Муслим Меджлумов, BI.ZONE: «В борьбе щита и меча атакующие всегда на шаг впереди» - IT Speaker, новости информационных технологий

Муслим Меджлумов, BI.ZONE: «В борьбе щита и меча атакующие всегда на шаг впереди»

Редакция

12:00 / 29 декабря 2025

Финансовые цели, кооперация хактивистов и массовое использование ИИ – таковы главные тренды киберугроз 2025 года. Атаки на российские компании и госорганы становятся все масштабнее и изощреннее, несмотря на прогресс в импортозамещении. При этом многие до сих пор недооценивают риски, веря в «серебряную пулю» или свою малозначимость для хакеров. О главных вызовах года, типичных ошибках и определяющем тренде безопасности в эксклюзивном интервью для IT Speaker рассказал директор по продуктам и технологиям BI.ZONE Муслим Меджлумов.

Фотография BI.ZONE

Все на базу

Муслим Асфендерович, начнем с главного – какие основные тренды ИБ-отрасли вы могли бы выделить в 2025 году?

В большинстве атак уходящего года злоумышленники, как и прежде, преследовали финансовые цели. Для этого они получали доступ к ИТ-инфраструктуре жертвы, после чего обычно шифровали данные и требовали выкуп за расшифровку. Также стоит отметить продолжающуюся тенденцию к усилению кооперации хактивистов, о которой мы писали в ежегодном исследовании ландшафта киберугроз – Threat Zone 2025. Яркий пример такой кампании – совместные атаки кластеров активности Phoenix Hyena и Guerrilla Hyena.

Но мы также наблюдали и появление новых трендов по сравнению с 2024 годом. Например, злоумышленники стали активнее маскироваться под официальных лиц иностранных государств, как это делала группа Cavalry Werewolf, которая выдавала себя за чиновников Кыргызстана. И, конечно, в 2025-м резко возросло влияние ИИ. С помощью языковых моделей (GPT, DeepSeek, Gemini, Claude и другие) киберпреступники создают вредоносное ПО, пишут фишинг и разрабатывают методы атак.

Есть ли какие-то количественные показатели, на которые повлияли указанные тренды?

Да, по данным BI.ZONE Digital Risk Protection, итогом стало увеличение числа утечек данных на 25%. В свою очередь, это привело к тому, что выросло количество атак, в которых злоумышленники использовали легитимные учетные записи.

Какие отрасли или типы компаний сегодня наиболее уязвимы с точки зрения киберугроз? И как должен меняться подход к безопасности в зависимости от специфики бизнеса?

По данным BI.ZONE Threat Intelligence, в течение первых трех кварталов 2025 года чаще всего атаковали госорганы (13% атак), финансовый и транспортный сектора (по 11%), а также e-commerce (8%). Ритейл – лидер по числу обращений к нашим специалистам по расследованию инцидентов (31%) и по утечкам данных (почти 40%).

Для защиты эффективен угрозоцентричный подход, основанный на данных об атакующих конкретную отрасль. Однако базовые векторы атак – фишинг, эксплуатация публичных уязвимостей и легитимных учетных записей – универсальны. Поэтому в первую очередь нужен базовый уровень защиты: защита почты, обучение сотрудников, управление уязвимостями и обновлениями, мониторинг, реагирование на инциденты и резервное копирование.

Разрушители мифов

С какими самыми распространенными заблуждениями или ошибками в построении системы безопасности вы сталкиваетесь, когда начинаете работу с новым клиентом?

Многие считают, что можно достичь 100% уровня защищенности. На наш взгляд, это одно из самых опасных заблуждений, поскольку оно порождает ложное чувство безопасности. В вечной борьбе щита и меча атакующие будут на шаг впереди, и именно защищающейся стороне необходимо постоянно адаптироваться к техникам атак и новому ландшафту киберугроз. Инциденты случаются везде. «Ключ» – своевременное выявление инцидентов на ранних этапах и их предотвращение до момента нанесения ущерба.

Давайте разоблачим другие популярные мифы.

Стоит выделить распространенную уверенность в «серебряной пуле» – защитном решении, чье внедрение способно обезопасить от всех угроз. Это не так. Только комплексный подход может действительно повысить уровень защищенности компании.

Также популярно заблуждение об эффективности open-source, будто бы решения с открытым исходным кодом всегда выгоднее и эффективнее проприетарных. На деле же при внедрении любого средства важно оценивать не только стоимость его приобретения, но и общую цену владения. Например, сколько специалистов потребуется для поддержки продукта, какие у них должны быть компетенции, что делать, если разработчик прекратит поддержку решения. Как правило, многие open-source-проекты, на которые полагаются компании, уже не поддерживаются или устарели. Мы видели примеры удачного внедрения, но такие кейсы характерны для крупнейших технологических компаний с большими командами и высоким уровнем компетенций.

При этом очень многие компании в контексте информационной безопасности склонны к недооценке вероятности инцидента. Они считают, что их не взломают, потому что бизнес не представляет интереса для злоумышленников. Но, как показывает опыт, в поле зрения хакеров попадают организации из различных отраслей и разного масштаба. По нашим данным, до 80% атак приходится на малый и средний бизнес.

В топ популярных заблуждений нужно отнести и уверенность компаний в том, что после одной атаки не последует повторной. Мы наблюдали кейс, когда организация, не готовая проводить расследование инцидента и устанавливать все точки присутствия злоумышленников, сосредоточилась исключительно на восстановлении ИТ-инфраструктуры. В результате восстановление пришлось проводить трижды, так как при запуске инфраструктура сразу оказывалась зашифрованной. Простой оказался значительно дольше, чем если бы изначально провели полноценное расследование.

В вопросах информационной безопасности важна ли киберграмотность сотрудников компании или в целом все проблемы можно решить только техническими средствами?

Поскольку фишинг остается главным вектором атак, роль человеческого фактора по-прежнему высока.

Внедрение методологий повышения уровня киберграмотности (security awareness) в компаниях серьезно снижает уровень киберинцидентов. По данным BI.ZONE Security Fitness, подготовленные сотрудники успешно сопротивляются социотехническим атакам – количество таких инцидентов снизилось с десятков процентов до единиц после года внедрения методологий. Важную роль играет фактор наглядности результатов. Необходимо провести первоначальный срез навыков сотрудников. Далее – комплексное обучение, тестирование, дополнительная проработка сложных вопросов. В итоге – контрольный срез, который позволит получить наглядный результат.

Важно понимать, что технические средства не дают 100% гарантии – причиной инцидента могут стать действия самих сотрудников. Поэтому требуется комплексный подход, где регулярное обучение людей выступает обязательным элементом.

Если говорить о технике, то на каком этапе находится процесс импортозамещения в области кибербезопасности? Складывается ощущение, что в целом в технологическом секторе все еще присутствует большое количество иностранных продуктов.

В отличие от общего ИТ-сектора, в кибербезопасности импортозамещение близко к завершению. На зарубежные решения к концу 2024 года приходилось лишь около 7% бюджетов.

Наиболее сложными для замены оказались критичные сетевые решения, например, межсетевые экраны нового поколения (NGFW), от которых зависит доступность инфраструктуры. Что касается сервисов, в 2025 году мы уже не встречали компаний, использующих зарубежных провайдеров услуг безопасности.

Без ИИ виноватые

Невозможно обойти популярную тему ИИ. Какие ключевые примеры использования ИИ в кибератаках и «контратаках» наиболее актуальны сегодня?

Недавний пример – атака, обнаруженная Anthropic. Злоумышленники использовали ИИ-агенты не как вспомогательное средство, а как автономную систему. Нейросети давали множество мелких задач, маскируя их под легитимные активности. Это позволило обмануть защитные механизмы ИИ и значительно ускорить атаку, хотя без участия человека не обошлось.

ИИ на самом деле мощный инструмент автоматизации, но он не проводит атаки самостоятельно и не создает принципиально новых методов. Все известные нам на данный момент модели лишь комбинируют известные подходы на основе обученных данных.

Для защиты от атак с ИИ необходимы несколько важных вещей. Например, всеобъемлющий мониторинг инфраструктуры, который будет полностью покрывать конечные точки EDR/XDR, логирование API, аутентификацию и сетевые события, внедрение правил детекта, выявляющих аномальное массовое сканирование, брутфорс и другие множественные операции.

Также особое значение приобретает внедрение подхода zero trust и принципа минимальных привилегий (least privilege). При этой концепции должны быть многофакторная аутентификация для доступа к ключевым системам и сервисам, разделение привилегий и ролей, контроль привилегированных учетных записей (PAM), токены доступа с коротким сроком действия, а также сегментация сети.

Третий ключевой фактор – защита внешнего периметра. Требуется его регулярное сканирование собственными средствами, быстрое закрытие известных уязвимостей, использование решений класса web application firewall (WAF), ограничение скорости запросов.

Станет ли ИИ определяющей технологией для индустрии кибербезопасности в ближайшие несколько лет?

Безусловно, использование ИИ – это главный тренд как для атак, так и для защиты. Дело в том, что применение нейросетей снижает порог входа для киберпреступников и ускоряет создание таргетированных атак, например, фишинговых писем. Стоит готовиться к тому, что под такие атаки попадут практически любые организации.

В ответ вендорам нужно закладывать экспертный опыт в продукты и автоматизировать рутину с помощью ИИ. Это позволит специалистам по безопасности сосредоточиться на сложных задачах, повышая общий уровень защиты.

Поделиться новостью