UDV Group: мотивация сотрудников ИТ-компаний

Бонусы и мотивации в ИТ компаниях.

Комментирует Юлия Речкалова, директор по персоналу UDV Group.

1. Какие модели мотивации сотрудников существуют? Какие из них самые эффективные и почему?

Модели мотивации делятся на материальные и нематериальные.

Материальные: зарплата, бонусы за важные задачи, премии, соцпакет (питание, транспорт, ДМС), опционы, компенсации.

Нематериальные: признание заслуг, развитие навыков, комфортные условия труда, карьерный рост.

Самые эффективные — материальные, особенно зарплата + бонусы за результат. Например, многие компании выплачивают годовую премию, если продукт востребован на рынке. Это мотивирует команду работать на качество.

2. Сколько стоит внедрение опционной программы и когда она окупается?

Опционы работают в основном для ключевых, топовых или узкоспециализированных сотрудников.

Стоимость можно оценить через альтернативные выгоды:

🟢Снижение текучки среди топ-персонала.

🟢Замена повышения зарплаты на опционы.

🟢Привлечение редких специалистов.

Окупаемость зависит от условий программы и качества ее внедрения, но главное — она помогает удержать ценные кадры.

3. Работает ли такая модель мотивации в российском ИТ? Или бонусы уже не способны удержать сотрудников?

По последним исследованиям, бонусы остаются важным элементом мотивации, но только в сочетании с другими факторами. Например, эффективный пакет выглядит так:

«Конкурентная зарплата + обучение за счет компании + гибкий график без внеурочных нагрузок».

При этом важно понимать: хоть зарплата и сохраняет лидирующую роль, её значимость снижается из года в год. На первый план выходят:

🟢Гибкий график (удалёнка или гибрид) — критичен для 51% специалистов

🟢Профессиональное развитие — важно для 39%

🟢Надёжность компании (ценнее корпоративных мероприятий)

Это подтверждается и другими трендами:

Жёсткие офисные требования сокращают количество заинтересованных кандидатов вдвое, а упор на «раскрученность бренда» больше не работает. Вместо этого ключевыми преимуществами стали:

✓ Участие в значимых проектах (например, импортозамещение в госсекторе)

✓ Льготная ипотека

✓ Корпоративное ДМС (выбирают 66% специалистов)

Что это значит для работодателей?

Модель «только бонусы» уступает комплексному подходу. Современные кандидаты выбирают баланс, где ключевыми становятся предсказуемость работодателя и возможности для роста.

Тревожный сигнал после «Аэрофлота»: Российские компании сильно переоценили уровень своей киберзащиты — TA мнения

После громкого взлома ИТ-систем «Аэрофлота» тема информационной безопасности крупных российских компаний вновь оказалась в центре внимания. Этот инцидент поставил под сомнение реальный, а не декларируемый уровень их киберзащиты. Чтобы разобраться, является ли эта ситуация частным случаем или симптомом системной проблемы, TAdviser в августе 2025 года побеседовал с экспертами и участниками.

По данным специалистов «Кибериспытания» (компания входит в фонд «Сайберус», созданный сооснователем компании Positive Technologies), две из трех российских компаний (67%) можно взломать менее чем за сутки и более чем в 60% случаев реализовать событие, которое могло бы остановить работу бизнеса.

Руководитель отдела исследований безопасности банковских систем Positive Technologies Сергей Белов согласен с тем, что крупный российский бизнес «системно» переоценивает свой уровень информационной безопасности.

Большинство крупных компаний живут в логике «проходим аудит и закрываем показатели», а не «снижаем вероятность бизнес-простоя от атаки». Метрики удобства (число закрытых тикетов, соответствие чек-листам, «зелёные» отчёты по SIEM/EDR) подменяют метрики стойкости (время до обнаружения, время до эскалации привилегий, доля критичных систем с верифицированной сегментацией и т.п.). В результате руководству рисуют картину управляемого риска при том, что первые же целевые упражнения показывают: начальная компрометация и выход на критичные домены занимают часы, а не недели, — рассказал Белов и выделил несколько главных слабых мест в части ИБ.

  • вопросы идентификации, аутентификации и привилегий: разросшиеся права в Active Directory, сервисные учётные записи без MFA, устаревшие и повторно используемые пароли, «вечно живые» VPN-доступы подрядчиков;
  • технический долг: наследованные Windows-среды, неуправляемые обновления, слабая сегментация, из-за чего компрометация пользовательского узла превращается в отказ ключевых систем.

Многие крупные российские компании действительно переоценивают свою защищённость и взлом «Аэрофлота» — лишь один из примеров того, что даже при миллиардных бюджетах на ИБ система может рушиться из-за элементарных уязвимостей, комментирует ведущий архитектор по ИБ MONS (входит в ГК «Корус Консалтинг») Елена Скалозубова. По ее словам, например, может быть достаточно одного топ-менеджера, который годами не меняет пароль, или сотрудника, пересылающего данные в незашифрованном виде.

Генеральный директор UDV Group (разработчик ИБ-решений) Виктор Колюжняк также считает, что российские компании скорее недооценивают риски и потенциальные угрозы.

Даже после этих взломов — «мы же не Аэрофлот, зачем нас ломать». Помимо этого «мораторий на проверки» бизнесов, который продолжается уже некоторое время, убирает «регуляторную гильотину» для тех, кому надо переживать, — сказал собеседник TAdviser.

Директор департамента сертификации и безопасной разработки компании «Инферит» (входит в группу Softline) Максим Фокин утверждает, что большинство ИБ-руководителей знают реальный уровень защиты и слабые места своих компаний. Проблема в другом: безопасность стоит дорого, а слабых мест в информационных системах много, рассуждает эксперт. Поэтому владельцы бизнеса зачастую встают перед выбором — закрыть все уязвимые места информационной системы, понеся значительные финансовые издержки, или только основную их часть, сэкономив на числе ИБ-специалистов и количестве средств защиты информации.

