Содержимое для авторизованных пользователей

Киберщит федерального значения

В России продолжает сохраняться беспрецедентный уровень кибератак. В начале 2026 года Президент РФ Владимир Путин поставил задачу внедрять новые методы противодействия киберпреступности, и участники отрасли уже переходят от точечных средств защиты к платформенным решениям, искусственному интеллекту и сервисным моделям.

Новые рубежи обороны

За последний год объем DDoS-атак вырос минимум на 90%, а злоумышленники все чаще комбинируют шифровальщики с утечками данных. В этих условиях российские вендоры и провайдеры облачных сервисов вынуждены пересматривать архитектуру защиты. По данным группы компаний Б1, сегмент сетевой и облачной безопасности уже занимает 42% всего российского рынка ИБ-продуктов, и доля платформенных решений продолжает расти. Это перекликается с прогнозом «Лаборатории Касперского», где ожидают роста рынка ИБ более чем на 20% по итогам 2025 года – в том числе за счет востребованности сервисов управляемой защиты среди малого и среднего бизнеса.

«Для противодействия DDoS-атакам и мошенничеству Yandex Cloud запустил облачный сервис Yandex Smart Web Security, который на базе собственной технологии “Антиробот” защищает корпоративные сайты и приложения на транспортном, сетевом и прикладном уровнях, – поясняет директор по информационной безопасности Yandex Cloud Евгений Сидоров. – В начале этого года в сервис была также интегрирована ML-модель, которая помогает выявлять автоматизированный трафик по поведенческим признакам. Технология “Антиробот” в онлайн-режиме анализирует запросы ко всем сервисам и определяет, от кого они поступают – от человека или робота».

Такие подходы, объединяющие сетевую защиту с поведенческой аналитикой на базе машинного обучения, становятся отраслевым стандартом. Крупные операторы связи («МегаФон», МТС, «Билайн» и Т2) также переходят к эшелонированной защите: первый эшелон – борьба с DDoS на уровне ядра сети, второй – фильтрация прикладных атак, третий – защита веб-приложений и API.

«Для защиты от DDoS-атак эффективно применять не отдельные инструменты, а эшелонированную защиту, – рассказывает руководитель направления по развитию продуктов кибербезопасности «МегаФона» Демид Балашов. – Фильтровать трафик на сетевом и транспортном уровне, анализировать массовые автоматизированные атаки на прикладном уровне и защищать приложения от ручных атак с помощью WAF. Это позволит не просто “гасить” атаку на периметре, а отсекать вредоносный трафик как можно раньше и не допускать перегрузки клиентских сервисов. Многие компании до сих пор опираются на статические правила и защиту только на одном контуре – этого уже недостаточно против многовекторных и быстро меняющихся атак».

По словам Балашова, рост популярности VPN и прокси-сервисов может осложнять фильтрацию, потому что они маскируют реальный источник запроса, смешивают легитимный и вредоносный трафик и затрудняют классическую фильтрацию по IP. «Но защита становится более зрелой за счет поведенческой аналитики, контроля API, проверки контекста сессий и принципов Zero Trust – когда ни один источник (внутренний или внешний) не считается доверенным по умолчанию», – подчеркивает он.

Следующий этап развития киберзащиты, по мнению представителя «МегаФона», – переход от набора разрозненных средств ИБ к стандартизированной киберустойчивости. «Для российского рынка это означает более плотную интеграцию с требованиями ФСТЭК России, практиками ГосСОПКА (Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации) и отраслевыми стандартами, а также усиление требований к идентификации, аутентификации и безопасной разработке ПО, – отмечает Балашов. – Отрасль движется к модели, где защита строится не вокруг периметра, а вокруг доверия к каждому пользователю, устройству, приложению и транзакции». Он добавил, что эффективность киберзащиты сегодня определяется не только мощностью фильтрации, но и скоростью обмена данными об угрозах между участниками рынка: чем быстрее он будет, тем быстрее сократится окно уязвимости даже при мощных и постоянных атаках.

Уязвимости нового времени

Даже самые современные средства защиты остаются уязвимы перед новыми тактиками злоумышленников. Если раньше главной проблемой были прямые взломы, то сейчас на первый план выходят компрометация учетных записей и использование ИИ для автоматизации атак.

Евгений Сидоров из Yandex Cloud выделяет три ключевых тренда, с которыми сталкивается отрасль в 2026 году. «Один из ключевых трендов – активное использование злоумышленниками легитимных учетных данных: например, 54% отраженных атак на инфраструктуру Yandex Cloud в прошлом году были связаны с их применением. Кроме того, до 90% ключей в организациях не ротируются вообще или ротируются реже, чем раз в год», – подчеркивает эксперт.

«Второй тренд – снижение порога использования сложных инструментов с помощью ИИ. Он обеспечивает рост многоступенчатых атак и появление полностью автономных атакующих систем, чрезвычайно сложных в обнаружении. Это, в свою очередь, стимулирует инвестиции в системы более сложного анализа событий безопасности и автоматизации работы SOC», – отмечает Сидоров.

