Татьяна Фомина
директор по информационным технологиям и кибербезопасности HeadHunter
КОГДА СХОДЯТСЯ ЗВЕЗДЫ
Гонка без финиша:
как ИИ меняет безопасность цифровых платформ
Для цифровой платформы информационная безопасность давно стала частью репутации. Особенно если сервисом пользуются миллионы людей и каждый день доверяют ему свои данные. Для платформы по поиску работы и карьерному развитию это контакты, сведения об опыте, квалификации и карьерных ожиданиях. Способность надежно хранить и обрабатывать такую информацию напрямую влияет на доверие к бренду.
При этом репутация — результат более глубокой работы. Безопасность нельзя однажды «настроить» и считать вопрос закрытым: меняются продукты, пользовательские сценарии и технологии, а вместе с ними точки риска. Защита должна развиваться в том же темпе, иначе разрыв между продуктом и механизмами обеспечения безопасности неизбежно будет расти.
[1]
Как ИИ меняет ландшафт информационной безопасности
Разговор об информационной безопасности сегодня почти неизбежно приходит к обсуждению искусственного интеллекта. Иногда создается впечатление, что ИИ принес принципиально новую природу угроз. И действительно, всевозможные ИИ-ассистенты и правда создают новую поверхность атаки. Но еще одно важное изменение, на мой взгляд, что ИИ уже изменил скорость, масштаб и доступность кибератак. Раньше даже для попытки провести технически осмысленную атаку требовались серьезные знания и опыт. Сейчас атакующему проще собрать контекст, найти потенциальную уязвимость, подготовить код или убедительный сценарий социальной инженерии. Порог входа снизился — число попыток закономерно растет. И что еще опаснее — снижается время, требуемое на реализацию атаки.
Но количество не равно результативности: многие атаки, собранные на готовых инструментах, остаются массовыми и поверхностными, их удается отсекать автоматизированными средствами еще на раннем этапе. Те же технологии помогают защите быстрее анализировать события, искать аномалии и проверять гипотезы. Это постоянный паритет вооруженности между атакующим и защищающим. Вопрос все чаще не в том, у кого появился новый инструмент, а в том, кто грамотнее встроил его в рабочий процесс и быстрее отреагировал на новый сценарий.
[2]
Почему растет роль сильных специалистов
Быстрое развитие технологий повышает требования к специалистам по информационной безопасности. Нужно понимать, как любая новая технология влияет на архитектуру и бизнес-процесс, где создает риск и каким способом этот риск можно снизить.

Мне близок исследовательский подход. Сильные безопасники — инженеры до мозга костей. Им интересно разбирать новую технологию, проверять ее ограничения и искать способ безопасного применения еще до того, как она станет массовой. Это важное качество: информационная безопасность не может существовать отдельно от продуктового развития и подключаться к нему постфактум, не может замедлять бизнес.
ИИ при этом становится одним из инструментов. Где-то уместен ассистент на базе большой языковой модели, где-то лучше работает классическая автоматизация или ML-модель, а где-то решение требует глубокого анализа специалиста. У хорошего инженерного решения есть техническая логика, необходимое качество и понятная экономическая модель. Самая новая и дорогая технология не всегда оказывается оптимальной в конкретном случае.

Повторяющиеся операции можно автоматизировать, экспертность — никогда. Особенно хорошо это видно на примере blue team, внутренней команды защиты. Такие специалисты годами накапливают контекст, знают систему изнутри и понимают связи между продуктом, инфраструктурой и поведением пользователей.
Для сильных защитников характерны высокая вовлеченность и ответственность за результат. Поэтому растет роль фундаментального образования и непрерывного профессионального развития.
[3]
Почему борьба с мошенничеством требует постоянной адаптации
Кибератаки и мошеннические схемы давно стали экономически мотивированной деятельностью. Злоумышленники оценивают окупаемость сценариев, масштабируют то, что работает, и внимательно следят за новыми технологиями. Защита в такой ситуации не может быть проектом с датой завершения.

