Rambler&Co превращает киберугрозы в конкурентное преимущество
Кибербезопасность постепенно перестаёт быть исключительно технической задачей. Для крупных цифровых компаний она становится частью бизнес-стратегии, напрямую влияющей на доверие аудитории, устойчивость сервисов и репутацию бренда. Такой подход Rambler&Co представила на международном фестивале Positive Hack Days, который прошёл 22-24 мая 2025 года.
В мероприятии приняли участие специалисты по информационной безопасности, представители бизнеса, государства, ИТ-сообщества, а также студенты и школьники. Эксперты Rambler&Co выступили в нескольких деловых секциях, посвящённых роли руководителя по кибербезопасности, багбаунти, контролю подрядчиков и развитию корпоративных практик защиты данных.
Как меняется роль CISO
Директор по кибербезопасности Rambler&Co Евгений Руденко стал участником международной дискуссии "CISO 2.0. Новые вызовы для киберлидера". Главной темой встречи стала трансформация должности Chief Information Security Officer - руководителя, который отвечает за защиту информационных систем и данных компании.
Сегодня CISO уже не может ограничиваться контролем технических средств защиты. От него требуется понимать бизнес-процессы, оценивать финансовые и репутационные риски, объяснять руководству необходимость инвестиций и выстраивать взаимодействие с клиентами, партнёрами и сотрудниками.
По словам Евгения Руденко, информационная безопасность должна становиться конкурентным преимуществом. Компания демонстрирует зрелость не только тогда, когда внедряет современные защитные решения, но и когда повышает цифровую грамотность пользователей, открыто говорит о мерах безопасности и подтверждает готовность защищать данные, деньги и качество своих сервисов.
Публичность также становится важной частью работы руководителя по кибербезопасности. CISO всё чаще выступает представителем компании во внешней среде, рассказывает о подходах к защите и, в допустимых пределах, делится внутренним опытом. Открытая позиция помогает формировать доверие и показывает, что безопасность воспринимается не как формальность, а как постоянный процесс.
Багбаунти как инструмент раннего поиска уязвимостей
Rambler&Co и Positive Technologies более двух лет развивают совместную программу багбаунти. Её задача - привлечь независимых исследователей к поиску уязвимостей в сервисах компании до того, как потенциальные проблемы обнаружат злоумышленники.
Руководитель направления проектной безопасности Rambler&Co Константин Ермаков выступил на сессии "Багбаунти: международный опыт, бизнес-ценность и будущее вознаграждений за уязвимости". Участники обсудили юридические вопросы, критерии оценки эффективности таких программ, выбор специализированных платформ и возможности выхода на зарубежные рынки.
Отдельное внимание эксперты уделили соотношению багбаунти и пентестов. Тестирование на проникновение проводится по заранее определённому сценарию и в установленные сроки, тогда как программа поиска уязвимостей позволяет получать обратную связь от широкого круга независимых специалистов на постоянной основе. Эти подходы не исключают, а дополняют друг друга.
Для бизнеса багбаунти даёт возможность быстрее находить слабые места, проверять реальные сценарии атак и выстраивать прозрачный процесс обработки сообщений об уязвимостях. Важным условием эффективности становится понятная коммуникация с исследователями, корректная юридическая модель и своевременная реакция на поступающие отчёты.
Безопасность подрядчиков и защита цепочки поставок
Руководитель отдела методологии и контроля департамента кибербезопасности Rambler&Co Александр Редчиц принял участие в секции "Доверяй, но проверяй. Как организовать работу с подрядчиками".
Подрядчики часто получают доступ к корпоративным системам, внутренним документам и пользовательским данным, поэтому риски, связанные с партнёрами, требуют системного управления. На этапе выбора организации необходимо оценивать её технические возможности, зрелость процессов безопасности, наличие регламентов и готовность соблюдать требования заказчика.
Не менее важен контроль в процессе сотрудничества. Он может включать проверку прав доступа, мониторинг действий внешних специалистов, регулярную переоценку рисков и аудит выполнения договорных обязательств. Доступ подрядчика не должен сохраняться дольше, чем это необходимо для выполнения конкретной задачи.
Безопасное завершение сотрудничества также требует отдельного сценария. После окончания работ необходимо отключить учётные записи, отозвать ключи и сертификаты, проверить возврат или уничтожение информации, а также убедиться, что у бывшего партнёра не осталось доступа к инфраструктуре. Такой порядок помогает снизить вероятность утечек и несанкционированного использования данных.
Почему кибербезопасность влияет на бизнес-результаты
Инцидент в цифровой среде может привести не только к техническим сбоям. Последствиями становятся простой сервисов, финансовые потери, штрафы, претензии клиентов и снижение лояльности аудитории. Поэтому инвестиции в защиту необходимо рассматривать как вложения в стабильность бизнеса.
Зрелая система безопасности включает не один продукт или сервис, а комплекс мер: управление доступом, резервное копирование, мониторинг событий, защиту рабочих станций, обучение сотрудников и регулярную проверку инфраструктуры. Важную роль играет способность быстро обнаружить инцидент, локализовать его и восстановить работу.
Особое значение имеет культура безопасности внутри компании. Даже современные технологические решения не гарантируют полной защиты, если сотрудники не умеют распознавать фишинговые сообщения, используют слабые пароли или передают конфиденциальные сведения через незащищённые каналы.
Новые требования к специалистам по информационной безопасности
Современный специалист по ИБ должен сочетать технические и управленческие компетенции. Ему необходимо разбираться в архитектуре систем, понимать особенности разработки цифровых продуктов, оценивать риски и при этом говорить с бизнесом на языке показателей и последствий.
Киберлидеру важно уметь расставлять приоритеты. Невозможно одинаково защищать все активы, поэтому компании определяют критичные сервисы, наиболее ценные данные и сценарии, способные нанести максимальный ущерб. Такой подход позволяет рационально распределять ресурсы.
Фестиваль Positive Hack Days стал площадкой, где эксперты обсуждали не только актуальные угрозы, но и практические способы повышения устойчивости компаний. В дневной программе "Кибергорода" проходили выступления специалистов, посвящённые устройству цифрового мира и современным вызовам ИБ. В "Киберхабе" участники изучали технические направления, open-source-проекты и соревновались в профильных конкурсах. "Киберарена" объединила представителей бизнеса и профессионального сообщества на конференциях, воркшопах и тематических треках. Вечерняя программа включала кино, искусство и музыкальные мероприятия.
Positive Hack Days - международный фестиваль, посвящённый информационной безопасности. Его проводят с 2011 года. Мероприятие объединяет экспертов ИТ и ИБ, представителей компаний и государственных структур, исследователей, преподавателей, студентов и школьников.
Участие Rambler&Co в деловой программе показывает, что информационная безопасность рассматривается медиахолдингом как постоянное направление развития. Работа с исследователями, контроль подрядчиков, повышение компетенций сотрудников и открытый диалог с профессиональным сообществом позволяют не только снижать риски, но и укреплять доверие пользователей.