У нас в стране и, в целом, в мире компании обычно выбирают второй вариант. Такой метод защиты я называю «лоскутной безопасностью», когда в рамках ограниченного бюджета компании вынуждены точечно закрывать проблемные места подручными средствами. Это улучшает защиту, но не избавляет от всех уязвимостей и дает злоумышленникам возможность и дальше проникать в инфраструктуру компаний, чтобы вести деструктивную деятельность, — сообщил Фокин.

Руководитель направления эксплуатации средств защиты информационной безопасности «Ростелекома» Анастасия Коба считает основной проблемой сохранение «ситуационной модели» обеспечения информационной безопасности: «Условно говоря, сложилось ложное ощущение: «Если не сломали — значит, у нас всё в порядке».

Многие компании ещё не выработали должного уровня осознания рисков и не перешли к комплексному подходу к защите информации. Эту ситуацию усугубляют отсутствие достаточного бюджета на информационную безопасность (особенно в сегменте малого и среднего бизнеса), дефицит квалифицированных специалистов на рынке, отсутствие культуры личной ответственности сотрудников и несогласованность в соблюдении требований безопасности в разных подразделениях компании, — сообщила Коба.

В МТС в беседе с TAdviser констатировали уязвимость компаний любой величины к взлому. Прежде всего, проблема в том, что обычно под мониторингом находится лишь часть инфраструктуры, что дает злоумышленникам достаточно широкие возможности для незаметного проникновения и закрепления в ней, считает технический руководитель направления центра мониторинга и реагирования на кибератаки RED Security SOC компании RED Security (входит в группу МТС) Владимир Зуев. Если даже компания хочет контролировать события ИБ во всей инфраструктуре, часто она сама не обладает полной и точной информацией обо всех ее составляющих. Для этого требуется регулярная инвентаризация ИТ-активов, включая контроль ИТ-систем и хостов на периметре, в этот процесс сейчас выстроен только в самых зрелых с точки зрения информационной безопасности компаниях, отметил Зуев.

По мнению основателя ИБ-компании «Б-152» Максима Лагутина, дело не столько в объемах средств, вложенных в ИБ, и не в излишней уверенности компаний в своей инфраструктуре, а в том, что атаки становятся все изощреннее, а персонал и меры предотвращения угроз – все дороже. Когда компанию атакуют сильные группировки, у которых бюджет может быть в разы больше, в том числе и потому, что они могут спонсироваться зарубежными государствами, у них как у атакующей стороны просто больше ресурсов. Поэтому атаки такие успешные и нельзя говорить, что компания слишком самоуверенная, указывает Лагутин.

Руководитель службы информационной безопасности «МойОфис» Дмитрий Соколов перечислил несколько проблем, с которыми сталкиваются российские компании при выстраивании своей киберзащиты:

  • недостаток бюджета на технологии;
  • АСУТП, которые невозможно заменить в силу бизнес-процессов;
  • бюрократия — подмена технологий и процессов написанием документации в стол.
  • компании закупают дорогостоящее оборудование, но не закладывают фонд оплаты труда на квалифицированных сотрудников, которые будут его обслуживать, и это оборудование «греет воздух»;
  • неквалифицированный персонал, который живет в парадигме безопасности 10-15- летней давности.

Начальник управления информационной безопасности АО «Свой Банк» (бывший «Газнефтьбанк») Алексей Ахмеев считает, что крупные компании в РФ недооценивают желания и возможности злоумышленников нанести ущерб субъектам критической информационной инфраструктуры.

По опыту могу сказать, что управление и контроль системы обеспечения ИБ крупной компании, имеющей распределенную ИТ-инфраструктуру или состоящей из нескольких компаний, чьи инфраструктуры интегрированы между собой, требует серьезных инвестиций. Важно понимать: при взаимной интеграции различных ИТ-инфраструктур, необходимо учитывать факт того, что защищенность общего периметра будет равна защищенности самого «слабого звена», т.е. компании с наименьшим уровнем защищенности, — подчеркнул Ахмеев.

Источник: https://www.tadviser.ru/a/233200

Эксперты прогнозируют восстановление авиасообщения «Аэрофлота» в короткие сроки

Авиакомпания «Аэрофлот» может восстановить авиасообщение в короткие сроки после сбоя информационных систем, сообщил Агентству городских новостей «Москва» исполнительный директор компании КИТ («Кибер Интеллектуальная Трансформация», входит в ГК UDV Group) Евгений Баклушин.

«Злоумышленники не всегда преследуют цель полного уничтожения инфраструктуры – это требует значительных усилий, времени и ресурсов. Не существует «единой кнопки», способной мгновенно вывести из строя всю систему. Тем не менее, учитывая масштаб инфраструктуры «Аэрофлота», инцидент нанесет компании серьезный ущерб. Деятельность, вероятно, будет приостановлена на некоторое время, но в целом ее можно восстановить. Стоит помнить, что авиаперевозки существовали и до цифровизации – самолеты «Аэрофлота» летали и без сложных ИТ-систем. Кроме того, у компании есть партнеры, а также резервные мощности, такие как ГУП «Аэронавигация». Поэтому, скорее всего, авиасообщение восстановится в относительно короткие сроки», – сказал Баклушин.

Он отметил, что сроки восстановления инфраструктуры могут варьироваться от нескольких дней до полугода. По словам Баклушина, все зависит от масштабов поражения и сложности инфраструктуры. Так, в некоторых случаях компании принимают решение не восстанавливать старые системы, а построить новые, если это оказывается экономически целесообразнее.

