Кибербезопасность в эпоху гибридной работы

Кибербезопасность в эпоху гибридной работы
26 августа 2026

Представьте: сотрудник открывает рабочую почту с ноутбука в кафе через открытый Wi-Fi. Через три дня в компании – фишинговая рассылка с почтового ящика сотрудника, зашифрованные файлы, требование выкупа и звонок от регулятора. Именно так сегодня выглядит типичный сценарий атаки на гибридный офис - не через взлом периметра, а через одного человека, один слабый пароль, один незащищённый роутер.

Статистика по России за 2025-2026 годы подтверждает тревожную тенденцию: число атак на удалённых сотрудников продолжает расти, ransomware остаётся лидером по финансовому ущербу, а штрафы за утечку персональных данных по ФЗ-152 теперь могут доходить до сотен миллионов рублей. Периметровая защита, которая ещё недавно казалась достаточной, в условиях гибридного формата больше не работает - сотрудник подключается из дома, аэропорта или коворкинга, и корпоративная «крепость» превращается в решето.

Хорошая новость: закрыть эти риски можно - но не одним инструментом, а системой из трёх слоёв: технологии, процессы и обученные люди. Дальше - конкретно, что из этого критично внедрить в первую очередь, а что можно достроить позже.


Чем на самом деле рискует ваш гибридный офис

Прежде чем покупать решения, полезно понять, откуда реально приходит удар. Четыре угрозы отвечают за подавляющее большинство инцидентов - и у каждой есть простой контроль, который закрывает риск на 70-90%.

Ransomware - главная головная боль ИБ-директоров в 2025-2026 годах. Программа-вымогатель шифрует данные и требует выкуп; по данным ГК «Солар», суммы выкупов в резонансных инцидентах в России достигают рекордных значений, а хакерские группировки вроде LockBit, Conti и Akira охотятся именно за незащищёнными удалёнными подключениями - забытым RDP, старым VPN без MFA.

Фишинг и социальная инженерия работают тем эффективнее, чем более изолирован сотрудник: дома некому окликнуть коллегу через стол и спросить «а тебе это письмо тоже пришло?». Отсюда рост убедительных писем «от руководителя» и поддельных уведомлений сервисов.

Уязвимости домашних сетей - слабый пароль на роутере или отсутствие WPA3 превращают квартиру сотрудника в открытую дверь в корпоративную сеть.

BYOD и Shadow IT - личный телефон с рабочей почтой, самостоятельно установленное облачное хранилище - создают зоны, которые ИБ-отдел просто не видит.


Угроза

Вероятность

Ущерб для бизнеса

Что закрывает риск

Ransomware

Высокая

Простой, выкуп, репутация

EDR + SOC-мониторинг + бэкапы

Фишинг и социнженерия

Высокая

Утечка учётных данных, заражение инфраструктуры

MFA + обучение + симуляции

Домашние сети

Средняя

Точка входа в сеть, с любыми негативными последствиями

VPN, требования к Wi-Fi

BYOD / Shadow IT

Средняя

Утечка данных, штрафы

MDM + DLP


Если ни один из этих четырёх рисков не закрыт - это и есть точка старта. Именно с диагностики таких пробелов начинается аудит информационной безопасности для гибридных команд.


VPN и MFA: два инструмента, без которых остальное бессмысленно

Если можно закрыть только два риска - закрывайте эти. VPN шифрует трафик сотрудника, скрывая его от перехвата в кафе, аэропорту или домашней сети. На российском рынке есть и сертифицированные решения - например, «Континент» от «Кода безопасности» или «ViPNet» от «ИнфоТеКС» для госсектора и критической инфраструктуры, и открытые продукты вроде OpenVPN Access Server.

Но VPN сам по себе - ловушка ложной уверенности: если пароль украден фишингом, злоумышленник спокойно проходит через тот же самый туннель. Именно поэтому MFA (многофакторная аутентификация) - обязательный второй замок, а не опция. Даже когда пароль уже скомпрометирован, запрос второго фактора - push-уведомления или TOTP-кода - останавливает подавляющее большинство подобных атак.

Совет, который стоит внедрить уже на этой неделе: откажитесь от MFA по SMS - она уязвима к SIM-swap атакам («угон» SIM-карты) - в пользу приложений-аутентификаторов:


• Российские IDP-аутентификаторы (Avanpost Authenticator, Blitz Smart Auth) — корпоративные мобильные приложения, обеспечивающие бесшовную интеграцию с отечественными системами управления доступом и гибкими политиками условного доступа.

• Автономные TOTP-приложения (Яндекс Ключ, локальные версии Aegis / KeePassXC) — надежная замена встроенным генераторам кодов; не зависят от зарубежных облаков и магазинов приложений, могут работать полностью в закрытом контуре компании.

• Многофункциональные MFA-платформы (Multifactor, Security Vision MFA) — гибкие российские ИС-решения для распределенных команд, поддерживающие отправку кодов через push-уведомления, Telegram и аппаратные токены.


Связка VPN + MFA + единый вход (SSO) - тот самый минимум, без которого любые другие инвестиции в кибербезопасность теряют смысл. Настройка такого доступа входит в услуги по управлению доступом и защите конечных устройств.


Что видит ИБ-отдел, когда сотрудник работает из дома: EDR, IDS/IPS, SOC


Каждый ноутбук на удалёнке - потенциальная точка входа. Вопрос в том, видит ли ваша компания, что на нём происходит.

EDR (Endpoint Detection and Response) - автоматически собирает телеметрию с конечных устройств, выявляет сложные скрытые киберугрозы в реальном времени и предоставляет ИБ-специалистам инструменты для моментального реагирования и изоляции атакованных компьютеров. Kaspersky Endpoint Security, MaxPatrol EDR, BI.ZONE EDR, Security Vision EDR подойдут компаниям, которым важно наличие сертифицированного решения, CrowdStrike Falcon - тем, кому нужна максимальная скорость реагирования и модуль Threat Intelligence (исключительно облачное решение).

IDS/IPS отслеживает сетевой трафик и блокирует аномалии - как по сигнатурам известных атак, так и через поведенческий анализ на базе ML.

SOC сводит все сигналы в одну картину: логи, корреляция событий через SIEM (например, Positive Technologies MaxPatrol SIEM), реагирование на инциденты. Если держать собственный SOC дорого - есть аутсорсинг: Solar JSOC гарантирует реакцию на инцидент от 5 минут.


Нужна консультация по кибербезопасности вашей компании?  Свяжитесь с нами! 


Оставить заявку



Практическая приоритизация для бизнеса без большого ИБ-бюджета:

1. EDR + антивирус - на каждое устройство, которое покидает офис.
2. SOC на аутсорсинге - быстрее и дешевле, чем строить своё.
3. IDS/IPS - как только появится хотя бы минимальный сетевой периметр для контроля.
4. VPN (рекомендуем ГОСТ-овый) – для защиты каналов связи.

Без EDR на удалённых устройствах компания узнаёт об атаке последней - когда данные уже потеряны.


Zero Trust и SASE: до какого уровня защиты стоит дорасти


Когда базовый уровень (VPN, MFA, EDR, SOC) закрыт, следующий шаг - архитектурный, а не точечный. Принцип Zero Trust - «никогда не доверяй, всегда проверяй»: каждый запрос к ресурсу проверяется заново, кто бы его ни отправил - сотрудник из офиса или из дома. Модель держится на шести опорах:


• идентификация - MFA и SSO;
• устройство - проверка соответствия политикам;
• сеть - микросегментация;
• приложение - контроль доступа к конкретным сервисам;
• данные - классификация по чувствительности;
• мониторинг - непрерывный анализ поведения.

Внедрять всё сразу не нужно - российская методология построения результативной кибербезопасности предполагает поэтапное движение: сначала MFA и условный доступ на базе отечественных IdM/IAM-систем (например, Avanpost, Blitz Identity или доменных служб Astra Domain), затем контроль и защита веб-приложений с помощью связки WAF и IDP и только потом - полноценная микросегментация. Отдельный элемент – PAM (например, от Индид или  Solar), ограничивающий права администраторов и фиксирующий их действия.

SASE - практичная альтернатива для компаний с географически распределёнными командами: она объединяет в единой платформе межсетевой экран нового поколения (NGFW), оптимизацию трафика (SD-WAN), шлюз безопасности (SWG) и безопасный доступ (ZTNA). Если Zero Trust — это философия, то SASE - её готовая коробочная реализация для тех, кому некогда строить архитектуру с нуля.


