25 сентября 2026 / время чтения: 9 мин. / всего просмотров: 24
На конференции «Совершенно безопасно» обсудили, как раздвигать горизонты планирования и не впасть в иллюзии
22 сентября состоялась ставшая уже традиционной онлайн-конференция «Совершенно безопасно», организованная группой компаний «Контур». Независимые эксперты, ИБ-специалисты, представители бизнеса и регуляторов встретились на её площадке, чтобы обсудить, как меняются угрозы, где остаются слепые зоны в защите и как управлять рисками на стыке технологий, данных и человеческого фактора.
Как пояснили ведущие мероприятия — эксперт в сфере корпоративной безопасности и комплаенса Никита Лисенков и представитель организатора Юлия Курочкина — участникам важно разобраться, из чего состоит «совершенная безопасность»: когда вы не упускаете ни одной детали, когда данные, инструменты и люди работают на одну цель. Они обязались «задавать в том числе и неудобные вопросы спикерам» в расчёте получить от последних честные ответы.
С приветственным словом к аудитории обратился руководитель направления «Веб-сервисы для бизнеса» компании «Контур» Александр Голубев. Он, с долей смущения, повёл разговор о безусловном тренде 2026 года — искусственном интеллекте («реально, эта тема сейчас буквально из каждого утюга звучит!»). Плюсы технологии многим уже известны, как и минусы: например, сделаешь промпт в спешке и получишь в результате нейрослоп, то есть «ИИ-помои».
По мнению Голубева, при работе с алгоритмами следует придерживаться трёх простых правил: «чётко формулировать образ результата», явно задавать контекст и ограничения и ставить задачу в машиночитаемом виде. Что интересно, примерно такие же подходы релевантны и в работе с людьми, особенно с новыми членами коллектива. В заключение представитель «Контура» призвал гостей: «Слушая доклады, задавая вопросы, всегда держите в уме обе стороны медали: когда мы говорим про возможности не забывайте, какие при этом возникают риски, и наоборот…».
Кибербезопасность как наука о будущем
Следующий спикер — эксперт кибербезопасности, директор по развитию компании RusPoint, журналист, преподаватель (eMBA) Олег Седов — подхватил злободневную тему ИИ, но подошёл к ней совсем с другой стороны. Всеобщая цифровизация создаёт новые линии атак, куда приходит криминал. Нейросети позволяют «случайным преступникам становиться зрелыми экономическими участниками» и занимать рыночную нишу. Для этих людей данные служат цифровым активом, как для биржевиков — деньги. Там мы видим инновации и способы перераспределения ресурсов в наиболее прибыльные отрасли — это уже свойства индустрии. И ИБ-сектору предстоит с ней конкурировать.
По мнению Седова, 2022 год был для отрасли золотым веком, но с какого-то момента возобладала идея — «все ходят под кибератаками», и бизнес стал воспринимать ИБ-специалистов скептически. Эксперт предложил переводить слово awareness не как «осведомлённость», а как «осознанность», и она, к сожалению, находится на очень низком уровне. Поэтому без настойчивой работы по привитию киберкультуры не обойтись.
«У нас есть угрозы завтрашнего дня, к которым нужно готовиться уже сегодня, — отметил спикер. — Вот на что должны быть направлены наши дела и мысли. Потому что кибербезопасность — это всё-таки наука о будущем. Когда мы боремся лишь с актуальными опасностями, мы похожи на тех генералов, которые участвуют в маневрах прошедших сражений». Спрос надо формировать не через страхи, а через помощь бизнесу в том, чтобы «раздвигать горизонты планирования». Безопасники могли бы примерить на себя роль страховщиков, «которые позволяют бизнесу уверенно себя чувствовать в завтрашнем дне», перевоплощаясь из ИБ-пассива в ИБ-актив, заключил Олег Седов.
Собственнику не обязательно окунаться в ИБ-процессы
«Инцидент инциденту рознь: как управлять рисками ИБ на разных этапах» — такова была тема выступления Даниила Бориславского, эксперта «Контур.Эгиды», директора по развитию продукта Staffcop. Хорошим подспорьем в работе ИБ-служб была бы автоматизация таких задач, как сбор, первичная обработка и категоризация инцидентов, обработка заявок от сотрудников, сканирование уязвимостей и так далее. Со слов спикера, нейросети помогают безопасникам в автоматизации рутины, обнаружении закономерностей и аномалий, триаже уязвимостей, а также генерализации и суммаризации данных.
Программы Bug Bounty закономерно становятся непреложным элементом нашего рынка ИБ. Модератор Никита Лисенков повёл с бизнес-партнёром по инновационному развитию компании «Гарда» Лукой Сафоновым разговор о роли «белого» хакера — того, кто ищет уязвимости первым. По мнению эксперта, багхантеры в первую очередь собирают так называемые низковисящие фрукты. Но эти казалось бы «малозначимые находки» при попадании в не те руки способны нанести немалый ущерб предприятию.
Для большинства владельцев бизнеса и топ-менеджмента мало что говорят такие привычные для специалистов отрасли слова, как ИТ, ИБ, экономическая безопасность, уязвимости и так далее. «В голове у руководителя все хорошо складывается, когда говорят про реальные деньги, потери и убытки, — пояснил спикер. — Если у него завод простоит сутки, это за собой ещё повлечёт эффект домино. Тогда он может объять потенциальный ущерб и митигировать риск: рассчитать ROI от вложений в инфобез и устойчивость его бизнеса. И ему не обязательно при этом окунаться в эти процессы и декомпозироваться до каких-то конкретных уязвимостей».
