Сергей Исхаков
Заместитель начальника управления мониторинга инцидентов ПАО «Банк ПСБ»
Кандидат технических наук. Специализируется на мониторинге, анализе и реагировании на компьютерные инциденты, проактивном поиске угроз и киберразведке. Автор научных работ по выявлению инцидентов информационной безопасности, анализу сетевого трафика и применению индикаторов компрометации.
В 2025 году на конференции IT Elements представил опыт ПСБ по внедрению отечественной системы управления сетевым доступом для построения архитектуры Zero Trust.
Атак действительно становится больше, но значит ли это, что защита не работает? Вместе с Сергеем Исхаковым, заместителем начальника управления мониторинга инцидентов ПАО «Банк ПСБ», разобрали, почему количество атак — не главный показатель эффективности кибербезопасности. Важнее другое: останавливается ли бизнес и насколько быстро компания возвращается. Также поговорили о человеческом факторе, роли искусственного интеллекта, SOC и приказе № 117.
В кибербезопасности всегда есть какое-то чувство тревоги: атак становится больше, новости об утечках появляются всё чаще, бюджеты растут, злоумышленники умнеют. Но, может быть, на эту ситуацию стоит посмотреть с другой стороны? Где же тот баланс между количеством атак и умением их фиксировать?
С. И.: Этот баланс выражается очень просто: в стабильности и непрерывности любого бизнеса. Бизнес-процессы не должны останавливаться ни на минуту в году, ни на секунду в день. Именно этот показатель, этот индикатор и есть тот самый баланс.
Если я как руководитель открываю новости и постоянно вижу сообщения об атаках, у меня может сложиться ощущение, что их стало гораздо больше и что защита не работает.
С. И.: В вашем утверждении есть две части, которые как будто немного противоречат друг другу. С первой я однозначно готов согласиться: атак действительно становится больше, и их будет ещё больше. Но паниковать не надо, потому что защита работает. Это факт.
Дело в том, что с появлением новых технологий на стороне защитников часть атак становится заметнее, статистика — подробнее. И здесь самое главное для руководителя не впадать в постоянное чувство тревоги, а сохранять хладнокровие.
Но ведь к нему приходят за бюджетом на ИБ, при этом атак меньше не становится. Возникает вполне логичный вопрос — на что идут эти деньги?
С. И.: Эти деньги как раз и идут на то, чтобы бизнес оставался стабильным. Если вернуться к моему первому тезису об устойчивости и показателях киберустойчивости, вопрос в первую очередь заключается в непрерывности бизнеса. Если бизнес не прерывается, значит защита работает.
Потому что большинство сегодняшних атак направлено на деструктивное воздействие, на блокировку каких-то бизнес-процессов. Именно это может нанести компании наибольший ущерб.
То есть руководителю не нужно считать количество атак?
С. И.: Верно. Бесполезно считать, сколько атак удалось отразить. Бесполезно подсчитывать и какую-то недополученную прибыль. Надо концентрироваться на другом. И об этом сегодня говорят не только лучшие практики в бизнесе, но и регуляторы. Все сходятся в одном: нужно учитывать количество инцидентов и показатели надёжности, а в первую очередь — следить за непрерывностью бизнес-процессов.
Если происходит инцидент, кто всё-таки виноват — сильный враг или слабый защитник?
С. И.: Сила в точности. Каждый инцидент, который всё-таки может случиться, нужно расследовать. Потому что абсолютных систем не существует и вероятность того, что вы не станете жертвой атаки, никогда не будет равна единице. В каждом конкретном случае всегда надо разобраться, какие причины и факторы к этому привели. Но я бы позволил себе заметить: в таких расследованиях надо концентрироваться не на поиске виновных, а на поиске причин.
Если причиной стала халатность конкретных людей, которые плохо выполнили свою работу, значит, необходимо принять меры. Если же в ходе расследования выясняется, что необходимые сигналы были поданы, но в нужный момент не было выделено финансирование для внедрения действительно критичных средств защиты.
Поэтому, возвращаясь к вашему вопросу: не надо искать, кто виноват. Надо искать и устранять причины.
Вопрос про приказ ФСТЭК №117. Он поможет с этим регулированием?
С. И.: Приказ № 117 хорош тем, что в нём есть дополнения, актуальные на сегодняшний день. В нём конкретизированы не только требования, но и необходимые действия. Как пишут в некоторых пабликах, приказ — это подсказка для руководства, современных CISO, как перейти от безопасности на бумаге к безопасности практической и результативной.
Да, конечно, как и любой документ, он активно обсуждается всей отраслью: и представителями методологии, и теми, кто непосредственно занимается настройкой средств защиты и реагированием на атаки. Но как бы то ни было, приказ № 117 абсолютно актуален для нашего времени. Он даёт подсказки, как перейти к безопасности практической. В этом его сила.
