Несколько слов о русском кибербезе
А еще именно в России проявился один удивительный факт. Мы привыкли считать российскую экономику государственной — и это действительно так. Парадокс в том, что индустрия информационной безопасности в РФ — едва ли не наиболее эффективный, свободный и «частный» рынок, роль государства в котором сводится к регулированию. Крупнейшие игроки на отечественном рынке ИБ — это частные компании. Организаторы крупнейших мероприятий — частники. Крупнейшие вендоры — тоже, причем зачастую конкурентоспособные на мировом рынке.
Между бизнесом и ИБ — пропасть
Причем в России эту пропасть создали обе стороны. Очень долго бизнес воспринимал кибербез как неприятный источник расходов, в то время как безопасники разговаривали языком ФСТЭКов, стандартов и прочей регуляторики. Грубо говоря, каждый жил в своем собственном мире.
2022 год изменил многое, но не все. Подход стал намного практичнее и понятнее — для всех участников мероприятия. Угроза стала значительно ближе, многие на рынке уже потеряли деньги, и бизнес стал гораздо лучше осознавать собственную уязвимость. Из навязчивой необходимости «сделать бумажки, чтобы от нас отстали» кибербез превратился в насущную необходимость. К сожалению, очень часто корни проблемы были и на стороне безопасников, которые за 20 лет так и не научились отвечать на вопрос «а что будет, если мы этого не сделаем». Нас взломают? Да, и что произойдет? — до тех пор, пока ответ на этот вопрос повисал в воздухе, ИБ продолжала оставаться нелюбимой падчерицей IT-вертикали.
В то же время нормальные безопасники научились гораздо лучше говорить на языке людей, которые в компаниях зарабатывают деньги. В том числе с IT и коммерческими директорами. И тут начало выясняться интересное. Например, что IT и ИБ — это совсем про разное. Особенно если мы говорим про атакующую безопасность (симуляция действий хакеров), которая, вообще говоря, является очень плохо детерминированной областью и зачастую ближе к искусству, чем к классической технической работе.
И что нам со всем этим делать
Для начала нашей стране надо четко понять, что текущая ситуация по степени угрозы — это далеко не дно. С каждым годом ситуация будет становиться только хуже, эффективность кибератак будет расти, а для защиты от них у нашей страны все еще не будет хватать ресурсов. Даже если платить «джуну» в ИБ по ₽500 тыс в месяц.
Лучшее, что мы можем сделать — это попытаться перестроить индустрию, сконцентрировавшись на больных точках и «бутылочных горлышках» и не трогая то, что и так работает. Грубо говоря, у нас есть ограниченное число крутых специалистов, и нам нужно построить крутые процессы.
Кнут и пряник — оборотные штрафы и страхование ИБ-рисков
Колоссальное количество утечек за последний год привело к тому, что в России таки появились оборотные штрафы за утечку персональных данных. Госдума приняла их в конце весны 2025 года. И вот почему это важно, раньше при сливе данных на тысячи строк крупной компании приходил штраф в ₽60 тыс. То есть «персоналку» недорогих россиян суд и Роскомнадзор оценивал приблизительно в ₽1,4 за запись. Конечно, размеры текущих штрафов на порядок выше, но все еще недостаточны, на наш взгляд.
Чтобы россияне перестали быть недорогими, необходимо вводить оборотные штрафы. Сначала — 0,1% от годового оборота, потом 1%, и так далее. Альтернатива простая — принять тот факт, что каждый год наивные жители РФ будут спонсировать ВСУ на миллиарды рублей из собственных сбережений. Но и это — только половина истории.
В России должен появиться эффективный инструмент страхования ИБ-рисков. Прямо сейчас такие программы есть, но находятся они в зачаточном состоянии. Ключевая роль государства должна быть в том, чтобы такие программы заработали. Без них мы получаем кнут без пряника, а это не самая лучшая стратегия.
Здравое регулирование
Мы не предлагаем упразднить ФСТЭК, но некоторые вещи должны уйти в прошлое. Если мы говорим о лицензировании ТЗИ, то там достаточно просто докрутить многие вещи. Если мы говорим про ТЗКИ (техническую защиту конфиденциальной информации), то точно ли в России нужна лицензия, которую можно совершенно легально купить на рынке «под ключ»? И которая фактически не работает. Глупость же страшная — но на российском рынке она процветает. К слову, с лицензией ФСБ ситуация гораздо более логичная и последовательная.
Аналогичные вопросы можно адресовать ЦБ, хотя там ситуация не в пример адекватнее. Но некоторые требования уважаемого регулятора вводят в ступор: например, наличие в компании трех (!) антивирусов. А теперь еще раз: попробуйте посчитать, сколько вообще антивирусов есть на российском рынке? Продукты Касперского — да. Доктор Веб — да. Кто-то сумеет назвать третий? Локализованный NOD32, нет? Ой, наверное потому, что его на российском рынке просто нет. Самое смешное, что, даже понимая всю абсурдность ситуации, бизнес вынужден изобретать костыли, чтобы удовлетворить хотелки регулятора. И таких ситуаций не то чтобы единицы.
Вывод
Мы оказались в очень сложной ситуации, столкнувшись с большим количеством кибератак и имея достаточно ограниченные ресурсы. Выход из этого может быть только один — менять принятые на рынке практики. Прямо сейчас у России есть уникальная возможность построить новую модель информационной безопасности, объединив очень сильных частных игроков и здоровые подходы к регулированию.
Тогда мы имеем все шансы стать примером для огромного числа стран, защищенных гораздо хуже нас самих.
Но остается огромное количество проблем — тут и незащищенный малый и средний бизнес, и излишний фокус на импортозамещении и борьбе вендоров друг с другом за экосистемы, и чудовищно завышенные цены. Рано или поздно все эти проблемы будут решены — в конце концов, отрасль кибербеза для нас стратегическая.
И с каждым новым «Аэрофлотом» мы будем вспоминать об этом снова и снова.
СУВЕРЕННАЯ ЭКОНОМИКА
2025