Standoff 17: итоги кибербитвы, сценарии атак и роль ИИ в кибербезопасности

Что стоит за кибербитвой: сценарии, технологии и люди на Standoff 17

Что стоит за кибербитвой: сценарии, технологии и люди на Standoff 17

Как команды моделируют атаки, какие риски считают самыми опасными и почему готовность к атаке нельзя измерить только количеством средств защиты — об этом и многом другом мы поговорили с участниками Standoff 17. Делимся ответами и классными моментами с кибербитвы.

 

 

 

 

 

 

  1. 1. Введение
  2. 2. Standoff вчера и сегодня
  3. 3. Атаки глазами участников Standoff 17: от проникновения до реагирования
    1. 3.1. Атаки на цепочку поставок, или 1 поставщик как риск для всей отрасли
    2. 3.2. Какие сценарии атак участники считают самыми интересными
    3. 3.3. Что сложнее: обнаружить атаку или правильно на неё отреагировать?
    4. 3.4. Как искусственный интеллект меняет ландшафт угроз
  4. 4. За технологиями всегда стоят люди
    1. 4.1. Оценка уровня защиты
    2. 4.2. Почему средств защиты информации недостаточно
  5. 5. Проверка защиты — это разовое мероприятие?
  6. 6. Выводы

Введение

Государство сегодня — это не только дороги, заводы и административные здания. Его работа зависит от транспортных систем, энергетики, связи, банковской инфраструктуры и тысяч цифровых сервисов. Но что произойдёт, если сразу несколько таких систем окажутся под кибератакой? AM Live приехал на крупнейшую российскую кибербитву Standoff 17, чтобы выяснить, насколько реалистичен такой сценарий и почему крупнейшие компании добровольно подвергают свои системы проверке на прочность.

Standoff вчера и сегодня

Идея такого формата появилась ещё в 2016 году. Организаторы объединили формат докладов и круглых столов по информационной безопасности (ИБ), проводимых в рамках PHDays, с демонстрацией возможностей белых хакеров. В реальной инфраструктуре такие эксперименты невозможны: никто не станет намеренно ослаблять защиту или проверять рискованные гипотезы на действующих системах. Поэтому Standoff стал безопасным полигоном, где можно наблюдать за развитием атак, анализировать действия защитников и оценивать устойчивость технологий без риска для бизнеса.

Иван Булавин: «Standoff — это мероприятие, где можно прокачать свою команду на тех продуктах, которые уже используете или планируете использовать, и понять, умеете ли вы действительно эффективно ими пользоваться».

 

Иван Булавин, директор по продуктам платформы Standoff 2026

Иван Булавин, директор по продуктам платформы Standoff 2026

 

Но платформа, которую можно увидеть сегодня, уже мало похожа на ту, что появилась десять лет назад. Как рассказал нам в интервью её технический директор Олег Иванов, каждый год на ней появляются новые сценарии, механики, технологии и форматы. В результате Standoff 17 стал значительно интереснее и сложнее: моделируемые инфраструктуры — масштабнее, а сценарии атак — разнообразнее.

Атаки глазами участников Standoff 17: от проникновения до реагирования

За каждой отраслью современной экономики стоят процессы и сервисы, от которых зависит работа компаний и людей. Но насколько возможны атаки, последствия которых выходят за пределы одной организации?

Атаки на цепочку поставок, или 1 поставщик как риск для всей отрасли

На Standoff моделируются сценарии, в которых последствия кибератаки могут затронуть не одну компанию, а целую отрасль (а иногда и несколько). Для такого эффекта злоумышленникам не обязательно атаковать все организации напрямую. Для начала они проводят анализ всей отрасли и находят уязвимые места. Ими часто становятся поставщики или связанные с ними сервисы. Если удаётся нарушить работу одного из ключевых элементов цепочки, последствия могут распространиться дальше.

Слабое место, слабая система, забытый сервис, забытая интеграция, некорректно настроенный интерфейс прикладного программирования (API) — это всё может возникнуть в любом бизнесе.

Мы поговорили с участниками мероприятия и спросили, какие цели они считают наиболее интересными для атаки и чего опасаются больше всего во время соревнования.

Особый интерес для атакующих представляет банковский сектор. Это одна из самых сложных и насыщенных технологиями отраслей, где можно проверить длинные цепочки атак и разные техники развития компрометации. Защитники же делились переживаниями, что могут пропустить какие-то моменты и столкнуться с каскадом ошибок, которые сложно будет быстро разобрать и исправить.

Какие сценарии атак участники считают самыми интересными

В реальных условиях многие инциденты начинаются с гораздо более простых вещей: ошибки в веб-приложении, мобильном сервисе или неверной настройки внешнего контура.

Специалистов уже не столько удивляют сами уязвимости, сколько то, как они используются в цепочке атаки. Как отмечают участники, интерес вызывают сценарии, в которых из небольшой проблемы на внешнем контуре атакующий постепенно проникает внутрь инфраструктуры: применяет нестандартные техники и достигает недопустимого события.

