Кадр из фильма «Сноуден»

Материал рассчитан прежде всего на сетевых инженеров, которые сталкиваются с требованиями ИБ-департамента, но не всегда понимают, зачем нужны очередные ограничения и средства защиты. Также он подойдёт начинающим специалистам по информационной безопасности и читателям, которые только знакомятся с этой темой.

Все компании, продукты и решения, упомянутые в статье, приведены исключительно в качестве примеров для объяснения рассматриваемых технологий и подходов. Их упоминание не носит рекламного характера. Цель материала — поделиться технической информацией и практическим опытом, а не продвигать конкретные компании, продукты или услуги.

Всем привет! Меня зовут Кирилл, я сетевой инженер и автор технических статей. Остальные мои материалы можно найти в профиле @ProstoKirReal.

Представим обычную корпоративную сеть. Все интерфейсы находятся в состоянии up, ping проходит, сотрудники открывают рабочие системы, а мониторинг не показывает ничего подозрительного. Со стороны сетевого инженера всё работает. В этот момент ИБ-специалисты просят установить новый межсетевой экран, подключить систему анализа трафика, ограничить использование флешек и не пускать в сеть неизвестные устройства.

Возникает логичный вопрос: зачем всё это нужно, если сеть и так работает?

Эту проблему хорошо показывает сцена из фильма Оливера Стоуна «Сноуден». Главный герой копирует секретные документы на microSD-карту, прячет её внутри кубика Рубика и проходит через охрану. На входе его проверяют, вокруг закрытый объект, компьютеры работают в изолированной инфраструктуре, а данные всё равно оказываются снаружи.

Кадры из официального трейлера фильма «Сноуден»

Эпизод выглядит эффектно, но в действительности всё происходило иначе. Сам Сноуден позднее рассказал, что не выносил информацию в кубике Рубика. Этот трюк он предложил создателям фильма, а настоящий способ копирования данных раскрывать не стал. Кубик действительно присутствовал в этой истории, но использовался как опознавательный знак при первой встрече с журналистами.

Отношение к поступку Сноудена зависит от позиции читателя. Опубликованные документы раскрыли сведения о программах слежки американских спецслужб. Для правительства США произошедшее стало масштабной утечкой секретной информации.

Мне здесь интересна инженерная сторона. Сноуден имел разрешенный доступ к секретным документам. Внешние меры контроля к этому моменту уже были пройдены, а информация всё равно оказалась за пределами организации.

Этой публикацией я начинаю новый цикл про информационную безопасность. Это будет взгляд со стороны сетевого инженера. Сначала хочу показать, зачем корпоративной сети вообще нужна защита и почему одного устройства на границе недостаточно. Нам помогут реальные истории и несколько случаев из моей практики. В следующих материалах постепенно перейдём к отдельным классам средств защиты и российским решениям, которые закрывают разные участки инфраструктуры.

Основная работа у меня проходит на стыке ИТ- и ИБ-департаментов. И несмотря на название цикла, я хорошо знаком с требованиями безопасников и спорами, которые возникают вокруг них. При этом я остаюсь сетевым инженером и не претендую на доскональное знание всех направлений информационной безопасности. Буду рад, если опытные ИБ-инженеры дополнят материал и поправят меня в спорных местах. Уверен, обсуждение в комментариях сделает этот цикл полезнее.

Что вообще защищает информационная безопасность?

Информационная безопасность защищает данные, системы и связанные с ними процессы. В поле зрения ИБ-специалистов попадают серверы, рабочие компьютеры, сетевое оборудование, учётные записи, внешние сервисы, накопители и действия сотрудников.

В основе такой защиты находятся три свойства:

  • конфиденциальность — посторонние не должны получить доступ к информации;

  • целостность — данные, программы и настройки должны быть защищены от несанкционированного изменения, удаления или случайного повреждения;

  • доступность — сотрудники должны пользоваться системами тогда, когда они нужны для работы.

Поднятый интерфейс и успешный ping подтверждают, что пакеты передаются между устройствами. Они не показывают, кто находится внутри сети, куда уходят корпоративные данные и какие команды выполняются на рабочих компьютерах и серверах. С точки зрения сетевого мониторинга всё может работать. Для специалиста по информационной безопасности инцидент уже мог начаться.

Что изменится, если отключить интернет?

Самый очевидный способ защитить сеть от внешних атак — полностью отключить её от интернета. На государственном или критически важном объекте к этому добавляют физическую охрану, пропускной режим и того самого «дяденьку с автоматом» на входе. В небольшой компании схема проще. Один компьютер получает доступ в интернет, а остальные работают только с ресурсами локальной сети.

На прежней работе я приезжал на один из государственных объектов для обновления программного обеспечения нашего продукта.

Доступ на объект был организован по пропускам. С собой нельзя было приносить личные ноутбуки, флешки и другие электронные устройства. Под запрет попадали даже умные часы, поэтому на такие выезды я надевал обычные механические часы. Они достались мне по наследству от дедушки.

Сети там были изолированы от внешнего мира, а внутренние контуры физически отделены друг от друга. Дополнительно использовались средства шифрования, а доступ к разным участкам инфраструктуры контролировался отдельно. Даже получив доступ к одному контуру, перейти из него в соседний напрямую было нельзя.

В нескольких других компаниях, где я работал, встречался более простой вариант изоляции. Доступ в интернет оставался у одного или нескольких компьютеров, а основная рабочая сеть существовала отдельно. Такой подход уменьшает количество внешних входов, но не закрывает все возможные пути атаки.

Даже после отключения интернета внутри инфраструктуры остаются:

  • сотрудники и подрядчики;

  • личные ноутбуки;

  • флешки и внешние накопители;

  • неучтённые сетевые устройства;

  • сервисные компьютеры;

  • заражённые обновления;

  • временные подключения к внешней сети, которые открывают контур на время обслуживания;

  • бумажные документы и другие носители, которые можно вынести физически.

Похожий случай произошел в 2008 году. К одному из компьютеров в сети Центрального командования США подключили USB-накопитель с вредоносным кодом. В результате Министерство обороны столкнулось с крупной компрометацией секретных и несекретных компьютерных сетей. Вредоносный код также создал канал для вывода данных. Об этом говорится в отчёте генерального инспектора Министерства обороны США.

Первоначальной точкой входа стал физический носитель. Этот случай показывает, что отключение интернета само по себе не исключает заражения. Оно убирает один путь атаки, но остальные сохраняются. Поэтому изолированная сеть тоже нуждается в контроле устройств, учётных записей, обновлений, носителей и действий пользователей.

Личная история об изолированной сети

До того как стать сетевым инженером, я работал инженером-проектировщиком. Готовил чертежи, создавал трёхмерные модели и работал с базами уже разработанных деталей.

Доступ рабочих компьютеров в интернет был ограничен. Предполагалось, что изолированная сеть защитит чертежи и модели от внешних угроз. Этот путь действительно был закрыт. При этом сотрудники по работе имели доступ к большому объёму технической информации.

Позже несколько сотрудников при увольнении вместе с трудовой книжкой забрали бумажные чертежи и копии баз 3D-моделей. Через некоторое время в нашем городе появились три созданные ими компании. Они работали в той же сфере, а часть клиентов прежней организации перешла к ним.

Прежняя организация со временем закрылась. Было бы неправильно связывать это только с выносом информации. По моему мнению, основными причинами стали решения директора и его сына, который позднее занял руководящую должность. История с чертежами оказалась одним из тревожных звоночков. Затем начались задержки зарплаты, и я решил уйти. Так закончилась моя работа инженером-проектировщиком и начался переход в сетевики.

Изоляция от интернета в этой ситуации не решила главную проблему. Сотрудники уже находились внутри и имели законный доступ к данным. Снизить риск могло разграничение прав, при котором инженер видит только нужные ему проекты. Контроль съёмных носителей ограничил бы копирование баз на USB, а DLP могла бы отслеживать передачу файлов через контролируемые каналы. Компания и так знала, кто вынес материалы. После увольнения сотрудников организация уже не смогла вернуть информацию и остановить её дальнейшее использование.

С бумажными чертежами всё сложнее. Здесь нужны учёт копий, правила хранения, контроль физического доступа и другие организационные меры. Техническая защита закрывает часть путей, но не отменяет работу с сотрудниками и их правами.

Когда сотрудник сам передает данные наружу

В 2023 году сотрудники Samsung загрузили в ChatGPT чувствительный исходный код и другие внутренние материалы. После этого компания ограничила использование публичных генеративных ИИ-сервисов на рабочих устройствах. Об инцидентах сообщало Bloomberg.

Сотрудники не пытались навредить работодателю. Они хотели быстрее решить рабочую задачу, но корпоративные данные покинули контролируемую инфраструктуру. DLP может обнаруживать такую передачу через контролируемые каналы, а политики определяют допустимые сервисы. Одного запрета мало. Сотрудникам нужна безопасная альтернатива.

В июне 2026 года Samsung объявила о развертывании ChatGPT Enterprise и Codex. Сначала сотрудники сами нашли удобный сервис, а спустя три года компания предоставила им управляемый вариант.

СДЭК и остановка работающего бизнеса

27 мая 2024 года у СДЭК перестали работать сайт и приложение. Компания приостановила приём и выдачу отправлений в пунктах выдачи. Цифровой сбой остановил физические операции, поэтому клиент уже не мог просто прийти в ПВЗ и забрать посылку.

4 июня СДЭК подтвердил, что причиной стало внешнее воздействие. Подробный технический разбор не публиковался, поэтому первоначальная точка входа нам неизвестна.

Подробный разбор этой кибератаки есть в моём ТГК.

Связывать инцидент с отсутствием конкретного NGFW или NDR нельзя. Этот случай показывает другую проблему. Резервные копии еще не возвращают бизнес в работу. Для этого нужны заранее проверенные процедуры восстановления.

Картинка из статьи про технический сбой СДЭК

Rockstar Games и защита самого дорогого продукта

В сентябре 2022 года в интернете появились ранние видеоматериалы следующей Grand Theft Auto. Take-Two подтвердила незаконный доступ к системам Rockstar Games и скачивание конфиденциальной информации. На момент сообщения действующие игровые сервисы не были затронуты. Сбой, который заметили бы игроки, для утечки оказался вообще не нужен.

Фрагмент официального сообщения Take-Two об инциденте 2022 года

После такого инцидента хочется построить дополнительные стены и вырыть рвы вокруг компании. В информационной безопасности, естественно. Но при этом у противника может оказаться вертолёт. Усиление одного направления ещё не закрывает остальные пути к данным.

В августе 2026 года случился новый инцидент. Хакерская группировка CyberLeek (кстати, по некоторой непроверенной информации это может быть и один человек, находящийся в России) начал выкладывать материалы по GTA VI. 26 августа Rockstar публично признала утечку игрового процесса и сообщила, что команда тяжело переживает случившееся.

CyberLeek заявлял о наличии полного рабочего билда. Однако PC Gamer отмечал, что доступная ему сборка могла быть неполной. На данный момент подтверждений публикации полного рабочего билда GTA VI в проверенных источниках нет.

Rockstar — крупный разработчик, для которого исходный код, внутренние материалы и будущая игра имеют прямую коммерческую ценность. Утечка лишает компанию контроля над тем, когда и в каком виде публика увидит её работу. Даже удаление отдельных публикаций не вернёт файлы, которые уже успели скопировать.

Для меня эта история показывает предел аргумента «у нас большая компания, с безопасностью всё нормально». Ценный продукт даёт злоумышленнику больше причин искать доступ к нему. Бюджет сам по себе такой доступ не перекрывает.

Поэтому у любой компании, которая разрабатывает свой продукт, возникают вполне практические вопросы. Кто может скачать исходники и сборки? Какой объём данных доступен одной учётной записи? Кто заметит массовое копирование?

Защита внешнего периметра сама по себе не гарантирует информационную безопасность. Сотрудник уже находится внутри сети, а злоумышленник может действовать через захваченную учётную запись или заражённый рабочий компьютер. Поэтому внутри тоже нужны ограничения доступа, контроль устройств и наблюдение за действиями пользователей. Сам факт подключения к корпоративной сети не делает человека или устройство доверенным.

Неизвестное устройство внутри сети на примере NASA JPL

В 2018 году в Jet Propulsion Laboratory обнаружили взлом. Точкой входа стал мини-компьютер Raspberry Pi, подключённый к сети без согласования. Злоумышленник использовал его для доступа к внутренним системам и данным.

Аудит выявил проблемы с учетом оборудования. Один из администраторов рассказал, что при сбое базы откладывал регистрацию новых устройств, а потом забывал её выполнить. Оборудование уже работало в сети, хотя сведения о нём ещё не внесли.

Недостаточная сегментация помогла атакующему перемещаться между системами. Подробности описаны в отчёте NASA OIG.

Фрагмент страницы 13 отчёта NASA OIG с описанием неучтённого Raspberry Pi

Вопрос «что у нас подключено к сети?» здесь совсем не формальность. Неучтенное устройство легко пропустить при проверке обновлений и настроек безопасности. А если ему доступны соседние системы, последствия взлома выходят далеко за пределы одного компьютера.

Опасность может прийти с доверенным обновлением

В декабре 2020 года SolarWinds сообщила об атаке на систему сборки Orion. Злоумышленники внедрили вредоносный код в обновления платформы мониторинга, выпущенные с марта по июнь.

Клиенты устанавливали официальное обновление привычного рабочего инструмента. Вместе с ним в инфраструктуру попадал код атакующего. Это пример атаки на цепочку поставок, когда взлом одной компании становится способом добраться до её клиентов.

Отказываться от обновлений из-за этого тоже опасно. Но доверие к поставщику не отменяет проверки новой версии и наблюдения за её работой. С какими адресами связывается сервер? Какие процессы запускает? Что изменилось в журналах событий? Сегментация и ограничение прав нужны и доверенному ПО, чтобы компрометация одного сервера не давала доступ ко всей сети.

Фрагмент официального сообщения CISA об атаках на цепочку поставок.

ИИ ускоряет обе стороны

Мы привыкли просить нейросеть написать текст, исправить скрипт или что-то нарисовать. А что, если поручить ей найти слабое место в корпоративной сети? Человек, который собирается нас атаковать, тоже может пользоваться такими помощниками.

Возможности моделей быстро растут. 1 августа 2026 года OpenAI опубликовала десять результатов по давно открытым математическим задачам. По сообщению компании, внутренняя версия Astra решила часть из них, а по другим существенно продвинула исследования.

В кибербезопасности уже есть более близкие нам примеры. В июле Anthropic сообщила, что во время испытаний её модели получили несанкционированный доступ к системам трёх организаций.

Фрагмент статьи «Расследование трех реальных инцидентов в рамках наших оценок кибербезопасности»

Модели работали без стандартных защитных механизмов, а в тестовой среде по ошибке оставили доступ в интернет. Для проникновения хватило слабых паролей и сервисов без проверки доступа. Компания приостановила внутренние и внешние кибертестирования, усилила изоляцию и мониторинг тестовых сред, а затем возобновила проверки с дополнительными мерами контроля.

Злоумышленнику даже не обязательно поручать ИИ всю атаку. Можно ускорить сбор сведений о сотрудниках, подготовку фишинга, написание скриптов, поиск уязвимостей и разбор украденных документов.

Такое применение уже описывает NCSC.

Фрагмент статьи «Влияние искусственного интеллекта на киберугрозы до 2027 года»

Доработку вредоносного ПО с помощью ChatGPT разбирала на примере ScopeCreep, где OpenAI запретила русскоязычным аккаунтам использовать искусственный интеллект для создания вредоносных программ, совершенствования загрузчиков и устранения неполадок в киберинструментах.

Есть и так называемые модели «без цензуры», у которых ослаблены или отсутствуют ограничения на ответы. Они реже отказываются обсуждать запрещённые в публичных сервисах темы и генерировать определённые картинки. Да, и в том числе то, о чём вы сейчас подумали. Но этим интерес к таким моделям не ограничивается. Злоумышленник тоже может использовать их для своих задач.

Такую модель можно запустить локально. Заблокировать её через аккаунт облачного сервиса не получится. При этом готовность модели ответить на запрос и способность найти уязвимость — разные вещи. Результат по-прежнему зависит от качества модели, доступных инструментов, доступа к системам и навыков оператора.

Думаю, в 2026–2027 годах нам придётся всё чаще подключать к защите «ИИ-безопасников». Поручать им разбор событий, поиск аномалий и уязвимостей, первичную обработку инцидентов. Но решение о блокировке узла или изоляции сегмента должно оставаться под контролем специалиста. Иначе работающий бизнес можно остановить собственными средствами защиты.

Какие средства защиты нужны корпоративной сети?

В историях выше проблемы возникали в разных местах. Где-то сотрудник выносил документы, где-то неизвестное устройство получало доступ к внутренним системам, а где-то компания теряла возможность работать. Поэтому защиту распределяют между сетью, рабочими устройствами, учётными записями и самими данными. Расскажу про самые распространённые средства защиты.

NGFW — межсетевой экран нового поколения. Он контролирует трафик на внешней границе сети и между внутренними сегментами. В сети NGFW проверяет соединения, распознаёт приложения и признаки атак, ограничивает доступ по заданным правилам. Например, компьютерам бухгалтерии можно разрешить соединение с нужным сервером и закрыть доступ к управлению остальной инфраструктурой. Копирование документа с локального диска на флешку через NGFW не проходит. Для такого события нужны другие средства контроля.

WAF защищает веб-приложения. Он проверяет HTTP- и HTTPS-запросы к сайтам, личным кабинетам и API. Среди его задач — выявление и блокировка попыток SQL-инъекций и других атак через веб-запросы. При этом WAF не защищает всю корпоративную сеть и не исправляет ошибки в коде приложения. Разработчикам всё равно придётся устранять уязвимости.

VPN и криптошлюзы нужны для защищённой связи между филиалами и удаленными сотрудниками. Здесь речь о VPN с шифрованием, который защищает передаваемые данные от перехвата и подмены. Но зашифрованный канал ничего не говорит о состоянии компьютера на его конце. Заражённый ноутбук может использовать разрешенное соединение для доступа к корпоративным ресурсам.

NAC управляет допуском устройств в сеть. Система определяет, кто подключается, проверяет доступные сведения об устройстве и назначает разрешенный доступ. Неизвестный ноутбук можно оставить без доступа или направить в отдельный сегмент для проверки. Именно здесь возникает вопрос, который показала история NASA JPL, — что вообще подключено к нашей сети? Для работы NAC нужны актуальный учет устройств, понятные политики и интеграция с коммутаторами, Wi-Fi-оборудованием и системами идентификации.

NTA/NDR анализируют происходящее внутри сети. Они помогают заметить разведку, подозрительные обращения к серверам, перемещение атакующего между узлами и связь с управляющей инфраструктурой. Например, рабочий компьютер внезапно начинает обращаться к десяткам систем, с которыми раньше не взаимодействовал. Однако анализатор видит только переданные ему данные. Если трафик серверного сегмента не попадает на анализ, часть действий останется за пределами наблюдения.

SIEM собирает и сопоставляет события разных систем. Отдельно вход через VPN может выглядеть нормально. Но если за ним следуют выдача административных прав и обращения к критичным серверам, возникает повод для проверки. SIEM помогает связать такие события в одну последовательность. Для этого источники должны передавать нужные журналы, время на устройствах должно совпадать, а правила обнаружения — учитывать особенности инфраструктуры. Само наличие сервера для хранения логов эту задачу не решает.

SPAN, TAP и NPB доставляют трафик средствам анализа. SPAN зеркалирует его средствами коммутатора, TAP снимает копию на участке линии, а NPB собирает, фильтрует и распределяет потоки между анализаторами. Здесь сетевику нужно проверить точки съёма, пропускную способность и возможные потери пакетов. При работе с копией трафика эти средства сами атаку не блокируют.

DLP и контроль устройств ограничивают вывод информации. DLP анализирует содержимое передаваемых данных в контролируемых каналах. Контроль устройств задаёт, какие накопители можно подключать и какие операции с ними разрешены. Например, сотруднику можно оставить чтение с определённой флешки, но запретить запись. Для этого придётся определить, какие сведения считаются конфиденциальными и кому разрешено их передавать. Без таких правил система не отличит рабочую отправку документа от нарушения.

Защищённые накопители отвечают за данные на самом носителе. Они хранят информацию в зашифрованном виде и требуют подтверждения доступа. Это снижает риск утечки при потере или краже устройства. Но после разблокировки файлы становятся доступны пользователю и подключённому компьютеру. Поэтому защищённая флешка не заменяет учёт выдачи, правила переноса информации и контроль действий сотрудника.

EDR наблюдает за рабочими станциями и серверами. Система собирает сведения о процессах, файлах и соединениях, помогает расследовать подозрительную активность и реагировать на неё. Например, остановить вредоносный процесс или изолировать заражённый компьютер. Это даёт видимость действий, которых может не заметить сетевой анализатор. Но EDR не заменяет контроль соединений между сегментами и защиту внешней границы.

Управление уязвимостями связывает поиск проблем с их устранением. Сначала нужно знать состав оборудования и ПО, затем обнаружить слабые места, определить приоритет и назначить ответственных за исправление. После обновления или изменения настроек результат проверяют повторно. Сканер помогает найти проблему, но отчет с перечнем уязвимостей сам по себе ничего не исправляет.

Резервные копии нужны для восстановления работы. Копируют базы данных, документы, конфигурации и другие сведения, без которых бизнес не сможет продолжить работу. Копии нужно защищать от удаления и шифрования вместе с основной инфраструктурой, в том числе отделять доступ к ним. Возможность восстановления проверяют на практике. Успешное завершение задания резервного копирования ещё не доказывает, что из полученной копии удастся запустить рабочую систему.

Безопасность строится слоями. Одни меры ограничивают доступ, другие помогают обнаружить атаку, третьи нужны для восстановления. Это не означает, что каждой компании придётся покупать отдельный продукт под каждый пункт. Функции могут совмещаться, а набор средств зависит от инфраструктуры и рисков. Но один продукт не остановит все сценарии, о которых мы говорили выше.

Почему цикл будет посвящен российским решениям?

В следующих статьях разберу российские NGFW, NTA/NDR, SIEM, NAC, WAF, криптошлюзы, средства доставки трафика, DLP и защищённые накопители.

Российским компаниям приходится учитывать санкции, зависимость от зарубежных обновлений и поддержки, риски цепочки поставок. Доверие к поставщику и возможные недокументированные функции тоже требуют проверки. Само происхождение продукта не гарантирует безопасность.

Для значимых объектов КИИ указ № 166 и постановление № 1912 устанавливают отдельные требования к ПО и доверенным программно-аппаратным комплексам. Здесь имеют значение происхождение оборудования и ПО, а для комплексов с функциями защиты — сертификация. На любую корпоративную сеть эти требования автоматически не распространяются.

Заключение

Сеть нужно защищать до того, как она перестанет работать. При утечке документов сбоев вообще может не быть. Идеальной защиты не существует. Меняется сама инфраструктура, появляются новые способы атак, поэтому однажды настроенную защиту приходится регулярно пересматривать.

Какая мера безопасности в вашей сети долго казалась лишней? Что в итоге заставило её внедрить?

Немного важной информации

Я веду свои каналы ещё на нескольких площадках:

Выбирайте, где вам удобнее читать. Там я продолжаю темы из статей, рассказываю о сетевых технологиях, разбираю крупные аварии и делюсь практическими историями из жизни инженеров.

Что вас ждет?

  • Объяснения сетевых технологий. От VLAN и BGP до оптики, DWDM, дата‑центров и операторских сетей.

  • Разборы аварий, крупных сбоев и странных проблем, которые возникают в реальных сетях.

  • Практика из жизни инженеров. Ошибки, найденные решения и полезные мелочи, о которых редко рассказывают в учебниках.

  • Небольшие статьи и заметки, которые можно прочитать за несколько минут.

  • Дополнительные материалы, которых нет на Хабре.

© 2026 ООО «МТ ФИНАНС»

Комментарии (2)


  1. azzas
    02.10.2026 14:42

    Что за дурацкая постановка вопроса "Зачем защищать корпоративную сеть, если она и так работает?"

    Хочешь чтобы она продолжала работать - защищай.


    1. ProstoKirReal Автор
      02.10.2026 14:42

      Почему дурацкая? Для сетевика как раз это и есть основной вопрос. Сеть работает! А остальное это дела ИБ подразделения