«Учитывая ресурсы и опыт «Аэрофлота», вероятен гибридный подход: параллельное восстановление критически важных компонентов и разработка новой инфраструктуры», – пояснил эксперт.

Баклушин отметил, что технически хакеры могут полностью уничтожить ИТ-инфраструктуру перевозчика, но на практике это маловероятно. «Скорее всего, атака затронула ключевые сегменты, нарушив работу основных систем. Если за атакой стоят не обычные хакеры, а западные спецслужбы (что вполне возможно в текущей геополитической ситуации), их действия могут быть более разрушительными. Однако даже в этом случае полное уничтожение инфраструктуры – редкий сценарий. История показывает, что громкие заявления о «тотальном крахе» чаще всего оказываются преувеличенными», – подчеркнул он.

Как рассказал Баклушин, подобные инциденты нередко приводят к утечкам персональных данных, особенно если атака носит хакерский характер. Однако в данном случае основной целью, скорее всего, было нарушение операционной деятельности компании, а не кража информации.

«Тем не менее, если данные все же были похищены, это станет известно позже – после расследования. Подобные утечки способны нанести долгосрочный ущерб не только клиентам, но и экономике в целом», – заключил эксперт.

Ранее Агентство «Москва» со ссылкой на Минтранс РФ сообщало, что в настоящее время «Аэрофлот» из-за сбоя информационных систем отменил 54 парных рейса за 28 июля. Остальные 206 рейсов из запланированных на 28 июля 260 планируются к выполнению.

Отмечалось, что в случае новых вынужденных отмен будет сокращаться число полетов на многочастотных маршрутах, где работают альтернативные перевозчики. Приоритет в расписании «Аэрофлота» отдан рейсам на Дальний Восток, в Калининград, Сочи, Минеральные Воды и за рубеж, в том числе на широкофюзеляжных самолетах.

Три ошибки руководителей служб ИБ в вопросах защиты АСУ ТП. Как их избежать?

фото: Три ошибки руководителей служб ИБ в вопросах защиты АСУ ТП. Как их избежать? Источник: https://www.anti-malware.ru/practice/methods/Three-mistakes-in-ICS-protection

Андрей Кетов

Консультант по информационной безопасности UDV Group

По мере того как промышленное развитие идёт вперёд, границы между ИТ и АСУ ТП стираются. При этом защита индустриальных систем часто строится на неправильных принципах, порождённых непониманием их сути. Эксперт UDV Group Андрей Кетов называет топ-3 ошибок в этой сфере и даёт советы, как их избежать.

Введение

Эпоха Четвертой промышленной революции коренным образом преобразует промышленный ландшафт, стирая традиционные границы между автоматизированными системами управления технологическими процессами (AСУ ТП) и ИТ. Глубокая цифровизация производств, внедрение промышленного интернета вещей и облачных технологий создают беспрецедентные возможности для оптимизации процессов, но одновременно формируют новые векторы угроз информационной безопасности. В условиях нарастающей конвергенции ИТ-систем и АСУ ТП традиционные подходы к защите информации теряют эффективность, требуя принципиально новых решений.

Особую актуальность для российских промышленных предприятий приобретает проблема асимметрии между стремительной цифровой трансформацией, характерной для концепции Четвертой промышленной революции, и консервативным характером существующих инфраструктур АСУ ТП. С одной стороны, «умные» производства требуют всеобщего обмена данными в реальном времени, с другой — критически важные промышленные активы зачастую работают на унаследованных (legacy) системах с десятилетиями не менявшейся архитектурой. Этот парадокс цифровой эпохи создает уникальные вызовы для служб информационной безопасности (СИБ).

Рассмотрим типичные ошибки, которые допускают руководители СИБ при обеспечении безопасности инфраструктур АСУ ТП, причины их возникновения и способы их устранения.

Рисунок 1. Три критические ошибки при защите АСУ ТП

фото: Три ошибки руководителей служб ИБ в вопросах защиты АСУ ТП. Как их избежать?  Источник: https://www.anti-malware.ru/practice/methods/Three-mistakes-in-ICS-protection

Ошибка № 1: применение ИТ-подходов к АСУ ТП

Выбор подходов для обеспечения информационной безопасности в большей степени зависит от особенностей архитектуры защищаемой системы и информации, обрабатываемой в ней. Большинство руководителей СИБ имеют опыт организации процессов ИБ только в классических ИТ-инфраструктурах. Рассмотрим основные отличия ИТ-систем от АСУ ТП.

фото: Три ошибки руководителей служб ИБ в вопросах защиты АСУ ТП. Как их избежать?  Источник: https://www.anti-malware.ru/practice/methods/Three-mistakes-in-ICS-protection

Основными предназначениями привычной многим специалистам по ИБ ИТ-инфраструктуры являются обработка больших объемов данных и обеспечение взаимодействия между собой различных бизнес-процессов. Также следует отметить и технические особенности ИТ-сред. ИТ-системы базируются на широко распространенных, стандартизированных компонентах, легко масштабируются и обновляются онлайн, а также имеют короткий жизненный цикл в 3–5 лет.

В свою очередь АСУ ТП обеспечивает слаженную работу большого объема исполнительных устройств, непосредственно взаимодействующих с физическим миром и направленных на выполнение общей задачи технологического процесса. Информация, обрабатываемая в технологической среде, однотипна по структуре (телеметрия, управляющие сигналы), но требует высокой точности в режиме реального времени и напрямую влияет на физические параметры производства, такие как температура, давление, скорость, положение механизмов.

