Почему ИТ-специалист может не спасти бизнес от утечки данных — Контур.Эгида

В этой статье

Почему ИТ-специалист может не спасти бизнес от утечки данных

29 сентября 2026

В российских компаниях по-прежнему распространен миф: если в штате есть айтишник, то с безопасностью все в порядке. Этот человек чинит компьютеры, обновляет антивирус и настраивает серверы — значит, он и от хакеров защитит. На деле такой подход может обернуться катастрофой. Эксперт по ИБ Контур.Эгиды Максим Чеплиев рассказывает про причины этого.

Фотография Максим Чеплиев Максим Чеплиев Менеджер продукта

Почему ответственность за ИБ падает на ИТ

Почти в каждой организации любая новая система — будь то CRM, документооборот или DLP — проходит через ИТ-отдел. Это логично, ведь ИТ-специалисты устанавливают софт, настраивают сервера, обеспечивают доступы и следят за работоспособностью инфраструктуры. Поэтому, когда компании решают заняться безопасностью, внедрять защитное ПО тоже поручают ИТ.

Важно понимать распределение ролей: ИБ выступает заказчиком, формулируя, что и зачем нужно защитить и какие политики требуются; ИТ — исполнителем, у которого есть доступы, процессы автоматизации и ответственность за развертывание и поддержку. Именно поэтому поток задач физически приземляется на ИТ, даже если цель — безопасность.

В малом бизнесе ситуация сложнее: из-за нехватки людей ИТ часто совмещает функции ИБ: от закупки антивирусов до расследования утечек. Такая экономия быстро превращается в уязвимость.

Больше половины российских компаний полностью возлагают ответственность за непрерывность процессов на ИТ-отдел, и лишь 20% имеют согласованный с бизнесом план восстановления ИТ-инфраструктуры. Это наглядно показывает: в половине организаций ИТ-функция до сих пор воспринимается как универсальный центр компетенций, куда сваливают и задачи по поддержке, и по безопасности. Но универсальность в таких вопросах часто оборачивается потерей контроля.

Компетенции разные, задачи разные

Главное различие между ИТ и ИБ в подходе. ИТ-специалист отвечает за работоспособность, ИБ-специалист — за то, чтобы защитить эту работоспособность защищенность. ИТ-отдел следит, чтобы сеть не упала, сервер не перегрузился, а пользователи могли работать. У них инженерное мышление: нужно, чтобы все функционировало быстро и стабильно. ИБ-специалист мыслит категориями рисков. Он должен знать, что может пойти не так, откуда придет угроза, какие данные критичны и что произойдет, если они утекут; его работа — не чинить, а предотвращать.

В компаниях, где ИБ-процессы формально виснут на ИТ, безопасность обычно носит технический, а не системный характер. Например, стоит антивирус, но никто не следит за политиками доступа, журналами событий и поведением пользователей. В результате, при утечке данных или компрометации учетной записи выясняется, что ни один человек в компании не знал, как и где искать источник инцидента, что в принципе является инцидентом, а что – нет.

ИБ — это прежде всего процессы, не только набор программ. Она требует постоянной аналитики, взаимодействия с пользователями, обучения сотрудников. Это работа на стыке технологий, права и психологии, и она не может быть побочным занятием администратора.

У ИБ другой стек компетенций: правовые требования, методологии оценки рисков, психология инсайдеров, знание ГОСТов, требований ФСТЭК и ФСБ, практик расследования инцидентов. У ИТ — администрирование, управление сетями, поддержка инфраструктуры, автоматизация.

Есть три системных риска, если безопасность перекладывают на ИТ.

ИТ-специалистов просто может не быть времени

Они отвечают за десятки систем, пользователей и процессов. Добавить к этому анализ логов, расследование инцидентов и настройку политик, что может перегрузить команду.

Подход «на глаз» к безопасности может привести к тому, что решения будут приниматься без учета рисков

Например, администратор ставит удобный, но не сертифицированный инструмент удаленного доступа, и тем самым открывает хакерам прямую дверь в корпоративную сеть.

ИТ и ИБ несут разную ответственность

ИТ — за бесперебойность, ИБ — за конфиденциальность и юридическую чистоту. Когда в одной голове соединяются обе роли, ни одна из них не выполняется на 100%

Можно ли переучить айтишника

Многие специалисты действительно переходят из ИТ в ИБ. У них уже есть техническая база, понимание инфраструктуры и опыт внедрения систем. После дополнительного обучения, курсов, сертификаций, практики в расследовании инцидентов они становятся сильными ИБ-экспертами.

Но это требует времени и внутренней мотивации. Без желания углубляться в новые принципы — от анализа рисков до психологии сотрудников — айтишник не станет ИБ. И наоборот, ИБ-специалист не обязан уметь чинить роутеры или писать скрипты. Это две разные профессии, которые должны работать в связке.

Самая здравая ситуация, когда ИТ и ИБ работают рука об руку. ИБ формулирует требования: какие системы нужно защитить, какие угрозы актуальны, какие политики доступа внедрить. ИТ обеспечивает реализацию: устанавливает агенты, настраивает серверы, автоматизирует процессы, внедряет инструменты, следит, чтобы безопасность не мешала бизнес-процессам.

Такая схема снижает риски конфликтов. Если ИТ понимает, зачем внедряется DLP или система расследования инцидентов, он не воспринимает ее как лишний инструмент, который дублирует другие системы. А ИБ-специалист, в свою очередь, учитывает, как нагрузка от мониторинга скажется на инфраструктуре.

Минимум, который должен знать ИТ

При этом нельзя сказать, что ИТ-специалист должен быть полностью вне безопасности. Наоборот, базовые принципы ИБ — часть профессиональной культуры любого айтишника. Ему нужно:

  1. Понимать цель внедряемых ИБ-решений и какие ограничения они вводят для инфраструктуры.
  2. Знать риски от используемых инструментов администрирования и удаленного доступа. Пример: массовое использование неудовлетворяющих требованиям безопасности утилит удаленного доступа (вроде AnyDesk/их аналогов), особенно устаревших/«народных» сборок, создает прямую точку входа для атак и канал утечки, который не контролируется ИБ.
  3. Не молча отключать защиту. Аномалии и конфликты нужно подсвечивать ИБ, а не обходить политиками.
  4. Договориться о взаимодействии: если изменение в инфраструктуре влияет на работу ИБ-софта, ИТ и ИБ вместе ищут вариант, где и защищенность сохраняется, и системы не падают (при необходимости — с участием вендора).

ИТ-и ИБ-специалисты — два крыла одной системы. Первые отвечают, чтобы бизнес работал, вторые — чтобы он не погиб из-за ошибки или атаки. Совмещать эти роли — все равно что поручить одному человеку и строить дом, и страховать его от пожара. Он, может, и справится с молотком, но вряд ли сможет предсказать, где загорится.

Здесь роль руководителя или владельца бизнеса в том, чтобы разделить зоны ответственности и выстроить связку между ИТ и ИБ:

  • дать каждому четкие полномочия, функционал и ресурсы;
  • включить безопасность в систему управления рисками и непрерывности бизнеса;
  • требовать от ИБ не запретов, а решений, которые делают бизнес устойчивее.

Когда ИТ и ИБ действуют как единая команда под управлением бизнеса, безопасность становится частью конкурентного преимущества компании.

Фотография Максим Чеплиев Максим Чеплиев Менеджер продукта
Узнайте, как сотрудники относятся к информационной безопасности
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться