Российские дата-центры начинают укреплять киберзащиту после нового указа президента

изображение: recraft
Указ президента №604 от 24 августа переписывает правила безопасности для дата-центров, отнесённых к критической инфраструктуре. Теперь за слабую защиту площадки бизнес может поплатиться не только штрафом. Росимущество получает право забрать объект под временное управление, если владелец не навёл порядок вовремя.
Поводов для передачи объекта под контроль государства у регулятора набралось сразу 5, и все они завязаны на системную неготовность, а не на разовый сбой. В документе выделили:
- отсутствие необходимых защитных мероприятий;
- нарушение установленных требований безопасности;
- возникновение угрозы для нормальной работы объекта;
- слабая эффективность борьбы с атаками беспилотников;
- медленное восстановление инфраструктуры после инцидентов.
По умолчанию временным управляющим станет Росимущество, и это скорее не выбор, а формальность для тех, кто не успел подтянуть периметр защиты вовремя, сообщает «Коммерсант».
Перечень потенциально задетой инфраструктуры получился внушительным и явно не ограничивается серверными стойками с мигающими лампочками. Под указ попадают объекты сразу нескольких отраслей:
- энергетика;
- промышленность;
- связь;
- транспорт;
- топливно-энергетический комплекс;
- коммунальное хозяйство и системы жизнеобеспечения.
Для дата-центров это перемена ощутимая, площадки давно перестали быть просто помещениями со стойками и кондиционерами.
Отмечается, что крупные коммерческие и ведомственные ЦОДы относятся к инфраструктуре, от которой напрямую зависит работа госструктур, банков и федеральных операторов. Генеральный директор CorpSoft24 Константин Рензяев уточнил, что площадки уровня Tier III и выше давно закрыли базовые вопросы информационной безопасности программными средствами, поэтому фокус сейчас смещается на физическую защиту.
Иначе говоря, сервера от хакеров научились закрывать заметно раньше, чем здания, от угроз, которые прилетают в буквальном смысле с неба.
Часть операторов уже перекраивает защиту внешних инженерных систем под новые реалии. Генеральный директор хостинг-провайдера RUVDS Никита Цаплин сообщил, что некоторые площадки модернизируют оборудование с учётом актуальных угроз. Формулировка сдержанная, а смысл прозрачный, периметр защиты теперь усиливают не только в коде, но и в бетоне.
В РТК-ЦОД, дочерней структуре «Ростелекома», подтвердили постоянную работу с рисками и совершенствование защитных мер в рамках внутренних регламентов компании. А вот Selectel, Yandex Cloud, IXcellerate, «К2 Интеграция», «Росатом», 3data и АНО КС ЦОД от комментариев предпочли воздержаться, тема явно не располагает к откровенности под диктофон.
По оценке БКС, на февраль 2026 года в России работал 181 дата-центр, и почти все они внезапно оказались под лупой регулятора. Рынок ЦОДов при этом сосредоточен крайне неравномерно. По данным источника «Ъ» в отрасли, порядка 80-90% коммерческих вычислительных мощностей приходится на европейскую часть страны, в первую очередь на Москву и Санкт-Петербург.
До недавнего времени защита от беспилотников не входила в типовой проект дата-центра, а риски инженеры считали более приземлёнными:
- кибератаки на сеть и серверы;
- перебои электропитания;
- отказы оборудования;
- пожары и проблемы с охлаждением.
Беспилотники добавили в этот перечень совершенно новый класс угроз, и переписывать типовые проекты пришлось буквально на ходу.
Стоит обратить внимание, что распространение ударных БПЛА и применение спутниковых каналов связи для управления этими системами превращают воздушную угрозу в отдельную инженерную задачу, рассказал источник «Ъ» в отрасли. Со временем набор обязательных мер, по его словам, будут привязывать к категории объекта и степени его значимости.
Одного охранника на въезде и карты доступа для такого расклада уже недостаточно, если площадка обязана держать удар сразу с нескольких направлений.
Управляющий партнёр экспертной группы Veta Илья Жарский обратил внимание на другую сторону вопроса, защищать нужно не только здание и инженерные узлы. Компаниям нужно наращивать киберустойчивость, создавать резервные каналы связи, отбивать атаки DDoS и постоянно контролировать программные уязвимости, отметил он.
Получается своеобразная многослойная защита дата-центра:
- снаружи защищают оборудование и инженерные узлы;
- внутри поддерживают бесперебойное электропитание и охлаждение;
- в сети отражают атаки на серверы и каналы связи.
И весь этот трёхуровневый щит должен продолжать работать, даже если часть инфраструктуры уже получила повреждения.
Бесплатно такая модернизация бизнесу точно не обойдётся. Никита Цаплин оценивает эффект для отрасли как заметный рост капитальных расходов, ведь резервирование, новые системы защиты и усиление цифровой обороны требуют денег. Часть этих затрат рано или поздно долетит до конечных счетов, и если вы храните бэкапы в облаке или арендуете серверные мощности у российского провайдера, рост тарифов однажды постучится и в ваш инвойс.
Илья Жарский считает, что одинакового скачка цен ждать не стоит. Сильнее новые требования ударят по площадкам, которые обслуживают телеком-сектор, госструктуры и финансовые организации, там цена простоя выше всего, значит и требования к защите будут строже.
В итоге российский дата-центр постепенно превращается из типового технологичного здания в цифровой бункер на минималках. Серверные стойки по-прежнему спокойно гудят в прохладе машинных залов, но рядом с генераторами и системами охлаждения появляются решения для защиты от дронов и прочих сюрпризов физического мира.
Платить за эту реальность придётся не только владельцам ЦОДов. Часть расходов доберётся и до тех, кто хранит данные в облаке или снимает виртуальные мощности в аренду, ведь цифровая безопасность становится всё менее виртуальной, а её цена, вполне себе материальной.
Ранее сообщалось, что проект Минэнерго по созданию государственного оператора «Росэнергопроект» вызвал недовольство не только у промышленников, но и в ИТ-отрасли. АНО «Координационный совет по ЦОДам и облачным технологиям» предупредила ведомство о риске увеличения сроков присоединения дата-центров к электросетям и роста стоимости электроэнергии. Для индустрии ЦОД проблема особенно чувствительна, поскольку серверной площадке необходим не столько дешевый доступ к электроэнергии, сколько требуемый объем мощности в конкретной точке.
Эксперты CISOCLUB считают, что указ №604 закрывает давнюю брешь в регулировании критической инфраструктуры. Физическая защита долгое время оставалась на совести самих операторов, и единых требований к обороне от дронов или к резервным каналам связи попросту не существовало. Теперь у регулятора появился рычаг, которым можно принудить владельцев ЦОДов к системным инвестициям, а не к точечным заплаткам после инцидента.
Дата-центры, обслуживающие банки, госсектор и телеком, скорее всего, обновят периметр защиты первыми, остальным дадут больше времени на раскачку. Рост тарифов на аренду серверных мощностей и облачных сервисов в этой связи выглядит почти неизбежным, вопрос только в сроках и масштабе. При этом сама логика указа, защита инфраструктуры должна опережать угрозу, а не догонять её постфактум, выглядит оправданной с учётом роста числа атак дронов на промышленные и энергетические объекты.



