Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Защита ERP‑систем: как выстроить безопасность бизнес‑логики в эпоху КИИ 123

Обновлено 20.07.2026 05:47

 

Автор: Петухов Олег Анатольевич, эксперт по информационной безопасности, руководитель юридической компании ЛЕГАС

Сайт: legascom.ru

Email: petukhov@legascom.ru

Почему защита инфраструктуры не спасает ERP

Признание ERP‑систем частью критической информационной инфраструктуры (КИИ) меняет приоритеты в кибербезопасности. Фокус смещается с периметра на сами бизнес‑приложения: в 1С и SAP сосредоточены финансы, логистика, закупки и доступ к критически важным данным.

Распространённая ошибка - считать, что если защищена инфраструктура (сеть, периметр, SIEM), то защищены и все приложения. Это иллюзия: «работает» не значит «безопасно». Инциденты могут долго оставаться скрытыми, а уязвимости - накапливаться в виде избыточных прав, ошибок в доработках или неконтролируемых изменений бизнес‑логики.

Регулятор прямо относит ERP к критическим активам, поэтому прежнего контроля уже недостаточно: безопасность должна быть не внешней надстройкой, а встроенной частью приложения.

Почему ERP остаётся уязвимой, несмотря на бюджеты на ИБ

Есть несколько взаимосвязанных причин:

Зона ответственности размыта. ERP находится на стыке ИТ, бизнеса и ИБ: ИБ‑команда часто не погружается глубоко в бизнес‑логику, разработчики фокусируются на функциональности, а не на рисках.

Высокая сложность и кастомизация. Системы вроде 1С и SAP развивались десятилетиями, имеют множество интеграций и индивидуальных доработок. Для них не подходят «универсальные» инструменты из классического AppSec.

Отсутствие прозрачности. В отличие от стандартизированной инфраструктуры, каждая ERP‑система уникальна, из‑за чего сложно выстроить единый подход к контролю.

Накопленный технический долг. То, что годами считалось нормальной доработкой, сегодня может оказаться источником серьёзных рисков.

Требования КИИ усиливают ответственность и заставляют компании рассматривать ERP не как систему учёта, а как объект риска, требующий системного управления.

От обнаружения к предиктивной безопасности

Сейчас большинство решений ориентированы на обнаружение и реагирование: анализ прав, поиск уязвимостей, фиксация отклонений. Следующий этап - накопление контекста и истории изменений, чтобы система отличала типовые операции от аномалий.

На этом уровне появляется базовая предиктивность: например, можно заранее выявить, что новая роль нарушает принцип разделения обязанностей или что изменение кода несёт риски ещё до выхода в продуктив.

Полноценная предиктивная безопасность требует зрелых процессов: статистики инцидентов, интеграции с разработкой и понимания бизнес‑контекста. В ERP это особенно сложно из‑за уникальности и долгой истории каждой системы.

В ближайшие пять лет вероятна гибридная модель: рутину автоматизируют и частично предсказывают, а сложные сценарии останутся под контролем экспертов. Требования КИИ будут стимулировать переход от реактивной модели к управляемой и предсказуемой.

Какой будет модель защиты бизнес‑приложений через 3–5 лет

Безопасность станет неотъемлемой частью всех процессов работы с критичными системами (ERP, CRM, отраслевые приложения). Ключевые изменения:

Безопасность в жизненном цикле изменений. Любое обновление кода, настроек или ролей будет автоматически проверяться до попадания в продуктив - практика DevSecOps окончательно закрепится как стандарт.

Единый слой наблюдаемости. Вместо разрозненных инструментов появится единое окно контроля, где состояние безопасности приложений будет видно в бизнес‑контексте: какие процессы под риском, какие изменения влияют на критичные операции.

Автоматизация плюс предиктивность. Системы будут не только фиксировать проблемы, но и предупреждать о них на этапе проектирования ролей, разработки функционала и изменения архитектуры. Роль человека сместится с ручного контроля на принятие решений.

Регуляторные требования как драйвер. Компании будут обязаны не просто внедрять средства защиты, а демонстрировать непрерывный, управляемый процесс обеспечения безопасности бизнес‑приложений - в том числе в рамках требований к КИИ.

Вывод

Защита ERP‑систем больше не может ограничиваться периметром и инфраструктурой. Безопасность бизнес‑логики становится отдельным направлением ИБ, где важны прозрачность процессов, контроль изменений и встраивание защитных механизмов на всех этапах жизненного цикла. С учётом требований КИИ и роста регуляторной ответственности компании переходят к более зрелой модели: от обнаружения инцидентов - к управлению рисками и предиктивному контролю, сохраняя при этом необходимый уровень экспертного участия.