Дмитрий Слободенюк, ARinteg: Если злоумышленнику удалось преодолеть один из рубежей защиты, система должна сохранить работоспособность
Автоматизация становится одним из главных факторов повышения устойчивости бизнеса к современным киберугрозам. Компания ARinteg уже несколько лет последовательно развивает это направление. Вклад компании в развитие автоматизации был отмечен победой в премии «Киберпросвет-2026» в номинации «Кибер-иммунитет — за популяризацию автоматизации в сфере ИБ и сокращение времени обнаружения и реагирования с ее помощью».
Дмитрий Слободенюк, коммерческий директор ARinteg, в интервью для Кибер Медиа рассказал, какие процессы автоматизируются в первую очередь, как меняется характер кибератак, почему разработка моделей угроз требует новых подходов и каким он видит ИБ-департамент ближайшего будущего.
Кибер Медиа: Что вы вкладываете в понятие «цифровой иммунитет»? Чем этот подход отличается от традиционной модели защиты, которая в первую очередь ориентирована на выявление и предотвращение угроз?
Дмитрий Слободенюк: Цифровой иммунитет — это подход, при котором безопасность закладывается в систему еще на этапе ее проектирования. Он позволяет создать не просто защищенную, а эффективную и отказоустойчивую систему, способную противостоять современным киберугрозам. Даже если злоумышленнику удалось преодолеть один из рубежей защиты, система должна сохранить работоспособность, минимизировать последствия инцидента и обеспечить непрерывность критически важных процессов.
Если традиционный подход к информационной безопасности отвечает на вопрос «Как не пропустить атаку?», то цифровой иммунитет — «Как сделать так, чтобы атака не остановила бизнес?». Поэтому сегодня все больше внимания уделяется не только предотвращению угроз, но и способности системы своевременно обнаруживать инциденты, локализовывать их последствия, быстро восстанавливать работоспособность и сохранять выполнение ключевых функций даже во время инцидента.
Автоматизация становится одним из ключевых факторов, позволяющих быстрее обрабатывать события и снижать нагрузку на специалистов
Кибер Медиа: Автоматизация разработки моделей угроз — одно из направлений, которое вы активно развиваете. Почему этот процесс во многих компаниях остается сложным и ресурсоемким, и как автоматизация меняет подход к управлению рисками?
Дмитрий Слободенюк: Во многом это связано с тем, что для качественной разработки модели угроз требуются специалисты, которые хорошо понимают требования регуляторов, владеют методикой моделирования угроз и разбираются в техниках и тактиках реализации угроз, описанных в Банке данных угроз ФСТЭК России. Таких специалистов на рынке немного.
Кроме того, современные организации используют десятки, а иногда и сотни информационных систем. Для каждой из них при разработке модели угроз необходимо учитывать архитектуру, обрабатываемые данные, актуальные угрозы и применяемые меры защиты. Выполнять такую работу вручную становится все сложнее и требует значительных временных затрат: разработка одной модели угроз может занимать 5–10 дней, тогда как современные решения позволяют выполнить эту задачу за считанные часы.
Автоматизация помогает быстрее анализировать исходные данные, сопоставлять характеристики информационной системы с требованиями методик и Банком данных угроз ФСТЭК России, формировать первичный вариант модели угроз и снижать влияние человеческого фактора. В результате специалисты могут сосредоточиться не на рутинной подготовке документов, а на анализе наиболее значимых рисков и выборе эффективных мер защиты.
Кибер Медиа: Можете привести пример, когда внедрение автоматизации дало заметный измеримый эффект — помогло сократить время обнаружения угроз или реагирования на инциденты?
Дмитрий Слободенюк: В современных организациях инфраструктура постоянно меняется: появляются новые сервисы, обновляется архитектура, внедряются дополнительные средства защиты. При ручном подходе каждое такое изменение требует повторного анализа и пересмотра перечня актуальных угроз, что может занимать дни или даже недели.
Автоматизация позволяет значительно сократить этот процесс. Например, при внедрении нового средства защиты система оперативно учитывает изменения в инфраструктуре и формирует актуализированную модель угроз всего за 15 минут. Это помогает поддерживать соответствие между фактическим состоянием системы и требованиями по обеспечению безопасности.
Похожий принцип работает и в области реагирования на инциденты. Связка SIEM и SOAR позволяет быстрее выявлять подозрительную активность и автоматизировать типовые действия по реагированию: сбор информации об инциденте, анализ событий безопасности и запуск заранее настроенных сценариев без необходимости ручного вмешательства.
В результате сокращается время реакции на угрозы, снижается нагрузка на специалистов и повышается устойчивость компании к киберинцидентам.
Технологии ИИ и оркестрации позволят быстрее обрабатывать большие объемы информации и снизить нагрузку на специалистов
Кибер Медиа: Дефицит ИБ-специалистов остается одной из главных проблем рынка. Автоматизация в ИБ — это прежде всего ответ на кадровый дефицит или инструмент повышения эффективности уже существующей команды?
Дмитрий Слободенюк: Автоматизация решает обе задачи. Даже при наличии сильных специалистов в организации значительная часть их времени может уходить на повторяющиеся операции:
- анализ большого объема данных;
- подготовку документации;
- контроль изменений в инфраструктуре;
- выполнение типовых процедур.
Автоматизация позволяет сократить трудозатраты и высвободить время для задач, где требуется экспертная оценка. Современные инструменты позволяют сотрудникам выполнять больше задач, быстрее реагировать на изменения и уделять достаточно внимания управлению рисками и повышению уровня защиты.
Кибер Медиа: Как изменился запрос клиентов на автоматизацию ИБ в последние годы? Что стало главным фактором роста интереса к таким решениям?
Дмитрий Слободенюк: Запрос на автоматизацию ИБ заметно изменился. Если раньше многие компании рассматривали ее преимущественно как способ повысить эффективность отдельных процессов, то сегодня она стала необходимым условием для обеспечения требуемого уровня защиты.
Один из главных факторов — рост числа требований со стороны регуляторов и усложнение процессов, связанных с их выполнением. Компаниям необходимо регулярно подтверждать соответствие требованиям, поддерживать актуальность документации, контролировать риски и обеспечивать прозрачность процессов информационной безопасности.
При этом экспертные ресурсы остаются ограниченными, поэтому важно, чтобы специалисты могли сосредоточиться на решении действительно сложных задач. Использование проверенных решений позволяет быстрее выстраивать процессы, соответствовать требованиям регуляторов с меньшими трудозатратами и эффективнее использовать имеющиеся ресурсы для поддержания необходимого уровня защиты.
Кибер Медиа: Если говорить о практическом внедрении автоматизации в ИБ, какие процессы дают наибольший результат, и с каких задач компании чаще всего начинают?
Дмитрий Слободенюк: Чаще всего начинают с процессов, где есть понятный и быстрый эффект — с аудита и приведения процессов в соответствие требованиям регуляторов. В этой области много ручной работы: анализ текущего состояния, проверка выполнения требований, подготовка и актуализация документации. Автоматизация позволяет сократить время на эти операции, снижает влияние человеческого фактора и дает более объективную картину текущего уровня информационной безопасности.
Кибер Медиа: Какие изменения в характере атак на бизнес вы наблюдаете в 2026 году? С какими угрозами автоматизированные системы защиты сталкиваются чаще всего?
Дмитрий Слободенюк: Мы видим, что атаки на бизнес становятся более прицельными, сложными и тщательно подготовленными. В 2026 году увеличилось число атак с использованием вредоносного программного обеспечения и эксплуатации уязвимостей (+39%), а количество атак с применением программ-шифровальщиков выросло на 20%.
Если раньше многие атаки строились по принципу массового охвата — через широкие рассылки или автоматизированные попытки компрометации, — то сегодня все чаще злоумышленники проводят точечные атаки, нацеленные на конкретные компании и наиболее ценные для них активы.
Злоумышленники стали лучше готовиться: они изучают инфраструктуру организации, выбирают наиболее эффективные точки входа и используют инструменты, которые позволяют повысить результативность атак при меньших затратах ресурсов. Кроме того, доступность готовых инструментов и сервисов снижает требования к уровню технической подготовки атакующих.
Отдельного внимания требуют атаки на цепочки поставок, когда целью становится не сама организация, а ее подрядчики, поставщики программного обеспечения или сервисные партнеры. Компрометация одного участника такой цепочки может стать точкой входа для атак сразу на несколько связанных организаций.
В таких условиях недостаточно просто внедрить отдельные средства защиты. Важно выстраивать комплексную систему безопасности, которая позволяет быстро обнаруживать угрозы, эффективно реагировать на инциденты и сохранять работоспособность даже в условиях атаки.
Кибер Медиа: Российский рынок ИБ активно переходит на отечественные решения. Как автоматизация помогает компаниям выстраивать единый контур управления безопасностью при использовании разных продуктов и платформ?
Дмитрий Слободенюк: С переходом на отечественные решения в инфраструктуре компаний появляется все больше различных продуктов и платформ: SIEM, EDR, DLP, средства защиты периметра, системы управления уязвимостями и другие инструменты. Проблема возникает не из-за их количества, а из-за того, что каждый инструмент работает изолированно. Данные остаются распределенными по разным системам, специалистам приходится вручную сопоставлять события, из-за чего анализ и реагирование занимают больше времени.
Автоматизация помогает объединить эти решения в единый контур управления безопасностью. Например, с помощью SOAR можно выстроить взаимодействие между различными средствами защиты, автоматизировать сбор и обогащение информации об инцидентах, анализ событий безопасности и запуск необходимых сценариев реагирования.
Особенно актуально это для крупных инфраструктур, ЦОДов и SOC, где ежедневно обрабатываются большие объемы событий от множества систем. Для субъектов КИИ важна не только способность обнаружить инцидент, но и скорость реагирования. Например, Приказ ФСБ России от 24 июля 2018 года № 368 устанавливает сроки уведомления об инцидентах, и в ряде случаев информация должна быть передана в течение трех часов. В таких условиях автоматизация становится одним из ключевых факторов, позволяющих быстрее обрабатывать события и снижать нагрузку на специалистов.
Кибер Медиа: Каким вы видите идеальный ИБ-департамент через 2-3 года? Какая часть процессов должна быть автоматизирована, а что всегда останется зоной ответственности человека?
Дмитрий Слободенюк: Идеальный ИБ-департамент через 2-3 года — это адаптивная команда, усиленная технологиями автоматизации и искусственного интеллекта, способная быстрее выявлять угрозы, эффективнее реагировать на изменения и принимать более обоснованные решения.
Большая часть рутинных операций будет выполняться автоматически: сбор и анализ событий безопасности, корреляция данных в SIEM, поиск уязвимостей, первичная обработка инцидентов и запуск типовых сценариев реагирования. Технологии ИИ и оркестрации позволят быстрее обрабатывать большие объемы информации и снизить нагрузку на специалистов.
Это даст возможность аналитикам сосредоточиться на задачах, где необходима человеческая экспертиза: глубоком расследовании сложных атак, анализе новых техник злоумышленников, оценке рисков и разработке стратегий защиты для новых технологических стеков.
При этом ключевые решения всегда останутся за человеком. Именно специалист оценивает контекст, учитывает бизнес-риски, принимает управленческие решения и определяет дальнейшие действия в нестандартных ситуациях. Таким образом, изменится сам подход к работе ИБ-команд. Автоматизация снимет значительную часть рутинной нагрузки, а специалисты смогут сосредоточиться на управлении рисками и повышении уровня защиты бизнеса.