Безопасная авиация начинается с управляемой информационной безопасности
В интервью эксперт НПЦ КСБ Андрей Петренко — о защите КИИ, импортонезависимости, применении ИИ и создании единой устойчивой экосистемы кибербезопасности в авиации
1. Сегодня авиационная отрасль становится всё более цифровой: растёт количество информационных систем, сервисов и интеграций. Какие киберугрозы Вы считаете наиболее актуальными для авиационных предприятий в ближайшие годы?
Наиболее актуальными видятся следующие угрозы:
- Атаки на цепочку поставок и подрядчиков. Это угроза номер один для крупных авиапредприятий. Современная авиатехника, авиакомпания и предприятия – это сотни интеграций с внешними поставщиками ПО, сервисов и оборудования. Злоумышленники все чаще атакуют не саму авиакомпанию, а её более слабых в кибербезопасности подрядчиков, чтобы получить доступ к критическим системам. Наличие даже одного доверенного, но слабо защищенного подрядчика может стать «входной дверью» для полной компрометации инфраструктуры.
- Также хакеры активно используют человеческий фактор как наиболее уязвимое звено. При этом традиционные форматы обучения сотрудников признаны недостаточно эффективными. Требуется внедрение адресных, риск–ориентированных и персонализированных программ повышения киберграмотности.
- Аэропорты и авиакомпании официально признаны субъектами критической информационной инфраструктуры (КИИ). Их системы (от автоматизированных систем управления аэропортом и диспетчерских служб до систем бронирования и регистрации пассажиров) имеют высочайшие требования к отказоустойчивости и защите данных. Это делает их приоритетной целью для кибердиверсий.
2. Авиация относится к критически важным отраслям, где отказ системы может повлиять не только на бизнес–процессы, но и на безопасность полётов. Какие особенности необходимо учитывать при построении защиты таких объектов?
- Авиационное предприятие находится на пересечении сразу нескольких нормативных полей, и это создаёт сложную систему требований, которую нужно учитывать одновременно. Нельзя построить защиту «по одному закону». Система защиты должна одновременно закрывать требования транспортной безопасности, КИИ, защиты ПДн и отраслевых регуляторов. Это требует комплексного подхода и единой платформы управления соответствием.
- Отказ объекта КИИ может привести к остановке регистрации, сбою в обработке багажа, недоступности систем досмотра или контроля доступа, нарушению работы информационных табло и каналов связи. В отличие от многих других отраслей, здесь время простоя критично – задержка рейса или отмена вылета влечёт цепную реакцию по всей сети. Архитектура защиты должна быть многоуровневой с несколькими системами дублирования.
- Авиационная инфраструктура сильно зависит от внешних сервисных организаций, интеграторов, разработчиков, облачных и телекоммуникационных решений. Необходимо выстраивать систему управления доступом подрядчиков, фиксировать основания доступа, контролировать соблюдение требований ИБ на их рабочих местах.
- Системы видеонаблюдения, контроля доступа, интроскопы, средства досмотра – всё это одновременно является элементами физической безопасности и информационными системами, которые могут быть атакованы киберпреступниками. Система защиты должна учитывать гибридные сценарии – когда кибератака используется как инструмент для обхода физических мер безопасности или наоборот.
3. Одним из ключевых направлений развития отрасли является импортонезависимость и переход на отечественные технологии. Какие задачи сегодня наиболее сложны для организаций при переходе на российские решения в области ИБ?
- Архитектурная несовместимость и «лоскутная» автоматизация – бич текущего этапа. Новое решение должно встроиться в существующий ландшафт: в процессы SOC, мониторинг, управление доступом.
- Аппаратная зависимость и дефицит доверенных ПАК. Даже российские ПАК зачастую собираются на базе зарубежных компонентов (например, чипсетов), что ставит под сомнение их статус «доверенных». Это создаёт риск при построении защиты на объектах КИИ.
- Кадровый голод и дефицит экспертизы. Требуются не просто администраторы, а архитекторы, способные перепроектировать систему защиты, а не просто «поднять» новый продукт.