Правило простое: если у вас 1-2 офиса - начинайте с Zero Trust поэтапно. Если команда рассеяна по регионам без единого центра - присмотритесь к SASE-архитектуре или готовым облачным сервисам безопасности сразу.



Люди - самое слабое и самое дешёвое звено защиты


Технологии закрывают лишь часть риска: значительная доля утечек происходит через устройства сотрудников, а корень проблемы - человеческий фактор, а не техническая дыра. Это одновременно и плохая, и хорошая новость: обучение стоит в разы дешевле, чем EDR-лицензии, а эффект даёт сопоставимый.

Что обязательно должно быть в компании уже сейчас:


✔ Политика удалённой работы - обязательный VPN (желательно сертифицированный), правила работы с личными устройствами, ограничение доступа по ролям.
✔ Регулярные фишинг-симуляции - не разовая акция, а квартальный ритм с разбором ошибок.
✔ MDM для всех устройств, включая личные - с возможностью удалённого стирания данных при увольнении или потере устройства.
✔ DLP - контроль каналов утечки: почта, USB, облако, печать.


Чек-лист для быстрой самопроверки:

✔ MFA включена во всех критичных системах - да/нет;
✔ есть политика удалённой работы - да/нет;
✔ проводятся фишинг-симуляции хотя бы раз в квартал - да/нет;
✔ все устройства (включая личные) под MDM - да/нет;
✔ в должностных инструкциях ИБ-специалистов имеется ответственность за обеспечение информационной безопасности для удалённых сотрудников - да/нет.

Если хотя бы два пункта - «нет», риск утечки в вашей компании выше среднего по рынку.



 Как это исправить и уменьшить риск утечек? 

Оставить заявку



ФЗ-152, ISO 27001 и штрафы, которых можно избежать


Регуляторная среда в России не оставляет выбора. По поправкам в КОАПП, действующим с 30 мая 2025 года, в части выполнения требований ФЗ-152 «О персональных данных», устанавливает наложение штрафов:

- за утечку данных специальных категорий в размере 10-15 млн ₽, 

- за утечку биометрических данных - 15-20 млн ₽, 

- при повторном нарушении применяется оборотный штраф в размере 1-3% годовой выручки компании - с минимумом 20 млн ₽ и потолком до 500 млн ₽ для крупного бизнеса. 


ISO/IEC 27001:2022 - международный стандарт системы менеджмента ИБ, отдельно затрагивающий требования к удаленному доступу. ГОСТ Р 50922-2006 задаёт базовую терминологию защиты информации. Для отдельных отраслей действуют дополнительные требования - PCI DSS для финсектора, регламенты ФСТЭК для госорганов.

Требование

Кого касается

Регулируемые аспекты удалённой работы

ФЗ-152

Все, кто обрабатывает ПДн

Защита ПДн, штрафы за утечку

ISO/IEC 27001:2022

Компании с системой менеджмента ИБ

Контроль удаленного доступа, аудит

ГОСТ Р 50922-2006

Базовая терминология

Общие подходы к защите

PCI DSS / ФСТЭК

Финсектор, госорганы

Отраслевые требования к доступу

Соответствие этим требованиям - не формальность для галочки, а конкретный способ не заплатить многомиллионный штраф. Проверить, где именно у вас пробел, помогает аудит на соответствие требованиям регуляторов - обычно он вскрывает 3-5 критичных находок даже в компаниях, уверенных в своей защищённости.


Что будет с кибербезопасностью гибридных офисов дальше


ИИ уже меняет правила игры - причём для обеих сторон. Поведенческая аналитика на основе машинного обучения ловит угрозы до того, как сработает классическая сигнатура, а SOAR-платформы автоматизируют реагирование. Но тот же генеративный ИИ атакующие используют для более убедительного фишинга - гонка вооружений идёт в обе стороны.

Параллельно продолжается переход от устаревающего VPN к ZTNA и рост внедрений SASE, а компании, работающие с чувствительными данными, уже присматриваются к постквантовой криптографии - до массовой угрозы квантового взлома ещё есть время, но подготовка требует лет, а не месяцев.

Практический вывод один: компании, откладывающие автоматизацию защиты, рискуют встретить атаки следующего поколения с инструментами прошлого поколения. Если атаки становятся умнее и быстрее - защита обязана становиться такой же.