Российскому ИБ-рынку не хватает обмена данными между компаниями

Российскому ИБ-рынку не хватает обмена данными между компаниями

изображение: grok

На форуме GISDAYS 2 октября 2026 года обсуждали, как компаниям сократить расходы на защиту без ущерба для самой защиты. Выяснилось, что коммерческие SOC и поставщики Threat Intelligence собирают данные об угрозах каждый у себя и почти не делятся находками друг с другом. Участники дискуссии сошлись на том, что экономить стоит на дублирующей работе, а одним из вариантов назвали общую площадку обмена между SOC и поставщиками TI.

Разные организации сами ловят угрозы, сами разбирают атаки и сами готовят данные для защиты инфраструктуры, а несколько команд одновременно собирают сведения об одной и той же группировке, одном и том же вредоносе и одной и той же инфраструктуре злоумышленников. Выходит как у двух соседей, которые в одни выходные купили одинаковые перфораторы и долбят общую стену с разных сторон, хотя часть этих данных спокойно работала бы на всех. Дубли возникают в нескольких местах:

  • обнаружение угроз в инфраструктуре клиентов;
  • анализ атак и разбор инцидентов;
  • подготовка данных для защиты инфраструктуры;
  • сбор сведений о группировках, вредоносах и сетях злоумышленников.

Данные крупных поставщиков Threat Intelligence пересекаются лишь частично, поэтому заказчику приходится выбирать между несколькими решениями или закупать сразу несколько продуктов ради максимально широкого охвата. Для российских заказчиков это упирается прямо в бюджет, потому что за полное покрытие платят сразу нескольким вендорам.

Интересно, что единой базы Threat Intelligence, куда стекались бы данные коммерческих центров мониторинга и поставщиков, в российском сегменте сейчас нет.

Полного слияния всех баз рынок не ждёт, и вряд ли оно нужно. Данные об угрозах стоят денег, а уникальная информация позволяет вендорам отличаться от конкурентов. Если свалить всё в один огромный общий котёл, у компаний пропадёт мотивация вкладываться в поиск новых угроз, аналитические инструменты и собственные источники. Зачем копать самому, если сосед всё равно выложит находку в общий доступ? Причин держать карты закрытыми несколько:

  • у каждой компании свои источники данных;
  • у каждой свои клиенты и зоны наблюдения;
  • базы отличаются и закрывают пробелы друг друга;
  • разница в собранной информации формирует ценность отдельных продуктов.

Выборочная кооперация реалистичнее обмена всем со всеми. Компании могут передавать сведения о новых, неизвестных и массовых атаках, когда информация нужна уже не одному заказчику, а большому числу организаций или целой отрасли. Скорость здесь решает. Чем быстрее участники узнают о новой вредоносной инфраструктуре или способе атаки, тем меньше времени остаётся злоумышленникам на безнаказанную эксплуатацию. Российским компаниям, которым не по карману подписка сразу на нескольких вендоров, общий канал по массовым угрозам мог бы закрыть часть дыр в покрытии.

Коммерческие данные и наработки поставщиков остаются закрытыми, а общая информация о массовых угрозах уходит участникам рынка. Деление на общее и закрытое получается простым:

  • новые и неизвестные угрозы идут в общий канал;
  • массовые атаки идут в общий канал;
  • уникальная аналитика остаётся внутри компании;
  • собственные источники и специализированные сведения остаются закрытыми.

Отношения платформ и поставщиков данных устроены проще. Одна сторона предоставляет технологическую площадку, другая наполняет её информацией об угрозах, поэтому обмен идёт естественно. Интеграции склеивают разные источники в один поток, и под каждый продукт не приходится строить отдельную инфраструктуру. Чем проще продукты соединяются между собой, тем меньше заказчику нужно вручную таскать данные между системами и жить на костылях.

Стоит обратить внимание, что производители платформ и поставщики TI уже взаимодействуют заметно активнее, чем конкуренты, продающие собственные массивы данных.

Универсальный банк данных для всего рынка может оказаться плохой идеей и по другой причине. ИИ быстро превращает доступную информацию в специализированные инструменты и аналитику, поэтому качественные уникальные данные дорожают. Отдать свой датасет всем подряд в этот момент — решение с душком, и желание вендоров держать базы при себе вполне объяснимо.

Рабочая схема строится на горизонтальных связях, где участники сами договариваются, чем делиться. В первую очередь это данные об угрозах, которые бьют сразу по многим организациям, тогда как коммерчески чувствительное остаётся внутри компаний. Двигать схему могут заказчики. Те, кто покупает средства защиты и мучается с зоопарком разрозненных продуктов, способны надавить на рынок ради совместимости, и если клиентам понадобится единая экосистема обмена, вендорам придётся подстраиваться. Сократить повторную работу и сэкономить на подписках способны четыре вещи:

  • обмен сведениями об общих угрозах;
  • интеграция платформ и поставщиков данных;
  • горизонтальные каналы между участниками рынка;
  • давление заказчиков в сторону совместимости продуктов.

Эксперты CISOCLUB отметили, что полное слияние баз рынку не нужно, а выборочный обмен данными о новых и массовых угрозах даст заметный выигрыш без потери конкурентных преимуществ. Скорость передачи индикаторов компрометации при быстро растущих кампаниях решает больше, чем уникальность сведений, потому что злоумышленники не ждут, пока вендоры договорятся о цене. Договариваться придётся о формате данных, частоте обновлений и способе оценки достоверности, иначе общий канал превратится в свалку.

Первыми запускать обмен логичнее на уровне платформ и поставщиков, где интеграции уже налажены. Российским компаниям с ограниченным бюджетом выгоднее требовать от вендоров открытых интеграций, чем гнаться за охватом через новые подписки. Заказчик остаётся единственным участником, способным превратить разговоры на форумах в рабочие API.

Ранее сообщалось, что Минфин разработал поправки в статью 284 Налогового кодекса, согласно которым выручка от взаимозависимых организаций не будет учитываться при определении 70% профильных доходов, необходимых для получения ИТ-льгот. Изменения могут затронуть кэптивные ИТ-компании, создающие программное обеспечение преимущественно для собственного холдинга: они рискуют лишиться льготного режима, включая сниженные страховые взносы и налог на прибыль. При этом представители отрасли уже обсуждают и оспаривают предложенные формулировки.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных