Содержание
Киберинцидент редко начинается так, как его описывают в регламенте. На бумаге есть ответственные, подрядчики, каналы эскалации, планы восстановления и отчеты по аудиту. В реальности все может начаться с ночного письма, которое отправлено вовремя, но атаку не останавливает. erid: 2W5zFJG9NAu
ООО ИТ Медиа Реклама Круглый стол IT-World Резервное копирование российских производителей 16 июня 2026 · онлайн Подробнее
Система уже падает, клиенты не могут получить услугу, сотрудники не понимают, куда звонить, а руководству приходится принимать решения быстрее, чем собирается полная картина.
На сессии «Стресс-тест в реальном времени. Как не потерять миллиарды при кибератаке», прошедшей 4 июня на Петербургском международном экономическом форуме, этот разрыв между формальной и настоящей готовностью стал главным. Не закупка решений, не общие угрозы и не очередная карта рисков, а момент, когда крупная компания оказывается внутри атаки и внезапно видит, что защита состоит не только из технологий.
Основой стал инцидент в Страховом Доме ВСК. Компания пережила атаку 12 ноября 2025 года, столкнулась с блокировкой внутренних систем и запросом выкупа примерно на миллиард рублей. Потери по марже, по оценке председателя совета директоров ВСК Сергея Цикалюка, составили около 900 млн рублей. Но деньги в этой истории не единственный урок. Кибератака вскрыла то, что обычно скрыто за спокойной работой сервисов — качество управления, готовность команды, надежность подрядчиков и способность бизнеса быстро говорить правду.
Обычно о таких историях рассказывают осторожно, обезличенно и уже после того, как публичность становится неизбежной. Здесь топ-менеджер крупного бизнеса сам разбирал, что произошло, где не сработали люди, почему подрядчики оказались не теми, кем казались на бумаге, и как компания выбиралась из ситуации, в которой цифровые сервисы перестали быть гарантированной данностью.
В этой истории была еще одна странная деталь. Тема, от которой для крупного бизнеса могут зависеть сотни миллионов рублей, репутация и работа клиентских сервисов, звучала не при переполненном зале. Один из участников позже прямо отметил, что ему обидно видеть пустые места. И правда, кто должен слушать такие разговоры, если не собственники, руководители, ИТ-директора, безопасники и те, кто в первые часы атаки будет искать телефон «кого-нибудь, кто знает, что делать»?
История ВСК выводит сразу на несколько вопросов, которые давно копились в корпоративной кибербезопасности. Почему бюджеты, подрядчики и аудиты есть, а в момент атаки компания все равно может потерять управление? Почему бизнес не всегда знает собственную инфраструктуру и годами живет с забытыми адресами, старыми уязвимостями и доступами подрядчиков? Почему об инцидентах продолжают молчать, хотя это заставляет рынок снова и снова учиться на одних и тех же ошибках? И наконец, почему в первые часы атаки пострадавшему бизнесу по-прежнему слишком часто нужны не регламенты и переписка, а живые люди, быстрые решения и понятный маршрут помощи? Добавим, что уязвимости подрядчиков IT World уже разбирал ранее.
Когда регламентов уже мало
Для бизнеса кибератака оказывается не только технологической аварией. Она быстро превращается в проверку управляемости. Пока все работает, можно считать, что компания готова к разным сценариям. Есть ИТ-блок, служба информационной безопасности, подрядчики, аудиты и утвержденные бюджеты. Но атака проверяет не наличие этих элементов, а способность собрать их в действие.
ВСК в момент инцидента столкнулась с остановкой внутренней связи, блокировкой бухгалтерского ПО, проблемами с доступом к клиентской информации, расчетами с банками, лизинговыми компаниями и медицинскими учреждениями. Для страхового бизнеса это не локальная ИТ-проблема. Клиенты продолжают попадать в страховые случаи, партнеры ждут расчетов, медицинские учреждения хотят понимать, что происходит. Сервис не может просто «постоять» до понедельника.