- Проект импортозамещения – это не только закупка лицензий. В стоимость владения входят затраты на аудит, пилотирование, миграцию, обучение персонала и услуги интеграторов. При этом «зрелых» решений не хватает, а цены на них растут.
4. Многие компании сталкиваются с проблемой не только наличия средств защиты, но и управления процессами информационной безопасности: требования регуляторов, документация, контроль рисков, взаимодействие подразделений. Как современные технологии помогают сделать эти процессы более эффективными?
Описываемая проблема заключается в переходе от «лоскутной» автоматизации к системному управлению процессами ИБ. Когда средств защиты много, а требования регуляторов растут, ручное управление документацией, рисками и взаимодействием подразделений становится не просто неудобным, а плохо масштабируемым и дорогим. Современные технологии, в частности платформы класса SGRC (Security Governance, Risk and Compliance) и GRC, помогают превратить комплаенс из «бумажной» функции в управляемый бизнес–процесс.
- Вместо ручного сбора документов из десятков источников перед проверкой, современные системы создают единую управляемую систему. В этой парадигме АльфаДок выступает как SGRC–ядро. Он автоматизирует разработку документации по 152–ФЗ, 187–ФЗ и Приказу №117, рассчитывает классы защищенности и формирует отчеты, обеспечивая «доказуемое соответствие».
- Соответствие требованиям перестает быть задачей только ИБ–подразделения – оно становится сквозной функцией, затрагивающей юридические, финансовые, кадровые и иные подразделения компаний. АльфаКоннект закрывает это направление, автоматизируя процесс подключения пользователей к ИС и формируя доказательную базу их соответствия требованиям.
5. На Ваш взгляд, каким должен быть баланс между требованиями регуляторов, практической безопасностью и удобством эксплуатации систем в авиационной отрасли?
В авиационной отрасли противопоставлять эти три компонента нельзя – они не конкурируют, а образуют единую систему, где ослабление любого элемента разрушает всю конструкцию. Баланс достигается не поиском «золотой середины» между ними, а выстраиванием иерархии приоритетов и сквозной автоматизацией. На мой взгляд, идеальный баланс в авиации – это не компромисс, а синергия:
- Регуляторные требования дают внешнюю рамку и защищают от юридических рисков.
- Практическая безопасность обеспечивает реальную защиту от угроз.
- Удобство эксплуатации делает систему устойчивой и воспроизводимой.
И связывает всё это автоматизация управления процессами ИБ – то, что предлагает экосистема «Альфа».
6. Искусственный интеллект становится одним из главных технологических трендов. Какие возможности ИИ может дать для повышения уровня информационной безопасности авиационных предприятий?
Искусственный интеллект для авиационной отрасли – это не просто «модный тренд», а инструмент, который способен кардинально изменить соотношение сил в противостоянии с киберугрозами. Если традиционные средства защиты работают по принципу «найти известное», то ИИ позволяет перейти к «предсказать неизвестное». ИИ в авиационной кибербезопасности – это не замена человека, а его усиление. Он берет на себя обработку «шума», поиск скрытых аномалий и рутинную аналитику, оставляя специалисту главное – принятие сложных решений.
7. Как Вы оцениваете роль отечественных разработчиков в формировании новой экосистемы информационной безопасности для авиации? Какие компетенции сегодня становятся наиболее востребованными?
Отечественные разработчики сегодня выступают не просто как «замена» ушедших вендоров, а как архитекторы новой, суверенной экосистемы ИБ для авиации. Их роль определяется тремя ключевыми факторами: требованиями регуляторов, спецификой отрасли и необходимостью закрывать весь спектр задач – от защиты КИИ до безопасного применения ИИ. Ключевая роль отечественных разработчиков в авиации – это переход от точечного импортозамещения к построению целостной, управляемой и доверенной экосистемы ИБ, где продукты, компетенции и отраслевые стандарты развиваются взаимосвязанно. Наиболее востребованными становятся специалисты на стыке ИБ, ИИ и отраслевой специфики, способные не просто эксплуатировать системы, а проектировать и автоматизировать процессы защиты в условиях жёстких регуляторных требований.