Среди самых запоминающихся сценариев прошлых лет оказалась атака на атомную электростанцию. Этот кейс был построен на воспроизведении подходов реальных группировок и показал, как сложные цепочки действий могут привести к серьёзным последствиям.

В этом году впервые в истории Standoff всё виртуальное Государство F погрузилось во тьму. Команда Dataeli&only_f4st реализовала одно из самых масштабных межотраслевых критических событий — вывела из строя все электроподстанции. Это случилось впервые за все 10 лет битвы. Реализовать атаку получилось за 20 шагов. В итоге 1,5 миллиона человек остались без света. Работа транспорта была парализована. Власти объявили об отмене занятий в учебных заведениях, многие люди не вышли на работу.

Как сообщило «местное издание», из-за отключения электроэнергии в больницах пострадали пациенты. Серьёзные перебои испытали операторы мобильной связи и интернет-провайдеры. Возникли проблемы с сохранностью продуктов и медикаментов: холодильники перестали работать, и гражданам пришлось искать сухой лёд. Почти все магазины и банки закрылись из-за отсутствия электричества. Остановились очистные сооружения, начались перебои с водоснабжением. Финансовая система страны оказалась парализованной. Ночью города погрузились во тьму: не работали светофоры, на дорогах произошли аварии.

Конечно, всё это происходило только внутри виртуального Государства F. Именно для этого и существует киберполигон: здесь можно безопасно воспроизводить сценарии, последствия которых в реальной жизни были бы слишком дорогими или опасными.

Для специалистов по наступательной безопасности такая практика не ограничивается четырьмя днями кибербитвы. В экосистему Standoff входит онлайн-полигон Standoff Hackbase, где исследователи могут регулярно отрабатывать сложные сценарии атак, изучать различные техники и совершенствовать свои навыки на виртуальной инфраструктуре. Это позволяет готовиться к подобным сценариям в безопасной среде, не затрагивая реальные организации.

Что сложнее: обнаружить атаку или правильно на неё отреагировать?

«Скорее, правильно на неё отреагировать», — так ответил Павел Чернышёв, субкапитан команды DreamTeam, Red Team Lead, «Совкомбанк Технологии». Одно неверное действие может привести к остановке системы и повлиять на результат команды, на её средний балл. Но и слишком осторожная реакция создаёт риск: если не остановить атаку вовремя, красная команда получает возможность развивать сценарий дальше.

«Если мы говорим о реальной инфраструктуре, то в первую очередь необходимо вовремя обнаружить атаку. В условиях киберполигона команды работают с ограниченным количеством активов, и все они им известны. В реальной жизни корпоративная сеть динамична и масштабна, поэтому приходится контролировать множество потенциальных векторов атак. Злоумышленники научились маскировать свои действия под легитимные, скрывать присутствие в сети и жить в ней неделями. Важно вовремя выявлять подобную активность: без этого реагирование начинается слишком поздно. Поэтому в этом году мы предоставили командам защиты наше решение Xello Deception, которое позволяет детектировать скрытные и продолжительные атаки на ранних этапах», — прокомментировал Антон Стрельцов, руководитель направления технической поддержки продаж Xello.

 

Антон Стрельцов, руководитель направления технической поддержки продаж Xello

Антон Стрельцов, руководитель направления технической поддержки продаж Xello

 

Как искусственный интеллект меняет ландшафт угроз

Если раньше всплеск кибератак часто был связан с появлением крупных уязвимостей, затрагивающих множество систем, то сегодня искусственный интеллект заметно ускоряет работу злоумышленников. Современные модели уже помогают анализировать инфраструктуру, искать уязвимости, писать эксплойты и автоматизировать отдельные этапы атак. В одном из экспериментов создание вредоносного клона мобильного приложения обошлось модели всего в 86 копеек, а полная реализация сценария стоила около 14,5 рубля.

Еще одним подтверждением этого стала первая кибербитва искусственных интеллектов, которую команда Standoff провела на Петербургском международном экономическом форуме. На киберполигоне пять ИИ-агентов атаки и защиты — выполняли реальные сценарии атак и расследовали их последствия. 

Эксперимент показал, что большие языковые модели уже способны заметно ускорять выполнение отдельных этапов атаки и помогают автоматизировать работу специалистов по защите. При этом полностью заменить человека они пока не могут: наилучшие результаты ИИ показывает в связке с экспертом, который понимает архитектуру инфраструктуры и контролирует работу агента.

За технологиями всегда стоят люди

Чем больше мы общались с участниками Standoff 17, тем очевиднее становилось: эта история не только про технологии. Итог атаки зависит от двух составляющих: средств защиты и того, насколько эффективно команда умеет ими пользоваться. Наличие самых современных СЗИ не гарантирует готовности к атаке. Важно, как быстро специалисты обнаруживают угрозу, как реагируют на неё и могут ли использовать возможности своих инструментов на практике.