Мы закрываем найденную лазейку — начинается поиск следующей. Известная схема получает новую упаковку, меняются каналы коммуникации и способы давления на человека. Базовый инструментарий может сохраняться, но должны расти скорость его работы, точность и качество реакции.
Понять, что появился новый сценарий, помогает совокупность сигналов. Мы анализируем активность на площадке и нетипичные паттерны поведения, собираем обращения пользователей, следим за информацией в социальных сетях и открытых источниках. Отдельный признак может оказаться случайностью, а несколько совпавших сигналов уже показывают, где защиту нужно усиливать.
[4]
Специфика платформ по поиску работы
У джоб-бордов два контура риска. Первый связан с инфраструктурой и данными. Второй — с взаимодействием соискателей и работодателей, которые изначально друг друга не знают. Сам процесс найма строится на доверии, и этим могут злоупотреблять. Поэтому безопасность платформы по поиску работы — это защита всего сценария взаимодействия: регистрации работодателя, публикации вакансий, откликов, коммуникации, жалоб и восстановления доступа.
На hh.ru работодатели проходят проверку до размещения первой вакансии, а объявления — проверку на соответствие правилам платформы. После публикации анализ продолжается: учитываются активность аккаунта, характер взаимодействия и изменения в поведении работодателя. Внутреннюю логику антифрод-систем мы не раскрываем: подробное описание критериев быстро превратилось бы в инструкцию по обходу защиты.
Устойчивость самой платформы тоже нужно регулярно проверять глазами атакующего. Внутри работает blue team, а внешний взгляд мы получаем через тесты на проникновение и bug bounty. Специализированные команды моделируют целевые атаки, независимые исследователи сообщают о найденных уязвимостях. Эти механизмы дополняют внутреннюю экспертизу и помогают увидеть систему с разных сторон.
Отдельное направление, важное для любой ИТ-компании, не только такой, как HeadHunter, — обучение сотрудников, которые не работают в блоке информационной безопасности, но ежедневно пользуются корпоративной почтой, мессенджерами, внутренними данными и внешними сервисами. Ошибка или действие на автомате могут создать риск для всей компании.

Обязательный курс на этапе онбординга дает базу, однако формального обучения недостаточно. Правила нужно регулярно обновлять, разбирать на понятных примерах и закреплять на практике. Это могут быть моделирование сценариев социальной инженерии, проверка знаний, разбор реальных случаев и учебные фишинговые рассылки. Цель одна: сформировать привычку остановиться и оценить риск до того, как человек перейдет по ссылке, откроет вложение или передаст данные.
Личный и корпоративный цифровые контуры все чаще пересекаются. Личный аккаунт в мессенджере используется для общения с коллегами, внешний сервис — для решения рабочей задачи. Похожий риск возникает при использовании нейросетей: вместе с запросом туда могут попасть персональные данные или ценная внутренняя информация. Бизнесу важно дать сотрудникам подходящие инструменты и определить, где допустима работа с внешней моделью, а где данные должны оставаться внутри защищенного контура.

Общая безопасность платформы зависит и от поведения ее пользователей — соискателей и работодателей. Часть общения в процессе найма неизбежно переходит в мессенджеры, телефонные звонки и другие внешние каналы. В этот момент особенно важна внимательность самих участников.
Соискателям стоит насторожиться, если на этапе знакомства или собеседования их просят предоставить паспортные данные, СНИЛС или банковские реквизиты, подписать документы, перейти по ссылке для «проверки кредитной истории» либо что-то оплатить.
Паспорт и другие документы работодатель запрашивает уже на этапе оформления трудовых отношений и подписания трудового договора. Запрос банковских реквизитов в рамках собеседования также не относится к нормальному процессу найма. Работодателям важно защищать корпоративный аккаунт так же внимательно, как рабочую почту или CRM: использовать надежные пароли, аккуратно управлять доступами, своевременно отключать их у сотрудников, которые больше не занимаются подбором, и учитывать риск фишинга. Получив доступ к реальному аккаунту компании, злоумышленник может общаться с кандидатами от имени известного работодателя, поэтому такой сценарий особенно трудно распознать по внешним признакам.
Если соискатель или работодатель замечает подозрительную вакансию, сообщение или активность в аккаунте, важно сообщить об этом платформе. Пользовательские обращения входят в систему раннего обнаружения: мы проверяем сигнал и при подтверждении нарушения принимаем меры вплоть до блокировки вакансии или работодателя. Если человек уже пострадал финансово или иначе, ситуацию нужно зафиксировать и обратиться в полицию: платформа не заменяет правоохранительные органы.
Информационная безопасность в цифровом бизнесе всегда будет работой без финальной точки. Технологии ускоряют обе стороны, поэтому устойчивость зависит от качества команды, зрелости процессов и способности быстро превращать новый сигнал в конкретное решение. Именно эта системная работа поддерживает доверие пользователей.