Алексей Жуков, «Газпром-Медиа Холдинг»: Киберустойчивость — это то, что сохранит бизнесу жизнь, деньги и репутацию
Директор по информационной безопасности Цифровых активов «Газпром-Медиа Холдинга» Алексей Жуков специально для рассказал Кибер Медиа, как будет развиваться киберустойчивость в будущем и к чему стоит готовиться в условиях ускоренного проникновения ИИ.
Кибер Медиа: Алексей, как CISO Цифровых активов «Газпром-Медиа Холдинга», вы отвечаете за защиту сервисов с колоссальным трафиком и многомиллионной аудиторией. С какими специфическими вызовами сталкивается ИБ-команда крупного медиахолдинга сегодня? О каких масштабах угроз идет речь, если опираться на опыт того же RUTUBE?
Алексей Жуков: В медиаиндустрии, в частности в сфере видеосервисов, речь идет о платформах с многомиллионной аудиторией и ежедневным трафиком около 10 Тбит/с — это огромная серверная инфраструктура с облачными сервисами и сложными зависимостями. Специфика защиты видеохостинга включает, в том числе, противостояние большому количеству атак на прикладном уровне — в 2025 году только в RUTUBE отразили более 200 DDoS-атак. Поэтому главный стратегический приоритет видеоплатформ и сейчас, и через десять лет — это надежность работы, доступность контента и защищенность пользователей.
Если сравнивать 2024 и 2025 год, то рост всех кибератак, например, в медиасреде составил 35% по данным RUTUBE. Увеличение связано в том числе и с ростом тренда на использование ИИ злоумышленниками.
Ближний горизонт должен стать этапом наведения порядка и созданием прочной базы
Решения, которые еще вчера казались перспективными в области кибербезопасности разве что на горизонте пятидесяти лет, сегодня становятся частью повседневной практики. Скорость развития технологий, особенно искусственного интеллекта, радикально меняет как ландшафт угроз, так и подходы к защите.
В таких условиях делать точные прогнозы на один, три, пять или десять лет становится крайне сложно. Поэтому развитие киберустойчивости целесообразно рассматривать не через конкретные даты, а через три горизонта: ближний, среднесрочный и долгосрочный.
Кибер Медиа: С точки зрения вашего опыта управления ИБ цифровых активов, какие базовые «хвосты» компаниям нужно закрыть прямо сейчас, и как крупному бизнесу взять под контроль использование ИИ собственными разработчиками, чтобы минимизировать риски «отравления» моделей или утечек?
Алексей Жуков: В ближайшей перспективе руководителям ИБ и организациям необходимо сфокусироваться на устранении накопленных «хвостов». Имею в виду базовые практики, без которых невозможно строить устойчивую защиту.
В первую очередь важно обеспечить внедрение зрелых практик информационной безопасности: микросегментации, разделения сред, безопасной разработки, управления уязвимостями, мониторинга событий и процессов реагирования. Не менее важно закрыть технический долг в части покрытия инфраструктуры средствами защиты, контроля и обнаружения.
Одновременно с этим развитие ИИ уже сейчас требует отдельного управленческого и технологического внимания. Уже сейчас необходимо:
- контролировать использование ИИ разработчиками и бизнес-подразделениями;
- предоставить бизнесу понятные правила и условия применения ИИ-инструментов;
- проработать требования ИБ к ИИ-моделям, включая риски «отравления» моделей, злонамеренное манипулирование входными данными (adversarial examples) и утечки данных;
- развивать применение ИИ в задачах самой информационной безопасности: ИИ-триаж, автоматизация алгоритмов действий, выявление аномалий;
- проектировать, тестировать и дорабатывать ИИ-агентов для различных направлений ИБ, особенно там, где требуется повышение скорости выявления и реагирования на инциденты;
- переводить анализ защищенности из режима «выполнение по запросу» в непрерывную модель, включая непрерывный пентест и постоянную валидацию эффективности защитных мер.
Кибер Медиа: Чтобы ИБ-команда физически успевала за всем этим следить, ручных операций явно недостаточно. За счет каких архитектурных решений можно связать все эти процессы воедино?
Алексей Жуков: Отдельное внимание необходимо уделить переходу к API-based подходу в архитектуре ИБ. Современная безопасность должна строиться не вокруг разрозненных консолей и ручных операций, а вокруг интегрируемых систем, которые могут обмениваться данными, событиями, контекстом и командами через API. Такой подход позволяет быстрее автоматизировать процессы, связывать между собой различные технические и программные средства защиты (SIEM, SOAR, VM, EDR/XDR, IAM, Threat Intelligence Platform) и внутренние бизнес-системы, а также создавать основу для будущих агентных сценариев.
В долгосрочной перспективе безопасность перестанет быть надстройкой над инфраструктурой
Не менее важным направлением становится создание единого хранилища данных (Data Lake/DWH) для ИБ. Организациям необходимо централизованно собирать, нормализовать и хранить данные из различных источников: инфраструктуры, сетевых устройств, endpoint-решений, облачных сред, систем идентификации, бизнес-приложений, средств защиты и других систем. Такой хранилище должно стать аналитической основой для выявления аномалий, построения поведенческих моделей, обучения ИИ-агентов, ретроспективного расследования инцидентов и оценки реального уровня киберустойчивости.
Фактически ближний горизонт должен стать этапом наведения порядка и созданием прочной базы для применения современных технологий. Без зрелой базовой архитектуры, качественных данных, нормализованных процессов, API-интеграций, единого хранилища данных ИБ и управляемого использования ИИ невозможно будет перейти к более сложным моделям киберустойчивости.
Кибер Медиа: А что в среднесрочной переспективе?
Алексей Жуков: Фокус сместится от отдельных инструментов автоматизации к построению мультиагентных систем безопасности. Под ними я подразумеваю десятки узкоспециализированных агентов, каждый из которых работает в своем домене: сетевая безопасность, защита конечных устройств, безопасность облачных платформ, управление идентификаций и авторизацией, безопасная разработка, поиск информации о киберугрозах в различных источниках, управление уязвимостями и других.
Такие агенты должны проходить всю цепочку атаки: сопоставление событий с этапами цепочки развития кибератак, сбор улик, проверку гипотез, оценку критичности, инициирование изоляции хоста, подготовку отчета.
В медиаиндустрии, в частности в сфере видеосервисов, речь идет о платформах с многомиллионной аудиторией и ежедневным трафиком около 10 Тбит/с — это огромная серверная инфраструктура с облачными сервисами и сложными зависимостями
Отдельным направлением станет развитие агентного Purple Team. Это процесс, в котором защитные агенты тестируются против атакующих агентов в режиме, близком к реальному времени. Защитная сторона будет адаптировать принципы обнаружения, алгоритмы действия и ответные механизмы, а атакующая сторона будет искать обходы, новые цепочки компрометации и слабые места в логике защиты.
В такой модели особенно важна быстрая адаптируемость. Киберустойчивость начнет измеряться не только способностью предотвратить атаку как таковой, но и скоростью обнаружения, точностью реакции, качеством восстановления и способностью системы учиться на каждом инциденте.
Кибер Медиа: Безопасность должна стать «вещью в себе»? Насколько это отдаленная реальность для российского рынка и с какими вызовами, вроде постквантовой криптографии, крупным игрокам придется столкнуться при этой трансформации?
Алексей Жуков: В долгосрочной перспективе безопасность перестанет быть надстройкой над инфраструктурой. Она должна стать встроенным свойством системы на уровне архитектуры, жизненного цикла разработки, эксплуатации и восстановления.
Одним из ключевых направлений станут самоисцеляющиеся системы. Это инфраструктура, которая способна автоматически обнаруживать признаки компрометации, изолировать пораженные компоненты, восстанавливаться из доверенного состояния и устранять причины инцидента с минимальным участием человека.
Такие системы должны помогать не только оперативно реагировать на инциденты, но и закрывать уязвимости, которые уже стали или потенциально могут стать причиной компрометации.
Еще одним долгосрочным вызовом станет переход к постквантовой криптографии. Квантово-устойчивые алгоритмы затронут практически все: TLS, PKI, блокчейн, системы хранения данных, электронную подпись, инфраструктуру доверия и долгосрочную защиту конфиденциальной информации. Этот переход потребует инвентаризации криптографических зависимостей, пересмотра архитектурных решений и постепенной миграции критичных систем.
Кибер Медиа: Как топ-менеджменту крупных корпораций правильно интегрировать ИБ в бизнес-цели и какие шаги нужно предпринять уже сегодня, чтобы в случае масштабного инцидента сохранить деньги, репутацию и жизнеспособность бизнеса?
Алексей Жуков: Киберустойчивость будущего будет строиться на способности организации быстро адаптироваться к изменяющимся угрозам на стратегическом уровне. И сама киберустойчивость как политика должна быть интегрирована в бизнес-цели компании, стать частью культуры организации не только на уровне топ-менеджмента с их поддержкой, но и для рядовых сотрудников через постоянное обучение. Необходимо также заранее проранжировать все сервисы по критичности, отработки сбоев, созданию профилей рисков с персональной ответственностью. Важную роль играет наличие готовых команд с детальными алгоритмами действий, каналами связи и даже сценариями внешних коммуникаций в случае, если негативный сценарий станет реальностью. Киберустойчивость — это сложная, но жизненно необходимая система, требующая вовлеченности на всех уровнях: от инфраструктуры до совета директоров. При этом нужна полная синхронизация стратегии, технологий и людей — только это поможет превратить инцидент в управляемый процесс и сохранит бизнесу жизнь, деньги и репутацию.
ИИ усилит как атакующую, так и защитную сторону. Поэтому ключевым преимуществом станет не сам факт использования ИИ, а зрелость процессов, качество данных, управляемость архитектуры и способность выстраивать непрерывный цикл обнаружения, реагирования, восстановления и улучшения.
Готовиться нужно уже сейчас. Для этого понадобится закрывать базовые долги, формировать правила безопасного использования ИИ, развивать агентные сценарии в ИБ, переводить проверки защищенности в непрерывный режим и проектировать инфраструктуру так, чтобы безопасность была встроенным свойством всей системы.