Для Сергея Цикалюка этот момент стал не ИТ-сбоем, а проверкой людей и управленческой зрелости. «Когда у тебя не работает телефонная связь, ты не можешь даже внутри офиса позвонить, когда блокируются все возможности доступа, в этот момент происходит очень дорогая оценка», — говорит он. Оценивается не только техника. Оценивается команда, партнеры, правление, способность руководителей не спрятаться за должностными инструкциями. Российская аппаратура для ЦОДов: СХД и ИБП (июнь 2026) ИИ снижает стоимость контента, но делает доверие самым ценным активом СМИ Проблемы и решения перехода на российские BMS-системы
И самой болезненной становится не сумма выкупа, а реакция внутри компании. В зале правления руководитель ИТ-блока, за которым стоят сотни сотрудников, произносит фразу «я не знаю, что делать». В этот момент выясняется, что у компании может быть мощный ИТ-контур, но не быть готового сценария поведения в кризисе.
Дальше начинается то, что в мирное время трудно прописать в презентации. Кто имеет право отключить канал? Кто говорит с преступниками? Кто проверяет угрозу публикации данных? Кто общается с клиентами и партнерами? Кто зовет внешних специалистов? Кто принимает решение не платить? Кто фиксирует ущерб? Кто вообще главный, если компания уже «упала»?
В спокойное время эти вопросы кажутся организационными деталями. Во время атаки они становятся практикой выживания. Можно ли отключить канал без многочасового согласования. Кто имеет право принять непопулярное решение. Кто говорит с клиентами, пока техническая команда разбирается с инфраструктурой. Если ответы появляются только после удара, компания уже теряет время.
В истории ВСК особенно выразителен эпизод с подрядчиком. Сигнал об инциденте уходит ночью письмом. Формально уведомление отправлено. Но в реальной ситуации компании нужен не документальный след, а живое действие. «Нужно было просто звонить, говорить: отрубите рубильник интернета. Не просто письмо электронное ушло в три часа ночи», — поясняет Сергей Цикалюк.
Для рынка это неприятный, но полезный пример. Подрядчик в кибербезопасности не может оставаться поставщиком отчетов. В момент атаки он либо часть спасательной команды, либо слабое звено. Договор может быть исполнен, письмо отправлено, галочка поставлена. Но бизнесу от этого не легче, если атака продолжает распространяться.
После инцидента ВСК пересмотрела отношение к партнерам. По словам эксперта, вход произошел через аудиторскую компанию. Значит, проверять надо не только собственный периметр, но и тех, кто имеет доступ к инфраструктуре, данным и внутренним процессам. Аудитор, интегратор, консультант, сервисный подрядчик больше не находятся «снаружи». Они становятся частью общей поверхности атаки.
При этом кризис проявил и сильную сторону рынка ИБ. ВСК помогали компании и специалисты, которые подключались без немедленного разговора о контракте. Звонили, предлагали помощь, работали в первые недели и месяцы. Для Сергея Цикалюка это стало важным открытием. В стране есть сильные команды, переговорщики, технические специалисты. Просто бизнес часто узнает, кого надо звать, уже после удара.
Компания не всегда знает, что защищает
Опыт ВСК дает человеческую и управленческую фактуру. Первый заместитель директора ФСТЭК России Виталий Лютиков рассказал о менее драматичной, но не менее опасной реальности. Большая часть проблем начинается не с уникальных атак, а с отсутствия базового порядка.
ФСТЭК мониторит состояние примерно 4,5–5 тыс. организаций по 16 основным показателям безопасности. Эти показатели появились не из теории, а из опыта последних лет, когда российская инфраструктура постоянно находится под давлением. В 54% организаций, находящихся в поле мониторинга, на периметре и внутри инфраструктуры сохраняются известные критические уязвимости. 69% не используют двухфакторную аутентификацию для привилегированных пользователей.
Важная деталь в этой статистике в том, что речь идет не о сложной инженерии будущего, а о базовой гигиене. Пароли по умолчанию, отсутствие двухфакторной аутентификации, неустраненные уязвимости, фрагментарный мониторинг. Все это звучит слишком просто для большого разговора на ПМЭФ, но именно такие вещи часто открывают дорогу тяжелым инцидентам.