Главный вопрос, который следует задавать ИБ-службе, — это «Что вы будете делать, когда вас взломают?». Лука Сафонов поясняет: «Какая бы крутая компания ни была — это, как правило, “легаси-пирог” (из технологий, сервисов, подрядчиков и так далее), где пройдёт злоумышленник. Он может быть и снаружи, и внутри — тут вопрос времени. Поэтому, когда атака произойдёт, надо быть к ней готовыми». В то же время организации, которые привыкли быть на «ты» с Bug Bounty, лучше защищены, и это делает их менее привлекательной мишенью для хакеров.
Кто ответит перед законом?
Организаторы конференции предусмотрели для слушателей сессию под названием «Диалог с регулятором: между требованиями и реальной защищённостью». Вместе с двумя начальниками отделов Управления ФСТЭК России по УрФО — Еленой Приваловой и Николаем Киршиным — была внесена ясность во многие вопросы правового регулирования, без решения которых отрасли невозможно двигаться вперёд.
Как показывает опыт проверок со стороны регулятора, большинство нарушений требований законодательства связано с категорированием объектов КИИ. Со слов Елены Приваловой, её коллегам, к сожалению, приходится «тратить свои усилия не на обеспечение безопасности таких значимых объектов, а на выполнение порядка осуществления категорирования». Кроме того, представители ведомства посетовали на недостаточный уровень квалификации ИБ-специалистов на проверенных предприятиях и несоответствие средств защиты требованиям приказа ФСТЭК №239. Киршин выделил такие недочёты, как отсутствие средств антивирусной защиты, неправильная работа с паролями, проблемы с контролем защищённости информационных систем ПДн и анализом уязвимостей.
В ходе диалога встал вопрос о нововведениях в регуляторике, в частности о переходе на реализацию требований о защите информации, утверждённых приказом №117. Как пояснили эксперты, совершенствование защитных систем — дело затратное, поэтому было бы уместно запланировать выделение бюджета на закупку необходимых СЗИ. Также разумно сделать некий срез состояния ИБ, чтобы на основании полученных объективных данных реализовать нормативные требования. По мнению Николая Киршина, с выходом приказа №117 у руководителей организаций появляется прямая обязанность по созданию структурных подразделений по защите информации и назначение в них специалистов с профильным образованием.
Аудитория конференции вновь обратилась к теме алгоритмов в ходе дискуссии под названием «Искусственный интеллект: инструмент защиты или скрытая угроза», модератором которой выступил руководитель группы инноваций компании «Контур» Павел Скрипниченко. В ней приняли участие руководитель по корпоративной безопасности девелопера «Брусника» Сергей Сергеев, главный эксперт «Лаборатории Касперского» Сергей Голованов, директор продукта Solar Space ГК «Солар», советник ООН по информационной безопасности Артём Избаенков и руководитель продуктовой группы «Фокус» Антон Ломовский.
Как отметил Сергей Голованов, в работе с ИИ без контроля и мониторинга не обойтись: не должно быть такого, чтобы он, к примеру, скрытно пошёл в интернет и что-то там натворил. LLM полезны в поиске аномалий в трафике, в документах, в сетевых соединениях, в почте — вероятность ошибки сегодня не столь высока, как года три назад. В конце цепочки находится человек, который несёт ответственность за верификацию и принятие конкретного решения. Пусть человек медленнее, чем машина, но именно он отвечает перед законом.
Ещё один аспект новой технологии осветил для аудитории гендиректор АО «Инфорус» Андрей Масалович, известный также как КиберДед. Он рассказал о том, как китайские хакеры из группировки GTG-1002 использовали нейросеть для атаки 30 сайтов крупных компаний. Злоумышленники смогли убедить Claude Code в том, что проводят легальный аудит безопасности, и 90% работы автономно выполнила машина. Масалович обратил внимание на угрозу, которую представляет связка ИИ и OSINT: атаки стали изощрённее, быстрее и сложнее для обнаружения. В качестве реагирования нужно научиться выстраивать комплексную защиту, включая технические меры и обучение сотрудников.
Строить подлинную безопасность, а не иллюзию
Особую интригу мероприятию придала сессия, на которой в формате баттла столкнулись две позиции: слабое звено безопасности — человек или система контроля, которая его окружает. Модератором встречи стал эксперт по ИБ «Контур.Эгиды» и Staffcop Юрий Драченин. Противоборствующими сторонами были гендиректор Phishman Алексей Горелкин, директор по ИБ в банковской сфере Артём Куличкин и гендиректор Международной ассоциации корпоративной безопасности ICSA, директор по безопасности NATURA SIBERICA Максим Олейник.
По мнению Горелкина, многие предпочитают вложиться в обновление инструментов защиты в расчёте получить быстрые результаты, но при этом порой забывают инвестировать в повышение компетенций персонала, хотя основные атаки идут через людей. Артём Куличкин выразил другую позицию: невозможно представить себе все ситуации, в которых злоумышленники могут обхитрить человека, поэтому важнее иметь правильно настроенную систему защиты.
Максим Олейник сделал акцент на интересах защиты бизнеса, что предполагает управление рисками и возможностями. В крупной компании, где работают десятки и сотни тысяч людей, невозможно контролировать каждого. В классическом треугольнике мошенничества есть мотив и самооправдание, на которые вряд ли можно повлиять, но есть и возможности — ими и надо управлять, выстраивая некую систему контроля и создавая зрелую корпоративную культуру.
Было бы опасно находиться в «иллюзии безопасности», так как при этом одни всегда найдут способ обойти контроль, а другие будут бояться принимать решения, способные потенциально нарушить какие-то правила. «Когда мы строим контроль вокруг бизнес-процессов, мы не тормозим бизнес. Мы встраиваем человека в процесс как его участника, потому что ему делегируется и право принятия решений, и ответственность», — резюмировал эксперт.