Но ведь можно ещё поставить себе мониторинг, и всё будет прекрасно. Тоже стереотип?
С. И.: Стереотип частично. SOC нужен. На любом современном предприятии, мониторинг нужен в любой инфраструктуре, даже если она состоит всего из двух хостов. Только надо понимать, что одним мониторингом ты никогда не решишь вопрос безопасности.
За любым наблюдением всегда должны следовать действия. В этом суть. Иначе цепочка будет неполной. Нельзя просто стоять и смотреть, как действуют атакующие, нужны конкретные меры. Основная задача SOC — увидеть и предугадать действия злоумышленников, чтобы вовремя нанести контрудар.
Но при этом остаётся человеческий фактор: сотрудник может одним нажатием мышки обрушить выстроенную систему безопасности. Как с этим быть?
С. И.: Значит, вы поставили не все системы. Действия одного отдельно взятого сотрудника никогда не должны приводить к тому, что перестают работать или рушатся целые системы. Для того чтобы этого не происходило, есть базовые правила информационной безопасности, связанные с принципом минимально необходимых доступов.
Насколько велика сегодня роль человеческого фактора в противостоянии злоумышленников и бизнеса?
С. И.: Буквально сегодня у нас была дискуссия на эту тему с коллегами, и мы пришли к выводу, что человеческий фактор превалирует. В первую очередь потому, что в нашу жизнь ворвался пресловутый искусственный интеллект (ИИ), который позволяет сильно воздействовать на любого человека, в какой бы компании он ни работал.
Но только развитием киберкультуры и модного сегодня направления Security Awareness проблему не решить. Если ваш администратор технически грамотен, всегда меняет пароли, действует по всем нормативам, которые заложены внутри компании, но в какой-то момент всё-таки кликнул и открыл письмо, а вопрос с доступами у него не решён, то произойдёт то самое недопустимое событие.
Безопасность — задача комплексная. В ближайшие 1-2 года человеческий фактор действительно будет превалировать в модели угроз, но он никогда не будет единственным. Всегда остаётся техника.
А ИИ в итоге усложняет жизнь защитникам, в том числе SOC-аналитикам, или, наоборот, больше помогает?
С. И.: То, что мы называем искусственным интеллектом, может использоваться по двойному назначению. Действительно, за последние несколько месяцев было несколько громких кейсов, когда с помощью ИИ буквально из подвала достали уязвимости, которые годами лежали где-то в коде. Причём сделали это не самые профессиональные хакеры: буквально с помощью нескольких промптов они смогли автоматизировать поиск и пошли взламывать то, что не очень хорошо было защищено на периметре.
Технологии ИИ очень серьёзно осложнили работу аналитиков и SOC, а в целом — всей отрасли информационной безопасности. Но мы, как защитники инфраструктуры, тоже их используем. Никто не спит, никто не дремлет. Эти технологии сейчас в первую очередь применяются для автоматизации наших процессов. Потому что ключевое преимущество, которое получили злоумышленники с приходом ИИ, — это скорость. Ведь у нас всегда была и будет своеобразная гонка: кто успеет первым, кто будет на полшага впереди, тот и достигнет своей цели, хорошей она будет или плохой.
Чтобы как-то отреагировать на эту обострившуюся угрозу, нам нужно сделать две вещи. Либо мы кратно увеличиваем скорость и пытаемся их догнать, либо вносим тактические изменения и что-то меняем в своей инфраструктуре.
Могут ли тогда «подвальные хакеры» оказаться сильнее? Ведь они в этой гонке не ограничены вендорами, правилами и регламентами.
С. И.: Я бы сказал, что это миф. Подавляющее большинство участников отрасли информационной безопасности, по крайней мере в нашей стране, ориентировано на практическую безопасность. Да, есть регламенты, требования, законы, но есть и работа на земле, в данном случае на сети. И когда ты реально занимаешься безопасностью, то в любом случае будешь использовать те же инструменты и методы, что и эти «дети из подвалов», как вы сказали. Потому что у тебя опять же одна ключевая задача: обеспечить устойчивость бизнеса, чтобы ни один бизнес-процесс не останавливался.
То есть, по сути, нет большой разницы, где ты занимаешься безопасностью: в финтехе, на маркетплейсе или где-то ещё?
С. И.: Я готов подтвердить этот тезис. Да, в каждом случае есть свои детали, особенности, нюансы. Из этих деталей и состоит жизнь. Но если ты занимаешься безопасностью, твоя задача — обеспечить стабильность работы. И неважно, где ты работаешь.
Сергей, спасибо большое за честный и увлекательный разговор.



