Today: 09-09-2026

ИБ — новая нефть: почему защита данных теперь решает судьбу компании наравне с маркетингом

Информационная безопасность (ИБ) долгое время воспринималась в бизнес-среде как вынужденный, но досадный рудимент — что-то вроде страховки от пожара, о которой вспоминают только при проверке или после тревожного сигнала. Однако стремительная эволюция киберугроз и ужесточение нормативной базы коренным образом меняют эту парадигму. Сегодня, по словам Дениса Полянского, директора по клиентской безопасности Selectel, безопасность перестает быть «галочкой» для регулятора и превращается в один из ключевых столпов бизнес-стратегии, напрямую влияющий на устойчивость, репутацию и даже конкурентоспособность компании.

Если еще несколько лет назад при выборе корпоративной ИТ-инфраструктуры бизнес руководствовался в первую очередь триадой «производительность — стоимость — надежность», то сегодня этого набора недостаточно. Искусственный интеллект (ИИ), новые регуляторные требования (в частности, вступление в силу приказа ФСТЭК № 117, кардинально изменившего правила защиты в государственных информационных системах) и многократно усложнившийся ландшафт угроз заставили компании пересмотреть критерии выбора. На первое место выходят встроенные механизмы безопасности, способность инфраструктуры соответствовать жестким нормативам и обеспечивать бизнесу так называемую киберустойчивость — возможность продолжать работу даже в условиях активного противодействия злоумышленников.

APT-атаки и человеческий фактор: эволюция угроз

Денис Полянский отмечает парадоксальный тренд: массовые атаки на крупный бизнес действительно становятся менее эффективными. Государственные структуры, промышленные гиганты, транспортные операторы и прочие представители enterprise-сегмента уже вынуждены соблюдать строгие регуляторные требования, поэтому за последние годы им удалось выстроить достаточно высокий базовый уровень защиты. Этот «периметр» успешно отражает значительную часть типовых, автоматизированных атак.

Однако на смену «широкому охвату» пришли точечные, высокоточные удары. Главной головной болью сегодня становятся APT-атаки (Advanced Persistent Threat) — сложные целевые кампании, где злоумышленники действуют как профильные разведчики. Они заранее выбирают конкретную жертву, месяцами, а иногда и годами изучают ее архитектуру, бизнес-процессы, графики работы сотрудников и даже привычки руководства. Цель такой подготовки — найти единственное слабое место, ту самую «приоткрытую форточку», через которую можно проникнуть в систему.

Интересно, что сами методы проникновения при этом остаются до обидного банальными. Это может быть давно не закрытая уязвимость во внешнем сервисе, некорректная настройка публичного облачного хранилища или, что встречается чаще всего, компрометация учетных данных сотрудника через фишинговое письмо. Кроме того, злоумышленники активно эксплуатируют так называемые цепочки поставок: они атакуют не саму компанию, а ее подрядчиков или поставщиков ПО, уровень киберзащиты у которых зачастую на порядок ниже. Проникнув через доверенного партнера, хакеры легко переходят в инфраструктуру основной цели.

И все же, признает Полянский, главное слабое звено неизменно — человек. Как бы дорого ни стоили современные системы DLP и SIEM, ошибка сотрудника (переход по вредоносной ссылке, использование простого пароля или подключение неавторизованного устройства) перечеркивает все технологические усилия. Именно поэтому сегодня компании инвестируют не только в «железо» и софт, но и в тотальное повышение киберграмотности персонала, превращая обучение безопасности в регулярный корпоративный ритуал.

Вторым критическим направлением защиты становится микросегментация сети. Этот метод подразумевает дробление корпоративной сети на множество мельчайших изолированных сегментов — вплоть до уровня отдельного сервера или даже конкретного приложения. Такой подход не мешает злоумышленнику войти в систему, но делает его дальнейшее перемещение внутри сети практически невозможным. Даже получив доступ к одной виртуальной машине, хакер оказывается в «изолированном боксе» и не может нанести системный урон.

