приложение), мы фокусируемся на интеграции в новые платформы, такие как отечественные мессенджеры и голосовые помощники. Второй тренд — это развитие цифрового профиля клиента. Как следствие, интеграция и обмен данными между разными площадками — от «Госуслуг» до маркетплейсов. 

Третий тренд связан с трансформацией каналов продаж. Сейчас на первый план выходят маркетплейсы, которые не только предлагают цифровые решения, но и присутствуют в офлайне.

Доверие к технологиям будет строиться на прозрачности, надежности сервисов и безусловном соблюдении стандартов безопасности и защиты данных клиентов.

Константин Прохоров: Полностью согласен насчет трендов. Добавлю, что с точки зрения кибербезопасности внедрение любых новых ИТ-решений (тот же ИИ, интеграции с маркетплейсами и др.), как правило, сопряжено с рисками. Это нужно учитывать и воспринимать обеспечение их защиты как инвестицию. 

Проблема в том, что бизнес по-прежнему смотрит на кибербезопасность через призму затрат. Компании привыкли ориентироваться на клиента — и это правильно. Но клиент не оценивает защиту напрямую, пока все работает. Между тем киберриск давно перестал быть техническим вопросом — сегодня это фундаментальный бизнес-риск. И чем раньше компания это осознает, тем меньше платит. Инвестиции в ИБ в современном мире — не альтернатива росту, а обязательное условие. 

Киберриск давно перестал быть техническим вопросом — сегодня это фундаментальный бизнес-риск. Инвестиции в ИБ в современном мире — не альтернатива росту, а обязательное условие

Константин Прохоров

Алексей Новиков: Если говорить об инвестициях в условиях киберрисков, возникает вопрос: где место кибербезопасности в компании? Должна ли она обсуждаться на уровне совета директоров и CEO или же оставаться на техническом уровне — в ИБ-подразделении?

Вячеслав Пиксаев: На мой взгляд, многое зависит от исторически сложившейся в компании архитектуры управления. Приведу забавный пример. Обычно ИБ-подразделение находится под CEO (это стандартная практика), а в нашем случае его в какой-то момент вообще загнали под службу безопасности, которой на кибербез, грубо говоря, было фиолетово. 

Я считаю, что в принятии решений должны обязательно участвовать эксперты. То есть если мы хотим, чтобы тема безопасности поднималась на уровне cовета директоров, там должен быть безопасник. Иначе принятые решения будут нерелевантными.

Роман Фролов: Важна прямая подотчетность службы информационной безопасности генеральному директору. Это обеспечивает необходимый уровень приоритета и ресурсов. В момент кризиса первое лицо принимает стратегические решения: утверждает план восстановления, выделяет ресурсы, взаимодействует с регуляторами. Оперативное управление осуществляется командой топ-менеджеров второго уровня, которые организуют работу на местах.

Константин Прохоров: Самое интересное, что даже здесь сложно учиться на чужих ошибках. Объясню на примере. У меня есть знакомый, тоже руководитель и акционер крупной компании с миллиардными оборотами. Через пару-тройку месяцев после нашего инцидента он позвонил со словами: «У меня тоже все плохо — тотально!» Приехал, начал рассказывать и говорит: «Знаешь, что самое обидное? Когда у вас случилась атака, я собрал своих и спросил, как обстоят дела. А они ответили, что все хорошо…»

В России киберриски стали частью бизнес-ландшафта. Выстроить стопроцентную защиту вряд ли возможно, но нужна гибкая система реагирования на угрозы, развитие облачных технологий, ИИ.

Вячеслав Пиксаев: Согласен, этим нужно жить. Я два года изучал, что такое межсетевые экраны, — прошел все тендеры...

«Что-то дернулось — сразу антитела»

Алексей Новиков: Поделитесь опытом: что делать в первый час инцидента? К кому обращаться, какие вопросы задавать? Или лучше отдать все на откуп специалистам и просто ждать?

Вячеслав Пиксаев: Могу рассказать, как все было у нас. Во-первых, чтобы сильно не париться, мы делали так: сначала рубильник — потом разбираемся. Это правильный подход. Выяснили, что это шифровальщик, злоумышленники сидели в инфраструктуре. Отмечу, что мы сидели и разбирались со всем вместе — вживую, не в чатах, потому что живая коммуникация здесь очень важна. Например, одни ребята говорят: «Все работает — подняли, всего несколько часов простоя». А другие смотрят: виртуалки начали хлопать. Что делать? Опять рубим — и снова коммуникация. Мы все делали по живому, потихоньку сегментировали проблемы и решали их.

Роман Фролов: Первое, что мы сделали, — создали штаб восстановления под руководством генерального директора, куда вошли представители ключевых функций компании. К слову, мы сохранили эту комнату (штаб) — как память для будущих поколений. Там все было исписано: какие системы восстанавливать, в какой очередности, что повреждено, а что нет. Так что в части живого общения согласен — это очень важно. 

На первом этапе в штабе работали только ИТ- и ИБ-специалисты, потому что сразу подключать бизнес не имело смысла — сначала нужно было восстановить инфраструктуру. При этом роли и ответственность, безусловно, должны быть четко распределены. Примерно на третий день мы пришли к тому, что нам нужна Kanban-доска, чтобы фиксировать тикеты. Мы собирались каждые два часа: короткий спринт — проверяем статус — бежим дальше. В первые недели нагрузка была запредельной: скажу честно, некоторые даже теряли сознание. Но этот период показал, кто реально может, а кто только «кажется». 

При этом важно не просто восстанавливаться, но и сразу делать так, чтобы тебя не хакнули снова. Ведь атаки, как правило, идут сериями: ты вроде починился, а тут опять — еще и еще… Поэтому нужно сразу выстраивать периметр защиты на каждом восстановленном участке и только после этого двигаться дальше.

Отдельный вопрос — взаимодействие с подрядчиками. Мы думали, что знаем всех, — вернее, так думали наши ИТ-шники. На деле оказалось, что они знали специалистов среднего звена и, по сути, общались с ними в режиме технической поддержки. Но атаки, как правило, происходят не в будни с 9 до 18, поэтому привычная схема сразу сломалась. И вот здесь в дело вступает генеральный директор (или член совета директоров). Мне, например, пришлось посреди ночи искать контакты ключевых подрядчиков и их собственников, звонить, писать, объяснять, кто я и что случилось. Поэтому рекомендую: не поленитесь и заранее соберите контакты ИТ- и ИБ-директоров подрядчиков, чтобы в критической ситуации сразу им позвонить. 

Также важна моментальная коммуникация с регуляторами: необходимо сразу их проинформировать и подать заявление на открытие уголовного дела. Не забывайте и о налоговой: их нужно поставить в известность, ведь отчетность, которую вы должны сдать, тоже придется восстанавливать.

Наконец, самое главное — коммуникация с клиентами и партнерами. Их важно постоянно держать в курсе событий, потому что на рынке быстро появляется фоновый шум: мол, всё — компания убита... Хотя в нашем случае ничего подобного не было, потому что, несмотря на серьезность инцидента, мы ни на минуту не прекратили выплаты — ни по ОСАГО, ни по другим продуктам.

Константин Прохоров: У нас было примерно то же самое: полная мобилизация и круглосуточная работа. Постепенно нагрузка снижалась: сначала встречи каждые два часа, потом — раз в день, потом — раз в неделю и переход в обычный режим. В первую очередь быстро восстановили операционку и занялись восстановлением второстепенных ИТ-систем.

Вячеслав Пиксаев: А нам пришлось несколько дней никому ничего не выдавать, потому что это было попросту невозможно. Дергаешь тот самый рубильник — и всё: вся сеть по стране больше не работает… 

Потом мы начали считать: один день простоя стоит примерно 400 млн руб. Вот тебе и экономия на ИБ :)

Алексей Новиков: Как вы выстраиваете работу с кибербезопасностью сейчас? Какие метрики используете для контроля ситуации?

Вячеслав Пиксаев: Теперь у нас стоит система непрерывного мониторинга сетевой активности. Жить без нее уже нельзя: что-то дернулось — сразу антитела — что произошло? Это первая метрика. Вторая — доступность систем. Третья — дашборд, на котором поминутно фиксируется, когда произошел инцидент, сколько времени прошло до восстановления и пр. Ежедневный мониторинг — наше все.

Роман Фролов: Аналогично. Мне на телефон до сих пор приходит ИБ-отчет по атакам — в течение дня сыпятся уведомления о любых аномалиях. Что касается метрики доступности сервисов, то это полезный, но в каком-то смысле лукавый показатель. Допустим, ИТ-шники говорят, что у нас 99,9%, но оставшийся 0,1% может перекрыть по потерям все доступные системы. Поэтому мы пошли глубже: не только смотрим общую цифру, но и изучаем влияние этого 0,1% на итоговый результат. Такой подход стал стандартом у всех наших руководителей.

Константин Прохоров: У нас мониторинг строится в рамках четырех больших блоков. Первый — SOC, который отслеживает инциденты в режиме реального времени. Второй — сегментация сети. Третий — управление доступами, включая мультифакторную аутентификацию, администрирование паролей и пр. Четвертый — бэкапы. Если делать все правильно в этих четырех соснах, уровень надежности кратно возрастает.

Отмечу, что важно институционализировать процесс работы с ИБ. Комитет по информационной безопасности обязательно должен возглавлять лидер с полномочиями, который будет задавать структуру, стратегию и общую политику. Нельзя это игнорировать. 

Вячеслав Пиксаев: После атаки нам удалось на третий день запустить выдачу заказов. Ребята, которые занимались восстановлением, совершили настоящий подвиг. Этот опыт и для нас стал серьезным кадровым фильтром: стало понятно, на кого компания может опереться в будущем. Причем речь не только об ИТ-шниках, но и о продавцах, специалистах по регулированию и т. д. По сути, мы сделали из них кадровый резерв.

Алексей Новиков: Как кибербезопасность влияет на развитие вашего бизнеса? Для вас это стратегия или тактика?

Роман Фролов: Для нас кибербезопасность равняется устойчивости бизнеса. Если ты не будешь этим заниматься, тобой займется кто-то другой. Посчитайте стоимость простоев и посмотрите, как они могут повлиять на стратегию развития вашей компании. 

К тому же как только ты вошел в цифру — ты живешь в рынке. Если у тебя нет интерфейса, считай, у тебя нет бизнеса. Мы ощутили это на себе — прививка была мощная.

Вячеслав Пиксаев: Именно! Ценой потери может стать ваш бизнес — не будет его и всё. Поэтому кибербезопасность для нас — часть стратегии устойчивого развития.

Ценой потери может стать ваш бизнес — не будет его и всё

Вячеслав Пиксаев

Константин Прохоров: Раньше нам казалось, что наши основные компетенции лежат в области FMCG. Мы должны были быть сильны в маркетинге, коллекции, системе дистрибуции, операциях и пр. Но когда случается инцидент, ты понимаешь: стратегические компетенции в ИБ крайне важны для руководителя.

Алексей Новиков: Что бы вы посоветовали коллегам с учетом полученного опыта?

Роман Фролов: Как говорится, пока сам не пройдешь, так глубоко не поймешь. Мы открыто делимся своим опытом. Например, у нас есть программа референс-визитов: клиенты приезжают, и мы подробно разбираем произошедший инцидент. Показываем ситуацию с разных сторон: как ее видела ИБ-служба, какие действия предпринимал бизнес, ИТ-специалисты и т. д. 

Причем мы говорим всем: не надо присылать одних безопасников — мы ждем и генеральных директоров, и собственников. Это важно, ведь с крупным инцидентов может столкнуться каждый, и мы не стыдимся об этом рассказывать.

Вячеслав Пиксаев: Рекомендую пройти вакцинацию под названием «пентест». После первого мы получили дорожную карту и потихоньку стали устранять выявленные риски. Теперь проводим регулярно — как автоматические, так и ручные.

Константин Прохоров: Рекомендую руководителям все же пересилить себя и прокачать ИБ-скиллы. 

Для начала самое простое и лучшее решение — провести аудит реального состояния инфобеза. Можно позвать для этого CISO из продвинутых компаний (хотя бы одного). Важно объективно оценить текущую ситуацию: есть ли у вас SOC, как обстоят дела с резервными копиями, сегментацией сети, привилегированным доступом и т. п. Попробуйте пройтись по этим пунктам и обязательно примите меры, если это необходимо.

Константин Прохоров: Ваша ИБ-команда должна работать эффективно, но при этом не создавать избыточного давления на коллег. Излишние ограничения сразу вызывают стресс и сопротивление. Необходим грамотный баланс.

Мы дěлаем Positive Research → для ИБ-экспертов, бизнеса и всех, кто интересуется ✽ {кибербезопасностью}