Денис Полянский: «Информационная безопасность становится частью бизнес-стратегии»

Топ-менеджер Selectel — о том, почему ИИ, новые требования регуляторов и рост числа кибератак меняют подход к построению ИТ-инфраструктуры
Пресс-служба Selectel
Пресс-служба Selectel

Еще несколько лет назад при выборе корпоративной ИТ-инфраструктуры бизнес в первую очередь оценивал производительность, стоимость и надежность. Сегодня этого уже недостаточно. Искусственный интеллект (ИИ), новые требования регуляторов – в частности, вступление в силу приказа ФСТЭК № 117, который поменял правила защиты информации в государственных информационных системах, – и усложнение киберугроз изменили критерии выбора: все большее значение приобретают встроенные инструменты безопасности, соответствие нормативным требованиям и способность инфраструктуры обеспечивать устойчивость бизнеса. О том, как развивается рынок, что меняет для компаний новый приказ ФСТЭК и почему облачный провайдер становится для компаний технологическим партнером, «Ведомости. Инновации и технологии» рассказал директор по клиентской безопасности Selectel Денис Полянский.

– Не так давно основной угрозой для крупного бизнеса считались массовые автоматизированные атаки. Сегодня эксперты все чаще говорят о целевых сценариях. Что изменилось?

– Массовые атаки на крупный бизнес действительно стали менее эффективными. Государственные организации, промышленные предприятия, транспортные компании и другие представители enterprise-сегмента (крупного бизнеса. – «Ведомости. Инновации и технологии») обязаны соблюдать требования регуляторов. Поэтому в большинстве таких организаций уже выстроен достаточно высокий базовый уровень защиты, который позволяет успешно отражать значительную часть типовых угроз. 

На первый план вышли APT-атаки (Advanced Persistent Threat, продвинутая постоянная угроза. – «Ведомости. Инновации и технологии») – сложные целевые кампании, когда злоумышленники заранее выбирают конкретную компанию, месяцами изучают ее инфраструктуру, сотрудников и бизнес-процессы, а затем подбирают наиболее уязвимую точку входа. Чем лучше подготовлена атака, тем выше вероятность успешного проникновения. При этом сами способы проникновения остаются достаточно традиционными: уязвимости внешних сервисов или их некорректная настройка, компрометация учетных данных сотрудников, а также атаки через подрядчиков – так называемые атаки на цепочку поставок, где уровень защиты зачастую ниже, чем у самой компании.

Но главное слабое звено остается прежним – человек. Какими бы совершенными ни были средства защиты, ошибки сотрудников по-прежнему становятся одной из основных причин успешных атак. Сегодня компании инвестируют не только в технологии, но и в повышение киберграмотности персонала. Не менее важна и микросегментация сети (метод кибербезопасности, при котором корпоративная сеть дробится на множество небольших изолированных зон, вплоть до одного сервера или устройства. – «Ведомости. Инновации и технологии»): если злоумышленник все же получил доступ к инфраструктуре, она позволяет локализовать инцидент и не допустить распространения атаки.

«Безопасность становится частью бизнес-стратегии»

– Вступление в силу приказа ФСТЭК № 117 называют одним из главных регуляторных событий года. Что принципиально изменилось для бизнеса?

– Главное изменение – даже не новые требования. Если раньше компания могла подготовить инфраструктуру, пройти аттестацию и считать задачу выполненной, то теперь обеспечение информационной безопасности становится непрерывным процессом. Регулятор впервые устанавливает конкретные сроки устранения уязвимостей: критические необходимо закрывать в течение суток, высокого уровня – в течение семи дней. Кроме того, появились отдельные требования к защите систем, использующих технологии ИИ.

Но, пожалуй, самое важное изменение – резко расширился круг компаний, которых затрагивают новые требования. Теперь речь идет не только о государственных информационных системах. Требования распространяются и на коммерческие организации, если они взаимодействуют с государственными системами – получают или передают данные, сопровождают государственные информационные системы или реализуют проекты для государственного сектора, в том числе связанные с ИИ.

Оценить, насколько вырос круг таких компаний, пока сложно. Но очевидно, что для многих игроков рынка это первое серьезное столкновение с требованиями такого уровня. Еще одна важная особенность – переходного периода фактически нет. Аттестаты, полученные ранее, продолжают действовать, однако любое существенное изменение инфраструктуры – запуск нового сервиса, модернизация системы или интеграция с другим контуром – требует переаттестации уже по новым правилам.

– Получается, сегодня бизнесу нужны уже не только технологии?

– Именно так, сегодня бизнес покупает уже не инфраструктуру, а экспертизу. Компаниям приходится разбираться не только в выборе средств защиты, но и в вопросах совместимости решений, проектирования защищенной инфраструктуры, прохождения аттестации регуляторов. Поэтому спрос постепенно смещается от отдельных инфраструктурных сервисов к готовым решениям, где уже встроены необходимые механизмы защиты и обеспечено соответствие требованиям регуляторов.