Приказ ФСТЭК № 117: новая реальность для всех

Говоря о регуляторных изменениях, Денис Полянский подчеркивает, что главная суть нового приказа ФСТЭК № 117 кроется не просто в усилении требований, а в смене философии самой безопасности. Ранее компания могла один раз выстроить инфраструктуру, пройти аттестацию и спокойно жить с этим сертификатом несколько лет. Теперь же обеспечение ИБ становится непрерывным, динамическим процессом, который невозможно «закрыть» разовым отчетом.

Что именно меняется? Во-первых, регулятор впервые вводит конкретные, жесткие сроки на устранение найденных уязвимостей. Если раньше уязвимость могла висеть в баг-трекере месяцами, то теперь на закрытие критических пробелов отводится всего 24 часа, а на уязвимости высокого уровня риска — не более семи дней. Это требует от компаний совершенно иного уровня операционной зрелости, автоматизации процессов патчинга и постоянного мониторинга.

Во-вторых, особое внимание уделяется системам, использующим технологии искусственного интеллекта. Регулятор справедливо полагает, что ИИ — это «черный ящик», поведение которого сложно прогнозировать, а значит, он требует отдельных механизмов защиты. И пока одни компании внедряют ИИ для повышения эффективности, другие вынуждены параллельно строить защитные контуры вокруг этих же нейросетей.

Но, возможно, самое важное изменение заключается в том, что действие приказа резко расширило круг субъектов регулирования. Ранее требования ФСТЭК касались в основном государственных информационных систем. Сегодня же нормы распространяются на любые коммерческие организации, которые так или иначе пересекаются с госсектором: это могут быть компании, получающие или передающие данные в госорганы, сопровождающие государственные информационные системы, а также разработчики и исполнители проектов для государственных нужд, в том числе связанных с искусственным интеллектом.

Оценить реальное количество игроков, которые теперь обязаны выполнять требования 117-го приказа, пока сложно — рынок только адаптируется. Однако совершенно очевидно, что для множества компаний это первое серьезное столкновение с жесткими стандартами безопасности подобного уровня. Многие из них ранее жили в «белых пятнах» регулирования и теперь вынуждены в экстренном порядке перестраивать инфраструктуру.

Переходного периода нет: что делать бизнесу?

Одна из самых тревожных нот в интервью Дениса Полянского касается отсутствия переходного периода. Аттестаты на соответствие требованиям, полученные ранее, формально продолжают действовать, однако подходы к проверке ужесточаются мгновенно. Фактически компаниям приходится одновременно соответствовать новым нормам, не имея отсрочки на переоснащение.

Здесь на первый план выходит роль облачного провайдера. В новых реалиях он перестает быть просто поставщиком ресурсов (CPU, RAM, дискового пространства) и превращается в ключевого технологического партнера. Компании ищут не просто аренду серверов, а экосистему со встроенными средствами защиты, готовыми конфигурациями безопасности, сертифицированным ПО и экспертизой, которая помогает соответствовать нормативам без необходимости нанимать огромный штат узкопрофильных специалистов.

Выбор провайдера теперь зависит от того, как он помогает решать задачу непрерывной защиты: предлагает ли он автоматизированные инструменты для микросегментации, предоставляет ли системы обнаружения вторжений (IDS/IPS) из коробки, есть ли у него сертификаты ФСТЭК и может ли он гарантировать физическую безопасность данных. Более того, облачный партнер становится советником — он помогает интерпретировать сложные регуляторные акты и превращает требования безопасности в архитектурные решения.

Таким образом, мы наблюдаем тектонический сдвиг: информационная безопасность окончательно уходит из ИТ-отдела в совет директоров. Она становится вопросом не технической необходимости, а стратегического выживания. Бизнес, который воспринимает ИБ как статью расходов, проигрывает бизнесу, который видит в ней фундамент для масштабирования и доверия. В эпоху сложных целевых атак и жесткого регулирования безопасность — это не барьер, а та самая платформа, на которой только и можно строить устойчивое будущее.