8. Если представить авиационное предприятие через несколько лет: каким Вы видите идеальную модель киберустойчивой организации? Какие три ключевых элемента должны обязательно присутствовать?
Если представить авиационное предприятие через несколько лет, идеальная модель киберустойчивой организации – это не набор разрозненных средств защиты, а единый живой организм, где безопасность встроена в каждый процесс. Это предприятие, которое не просто реагирует на инциденты, а предвидит их и управляет рисками в реальном времени.
На мой взгляд, в такой модели обязательно должны присутствовать три ключевых элемента, образующих устойчивый каркас:
- Единый доверенный контур управления на основе данных;
- Интеллектуальное ядро: ИИ как полноправный участник процессов;
- Культура безопасности и компетенции сотрудников организации.
9. Расскажите немного о себе: чем вы занимаетесь в компании и как пришли в сферу информационной безопасности?
Я в информационной безопасности с 2008 года, сразу после окончания марийского технического университета. Занимался вопросам защиты КСИИ, внедрением инструментов криптографии в государственных процессах, руководил региональным учреждением, занимающимся информатизацией государственного управления, лицензиатом ФСТЭК России, ФСБ России. В данный момент курирую продуктовый маркетинг в ООО "НПЦ "КСБ". Деятельность сосредоточена на продвижении и разъяснении возможностей экосистемы приложений «Альфа» для автоматизации и соответствия требованиям законодательства в сфере ИБ. Активно участвую в отраслевых мероприятиях, выступая в роли спикера и эксперта.
10. Какую тему вы представите на конференции «Авиакод» и почему она особенно актуальна для авиационной отрасли?
На конференции «Авиакод» я представляю тему «Менеджмент защиты информации: строим систему управления ИБ в соответствии с новыми требованиями законодательства». Эта тема особенно актуальна для авиационной отрасли по следующим причинам:
- Авиационные предприятия (аэропорты, авиакомпании, поставщики обслуживания, разработчики бортового ПО) относятся к субъектам КИИ. Я расскажу, как выстроить систему защиты информации по циклу PDCA, начиная с политик, стандартов и регламентов и заканчивая контролем курируемых организаций.
- В авиаотрасли велик объём документации, инвентаризации активов и отчётности перед регуляторами. Решение «АльфаДок» позволяет автоматически формировать организационно-распорядительные и технические документы, вести учёт инцидентов, готовить ответы на запросы ФСТЭК и РКН. Это снижает риски человеческих ошибок и ускоряет прохождение проверок.
- Для авиации остро стоит вопрос замены зарубежного ПО и оборудования. На выступлении расскажу про инструменты для мониторинга импортозамещения в реальном времени и автоматической сверки с бюллетенями ФСТЭК и БДУ уязвимостей. Это позволяет оперативно выявлять уязвимое ПО в инфраструктуре и готовить отчётность по форме ПП-1912.
11. Что вы хотели бы донести до участников «Авиакода» и чего ожидаете от общения с представителями авиационной отрасли и экспертным сообществом?
Мне бы хотелось не просто рассказать о продукте «АльфаДок», а предложить авиационной отрасли готовую методологию и инструмент для перехода на новый уровень управления информационной безопасностью:
- Новое регулирование уже наступило, и оно касается авиации напрямую.
- Защита информации должна быть встроена в общую систему управления по циклу PDCA.
- Ручной аудит и Excel больше не масштабируются.
- «АльфаДок» закрывает полный цикл задач специалиста по ИБ.
- Решение работает on-premise и интегрируется с существующими системами.
- Будущее – за цифровым интеллектом и экспертной поддержкой.
Также очень бы хотелось:
- Понять отраслевую специфику.
- Получить обратную связь по продукту.
- Обсудить пилотные проекты.
- Наладить партнёрства.
- Привлечь экспертов к развитию продукта.
- Донести главную мысль: безопасность – это управляемый процесс, а не набор бумаг.

