
Каждый квартал мне приносят на разбор очередной «полный стек защиты в одном платеже»: презентация на сорок слайдов, стрелочки, слово «ИИ» в каждом втором предложении. Проблема в том, что бюджет на информационную безопасность не резиновый, а половина купленного софта через год просто собирает пыль — её либо не настроили, либо не встроили в процессы. Ниже — мой рабочий список из восьми средств, которые на практике снижают риск, и антисписок того, за что платить пока рано.
Как я отбирал средства защиты
Критериев всего три, и они спасают от большей части неудачных покупок:
- Закрывает реальный вектор атаки, который есть именно у вас, а не у абстрактного «предприятия отрасли» из брошюры вендора.
- Есть поддержка и регулярные обновления. Если вендор не выпускал патчи полгода — это не средство защиты, а дополнительный риск.
- Даёт измеримый результат. Метрика, отчёт, лог. Инструмент без метрик — это религия, а не защита.
Дальше — по порядку. Порядок примерно соответствует приоритету внедрения для компании на 50–500 сотрудников.

1. EDR/XDR вместо «антивируса с эвристикой»
Классический антивирус ловит известное. EDR (Endpoint Detection and Response) смотрит на поведение: кто запустил процесс, что он делал, куда полез по сети. XDR расширяет эту логику на почту, сеть и облако.
Что реально важно при выборе: качество телеметрии, скорость реакции, наличие офлайн-режима (изоляция хоста без интернета) и поддержка Linux-серверов, а не только Windows.
Главная ловушка: EDR без человека у консоли бесполезен. Это сигнализация без пульта охраны — орать будет, а решение принимать некому. Если у вас нет дежурной смены, смотрите на MDR-услугу, где алерты разбирает подрядчик.
2. Менеджер паролей и аппаратная 2FA
Украденные учётные данные год за годом остаются одним из главных начальных векторов вторжений — это видно по отчётам Verizon DBIR. Менеджер паролей здесь не «удобство», а базовое средство защиты: он делает невозможным переиспользование одного пароля на десяти сервисах.
Второй элемент — многофакторная аутентификация. Но не всякая:
- SMS-коды — слабый вариант, уязвим к подмене карты и перехвату;
- TOTP-приложения — заметно лучше, но всё ещё фишингуемые;
- FIDO2/WebAuthn (аппаратные ключи, passkeys) — привязаны к домену, поэтому не работают на поддельной странице входа. Для админов и доступа к деньгам — обязательный минимум.
В российской специфике стоит отдельно проверить, поддерживает ли выбранное решение отечественную криптографию, если этого требует ваша регуляторика.
3. SIEM — но только с проработанными сценариями
SIEM собирает события и коррелирует их между источниками. Проблема в том, что в большинстве внедрений «SIEM ради галочки» логи собираются, а читать их некому: нет правил, нет алертов, нет реакции.
Начинать надо не с выбора вендора, а с трёх-пяти сценариев, которые важны именно вам: неудачные логины по админским учёткам, изменения в группах доступа, появление новых сервисов на периметре, массовое скачивание данных. Основой для сценариев удобно брать матрицу MITRE ATT&CK.
Отдельная статья расходов — хранение логов. Считайте объёмы заранее: на сотню хостов это уже гигабайты в сутки. Держите горячее хранение коротким, а архив — длинным.
4. WAF: полезен, но не всесилен
WAF (Web Application Firewall) фильтрует HTTP-трафик и закрывает классику из OWASP Top 10: инъекции, XSS, автоматизированный перебор. Если у вас публичное веб-приложение и нет штата, который правит код каждую неделю, — это разумная страховка.
Но помните о границах: WAF не понимает вашу бизнес-логику. Он не остановит мошенника, который легальными запросами выкачивает чужие заказы через IDOR. Логические дыры из OWASP API Top 10 закрываются только на стороне кода и модели авторизации.
Второй нюанс — режим работы. WAF, который сразу включили в блокирующем режиме без настройки, гарантированно сломает часть легитимных сценариев. Первые недели — только мониторинг.
5. Секрет-менеджмент и контроль зависимостей
Токены в репозиториях и файлы с ключами на продакшене — классика, из-за которой утекают базы и облачные аккаунты. Средство защиты здесь — хранилище секретов плюс автоматические сканеры, которые ловят токены ещё на этапе пул-реквеста.