В части технической составляющей, в АСУ ТП используется большой парк узко специализированного оборудования и ПО — программируемые логические контроллеры (ПЛК), комплексы управления (SCADA), датчики, приводы, — которые являются уникальными по своим характеристикам и архитектуре для каждой сферы промышленного сектора. Ключевая особенность АСУ ТП — непосредственная связь между цифровыми командами и физическими действиями, например, открытие клапана, запуск конвейера, регулировка напряжения. Жизненный цикл таких систем, как правило, составляет 10–20 лет, но может достигать и 60.

Модернизация АСУ ТП осуществляется путем плановой остановки затрагиваемых технологических процессов и требует особого подхода, поскольку любое изменение может иметь немедленные последствия для физического оборудования и производственного выхода.

Принципы обеспечения информационной безопасности следует выбирать исходя из особенностей и потребностей процессов, обеспечиваемых ИТ-инфраструктурами и АСУ ТП. Безопасность ИТ-систем направлена на защиту самой информации, её конфиденциальности и целостности. Для АСУ ТП конфиденциальность часто имеет вторичное значение, а целостность и доступность информации обеспечивается аппаратным параллельным резервированием конечных устройств и отказоустойчивостью. Главный упор делается на непрерывность и предсказуемость потоков данных, а также надежность физической защиты конечных устройств.

Из выделенных особенностей ИТ-систем и АСУ ТП следует очевидный вывод — невозможно применять единый подход для обеспечения их безопасности. При применении ИТ-подходов к АСУ ТП возможны различного рода негативные последствия: простои производства, финансовые потери, нарушение производственных процессов, потеря доверия производственного персонала. Эти негативные последствия могут возникнуть как следствие применения несоответствующих особенностям АСУ ТП средств защиты информации и регламентов информационной безопасности, а также из-за несоблюдения промышленной безопасности и требований эксплуатационной документации.

Ошибка № 2: недостаточное взаимодействие с производственным персоналом

Проблема взаимодействия между руководителем СИБ и специалистами по эксплуатации АСУ ТП представляет собой сложную задачу, требующую баланса между информационной безопасностью и стабильностью производственных процессов. Основная сложность заключается в различии приоритетов и подходов: руководитель СИБ ориентирован на защиту данных и систем в соответствии со стандартами ИБ (такими как ГОСТ Р ИСО/МЭК 27001) и требованиями законодательства (приказ ФСТЭК России № 239 от 25.12.2017 «Об утверждении Требований по обеспечению информационной безопасности в значимых объектах критической информационной инфраструктуры Российской Федерации», а также Федеральный закон от 26.07.2017 №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»). В то время как специалисты АСУ ТП сосредоточены на бесперебойной работе оборудования, где простои или несанкционированные изменения могут привести к серьезным производственным сбоям или даже авариям.

Культурные и технологические различия усугубляют проблему. ИБ-системы часто строятся на гибких и регулярно обновляемых решениях, тогда как АСУ ТП промышленных предприятий нередко включает устаревшее оборудование с длительным жизненным циклом, чувствительное к любым изменениям. Например, установка обновлений безопасности или переконфигурация сетей может нарушить работу промышленных контроллеров (ПЛК) или систем управления (SCADA), что вызывает обоснованные опасения инженеров.

Кроме того, сети АСУ ТП исторически проектировались изолированными (так называемый «воздушный зазор»), но с развитием Четвертой промышленной революции и интеграцией с корпоративными ИТ-сетями они становятся уязвимыми для кибератак.

Организационные барьеры также играют значительную роль — подразделения ИТ и АСУ ТП часто работают обособленно, а руководитель СИБ может не обладать достаточными полномочиями или компетенциями для внедрения мер безопасности в АСУ ТП. Нехватка специалистов, понимающих как угрозы ИБ, так и специфику промышленных протоколов (например, Modbus, OPC UA), затрудняет выстраивание эффективной системы защиты.

Для решения этих проблем необходимо наладить диалог между руководителем СИБ и командами АСУ ТП, создав кросс-функциональные рабочие группы. Важно адаптировать стандарты ИБ (такие как ГОСТ Р МЭК 62443 (серия), приказ ФСТЭК России № 239 от 25.12.2017, Федеральный закон №187-ФЗ от 26.07.2017) под АСУ ТП, избегая резких изменений, которые могут повлиять на производство. Постепенное сближение подходов ИТ и АСУ ТП через сегментацию сетей, внедрение специализированных решений класса «управление информацией и событиями» (SIEM) и разработку планов реагирования на инциденты поможет снизить риски без ущерба для технологических процессов.

Ключевым фактором успеха является взаимопонимание: руководителю СИБ важно говорить с инженерами АСУ ТП на языке производственных рисков и последствий сбоев (подкрепляя аргументы ссылками на последствия несоблюдения требований регуляторов), а специалистам АСУ ТП — активно консультировать по особенностям и ограничениям своих систем. Эффективное взаимодействие требует выработки общего языка управления рисками, основанного на балансе между безопасностью и надежностью.

Суть не в навязывании ИТ-практик, а в их адаптации к среде АСУ ТП через сотрудничество и последовательные, обоснованные улучшения. Только совместными усилиями можно обеспечить как безопасность, так и бесперебойную работу критически важной промышленной инфраструктуры в рамках требований законодательства.

Ошибка № 3: неправильный приоритет рисков

Обеспечение ИБ технологических процессов сталкивается с критической проблемой некорректной расстановки приоритетов при оценке и устранении рисков. Эта ситуация напрямую вытекает из фундаментальных различий между средами ИТ и ОТ (операционных технологий), что неизбежно влечет применение неподходящих подходов к защите промышленных систем, в первую очередь АСУ ТП.