Эти наблюдения подтверждают общерыночную динамику. По данным F6 за 2025 год, угроза от вымогателей сохраняется на пике: в уходящем году аналитики выявили 225 утечек российских баз данных (против 455 в 2024-м), а число прогосударственных APT-групп (Advanced Persistent Threat) выросло до 27 (по сравнению с 2024-м). Хактивисты продолжают стирать грань между диверсиями и финансовыми вымогательствами.

От «галочной» сертификации к реальному реагированию

На этом фоне президентская установка на внедрение новых методов противодействия киберпреступности предполагает не только технологическое обновление, но и смену стандартов защиты. Однако участники рынка отмечают, что текущая система регулирования зачастую ориентирована на формальное выполнение требований, а не на оперативное реагирование на инциденты.

По мнению экспертов, переход должен происходить по трем направлениям. Первое – унификация требований регуляторов (ФСТЭК России, ФСБ России, Минцифры России, Банк России) и введение механизма «единого окна» для сертификации решений. Второе – смещение фокуса с предписывающих стандартов на результативные: ключевыми метриками должны стать среднее время обнаружения атаки (MTTD) и среднее время реагирования (MTTR). Третье – активное внедрение управляемых сервисов безопасности (MSS), которые позволяют закрывать кадровый голод, остающийся одной из главных проблем отрасли.

Сфера КИИ жестко регулируется государством – требования ФЗ-187, приказов ФСТЭК России и ФСБ России обязательны, утверждает бизнес-консультант по ИБ Positive Technologies Алексей Лукацкий. По его словам, действующие стандарты носят добровольный характер, что не соответствует взгляду государства на защиту критической инфраструктуры. Основные требования к объектам КИИ установлены приказами ФСТЭК России №235 и №239, разработанными еще в 2017 году, и с тех пор кардинально не менялись. Сейчас ФСТЭК России готовит поправки, обязывающие рассчитывать показатели защищенности и зрелости ИБ, а также отдельные требования по безопасности систем с искусственным интеллектом. Они уже действуют для государственных систем и могут быть распространены на частные объекты КИИ. Более серьезные изменения в 239-й приказ с учетом безопасности ИИ и подрядчиков ожидаются не раньше 2027 года, говорит Лукацкий.

Хотя финальный пакет новых требований еще формируется, отрасль уже обозначила опорные точки, на которых будет строиться киберзащита нового поколения. Одним из ключевых направлений становится внедрение методологий безопасной разработки – DevSecOps и SSDLC – на всех этапах жизненного цикла программного обеспечения. Это позволяет интегрировать меры защиты не постфактум, а непосредственно в процесс создания кода, что значительно снижает количество уязвимостей, попадающих в готовые продукты.

Как отмечает заместитель генерального директора «Кибердома» Александра Шадюк, переход от «галочной» сертификации к реальной оценке рисков становится закономерным этапом развития кибербезопасности. Формальное соответствие требованиям уже не отражает реальный уровень защищенности: критически важно не наличие сертификата, а готовность инфраструктуры и команд противостоять атакам в условиях, максимально приближенных к реальности.

Формирование суверенного кибериммунитета, по ее словам, требует внедрения практико-ориентированных инструментов – в первую очередь кибериспытаний и киберучений. В «Кибердоме» они реализуются в формате киберинтенсивов на постоянно действующем фиджитал-полигоне, где команды учатся обнаруживать атаки, устранять уязвимости и ликвидировать последствия. Отдельный блок посвящен руководителям: они отрабатывают управленческие решения в условиях кризиса. Именно через такие инструменты происходит переход к реально работающей модели кибериммунитета, которая может лечь в основу суверенных стандартов для государственных и корпоративных систем.

Вслед за этим меняется подход к управлению доступом: на смену классическим средствам защиты учетных записей приходят системы класса ITDR (Identity Threat Detection and Response). Они позволяют не просто контролировать идентификаторы, а в режиме реального времени выявлять аномалии в поведении пользователей и оперативно реагировать на попытки компрометации – особенно актуально, поскольку более половины атак, по данным компаний, совершается с использованием легитимных учетных данных.

Параллельно идет отказ от разрозненных «зоопарков» средств защиты в пользу платформенных решений, объединяющих управление доступом, мониторинг инцидентов и автоматизированное реагирование. Такая консолидация упрощает эксплуатацию, снижает нагрузку на дефицитные кадры и, главное, позволяет выстроить действительно эшелонированную оборону, где каждый компонент работает в единой связке.

Наконец, одним из приоритетов становится распространение национальных стандартов кибериммунитета для объектов критической информационной инфраструктуры. В первую очередь это касается отраслей, от которых зависит жизнеобеспечение – энергетики, транспорта и связи. Здесь речь идет уже не просто о защите периметра, а о создании систем, устойчивых к атакам по своей архитектуре: даже при нарушении отдельных компонентов критически важные функции должны сохраняться. Формирование этих стандартов ведется с участием крупнейших вендоров и регуляторов, и от того, насколько быстро они будут внедрены, зависит суверенитет цифровой инфраструктуры страны.

Однако насколько быстро новые стандарты и методы защиты смогут внедряться на федеральном уровне, опережая или хотя бы не отставая от эволюции киберугроз, остается вопросом, считает директор по информационной безопасности Yandex Cloud Евгений Сидоров.

Поделиться:
Прокрутка наверх