Самая упрямая проблема — инвентаризация. Компании не всегда понимают, что находится у них на периметре, какие сервисы подняты, какие адреса используются, какие остались от старых проектов. В одном из примеров ФСТЭК обнаружила около 29 тыс. незадействованных IP-адресов. Их удалось заблокировать безболезненно, потому что организации ими не пользуются. До блокировки это была большая и почти невидимая поверхность атаки.
«Айтишники не знают, чего у них нет», — говорит Лютиков. В фразе — диагноз. Цифровизация идет быстрее учета. Новые сервисы запускаются, временные решения остаются жить годами, интеграции множатся, подрядчики подключаются, а карта инфраструктуры постепенно перестает совпадать с самой инфраструктурой.
Еще один разрыв проходит между ИТ и информационной безопасностью. ИТ отвечает за скорость, непрерывность, запуск сервисов и поддержку бизнеса. ИБ отвечает за контроль, ограничения и риски. Если между ними нет нормального процесса, безопасность приходит вдогонку. Иногда успевает. Иногда обнаруживает проблему уже после того, как сервис стал критичным.
Подрядчики добавляют к этой картине еще один слой риска. Дефицит специалистов подталкивает компании отдавать часть задач наружу. Сам по себе аутсорсинг не проблема, если требования к подрядчикам прописаны, проверяются и регулярно пересматриваются. Но организаций, которые действительно предъявляют такие требования в части информационной безопасности, пока немного. Заход через подрядчика уже не исключение, а повторяющийся сценарий.
Есть и унаследованная технологическая проблема. В инфраструктуре продолжают использоваться зарубежные продукты, к которым закрыт или ограничен доступ к легальным обновлениям. VMware, Fortinet, Cisco и другие решения невозможно просто выдернуть из больших систем за один день. Но их нельзя и игнорировать. Если обновление недоступно, нужны компенсирующие меры, мониторинг, специалисты. Специалистов не хватает, и риск зависает в инфраструктуре как отложенный платеж.
Нельзя купить инвентаризацию, если внутри компании никто не отвечает за актуальность карты активов. Нельзя купить взаимодействие ИТ и ИБ, если они живут в разных логиках. Нельзя переложить ответственность на подрядчика, если сам заказчик не понимает, что именно ему нужно защищать.
Молчание делает рынок слабее
Одна из самых трудных для бизнеса проблем вообще не техническая. Это публичность. Российские компании редко готовы говорить о киберинцидентах открыто. Причины понятны. Репутация, клиенты, регуляторы, страх проверок, желание показать рынку, что все под контролем. Но в кибербезопасности молчание защищает не только репутацию. Иногда оно защищает и преступников.
Почему компании молчат? Потому что боятся репутационного ущерба, регуляторов, проверок, реакции клиентов. Но у этой осторожности есть обратная сторона. Пока инцидент остается внутри пострадавшей организации, его технические детали не работают на защиту других.
Открытость ВСК стала для рынка редким случаем, когда крупный бизнес не прячет инцидент за общими словами. Если каждая компания скрывает свою атаку, следующая проходит через те же ошибки заново. Рынок не накапливает опыт, регуляторы не получают полную техническую картину, другие участники не узнают индикаторы компрометации и сценарии проникновения.
Самая неприятная для бизнеса мысль здесь в том, что молчание не всегда защищает компанию. Скрывая инциденты, организации помогают не себе, а тем, кто их атакует. «Молчание бизнеса сегодня на самом деле играет на руку киберпреступникам», — считает заместитель председателя правления Сбербанка Станислав Кузнецов.
Первая реакция многих организаций на сигнал об атаке почти одинаковая. У нас все в порядке, ничего страшного не произошло. Иногда эта реакция длится ровно столько, сколько нужно преступникам, чтобы закрепиться, нанести больший ущерб или повторить сценарий в другой компании.
У ВСК тоже была первая попытка удержать лицо, но затем компания пошла другим путем. Это не отменяет репутационных рисков, зато создает возможность нормального разбора. Что произошло. Через кого вошли. Почему не сработал подрядчик. Почему правление не получало нужных сигналов раньше. Какие специалисты действительно помогли. Какой ущерб понес бизнес. Что нужно изменить после атаки.