Основная сложность заключается в механическом переносе ИТ-методологий на АСУ ТП без необходимой адаптации. Руководители СИБ традиционно фокусируются на защите данных и их конфиденциальности, тогда как для промышленных систем абсолютным приоритетом является обеспечение непрерывности работы и физической безопасности оборудования. Яркие примеры этого конфликта: автоматические обновления систем безопасности, активное сканирование сетей или внедрение сложной многофакторной аутентификации для доступа к промышленным контроллерам ПЛК, SCADA. Подобные меры, стандартные для ИТ, могут спровоцировать критические сбои и незапланированные остановки производства в чувствительной среде АСУ ТП.

Недооценка специфики угроз, характерных именно для АСУ ТП, усугубляет проблему. Если в ИТ основными рисками остаются утечки данных или атаки программами-вымогателями, то для промышленных систем критическую опасность представляют сценарии, ведущие к остановке технологических циклов, физическому повреждению дорогостоящего оборудования или даже созданию аварийных ситуаций, угрожающих жизни персоналу. К сожалению, руководители СИБ зачастую продолжают концентрировать усилия на традиционных ИТ-угрозах, не уделяя достаточного внимания этим профильным рискам АСУ ТП.

Распространенными и опасными ошибками в оценке угроз для АСУ ТП являются две крайности. Первая — это упорная вера в миф о полной изолированности сетей АСУ ТП, которая приводит к полному отсутствию базового мониторинга. Вторая — заблуждение о «чрезмерной сложности» АСУ ТП для злоумышленников, что опровергают реальные случаи целенаправленных и успешных атак на промышленные объекты, в том числе на территории РФ.

Ключевой проблемой на практике становится формальное, нефункциональное применение так называемых «лучших практик» ИБ без критической адаптации к АСУ ТП. Механический перенос ИТ-мер защиты, без оценки их реального воздействия на технологические процессы, приводит к пагубным последствиям. Эти меры не устраняют истинные риски (например, атаки через незащищенные промышленные протоколы), но при этом создают высокую вероятность незапланированных простоев, провоцируют постоянные конфликты между подразделениями ИТ, ИБ и инженерами АСУ ТП, а также формируют крайне опасное ложное ощущение защищенности. Последствия таких ошибочных подходов могут быть тяжелыми: значительные финансовые потери из-за остановок производства, риски техногенных аварий, серьезный репутационный ущерб для компании и несоблюдение обязательных требований российских регуляторов.

Для исправления ситуации необходим принципиально иной, специализированный подход к ИБ АСУ ТП, кардинально отличающийся от ИТ-практик. Его основу должны составлять методологии оценки рисков, разработанные именно для промышленных сред, такие как ГОСТ Р МЭК 62443 (серия) и актуальные требования ФСТЭК России по защите АСУ ТП и КИИ, с особым фокусом на анализе возможных последствий инцидентов, даже если их вероятность кажется низкой.

Обязательным условием успеха является активное вовлечение в этот процесс инженеров АСУ ТП, специалистов по промышленной автоматизации и производственников — только они обладают глубоким пониманием степени опасности возможных сбоев.

Современный подход требует интеграции концепций физической безопасности и защиты информации в единую систему. Технические решения должны учитывать особенности промышленных систем — например, вместо агрессивного сканирования сетей лучше использовать пассивные методы мониторинга с помощью специализированных решений.

В конечном итоге, проблема неправильной приоритезации рисков в ИБ АСУ ТП требует принципиально иного подхода по сравнению с традиционной ИТ-безопасностью. Ключ к успеху лежит в отказе от механического переноса ИТ-практик и разработке комплексной стратегии, основанной на глубоком понимании технологических процессов и их реальных уязвимостей. Только такой подход позволит создать сбалансированную систему защиты, которая действительно снижает риски без ущерба для стабильности промышленных операций.

Как избежать этих ошибок? Интеграция ИБ АСУ ТП в корпоративную и производственную стратегию

Успешная безопасность АСУ ТП — не изолированная техническая задача, а стратегический элемент устойчивости бизнеса и цифровой трансформации производства. Чтобы избежать ошибок, выстраивайте ИБ АСУ ТП как неотъемлемую часть развития компании.

1 Встройте ИБ АСУ ТП в стратегию развития производства (не как дополнение!).

  • Связь с бизнес-целями: четко определите, как цели ИБ АСУ ТП (обеспечение непрерывности ключевых техпроцессов, предотвращение аварий, защита инвестиций в оборудование) поддерживают конкретные производственные индикаторы (KPI) — объем выпуска, качество продукции, себестоимость, экологические показатели — и общие стратегические цели компании (рыночная доля, репутация, выполнение госзаказов и контрактов).

  • Инвестиции как часть модернизации: включайте затраты на ИБ АСУ ТП (специализированные решения, обучение) в бюджеты всех программ цифровизации производства, модернизации оборудования или внедрения IIoT. Безопасность не «навешивается» позже — она проектируется изначально.

  • Требуйте интеграции принципов информационной (Security) и функциональной безопасности (Safety) на этапе проектирования новых производственных линий и систем управления (by design). Это дешевле и эффективнее, чем латать дыры потом.

2 Назначьте руководителя ИБ АСУ ТП с стратегической ролью.

  • Ключевая роль: стратегический партнер руководителя производства и руководителя СИБ. Понимает не только принципы и нормы, принятые в сфере информационной безопасности, но и бизнес-процессы, экономику производства и стратегию компании. Отвечает за выравнивание целей безопасности с производственными задачами.

  • Полномочия и отчетность: участвует в стратегических сессиях производственного блока; имеет право инициировать изменения в производственных планах при выявлении критических рисков безопасности; отчитывается как перед техническим руководством, так и перед советом директоров / риск-комитетом о состоянии ИБ АСУ ТП и ее вкладе в устойчивость бизнеса.

  • Задачи: разработка стратегической дорожной карты ИБ АСУ ТП, привязанной к планам развития производства; управление рисками ИБ АСУ ТП как частью управления корпоративными рисками (Enterprise Risk Management); оценка бизнес-воздействия предлагаемых мер безопасности.

3 Создайте операционные механизмы стратегического взаимодействия.

  • Совместное стратегическое планирование: ежегодные / полугодовые сессии с участием топ-менеджмента (генеральный директор, исполнительный директор, руководитель СИБ, технический директор, руководитель ИБ АСУ ТП) для согласования приоритетов ИБ АСУ ТП с ключевыми производственными инициативами (запуск новой линии, внедрение систем управления производством, IIoT), бюджета и ресурсов на безопасность в контексте производственных инвестиций, а также метрик успеха ИБ АСУ ТП, понятных бизнесу (снижение риска незапланированных простоев из-за киберинцидентов, охват критически важных активов пассивным мониторингом).

  • KPI для инженеров АСУ ТП: включите показатели участия в оценке рисков безопасности, соблюдения регламентов безопасной эксплуатации, скорости безопасного восстановления после инцидентов в их систему мотивации. Безопасность — часть их работы по обеспечению надежности.

4 Управляйте ИБ-рисками АСУ ТП через призму бизнес-последствий.

  • Используйте адаптированные методологии (ГОСТ Р МЭК 62443, рекомендации ФСТЭК России) для оценки рисков не только по техническим параметрам, но и по их потенциальному влиянию на стратегию: срыв выполнения госконтракта или экспортного поставки, потеря доли рынка из-за длительного простоя, катастрофический репутационный ущерб от аварии с экологическими последствиями, крупные штрафы регуляторов за нарушение требований законодательства о КИИ и безопасности опасных производственных объектов.

  • Язык бизнес-рисков: отчеты руководителя ИБ АСУ ТП для топ-менеджмента должны говорить на языке финансовых потерь, операционных простоев, репутационных рисков и упущенных возможностей, а не только о технических уязвимостях.

5 Инвестируйте в специфичные для АСУ ТП технологии как в фактор развития.

  • Инфраструктура для цифровизации: рассматривайте однонаправленные шлюзы и SIEM не просто как защиту, а как критическую инфраструктуру для безопасного сбора производственных данных («большие данные», ИИ / машинное обучение для оптимизации, прогностическое обслуживание), необходимого для реализации цифровой стратегии.

  • Безопасность как конкурентное преимущество: используйте высокий уровень ИБ АСУ ТП как аргумент для клиентов и партнеров, особенно в регулируемых отраслях (энергетика, ТЭК, оборонная промышленность) или при внедрении инновационных производственных моделей.

6 Развивайте стратегические компетенции.

  • Обучение руководства: топ-менеджмент и руководители производства должны понимать базовые принципы рисков ИБ АСУ ТП и их связь с бизнес-устойчивостью.

  • Руководитель ИБ АСУ ТП как стратег: обучение руководителя ИБ АСУ ТП не только техническим аспектам, но и управлению программами, коммуникациям с руководством, бизнес-анализу.

Ключевой вывод для руководителя СИБ и топ-менеджмента: ИБ АСУ ТП перестает быть затратным центром и становится стратегическим активом, обеспечивающим устойчивость, выполнимость производственных планов и защиту инвестиций в цифровую трансформацию. Ее успех определяется не только техническими мерами, но и глубокой интеграцией в ДНК развития компании и производства. Начните с шага 1 — встройте цели и ресурсы ИБ АСУ ТП в свою корпоративную и производственную стратегию уже сегодня.

Выводы

Эпоха Четвертой промышленной революции, стирая границы между ИТ и АСУ ТП, требует радикальной трансформации подходов к информационной безопасности. На практике ключевые ошибки в защите промышленных систем — механическое применение ИТ-практик, разобщенность команд и ошибочная приоритезация рисков — проистекают из фундаментального непонимания природы АСУ ТП. Суть АСУ ТП заключается в прямом воздействии цифровых команд на физические процессы, где кибератака трансформируется в угрозу оборудованию, персоналу и непрерывности производства.

Справиться с этими рисками невозможно без признания ИБ АСУ ТП стратегическим элементом устойчивости бизнеса. Это не техническая задача, а обязательный компонент корпоративной и производственной стратегии. Успех определяется интеграцией безопасности в ДНК развития компании. В частности, цели ИБ АСУ ТП должны быть неразрывно связаны с производственными KPI (объем выпуска, качество, себестоимость) и стратегическими инициативами (цифровизация, выход на новые рынки).

Кроме того, инвестиции в защиту (специализированные решения, обучение, роль руководителя ИБ АСУ ТП) обязаны включаться в бюджеты модернизации и цифровой трансформации на этапе проектирования, а не внедряться постфактум. Наконец, принцип «Safety & Security by Design» становится экономической необходимостью: интеграция физической и информационной безопасности на стадии создания систем предотвращает катастрофические издержки в будущем.

Критическую роль играет руководитель ИБ АСУ ТП — специалист, интерпретирующий технические риски в язык бизнес-последствий. Его полномочия включают право вето на опасные изменения, участие в стратегических сессиях с топ-менеджментом и отчетность перед советом директоров. Он обеспечивает баланс между требованиями ИБ (приказы ФСТЭК России, ГОСТы и иные требования законодательства в сфере ИБ) и реалиями АСУ ТП, а также между защитой активов и инвестициями в инновации.

Управление рисками в этом контексте фокусируется на физических и бизнес-последствиях, а не на вероятности атак. Оценка уязвимости ПЛК, например, определяется ответом на вопрос: «Что физически произойдет при сбое?» — от остановки линии до экологической катастрофы. Отчеты для руководства оперируют категориями финансовых потерь, репутационного ущерба и срыва контрактов, а не техническими деталями.

Технологии защиты (однонаправленные шлюзы, SIEM, сегментация по техпроцессам) трансформируются в инфраструктуру для безопасной цифровизации, обеспечивая сбор данных для ИИ и прогностического обслуживания. Высокий уровень ИБ АСУ ТП становится конкурентным преимуществом, особенно в регулируемых отраслях.

ИБ АСУ ТП эпохи Четвертой промышленной революции — это дисциплина на стыке информационной безопасности, функциональной безопасности и надежности производства. Её эффективность определяется не количеством внедренных инструментов, а глубиной интеграции в стратегию компании. Игнорирование этой связи ведет к ложной защищенности и катастрофическим сбоям. Успешный путь начинается с назначения руководителя ИБ АСУ ТП и пересмотра производственных стратегий через призму безопасности, где каждый шаг цифровой трансформации усиливает устойчивость бизнеса, а не создает новые угрозы.

Источник: https://www.anti-malware.ru/practice/methods/Three-mistakes-in-ICS-protection

UDV Group: очередной провайдер подвергся DDoS-атаке

Интернет-провайдеры по всей России продолжают становиться мишенями для атак связанных с Украиной хакеров. Эксперты считают, что злоумышленникам помогает устаревшее «железо» на сетях операторов.

Атаки типа DDoS могут быть направлены на разные уровни инфраструктуры, отметил в беседе с Mashnews руководитель отдела технической поддержки продаж UDV Group Александр Уляхин.

«Атаки типа DDoS могут быть направлены на разные уровни инфраструктуры. Если речь идет об атаки на приложение, то для защиты используются различные программные и программно-аппаратные средства, но если речь идет об атаке на аппаратную часть, то эффективней всего защита выстраивается за счет наращивания аппаратных мощностей для фильтрации вредоносных запросов. Отсутствие у провайдеров доступа к такому оборудованию или сервисам предоставляющим их как услугу действительно может привести к успешной реализации атаки. Эксплойт может представлять из себя как полноценную программу, так и набор команд, направленный на использование уязвимости в системе. Если ресурсы компании обслуживаются не должным образом и программное обеспечение на нем не обновляется длительное время, то это упрощает злоумышленникам работу, в том числе за счет уже готовых эксплойтов. Поддержание актуальной версии ПО является хорошей профилактикой, но не гарантирует отсутствие уязвимостей в системе, поскольку ежедневно находятся новые и производители не в силах устранять их все своевременно. По этому эффективней грамотно выстраивать процесс управления уязвимостями и патч-менеджмента», — пояснил руководитель отдела технической поддержки продаж UDV Group Александр Уля

хин.

29 июля хакеры атаковали ЕМИАС, и почти каждый час появлялась информация о сбоях в работе крупных компаний.

День начался с новости, что аптечные сети «Столички» и «Неофарм» испытывают проблемы с выдачей и приемом заказов, в т.ч. с оплатой на кассе. Далее о том, что у сети клиник «Семейный доктор» появились проблемы в работе.

В тот же день директор по консалтингу компании UDV Group Евгений Баклушин дал развернутый комментарий РБК.

Евгений Баклушин (UDV Group): По сообщениям в интернете хакерам удалось получить административный доступ к сети системы, ее учетным данным, а также всей информации, хранящейся в системе, среди которой присутствуют персональные данные жителей Москвы и Московской области.

Конечно, без официального подтверждения, мы не можем наверняка утверждать о свершившемся факте взлома, но признаки на лицо. Остановлена деятельность нескольких сетей медицинских и аптечных организаций, среди которых «Москвичка», «Неофарм» и «Семейный доктор». Почему это является признаком взлома ЕМИАС? В столичном регионе в общем и целом централизованная система управления организациями в сфере здравоохранения, в том числе аптечными сетями. Т.е. для обеспечения качества оказания медицинских услуг все или почти все медицинские организации Московской области и Москвы подключены к ЕМИАС. При этом как центральный узел, так и сегменты ЕМИАС, которые находятся в других организациях, должны быть и вероятнее всего обеспечены необходимым набором средств защиты, который предъявляется как необходимый для подключения к системе. Также, скорее всего, в отношении всех сегментов ЕМИАС проведены аттестационные испытания организациями, обладающими лицензиями в области технической защиты конфиденциальной информации. Помимо требований по безопасности при подключении к ЕМИАС, со стороны правительства также предъявляются требования по защите персональных данных, в том числе медицинским (с точки зрения 152-ФЗ «О персональных данных» они попадают под категорию «специальные»). Уровень требований к защите специальных (медицинских) персональных данных также довольно серьезный и в большей степени реализуемый организациями, по крайней мере государственными. Таким образом, скорее всего был пройден не «технический» периметр системы, т.к. это довольно нетривиальная задача пройти эшелонированную защиту, хотя и этот сценарий исключать нельзя. Наиболее вероятно в очередной раз сработал человеческий фактор, когда путем социальной инженерии в отношении одного из работников организаций, подключенных к системе, был получен доступ к учетной записи. Далее уже имея легитимную учетную запись пользователя хакеры проводили дальнейшие шаги по закреплению в системе.

Как результат, на текущий момент нарушена деятельность нескольких организаций, в основном аптечные сети. Почему были выбраны они? Во-первых, это небольшие организации, чаще всего не имеющие в своем штате не только выделенного специалиста в области кибербезопасности, но и в целом ИТ-специалиста, который мог бы в каком-то объеме закрыть задачи по кибербезопасности. Как итог, часть требований ИБ, предъявляемых государство выполняется только в моменте, при подключении к ЕМИАС и аттестации своего сегмента системы. Далее эти системы кибербезопасности не обслуживаются, т.е. не корректируются настройки систем и подсистем защиты, исходя из меняющегося ландшафта киберугроз. Во-вторых, для хакеров в целом проще взломать небольшой аптечный филиал, чем пытаться пробить «ядро» ЕМИАС. Для справедливости стоит отметить, что и в данном случае речь идет не только о взломе «технического» периметра, работа также ведется с людьми.

