Добавить в корзинуПозвонить
Найти в Дзене

Кибербезопасность как управление рисками в бизнесе. Опыт Сбера и других крупных компаний

По оценкам различных ведомств, в 2025 году около половины российских компаний столкнулись с кибератаками. Основными целями злоумышленников стали промышленность, государственный сектор и финансовые организации. Около 76% критичных атак направлено на разрушение инфраструктуры.
В логике крупнейшего банка России киберзащита рассматривается не как набор технических средств, а как непрерывная система управления устойчивостью бизнеса. Об этом на рабочей встрече «Первого делового клуба» рассказала начальник отдела киберкультуры центрального аппарата Сбера Елена Кривцова.
Как это устроено у крупных компаний
В крупных банках и технологических компаниях управление киберрисками выстроено как непрерывный цикл из четырех направлений:
— уязвимости: инфраструктура постоянно проверяется, критичные проблемы фиксируются и устраняются с повторной проверкой;
— разработка: безопасность встроена в создание продуктов и сопровождает их на всех этапах;
— бизнес-риски: каждый риск либо снижается, либо прини



По оценкам различных ведомств, в 2025 году около половины российских компаний столкнулись с кибератаками. Основными целями злоумышленников стали промышленность, государственный сектор и финансовые организации. Около 76% критичных атак направлено на разрушение инфраструктуры.

В логике крупнейшего банка России киберзащита рассматривается не как набор технических средств, а как непрерывная система управления устойчивостью бизнеса. Об этом на рабочей встрече «Первого делового клуба» рассказала начальник отдела киберкультуры центрального аппарата Сбера Елена Кривцова.

Как это устроено у крупных компаний

В крупных банках и технологических компаниях управление киберрисками выстроено как непрерывный цикл из четырех направлений:
— уязвимости: инфраструктура постоянно проверяется, критичные проблемы фиксируются и устраняются с повторной проверкой;
— разработка: безопасность встроена в создание продуктов и сопровождает их на всех этапах;
— бизнес-риски: каждый риск либо снижается, либо принимается, либо избегается, либо передается (например, через страхование);
— мониторинг: система метрик позволяет отслеживать аномалии и скорость реакции защиты.

На что ещё важно обратить внимание при построении цифровой инфраструктуры бизнеса?

Сотрудники с расширенными правами — зона риска

Риски формируются не только извне. Существенную опасность представляют инсайдеры. Прежде всего сотрудники с расширенными правами доступа, включая администраторов и ИТ-специалистов.

Одна из самых распространённых проблем сейчас — утечки клиентских баз, которые при ужесточении регулирования превращаются одновременно в репутационную и финансовую угрозу. Такие данные чаще всего «утекают» через скомпрометированные учетные записи сотрудников, подрядчиков или администраторов с доступом к внутренним системам.

Важно понимать свою ИТ-инфраструктуру

Понимание собственной ИТ-инфраструктуры — то есть того, какие системы используются, кто ими владеет и как они связаны между собой — критично для реакции на инциденты.

Если этой картины нет, расследование и устранение последствий превращается в разрозненные действия без понимания контекста.

В крупных организациях эту проблему решают через постоянный учет цифровых активов и актуальную модель инфраструктуры, которая связывает технические инциденты с конкретными бизнес-процессами.

Взлом почти всегда начинается раньше, чем кажется

Современные атаки редко выглядят как мгновенный взлом.
Как правило, им предшествует подготовительный этап, который включают разведку, подготовку инфраструктуры и первые тестовые попытки получения доступа.

Современная киберзащита строится на том, чтобы выявить не сам взлом, а ранние признаки подготовки атаки.

Самая слабая точка — не технологии

И вновь эксперты подчеркивают, что даже при развитых технических средствах значительная часть инцидентов связана с действиями пользователей.

Наряду с технологиями ключевую роль играет постоянное обучение сотрудников и формирование киберкультуры внутри организации. Осведомленность персонала становится таким же элементом защиты, как мониторинг инфраструктуры или управление уязвимостями.

первый-деловой.рф

Ознакомиться с докладом можно в нашем ТГ-канале: t.me/perv_club