Эту тенденцию подтверждают и рыночные данные. По данным Selectel, выручка компании от аттестованной облачной инфраструктуры по итогам 2025 г. выросла почти в три раза год к году. 

Облачные провайдеры сегодня все чаще становятся для бизнеса партнерами в вопросах информационной безопасности. Так, Selectel первым среди провайдеров публично заявил о соответствии требованиям приказа ФСТЭК № 117 и уже предоставляет клиентам доступ к инфраструктуре, аттестованной по новым стандартам.

– Еще несколько лет назад многие компании считали собственную инфраструктуру единственным способом обеспечить полный контроль над чувствительными данными. Сегодня даже банки постепенно пересматривают этот подход. Почему?

– Сегодня безопасность определяется уже не тем, где физически находятся серверы. Наиболее заметно это в финансовом секторе – одной из самых зарегулированных отраслей и одновременно одном из крупнейших потребителей решений в области информационной безопасности. Именно банки традиционно дольше других придерживались модели on-premise (модели развертывания ИТ-инфраструктуры на собственной территории. – «Ведомости. Инновации и технологии»), однако сегодня сами выступают за расширение возможностей использования «облаков».

Это отражает динамика рынка. По данным Selectel, в 2025 г. быстрее всего потребление облачной инфраструктуры росло среди клиентов из финансового сектора – в 2,1 раза год к году. В ретейле рост составил 1,5 раза, в медиасекторе – 1,4 раза. Именно эти отрасли сегодня предъявляют наиболее высокие требования к надежности инфраструктуры и защите данных.

Причина в том, что сегодня отказоустойчивость инфраструктуры понимается иначе. Если раньше она в первую очередь означала резервирование каналов связи и электропитания, то сегодня ее невозможно рассматривать отдельно от киберустойчивости. Количество и сложность атак растут, поэтому ключевой задачей становится не только предотвращение инцидентов, но и способность быстро восстановить работу сервисов.

– Что для этого нужно бизнесу?

– Для этого уже недостаточно просто иметь собственный центр обработки данных (ЦОД). Обеспечить необходимый уровень устойчивости без георезервирования (стратегия защиты ИТ-инфраструктуры, при которой дублирующие серверы и данные размещаются в территориально удаленных друг от друга ЦОД или облачных зонах. – «Ведомости. Инновации и технологии») практически невозможно. Для этого требуется как минимум вторая независимая площадка, а по стандартам Uptime Institute – три независимые зоны доступности для максимального уровня надежности. 

Для многих альтернативным вариантом становятся площадки крупных провайдеров, которые позволяют получить инфраструктуру уровня корпоративного дата-центра, но без необходимости самостоятельно инвестировать в ее создание и эксплуатацию. Так, Selectel развивает направление Enterprise-grade ЦОД (ЦОД корпоративного класса. – «Ведомости. Инновации и технологии»). Доступ сотрудников провайдера к такой инфраструктуре возможен только по согласованию с заказчиком. Это позволяет сохранить высокий уровень контроля, характерный для собственной площадки, при этом сочетая его с преимуществами сервисной модели потребления ИТ-инфраструктуры. Кроме того, клиенты могут обеспечить дополнительную отказоустойчивость систем за счет резервирования в катастрофоустойчивом облачном регионе на базе трех дата-центров. Построить и поддерживать такую инфраструктуру собственными силами могут далеко не все компании.

Поэтому сегодня вопрос звучит уже не так: «Где хранить данные?» Гораздо важнее понять, кто способен обеспечить необходимый уровень надежности, киберустойчивости и непрерывности бизнеса.

– Получается, меняются и критерии выбора облачного провайдера?

– Кардинально. Если раньше заказчики сравнивали стоимость услуг, количество дата-центров и технические характеристики платформы, то сегодня на первый план выходит зрелость провайдера.

Речь идет уже не только об инфраструктуре. Компании оценивают наличие встроенных сервисов безопасности, опыт работы с регулируемыми отраслями, возможность сопровождения аттестации и уровень экспертизы команды. Облачный провайдер постепенно становится для бизнеса не поставщиком вычислительных мощностей, а технологическим партнером.

«Следующий этап — комплаенс как сервис»

– Российский рынок решений в сфере информационной безопасности остается очень фрагментированным. Как крупному бизнесу выстраивать защиту: собирать собственную экосистему из продуктов разных вендоров или делать ставку на комплексные платформы?

– Универсального ответа здесь нет. Все зависит от масштаба компании и уровня внутренних компетенций. Но одна тенденция очевидна: инфраструктура становится сложнее. Каждое новое решение необходимо интегрировать, сопровождать и регулярно обновлять. Поэтому есть тенденция: все больше компаний переходят от покупки отдельных продуктов к сервисной модели.

Если бизнес уже использует облачную инфраструктуру, логично опираться и на экспертизу провайдера. Это избавляет от необходимости нанимать команду узкопрофильных специалистов, самостоятельно выстраивать интеграции, проверять совместимость решений и поддерживать их в актуальном состоянии.

Следующий этап этой эволюции – комплаенс как сервис. Компания получает не только инфраструктуру, но и среду, которая уже соответствует требованиям регуляторов. Это позволяет существенно сократить время и ресурсы, необходимые для выполнения требований по защите информации, и сосредоточиться на собственных бизнес-задачах.

– ИИ уже перестал быть экспериментом для крупного бизнеса. Как меняются требования к инфраструктуре по мере его внедрения?

– Сегодня внедрение ИИ действительно опережает развитие механизмов его защиты. Это подтверждает и аналитика Selectel. Вопросы информационной безопасности входят в число ключевых факторов, сдерживающих внедрение технологий на базе ИИ. Причем уровень обеспокоенности безопасностью выше именно среди компаний, которые уже получили опыт работы с ИИ.

На практике мы видим две основных стадии. Первая – компания завершила пилотные проекты с ИИ, убедилась в их эффективности и переходит к промышленному внедрению. В этот момент, кроме требований к вычислительным мощностям, добавляются требования по защите корпоративных данных и соответствию отраслевым стандартам безопасности.

Вторая стадия – масштабирование. После того как ИИ становится частью бизнеса, возникает потребность быстро увеличивать вычислительные мощности, запускать новые модели и сервисы, не снижая уровень защиты.

Поэтому запрос сегодня – это уже не просто доступ к графическим процессорам, а защищенная инфраструктура, которая позволяет работать с чувствительными данными без потери контроля над ними.

– То есть ИИ меняет не только требования к вычислениям, но и сам подход к информационной безопасности?

– Именно так. Причем проблема шире, чем кажется на первый взгляд. Обычно, когда говорят об угрозах для ИИ, имеют в виду атаки на сами модели: например, инъекции запросов, отравление данных или другие способы воздействия на результаты их работы. Для специалистов это действительно острая тема.

Но для бизнеса сегодня гораздо важнее другое. ИИ сам становится новым вектором потенциальных атак и утечек данных. Если почтовая система или корпоративный портал обычно развиваются централизованно, то ИИ приходит в компанию сразу во множестве сервисов. Один отдел использует один внешний инструмент, другой – второй, параллельно появляются собственные корпоративные модели. В результате у службы информационной безопасности возникает совершенно новый контур, который необходимо контролировать.

Поэтому одна из ключевых задач сегодня не ограничить использование ИИ, а понимать, какие именно ИИ-сервисы используются внутри компании, и обеспечить для них единые правила безопасной работы.

– Вопрос нехватки специалистов по информационной безопасности обсуждается уже несколько лет. Но ИИ, новые требования регуляторов и усложнение инфраструктуры только усиливают спрос на такие компетенции. Как бизнес адаптируется к этой ситуации?

– Дефицит специалистов действительно становится одним из ключевых ограничений для рынка. По оценкам совместного исследования Центра стратегических разработок «Северо-Запад» и Positive Technologies, к 2027 г. нехватка специалистов по информационной безопасности в России может достигнуть 60 000 человек.

Компании все чаще пересматривают сам подход к построению команд. Если раньше они стремились закрыть все задачи собственными силами, то сегодня часть инфраструктурных задач передается технологическим партнерам, а внутренняя экспертиза наращивается и применяется там, где она действительно критична для бизнеса.

– Если посмотреть на российский рынок облачной инфраструктуры и кибербезопасности на горизонте трех лет, какие изменения окажутся наиболее значимыми?

– Думаю, главный тренд уже сформировался: безопасность перестает быть отдельной функцией ИТ-подразделения. Информационная безопасность становится частью бизнес-стратегии. Именно это будет определять развитие рынка в ближайшие годы. Одним из главных драйверов останутся регуляторные требования. По мере их развития будет расти спрос на инфраструктуру, которая уже соответствует требованиям по информационной безопасности и позволяет быстрее запускать новые цифровые сервисы.

ИИ сформирует новый контур информационной безопасности. Компании будут все активнее внедрять ИИ в реальные бизнес-процессы, а значит, возрастет спрос на инфраструктуру, которая позволяет использовать такие технологии без риска для корпоративных данных.

Наконец, продолжит меняться и роль облачного провайдера. Если раньше от него ожидали прежде всего вычислительных ресурсов, то сегодня все больше компаний воспринимают провайдера как технологического партнера, который помогает обеспечивать информационную безопасность, соответствие требованиям регуляторов и устойчивость инфраструктуры в целом.

Одновременно будет расширяться и набор встроенных сервисов безопасности, в том числе за счет развития экосистемы партнерских продуктов и возможности быстро получать доступ к ним в режиме одного окна. Для бизнеса это означает, что все больше функций защиты станут частью самой инфраструктуры и не потребуют сложной интеграции или отдельного сопровождения со стороны заказчика.