Как итог, потенциально под угрозой находятся все медицинские организации, которые подключены к ЕМИАС, если хакерам действительно удалось ее «захватить». Соответственно здесь есть два основных потенциальных ущерба: 1 — оставка деятельности этих организаций, 2 — утечка персональных данных граждан, хранящихся в информационных системах этих организаций. Вопрос восстановления технической части может иметь очень разные сроки, от нескольких дней до полугода и даже дольше. Последствия, связанные с утечкой персональных данных граждан еще может довольно долго нести репутационные и экономические ущербы для пострадавших организаций и граждан.

Что значит закон о поиске в интернете экстремистских материалов: список, штрафы, что делать

Евгений Баклушин, директор по консалтингу компании UDV Group рассказал изданию ppc.world о возможностях и методах отслеживания поисковых запросов пользователей в России, включая законодательные основы, технические аспекты и способы противодействия такому мониторингу.

Евгений, как органы могут выяснять, что человек искал материал в интернете (гуглил)?

Возможность отслеживания интернет-поисков пользователей в России регулируется, в том числе, положениями так называемого «пакета Яровой». В соответствии с ним операторы связи обязаны хранить данные о соединениях пользователей, включая метаданные интернет-трафика, что в теории позволяет анализировать, какие ресурсы посещал человек и какие запросы он мог вводить.

В будущем, вероятно, может быть создана государственная информационная система, способная автоматически отслеживать и анализировать поисковые запросы, связанные с экстремистскими материалами. Принцип её работы, скорее всего, будет похож на уже существующие системы мониторинга запрещённого контента: будут использоваться алгоритмы фильтрации, ключевые слова, возможно, машинное обучение.

Евгений, могут ли в действительности быть реализованы процессы по отслеживанию того, что люди гуглят?

Да, такие процессы технически реализуемы. Однако для эффективного и масштабного внедрения потребуется создание отдельной инфраструктуры: специализированного подразделения с соответствующим программным обеспечением, методиками анализа, квалифицированным персоналом и юридическим обоснованием действий.

Евгений, какие действия пользователей могут помешать органам отслеживать то, что они ищут в интернете (режим инкогнито, VPN и пр.)?

Режим «Инкогнито» не обеспечивает защиты от внешнего наблюдения: он лишь не сохраняет историю просмотров в браузере на устройстве пользователя. Сетевое соединение и сам поисковый запрос всё равно проходят через провайдера, и при наличии доступа могут быть зафиксированы.

Использование VPN действительно затрудняет отслеживание, так как шифрует весь интернет-трафик и скрывает его содержимое от провайдера. Однако в условиях усиления контроля государство может разрабатывать или уже разрабатывает технологии для обхода или ограничения действия VPN-сервисов. Кроме того, часть VPN может сотрудничать с государствами или хранить журналы активности.

Более того, в ряде инициатив и нормативных актов предполагается рассматривать использование VPN при доступе к экстремистским материалам как отягчающее обстоятельство, усиливающ

ее ответственность.

Евгений Баклушин возглавил направление профессиональных сервисов в области цифровой трансформации и ИИ компании UDV Group

В 2017 году Евгений вошел в команду СКБ «Контур» в роли инженера по технической защите информации.

В 2020 году перешел в УЦСБ, где возглавлял направление аудитов и соответствия требованиям ИБ. С 2023 по 2024 год занимал позицию заместителя директора Аналитического центра компании. За время работы в компании увеличил уровень компетенций и штат команды, с которой было реализовано более 50 проектов крупных аудитов в металлургической, агропромышленной, атомной и финансовой отраслях. Например, одним из таких проектов является разработка Стратегии развития информационной безопасности в технологическом сегменте для ГК «Русагро». Также под его управлением направлением системно проводились аудиты ИБ в отношении АЭС в России. Кроме того, за время работы в УЦСБ Евгений стал заметной публичной личностью в области информационной безопасности. Его телеграм-канал BESSEC неоднократно попадал в рейтинги лучших ИБ-каналов.

В 2024 принял решение о переходе в Positive Technologies, где до 2025 года занимал позицию заместителя технического директора в дивизионе Восток и отвечал за развитие результативной кибербезопасности в крупнейших заказчиках компании, находящихся в зоне ответственности дивизиона. За время работы Евгением было реализовано несколько проектов для заказчиков, в том числе при участии партнеров-интеграторов, например, разработка концепции обеспечения информационной безопасности крупного региона страны.

В компании КИТ Евгений Баклушин будет отвечать за достижение стратегических целей и реализацию технологического потенциала, включая вывод профессиональных сервисов на рынок и операционное управление компанией.

«В лице Евгения Баклушина компания КИТ получила высококвалифицированного менеджера с обширным опытом реализации проектов в сфере информационной безопасности и цифровой трансформации. Мы уверены, что профессиональные компетенции Евгения в области цифровой трансформации, искусственного интеллекта и консалтинга будут эффективно способствовать достижению стратегических целей КИТ в развитии экосистемы профессиональных сервисов». – отметил директор ООО КИТ.

Справка:

КИТ (Кибер Интеллектуальная Трансформация) – российский поставщик профессиональных сервисов в области цифровой трансформации и ИИ. Компания объединяет компетенции консалтинга и исследовательского центра в области работы с большими данными и ML.