Обновлено 20.07.2026 05:47
Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС
Сайт: legascom.ru
Почему защита инфраструктуры не спасает ERP
Признание ERP‑систем частью критической информационной инфраструктуры (КИИ) меняет приоритеты в кибербезопасности. Фокус смещается с периметра на сами бизнес‑приложения: в 1С и SAP сосредоточены финансы, логистика, закупки и доступ к критически важным данным.
Распространённая ошибка - считать, что если защищена инфраструктура (сеть, периметр, SIEM), то защищены и все приложения. Это иллюзия: «работает» не значит «безопасно». Инциденты могут долго оставаться скрытыми, а уязвимости - накапливаться в виде избыточных прав, ошибок в доработках или неконтролируемых изменений бизнес‑логики.
Регулятор прямо относит ERP к критическим активам, поэтому прежнего контроля уже недостаточно: безопасность должна быть не внешней надстройкой, а встроенной частью приложения.
Почему ERP остаётся уязвимой, несмотря на бюджеты на ИБ
Есть несколько взаимосвязанных причин:
Зона ответственности размыта. ERP находится на стыке ИТ, бизнеса и ИБ: ИБ‑команда часто не погружается глубоко в бизнес‑логику, разработчики фокусируются на функциональности, а не на рисках.
Высокая сложность и кастомизация. Системы вроде 1С и SAP развивались десятилетиями, имеют множество интеграций и индивидуальных доработок. Для них не подходят «универсальные» инструменты из классического AppSec.
Отсутствие прозрачности. В отличие от стандартизированной инфраструктуры, каждая ERP‑система уникальна, из‑за чего сложно выстроить единый подход к контролю.
Накопленный технический долг. То, что годами считалось нормальной доработкой, сегодня может оказаться источником серьёзных рисков.
Требования КИИ усиливают ответственность и заставляют компании рассматривать ERP не как систему учёта, а как объект риска, требующий системного управления.
От обнаружения к предиктивной безопасности
Сейчас большинство решений ориентированы на обнаружение и реагирование: анализ прав, поиск уязвимостей, фиксация отклонений. Следующий этап - накопление контекста и истории изменений, чтобы система отличала типовые операции от аномалий.
На этом уровне появляется базовая предиктивность: например, можно заранее выявить, что новая роль нарушает принцип разделения обязанностей или что изменение кода несёт риски ещё до выхода в продуктив.
Полноценная предиктивная безопасность требует зрелых процессов: статистики инцидентов, интеграции с разработкой и понимания бизнес‑контекста. В ERP это особенно сложно из‑за уникальности и долгой истории каждой системы.
В ближайшие пять лет вероятна гибридная модель: рутину автоматизируют и частично предсказывают, а сложные сценарии останутся под контролем экспертов. Требования КИИ будут стимулировать переход от реактивной модели к управляемой и предсказуемой.
Какой будет модель защиты бизнес‑приложений через 3–5 лет
Безопасность станет неотъемлемой частью всех процессов работы с критичными системами (ERP, CRM, отраслевые приложения). Ключевые изменения:
Безопасность в жизненном цикле изменений. Любое обновление кода, настроек или ролей будет автоматически проверяться до попадания в продуктив - практика DevSecOps окончательно закрепится как стандарт.
Единый слой наблюдаемости. Вместо разрозненных инструментов появится единое окно контроля, где состояние безопасности приложений будет видно в бизнес‑контексте: какие процессы под риском, какие изменения влияют на критичные операции.
Автоматизация плюс предиктивность. Системы будут не только фиксировать проблемы, но и предупреждать о них на этапе проектирования ролей, разработки функционала и изменения архитектуры. Роль человека сместится с ручного контроля на принятие решений.
Регуляторные требования как драйвер. Компании будут обязаны не просто внедрять средства защиты, а демонстрировать непрерывный, управляемый процесс обеспечения безопасности бизнес‑приложений - в том числе в рамках требований к КИИ.
Вывод
Защита ERP‑систем больше не может ограничиваться периметром и инфраструктурой. Безопасность бизнес‑логики становится отдельным направлением ИБ, где важны прозрачность процессов, контроль изменений и встраивание защитных механизмов на всех этапах жизненного цикла. С учётом требований КИИ и роста регуляторной ответственности компании переходят к более зрелой модели: от обнаружения инцидентов - к управлению рисками и предиктивному контролю, сохраняя при этом необходимый уровень экспертного участия.
|
|
|