Проектно-учебная лаборатория экономической журналистики

Наталья Касперская: «Цифровизация в первую очередь обязана быть безопасной»

Развитие технологий и цифровых решений сопряжено с рисками утечки данных, кибератак и взломов. Бизнес системно недооценивает эту опасность, а цифровизация на государственном уровне зачастую опережает развитие механизмов защиты. На какие угрозы стоит обращать внимание, как трансформируется характер кибератак на фоне развития искусственного интеллекта и что важно делать для обеспечения информационной безопасности рассказала президент ГК InfoWatch, руководитель базовой кафедры InfoWatch в МИЭМ НИУ ВШЭ Наталья Касперская в интервью Лаборатории экономической журналистики НИУ ВШЭ.

Наталья Касперская

Наталья Касперская
Пресс-служба ГК InfoWatch

Автор: Михаил Галкин, исследователь Проектно-учебной лаборатории экономической журналистики НИУ ВШЭ
 

Недооценка киберрисков

Кампания по цифровизации в России началась в 2017 году. При этом риски ускоренного и повсеместного внедрения новых ИТ-решений были сильно недооценены. Кибербезопасность в национальной программе «Цифровая экономика» оказалась малоинтересным элементом, который просто должен быть. Сформировался сильный перекос в сторону скорейшей цифровизации. 

По идее, правильная цифровизация — это когда мы шаг сделали — защитили сделанное, следующий шаг сделали — защитили. Понятно, что такой подход замедляет процесс, а «надо быстрее». Кому надо и зачем – это, на самом деле, не объясняется. Я считаю, что цифровизация в первую очередь обязана быть безопасной.
 

Наталья Касперская

Ситуация с подходом к безопасности изменилась в 2022, когда начались беспрецедентные атаки на российские системы. Федеральная служба по техническому и экспортному контролю (ФСТЭК) резко ужесточила требования к государственными информационным системам.

К сожалению, рекомендации ФСТЭК не успевают за развитием атак. Поэтому сейчас ФСТЭК движется в сторону повышения требований к безопасной разработке программного обеспечения. В перспективе все ПО, разрабатываемое в стране, должно следовать принципам безопасной разработки. 

Новая конфигурация киберугроз

Все крупнейшие производители систем кибербезопасности («Лаборатория Касперского», Positive Technologies, «Ростелеком-Солар») в один голос говорят, что растет число компьютерных атак. Их сложность и агрессивность также увеличиваются. А главное — растет число деструктивных атак, целью которых является нанесение максимального ущерба. До СВО атаки в основном были ориентированы на изъятие денежных средств. 
 
В 2025 году наибольшее количество атак, по данным экспертно-аналитического центра InfoWatch, пришлось на США (38%). Россия по этому показателю — на втором месте (14%). Это при том, что по объему ИТ-инфраструктуры наша страна минимум на порядок меньше, чем Соединенные Штаты. Это доказывает, что Россия является желаемой мишенью для частных и государственных хакеров. Они пытаются атаковать промышленность, выключать объекты критической инфраструктуры. Военные действия против нашей страны, которые ведутся в физическом плане, продолжаются и в киберпространстве. Наиболее уязвимыми при этом оказываются госучреждения и промышленность.

Изображение создано при помощи модели Шедеврум

Также сегодня очень распространены целевые атаки при помощи искусственного интеллекта. Сейчас хакеры уже мало что пишут руками — всё больше атак генерируются автоматически, что позволяет создавать массовый вал атак и сильно снижает порог входа в киберпреступность. 

В то же время для проведения успешной атаки на крупную цель (например, компанию) очень часто используют людей внутри этой цели, которые знают инфраструктуру компании-жертвы изнутри. Этих людей либо подкупают, либо используют тех, кто недоволен. Естественно, наличие инсайдера повышает шансы на успех. Вообще использование методов социальной инженерии никуда не делось. Концепция «убей себя сам», к сожалению, работает лучше всего уже на протяжении многих лет.

— Перечислите, пожалуйста, ключевые принципы формирования информационной безопасности в компании. 

1. При построении любой цифровой системы нужно сначала проанализировать риски, то есть построить так называемую «модель угроз».
2. В соответствии с этой моделью информационная система должна включать в себя элементы безопасности ещё на этапе проектирования.  
3. В соответствии с этой моделью угроз должны выбираться наложенные (то есть внешние) средства защиты информации.

При этом построение кибербезопасности зависит от специфики компании, ее размера, возможностей и целей. Если компания, например, печет пирожки, и у нее нет особых секретов, то, наверное, защита её будет проще, так как целевые атаки на неё маловероятны и в них нет практического смысла. Компания должна быть интересной с точки зрения атакующих. Если у организации есть серьезная конфиденциальная информация, значимые ресурсы, то и защиту она должна выбирать соответствующую.

— Как вы относитесь к аутсорсингу систем информационной безопасности? 

Лично я отношусь к аутсорсингу скептически, потому что он не позволяет обеспечить безопасность полностью, так как ты вынужден кому-то внешнему доверять. Но, с другой стороны, для маленькой компании аутсорсинг ИБ может помочь снять значительную часть проблем. Поэтому для таких компаний это выход.

 — Что вы думаете о рынке информационной безопасности и кибербезопасности в России? Справятся ли российские производители с атаками?

Все вендоры постоянно разрабатывают новые средства защиты, а злоумышленники пытаются их обходить. Это постоянная борьба «щита и меча». При этом у каждого производителя есть свои интересные подходы, которые они применяют в борьбе и которые они предпочитают не разглашать, чтобы не давать пасы хакерам.
 

Атака как пиар-акция 

Сейчас СМИ не разрешено публиковать описание успешных атак на критическую инфраструктуру. Я считаю это правильным. Есть ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации — Ред.), которая позволяет участникам обмениваться информацией о ведущихся компьютерных атаках, и которая защищена от утечек данных. А привлечение СМИ только повышает нервозность общества, но никак не помогает защитить предприятия. 

В Советском Союзе, например, было запрещено распространять информацию о террористических актах. И в СССР терактов почти не было. Потому что терроризм — это, в первую очередь, пиар-акция, направленная на нарушение общественного спокойствия. Если запретить распространение информации о терроризме, то терактов станет меньше. 

С кибератаками примерно то же самое. Особенно это касается деструктивных атак — их цель в том числе посеять смуту и разбудить негативные настроения. 

Утечки данных как главный эффект атак

Основным последствием атак на российские организации в 2025 году является утечка конфиденциальной информации (в 64% случаев, согласно данным PTSecurity) . 

Почему происходят утечки? 

Во-первых, из-за высокого темпа цифровизации. Чем больше мы внедряем «цифру» в каждый «утюг», тем больше шансов того, что из этого утюга что-то утечет. 

Во-вторых, из-за усугубления геополитической обстановки. Сейчас против нас работает целый западный мир. И надо сказать, что Российская Федерация пока успешно выдерживает эти атаки: мы умеем себя защищать. 

В-третьих, из-за импортозамещения. Смена стека технологий всегда несёт риски безопасности, которыми, конечно, пользуются злоумышленники. 

В-четвертых, из-за усиления атак при помощи искусственного интеллекта.  Имеющиеся на рынке технологии не всегда справляются с валом атак, сгенерированных при помощи ИИ. 
 

– Какие навыки станут ключевыми в информационной безопасности? 

В первую очередь — высокий профессионализм и фундаментальные математические знания, базовое понимание языков программирования, алгоритмики. Конкретные технологии изучать в вузе бессмысленно — когда вы его закончите, модные технологии будут уже другие, настолько сейчас быстро идет прогресс.

— Какие технологии будут завтра?

Какие это будут новые технологии я предсказывать не возьмусь. Завтра может появиться что-то, о чем мы даже сейчас подумать не можем. Вчера был моден блокчейн, сегодня – ИИ, завтра будет что-то ещё. 

— Заменит ли ИИ человека и завладеет ли он обществом? 

Не думаю. Вообще, любая технология проходит некий цикл с точки зрения адаптации в обществе. Этот цикл примерно одинаков, что в своё время подметила исследовательская компания Gartner. Если технология интересная, то она становится хайпом: все ждут, что она принесёт счастье и решит все наши проблемы. 

Потом обычно счастье не наступает, а технология падает в яму разочарования. Так было с 3D-телевидением, мета-вселенной и т.д. После чего технология либо забывается совсем, либо выходит на плато продуктивности и решает конкретную задачу, как, например, блокчейн.

ИИ такие хайпы с 60-х годов проходил уже 3 раза. Сейчас он опять на пике хайпа. Руководители страны верят, что он решит множество проблем, в частности, повысит производительность труда. Но что мы видим, например, в программировании? Опытному разработчику ИИ помогает ускорить процесс разработки. А junior запутывается и наоборот тратит больше времени на программирование с ИИ. Но если мы сейчас уволим junior-ов и вместо них начнем использовать ИИ, то лет через 15 у нас не останется людей, которые умеют программировать сами. 

Кстати, были примеры компаний, увольняющих программистов ради ИИ. Через некоторое время их ИТ-системы начинали непредсказуемо сбоить и приходилось возвращать людей обратно. Поэтому за все специальности не скажу, а сценарий массовой замены айтишников мне представляется маловероятным. 

Технологические риски ИИ 

Вообще ИИ несёт довольно много рисков. Первый риск — это «теневой» искусственный интеллект в компаниях, когда подчиненные используют ИИ без ведома ИТ-отдела и руководства. «Теневой» ИИ создает риск утечек данных через такие системы. Самый простой сценарий: не хочу разбирать свою почту, загружу ее в какую-то LLM, чтобы та сделала выжимку. В этом случае модель получит всю почту такого ленивца, включая конфиденциальную информацию.
 
Второе – то, о чем я говорила выше. Вредоносное программное обеспечение сейчас использует ИИ-модели, чтобы себя программировать. При этом вирусы и совершенствуют себя, и просто обмениваются частями кода.
 
Третий источник головной боли для инфобезопасников — это кодирование при помощи искусственного интеллекта в компаниях-разработчиках. Вроде хорошая штука, но все модели для разработки — иностранные. Так весь написанный код, а также постановка задачи по созданию этого кода улетает за рубеж. 

На самом деле, у нас в стране относительно немного истинно отечественных систем искусственного интеллекта, поэтому мне непонятны призывы повсеместно внедрять ИИ. Например, в России не существует ИИ-моделей для разработки. Сбер потратил большие деньги на GigaChat, но это лингвистическая модель, для программирования она не годится. 

Четвертым блоком проблем, связанных с искусственным интеллектом, является рост числа дипфейков. Они используются в основном в методах социальной инженерии (например, звонок от начальника). В 2024 произошел очень известный случай, когда от имени мэра Москвы Сергея Собянина обзванивали широкий круг руководителей, и они все переводили деньги мошенникам. Эти технологии постоянно развиваются, дипфейки становятся совершенно неотличимы от реальных видео.

С внедрением ИИ связаны и другие серьезные риски. Например, риск передачи решения, которое должен принимать человек, искусственному интеллекту. Люди часто не задумываюсь транслируют решение ИИ, как собственное. Известен пример, когда человека посадили в тюрьму, поскольку система распознавания лиц распознала его, как преступника. Человеку пришлось долго доказывать в участке, что он – другое лицо.

МИЭМ запустил комплексную программу по кибербезопасности, рассчитанную на широкий круг профессионалов. ДПО «Кибербезопасность как стратегия» позволяет увидеть проблему инфобеза с системной позиции и противостоять киберугрозам с использованием инструментария на базе анализа причинно-следственных связей. О старте нового курса и программе обучения можно узнать на странице программы.

Интервью состоялось в рамках выступления Натальи Касперской с лекцией «Кибербезопасность и ИИ» в МИЭМ НИУ ВШЭ.