Андрей Янкин
Руководитель Дирекции информационной безопасности компании «Инфосистемы Джет»
Более 17 лет работает в сфере информационной безопасности, занимается внедрением и проектированием решений, а также консультированием в области ИБ.
В «Инфосистемы Джет» работает с 2015 года. Прошёл путь от руководителя отдела консалтинга до руководителя Дирекции информационной безопасности.
В 2011 году окончил факультет «Информационная безопасность» МГТУ им. Н. Э. Баумана. Имеет международные сертификаты CISSP, CISA, CISM и CRISC.
Бэкапы и резервные площадки больше не гарантируют быстрого восстановления после кибератаки. Почему злоумышленники атакуют системы восстановления и как бизнесу готовиться к таким сценариям, рассказал Андрей Янкин, амбассадор темы «Непрерывность 2.0» на IT Elements 2026. Конференция пройдёт 9–10 сентября в Москве.
Главная тема конференции IT Elements в этом году — «Непрерывность 2.0». Чем «версия 2.0» отличается от привычной?
А. Я.: Раньше непрерывность строилась вокруг отказов оборудования, отключений электричества, каких-то аварий, пожаров. Классический подход с переключением на резервную площадку был универсальной «серебряной пулей», которая всегда помогала. Теперь же мы столкнулись с ситуацией, когда инфраструктура может работать прекрасно с точки зрения оборудования, но бизнес не может ей пользоваться, потому что она либо скомпрометирована злоумышленником, либо все данные удалены или зашифрованы.
Меняются и сама ИТ-инфраструктура, и ИТ-ландшафт: распространяется контейнеризация, растут требования к доступности 24/7 — например, в банковской сфере недопустимы даже секунды простоя. Соответственно меняются и архитектура, и резервное копирование, и сегментация, и управление доступом, и даже процессы обучения персонала и учения по восстановлению. О том, что делать в новом мире, в котором мы теперь живём, мы и будем говорить на конференции.
Что из событий или трендов последних лет, на ваш взгляд, стало триггером для пересмотра классических подходов к непрерывности?
А. Я.: Смена эпох произошла после того, как атаки шифровальщиков стали действительно массовыми: наша статистика показывает, что атакам подвергаются как крупнейшие корпорации, так и небольшие компании.
Аварии тоже происходят, они никуда не делись, но за предыдущие десятилетия мы более или менее научились с ними работать. Сейчас злоумышленник целенаправленно атакует саму возможность восстановления, потому что ему нет смысла проводить атаку и требовать выкуп, если жертва сможет быстро восстановиться.
Он намеренно уничтожает резервные копии, сносит системы управления, Active Directory, утилиты виртуализации, блокирует возможность работы администраторам. Вплоть до того, что взламывает личные аккаунты в мессенджерах и с их помощью контролирует процесс восстановления. В таких условиях классический подход к организации бэкапов не работает: они уничтожаются ещё до шифрования основной инфраструктуры.
В процессе многочисленных расследований и восстановлений мы видим, что компании формально готовы к аварии (у них есть планы непрерывности бизнеса), но совершенно не готовы к тому, что их будут атаковать реальные люди, которые понимают, как они будут восстанавливаться, и специально уничтожают такую возможность во время атаки.
Помимо этого, добавляются и новые факторы — например, облака, из которых тоже зачастую не вполне понятно, как восстанавливаться. Добавляются и новые факторы — например, облака, при использовании которых не всегда понятно, как организовать восстановление, и зависимость от цепочек поставок. У компаний множество подрядчиков, которые сами могут стать жертвами атак или оказаться недоступными.
Пришло чёткое осознание того, что современный кризис (не какой-то гипотетический, а тот, с которым сталкиваются сотни российских компаний в год) может одновременно затронуть и данные, и продуктивную инфраструктуру, и инфраструктуру восстановления, и бизнес-процессы, и людей. Всё это создаёт «идеальный шторм», который наносит колоссальный ущерб компании.
Резервные ЦОДы и бэкапы — это база. Но сегодня этого уже недостаточно. Что становится новым фундаментом непрерывности, помимо инфраструктуры?
А. Я.: Новый фундамент — не конкретная технология или резервные мощности, а способность быстро перейти из режима нормальной работы в режим борьбы с атакой или катастрофой, а затем — к восстановлению. Например, если стандарты Банка России требуют восстанавливать критичные сервисы за два часа, то среднее время, которое мы видим по реальным инцидентам, измеряется днями и неделями.
Что нужно, чтобы этот переход произошел быстро? Во-первых, помимо самих бэкапов, необходима специальным образом спроектированная инфраструктура. Она должна быть реализована так, чтобы компрометация одной её части не приводила к компрометации всего остального. Это вопросы сегментации, разделения прав, защиты критичных административных систем, защиты резервных площадок и, самое главное, защиты систем восстановления. Отдельная инфраструктура восстановления становится особенно важной.
По сути, бэкап — это теперь главная мера информационной безопасности, а не просто какая-то ИТ-история, как было раньше. Если бэкапы уничтожаются в процессе атаки, то грош им цена.
Также важно сразу проектировать ИТ-инфраструктуру и прикладной уровень с расчётом на последующее восстановление, ведь зачастую архитектурные особенности, вплоть до уровня приложений, делают оперативное восстановление невозможным. В итоге во время восстановления происходит рассинхронизация, и систему невозможно восстановить даже при наличии бэкапа.
Так что и одних бэкапов, к сожалению, недостаточно. Наша статистика показывает: если массовое восстановление производится в первый раз, то шанс, что оно пройдёт корректно, не просто близок к нулю, а равен ему. Обязательно должны проводиться учения по восстановлению. Лучше заранее подумать, в какой последовательности что восстанавливать. Это можно назвать «культурой восстановления».
Принято считать, что за киберустойчивость должен отвечать ИТ-директор, потому что это архитектура и железо, или CISO, потому что это про угрозы. Где сейчас проходит реальная граница ответственности?
А. Я.: Киберустойчивость не могут обеспечить ни ИБ, ни ИТ по отдельности — компании, в которых эти границы чётко проложены, наименее киберустойчивы. Так, ИБ и ИТ, несмотря на привычную сепарацию, начинают сливаться в единую функцию, ведь без сегментации, харденинга, настройки сети и ИТ-инфраструктуры, без бэкапирования и прочего ИБ немыслима. Важен здесь и бизнес. Если он не понимает, как нивелировать риски на время атаки и вынужденного простоя, то ущерб возрастает кратно.
На нашей конференции мы как раз выслушаем мнение коллег из разных лагерей во время главной пленарной сессии «Непрерывность бизнеса 2.0. Что изменилось в мире настолько, что потребовалась версия 2.0». Приходите, будет интересно!
Андрей, большое спасибо за интервью. Удачи и развития вашей компании!