«На Standoff мы особенно хорошо увидели, что даже самый функциональный инструмент сам по себе не делает команду готовой к атаке. Защитники телекома впервые работали с R-Vision SIEM: сначала они осваивали интерфейс и логику поиска, а уже вскоре обсуждали с нами сценарии расследования и особенности детектирования. Этот переход стал для нас важным показателем: технология начинает приносить реальную пользу только тогда, когда специалисты понимают, как использовать её в своих процессах, и умеют принимать решения в условиях ограниченного времени. Поэтому на кибербитве можно проверить не только продукты, но и то, насколько слаженно люди способны применять их на практике», — отмечает Антон Исаев, лидер продуктовой практики R-Vision SIEM и R-Vision VM.

 

Антон Исаев, лидер продуктовой практики R-Vision SIEM и R-Vision VM

Антон Исаев, лидер продуктовой практики R-Vision SIEM и R-Vision VM

 

В итоге вопрос оказался не только в том, сколько может стоить сама атака. Гораздо важнее понять, сколько стоит подготовиться к ней заранее: обучить команды, проверить свои действия и увидеть слабые места до того, как ими воспользуются.

Оценка уровня защиты

Standoff — это не только ежегодная кибербитва. Сегодня платформа объединяет пять форматов, рассчитанных на разные задачи и специалистов. Сама кибербитва показывает, как развиваются атаки и работают команды защиты в инфраструктуре виртуального государства. Остальные продукты позволяют перенести этот опыт в регулярную подготовку компаний и ИБ-специалистов.

Оценить готовность команды к реальной атаке можно на однодневных киберучениях Standoff. Специалисты расследуют заранее подготовленный сценарий, а компания получает разбор их действий и понимает, где возникают задержки и ошибки. Если команда пропускает атаку или долго восстанавливает ее цепочку, это дает гораздо больше информации, чем формальная проверка настроек средств защиты.

Для постоянной практики защитников работает онлайн-полигон Standoff Defend. На нем синие команды расследуют сложные атаки, настраивают привычные инструменты и проверяют, насколько уверенно умеют ими пользоваться. Standoff Hackbase решает похожую задачу для атакующих: белые хакеры работают с виртуальной инфраструктурой, ищут пути развития атаки и отрабатывают навыки наступательной безопасности.

Еще одно направление — Standoff Bug Bounty. Здесь компании открывают исследователям доступ к реальным продуктам и системам, заранее определяя допустимые границы проверки. Вознаграждение выплачивается за результат: найденную уязвимость или подтвержденный сценарий, способный повлиять на бизнес. Максимальная выплата за одну уязвимость на платформе приближалась к 5 млн рублей.

Эти форматы дополняют друг друга. Компания может проверить команду, подготовить защитников, дать практику специалистам по наступательной безопасности или привлечь независимых исследователей к поиску уязвимостей. В каждом случае результат измеряется не количеством установленных средств защиты, а тем, что происходит при попытке провести реальную атаку.

Почему средств защиты информации недостаточно

Результаты Standoff 17 только подтверждают, что наличие дорогих и современных средств защиты само по себе не означает готовность к реальному инциденту. Инструменты остаются лишь одним из элементов системы защиты. Не менее важны люди, процессы и то, насколько слаженно они работают вместе.

Проблема возникает в тот момент, когда компания воспринимает установленное и настроенное средство защиты как гарантию безопасности. Без регулярной проверки на практике может сохраняться разрыв между тем, что должно происходить при атаке, и тем, как система действительно реагирует.

Именно поэтому многие организации сегодня уделяют внимание не только внедрению новых технологий, но и подготовке специалистов. Для таких задач используются онлайн-полигоны, где команды защиты могут регулярно расследовать реалистичные сценарии атак, проверять настройки своих средств защиты и отрабатывать взаимодействие в условиях, максимально приближенных к реальным. Такой подход позволяет выявить слабые места в процессах еще до того, как ими воспользуются злоумышленники.

Проверка защиты — это разовое мероприятие?

Разные отрасли сталкиваются с разными рисками. В банковской сфере внимание уделяется сложным интеграциям между системами. В промышленности отдельные сложности могут возникать из-за автоматизированных систем управления технологическими процессами, которые сложно быстро обновлять. Онлайн-сервисы остаются одним из наиболее заметных направлений для атак из-за их открытости и постоянного цикла разработки новых функций.

Поэтому проверка защиты не может быть разовым мероприятием. Алексей Новиков, управляющий директор Positive Technologies, сравнил кибербезопасность с регулярным медицинским обследованием: чем раньше обнаружена проблема, тем меньше ресурсов требуется для её устранения. Такой подход предполагает постоянную проверку состояния защиты и готовности команды к реальным сценариям.

Выводы

Главный вывод оказался не в том, сколько может стоить успешная атака. Гораздо важнее другое: готовность компании определяется не количеством средств защиты, а тем, насколько регулярно она проверяет их на практике. Именно поэтому команды тренируются, отрабатывают сценарии атак и учатся действовать до того, как произойдет реальный инцидент.

И, пожалуй, главная ценность таких мероприятий — не только соревнование, но и профессиональное сообщество. Многие команды начинают готовиться за полгода, собираются вместе и тренируются. Желание победить здесь становится лишь частью мотивации. Не менее важно проверить себя, обменяться опытом и понять, насколько ты готов к тому, что однажды может произойти уже не на полигоне, а в реальной инфраструктуре.

Полезные ссылки: