Почему рост рынка ИБ не гарантирует устойчивость бизнеса
Результат зависит от того, какие риски компания считает критичными и как выбранные инструменты встроены в ее процессы.
Меня зовут Анатолий Сазонов, в ГК Softline я руковожу департаментом соответствия требованиям по информационной безопасности Infosecurity, которая входит в «Софтлайн Решения». В нашей практике мы видим, что рынок уже вышел за пределы простой замены зарубежных продуктов: компаниям приходится одновременно защищать периметр, контролировать привилегированные учетные записи, предотвращать утечки и выполнять требования к критической информационной инфраструктуре.
По данным Центра стратегических разработок, по итогам 2025 года объем российского рынка информационной безопасности составил 364,4 млрд рублей, а к 2031 году может превысить 1 трлн рублей. Рост поддерживают импортозамещение, изменение регуляторных требований и увеличение числа атак, в том числе на объекты критической информационной инфраструктуры.
Российские решения закрывают основные задачи бизнеса
На российском рынке представлены продукты основных классов информационной безопасности. Для защиты сетевого периметра используются NGFW, или межсетевые экраны нового поколения. Они анализируют соединения, приложения и передаваемые данные, а также блокируют нежелательный трафик. К отечественным решениям этого класса относится «Континент 4».
SIEM-платформы собирают события из разных компонентов инфраструктуры и помогают выявлять признаки атаки. Такие решения развивает, например, R-Vision. DLP-системы контролируют передачу конфиденциальной информации и предотвращают утечки. В этом сегменте работает Solar Dozor. Для задач, где требуется доверенная среда выполнения, доступны защищенные операционные системы, включая KasperskyOS.
Эти продукты уже способны закрыть основные потребности российского бизнеса. При этом по некоторым нишевым направлениям рынку еще нужны дополнительные разработки. Кроме того, импортозамещение нельзя сводить к покупке аналога с похожим набором функций. Перед внедрением необходимо проверить совместимость решения с действующей инфраструктурой, производительность, требования к эксплуатации и готовность команды сопровождать новую систему.
Одного контроля периметра недостаточно
NGFW остается одним из наиболее востребованных классов решений, однако межсетевой экран не закрывает риски, связанные с действиями сотрудников, администраторов и подрядчиков.
Для управления учетными записями с расширенными полномочиями компании внедряют PAM-системы. Они позволяют контролировать привилегированный доступ, фиксировать действия администраторов и ограничивать использование критичных учетных записей. Это особенно важно для организаций с распределенной инфраструктурой, большим числом подрядчиков и сложной системой полномочий.
DLP-системы решают другую задачу: контролируют перемещение конфиденциальных данных и выявляют попытки их передачи за пределы компании. Причиной утечки может стать умышленное действие сотрудника, ошибка или использование неразрешенного канала связи.
Каждый класс решений работает со своим сценарием. NGFW не заменяет контроль привилегированных пользователей, а DLP не выполняет задачи мониторинга сетевых атак. Поэтому защиту необходимо строить вокруг конкретных активов, доступов и бизнес-процессов, а не вокруг одного универсального продукта.
Одновременно растет спрос на сервисные модели MSSP и MDR. В первом случае внешний провайдер берет на себя эксплуатацию средств безопасности. Во втором он помогает обнаруживать атаки и реагировать на них. Такой подход востребован у компаний, которым не хватает собственных ИБ-специалистов или бюджета на полноценную внутреннюю команду.
Передача части функций провайдеру не снимает ответственность с заказчика. Внутри компании все равно необходимо определить критичные системы, порядок эскалации и полномочия участников реагирования. Без этого внешний сервис сможет обнаружить угрозу, но потеряет время на согласование действий.
Для промышленности инцидент означает остановку процессов
В 2026 году промышленность оказалась наиболее атакуемым сектором в России. Злоумышленники нацелены на данные, цепочки поставок и производственные процессы. Для предприятий, участвующих в выполнении государственного оборонного заказа, последствия затрагивают сроки исполнения обязательств и устойчивость связанных организаций.
Доля APT-группировок выросла вдвое. Под APT понимают подготовленные группы, которые проводят продолжительные целевые атаки. Они изучают инфраструктуру, закрепляются внутри сети, собирают данные и постепенно продвигаются к критичным системам. Такая атака может долго не создавать заметных сбоев, поэтому обычного контроля периметра для ее обнаружения недостаточно.
В ответ предприятия внедряют NGFW и SIEM, используют песочницы для проверки подозрительных файлов и системы автоматизированного тестирования защищенности. Песочница запускает файл в изолированной среде и анализирует его поведение. Автопентест помогает регулярно искать уязвимости и проверять, можно ли использовать их для продвижения внутри инфраструктуры.
Отдельная задача связана с подрядчиками. Внешние специалисты получают доступ к оборудованию, системам управления и сервисным учетным записям. Если их устройства или пароли скомпрометированы, злоумышленник может войти через разрешенное подключение. Поэтому предприятия усиливают контроль за подрядчиками.
Защита КИИ начинается с учета и категорирования
Для объектов критической информационной инфраструктуры недостаточно установить набор средств защиты. Сначала организация должна определить, какие информационные системы, сети и автоматизированные системы управления относятся к КИИ, провести категорирование и установить требования к их защите.
Также утвержден перечень типовых объектов КИИ. С 1 марта 2026 года действует приказ ФСТЭК № 117, значительно расширивший спектр требований, и государственным субъектам КИИ необходимо учитывать его положения. С января 2026 года на объектах КИИ запрещено использование иностранных средств защиты информации. За нарушения при эксплуатации введены штрафы до 500 тыс. рублей, даже при отсутствии инцидентов.
После определения объектов и их категории организация выбирает только сертифицированные отечественные средства защиты, устанавливает правила доступа, контролирует конфигурации и регулярно проверяет защищенность. Показатели защищенности рассчитываются раз в полгода. Также важно обеспечить физическую безопасность объектов.
Средства защиты должны быть связаны с рисками бизнеса
Российский рынок предлагает решения для основных задач информационной безопасности, однако набор продуктов еще не образует систему защиты. Компания должна понимать, какие активы критичны, кто имеет к ним доступ, как обнаруживается инцидент и сколько времени бизнес сможет работать при недоступности системы.
Для корпоративной инфраструктуры приоритетами могут стать защита периметра, контроль привилегированных учетных записей и предотвращение утечек. Промышленному предприятию также необходимо учитывать непрерывность производства, работу подрядчиков и связи между офисными и технологическими системами. Для субъектов КИИ к этим задачам добавляются категорирование и выполнение регуляторных требований.
Руководство определяет допустимый риск и последствия простоя, ИТ-служба отвечает за эксплуатацию инфраструктуры, а подразделение информационной безопасности контролирует доступы, события и выполнение требований. Если эти роли не согласованы, даже современные средства защиты остаются набором отдельных систем и не обеспечивают устойчивость бизнеса.