Второй фронт — supply chain. История с бэкдором в библиотеке xz (CVE-2024-3094) показала, что компромисс одной зависимости может задеть тысячи продуктов. Что делать практически:
- Собирать SBOM — перечень компонентов в вашем ПО;
- Гонять SCA-сканер в CI на каждый билд и блокировать сборку с критичными уязвимостями;
- Проверять новые пакеты: возраст, мейнтейнеров, свежесть обновлений, аномальный размер релиза;
- Держать список проверенных версий и не тянуть latest в прод.
6. Резервные копии с неизменяемостью
От шифровальщиков спасает не антивирус, а бэкап, который нельзя удалить из-под скомпрометированной учётной записи. Immutable-хранилище (WORM), когда копии физически не перезаписываются в течение заданного срока, — сегодня обязательный элемент, а не роскошь.
Правило, которого я придерживаюсь: минимум три копии, на двух типах носителей, одна из них — вне основной площадки. И самое важное: раз в квартал восстанавливайте из бэкапа реальный сервис, а не отдельный файл. Непроверенная копия — это не бэкап, а надежда.
7. ZTNA и микросегментация вместо доверенного периметра
Модель «внутренняя сеть безопасна по определению» окончательно устарела. Один подключившийся клиент — и атакующий гуляет по всей подсети.
Плюс сами удалённые шлюзы — популярная цель: в 2023–2024 годах вендоры периметровых решений закрывали одну критичную уязвимость за другой. Актуальные записи удобно отслеживать в CISA KEV и БДУ ФСТЭК. Вывод простой: концентратор удалённого доступа должен быть в списке приоритетных обновлений, а доступ — дробным.
Практическая альтернатива — принцип нулевого доверия: доступ выдаётся к конкретному сервису, с проверкой устройства и пользователя, объём доступа минимальный. Даже внутри дата-центра сервисы общаются друг с другом по mTLS, а не «потому что мы в одной сети».
8. Инвентаризация активов и управление уязвимостями
Нельзя защитить то, о чём не знаешь. Половина «внезапных» инцидентов начинается с забытого тестового стенда с открытым наружу SSH или со старой версии CMS, которую никто не считает частью инфраструктуры.
- Ведите актуальный реестр активов: железо, виртуалки, контейнеры, внешние домены, облачные сервисы;
- Регулярно сканируйте и сопоставляйте результаты с реальными CVE и базой эксплуатируемых уязвимостей;
- Приоритизируйте не по CVSS, а по доступности извне и наличию публичного эксплойта;
- Держите процесс патчинга с дедлайнами: критичное — дни, остальное — недели.
Что лишнее: за что платить пока рано
Теперь антисписок. Всё перечисленное имеет право на существование, но в компаниях без базовой гигиены это деньги на ветер.
- DLP-«комбайн» на старте. Пока нет менеджера паролей и бэкапов, тяжёлая система контроля утечек будет генерировать тысячи ложных срабатываний и выгорание безопасников. Сначала классификация данных — потом DLP.
- «ИИ-предсказатель атак» без данных. ML-модули работают на объёме вашей телеметрии. Если логи не собираются, предсказывать нечего.
- Неизменяемые логи на блокчейне. Красиво в презентации, избыточно на практике. Обычного write-once хранилища хватает.
- Страховка от киберрисков вместо базовых мер. Полис не заменит 2FA и бэкапы, а при отсутствии мер страховщик откажет в выплате.
- Шифрование «всего подряд» без управления ключами. Потерянный ключ — гарантированная потеря данных, и это самый частый способ убить систему шифрованием.
Чек-лист внедрения по шагам
- Инвентаризация активов и карта данных: что и где хранится;
- Менеджер паролей и аппаратная 2FA для админов и доступа к финансовым системам;
- Резервное копирование по схеме три копии, два носителя, одна копия вне площадки и неизменяемая;
- EDR на все рабочие станции и серверы, включая Linux;
- Сбор логов и 3–5 сценариев алертов в SIEM;
- Секрет-менеджмент и SCA-сканер в пайплайне;
- Патчинг периметра в первую очередь, затем микросегментация и переход к модели нулевого доверия;
- Раз в квартал — учения: восстановление из бэкапа и разбор учебного инцидента.
Вывод
Ни одно из восьми средств не является серебряной пулей — вместе они закрывают разные этапы атаки: попадание в инфраструктуру, закрепление, движение по сети, вывод данных. Работает не самый дорогой продукт, а связка «инструмент + процесс + человек, который смотрит в консоль». Начните с инвентаризации, бэкапов и 2FA — это дешевле любого комбайна, а эффект заметен уже в первый месяц. Остальное добавляйте по мере появления процессов и людей, которые будут это обслуживать.