Но часто компании боятся, что раскрытие инцидента приведет не к помощи, а к наказанию. Одни боятся раскрывать информацию, другие пытаются получить ее через контрольные механизмы. Положительного эффекта от такой игры мало.
По словам Виталия Лютикова, для ФСТЭК принципиальны не финансовые подробности и не репутационная сторона истории. Регулятору нужны технические детали. Какой сервис был использован, какое вредоносное ПО применялось, как злоумышленники распространялись внутри инфраструктуры, какие индикаторы можно передать другим. Без этой информации нельзя быстро предупредить рынок и закрыть похожие риски.
Отсюда возникает вопрос о единой системе реагирования. Сейчас многое держится на личных связях, отраслевой солидарности, готовности сильных игроков прийти на помощь. Это ценно, но для масштаба страны недостаточно. Если крупная компания подверглась атаке, ей нужен понятный маршрут. Куда обращаться в первые часы. Кто собирает техническую картину. Кто подключает специалистов. Кто помогает с переговорами. Кто передает индикаторы другим. Кто координирует взаимодействие с правоохранителями.
Пострадавшая компания не должна автоматически восприниматься как виноватая или слабая. Иначе бизнес будет продолжать молчать, а технические детали будут уходить вместе с ним. В результате каждый новый инцидент снова окажется первым, хотя похожие атаки уже случались.
Запасной выход надо проверять
Универсального совета для такой ситуации нет. Да и может ли он быть, если каждая инфраструктура устроена по-своему, а слабое место иногда оказывается не в системе защиты, а в ночном письме подрядчика, забытом IP-адресе или привычке руководства не выносить проблему наружу?
В нынешней ситуации невозможно честно обещать, что компанию не взломают. «Сказать о том, что меня не взломают, практически невозможно. Это нужно понимать и просто принять», — напоминает Виталий Лютиков. Если инцидент возможен, надо заранее понимать, как компания будет жить во время атаки. Это начинается еще до запуска цифрового сервиса. При каждом внедрении нужно оценивать не только пользу, сроки и стоимость, но и последствия остановки. Что произойдет, если сервис станет недоступен. Кто пострадает. Какие обязательства зависнут. Можно ли продолжать работу вручную. Кто умеет это делать. Как давно резервный сценарий проверяли не на бумаге, а в действии.
Цифровизация незаметно съедает аналоговые процессы. Пока все работает, кажется, что запасной путь существует. В документах написано, что можно перейти на бумагу, выдать билет вручную, принять заявление без системы, продолжить обслуживание клиента. Но чем дольше компания живет в цифре, тем быстрее деградируют старые навыки. Люди уходят, инструкции устаревают, формы не обновляются, никто не тренируется.
Там, где остановка цифрового сервиса может ударить по клиентам или обязательствам компании, запасной процесс нельзя держать только в документах. Его надо сохранять, проверять и, как выражается Виталий Лютиков, «периодически доставать из полки и тренироваться».
К этой же логике относится и проблема базовой подготовки руководителей. Кибербезопасность часто воспринимают как закупку лицензии или формальное закрытие требования. Но лицензия сама по себе не создает ни процесса, ни дежурной команды, ни понимания, что делать в первые часы атаки. Станислав Кузнецов приводит примеры, когда компания покупает лицензию по кибербезопасности «как бумажку», но забывает про оборудование, процессы и людей.
Крупный киберинцидент приходит не к серверу. Он приходит к правлению, собственнику, юристам, пресс-службе, клиентской поддержке, подрядчикам, регуляторам и правоохранителям. Он проверяет, знает ли компания собственную инфраструктуру, доверяет ли она своим партнерам, умеет ли говорить правду, готова ли делиться техническими деталями и способна ли работать, когда привычная цифра внезапно выключается.
Инцидент стоил ВСК сотен миллионов рублей, месяцев восстановления и пересмотра отношений с подрядчиками. Но именно поэтому этот опыт важен для рынка. Он показывает не чужую неудачу, а цену неподготовленности, которую завтра может заплатить другая крупная компания.
